标准答案

  1. 先给字段分类,区分直接身份信息、敏感身份信息、业务必要字段和可匿名化字段,并明确每类用途。
  2. 默认接口和列表只返回完成当前任务所需的最小字段,详情、导出和批量查询需要更高权限与审计。
  3. 展示和日志使用分级脱敏,例如只显示手机号后几位,避免完整证件号、令牌和地址进入日志或监控。
  4. 保留期限应由业务、合同和法规要求定义,到期后执行可验证删除、匿名化或隔离归档。
  5. 删除证明应记录请求、范围、执行时间、处理结果和例外原因,不能把“保留一份完整备份”当作删除完成。

题目解析

数据最小化不仅降低合规风险,也减少泄露爆炸半径。许多事故并非数据库被攻破,而是调试日志、测试环境、临时 CSV 和权限过宽的后台把完整数据扩散出去。

删除在分布式系统中可能是异步的:主库、索引、缓存、对象存储和备份有不同周期。应把可立即删除、延迟清理和依法保留的边界说清楚,并避免在不该保留处无限复制。

常见误区

  • 接口返回完整用户对象,前端只是不展示部分字段,导致浏览器和日志仍拿到敏感数据。
  • 把“数据加密了”当成不需要最小化读取、权限审计和保留策略。

作者信息