Passer au contenu principal

Rétention des données GDPR pour les opérateurs de WiFi partagé : combien de temps conserver les données de connexion invités et les journaux réseau

Un guide de conformité pratique pour le Royaume-Uni destiné aux DPO, architectes réseau et exploitants de sites proposant un WiFi partagé. Il sépare les décisions de limitation de conservation du GDPR du régime conditionnel de notification de rétention de l'IPA, puis traduit l'analyse responsable-sous-traitant en un calendrier de conservation, une liste de contrôle Article 28 et un flux de travail d'effacement.

Publié le Mis à jour le
📖 12 min de lecture3,491 mots3 exemples concrets10 définitions clés

Écouter ce guide

Voir la transcription du podcast
Rétention des données GDPR pour les opérateurs de WiFi partagé Bienvenue. Ce document d'information s'adresse aux personnes qui doivent prendre des décisions de rétention applicables aux hôtels, centres commerciaux, espaces de co-working, stades et lieux publics. Voici l'essentiel. Le UK GDPR n'impose pas aux opérateurs de WiFi invité un nombre de jours fixe pour la conservation des données de connexion ou des journaux réseau. L'article 5 sur la limitation de conservation exige que vous ne conserviez pas les données identifiables plus longtemps que nécessaire pour la finalité que vous avez documentée. Cela signifie qu'un paramètre unique et global pour tous les enregistrements est généralement une mauvaise approche. Commencez par le modèle d'infrastructure. Un hôtel exploitant un réseau invité pour son propre accès, l'assurance de son service et des fins de sécurité prendra généralement les décisions de responsable du traitement pour ces finalités. Un opérateur de co-working fera de même pour son réseau de membres. Mais lorsque l'opérateur fournit un SSID destiné au personnel d'une entreprise locataire, ce locataire peut décider de la raison pour laquelle les données d'identité des employés sont collectées, de leur durée de conservation et de la gestion des demandes du personnel. Dans le cadre de ce traitement, l'opérateur peut être un sous-traitant. Les mêmes données peuvent être traitées sous différentes qualités pour différentes finalités. Cartographiez la finalité avant de débattre de la qualification juridique. Ensuite, séparez vos données. Les métadonnées de connexion peuvent inclure l'adresse attribuée à un appareil, un identifiant d'appareil, l'heure de début et de fin de session, les baux DHCP, la comptabilité RADIUS et les totaux de trafic. Sur un réseau avec connexion nominative, ces enregistrements seront généralement des données personnelles car vous pouvez les associer à une personne. Pour une finalité de sécurité et de réponse aux incidents documentée, une période opérationnelle de 30 à 90 jours peut être un point de départ proportionné. Ce n'est pas un refuge juridique absolu. Validez-le en fonction de la rapidité avec laquelle vos incidents sont détectés, des systèmes que vous pouvez interroger, du risque d'intrusion et des contrôles que vous appliquez. Les données d'authentification nécessitent leur propre règle. Une adresse e-mail, un nom, un numéro de téléphone mobile et un identifiant de connexion sociale ne doivent pas suivre le même calendrier qu'un événement de pare-feu. Si la seule finalité est l'accès à un réseau invité, effacez-les ou anonymisez-les de manière irréversible une fois que l'accès a pris fin et qu'une courte période de litige documentée est passée. Si vous les utilisez à des fins de marketing, vous devez respecter la base légale du marketing et les règles relatives au marketing électronique. Le retrait du consentement met fin à l'utilisation marketing. Ne conservez que le minimum d'enregistrement d'exclusion nécessaire pour garantir que la personne ne reçoive plus de communications marketing. Les données de localisation et de présence nécessitent une conception plus rigoureuse. Les informations agrégées qui ont été véritablement anonymisées afin que les personnes ne puissent pas être identifiées ne constituent pas des données personnelles. Cependant, remplacer le nom d'une personne par un jeton ne rend pas l'information anonyme si vous pouvez réassocier le jeton. Pour les parcours identifiables, définissez une fenêtre opérationnelle courte, puis agrégez ou effacez les données. Une période de traçabilité de 30 jours peut être viable pour un site qui examine les problèmes opérationnels dans ce délai. Documentez-en la raison. Ne stockez pas de parcours de déplacement détaillés sous prétexte qu'ils pourraient s'avérer utiles plus tard. Pour les journaux de sécurité et d'abus, l'intérêt légitime peut être approprié mais il n'est pas automatique. Le test en trois parties de l'ICO s'interroge : l'objectif de sécurité est-il légitime, cette conservation est-elle nécessaire, et les intérêts de l'individu l'emportent-ils sur les vôtres ? Documentez les attentes raisonnables, la sensibilité des champs, les contrôles d'accès et le préjudice qui pourrait résulter d'une longue conservation. Si votre adresse publique partagée implique que vous ayez besoin d'une attribution historique pour une plainte d'abus, une règle de 365 jours pourrait être justifiable dans un environnement particulier. Ce n'est pas un seuil universel du GDPR. Faites-en un choix de politique documenté, réévaluez-le et minimisez les champs conservés. Parlons maintenant de l'Investigatory Powers Act du Royaume-Uni, souvent abrégé en IPA. C'est là que de nombreux guides sur le WiFi partagé se trompent. La définition juridique d'un opérateur de télécommunications est large. Le code actuel du gouvernement stipule qu'elle peut inclure les fournisseurs offrant aux invités ou aux membres du public un accès aux services de communication dans des lieux tels que les hôtels, les salons d'aéroport et les transports publics. Cela rend la question pertinente pour les opérateurs de WiFi partagé. Cela ne signifie pas que chaque établissement a une obligation automatique de conservation de douze mois. La position par défaut dans le code des avis officiels est qu'aucun opérateur n'est tenu de conserver des données en vertu de la loi tant qu'il n'a pas reçu un avis de conservation des données. En vertu de l'article 87, un avis doit être nécessaire et proportionné, il doit identifier l'opérateur, les données et la période de conservation, et il ne peut exiger une conservation de plus de douze mois. Si vous n'avez pas reçu d'avis, ne rédigez pas une politique interne affirmant que l'IPA vous oblige à conserver chaque enregistrement réseau