H6.08.3export before account deletion设计研究

需提供数据导出作为前置

别名: 注销前导出 · download my data · 删除前备份

概念解释

删除是不可逆地收走产品里属于本人的副本。导出作为前置指在最终确认删除之前,提供一次可完成的打包下载(或发到已验证邮箱),并让人看到导出已就绪或明确放弃导出。这条保证人不是在无副本的情况下点确认。它不解释删除要多久——那是范围与时限;也不处理法定留存或第三方手里的数据。

机制

人在注销当下往往带着情绪或时间压力,不会先去另一个「下载我的数据」角落走完可能要数小时的打包。若删除与导出是两条互不相干的设置项,顺序上几乎总是先删后想起来要文件。前置把导出插入删除的关键路径:要么包已经可下,要么人勾选「我放弃导出」。打包本身有生成延迟,前置必须处理「包还没好」:禁止在生成中把删除提交做成不可撤,或至少把删除推迟到包就绪或人明确不等。导出格式要能在产品外打开,否则前置只是走了过场。

怎么研究

比较「删除与导出分置」「删除流程内强制经过导出或放弃」,看删除后仍能拿到自己数据的比例,以及因等待打包而放弃删除的比例。

自变量:导出是否插在确认前、打包时长可见与否、是否允许明确放弃、包的格式是否可独立打开。 因变量:删除前成功拿到包的比例、删除后因无备份产生的求助、因导出等待导致的流程放弃。

实验室可用小账号瞬间打完包;真实大账号要测延迟。不要把「展示了导出按钮」当前置成功——要看确认时包是否已可下或放弃是否被记录。安全上,导出下载本身要再认证,测量时不要用已打开的长会话代替。

边界

账号里依法不能交给本人的数据(涉及他人隐私的报告、未完成的风控材料)不应进包,导出清单要写清缺了什么,以免人以为前置给了「全部」。空账号可以默认跳过导出但仍显示「没有可导出的内容」。导出系统故障时,不得把人堵死在删除门外,应允许「系统无法导出,仍要删除」的明确选择并留下记录。企业账号的导出对象可能是管理员,个人点删除时前置变成「请管理员导出」。

怎么落地

  • 删除流程在最终确认前提供「下载我的数据」,显示打包状态;包就绪前确认按钮不可用,除非人勾选放弃导出。
  • 包发到已验证邮箱或当次再认证后的下载链,格式在产品外可打开,并列出未包含的类别。
  • 放弃导出要单独确认一句「删除后这些数据无法从本产品取回」。
  • 验证:走完删除到确认前,未放弃的情况下应能打开一份非空包(或看到「账号为空」);包未就绪时确认应被挡住。抽一个含媒体与设置的账号,检查包能否在产品外打开且关键类别在。删除完成后再试图从产品内下载,应不可得。

延伸

  • 同组H6.08.1 注销入口不得刻意隐藏 · H6.08.2 需说明数据删除范围与时限
  • 相邻H8.04 复制、分享与导出 · H6.14 账号注销与数据删除
  • 站内检索data portability · export before delete · download my data

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/H6.08.3