GDPR und Guest WiFi: Compliance-Leitfaden für Veranstaltungsort-Marketer und die IT
Dieser technische Leitfaden zeigt IT- und Marketing-Teams an Veranstaltungsorten, wie sie die Datenerfassung über Guest WiFi unter der GDPR steuern, ohne ein Captive Portal in einen Compliance-Schattenbereich zu verwandeln. Er trennt Netzwerkzugang, Datenschutzinformationen, optionale Marketing-Entscheidungen sowie CRM-Flüsse und ordnet diesen betrieblichen Entscheidungen Purple Connect, Capture und Engage zu.
Video overview
Diesen Leitfaden anhören
Podcast-Transkript ansehen
Teil unserer Kernserie: Guest WiFi Leitfaden →
- Wie machen Sie Ihr Gäste-WiFi GDPR-konform?
- Warum ändert die GDPR, was Ihr Gäste-WiFi erfasst?
- Wie sollten Guest WiFi Daten durch Ihr Netzwerk und CRM fließen?
- Wo ordnet sich Purple neben Ihrer bestehenden WiFi Infrastruktur ein?
- Welche Compliance-Grenzen und -Risiken sollten Standort-Teams einplanen?
- Wie sieht eine Implementierung in der Praxis aus?
- Was sollten Sie als Nächstes tun?
- Referenzen
- Häufig gestellte Fragen
- Sind Gäste-WiFi-Daten personenbezogene Daten im Sinne der GDPR?
- Benötigen wir eine Einwilligung, um einen Gäste-WiFi-Zugang bereitzustellen?
- Können wir Marketing-Opt-ins zu einer Guest WiFi Anmeldeseite hinzufügen?
- Erfasst Purple Connect die Kontaktdaten von Besuchern?
- Was müssen wir testen, bevor wir Guest WiFi mit unserem CRM verknüpfen?
- Muss das Guest WiFi von den Systemen der Mitarbeiter und den Zahlungssystemen getrennt werden?
- Kann Purple die personalisierte Kommunikation vor Ort unterstützen?

Ein GDPR-konformes Gäste-WiFi beginnt mit einem definierten Zweck, einer dokumentierten Rechtsgrundlage, klaren Datenschutzinformationen, Datenminimierung und einer dem Risiko angemessenen Sicherheit. Purple Connect bietet gebrandete Captive Portals und WiFi-Analysen; Capture fügt First-Party-Datenerfassung und CRM-Integration hinzu. Halten Sie optionale Marketing-Optionen vom Netzzugang getrennt und testen Sie jede Datenübergabe vor dem Launch.
Wie machen Sie Ihr Gäste-WiFi GDPR-konform?
Sie machen Ihr Gäste-WiFi GDPR-konform, indem Sie es als zwei miteinander verbundene Systeme behandeln: einen Netzwerk-Zugangsdienst und einen Prozess zur Verarbeitung personenbezogener Daten. Der Zugangsdienst bringt einen Gast online. Der Datenprozess entscheidet, was Sie erfassen, warum Sie es erfassen, wer es erhält und wie Sie diese Entscheidungen nachweisen. Die Prinzipien der GDPR verlangen eine rechtmäßige, faire und transparente Verarbeitung, Zweckbindung, Datenminimierung, Sicherheit und Rechenschaftspflicht. 1
Beginnen Sie mit einem kurzen Design-Protokoll, bevor jemand eine Splash Page bearbeitet. Notieren Sie den Zweck jedes Feldes, die von Ihrem Datenschutzbeauftragten gewählte Rechtsgrundlage, den Datenempfänger, den Aufbewahrungsansatz und den Verantwortlichen, der den Ablauf überprüfen wird. Die ICO erklärt, dass Sie Ihre Rechtsgrundlage bestimmen und dokumentieren müssen, bevor Sie personenbezogene Daten verwenden, und dass Sie Ihre Zwecke und die Rechtsgrundlage in den Datenschutzinformationen angeben müssen. 2
Betriebsregel: Der Zugang zum Gäste-WiFi, die Standort-Analysen und optionales Marketing sind separate Verarbeitungszwecke. Lassen Sie nicht zu, dass ein bequemer Anmeldefluss diese in eine einzige, undokumentierte Entscheidung zusammenfallen lässt.
