GDPR & data governance
Clear controller/processor roles, lawful-basis mapping, and full data-subject rights.
- Compliant DPA with controller/processor roles
- Data inventory, purpose limitation, and minimisation
- Explicit retention for chats, files, memory, and outputs
- Export, correction, and deletion of personal data
- Tenant isolation and least-privilege access
- Tested 72-hour incident-notification process