V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
ShikiSuen
V2EX  ›  程序员

发现某电动车 app 在删除账号之后并没有真正删除数据,怎么举报?

  •  
  •   ShikiSuen · 29 天前 via iPhone · 9036 次点击

    昨天注销了某电动车的 app 账号,注销后收到了已删除的邮件。     邮件里特别写到:已成功处理您的申请,您的账户已删除。与您的账户关联的所有个人数据也已永久删除。    
    然而打开 app 后,发现名字变成了 unknown ,邮箱和电话全变成了(账号 uid )@deleted.account.品牌.com 。其他的功能全和以前一样,包括客服记录,维修服务记录,购车协议。其中里面包含的很多个人信息依然存在。而且远程控制电动车功能也能用,可以查看定位、电量。      
    尝试用替代的邮箱登陆,发现密码被改了,找回密码成功发送邮件,但是邮箱已经被改了,没办法收到邮件。    
    这种欺骗用户的行为卑劣至极,明显是为了合规才做的删除用户功能。能向应用商店举报下架这个 app 吗?

    97 条回复    2024-08-26 11:27:23 +08:00
    SenLief
        1
    SenLief  
       29 天前   ❤️ 5
    你问问论坛的程序员,他们自己做的删除功能有没有删除?
    ShikiSuen
        2
    ShikiSuen  
    OP
       29 天前 via iPhone
    @SenLief 这个品牌也算大品牌了,这么干还被发现了,容易有法律风险。
    cherbium
        3
    cherbium  
       29 天前
    咳咳咳,那啥,都是这样的,假删除
    Rrrrrr
        4
    Rrrrrr  
       29 天前
    你认为他们为了你改需求?
    BearD01001
        5
    BearD01001  
       29 天前 via iPhone   ❤️ 4
    互联网合规要求数据必须保留一定时间,一般企业实施下来至少保存半年。
    chesha1
        6
    chesha1  
       29 天前
    看看这个公司的业务有没有做到欧洲去,有的话从 GDPR 这边看看能不能反馈或者举报一下?
    ShikiSuen
        7
    ShikiSuen  
    OP
       29 天前 via iPhone
    @chesha1 有是有,注册的时候要选地区,不知道欧盟那边的注销是什么样的
    Bingchunmoli
        8
    Bingchunmoli  
       29 天前 via Android
    @ShikiSuen 法律要求可以追责不然就算主体责任
    olaloong
        9
    olaloong  
       29 天前 via Android   ❤️ 1
    “注销”了居然没把用户踢下线?这是 bug 啊
    devinww
        10
    devinww  
       29 天前
    咋说呢,那啥,基本都逻辑删除,不过删除还能让你发现,感觉是 BUG
    jim9606
        11
    jim9606  
       29 天前   ❤️ 14
    没把你的 app 踢下线属于 bug ,不过你说的“没有真正删除”是普遍做法,硬删除费力不讨好。而且可能是合规的,因为所有用户都无法检索到原本严格属于你的数据了。你不会觉得定这个规章的人是真的是担心拖库泄漏风险才这么定的吧?
    因为删除账号的实质上是把你的数据标记为无主且不公开,你甚至还丧失了主张这些数据所有权的途径,所以我一直对删除账号这事不感冒,我宁愿做数据投毒。
    lxh1983
        12
    lxh1983  
       29 天前 via iPhone   ❤️ 17
    连名字都不敢说,就是因为你这样的怂货太多了,他们才有恃无恐
    jiuhuicinv
        13
    jiuhuicinv  
       29 天前
    中国就没得真正删除的程序
    WhateverYouLike
        14
    WhateverYouLike  
       29 天前 via iPhone
    是九号不
    hefish
        15
    hefish  
       29 天前
    凡是遇到不要慌,先拍照发个朋友圈。。。
    huyi23
        16
    huyi23  
       29 天前   ❤️ 2
    @ShikiSuen 你错了,全删了才是不合规的,这种是合规的,bug 是没把你踢下线而已
    huyi23
        17
    huyi23  
       29 天前
    另外,国内的要求一直是可以允许用户注销账号,而不是删除账号,你要明白注销和删除的区别
    huyi23
        18
    huyi23  
       29 天前   ❤️ 7
    @ShikiSuen 给你普法一下,根据 GB/T 35273 《个人信息安全规范》,“删除”是指在实现日常业务功能所涉及的系统中去除个人信息的行为,使其保持不可被检索、访问的状态(即逻辑删除),而不是说要求信息控制者必须彻底的、永久的删除用户信息及其备份(即物理删除)。
    知道了吗,法律就这样规定的。
    allpass2023
        19
    allpass2023  
       29 天前
    “账户关联的所有个人数据“,