pendant un an. Ce n'est pas ce que dit la loi. Si vous recevez un avis, faites immédiatement appel à un conseiller juridique spécialisé. Ne conservez que les données de communication concernées et pour la période réellement spécifiée. Séparez-les dans votre calendrier. Le code gouvernemental identifie les données susceptibles d'aider à identifier le qui, quand, où et comment de la communication. Les exemples incluent les adresses source et de destination, les ports, les heures de session d'accès à Internet, les identités des points d'accès et les emplacements des points d'accès. L'IPA ne transforme pas chaque journal de contenu en cible de conservation. Le contenu est une catégorie distincte. Aux fins du GDPR, une obligation légale applicable peut fournir la base de l'obligation légale de l'article 6. Mais votre calendrier doit mentionner la référence législative exacte et la portée de l'avis. Vous devez également expliquer cette conservation limitée dans vos informations de confidentialité, le cas échéant, et respecter les obligations de confidentialité associées à l'avis. La base légale ne justifie pas la collecte de données supplémentaires ou l'utilisation d'enregistrements conservés pour du marketing non lié.Que se passe-t-il si une personne demande l'effacement de ses données ? Recevez la demande, vérifiez l'identité de manière proportionnée, localisez les dossiers par catégorie de données et par finalité, et prenez une décision pour chaque catégorie plutôt que d'apporter une réponse globale. L'ICO indique que le délai de réponse habituel est d'un mois. Effacez les données qui ne sont plus nécessaires. Cessez d'utiliser les données marketing lorsque le consentement a été retiré ou si la personne s'y oppose. Lorsqu'une obligation légale s'applique, ou lorsque les données sont nécessaires pour établir, exercer ou défendre un droit en justice, expliquez l'exemption limitée et ne conservez que les données justifiées par celle-ci. Les sauvegardes nécessitent également une attention particulière. Supprimez-les des systèmes actifs, empêchez l'utilisation des données de sauvegarde et définissez clairement le calendrier de réécriture. Faites-en un système concret et non un simple PDF de politique de confidentialité. Votre calendrier de conservation doit mentionner la catégorie de données, la finalité, le rôle de responsable du traitement ou de sous-traitant, la base légale, la période par défaut, l'événement déclenchant la suppression, l'annulation pour conservation légale et le propriétaire. Configurez des tâches de purge automatisées. Conservez un registre distinct pour les suspensions de suppression pour motif légal. Testez les journaux de suppression. Fournissez au DPO un rapport d'exception trimestriel indiquant les éléments conservés au-delà de la période normale et les raisons de cette conservation. Purple peut soutenir ce modèle opérationnel grâce à des périodes de conservation configurables, des calendriers de purge automatisés et des flux de travail pour les demandes d'accès et d'effacement. Pour les parcs de locataires, utilisez une matrice de finalités et de rôles avant d'intégrer un SSID pour le personnel. Mettez ensuite en place les clauses de l'Article 28 lorsque vous effectuez un traitement sur instruction d'un locataire. Le contrat doit couvrir les instructions documentées, la sécurité, l'accès confidentiel du personnel, les sous-traitants ultérieurs, l'aide à l'exercice des droits, l'assistance en cas de violation et d'AIPD, le retour ou la suppression à la fin du service, ainsi que les droits d'audit. Avant de passer aux questions rapides, évitez quatre erreurs courantes. Premièrement, n'utilisez pas la période de conservation des sauvegardes comme période de conservation des données actives. Une sauvegarde est un contrôle de résilience, pas une raison pour conserver un profil actif. Deuxièmement, ne copiez pas une valeur de 12 mois dans la configuration de chaque fournisseur. L'avis de l'IPA, s'il y en a un, détermine le cadre légal. Troisièmement, ne regroupez pas le consentement des invités, l'authentification du personnel du locataire et les preuves de sécurité dans un seul export indifférencié. Des finalités distinctes modifient la façon dont vous répondez à une demande d'accès, la façon dont vous contractez avec le locataire et les personnes autorisées à consulter les dossiers. Quatrièmement, ne faites pas du calendrier de conservation une tâche manuelle. Si le responsable de la sécurité doit penser à supprimer un dossier à la fin de chaque trimestre, il ne s'agit pas d'un contrôle efficace. Utilisez des tâches de purge automatisées, des suspensions d'exception avec des dates d'expiration et un rapport d'audit indiquant quand le système a supprimé ou agrégé les données. Lorsqu'une période de conservation change, mettez à jour simultanément les informations de confidentialité, l'analyse d'intérêt légitime et le minuteur technique.Trois réponses rapides. Premièrement, pouvez-vous conserver les données de connexion des invités pendant une période déterminée ? Oui, si vous pouvez justifier la période exacte par rapport à une finalité déclarée. Deuxièmement, devez-vous conserver les journaux de connexion pendant douze mois en vertu de l'IPA ? Uniquement si un avis de conservation applicable l'exige, et non pas simplement parce que vous exploitez un WiFi partagé. Troisièmement, chaque locataire a-t-il besoin d'un accord de traitement des données ? Vous avez besoin d'un contrat au titre de l'Article 28 dès lors que vous êtes un sous-traitant traitant les données des employés d'un locataire selon ses instructions documentées. Si vous déterminez conjointement les finalités et les moyens, évaluez plutôt un accord de conjoint responsable du traitement au titre de l'Article 26. La prochaine étape pratique consiste à réunir votre DPO, votre responsable réseau, votre responsable commercial et chaque représentant de locataire concerné lors d'une session de travail unique. Inventoriez les données. Confirmez le rôle. Définissez la période. Créez le contrôle de purge. Testez une demande d'effacement. Et remontez rapidement tout avis relatif à l'IPA. C'est ainsi que vous conservez un historique réseau nécessaire sans pour autant constituer une archive indéfinie du comportement des visiteurs. Cette note d'information constitue une information technique et non un conseil juridique. Demandez à un conseiller qualifié de valider les faits de votre parc, vos contrats de location et tout avis légal avant de vous appuyer sur cette politique.

