删除请求要等多久?GDPR 30 天与 CCPA 45 天时限对照
删除请求提交出去之后,很多人会陷入一种不确定状态:不知道对方有没有收到,也不知道该等多久,更不知道该催到什么程度。这件事其实有明确的规则可以靠。GDPR 和 CCPA 都写明了法定响应时限,差别主要在一个月与 45 天,以及延长条件。
本文只讲时限本身和执行细节。请求内容怎么写、法律依据怎么引用,属于另一块内容,可以参考删除请求模板。
两个法域的基本时限
先把最常用的两个数字摆出来,后面再拆细节。
| 法域 | 法定响应时限 | 延长 | 起算点 |
|---|---|---|---|
| GDPR(欧盟) | 一个月 | 可延长两个月,需说明理由 | 收到请求之日起 |
| CCPA / CPRA(加州) | 45 天 | 可延长 45 天,需事先通知 | 收到可核实请求之日起 |
| 中国个人信息保护法 | 未规定统一天数,要求及时处理 | 由处理规则与个案判断 | 收到申请之日起 |
注意第三列:两个法域都允许延长,但延长都需要履行通知义务。对方如果只是沉默地拖过期限,那就已经构成不合规。
一个月和 45 天是怎么算的
GDPR 的一个月通常按自然月计算,7 月 3 日收到的请求,对应 8 月 3 日。如果落在节假日,一般顺延到下一个工作日。
CCPA 的 45 天按日历天计算,含周末和节假日。这一点区别在实际催办时很重要:用自然月的口径去催一个加州主体,可能会算错日期。
延长什么时候有效
延长不是自动的。GDPR 下的延长需要在初次回复里说明原因,例如请求数量多或涉及复杂的数据流。CCPA 下的延长需要在原 45 天内通知你,并且说明延长理由。也就是说,第一次答复本身必须出现,不能等到期限过了再补通知。
起算点比你想象的更靠前
常见的误会是「我说清楚了才开始算」。实际上起算点是对方收到请求的时间,不是对方确认请求可处理的时间。你发出快递或邮件的那一刻,对方收到即开始计时,取证的价值就在这里。
因此提交方式很重要。有签收记录的邮寄、带时间戳的邮件,都比在线表单更容易确定起算点。用在线表单时,保留提交成功页面的截图和自动回复邮件,就是最低限度的证据。
可核实请求是个变量
CCPA 明确要求请求「可核实」。如果对方认为无法确认你就是要删数据的那个人,可以要求补充信息。这类要求必须合理,比如核对与账号绑定的邮箱;要求提供身份证扫描件这类材料就明显超出了必要范围。
对方提出的核实要求会打断计时吗?不会自动打断,但可以构成延长的理由,前提是对方在期限内明确通知了你。如果既没通知又没答复,那还是超期。
超期之后可以做什么
等待没有结果时,按顺序升级通常比重复发送同一封邮件有效。
- 发一封跟进函。引用原请求日期、法定时限和当前超期天数,要求书面答复。这封信的作用是固定证据。
- 向监管机构投诉。欧盟各国有数据保护机构,加州方面由州隐私保护机构受理。投诉不需要律师,在线表单即可提交。
- 保留全程记录。请求时间、回复时间、每次沟通内容和渠道,按时间顺序整理成一份文件。
- 评估后续路径。如果涉及实际损失,个别法域允许私人诉权,但门槛与适用范围差别很大,需要单独判断。
这四步里,第一步和第三步的成本最低,收益最直接。很多请求最终是由一封带日期的跟进函推动完成的。
数据经纪商的时限表现不一样
平台类主体通常有成型流程,答复时间接近法定上限。数据经纪商的情况分化较大,一部分有自动化入口,响应很快;另一部分依赖人工,容易拖到延长期末尾。
还有一类主体根本不在你的法域管辖范围内,这时法定时限对它没有直接约束力,实际效果取决于对方是否愿意配合,以及它在其他法域是否有关联实体。判断这一点,比单纯催办更有用。
一份可套用的跟进节奏