    是不是可以这样理解 :可以说帐号的数据已经和你个人没关系了,因为对方只知道这个帐号做了什么,但“不知道”帐号是你的了。
    coolair
        20
    coolair  
       29 天前
    可以去报一个漏洞,然后给你发一个证。
    felixlong
        21
    felixlong  
       29 天前
    @ShikiSuen 电动车的账号怎么可能和普通互联网账号一样?难道你申请把你的账号删掉了。这台电动车所有的维修记录都要删掉,不让用了?
    gwy15
        22
    gwy15  
       29 天前
    @huyi23 #18 普法一下啥叫 GB/T 啥叫 GB 呗
    9407
        23
    9407  
       29 天前 via iPhone
    @gwy15 gbt 理论上是推荐标准,但是实质上没有相关其他标准的情况下,企业还是有遵守的义务
    Admstor
        24
    Admstor  
       29 天前
    小牛吧
    九号我自己更换过帐号,注销后是不可能用的
    cybort
        25
    cybort  
       29 天前 via Android
    不存在删除账号这种说法,99%的系统把账户干掉都会出 bug 。
    YsHaNg
        26
    YsHaNg  
       29 天前 via iPhone
    @chesha1 gdpr 也要保存 12-18 个月 不是立即删除
    chesha1
        27
    chesha1  
       29 天前
    @YsHaNg #26 The data subject shall have the right to obtain from the controller the erasure of personal data concerning him or her **without undue delay** and the controller shall have the obligation to erase personal data **without undue delay** where one of the following grounds applies
    mikewang
        28
    mikewang  
       29 天前
    我在想,怎么样才能确定彻底删除个人数据:应用层面删除了,数据库里可能还有;数据库执行 delete 了,binlog 里可能还有; binlog 也清除了,磁盘没有 TRIM 或者覆盖可能还有...
    wql
        29
    wql  
       29 天前 via Android
    @gwy15 这事情没啥可以普法的,说是/T 且有版权,但你不按这个来监管还是有理由办的
    YsHaNg
        30
    YsHaNg  
       28 天前 via iPhone
    @chesha1 哦是这样 那我想的应该是用户不进行操作依照服务类型数据保存 12-18 月
    imnpc
        31
    imnpc  
       28 天前
    不管是国内还是欧盟 用户申请删除以后起码要保留最低半年数据
    一般是选择保留至少 1 年
    APP 的错误是没有立即 将用户踢下线

