feat(gdpr): fullständig raderingsflöde med pseudonym-retention, residual-test och hushållshantering
- Implementerar eraseUser() i packages/database/src/gdpr-erasure.ts som raderar/anonymiserar/pseudonymiserar alla personliga tabeller. - DELETE /v1/me orkestrerar nu plan + transaktion + lagringsrensning. - Enpersonshushåll raderas automatiskt; publika recept anonymiseras; draft/private-recept raderas. - Finansiella poster (subscriptions/store_transactions/subscription_events) behålls under retention med slumpmässig pseudonym från gdpr_retention_pseudonyms. - audit_logs/domain_events anonymiseras; kvitton i kvarvarande hushåll strippas på bild och OCR-text. - Lägger till permanent residual-test (me.residual.test.ts) med schema-diff-assertion mot information_schema. - Uppdaterar docs/23 och docs/29 med implementerad mekanism. - Migration 0021 för gdpr_retention_pseudonyms och nullable cooking_sessions.started_by_user_id.
This commit is contained in:
+31
-70
@@ -1,6 +1,6 @@
|
||||
import type { FastifyInstance } from "fastify";
|
||||
import { eq, inArray } from "drizzle-orm";
|
||||
import { deleteUserAnalyticsEvents, schema } from "@app/database";
|
||||
import { eq } from "drizzle-orm";
|
||||
import { buildErasurePlan, eraseUser, schema } from "@app/database";
|
||||
import {
|
||||
consentInputSchema,
|
||||
onboardingInputSchema,
|
||||
@@ -304,45 +304,34 @@ export async function meRoutes(app: FastifyInstance) {
|
||||
};
|
||||
});
|
||||
|
||||
// --- GDPR: radera konto (spec §56, §32) ---
|
||||
// --- GDPR: radera konto (spec §56, §32, docs/29) ---
|
||||
app.delete("/v1/me", auth, async (req) => {
|
||||
const userId = req.userId;
|
||||
|
||||
// Eftersom users-raden soft-deletas (anonymiseras) fyras INTE users.onDelete
|
||||
// cascade på ai_corrections / scan_jobs. Vi måste explicit radera träningsdata
|
||||
// och skanningar, plus tillhörande bilder i objektlagring.
|
||||
const correctionRows = await app.db
|
||||
.select({ id: schema.aiCorrections.id, imageS3Key: schema.aiCorrections.imageS3Key })
|
||||
.from(schema.aiCorrections)
|
||||
.where(eq(schema.aiCorrections.userId, userId));
|
||||
// Planera först (read-only): vilka bilder/hushåll ska tas bort.
|
||||
const plan = await buildErasurePlan(app.db, userId);
|
||||
|
||||
const bankRows = await app.db
|
||||
.select({ imageS3Key: schema.aiTrainingBank.imageS3Key })
|
||||
.from(schema.aiTrainingBank)
|
||||
.innerJoin(
|
||||
schema.aiCorrections,
|
||||
eq(schema.aiTrainingBank.correctionId, schema.aiCorrections.id),
|
||||
)
|
||||
.where(eq(schema.aiCorrections.userId, userId));
|
||||
|
||||
const scanRows = await app.db
|
||||
.select({ s3Keys: schema.scanJobs.s3Keys })
|
||||
.from(schema.scanJobs)
|
||||
.where(eq(schema.scanJobs.userId, userId));
|
||||
// Kör all DB-mutation i en transaktion.
|
||||
const log = await app.db.transaction(async (tx) => {
|
||||
const l = await eraseUser(tx, userId);
|
||||
await tx
|
||||
.update(schema.users)
|
||||
.set({
|
||||
email: `deleted-${userId}@anonymized.invalid`,
|
||||
displayName: "Raderad användare",
|
||||
deletedAt: new Date(),
|
||||
updatedAt: new Date(),
|
||||
})
|
||||
.where(eq(schema.users.id, userId));
|
||||
return l;
|
||||
});
|
||||
|
||||
// Radera objektlagring efter att DB-transaktionen commitat.
