Saltar al contenido principal

Retención de datos bajo GDPR para operadores de WiFi compartido: cuánto tiempo puede conservar los datos de inicio de sesión de invitados y los registros de red

Una guía práctica de cumplimiento en el Reino Unido para DPO, arquitectos de red y operadores de establecimientos que ofrecen WiFi compartido. Separa las decisiones de limitación de almacenamiento de GDPR del régimen condicional de avisos de retención de la IPA, y luego convierte el análisis de responsable-encargado del tratamiento en un cronograma de retención, una lista de verificación del Artículo 28 y un flujo de trabajo de eliminación.

Publicado Actualizado
📖 12 min de lectura3,498 palabras3 ejemplos resueltos10 definiciones clave

Escucha esta guía

Ver transcripción del podcast
Retención de datos bajo GDPR para operadores de WiFi compartido Bienvenido. Este documento está dirigido a las personas que deben tomar decisiones de retención operativas en hoteles, centros comerciales, espacios de co-working, estadios y espacios públicos. Este es el punto principal. El UK GDPR no otorga a los operadores de WiFi para invitados un número fijo de días para los datos de inicio de sesión o los registros de red. La limitación de almacenamiento del Artículo 5 exige que no conserve datos identificables por más tiempo del necesario para el propósito que haya documentado. Esto significa que una única configuración general para todos los registros suele ser un diseño incorrecto. Comience con el modelo del inmueble. Un hotel que opera una red de invitados para su propio acceso, garantía de servicio y propósitos de seguridad generalmente tomará decisiones de controlador para esos fines. Un operador de co-working puede hacer lo mismo para la red de sus miembros. Pero cuando el operador proporciona un SSID para el personal de una empresa inquilina, el inquilino puede decidir por qué se recopilan los datos de identidad de los empleados, cuánto tiempo se retienen y cómo se manejan las solicitudes del personal. En ese procesamiento, el operador puede ser un procesador. Los mismos datos pueden manejarse en diferentes capacidades para diferentes propósitos. Defina el propósito antes de discutir sobre la etiqueta. Luego, separe sus datos. Los metadatos de conexión pueden incluir la dirección asignada a un dispositivo, un identificador de dispositivo, la hora de inicio y finalización de la sesión, concesiones de DHCP, contabilidad de RADIUS y totales de tráfico. En una red con inicio de sesión nominal, esos registros comúnmente serán datos personales porque puede conectarlos con una persona. Para un propósito determinado de seguridad y respuesta a incidentes, un periodo operativo de 30 a 90 días puede ser un punto de partida proporcionado. No es un puerto seguro legal. Valídelo en función de la rapidez con la que se detectan sus incidentes, los sistemas que puede consultar, el riesgo de intrusión y los controles que utiliza. Los datos de autenticación necesitan su propia regla. Una dirección de correo electrónico, nombre, número de celular e identificador de inicio de sesión social no deben seguir el mismo temporizador que un evento de firewall. Si el único propósito es el acceso a una red de invitados, elimínelos o desidentifíquelos de forma irreversible una vez que el acceso haya finalizado y haya transcurrido cualquier periodo breve y documentado para disputas. Si los utiliza para marketing, debe respetar la base legal de marketing y las reglas de marketing electrónico. La revocación del consentimiento pone fin al uso de marketing. Conserve únicamente el registro de supresión mínimo necesario para asegurarse de que la persona no vuelva a recibir impactos de marketing. Los datos de ubicación y presencia necesitan un diseño más disciplinado. La información agregada que ha sido genuinamente anonimizada para que las personas no puedan ser identificadas no constituye datos personales. Pero reemplazar el nombre de una persona con un token no hace que la información sea anónima si se puede volver a vincular el token. Para rastros identificables, establezca una ventana operativa corta, luego agregue o elimine. Un periodo de rastreo de 30 días puede ser viable para un establecimiento que investiga problemas operativos dentro de ese tiempo. Documente la razón. No almacene rastros de movimiento detallados porque podrían resultar útiles más adelante. Para los registros de abuso y seguridad, los intereses legítimos pueden ser apropiados, pero esto no es algo automático. La prueba de tres partes de la ICO cuestiona: ¿es legítimo el propósito de seguridad?, ¿es necesaria esta retención?, y ¿los intereses del individuo prevalecen sobre los suyos? Documente las expectativas razonables, la sensibilidad de los campos, los controles de acceso y el daño que podría derivarse de una retención prolongada. Si su dirección pública compartida implica que necesita la atribución histórica para una queja por abuso, una regla de 365 días podría ser defendible en un entorno particular. No es un mínimo universal del GDPR. Conviértalo en una elección de política documentada, revísela y minimice los campos retenidos. Ahora la Ley de Poderes de Investigación del Reino Unido, a menudo abreviada como IPA. Aquí es donde muchas de las guías sobre WiFi compartido fallan. La definición legal de operador de telecomunicaciones es amplia. El código actual del gobierno establece que puede incluir a proveedores que brindan a los invitados o al público en general acceso a servicios de comunicación en lugares como hoteles, salas VIP de aeropuertos y transporte público. Eso hace que la pregunta sea relevante para los operadores de WiFi compartido. Esto no significa que cada establecimiento tenga una obligación automática de doce meses. La posición predeterminada en el código de avisos oficiales es que ningún operador tiene que retener datos bajo la Ley hasta que reciba un aviso de retención de datos. Bajo la sección 87, un aviso debe ser necesario y proporcionado, debe identificar al operador, los datos y el periodo de retención, y no puede exigir la retención