The Compliance Playbook: GDPR और Guest WiFi डेटा प्राइवेसी
यह व्यापक गाइड IT मैनेजरों और वेन्यू ऑपरेटरों को GDPR-compliant guest WiFi नेटवर्क बनाने के लिए एक तकनीकी ढांचा प्रदान करती है। यह सहमति के तंत्र, नेटवर्क सेगमेंटेशन, स्वचालित डेटा रिटेंशन, और अनुपालन को एक कानूनी दायित्व से बदलकर एक मजबूत फ़र्स्ट-पार्टी डेटा एसेट में बदलने का विवरण देती है।
इस गाइड को सुनें
पॉडकास्ट ट्रांसक्रिप्ट देखें
📚 हमारी मुख्य श्रृंखला का हिस्सा: Guest WiFi Guide →

कार्यकारी सारांश (Executive Summary)
Guest WiFi डेटा एकत्र करने के लिए एक विनियमित समापन बिंदु (regulated endpoint) है। प्रत्येक होटल, रिटेल चेन, स्टेडियम और कॉन्फ्रेंस सेंटर जो सार्वजनिक नेटवर्क एक्सेस प्रदान करता है, वह उस क्षण डेटा नियंत्रक बन जाता है जब कोई अतिथि कनेक्ट होता है, जो GDPR के तहत आता है। गैर-अनुपालन (non-compliance) के मामले में, Information Commissioner's Office (ICO) 20 मिलियन यूरो या वैश्विक वार्षिक टर्नओवर का 4% तक का जुर्माना लगा सकता है।
यह गाइड IT प्रबंधकों, नेटवर्क आर्किटेक्ट्स और ऑपरेशन्स निदेशकों को यह सुनिश्चित करने के लिए एक व्यावहारिक, व्यावहारिक रूपरेखा प्रदान करती है कि उनकी Guest WiFi सेवाएं पूरी तरह से अनुपालन करती हैं। हम Guest WiFi के माध्यम से एकत्र किए जाने वाले विशिष्ट डेटा प्रकारों, सहमति और डेटा प्रोसेसिंग के लिए कानूनी आवश्यकताओं, और अनुपालन समाधान को लागू करने के लिए विक्रेता-तटस्थ सर्वोत्तम प्रथाओं (best practices) का पता लगाते हैं।
आप सीखेंगे कि Captive Portal के डिज़ाइन से लेकर डेटा प्रतिधारण (data retention) नीतियों के स्वचालन तक एक सुरक्षित प्रणाली तैयार करके गैर-अनुपालन से जुड़े कानूनी और वित्तीय जोखिमों को कैसे कम किया जाए। इन सिद्धांतों का पालन करके, व्यवसाय अपने Guest WiFi को एक संभावित अनुपालन जोखिम से एक रणनीतिक संपत्ति में बदल सकते हैं जो उपयोगकर्ताओं की गोपनीयता का सम्मान करते हुए व्यावसायिक विकास को बढ़ावा देती है।
तकनीकी गहन विश्लेषण (Technical Deep-Dive)
Guest WiFi के लिए GDPR अनुपालन को समझने की शुरुआत संसाधित किए जा रहे डेटा के स्पष्ट मूल्यांकन के साथ होती है। विनियमन के अनुसार, व्यक्तिगत डेटा को मोटे तौर पर किसी पहचाने गए या पहचान योग्य प्राकृतिक व्यक्ति से संबंधित किसी भी जानकारी के रूप में परिभाषित किया गया है। Guest WiFi नेटवर्क के संदर्भ में, इसमें कई व्यवसायों की धारणा से कहीं अधिक व्यापक डेटा बिंदु शामिल हैं। इस डेटा का गलत वर्गीकरण अनुपालन रणनीति में एक बुनियादी त्रुटि है।
Guest WiFi में डेटा श्रेणियां
