Saltar al contenido principal

GDPR and WiFi: A Compliance Guide for Businesses

Una guía completa para líderes de TI y operadores de recintos sobre cómo gestionar el cumplimiento de GDPR dentro de las redes WiFi empresariales. Cubre el mapeo de datos, las bases legales para el procesamiento, el diseño de consentimiento en la splash page y las políticas de retención automatizadas.

📖 4 min de lectura📝 1,093 palabras🔧 2 ejemplos resueltos3 preguntas de práctica📚 8 definiciones clave

Escucha esta guía

Ver transcripción del podcast
GDPR Y WIFI: UNA GUÍA DE CUMPLIMIENTO PARA EMPRESAS Un informe de inteligencia de Purple — aproximadamente 10 minutos [INTRODUCCIÓN Y CONTEXTO — 1 minuto] Bienvenido al informe de inteligencia de Purple. Soy su anfitrión, y hoy iremos directo al grano sobre uno de los desafíos de cumplimiento más incomprendidos que enfrentan los operadores de recintos y los equipos de TI en este momento: GDPR y WiFi. Si ofrece WiFi para invitados en un complejo hotelero, una cadena de tiendas, un estadio o un edificio del sector público, está recopilando datos personales. Punto final. Y se dé cuenta o no, esa recopilación está sujeta al Reglamento General de Protección de Datos (GDPR). La ICO ha estado cada vez más activa en este ámbito, y las consecuencias de cometer errores van desde avisos de cumplimiento hasta multas de hasta el cuatro por ciento de la facturación anual global. Pero aquí está el detalle: el cumplimiento de GDPR para WiFi no es tan complicado como los equipos legales a veces lo hacen parecer. Se reduce a cuatro preguntas principales: ¿Qué datos está recopilando? ¿Bajo qué base legal? ¿Durante cuánto tiempo los conserva? ¿Y quién es el responsable? Responda correctamente a esas cuatro preguntas y tendrá la mayor parte del camino recorrido. Comencemos. [ANÁLISIS TÉCNICO DETALLADO — 5 minutos] Empecemos por los datos que recopila realmente una implementación típica de WiFi para invitados. Cuando un invitado se conecta a su red a través de un Captive Portal (esa es la página de bienvenida que ven antes de tener acceso a Internet), usted está capturando potencialmente una dirección MAC, una dirección IP, una marca de tiempo de conexión, la duración de la sesión y, si ha integrado un flujo de registro, una dirección de correo electrónico, un nombre y preferencias de marketing. Ahora bien, las direcciones MAC y las direcciones IP se clasifican como datos personales según el GDPR porque pueden utilizarse para identificar a un individuo. Eso sorprende a muchos arquitectos de red. Piensan en ellos como identificadores técnicos, no como datos personales. Pero el reglamento es claro: si puede utilizarse, directa o indirectamente, para identificar a una persona física, son datos personales. Por lo tanto, los registros de su red están dentro del alcance desde el momento en que se conecta un dispositivo. La siguiente pregunta es la base legal. Según el Artículo 6 del GDPR, se necesita una de las seis bases legales para procesar datos personales. Para el WiFi de invitados, las dos que más importan son el consentimiento y los intereses legítimos. El consentimiento es la opción más clara cuando se recopilan direcciones de correo electrónico con fines de marketing. Según el GDPR, el consentimiento debe ser libre, específico, informado e inequívoco. Eso significa que no se permiten casillas previamente marcadas. No se debe incluir el consentimiento de marketing dentro de los términos y condiciones. El invitado debe optar por participar activamente, y usted debe ser capaz de demostrar que lo hizo, con una marca de tiempo y un registro de lo que consintió en ese momento específico.El interés legítimo es la base que la mayoría de los operadores utilizan para los datos de conexión de red subyacentes, como las direcciones MAC y los registros de sesión. El argumento es que operar una red segura y funcional es un interés legítimo de la empresa, y ese interés no se ve anulado por los derechos de privacidad del