題幹與適用場景
你的 B2B SaaS 保存客戶內容、稽核紀錄、使用事件、附件與備份。企業客戶希望設定每類資料保留多久。請判斷是否提供可設定的資料保留期限,並定義承諾、安全邊界、刪除行為、法律保留、定價與驗證。
這是一項產品決策,不是一條刪除 SQL。歐洲資料保護委員會將儲存限制原則落實為依目的設定期限和刪除程序;SaaS 還必須處理副本、匯出、備份、支援工具與復原行為。強回答要把客戶控制權連到可證明的刪除結果。
面試官考察點
- 是否先確認客戶任務,再提出隱私設定。
- 是否把資料類別、目的、保留期限與到期動作分開。
- 是否區分介面偏好與跨系統刪除契約。
- 是否處理法律保留、調查、備份與復原要求。
- 是否評估營運成本,避免銷售誤導性的合規承諾。
- 是否設計可量化的上線門檻與回滾路徑。
公開 PM 面試指引把優先級題視為 reach、impact、confidence、effort 與 risk 的取捨。資料保留還多一條硬邊界:縮短期限只有在刪除完整、可稽核且不違反義務時才有價值。
回答前需要釐清的問題
- 客戶真正要解決的是合規證據、降低外洩影響、儲存成本還是資料最小化?優先級會改變功能和指標。
- 哪些資料類別可設定?客戶內容、稽核紀錄、備份與帳單資料不能共用一條規則。
- 承諾的是刪除、匿名化、封存還是從主介面移除?每種都需要不同證據。
- 法律保留、濫用調查、拒付爭議與災難復原有哪些例外?
- 誰能修改設定、何時生效,已超過新期限的歷史資料怎麼處理?
30 秒回答框架
我只會對生命週期已盤點、能夠執行並驗證的資料類別開放可設定期限。先提供少量分層、依目的設定的預設值、安全下限、影響預覽和明確的法律保留行為。契約要寫清涵蓋哪些副本、匯出、備份和支援工具。先與少數企業客戶試點,量測刪除完成率與支援負擔;在稽核證據可重現前,不把功能包裝成普遍合規保證。
分步驟深入解答
第一步:把需求連到客戶任務
分別訪談安全、合規與管理員。合規團隊可能需要刪除證據,安全團隊希望降低外洩影響,管理員可能只是想控制儲存成本。若目標是成本,封存可能優於刪除;若目標是監管最小化,長期封存也可能不合格。
第二步:建立資料類別矩陣
為每類資料列出目的、負責人、儲存位置、保留下限、到期動作與證據。客戶內容、原始事件、附件、稽核紀錄、備份與帳單資料分開處理。「30 天後刪除」還不完整,必須說明搜尋索引、副本、匯出和快照怎麼處理。
第三步:選擇安全的產品形態
先提供少量選項,不接受任意日期。給出預設值、核准期限與和已知義務衝突時的警告,並顯示模擬影響和首次刪除日期。租戶不能把稽核紀錄下調到安全基線以下,也不能靜默改變已簽約的承諾。
第四步:定義刪除與例外
說明是硬刪除、加密抹除、匿名化還是封存,定義排隊、重試、冪等與完成紀錄。法律保留必須凍結符合條件的紀錄,並顯示誰設定保留。備份要有到期路徑;「主資料庫已刪除」不等於所有副本都消失。
第五步:評估營運成本
估算控制面、儲存層轉換、刪除工作、稽核證據、支援、復原測試與每租戶策略評估的成本。只有客戶價值明確時,才為高成本類別收取額外費用。基礎保護屬於服務底線,不能把法律義務包裝成可選增值項目。
第六步:讓承諾可觀測
按策略版本記錄應刪除數、已刪除數、被保留凍結數、重試時間與稽核發現的殘留副本。管理員應看到狀態、下一步和證據下載。指標包括採用率、完成率、違規、支援聯絡與復原失敗,而不是只有「儲存設定」次數。
第七步:試點並設定停止條件
先影子執行,再讓少數租戶使用可回退期限。若刪除無法重現、復原重新帶回過期資料、法律保留被繞過或支援無法解釋結果,就停止。若客戶縮短期限後仍大量匯出到自有系統,產品承諾也可能造成誤導,應重新界定範圍。
第八步:上線後治理
為策略結構和客戶條款做版本管理。新增資料類別或降低下限時,要求產品、安全、法務與工程共同審批。儲存、供應商、備份或分析鏈路變更後重新測試。證據不完整時縮小承諾範圍,不宣稱全域刪除。
高品質示範回答
我會只對端到端生命週期已盤點的資料開放可設定期限。內容、紀錄、事件、附件、備份與帳單資料分開處理,提供核准期限、安全下限、影響預覽和明確的法律保留。承諾寫清涵蓋系統、刪除或匿名化動作、備份到期和客戶可取得的證據。先與企業管理員試點,量測完成率和殘留副本稽核;復原、保留和支援說明都通過後才擴大包裝。如果客戶只是想降低成本,我會提供封存,不把封存冒充刪除。
常見錯誤
- 把一個期限當成完整策略 → 資料類別和副本不同 → 發布有範圍的資料矩陣。
- 接受任意日期 → 營運和證據成本無上限 → 提供核准期限選項。
- 把主庫刪除稱為完成 → 備份和匯出仍保留 → 定義完整刪除邊界。
- 忽略法律保留 → 調查紀錄遺失 → 凍結符合條件的資料並稽核。
- 只看設定儲存次數 → 無法證明結果 → 量測完成、殘留副本與支援負擔。
- 把彈性賣成合規 → 客戶誤以為有法律保證 → 分開產品行為與法律建議。
追問及應對
客戶要求所有資料只保留一天,怎麼辦?
先拆分類別和義務。對可設定內容提供最短核准期限,保留安全與帳單下限,並說明哪些資料不能跟隨該設定。
如何證明備份中的資料已刪除?
記錄備份保留與到期規則,標記策略版本,抽樣復原測試,並在邊界之後驗證過期紀錄不存在或已無法解密。
刪除開始後收到法律保留怎麼辦?
每個破壞性步驟前檢查保留狀態,讓工作冪等並記錄競態。已不可逆刪除的資料無法恢復,產品必須讓法務與支援看見這條邊界。
期限更短是否應該更便宜?
只有真的降低營運成本時才考慮。基礎保護屬於服務內容;額外費用可覆蓋彈性策略、證據或高成本類別,不能暗示合規被付費牆隔開。
客戶匯出檔案怎麼處理?
說明匯出是客戶控制的副本,盡可能顯示匯出事件,不宣稱刪除 SaaS 副本會刪除客戶下載的檔案。
哪個上線指標會讓你停止?
任何無法解釋的殘留副本、被繞過的保留、失敗的復原測試或與契約衝突的支援說明都應停止。採用率高也不能彌補無法驗證的承諾。
什麼時候選擇封存?
客戶需要低成本存取或歷史分析時選擇封存。分開說明存取、安全和最終刪除行為,不把封存與活動資料保留混為一談。