por más de doce meses. Si no ha recibido un aviso, no redacte una política interna que diga que la IPA le exige conservar cada registro de red durante un año. Eso no es lo que dice la Ley. Si recibe un aviso, involucre a un asesor legal especializado de inmediato. Preserve únicamente los datos de comunicaciones pertinentes y el periodo realmente especificado. Manténgalo separado en su cronograma. El código gubernamental identifica los datos que pueden ayudar a identificar el quién, cuándo, dónde y cómo de la comunicación. Los ejemplos incluyen direcciones de origen y destino, puertos, tiempos de sesión de acceso a internet, identidades de puntos de acceso y ubicaciones de puntos de acceso. La IPA no convierte cada registro de contenido en un objetivo de retención. El contenido es una categoría separada. Para fines del GDPR, una obligación legal aplicable puede proporcionar la base de obligación legal del Artículo 6. Pero su cronograma necesita la referencia estatutaria exacta y el alcance del aviso. También debe explicar esa retención limitada en su información de privacidad cuando sea apropiado y respetar las obligaciones de confidencialidad adjuntas al aviso. La base legal no justifica la recopilación de datos adicionales ni el uso de registros retenidos para marketing no relacionado.¿Qué pasa si una persona solicita la eliminación de sus datos? Reciba la solicitud, verifique la identidad de manera proporcional, localice los registros por categoría de datos y propósito, y tome una decisión para cada categoría en lugar de dar una respuesta generalizada. La ICO indica que el tiempo de respuesta habitual es de un mes. Elimine los datos que ya no sean necesarios. Deje de utilizar los datos de marketing cuando se haya retirado el consentimiento o la persona se oponga. Cuando se aplique una obligación legal, o cuando los datos sean necesarios para formular, ejercer o defender un reclamo legal, explique la exención limitada y conserve solo los datos que estén justificados por esta. Las copias de seguridad también requieren atención. Elimínelas de los sistemas activos, evite que se utilicen los datos de las copias de seguridad y deje claro el calendario de sobreescritura. Convierta esto en un sistema, no en un PDF de políticas. Su calendario de retención debe indicar la categoría de datos, el propósito, el rol de controlador o procesador, la base legal, el periodo predeterminado, el evento de eliminación, la cancelación por retención legal y el propietario. Configure tareas de depuración automatizadas. Mantenga una recopilación de retención legal por separado. Pruebe los registros de eliminación. Entregue al DPO un informe trimestral de excepciones que muestre los elementos retenidos más allá del periodo normal y el motivo. Purple puede respaldar ese modelo operativo con periodos de retención configurables, calendarios de depuración automatizados y flujos de trabajo para solicitudes de acceso y eliminación. Para propiedades de inquilinos, utilice una matriz de propósitos y roles antes de incorporar un SSID de personal. Luego, aplique los términos del Artículo 28 donde esté realizando el procesamiento bajo las instrucciones de un inquilino. El contrato debe cubrir instrucciones documentadas, seguridad, acceso confidencial del personal, subprocesadores, asistencia de derechos, soporte para brechas de seguridad y DPIA, devolución o eliminación al finalizar el servicio, y derechos de auditoría. Antes de las preguntas rápidas, evite cuatro fallas comunes. Primero, no utilice el periodo de retención de la copia de seguridad como el periodo de datos activos. Una copia de seguridad es un control de resiliencia, no una razón para mantener un perfil activo. Segundo, no copie una cifra de 12 meses en la configuración de cada proveedor. El aviso de IPA, si existe alguno, determina el alcance legal. Tercero, no combine el consentimiento de invitados, la autenticación del personal del inquilino y la evidencia de seguridad en una sola exportación sin diferenciar. El propósito separado cambia la forma en que responde a una solicitud del interesado, cómo contrata con el inquilino y quién puede buscar en los registros. Cuarto, no convierta el calendario de retención en una tarea manual. Si el responsable de seguridad debe acordarse de eliminar una carpeta al final de cada trimestre, no es un control eficaz. Utilice tareas de depuración automatizadas, retenciones de excepción con fechas de vencimiento y un informe de auditoría que muestre cuándo el sistema eliminó o agregó datos. Cuando cambie un periodo de retención, actualice la información de privacidad, la LIA y el temporizador técnico al mismo tiempo. Tres respuestas rápidas. Primero, ¿puede conservar los datos de inicio de sesión de los invitados por un período fijo? Sí, siempre que pueda justificar el período exacto frente a un propósito declarado. Segundo, ¿debe conservar los registros de conexión durante doce meses según la IPA? Solo si un aviso de retención aplicable lo requiere, no solo porque opera un WiFi compartido. Tercero, ¿necesita cada inquilino un acuerdo de procesamiento de datos? Necesita un contrato del Artículo 28 siempre que sea un procesador que procese datos de empleados de inquilinos bajo sus instrucciones documentadas. Si determinan conjuntamente los fines y los medios, evalúe en su lugar un acuerdo de co-controlador del Artículo 26. El siguiente paso práctico es reunir a su DPO, al líder de red, al propietario comercial y a cada representante de inquilino relevante en una sesión de trabajo. Genere un inventario de los datos. Confirme el rol. Establezca el período. Construya el control de purga. Pruebe una solicitud de eliminación. Y escale cualquier aviso de IPA de inmediato. Así es como conserva un registro de red necesario sin construir un archivo indefinido del comportamiento de los visitantes. Esta sesión informativa es información técnica, no asesoramiento legal. Solicite a un asesor calificado que valide los hechos de su propiedad, los acuerdos de inquilinos y cualquier aviso legal antes de confiar en la política.

