मिटाने का अधिकार और फ़ाइल शेयरिंग: जानना ज़रूरी
GDPR का मिटाने का अधिकार फ़ाइल शेयरिंग प्लेटफ़ॉर्म को कैसे प्रभावित करता है, जिसमें ऑटोमैटिक डिलीशन, डेटा रिटेंशन सीमाएँ और यूज़र डिलीशन अनुरोध शामिल हैं।
DPDP Act 2023 (डिजिटल व्यक्तिगत डेटा संरक्षण अधिनियम) भारतीय नागरिकों को अपना personal data मिटाने का अधिकार देता है — GDPR के Article 17 के समान। यह अधिकार file sharing platforms और उनके ग्राहकों पर सीधे लागू होता है। यदि आप clients, partners, या external parties को files भेजते हैं जिनमें personal data है, तो आपको deletion workflow की आवश्यकता है जो हर storage tier तक पहुँचती है।
GDPR Article 17 (right to erasure) file sharing services और उनके customers को personal data delete करने के लिए एक महीने के भीतर, sub-processors और backups सहित सभी copies को, enforce करता है — जब तक कोई specific exemption लागू न हो। Services जिनमें links के 7-30 दिन auto-expiry है वे default से अधिकांश erasure requests handle करती हैं।
Article 17(1) वास्तव में क्या चाहता है
Article 17(1) erasure trigger करने वाले छह grounds list करता है: data original purpose के लिए अब आवश्यक नहीं (a), subject consent withdraw करता है (b), subject Article 21 के तहत object करता है (c), data unlawfully processed था (d), erase करने का legal obligation (e), और Article 8(1) के तहत collect किया गया children का data (f)।
File sharing के लिए, (a) और (b) dominate। एक client deliverable के लिए default "necessary for the purpose" window project duration plus dispute resolution के लिए एक short tail है — शायद ही कभी 12 months से अधिक।
एक महीने का Response Clock
Article 12(3) controllers को subject request पर respond करने के लिए एक महीना देता है, complex cases के लिए दो महीने तक extendable। यह response clock है, technical deletion clock नहीं। JIRA tickets के माध्यम से manually files delete करना receipt के तीन हफ्ते बाद तक, आप timeline को closely hit कर रहे हैं।
API-driven deletion वाली services — DELETE /transfers/{id} returning 204 — overtime के बिना timeline पूरी करने देती हैं। Deletion call को अपने GDPR request intake form में build करें ताकि जब ticket approve हो तो automatically fire हो।
Backups, Caches, और "Cascade" Problem
Primary storage से file delete करना इसे yesterday के backup, last week के CDN edge cache, या recipient के laptop से delete नहीं करता। Article 17 पर EDPB guidance backups में lag accept करता है लेकिन documented deletion schedule — typically 90 days के भीतर full rotation — की आवश्यकता है। CDN caches के लिए, invalidation calls (Cloudflare's purge API, AWS CloudFront invalidation) deletion pipeline का हिस्सा होनी चाहिए।
Link Expiry एक Structural Erasure के रूप में
सबसे clean compliance path है आवश्यकता से अधिक files retain न करना। Short-lived links के around built services — SwissTransfer 30 दिनों पर, WeTransfer Free 7 दिनों पर, HexaTransfer 7 दिनों पर — किसी के require किए बिना automatically delete करती हैं। यह Article 25 के तहत "privacy by design" है: default retention minimize करता है।
यदि आप transfer tool build या choose कर रहे हैं, 30 दिनों के नीचे default expiry अधिकांश erasure requests को no-op में बदल देती है क्योंकि file पहले से चली जाती है।
Data Protection Board of India के तहत भी, data minimization सिद्धांत यही suggest करता है: जो data आपको longer retain करने की आवश्यकता नहीं है उसे retain न करें।
Article 17(3) के तहत Exemptions
Article 17(3) पाँच exemptions list करता है: freedom of expression (a), legal retention rules सहित legal obligations (b), health में public interest (c), public interest, scientific या historical research के लिए archiving (d), और legal claims की स्थापना या defense (e)।
