Er is geen wettelijk aantal maanden om clickdata te bewaren. Artikel 5, lid 1, onder e), van de GDPR vraagt dat persoonsgegevens niet langer dan noodzakelijk voor het doel in identificeerbare vorm worden bewaard, en laat de termijn aan jou over, zoals de tekst duidelijk maakt. Wat een toezichthoudende autoriteit onderzoekt, is niet het getal dat je hebt gekozen, maar of je het kunt uitleggen.
Dat is makkelijker dan het klinkt, want clickdata is geen eenduidig ding. Het komt binnen als een ruwe request, wordt een event waaruit het meeste identificerende materiaal is verwijderd, en eindigt als een telling die niemand identificeert. Elk van die vormen verdient een andere termijn, en ze van elkaar scheiden is het grootste deel van het werk. Voor de bredere verplichtingen rond een verkorter is GDPR voor URL-verkorters de cornerstone waaronder dit artikel valt.
Waarom de vraag geen eenduidig antwoord heeft
Opslagbeperking is een beginsel, geen schema. Drie factoren bepalen de termijn, en alle drie zijn aan jou om vast te stellen.
Het doel komt eerst. Data die is verzameld om over een campagne te rapporteren, is nodig totdat over de campagne is gerapporteerd en die is vergeleken met de voorganger, wat voor veel teams hooguit een jaar is en voor sommige drie maanden. Data die is verzameld om misbruik van een redirect op te sporen, is nodig zolang een onderzoek plausibel nog kan starten, wat doorgaans veel korter is.
De rechtsgrond komt op de tweede plaats. Analytics die op gerechtvaardigd belang draait, moet een belangenafweging doorstaan, en een lange bewaartermijn maakt die toets moeilijker om te doorstaan. Alles wat op basis van toestemming is verzameld, moet weg zodra de toestemming wordt ingetrokken, prompt, zonder dat er stilletjes een andere grondslag voor in de plaats komt.
Ten derde, verplichtingen die de andere kant op trekken. Belastingregels, contractuele verplichtingen tegenover een klant, een lopend geschil of een wettelijke bewaarplicht kunnen je allemaal verplichten iets langer te bewaren dan minimalisatie zou suggereren. Die zijn legitiem en ook specifiek, wat betekent dat ze in het register thuishoren als met naam genoemde uitzonderingen, niet als algemene reden om alles te bewaren.
Drie niveaus, drie termijnen
De praktische structuur die een audit doorstaat, verdeelt clickdata naar de mate waarin die identificerend is.
| Niveau | Wat het bevat | Typische termijn | Waarom |
|---|---|---|---|
| Ruwe requestlog | volledig IP, user agent, headers, tijdstempel | dagen | alleen operationele debugging en misbruik |
| Clickevent | afgekapt netwerkprefix, land, apparaat, campagne | ongeveer 12 maanden | rapportage en vergelijking van jaar op jaar |
| Aggregaat | tellingen per dag, link, land, referrer | onbeperkt | anoniem, geen persoonsgegeven meer |
Het middelste niveau is waar de meeste teams zonder het te merken te lang bewaren, meestal omdat de rapportagetool standaard alles bewaart en niemand dat heeft aangepast. Twaalf tot veertien maanden is de termijn waarmee je deze september met vorige september kunt vergelijken en die daarna stopt. Als je rapportage écht drie jaar aan detail op rijniveau nodig heeft, is dat een beslissing om op te schrijven en te verdedigen, niet een ongeluk van de configuratie.
Het bovenste niveau is waar de meeste teams te weinig over nadenken. Een volledig IP-adres in een requestlog is een persoonsgegeven, en een log die een jaar wordt bewaard omdat niemand een rotatie heeft ingesteld, is een jaar blootstelling gekocht voor niets. Afkappen bij verzameling, voordat het event wordt weggeschreven, haalt het probleem bij de bron weg. Wat de moeite waard is om te meten in short-link analytics behandelt welke metrics die afkapping overleven, en het antwoord is bijna allemaal.
Aggregatie is de bewaarstrategie
De nuttigste zet is niet het kiezen van een kortere termijn. Het is de zaak zo inrichten dat wat je voor altijd bewaart, geen persoonsgegeven meer is.