Fait partie de notre série principale : Guide WiFi Marketing

Rétention des données GDPR pour les opérateurs de WiFi partagé : combien de temps conserver les données de connexion invités…

Sous le régime du UK GDPR, conservez les données d'identification de connexion WiFi des invités et les journaux réseau uniquement pour la finalité documentée et pas plus longtemps. La plupart des journaux de sécurité opérationnelle peuvent justifier une courte période testée, sans règle universelle. Une période d'IPA de 12 mois s'applique uniquement lorsqu'un avis de conservation des données applicable exige la conservation de données spécifiées.1 7 9

Qu'est-ce qu'une politique de conservation des données WiFi justifiable ?

Une politique justifiable associe chaque catégorie de données à une finalité, une partie responsable, une base légale, une durée de conservation et un événement de suppression. C'est l'expression opérationnelle de l'article 5(1)(e) : les données personnelles ne doivent pas rester identifiables plus longtemps que nécessaire. L'ICO ne prescrit pas de périodes fixes. Vous devez justifier la période, la documenter, la réviser et effacer ou anonymiser les données lorsqu'elles ne sont plus nécessaires.1

Note juridique. Il s'agit d'un guide de conformité technique et non d'un avis juridique formel. Demandez à un conseiller qualifié de valider votre modèle d'infrastructure, vos contrats de locataires et tout avis d'IPA avant de vous appuyer sur un calendrier de conservation.

Pourquoi le WiFi partagé pose-t-il un problème de conformité différent ?

Le Multi-Tenant WiFi crée des niveaux de complexité qu'un réseau d'invités sur site unique ne présente pas. Vous pouvez exploiter une couche d'accès partagé pour les résidents, les membres, les invités et les visiteurs, tout en fournissant un service WiFi pour le personnel à un employeur locataire. Pour vos propres besoins, tels que la sécurité du réseau, l'assurance du service et la gestion des litiges de facturation, vous pouvez être responsable du traitement. Pour l'authentification des employés traitée uniquement selon les instructions documentées du locataire, vous pouvez être sous-traitant. La désignation figurant dans un accord commercial ne tranche pas la question.

L'ICO précise que le rôle découle de l'activité de traitement spécifique. La partie qui décide pourquoi les données sont collectées, de la base légale, des catégories de données, des destinataires, des informations de confidentialité, de la gestion des droits ou de la conservation est probablement le responsable du traitement. Un sous-traitant peut choisir les méthodes techniques, les contrôles de sécurité et les mécanismes de suppression sans devenir responsable du traitement, tant qu'il ne prend pas les décisions globales. Un même ensemble de données peut donc être séparé par finalité et par rôle. Si les deux parties déterminent conjointement les finalités et les moyens, utilisez un accord de co-responsabilité au titre de l'article 26 plutôt que de traiter la relation comme une simple prestation de sous-traitance.4

Activité WiFi partagé Question de rôle probable Contrôle pratique
Authentification par portail captif d'invités pour le propre réseau de l'opérateur L'opérateur décide-t-il de la collecte, de l'avis et de la conservation ? Enregistrez l'opérateur comme responsable du traitement pour cette finalité.
Authentification WiFi du personnel pour les employés du locataire Le locataire décide-t-il de la population, de la finalité de l'accès et de la conservation ? Utilisez les clauses de l'article 28 si l'opérateur suit les instructions du locataire.
Campagne d'engagement menée par le locataire Le locataire choisit-il l'audience et l'objectif du message ? Empêcher la réutilisation pour le marketing de l'opérateur sans base légale distincte.

