GDPR 删除请求权怎么行使:向 X 提交正式请求的步骤与模板
很多人把平台上的删除按钮当成法律意义上的删除权。两者有交集但不等价:点按钮是你处理自己的内容,提交请求是要求平台就其持有的个人数据作出处理,并且带有时限约束。
这个区别在两种情况下变得重要。一种是你想让平台处理你无法通过界面删除的内容,另一种是你需要一份有据可查的书面答复。
下面讲清适用条件、提交流程和模板。内容为一般性说明,不构成法律意见,具体个案请咨询专业人士。
两种情况先分清
| 维度 | 平台自带删除功能 | GDPR 删除请求权 |
|---|---|---|
| 谁执行 | 你自己操作 | 平台按其流程处理 |
| 覆盖范围 | 你发布的内容 | 平台持有的与你相关的个人数据 |
| 答复时限 | 即时生效 | 有明确时限(通常一个月) |
| 是否留痕 | 无书面答复 | 有可保存的书面答复 |
| 适用前提 | 有账号即可 | 受相应法域保护 |
第三条是很多人忽略的关键差异。删除按钮按下就生效,但没有答复记录;请求提交后可能被拒绝,但拒绝本身也是一份可以继续推进的书面材料。
谁可以提交
欧盟和欧洲经济区居民受 GDPR 保护,英国居民受英国版本对应条款保护。其他法域也有类似机制但细节不同,全球范围的对照见各地隐私法规概览。
请求针对的是「与你相关的个人数据」,不限于你本人发布的帖子。别人转发了含你手机号的内容、平台侧保存的登录记录、关联的邮箱或设备信息,理论上都属于讨论范围。
有几种常见例外需要知道:为履行法律义务必须保留的数据、为提起或抗辩法律主张需要的数据、以及行使言论自由所必需的信息。平台通常会在答复中援引这些例外,这也正是要保留书面答复的原因。
五步提交流程
按下面的顺序走,能减少来回沟通的次数:
- 整理请求范围。列出账号标识、涉及的具体内容地址或编号,以及你希望处理的事项。范围写得越具体,答复越可能落到可执行的层面。
- 确认身份。平台会要求验证你是数据主体本人。通常提供账号访问能力即可,不必主动发送身份证件扫描件,除非对方明确要求且你确认对方的合法身份。
- 从平台指定的入口提交。各平台都有隐私请求专用入口,走专用入口比走客服工单更有效,也更容易被登记为正式请求。
- 保留提交时间点。时限从收到请求起算,记下提交时间才能判断是否超期。
- 保存答复。无论通过还是拒绝,都要保存。被拒绝时答复里通常会写明援引的例外条款,这是下一步向上级监管机构申诉的依据。
答复时限怎么算
GDPR 框架下,控制者应当在收到请求后一个月内答复。案情复杂、请求数量较多时可以延长,延长通常不超过两个月,且需要告知延长的理由。
时限的起点是「收到」,不是「你提交」。所以提交渠道是否被登记为正式请求很关键。如果只是发了一条客服咨询,可能不触发时限。这也是建议走隐私专用入口的原因。
超出时限而没有答复时,可以向所在国的数据保护监管机构投诉。投诉本身也需要材料,前一步保存的提交记录和答复就是材料。
请求模板
下面是可改用的模板,中英各一份。使用前把方括号里的内容替换成你自己的信息。
中文版本:
主题:个人数据删除请求(GDPR 第 17 条)
致相关数据保护负责人:
我依据《通用数据保护条例》第 17 条,请求删除与我相关的个人数据。
账号标识:[账号名或用户编号]
涉及范围:[具体内容地址或编号;如需处理全部相关内容,请写明]
请求事项:[删除相关内容;如涉及索引或缓存,请一并说明处理方式]
请通过以下方式与我联系:[邮箱]
请在法定期限内予以答复。
[姓名],[日期]
英文版本:
Subject: Request for erasure of personal data (Article 17 GDPR)
To the relevant data protection officer,
I am requesting the erasure of personal data relating to me under Article 17 of the General Data Protection Regulation.
Account identifier: [handle or user ID]
Scope: [specific content URLs or IDs, or state that you mean all related content]
Requested action: [erasure of the content; where indexing or caching is involved, please state how it will be handled]
Please contact me at: [email]
I would appreciate a response within the statutory period.
[Name], [Date]
模板刻意写得简短。把范围写清楚比写得客气更重要,因为答复的可执行程度取决于请求的具体程度。
请求之外的配套动作
提交请求不是全部。数据在多个环节留存,平台侧只是其中一个:
- 自己的归档。请求处理不影响你本地保存的归档文件,需要单独处理,见下载 X 数据归档。
- 网页存档服务。第三方快照不属平台控制范围,需要单独向其提交,平台答复中一般也会说明这一点。
- 转载和引用。别人发布的内容属于别人的数据处理活动,需要单独主张,参见被遗忘权在搜索引擎侧的适用。
- 数据经纪商。从公开来源汇集的数据往往独立于平台,处理方式见数据经纪商。
把这些环节分开处理,比指望一份请求解决全部问题更实际。请求的目标是平台控制的数据,边界之外的部分要走各自的渠道。
关于 digital-footprint-health.shop
digital-footprint-health.shop 处理的是请求之前那一步:在你提交请求或执行删除之前,先把账号里的个人数据分布摸清楚。工具在本机解析归档,列出手机号、邮箱、地址等敏感信息的分布与年份,也支持导出自己的数据副本留档。分析只读,数据不上传;需要清理时按条计费并支持暂停恢复。可以从免费体检开始,数据可携权相关背景见归档与数据可携权。
常见问题
GDPR 删除请求和平台自带的删除按钮有什么区别?
删除按钮处理的是你自己发布的内容,按下即时生效,但没有书面答复。删除请求权可以要求平台就其持有的、与你相关的个人数据处理,范围可能超出你自己发布的帖子,并且平台需要在法定期限内书面答复。
提交请求时必须提供身份证件吗?
通常不需要,也不建议主动提供。平台验证数据主体身份时,能访问账号本身往往就够了。只有在对方明确要求、且你已确认请求来源合法的情况下,才考虑提供,并且建议在文件上加水印注明用途和提供对象。
平台一个月没有答复怎么办?
可以向所在国的数据保护监管机构投诉。投诉需要材料,因此提交时的记录尤其重要:保存提交时间、渠道截图和任何自动回复,用来说明请求已被正式登记。如果平台答复了但援引例外条款拒绝,答复本身也是申诉依据。
请求删除后,搜索引擎里的旧内容会消失吗?
不一定。平台处理和搜索引擎索引是两条链路,删除内容不会自动让搜索结果消失,索引需要时间重新抓取。此前的搜索结果、第三方转载和网页存档快照都需要单独处理。
检查你自己的 X/Twitter 数字足迹
免费本机扫描,你的归档永不离开电脑。
免费开始体检