individuo. Pero —y esto es importante— aún es necesario realizar y documentar una Evaluación de Interés Legítimo (LIA, por sus siglas en inglés). No se puede simplemente afirmar el interés legítimo y continuar. La ICO espera ver la prueba de tres partes: propósito, necesidad y equilibrio. Ahora hablemos del diseño de la splash page, porque aquí es donde la mayoría de las organizaciones tropiezan. La splash page es su interfaz de consentimiento principal y debe hacer varias cosas simultáneamente. Debe identificar quién recopila los datos (ese es el nombre de su organización). Debe explicar qué datos se recopilan y por qué. Debe presentar cualquier opción de suscripción de marketing como una casilla de verificación separada y sin marcar. Y debe incluir un enlace a un aviso de privacidad completo que cubra los derechos del interesado. Lo que no debe hacer es condicionar el acceso a la red al consentimiento de marketing. Si bloquea el WiFi detrás de un registro de correo electrónico donde la única forma de conectarse es aceptar recibir correos de marketing, ese consentimiento no se otorga libremente bajo el GDPR. La ICO ha sido explícita al respecto. Puede ofrecer un incentivo por proporcionar una dirección de correo electrónico (un punto de lealtad, un cupón de descuento), pero el acceso básico a la red debe estar disponible de todos modos. Pasando a la retención de datos. El Artículo 5(1)(e) del GDPR establece el principio de limitación de almacenamiento: los datos personales no deben conservarse por más tiempo del necesario para el propósito para el cual fueron recopilados. Para el WiFi de invitados, eso significa que necesita un programa de retención documentado. Los registros de seguridad de la red —como las direcciones MAC y las marcas de tiempo de la sesión— se retienen normalmente durante 90 días para fines de investigación de seguridad y fraude. Esa es una postura defendible. Las direcciones de correo electrónico recopiladas para marketing se pueden conservar por más tiempo, pero debe definir ese período, comunicarlo en su aviso de privacidad y aplicarlo técnicamente, no solo como una política en papel. Aquí es donde la pila tecnológica importa. Una plataforma como la solución de WiFi de invitados de Purple automatiza la aplicación de la retención. Usted configura una ventana de retención y el sistema purga los registros automáticamente. Esa es la diferencia entre una política de cumplimiento y un programa de cumplimiento. La política dice lo que hará. El programa demuestra que lo hizo. Hablemos de los Acuerdos de Procesamiento de Datos, o DPA. Si utilizas una plataforma de terceros para gestionar tu WiFi de invitados —como lo hace la mayoría de las organizaciones—, esa plataforma actúa como procesador de datos en tu nombre. Según el Artículo 28 del GDPR, debes contar con un Acuerdo de Procesamiento de Datos por escrito con dicho procesador. El DPA debe especificar qué datos se procesan, con qué propósito, bajo qué instrucciones y qué medidas de seguridad tiene implementadas el procesador. Si utilizas una plataforma de analítica de WiFi basada en la nube y no tienes un DPA firmado, no estás cumpliendo. Así de simple. Para las organizaciones que operan en varios estados miembros de la UE o que atienden a residentes de la UE desde una base en el Reino Unido tras el Brexit, también deben considerar el GDPR del Reino Unido —que es esencialmente el GDPR de la UE retenido en la legislación del Reino Unido— y si existen transferencias internacionales de datos. Si tu plataforma de WiFi almacena datos en servidores fuera del Reino Unido o del EEE, necesitas un mecanismo de transferencia adecuado: ya sea una decisión de adecuación, cláusulas contractuales estándar o normas corporativas vinculantes. [RECOMENDACIONES DE IMPLEMENTACIÓN Y ERRORES COMUNES — 2 minutos] Bien, pasemos a la práctica. Aquí tienes los cuatro pasos de implementación que recomendaría a cualquier equipo de TI o proveedor de espacios que inicie este