Cette analyse est particulièrement importante pour les secteurs de l'Hôtellerie, du Commerce de détail, de la Santé et des Transports, où un réseau partagé peut desservir plusieurs entreprises indépendantes au sein d'un même bâtiment.

Comment devez-vous classifier les 5 catégories de données WiFi ?

Les métadonnées de connexion comprennent l'adresse IP attribuée, l'adresse MAC source, les heures de début et de fin de session, les octets transférés, les enregistrements de bail DHCP et la comptabilité RADIUS. Sur un service avec identifiant de connexion, ces champs seront généralement des données personnelles car ils peuvent être liés à un individu. Conservez les champs requis pour l'objectif de sécurité et de dépannage défini. Une période opérationnelle suggérée de 30 à 90 jours constitue une politique de départ, et non un refuge juridique statutaire. Votre délai de détection des incidents, votre modèle de menace et votre capacité d'enquête doivent déterminer la période approuvée.1 6

Les données d'authentification des invités comprennent l'adresse e-mail, le nom, le numéro de téléphone et l'identifiant d'authentification. Si vous les collectez uniquement pour autoriser une personne à accéder au WiFi invité, l'objectif d'accès prend fin avec la session. Ne conservez un historique court et documenté des litiges ou des fraudes que si vous pouvez l'expliquer. Si vous collectez également un consentement explicite pour le marketing (opt-in), séparez le dossier marketing des données d'accès. Le consentement peut être retiré, et le marketing électronique a également ses propres règles. En cas de retrait ou d'opposition, arrêtez le marketing et ne conservez que les informations de suppression minimales nécessaires pour respecter ce choix.2 6

Les données de localisation et de présence nécessitent une distinction stricte entre les parcours identifiables bruts et les résultats agrégés. Un jeton n'est pas anonyme si vous pouvez le réassocier à un identifiant de connexion. L'ICO indique que les données pseudonymisées restent généralement des données personnelles, tandis que les données qui ne permettent plus l'identification peuvent être conservées en dehors de la règle de limitation de conservation. Une période de suivi brut de 30 jours suivie d'une agrégation irréversible constitue un modèle de politique judicieux lorsque vous avez besoin d'une analyse opérationnelle à court terme. Documentez la méthode d'agrégation et testez si la réidentification reste possible.1L'historique des communications marketing inclut les envois, les ouvertures, les clics et les modifications de préférences. N'héritez pas du minuteur du journal de sécurité. Conservez-le uniquement dans le but marketing indiqué, sur la base légale qui s'applique, avec une date de révision documentée. Le point de révision de 24 mois ci-dessous est une limite opérationnelle suggérée, pas une date limite de l'ICO. Ne conservez jamais un profil d'engagement simplement parce que la personne n'a pas retiré son consentement. Si le consentement est retiré, effacez ou anonymisez l'historique marketing, à moins qu'un besoin distinct et documenté ne s'applique. Une entrée de suppression d'opt-out est différente : elle empêche de futurs messages.2 6

Les journaux d'abus et de sécurité peuvent inclure les refus de pare-feu, les événements de sécurité DNS et la comptabilité RADIUS. La sécurité des réseaux et des informations peut appuyer des intérêts légitimes, mais elle ne le fait pas automatiquement. Effectuez les tests de finalité, de nécessité et de mise en balance avant de commencer la période de conservation. Un calendrier de 365 jours peut être justifiable lorsqu'une adresse IP publique partagée nécessite des preuves d'attribution pour le traitement différé d'incidents, de réclamations ou d'assignations. Ce n'est pas un plancher GDPR. Réduisez les champs, limitez l'accès, enregistrez les recherches et révisez l'évaluation des intérêts légitimes lorsque l'architecture ou le risque change.1 6

Rétention des données GDPR pour les opérateurs de WiFi partagé : combien de temps conserver les données de connexion invités…

Flux de décision : déterminez l'identifiabilité, le rôle, la base légale et toute notification légale avant de définir la règle de purge automatisée.

Quel calendrier de conservation pouvez-vous adopter ?

Le calendrier ci-dessous est une base de référence prête à être adaptée pour un parc WiFi partagé au Royaume-Uni. Il est délibérément divisé par finalité. Adoptez-le uniquement après que le responsable du traitement a documenté la finalité, la base légale et l'évaluation des risques pour le parc. Un avis de l'IPA, une obligation de conservation légale ou une réclamation active peut remplacer une date de purge normale, mais uniquement pour les enregistrements spécifiques et la durée que l'exception justifie.1 7 9

