docs(security): GDPR-dokumentationspaket (Art. 30, subprocessorer, gap-register) - #474
Open
cola500 wants to merge 2 commits into
Open
docs(security): GDPR-dokumentationspaket (Art. 30, subprocessorer, gap-register)#474cola500 wants to merge 2 commits into
cola500 wants to merge 2 commits into
Conversation
Första design-sync-körningen: Button, Badge, Card (+ delar), Input, Label, Textarea, Checkbox, Switch, Skeleton synkade till Equinet- projektet på claude.ai/design med riktiga previews och Tailwind-CSS. Equinet saknar ett fristående komponentbibliotek-bygge, så synken använder en handskriven barrel-entry (synth-entry.ts) + componentSrcMap istället för .d.ts-baserad discovery, och en egen PostCSS-build (build-css.mjs) för att generera CSS från globals.css. Kända gap (saknat Inter-typsnitt, dolda Radix-tokens) dokumenterade i NOTES.md. Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
…ssorer, gap-register) Kartlägger nuläget för GDPR-efterlevnad utan kodändringar: register över behandlingsaktiviteter, register över personuppgiftsbiträden med DPA-status, och ett prioriterat gap-register. Verifierat mot prisma/schema.prisma, export/radering-koden och en oberoende faktakontrollsomgång -- besvarar den tidigare öppna frågan i technical-risks.md (R19) om export/radering täcker all data: nej, inte helt (se gap-registret). Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
cola500
added a commit
that referenced
this pull request
Aug 9, 2026
…ture-leverans Registrerar docs/agent-operations/ (README, operativ modell, klistra-in-prompt) i AGENTS.md, CLAUDE.md och docs/INDEX.md. Bygger på befintligt stationsflöde/review-matris -- inga nya roller eller kvalitetsgrindar. Verifierat i praktiken via GDPR-dokumentationsleveransen (PR #474). Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
This file contains hidden or bidirectional Unicode text that may be interpreted or compiled differently than what appears below. To review, open the file in an editor that reveals hidden Unicode characters.
Learn more about bidirectional Unicode characters
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
Add this suggestion to a batch that can be applied as a single commit.This suggestion is invalid because no changes were made to the code.Suggestions cannot be applied while the pull request is closed.Suggestions cannot be applied while viewing a subset of changes.Only one suggestion per line can be applied in a batch.Add this suggestion to a batch that can be applied as a single commit.Applying suggestions on deleted lines is not supported.You must change the existing code in this line in order to create a valid suggestion.Outdated suggestions cannot be applied.This suggestion has been applied or marked resolved.Suggestions cannot be applied from pending reviews.Suggestions cannot be applied on multi-line comments.Suggestions cannot be applied while the pull request is queued to merge.Suggestion cannot be applied right now. Please check back later.
Summary
Del av autonom feature-leverans (
docs/agent-operations/) för utfallet "säkerställ GDPR-compliance och kunna bevisa det med dokumentation". Efter en Seven Dimensions-scoping (.claude/rules/story-refinement.md) valde Johan Slice 1: dokumentationspaketet (ingen kodrisk) framför bredare slices som inkluderar kodfixar eller cookie-consent-ombyggnad.Tre nya dokument, rena faktakartläggningar utan kodändringar:
docs/security/gdpr-records-of-processing.md-- GDPR Art. 30-register: alla personuppgiftsbärande modeller iprisma/schema.prisma, ändamål, rättslig grund, lagringstiddocs/security/gdpr-subprocessor-register.md-- register över personuppgiftsbiträden (Stripe, Supabase, Sentry, Upstash, Resend, Vercel, Fortnox, Anthropic, Apple) med DPA-status (konsekvent markerad "ej verifierat i repo" där inget bevis finns -- inga påhittade efterlevnadspåståenden)docs/security/gdpr-gap-register.md-- 15 konkreta, prioriterade luckor med rekommenderad åtgärd (inga åtgärdade som del av denna PR)Plus registrering av de tre dokumenten i
docs/INDEX.md.Viktiga fynd (redan existerande beteende, inte nytt i denna PR)
ProviderCustomerNote,Message,RouteOrder, m.fl.) -- besvarar den tidigare öppna frågan R19 idocs/product-audit/technical-risks.mdAdminAuditLog(innehåller e-post + IP) saknar retention/radering -- samma tabell som tidigare låg exponerad via en RLS-lucka (åtgärdad i augusti-auditen)MobileToken,DeviceToken,CustomerInviteToken,Stable) förlitar sig påonDelete: CascadefrånUser, men kontoradering anonymiserar (UPDATE) snarare än raderarUser-raden -- cascaden utlöses aldrigFullständig prioriterad lista i gap-registret.
Verifiering
npm run docs:validate-- inga fel i de nya filerna (158 pre-existerande fel i repot, orört av denna PR)npm run check:swedish-- inga nya problem, korrekt svensk ortografi (å/ä/ö) i alla tre nya dokumentprisma/schema.prisma,AccountDeletionService.ts,export/my-data/route.ts,sentry.server.config.tsm.fl. -- hittade 3 sakfel + 4 saknade modeller, samtliga korrigerade innan denna PR (se ändringsloggarna i respektive dokument)Kvarvarande mänskliga beslut
gdpr-records-of-processing.md(bolagsnamn, org.nr, adress, DPO-beslut) är tomma -- kräver Johans inputdata_retention-flaggan: explicit INTE aktiverad som del av detta arbete -- irreversibel dataoperation på produktionsdata, kräver separat godkännande (RED-beslut)Test plan
npm run docs:validateochnpm run check:swedishkörda lokalt🤖 Generated with Claude Code