proceso. Primero: realiza un ejercicio de mapeo de datos. Antes de modificar tu página de inicio o tu aviso de privacidad, mapea cada dato que recopila tu despliegue de WiFi, a dónde va, quién tiene acceso a él y cuánto tiempo se conserva. Este es tu Registro de Actividades de Procesamiento según el Artículo 30, y es la base de todo lo demás. Segundo: audita tu página de inicio frente a los requisitos de consentimiento. Verifica que no haya casillas premarcadas. Asegúrate de que el consentimiento de marketing esté separado de la aceptación de los términos. Comprueba que el enlace a tu aviso de privacidad sea visible y funcione. Si utilizas una plataforma como Purple, las herramientas de gestión de consentimiento ya están integradas, pero aún así debes configurarlas correctamente y revisar los textos. Tercero: formaliza tus DPA. Contacta a cada proveedor externo que tenga acceso a tus datos de WiFi —tu proveedor de plataforma, tu herramienta de analítica, tu CRM— y confirma que exista un DPA firmado. Si no es así, obtén uno antes de continuar. Cuarto: implementa controles técnicos de retención. No dependas de procesos manuales para eliminar datos antiguos. Configura la depuración automatizada en tu plataforma y documenta la configuración como prueba de cumplimiento. El error más común que veo es que las organizaciones tratan el GDPR como un proyecto de una sola vez en lugar de un programa continuo. Hacen la auditoría, actualizan la página de inicio, archivan el DPA y, dos años después, la plataforma se ha actualizado, el equipo de marketing ha cambiado el texto de la página de inicio y nadie ha revisado la configuración de retención. El cumplimiento del GDPR requiere un ciclo de revisión periódica; como mínimo una vez al año, y siempre que haya un cambio significativo en tus actividades de procesamiento de datos. [PREGUNTAS Y RESPUESTAS RÁPIDAS — 1 minuto] Algunas preguntas que me hacen con frecuencia. "¿Necesitamos un DPO?" — Si eres una autoridad pública, o si tus actividades principales implican el monitoreo sistemático a gran escala de personas —lo cual podría calificar para un despliegue grande de WiFi para invitados— entonces sí, necesitas un Delegado de Protección de Datos designado. Para despliegues más pequeños, es una buena práctica incluso si no es estrictamente obligatorio. "¿Podemos usar direcciones MAC para analíticas de afluencia?" — Sí, pero solo si estás utilizando datos anonimizados o agregados. Si estás rastreando direcciones MAC individuales a lo largo de las sesiones para crear perfiles de movimiento, eso constituye un procesamiento de datos personales y necesitas una base legal y una declaración en tu aviso de privacidad. "¿Qué pasa con los niños?" — Si es probable que a tu establecimiento accedan niños menores de 13 años, debes considerar el Código de los Niños de la ICO. Eso significa que no se debe realizar un perfilado de comportamiento de los niños y se deben ofrecer avisos de privacidad adecuados para su edad. [RESUMEN Y PRÓXIMOS PASOS — 1 minuto] Para concluir: el cumplimiento de GDPR y WiFi es totalmente alcanzable. La regulación no está diseñada para evitar que ofrezcas un servicio de WiFi para invitados o que recopiles datos para mejorar tus operaciones. Está diseñada para garantizar que, cuando recopiles datos, lo hagas de manera transparente, sobre una base legal válida, con la seguridad adecuada y respetando los derechos de las personas. Las cuatro conclusiones de esta sesión: establece tu base legal y documéntala; diseña tu splash page para obtener un consentimiento genuino; firma tus DPA; y aplica la retención de manera técnica, no solo en papel. Si deseas profundizar en cualquiera de estas áreas, Purple cuenta con un conjunto completo de guías de implementación sobre la recopilación de datos de origen (first-party data) a través de WiFi, y la plataforma en sí está diseñada para admitir despliegues que cumplen con GDPR de forma nativa. Gracias por escuchar. Hasta la próxima.

