注销通常设置冷静期,期间用户可撤回请求
别名: 注销冷静期 · pending deletion · 撤回删除
概念解释
删除请求提交之后,许多产品进入一段尚未执行、仍可撤回的时间。冷静期是这段等待的名字:账号可能被标记为待删除、登录受限,但数据还在,人可以用同一身份取消请求。它不是一般删除时限(时限描述执行完要多久),也不是为了藏入口而拖时间。这条管等待是否存在、能否撤回、期间账号处于什么状态。
机制
删除是高后果且常在情绪或误触下发生。立刻执行会把可逆的后悔变成不可逆的空白。冷静期把不可逆推到窗口终点,用时间换一次反悔。窗口若不可见,人以为已经删完,第二天又来注册;窗口若不可撤回,等待只是延迟伤害。期间状态要选一种并说清:完全可登录以便撤回、只能登录到撤回页、或完全锁登录但邮箱里有撤回链。营销在冷静期里做挽留可以,但不能把撤回按钮藏起来或把窗口偷偷延长。窗口结束应准时开始真正删除,而不是再加一段未说明的排队。
怎么研究
比较无冷静期、有可见窗口且可撤回、有窗口但难以撤回,看误删恢复与恶意拖延。
自变量:窗口长度可见性、撤回入口位置、期间能否正常使用、窗口是否可被产品单方延长。 因变量:误删后成功撤回的比例、把冷静期当成已删除的比例、因找不到撤回而找客服的比例。
实验室里人被要求「请删除」,后悔测不到。可用「先删再立即后悔」的脚本。不要把冷静期转化成「又留住了多少人」当唯一成功,那会激励藏撤回。成功是后悔的人找得到撤回,决心删的人在窗口结束时真正进入删除。
边界
监管要求收到请求后尽快删除、不允许无故拖延时,冷静期必须短、自愿、且可跳过「马上执行」。安全事件中账号已被接管,冷静期可能给攻击者窗口,应在确认是本人才允许等待,或对被盗标记的账号跳过冷静期。没有登录能力的人(邮箱已丢)无法在应用内撤回,邮件撤回链要在提交时发出。冷静期不是法定留存:窗口内数据仍按账号活着,不是依法归档。
怎么落地
- 提交删除后展示明确的结束时间点与「撤回删除」;邮件同时发出带撤回链。
- 允许跳过等待、立即执行,并再次确认。
- 窗口内撤回后账号恢复为删除前状态,不得丢掉未过期的内容;窗口结束准时进入删除队列,状态页从「待删除」改为「正在删除」。
- 验证:提交后不关页,人应能说出截止日期并点撤回,随后能正常登录。用邮件链在另一设备撤回也应成功。把测试时钟推过截止,账号应进入删除而不是无限待删除。找未参与设计的人藏起撤回入口的版本,对照现在能否在一分钟内找到。