Parte de nuestra serie principal: WiFi Marketing Guide

Retención de datos bajo GDPR para operadores de WiFi compartido: cuánto tiempo puede conservar los datos de inicio de sesión…

Bajo el UK GDPR, conserve los datos identificables de inicio de sesión de WiFi para invitados y los registros de red únicamente para el fin documentado y no por más tiempo. La mayoría de los registros de seguridad operativa pueden justificar un periodo breve y probado, no una regla universal. Un periodo de la IPA de 12 meses se aplica solo cuando una notificación de retención de datos aplicable requiera que se conserven datos específicos.1 7 9

¿Qué es una política de retención de datos de WiFi justificable?

Una política justificable vincula cada categoría de datos a un fin, una parte responsable, una base jurídica, un periodo de retención y un evento de eliminación. Esa es la expresión operativa del Artículo 5(1)(e): los datos personales no deben seguir siendo identificables durante más tiempo del necesario. La ICO no prescribe periodos fijos. Usted debe justificar el periodo, documentarlo, revisarlo y borrar o anonimizar los datos cuando ya no sean necesarios.1

Nota legal. Esta es una guía de cumplimiento técnico, no una asesoría legal formal. Solicite a un asesor calificado que valide el modelo de sus propiedades, los contratos de los inquilinos y cualquier notificación de la IPA antes de confiar en un programa de retención.

¿Por qué el WiFi compartido es un problema de cumplimiento diferente?

El WiFi multi-inquilino crea capas que una red de invitados de un solo sitio no tiene. Puede operar una capa de acceso compartido para residentes, miembros, invitados y visitantes, al mismo tiempo que proporciona un servicio de WiFi para el personal a un empleador inquilino. Para sus propios fines, como la seguridad de la red, el aseguramiento del servicio y la gestión de disputas de facturación, usted puede ser un controlador. Para la autenticación de empleados procesada únicamente bajo las instrucciones documentadas del inquilino, puede ser un procesador. La etiqueta en un acuerdo comercial no decide este asunto.

La ICO señala que el rol depende de la actividad de procesamiento específica. La parte que decide por qué se recopilan los datos, la base jurídica, las categorías de datos, los destinatarios, la información de privacidad, el manejo de derechos o la retención probablemente sea el controlador. Un procesador puede elegir métodos técnicos, controles de seguridad y mecánicas de eliminación sin convertirse en controlador, siempre y cuando no tome las decisiones generales. Por lo tanto, el mismo conjunto de datos puede separarse por fin y rol. Si ambas partes determinan conjuntamente los fines y los medios, utilice un acuerdo de controlador conjunto del Artículo 26 en lugar de tratar la relación como un simple servicio de procesador.4

Actividad de WiFi compartido Pregunta de rol probable Control práctico
Autenticación de página de bienvenida de invitados para la propia red del operador ¿El operador decide la recopilación, el aviso y la retención? Registre al operador como controlador para ese fin.
Autenticación de WiFi para el personal del inquilino ¿El inquilino decide la población, el fin del acceso y la retención? Utilice los términos del Artículo 28 si el operador sigue las instrucciones del inquilino.
Investigación de seguridad en todo el complejo compartido ¿Necesita el operador evidencia para proteger su propio sistema? Conserve un registro separado con fines de controlador y de acceso restringido.
Campaña de marketing dirigida por el inquilino ¿El inquilino selecciona la audiencia y el propósito del mensaje? Evite la reutilización para el marketing del operador sin una base legal independiente.