File sharing में, (b) और (e) आते हैं। VAT regulation के तहत सात साल या commercial code के तहत दस साल रखने की आवश्यकता वाले client के साथ shared PDF contract को demand पर delete नहीं किया जा सकता — retention law document करें, जहाँ feasible pseudonymize करें, और refusal को legal basis के साथ लिखित में document करें।
Tamper-Proof Storage के लिए Cryptographic Erasure
कुछ storage systems (immutable object storage, WORM backups) physically data overwrite नहीं कर सकते। Cryptographic erasure — encryption key destroy करना ताकि ciphertext unrecoverable हो जाए — ENISA और EDPB द्वारा GDPR purposes के लिए deletion के equivalent के रूप में accepted है, provided cipher strong है (AES-256-GCM या better) और key properly protected था।
Per-file या per-transfer keys का उपयोग करने वाली services key discard करके erasure honor कर सकती हैं। HexaTransfer का model — 7-day automatic expiry with client-side encryption — problem collapse करता है: अधिकांश files requests arrive होने पर पहले से चली जाती हैं।
Deletion Logs और Accountability सिद्धांत
Article 5(2) controllers को compliance demonstrate करने की आवश्यकता है। Delete logs आपका proof हैं। हर erasure के लिए record करें: request date, subject identifier, ticket reference, systems targeted, deletion method, completion timestamp, और operator। Log retention का सामान्य baseline छह महीने है।
CERT-In incident reporting requirements के तहत, delete logs यह prove करने में भी help करते हैं कि breach किन files को impact करता था — और यह भी कि कौन सी files पहले से delete हो चुकी थीं।
Shared Folders और Downstream Recipients
पाँच recipients को भेजी गई file पाँच mailboxes plus पाँच local hard drives पर रहती है। Article 17(2) controllers को reasonable steps लेने की आवश्यकता है — technical measures सहित — अन्य controllers को inform करने के लिए कि erasure requested है। "Reasonable" risk के साथ scale करता है।
Children's Data और Stricter Thresholds
Article 17(1)(f) के तहत, information society services के लिए Article 8(1) के तहत collect किया गया children का personal data preferential erasure treatment पाता है। National laws Article 8 age threshold को कुछ member states में lower करती हैं (Sweden और UK में 13, France में 15, Germany में 16)। Educational markets target करने वाले providers को parent-initiated requests on behalf of minors handle करने वाले workflows चाहिए।
अपने Transfer Tool के साथ Erasure Automate करना
Efficient pattern एक single API endpoint है जो, user identifier दिए, उस user से जुड़े सभी transfers enumerate करता है, उन्हें primary और cache tiers में delete करता है, CDN edges invalidate करता है, backup suppression trigger करता है, और compliance receipt emit करता है।
HexaTransfer का model — 7-day automatic expiry with client-side encryption — problem collapse करता है: अधिकांश files requests arrive होने पर पहले से चली जाती हैं, और remaining ciphertext user-held key के बिना useless है। पहले deletion के लिए design करें और erasure right खुद ही answer करता है।
शुरू करें https://hexatransfer.com — मुफ़्त, कोई खाता नहीं, 10 GB अधिकतम।
एंड-टू-एंड एन्क्रिप्शन के साथ बड़ी फ़ाइलें सुरक्षित रूप से भेजें
एंड-टू-एंड एन्क्रिप्शन के साथ 10 GB तक की फ़ाइलें मुफ़्त में ट्रांसफ़र करें। अकाउंट की आवश्यकता नहीं। अपलोड से पहले आपकी फ़ाइलें ब्राउज़र में एन्क्रिप्ट की जाती हैं — कोई और उन्हें पढ़ नहीं सकता।
फ़ाइल भेजें