📚 Parte de nuestra serie principal: Enterprise WiFi Security Guide

header_image.png

Resumen Ejecutivo

Para los CTO, gerentes de TI y directores de operaciones de establecimientos, el WiFi para invitados es un arma de doble filo. Por un lado, es un servicio crítico para la experiencia del cliente y un motor potente para WiFi Analytics . Por el otro, representa una superficie significativa de riesgo para la protección de datos. Si opera Guest WiFi en sectores como Retail , Hospitality o Transport , usted está procesando datos personales bajo el Reglamento General de Protección de Datos (GDPR).

Esta guía va más allá de la jerga legal para proporcionar un marco práctico y técnico para el cumplimiento. Cubrimos los puntos de datos específicos capturados por la infraestructura de red, cómo diseñar un Captive Portal que cumpla con el umbral de consentimiento explícito y cómo implementar políticas automatizadas de retención que protejan a su organización de sanciones regulatorias, al mismo tiempo que habilitan información comercial valiosa.

Escuche nuestro informe ejecutivo de 10 minutos:

Análisis Técnico Profundo: ¿Qué Datos Está Recopilando Realmente?

Un error común entre los arquitectos de red es pensar que las direcciones MAC y las direcciones IP son identificadores puramente técnicos. Bajo el GDPR, si un punto de datos puede utilizarse, directa o indirectamente, para identificar a una persona física, constituye un dato personal.

Cuando un dispositivo se asocia con un punto de acceso WiFi, el controlador de red registra la dirección MAC. Cuando el usuario pasa por el Captive Portal, se le asigna una dirección IP. Ambos son datos personales. Si su página de inicio (splash page) incluye un formulario de registro, también está capturando información explícitamente identificable como nombres, direcciones de correo electrónico y, potencialmente, datos demográficos.

El Artículo 6 del GDPR exige una base legal para el procesamiento de cualquier dato personal. Para las implementaciones de WiFi para invitados, dos bases son principalmente relevantes:

  1. Intereses Legítimos: Se utiliza a menudo para procesar datos de conexión de red subyacentes (direcciones MAC, registros de sesión) necesarios para proporcionar un servicio seguro y funcional. Esto requiere una Evaluación de Interés Legítimo (LIA) documentada.
  2. Consentimiento: La base obligatoria para procesar datos con fines de marketing directo. El consentimiento debe ser libre, específico, informado e inequívoco.

lawful_basis_comparison_chart.png

Arquitectura de la Página de Inicio y Diseño del Consentimiento

La splash page es la interfaz crítica para el cumplimiento de GDPR. Una arquitectura que cumpla con la normativa debe separar la aceptación de los términos y condiciones del consentimiento de marketing.

  • Sin casillas premarcadas: Las opciones de inclusión de marketing deben requerir una acción deliberada por parte del usuario.
  • Consentimiento desagregado: No se puede condicionar el acceso a la red a la aceptación de recibir comunicaciones de marketing.
  • Granularidad: Si recopila datos para múltiples fines (por ejemplo, marketing por correo electrónico, marketing por SMS, intercambio con terceros), cada uno requiere un mecanismo de consentimiento independiente.
  • Transparencia: Debe haber un enlace claro al Aviso de Privacidad de su organización antes de que el usuario se conecte.

Guía de implementación: Un enfoque paso a paso

Implementar una solución de WiFi para invitados que cumpla con las normas requiere ir más allá de las políticas estáticas y pasar a la aplicación técnica.

Paso 1: Mapeo de datos y ROPA

Antes de configurar cualquier sistema, mapee el flujo de datos. Documente exactamente qué datos recopilan sus puntos de acceso, controladores y plataformas de análisis. Esto constituye su Registro de Actividades de Tratamiento (ROPA) según el Artículo 30.

Paso 2: Configurar el Captive Portal

Implemente una splash page que se adhiera estrictamente a los principios de diseño de consentimiento descritos anteriormente. Asegúrese de que la plataforma registre una marca de tiempo verificable y una dirección IP junto con cualquier consentimiento otorgado, creando un registro de auditoría inmutable.

