1. cancellazione gdpr llm: il flusso DSAR self-service
Tre azioni di console coprono una richiesta di accesso del soggetto dei dati end to end. Ciascuna è una rottaUserAuth sotto /api/user/* — guidata
dalla tua sessione di console, mai una chiave di relay (sk-orca-…):
Export
Scarica una copia JSON portabile dei tuoi dati personali prima di
eliminare.
Delete
Soft-delete immediato; schedula lo scrub irreversibile a +30 giorni.
Cancel
Ripristina l’account in qualsiasi momento dentro la finestra di grazia.
2. Esporta i tuoi dati (un flusso concreto)
Dalla console, apri Account → Privacy e scegli Export my data. La console guida questa rotta di lettura con la tua sessione:L’export resta disponibile durante la finestra di grazia. Un account
schedulato per la cancellazione è soft-eliminato ma può ancora raggiungere
export e cancel — la portabilità è l’intero punto di tenere quella porta
aperta finché lo scrub non gira.
3. Schedula la cancellazione
Account → Privacy → Delete my account soft-elimina l’account immediatamente e schedula lo scrub PII per now + 30 days:Ri-autenticazione con password
Ri-autenticazione con password
Gli account con password devono fornire la loro password corrente sulla
richiesta di delete — difesa contro una sessione dirottata che distrugge
permanentemente i dati. Gli account solo-OAuth non hanno password; la
sessione autenticata è la prova.
L'unico owner del workspace è bloccato
L'unico owner del workspace è bloccato
Se sei l’unico owner di un workspace di team condiviso che ha ancora
altri membri, il delete è rifiutato — altrimenti i compagni di team
erediterebbero un workspace senza owner. Trasferisci prima l’ownership o
archivia il workspace.
L'account root non può auto-eliminarsi
L'account root non può auto-eliminarsi
L’account root dell’istanza è rifiutato — auto-cancellarlo lascerebbe il
deployment senza super-admin. Cedi prima il ruolo root.
Le richieste ripetute sono idempotenti
Le richieste ripetute sono idempotenti
Chiamare di nuovo delete mentre è già pending restituisce una risposta
amichevole “già schedulato” anziché un errore.
4. La finestra di grazia di 30 giorni
La finestra di grazia è un buffer di undo deliberato. Finché non trascorre l’account è soft-eliminato, non cancellato, e una sola chiamata lo ripristina:5. Lo scrub PII e il suo purge a cascata
Quando la finestra di grazia trascorre, uno sweep esegue lo scrub. Non si limita a nascondere una riga — rimuove gli identificatori diretti e purga a cascata i record che la tua attività ha lasciato su ogni superficie di observability:| Superficie | Cosa fa lo scrub |
|---|---|
| Account | Identificatori diretti anonimizzati; credenziali, chiavi, binding OAuth, passkey e 2FA hard-deleted |
| Log delle richieste | Purgati dallo store dei log delle richieste |
| Righe di accounting / usage | Username redatto e IP cancellato sulle righe conservate per il billing |
| Match dei guardrail | Purgati — incluse eventuali sottostringhe grezze intercettate |
| Eventi del firewall | Purgati — nomi di tool, IP, e request ID attribuiti a te |
deleted-…, status disabilitato), così le righe di
accounting e audit che hanno una base legale per persistere mantengono la
loro forma pur perdendo i dati personali incorporati. Tutto ciò che porta
credenziali è hard-deleted — vera cancellazione, non un soft-delete che si
limita a nascondere.
Il cascade raggiunge le stesse tre superfici che leggi altrove nella console:
match dei Guardrail, eventi del
Firewall, e log delle richieste. Dopo lo scrub,
nessuno di essi risolve di nuovo alla persona eliminata. È questo che rende la
cancellazione simmetrica attraverso il content layer, l’action layer e il
log.
6. Cancellazione vs retention
Cancellazione e retention sono due orologi diversi — non confonderli:- La retention fa invecchiare i log delle richieste su una finestra mobile per tutti — un default di 30 giorni, server-clamped a un massimo massimo di 180 giorni. Vedi Retention.
- La cancellazione è un evento una tantum, con scope sull’account, attivato da una DSAR: la finestra di grazia di 30 giorni, poi lo scrub.
7. Dove si colloca
Il diritto alla cancellazione è un pezzo dei tuoi obblighi verso il soggetto dei dati. Abbinalo a evidenze region-stamped e al loop di compliance più ampio:Retention
La finestra mobile dei log delle richieste — default di 30 giorni, clamp
a 180 giorni — che gira indipendentemente dalla cancellazione.
Data residency
La regione sotto cui i tuoi report di compliance firmati sono archiviati e
serviti.
Pack GDPR
Installa i controlli e spedisci evidenze GDPR firmate a un auditor.
Responsabilità condivisa
Cosa cancella il gateway per te e cosa resta una tua decisione.
