1. gdpr erasure llm: luồng DSAR tự phục vụ
Ba hành động console bao quát một yêu cầu truy cập chủ thể dữ liệu từ đầu đến cuối. Mỗi cái là một routeUserAuth dưới /api/user/* — được điều khiển bởi
session console của bạn, không bao giờ một relay key (sk-orca-…):
Xuất
Tải xuống một bản sao JSON di động của dữ liệu cá nhân của bạn trước khi
xóa.
Xóa
Soft-delete ngay lập tức; lên lịch scrub không đảo ngược cho +30 ngày.
Hủy
Khôi phục tài khoản bất kỳ lúc nào trong cửa sổ ân hạn.
2. Xuất dữ liệu của bạn (một luồng cụ thể)
Từ console, mở Account → Privacy và chọn Export my data. Console điều khiển route đọc này bằng session của bạn:Xuất vẫn khả dụng trong cửa sổ ân hạn. Một tài khoản được lên-lịch-xóa được
soft-delete nhưng vẫn có thể tiếp cận xuất và hủy — tính di động là toàn bộ
điểm mấu chốt của việc giữ cánh cửa đó mở cho đến khi scrub chạy.
3. Lên lịch xóa
Account → Privacy → Delete my account soft-delete tài khoản ngay lập tức và lên lịch scrub PII cho bây giờ + 30 ngày:Tái xác thực mật khẩu
Tái xác thực mật khẩu
Các tài khoản mật khẩu phải cung cấp mật khẩu hiện tại của họ trên request
xóa — phòng vệ chống một session bị chiếm quyền hủy diệt dữ liệu vĩnh viễn.
Các tài khoản chỉ-OAuth không có mật khẩu; session đã xác thực là bằng
chứng.
Chủ sở hữu workspace duy nhất bị chặn
Chủ sở hữu workspace duy nhất bị chặn
Nếu bạn là chủ sở hữu duy nhất của một workspace nhóm chia sẻ vẫn còn các
thành viên khác, việc xóa bị từ chối — nếu không các đồng đội sẽ kế thừa một
workspace không-chủ. Hãy chuyển quyền sở hữu hoặc lưu trữ workspace trước.
Tài khoản root không thể tự xóa
Tài khoản root không thể tự xóa
Tài khoản root của instance bị từ chối — tự xóa nó sẽ để lại deployment
không có super-admin. Hãy bàn giao vai trò root trước.
Các request lặp lại là idempotent
Các request lặp lại là idempotent
Gọi xóa lại khi đã đang pending trả về một phản hồi “already scheduled”
thân thiện thay vì một lỗi.
4. Cửa sổ ân hạn 30 ngày
Cửa sổ ân hạn là một bộ đệm hoàn tác có chủ ý. Cho đến khi nó trôi qua tài khoản được soft-delete, không phải bị xóa, và một cuộc gọi khôi phục nó:5. Lần scrub PII và cascade thanh lọc của nó
Khi cửa sổ ân hạn trôi qua, một lần quét chạy scrub. Nó không chỉ ẩn một hàng — nó tước các định danh trực tiếp và cascade-thanh-lọc các bản ghi mà hoạt động của bạn để lại trên mọi bề mặt khả quan sát:| Bề mặt | Scrub làm gì |
|---|---|
| Account | Các định danh trực tiếp bị ẩn danh; thông tin xác thực, key, ràng buộc OAuth, passkey, và 2FA bị hard-delete |
| Request log | Bị thanh lọc khỏi kho request-log |
| Các hàng accounting / usage | Username bị che giấu và IP bị xóa trên các hàng giữ lại cho billing |
| Guardrail match | Bị thanh lọc — bao gồm bất kỳ chuỗi con đã khớp thô nào |
| Firewall event | Bị thanh lọc — tên tool, IP, và request ID quy cho bạn |
deleted-…, status disabled), nên các hàng accounting và audit
có cơ sở pháp lý để persist giữ hình dạng của chúng trong khi mất dữ liệu cá
nhân nhúng. Mọi thứ mang-thông-tin-xác-thực bị hard-delete — xóa thật, không
phải một soft-delete chỉ đơn thuần ẩn.
6. Xóa so với lưu giữ
Xóa và lưu giữ là hai chiếc đồng hồ khác nhau — đừng lẫn lộn chúng:- Lưu giữ làm các request log già đi trên một cửa sổ trượt cho mọi người — một mặc định 30 ngày, server kẹp về mức tối đa cứng 180 ngày. Xem Lưu giữ.
- Xóa là một sự kiện một-lần, theo-phạm-vi-tài-khoản được kích hoạt bởi một DSAR: cửa sổ ân hạn 30 ngày, rồi scrub.
7. Phần này khớp vào đâu
Quyền-được-xóa là một mảnh của các nghĩa vụ chủ thể dữ liệu của bạn. Hãy ghép nó với bằng chứng đóng dấu khu vực và vòng compliance rộng hơn:Lưu giữ
Cửa sổ request-log trượt — mặc định 30 ngày, kẹp 180 ngày — chạy độc lập với
xóa.
Data residency
Khu vực mà các báo cáo compliance có chữ ký của bạn được lưu trữ và phục vụ
dưới đó.
GDPR pack
Cài đặt các control và vận chuyển bằng chứng GDPR có chữ ký cho một auditor.
Trách nhiệm chia sẻ
Những gì gateway xóa cho bạn và những gì vẫn là quyết định của bạn.
