One request, per-target semantics, signed receiptsjson
{
"request_id": "del-7f3a91",
"subject_ref": "sha256:9c1e…", // pseudonymous, never the raw identifier
"basis": "subject_erasure_request",
"legal_hold": { "checked": true, "active": false },
"targets": [
{ "system": "orders-oltp", "op": "hard_delete + tombstone",
"rows": 14, "receipt": "sig:3af1…", "at": "2026-03-04T09:12:07Z" },
{ "system": "warehouse.fact_order", "op": "partition_rewrite",
"rows": 14, "partitions": 3, "receipt": "sig:71bc…" },
{ "system": "object-store/exports", "op": "purge_all_versions",
"objects": 2, "delete_markers_removed": 2, "receipt": "sig:9d02…" },
{ "system": "backup-vault", "op": "crypto_shred",
"key_id": "sub-key-7f3a91", "key_destroyed": true,
"ciphertext_expires": "2027-03-04", "receipt": "sig:c55e…" },
{ "system": "processor:analytics-vendor", "op": "api_delete",
"attestation_received": true, "receipt": "sig:ea77…" }
],
"non_production": { "refresh_mode": "synthetic", "reimport_risk": "eliminated" },
"status": "complete", "closed_at": "2026-03-04T09:41:55Z"
}