Catégorie de données Finalité et base légale Rétention par défaut suggérée Événement de suppression ou de modification
Métadonnées de connexion et données de session DHCP ou RADIUS Sécurité du réseau et recherche d'anomalies - Article 6(1)(f), sous réserve d'une évaluation de l'intérêt légitime 90 jours Purge au jour 90 à moins qu'un incident approuvé ou qu'une conservation légale ne s'applique.
Données d'authentification d'accès invité Fournir l'accès invité et résoudre les litiges courts - Article 6(1)(b) ou 6(1)(f), selon la conception Fin de session plus 30 jours Effacer les données d'accès d'identification au jour 30.
Traces de localisation brutes identifiables Analyse opérationnelle à court terme - Article 6(1)(f), sous réserve d'une évaluation de l'intérêt légitime 30 jours Agrégation irréversible ou effacement au jour 30.
Historique des contacts et des engagements marketing Consentement ou autre base marketing documentée Retrait, opposition ou examen après 24 mois, selon la première éventualité Effacer ou anonymiser le profil. Conserver uniquement un enregistrement de suppression minimal si nécessaire.
Sécurité et preuve d'abus Sécurité du réseau, défense contre des réclamations ou obligation légale applicable 365 jours uniquement lorsque l'évaluation des intérêts légitimes (LIA) documente le besoin d'attribution d'adresse partagée Purge au 365e jour, sauf si un gel spécifique ou une obligation légale s'applique.
Données spécifiées dans un avis de conservation valide de l'IPA Conformité à l'avis - Article 6(1)(c) Période exacte de l'avis, plafonnée à 12 mois Purge à la fin de la période spécifique de l'avis, à moins qu'une autre base documentée ne s'applique.

La période de connexion de 90 jours et la période d'abus de 365 jours sont des choix de politique, non des chiffres obligatoires. Elles ne sont utiles que lorsque votre LIA écrite, votre avis de confidentialité, vos preuves système et votre conception de suppression automatisée correspondent tous. Une autorité publique doit également vérifier si elle accomplit une mission de service public, car elle ne peut pas s'appuyer sur des intérêts légitimes pour cette mission.6

L'IPA exige-t-elle qu'un opérateur de WiFi partagé conserve les journaux pendant 12 mois ?

Non, pas par défaut. La définition de l'opérateur de télécommunications selon l'IPA est large. Le code des avis 2025 du gouvernement indique qu'elle peut inclure une personne qui fournit aux clients ou aux membres du public un accès à des services de communication qui sont accessoires à un autre service, y compris des locaux commerciaux tels que des hôtels. Cela rend la question pertinente pour un opérateur de MDU, de co-working ou de WiFi géré.8 9

Mais le même code est clair sur le fait que la position par défaut est qu'aucune obligation de conservation n'existe en vertu de la loi tant qu'un avis de conservation des données n'a pas été émis. En vertu de l'article 87 de l'IPA, le secrétaire d'État ne peut émettre un avis que si l'exigence est nécessaire et proportionnée et qu'un commissaire judiciaire l'a approuvée. L'avis doit identifier l'opérateur, les données et la période. Il ne peut pas exiger une conservation de plus de 12 mois. Ne mettez pas en place une politique générique consistant à "tout conserver pendant 12 mois" simplement parce que le service pourrait répondre à une définition large d'opérateur de télécommunications.7 9

Lorsqu'un avis valide crée une obligation légale, l'article 6(1)(c) peut fournir la base juridique du UK GDPR pour le traitement nécessaire à sa conformité. Ce n'est pas une base contractuelle. L'ICO indique que vous devez identifier la disposition légale spécifique, documenter la décision et expliquer l'objectif et la base juridique dans les informations de confidentialité. L'avis n'autorise pas l'utilisation marketing secondaire ni la collecte indéterminée.3

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.

Que doit contenir un accord de locataire au titre de l'article 28 ?

Si vous traitez les données des employés du locataire uniquement selon les instructions documentées de ce dernier, un accord de traitement des données au titre de l'article 28 doit être en place avant le début de ce traitement. L'accord doit décrire l'objet et la durée, la nature et la finalité, les types de données, les catégories de personnes concernées, ainsi que les droits et obligations du responsable du traitement. Il doit ensuite contenir les engagements opérationnels ci-dessous.5

Obligation de l'article 28 Ce qu'il faut rendre opérationnel sur le WiFi du personnel
Instructions documentées Stocker les instructions approuvées du locataire en matière d'authentification, de conservation et de divulgation.
Confidentialité et sécurité Limiter l'accès privilégié, chiffrer l'accès administratif et maintenir des journaux d'audit basés sur les rôles.
Sous-traitants ultérieurs Informer le locataire des changements pertinents de sous-traitants ultérieurs et appliquer des protections équivalentes en cascade.
Assistance aux droits Définir la transmission pour les demandes d'accès, de rectification, d'effacement et d'opposition.
Support en cas de violation et DPIA Définir les canaux de notification d'incidents et l'assistance à l'évaluation de la sécurité.
Retour ou suppression en fin de contrat Choisir le retour ou la suppression sécurisée, sauf si la législation britannique exige la conservation d'un enregistrement défini.
Audit et preuve Fournir les informations et l'accès d'audit nécessaires pour démontrer la conformité.

