Implementing Compliance and Auditing

1. Configuring GDPR Compliance

RequirementImplementation
Lawful basisConsent, contract, legit interest
Right of accessData export API
Right to erasureHard delete on request
Data portabilityJSON/CSV export
DPO contactPublic, easily reachable
Breach notification72h to authority
SCCs / IDTAFor non-EEA transfers

2. Implementing PCI DSS Requirements

Requirement (v4.0)Action
Req 3 - Protect stored dataTokenize PAN, no CVV storage
Req 4 - Encrypt transitTLS 1.2+ everywhere
Req 6 - Secure codeSAST, code review
Req 8 - AuthMFA for admin
Req 10 - LoggingDaily review, 1yr retention
Req 11 - TestingQuarterly ASV scans, annual pentest

3. Setting Up SOC 2 Controls

Trust PrincipleExample Control
SecurityMFA, encryption, access reviews
AvailabilitySLA monitoring, incident process
Processing integrityInput validation, data checks
ConfidentialityNDAs, data classification
PrivacyConsent, retention, deletion

4. Using HIPAA Compliance Features

SafeguardDetail
AdministrativeBAA with all sub-processors
PhysicalData center access controls
TechnicalAudit logs, encryption at rest/transit
Access controlUnique IDs, automatic logoff
IntegrityDetect unauthorized modification
Transmission securityTLS 1.2+ for ePHI

5. Configuring Audit Trail Logging

FieldDetail
whoUser ID, service principal
whatAction (CREATE, UPDATE, DELETE, READ)
whenUTC timestamp w/ ms
whereSource IP, region
targetResource ID, type
resultsuccess/failure/error code
tamper protectionAppend-only, hash chain, WORM

6. Implementing Data Retention Policies

Data TypeRetention
Audit logs7 years (SOX, HIPAA)
Access logs1 year (PCI)
User dataUntil deletion request
Backups30-90 days rolling
Marketing dataPer consent (2-3 years typical)

7. Setting Up Access Logs

Example: Structured access log

{
  "ts": "2025-05-20T12:34:56.789Z",
  "trace_id": "abc123...",
  "actor": { "id": "user_42", "type": "user", "ip": "203.0.113.5" },
  "action": "GET",
  "resource": "/v1/patients/789/records",
  "result": "success",
  "status": 200,
  "bytes_out": 4096,
  "latency_ms": 87,
  "user_agent": "Mozilla/5.0..."
}

8. Configuring Sensitive Data Masking

FieldMask
Credit card411111******1111
Emailj***@example.com
SSN***-**-1234
Auth tokensFull redaction in logs
Health dataHash + lookup table
Warning: Apply masking at log ingestion (not display). Once unmasked data is written to disk, leak risk is permanent.

9. Implementing Right to Deletion

Deletion Workflow

  1. Verify identity (re-auth, ownership proof)
  2. Confirm scope (full account vs specific data)
  3. Soft delete + 30-day grace period
  4. Cascade to primary DB, search index, cache
  5. Purge from backups on next rotation
  6. Notify sub-processors (CRM, analytics)
  7. Issue deletion confirmation certificate
  8. Retain proof-of-deletion record (no PII)

10. Using Compliance Reporting

ReportAudience
SOC 2 Type IICustomers, auditors (annual)
PCI AOCAcquirers (annual)
DPIAInternal DPO, regulator on request
Penetration testCustomers under NDA
Records of processing (Art. 30)DPO, regulator