Privacidade

Um guia prático de riscos de privacidade na retencao de dados

Taras Shynkarenko
Taras Shynkarenko
•Atualizado: •8 min de leitura
Um guia prático de riscos de privacidade na retencao de dadosUm guia prático de riscos de privacidade na retencao de dados

TL;DR, Resposta rápida

8 min de leitura

As configurações de retenção Google Analytics e o armazenamento de dados baseado nos EUA criam riscos compostos de conformidade GDPR que as organizações devem gerenciar ativamente ou evitar totalmente.

Guardar por padrão é a escolha mais cara que existe, e os riscos de privacidade na retenção de dados crescem em silêncio até alguém pedir uma exclusão.

A retenção de dados Google Analytics é fácil de ser mal interpretada. Em GA4, as configurações de retenção afetam os dados de nível de usuário e de evento usados ​​em Explorações e relatórios de funil, e não em relatórios agregados padrão. A documentação do Google lista 2 meses e 14 meses para propriedades padrão, com opções mais longas para Google Analytics 360, e diz que os dados são excluídos automaticamente quando atingem o final do período de retenção (retenção de dados GA4).

Essa configuração não é apenas uma conveniência analítica. É um controle de privacidade.

Por que a retenção é importante em GDPR

O princípio de limitação de armazenamento do GDPR exige que os dados pessoais sejam mantidos em forma identificável apenas enquanto for necessário para a finalidade. Se os dados brutos do evento forem mantidos porque “podemos precisar deles algum dia”, o propósito é muito vago.

Os dados analíticos podem incluir dados pessoais mesmo quando os nomes estão ausentes. Dados do dispositivo, identificadores de cookies, IDs de usuário, URLs completos, localização derivada de IP, parâmetros de eventos e sequências comportamentais podem identificar ou destacar uma pessoa. Uma retenção mais longa aumenta o impacto da violação, o risco de acesso e a exposição regulatória.

Duas formas de justificar a retenção
Propósito vago
  • Os dados são mantidos porque "talvez precisemos deles algum dia"
  • Nenhum prazo de exclusão definido
  • Dados brutos de eventos permanecem identificáveis indefinidamente
Princípio da limitação de armazenamento
  • Dados pessoais mantidos apenas pelo tempo que a finalidade exige
  • Período de retenção vinculado a um uso definido
  • Exclusão ocorre assim que a finalidade termina
O princípio da limitação de armazenamento do GDPR separa um hábito de uma política.

O que a retenção GA4 faz e não resolve

Os controles de retenção GA4 podem reduzir o tempo que os dados em nível de evento permanecem disponíveis para determinados recursos de análise. Mas eles não respondem a todas as questões de privacidade:

  • Os relatórios agregados padrão não são afetados da mesma forma.
  • A exportação do BigQuery cria um conjunto de dados separado sob seu controle.
  • Os produtos vinculados podem ter seu próprio comportamento de retenção.
  • Os relatórios baixados e as cópias do armazém precisam de sua própria política.
  • As questões de consentimento e transferência ainda necessitam de análise separada.

Se você exportar dados GA4 para o BigQuery, o Google informará que você é o proprietário desses dados exportados e gerencia o acesso por meio de controles do BigQuery (GA4 exportação do BigQuery). Isso significa que a responsabilidade pela retenção passa para você.

Padrões de retenção arriscados

Problemas comuns incluem:

  • Sair da retenção padrão sem entender as necessidades de relatórios.
  • Exportação de dados brutos para um armazém sem programação de exclusão.
  • Manter os identificadores dos usuários nas análises após a exclusão da conta.
  • Armazenamento de URLs de página inteira que incluem e-mails, tokens ou termos de pesquisa.
  • Dar acesso a dados em nível de evento para uma ampla equipe.
  • Retenção de dados para fins publicitários após a desativação dos usuários.

Caixas de arquivo etiquetadas em uma prateleira, ilustrando como os dados podem ser organizados em níveis de retenção de curto e longo prazo.

Um melhor modelo de retenção

Use níveis:

Em tempo real e depuração: horas a dias. Útil para verificações de implantação e investigação de incidentes.

Análise de eventos brutos: 30 a 180 dias, dependendo dos ciclos do produto e da base legal.

Relatórios agregados: 12 a 36 meses para análise de tendências, sem identificadores pessoais.

Registros financeiros ou contratuais: separados da análise da web e retidos sob obrigações contábeis ou legais.

Documente a finalidade de cada camada e automatize a exclusão. As políticas de exclusão manual falham silenciosamente.