| Verarbeitungszweck | Entscheidung zur Datenerfassung | Datenschutzkontrolle | Technische Kontrolle | Nachzuweisende Belege |
|---|---|---|---|---|
| Gäste-WiFi-Zugang bereitstellen | Nur Informationen erfassen, die für die gewählte Zugangsmethode erforderlich sind | Datenschutzinformationen dort anzeigen, wo Daten erfasst werden | Gast-Traffic von internen Netzwerken isolieren | Genehmigtes Protokoll des Zugangsflusses |
| Dienstnutzung und Abdeckung verstehen | Nur Daten verwenden, die für diesen Analysezweck freigegeben sind | Den Analysezweck erklären | Zugriff auf Analyse-Rollen beschränken | Register der Analyse-Datenfelder |
| Optionales Marketing | Marketingfelder und -entscheidungen klar vom Zugang trennen | Marketingzweck und Wahlmöglichkeit klar angeben | Nur freigegebene Opt-in-Felder an das CRM senden | Nachweis der Einwilligung oder Rechtsgrundlage |
| Plattform instand halten | Support und die Beteiligung von Auftragsverarbeitern dokumentieren | Relevante Empfänger in den Datenschutzinformationen nennen | Administratorzugriff kontrollieren | Protokoll über Auftragsverarbeiter und Zugriffsprüfungen |
Dies ist ein Leitfaden zur Governance, keine Rechtsberatung. Ihr Datenschutzbeauftragter oder Rechtsberater sollte den für den Verantwortlichen spezifischen Zweck und die Rechtsgrundlage bestätigen. Der praktische Punkt für die IT ist einfacher: Implementieren Sie kein Formular, bevor Zweck, Felder und das nachgelagerte Ziel nicht übereinstimmen.
Warum ändert die GDPR, was Ihr Gäste-WiFi erfasst?
Ein Captive Portal ist nicht allein deshalb datenschutzkonform, weil es ein Kontrollkästchen enthält. Es wird erst dann Teil eines konformen Prozesses, wenn Sie jedes Element des Ablaufs in verständlicher Sprache erklären können, nur die Daten erfassen, die für den gewählten Zweck erforderlich sind, und den Zugang von optionalen Verwendungszwecken trennen. Die Artikel 12 und 13 verlangen transparente Informationen, wenn Sie personenbezogene Daten erheben. Artikel 25 fordert Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen. 1
Das verändert den Dialog zwischen Marketing und IT. Das Marketing wünscht sich eventuell Kontakt- und demografische Daten, um einen CRM-Datensatz anzureichern. Die IT benötigt unter Umständen ausreichend Informationen, um den Zugangsdienst zu betreiben und Sicherheitsvorfälle zu untersuchen. Keine dieser Anforderungen autorisiert automatisch jedes Feld auf einer Anmeldeseite. Beginnen Sie mit dem kleinstmöglichen, genehmigten Datensatz. Fügen Sie ein Feld erst hinzu, wenn Zweck, Rechtsgrundlage, Datenschutzformulierung, Empfänger und Aufbewahrungsfrist geklärt sind.
Einwilligung ist kein dekoratives Element. Wenn die Einwilligung die gewählte Grundlage für eine optionale Aktivität ist, regeln die Richtlinien der Aufsichtsbehörden, ob diese Einwilligung angemessen, wirksam, protokolliert, verwaltet und widerrufbar ist. 3 Der von Purple geprägte Begriff bewusste Opt-ins (conscious-choice opt-ins) ist hier hilfreich. Er bedeutet, dass die Marketing-Auswahl erkennbar von der eigentlichen Online-Verbindung getrennt sein muss. Ihre Datenschutzbeauftragten sollten den genauen Wortlaut und die von Ihnen aufbewahrten Nachweise genehmigen.

Für ein Hotel kann das bedeuten, dass ein Gast die Datenschutzhinweise sieht, bevor er Daten übermittelt, während das Angebot, über zukünftige Aufenthalte informiert zu werden, als zusätzliche Option dargestellt wird. Für eine Einzelhandelskette gilt derselbe Grundsatz, wenn sich ein Kunde im Geschäft anmeldet, aber ein zentrales CRM die ausgewählten Felder empfängt. Der Wert liegt nicht im Design der Seite. Der Wert liegt darin, nachweisen zu können, was passiert ist, warum es passiert ist und wohin die Daten geflossen sind.
Wie sollten Guest WiFi Daten durch Ihr Netzwerk und CRM fließen?