把上面的规则整理成时间表,照着走不容易漏节点。
| 时间点 | 动作 | 目的 |
|---|---|---|
| 提交当天 | 保存提交凭证与自动回复 | 固定起算点 |
| 第 7 天 | 确认对方已受理 | 排除请求未送达 |
| 第 25 天(GDPR)/ 第 40 天(CCPA) | 发送提醒,询问是否延长 | 逼出延长通知 |
| 期限届满后第 3 天 | 发送带日期的跟进函 | 形成超期证据 |
| 超期两周后 | 提交监管投诉 | 引入外部压力 |
这张表的节奏可以按实际情况压缩,但顺序不建议颠倒。先内部跟进、再外部投诉,能让后续投诉的材料更完整。
平台自身流程和法定时限是两回事
平台自己的删除入口(例如账号内的批量删除功能)走的是产品流程,不受上述时限约束,处理速度通常快得多,但也有自己的边界,相关限制可以看旧推文删不掉的原因。
法定删除请求权适用于你要对方删除、而对方掌握着决定权的场合,比如第三方转载、数据经纪商档案、搜索引擎快照。分清这两条路,能省掉不少无效催办。GDPR 请求在平台场景下的具体写法,被遗忘权请求实操讲得更细。
About digital-footprint-health.shop
对外发请求之前,先弄清自己到底暴露了什么,能让请求内容准确得多。在 digital-footprint-health.shop 从首页上传 X 数据归档,工具在本机解析全部推文,按联系方式、地址定位、机构关联、立场表达分层给出风险清单,归档不离开你的电脑。体检免费且只读,不删除任何内容;清理范围与计费方式在定价页,方法类文章集中在博客索引。
常见问题
GDPR 的一个月是按 30 天还是自然月算?
一般按自然月计算,例如 7 月 3 日收到请求,对应 8 月 3 日。遇到非工作日通常顺延到下一个工作日。这与 CCPA 的 45 个日历天口径不同,催办时按对应口径算日期更准确。
对方说要延长,需要满足什么条件?
延长必须通知,并且说明理由。GDPR 要求在首次回复中说明,最多再延长两个月;CCPA 要求在原 45 天内告知,最多再延长 45 天。没有通知的沉默拖延,不构成有效延长,仍然属于超期。
请求提交后对方一直没回复,什么时候可以投诉?
法定期限届满后即可。比较稳的做法是先发一封引用原请求日期和超期天数的跟进函,等一周左右仍无答复再提交投诉。这样投诉材料里包含完整的沟通记录,处理效率通常更高。
平台自带的删除功能也受这些时限约束吗?
不受。平台内置的删除功能属于产品流程,处理速度通常远快于法定时限,但有自己的边界,例如时间范围或数量限制。法定时限适用于你要对方删除、而由对方掌握决定权的情形,例如第三方转载或数据经纪商档案。
检查你自己的 X/Twitter 数字足迹
免费本机扫描,你的归档永不离开电脑。
免费开始体检相关阅读
被遗忘权实操:让 Google 把你的旧推文从搜索结果里拿掉
被遗忘权不是「一键清空全网」。它管的是搜索结果,不是原页面。这篇把三层结构拆开:源页面删除、去索引申请、副本清理,各自对应什么手段、什么周期、什么情况下会失败。
GDPR 删除请求权怎么行使:向 X 提交正式请求的步骤与模板
平台自带的删除按钮和 GDPR 第 17 条的删除请求权不是一回事。前者你删自己的内容,后者可以要求平台处理与个人数据相关的更多范围,也带来明确的答复时限。本文讲清适用条件、五步提交流程和一份可直接改用的中英文请求模板。
申请删除前先拿归档:数据可携权与删除请求的先后顺序
数据可携权和删除权是两个独立请求,提交顺序会影响你能拿到什么。先申请归档再提交删除请求,可以留下完整证据链;顺序反了,可携权能拿到的内容会大幅缩水。这篇讲清两者的法定期限、交互影响和具体提交写法。