Retentionmatrix for SiteGuard
Version: 1.0 Gældende fra: 15. juli 2026
Fristerne regnes fra det seneste af de tidspunkter, der er angivet. En konkret tvist, et dokumenteret sikkerhedsbrud eller et lovkrav kan begrunde særskilt spærring og længere opbevaring. En hypotetisk mulighed for en fremtidig tvist er ikke i sig selv tilstrækkelig.
| Data | Aktiv periode | Efter ophør eller hændelse | Teknisk handling |
|---|---|---|---|
| Konto og profil | Mens kontoen er aktiv | Sletning senest 30 dage efter afsluttet konto, medmindre brugeren fortsat er medlem af en anden aktiv organisation | Slet Auth-bruger og profil efter session-revocation og dependency-check |
| Organisation, medlemmer og roller | Mens kundeaftalen er aktiv | 30 dages eksport- og slettegrace efter ophør | Deaktiver adgang straks, derefter fysisk sletning eller irreversibel anonymisering |
| CVR, aftaleversion og acceptbevis | Mens aftalen er aktiv | 12 måneder efter ophør. Længere kun ved konkret tvist eller lovkrav | Bevar kun organisation, CVR, bruger-ID, dokumenthash/version og tidspunkt |
| Websites, domæner og monitorconfig | Mens aktive og i kundens historikperiode | Slet senest 30 dage efter organisationsophør | Fysisk tenant-sletning. Arkivering i aktiv aftale følger historikperioden |
| Verifikationstokens | Indtil verificering eller udløb | Rå token fjernes senest 24 timer efter verificering. Tokenhash fjernes samtidig | Automatisk purge. Token må ikke indgå i logs |
| Check runs og sanitiserede summaries | Standard: 90 dage. Business: 365 dage | Samme frist, dog senest 30 dage efter organisationsophør | Daglig tenant- og planbevidst purge i batches |
| Maskerede browser-screenshots | Højst 30 dage fra checket | Slettes senest ved udløb eller organisationssletning | Privat Storage-object og artifact-metadata slettes samlet af browser-workeren |
| Incidents, events og interne noter | Mens aftalen er aktiv | 24 måneder efter incidentets afslutning, dog senest 30 dage efter organisationsophør | Fysisk sletning. Notetekst må ikke kopieres til auditmetadata |
| Notifikations- og rapportleveringer | 90 dage efter afsluttet levering | 90 dage | Slet recipient, provider-ID, dedupekey og sanitiseret fejl med delivery-rækken |
| Månedsrapporter | 24 måneder efter periodens udløb | Senest 30 dage efter organisationsophør | Slet rapport, delivery og eventuelt artifact samlet |
| Auditlogs | 12 måneder fra hændelsen | 12 måneder, længere kun ved konkret sikkerhedshændelse eller tvist | Månedlig purge. Ingen rå request bodies eller secrets |
| Supporthenvendelser | Mens sagen er åben | 12 måneder efter lukning | Slet eller anonymiser. Relevante tvistsager spærres særskilt |
| Stripe-abonnementsprojektion | Mens aftalen er aktiv | Driftsprojektion slettes senest 30 dage efter ophør | Regnskabsmateriale adskilles fra produktdata |
| Fakturaer, betalinger og regnskabsmateriale | Mens nødvendigt for administration | 5 år fra udgangen af det regnskabsår, materialet vedrører | Begrænset adgang og sletning efter bogføringsfristen |
| Sikkerhedsbrudsdokumentation | Mens sagen håndteres | Konkret fastsat periode baseret på hændelsen, berørte data og myndighedskrav | Adskilt, adgangsbegrænset sag med dokumenteret reviewdato |
| Applikations- og workerlogs | Kun kortvarigt driftsbehov | Mål: højst 30 dage | Providerretention konfigureres, redaction testes og gamle logs udløber |
| Backups | Leverandørens nødvendige rotationsvindue | Udløber ved normal rotation. Må ikke bruges til andre formål | Slettede rækker gen-slettes ved restore. Rotation og restore testes |
Sletteprocedure
- Konto eller organisation markeres til sletning, aktive sessioner og produktadgang stoppes.
- Kunden får 30 dage til eksport, medmindre kunden anmoder om hurtigere sletning.
- Et idempotent service-job sletter tenantdata i korrekt foreign-key-rækkefølge og registrerer kun en
ikke-personhenførbar kontrolreference.
- En separat kontrol forespørger efter rækker, som burde være slettet. Fejl skaber en intern
sikkerhedshændelse.
- Ved backup-restore genafvikles sletningslisten uden at genskabe adgang for slettede brugere.
