PII Aplikazio-Erregistroetan Ezkutatzen Da
App erregistroak ingeniaritzako GDPR gainazal gehien ahaztuetariko bat dira. Ez ingeniariek legea alde batera uzten dutelako. Erabiltzaile-xehetasunak erregistro-fitxategietara istripu bidez sartzen direlako.
JSON eskaera-erregistro bakar batek lau PII eremu eduki ditzake:
{
"timestamp": "2025-11-14T09:22:13Z",
"level": "ERROR",
"endpoint": "/api/users/profile",
"user_email": "sarah.johnson@company.com",
"client_ip": "82.123.45.67",
"user_agent": "Mozilla/5.0",
"error": "ValidationError: phone format",
"input_value": "+49 176 1234 5678"
}
Sarrera bakar horrek posta elektronikoa, IP bat eta telefono-zenbaki bat ditu. Eguneko API dei-milioietan biderkatzen badiozu, PII jarduera nagusi baten aurrean gaude. Oinarri juridiko bat, mugak eta kontrolak behar ditu.
Hirugarrenekin Erregistroen Partekatzeak GDPR Arriskua Areagotzen Du
Taldeek erregistro-fitxategiak kanpoko alderdiekin partekatzen dituzte etengabe:
- Pen test enpresek erregistroak jasotzen dituzte app-portaera mapatzeko
- Kanpoko kontsultorek erregistro-laginak erabiltzen dituzte gune motelak aurkitzeko
- Erregistro-plataformek (Elastic, Datadog, Splunk) irteera-fluxu osoak jasotzen dituzte
- SRE kontratistek erregistroetara sartzen dira gertakariak gertatzen direnean
- Entitate juridiko ezberdinetan dev taldeek fitxategiak jasotzen dituzte akutseztatzerako
Partekaketa bakoitzak GDPR 28. artikuluaren galderak planteatzen ditu. Hartzailea prozesatzailea al da? Datu-Prozesatze Hitzarmena (DPA) dago? Fitxategi horietan erabiltzaile-xehetasunak ikusteko oinarri juridikoa daukate?
Erregistro-plataformak hutsune arrunta dira. Erabiltzaile-posta elektroniko eta IP errealak dituzten irteerak Elastic Cloud edo Datadogera bidaltzeak prozesatze-esteka bat sortzen du. Esteka horrek DPA, klausula estandarrak eta transferentzia-tresna bat behar ditu plataforma EBtik kanpo badago. Horietako bakoitzak denbora eta berrikuspen juridikoa behar du.
Bide sinpleagoa: kendu erabiltzaile-xehetasunak fitxategiak zure sistematik irten aurretik. Irakurri gure betetze-ikuspegi orokorra 28. artikuluko arau osoentzako.
Zergatik JSON Egitura Detekzioa Zaila Egiten Duen
JSON erregistro-fitxategien egitura aldakorra da. Testu-eskaneo generikoa ez da nahikoa.
Habiaratze-sakonera: Erabiltzaile-xehetasunak edozein sakoneran agertzen dira. request.headers.x-forwarded-for eremuak IP helbideak gordetzen ditu. response.body.errors[0].field_value eremuak erabiltzaile-sarrera eduki dezake. Testu-eskaneo lauen bidez habiaratutako bideetan gordetako eremuak galtzen dira.
Eskema inkoherenteak: API amaiera-puntu bakoitzak bere irteera-forma sortzen du. Auth fitxategiak ordainketa-fitxategien ezberdinak dira. Profil-eguneratze fitxategiak bietatik ezberdinak dira. Bide-finko batek errore-testuinguruetan bide arraroen bidez agertzen diren erabiltzaile-xehetasunak galtzen ditu.
Balio teknikoak PII-rekin nahastuak: Pila-trazak, errore-kodeak eta denbora-zigiluak osorik mantendu behar dira. Oso-osoan kentzeak beharrezkoak diren eremuak ezabatzen ditu eta fitxategia alferrik bihurtzen du.
Ikuspegi egokia edukietan oinarritutako detekzioa da. Bilatu erabiltzaile-xehetasunak zer diren arren -- posta-eredua, IP formatua, entitate izendatua -- egituraren non dauden kontuan hartu gabe. Horrek eskema aldakorrak kudeatzen ditu amaiera-puntu bakoitzeko konfigurazio berezirik gabe.
Ordezkatze Koherenteak Erregistroak Erabilgarri Mantentzen Ditu
Eskatzen den baldintza erreferentzia-osotasuna da. sarah.johnson@company.com eskaera-kate bateko 47 sarreratan agertzen bada, 47 guztiek balio berdinera mapeatu behar dute.