Gestalten Sie den Ablauf so, dass eine Netzwerk-Entscheidung nicht stillschweigend eine Marketing-Entscheidung auslöst. Ein sinnvolles Betriebsmodell umfasst vier Grenzen. Erstens: Das Endgerät des Gastes fordert Zugang an. Zweitens: Das Captive Portal präsentiert das genehmigte Zugangs- und Datenschutzverfahren. Drittens: Das Netzwerk lässt das Gerät für einen segmentierten Guest WiFi Dienst zu. Viertens: Alle genehmigten personenbezogenen Daten fließen über eine kontrollierte Integration in das CRM.
flowchart LR
A[Gast-Endgerät] --> B[Guest WiFi Zugang]
B --> C[Captive Portal und Datenschutzinformationen]
C --> D[Zugangsentscheidung]
D --> E[Segmentiertes Gastnetzwerk]
C --> F[Genehmigte Datenfelder]
F --> G[CRM über kontrollierte Integration]
H[IT- und Marketing-Governance] --> C
H --> F
Abbildung 1. Ein konzeptioneller Ablauf, der Zugangskontrolle, Gast-Datenverkehr und die genehmigte Verarbeitung personenbezogener Daten voneinander trennt.

Das Diagramm ist bewusst herstellerneutral gehalten. Die GDPR schreibt kein bestimmtes Captive Portal Muster, Authentifizierungsprotokoll oder Segmentierungstechnologie vor. Sie verlangt jedoch Sicherheitsmaßnahmen, die dem Risiko angemessen sind. 1 Die WLAN-Richtlinien des NIST betonen denselben betrieblichen Punkt aus einer Sicherheitsperspektive: Die Sicherheit hängt davon ab, wie Client-Geräte, Access Points und Wireless-Switches über Design, Bereitstellung, Wartung und Überwachung hinweg gesichert werden. 6
Nutzen Sie diese Unterscheidung, wenn Sie das Netzwerk überprüfen. VLAN Segmentierung, Firewall-Richtlinien, Zugriffskontrollen für Administratoren und Überwachung tragen dazu bei, die Angriffsfläche zu verringern. Sie definieren jedoch für sich genommen nicht die Rechtsgrundlage für die Erfassung der E-Mail-Adresse eines Gastes. Umgekehrt macht eine gute Datenschutzerklärung ein unsegmentiertes Gastnetzwerk nicht akzeptabel. Ihre Bereitstellung erfordert sowohl eine Datenschutzentscheidung als auch eine Entscheidung über die Netzwerkkontrolle. Wenn Ihre Zugriffsrichtlinie eine portbasierte Kontrolle erfordert, regelt IEEE 802.1X den Zugriff und schützt vor der Übertragung oder dem Empfang durch nicht identifizierte oder unbefugte Parteien. 9 Nutzen Sie dies als Standardreferenz für die entsprechende Zugriffsebene, nicht als Ersatz für das Datenschutzkonzept.
Wenn Sie Zahlungen akzeptieren, behandeln Sie das Guest WiFi als ein Netzwerk, das keinesfalls zu einem ungeprüften Pfad zu Systemen werden darf, die Karteninhaberdaten verarbeiten. Die PCI-DSS-Unterlagen dienen dazu, den sicheren Umgang mit Karteninhaberdaten zu unterstützen. 7 Ihr PCI-Auditor und Ihr Netzwerksicherheitsteam sollten den geltenden Umfang und die Segmentierungstests festlegen. Dieser Leitfaden stellt keine PCI-DSS-Bewertung dar.
Auch die drahtlose Sicherheit entwickelt sich im Laufe der Zeit weiter. Die WiFi Alliance beschreibt WPA3 als Sicherheitszertifizierung für persönliche und Unternehmensnetzwerke und hebt die Suite mit höherer Sicherheit von WPA3-Enterprise hervor. 8 Der praktische Schritt besteht darin, die unterstützten Sicherheitsfunktionen in Ihrer bestehenden Infrastruktur zu überprüfen und Ihre eigene Sicherheitsrichtlinie anzuwenden. Dieser Leitfaden besagt nicht, dass ein einzelner Standard für drahtlose Sicherheit allein einen Guest WiFi Dienst GDPR konform macht.
Wo ordnet sich Purple neben Ihrer bestehenden WiFi Infrastruktur ein?
Purple ist ein Cloud-Overlay für Guest WiFi, das sich nahtlos in Ihre bestehende Infrastruktur integrieren lässt. Es bietet Ihnen die Möglichkeit, das Besuchererlebnis, die Datenerfassung und die betriebliche Berichterstattung auf die Kontrollen abzustimmen, die Ihr IT-Team bereits verwaltet. Starten Sie mit Guest WiFi, wenn eine gebrandete Zugriffserfahrung für Sie im Vordergrund steht, und nutzen Sie dann WiFi Analytics, um über die Nutzung, Geschwindigkeit und Abdeckung von Standorten zu sprechen.
