谈数据安全,多数时候谈的是「怎么防泄露」,很少有人谈「留多久」。可保留期限恰恰是风险的源头之一——数据留得越久,暴露面越大。这篇专讲保留的边界:留多久、谁决定、到期怎么清、哪些必须留。

留多久,谁来决定
保留期限不是我们拍脑袋定的。它由两件事共同决定:一是履约需要,二是法定要求。国内的制度框架给了底线——《数据安全法》《个人信息保护法》分别自 2021 年 9 月和 11 月起施行,其中就包含对个人信息处理「必要且够用」与保存期限的要求。
落到我们身上,原则是「用完即止」:一项数据为了什么目的收集,目的达到了、又没有法定留存要求,就到了该清的时候。谁决定?先是法规划底线,再是履约定必要,两者取更严的那条。
到期怎么清,哪些必须留
到期即清,不是一句口号,是一套可被检查的做法。这里立几条给自己看的规矩:
- 先授权后使用:任何超出订单履约本身的用途,都要单独告知并取得同意,不默认勾选;
- 敏感字段脱敏:姓名、手机号、详细地址流转到履约环节之外时一律脱敏;
- 原始数据留在境内:跨境交换的是脱敏后的结论与必要的履约信息,原始记录不出境;
- 到期即清:履约完成后不再需要的字段按期清理,不「先留着说不定以后有用」。
但也得说清哪些必须留。履约与法定留存要求的那部分数据留不得少——订单、交易凭证、必要的售后记录,法规要求存多久就得存多久。所谓「到期即清」,清的是那些没有留存理由、只是「留着方便」的字段,不是把该留的也一并抹掉。
数据的默认状态应该是删除,只有必要与法定要求的那部分,才有资格被留下来。
为什么较真这件事
较真保留期限,是因为它太容易被偷懒。多留一点看着没坏处,风险却在悄悄累积——一次泄露,泄的是全部还留着的历史。把「默认删除、例外保留」立成规矩,就是不让这种风险慢慢长大。
你可以在 App 的「我的」里查看已授权的项目,随时撤回其中任何一项;撤回后不影响已完成订单的售后。
* 本文描述的是我们的数据处理原则与做法;相关法规条文以官方发布版本为准。
