Nu există un număr legal de luni cât să păstrezi datele de clic. Articolul 5 alineatul (1) litera (e) din GDPR cere ca datele cu caracter personal să fie păstrate într-o formă care permite identificarea persoanei vizate nu mai mult decât este necesar pentru scopul urmărit, și lasă perioada la latitudinea ta, așa cum reiese clar din text. Ceea ce examinează o autoritate de supraveghere nu este cifra pe care ai ales-o, ci dacă poți să o explici.
Este mai simplu decât pare, pentru că datele de clic nu sunt un singur lucru. Ele sosesc ca o cerere brută, devin un eveniment din care este eliminată cea mai mare parte a materialului de identificare, și se termină ca un număr care nu identifică pe nimeni. Fiecare dintre acestea merită o fereastră diferită, iar separarea lor reprezintă cea mai mare parte a muncii. Pentru obligațiile mai largi legate de un scurtător de linkuri, GDPR pentru linkuri scurte este articolul fundamental sub care se încadrează acesta.
De ce întrebarea nu are un singur răspuns
Limitarea stocării este un principiu, nu un program. Trei factori decid perioada, și toți trei sunt la latitudinea ta.
Scopul vine primul. Datele colectate pentru a raporta o campanie sunt necesare până când campania a fost raportată și comparată cu predecesoarea ei, ceea ce înseamnă un an cel mult pentru multe echipe și trei luni pentru unele. Datele colectate pentru a detecta abuzul unei redirecționări sunt necesare atâta timp cât o investigație ar putea plauzibil să înceapă, ceea ce este de obicei mult mai scurt.
Temeiul legal vine al doilea. Analiza care rulează pe baza interesului legitim trebuie să reziste unui test de echilibrare, iar o fereastră de retenție lungă face acest test mai greu de trecut. Tot ce este colectat pe bază de consimțământ trebuie să dispară atunci când consimțământul este retras, prompt, fără să fie preluat discret un alt temei în locul lui.
Al treilea, obligațiile care trag în direcția opusă. Regulile fiscale, angajamentele contractuale față de un client, un litigiu activ sau o reținere impusă de un organism de reglementare pot cere toate să păstrezi ceva mai mult timp decât ar sugera minimizarea. Acestea sunt legitime și sunt de asemenea specifice, ceea ce înseamnă că își au locul în registru ca excepții numite, nu ca motiv general de a păstra totul.
Trei niveluri, trei ferestre
Structura practică ce rezistă unui audit separă datele de clic după cât de identificatoare sunt.
| Nivel | Ce conține | Fereastră tipică | De ce |
|---|---|---|---|
| Jurnal brut al cererii | IP complet, user agent, headere, marcaj temporal | zile | doar depanare operațională și abuz |
| Eveniment de clic | prefix de rețea trunchiat, țară, dispozitiv, campanie | aproximativ 12 luni | raportare și comparație de la an la an |
| Agregat | numărători pe zi, link, țară, referrer | nedeterminat | anonim, nu mai este date cu caracter personal |
Nivelul din mijloc este locul unde majoritatea echipelor păstrează date în exces fără să observe, de obicei pentru că instrumentul de raportare păstrează totul în mod implicit și nimeni nu a schimbat asta. Douăsprezece până la paisprezece luni este fereastra care îți permite să compari septembrie din acest an cu septembrie din anul trecut, și apoi se oprește. Dacă raportarea ta chiar are nevoie de trei ani de detaliu la nivel de rând, aceasta este o decizie de scris și de apărat, nu un accident de configurare.
Nivelul de sus este locul unde majoritatea echipelor gândesc prea puțin. O adresă IP completă într-un jurnal de cereri este date cu caracter personal, iar un jurnal păstrat timp de un an pentru că nimeni nu a setat o rotație este un an de expunere cumpărat degeaba. Trunchierea la colectare, înainte ca evenimentul să fie scris, elimină problema chiar de la sursă. Ce merită măsurat în analiza linkurilor scurte acoperă ce indicatori supraviețuiesc acelei trunchieri, iar răspunsul este aproape toți.
Agregarea este strategia de retenție
Cea mai utilă mișcare posibilă nu este alegerea unei ferestre mai scurte. Este să aranjezi lucrurile astfel încât ceea ce păstrezi pentru totdeauna să nu mai fie date cu caracter personal.