Este análisis es especialmente importante para complejos de Hospitality, Retail, Healthcare y Transport, donde una red compartida puede dar servicio a varias empresas independientes en el mismo edificio.

¿Cómo debe clasificar las 5 categorías de datos de WiFi?

Metadatos de conexión: incluye la dirección IP asignada, la dirección MAC de origen, las horas de inicio y finalización de la sesión, los bytes transferidos, los registros de concesión DHCP y la contabilidad de RADIUS. En un servicio de inicio de sesión con nombre, estos campos suelen ser datos personales porque pueden vincularse a un individuo. Conserve los campos necesarios para el propósito definido de seguridad y solución de problemas. Una ventana operativa sugerida de 30 a 90 días es una política inicial, no un puerto seguro legal. Su tiempo de detección de incidentes, el modelo de amenazas y la capacidad de investigación deben determinar el período aprobado. 1 6

Datos de autenticación de invitados: incluye la dirección de correo electrónico, el nombre, el número de teléfono y el identificador de autenticación. Si los recopila únicamente para admitir a una persona en el WiFi para invitados, el propósito de acceso finaliza con la sesión. Conserve un registro breve y documentado de disputas o fraudes únicamente cuando pueda justificarlo. Si también recopila un consentimiento de marketing de elección consciente, separe el registro de marketing de los datos de acceso. El consentimiento se puede retirar, mientras que el marketing electrónico también tiene sus propias reglas. En caso de retiro u objeción, detenga el marketing y conserve únicamente la información de supresión mínima necesaria para respetar la elección. 2 6

Datos de ubicación y presencia: requiere una distinción estricta entre los rastros identificables sin procesar y los resultados agregados. Un token no es anónimo si se puede volver a vincular a un inicio de sesión. La ICO señala que los datos seudonimizados generalmente seguirán siendo datos personales, mientras que los datos que ya no permiten la identificación pueden conservarse fuera de la regla de limitación de almacenamiento. Un período de rastreo sin procesar de 30 días seguido de una agregación irreversible es un patrón de política sensato cuando se necesita un análisis operativo a corto plazo. Documente el método de agregación y pruebe si la reidentificación sigue siendo posible. 1El historial de comunicaciones de marketing incluye envíos, aperturas, clics y cambios de preferencias. No herede el temporizador del registro de seguridad. Consérvelo únicamente para el fin de marketing establecido, bajo la base legal que aplique, con una fecha de revisión documentada. El punto de revisión de 24 meses que se muestra a continuación es un límite operativo sugerido, no un plazo de la ICO. Nunca conserve un perfil de interacción solo porque la persona no ha retirado su consentimiento. Si se retira el consentimiento, borre o desidentifique el historial de marketing a menos que aplique una necesidad documentada e independiente. Una entrada de supresión de exclusión es diferente: evita futuros mensajes.2 6

Los registros de abuso y seguridad pueden incluir denegaciones de firewall, eventos de seguridad DNS y contabilidad RADIUS. La seguridad de la red y de la información puede respaldar intereses legítimos, pero no lo hace de forma automática. Complete las pruebas de propósito, necesidad y equilibrio antes de iniciar el periodo de retención. Un esquema de 365 días puede ser defendible cuando una dirección IP pública compartida requiere evidencia de atribución para el manejo de incidentes retrasados, reclamos o citaciones. No es un límite mínimo del GDPR. Reduzca los campos, restrinja el acceso, registre las búsquedas y revise la evaluación de intereses legítimos cuando cambie la arquitectura o el riesgo.1 6

Retención de datos bajo GDPR para operadores de WiFi compartido: cuánto tiempo puede conservar los datos de inicio de sesión…

Flujo de decisión: determine la identificabilidad, el rol, la base legal y cualquier notificación legal antes de establecer la regla de depuración automatizada.

¿Qué esquema de retención puede adoptar?

El esquema a continuación es una base lista para adaptarse a un entorno de WiFi compartido en el Reino Unido. Está dividido deliberadamente por propósito. Adóptelo solo después de que el responsable del tratamiento haya documentado el propósito, la base legal y la evaluación de riesgos para el entorno. Una notificación de la IPA, una retención legal o un reclamo activo pueden anular una fecha de depuración normal, pero solo para los registros específicos y la duración que la excepción justifique.1 7 9