Rol clickevents op tot tellingen per dag, link, land, referrer en apparaatklasse, en verwijder daarna de rijen waaruit ze zijn opgebouwd. Wat overblijft, beantwoordt bijna elke vraag die een marketingteam stelt: hoe de campagne presteerde, welke regio reageerde, of het mobiele aandeel verschoof. Wat het niet kan beantwoorden, is iets over een individu, en dat is precies de bedoeling.
Twee waarschuwingen. Anonimisering moet onomkeerbaar zijn, dus als je een koppeltabel bewaart waarmee de rijen weer opgebouwd kunnen worden, heb je gepseudonimiseerd in plaats van geanonimiseerd, en blijft de data binnen bereik. En kleine groepen verraden individuen: een link die naar vijf mensen is gestuurd, geteld per minuut, is te herleiden door iedereen die de vijf kent. Aggregeer op een granulariteit die groepen groot houdt, en onderdruk cellen die onder een drempel vallen.
Dit één keer goed inrichten is beter dan het jaarlijks herzien. Elido's linkanalytics kapt het adres af voordat het event wordt opgeslagen en rapporteert op het aggregaat, zodat de bewaarbeslissing alleen nog over het middelste niveau gaat.
Waar een verwijderingsverzoek daadwerkelijk toe reikt
Artikel 17 geeft een betrokkene het recht op verwijdering, en het eerlijke antwoord voor goed ontworpen clickdata is vaak dat er niets te verwijderen valt.
Als een event een afgekapt netwerkprefix, een land, een apparaatklasse en een campagne draagt, kan geen enkele bewerking aan jouw kant het koppelen aan de persoon die vraagt. Zeg dat, leg het ontwerp uit, en het verzoek is afgehandeld. Toezichthouders staan niet vijandig tegenover dat antwoord wanneer de architectuur het ondersteunt.
Het antwoord verandert zodra clicks aan een persoon zijn gekoppeld. Een verkorter die vastlegt welk contact welke link heeft geopend, of een CRM dat clickevents op een record wegschrijft, bevat persoonsgegevens met een naam eraan vast, en een verwijderingsverzoek reikt tot alles daarvan. Dat is een legitieme manier van werken; het verplaatst alleen de verplichting. Als je clicks doorstuurt naar een CRM, hoort de bewaarbeslissing bij beide systemen, en degene met de langste termijn bepaalt het echte antwoord. Clicks op links doorsturen naar een CRM-tijdlijn laat zien wat die integratie daadwerkelijk wegschrijft.
Het op schrift stellen zodat het een audit doorstaat
Een bewaarschema dat alleen in iemands hoofd bestaat, is geen beheersmaatregel. Vier artefacten maken het concreet.
- Het verwerkingsregister. Artikel 30 vraagt om bewaartermijnen per categorie gegevens. Vul de kolom met de drie niveaus hierboven in plaats van met één enkel getal, want één getal voor alle clickdata is ofwel fout voor de ruwe logs, ofwel fout voor de aggregaten.
- Een verwijderingsmechanisme waar je naar kunt wijzen. Een geconfigureerde vervaltermijn op de analyticsopslag, met de instelling zichtbaar, is beter dan een gedocumenteerde intentie. Als verwijdering een geplande taak is, bewaar dan de uitvoeringsgeschiedenis ervan.
- Back-ups, expliciet benoemd. Vermeld hoe lang back-upgeneraties leven en wat er gebeurt bij herstel. De gepubliceerde richtsnoeren van de EDPB zijn het referentiepunt voor hoe toezichthoudende autoriteiten deze vragen in de lidstaten kaderen.
- Afstemming met je verwerkersovereenkomsten. Als de contractuele bewaartermijn van je verkorter langer is dan je beleid, wint het contract in de praktijk. Lees de DPA voordat je het beleid schrijft, niet erna.
Nog één onderdeel dat mensen vergeten: exports. Een CSV die in een spreadsheet wordt getrokken, een warehouse-sync, een dashboardtool met zijn eigen cache. Elke kopie draagt de bewaarverplichting met zich mee, en geen ervan respecteert de vervaltermijn die je stroomopwaarts hebt ingesteld. Noem ze in het schema, of accepteer dat het schema slechts een deel van de werkelijkheid beschrijft.
