7 min leestijdCompliance

Bewaartermijn van clickdata: hoe lang bewaar je analyticslogs

De GDPR geeft geen getal voor clickdata. Hoe je verdedigbare bewaartermijnen per gegevenscategorie vaststelt, ze documenteert, en verwijdert zonder je rapportage te verliezen.

Sasha Ehrlich
Compliance · EU residency
Drie niveaus van clickdata met krimpende bewaartermijnen, van ruwe requestlogs via gepseudonimiseerde events naar geaggregeerde tellingen

Er is geen wettelijk aantal maanden om clickdata te bewaren. Artikel 5, lid 1, onder e), van de GDPR vraagt dat persoonsgegevens niet langer dan noodzakelijk voor het doel in identificeerbare vorm worden bewaard, en laat de termijn aan jou over, zoals de tekst duidelijk maakt. Wat een toezichthoudende autoriteit onderzoekt, is niet het getal dat je hebt gekozen, maar of je het kunt uitleggen.

Dat is makkelijker dan het klinkt, want clickdata is geen eenduidig ding. Het komt binnen als een ruwe request, wordt een event waaruit het meeste identificerende materiaal is verwijderd, en eindigt als een telling die niemand identificeert. Elk van die vormen verdient een andere termijn, en ze van elkaar scheiden is het grootste deel van het werk. Voor de bredere verplichtingen rond een verkorter is GDPR voor URL-verkorters de cornerstone waaronder dit artikel valt.

Waarom de vraag geen eenduidig antwoord heeft

Opslagbeperking is een beginsel, geen schema. Drie factoren bepalen de termijn, en alle drie zijn aan jou om vast te stellen.

Het doel komt eerst. Data die is verzameld om over een campagne te rapporteren, is nodig totdat over de campagne is gerapporteerd en die is vergeleken met de voorganger, wat voor veel teams hooguit een jaar is en voor sommige drie maanden. Data die is verzameld om misbruik van een redirect op te sporen, is nodig zolang een onderzoek plausibel nog kan starten, wat doorgaans veel korter is.

De rechtsgrond komt op de tweede plaats. Analytics die op gerechtvaardigd belang draait, moet een belangenafweging doorstaan, en een lange bewaartermijn maakt die toets moeilijker om te doorstaan. Alles wat op basis van toestemming is verzameld, moet weg zodra de toestemming wordt ingetrokken, prompt, zonder dat er stilletjes een andere grondslag voor in de plaats komt.

Ten derde, verplichtingen die de andere kant op trekken. Belastingregels, contractuele verplichtingen tegenover een klant, een lopend geschil of een wettelijke bewaarplicht kunnen je allemaal verplichten iets langer te bewaren dan minimalisatie zou suggereren. Die zijn legitiem en ook specifiek, wat betekent dat ze in het register thuishoren als met naam genoemde uitzonderingen, niet als algemene reden om alles te bewaren.

Drie niveaus, drie termijnen

De praktische structuur die een audit doorstaat, verdeelt clickdata naar de mate waarin die identificerend is.

NiveauWat het bevatTypische termijnWaarom
Ruwe requestlogvolledig IP, user agent, headers, tijdstempeldagenalleen operationele debugging en misbruik
Clickeventafgekapt netwerkprefix, land, apparaat, campagneongeveer 12 maandenrapportage en vergelijking van jaar op jaar
Aggregaattellingen per dag, link, land, referreronbeperktanoniem, geen persoonsgegeven meer

Het middelste niveau is waar de meeste teams zonder het te merken te lang bewaren, meestal omdat de rapportagetool standaard alles bewaart en niemand dat heeft aangepast. Twaalf tot veertien maanden is de termijn waarmee je deze september met vorige september kunt vergelijken en die daarna stopt. Als je rapportage écht drie jaar aan detail op rijniveau nodig heeft, is dat een beslissing om op te schrijven en te verdedigen, niet een ongeluk van de configuratie.

Het bovenste niveau is waar de meeste teams te weinig over nadenken. Een volledig IP-adres in een requestlog is een persoonsgegeven, en een log die een jaar wordt bewaard omdat niemand een rotatie heeft ingesteld, is een jaar blootstelling gekocht voor niets. Afkappen bij verzameling, voordat het event wordt weggeschreven, haalt het probleem bij de bron weg. Wat de moeite waard is om te meten in short-link analytics behandelt welke metrics die afkapping overleven, en het antwoord is bijna allemaal.