Categoría de datos Propósito y base legal Retención predeterminada sugerida Evento de eliminación o cambio
Metadatos de conexión y datos de sesión DHCP o RADIUS Seguridad de la red e investigación de fallas: Artículo 6(1)(f), sujeto a una LIA 90 días Depurar al día 90 a menos que aplique un incidente aprobado o una retención legal.
Datos de autenticación de acceso de invitados Ofrecer acceso de invitados y resolver disputas breves: Artículo 6(1)(b) o 6(1)(f), según el diseño Fin de la sesión más 30 días Borrar los datos de acceso identificativos al día 30.
Rastros de ubicación identificables sin procesar Análisis operativo a corto plazo: Artículo 6(1)(f), sujeto a LIA 30 días Agregar de forma irreversible o borrar al día 30.
Historial de contacto e interacción de marketing Consentimiento u otra base de marketing documentada Retiro, objeción o revisión de 24 meses, lo que ocurra primero Borrar o desidentificar el perfil. Conservar únicamente un registro de supresión mínimo donde sea necesario.
Datos especificados en una notificación de retención válida de la IPA Cumplimiento de la notificación - Artículo 6(1)(c) Periodo exacto de la notificación, con un límite de 12 meses Eliminar cuando finalice el periodo específico de la notificación, a menos que se aplique otra base documentada.

El periodo de conexión de 90 días y el periodo de abuso de 365 días son decisiones de política, no cifras obligatorias. Solo son útiles cuando su LIA escrita, su aviso de privacidad, la evidencia de sus sistemas y el diseño de eliminación automatizada coinciden por completo. Una autoridad pública también debe comprobar si está realizando una tarea pública, ya que no puede basarse en intereses legítimos para dicha tarea.6

¿Exige la IPA que un operador de WiFi compartido conserve los registros durante 12 meses?

No, no por defecto. La definición de operador de telecomunicaciones de la IPA es amplia. El código de notificaciones de 2025 del gobierno señala que puede incluir a una persona que proporcione a los huéspedes o miembros del público acceso a servicios de comunicaciones que sean accesorios a otro servicio, incluidos los establecimientos comerciales como los hoteles. Esto hace que el asunto sea relevante para un operador de MDU, de co-working o de WiFi gestionado.8 9

Pero el mismo código es claro al señalar que la posición predeterminada es que no existe obligación de retención en virtud de la ley hasta que se entregue una notificación de retención de datos. Según la sección 87 de la IPA, el Secretario de Estado puede emitir una notificación únicamente cuando el requisito sea necesario y proporcionado y un Comisionado Judicial lo haya aprobado. La notificación debe identificar al operador, los datos y el periodo. No puede exigir la retención por más de 12 meses. No cree una política genérica de "conservar todo durante 12 meses" simplemente porque el servicio pueda cumplir con una definición amplia de operador de telecomunicaciones.7 9

Cuando una notificación válida crea una obligación legal, el Artículo 6(1)(c) puede proporcionar la base jurídica del UK GDPR para el procesamiento necesario para cumplirla. Esa no es una base contractual. La ICO señala que se debe identificar la disposición legal específica, documentar la decisión y explicar el propósito y la base jurídica en la información de privacidad. La notificación no autoriza el uso para marketing secundario ni la recopilación indefinida.3

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.

¿Qué debe contener un acuerdo de inquilino según el Artículo 28?

Si procesa los datos de los empleados del inquilino únicamente bajo las instrucciones documentadas de este, debe existir un acuerdo de procesamiento de datos del Artículo 28 antes de que comience dicho procesamiento. El acuerdo debe describir el objeto y la duración, la naturaleza y el propósito, los tipos de datos, las categorías de interesados y los derechos y obligaciones del responsable del tratamiento. Posteriormente, debe contener los compromisos operativos detallados a continuación.5

Obligación del Artículo 28 Qué implementar a nivel operativo en la WiFi del personal
Instrucciones documentadas Almacenar las instrucciones aprobadas del inquilino sobre autenticación, retención y divulgación.
Confidencialidad y seguridad Limitar el acceso privilegiado, cifrar el acceso administrativo y mantener registros de auditoría basados en roles.
Subencargados del tratamiento Notificar al inquilino sobre cambios relevantes en los subencargados del tratamiento y transmitir protecciones equivalentes.
Asistencia con derechos Definir el proceso de transferencia para solicitudes de acceso, rectificación, supresión y oposición.
Soporte para brechas y DPIA Establecer rutas de notificación de incidentes y asistencia para la evaluación de la seguridad.
Devolución o eliminación al finalizar el contrato Elegir la devolución o la eliminación segura, excepto cuando la legislación del Reino Unido exija que se conserve un registro definido.
Auditoría y evidencia Proporcionar la información y el acceso de auditoría necesarios para demostrar el cumplimiento.

No utilice un acuerdo del Artículo 28 para ocultar un esquema de corresponsabilidad del tratamiento. Si el operador y el inquilino deciden conjuntamente por qué se utilizarán los análisis de los empleados, qué campos se recopilan y cuánto tiempo permanecen disponibles, evalúe el Artículo 26 en su lugar.4

¿Cómo debe gestionar una solicitud de supresión?