Guest WiFi नेटवर्क के माध्यम से एकत्र किए गए डेटा को चार मुख्य श्रेणियों में विभाजित किया जा सकता है। प्रत्येक श्रेणी का GDPR अनुपालन पर अलग-अलग प्रभाव पड़ता है, विशेष रूप से प्रसंस्करण (processing) के लिए कानूनी आधार और आवश्यक प्रतिधारण अवधि के संबंध में।1. पंजीकरण डेटा: नाम, ईमेल पता, फोन नंबर और सोशल मीडिया प्रोफाइल डेटा। यह वह स्पष्ट जानकारी है जो मेहमान आपके Captive Portal पर प्रदान करते हैं। प्राथमिक कानूनी आधार सहमति है, और यह स्वैच्छिक, विशिष्ट, सूचित और स्पष्ट रूप से दी जानी चाहिए। 2. डिवाइस और सत्र डेटा: MAC एड्रेस, IP एड्रेस, कनेक्शन टाइमस्टैम्प और सत्र की अवधि। इन्हें स्वचालित रूप से एकत्र किया जाता है। कानूनी आधार आमतौर पर नेटवर्क प्रबंधन और सुरक्षा के लिए वैध हित होता है, बशर्ते आपने वैध हित मूल्यांकन (Legitimate Interest Assessment) किया हो। 3. स्थान डेटा: भौतिक स्थान निर्देशांक, ठहरने का समय और गतिविधि के रास्ते, जो WiFi एक्सेस पॉइंट के त्रिकोणीयकरण (triangulation) से प्राप्त होते हैं। इसे WiFi Analytics सिस्टम द्वारा संसाधित किया जाता है। चूंकि स्थान ट्रैकिंग दखल देने वाली हो सकती है, इसलिए इसके लिए स्पष्ट प्रकटीकरण और अक्सर स्पष्ट सहमति की आवश्यकता होती है, विशेष रूप से तब जब इसका उपयोग प्रोफाइलिंग के लिए किया जा रहा हो। 4. उपयोग डेटा: एप्लिकेशन का उपयोग, ब्राउज़िंग व्यवहार और बैंडविड्थ की खपत। यदि आप ट्रैफ़िक की सामग्री का निरीक्षण कर रहे हैं, तो आपको एक बहुत ही स्पष्ट कानूनी आधार की आवश्यकता है। इस ट्रैफ़िक को सुरक्षित रूप से प्रबंधित करने के तरीके के बारे में मार्गदर्शन के लिए हमारे गाइड Bandwidth Management: A Practical Guide for 2026 को देखें।
Captive Portal अनुपालन आर्किटेक्चर
अनुपालन के लिए Captive Portal आपका प्राथमिक इंटरफ़ेस है। यहीं पर आप डेटा प्रोसेसिंग के लिए कानूनी आधार स्थापित करते हैं।
सबसे आम आर्किटेक्चरल गलती बंडलिंग है। यदि आप किसी मेहमान को नेटवर्क तक पहुँचने के लिए मार्केटिंग ईमेल स्वीकार करने के लिए बाध्य करते हैं, तो वह सहमति स्वैच्छिक रूप से नहीं दी गई है और GDPR अनुच्छेद 7 के तहत अमान्य है। आपको एक अनबंडल सहमति लागू करनी होगी।
आपके Captive Portal में कम से कम दो अलग-अलग सहमति तत्व होने चाहिए:
- नेटवर्क एक्सेस के लिए उपयोग की शर्तों को स्वीकार करने के लिए एक अनिवार्य चेकबॉक्स।
- मार्केटिंग संचार के लिए सहमति देने के लिए एक वैकल्पिक, पहले से अनचेक किया गया चेकबॉक्स।
GDPR रीसाइटल 32 स्पष्ट रूप से पहले से चेक किए गए बॉक्स को प्रतिबंधित करता है। इसके अतिरिक्त, अनुच्छेद 13 के तहत आपके पोर्टल को उपयोगकर्ता द्वारा डेटा सबमिट करने से पहले एक स्पष्ट गोपनीयता नीति प्रदर्शित करनी चाहिए। इस नोटिस में यह बताया जाना चाहिए कि आप कौन सा डेटा एकत्र कर रहे हैं, क्यों कर रहे हैं, आप इसे कब तक रख रहे हैं और इसे किसके साथ साझा कर रहे हैं।
