Runbooks opérateurDemandes de données et retraits

Demandes de données et retraits

Effacement RGPD, les trois webhooks obligatoires de Shopify et les retraits Intelligence : lesquels sont automatisés, lequel est entièrement manuel, et quel délai court.

Trois obligations distinctes arrivent par trois portes différentes. Une seule est entièrement automatisée, et la manuelle est celle qui a un délai légal.

Les trois webhooks obligatoires de Shopify

Toute app Shopify doit les implémenter. Les trois existent ; ils ne se comportent pas de la même façon.

WebhookCe qui se passe
customers/redactUne barrière est levée avant le 200, et gdpr-erasure la draine : vecteurs, liens client, attribution, payloads archivés
shop/redactEnregistré comme une demande de conformité que le même cron draine : identifiants, namespaces vectoriels, payloads bruts, texte libre des commandes
customers/data_requestEntièrement manuel. Rien ne l'automatise

completedAt est la preuve de fin. Une ligne sans lui est une obligation non tenue, et elle est visible comme telle. C'est tout l'intérêt de l'horodater plutôt que de supprimer la ligne.

Pour shop/redact, le cron nomme dans pendingSteps ce qu'il n'a pas pu faire. Lisez ce champ : c'est la passation, pas un journal.

La demande manuelle, et son délai

customers/data_request est marquée traitée par un humain. Au-delà de 30 jours, une demande non traitée lève un log.error, qui est une alarme, pas un remède. L'obligation était déjà en retard à ce moment-là.

Depuis le 2026-09-25, ce traitement a une surface : /admin/platform/gdpr liste chaque demande ouverte (la plus ancienne d'abord, avec son échéance), les lignes shop/redact dont la partie automatique est faite, et les effacements client encore dans la file du cron. « Marquer traitée » horodate handledAt et demande une phrase qui dit ce qui a été fait ; cette phrase va dans le journal d'audit admin. Le badge du rail et la ligne du cockpit (« Demandes RGPD à traiter ») comptent exactement les demandes qui attendent un humain, donc cela ne dépend plus de penser à regarder.

Retraits Intelligence

/admin/ai/intelligence/opt-outs regroupe les demandes de retrait RGPD qui arrivent depuis /intelligence/transparency.

Elles sont honorées à l'arrivée. La file est la trace de confirmation, pas la porte : vous n'approuvez pas le retrait, vous constatez qu'il a eu lieu. Traitez une entrée comme un enregistrement à vérifier, pas comme une décision à prendre.

Suppression de compte

Un client qui supprime son compte supprime le compte, ses conversations et ses faits de mémoire. Les données de facturation subsistent, parce que le droit commercial français impose dix ans (article L123-22). Ce n'est pas un choix produit, et c'est dit publiquement dans Données et confidentialité.

La rétention, en un seul endroit

Chaque durée est appliquée par un cron et publiée sur Données et confidentialité, dérivée d'un registre qu'un garde maintient égal au code. Si un client demande combien de temps quelque chose est conservé, cette page est la réponse, et elle est vérifiable après coup.