N'utilisez pas d'accord au titre de l'Article 28 pour masquer un accord de responsables conjoints du traitement. Si l'opérateur et le locataire décident conjointement pourquoi les analyses des employés seront utilisées, quels champs sont collectés et combien de temps ils restent disponibles, évaluez plutôt l'Article 26.4

Comment devez-vous gérer une demande d'effacement ?

L'effacement au titre de l'Article 17 n'est pas une fonction de suppression en un clic. Commencez par une vérification proportionnée de l'identité. Recherchez ensuite les données par finalité et par rôle : accès invité, marketing, sécurité, instructions du locataire et toute conservation spécifique à un avis. L'ICO indique que vous devez répondre sans retard injustifié et, au plus tard, dans un délai d'un mois. Lorsque les données ne sont plus nécessaires, ou que le consentement a été retiré, effacez-les des dossiers actifs et informez les destinataires concernés si nécessaire.2

Lorsqu'une obligation légale s'applique, ou que les données sont nécessaires à la constatation, à l'exercice ou à la défense de droits en justice, le droit à l'effacement ne s'applique pas dans cette mesure. Expliquez clairement le motif limité. Conservez les données conservées séparées, empêchez toute utilisation non liée et appliquez la date de fin correspondante. Les sauvegardes nécessitent une réponse explicite : la suppression doit également couvrir les sauvegardes dans la mesure du possible. Si un écrasement immédiat est impossible, rendez l'enregistrement de sauvegarde inutilisable et divulguez le calendrier d'écrasement.2

Rétention des données GDPR pour les opérateurs de WiFi partagé : combien de temps conserver les données de connexion invités…

Un flux de travail d'effacement doit séparer les données à supprimer des enregistrements restreints conservés en vertu d'une exception documentée.

Comment cela fonctionne-t-il dans les établissements réels ?

Scénario hôtellerie : un hôtel avec accès invité et accès personnel locataire

Un hôtel de 200 chambres exploite un réseau Guest WiFi pour les visiteurs et fournit un SSID Staff WiFi à son locataire restaurateur. L'hôtel rédige deux registres de traitement distincts. Il agit en tant que responsable du traitement pour l'authentification des invités, les données de connexion de 90 jours et les enquêtes de sécurité. Le restaurant décide de la population des employés, des conditions d'accès et de la conservation pour son SSID personnel, de sorte que l'hôtel applique les conditions de l'Article 28 à ce traitement. Le contrôle mesurable est un rapport mensuel montrant que chaque session d'invité de plus de 90 jours a été purgée, tandis que toute exception comporte une référence d'incident ou de notification.

Scénario commerce de détail : une destination de shopping sur une seule adresse publique

Un site commercial utilise une seule adresse IP de sortie publique pour plusieurs boutiques. Son LIA de sécurité explique pourquoi des allégations d'abus tardives peuvent nécessiter une attribution à une connexion spécifique. Il définit un calendrier de conservation des preuves de sécurité de 365 jours, mais conserve les traces brutes de localisation identifiables pendant 30 jours avant leur agrégation. Le contrôle mesurable est une révision trimestrielle du LIA doublée d'un test confirmant qu'un analyste de sécurité peut reconstituer un incident autorisé sans accéder aux données de localisation brutes expirées.

Scénario d'événements : un centre de conférences avec des publics appartenant aux sponsors

Un centre de conférences fournit un accès aux participants tandis que les sponsors collectent des consentements via des parcours aux couleurs de leur propre marque. Le site reste responsable du traitement des données de service et de sécurité. Chaque sponsor contrôle ses propres finalités marketing et ne doit recevoir que les consentements qu'il est autorisé à utiliser. Le contrôle mesurable est un test préalable à l'événement prouvant que le retrait du consentement sur le parcours d'un sponsor supprime les communications de ce sponsor sans supprimer les preuves de sécurité étroitement conservées par le site.

Que devez-vous faire ensuite ?

Commencez par un atelier de rétention de 60 minutes, et non par un modèle de politique. Réunissez votre DPO, votre architecte réseau, votre responsable des opérations du site et chaque représentant des locataires concernés. Construisez un tableau des champs provenant de la page de connexion, du DHCP, du RADIUS, du pare-feu, du DNS et des composants d'analyse. Pour chaque champ, déterminez la finalité, le rôle de responsable du traitement ou de sous-traitant, la base légale, la durée de conservation, l'action de suppression, le responsable de l'audit et le processus de conservation légale.

Configurez ensuite le système pour effectuer le travail. Purple propose des périodes de conservation configurables, des calendriers de purge automatisés, des outils de demande d'accès et des flux de suppression qui soutiennent ce modèle opérationnel. Séparez distinctement votre environnement Guest WiFi de toutes les finalités de WiFi personnel des locataires. Lorsque vous utilisez WiFi Analytics, agrégez ou anonymisez les données avant la fin de la fenêtre de conservation identifiable. Une solution cloud superposée doit faciliter l'application uniforme des politiques sur l'ensemble d'un parc distribué, et non prolonger par défaut la durée de vie des enregistrements.

