> ## Documentation Index
> Fetch the complete documentation index at: https://docs.orriven.com/llms.txt
> Use this file to discover all available pages before exploring further.

# 数据与隐私

> 在一个页面内处理数据主体请求：查找组织就某个邮箱所持有的全部数据，导出为 JSON，或在保持人头数与财务记录完整的前提下擦除此人。

有人询问组织持有哪些关于自己的数据，或要求删除时，使用控制台组织区域的**数据与隐私**页面。该页面每次处理一个邮箱地址，覆盖**本组织下的全部业务单元**。无论此人在哪些业务单元报名过，都是组织的联系人。

页面有三个动作：**查询**、**导出 JSON** 与**擦除此人**。三者都需要组织的**所有者**或**管理员**（即[角色](/zh/organization/roles)页面上**数据与隐私**的*导出*与*擦除*权限）。导出是把一个人的全部数据打包成文件。擦除不可逆。两者都不属于内容编辑。

<Note>
  请求由组织者代为执行。在操作之前，请先核实请求确实来自该邮箱的所有者。这一核验发生在平台之外。参会者没有自助入口。
</Note>

## 查找此人

输入此人报名或下单所用的邮箱，选择**查询**。查询本身不改动任何数据。

* **未找到**——该邮箱在组织内无任何记录。这是一个陈述，不是报错。
* **已找到**——页面以数字显示**一次请求将触及的范围**：**联系人记录**、**参会者身份**、**报名**、**订单**、**签到**与**作答与观测**。只有数量。依据请求的触及范围确认找对了人，而不是通过查看某人的资料来比对。

## 导出

选择**导出 JSON**。浏览器下载一份机器可读的文件——即数据可携带的格式——由响应在本地组装。平台侧不留存导出副本。

导出包含组织就该邮箱持有的全部数据：联系人记录、在各业务单元内的参会者身份、每一份报名（活动、状态、票种、时间、组织者的内部备注、表单答案、提交时记录的 IP 与浏览器信息、签到、问卷作答、酒店入住，以及哪些展商采集过此人的胸卡），以及每一张订单。

<Tip>
  如日后可能需要留档，请先导出。此人被擦除之后，再无可导出的内容。
</Tip>

## 擦除

选择**擦除此人**。对话框说明将要发生的事——身份在各处被抹去；报名、订单、付款与签到保留，但不再指向任何人——并要求**再次输入该邮箱**以确认。随后选择**永久擦除**。

完成后，页面显示**执行结果**：逐项列出各类记录匿名化了多少行、删除了多少份文档。可将其回复给提出请求的人。

### 擦除会做什么

| 处置                | 内容                                                                         |
| ----------------- | -------------------------------------------------------------------------- |
| **匿名化**——行保留，身份抹去 | 联系人与参会者的姓名和邮箱；订单上的买家姓名和邮箱；邮件收件记录；讲者档案的姓名、头衔与简介；入住同住人姓名；报名上的组织者备注与拒绝理由；留资备注 |
| **删除**——整份记录移除    | 报名表答案；提交时记录的信息（IP 地址、浏览器）；问卷作答                                             |
| **失效**            | 此人的托管入场凭证页与订单页链接——已发出的链接从此打不开                                              |
| **原样保留**          | 报名本身（状态、票种、时间）；签到；订单号与金额；付款、账本与退款；审计日志                                     |

原则是：**保住人头数的擦除是匿名化，而不是删除**。去年的大会有 300 人到场，其中一人行使权利，不会让它变成 299 人。报表、容量与财务全都不动。

### 擦除不会做什么

* **不会触及已连接的 CRM。** 已同步到 Salesforce 的记录仍留在那里——该 CRM 有其自身的保留策略与合规义务。
* **不会改写审计日志。** 审计条目是组织已按请求处理的凭证，按法定留存期保留。此前日常操作留下的条目——例如当初录入此人的那一次——可能仍带有该邮箱。而本页面为查询、导出与擦除写入的条目只记录邮箱的哈希值。请如实告知请求人：运营数据已匿名化，操作日志按法定期限保留，到期随日志整体清理。
* **不会删除财务事实。** 金额、付款、账本与退款按其自身的留存规则保留。身份已抹去，款项仍在。
* **不会擦除控制台账号**——那属于离职流程，在成员页面处理——也不会擦除展商联系人。
* **若此人日后再报名**，那是全新的联系人与参会者，与被擦除的记录没有任何关联。

## 注意事项

* **组织级，覆盖全部业务单元。** 一次请求覆盖每个业务单元。不存在按业务单元的擦除。
* **仅限所有者或管理员。** 查询、导出与擦除皆如此。
* **不可逆，因此需两次确认。** 擦除执行前必须原样重新输入邮箱。
* **未找到不是报错。** 某个邮箱是否属于本组织的客户，不会通过报错泄露。
* **每一次查询、导出与擦除都记录在[审计日志](/zh/organization/audit-logs)中**——操作人与时间完整保留，邮箱只以哈希形式存在。

## 相关页面

<CardGroup cols={2}>
  <Card title="参会者" icon="users" href="/zh/events/attendees">
    请求到来之前，一个人的报名所在之处。
  </Card>

  <Card title="审计日志" icon="scroll-text" href="/zh/organization/audit-logs">
    证明请求已被处理的记录。
  </Card>

  <Card title="核心概念" icon="book-open" href="/zh/concepts">
    联系人与参会者——一个人留下的两条记录。
  </Card>
</CardGroup>