महत्वपूर्ण बात यह है कि आपके सिस्टम को एक सहमति ऑडिट लॉग बनाए रखना चाहिए। इस लॉग में यह रिकॉर्ड होना चाहिए कि किसने सहमति दी, कब दी, किस बात पर सहमति दी और उस समय प्रदर्शित गोपनीयता नीति का सटीक संस्करण क्या था। यह आपके अनुपालन का प्रमाण है।
नेटवर्क सेगमेंटेशन और सुरक्षा
नेटवर्क आर्किटेक्चर के दृष्टिकोण से, सेगमेंटेशन पर कोई समझौता नहीं किया जा सकता है। आपके गेस्ट WiFi ट्रैफ़िक को एक समर्पित VLAN (Virtual Local Area Network) में अलग किया जाना चाहिए जो आपके कॉर्पोरेट नेटवर्क से पूरी तरह से अलग हो। गेस्ट डिवाइसों को आंतरिक सबनेट तक पहुँचने से रोकने के लिए एक्सेस कंट्रोल लिस्ट का उपयोग करें, और क्लाइंट आइसोलेशन सक्षम करें ताकि गेस्ट डिवाइस आपस में संचार न कर सकें। यह मेहमानों और आपकी कॉर्पोरेट संपत्तियों दोनों की सुरक्षा करता है। इन सिद्धांतों के बारे में अधिक जानकारी के लिए, What Is Secure WiFi: Essential Guide for Business 2026 देखें।
ऑथेंटिकेशन के लिए, अपने वायरलेस LAN कंट्रोलर को क्लाउड RADIUS सर्वर के साथ इंटीग्रेट करें। जब कोई उपयोगकर्ता Captive Portal फ़्लो पूरा करता है, तो प्लेटफ़ॉर्म एक्सेस देने के लिए कंट्रोलर को एक RADIUS-Access-Accept संदेश भेजता है। यह ऑथेंटिकेशन लेयर और डेटा कैप्चर लेयर के बीच एक स्पष्ट अंतर सुनिश्चित करता है। एन्क्रिप्शन के लिए, यदि आपका हार्डवेयर इसका समर्थन करता है, तो आपकी गेस्ट SSID को WPA3 का उपयोग करना चाहिए। कम से कम AES एन्क्रिप्शन के साथ WPA2 लागू करें। इसके अतिरिक्त, आपका Captive Portal वैध TLS प्रमाणपत्र के साथ HTTPS पर डिलीवर होना चाहिए। HTTP पर व्यक्तिगत डेटा कैप्चर फॉर्म प्रस्तुत करना एक गंभीर सुरक्षा चूक है।

इम्प्लीमेंटेशन गाइड
GDPR के अनुकूल गेस्ट WiFi नेटवर्क को लागू करने के लिए हार्डवेयर, सॉफ़्टवेयर और पॉलिसी लेयर्स पर एक व्यवस्थित दृष्टिकोण की आवश्यकता होती है।
- हार्डवेयर चयन: सुनिश्चित करें कि आपके एक्सेस पॉइंट VLAN टैगिंग, क्लाइंट आइसोलेशन और WPA3 का समर्थन करते हैं। Purple का प्लेटफ़ॉर्म हार्डवेयर-स्वतंत्र है और Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti, UniFi, Cambium, Extreme Networks और Fortinet के साथ सहजता से इंटीग्रेट होता है। सामान्य उपभोक्ता श्रेणी के हार्डवेयर का उपयोग न करें; क्यों उपभोक्ता WiFi उपकरण आपके गेस्ट नेटवर्क के लिए सही नहीं हैं देखें।
- Captive Portal Design: एक स्पैश पेज तैयार करें जिसमें सहमति को बिल्कुल अलग (unbundled) रखा गया हो। यह सुनिश्चित करें कि डेटा सबमिट करने से पहले गोपनीयता नीति सुलभ हो। यदि आप ऐसे क्षेत्रों में काम कर रहे हैं जहाँ विशिष्ट सोशल लॉगिन की आवश्यकता होती है, तो सुनिश्चित करें कि डेटा शेयरिंग पारदर्शी हो। उदाहरण के लिए देखें हमारा मार्गदर्शिका Integration der WeChat-WiFi-Authentifizierung: Captive Portal Onboarding für APAC-Kunden ।