La supresión del Artículo 17 no es una función de eliminación con un solo clic. Comience con una verificación de identidad proporcional. Luego, busque los datos por finalidad y rol: acceso de invitados, marketing, seguridad, instrucción del inquilino y cualquier retención específica por notificación. La ICO señala que debe responder sin demora indebida y, a más tardar, en el plazo de un mes. Cuando los datos ya no sean necesarios, o se haya retirado el consentimiento, elimínelos de los registros activos y notifique a los destinatarios pertinentes cuando sea necesario.2

Cuando se aplique una obligación legal, o los datos sean necesarios para la formulación, el ejercicio o la defensa de reclamaciones de derechos, el derecho de supresión no se aplicará en esa medida. Explique claramente la razón limitada. Mantenga segregados los datos retenidos, evite el uso no relacionado y aplique la fecha de finalización correspondiente. Los respaldos necesitan una respuesta explícita: la eliminación también debe cubrir los respaldos cuando sea factible. Si un sobrescrito inmediato es imposible, ponga el registro de respaldo fuera de uso y revele el programa de sobrescritura.2

Retención de datos bajo GDPR para operadores de WiFi compartido: cuánto tiempo puede conservar los datos de inicio de sesión…

Un flujo de trabajo de supresión debe separar los datos que se van a eliminar de los registros limitados que se conservan bajo una excepción documentada.

¿Cómo funciona esto en espacios físicos reales?

Escenario de hotelería: un hotel con acceso para huéspedes y acceso para el personal del inquilino

Un hotel de 200 habitaciones opera Guest WiFi para visitantes y suministra un SSID de Staff WiFi al inquilino de su restaurante. El hotel redacta dos registros de procesamiento separados. Actúa como responsable del tratamiento para la autenticación de huéspedes, los datos de conexión de 90 días y las investigaciones de seguridad. El restaurante decide la población de empleados, las condiciones de acceso y la retención para su SSID de personal, por lo que el hotel aplica los términos del Artículo 28 a ese procesamiento. El control medible es un reporte mensual que muestra que cada sesión de invitado con más de 90 días de antigüedad se ha depurado, mientras que cualquier excepción cuenta con una referencia de incidente o notificación.

Escenario de retail: un destino de compras en una única dirección pública

Un destino minorista utiliza una única dirección de egreso pública en varias unidades. Su LIA de seguridad registra por qué las denuncias de abuso retrasadas pueden requerir la atribución a una conexión específica. Establece un programa de evidencia de seguridad de 365 días, pero conserva los rastros de ubicación identificables sin procesar durante 30 días antes de la agregación. El control medible es una revisión trimestral de la LIA más una prueba de que un analista de seguridad puede reconstruir un incidente permitido sin acceder a datos de ubicación sin procesar vencidos.

Escenario de eventos: un centro de conferencias con audiencias propiedad de patrocinadores

Un centro de conferencias proporciona acceso a los asistentes mientras los patrocinadores recopilan consentimientos a través de experiencias con marcas independientes. El lugar sigue siendo el controlador de los datos de servicio y seguridad. Cada patrocinador controla su propio propósito de marketing y debe recibir únicamente los consentimientos que tiene derecho a utilizar. El control medible es una prueba previa al evento que demuestra que el retiro del consentimiento en la experiencia de un patrocinador suprime las comunicaciones de ese patrocinador sin eliminar la evidencia de seguridad estrictamente retenida por el lugar.

¿Qué debe hacer a continuación?

Comience con un taller de retención de 60 minutos, no con una plantilla de políticas. Reúna a su DPO, arquitecto de red, líder de operaciones del lugar y a cada representante de inquilino relevante. Construya una tabla de campos que fluyan desde el portal cautivo, DHCP, RADIUS, firewall, DNS y componentes de analítica. Para cada campo, decida el propósito, el rol de controlador o procesador, la base legal, el temporizador de retención, la acción de eliminación, el propietario de la auditoría y el proceso de retención legal.

Luego configure el sistema para que haga el trabajo. Purple proporciona períodos de retención configurables, programas de purga automatizados, herramientas de solicitud de acceso y flujos de trabajo de borrado que respaldan este modelo operativo. Mantenga su entorno de Guest WiFi separado de cualquier propósito de WiFi para el personal de los inquilinos. Cuando utilice WiFi Analytics, agregue o elimine la identidad antes de que finalice la ventana de retención identificable. Una superposición en la nube debería facilitar la aplicación coherente de las políticas en un patrimonio distribuido, no extender la vida útil de los registros de forma predeterminada.

Para controles relacionados, compare el diseño de retención de datos con Hardening RADIUS against MD5 collision attacks (BlastRADIUS), Privacy by design: anonymising WiFi data for GDPR compliance y MDU WiFi tenant session tracking and abuse attribution. Para un contexto más amplio, consulte The definitive timeline of WiFi: from ALOHAnet to WiFi 7 and beyond, Guest WiFi Management: Smart Authentication & Segmentation, Cloud Wifi Management: Secure Enterprise Connectivity 2026 y Purple appoints Imani Butler as Growth Director, North America.

