规则出处与规范指向
本条(《中华人民共和国个人信息保护法》第四十七条,删除权的触发情形与例外):《个人信息保护法》第四十七条规定:处理目的已实现、无法实现或者为实现处理目的不再必要,个人信息处理者停止提供产品或者服务,或者保存期限已届满,个人撤回同意,个人信息处理者违反法律、行政法规或者违反约定处理个人信息,以及法律、行政法规规定的其他情形出现时,处理者应当主动删除个人信息;未删除的,个人有权请求删除。法律、行政法规规定的保存期限未届满,或者删除个人信息从技术上难以实现的,属于例外情形。
一、这类问题的特点
未按期删除通常不是一个孤立的疏漏,而反映出一整套机制的缺失:没有留存清单、没有到期触发、没有清理记录。因此整改不能只针对被发现的那一项数据,而应当补上机制环节。
二、五步整改
第一,全面盘点现有数据的留存状态,形成清单并标注保存期限与到期时间。第二,对已到期的数据立即执行清理,覆盖主库、备份与第三方副本。第三,对用户的删除请求进行回溯排查,补办未处理的事项。
第四,建立到期触发与清理记录的机制,把清理纳入常规运维。第五,修订对外文本,使保存期限的表述与实际执行一致。
三、说明中的取舍
陈述时,与其强调历史原因或人员变动,不如把整改的完成度讲清楚:梳理了多少类数据、清理了多少、建立了什么机制、如何验证机制有效。可验证的整改结果比解释更有说服力。
四、与安全事件的关系
未按期删除的数据在被泄露时,往往会加重事件的影响程度,因为本可以不存在的风险实际发生了。在评估影响与制定整改方案时,应当把这一点一并考虑,优先清理无必要留存的数据。
本文为一般性法律信息介绍与实务经验总结,不构成对具体案件的法律意见,亦不承诺办案结果。具体案件请结合完整证据材料正式咨询。