代表性面试主题

数据工程面试:删除请求遇到法律保留与备份时怎么处理?

数据困难
Offer.cc 编辑团队发布 更新

题干

用户提出删除请求,但部分交易记录受法律保留约束,个人数据也存在于 35 天滚动备份中。你如何执行可审计的部分删除,并证明备份数据不会被重新投入使用?

题干与适用场景

当交易记录受法律保留约束、个人数据仍存在于滚动备份中时,删除请求无法一次完成。法律保留、实时系统与备份需要分别记录状态、责任人、到期规则和证据,并向用户与审计方准确说明完成范围。

面试官考察点

  • 是否先由授权流程判定请求有效性与适用例外,而非由数据管道自行解释法律。
  • 是否只保留满足明确目的的最小字段,并记录期限、依据和审批人。
  • 是否让备份中的待删数据处于“不可使用”状态,并在恢复时重新执行删除。
  • 是否把“实时系统已删除”和“备份生命周期尚未结束”写成不同状态。

回答前需要澄清的问题

确认请求人的身份、数据主体键、适用法域、法律保留的具体数据集与到期时间;再确认备份是否可逐条删除、覆盖周期、恢复流程和第三方副本。法律判断必须来自隐私或法务责任人,工程系统只执行结构化决定。

30 秒回答框架

我会先生成带范围版本的资格决定:可删除数据立即进入幂等工作流,受保留数据进入隔离域,只保留必要字段并设置到期复核。实时系统完成后,备份清单记录待删除主体;备份在既定周期内不得用于普通处理,任何恢复都必须先应用该清单。完成证明分别列出已删除范围、保留范围与依据、备份最晚清除时间及恢复演练结果。

分步骤深入解答

请求状态可分为 eligiblepartial_holdlive_erasedbackup_pendingcomplete。资格决定保存数据类别与期限,不在日志中复制原始个人数据。每个删除动作使用请求 ID 和数据主体的内部不可逆引用作为幂等键。

实时系统先阻止重新摄取,再删除可删副本。法律保留数据迁入访问受限的保留域,撤销普通产品权限,到期后自动重入删除队列。聚合数据只有在无法合理关联个人且不再属于个人数据范围时才可排除,不能仅凭表名判断。

ICO 指引允许备份按既定周期覆盖,但要求数据置于不可使用状态,并清楚告知个人。工程上维护加密、受控的删除清单;恢复备份时先隔离环境、应用清单、验证零命中,再开放业务读取。审计证据保存对象类别、执行器、时间、结果与校验摘要,不保存被删除内容。

高质量示范回答

我不会把部分删除标记为全量完成。授权方先给出结构化的保留范围与到期日,流水线立即删除其余数据,并把保留记录移到最小权限域。实时副本完成后状态进入 backup_pending

备份按 35 天周期淘汰,期间不得用于普通处理;恢复必须先重放删除清单。证明包列出每个数据域的结果、保留依据和到期任务,以及一次恢复演练的零命中校验。到期后保留记录自动进入删除工作流,全部边界关闭才标记完成。

常见错误

  • 数据工程师自行判断法律例外。
  • 因一个字段受保留而保留整个用户档案。
  • 实时库删除后立即宣称所有副本完成。
  • 恢复备份时忘记重新应用删除清单。
  • 审计日志复制原始个人数据,形成新的待删副本。

追问及应对

备份不能逐条删除怎么办?

按固定周期淘汰,并在此期间把数据置于不可使用状态;所有恢复先应用删除清单。记录最晚清除时间并向请求人说明。

法律保留到期后如何避免遗忘?

保留记录必须有到期时间、责任人和自动任务。到期事件重新进入同一个幂等删除工作流,失败进入对账队列。

如何证明恢复流程有效?

定期在隔离环境恢复代表性备份,先应用删除清单,再用内部主体引用做零命中检查;证据只保存计数和校验摘要。

第三方处理者怎么纳入?

给每个处理者发带请求 ID 的删除指令,收集确认与期限;未回执时整体状态保持未完成并升级处理。

公开来源

同类题目