- डेटा रिटेंशन का स्वचालन: अपने प्लेटफ़ॉर्म को इस तरह कॉन्फ़िगर करें कि आपकी रिटेंशन नीति के अनुसार डेटा स्वचालित रूप से डिलीट हो जाए। बड़े पैमाने पर डेटा होने पर मैन्युअल रूप से हटाना व्यावहारिक नहीं है।
- विक्रेता समझौते: सुनिश्चित करें कि आपके गेस्ट WiFi प्रदाता, CRM प्रदाता और इन डेटा को प्रोसेस करने वाले किसी भी अन्य तीसरे पक्ष के साथ आपका एक हस्ताक्षरित डेटा प्रोसेसिंग समझौता (DPA) हो।
बेस्ट प्रैक्टिसेस
अनुपालन बनाए रखने और विश्वास बनाने के लिए, इन उद्योग-मानक बेस्ट प्रैक्टिसेस का पालन करें:
- डेटा न्यूनीकरण (Data Minimisation): केवल वही डेटा एकत्र करें जिसकी आपको वास्तव में आवश्यकता है। यदि आपके पास फ़ोन नंबर के लिए कोई निश्चित व्यावसायिक उपयोग का मामला नहीं है, तो Captive Portal पर इसके लिए न पूछें।
- स्वचालित स्टोरेज सीमा: डेटा के लिए सख्त रिटेंशन अवधि लागू करें। सेशन लॉग 30 दिनों के बाद हटा दिए जाने चाहिए। सहमति के प्रमाण को सेवा संबंध की अवधि और उसके बाद दो वर्षों तक बनाए रखा जाना चाहिए। सहमति वापस लेने के तुरंत बाद मार्केटिंग प्रोफ़ाइल को डिलीट कर दिया जाना चाहिए।
- डेटा विषयों के अधिकारों को सक्षम करना: एक सेल्फ़-सर्विस प्राथमिकता केंद्र प्रदान करें जहाँ गेस्ट अपनी सहमति को मैनेज कर सकें, अपने डेटा तक पहुँच का अनुरोध कर सकें, या उसे हटाने (भूल जाने के अधिकार) का अनुरोध कर सकें। यह डेटा विषय पहुँच अनुरोधों (DSARs) को संभालने के परिचालन बोझ को काफी कम करता है।
- DPIA का संचालन: GDPR आर्टिकल 35 के तहत डेटा प्रोटेक्शन इम्पैक्ट असेसमेंट (DPIA) कानूनी रूप से आवश्यक है यदि आपके परिनियोजन में बड़े पैमाने पर लोकेशन ट्रैकिंग या व्यवहार संबंधी प्रोफ़ाइलिंग शामिल है।
समस्या निवारण और जोखिम न्यूनीकरण
एक मजबूत आर्किटेक्चर के बावजूद, जोखिम बने रहते हैं। इन आम विफलता बिंदुओं को सक्रिय रूप से हल करें:
- सहमति की थकान: यदि आपका पोर्टल बहुत जटिल है, तो उपयोगकर्ता डिस्कनेक्ट हो जाएंगे या बिना सोचे-समझे क्लिक कर देंगे। वैल्यू एक्सचेंज को स्पष्ट रखें: एक ईमेल आईडी और वैकल्पिक मार्केटिंग के बदले में तेज़, मुफ़्त WiFi।
- अनुपस्थित DPAs: आपका गेस्ट WiFi प्लेटफ़ॉर्म प्रदाता एक डेटा प्रोसेसर है। यदि आप उनके साथ बिना हस्ताक्षरित DPA के व्यक्तिगत डेटा साझा करते हैं, तो आप उल्लंघन कर रहे हैं। डेटा का प्रवाह शुरू होने से पहले यह सुनिश्चित करें कि अनुबंध लागू हैं।* डेटा उल्लंघन की रिपोर्टिंग में देरी: GDPR आर्टिकल 33 के अनुसार, आपको व्यक्तिगत डेटा उल्लंघन के बारे में पता चलने के 72 घंटों के भीतर उसकी सूचना सुपरवाइजरी अथॉरिटी को देनी होगी। इस समय-सीमा को अपनी इंसिडेंट रिस्पॉन्स योजना में शामिल करें; रिपोर्ट करने के लिए जांच पूरी होने का इंतजार न करें।
ROI और व्यावसायिक प्रभाव
