O1.07.7Verifiable deletion设计研究

平台需要提供可核验的删除完成证明而非口头承诺

别名: 可验证删除 · 删除证明 · proof of deletion

概念解释

可核验删除(verifiable deletion)要求平台对“已删除”提供能与后台执行对应的证据,而不只显示成功提示或发送客服承诺。证据可以是覆盖范围、各处理阶段、完成时间、例外、下游状态和审计标识的组合。它不意味着向用户暴露原始日志或提供数学上的绝对不存在证明,而是让删除声明可以被请求者、审计者或内部独立方检验并追责。

机制

用户无法直接观察服务器、备份和处理者,删除具有典型的信息不对称。若界面团队可在后台任务开始前发出完成提示,声明与事实没有强制连接。把每个删除步骤写入仅追加的审计事件,并由独立状态汇总器在满足预定义条件后签发证明,可以建立证据链。证明仍需避免包含被删数据本身,否则为证明删除又制造新的永久副本。

怎么研究

系统评估可使用带标记的合成记录,对照删除证明中的范围与时间,独立查询各存储、派生流程、恢复备份和处理者回执,测量虚假完成、漏报残留及证明延迟。可用性研究则检验用户能否区分“请求收到”“在线删除完成”“备份待到期”和“部分保留”。安全审计还应测试证明标识能否伪造、重放或被无权主体用来枚举账户。

边界

任何有限审计都难以证明所有未知副本绝对不存在,因此证明应陈述覆盖边界与保证强度。加密擦除可证明密钥状态,却未必证明明文从未另存;处理者声明也需要合同、抽查或技术接口支持。法律或安全保留存在时,准确的部分完成证明优于虚假的全量完成。审计证据的保存期限与访问权限本身也需最小化。

怎么落地

  • 预先定义每类删除的完成条件,包括在线副本、派生决策、备份策略、下游回执与合法保留项。
  • 由后台任务写入不可由界面直接篡改的状态事件,只有全部必需条件满足后才能显示相应完成级别。
  • 向请求者提供不含原始个人数据的请求编号、范围、时间、例外和未确认接收者,并说明如何提出异议。
  • 定期由独立测试账户把证明与实际查询及恢复结果核对;任何证明完成后仍可正常读取或用于决策的记录都作为高严重度缺陷处理。

延伸

  • 同组O1.07.1 删除需覆盖备份与派生数据 · O1.07.2 删除范围与时限需明示 · O1.07.3 界面上的消失不等于实际删除 · O1.07.4 被遗忘权是可主张的法律请求权而非产品的可选功能 · O1.07.5 数据一旦分享给第三方,删除请求需要向下游传播 · O1.07.6 公共利益、法律留存等例外可以合法拒绝删除请求
  • 相邻O2.04 隐私仪表盘 · O4.01 信任信号
  • 站内检索verifiable deletion · proof of deletion · deletion audit trail

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/O1.07.7