Agregă evenimentele de clic în numărători pe zi, link, țară, referrer și clasă de dispozitiv, apoi șterge rândurile din care provin. Ceea ce rămâne răspunde la aproape orice întrebare pe care o pune o echipă de marketing: cum a performat campania, ce regiune a reacționat, dacă ponderea mobilului s-a schimbat. Ce nu poate răspunde este orice legat de o persoană anume, ceea ce este exact ideea.
Două avertismente. Anonimizarea trebuie să fie ireversibilă, așa că păstrarea unui tabel de corespondență care ar putea reconstitui rândurile înseamnă că ai pseudonimizat, nu anonimizat, iar datele rămân sub incidența legii. Și grupurile mici trădează persoanele: un link trimis la cinci persoane, numărat pe minut, poate fi reidentificat de oricine cunoaște cele cinci persoane. Agregă la o granularitate care păstrează grupurile mari, și suprimă celulele care coboară sub un prag.
Configurarea o singură dată bate revenirea asupra ei anual. Analiza linkurilor Elido trunchiază adresa înainte ca evenimentul să fie stocat și raportează pe baza agregatului, astfel încât decizia de retenție privește doar nivelul din mijloc.
Ce atinge de fapt o cerere de ștergere
Articolul 17 îi dă persoanei vizate dreptul la ștergere, iar răspunsul onest pentru date de clic bine concepute este adesea că nu este nimic de șters.
Dacă un eveniment poartă un prefix de rețea trunchiat, o țară, o clasă de dispozitiv și o campanie, nicio operațiune de partea ta nu îl poate lega de persoana care întreabă. Spune asta, explică arhitectura, și cererea este satisfăcută. Autoritățile de reglementare nu sunt ostile acestui răspuns atunci când arhitectura îl susține.
Răspunsul se schimbă în momentul în care clicurile sunt legate de o persoană. Un scurtător de linkuri care înregistrează ce contact a deschis ce link, sau un CRM care scrie evenimente de clic pe o înregistrare, deține date cu caracter personal cu un nume atașat, iar o cerere de ștergere atinge tot ce ține de asta. Este un mod legitim de a lucra; doar mută obligația. Dacă trimiți clicurile către un CRM, decizia de retenție aparține ambelor sisteme, iar cel cu fereastra mai lungă stabilește răspunsul real. Trimiterea clicurilor de link către o cronologie CRM arată ce scrie de fapt acea integrare.
Scrie-o ca să reziste unui audit
Un program de retenție care există doar în capul cuiva nu este un control. Patru elemente concrete îl fac real.
- Registrul de evidență a prelucrărilor. Articolul 30 cere perioade de retenție pe categorie de date. Completează coloana cu cele trei niveluri de mai sus, nu cu o singură cifră, pentru că o singură cifră pentru toate datele de clic este fie greșită pentru jurnalele brute, fie greșită pentru agregate.
- Un mecanism de ștergere pe care îl poți arăta cu degetul. O expirare configurată pe depozitul de analiză, cu setarea vizibilă, bate o intenție documentată. Dacă ștergerea este un job programat, păstrează istoricul rulărilor lui.
- Backup-urile, menționate explicit. Spune cât timp trăiesc generațiile de backup și ce se întâmplă la restaurare. Ghidurile publicate de EDPB sunt punctul de referință pentru modul în care autoritățile de supraveghere formulează aceste întrebări în statele membre.
- Alinierea cu acordurile cu procesatorii tăi. Dacă retenția contractuală a scurtătorului tău de linkuri este mai lungă decât politica ta, contractul câștigă în practică. Citește DPA-ul înainte să scrii politica, nu după.
Încă un lucru pe care oamenii îl uită: exporturile. Un CSV extras într-un spreadsheet, o sincronizare către un depozit de date, un instrument de dashboard cu propriul cache. Fiecare copie poartă cu ea obligația de retenție, și niciuna dintre ele nu respectă expirarea pe care ai configurat-o în amonte. Menționează-le în program sau acceptă că programul descrie doar o parte din realitate.
