O1.07.4Right to erasure设计研究
被遗忘权是可主张的法律请求权而非产品的可选功能
别名: 被遗忘权 · 删除权 · right to be forgotten
概念解释
删除权(right to erasure,也称 right to be forgotten)在适用的数据保护法律中,是个人可向数据控制者提出并要求依法处理的请求权,而不是产品团队可有可无的“账户清理”功能。以欧盟 GDPR 为例,数据不再必要、作为处理依据的同意被撤回且无其他依据、特定反对成立或处理违法等情形可触发删除义务。权利有成立条件和例外,不能简化为任何数据都可随时无条件消失。
机制
产品偏好由企业决定是否提供,法定权利则改变了决定权与举证责任:组织需接收、识别、评估、执行并答复请求,而不能因为界面没有按钮就让权利不存在。请求处理跨越身份核验、法律依据、数据定位和技术删除;其中任一环节缺失,产品入口都只是表面功能。可主张性还意味着拒绝需要具体理由,并应保留申诉或监管救济所需的信息。
怎么研究
可用神秘顾客式审计从不同账户状态和渠道提交请求,测量入口可发现性、身份核验负担、响应状态、理由具体性与最终数据结果。制度研究可将界面和流程与适用法条逐项映射,再访谈请求者理解与放弃节点。完成率不能独立证明权利可用:过度核验会筛掉请求者,自动批准则可能损害账户安全,需同时评估正当核验与不必要摩擦。
边界
“被遗忘权”不是全球统一概念,这里以 GDPR 的删除权作为主要学术与设计锚点;其他法域的对象、条件、期限和救济可能不同。搜索结果去链接、删除源站数据与关闭账户也不是同一操作。组织需要确认适用法律与角色,不能把一个地区的流程直接复制到所有用户,也不能用产品条款缩减法定请求渠道。
怎么落地
- 将删除请求作为权利请求建模,提供无需先注销或联系客服猜选项的可发现入口,同时保留替代提交渠道。
- 设计与风险相称的身份核验,避免索取比原账户更多的敏感材料,并为无法登录者提供恢复路径。
- 把受理、评估、执行、拒绝理由和申诉交接做成可追踪状态,由法律与工程共同维护依据映射。
- 用测试账户从入口走到后台结果,检查每次拒绝是否对应具体依据、每次批准是否触发完整删除工作流;定期按适用法域复核而非永久沿用一套流程。