RTBF Wizard
Ejecute requisiciones de erasure LGPD Art. 18 (Right-to-be-Forgotten) con gobernanza built-in. Approved-by, ticket-ref, subjectId hasheado, y un reporte tamper-resistant.
Qué es
Un tab de workspace de 2 tabs (Manifest + Report) que guía al operator a través de una requisición de erasure controlada. El manifest declara el subject (hasheado, nunca plaintext), el modo (mask o delete), los namespaces para tocar, el aprobador, y el ticket originario. El engine ejecuta step by step, continúa en fallo per-step, y produce un RtbfReport inmutable al final.
Cuándo usar
Cuando un titular de datos envía una requisición de erasure LGPD Art. 18. Este wizard da al DPO un camino de ejecución controlado con evidencia criptográfica — no un shell script.
Cómo abrirlo
- En el app desktop del NoSqlStudio, abra el menú Tools → RTBF Wizard, o presione Ctrl+Alt+Shift+R.
- Un tab de workspace abre con dos tabs: Manifest (el form) y Report (lee después de ejecución).
- Llene el tab Manifest end-to-end antes de hacer clic en Execute.
Llenando el manifest
- Subject ID — pegue el identificador del subject (email / CPF / customer id). El engine lo hashea inmediatamente (SHA-256) y descarta el plaintext — solo el hash es almacenado.
- Modo — elija "mask" (reemplazar con valor anonimizado vía engine DataMask) o "delete" (hard-delete de los documents correspondientes).
- Namespaces — liste las collections para tocar. El engine lee un registry de namespaces subject-owned si tiene uno, o acepta una lista manual.
- Approved by — nombre + role del humano que autorizó el erasure. Obligatorio.
- Ticket ref — referencia de su sistema de ticket (JIRA / Service Now / id de caso ANPD). Obligatorio.
- Justificación — explicación en free-text. Obligatorio.
Ejecución
Haga clic en Execute. El engine procesa namespaces uno por uno. Si un step falla, el engine continúa con el siguiente namespace (para que una erasure parcial siempre sea documentada). Después de cada step el audit log gana una línea rtbf.step; después del último step una línea rtbf.complete resume el run.
El reporte
El tab Report muestra el RtbfReport: subjectId hasheado, modo, cada namespace con su outcome (success / error / skipped) y conteo de rows, y el seal criptográfico. Puede exportar este reporte como PDF para el anexo del ticket.
Limitaciones (v1)
- Modo "delete" de hecho emite deleteMany; no reescribe páginas del WiredTiger. Para erasure a nivel de storage (ej.: shred de los bloques de disco subyacentes), siga con infra ops — el wizard documenta la operación a nivel de aplicación.
- Hashing de subjectId usa SHA-256 sin salt per-request. Si su threat model incluye adversarios que pueden brute-force el hash (espacio de ID pequeño), pre-encripte el subject id antes de pegar.
- Si sus datos están sharded en clusters federados no registrados como conexiones NoSqlStudio, debe correr RTBF separadamente en cada uno — el wizard solo ve lo que la conexión activa ve.