Drie klassen clickdata gerangschikt naar hoe identificerend ze zijn, elk met de bewaartermijn en de reden ervoor

Aggregatie is de bewaarstrategie

De nuttigste zet is niet het kiezen van een kortere termijn. Het is de zaak zo inrichten dat wat je voor altijd bewaart, geen persoonsgegeven meer is.

Rol clickevents op tot tellingen per dag, link, land, referrer en apparaatklasse, en verwijder daarna de rijen waaruit ze zijn opgebouwd. Wat overblijft, beantwoordt bijna elke vraag die een marketingteam stelt: hoe de campagne presteerde, welke regio reageerde, of het mobiele aandeel verschoof. Wat het niet kan beantwoorden, is iets over een individu, en dat is precies de bedoeling.

Twee waarschuwingen. Anonimisering moet onomkeerbaar zijn, dus als je een koppeltabel bewaart waarmee de rijen weer opgebouwd kunnen worden, heb je gepseudonimiseerd in plaats van geanonimiseerd, en blijft de data binnen bereik. En kleine groepen verraden individuen: een link die naar vijf mensen is gestuurd, geteld per minuut, is te herleiden door iedereen die de vijf kent. Aggregeer op een granulariteit die groepen groot houdt, en onderdruk cellen die onder een drempel vallen.

Dit één keer goed inrichten is beter dan het jaarlijks herzien. Elido's linkanalytics kapt het adres af voordat het event wordt opgeslagen en rapporteert op het aggregaat, zodat de bewaarbeslissing alleen nog over het middelste niveau gaat.

Waar een verwijderingsverzoek daadwerkelijk toe reikt

Artikel 17 geeft een betrokkene het recht op verwijdering, en het eerlijke antwoord voor goed ontworpen clickdata is vaak dat er niets te verwijderen valt.

Als een event een afgekapt netwerkprefix, een land, een apparaatklasse en een campagne draagt, kan geen enkele bewerking aan jouw kant het koppelen aan de persoon die vraagt. Zeg dat, leg het ontwerp uit, en het verzoek is afgehandeld. Toezichthouders staan niet vijandig tegenover dat antwoord wanneer de architectuur het ondersteunt.

Het antwoord verandert zodra clicks aan een persoon zijn gekoppeld. Een verkorter die vastlegt welk contact welke link heeft geopend, of een CRM dat clickevents op een record wegschrijft, bevat persoonsgegevens met een naam eraan vast, en een verwijderingsverzoek reikt tot alles daarvan. Dat is een legitieme manier van werken; het verplaatst alleen de verplichting. Als je clicks doorstuurt naar een CRM, hoort de bewaarbeslissing bij beide systemen, en degene met de langste termijn bepaalt het echte antwoord. Clicks op links doorsturen naar een CRM-tijdlijn laat zien wat die integratie daadwerkelijk wegschrijft.

Een click die beweegt van ruwe request via een gepseudonimiseerd event naar een geaggregeerde telling, met het verwijderingspunt gemarkeerd bij elke fase

Het op schrift stellen zodat het een audit doorstaat

Een bewaarschema dat alleen in iemands hoofd bestaat, is geen beheersmaatregel. Vier artefacten maken het concreet.

  • Het verwerkingsregister. Artikel 30 vraagt om bewaartermijnen per categorie gegevens. Vul de kolom met de drie niveaus hierboven in plaats van met één enkel getal, want één getal voor alle clickdata is ofwel fout voor de ruwe logs, ofwel fout voor de aggregaten.
  • Een verwijderingsmechanisme waar je naar kunt wijzen. Een geconfigureerde vervaltermijn op de analyticsopslag, met de instelling zichtbaar, is beter dan een gedocumenteerde intentie. Als verwijdering een geplande taak is, bewaar dan de uitvoeringsgeschiedenis ervan.
  • Back-ups, expliciet benoemd. Vermeld hoe lang back-upgeneraties leven en wat er gebeurt bij herstel. De gepubliceerde richtsnoeren van de EDPB zijn het referentiepunt voor hoe toezichthoudende autoriteiten deze vragen in de lidstaten kaderen.
  • Afstemming met je verwerkersovereenkomsten. Als de contractuele bewaartermijn van je verkorter langer is dan je beleid, wint het contract in de praktijk. Lees de DPA voordat je het beleid schrijft, niet erna.

Nog één onderdeel dat mensen vergeten: exports. Een CSV die in een spreadsheet wordt getrokken, een warehouse-sync, een dashboardtool met zijn eigen cache. Elke kopie draagt de bewaarverplichting met zich mee, en geen ervan respecteert de vervaltermijn die je stroomopwaarts hebt ingesteld. Noem ze in het schema, of accepteer dat het schema slechts een deel van de werkelijkheid beschrijft.