Preguntas frecuentes

¿Cuánto tiempo puedo conservar los datos de inicio de sesión de WiFi de invitados según el GDPR?

Consérvelos únicamente mientras sea necesario para el acceso, la resolución de disputas, la seguridad u otro fin declarado. Un punto de partida práctico para la autenticación de solo acceso es el fin de la sesión más un breve periodo de disputa documentado, como 30 días. Esa es una elección de política, no una regla del GDPR. Registre el propósito, la base legal y el evento de eliminación, y luego pruebe la purga.

¿La ley UK Investigatory Powers Act exige 12 meses de registros de conexión WiFi?

No. La IPA no crea una obligación automática de 12 meses para todos los operadores de WiFi compartido. La obligación de retención comienza únicamente cuando se entrega una notificación de retención de datos aplicable. La notificación define los datos de comunicaciones pertinentes y el periodo de retención, que no puede exceder los 12 meses. Obtenga asesoramiento especializado de inmediato si recibe una.7 9

¿Soy responsable del tratamiento o encargado del tratamiento para los empleados de un inquilino en la WiFi para el personal?

Depende de la actividad de tratamiento. Si el inquilino decide la población de empleados, el propósito, el aviso, la gestión de derechos y la retención mientras usted opera el servicio bajo instrucciones documentadas, es probable que usted sea el encargado del tratamiento para esa actividad. Si usted toma esas decisiones para su propio propósito, es el responsable del tratamiento. Cuando ambas partes deciden conjuntamente los propósitos y medios esenciales, evalúe la corresponsabilidad del tratamiento.4

¿Cuál es el periodo de retención adecuado para los registros de direcciones IP en una red WiFi compartida?

No existe un periodo prescrito por el UK GDPR. Establezca un periodo proporcionado y vinculado a la necesidad declarada de seguridad y resolución de problemas. Esta guía sugiere 90 días como valor predeterminado para los metadatos de conexión. Extiéndalo a 365 días únicamente cuando una LIA documentada respalde una necesidad real de atribución de direcciones compartidas o de reclamaciones, con minimización de campos y controles de acceso.1 6

Elimine los registros que ya no sean necesarios, pero conserve únicamente los datos específicos y el periodo requeridos por la obligación legal. Responda en un plazo de un mes, explique la exención aplicable y evite que los datos retenidos se utilicen para fines no relacionados. Aplique la misma decisión a las copias de seguridad eliminándolas o dejándolas fuera de uso hasta su sobrescritura programada.2 3

¿Necesito un DPA con cada organización de inquilinos?

Necesita un acuerdo de procesamiento de datos conforme al Artículo 28 siempre que trate datos de empleados de un inquilino bajo las instrucciones documentadas de ese inquilino. No necesita uno simplemente por compartir un edificio. Si ambas partes determinan juntas los propósitos y los medios esenciales, es posible que en su lugar se requiera un acuerdo de corresponsabilidad conforme al Artículo 26.4 5

¿Puedo conservar el historial de marketing hasta que un invitado retire su consentimiento?

No. El consentimiento activo no elimina la obligación de limitación de almacenamiento. Establezca y documente un periodo de revisión para el historial de marketing, como una revisión de 24 meses, y elimine o desidentifique los datos que ya no sirvan para el propósito establecido. En caso de revocación u oposición, detenga el marketing y conserve únicamente los datos mínimos de supresión necesarios para respetar la elección.1 2

Referencias

Definiciones clave

Limitación del almacenamiento

El principio del Artículo 5(1)(e) que exige que los datos personales identificables se conserven durante un tiempo no mayor al necesario para los fines de su tratamiento.

Utilícela para justificar un tiempo aprobado para cada tipo de registro de WiFi, en lugar de una regla de retención de registros generalizada.

Metadatos de conexión

Datos sobre una sesión de acceso a la red, como la dirección IP, el identificador del dispositivo, las horas de sesión, la concesión de DHCP y el registro de contabilidad de RADIUS.

Pueden convertirse en datos personales cuando se puede vincular la sesión con una persona identificada.

Concesión de DHCP

Un registro con límite de tiempo que asigna una dirección IP a un dispositivo en una red.

Respalda la investigación y atribución de fallas, pero debe tener su propio análisis de retención.

Contabilidad de RADIUS

Registros de autenticación, autorización y contabilidad generados cuando un dispositivo accede a una red.

Suele ser fundamental para la evidencia de identidad-sesión necesaria en una investigación de WiFi compartido.

Seudonimización

Una técnica que reduce la identificación directa al reemplazar los datos con un token o código, mientras sigue existiendo la posibilidad de realizar un vínculo para la reidentificación.

