← 返回博客
合规与法律2026-09-30·Digital Footprint Health Team

删除请求要等多久?GDPR 30 天与 CCPA 45 天时限对照

删除请求GDPRCCPA数据合规隐私权

删除请求提交出去之后,很多人会陷入一种不确定状态:不知道对方有没有收到,也不知道该等多久,更不知道该催到什么程度。这件事其实有明确的规则可以靠。GDPR 和 CCPA 都写明了法定响应时限,差别主要在一个月与 45 天,以及延长条件。

本文只讲时限本身和执行细节。请求内容怎么写、法律依据怎么引用,属于另一块内容,可以参考删除请求模板。

两个法域的基本时限

先把最常用的两个数字摆出来,后面再拆细节。

法域法定响应时限延长起算点
GDPR(欧盟)一个月可延长两个月,需说明理由收到请求之日起
CCPA / CPRA(加州)45 天可延长 45 天,需事先通知收到可核实请求之日起
中国个人信息保护法未规定统一天数,要求及时处理由处理规则与个案判断收到申请之日起

注意第三列:两个法域都允许延长,但延长都需要履行通知义务。对方如果只是沉默地拖过期限,那就已经构成不合规。

一个月和 45 天是怎么算的

GDPR 的一个月通常按自然月计算,7 月 3 日收到的请求,对应 8 月 3 日。如果落在节假日,一般顺延到下一个工作日。

CCPA 的 45 天按日历天计算,含周末和节假日。这一点区别在实际催办时很重要:用自然月的口径去催一个加州主体,可能会算错日期。

延长什么时候有效

延长不是自动的。GDPR 下的延长需要在初次回复里说明原因,例如请求数量多或涉及复杂的数据流。CCPA 下的延长需要在原 45 天内通知你,并且说明延长理由。也就是说,第一次答复本身必须出现,不能等到期限过了再补通知。

起算点比你想象的更靠前

常见的误会是「我说清楚了才开始算」。实际上起算点是对方收到请求的时间,不是对方确认请求可处理的时间。你发出快递或邮件的那一刻,对方收到即开始计时,取证的价值就在这里。

因此提交方式很重要。有签收记录的邮寄、带时间戳的邮件,都比在线表单更容易确定起算点。用在线表单时,保留提交成功页面的截图和自动回复邮件,就是最低限度的证据。

可核实请求是个变量

CCPA 明确要求请求「可核实」。如果对方认为无法确认你就是要删数据的那个人,可以要求补充信息。这类要求必须合理,比如核对与账号绑定的邮箱;要求提供身份证扫描件这类材料就明显超出了必要范围。

对方提出的核实要求会打断计时吗?不会自动打断,但可以构成延长的理由,前提是对方在期限内明确通知了你。如果既没通知又没答复,那还是超期。

超期之后可以做什么

等待没有结果时,按顺序升级通常比重复发送同一封邮件有效。

  1. 发一封跟进函。引用原请求日期、法定时限和当前超期天数,要求书面答复。这封信的作用是固定证据。
  2. 向监管机构投诉。欧盟各国有数据保护机构,加州方面由州隐私保护机构受理。投诉不需要律师,在线表单即可提交。
  3. 保留全程记录。请求时间、回复时间、每次沟通内容和渠道,按时间顺序整理成一份文件。
  4. 评估后续路径。如果涉及实际损失,个别法域允许私人诉权,但门槛与适用范围差别很大,需要单独判断。

这四步里,第一步和第三步的成本最低,收益最直接。很多请求最终是由一封带日期的跟进函推动完成的。

数据经纪商的时限表现不一样

平台类主体通常有成型流程,答复时间接近法定上限。数据经纪商的情况分化较大,一部分有自动化入口,响应很快;另一部分依赖人工,容易拖到延长期末尾。

还有一类主体根本不在你的法域管辖范围内,这时法定时限对它没有直接约束力,实际效果取决于对方是否愿意配合,以及它在其他法域是否有关联实体。判断这一点,比单纯催办更有用。

一份可套用的跟进节奏

把上面的规则整理成时间表,照着走不容易漏节点。

时间点动作目的
提交当天保存提交凭证与自动回复固定起算点
第 7 天确认对方已受理排除请求未送达
第 25 天(GDPR)/ 第 40 天(CCPA)发送提醒,询问是否延长逼出延长通知
期限届满后第 3 天发送带日期的跟进函形成超期证据
超期两周后提交监管投诉引入外部压力

这张表的节奏可以按实际情况压缩,但顺序不建议颠倒。先内部跟进、再外部投诉,能让后续投诉的材料更完整。

平台自身流程和法定时限是两回事

平台自己的删除入口(例如账号内的批量删除功能)走的是产品流程,不受上述时限约束,处理速度通常快得多,但也有自己的边界,相关限制可以看旧推文删不掉的原因。

法定删除请求权适用于你要对方删除、而对方掌握着决定权的场合,比如第三方转载、数据经纪商档案、搜索引擎快照。分清这两条路,能省掉不少无效催办。GDPR 请求在平台场景下的具体写法,被遗忘权请求实操讲得更细。

About digital-footprint-health.shop

对外发请求之前,先弄清自己到底暴露了什么,能让请求内容准确得多。在 digital-footprint-health.shop 从首页上传 X 数据归档,工具在本机解析全部推文,按联系方式、地址定位、机构关联、立场表达分层给出风险清单,归档不离开你的电脑。体检免费且只读,不删除任何内容;清理范围与计费方式在定价页,方法类文章集中在博客索引。

常见问题

GDPR 的一个月是按 30 天还是自然月算?

一般按自然月计算,例如 7 月 3 日收到请求,对应 8 月 3 日。遇到非工作日通常顺延到下一个工作日。这与 CCPA 的 45 个日历天口径不同,催办时按对应口径算日期更准确。

对方说要延长,需要满足什么条件?

延长必须通知,并且说明理由。GDPR 要求在首次回复中说明,最多再延长两个月;CCPA 要求在原 45 天内告知,最多再延长 45 天。没有通知的沉默拖延,不构成有效延长,仍然属于超期。

请求提交后对方一直没回复,什么时候可以投诉?

法定期限届满后即可。比较稳的做法是先发一封引用原请求日期和超期天数的跟进函,等一周左右仍无答复再提交投诉。这样投诉材料里包含完整的沟通记录,处理效率通常更高。

平台自带的删除功能也受这些时限约束吗?

不受。平台内置的删除功能属于产品流程,处理速度通常远快于法定时限,但有自己的边界,例如时间范围或数量限制。法定时限适用于你要对方删除、而由对方掌握决定权的情形,例如第三方转载或数据经纪商档案。

检查你自己的 X/Twitter 数字足迹

免费本机扫描,你的归档永不离开电脑。

免费开始体检

相关阅读

发布于 2026-09-30,最后更新于 2026-09-30。