ArchitectureADRs
ADR-009: Data Retention
Status: Accepted
Kontext
Personenbezogene Daten dürfen nicht unbegrenzt nur aus technischer Bequemlichkeit gespeichert werden. Gleichzeitig bestehen vertragliche und gesetzliche Aufbewahrungsinteressen.
Entscheidung
ByteBite implementiert eine technische Default-Retention- und Anonymisierungsstrategie.
Vorläufige v1-Richtwerte:
- Vollständige Order-/Fulfillment-PII: 3 Jahre, danach soweit möglich anonymisieren.
- Steuer-/buchhaltungsrelevante Buchungsbelege: 8 Jahre bzw. entsprechend der final juristisch bestätigten Frist.
- Inaktive Kundenaccounts: 24 Monate Inaktivität + 30 Tage Warnfrist.
- Twilio/SES technische Delivery-Logs: 90 Tage.
- Security-/Login-Logs: 180 Tage.
- Consent-/Opt-in-Nachweise: 3 Jahre nach Ende/Widerruf.
- Anonymisierte Analytics: unbegrenzt.
Konsequenzen
- Retention wird als Datenklasse modelliert, nicht als pauschales Löschen kompletter Orders.
- Vor Go-live müssen konkrete Fristen rechtlich geprüft werden.
- Architektur muss Anonymisierung und Löschprozesse ermöglichen.