Paso 3: Implementar la retención automatizada de datos

El Artículo 5(1)(e) dicta que los datos no deben conservarse más tiempo del necesario. Los procesos de eliminación manual son propensos a fallas. Configure su plataforma de Guest WiFi para depurar automáticamente los registros de red (por ejemplo, después de 90 días por motivos de seguridad) y los contactos de marketing inactivos de acuerdo con su programa de retención definido.

gdpr_wifi_data_flow_diagram.png

Paso 4: Firmar Acuerdos de Procesamiento de Datos (DPAs)

Si utiliza un proveedor externo para análisis de WiFi o gestión de Captive Portal, este actúa como Procesador de Datos. El Artículo 28 exige un DPA firmado que detalle el alcance, la naturaleza y el propósito del procesamiento, así como las medidas de seguridad que el procesador debe implementar.

Mejores prácticas

  • Anonimización y agregación: Al utilizar WiFi Analytics para el análisis de afluencia o tiempo de permanencia, asegúrese de que los datos estén anonimizados o agregados para mitigar los riesgos de privacidad.
  • Auditorías periódicas: Trate el cumplimiento de GDPR como un programa continuo. Realice auditorías anuales de la configuración de su splash page, los ajustes de retención y los DPA de los proveedores.
  • Derechos de los titulares de los datos: Asegúrese de contar con un proceso claro para atender las Solicitudes de Acceso de los Titulares de los Datos (DSAR) y las solicitudes de eliminación (el derecho al olvido) dentro del plazo legal de un mes.

Resolución de problemas y mitigación de riesgos

Modo de falla común: "Muros de consentimiento" Muchos establecimientos intentan forzar el consentimiento de marketing ocultando el botón "Conectar" hasta que se marca la casilla de marketing. Esto invalida el consentimiento bajo el GDPR, ya que no se otorga de forma "libre". Solución: Ofrezca opciones claras y separadas. Proporcione un incentivo para la aceptación de marketing (por ejemplo, un código de descuento), pero garantice una vía para conectarse sin tener que aceptar.

Modo de fallo común: Datos obsoletos Acumular años de datos de invitados sin un mecanismo de depuración aumenta su perfil de riesgo en caso de una vulneración de seguridad. Solución: Aproveche plataformas como Purple que ofrecen motores de políticas de retención automatizados para aplicar las reglas del ciclo de vida de sus datos de manera programática.

ROI e impacto empresarial

El cumplimiento normativo a menudo se ve como un centro de costos, pero una implementación de WiFi que cumpla con el GDPR y esté bien estructurada en realidad impulsa el valor comercial. Al generar confianza a través de prácticas de datos transparentes, los establecimientos obtienen una captura de datos de mayor calidad. Cuando los invitados optan por participar explícitamente, la base de datos de marketing resultante está altamente comprometida, lo que genera mejores tasas de conversión para promociones minoristas o programas de lealtad en el sector de la hospitalidad. Para obtener más información sobre cómo maximizar este valor, consulte nuestra guía sobre Cómo recopilar datos de origen a través de WiFi .

Definiciones clave

Captive Portal

La página web a la que se dirige a los usuarios antes de obtener acceso a una red WiFi pública, utilizada para la autenticación y la captura de consentimiento.

Esta es la interfaz principal donde los equipos de TI deben implementar mecanismos de consentimiento que cumplan con el GDPR.

Responsable del Tratamiento

La entidad que determina los fines y los medios del tratamiento de datos personales.

El operador del establecimiento (por ejemplo, el hotel o la tienda minorista) suele ser el Responsable del Tratamiento y tiene la responsabilidad legal principal.

Encargado del Tratamiento

Una entidad que trata datos personales en nombre del Responsable del Tratamiento.