Die Paketgrenzen von Purple sind für die Compliance-Planung äußerst nützlich. Purple gibt an, dass Connect vollständig gebrandete Splash-Pages, mehrere Login-Methoden, mehr als 25 Sprachen, Unterstützung für GDPR und globale Datenschutz-Compliance, WiFi-Nutzungsanalysen sowie die Überwachung von Geschwindigkeit und Abdeckung umfasst. Purple positioniert Connect für Standorte, die keine Besucherdaten erfassen möchten. 4 Dies macht Connect zu einem relevanten Ausgangspunkt, wenn der Zugang und die Dienstüberwachung Ihre unmittelbaren Ziele sind.
Capture umfasst die Funktionen von Connect und bietet laut Purple Support zusätzlich die Erfassung von Kontakt- und demografischen Daten, die Integration zur CRM-Anreicherung sowie eine E-Mail-Verifizierung. 4 Das ändert Ihre Governance-Arbeit. Bevor Sie einen CRM-Feed aktivieren, vereinbaren Sie das Feld-Mapping, den Empfängerzugriff, den Zweck, die Rechtsgrundlage, die Datenschutzinformationen, die Auftragsverarbeitervereinbarung und eine Testmethode. Artikel 28 verlangt, dass die Verarbeitung durch einen Auftragsverarbeiter durch einen Vertrag oder ein anderes Rechtsinstrument geregelt wird. 1
Engage baut auf Capture auf und bietet personalisierte Kommunikation, Werbeaktionen und maßgeschneiderte Zugangswege basierend auf den Interessen der Besucher sowie Standortanalysen, vorgefertigte Konnektoren und SecurePass. 5 Das macht die Governance umso wichtiger. Ein Kampagnenteam sollte nicht in der Lage sein, eine neue Datennutzung ohne die Datenschutz- und Dateneigentümerprüfung zu erstellen, die für jeden neuen Zweck gilt.
Das Modell passt in verschiedene Standortkontexte. Teams im Gastgewerbe können den Gastzugang und die CRM-Anreicherung in einem einheitlich geregelten Konzept halten. Einzelhandelsteams können dieselben Kontrollen über viele Filialen hinweg anwenden. Teams im Transportwesen und im Gesundheitswesen können sich auf den Zugang, klare Hinweise und Sicherheitsgrenzen konzentrieren, wo Datensensibilität oder öffentliche Nutzung besondere Sorgfalt erfordern. Kombinieren Sie diesen Leitfaden für Details zur Netzwerkarchitektur mit dem Enterprise Guest WiFi Setup Guide: VLAN-Segmentierung, Sicherheit und Captive Portals.

Haben Sie Fragen zu Ihrem spezifischen Setup?
Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.
Welche Compliance-Grenzen und -Risiken sollten Standort-Teams einplanen?
Der häufigste Fehler ist nicht ein fehlendes Richtliniendokument. Es ist eine Diskrepanz zwischen der Richtlinie, dem Anmeldefluss, dem Netzwerk und dem CRM. Beheben Sie dies mit Akzeptanzkriterien, die überprüft werden können. Die IT sollte validieren, dass der Guest WiFi-Traffic der genehmigten Netzwerkgrenze folgt und dass der Administratorzugriff kontrolliert wird. Das Marketing sollte Feldbezeichnungen, Datenziele und die Erfassung von Auswahlentscheidungen validieren. Der Datenschutz sollte den Hinweis, den Zweck und die Dokumentation der Rechtsgrundlage validieren. Der Betrieb sollte bestätigen, dass die Mitarbeiter vor Ort wissen, wohin sie einen Gast mit einer Datenschutzfrage verweisen können.
Datenminimierung ist die richtige Herausforderung für jedes Feld. Fragen Sie sich, ob die Zugriffsmethode dieses wirklich benötigt. Fragen Sie sich, ob der Analysezweck ohne dieses Feld auskommt. Fragen Sie sich, ob das CRM es jetzt benötigt oder ob eine optionale zukünftige Interaktion es später erfassen kann. Wenn kein Verantwortlicher diese Frage beantworten kann, streichen Sie das Feld aus dem Start. Dies verhindert den Aufbau eines Datensatzes, den Ihre Teams weder erklären noch verwalten können.
