P3.10.3Deactivation versus deletion设计

冷静期与彻底删除是两种不同的退出

别名: 停用与删除 · 撤销窗口 · cooling-off period · right to deletion

概念解释

退出至少有两种语义:停用——账户对他人不可见、数据保留、可随时恢复;删除——数据进入清除流程、不可恢复。两者服务不同的用户状态(暂时离开与永久离开),是两个不同的设计对象。混用语义——「删除」按钮实际执行停用、停用期满悄悄删除——构成对退出意图的误处理,两种误处理都会让用户拿到他不想要的结果。

机制

两种退出处在可逆性光谱的不同位置。停用的价值在冷静期:相当一部分退出决定是状态性的——冲突后的冲动、一时的挫败——可逆设计让这些决定可以睡一觉后撤销,同时立即切断当下使用(不可见、不可登录),保护与自由兼得。删除的价值在终局性:对明确要离开的用户,可逆性本身是负担——账户悬挂意味着数据处理无限延续、数字身份悬而未决。冷静期的时长来自冲动消退的时间结构:退出冲动与使用冲动同构,数日至两周覆盖绝大多数状态性决定;期满的沉默即视为确认,撤销窗口的时长惯例由此而来。

边界

冷静期不能异化为隐性挽留:停用状态下持续发送召回通知(「有人标记了你」「好友在找你」)是把可逆性用作回访通道,性质从保护滑向操纵。删除的终局性受法定保留义务限制:交易、合规记录有独立保存期限,删除承诺只能覆盖无义务数据——这个边界要向用户明示,不能笼统承诺「全部删除」。匿名化替代删除(去识别后保留统计用途)在多数法域被接受,但与用户感知的「删除」有距离,措辞必须区分。

怎么落地

两个动作、两个入口、两个名称:停用与删除分开提供,各自明示语义——数据是否保留、保留多久、能否恢复、对他人是否可见。删除自带冷静期:提交后数日内可撤销,期满执行;冷静期内零召回通知、零挽留推送。停用默认静默,可配置保留期,到期前询问一次转删除还是恢复,无响应按预设处理。法定保留部分用清单披露类别、期限与用途边界,不并入「已删除」的表述。验证办法:看退出意图在两种语义间的分流比例与冷静期撤销率——撤销率过高说明入口误导把犹豫者送进了删除;跟踪撤销用户的后续满意度,验证冷静期保护的是否真是状态性决定。

延伸

  • 同组P3.10.1 退出的成本包含社会关系的损失 · P3.10.2 挽留流程的次数与措辞决定它是提示还是阻挠 · P3.10.4 退出后仍持续的数据处理使退出不完整
  • 相邻P3.05.2 数据可携带是退出的前提 · P3.06.2 与用户目标无关的召回是注意力剥夺
  • 站内检索account deactivation · right to deletion · cooling-off period

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/P3.10.3