AIRUS DataLifecycleOps

Доступ отозван или цель обработки закончилась — но где ещё физически и логически живут данные? Один запрос порождает документ → chunks → embeddings → cache → prompt → response → trace → agent memory → backup. Удаление исходной строки не удаляет производные. AIRUS продаёт не кнопку удаления, а доказуемое исчезновение данных из active systems, производных объектов и будущих восстановлений.

Полный граф жизненного цикла

collection → purpose binding → transformation → use → retention
→ restriction → legal hold → deletion → proof
Purpose & Retention
Каждый артефакт связан с целью и основанием; retention задаётся по типу (prompts — не хранить, security — 90 дней, billing — по обязательному сроку). Training по умолчанию запрещён — inference не превращается в fine-tuning без явного dataset contract.
Derived Data Lineage
Удаление source запускает policy для каждого derivative: 82 chunks, 82 embeddings, summary, evaluation sample, 3 memory items — без ручного поиска по десяти системам.
Legal Hold + Mandatory Retention
Legal hold и обязательные сроки (invoice/УПД 5 лет, fraud evidence, audit) побеждаютerasure: content помечен, evidence сохранён, связь разорвана. Fail-safe: неопределённость → RETAIN, не удаление.
Restore Firewall
Backup воскрешает удалённые данные — если не защититься. Восстановленная среда не получает production traffic, пока все backup tombstones не replayed. Нет data resurrection.

Data Lifecycle Receipt + deletion timeline

Deletion request: DSR-1842
Active objects found:  418   Chunks: 82   Embeddings: 82
Cache: 14   Traces: 7   Agent memories: 3
Upstream deletion requests: 2
Backups covered by tombstone: 6
Legally retained: 3 billing events — until 2031
Result: orchestrated_with_retained_exceptions
07:08  Processing frozen
07:11  Active storage state-marked
07:13  Embeddings marked
07:16  Agent memories marked
07:18  Providers notified
07:22  Backup tombstones committed
07:24  Receipt signed

Интерфейс различает «помечено к удалению», «заблокировано», «сохранено по закону» и «в backup» — одна зелёная галочка здесь опаснее отсутствия интерфейса.

Честно про слой

  • Движки детерминированы: purpose firewall, retention compiler, erasure plan (allowlist), backup tombstones (sha256), restore firewall, minimal evidence, provider retention check, data lifecycle receipt.
  • Правило зашито: erasure/execute ОРКЕСТРИРУЕТ по ЗАПИСАННЫМ artifacts + транзитивному lineage (doc → chunks → embeddings → …, не single-hop) + holds; restore/validate — из записанных tombstones. Legal hold распространяется вниз по lineage.
  • Fail-safe перевёрнут: для удаления неопределённость (hold/lineage не резолвится) → RETAIN (retained_uncertain), никогда auto-delete. Erasure = allowlist подтверждённо-удаляемых, а не «всё кроме найденных holds».
  • Ключевой caveat: AIRUS отслеживает и оркестрирует граф; tombstones/receipt — доказательство ТОГО, ЧТО СДЕЛАЛ AIRUS (пометил / tombstoned / уведомил), не физического уничтожения. Статусы: state_marked/backup_tombstoned/provider_notified — не «destroyed». Физическое удаление внешних хранилищ (embeddings/vector/cache/backups) и реальные provider deletion API — roadmap.
  • Деньги: billing/УПД сохраняются по mandatory retention; money-ledger (append-only, rule #1) вне scope erasure.
  • 152-ФЗ: строит на shipped metadata-only floor (rule #6); legal matrix illustrative и требует утверждения профильным юристом и ответственным за ПДн (DPO).
  • Поверх, не вместо: DataAuthorizationOps (ACL trimming), Trust Center (152-ФЗ).