Pular para o conteúdo
Documentação

RTBF Wizard

Execute requisições de erasure LGPD Art. 18 (Right-to-be-Forgotten) com governança built-in. Approved-by, ticket-ref, subjectId hasheado, e um relatório tamper-resistant.

O que é

Uma tab de workspace de 2 tabs (Manifest + Report) que guia o operator através de uma requisição de erasure controlada. O manifest declara o subject (hasheado, nunca plaintext), o modo (mask ou delete), os namespaces para tocar, o aprovador, e o ticket originário. O engine executa step by step, continua em falha per-step, e produz um RtbfReport imutável no fim.

Quando usar

Quando um titular de dados submete uma requisição de erasure LGPD Art. 18. Este wizard dá ao DPO um caminho de execução controlado com evidência criptográfica — não um shell script.

Como abrir

  1. No app desktop do NoSqlStudio, abra o menu Tools → RTBF Wizard, ou pressione Ctrl+Alt+Shift+R.
  2. Uma tab de workspace abre com dois tabs: Manifest (o form) e Report (lê após execução).
  3. Preencha o tab Manifest end-to-end antes de clicar em Execute.

Preenchendo o manifest

  1. Subject ID — cole o identificador do subject (email / CPF / customer id). O engine o hasheia imediatamente (SHA-256) e descarta o plaintext — só o hash é armazenado.
  2. Modo — escolha "mask" (substituir com valor anonimizado via engine DataMask) ou "delete" (hard-delete dos documents correspondentes).
  3. Namespaces — liste as collections para tocar. O engine lê um registry de namespaces subject-owned se você tem um, ou aceita uma lista manual.
  4. Approved by — nome + role do humano que autorizou o erasure. Obrigatório.
  5. Ticket ref — referência do seu sistema de ticket (JIRA / Service Now / id de caso ANPD). Obrigatório.
  6. Justificativa — explicação em free-text. Obrigatório.

Execução

Clique em Execute. O engine processa namespaces um por um. Se um step falha, o engine continua com o próximo namespace (para que uma erasure parcial sempre seja documentada). Depois de cada step o audit log ganha uma linha rtbf.step; depois do último step uma linha rtbf.complete resume o run.

O relatório

O tab Report mostra o RtbfReport: subjectId hasheado, modo, cada namespace com seu outcome (success / error / skipped) e contagem de rows, e o seal criptográfico. Você pode exportar este relatório como PDF para o anexo do ticket.

Limitações (v1)

  • Modo "delete" de fato emite deleteMany; não reescreve páginas do WiredTiger. Para erasure a nível de storage (ex.: shred dos blocos de disco subjacentes), siga com infra ops — o wizard documenta a operação a nível de aplicação.
  • Hashing de subjectId usa SHA-256 sem salt per-request. Se seu threat model inclui adversários que podem brute-force o hash (espaço de ID pequeno), pré-encripte o subject id antes de colar.
  • Se seus dados estão sharded em clusters federados não registrados como conexões NoSqlStudio, você deve rodar RTBF separadamente em cada — o wizard só vê o que a conexão ativa vê.