Een IP-adres in een logregel
Toegangslogboeken van servers vormen de onderste laag van de internetinfrastructuur en leggen elke afzonderlijke bestandsaanvraag vast die een webserver verwerkt. Elke regel in die platte tekstbestanden bevat steevast het netwerkadres van het aanvragende apparaat.
Hoewel het slechts om een reeks cijfers of tekens gaat zonder namen of e-mailadressen eraan vast, rekenen moderne privacykaders die adressen zonder uitzondering tot persoonsgegevens. Begrijpen waarom een ogenschijnlijk anonieme reeks cijfers zoveel juridisch gewicht draagt, is van belang voor iedereen met een aanwezigheid op het web.
Waarom een getal als persoon telt
De indeling komt voort uit de theoretische mogelijkheid van identificatie. De sitebeheerder alleen kan een IP-adres niet aan een bepaald mens koppelen, maar de internetaanbieder die het adres toewees, beschikt over de precieze factuurgegevens.
Onder bepaalde juridische omstandigheden, zoals een strafrechtelijk onderzoek, kunnen die twee gegevensverzamelingen gecombineerd worden om de persoon achter het scherm te onthullen. Omdat die mogelijkheid tot identificatie bestaat, behandelt de wet het IP-adres als persoonsgegeven vanaf het moment dat het in het serverlogboek belandt, en eist ze zorgvuldige omgang en strikte grenzen aan de bewaartermijn.
Diezelfde redenering maakt van een ingekort adres juridisch iets anders. Het laatste deel weghalen laat een bereik over in plaats van een verbinding, en een bereik is zelfs met medewerking van de aanbieder niet tot een abonnee te herleiden.
Waar het logboek voor nodig is
Een toegangslogboek bijhouden is technisch onmisbaar om een server veilig te laten draaien. Systeembeheerders steunen op die gegevens om aanvallen met wachtwoordraden op te sporen, kwaadaardige verkeerspieken te herkennen en ernstige routeringsfouten op te lossen.
Zonder te kunnen zien welke netwerkadressen de server met aanvragen overspoelen, wordt verdedigen tegen denial-of-service-aanvallen onmogelijk. Die operationele noodzaak vestigt een gerechtvaardigd belang bij het verwerken van de IP-adressen en levert de juridische grondslag voor het logboek.
Hoe lang het mag blijven staan
Dat gerechtvaardigde belang staat echter geen onbeperkte opslag toe. Zodra de directe behoefte aan veiligheidsanalyse en foutdiagnose voorbij is, vervalt de rechtsgrond om de persoonsgegevens te bewaren.
Serverlogboeken met volledige IP-adressen moeten daarom aan strikte bewaartermijnen onderworpen worden, doorgaans van een paar dagen tot hooguit een paar weken.
Na dat afgebakende venster moeten de logboeken automatisch gewist of blijvend geanonimiseerd worden door de identificerende delen van het adres weg te halen. Dat evenwicht zorgt voor stevige technische veiligheid met strikte eerbiediging van de privacygrenzen die de regels voor gegevensbescherming stellen.
Het praktische gevolg voor een kleine site is kort. Het logboek is niet optioneel, de bewaartermijn wel, en de instelling die dat regelt is meestal één regel in de serverconfiguratie waar nog nooit iemand naar gekeken heeft.