मुख्य मजकुराकडे जा

GDPR आणि अतिथी डेटा गोपनीयता अनुपालनासाठी नेटवर्क प्रशासकाची मार्गदर्शिका

GDPR-सुसंगत अतिथी WiFi नेटवर्कची रचना करण्याबाबत IT व्यवस्थापक, नेटवर्क आर्किटेक्ट्स आणि वेन्यू ऑपरेशन्स डायरेक्टर्ससाठी एक सर्वसमावेशक तांत्रिक संदर्भ. यामध्ये अतिथी नेटवर्कद्वारे गोळा केल्या जाणाऱ्या वैयक्तिक डेटाच्या चार श्रेणी, प्रत्येकाचा कायदेशीर आधार, Captive Portal संमती यंत्रणा, VLAN विभाजन, डेटा धारणा ऑटोमेशन आणि Purple चे हार्डवेअर-अज्ञेयवादी प्लॅटफॉर्म प्रत्येक अनुपालन आवश्यकता कशी पूर्ण करते याचा समावेश आहे. वेन्यू ऑपरेटर्स अतिथी WiFi अनुपालनाला नियामक दायित्वातून एका सुरक्षित, फर्स्ट-पार्टी डेटा मालमत्तेमध्ये कसे रूपांतरित करावे हे शिकतील.

📖 11 मिनिट वाचन📝 2,528 शब्द🔧 2 सोडवलेली उदाहरणे4 सराव प्रश्न📚 10 महत्वाच्या व्याख्या