Pour des contrôles connexes, comparez la conception de la conservation des données avec Hardening RADIUS against MD5 collision attacks (BlastRADIUS), Privacy by design: anonymising WiFi data for GDPR compliance et MDU WiFi tenant session tracking and abuse attribution. Pour un contexte plus large, consultez The definitive timeline of WiFi: from ALOHAnet to WiFi 7 and beyond, Guest WiFi Management: Smart Authentication & Segmentation, Cloud Wifi Management: Secure Enterprise Connectivity 2026 et Purple appoints Imani Butler as Growth Director, North America.

Questions fréquemment posées

Combien de temps puis-je conserver les données de connexion WiFi invité selon le GDPR ?

Conservez-les uniquement tant que l'accès, le litige, la sécurité ou tout autre objectif déclaré reste nécessaire. Un point de départ pratique pour l'authentification d'accès seul est la fin de la session plus une courte période de litige documentée, comme 30 jours. Il s'agit d'un choix de politique interne, et non d'une règle du GDPR. Enregistrez l'objectif, la base légale et l'événement de suppression, puis testez la purge.

La loi britannique Investigatory Powers Act exige-t-elle 12 mois d'historique de connexion WiFi ?

Non. L'IPA ne crée pas d'obligation automatique de 12 mois pour chaque opérateur de WiFi partagé. Une obligation de conservation ne commence que lorsqu'un avis de conservation de données applicable est émis. Cet avis définit les données de communication concernées et la période de conservation, qui ne peut dépasser 12 mois. Demandez immédiatement conseil à un spécialiste si vous en recevez un.7 9

Suis-je responsable du traitement ou sous-traitant pour les employés d'un locataire sur le WiFi personnel ?

Cela dépend de l'activité de traitement. Si le locataire décide de la population d'employés, de l'objectif, des mentions d'information, de la gestion des droits et de la conservation pendant que vous gérez le service selon des instructions documentées, vous êtes probablement sous-traitant pour cette activité. Si vous prenez ces décisions pour votre propre compte, vous êtes responsable du traitement. Lorsque les deux parties décident conjointement des objectifs et des moyens essentiels, évaluez la co-responsabilité.4

Quelle est la bonne période de conservation des journaux d'adresses IP sur un réseau WiFi partagé ?

Il n'y a pas de période prescrite par le UK GDPR. Définissez une période proportionnée liée aux besoins de sécurité et de dépannage déclarés. Ce guide suggère une durée par défaut de 90 jours pour les métadonnées de connexion. Ne prolongez à 365 jours que si une analyse d'intérêt légitime (LIA) documentée justifie un besoin réel d'attribution d'adresses partagées ou de gestion des réclamations, avec une minimisation des données et des contrôles d'accès.1 6

Que dois-je faire face à une demande d'effacement alors que j'ai l'obligation légale de conserver les données de trafic ?

Effacez les enregistrements qui ne sont plus nécessaires, mais conservez uniquement les données strictes et la période requise par l'obligation légale. Répondez dans un délai d'un mois, expliquez l'exemption applicable et empêchez que les données conservées soient utilisées à d'autres fins. Appliquez la même décision aux sauvegardes en les supprimant ou en les rendant inutilisables jusqu'à leur écrasement planifié.2 3

Ai-je besoin d'un accord de traitement des données (DPA) avec chaque organisation locataire ?

Vous avez besoin d'un accord de traitement des données au titre de l'Article 28 chaque fois que vous traitez les données des employés d'un locataire selon ses instructions documentées. Vous n'en avez pas besoin simplement parce que vous partagez un bâtiment. Si les deux parties déterminent ensemble les objectifs et les moyens essentiels, un accord de co-responsabilité au titre de l'Article 26 peut être nécessaire à la place.4 5

Puis-je conserver l'historique marketing jusqu'à ce qu'un invité retire son consentement ?

Non. Le consentement actif ne supprime pas l'obligation de limitation de la conservation. Définissez et documentez une période de révision pour l'historique marketing, par exemple une révision tous les 24 mois, puis supprimez ou anonymisez les données qui ne servent plus l'objectif énoncé. En cas de retrait ou d'opposition, arrêtez le marketing et conservez uniquement les données de suppression minimales nécessaires pour respecter ce choix.1 2

Références

Définitions clés

Limitation de la conservation

Le principe de l'Article 5(1)(e) exigeant que les données personnelles identifiables ne soient pas conservées plus longtemps que nécessaire aux fins de leur traitement.

Utilisez-la pour justifier une durée approuvée pour chaque type d'enregistrement WiFi, plutôt qu'une règle générale de conservation des journaux.

Métadonnées de connexion

Données relatives à une session d'accès réseau, telles que l'adresse IP, l'identifiant de l'appareil, les heures de session, le bail DHCP et l'enregistrement d'authentification RADIUS.

Elles peuvent devenir des données personnelles lorsque vous pouvez associer la session à une personne nommée.

Bail DHCP

Un enregistrement temporaire attribuant une adresse IP à un appareil sur un réseau.

Il facilite la recherche d'incidents et l'attribution, mais doit faire l'objet de sa propre analyse de conservation.

Comptabilité RADIUS

Enregistrements d'authentification, d'autorisation et de comptabilité générés lorsqu'un appareil accède à un réseau.

Elle est souvent essentielle pour lier l'identité à la session lors d'une enquête sur un WiFi partagé.

