Hvad mener man med VPN-logfiler?
Når man spørger, hvilke logfiler en VPN-udbyder gemmer, handler det typisk om, om udbyderen registrerer hændelser eller oplysninger, der kan knyttes til en brugers session. I praksis skelner man ofte mellem flere typer logning, fordi “logs” ikke er én ensartet datapakke. Nogle logs bruges til drift, sikkerhed og fejlsøgning; andre kan i varierende grad gøre det lettere at rekonstruere aktiviteter.
Et centralt punkt er også, at udbydere kan ændre deres systemer og politikker over tid. Derfor bør man ikke kun vurdere på tidligere udtalelser, men især på den aktuelle og konkrete tekst, der beskriver, hvad der logges, og hvor længe.
Enkle logtyper: hvad kan blive gemt?
Der findes ingen universel standard for, hvordan logfiler navngives på tværs af udbydere, men følgende kategorier går igen i almindelige forklaringer.
Tilslutnings- og sessiondata
Mange VPN-løsninger har brug for grundlæggende oplysninger for at kunne etablere forbindelser, håndtere brugere og afgøre, om en session er aktiv. Det kan i nogle tilfælde omfatte tidsstempler, opkoblingsstatus og oplysninger om, hvilke tjenester eller servere der er blevet valgt.
Trafik- og indholdsrelaterede data
Nogle logtyper handler om selve dataflowet. Det er dog vigtigt at skelne: selv når indhold (fx selve websider eller medieindhold) ikke gemmes, kan der stadig eksistere metadata. Metadata kan fx være forbindelsesvarighed eller mængder, afhængigt af systemernes udformning.
Sikkerheds- og fejlsøgningslog
Sikkerhed og fejlhåndtering kræver ofte logning. Eksempler kan være forsøg på usædvanlige handlinger, systemhændelser eller fejl, der gør det muligt at rette problemer. Denne kategori kan derfor have en praktisk begrundelse, men den betyder også, at der potentielt findes spor, der kan kobles til tidspunkter.
Enhed/brugerkonto-oplysninger (hvis relevant)
Hvis en udbyder har kontobaseret adgang, kan der forekomme logning omkring kontoens tilstand (fx login-relaterede hændelser) i de interne systemer, der driver tjenesten. Omfanget afhænger af, hvordan autentifikation og administration er designet.
Hvor længe opbevares logfiler?
Opbevaringstid er sjældent identisk mellem udbydere, og den kan også variere efter logtype. Typisk afhænger den af formålet: drift og fejlsøgning kan kræve kortere tidsvinduer, mens andre oplysninger kan opbevares længere, hvis de bruges til overholdelse af interne politikker, lovkrav eller problemløsning.
Uden specifik information fra den enkelte udbyder kan man derfor kun formulere det generelt: opbevaringstiden fremgår som regel af privacy policy eller en særskilt logningspolitik. Hvis du ikke kan finde en konkret tidsangivelse, er det et signal om, at teksten enten er generel, eller at detaljerne ikke er offentliggjort klart.
Undtagelser og grænser, der kan ændre svaret
Selv når en udbyder beskriver en bestemt logningspraksis, kan der være undtagelser eller forhold, der påvirker, hvad der faktisk findes.
“Ingen logs” betyder ikke altid nul registrering
Nogle udbydere bruger formuleringer som “ingen logning” eller “ingen aktivitetslog”, men det kan stadig dække over, at der gemmes begrænsede oplysninger til drift, sikkerhed eller overholdelse. Det afgørende er derfor ikke kun overskriften, men præcis hvilke datapunkter udbyderen nævner.
Myndighedsanmodninger og bevaring under en proces
Hvis udbyderen modtager anmodninger fra myndigheder eller juridiske krav, kan data blive udleveret eller bevares i forbindelse med en sag, hvis de stadig er tilgængelige. Hvad der sker konkret, afhænger af lovgivning og udbyderens procedure, og den del kan variere.
System- og leverandørafhængige komponenter
Nogle log- eller sporingsfunktioner kan stamme fra infrastrukturen omkring VPN-tjenesten: overvågning, anti-abuse systemer, eller supportværktøjer. Derfor kan to udbydere med “samme” filosofi stadig have forskellige realiteter i hvilke oplysninger der logges internt.
Sådan kan du kontrollere det i praksis
Hvis du vil vurdere, hvilke logfiler der gemmes, og hvor længe de opbevares, kan du bruge en simpel kontrolmetode, der ikke kræver teknisk ekspertise.
- Find den konkrete sektion om “logs”, “logning”, “data we collect” eller lignende i privacy policy.
- Notér hvilke typer data der nævnes (fx forbindelsestidspunkter, sessionoplysninger, sikkerhedslogs) og om indhold omtales.
- Kig efter konkrete opbevaringsperioder for hver logtype. Hvis der står “kort tid”, “periodisk” eller “efter behov” uden tidsangivelse, er detaljen begrænset.
- Sammenhold det med eventuelle beskrivelser af proces ved lovkrav, som kan forklare, hvad der sker, hvis data er relevante i en igangværende sag.
Hvis udbyderen ikke beskriver logning tydeligt, kan du ikke trække en præcis konklusion om, om der overhovedet findes spor. I så fald er det mere korrekt at sige, at logningens omfang og opbevaring ikke fremgår klart.
Hvad er den vigtigste begrænsning at have i mente?
Den største begrænsning i spørgsmålet “hvilke logfiler gemmer en VPN-udbyder, og hvor længe opbevares de?” er, at svaret næsten altid kræver den konkrete udbyders offentliggjorte oplysninger. Selv teknisk ensartede tjenester kan have forskellige logningsmål, og opbevaring kan ændre sig, når udbyderen opdaterer politikker og systemer. Derfor bør du læse den aktuelle tekst og være opmærksom på, at formuleringer kan være mere eller mindre detaljerede.