हे मार्गदर्शक ऐका

पॉडकास्ट ट्रान्सक्रिप्ट पहा
Purple च्या टेक्निकल ब्रीफिंगमध्ये आपले स्वागत आहे. मी Purple मध्ये सीनियर टेक्निकल कंटेंट स्ट्रॅटेजिस्ट आहे, आणि आज आपण अशा विषयावर चर्चा करणार आहोत जो प्रत्येक IT व्यवस्थापक आणि वेन्यू ऑपरेटरला समजणे आवश्यक आहे: गेस्ट WiFi नेटवर्कसाठी GDPR अनुपालन (compliance). पुढील दहा मिनिटांत, आपण टेक्निकल आर्किटेक्चर, संमतीची यंत्रणा (consent mechanics), डेटा धारणा आवश्यकता (data retention requirements) आणि संस्थांना नियामकांसोबत अडचणीत आणणाऱ्या विशिष्ट त्रुटींचा आढावा घेणार आहोत. चला संदर्भापासून सुरुवात करूया. जेव्हा तुम्ही हॉटेल, रिटेल स्टोअर, स्टेडियम किंवा कॉन्फरन्स सेंटरमध्ये गेस्ट WiFi प्रदान करता, तेव्हा तुम्ही केवळ इंटरनेट ॲक्सेस देत नसता. तुम्ही एक नियंत्रित डेटा संकलन एंडपॉइंट चालवत असता. General Data Protection Regulation अंतर्गत, हे तुम्हाला डेटा कंट्रोलर (Data Controller) बनवते. हे वास्तविक दायित्वांसह असलेले एक विशिष्ट कायदेशीर पद आहे. UK मधील इन्फॉर्मेशन कमिशनरचे कार्यालय स्पष्टपणे सांगते: MAC ॲड्रेस, IP ॲड्रेस, सेशन टाइमस्टॅम्प आणि लोकेशन डेटा हे सर्व वैयक्तिक डेटा आहेत जर ते एखाद्या ओळखता येण्याजोग्या व्यक्तीशी जोडले जाऊ शकत असतील. आणि गेस्ट WiFi वातावरणात, ते जवळजवळ नेहमीच जोडले जाऊ शकतात. ज्या क्षणी एखादा पाहुणा तुमच्या स्प्लॅश पेजवर त्यांचा ईमेल पत्ता प्रविष्ट करतो, त्या डिव्हाइसबद्दल तुम्ही गोळा केलेला इतर प्रत्येक डेटा पॉइंट वैयक्तिक डेटा बनतो. मग याचा व्यावहारिक अर्थ काय आहे? याचा अर्थ असा आहे कि तुम्ही वैयक्तिक माहितीचा एक बाईट देखील गोळा करण्यापूर्वी, तुमच्याकडे तसे करण्यासाठी कायदेशीर आधार असणे आवश्यक आहे. GDPR कलम ६ अंतर्गत, सहा कायदेशीर आधार आहेत. गेस्ट WiFi साठी, तुम्ही सामान्यतः त्यापैकी दोन गोष्टींवर अवलंबून असाल: संमती (consent) आणि कायदेशीर स्वारस्य (legitimate interest). जेव्हा तुम्हाला नाव आणि ईमेल पत्ता यासारखा नोंदणी डेटा गोळा करायचा असेल किंवा फूटफॉल विश्लेषणासाठी लोकेशन डेटावर प्रक्रिया करायची असेल तेव्हा संमती आवश्यक असते. कायदेशीर स्वारस्य (legitimate interest) नेटवर्क सुरक्षा आणि ट्रबलशूटिंगसाठी मूलभूत सेशन लॉगिंग कव्हर करू शकते, परंतु केवळ तेव्हाच जेव्हा तुम्ही कायदेशीर स्वारस्य मूल्यांकन (Legitimate Interest Assessment) केले असेल आणि हे सिद्ध करू शकत असाल की तुमचे स्वारस्य वापरकर्त्याच्या गोपनीयतेच्या अधिकारांवर मात करत नाही. आता आपण टेक्निकल आर्किटेक्चरकडे वळूया. Captive Portal हा तुमचा प्राथमिक अनुपालन इंटरफेस आहे. हे ते स्प्लॅश पेज आहे जे पाहुण्यांना इंटरनेट ॲक्सेस मिळण्यापूर्वी दिसते. येथेच बहुतेक संस्था त्यांच्या सर्वात गंभीर अनुपालन चुका करतात. सर्वात सामान्य चूक म्हणजे बंडलिंग (bundling). यामध्ये एखादा वेन्यू पाहुण्यांना ऑनलाइन जाण्यासाठी मार्केटिंग ईमेल स्वीकारण्याची अट घालतो. GDPR अंतर्गत, संमती ही स्वेच्छेने दिलेली असावी. जर तुम्ही मार्केटिंग संमतीसह नेटवर्क ॲक्सेस बंडल केला, तर ती संमती स्वेच्छेने दिलेली नसते आणि म्हणूनच ती अवैध ठरते. तुम्हाला प्रत्येक वेगळ्या प्रक्रियेच्या उद्देशासाठी स्वतंत्र, अनटिक केलेले (unticked) चेकबॉक्स हवे आहेत. त्यामुळे तुमच्या Captive Portal वर किमान दोन स्वतंत्र संमती घटक सादर केले पाहिजेत. पहिला अनिवार्य आहे: नेटवर्क ॲक्सेससाठी तुमच्या सेवा अटींचा स्वीकार. दुसरा पर्यायी आहे आणि डीफॉल्टनुसार अनटिक केलेला आहे: मार्केटिंग कम्युनिकेशन्स प्राप्त करण्यासाठी संमती. वापरकर्त्याने मार्केटिंगला सहमती न देता देखील WiFi शी कनेक्ट होण्यास सक्षम असणे आवश्यक आहे. जर ते तसे करू शकत नसतील, तर तुम्ही नियमांचे उल्लंघन करत आहात. संमतीच्या संरचनेपलीकडे, वापरकर्त्याने कोणताही डेटा सबमिट करण्यापूर्वी तुमच्या Captive Portal ने स्पष्ट आणि संक्षिप्त गोपनीयता सूचना देणे आवश्यक आहे. या सूचनेमध्ये तुम्ही कोणता डेटा गोळा करता, तो का गोळा करता, तो किती काळ ठेवता आणि तो कोणासोबत शेअर करता हे स्पष्ट केले पाहिजे. ती तुमच्या संपूर्ण गोपनीयता धोरणाशी लिंक केलेली असावी. आणि सर्वात महत्त्वाचे म्हणजे, तुमच्या सिस्टमने प्रत्येक संमतीच्या घटनेची नोंद ठेवली पाहिजे: कोणी संमती दिली, त्यांनी कधी संमती दिली, त्यांनी कशासाठी संमती दिली आणि त्यांनी त्या वेळी पाहिलेली गोपनीयता सूचनेची नेमकी आवृत्ती कोणती होती. जर कधी नियामक चौकशी झाली, तर हा संमती ऑडिट ट्रेल तुमचा अनुपालनाचा पुरावा असेल. नेटवर्क आर्किटेक्चरच्या दृष्टिकोनातून, विभागणी (segmentation) अत्यंत आवश्यक आहे. तुमचा अतिथी WiFi ट्रॅफिक एका समर्पित VLAN वर वेगळा केला पाहिजे, जो तुमच्या कॉर्पोरेट नेटवर्कपासून पूर्णपणे वेगळा असेल. अतिथी उपकरणांना कोणत्याही अंतर्गत सबनेटमध्ये प्रवेश करण्यापासून रोखण्यासाठी ॲक्सेस कंट्रोल लिस्ट वापरा आणि क्लायंट आयसोलेशन सक्षम करा जेणेकरून अतिथी उपकरणे एकमेकांशी संवाद साधू शकणार नाहीत. ही केवळ GDPR ची आवश्यकता नाही; तर ही मूलभूत सुरक्षा स्वच्छता आहे. ऑथेंटिकेशनसाठी, तुम्ही तुमचे वायरलेस LAN कंट्रोलर क्लाउड RADIUS सर्व्हरशी समाकलित केले पाहिजे. जेव्हा एखादा वापरकर्ता Captive Portal फ्लो पूर्ण करतो, तेव्हा प्लॅटफॉर्म कंट्रोलरला RADIUS Access-Accept संदेश पाठवतो आणि प्रवेश मंजूर करतो. यामुळे ऑथेंटिकेशन स्तर आणि डेटा संकलन स्तर यांच्यात एक स्पष्ट फरक तयार होतो. एनक्रिप्शनबद्दल: तुमचे अतिथी SSID ने WPA3 चा वापर केला पाहिजे जिथे तुमचे हार्डवेअर त्याला सपोर्ट करते. WPA3 ब्रूट-फोर्स हल्ल्यांविरूद्ध अधिक मजबूत संरक्षण प्रदान करते आणि 'सायमल्टेनियस ऑथेंटिकेशन ऑफ इक्वल्स' चा वापर करते, जे WPA2 च्या फोर-वे हँडशेक मधील त्रुटी दूर करते. किमान, AES एनक्रिप्शनसह WPA2 लागू करा. आणि तुमचे Captive Portal वैध TLS प्रमाणपत्रासह HTTPS वर चालवले गेले पाहिजे. HTTP वर वैयक्तिक डेटा गोळा करणारा फॉर्म चालवणे ही एक गंभीर सुरक्षा चूक आहे. आता आपण डेटा रिटेंशनबद्दल बोलूया, कारण इथेच अनेक संस्था नकळतपणे काळानुरूप जोखीम वाढवून ठेवतात. GDPR चा स्टोरेज मर्यादा सिद्धांत आवश्यक करतो की वैयक्तिक डेटा ज्या उद्देशासाठी गोळा केला गेला होता त्या उद्देशासाठी आवश्यकतेपेक्षा जास्त काळ ठेवला जाऊ नये. यासाठी कोणतीही एक जादूची संख्या नाही, परंतु एक बचावात्मक बेसलाइन खालीलप्रमाणे