Behandeln Sie eine Zweckänderung nicht wie eine kleine Portaländerung. Eine neue Marketing-Zielgruppe, ein neues CRM-Ziel, eine zusätzliche demografische Frage oder ein automatisierter Zugriffsablauf können das Verarbeitungsdesign verändern. Überprüfen Sie den Datensatz und die Datenschutzbewertung vor der Veröffentlichung. Wenn Ihre Bewertung zeigt, dass die Verarbeitung wahrscheinlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen darstellt, verlangt Artikel 35 eine Datenschutz-Folgenabschätzung. 1
Sie sollten auch zwischen Netzwerkidentität und Mitarbeiteridentität unterscheiden. Ein Anmeldedienst für Gäste ist kein Ersatz für die Identitätskontrollen des Staff WiFi. Belassen Sie den Zugriff für Mitarbeiter innerhalb Ihres Identity-Based Networks-Designs mit einem eigenen Genehmigungs- und Widerrufsmodell. Der betriebliche Prozess zur Deaktivierung des Mitarbeiterzugriffs wird unter How to revoke WiFi access when an employee leaves beschrieben. Weitere Informationen zu allgemeinen Betriebsmustern finden Sie unter Guest WiFi Management: Smart Authentication & Segmentation und Cloud Wifi Management: Secure Enterprise Connectivity 2026.
Wie sieht eine Implementierung in der Praxis aus?
Die folgenden Szenarien dienen als illustrative Implementierungsmuster und stellen keine Behauptungen über ein bestimmtes Purple-Szenario oder eine Garantie für die Einhaltung von Vorschriften dar. Sie bieten Ihren Teams messbare Kontrollen vor dem Start anstelle von erfundenen kommerziellen Ergebnissen.
| Szenario des Veranstaltungsorts | Praktisches Implementierungsmuster | Messbare Kontrollen vor dem Start |
|---|---|---|
| Hotel mit 200 Zimmern | Nutzen Sie Purple Connect für einen gebrandeten Guest WiFi-Zugangspunkt und die Service-Überwachung. Konzentrieren Sie den anfänglichen Ablauf auf den Zugriff statt auf die CRM-Anreicherung. | Datenschutzinformationen werden vor dem Beitritt angezeigt; kein ungenehmigtes Kontaktfeld ist vorhanden; die IT überprüft die Grenze des Gästenetzwerks; die Betriebsleitung genehmigt einen Weg für den Gästesupport. |
| Filialist mit mehreren Standorten | Nutzen Sie Purple Capture, wo freigegebene Kontakt- und demografische Felder das CRM anreichern. Entwerfen Sie eine separate optionale Marketing-Auswahl. | Die Feldzuordnung entspricht dem genehmigten Register; nur aktivierte Felder gelangen in das CRM; Marketing-Exporte sind rollengesteuert; das Datenschutzteam genehmigt den Hinweis. |
| Konferenzzentrum | Evaluieren Sie Purple Engage erst, nachdem der Zugriff, die CRM-Governance und die Nachrichtenfreigaben etabliert sind. Setzen Sie Kampagnen-Verantwortliche ein, die den vereinbarten Zweck verstehen. | Testdaten belegen die Logik der ausgewählten Zielgruppe; die Kommunikation ist auf den genehmigten Zweck abgestimmt; Verantwortliche können das Empfängersystem identifizieren; das Änderungsprotokoll ist abgezeichnet. |
Was sollten Sie als Nächstes tun?
Beginnen Sie mit einer 60-minütigen Designprüfung unter Beteiligung von IT, Marketing, Betrieb und Ihrem Datenschutzbeauftragten. Erfassen Sie die aktuelle Guest Journey von der Geräteverbindung bis zum CRM-Eingang. Markieren Sie jeden Punkt, an dem Daten entstehen, die Hand wechseln oder einen neuen Zweck erhalten. Entscheiden Sie dann, ob Ihr unmittelbarer Bedarf bei Zugriff und Service-Einblicken, First-Party-Datenerfassung oder der Interaktion vor Ort liegt.
Wenn Zugriff und ein sicherer Betrieb vor Ort Priorität haben, prüfen Sie Purple Connect im Hinblick auf Ihre Netzwerkarchitektur. Wenn Sie ein CRM anreichern möchten, prüfen Sie Purple Capture und die Integrations-Governance gemeinsam. Wenn Sie personalisierte Kommunikation vor Ort versenden möchten, integrieren Sie die zusätzliche Purple Engage-Governance vor dem Kampagnenstart in das Design. Die Support-Zusammenfassungen von Purple unter Connect vs Capture und Capture vs Engage grenzen die Produkte genau voneinander ab.
Schließen Sie mit einer dokumentierten Go-Live-Entscheidung ab. Diese sollte die genehmigten Datenfelder, den erklärten Zweck und die Rechtsgrundlage, den Verantwortlichen für Datenschutzinformationen, den Sicherheitsverantwortlichen, den CRM-Empfänger, das Überprüfungsdatum und den Eskalationsweg zu Ihrem Datenschutzbeauftragten ausweisen. Diese Dokumentation wird weitaus nützlicher sein als eine weitere generische Compliance-Checkliste.