अनुपालन (Compliance) केवल एक नियामक बाधा नहीं है, बल्कि एक रणनीतिक संबल है। एक GDPR-अनुकूल Guest WiFi प्लेटफॉर्म आपको दुनिया भर के कुल कारोबार के 4% तक के जुर्माने से बचाता है, साथ ही एक मापने योग्य ROI भी प्रदान करता है।
डिकपल्ड, सचेत ऑप्ट-इन्स (Opt-ins) लागू करके आप फर्स्ट-पार्टी डेटा का एक उच्च-गुणवत्ता वाला डेटाबेस तैयार करते हैं। हालांकि मार्केटिंग ऑप्ट-इन्स की कुल संख्या एक गैर-अनुपालन वाले, कपल्ड दृष्टिकोण की तुलना में कम हो सकती है, लेकिन इसके इंटरैक्शन रेट (ओपन रेट, क्लिक रेट और कन्वर्शन) काफी अधिक होते हैं क्योंकि इस ऑडियंस ने सक्रिय रूप से आपसे जुड़ने का विकल्प चुना है।
इसके अलावा, एक अनुपालन-अनुकूल प्लेटफॉर्म नैतिक रूप से प्राप्त बिजनेस इंटेलिजेंस प्रदान करता है। Einzelhandel (रिटेल) और Gastgewerbe (हॉस्पिटैलिटी) जैसे उद्योगों में, यह डेटा परिचालन में सुधारों को बढ़ावा देता है - जैसे कि विजिटर ट्रैफिक के आधार पर स्टाफिंग को अनुकूलित करना या मेहमानों के अनुभव को व्यक्तिगत बनाना। ISO 27001 प्रमाणित Purple का प्लेटफॉर्म पहले ही 440 मिलियन लॉगिन प्रोसेस कर चुका है और 29 बिलियन डेटा पॉइंट एकत्र कर चुका है, जो यह साबित करता है कि स्केलेबिलिटी और सख्त अनुपालन एक साथ सफलतापूर्वक सह-अस्तित्व में रह सकते हैं।
मुख्य परिभाषाएं
डेटा कंट्रोलर (Data Controller)
वह संस्था जो व्यक्तिगत डेटा को प्रोसेस करने के उद्देश्यों और साधनों को निर्धारित करती है। जब कोई वेन्यू guest WiFi की पेशकश करता है, तो वह डेटा कंट्रोलर के रूप में कार्य करता है और प्राथमिक कानूनी जिम्मेदारी रखता है।
IT मैनेजरों को यह समझना चाहिए कि WiFi प्लेटफॉर्म को आउटसोर्स करने से कानूनी दायित्व आउटसोर्स नहीं होता है।
डेटा प्रोसेसर (Data Processor)
एक इकाई जो डेटा कंट्रोलर की ओर से व्यक्तिगत डेटा को प्रोसेस करती है। Purple, WiFi प्लेटफॉर्म प्रदाता के रूप में, एक डेटा प्रोसेसर के रूप में कार्य करता है।
वेन्यू के गेस्ट डेटा को कानूनी रूप से संभालने के लिए एक औपचारिक डेटा प्रोसेसिंग एडेंडम (DPA) की आवश्यकता होती है।
Captive Portal
वह स्प्लैश पेज या वेब पेज जिसे किसी यूजर को सार्वजनिक नेटवर्क तक पहुंच प्राप्त करने से पहले देखना और उसके साथ इंटरैक्ट करना आवश्यक होता है।
यह प्राथमिक इंटरफ़ेस है जहाँ वेन्यू प्राइवेसी नोटिस प्रस्तुत करते हैं और वैध सहमति प्राप्त करते हैं।
अनबंडल्ड कंसेंट (Unbundled Consent)
सहमति के अनुरोधों को अन्य नियमों और शर्तों से अलग करने की प्रथा। मार्केटिंग सहमति सेवा की शर्त नहीं हो सकती।
यह सुनिश्चित करने के लिए captive portal डिजाइन के लिए आवश्यक है कि GDPR के तहत सहमति को 'स्वतंत्र रूप से दी गई' माना जाए।
MAC Address
मीडिया एक्सेस कंट्रोल एड्रेस; एक नेटवर्क इंटरफ़ेस कंट्रोलर को असाइन किया गया एक विशिष्ट आइडेंटिफायर। GDPR के तहत, किसी यूजर से लिंक होने पर इसे व्यक्तिगत डेटा माना जाता है।