Een standaard die je kunt verdedigen

Als je ergens moet beginnen, is dit een positie die standhoudt: ruwe requestlogs die binnen dagen roteren, clickevents die ongeveer een jaar worden bewaard zodat seizoensvergelijking werkt, aggregaten die onbeperkt en werkelijk anoniem worden bewaard, alles wat op toestemming berust verwijderd bij intrekking, en elke afwijking benoemd met zijn reden.

Beoordeel het daarna één keer per jaar tegen wat het team daadwerkelijk bekijkt. Bijna elke bewaartermijn die ik heb gezien is na die beoordeling ingekort, omdat rapportage voorbij de dertien maanden iets bleek te zijn waarvan mensen zeiden dat ze het nodig hadden, in plaats van iets dat ze daadwerkelijk openden. EU-dataresidentie voor marketingteams behandelt de andere helft van het gesprek, namelijk waar de data zich bevindt terwijl je die bewaart.

Lees de cornerstone-serie

Dit artikel valt onder de compliance-cluster. GDPR voor URL-verkorters is de cornerstone, en de SOC 2-bewijsgids behandelt de auditartefacten die naast een bewaarschema staan.

Gerelateerd op de blog

Veelgestelde vragen

Hoe lang mag ik clicktrackingdata bewaren onder de GDPR?

Zo lang als je kunt verantwoorden tegenover het doel waarvoor je de data hebt verzameld, en niet langer. Artikel 5, lid 1, onder e), stelt opslagbeperking als beginsel in plaats van als getal, dus is er geen wettelijk maximum om naar te wijzen. Wat een toezichthouder vraagt is jouw onderbouwing, op schrift, en bewijs dat verwijdering daadwerkelijk gebeurt volgens het schema dat je hebt opgesteld.

Is een IP-adres in een clicklog persoonsgegeven?

Ja, in het gewone geval. Een IP-adres identificeert een abonneelijn met behulp van informatie die een netwerkoperator bezit, en dat volstaat om het tot persoonsgegeven te maken, ook wanneer je die informatie zelf nooit verkrijgt. Het veld al bij verzameling afkappen, voordat er iets wordt weggeschreven, is wat het buiten die categorie plaatst.

Vallen geaggregeerde clicktellingen onder de GDPR?

Niet zodra ze werkelijk anoniem zijn, wat betekent dat niemand er met redelijkerwijs te verwachten middelen een individu uit kan isoleren. Een dagelijkse telling van clicks per land haalt die lat ruim. Een telling van clicks per link per minuut voor een link die naar vier mensen is gestuurd, haalt hem niet, omdat de groep klein genoeg is om te herleiden.

Welke bewaartermijn moet ik instellen voor linkanalytics?

Een verdedigbare standaard is kort voor ruwe requestlogs, ongeveer een jaar voor gepseudonimiseerde clickevents zodat vergelijking van jaar op jaar blijft werken, en onbeperkt voor anonieme aggregaten. Pas dit aan voor je eigen doelen: een juridische bewaarplicht, een contractuele verplichting of een fraudeonderzoek rechtvaardigen allemaal een langere termijn, en elk van die redenen hoort in het register thuis.

Dekt een verwijderingsverzoek clickdata?

Het dekt alles wat aan de persoon gekoppeld is. Als je clickevents een afgekapt netwerkprefix dragen en geen identificator, is er niets te vinden en niets te wissen, en moet je kunnen uitleggen waarom. Als clicks gekoppeld zijn aan een contactrecord in een CRM, is die koppeling precies waar een verwijderingsverzoek toe reikt.

Moeten back-ups ook worden verwijderd?

Ze moeten door het schema gedekt worden, wat niet hetzelfde is als op de dag zelf gewist worden. De werkbare positie is dat back-ups op een vaste cyclus verlopen, dat herstelde data voor gebruik opnieuw wordt gefilterd, en dat de hele regeling op schrift staat. Stilte over back-ups is wat van een routinevraag een bevinding maakt.

Probeer Elido

Plak een URL, krijg een werkende korte link

Geen aanmelding nodig. Link blijft 30 dagen actief. Meld je aan om hem voor altijd te bewaren.

Gratis, geen aanmelding nodig · 2 per dag

Probeer Elido

In de EU gehoste URL-shortener met aangepaste domeinen, uitgebreide analyses en een open API. Gratis abonnement - geen creditcard nodig.

Tags
click data retention
storage limitation
gdpr retention period
analytics logs
data minimisation
link analytics

Verder lezen