Você pode fazer isso com aufs
/ unionfs
. Você coloca os arquivos que devem ser protegidos no nível somente leitura.
A exclusão real de arquivos pode ser realizada com a proteção por senha, tendo o diretório somente leitura
/path/to/ro
com ro
pertencente a um usuário especial e com 755 permissões. Deleções podem ser feitas com sudo
então:
sudo -u rmuser rm /path/to/ro/file