《个人信息保护法》要求最小必要、期限最短。访问日志别无限期留,敏感字段要脱敏。
合规要点
# 访问日志保留不超过必要期限,到期自动清理
find /var/log/nginx -name "*.log" -mtime +180 -delete
# 日志中避免记录明文手机号/身份证
# 在应用层做脱敏后再落盘
要点速览
- 日志设定留存上限(如半年),到期脚本清理,避免越存越违规。
- 身份证、手机号等落盘前脱敏,降低泄露风险。
- 能不收集就不收集,收集了的要说清用途并公示。
合规日志三原则:能不记就不记、记了的要脱敏、过期的要清掉。