Flowsery
Flowsery

Teste gratuito

Painel em tempo real

Rastreamento de metas

Rastreamento sem cookies

Vantagem de análise de privacidade em primeiro lugar

Uma plataforma de análise que prioriza a privacidade que evita cookies, IDs persistentes, impressões digitais e armazenamento IP bruto reduz o risco de retenção desde o início. As métricas agregadas muitas vezes podem ser mantidas por mais tempo porque têm menos probabilidade de identificar indivíduos. Os eventos brutos podem ter vida curta ou ser totalmente evitados.

O objetivo não é excluir o histórico útil. É manter a forma mais útil de história: tendências, conversões, campanhas e desempenho de conteúdo sem rastros pessoais desnecessários.

Lista de verificação

  1. Verifique as configurações de retenção GA4.
  2. Identifique todas as exportações e produtos conectados.
  3. Defina a retenção para eventos brutos, relatórios e tabelas de warehouse.
  4. Remova os dados pessoais dos parâmetros do evento.
  5. Restrinja o acesso aos dados em nível de evento.
  6. Fluxos de trabalho de exclusão de documentos para solicitações de usuários.
  7. Revise a retenção após grandes alterações legais ou de produto.

É na retenção que as promessas de privacidade se tornam reais. Se você não consegue dizer por que um conjunto de dados ainda existe, provavelmente é hora de agregá-lo ou excluí-lo.

Retenção para propriedades de eventos

A revisão de retenção deve incluir propriedades do evento, não apenas carimbos de data/hora do evento. Uma propriedade como search_term, account_id, page_location ou checkout_step pode representar mais risco de privacidade do que o nome do evento. Se você precisar de análises de pesquisa, considere agrupar consultas, descartar consultas raras ou revisar termos de conteúdo confidencial antes de armazená-los.

Uma pessoa usando um crachá para abrir uma porta de escritório trancada, representando o acesso restrito aos dados brutos de analytics.

Controles de acesso

A retenção curta não ajuda se muitas pessoas puderem exportar dados enquanto eles existirem. Limite o acesso à análise bruta às pessoas que precisam dela, prefira painéis agregados para a maioria das partes interessadas e registre exportações de data warehouses. Os dados analíticos geralmente parecem de baixo risco até que sejam combinados com CRM, faturamento ou dados de suporte. As políticas de acesso devem assumir que as junções podem aumentar a sensibilidade.

Modelo de política de retenção

Escreva a política em linguagem comercial. Os eventos analíticos brutos são mantidos por uma breve janela de diagnóstico. Os relatórios agregados são mantidos por mais tempo para análise de tendências. As propriedades de eventos confidenciais são bloqueadas ou editadas antes do armazenamento. As exportações exigem uma finalidade específica e expiram. As configurações de retenção de fornecedores são revisadas após lançamentos de produtos, alterações de campanha e transferências de agências. A própria documentação GA4 do Google sobre retenção de dados mostra que as configurações de retenção afetam os dados no nível do usuário e no nível do evento de maneira diferente, portanto, as equipes não devem presumir que uma alternância resolve todos os riscos.

Para uma configuração que prioriza a privacidade, separe três camadas. Primeiro, eventos operacionais em tempo real usados ​​para verificar o rastreamento. Em segundo lugar, eventos brutos recentes usados ​​para depurar formulários, campanhas e funis. Terceiro, agregue métricas históricas usadas para estratégia. A maioria das equipes precisa da terceira camada por muito mais tempo do que as duas primeiras. Esse design mantém um histórico útil e reduz a chance de identificadores antigos, URLs, termos de pesquisa ou dados pessoais acidentais permanecerem disponíveis anos após a expiração da finalidade original.

Três camadas de dados de analytics
Eventos operacionais em tempo real
Eventos brutos recentes
Métricas históricas agregadas
A maioria das equipes precisa da terceira camada por muito mais tempo que as duas primeiras.

Ações de auditoria de retenção

Crie um inventário de retenção para GA4 e todos os destinos conectados. Registre se a medição aprimorada, Google Signals, personalização de anúncios, User-ID, exportação do BigQuery, modo de consentimento, medição de vários domínios e configurações específicas da região estão ativadas.

Em seguida, separe o que deve permanecer bruto do que pode se tornar história agregada. Mantenha os dados GA4 apenas onde o ecossistema de relatórios ou anúncios do Google tiver um trabalho justificado; mova páginas de linha de base, referenciadores, campanhas, metas e funis agregados para uma configuração de menor risco, sempre que possível.

Perguntas Frequentes

O que a configuração de retenção do GA4 realmente controla?