Referenzen
Häufig gestellte Fragen
Sind Gäste-WiFi-Daten personenbezogene Daten im Sinne der GDPR?
Das können sie sein. Behandeln Sie die Datenerfassung im Gäste-WiFi daher so lange als Verarbeitung personenbezogener Daten, bis Ihr Datenschutzbeauftragter die genauen Felder und die Verarbeitung bewertet hat. Die GDPR wendet Grundsätze wie Transparenz, Zweckbindung, Datenminimierung, Sicherheit und Rechenschaftspflicht auf die Verarbeitung personenbezogener Daten an. 1 Beginnen Sie damit, jedes Feld, jeden Zweck und jeden Empfänger zu dokumentieren, anstatt davon auszugehen, dass ein Captive Portal außerhalb der Datenschutz-Governance liegt.
Benötigen wir eine Einwilligung, um einen Gäste-WiFi-Zugang bereitzustellen?
Nicht automatisch. Sie müssen eine angemessene Rechtsgrundlage auswählen, dokumentieren und begründen, bevor Sie personenbezogene Daten verarbeiten. 2 Die Einwilligung ist eine mögliche Grundlage, aber das ICO empfiehlt zu prüfen, ob sie angemessen ist, und sie bei Verwendung ordnungsgemäß einzuholen, zu protokollieren und zu verwalten. 3 Bitten Sie Ihren Datenschutzbeauftragten oder Rechtsberater, die Grundlage für Ihren Zugangsdienst und jede optionale Marketingaktivität zu bestätigen.
Können wir Marketing-Opt-ins zu einer Guest WiFi Anmeldeseite hinzufügen?
Ja, vorausgesetzt, die Auswahl wird getrennt vom Zugangsdienst verwaltet und Ihr Datenschutzteam genehmigt den Zweck, die Rechtsgrundlage, den Hinweis und den Nachweis. Purple bezieht sich auf Opt-ins durch bewusste Entscheidung. Wenn die Einwilligung Ihre Grundlage ist, nutzen Sie die Richtlinien des ICO, um zu bestimmen, ob sie gültig, protokolliert, verwaltet und widerrufbar ist. 3 Behandeln Sie die Annahme der Netzwerk-Nutzungsbedingungen nicht als Nachweis für eine separate Marketingentscheidung.
Erfasst Purple Connect die Kontaktdaten von Besuchern?
Nein, Purple positioniert Connect für Standorte, die keine Besucherdaten erfassen möchten. Connect bietet gebrandete Splash Pages, mehrere Anmeldemethoden, Unterstützung bei der Einhaltung von Datenschutzvorschriften, WiFi-Nutzungsanalysen sowie die Überwachung von Geschwindigkeit und Abdeckung am Standort. 4 Purple Capture fügt Kontakt- und demografische Informationen, CRM-Integration und E-Mail-Verifizierung hinzu. Bestätigen Sie vor der Bereitstellung das genaue Zugangs- und Datendesign mit Purple.
Was müssen wir testen, bevor wir Guest WiFi mit unserem CRM verknüpfen?
Testen Sie das genehmigte Field Mapping, den Empfängerzugriff, den Wortlaut der Datenschutzinformationen, den Zweck und das Protokoll der Rechtsgrundlage, bevor Sie die Integration freigeben. Purple gibt an, dass Purple Capture integriert werden kann, um ein bestehendes CRM zu erweitern. 4 Die GDPR verlangt angemessene Vereinbarungen zur Auftragsverarbeitung, wenn ein Auftragsverarbeiter Daten verarbeitet. 1 Ihr Datenschutzverantwortlicher sollte die Rollenverteilung und die vertraglichen Kontrollen genehmigen; die IT-Abteilung sollte den Datenpfad und die Zugriffskontrollen testen.
Muss das Guest WiFi von den Systemen der Mitarbeiter und den Zahlungssystemen getrennt werden?
Ja, behandeln Sie die Netzwerktrennung als eine grundlegende Sicherheitsdesign-Anforderung und überprüfen Sie diese mit Ihrem Netzwerksicherheitsteam. Die GDPR fordert dem Risiko angemessene Sicherheitsmaßnahmen. 1 NIST erklärt, dass die WLAN-Sicherheit von der Lebenszyklussicherheit für Clients, Access Points und Wireless Switches abhängt. 6 Wenn Zahlungssysteme betroffen sind, bestätigen Sie die Segmentierungs- und Testanforderungen mit Ihrem PCI-Assessor. 7
Kann Purple die personalisierte Kommunikation vor Ort unterstützen?