Los proveedores externos, como las plataformas de analítica de WiFi en la nube (como Purple), actúan como Encargados del Tratamiento y requieren un DPA.

Acuerdo de Tratamiento de Datos (DPA)

Un contrato legalmente vinculante entre un Responsable del Tratamiento y un Encargado del Tratamiento que regula cómo se manejan los datos personales.

Los responsables de TI deben asegurarse de tener un DPA firmado con cada proveedor en la pila tecnológica de WiFi.

Base Legal

La justificación legal bajo el Artículo 6 del GDPR requerida para tratar datos personales.

Los equipos de TI deben documentar si se basan en el Consentimiento, Intereses Legítimos u otra base para cada tipo de datos recopilados.

Evaluación de Interés Legítimo (LIA)

Una evaluación de riesgos documentada que demuestra que el tratamiento de datos personales es necesario y equilibrado frente a los derechos del individuo.

Requerida al retener registros de red con fines de seguridad sin el consentimiento explícito del usuario.

Registro de Actividades de Tratamiento (ROPA)

Un documento formal que detalla todas las actividades de tratamiento de datos personales dentro de una organización.

El resultado del ejercicio inicial de mapeo de datos, requerido por el Artículo 30 para la mayoría de las implementaciones empresariales.

Solicitud de Acceso del Interesado (DSAR)

Una solicitud de un individuo para acceder a los datos personales que una organización posee sobre él.

Los equipos de TI deben contar con mecanismos técnicos para extraer y proporcionar los datos de registro y sesión de WiFi de un usuario en un plazo de un mes.

Ejemplos resueltos

Un hotel de 200 habitaciones necesita implementar WiFi para huéspedes. El director de marketing quiere capturar direcciones de correo electrónico para promocionar el restaurante del hotel, pero al director de TI le preocupa el cumplimiento de GDPR con respecto a los registros de red.

  1. El equipo de TI configura los controladores de red para retener las direcciones MAC y los datos de sesión durante 90 días bajo la base legal de 'Intereses legítimos' (para la seguridad de la red y la resolución de problemas), documentando esto en una LIA.
  2. El Captive Portal está diseñado con dos secciones distintas: una casilla de verificación obligatoria para aceptar los Términos de servicio y una casilla de verificación opcional y sin marcar para los correos electrónicos de marketing del restaurante.
  3. El hotel actualiza su Aviso de privacidad para establecer claramente estas dos actividades de procesamiento distintas y lo vincula desde la splash page.
Comentario del examinador: Este enfoque segrega correctamente las bases legales. Las operaciones de red se basan en Intereses legítimos con un límite técnico estricto de retención, mientras que el marketing se basa en un Consentimiento explícito y no condicionado, cumpliendo con los requisitos de la ICO para un consentimiento otorgado libremente.

Una gran cadena de tiendas de retail utiliza análisis de WiFi para rastrear la afluencia de clientes y el tiempo de permanencia en 50 tiendas. Quieren asegurarse de que este seguimiento no infrinja el GDPR.

La cadena de tiendas de retail configura su plataforma de análisis de WiFi para aplicar hash o seudonimizar inmediatamente las direcciones MAC al momento de la recopilación. Utilizan estos datos agregados para generar mapas de calor y tendencias de afluencia sin identificar a los compradores individuales. También colocan señalización clara en las entradas de las tiendas para informar a los clientes que se están utilizando análisis de WiFi anonimizados.

Comentario del examinador: Al anonimizar los datos en el punto de recopilación, el minorista reduce significativamente el riesgo de privacidad y traslada el análisis fuera del alcance del procesamiento directo de datos personales, al mismo tiempo que obtiene la inteligencia empresarial necesaria. La señalización física garantiza la transparencia.

Preguntas de práctica

Q1. Su equipo de marketing quiere aumentar el tamaño de su base de datos de correo electrónico. Proponen cambiar la página de inicio (splash page) de WiFi para invitados de modo que el botón "Conectarse a Internet" solo se active después de que el usuario marque una casilla aceptando recibir ofertas promocionales. ¿Cumple esto con la normativa?

