标准答案
- 在设计字段前确认业务目的和必要性,避免“以后可能有用”而收集敏感或可识别信息。
- 为主库、缓存、搜索、对象存储、日志和备份分别定义保留期限、访问权限和清理机制。
- 删除请求要有身份验证、范围界定、异步处理状态和审计记录,并考虑合法留存义务与不可立即删除的备份窗口。
- 跨境传输和第三方处理要识别数据类别、目的地、合同或合规基础,以及最小化的脱敏与访问控制。
题目解析
删除不是一条 DELETE 语句。数据可能被索引、缓存、异步消费、导出和备份,需要设计可证明的清理链路与合理的最终完成时间。
最小化收集同时降低隐私风险、泄露影响和长期存储成本,是产品和工程共同的架构约束。
常见误区
- 只删除主表,忽略搜索索引、对象存储和异步副本。
- 在日志中长期保存完整个人信息,认为日志不算业务数据。
- 用模糊的“永久保留”替代实际保留规则。