    不用猜了 就是九号 国内知名+在国外销售+APP 管理的就他一家
    xabcstack
        32
    xabcstack  
       28 天前
    想起一句电影台词: ”你第一天当记者啊, 这还需要问?”
    yulgang
        33
    yulgang  
       28 天前
    互联网服务没有真正删除的
    hd2ex
        34
    hd2ex  
       28 天前
    如果某个用户刚把自己删掉又重新注册怎么办?
    simo
        35
    simo  
       28 天前
    @mikewang “不知道”才是真正的删除,而不是 “不存在”。
    luojianxhlxt
        36
    luojianxhlxt  
       28 天前
    携程也这样啊,我注销了账户,重新注册的时候就会提示我“账户已注销"
    dwu8555
        37
    dwu8555  
       28 天前
    都是 soft delete
    win7pro
        38
    win7pro  
       28 天前
    会不会是本地缓存
    yxzblue
        39
    yxzblue  
       28 天前
    你的项目 删除账号之后,会真实删除数据吗?
    penll
        40
    penll  
       28 天前
    @hd2ex 用户标识就变了。反正不会关联到之前的用户
    ltux
        41
    ltux  
       28 天前
    为什么要打哑谜
    helone
        42
    helone  
       28 天前
    删了才是不合规,如果都彻底删除,那真是太好了,国内聊天软件随便诈骗一下,等骗完了光速注销账号,最后司法取证也找不到人?
    connor123
        43
    connor123  
       28 天前
    @SenLief 哈哈,大家都是只做逻辑删除,没人会做物理删除的
    davin
        44
    davin  
       28 天前
    is_delete = 1 ,千辛万苦让你看过了广告,给了一堆权限,怎么可能就物理删除呢 🐶
    pennz
        45
    pennz  
       28 天前
    合规要求,一般要保留半年。但是你执行删除后,没被踢下线,这是 bug
    zhongjun96
        46
    zhongjun96  
       28 天前
    @jiuhuicinv #12 全世界都没有真正删除的
    layxy
        47
    layxy  
       28 天前
    都是逻辑删除,哪有真正的物理删除,你注销的所有平台几乎都是逻辑删除的,只是你删不到了而已
    nullyouraise
        48
    nullyouraise  
       28 天前
    app 开发方只要修复注销后帐号没踢下线的 bug 就可以了,在这之后你也没有办法去验证是否删除了数据
    Lin0936
        49
    Lin0936  
       28 天前
    如果注销就删除数据的话,美团这种分分钟就被薅倒闭了
    huyi23
        50
    huyi23  
       28 天前
    @hd2ex 你不是程序员吗。。。。。如果是关联的手机号登陆,你原来的手机号变成了 deleted_1xxxx,然后,你重新注册新账号 1xxxx ,当然可以登录啊,是新账号而已
    dampler
        51
    dampler  
       28 天前
    应该没有公司会真的删除用户的数据吧。如果是自己来做,也是软删除啊
    irisdev
        52
    irisdev  
       28 天前   ❤️ 2
    哈哈哈支付宝把账号删除了花呗是不是就不用还了
    1KTN90lKW9gVJ9vX
        53
    1KTN90lKW9gVJ9vX  
       28 天前 via Android
    你在想什么呢?你以为是小论坛啊啊真删除也没影响,互联网各种平台假删除,你告到朝廷都没用。
    aaronzhang404
        54
    aaronzhang404  
       28 天前   ❤️ 1
    大部分公司:账号状态标记为删除,踢用户下线
    良心公司:账号状态标记为删除,并且在其他信息中脱敏
    Bug 公司:账号状态标记为删除,但是忘记踢用户下线
    ppxiale
        55
    ppxiale  
       28 天前
    国内目前大部分用户对删除账号的功能没有什么太多的要求,除了小部分以外,大部分可能都是为了删除之后重新注册薅羊毛
    ShikiSuen
        56
    ShikiSuen  
    OP
       28 天前 via iPhone   ❤️ 2
    @Admstor
    @imnpc
    @WhateverYouLike 国外的大牌子,特斯拉
    cominghome
        57
    cominghome  
       28 天前   ❤️ 1
    我查到的合规要求如下:
    按照新版 35273 第 8.5.f)规定,个人信息主体注销账户后,企业应及时删除其个人信息或匿名化处理;因法律法规规定需要留存个人信息的,不能再次将其用于日常业务活动中。这里的要求是企业必须真正做到“前端与后台统一”,前端显示已注销的、后台需要也已进行了相应操作。