Sugerencia: Considere la definición de consentimiento "libremente otorgado" del GDPR.

Ver respuesta modelo

No, esto no cumple con la normativa. Esto crea un "muro de consentimiento" o consentimiento condicionado. Bajo el GDPR, el consentimiento debe ser libremente otorgado. Si el acceso al servicio (el WiFi) se condiciona a dar el consentimiento para marketing, el consentimiento no es válido. La opción de recibir marketing debe ser independiente y opcional.

Q2. Un invitado solicita una copia de todos los datos que su establecimiento tiene sobre él (una DSAR). Su equipo de TI exporta su perfil de CRM que muestra su nombre y correo electrónico, pero ignora los registros del controlador WiFi que contienen su dirección MAC y tiempos de conexión. ¿Ha cumplido con la DSAR?

Sugerencia: Piense en lo que constituye "datos personales" bajo el GDPR.

Ver respuesta modelo

No. Debido a que las direcciones MAC y los registros de conexión pueden vincularse a la persona identificada (especialmente porque se registraron a través del Captive Portal), esos registros constituyen datos personales. Una respuesta completa a la DSAR debe incluir los datos a nivel de red asociados con su dispositivo.

Q3. Se está migrando a un nuevo proveedor de analíticas de WiFi basado en la nube. El proveedor ofrece un documento estándar de Términos de Servicio en línea. ¿Es esto suficiente para cumplir con el GDPR?

Sugerencia: Revise los requisitos para contratar a terceros encargados del tratamiento de datos.

Ver respuesta modelo

No. Según el Artículo 28, debe tener un Acuerdo de Procesamiento de Datos (DPA) formal y por escrito con el proveedor. El DPA debe detallar específicamente la naturaleza, el propósito y la duración del tratamiento, los tipos de datos personales involucrados y las obligaciones de seguridad del encargado del tratamiento.

Continúe leyendo esta serie

Comprensión de Cisco SUDI: Identidad anclada por hardware en el control de acceso seguro a la red

Esta guía explica cómo Cisco SUDI proporciona una identidad criptográficamente segura y anclada por hardware para la infraestructura de red empresarial. Aprenda cómo reemplazar las direcciones MAC vulnerables a la suplantación por certificados 802.1AR inmutables para proteger el control de acceso a la red de su recinto.

Leer la guía →

How to Configure SCEP for Automated Enterprise WiFi Certificate Enrollment

Esta guía explica cómo configurar SCEP (Simple Certificate Enrollment Protocol) para el registro automatizado de certificados de WiFi empresariales, abarcando toda la arquitectura desde PKI y NDES hasta la implementación de perfiles MDM y la validación RADIUS. Está dirigida a gerentes de TI, arquitectos de red y CTOs en hoteles, cadenas de retail, estadios, centros de convenciones y organizaciones del sector público que necesitan ir más allá de las claves precompartidas e implementar una autenticación 802.1X EAP-TLS escalable y basada en la identidad. La plataforma de superposición en la nube de Purple, que es agnóstica al hardware, se integra directamente con esta arquitectura, proporcionando la capa de WiFi para invitados y BYOD que coexiste junto con la red de personal autenticada por certificado.

Leer la guía →

Cómo implementar SCEP para la inscripción automatizada de certificados WiFi

Esta guía explica cómo implementar SCEP (Simple Certificate Enrollment Protocol) para la inscripción automatizada de certificados WiFi en entornos empresariales. Cubre el diseño completo de la arquitectura, desde el diseño de PKI y la integración con MDM hasta la secuencia obligatoria de implementación de tres pasos, y muestra a los gerentes de TI y arquitectos de red cómo eliminar las credenciales compartidas, automatizar la gestión del ciclo de vida de los certificados y cumplir con los requisitos de PCI DSS y GDPR a escala.

Leer la guía →