1. borrado gdpr llm: el flujo DSAR de autoservicio
Tres acciones de consola cubren una solicitud de acceso de sujeto de datos de principio a fin. Cada una es una rutaUserAuth bajo /api/user/* — conducida
por tu sesión de consola, nunca una clave de relay (sk-orca-…):
Exportar
Descarga una copia JSON portable de tus datos personales antes de eliminar.
Eliminar
Elimina suavemente de inmediato; programa la limpieza irreversible para +30
días.
Cancelar
Restaura la cuenta en cualquier momento dentro de la ventana de gracia.
2. Exporta tus datos (un flujo concreto)
Desde la consola, abre Account → Privacy y elige Export my data. La consola conduce esta ruta de lectura con tu sesión:La exportación sigue disponible durante la ventana de gracia. Una cuenta
programada para eliminación está eliminada suavemente pero aún puede alcanzar la
exportación y la cancelación — la portabilidad es todo el punto de mantener esa
puerta abierta hasta que la limpieza se ejecute.
3. Programa la eliminación
Account → Privacy → Delete my account elimina suavemente la cuenta de inmediato y programa la limpieza de PII para ahora + 30 días:Reautenticación con contraseña
Reautenticación con contraseña
Las cuentas con contraseña deben proporcionar su contraseña actual en la
solicitud de eliminación — defensa contra una sesión secuestrada que destruya
datos permanentemente. Las cuentas solo de OAuth no tienen contraseña; la
sesión autenticada es la prueba.
El único dueño del espacio de trabajo está bloqueado
El único dueño del espacio de trabajo está bloqueado
Si eres el único dueño de un espacio de trabajo de equipo compartido que aún
tiene otros miembros, la eliminación se rechaza — de lo contrario los
compañeros heredarían un espacio de trabajo sin dueño. Transfiere la
propiedad o archiva el espacio de trabajo primero.
La cuenta raíz no puede autoeliminarse
La cuenta raíz no puede autoeliminarse
La cuenta raíz de la instancia se rechaza — autoborrarla dejaría el
despliegue sin super-admin. Entrega el rol raíz primero.
Las solicitudes repetidas son idempotentes
Las solicitudes repetidas son idempotentes
Llamar a eliminar de nuevo mientras ya está pendiente devuelve una respuesta
amable de “ya programada” en vez de un error.
4. La ventana de gracia de 30 días
La ventana de gracia es un búfer de deshacer deliberado. Hasta que transcurra, la cuenta está eliminada suavemente, no borrada, y una llamada la restaura:5. La limpieza de PII y su purga en cascada
Cuando la ventana de gracia transcurre, un barrido ejecuta la limpieza. No solo oculta una fila — quita identificadores directos y purga en cascada los registros que tu actividad dejó en cada superficie de observabilidad:| Superficie | Qué hace la limpieza |
|---|---|
| Cuenta | Identificadores directos anonimizados; credenciales, claves, vinculaciones OAuth, passkeys y 2FA eliminados de forma dura |
| Registros de solicitud | Purgados del almacén de registros de solicitud |
| Filas de contabilidad / uso | Nombre de usuario redactado e IP borrada en las filas conservadas para facturación |
| Coincidencias de guardrail | Purgadas — incluyendo cualquier subcadena coincidente cruda |
| Eventos de firewall | Purgados — nombres de herramienta, IPs e ids de solicitud atribuidos a ti |
deleted-…, estado deshabilitado), así que
las filas de contabilidad y auditoría que tienen una base legal para persistir
mantienen su forma mientras pierden los datos personales incrustados. Todo lo que
porta credenciales se elimina de forma dura — borrado verdadero, no una
eliminación suave que solo oculta.
La cascada alcanza las mismas tres superficies que lees en otras partes de la
consola: coincidencias de Guardrail, eventos
de Firewall y registros de solicitud. Tras la limpieza,
ninguna de ellas se resuelve de vuelta a la persona eliminada. Esto es lo que
hace al borrado simétrico a través de la capa de contenido, la capa de acción y
el registro.
6. Borrado vs retención
El borrado y la retención son dos relojes diferentes — no los confundas:- La retención hace caducar los registros de solicitud en una ventana móvil para todos — un valor por defecto de 30 días, recortado en el servidor a un máximo estricto de 180 días. Ver Retención.
- El borrado es un evento único, acotado a la cuenta, desencadenado por un DSAR: la ventana de gracia de 30 días, luego la limpieza.
7. Dónde encaja esto
El derecho al borrado es una pieza de tus obligaciones de sujeto de datos. Combínalo con evidencia estampada por región y el bucle de cumplimiento más amplio:Retención
La ventana móvil de registros de solicitud — 30 días por defecto, límite de
180 días — que se ejecuta independientemente del borrado.
Residencia de datos
La región bajo la que se almacenan y sirven tus reportes de cumplimiento
firmados.
Pack de GDPR
Instala los controles y entrega evidencia GDPR firmada a un auditor.
Responsabilidad compartida
Qué borra el gateway por ti y qué sigue siendo tu decisión.