    个人认为,企业是把“注销”及背后的一系列操作简单展示为“删除”让你产生了歧义。事实上绝大多数企业执行的都是逻辑删除,即从正常的入口无法访问相关数据。从你展示的内容来看我觉得是符合上述要求的。
    但问题在于他的系统出现了 bug ,居然没把你踢下线且让你看到了逻辑删除后的部分数据,令人费解...
    gcl123
        58
    gcl123  
       28 天前
    这东西你举报到工信部都没用
    gcl123
        59
    gcl123  
       28 天前
    @gcl123 工信部有规定要存多久,工信部来检查或者叔叔来协助调查都要能把记录捞出来的
    zpxshl
        60
    zpxshl  
       28 天前 via Android
    王者荣耀,注销了几年的数据也还在
    so898
        61
    so898  
       28 天前 via iPhone   ❤️ 3
    @ShikiSuen 虽然隐约猜到了,但不得不说 op 你是懂 V 站的,你要是一开始就把品牌说了,这帖子估计早就进水深火热了,上热帖根本不可能
    EndlessMemory
        62
    EndlessMemory  
       28 天前
    逻辑删除很正常吧
    zzzlight
        63
    zzzlight  
       28 天前
    我觉得最大的问题在于他们没做把你踢下线操作,这是软件 bug 。标记删除这种其实是基本操作,而且楼上也有人说了要保存半年。
    ShikiSuen
        64
    ShikiSuen  
    OP
       28 天前 via iPhone
    @pennz
    @zzzlight 现在就等半年后数据还在不在,如果还在就证明违规了
    635925926
        65
    635925926  
       28 天前
    论 jwt 的缺点
    collinmehle
        66
    collinmehle  
       28 天前
    @ShikiSuen 不用等半年,肯定不会删。
    证明违规了你又能怎样呢? 举报会有用? 还不是给你踢下线让你看不到就好了
    datafeng
        67
    datafeng  
       28 天前
    99%都是这样用标记删除的,只是他这个应该是用 JWT 管理 token 的,所以 APP 处理注销的时候有 bug 。
    whathappen
        68
    whathappen  
       28 天前
    未用过 TSL ,TSL 如果不注册帐号可以正常用车吗?
    ShikiSuen
        69
    ShikiSuen  
    OP
       28 天前 via iPhone
    @whathappen 不能,买车的时候会自动注册一个账号,提车也要在 app 上确认。
    cnhongwei
        70
    cnhongwei  
       28 天前
    物理删除是不可能删的,删除了财务数据怎么对,各处关联数据怎么办。只能是逻辑删除,再踢你下线。有个兄弟说到 jwt ,我也用 jwt ,为了解决这个问题,没有办法,做了一个 jwt 黑名单。删除用户是,把 jwt 放到 redis 的黑名单中,过期时间为 jwt 的过期时间。
    securityCoding
        71
    securityCoding  
       28 天前
    只有老欧洲才能治
    huyi23
        72
    huyi23  
       28 天前
    @ShikiSuen 所以压根你就没明白,或者为了帖子热度,选择性不明白对吧?至少半年,懂什么叫至少吗,就是从半年到宇宙毁灭都行
    wudi77
        73
    wudi77  
       28 天前
    肯定是逻辑删除嘛。。
    flyqie
        74
    flyqie  
       28 天前
    逻辑删除是最保险的。

    你是研发你也这么干,硬删除能不做就不做。

    欧盟怎么样那是欧盟的事情。。很多业务在欧盟那边都有一定程度的阉割,为了合规,对用户有利有弊吧。
    JustBecause
        75
    JustBecause  
       28 天前
    都是逻辑删除,我们做的产品删除功能,也是给手机号加一位数字,保证用户登录不上就行了
    至于被你看到,那百分百是 bug ,没有 T 下线
    seer330
        76
    seer330  
       28 天前
    国内都这样的,不用想
    littlecap
        77
    littlecap  
       28 天前
    这不会基操吗?
    wu67
        78
    wu67  
       28 天前
    所以注销账号之前, 把能改的内容全部改掉, 然后再注销...