दिसते. सेशन लॉग, ज्यामध्ये IP पत्ते, MAC पत्ते आणि कनेक्शन टाइमस्टॅम्प समाविष्ट असतात, ते ३० दिवसांनंतर काढून टाकले पाहिजेत. नेटवर्क ट्रबलशूटिंग आणि सुरक्षा घटनांच्या तपासासाठी हे पुरेसे आहे. नेटवर्क सुरक्षा लॉग, जसे की फायरवॉल इव्हेंट्स आणि घुसखोरी शोधण्याच्या सूचना, १२ महिन्यांपर्यंत ठेवल्या जाऊ शकतात. संमतीच्या नोंदी सेवा संबंधांच्या कालावधीसाठी आणि संभाव्य कायदेशीर आव्हानांना तोंड देण्यासाठी एका कालावधीसाठी ठेवल्या पाहिजेत, सामान्यतः शेवटच्या संवादानंतर दोन वर्षे. मार्केटिंग प्रोफाईल केवळ वापरकर्त्याची संमती वैध असेपर्यंतच ठेवले पाहिजेत. ज्या क्षणी वापरकर्ता संमती मागे घेतो, त्याच क्षणी त्यांचे मार्केटिंग प्रोफाईल हटवले गेले पाहिजे. संग्रहित (archive) नाही, तर पूर्णपणे हटवले (delete) गेले पाहिजे. या धोरणांची मोठ्या प्रमाणावर अंमलबजावणी करणे हे खरे आव्हान आहे. जर तुम्ही डझनभर किंवा शेकडो ठिकाणांवर अतिथी WiFi व्यवस्थापित करत असाल, तर मॅन्युअली डेटा हटवणे हा व्यावहारिक पर्याय नाही. तुम्हाला अशा प्लॅटफॉर्मची गरज आहे जो धारणा (retention) अंमलबजावणी स्वयंचलित करतो. Purple प्रत्येक डेटा श्रेणीसाठी कॉन्फिगर करण्यायोग्य धारणा नियम लागू करते, आणि रेकॉर्ड त्यांच्या धारणा कालावधीच्या शेवटी पोहोचल्यावर ते स्वयंचलितपणे काढून टाकते. चला दोन वास्तविक परिस्थितींवर नजर टाकूया. पहिली: २०० खोल्यांचे हॉटेल. लॉयल्टी प्रोग्रामच्या नोंदणी वाढवण्यासाठी प्रॉपर्टी टीमला अतिथींचे ईमेल गोळा करायचे आहेत. त्यांच्या सध्याच्या प्रणालीनुसार अतिथींना ऑनलाइन जाण्यासाठी मार्केटिंग स्वीकारणे आवश्यक आहे. हे स्पष्टपणे GDPR चे उल्लंघन आहे. यावरील उपाय सोपा आहे: स्वतंत्र संमती चेकबॉक्ससह अनुपालन करणारा Captive Portal तैनात करा. अनिवार्य चेकबॉक्स सेवा अटींचा समावेश करतो. पर्यायी, अनटिक केलेला चेकबॉक्स मार्केटिंग संमतीचा समावेश करतो. बंडल केलेल्या दृष्टिकोनाच्या तुलनेत हॉटेलला मार्केटिंग ऑप्ट-इन्सचे प्रमाण कमी दिसू शकते, परंतु सूचीची गुणवत्ता आणि कायदेशीरता नाटकीयरित्या सुधारते. जे अतिथी सक्रियपणे ऑप्ट-इन करतात ते पुढील संवादांमध्ये व्यस्त राहण्याची शक्यता जास्त असते. दुसरी: स्टेडियमची IT टीम. त्यांना गर्दीची घनता नियंत्रित करण्यासाठी आणि सुरक्षितता व्यवस्थापित करण्यासाठी WiFi विश्लेषण (analytics) वापरायचे आहे. कायदेशीर टीमची चिंता अशी आहे की संमतीशिवाय डिव्हाइसच्या स्थानांचा मागोवा घेणे हे GDPR चे उल्लंघन आहे. यावर दुहेरी उपाय आहे. पहिले, गर्दी व्यवस्थापन आणि सुरक्षिततेच्या उद्देशाने स्थान डेटावर प्रक्रिया केली जाते हे स्पष्टपणे उघड करण्यासाठी Captive Portal गोपनीयता सूचना अद्यतनित करा. दुसरे, डेटा क्लाउड विश्लेषण प्लॅटफॉर्मवर पोहोचण्यापूर्वी, थेट ॲक्सेस पॉइंट्सवरच, एजवर MAC ॲड्रेस स्यूडोनिमायझेशन (pseudonymisation) लागू करा. याचा अर्थ असा की विश्लेषण प्रणाली थेट MAC ॲड्रेसेसऐवजी स्यूडोनिमस आयडेंटिफायर्ससह काम करते, ज्यामुळे गोपनीयतेचा धोका लक्षणीयरीत्या कमी होतो. आता एका जलद प्रश्न आणि उत्तर सत्राकडे वळूया. प्रश्न: आम्ही केवळ विश्लेषणासाठी MAC ॲड्रेस गोळा करत असल्यास आम्हाला संमतीची आवश्यकता आहे का? उत्तर: होय. जर ते विश्लेषण एखाद्या डिव्हाइसशी आणि त्याच्या वापरकर्त्याच्या वर्तनाशी जोडले जाऊ शकत असेल, तर तो वैयक्तिक डेटा आहे. तुम्हाला एकतर स्पष्ट संमतीची किंवा संकलन केल्यावर त्वरित होणाऱ्या मजबूत अनामितीकरण (anonymisation) प्रक्रियेची आवश्यकता आहे. प्रश्न: सोशल मीडिया लॉगिन GDPR चे अनुपालन करते का? उत्तर: ते करू शकते, परंतु तुम्हाला सोशल प्लॅटफॉर्मवरून कोणता डेटा मिळतो याबद्दल पारदर्शक असणे आवश्यक आहे आणि मूलभूत प्रमाणीकरणापलीकडे त्या डेटाच्या कोणत्याही वापरासाठी तुम्ही स्वतंत्र संमती मिळवणे आवश्यक आहे. प्रश्न: आमच्याकडे डेटा लीक (breach) झाल्यास काय होईल? उत्तर: तुम्हाला लीकची माहिती मिळताच ७२ तासांचा सूचना कालावधी सुरू होतो. तुमची चौकशी पूर्ण झाली नसली तरीही, तुम्ही ७२ तासांच्या आत ICO ला सूचित केले पाहिजे. तुम्हाला गरज पडण्यापूर्वीच, हा टाइमलाइन तुमच्या घटना प्रतिसाद योजनेत (incident response plan) आत्ताच समाविष्ट करा. प्रश्न: आम्ही एखादे लहान ठिकाण असल्यास आम्हाला GDPR लागू होतो का? उत्तर: होय. संस्थेचा आकार कोणताही असला तरी GDPR लागू होतो. ICO कडे केलेली एक तक्रार देखील चौकशी सुरू करू शकते. कोणत्याही दंडाचे प्रमाण तुमच्या आकाराच्या प्रमाणात असू शकते, परंतु अनुपालन करण्याचे बंधन पूर्ण आहे. चला तुमच्या पुढील चरणांसह समाप्त करूया. पहिले, तुमच्या सध्याच्या Captive Portal चे ऑडिट करा. मार्केटिंग संमती ही नेटवर्क ॲक्सेस अटींसोबत जोडलेली आहे का ते तपासा. तसे असल्यास, तुमच्या पुढील ICO ऑडिटपूर्वी ते दुरुस्त करा. दुसरे, तुमच्या डेटा रिटेंशन (डेटा साठवणूक) सेटिंग्जचे पुनरावलोकन करा. तुमच्याकडे स्वयंचलितपणे डेटा हटवण्याचे धोरण नसल्यास, तुम्ही प्रत्येक सरत्या दिवसासोबत धोका वाढवत आहात. तिसरे, तुमच्या व्हेंडर करारांची तपासणी करा. तुमच्या वतीने पाहुण्यांच्या डेटावर प्रक्रिया करणाऱ्या प्रत्येक थर्ड-पार्टी प्लॅटफॉर्मसोबत तुमच्याकडे स्वाक्षरी केलेले डेटा प्रोसेसिंग ॲडेंडम (Data Processing Addendum) असल्याची खात्री करा. यामध्ये तुमचा WiFi ॲनालिटिक्स प्रदाता, तुमचे CRM आणि तुमचा ईमेल मार्केटिंग प्लॅटफॉर्म समाविष्ट आहे. चौथे, एक प्रेफरन्स सेंटर (पसंती केंद्र) लागू करा. तुमच्या पाहुण्यांना त्यांची संमती व्यवस्थापित करण्यासाठी आणि डेटा सब्जेक्ट ॲक्सेस विनंत्या (DSARs) सबमिट करण्यासाठी एक सेल्फ-सर्व्हिस मार्ग द्या. यामुळे मॅन्युअली DSARs हाताळण्याचा ऑपरेशनल भार लक्षणीयरीत्या कमी होतो. Purple चे प्लॅटफॉर्म या आवश्यकता पूर्ण करण्यासाठी सुरुवातीपासूनच डिझाइन केले गेले आहे. आमच्याकडे ISO 27001 प्रमाणपत्र आहे, आम्ही GDPR आणि CCPA चे पालन करतो आणि जागतिक स्तरावर 80,000 पेक्षा जास्त ठिकाणी कार्यरत आहोत. आमचे प्लॅटफॉर्म संमती लॉगिंग, डेटा रिटेंशन अंमलबजावणी आणि DSAR व्यवस्थापन स्वयंचलित करते, जेणेकरून तुम्ही अनुपालन स्प्रेडशीट्स व्यवस्थापित करण्याऐवजी तुमचे नेटवर्क चालवण्यावर लक्ष केंद्रित करू शकता. या Purple टेक्निकल ब्रीफिंगमध्ये सामील झाल्याबद्दल धन्यवाद. अतिथी WiFi अनुपालनावरील अधिक संसाधनांसाठी, purple.ai ला भेट द्या. अनुपालन राखा आणि सुरक्षित रहा.

