L'archiviazione indefinita di questi file di log può essere illegale nell'UE. Sto dicendo che potrebbe essere, dal momento che la nuova normativa sulla protezione dei dati entrerà in vigore nel maggio 2018 e ci sono ancora alcune aree poco chiare. Tuttavia, le regole seguono:
Se non hai il consenso esplicito (che, presumo, non hai), sei autorizzato a conservare i dati personali solo per scopi consentiti dalla legge. È consentito conservare i file di registro allo scopo di indagare sulle violazioni dei dati, poiché si applica la seguente eccezione: "l'elaborazione è necessaria per proteggere gli interessi vitali dell'interessato o di un'altra persona fisica".
Tuttavia, sei ancora vincolato dal principio di proporzionalità, quindi puoi memorizzare i dati del registro solo nella misura in cui è "necessario". Ad un certo punto, l'utilità dei dati è solo teorica, quindi la base legale per l'elaborazione scompare. Non esiste un limite fisso, ma in ogni caso l'onere della prova è dalla tua parte: devi dimostrare che la memorizzazione dei file di registro è necessaria per proteggere la sicurezza.
Dovresti preoccuparti di questo, anche se stai operando negli Stati Uniti, poiché questo regolamento si applica molto ampiamente (ad esempio, hai clienti nell'UE).
Ad ogni modo, c'è un modo per aggirare questo regolamento - se i registri non contengono dati personali (ad esempio l'utente non può essere identificato), il regolamento non si applica. Tuttavia, poiché l'indirizzo IP è considerato dati personali (eve