|
||||
const imageKeys = new Set<string>();
|
||||
for (const row of correctionRows) {
|
||||
if (row.imageS3Key) imageKeys.add(row.imageS3Key);
|
||||
for (const ref of plan.imageReferences) {
|
||||
const key = app.storage.extractKeyFromUrl(ref) ?? ref;
|
||||
if (key) imageKeys.add(key);
|
||||
}
|
||||
for (const row of bankRows) {
|
||||
if (row.imageS3Key) imageKeys.add(row.imageS3Key);
|
||||
}
|
||||
for (const row of scanRows) {
|
||||
for (const key of row.s3Keys ?? []) {
|
||||
if (key) imageKeys.add(key);
|
||||
}
|
||||
}
|
||||
|
||||
for (const key of imageKeys) {
|
||||
try {
|
||||
await app.storage.deleteObject(key);
|
||||
@@ -351,46 +340,18 @@ export async function meRoutes(app: FastifyInstance) {
|
||||
}
|
||||
}
|
||||
|
||||
// ai_training_bank försvinner via correction_id ON DELETE CASCADE.
|
||||
if (correctionRows.length > 0) {
|
||||
await app.db
|
||||
.delete(schema.aiCorrections)
|
||||
.where(
|
||||
inArray(
|
||||
schema.aiCorrections.id,
|
||||
correctionRows.map((r) => r.id),
|
||||
),
|
||||
);
|
||||
}
|
||||
// Logga att en radering skett, men utan att länka tillbaka till den raderade användaren.
|
||||
await audit(app.db, {
|
||||
action: "gdpr.delete_account",
|
||||
targetType: "user",
|
||||
metadata: { erasedTables: log.length, householdsDeleted: plan.householdsToDelete.length },
|
||||
ip: req.ip,
|
||||
});
|
||||
|
||||
// scan_jobs har också ON DELETE CASCADE på users.id, men eftersom vi
|
||||
// soft-deletar användaren måste vi radera explicit.
|
||||
await app.db.delete(schema.scanJobs).where(eq(schema.scanJobs.userId, userId));
|
||||
|
||||
// Hård radering av övrig persondata.
|
||||
await app.db.delete(schema.memoryItems).where(eq(schema.memoryItems.userId, userId));
|
||||
await app.db.delete(schema.tasteSignals).where(eq(schema.tasteSignals.userId, userId));
|
||||
await app.db.delete(schema.meals).where(eq(schema.meals.userId, userId));
|
||||
await app.db
|
||||
.delete(schema.userHealthProfiles)
|
||||
.where(eq(schema.userHealthProfiles.userId, userId));
|
||||
await app.db.delete(schema.userPreferences).where(eq(schema.userPreferences.userId, userId));
|
||||
await deleteUserAnalyticsEvents(app.db, userId);
|
||||
await app.db.delete(schema.refreshTokens).where(eq(schema.refreshTokens.userId, userId));
|
||||
await app.db.delete(schema.userCredentials).where(eq(schema.userCredentials.userId, userId));
|
||||
await app.db
|
||||
.update(schema.users)
|
||||
.set({
|
||||
email: `deleted-${userId}@anonymized.invalid`,
|
||||
displayName: "Raderad användare",
|
||||
deletedAt: new Date(),
|
||||
updatedAt: new Date(),
|
||||
})
|
||||
.where(eq(schema.users.id, userId));
|
||||
await audit(app.db, { actorUserId: userId, action: "gdpr.delete_account", ip: req.ip });
|
||||
return {
|
||||
ok: true,
|
||||
message: "Kontot är raderat. Kvarvarande backupper roteras ut enligt retentionspolicyn.",
|
||||
erasedTables: log,
|
||||
};
|
||||
});
|
||||
}
|
||||
|
||||
Reference in New Issue
Block a user