header_image.png

कार्यकारी सारांश

गेस्ट WiFi हा एक नियमन केलेला डेटा संकलन एंडपॉइंट आहे. प्रत्येक हॉटेल, रिटेल साखळी, स्टेडियम आणि कॉन्फरन्स सेंटर जे सार्वजनिक नेटवर्क ॲक्सेस प्रदान करते, ते पाहुणे कनेक्ट होताच General Data Protection Regulation (GDPR) अंतर्गत डेटा कंट्रोलर बनते. नियमांचे पालन न केल्यास ICO €२० दशलक्ष किंवा जागतिक वार्षिक उलाढालीच्या ४% पर्यंत दंड आकारू शकते - आणि २०१८ पासून €६.२ अब्ज पेक्षा जास्त किमतीचे २,८०० हून अधिक GDPR दंड जारी केले गेले आहेत, ज्यामध्ये संमतीचे उल्लंघन ही सर्वात वारंवार अंमलात आणली जाणारी श्रेणी आहे (SecurePrivacy, २०२६).

हे मार्गदर्शक तुम्हाला सुसंगत गेस्ट नेटवर्क तयार करण्यासाठी तांत्रिक फ्रेमवर्क देते. आम्ही तुमच्या नेटवर्कद्वारे प्रक्रिया केल्या जाणाऱ्या वैयक्तिक डेटाच्या चार श्रेणी, प्रत्येकासाठी आवश्यक असलेला कायदेशीर आधार, Captive Portal संमती आर्किटेक्चर, VLAN विभागणी, WPA3 एन्क्रिप्शन, RADIUS एकत्रीकरण आणि स्वयंचलित डेटा धारणा या गोष्टींचा समावेश करतो. आम्ही हे देखील दाखवतो की Purple चे Guest WiFi प्लॅटफॉर्म - जे ८०,०००+ पेक्षा जास्त ठिकाणी तैनात आहे आणि ज्याने २०२४ मध्ये ४४० दशलक्ष लॉगिनवर प्रक्रिया केली आहे (Purple अंतर्गत डेटा) - या प्रत्येक आवश्यकतांशी कसे जुळते, जेणेकरून तुम्ही तुमचे विद्यमान हार्डवेअर न बदलता अनुपालन त्रुटी दूर करू शकता.

तुम्ही Premier Inn, Harrods फ्लॅगशिप, Manchester Airports Group टर्मिनल किंवा मल्टी-साइट रिटेल इस्टेट येथे गेस्ट कनेक्टिव्हिटी व्यवस्थापित करत असल्यास, या मार्गदर्शकातील आर्किटेक्चर थेट तुमच्या वातावरणास लागू होते.


तांत्रिक सखोल विश्लेषण

तुमचे गेस्ट नेटवर्क प्रत्यक्षात कोणता डेटा गोळा करते?

कोणत्याही अनुपालन कार्यक्रमाची पहिली पायरी म्हणजे प्रामाणिक डेटा इन्व्हेंटरी. गेस्ट WiFi नेटवर्क वैयक्तिक डेटाच्या चार वेगवेगळ्या श्रेणींवर प्रक्रिया करतात, ज्यांचे प्रत्येकाचे वेगवेगळे कायदेशीर परिणाम असतात.

gdpr_data_flow_diagram.png

डेटा श्रेणी उदाहरणे कायदेशीर आधार मुख्य अनुपालन विचार
नोंदणी डेटा नाव, ईमेल, फोन नंबर, सोशल लॉगिन प्रोफाइल संमती स्पष्ट, तपशीलवार ऑप्ट-इनद्वारे गोळा करणे आवश्यक आहे. नेटवर्क ॲक्सेस अटींसह एकत्रित केले जाऊ शकत नाही.
डिव्हाइस आणि सेशन डेटा MAC ॲड्रेस, IP ॲड्रेस, कनेक्शन सुरू/बंद होण्याची वेळ, वापरलेली बँडविड्थ कायदेशीर स्वारस्य कायदेशीर स्वारस्य मूल्यांकन (LIA) आवश्यक आहे. समस्येचे निवारण करण्यासाठी ३० दिवसांपेक्षा जास्त काळ ठेवू नका.
स्थान डेटा AP असोसिएशन लॉग, RSSI त्रिकोणीकरण, फूटफॉल हीटमॅप्स संमती गोपनीयता सूचनेमध्ये स्पष्टपणे उघड करा. विश्लेषण प्लॅटफॉर्मवर पाठवण्यापूर्वी एजवर छद्मनाव (Pseudonymise) करा.
वापर डेटा DNS क्वेरी, डेस्टिनेशन IP श्रेणी कायदेशीर स्वारस्य सुरक्षा फिल्टरिंगपुरते मर्यादित ठेवा. स्पष्ट संमतीशिवाय वैयक्तिक ब्राउझिंग प्रोफाइल तयार करू नका.

MAC address हा वैयक्तिक डेटा आहे. ICO ने २०२३ मध्ये या भूमिकेची पुष्टी केली आहे: जेव्हा MAC address हा कनेक्शन टाइमस्टॅम्प आणि वेन्यू लोकेशनसह एकत्र केला जातो, तेव्हा तो एखाद्या व्यक्तीची उपस्थिती आणि वर्तन ओळखण्यासाठी पुरेसा असतो. MAC address randomisation - जे आता iOS 14+, Android 10+, आणि Windows 10+ वर डीफॉल्ट आहे - डिव्हाइस ट्रॅकिंगची सातत्यता कमी करते परंतु डेटा गोळा करण्याच्या वेळी डेटा संरक्षणाचे दायित्व पूर्णपणे काढून टाकत नाही.

अनुपालनाचा इंटरफेस म्हणून Captive Portal

Captive Portal (कधीकधी याला स्प्लॅश पेज किंवा वॉल्ड गार्डन देखील म्हटले जाते) हा एक वेब इंटरफेस आहे जो अतिथीच्या HTTP ट्रॅफिकला अडवतो आणि नेटवर्क प्रवेश देण्यापूर्वी त्यांना संमती आणि प्रमाणीकरण (authentication) पृष्ठावर पुनर्निर्देशित करतो. डेटा प्रक्रियेसाठी कायदेशीर आधार स्थापित करण्यासाठी ही प्राथमिक यंत्रणा आहे.

GDPR च्या कलम ७ आणि १३ अंतर्गत सुसंगत Captive Portal च्या आर्किटेक्चरने पाच आवश्यकता पूर्ण केल्या पाहिजेत:

१. अनबंडल संमती (Unbundled consent). नेटवर्क प्रवेशाच्या अटी आणि मार्केटिंग संमती स्वतंत्र घटक म्हणून सादर केल्या पाहिजेत. वापरकर्त्याला मार्केटिंगला सहमती न देता देखील WiFi शी कनेक्ट करता आले पाहिजे. जर ते तसे करू शकत नसतील, तर मार्केटिंग संमती स्वेच्छेने दिलेली मानली जात नाही आणि म्हणूनच ती अवैध ठरते. EU मध्ये संमती उल्लंघनाचा हा सर्वात वारंवार खटला चालवला जाणारा प्रकार आहे.

२. अनटिक केलेले चेकबॉक्स (Unticked checkboxes). प्रत्येक पर्यायी संमती घटक अनटिक केलेल्या चेकबॉक्सच्या स्वरूपात सादर केला पाहिजे. GDPR च्या Recital 32 अंतर्गत आधीच टिक केलेले बॉक्स स्पष्टपणे प्रतिबंधित आहेत. ऑप्ट-इन करण्यासाठी वापरकर्त्याने स्वतःहून कृती करणे आवश्यक आहे.

३. तपशीलवार उद्देश प्रकटीकरण (Granular purpose disclosure). प्रत्येक प्रक्रिया उद्देशाचे स्पष्ट वर्णन केले पाहिजे. "व्यावसायिक उद्देशांसाठी" एवढे लिहिणे अपुरे आहे. "आमच्या लॉयल्टी प्रोग्रामबद्दल तुम्हाला प्रमोशनल ईमेल पाठवण्यासाठी" हे लिहिणे पुरेसे आहे.

४. संमती ऑडिट लॉगिंग (Consent audit logging). तुमच्या सिस्टमने अचूक टाइमस्टॅम्प, वापरकर्त्याचा IP पत्ता, डिव्हाइसचा MAC address, घेतलेले विशिष्ट संमती पर्याय आणि सादर केलेल्या गोपनीयता सूचनेची आवृत्ती रेकॉर्ड केली पाहिजे. Purple प्रत्येक संमती इव्हेंट लॉग करते आणि हे रेकॉर्ड्स संवादानंतर दोन वर्षांपर्यंत साठवून ठेवते (Purple अंतर्गत डेटा), ज्यामुळे एक मजबूत ऑडिट ट्रेल मिळतो.

५. गोपनीयता सूचना लिंक (Privacy notice linkage). वापरकर्त्याने कोणताही डेटा सबमिट करण्यापूर्वी स्प्लॅश पेजने थेट तुमच्या संपूर्ण गोपनीयता धोरणाशी (privacy policy) लिंक केले पाहिजे.