Mapeatze-arauak:
sarah.johnson@company.com-user1@example.com(balio bera fitxategi osoan)82.123.45.67-192.0.2.1(RFC 5737 dokumentazio IPa -- argi erreala ez dela)+49 176 1234 5678-+49 XXX XXX XXXX(maskaratua)
Mapeatze horrekin, garatzaile batek user1@example.com 47 sarreratan jarraitu dezake, eskaera-katea berreraiki eta akatsa konpondu -- erabiltzaile-xehetasun errealik ikusi gabe.
Metadatu eremu hauek aldatu gabe geratzen dira:
- Denbora-zigiluak (ez erabiltzaile-datuak)
- Errore-kodeak eta motak (ez erabiltzaile-datuak)
- Pila-trazak (teknologia IDak eduki ditzakete, ez erabiltzaile-datuak)
- HTTP metodoak, bideak, egoera-kodeak (ez erabiltzaile-datuak)
- Metrika-balioak eta latentzia-zifrak (ez erabiltzaile-datuak)
Emaitza akutseztatze-lanetarako funtzionatzen duen fitxategia da. Ez du erabiltzaile-xehetasun errealik. Ikusi gure glosarioa GDPRren arabera anonimizazioaren eta pseudonimizazioaren arteko alderentzako.
Erabilera Kasua: Pen Test Erregistroen Partekatzea
SaaS enpresa batek hiruhilabeteko segurtasun berrikuspena egin zuen kanpoko pen test taldearekin. Esparrua auth fluxuak mapatzeko eta errore-ereduak aztertzeko 90 egun inguruko produkzio API irteeraren beharra zuen.
Bolumen gordina: 180 MB JSON fitxategi. PII kopurua: 4.200 erabiltzaile-posta elektronikoetako bakarrak, 1.800 IP bakarrak, 340 kontu-zenbaki partzialak errore-testuinguruetan.
Erabiltzaile-xehetasunak aurretik kendu gabe fitxategi horiek partekatzeak beharra izango zuen:
- DPA pen test enpresarekin
- GDPR 46. artikuluko transferentzia-tresna (enpresa EBtik kanpo zegoen)
- Datu-subjektuen oharpen berrikuspena
Horietako bakoitzak lan juridiko eta denbora gehitzen du.
PII kenketa aplikatuta:
- Prozesatze-denbora: 25 minutu 180 MBrako
- Irteera: 180 MB egituraren aldetik berdinak diren fitxategiak, posta elektroniko eta IP guztiak balio seguruez ordezkatuta
- Emaitza: pen test taldeak testuinguru osoa jaso zuen; zero erabiltzaile-xehetasun errealak heldu zitzaizkion
- GDPR emaitza: ez da DPArik behar -- kendu irteera ez da erabiltzaile-datua GDPRren arabera
Ikusi gure FAQa GDPRren arabera anonimotzat jotzen denaren galdera arruntentzako.
PII Kenketa CI/CD-n Integratzea
Erregularki irteerak partekatzen dituzten taldeentzat, urrats hau egungo hodieran ibili daiteke.
Erregistroen txandakatzea:
- Txandakatze-scriptea gauero exekutatzen da
- Kenketa-urratsa artxibatu aurretik edo erregistro-plataformara bidali aurretik exekutatzen da
- Kendetako fitxategiak kanpoko sistemara doaz
- Jatorrizko fitxategiak barruan geratzen dira atxikipen osoarekin
Aurre-partekatzeko scripta:
- Ingeniariak lagina kontratista batekin partekatu behar du
- Scripta exekutatzen du:
input=raw-logs/ output=clean-logs/ clean-logs/karpeta partekatzen du- Ez da PII berrikuspenik behar eskuz
Sidecar ikuspegia:
- Sidecarrak irteera-fluxua bideratu aurretik kentzen du
- Denbora errealeko kenketak erregistro-analisirako utilitatea mantentzen du
- Plataformak zero erabiltzaile-xehetasun errealak jasotzen ditu
Atxikipen Politikako Integrazioa
GDPR 5(1)(e) artikuluak biltegi-muga eskatzen du. PII kenketa edozein atxikipen-politikatan sartzen da.
- Irteera gordina 7 egunetan gordeta (eguneroko akutseztatze-lanerako)
- Kendetako bertsioak 90 egunetan gordeta (joera-analisi eta gertakari-berrikuspen-erako)
- Kenketa-urratsa 7. egunean exekutatzen da
Horrek biltegi-muga betetzen du. Irteera gordina luzaroan gordetzeko arriskua kentzen du.