1. Cosa installa il pack GDPR
Sfogliare il catalogo è gratis per qualsiasi Member del workspace; installare è un’azione da Admin del workspace su piano a pagamento (lo stesso gate dell’andare live — vedi Plan gating). Una sola installazione materializza righe reali e modificabili di Guardrail e Firewall mappate su articoli GDPR:Minimizzazione dei dati — Art. 5(1)(c)
Minimizzazione dei dati — Art. 5(1)(c)
Un guardrail PII che blocca la richiesta quando vengono rilevati
identificatori UE (IBAN, numero UK NHS, Steuer-ID tedesco, NIR francese),
così i dati regolamentati non raggiungono mai il provider upstream. Gira
in fase di input. Vedi Guardrails per
l’elenco delle entità e gli override di azione per-entità — puoi passare
un’entità coperta da block a mask dopo l’installazione.
Categorie speciali — Art. 9
Categorie speciali — Art. 9
Un guardrail PII più ampio che rifiuta in modo netto le richieste
contenenti email, numeri di telefono, SSN, numeri di carta di credito o
IP, così i dati di categoria speciale e i dati personali ordinari sono
intercettati insieme.
Registro dei trattamenti — Art. 30
Registro dei trattamenti — Art. 30
Un guardrail di logging che registra ogni decisione del guardrail come
evidenza di trattamento — alimentando il report firmato che il tuo auditor
legge.
Trasferimenti transfrontalieri — Art. 44
Trasferimenti transfrontalieri — Art. 44
Una regola di egress del firewall che audita le destinazioni in
uscita che i tuoi tool riportano al gateway, così una valutazione di
trasferimento ha una traccia reale di dove sono andati i dati. Vedi
Firewall per il matching di egress.
Il pack è un punto di partenza che possiedi, non una scatola nera. Ogni
regola che scrive è una riga ordinaria di guardrail o firewall che puoi
modificare, riordinare o disabilitare nella console dopo.
2. Installa il pack GDPR (un flusso concreto)
Installa dalla console sotto Compliance → Packs, loggato come Admin del workspace su un piano a pagamento. La console guida la rotta di management per te usando la tua sessione — questa è una rottaUserAuth, mai una chiave
di relay (sk-orca-…):
3. Controlli PII sulla richiesta
La minimizzazione dei dati è il controllo GDPR portante, e sul gateway è un guardrail PII. Di default il pack blocca la richiesta in fase di input quando vengono rilevati dati personali UE — la richiesta è rifiutata prima che il modello la veda, così i dati regolamentati non raggiungono mai il provider upstream. Oltre alle entità UE incluse, puoi regolare il guardrail che il pack ha installato: scegli esattamente quali entità coprire, passa un’entità coperta da block a mask, e aggiungi i tuoi pattern di entità personalizzati. L’elenco completo delle entità, gli override di azione per-entità, e le opzioni di entità personalizzata vivono nel riferimento Guardrails.4. Residency per le tue evidenze gdpr llm
Gli auditor GDPR chiedono dove vivono le evidenze. L’impostazione di data-residency di OrcaRouter marca ogni report di compliance firmato con una regione (us / eu / uk / ap / cn / global) e trattiene qualsiasi
report la cui regione marcata non corrisponde più al workspace. Per un
programma UE, dichiara eu prima di generare i report su cui il tuo
auditor farà affidamento:
La residency governa l’artefatto report, non dove gira l’inferenza. Non è
geo-blocco del traffico del modello. La pagina dedicata
Data residency copre la distinzione
e cosa succede quando cambi regione dopo che esistono dei report.
5. Diritto alla cancellazione (Art. 17)
Una vera app GDPR ha bisogno di un vero percorso di cancellazione, non una promessa. Su OrcaRouter, l’auto-cancellazione dell’account esegue un flusso grazia-poi-scrub:| Passo | Cosa succede |
|---|---|
| Richiesta | Account soft-eliminato immediatamente; login bloccato. |
| Grazia | Una finestra cancellabile di 30 giorni prima dello scrub irreversibile. |
| Scrub | PII ripulite; purge a cascata di log delle richieste, match dei guardrail ed eventi del firewall. |
6. Dimostralo con un report firmato
Una volta che il pack è live, genera un report di compliance: è hashato SHA-256 e firmato Ed25519, così un auditor può verificare che è stato prodotto da OrcaRouter e non alterato — pubblicamente, senza un login.7. Dove si colloca
Il GDPR è un framework nel loop di compliance più ampio — installa un pack, osservalo, applica, dichiara la residency, poi spedisci evidenze firmate.Diritto alla cancellazione
Il flusso grazia-poi-scrub e il purge a cascata per intero.
Data residency
Evidenze region-stamped, e perché non è geo-blocco dell’inferenza.
Panoramica sulla compliance
L’intero loop — installa, osserva, applica, e spedisci evidenze firmate.
Guardrails
Il riferimento del content-layer — entità PII, masking e override.