Ja, Purple gibt an, dass Purple Engage personalisierte Kommunikation, Werbeaktionen und maßgeschneiderte Zugangsabläufe basierend auf den Interessen der Besucher bietet, zusammen mit Analysen, Konnektoren und SecurePass. 5 Dokumentieren Sie vor der Aktivierung den beabsichtigten Zweck, die Rechtsgrundlage, die Zielgruppenregeln, die Empfängersysteme und den Freigabepfad für Änderungen. Die Produktfunktionalität entbindet Sie nicht von Ihrer Verantwortung, jede Datennutzung zu regeln.
Schlüsseldefinitionen
Captive Portal
Eine Weboberfläche, die ein Veranstaltungsort während des Guest WiFi Verbindungsprozesses vor oder neben dem Netzwerkzugang anzeigt.
Hier müssen Nutzungsbedingungen, Datenschutzinformationen, freigegebene Datenfelder und optionale Marketing-Auswahlen aufeinander abgestimmt werden.
Rechtsgrundlage
Die dokumentierte rechtliche Grundlage, auf die sich ein Verantwortlicher stützt, um personenbezogene Daten gemäß GDPR oder UK GDPR zu verarbeiten.
Sie benötigen für jeden Zweck der Guest WiFi Verarbeitung eine Rechtsgrundlage, bevor der Datenfluss live geht.
Datenminimierung
Der GDPR-Grundsatz, wonach personenbezogene Daten dem Zweck angemessen, erheblich und auf das für die Zwecke der Verarbeitung notwendige Maß beschränkt sein müssen.
Dies ist der Prüfstein für jedes Anmeldefeld und jedes Datenelement, das an Ihr CRM gesendet wird.
Datenschutzinformationen
Klare Informationen darüber, wie und warum personenbezogene Daten erhoben und verwendet werden.
Platzieren Sie diese so, dass ein Gast zum Zeitpunkt der Datenerhebung darauf zugreifen kann, und halten Sie Eigentümer sowie Version unter Kontrolle.
Auftragsverarbeiter
Eine Partei, die personenbezogene Daten im Auftrag eines Verantwortlichen verarbeitet.
Guest WiFi Integrationen, Support und CRM-Datenpfade erfordern möglicherweise, dass Ihr Team die Rollenverteilung und die vertraglichen Kontrollen überprüft.
Datenschutz durch Technikgestaltung und durch voreingestellte datenschutzfreundliche Einstellungen
Die GDPR-Anforderung, geeignete Datenschutzmaßnahmen in die Verarbeitung und die Standardeinstellungen zu integrieren.
Für Guest WiFi bedeutet dies, Zweck, Felder, Datenschutzinformationen, Empfänger und Kontrollen festzulegen, bevor ein Anmeldefluss veröffentlicht wird.
VLAN Segmentierung
Ein Netzwerkdesign-Ansatz, der den Datenverkehr in separate logische Netzwerksegmente aufteilt.
IT-Teams nutzen dies als Teil einer Guest WiFi Sicherheitsgrenze, sie ersetzt jedoch nicht die Datenschutz-Governance.
IEEE 802.1X
Ein auf IEEE-Ports basierender Standard zur Netzwerkzugriffskontrolle, der den Netzwerkzugang regelt und eine kontrollierte Kommunikation nach der Authentifizierung unterstützt.
Verwenden Sie dies bei der Überprüfung, welche Bereiche Ihrer umfassenderen Netzwerkinfrastruktur einen kontrollierten, authentifizierten Zugang benötigen. Es ist unabhängig von der GDPR-Entscheidung zur Erfassung und Nutzung von Guest WiFi Daten.
WPA3
Eine Sicherheitszertifizierung der WiFi Alliance für persönliche und geschäftliche WiFi-Netzwerke mit separaten Modi für Privatanwender und Unternehmen.
Verwenden Sie dies bei einer Standardüberprüfung Ihrer drahtlosen Infrastruktur, während Sie gleichzeitig berücksichtigen, dass die Protokollauswahl allein noch keine GDPR-Konformität herstellt.
PCI-DSS
Ein Sicherheitsstandard für Zahlungskarten, dessen Dokumentation vom PCI Security Standards Council gepflegt wird.
Wenn Zahlungssysteme involviert sind, nutzen Sie Ihren PCI-Bewertungsprozess, um den Umfang sowie die erforderliche Netzwerksegmentierung und -tests festzulegen.
Ausgearbeitete Beispiele
Ein Hotel mit 200 Zimmern benötigt ein gebrandetes Guest WiFi, möchte aber zum Start keine Kontaktdaten erfassen. Was sollte es tun?