नेटवर्क आर्किटेक्चर: वर्गीकरण आणि एन्क्रिप्शन

सुसंगत डेटा हाताळणी नेटवर्क लेयरपासून सुरू होते. अतिथींचे ट्रॅफिक तुमच्या कॉर्पोरेट इन्फ्रास्ट्रक्चरपासून वेगळे केले पाहिजे.

VLAN वर्गीकरण (VLAN segmentation). अतिथी SSID साठी एक समर्पित VLAN कॉन्फिगर करा. अतिथी उपकरणांना RFC 1918 ॲड्रेस रेंज (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16) मध्ये प्रवेश करण्यापासून रोखण्यासाठी ACLs लागू करा. अतिथी-ते-अतिथी ट्रॅफिक रोखण्यासाठी ॲक्सेस पॉइंट स्तरावर क्लायंट आयसोलेशन सक्षम करा. हे Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, आणि Fortinet प्लॅटफॉर्मवर नेटिव्हली सपोर्टेड आहे.

WPA3 एन्क्रिप्शन. जेथे हार्डवेअर सपोर्ट करते तेथे तुमच्या गेस्ट SSID वर WPA3 तैनात करा. WPA3 चे सायमलटेनियस ऑथेंटिकेशन ऑफ इक्वल्स (SAE) हँडशेक WPA2 च्या फोर-वे हँडशेक मधील KRACK असुरक्षितता दूर करते आणि फॉरवर्ड सिक्रेसी प्रदान करते, ज्याचा अर्थ असा आहे की तडजोड केलेली सेशन की मागील ट्रॅफिक डिक्रिप्ट करण्यासाठी वापरली जाऊ शकत नाही. अद्याप WPA3 ला सपोर्ट न करणाऱ्या हार्डवेअरसाठी, AES-CCMP (TKIP नाही) सह WPA2 लागू करा.

Captive Portal वर HTTPS. तुमचे स्प्लॅश पेज वैध TLS 1.2 किंवा 1.3 प्रमाणपत्रासह HTTPS वर सर्व्ह करा. HTTP वर वैयक्तिक डेटा गोळा करणे ही एक सुरक्षा त्रुटी आहे जी कोणत्याही ICO तपासणीत प्रामुख्याने दिसून येईल. Purple चे क्लाउड-होस्ट केलेले Captive Portal डीफॉल्टनुसार HTTPS लागू करते.

RADIUS इंटिग्रेशन. ऑथेंटिकेशनसाठी तुमच्या वायरलेस LAN कंट्रोलरला RADIUS सर्व्हरसह इंटिग्रेट करा. जेव्हा एखादा वापरकर्ता Captive Portal फ्लो पूर्ण करतो, तेव्हा प्लॅटफॉर्म WLC ला RADIUS Access-Accept मेसेज पाठवतो, जो नेटवर्क ॲक्सेस मंजूर करतो. हे ऑथेंटिकेशन इव्हेंट आणि डेटा कलेक्शन लेयर दरम्यान एक स्वच्छ, ऑडिट करण्यायोग्य वेगळेपण तयार करते. Purple हे Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet सोबत मानक RADIUS प्रोटोकॉलद्वारे इंटिग्रेट होते, ज्यासाठी कोणत्याही ऑन-प्रिमाइसेस सर्व्हरची आवश्यकता नसते.

एंटरप्राइझ ऑथेंटिकेशन आर्किटेक्चरच्या सखोल माहितीसाठी, Active Directory किंवा ऑन-प्रिम सर्व्हरशिवाय एंटरप्राइझ WiFi ऑथेंटिकेशन वरील आमचे मार्गदर्शक पहा.

डेटा रिटेंशन: मूक अनुपालन जोखीम

बहुतेक संस्था त्यांचे अनुपालन प्रयत्न संमती संकलन लेयरवर केंद्रित करतात आणि स्टोरेज मर्यादा तत्त्वाकडे दुर्लक्ष करतात. GDPR कलम 5(1)(e) अंतर्गत, वैयक्तिक डेटा ज्या हेतूसाठी गोळा केला गेला होता त्या हेतूसाठी आवश्यकतेपेक्षा जास्त काळ ठेवला जाऊ नये. सेशन लॉग अनिश्चित काळासाठी ठेवणे हा नियमांचा भंग आहे, जरी मूळ संकलन कायदेशीर असले तरीही.

गेस्ट WiFi डेटासाठी एक बचावात्मक रिटेंशन वेळापत्रक:

डेटा प्रकार शिफारस केलेले रिटेंशन तर्क
सेशन लॉग (IP, MAC, टाइमस्टॅम्प) ३० दिवस नेटवर्क ट्रबलशूटिंग आणि सुरक्षा तपासासाठी पुरेसे
संमती रेकॉर्ड शेवटच्या संवादानंतर २ वर्षे संभाव्य कायदेशीर आव्हाने आणि नियामक ऑडिट समाविष्ट करते
मार्केटिंग प्रोफाइल्स संमती मागे घेईपर्यंत ऑप्ट-आउट किंवा DSAR इरेजर विनंतीवर त्वरित हटवले जाते
नेटवर्क सुरक्षा लॉग १२ महिने घटना प्रतिसादासाठी NCSC मार्गदर्शनाशी सुसंगत
DHCP/DNS लॉग ३०-९० दिवस सुरक्षा फॉरेन्सिक्सला सपोर्ट करते; औचित्य दस्तऐवजीकरण करा

Purple प्रत्येक डेटा श्रेणीसाठी कॉन्फिगर करण्यायोग्य रिटेंशन नियम लागू करते आणि डिलीशन स्वयंचलित करते, ज्यामुळे तुम्हाला मल्टी-व्हेन्यू इस्टेटमध्ये मॅन्युअल प्रक्रियांवर अवलंबून राहावे लागत नाही.

डेटा प्रोसेसिंग परिशिष्ट आणि विक्रेता योग्य तत्परता

तुमचा गेस्ट WiFi विक्रेता GDPR कलम २८ अंतर्गत डेटा प्रोसेसर आहे. कोणत्याही वैयक्तिक डेटाचे तृतीय-पक्ष प्लॅटफॉर्मवर वहन होण्यापूर्वी, तुमच्याकडे स्वाक्षरी केलेले डेटा प्रोसेसिंग ॲडेंडम (DPA) असणे आवश्यक आहे. DPA मध्ये प्रक्रिया केलेल्या डेटाच्या श्रेणी, प्रक्रियेचे हेतू, वापरलेले सब-प्रोसेसर्स, लागू केलेल्या सुरक्षा उपाययोजना आणि DSARs व डेटा उल्लंघनांचे व्यवस्थापन करण्याच्या कार्यपद्धती स्पष्टपणे नमूद केल्या पाहिजेत.

विक्रेत्यांचे मूल्यांकन करताना, ISO 27001 प्रमाणपत्र, SOC 2 Type II अहवाल आणि त्यांच्या स्वतःच्या GDPR अनुपालन दस्तऐवजांचे पुरावे मागवा. Purple कडे ISO 27001 प्रमाणपत्र आहे, ते GDPR आणि CCPA चे अनुपालन करते, तसेच त्यांच्याकडे Cyber Essentials आणि B Corp प्रमाणपत्र देखील आहे.

एंटरप्राइझ WiFi सुरक्षा आर्किटेक्चरवरील अधिक संदर्भासाठी, आमचे एंटरप्राइझ WiFi सुरक्षा मार्गदर्शक पहा.


