1. GDPR-Löschung LLM: der selbstbedienbare DSAR-Flow
Drei Konsolen-Aktionen decken eine Data-Subject-Access-Request von Anfang bis Ende ab. Jede ist eineUserAuth-Route unter /api/user/* — von Ihrer
Konsolen-Session gesteuert, niemals von einem Relay-(sk-orca-…)-Key:
Export
Laden Sie eine portable JSON-Kopie Ihrer persönlichen Daten herunter, bevor
Sie löschen.
Löschen
Sofort soft-löschen; die irreversible Bereinigung für +30 Tage planen.
Abbrechen
Das Konto jederzeit innerhalb des Gnadenfensters wiederherstellen.
2. Ihre Daten exportieren (ein konkreter Ablauf)
Öffnen Sie aus der Konsole Account → Privacy und wählen Sie Export my data. Die Konsole steuert diese Read-Route mit Ihrer Session:Der Export bleibt während des Gnadenfensters verfügbar. Ein zur Löschung
geplantes Konto ist soft-gelöscht, kann aber noch Export und Abbruch erreichen
— Portabilität ist der ganze Sinn, diese Tür offen zu halten, bis die
Bereinigung läuft.
3. Die Löschung planen
Account → Privacy → Delete my account soft-löscht das Konto sofort und plant die PII-Bereinigung für jetzt + 30 Tage:Passwort-Re-Authentifizierung
Passwort-Re-Authentifizierung
Passwort-Konten müssen ihr aktuelles Passwort beim Lösch-Request angeben —
Verteidigung dagegen, dass eine gekaperte Session dauerhaft Daten zerstört.
Nur-OAuth-Konten haben kein Passwort; die authentifizierte Session ist der
Beweis.
Einziger Workspace-Owner wird blockiert
Einziger Workspace-Owner wird blockiert
Wenn Sie der einzige Owner eines geteilten Team-Workspaces sind, der noch
andere Mitglieder hat, wird die Löschung verweigert — sonst würden Teamkollegen
einen ownerlosen Workspace erben. Übertragen Sie zuerst das Ownership oder
archivieren Sie den Workspace.
Das Root-Konto kann sich nicht selbst löschen
Das Root-Konto kann sich nicht selbst löschen
Das Instance-Root-Konto wird verweigert — es selbst zu löschen würde das
Deployment ohne Super-Admin zurücklassen. Übergeben Sie zuerst die
Root-Rolle.
Wiederholte Requests sind idempotent
Wiederholte Requests sind idempotent
Die Löschung erneut aufzurufen, während sie bereits pending ist, gibt eine
freundliche „already scheduled”-Response zurück statt eines Fehlers.
4. Das 30-Tage-Gnadenfenster
Das Gnadenfenster ist ein bewusster Undo-Puffer. Bis es verstreicht, ist das Konto soft-gelöscht, nicht gelöscht, und ein Call stellt es wieder her:5. Die PII-Bereinigung und ihr Cascade-Purge
Wenn das Gnadenfenster verstreicht, führt ein Sweep die Bereinigung aus. Sie versteckt nicht nur eine Zeile — sie streift direkte Identifikatoren ab und löscht im Cascade die Datensätze, die Ihre Aktivität über jede Observability-Surface hinterlassen hat:| Surface | Was die Bereinigung tut |
|---|---|
| Konto | Direkte Identifikatoren anonymisiert; Credentials, Keys, OAuth-Bindings, Passkeys und 2FA hart gelöscht |
| Request Logs | Aus dem Request-Log-Store gelöscht |
| Accounting- / Usage-Zeilen | Username redigiert und IP geleert auf Zeilen, die für die Abrechnung aufbewahrt werden |
| Guardrail-Matches | Gelöscht — einschließlich aller rohen gematchten Teilstrings |
| Firewall-Events | Gelöscht — Tool-Namen, IPs und Request-IDs, die Ihnen zugeordnet sind |
deleted-…-Platzhalter umgeschrieben, Status deaktiviert), sodass
Accounting- und Audit-Zeilen, die eine rechtliche Grundlage zum Persistieren
haben, ihre Form behalten, während sie die eingebetteten persönlichen Daten
verlieren. Alles Credential-Tragende wird hart gelöscht — echte Löschung, keine
Soft-Löschung, die nur versteckt.
Der Cascade erreicht dieselben drei Surfaces, die Sie anderswo in der Konsole
lesen: Guardrail-Matches,
Firewall-Events und Request Logs. Nach der
Bereinigung lösen sich keine von ihnen mehr zur gelöschten Person auf. Das ist
es, was die Löschung über die Content-Schicht, die Aktionsschicht und das Log
hinweg symmetrisch macht.
6. Löschung vs. Aufbewahrung
Löschung und Aufbewahrung sind zwei verschiedene Uhren — verwechseln Sie sie nicht:- Aufbewahrung lässt Request Logs auf einem rollierenden Fenster für jeden altern — ein 30-Tage-Default, serverseitig auf ein 180-Tage-Hartmaximum geklemmt. Siehe Aufbewahrung.
- Löschung ist ein einmaliges, konto-bezogenes Ereignis, ausgelöst durch eine DSAR: das 30-Tage-Gnadenfenster, dann die Bereinigung.
7. Wo dies hineinpasst
Das Recht auf Löschung ist ein Teil Ihrer Betroffenenpflichten. Kombinieren Sie es mit region-gestempeltem Nachweis und der breiteren Compliance-Schleife:Aufbewahrung
Das rollierende Request-Log-Fenster — 30-Tage-Default, 180-Tage-Klemmung —,
das unabhängig von der Löschung läuft.
Datenresidenz
Die Region, unter der Ihre signierten Compliance-Reports gespeichert und
ausgeliefert werden.
GDPR-Pack
Installieren Sie die Kontrollen und liefern Sie einem Auditor signierten
GDPR-Nachweis aus.
Geteilte Verantwortung
Was das Gateway für Sie löscht und was Ihre Entscheidung bleibt.
