O1.07.4Right to erasure设计研究

被遗忘权是可主张的法律请求权而非产品的可选功能

别名: 被遗忘权 · 删除权 · right to be forgotten

概念解释

删除权(right to erasure,也称 right to be forgotten)在适用的数据保护法律中,是个人可向数据控制者提出并要求依法处理的请求权,而不是产品团队可有可无的“账户清理”功能。以欧盟 GDPR 为例,数据不再必要、作为处理依据的同意被撤回且无其他依据、特定反对成立或处理违法等情形可触发删除义务。权利有成立条件和例外,不能简化为任何数据都可随时无条件消失。

机制

产品偏好由企业决定是否提供,法定权利则改变了决定权与举证责任:组织需接收、识别、评估、执行并答复请求,而不能因为界面没有按钮就让权利不存在。请求处理跨越身份核验、法律依据、数据定位和技术删除;其中任一环节缺失,产品入口都只是表面功能。可主张性还意味着拒绝需要具体理由,并应保留申诉或监管救济所需的信息。

怎么研究

可用神秘顾客式审计从不同账户状态和渠道提交请求,测量入口可发现性、身份核验负担、响应状态、理由具体性与最终数据结果。制度研究可将界面和流程与适用法条逐项映射,再访谈请求者理解与放弃节点。完成率不能独立证明权利可用:过度核验会筛掉请求者,自动批准则可能损害账户安全,需同时评估正当核验与不必要摩擦。

边界

“被遗忘权”不是全球统一概念,这里以 GDPR 的删除权作为主要学术与设计锚点;其他法域的对象、条件、期限和救济可能不同。搜索结果去链接、删除源站数据与关闭账户也不是同一操作。组织需要确认适用法律与角色,不能把一个地区的流程直接复制到所有用户,也不能用产品条款缩减法定请求渠道。

怎么落地

  • 将删除请求作为权利请求建模,提供无需先注销或联系客服猜选项的可发现入口,同时保留替代提交渠道。
  • 设计与风险相称的身份核验,避免索取比原账户更多的敏感材料,并为无法登录者提供恢复路径。
  • 把受理、评估、执行、拒绝理由和申诉交接做成可追踪状态,由法律与工程共同维护依据映射。
  • 用测试账户从入口走到后台结果,检查每次拒绝是否对应具体依据、每次批准是否触发完整删除工作流;定期按适用法域复核而非永久沿用一套流程。

延伸

  • 同组O1.07.1 删除需覆盖备份与派生数据 · O1.07.2 删除范围与时限需明示 · O1.07.3 界面上的消失不等于实际删除 · O1.07.5 数据一旦分享给第三方,删除请求需要向下游传播 · O1.07.6 公共利益、法律留存等例外可以合法拒绝删除请求 · O1.07.7 平台需要提供可核验的删除完成证明而非口头承诺
  • 相邻O1.10 同意的粒度与可撤回 · O2.04 隐私仪表盘
  • 站内检索right to erasure · right to be forgotten · data subject request

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/O1.07.4