भले ही कोई यूजर ईमेल प्रदान न करे, उनके MAC Address को लॉग करना व्यक्तिगत डेटा को प्रोसेस करने के समान है।
VLAN Segmentation
एक भौतिक नेटवर्क को कई तार्किक नेटवर्कों में विभाजित करना। Guest WiFi ट्रैफ़िक को कॉर्पोरेट ट्रैफ़िक से अलग किया जाना चाहिए।
गेस्ट डिवाइसेज को आंतरिक कंपनी एसेट्स तक पहुँचने से रोकने के लिए एक बुनियादी सुरक्षा नियंत्रण।
RADIUS
रिमोट ऑथेंटिकेशन डायल-इन यूजर सर्विस; एक नेटवर्किंग प्रोटोकॉल जो केंद्रीकृत ऑथेंटिकेशन, ऑथराइजेशन और अकाउंटिंग प्रबंधन प्रदान करता है।
नेटवर्क एक्सेस देने से पहले captive portal फ्लो को पूरा करने वाले यूजर्स को सुरक्षित रूप से प्रमाणित करने के लिए उपयोग किया जाता है।
DSAR
डेटा सब्जेक्ट एक्सेस रिक्वेस्ट; व्यक्तियों के लिए अपने व्यक्तिगत डेटा की एक कॉपी का अनुरोध करने, या उसमें सुधार करने या उसे हटाने के लिए कहने की एक व्यवस्था।
वेन्यूज के पास 30 दिनों के भीतर इनसे निपटने के लिए एक प्रक्रिया होनी चाहिए। सेल्फ-सर्विस प्रेफरेंस सेंटर्स इस बोझ को स्वचालित करते हैं।
हल किए गए उदाहरण
एक 200 कमरों का होटल लॉयल्टी प्रोग्राम साइन-अप को बढ़ावा देने के लिए मेहमानों के ईमेल एकत्र करना चाहता है। उनके वर्तमान सिस्टम में मेहमानों को ऑनलाइन होने की शर्त के रूप में मार्केटिंग ईमेल स्वीकार करना आवश्यक है।
होटल को अलग-अलग सहमति (अनबंडल कंसेंट) वाले एक compliant captive portal को तैनात करना होगा। उन्हें दो अलग-अलग टिक बॉक्स लागू करने होंगे: नेटवर्क एक्सेस के लिए सेवा की शर्तों को स्वीकार करने के लिए एक अनिवार्य टिक बॉक्स, और मार्केटिंग सहमति के लिए एक वैकल्पिक, बिना टिक किया हुआ टिक बॉक्स। डेटा सबमिशन बटन से पहले प्राइवेसी नोटिस को स्पष्ट रूप से लिंक किया जाना चाहिए।
एक स्टेडियम की IT टीम भीड़ के घनत्व की निगरानी करने और आयोजनों में सुरक्षा प्रबंधित करने के लिए WiFi एनालिटिक्स का उपयोग करना चाहती है। कानूनी टीम को चिंता है कि स्पष्ट सहमति के बिना डिवाइस लोकेशन को ट्रैक करना GDPR का उल्लंघन करता है।
इसका समाधान दो-भागों में है। पहला, captive portal प्राइवेसी नोटिस को स्पष्ट रूप से यह खुलासा करने के लिए अपडेट किया जाना चाहिए कि वैध हित के तहत भीड़ प्रबंधन और सुरक्षा उद्देश्यों के लिए लोकेशन डेटा को प्रोसेस किया जाता है। दूसरा, IT टीम को डेटा क्लाउड एनालिटिक्स प्लेटफॉर्म पर पहुंचने से पहले एज (एक्सेस पॉइंट्स पर) पर MAC Address स्यूडोनॉमाइजेशन (छद्मनामकरण) लागू करना होगा।
अभ्यास प्रश्न
Q1. आपकी मार्केटिंग टीम अपने ईमेल डेटाबेस का आकार बढ़ाना चाहती है। वे कन्वर्जन बढ़ाने के लिए गेस्ट WiFi Captive Portal पर मार्केटिंग ऑप्ट-इन चेकबॉक्स को डिफ़ॉल्ट रूप से पहले से टिक करने का प्रस्ताव देते हैं। आप उन्हें क्या सलाह देंगे?
