退出后仍持续的数据处理使退出不完整
别名: 注销后的数据处理 · 保留披露 · right to erasure · retention disclosure
概念解释
退出不是数据处理的终点:注销后,画像可能仍在广告系统里、缓存在边缘节点上、备份要等下一轮周期才被覆盖、法定记录继续留存。用户心智中的退出是「一切停止」,系统实际执行的是「主流程停止」。这个落差使退出不完整:人走了,数据还在工作。
机制
处理的延续有三个来源。一是分布与异步:画像与特征不是单一记录而是全系统分发的副本,各副本生命周期独立——主库删除不等于下游删除,备份等待轮换。二是法定义务:交易、税务、合规记录有独立保存期限,优先于用户指令。三是商业惯性:退出用户的特征对模型仍有训练价值,无技术障碍时倾向留存。三者性质不同——前两者是结构性延迟,第三者是选择——但对用户是同一件事:我说了走,你们还在用我。不完整感的根源是代理失效:退出指令被理解为对全部数据处理的授权撤销,实际只作用于主账户流程。
边界
「立即停止一切」在物理上不可达成(副本、备份、缓存的传播链),完整性的合理标准不是瞬时归零,而是可披露、可期限、可审计。去识别化后的统计用途在多数法域合法,但用户是否视其为「还在处理」是感知问题,披露义务不因合法而免除。第三方共享的停止有额外的传导链:退出指令能直达一级接收方,二级转发依赖合同约束,时延与失败率都更高。
怎么落地
退出流程交付三清单式披露,取代一句笼统的「删除你的数据」:立即停止的处理(定向广告、画像、对外共享);限期停止的处理(缓存数日、备份数十日随轮换清除,各给期限);依法保留的数据(类别、期限、用途边界——留存用于合规而非再利用)。退出后设静默期审计:九十天内零触点——不发召回、不进推荐池、不做重定向——期满审计触点记录为零方为完整退出。验证办法:抽样退出账户做日志级的数据处理触点追踪,三清单与实际行为的偏差就是缺陷清单。