    这是我一个 N 年前的账号信息的教训, 准备注销的手机号, 发现某快递聚合应用上面有记录着我大学时的地址信息, 还是明文, 验证码登录完全不需要校验其他任何辅助信息就能登上去看到, 可想而知下个号主能看到的各互联网信息有多少...
    cleardevstudio
        79
    cleardevstudio  
       28 天前
    我不了解后端开发,如果让我实现逻辑,我会:账号注销 status="true"
    jackOff
        80
    jackOff  
       28 天前
    我做过的服务器从来不删数据的,因为客户的数据有二次利用价值,要么给公司其他产品引流(学网易的),要么就是直接定期回 call 劝回流
    kneo
        81
    kneo  
       28 天前 via Android
    这是人家业务数据,你说删就删?你有这权利?
    nwq115212
        82
    nwq115212  
       28 天前
    @chesha1 哈哈哈哈哈哈哈哈哈哈哈哈哈哈哈哈哈哈哈神了
    Emiya1208
        83
    Emiya1208  
       28 天前
    你注销一下支付宝试试,我在疫情前注销了支付宝,然后疫情的时候被迫重新注册支付宝(没错我当时在第一个健康码实施的城市,杭州),然后发现,哈?数据原封不动动的存在,要知道那可是过了法律要求的 183 天呢。就算是金融 5 年也够了。
    dasbn
        84
    dasbn  
       28 天前
    这里不是欧盟,只有 GDPR 明确要求,不然其他地方都是这样的
    RicardoY
        85
    RicardoY  
       28 天前
    @dasbn 就算是需要满足 GDPR 要求,也不会在你点击了删除按钮后立刻删除啊,删数据是一件相当麻烦的事情(
    liuxyon
        86
    liuxyon  
       28 天前
    就号?
    heike8
        87
    heike8  
       28 天前
    那你要好好阅读用户协议和隐私授权 也许账号并不属于你
    collery
        88
    collery  
       28 天前
    从来没看过有物理删除的系统
    kneo
        89
    kneo  
       27 天前 via Android
    @dasbn GDPR 也不可能把订单记录删了。最多最多删掉订单中和你个人身份相关的东西。其实就是把账号匿名化。业务数据是不可能删除的。这是企业的数据,删了账都对不上。
    chatWell1
        90
    chatWell1  
       27 天前
    工信部举报,有专门举报侵害用户隐私的
    VYSE
        91
    VYSE  
       26 天前
    @huyi23 #16 能解释下怎么做到逻辑删除? 如果数据的确存在那, 如何做到不可访问
    huyi23
        92
    huyi23  
       26 天前
    @VYSE 你是程序员吗,怎么问这么初级的问题,最简单的就是 dao 层写逻辑,任何 select 都要 status=正常(非删除)
    VYSE
        93
    VYSE  
       25 天前
    @huyi23 #87 你做过 DBA 么? 这在 DB 里是不可被检索、访问的状态? GB 里写了只限定 WEB 页面里不可被检索、访问的状态么?
    huyi23
        94
    huyi23  
       25 天前
    @VYSE 逻辑层,又不是底层,照你这样说,db 里删了,硬盘还能恢复呢
    VYSE
        95
    VYSE  
       25 天前 via Android
    @huyi23 国标哪句话有你说的内容?隐私就是被你们这种拿着国标结果扯个人标准的败坏的
    VYSE
        96
    VYSE  
       25 天前 via Android
    @huyi23 “参考国家标准 GB/T 35273-2020 《信息安全技术个人信息安全规范》 3.10 中“删除”的定义:“在实现日常业务功能所涉及的系统中去除个人信息的行为,使其保持不可被检索、访问的状态。”,即删除需要满足达到毁损不可用的状态。所以,对电子化的个人信息进行删除,无需追求重复覆盖的极端删除,但也不能采用仍然可识别和使用的逻辑删除,而应当采用物理删除的方式。”
    少来玷污国标
    RYS
        97
    RYS  
       21 天前
    不会是九号吧
    关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   992 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 30ms · UTC 19:07 · PVG 03:07 · LAX 12:07 · JFK 15:07
    Developed with CodeLauncher
    ♥ Do have faith in what you're doing.