O1.07.2Deletion service-level disclosure设计研究

删除范围与时限需明示

别名: 删除范围说明 · 删除时限 · erasure timeline

概念解释

删除服务级说明(deletion service-level disclosure)是在用户提交前说明删除对象、不会删除的内容、各阶段预计时间以及等待期内的数据状态。单写“删除账户”无法区分公开内容隐藏、登录停用、在线副本清除、备份到期和第三方处理。清晰承诺使用可观察的里程碑,让用户知道何时可撤销、何时停止使用、何时技术完成,以及哪些例外仍保留。

机制

分布式删除具有异步性,不同存储与处理者无法在同一瞬间完成。产品若用一个完成标签覆盖多个状态,会让界面时间与后台时间产生错误对应:用户以为立即消失的数据仍在处理,或把冷静期误认为执行故障。预先公开范围与状态转换能校准预期,也使延迟、例外和失败成为可追责对象,而不是事后用模糊语言解释。

怎么研究

可让参与者阅读不同粒度的删除说明,绘制他们预期的数据状态时间线,再与系统实际状态比较。指标包括范围识别、完成时间误差、可撤销窗口理解、失败后的正确行动和信任校准。生产审计则比较承诺分位点与真实处理分布,不能只报平均耗时;少量长期卡住的请求正是服务说明需要暴露的风险。

边界

时限需依据系统与适用义务确定,不应把某一地区或产品的期限写成普遍标准。安全调查、争议保全和备份轮换可能产生不同阶段,但“可能保留”不能作为无期限空白条款。过度暴露内部基础设施也可能增加攻击风险;说明应以用户可验证的数据类别和状态表达,而非列出服务器细节。

怎么落地

  • 在确认页按资料、公开内容、消息、购买记录、派生画像、备份和外部接收者列出处理范围。
  • 给出请求收到、停止常规使用、在线系统完成、备份到期等里程碑,并明确期间是否可撤销。
  • 若存在保留项,说明类别、依据、用途限制和预计终止条件,不使用笼统“依法保留”。
  • 用真实请求建立各阶段延迟分布和超时队列;界面显示的时限应覆盖实际长尾,并在超时后主动提供状态与补救入口。

延伸

  • 同组O1.07.1 删除需覆盖备份与派生数据 · O1.07.3 界面上的消失不等于实际删除 · O1.07.4 被遗忘权是可主张的法律请求权而非产品的可选功能 · O1.07.5 数据一旦分享给第三方,删除请求需要向下游传播 · O1.07.6 公共利益、法律留存等例外可以合法拒绝删除请求 · O1.07.7 平台需要提供可核验的删除完成证明而非口头承诺
  • 相邻O2.04 隐私仪表盘 · O2.02 数据用途说明
  • 站内检索deletion timeline · erasure scope · deletion SLA

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/O1.07.2