अंमलबजावणी मार्गदर्शक

पायरी १: डेटा इन्व्हेंटरी तयार करा

तुमचे गेस्ट नेटवर्क गोळा करत असलेल्या प्रत्येक डेटा पॉईंटचा नकाशा तयार करा. यामध्ये Captive Portal मधील फील्ड्स, तुमच्या WLC द्वारे जनरेट केलेले सेशन लॉग्स, तृतीय-पक्ष प्लॅटफॉर्मवर पाठवला जाणारा कोणताही ॲनालिटिक्स डेटा आणि कोणतीही CRM इंटिग्रेशन्स समाविष्ट करा. प्रत्येक डेटा श्रेणीला कायदेशीर आधार नियुक्त करा. सध्या वैध आधार नसलेल्या कोणत्याही प्रक्रिया क्रियाकलाप ओळखा.

पायरी २: तुमच्या Captive Portal ची पुनर्रचना करा

वरील पाच आवश्यकतांच्या आधारे तुमच्या सध्याच्या स्प्लॅश पेजचे ऑडिट करा. जर मार्केटिंग संमती नेटवर्क ॲक्सेससह एकत्रित केली असेल, तर ती वेगळी करा. जर चेकबॉक्सेस आधीच टिक केलेले असतील, तर ते अनटिक करा. जर तुमची गोपनीयता नोटीस सेवा अटींच्या दस्तऐवजात लपलेली असेल, तर ती स्प्लॅश पेजवर थेट लिंक म्हणून समोर आणा. Purple चा Capture प्लॅन एक अनुपालन करणारे Captive Portal टेम्पलेट प्रदान करतो जे या आवश्यकतांची थेट पूर्तता करते.

पायरी ३: नेटवर्क सेगमेंटेशन कॉन्फिगर करा

तुमच्या WLC वर एक समर्पित गेस्ट VLAN तयार करा. अंतर्गत सबनेट्सचा ॲक्सेस ब्लॉक करण्यासाठी ACLs लागू करा. क्लायंट आयसोलेशन सक्षम करा. एखादे गेस्ट डिव्हाइस कनेक्ट करून आणि अंतर्गत संसाधनांपर्यंत पोहोचण्याचा प्रयत्न करून कॉन्फिगरेशनची चाचणी घ्या - तुम्हाला कोणताही प्रतिसाद मिळता कामा नये.

पायरी ४: HTTPS आणि WPA3 लागू करा

तुमचे Captive Portal हे HTTPS द्वारे चालवले जात असल्याची खात्री करा. तुमच्या SSL प्रमाणपत्राची समाप्ती तारीख तपासा आणि स्वयंचलित नूतनीकरण सेट करा. तुमचे ॲक्सेस पॉईंट्स सपोर्ट करत असल्यास गेस्ट SSID वर WPA3 सक्षम करा. Cisco Meraki, HPE Aruba, Ruckus आणि Juniper Mist साठी, सध्याच्या फर्मवेअर रिलीजमध्ये WPA3 उपलब्ध आहे.

पायरी ५: स्वयंचलित डेटा धारणा (Data Retention) लागू करा

तुमच्या WiFi ॲनालिटिक्स प्लॅटफॉर्ममध्ये डेटा हटवण्याचे वेळापत्रक कॉन्फिगर करा. सेशन लॉग्स ३० दिवसांनी हटवण्यासाठी सेट करा. संमती मागे घेतल्यावर मार्केटिंग प्रोफाइल्स त्वरित हटवण्यासाठी सेट करा. तुमच्या गोपनीयता धोरणामध्ये तुमच्या डेटा धारणा वेळापत्रकाची नोंद करा.

पायरी ६: DSAR प्रक्रिया स्थापित करा

डेटा सब्जेक्ट ॲक्सेस विनंत्या (DSAR) हाताळण्यासाठी एक दस्तऐवजीकरण केलेली प्रक्रिया तयार करा. प्रतिसाद देण्यासाठी तुमच्याकडे ३० दिवस आहेत. एक सेल्फ-सर्व्हिस प्रेफरन्स सेंटर - जिथे पाहुणे त्यांचा डेटा पाहू शकतात, सुधारू शकतात आणि हटवू शकतात - यामुळे ऑपरेशनल भार लक्षणीयरीत्या कमी होतो. Purple चे प्लॅटफॉर्म एक प्रेफरन्स सेंटर प्रदान करते ज्यामध्ये पाहुणे कोणत्याही मार्केटिंग ईमेलमधील लिंकद्वारे प्रवेश करू शकतात.

पायरी ७: सर्व विक्रेत्यांसोबत DPAs वर स्वाक्षरी करा

अतिथी डेटा प्राप्त करणाऱ्या प्रत्येक तृतीय-पक्ष प्लॅटफॉर्मचे पुनरावलोकन करा: तुमचा WiFi ॲनालिटिक्स प्रदाता, तुमचे CRM, तुमचे ईमेल मार्केटिंग प्लॅटफॉर्म आणि कोणतेही जाहिरात नेटवर्क. प्रत्येकासोबत स्वाक्षरीकृत DPA लागू असल्याची खात्री करा.

compliance_checklist_infographic.png


सर्वोत्तम पद्धती

प्रोग्रेसिव्ह प्रोफाइलिंग वापरा. पहिल्याच भेटीत सर्व काही विचारू नका. पहिल्या कनेक्शनवर ईमेल पत्ता गोळा करा. दुसऱ्या भेटीत, नाव विचारा. तिसऱ्या भेटीत, लॉयल्टी प्रोग्राम ऑप्ट-इन ऑफर करा. हे घर्षण कमी करते, डेटा गुणवत्ता सुधारते आणि डेटा मिनिमायझेशनच्या तत्त्वाशी सुसंगत राहते.

ईमेल पत्ते सत्यापित करा. Captive Portal वर रिअल-टाइम ईमेल प्रमाणीकरण लागू करा. बनावट ईमेल पत्ते तुमच्या CRM ला दूषित करतात, डिलिव्हरेबिलिटी कमी करतात आणि जेव्हा तुम्ही DSAR ला प्रतिसाद देऊ शकत नाही (कारण ईमेल पत्ता अवैध असतो) तेव्हा अनुपालन गुंतागुंत निर्माण करतात.

एजवर लोकेशन डेटा स्यूडोनिमाइज (Pseudonymise) करा. जर तुम्ही फूटफॉल ट्रॅकिंगसाठी WiFi ॲनालिटिक्स वापरत असाल - जसे की अनेक hospitality आणि retail ऑपरेटर करतात - तर डेटा तुमच्या ॲनालिटिक्स प्लॅटफॉर्मवर पोहोचण्यापूर्वी ॲक्सेस पॉइंटवर MAC पत्ते स्यूडोनिमाइज करा. हे लोकेशन प्रोसेसिंगचा गोपनीयतेचा धोका लक्षणीयरीत्या कमी करते आणि तुमच्या कायदेशीर स्वारस्य मूल्यांकनाला (Legitimate Interest Assessment) बळकट करते.

ॲनालिटिक्स तैनात करण्यापूर्वी DPIA करा. मोठ्या प्रमाणावर लोकेशन ट्रॅकिंग, वर्तणूक प्रोफाइलिंग किंवा संवेदनशील गटांमधील डेटा प्रोसेसिंग समाविष्ट असलेल्या प्रणाली तैनात करण्यापूर्वी GDPR कलम ३५ अंतर्गत डेटा प्रोटेक्शन इम्पॅक्ट असेसमेंट (DPIA) कायदेशीररित्या अनिवार्य आहे. मूल्यांकनाचे दस्तऐवजीकरण करा आणि ते जतन करा.