संकेत: स्पष्ट सहमति की GDPR परिभाषा और रीसाइटल 32 पर विचार करें।
मॉडल उत्तर देखें
आपको इस प्रस्ताव को अस्वीकार कर देना चाहिए। GDPR रीसाइटल 32 स्पष्ट रूप से बताता है कि चुप्पी, पहले से टिक किए गए बॉक्स, या निष्क्रियता सहमति का गठन नहीं करते हैं। सहमति के लिए एक स्पष्ट सकारात्मक कार्रवाई की आवश्यकता होनी चाहिए। पहले से टिक किए गए बॉक्स को लागू करने से सहमति अमान्य हो जाती है और संगठन पर नियामक जुर्माना लग सकता है।
Q2. एक गेस्ट आपके WiFi से जुड़ता है लेकिन ईमेल पता प्रदान नहीं करता है, वह 'स्किप' विकल्प के माध्यम से लॉग इन करता है। आपका सिस्टम उनके डिवाइस का MAC address, कनेक्शन का समय, और उनके द्वारा कनेक्ट किए गए एक्सेस पॉइंट को लॉग करता है। क्या आप व्यक्तिगत डेटा प्रोसेस कर रहे हैं?
संकेत: पहचानकर्ताओं पर ICO के मार्गदर्शन और किसी व्यक्ति को अलग से पहचानने की क्षमता पर विचार करें।
मॉडल उत्तर देखें
हाँ। नाम या ईमेल के बिना भी, स्थान और समय के डेटा के साथ जुड़े MAC address का उपयोग किसी व्यक्तिगत डिवाइस की पहचान करने और समय के साथ उसकी गतिविधियों को ट्रैक करने के लिए किया जा सकता है। ICO इसे व्यक्तिगत डेटा मानता है। आपको यह सुनिश्चित करना होगा कि आपके पास एक वैध आधार (आमतौर पर बुनियादी नेटवर्क लॉगिंग के लिए वैध हित) है और अपने प्राइवेसी नोटिस में इस प्रोसेसिंग का पारदर्शी रूप से खुलासा करें।
Q3. एक नियमित ऑडिट के दौरान, आपको पता चलता है कि आपका गेस्ट WiFi प्लेटफॉर्म पिछले चार वर्षों से विस्तृत सेशन लॉग (IP एड्रेस, MAC address, कनेक्शन का समय) रख रहा है। आपको क्या कार्रवाई करनी चाहिए?
संकेत: GDPR के स्टोरेज लिमिटेशन सिद्धांत (अनुच्छेद 5) का संदर्भ लें।
मॉडल उत्तर देखें
आपको तुरंत एक ऑटोमेटेड डेटा डिलीशन पॉलिसी लागू करनी चाहिए। स्टोरेज लिमिटेशन सिद्धांत के तहत, डेटा को आवश्यकता से अधिक समय तक नहीं रखा जाना चाहिए। नेटवर्क समस्या निवारण के लिए चार साल के सेशन लॉग अत्यधिक हैं। आपको 30 दिनों से पुराने ऐतिहासिक सेशन डेटा को हटा देना चाहिए और 30-दिन पूरे होने पर भविष्य के सेशन लॉग को स्वचालित रूप से हटाने के लिए प्लेटफॉर्म को कॉन्फ़िगर करना चाहिए।
इस श्रृंखला में आगे पढ़ें
US रेस्टोरेंट्स और वेन्यूज के लिए CAN-SPAM अनुपालन
वेन्यू मार्केटर्स के लिए Email deliverability की बुनियादी बातें
GDPR और गेस्ट WiFi: वेन्यू मार्केटर्स और IT के लिए अनुपालन गाइड
यह गाइड IT प्रबंधकों और वेन्यू ऑपरेटरों को यह सुनिश्चित करने के लिए एक व्यावहारिक ढांचा प्रदान करती है कि गेस्ट WiFi सेवाएं पूरी तरह से GDPR अनुपालन करती हैं। इसमें तकनीकी आर्किटेक्चर, सहमति तंत्र, डेटा प्रतिधारण, और अनुपालन को एक सुरक्षित प्रथम-पक्ष डेटा संपत्ति में बदलने का तरीका शामिल है।