8 min di letturaConformità

Conservazione dei dati di clic: per quanto tempo conservare i log delle analitiche

Il GDPR non indica un numero per i dati di clic. Come impostare finestre di conservazione difendibili per ogni classe di dati, documentarle e cancellare senza perdere il reporting.

Sasha Ehrlich
Compliance · EU residency
Tre livelli di dati di clic con finestre di conservazione decrescenti, dai log delle richieste grezze agli eventi pseudonimizzati fino ai conteggi aggregati

Non esiste un numero di mesi previsto dalla legge per conservare i dati di clic. L'Articolo 5(1)(e) del GDPR richiede che i dati personali siano mantenuti in forma identificabile non più a lungo di quanto necessario per la finalità, lasciando a te la scelta del periodo, come il testo chiarisce. Ciò che un'autorità di supervisione esamina non è la cifra che hai scelto, ma se sei in grado di spiegarla.

È più semplice di quanto sembri, perché i dati di clic non sono un'unica cosa. Arrivano come una richiesta grezza, diventano un evento a cui è stata rimossa la maggior parte del materiale identificativo, e finiscono come un conteggio che non identifica nessuno. Ognuno di questi merita una finestra diversa, e separarli è la maggior parte del lavoro. Per gli obblighi più ampi che riguardano un abbreviatore, GDPR per gli abbreviatori URL è il cornerstone sotto cui si colloca questo articolo.

Perché la domanda non ha un'unica risposta

La limitazione della conservazione è un principio, non un programma. Tre fattori determinano il periodo, e tutti e tre spetta a te stabilirli.

Al primo posto viene la finalità. I dati raccolti per fare reporting su una campagna sono necessari finché la campagna non è stata rendicontata e confrontata con quella precedente, il che per molti team significa al massimo un anno, e per alcuni tre mesi. I dati raccolti per rilevare un abuso di un redirect sono necessari per tutto il tempo in cui un'indagine potrebbe plausibilmente iniziare, il che di solito è molto più breve.

Al secondo posto viene la base giuridica. Le analitiche basate sull'interesse legittimo devono superare un test di bilanciamento, e una finestra di conservazione lunga rende quel test più difficile da superare. Tutto ciò che è raccolto sulla base del consenso deve essere eliminato quando il consenso viene revocato, prontamente, senza che un'altra base venga silenziosamente adottata al suo posto.

In terzo luogo, gli obblighi che tirano nella direzione opposta. Le norme fiscali, gli impegni contrattuali verso un cliente, una controversia in corso o un obbligo di conservazione regolamentare possono tutti richiederti di conservare qualcosa più a lungo di quanto suggerirebbe la minimizzazione. Questi motivi sono legittimi e sono anche specifici, il che significa che vanno inseriti nel registro come eccezioni nominate, non come una ragione generale per conservare tutto.

Tre livelli, tre finestre

La struttura pratica che regge a un audit separa i dati di clic in base a quanto sono identificativi.

LivelloCosa contieneFinestra tipicaPerché
Log di richiesta grezzoIP completo, user-agent, header, timestampgiornisolo debug operativo e abusi
Evento di clicprefisso di rete troncato, paese, dispositivo, campagnacirca 12 mesireporting e confronto anno su anno
Aggregatoconteggi per giorno, link, paese, referrerindefinitaanonimo, non più un dato personale

Il livello intermedio è quello in cui la maggior parte dei team conserva troppo a lungo senza accorgersene, di solito perché lo strumento di reporting mantiene tutto per impostazione predefinita e nessuno l'ha cambiato. Da dodici a quattordici mesi è la finestra che ti permette di confrontare questo settembre con quello dell'anno scorso, e poi si ferma. Se il tuo reporting ha davvero bisogno di tre anni di dettaglio a livello di riga, questa è una decisione da mettere per iscritto e da difendere, non un incidente di configurazione.

Il livello superiore è quello a cui la maggior parte dei team dedica troppo poco pensiero. Un indirizzo IP completo in un log di richiesta è un dato personale, e un log conservato per un anno perché nessuno ha impostato una rotazione è un anno di esposizione comprato per niente. Troncare al momento della raccolta, prima che l'evento venga scritto, elimina il problema alla fonte. Cosa vale la pena misurare nelle analitiche dei link brevi illustra quali metriche sopravvivono a quel troncamento, e la risposta è quasi tutte.

