GDPR & Privacy-by-Design Technical Standards#
Target Context: Database schemas, ORM models, Data Transfer Objects (DTOs).
- Pseudonymization: Primary keys identifying users MUST be random UUIDv4, not sequential integers or emails.
- Right to be Forgotten: All user-associated records must support a cascading hard delete OR an anonymization script capability.
- Field-Level Encryption: Fields named
ssn,credit_card,health_data, ordobmust utilize AES-256-GCM encryption at the application layer before persistence. - Data Minimization: Do not add columns for demographic data unless explicitly required by the Jira ticket.