Eu finalmente encontrei algo relacionado ao acl.
Acabei de definir as permissões padrão para o diretório folder
to prod
, então todos os arquivos www-data
criarão também pertencerão a prod
graças a acl:
setfacl -Rm d:u:prod:rwx folder