Pseudonymisation

Une technique qui réduit l'identification directe en remplaçant les données par un jeton ou un code, tout en maintenant la possibilité de réidentification.

Il s'agit d'une mesure de protection, pas d'une dispense automatique des obligations de conservation du GDPR.

Anonymisation

Une transformation qui rend l'identification impossible dans la pratique.

Utilisez-la après la période opérationnelle brute lorsque vous n'avez besoin que d'analyses WiFi agrégées.

Évaluation des intérêts légitimes

Une analyse documentée de la finalité, de la nécessité et de l'équilibre pour une finalité de traitement relevant de l'Article 6(1)(f).

Réalisez-la avant de conserver les journaux de sécurité au-delà du strict besoin opérationnel.

Avis de rétention des données

Un avis au titre de la section 87 de l'IPA exigeant d'un opérateur de télécommunications spécifié qu'il conserve des données de communication pertinentes précises pendant une période définie.

Il peut créer une base d'obligation légale, mais ne constitue pas un devoir systématique pour chaque opérateur de WiFi invité.

Contrat de sous-traitance Article 28

Un contrat régissant le traitement effectué par un sous-traitant sur la base des instructions documentées d'un responsable du traitement.

Utilisez-le pour le traitement du WiFi personnel des locataires, lorsque le locataire contrôle le pourquoi et l'essentiel du comment.

Suspension de suppression

Une exception documentée et limitée dans le temps empêchant la suppression d'enregistrements requis pour une enquête, une réclamation ou une obligation légale spécifique.

Elle doit uniquement suspendre la règle de purge concernée, et non conserver l'ensemble des données WiFi historiques.

Exemples concrets

Un hôtel de 200 chambres propose un WiFi invité et un SSID WiFi personnel pour son restaurant locataire. Comment doit-il séparer ses décisions de conservation ?

Créez deux registres de traitement. L'hôtel agit en tant que responsable du traitement pour l'authentification des invités, les données de connexion de 90 jours et ses propres enquêtes de sécurité. Le restaurant définit la finalité, la population et la conservation de ses employés, de sorte que l'hôtel opère selon les termes de l'Article 28. Prouvez la conformité grâce à un rapport mensuel de purge et un motif consigné pour chaque exception.

Un site commercial utilise une seule adresse de sortie publique pour plusieurs unités. Comment peut-il conserver les preuves d'abus sans conserver indéfiniment l'historique des localisations ?

Documentez le besoin d'attribution dans une évaluation de l'intérêt légitime, limitez les preuves de sécurité aux champs nécessaires et définissez une politique de journal d'abus révisable de 365 jours uniquement là où le contexte de l'adresse partagée le justifie. Conservez les données brutes de localisation identifiables pendant 30 jours, puis agrégez-les de manière irréversible ou effacez-les. Testez le processus chaque trimestre par rapport à un scénario d'incident autorisé.

Un centre de conférences fournit un accès tandis que les sponsors collectent séparément des consentements à leur propre marque. Quels enregistrements doivent rester la propriété du site ?

Traitez les enregistrements de service et de sécurité réseau comme des données liées à la finalité de responsable du traitement du site. Ne transmettez aux sponsors que les consentements qu'ils sont en droit d'utiliser pour leur propre finalité marketing déclarée. Avant chaque événement, vérifiez qu'un retrait de consentement auprès d'un sponsor supprime les communications de ce dernier tout en préservant uniquement les preuves de sécurité strictement justifiées du site.

Continuer la lecture de cette série

Comment exploiter le SMS en marketing pour augmenter les visites de retour

Ce guide de référence technique décrit comment les sites d'entreprise peuvent intégrer les analyses WiFi aux moteurs de marketing par SMS pour stimuler les visites répétées. Il détaille l'architecture requise pour capturer les données de présence en temps réel, déclencher des campagnes SMS automatisées basées sur le comportement physique et mesurer l'impact direct sur les taux de retour. En alignant l'infrastructure réseau avec l'automatisation du marketing, les équipes informatiques et opérationnelles peuvent établir un canal à haut rendement pour la fidélisation de la clientèle.

Lire le guide →

Le marketing basé sur les données first-party : un guide complet pour les entreprises

Ce guide explique comment élaborer une stratégie solide de marketing basé sur les données first-party en utilisant les réseaux WiFi invités d'entreprise. Il couvre l'architecture technique pour la capture sécurisée des données via les portails captifs, les flux de consentement conformes au GDPR, les modèles d'intégration CRM et le déploiement de campagnes automatisées. Les exploitants de sites dans les secteurs de l'hôtellerie, du commerce de détail, de l'événementiel et des environnements publics y trouveront des conseils pratiques pour transformer des visiteurs passifs en une audience marketing qualifiée et propriétaire.

Lire le guide →

Plateforme de gestion des données clients : un guide complet pour les entreprises

Ce guide explique comment les exploitants de sites peuvent déployer une plateforme de gestion des données clients pour unifier les données visiteurs fragmentées. Il couvre l'architecture technique, les stratégies d'intégration et le rôle crucial du Guest WiFi dans la création de profils de données de première partie.

Lire le guide →

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.