H6.14.3deletion cooling-off and withdrawal设计研究

注销通常设置冷静期,期间用户可撤回请求

别名: 注销冷静期 · pending deletion · 撤回删除

概念解释

删除请求提交之后,许多产品进入一段尚未执行、仍可撤回的时间。冷静期是这段等待的名字:账号可能被标记为待删除、登录受限,但数据还在,人可以用同一身份取消请求。它不是一般删除时限(时限描述执行完要多久),也不是为了藏入口而拖时间。这条管等待是否存在、能否撤回、期间账号处于什么状态。

机制

删除是高后果且常在情绪或误触下发生。立刻执行会把可逆的后悔变成不可逆的空白。冷静期把不可逆推到窗口终点,用时间换一次反悔。窗口若不可见,人以为已经删完,第二天又来注册;窗口若不可撤回,等待只是延迟伤害。期间状态要选一种并说清:完全可登录以便撤回、只能登录到撤回页、或完全锁登录但邮箱里有撤回链。营销在冷静期里做挽留可以,但不能把撤回按钮藏起来或把窗口偷偷延长。窗口结束应准时开始真正删除,而不是再加一段未说明的排队。

怎么研究

比较无冷静期、有可见窗口且可撤回、有窗口但难以撤回,看误删恢复与恶意拖延。

自变量:窗口长度可见性、撤回入口位置、期间能否正常使用、窗口是否可被产品单方延长。 因变量:误删后成功撤回的比例、把冷静期当成已删除的比例、因找不到撤回而找客服的比例。

实验室里人被要求「请删除」,后悔测不到。可用「先删再立即后悔」的脚本。不要把冷静期转化成「又留住了多少人」当唯一成功,那会激励藏撤回。成功是后悔的人找得到撤回,决心删的人在窗口结束时真正进入删除。

边界

监管要求收到请求后尽快删除、不允许无故拖延时,冷静期必须短、自愿、且可跳过「马上执行」。安全事件中账号已被接管,冷静期可能给攻击者窗口,应在确认是本人才允许等待,或对被盗标记的账号跳过冷静期。没有登录能力的人(邮箱已丢)无法在应用内撤回,邮件撤回链要在提交时发出。冷静期不是法定留存:窗口内数据仍按账号活着,不是依法归档。

怎么落地

  • 提交删除后展示明确的结束时间点与「撤回删除」;邮件同时发出带撤回链。
  • 允许跳过等待、立即执行,并再次确认。
  • 窗口内撤回后账号恢复为删除前状态,不得丢掉未过期的内容;窗口结束准时进入删除队列,状态页从「待删除」改为「正在删除」。
  • 验证:提交后不关页,人应能说出截止日期并点撤回,随后能正常登录。用邮件链在另一设备撤回也应成功。把测试时钟推过截止,账号应进入删除而不是无限待删除。找未参与设计的人藏起撤回入口的版本,对照现在能否在一分钟内找到。

延伸

  • 同组H6.14.1 法定留存要求下无法立即删除的数据需向用户单独说明 · H6.14.2 与第三方服务共享过的数据不受本次注销直接约束 · H6.14.4 注销完成后原账号标识是否可被他人重新注册需要明确策略
  • 相邻H6.08 账号注销 · H3.08 软删除与回收站
  • 站内检索cooling-off · pending deletion · withdraw erasure request

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/H6.14.3