MAC ॲड्रेस रँडमायझेशनचे निरीक्षण करा. iOS १४+, Android १०+, आणि Windows १०+ डीफॉल्टनुसार MAC पत्ते रँडमाइज करतात. याचा अर्थ तुमच्या ॲनालिटिक्स प्लॅटफॉर्मला डिव्हाइस आयडेंटिफायर्सचा जास्त चर्न दिसेल. तुमचे ॲनालिटिक्स सतत डिव्हाइस ट्रॅकिंगऐवजी सेशन-लेव्हल डेटाभोवती डिझाइन करा.

healthcare आणि transport ऑपरेटरसाठी, जिथे अतिथींमध्ये रुग्ण किंवा संवेदनशील परिस्थितीतील प्रवासी असू शकतात, तुमच्या कायदेशीर स्वारस्य मूल्यांकनांची अतिरिक्त तपासणी करा आणि सर्व प्रोसेसिंग क्रियाकलापांसाठी स्पष्ट संमती आवश्यक आहे का याचा विचार करा.


त्रुटी निवारण आणि जोखीम कमी करणे

अपयशाचा प्रकार: संमतीचा थकवा (Consent fatigue). जर तुमचा Captive Portal खूप जास्त माहिती विचारत असेल किंवा खूप जास्त संमतीचे पर्याय सादर करत असेल, तर वापरकर्ते एकतर कनेक्शन सोडून देतील किंवा न वाचता पुढे जातील. निवारण: अनिवार्य फील्ड फक्त ईमेल पत्त्यापुरते मर्यादित ठेवा. एकच पर्यायी मार्केटिंग संमती चेकबॉक्स सादर करा. स्पष्ट, साधी इंग्रजी भाषा वापरा. पूर्ण होण्याच्या दरांचे परीक्षण करा आणि ऑप्टिमाइझ करा. Failure mode: Stale marketing data. Retaining marketing profiles for users who have not interacted in years violates the storage limitation principle and reduces email deliverability. Mitigation: Implement a re-engagement campaign after 12 months of inactivity. Delete profiles that do not respond within 30 days of the re-engagement email.

Failure mode: Insecure captive portal. Serving the splash page over HTTP exposes user credentials and personal data to interception. Mitigation: Enforce HTTPS. Automate certificate renewal. Test with a network scanner to confirm no HTTP fallback is possible.

Failure mode: Missing DPA. Sending guest data to a third-party platform without a signed DPA makes you jointly liable for any breach or misuse by that processor. Mitigation: Audit all data flows quarterly. Require a signed DPA before any new integration goes live.

Failure mode: 72-hour breach notification missed. The GDPR breach notification clock starts the moment you become aware of a breach, not when your investigation is complete. Mitigation: Build a breach response checklist that includes ICO notification as a step within the first 24 hours of discovery. Ensure your team knows to notify before the investigation is complete.

प्रवेश रद्द करण्याच्या व्यवस्थापनाबाबतच्या मार्गदर्शनासाठी - जे कर्मचारी नोकरी सोडतो किंवा कंत्राटदाराचा प्रवेश संपुष्टात आणायचा असतो तेव्हा संबंधित असते - आमचे कर्मचारी नोकरी सोडतो तेव्हा WiFi प्रवेश कसा रद्द करावा यावरील मार्गदर्शन पहा.


ROI आणि व्यावसायिक प्रभाव

GDPR चे पालन करणे हा केवळ एक खर्च केंद्र नाही. एक सुव्यवस्थित, नियमांचे पालन करणारे अतिथी WiFi उपयोजन मोजता येण्याजोगे व्यावसायिक मूल्य निर्माण करते.

First-party डेटा गुणवत्ता. जे अतिथी मार्केटिंगसाठी सक्रियपणे संमती देतात (opt in), ते बंडल केलेल्या संमतीमुळे सक्ती झालेल्या अतिथींपेक्षा अधिक सक्रिय असतात. Purple च्या नियमांचे पालन करणाऱ्या संमती प्रवाहाचा वापर करणारी ठिकाणे ३५-४५% मार्केटिंग ऑप्ट-इन दर नोंदवतात (Purple चा अंतर्गत डेटा), ज्यामध्ये GDPR-पूर्व बंडल केलेल्या पद्धतींपेक्षा जास्त ईमेल ओपन दर आणि कमी अनसबस्क्राइब दर असतात.

नियामक जोखीम कमी करणे. ICO च्या अंमलबजावणीच्या नोंदींमध्ये अपुऱ्या डेटा सुरक्षेसाठी Marriott International विरुद्ध £१८.४ दशलक्ष दंड (ICO, २०२०) आणि सुरक्षा त्रुटींसाठी DSG Retail विरुद्ध £५००,००० दंडाचा (ICO, २०२०) समावेश आहे. नियमांचे पालन करणारी आर्किटेक्चर थेट ही जोखीम कमी करते.

कार्यक्षम कार्यक्षमता. स्वयंचलित डेटा धारणा (data retention) आणि सेल्फ-सर्व्हिस DSARs मुळे अनुपालन व्यवस्थापित करण्यासाठी आवश्यक असलेला कर्मचाऱ्यांचा वेळ कमी होतो. Purple चे प्लॅटफॉर्म संमती लॉगिंग, धारणा अंमलबजावणी आणि DSAR व्यवस्थापन स्वयंचलितपणे हाताळते, ज्यामुळे ५०-ठिकाणांच्या मालमत्तेसाठी अनुपालनाचा अतिरिक्त खर्च मॅन्युअल प्रक्रियेच्या तुलनेत अगदी नगण्य होतो.

ग्राहकांचा विश्वास. ७९% ग्राहक म्हणतात की ते अशा ब्रँडवर अधिक विश्वास ठेवतात जो त्यांच्या डेटाचा वापर कसा करतो याबद्दल पारदर्शक असतो (Cisco Consumer Privacy Survey, २०२२). एक स्पष्ट, प्रामाणिक Captive Portal जो मूल्याच्या देवाणघेवाणीचे स्पष्टीकरण देतो - ईमेल पत्त्याच्या बदल्यात विनामूल्य WiFi - तो विश्वास कमी करण्याऐवजी विश्वास निर्माण करतो.

Purple चे WiFi Analytics प्लॅटफॉर्म तुम्हाला पूर्ण अनुपालन (compliance) राखून हे मूल्य कॅप्चर करण्याची साधने देते. ८०,०००+ पेक्षा जास्त स्थळांवरून गोळा केलेल्या २९ अब्ज डेटा पॉइंट्ससह (Purple अंतर्गत डेटा), आमच्याकडे केवळ सिद्धांतातच नव्हे, तर प्रत्यक्षात काय कार्य करते हे सिद्ध करण्यासाठी आवश्यक स्केल आहे.

retail मधील वेन्यू ऑपरेटर्ससाठी, अनुपालन असलेल्या फर्स्ट-पार्टी डेटा कॅप्चर आणि फूटफॉल ॲनालिटिक्सचे संयोजन कॅम्पेन टार्गेटिंग आणि इन-स्टोअर अनुभवामध्ये मोजता येण्याजोग्या सुधारणा प्रदान करते. hospitality ऑपरेटर्ससाठी, हे लॉयल्टी प्रोग्राम वाढवण्यास आणि रिपीट बुकिंग्स मिळवण्यास मदत करते. transport हब्ससाठी, हे प्रवासी प्रवाह व्यवस्थापन आणि टार्गेटेड रिटेल ऑफर्स सक्षम करते.

एक अनुपालन असणारी गेस्ट WiFi प्रणाली डिझाइन करणारा नेटवर्क ॲडमिनिस्ट्रेटर केवळ दंड टाळत नाही. तर ते अशा डेटा इन्फ्रास्ट्रक्चरची उभारणी करत आहेत जे पुढील दशकासाठी त्यांच्या संस्थेच्या मार्केटिंग आणि ऑपरेशन्स धोरणाचा पाया असेल.