Tre classi di dati di clic classificate in base a quanto sono identificative, ciascuna con la propria finestra di conservazione e la ragione alla base

L'aggregazione è la strategia di conservazione

La mossa più utile a disposizione non è scegliere una finestra più breve. È organizzare le cose in modo che ciò che conservi per sempre non sia più un dato personale.

Aggrega gli eventi di clic in conteggi per giorno, link, paese, referrer e classe di dispositivo, poi cancella le righe da cui provengono. Ciò che rimane risponde a quasi ogni domanda che un team di marketing si pone: come si è comportata la campagna, quale regione ha risposto, se la quota mobile si è spostata. Ciò a cui non può rispondere è qualsiasi cosa riguardi un individuo, ed è esattamente questo il punto.

Due avvertenze. L'anonimizzazione deve essere irreversibile, quindi mantenere una tabella di mappatura che potrebbe ricostruire le righe significa che hai pseudonimizzato anziché anonimizzato, e i dati restano nel campo di applicazione. E i gruppi piccoli tradiscono gli individui: un link inviato a cinque persone, contato al minuto, è ri-identificabile da chiunque conosca quelle cinque persone. Aggrega a una granularità che mantenga i gruppi ampi, e sopprimi le celle che scendono sotto una soglia.

Impostare questo una sola volta batte il doverlo rivedere ogni anno. Le analitiche dei link di Elido troncano l'indirizzo prima che l'evento venga memorizzato e fanno reporting sull'aggregato, quindi la decisione sulla conservazione riguarda solo il livello intermedio.

Cosa raggiunge davvero una richiesta di cancellazione

L'Articolo 17 garantisce all'interessato il diritto alla cancellazione, e la risposta onesta per dati di clic ben progettati è spesso che non c'è nulla da cancellare.

Se un evento porta un prefisso di rete troncato, un paese, una classe di dispositivo e una campagna, nessuna operazione dal tuo lato può collegarlo alla persona che ha fatto la richiesta. Dillo, spiega la progettazione, e la richiesta è soddisfatta. Le autorità di supervisione non sono ostili a questa risposta quando l'architettura la supporta.

La risposta cambia nel momento in cui i clic sono collegati a una persona. Un abbreviatore che registra quale contatto ha aperto quale link, o un CRM che scrive gli eventi di clic su un record, detiene dati personali con un nome associato, e una richiesta di cancellazione li raggiunge tutti. È un modo legittimo di lavorare; sposta solo l'obbligo. Se inoltri i clic verso un CRM, la decisione sulla conservazione appartiene a entrambi i sistemi, e quello con la finestra più lunga determina la risposta reale. Inoltrare i clic dei link in una timeline CRM mostra cosa scrive davvero quell'integrazione.

Un clic che passa da richiesta grezza a evento pseudonimizzato fino a conteggio aggregato, con il punto di cancellazione indicato in ogni fase

Metterlo per iscritto in modo che regga a un audit

Un programma di conservazione che vive solo nella testa di qualcuno non è un controllo ai fini della responsabilizzazione richiesta dall'Articolo 5(2). Quattro artefatti lo rendono reale.

  • Il registro delle attività di trattamento. L'Articolo 30 richiede periodi di conservazione per categoria di dati. Compila la colonna con i tre livelli sopra descritti anziché con una singola cifra, perché una singola cifra per tutti i dati di clic è sbagliata o per i log grezzi o per gli aggregati.
  • Un meccanismo di cancellazione a cui puoi fare riferimento. Una scadenza configurata sullo store delle analitiche, con l'impostazione visibile, batte un'intenzione semplicemente documentata. Se la cancellazione è un job pianificato, conserva la cronologia delle sue esecuzioni.
  • I backup, dichiarati esplicitamente. Indica per quanto tempo vivono le generazioni di backup e cosa succede al momento del ripristino. Le linee guida pubblicate dall'EDPB sono il punto di riferimento per come le autorità di supervisione inquadrano queste domande nei vari Stati membri.
  • L'allineamento con i tuoi accordi con i responsabili del trattamento. Se la conservazione contrattuale del tuo abbreviatore è più lunga della tua policy, in pratica vince il contratto. Leggi il DPA prima di scrivere la policy, non dopo.

Un ultimo elemento che spesso si dimentica: le esportazioni. Un CSV scaricato in un foglio di calcolo, una sincronizzazione verso un data warehouse, uno strumento di dashboard con una propria cache. Ogni copia porta con sé l'obbligo di conservazione, e nessuna di esse rispetta la scadenza che hai configurato a monte. Elencale nel programma o accetta che il programma descriva solo una parte della realtà.

