与第三方服务共享过的数据不受本次注销直接约束
别名: 第三方数据 · downstream deletion · 分享出去的删不掉
概念解释
账号注销只能命令本产品控制范围内的系统停止处理并删除。已经按用户动作或集成发给支付机构、物流、登录提供方、嵌入的分析或广告方、以及其它用户设备上的副本,不在这次请求的直接权限里。不受本次直接约束指流程必须说清:本产品会发删除或停用通知到哪些仍有合同的下游,哪些下游要人自己去对方那里操作,哪些发出去的内容(邮件、已下载文件)根本收不回。这条不谈法定义务留下的内部档案,也不谈冷静期。
机制
分享在技术上是复制。注销没有宇宙广播。合同上的处理者(支付、云)通常可以被指令删除或匿名化;独立控制者(用户自己授权过的另一家 App)必须由用户向那一家行使权利。已经到达收件人收件箱或本地磁盘的副本,没有可靠的撤回。若注销文案写成「我们会从互联网上删除你的所有痕迹」,人会在第三方档案和下载体里继续看见自己而认为产品撒谎。说明要把下游分成三类:我能指令的、我只能转告你去哪的、我无法触及的。曾经弹出过的授权清单此时变成责任清单。
怎么研究
对照一份真实的集成与授权历史,看注销说明是否覆盖每一类下游,以及人删完后是否还以为对方档案也会没。
自变量:是否列出可指令的处理者、是否给出独立控制者的出口、是否声明已发送内容收不回。 因变量:复述三类下游的准确率、删除后因「某支付机构仍有记录」产生的工单、误以为已发出邮件会被收回的比例。
不要承诺研究能测量互联网上的删除率。实验室可用虚构的三家下游。真实账号要以该账号实际授权过的集成为准,套用全公司集成清单会吓人。
边界
本产品若从未把个人数据交给任何下游,说明可以是一句「没有第三方副本」。开放平台上用户主动安装的第三方应用是独立控制者,注销本账号不能替它们删。区块链或公开传播的内容在机制上不可撤回,应在当初分享时就说过,注销时再重复一次。处理者若破产或失联,指令无法送达,说明应写成「已发出删除指令,无法确认对方已执行」。
怎么落地
- 注销说明按三类列出下游:将发出删除或匿名化指令的处理者、需用户自行联系的独立控制者(附对方入口)、无法收回的已发送/已下载副本。
- 列表来自该账号实际发生过的授权与集成,而不是营销用的合作伙伴墙。
- 对可指令的处理者,记录指令已发出;不要把「已发出指令」写成「对方已删除」。
- 验证:用一个授权过支付与一个第三方登录的测试号走注销,人应能指出哪家会收到指令、哪家要自己去。删除完成后检查本产品不再向这些下游发送新的个人数据。抽查文案中没有「从互联网彻底消失」这类无法兑现的句子。