A configuração de retenção do GA4 rege os dados em nível de usuário e de evento usados em Explorações e relatórios de funil, não os relatórios agregados padrão. Propriedades padrão oferecem 2 ou 14 meses, com opções mais longas no Google Analytics 360. O Google exclui os dados automaticamente ao atingir o fim do período escolhido.

Por que encurtar a retenção do GA4 não é suficiente sozinho?

A exportação para o BigQuery cria um conjunto de dados separado que fica sob seu próprio controle, então encurtar a retenção no GA4 não muda nada nessa cópia. Relatórios baixados e produtos vinculados podem ter seu próprio comportamento de retenção. Cada uma dessas cópias precisa de sua própria política de exclusão.

De quem são os dados do GA4 exportados para o BigQuery?

A própria documentação do Google afirma que você é dono dos dados exportados e gerencia o acesso pelos controles do BigQuery. Isso transfere a responsabilidade pela retenção para sua equipe, não para a infraestrutura do Google. O cronograma de exclusão dessa cópia no warehouse precisa ser criado à parte das configurações do GA4.

Dados de analytics podem ser dados pessoais mesmo sem nomes?

Dados de dispositivo, identificadores de cookies, IDs de usuário, URLs completas, localização derivada de IP, parâmetros de evento e sequências comportamentais podem, sozinhos, identificar ou isolar uma pessoa. Nenhum deles precisa de um nome associado para carregar esse risco. Uma retenção mais longa só multiplica a exposição caso algo disso vaze.

Por quanto tempo os dados brutos de eventos devem ficar armazenados?

O modelo em camadas do artigo coloca a análise de eventos brutos entre 30 e 180 dias, dependendo do ciclo do produto e da base legal. Dados de tempo real e depuração precisam apenas de horas a dias. Relatórios agregados, sem identificadores pessoais, podem durar de 12 a 36 meses.

Flowsery
Flowsery

Teste gratuito

Painel em tempo real

Rastreamento de metas

Rastreamento sem cookies

Quais propriedades de evento carregam mais risco de privacidade?

Propriedades como search_term, account_id, page_location ou checkout_step costumam carregar mais risco do que o próprio nome do evento. A análise de buscas é uma armadilha comum. Agrupar consultas, descartar as raras ou revisar termos sensíveis antes de armazená-los reduz esse risco.

Por que limitar o acesso a dados brutos importa mesmo com retenção curta?

Retenção curta ajuda pouco se, enquanto os dados existem, muitas pessoas conseguem exportá-los. O mais seguro é restringir o acesso a dados brutos a quem realmente precisa e oferecer painéis agregados para a maioria dos interessados. Exportações a partir de data warehouses também deveriam ser registradas.

Por que combinar analytics com dados de CRM ou faturamento aumenta o risco?

Dados de analytics costumam parecer de baixo risco isolados, até serem combinados com dados de CRM, faturamento ou suporte. Essa combinação pode transformar uma simples visualização de página em algo que identifica um cliente específico. Políticas de acesso deveriam presumir que esses cruzamentos são possíveis e ser desenhadas de acordo.

O que uma auditoria de retenção deve registrar?

Um inventário de retenção deve cobrir o GA4 e cada destino conectado, anotando se enhanced measurement, Google Signals, personalização de anúncios, User-ID, exportação para BigQuery, Consent Mode, medição entre domínios e configurações específicas por região estão ativados. A partir daí, separa-se o que precisa continuar bruto do que pode virar histórico agregado. Páginas base, referenciadores, campanhas, metas e funis agregados costumam poder migrar para uma configuração de menor risco.

Uma plataforma de analytics com foco em privacidade muda a conta da retenção?

Uma plataforma que evita cookies, IDs persistentes, fingerprinting e armazenamento de IP bruto reduz o risco de retenção desde o início. Suas métricas agregadas costumam poder ser mantidas por mais tempo porque têm menos chance de identificar alguém individualmente. Eventos brutos, nesse modelo, podem ter vida curta ou nem existir.

Este artigo foi útil?

Diga-nos o que pensa!

Veja-nos mais no Google

Um clique marca a Flowsery como fonte preferida e nossos artigos passam a aparecer mais acima nas suas Principais notícias, no modo IA e nas visões gerais com IA.

Antes de ir...

Flowsery

Flowsery

Analytics orientado para receitas para o seu site

Rastreie cada visitante, fonte e conversão em tempo real. Simples, poderoso e sem cookies.

Painel em tempo real

Rastreamento de metas

Rastreamento sem cookies

Artigos relacionados