Nutzen Sie die Designgrenzen von Connect: Bieten Sie ein gebrandetes Zugangserlebnis und überwachen Sie Dienstnutzung, Geschwindigkeit sowie Abdeckung. Erfassen Sie vor dem Live-Gang den Zweck des Zugangs, zeigen Sie Datenschutzinformationen dort an, wo Daten erhoben werden, validieren Sie die Grenzen des Gastnetzwerks, halten Sie nicht freigegebene Kontaktfelder aus dem Fluss fern und definieren Sie einen klaren Weg für Datenschutzanfragen im Betrieb. Dies ist ein illustrativer Abnahmeplan, keine rechtliche Zusicherung für einen namentlich genannten Veranstaltungsort.
Ein Einzelhändler mit mehreren Standorten möchte Guest WiFi Daten nutzen, um sein CRM anzureichern und optionales Marketing anzubieten. Was sollte er tun?
Nutzen Sie die Designgrenzen von Capture, nachdem die Marketing-, IT- und Datenschutzteams das Datenfeld-Register genehmigt haben. Ordnen Sie jedes genehmigte Feld seinem CRM-Ziel zu, halten Sie Marketing als bewusste Opt-in-Entscheidung anstatt als Zugangsbedingung, testen Sie, ob nur genehmigte Felder an das CRM übertragen werden, und erfassen Sie den verantwortlichen Eigentümer für Benachrichtigungen, Integration und Zugriffsprüfungen. Dies ist ein illustrativer Abnahmeplan, keine rechtliche Zusicherung für einen namentlich genannten Einzelhändler.
Ein Konferenzzentrum wünscht sich personalisierte Kommunikation nach der Anmeldung. Was sollte es tun?
Evaluieren Sie Engage erst, nachdem der Guest WiFi Zugangsfluss und die CRM-Datenübergabe die Governance-Prüfung bestanden haben. Definieren Sie den Kampagnenzweck und die Zielgruppe vor der Automatisierung, genehmigen Sie die Nachricht und das Empfängersystem, testen Sie die ausgewählte Zielgruppenlogik mit kontrollierten Daten und dokumentieren Sie die Änderungsentscheidung. Purple gibt an, dass Engage personalisierte Kommunikation, maßgeschneiderte Zugangswege, Analysen, Konnektoren und SecurePass hinzufügt.
Quellen
- Regulation (EU) 2016/679 (GDPR), EUR-Lex
- ICO: A guide to lawful basis
- ICO: Consent
- Purple Support: Connect vs Capture
- Purple Support: Capture vs Engage
- NIST SP 800-153: Guidelines for Securing Wireless Local Area Networks
- IEEE 802.1X: Port-Based Network Access Control
- PCI Security Standards Council: PCI DSS Document Library
- WiFi Alliance: WPA3 security announcement
Weiterlesen in dieser Reihe
Planung eines Upgrades von WiFi 6 auf WiFi 7 Access Points, wenn Cisco Meraki WiFi 6 das End-of-Sale erreicht
Diese technische Referenz bietet Betreibern von Multi-Site-Standorten ein Entscheidungs-Framework für das Upgrade von Cisco Meraki WiFi 6 auf WiFi 7 vor dem letztmöglichen Bestelldatum am 31. Dezember 2026. Sie kombiniert die Bestands- und Backhaul-Planung mit Prüfungen im Meraki Dashboard, um die Kontinuität von Purple Authentifizierung und Standortanalysen bei jedem Austausch von Access Points zu sichern.
Cisco Catalyst WLC und Gäste-WiFi: Captive Portal-Einrichtung mit Purple
Wie ein Cisco Catalyst 9800 (IOS-XE) Wireless LAN Controller mit Purple Gäste-WiFi funktioniert: externe Web-Authentifizierung, RADIUS und ein Walled Garden, mit einem Link zur Schritt-für-Schritt-Installationsanleitung von Purple für die genaue Konfiguration.
Der Leitfaden für Unternehmen zur Einrichtung von Gäste-WiFi: Sicherheit, Segmentierung und Geschwindigkeit
Dieser technische Leitfaden für Unternehmen bietet IT-Managern und Netzwerkarchitekten praktische Anleitungen zur Bereitstellung von sicherem, segmentiertem Gäste-WiFi. Er behandelt VLAN-Architektur, WPA3-Verschlüsselung, 802.1X-Authentifizierung, PCI-DSS- und GDPR-Konformität sowie die Integration der hardwareunabhängigen Captive Portal-Ebene von Purple.
Haben Sie Fragen zu Ihrem spezifischen Setup?
Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.