Track
Consent & DatenschutzReferenzFortgeschrittene

Eine Aufbewahrungsrichtlinie für Tracking-Daten: neun Datenarten, sinnvolle Standards und wie der Ablauf durchgesetzt wird

Welche Arten von Tracking-Daten es gibt, warum jede eine andere Lebensdauer hat, die Standardfenster, mit denen Track ausgeliefert wird, wie du sie je Organisation oder Site überschreibst und wie die Ablaufjobs nachweisen, dass sie gelaufen sind.

Von
Track-Redaktion
Veröffentlicht
Zuletzt fachlich geprüft
Lesedauer
3 Min. Lesezeit

Das Wichtigste in Kürze

  • Neun Datenarten — Events, Click-IDs, Consent-Snapshots, Zustellversuche, Audit-Log, Chat-Transkripte, Rohdatenarchiv, DSAR-Einträge, IP-Hashes — erhalten jeweils ein eigenes Standardfenster mit Begründung.
  • Fenster gelten je Organisation und sind für Events und Click-IDs je Site überschreibbar; wirksam ist die Site-Überschreibung, sonst der Organisationswert, sonst der Standard.
  • Ein täglicher Ablaufjob verwirft abgelaufene Partitionen, entfernt Click-IDs aus älteren Events und protokolliert die entfernten Zeilen je Datenart als Nachweis.
  • Aufbewahrung ist keine Anonymisierung, keine Anbieter-Aufbewahrung und kein Ersatz für Consent.

Die neun Datenarten und ihre Standards

DatenartStandardWarum so lang
events395 Tagedreizehn Monate erlauben den Jahresvergleich mit einem Monat Überlappung
click_ids90 Tagedas längste gebräuchliche Attributionsfenster
consent_snapshots1.095 TageNachweis rechtmäßiger Verarbeitung über die Verjährungsfrist, die die meisten Betreiber ansetzen
delivery_attempts90 Tageausreichend für Anbieter-Streitfälle und monatliche Abstimmung
audit_log730 TageKonfigurations- und Zugriffshistorie für zwei jährliche Prüfzyklen
chat_transcripts30 TageGespräche mit dem KI-Assistenten sind operativ, keine Aufzeichnungen
raw_archive14 TageReplay-Puffer für Vorfälle; enthält unverarbeitete Payloads
dsar_records1.095 Tagebelegt, dass Anfragen bearbeitet wurden
ip_hashes30 Tagenur Missbrauchserkennung; der Salt rotiert, ältere Hashes sind ohnehin unbrauchbar

Jedes Fenster ist ein Standard, keine Empfehlung für jedes Unternehmen. Ein Händler mit 14-tägigem Rückgaberecht kann Zustellversuche auf 30 Tage kürzen; ein B2B-Unternehmen mit neunmonatigen Verkaufszyklen kann Click-IDs auf diese Länge verlängern, wenn die Fenster seiner Werbeplattformen tatsächlich so weit reichen. Ein Fenster über den Standard hinaus zu verlängern ist eine Entscheidung, die ins Verzeichnis der Verarbeitungstätigkeiten gehört; die Änderung selbst wird ins Audit-Log geschrieben.

Geltungsbereich und Vorrang

Die Aufbewahrung wird je Organisation festgelegt und kann für Events und Click-IDs je Site überschrieben werden; Zustellversuche, Audit-Log und Chat-Transkripte gelten organisationsweit. Das wirksame Fenster ist die Site-Überschreibung, falls vorhanden, sonst der Organisationswert, sonst der Standard. Verkürzungen wirken beim nächsten täglichen Lauf; Verlängerungen wirken nur auf noch nicht abgelaufene Datensätze — es gibt keine Wiederauferstehung.

Durchsetzung

  • Ein Ablaufjob läuft einmal täglich. Für Events wendet er das wirksame Fenster je Site an und löscht ältere Zeilen; der Event-Speicher ist nach Monaten partitioniert, sodass der Ablauf meist ein Partition-Drop statt Zeilenlöschungen ist.
  • Nach dem Click-ID-Fenster werden Click-IDs und Vendor-IDs aus ansonsten behaltenen Events entfernt, sodass eine dreizehnmonatige Eventhistorie nicht dreizehn Monate Attributionskennungen trägt.
  • Zustellversuche, Audit-Log und Chat-Transkripte werden je Organisation mit deren Fenster gelöscht; Dedup-Schlüssel, Nonces und Attributions-Touchpoints laufen nach eigenen Zeitplänen ab.
  • Jeder Lauf protokolliert die Zahl entfernter Zeilen je Datenart; das Worker-Log ist der Nachweis, dass der Ablauf gelaufen ist.
  • Backups folgen denselben Fenstern plus Backup-Zyklus; die Sicherheitsseite nennt die Backup-Aufbewahrung, damit die Gesamtlebensdauer bekannt ist.

Was Aufbewahrung nicht ist

  • Keine Anonymisierung. Aus Events berechnete Aggregate (tägliche Zählwerte, Health Scores, Funnel-Raten) werden über das Eventfenster hinaus behalten, weil sie keine personenbezogenen Daten enthalten; die Richtlinienseite benennt sie ausdrücklich.
  • Keine Anbieter-Aufbewahrung. Was Meta oder Google behalten, folgt deren Bedingungen; die Subprozessoren-Seite verlinkt die Aufbewahrungsdokumentation jedes Anbieters.
  • Kein Ersatz für Consent. Kurze Aufbewahrung von Daten, die ohne Rechtsgrundlage erhoben wurden, macht die Erhebung nicht rechtmäßig.

Einrichtung

  1. Öffne Datenschutz → Aufbewahrung und prüfe die Standards gegen deine tatsächlichen Reporting- und Attributionsbedürfnisse.
  2. Kürze alles, was du nicht begründen kannst; verlängere nur mit schriftlichem Grund.
  3. Bestätige die Site-Überschreibungen für Sites in anderen Rechtsräumen oder mit anderen Geschäftsmodellen.
  4. Prüfe die Statusseite nach dem ersten geplanten Lauf; die Jobeinträge sind dein Nachweis.

Dieser Artikel bietet allgemeine Informationen, keine Rechtsberatung. Wende dich für deinen konkreten Fall an deine Datenschutzberatung.

Primärquellen

Dokumentationen und Standards, auf denen dieser Artikel beruht.

  1. DSGVO Artikel 5 — Grundsätze für die Verarbeitung personenbezogener Dateneur-lex.europa.eu
  2. EDSA — Leitlinien zu Datenschutz durch Technikgestaltung und Voreinstellungenedpb.europa.eu

War dieser Artikel hilfreich?

Fachlich verantwortlich

Track-Redaktion

Produkt & Engineering

Die Menschen hinter Track: Engineers und Analysts, die täglich an Server-Side Tracking, Consent-Tooling und Connector-Integrationen arbeiten.