O poziție implicită pe care o poți apăra
Dacă ai nevoie de un punct de plecare, aceasta este o poziție care rezistă: jurnalele brute ale cererilor rotite în câteva zile, evenimentele de clic păstrate aproximativ un an ca să funcționeze comparația sezonieră, agregatele păstrate nedeterminat și cu adevărat anonime, tot ce se bazează pe consimțământ șters la retragere, și fiecare abatere numită împreună cu motivul ei.
Apoi revizuiește-o o dată pe an, comparând-o cu ce se uită de fapt echipa. Aproape fiecare fereastră de retenție pe care am văzut-o s-a scurtat după o astfel de revizuire, pentru că raportarea dincolo de treisprezece luni s-a dovedit a fi ceva ce oamenii spuneau că au nevoie, nu ceva ce chiar deschideau. Rezidența datelor UE pentru echipele de marketing acoperă cealaltă jumătate a discuției, adică unde stau datele cât timp le păstrezi.
Citește seria fundamentală
Acest articol face parte din clusterul compliance. GDPR pentru linkuri scurte este articolul fundamental, iar ghidul de dovezi SOC 2 acoperă elementele de audit care stau alături de un program de retenție.
Alte articole de pe blog
Întrebări frecvente
Cât timp pot păstra datele de urmărire a clicurilor conform GDPR?
Atâta timp cât poți justifica față de scopul pentru care le-ai colectat, și nu mai mult. Articolul 5 alineatul (1) litera (e) stabilește limitarea stocării ca principiu, nu ca număr, așa că nu există un maxim legal la care să te raportezi. Ce cere un regulator este raționamentul tău, scris, și dovada că ștergerea chiar are loc conform programului pe care l-ai scris.
O adresă IP dintr-un jurnal de clicuri este date cu caracter personal?
Da, în cazul obișnuit. O adresă IP identifică o linie de abonat cu ajutorul informațiilor deținute de un operator de rețea, ceea ce este suficient pentru a o face date cu caracter personal chiar și atunci când tu însuți nu obții niciodată acele informații. Trunchierea ei la colectare, înainte ca orice să fie scris, este ceea ce scoate câmpul din acea categorie.
Numărătorile agregate de clicuri intră sub incidența GDPR?
Nu, odată ce sunt cu adevărat anonime, adică nimeni nu poate identifica o persoană din ele prin niciun mijloc care ar putea fi folosit în mod rezonabil. O numărătoare zilnică de clicuri pe țară trece confortabil acest prag. O numărătoare de clicuri pe link, pe minut, pentru un link trimis la patru persoane, nu trece, pentru că grupul este suficient de mic pentru a fi reidentificat.
Ce perioadă de retenție ar trebui să setez pentru analiza linkurilor?
O setare implicită justificabilă este scurtă pentru jurnalele brute ale cererilor, în jur de un an pentru evenimentele de clic pseudonimizate, astfel încât comparația de la an la an să funcționeze în continuare, și nedeterminată pentru agregatele anonime. Ajusteaz-o pentru scopurile tale proprii: o reținere legală, un angajament contractual sau o investigație de fraudă justifică toate o perioadă mai lungă, iar fiecare dintre aceste motive își are locul în registru.
O cerere de ștergere acoperă datele de clic?
Acoperă orice este legat de persoană. Dacă evenimentele tale de clic poartă un prefix de rețea trunchiat și niciun identificator, nu este nimic de găsit și nimic de șters, și ar trebui să poți explica de ce. Dacă clicurile sunt legate de o înregistrare de contact dintr-un CRM, acea legătură este exact ceea ce atinge o cerere de ștergere.
Trebuie șterse și backup-urile?
Trebuie să fie acoperite de program, ceea ce nu este același lucru cu a fi șterse chiar în ziua respectivă. Poziția funcțională este ca backup-urile să expire după un ciclu fix, ca datele restaurate să fie refiltrate înainte de utilizare, și ca întregul aranjament să fie scris. Tăcerea despre backup-uri este ceea ce transformă o întrebare de rutină într-o constatare de audit.
Încearcă Elido
Lipește un URL, obții un link scurt funcțional
Fără înregistrare. Linkul este activ timp de 30 de zile. Înregistrează-te ca să-l păstrezi pentru totdeauna.
Gratuit, fără înregistrare · 2 pe zi