Een standaard die je kunt verdedigen
Als je ergens moet beginnen, is dit een positie die standhoudt: ruwe requestlogs die binnen dagen roteren, clickevents die ongeveer een jaar worden bewaard zodat seizoensvergelijking werkt, aggregaten die onbeperkt en werkelijk anoniem worden bewaard, alles wat op toestemming berust verwijderd bij intrekking, en elke afwijking benoemd met zijn reden.
Beoordeel het daarna één keer per jaar tegen wat het team daadwerkelijk bekijkt. Bijna elke bewaartermijn die ik heb gezien is na die beoordeling ingekort, omdat rapportage voorbij de dertien maanden iets bleek te zijn waarvan mensen zeiden dat ze het nodig hadden, in plaats van iets dat ze daadwerkelijk openden. EU-dataresidentie voor marketingteams behandelt de andere helft van het gesprek, namelijk waar de data zich bevindt terwijl je die bewaart.
Lees de cornerstone-serie
Dit artikel valt onder de compliance-cluster. GDPR voor URL-verkorters is de cornerstone, en de SOC 2-bewijsgids behandelt de auditartefacten die naast een bewaarschema staan.
Gerelateerd op de blog
Veelgestelde vragen
Hoe lang mag ik clicktrackingdata bewaren onder de GDPR?
Zo lang als je kunt verantwoorden tegenover het doel waarvoor je de data hebt verzameld, en niet langer. Artikel 5, lid 1, onder e), stelt opslagbeperking als beginsel in plaats van als getal, dus is er geen wettelijk maximum om naar te wijzen. Wat een toezichthouder vraagt is jouw onderbouwing, op schrift, en bewijs dat verwijdering daadwerkelijk gebeurt volgens het schema dat je hebt opgesteld.
Is een IP-adres in een clicklog persoonsgegeven?
Ja, in het gewone geval. Een IP-adres identificeert een abonneelijn met behulp van informatie die een netwerkoperator bezit, en dat volstaat om het tot persoonsgegeven te maken, ook wanneer je die informatie zelf nooit verkrijgt. Het veld al bij verzameling afkappen, voordat er iets wordt weggeschreven, is wat het buiten die categorie plaatst.
Vallen geaggregeerde clicktellingen onder de GDPR?
Niet zodra ze werkelijk anoniem zijn, wat betekent dat niemand er met redelijkerwijs te verwachten middelen een individu uit kan isoleren. Een dagelijkse telling van clicks per land haalt die lat ruim. Een telling van clicks per link per minuut voor een link die naar vier mensen is gestuurd, haalt hem niet, omdat de groep klein genoeg is om te herleiden.
Welke bewaartermijn moet ik instellen voor linkanalytics?
Een verdedigbare standaard is kort voor ruwe requestlogs, ongeveer een jaar voor gepseudonimiseerde clickevents zodat vergelijking van jaar op jaar blijft werken, en onbeperkt voor anonieme aggregaten. Pas dit aan voor je eigen doelen: een juridische bewaarplicht, een contractuele verplichting of een fraudeonderzoek rechtvaardigen allemaal een langere termijn, en elk van die redenen hoort in het register thuis.
Dekt een verwijderingsverzoek clickdata?
Het dekt alles wat aan de persoon gekoppeld is. Als je clickevents een afgekapt netwerkprefix dragen en geen identificator, is er niets te vinden en niets te wissen, en moet je kunnen uitleggen waarom. Als clicks gekoppeld zijn aan een contactrecord in een CRM, is die koppeling precies waar een verwijderingsverzoek toe reikt.
Moeten back-ups ook worden verwijderd?
Ze moeten door het schema gedekt worden, wat niet hetzelfde is als op de dag zelf gewist worden. De werkbare positie is dat back-ups op een vaste cyclus verlopen, dat herstelde data voor gebruik opnieuw wordt gefilterd, en dat de hele regeling op schrift staat. Stilte over back-ups is wat van een routinevraag een bevinding maakt.
Probeer Elido
Plak een URL, krijg een werkende korte link
Geen aanmelding nodig. Link blijft 30 dagen actief. Meld je aan om hem voor altijd te bewaren.
Gratis, geen aanmelding nodig · 2 per dag