跳转到内容
HexaTransfer
返回博客
GDPR与合规

被遗忘权与文件共享:你必须知道

GDPR被遗忘权如何影响文件共享平台,包括自动删除、数据保留限制和用户删除请求处理。

GDPR 第 17 条(删除权)要求文件共享服务及其客户在请求后一个月内删除个人数据,包括分包处理商和备份中持有的副本,除非适用特定豁免。对于文件传输,这意味着你需要一个能覆盖每个存储层的删除机制——热对象存储、CDN 缓存、冷备份,以及已下载文件的下游收件人。具备 7—30 天自动过期功能的服务默认处理大多数删除请求;无限期保留文件的服务则需要记录在案且可测试的删除工作流。

第 17(1) 条的实际要求

第 17(1) 条列出了触发删除的六种情形:数据对原始目的不再必要(a)、数据主体撤回同意(b)、数据主体依据第 21 条提出反对且不存在凌驾性合法理由(c)、数据被非法处理(d)、法律义务要求删除(e)、依据第 8(1) 条收集的儿童数据(f)。在文件共享中,(a)和(b)最为常见。客户交付件"满足目的"的默认窗口是项目持续期间加上处理争议的短暂余地——极少超过 12 个月。

一个月响应时钟

第 12(3) 条给控制者一个月时间回应数据主体请求,对于复杂案例可延长两个月并通知数据主体。这是响应时钟,不是技术删除时钟。但若你仍在通过 JIRA 工单手动删除文件,且在收到请求三周后才完成,那时间就相当紧张了。具备 API 驱动删除功能的服务——DELETE /transfers/{id} 返回 204——让你无需加班即可满足时限。将删除调用集成到你的 GDPR 请求接收表单中,在工单批准时自动触发。

备份、缓存与"级联"问题

从主存储删除文件并不会从昨天的备份、上周的 CDN 边缘缓存或收件人的笔记本电脑中删除它。欧洲数据保护委员会(EDPB)2019 年发布(2022 年修订)的第 17 条指南认可备份可能有滞后,但要求记录删除计划——通常是 90 天内完整轮换——并承诺备份数据不会被还原至活跃系统。对于 CDN 缓存,清除调用(Cloudflare 的清除 API、AWS CloudFront 失效操作)应作为删除流水线的一部分。对于收件人副本,依据第 17(2) 条发出通知并记录该通知。

链接过期作为结构性删除

最简洁的合规路径是不保留超出必要范围的文件。以短暂链接为核心构建的服务——SwissTransfer(30 天)、WeTransfer 免费版(7 天)、HexaTransfer(7 天)——无论是否有人请求,都会自动删除。这是第 25 条规定的"隐私设计":默认设置最小化保留。若你正在构建或选择传输工具,30 天以下的默认过期时间将大多数删除请求变为空操作,因为文件已经消失。

第 17(3) 条豁免情形

第 17(3) 条列出五种豁免:言论自由(a)、包括保留规则在内的法律义务(b)、公共健康领域的公共利益(c)、公共利益的归档或科学历史研究(d),以及法律索赔的建立或辩护(e)。在文件共享中,(b)和(e)最常出现。与客户共享的 PDF 合同可能需要依据增值税法规保存七年或依据商法保存十年——记录保留法律依据,尽可能进行假名化处理,不要按需删除。以书面形式记录拒绝理由及法律依据。

不可改写存储的加密删除

某些存储系统(不可变对象存储、WORM 备份、某些区块链相邻归档)无法物理覆写数据。加密删除——销毁加密密钥使密文变得不可恢复——已被 ENISA 和 EDPB 接受为 GDPR 目的下等同于删除的手段,前提是密码强度足够(AES-256-GCM 或更强),且密钥得到了妥善保护。使用每文件或每次传输独立密钥的服务可通过丢弃密钥来满足删除要求,留下的密文无人能解密。这比覆写数 TB 数据更快,也适用于不可变系统。

删除日志与问责原则

第 5(2) 条要求控制者证明合规。删除日志是你的证明。对于每次删除,记录:请求日期、数据主体标识符、工单参考、目标系统(主存储、备份、CDN、收件人通知名单)、删除方式(API 调用、密钥销毁、覆写)、完成时间戳和操作员。日志本身至少保留六个月是常见基准。部分提供商会提供"删除权确认"PDF 可转发给数据主体;其他则更新工单即可。无论哪种方式,在监管机构调查可能性存在期间保留书面记录——通常为三年。

共享文件夹与下游收件人

发送给五名收件人的文件存在于五个邮箱加五台本地硬盘中。第 17(2) 条要求控制者采取合理措施——包括技术措施——通知处理该数据的其他控制者已提出删除请求。"合理"随风险程度缩放。向 50 名记者发送的公开执行摘要,"合理"接近于零。向三位专科医生发送的医疗报告,则是向每人发一封要求删除的邮件。记录通知;义务在于努力,而非成功。

使用传输工具实现自动化删除

高效的模式是一个单一 API 端点,给定用户标识符,枚举该用户(作为发件人或收件人邮箱)参与的所有传输,跨主存储和缓存层删除,清除 CDN 边缘,触发备份抑制,并发出合规收据。Tresorit、Proton Drive 和 Box Enterprise 提供不同形式的此类功能。HexaTransfer 的模式——7 天自动过期加客户端加密——让这个问题大幅简化:大多数文件在请求到达时已经消失,而剩余密文在用户持有密钥的情况下毫无用处。

为删除而设计,删除权就自然得到了解答。

在 hexatransfer.com 上试试 — 免费、无需注册、最多 10 GB。

通过端到端加密安全发送大文件

通过端到端加密免费传输最大10GB的文件。无需注册账户。文件在上传前在浏览器中加密,其他人无法读取。

发送文件