Es una medida de seguridad, no una exención automática de las obligaciones de retención de GDPR.

Anonimización

Una transformación que hace que la identificación ya no sea posible en la práctica.

Utilícela después del periodo operativo inicial cuando solo requiera análisis globales de WiFi.

Evaluación de interés legítimo

Un análisis documentado de la finalidad, necesidad y proporcionalidad para un fin de tratamiento bajo el Artículo 6(1)(f).

Complétela antes de retener registros de seguridad más allá de la necesidad operativa mínima.

Aviso de retención de datos

Un aviso de la sección 87 de la IPA que exige a un operador de telecomunicaciones específico retener determinados datos de comunicaciones durante un periodo establecido.

Puede crear una base de obligación legal, pero no es un deber automático para todos los operadores de guest WiFi.

Acuerdo de tratamiento de datos del Artículo 28

Un contrato que regula el tratamiento llevado a cabo por un encargado del tratamiento bajo las instrucciones documentadas de un responsable del tratamiento.

Utilícelo para el tratamiento de Staff WiFi de los inquilinos cuando el inquilino controle el porqué y el cómo esencial.

Retención legal

Una excepción documentada y de tiempo limitado que evita la eliminación de registros necesarios para una investigación, reclamación u obligación legal específica.

Debe suspender únicamente la regla de eliminación correspondiente, no conservar todos los datos históricos de WiFi.

Ejemplos resueltos

Un hotel de 200 habitaciones opera Guest WiFi y un SSID de Staff WiFi para el restaurante que tiene en sus instalaciones. ¿Cómo debería separar las decisiones de retención?

Cree dos registros de tratamiento. El hotel actúa como responsable del tratamiento para la autenticación de invitados, los datos de conexión de 90 días y sus propias investigaciones de seguridad. El restaurante define la finalidad, el personal y la retención de los empleados, por lo que el hotel opera bajo los términos del Artículo 28. Demuestre el cumplimiento con un informe de purga mensual y un motivo registrado para cada excepción.

Un destino minorista utiliza una única dirección de salida pública para varios locales. ¿Cómo puede conservar evidencia de abuso sin retener los historiales de ubicación de forma indefinida?

Documente la necesidad de atribución en una evaluación de interés legítimo (LIA), restrinja la evidencia de seguridad a los campos necesarios y establezca una política de registro de abusos revisable de 365 días únicamente donde el contexto de la dirección compartida lo justifique. Conserve los historiales de ubicación identificables sin procesar durante 30 días, y luego agréguelos de forma irreversible o elimínelos. Pruebe el proceso trimestralmente frente a un escenario de incidente permitido.

Un centro de conferencias proporciona acceso mientras los patrocinadores recopilan registros con su propia marca de forma independiente. ¿Qué registros deben permanecer en el establecimiento?

Trate los registros de servicio y seguridad de red como datos con fines de responsable del tratamiento del establecimiento. Entregue a los patrocinadores únicamente los registros de consentimiento que tengan derecho a usar para sus propios fines de marketing declarados. Antes de cada evento, pruebe que la revocación de un patrocinador suprima las comunicaciones de este, conservando únicamente la evidencia de seguridad estrictamente justificada del establecimiento.

Continúe leyendo esta serie

Cómo aprovechar los SMS en marketing para aumentar las visitas recurrentes

Esta guía de referencia técnica describe cómo las sedes empresariales pueden integrar la analítica de WiFi con motores de marketing por SMS para impulsar las visitas recurrentes. Detalla la arquitectura necesaria para capturar datos de presencia en tiempo real, activar campañas de SMS automatizadas basadas en el comportamiento físico y medir el impacto directo en las tasas de retorno. Al alinear la infraestructura de red con la automatización de marketing, los equipos de TI y operaciones pueden establecer un canal de alto rendimiento para la retención de clientes.

Leer la guía →

Marketing de datos de primera mano: una guía completa para empresas

Esta guía explica cómo crear una estrategia sólida de marketing de datos de primera mano utilizando redes de WiFi para invitados empresariales. Cubre la arquitectura técnica para la captura segura de datos a través de portales cautivos, flujos de trabajo de consentimiento que cumplen con el GDPR, patrones de integración de CRM y el despliegue de campañas automatizadas. Los operadores de establecimientos en los sectores de hotelería, comercio minorista, eventos y entornos del sector público encontrarán orientación práctica para convertir a los visitantes pasivos en una audiencia de marketing propia de alta calidad.

Leer la guía →

Plataforma de gestión de datos de clientes: una guía completa para empresas

Esta guía explica cómo los operadores de recintos pueden implementar una plataforma de gestión de datos de clientes para unificar los datos fragmentados de los visitantes. Cubre la arquitectura técnica, las estrategias de integración y el papel fundamental de Guest WiFi en la creación de perfiles de datos de origen (first-party).

Leer la guía →

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.