Un'impostazione predefinita che puoi difendere

Se hai bisogno di un punto di partenza, questa è una posizione che regge: log delle richieste grezze ruotati entro pochi giorni, eventi di clic conservati per circa un anno in modo che il confronto stagionale funzioni, aggregati conservati indefinitamente e davvero anonimi, tutto ciò che si basa sul consenso cancellato alla revoca, e ogni deviazione nominata con la propria ragione.

Poi rivedilo una volta all'anno confrontandolo con ciò che il team guarda davvero. Quasi ogni finestra di conservazione che ho visto si è accorciata dopo quella revisione, perché il reporting oltre i tredici mesi si è rivelato qualcosa che le persone dicevano di aver bisogno più che qualcosa che aprivano davvero. Residenza dei dati UE per i team di marketing copre l'altra metà della conversazione, ossia dove si trovano i dati mentre li conservi.

Leggi la serie cornerstone

Questo articolo si colloca nel cluster di conformità. GDPR per gli abbreviatori URL è il cornerstone, e la guida alle evidenze SOC 2 copre gli artefatti di audit che si affiancano a un programma di conservazione.

Correlati sul blog

Domande frequenti

Per quanto tempo posso conservare i dati di tracciamento dei clic secondo il GDPR?

Per tutto il tempo che riesci a giustificare rispetto alla finalità per cui li hai raccolti, e non oltre. L'Articolo 5(1)(e) fissa la limitazione della conservazione come principio, non come un numero, quindi non esiste un massimo di legge a cui fare riferimento. Ciò che un'autorità di supervisione chiede è il tuo ragionamento messo per iscritto, e la prova che la cancellazione avviene davvero secondo il programma che hai scritto.

Un indirizzo IP in un log di clic è un dato personale?

Sì, nel caso ordinario. Un indirizzo IP identifica una linea di un abbonato con l'aiuto delle informazioni detenute da un operatore di rete, il che è sufficiente a renderlo un dato personale anche quando tu stesso non ottieni mai quelle informazioni. Troncarlo al momento della raccolta, prima che venga scritto qualsiasi cosa, è ciò che fa uscire il campo da quella categoria.

I conteggi aggregati di clic ricadono sotto il GDPR?

Non una volta che sono davvero anonimi, ossia quando nessuno può individuare una persona a partire da essi con mezzi ragionevolmente destinati a essere utilizzati. Un conteggio giornaliero di clic per paese supera comodamente questa soglia. Un conteggio di clic per link al minuto, per un link inviato a quattro persone, no, perché il gruppo è abbastanza piccolo da poter essere ri-identificato.

Quale periodo di conservazione dovrei impostare per le analitiche dei link?

Un'impostazione predefinita difendibile è breve per i log delle richieste grezze, circa un anno per gli eventi di clic pseudonimizzati in modo che il confronto anno su anno funzioni ancora, e indefinita per gli aggregati anonimi. Adatta il tutto ai tuoi scopi specifici: un obbligo di conservazione legale, un impegno contrattuale o un'indagine per frode giustificano tutti un periodo più lungo, e ciascuna di queste ragioni deve comparire nel registro.

Una richiesta di cancellazione copre i dati di clic?

Copre tutto ciò che è collegato alla persona. Se i tuoi eventi di clic portano solo un prefisso di rete troncato e nessun identificatore, non c'è nulla da trovare e nulla da cancellare, e dovresti essere in grado di spiegare perché. Se i clic sono collegati a un record di contatto in un CRM, quel collegamento è esattamente ciò che una richiesta di cancellazione raggiunge.

Anche i backup devono essere cancellati?

Devono essere coperti dal programma di conservazione, il che non equivale a essere eliminati nello stesso giorno. La posizione praticabile è che i backup scadano secondo un ciclo fisso, che i dati ripristinati vengano ri-filtrati prima dell'uso, e che l'intero accordo sia messo per iscritto. Il silenzio sui backup è ciò che trasforma una domanda di routine in un rilievo.

Prova Elido

Incolla un URL, ottieni un link breve

Senza registrazione. Il link vive 30 giorni. Iscriviti per conservarlo.

Gratis, nessuna registrazione richiesta · 2 al giorno

Prova Elido

Accorciatore di URL ospitato nell'UE: domini personalizzati, analisi approfondite e API aperta. Piano gratuito - senza carta di credito.

Tag
click data retention
storage limitation
gdpr retention period
analytics logs
data minimisation
link analytics

Continua a leggere