महत्वाच्या व्याख्या

Data Controller

वैयक्तिक डेटावर प्रक्रिया करण्याचे उद्दिष्ट आणि साधने निश्चित करणारी संस्था. अतिथी WiFi उपयोजनामध्ये, ठिकाण ऑपरेटर हा Data Controller असतो आणि GDPR अनुपालनासाठी अंतिम कायदेशीर जबाबदारी त्याची असते.

IT व्यवस्थापकांना हे पद समजून घेणे आवश्यक आहे कारण याचा अर्थ असा होतो की - WiFi विक्रेता नाही तर - मुख्यत्वेकरून ठिकाण (venue) कोणत्याही अनुपालन अपयशासाठी जबाबदार आहे.

Data Processor

औपचारिक डेटा प्रोसेसिंग परिशिष्टांतर्गत (Data Processing Addendum), Data Controller च्या वतीने वैयक्तिक डेटावर प्रक्रिया करणारी संस्था. Purple तिच्या ठिकाण ग्राहकांसाठी Data Processor म्हणून काम करते.

कोणताही वैयक्तिक डेटा तृतीय-पक्ष प्लॅटफॉर्मवर जाण्यापूर्वी स्वाक्षरी केलेले DPA असणे आवश्यक आहे. DPA शिवाय विक्रेत्याकडे अतिथी डेटा पाठवल्यास कोणत्याही गैरवापरासाठी नियंत्रक संयुक्तपणे जबाबदार ठरतो.

Captive Portal

एक वेब इंटरफेस जो अतिथीच्या HTTP किंवा HTTPS ट्रॅफिकला अडवतो आणि नेटवर्क प्रवेश देण्यापूर्वी त्यांना संमती आणि प्रमाणीकरण (authentication) पृष्ठावर पुनर्निर्देशित करतो. अतिथी नेटवर्कवर डेटा प्रक्रियेसाठी कायदेशीर आधार स्थापित करण्याची ही प्राथमिक यंत्रणा आहे.

Captive Portal ची रचना तुमची संमती संकलन कायदेशीररित्या वैध आहे की नाही हे ठरवते. खराब डिझाइन केलेले पोर्टल हे अतिथी WiFi उपयोजनांमध्ये GDPR उल्लंघनांचे सर्वात सामान्य स्त्रोत आहेत.

RADIUS (Remote Authentication Dial-In User Service)

एक नेटवर्किंग प्रोटोकॉल जो नेटवर्क प्रवेशासाठी केंद्रीकृत प्रमाणीकरण, अधिकृतता आणि लेखांकन प्रदान करतो. अतिथी WiFi मध्ये, Captive Portal प्लॅटफॉर्मवरून वायरलेस LAN नियंत्रकाकडे जाणारा RADIUS Access-Accept संदेश अतिथीने संमती प्रक्रिया पूर्ण केल्यानंतर त्यांना नेटवर्क प्रवेश मंजूर करतो.

RADIUS एकत्रीकरण प्रत्येक प्रमाणीकरण इव्हेंटची ऑडिट करण्यायोग्य, वेळ-नोंद केलेली नोंद तयार करते, जी सुरक्षा देखरेख आणि GDPR अनुपालन दस्तऐवजीकरण दोन्हीला समर्थन देते.

MAC address

नेटवर्क इंटरफेस नियंत्रकाला नियुक्त केलेला एक अद्वितीय हार्डवेअर आयडेंटिफायर. जेव्हा तो एखाद्या ओळखण्यायोग्य व्यक्तीशी जोडला जाऊ शकतो, तेव्हा GDPR अंतर्गत वैयक्तिक डेटा म्हणून वर्गीकृत केला जातो. iOS 14+, Android 10+, आणि Windows 10+ सतत डिव्हाइस ट्रॅकिंग कमी करण्यासाठी डीफॉल्टनुसार MAC address यादृच्छिक करतात.

MAC address तुमच्या डेटा धारणा धोरणाच्या (data retention policy) अधीन असणे आवश्यक आहे. MAC address यादृच्छिकीकरण (randomisation) संकलनाच्या वेळी डेटा संरक्षण बंधन दूर करत नाही.

Legitimate interest

GDPR कलम 6(1)(f) अंतर्गत एक कायदेशीर आधार जो नियंत्रकाच्या कायदेशीर हितसंबंधांसाठी आवश्यक असेल तिथे प्रक्रियेस अनुमती देतो, बशर्ते त्या हितसंबंधांवर डेटा विषयाच्या अधिकारांचे अतिक्रमण होत नसेल. यासाठी दस्तऐवजीकरण केलेले Legitimate Interest Assessment (LIA) आवश्यक आहे.

नेटवर्क सुरक्षेसाठी मूलभूत सत्र लॉगिंगचे (session logging) समर्थन करण्यासाठी सहसा वापरले जाते. मजबूत LIA शिवाय विपणन किंवा विश्लेषणासाठी (analytics) याचा सर्वसमावेशक आधार म्हणून वापर केला जाऊ शकत नाही.

DSAR (Data Subject Access Request)

एखाद्या संस्थेकडे स्वतःबद्दल असलेल्या वैयक्तिक डेटामध्ये प्रवेश मिळवण्यासाठी, तो दुरुस्त करण्यासाठी किंवा मिटवण्यासाठी एखाद्या व्यक्तीने केलेली औपचारिक विनंती. ठिकाणांनी ३० दिवसांच्या आत प्रतिसाद देणे आवश्यक आहे. प्रतिसाद न देणे हे ICO अंमलबजावणीला कारणीभूत ठरू शकते.

एक स्वयं-सेवा प्राधान्य केंद्र DSAR चा ऑपरेशनल भार कमी करते. Purple चे प्लॅटफॉर्म अतिथींना तुमच्या टीमकडून मॅन्युअल हस्तक्षेपाची आवश्यकता नसताना स्वतःचा डेटा पाहण्याची आणि हटवण्याची परवानगी देते.

DPIA (Data Protection Impact Assessment)

GDPR कलम ३५ अंतर्गत आवश्यक असलेले एक संरचित जोखीम मूल्यांकन, जे व्यक्तींसाठी उच्च जोखीम असण्याची शक्यता असलेल्या प्रक्रिया क्रियाकलाप तैनात करण्यापूर्वी करणे आवश्यक आहे. मोठ्या प्रमाणावर स्थान ट्रॅकिंग, वर्तणूक प्रोफाइलिंग आणि असुरक्षित गटांमधील डेटा प्रक्रियेसाठी अनिवार्य आहे.

WiFi-आधारित फूटफॉल विश्लेषण किंवा गर्दीची घनता देखरेख तैनात करणाऱ्या कोणत्याही ठिकाणाने ते सुरू करण्यापूर्वी DPIA करणे आवश्यक आहे. हे मूल्यांकन दस्तऐवजीकरण करून ठेवले पाहिजे.

WPA3

WiFi Alliance द्वारे प्रमाणित केलेली WiFi सुरक्षा प्रोटोकॉलची सध्याची पिढी. WPA2 च्या फोर-वे हँडशेकला बदलण्यासाठी Simultaneous Authentication of Equals (SAE) चा वापर करते, जे फॉरवर्ड गुप्तता आणि ऑफलाइन डिक्शनरी हल्ल्यांना प्रतिकार प्रदान करते. सध्याच्या फर्मवेअरमध्ये Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist आणि Ubiquiti UniFi वर समर्थित आहे.

अतिथी SSID वर WPA3 तैनात करणे ही एक सर्वोत्तम सुरक्षा पद्धत आहे आणि ती नियामकांना दर्शवते की GDPR कलम ३२ अंतर्गत योग्य तांत्रिक उपाय योजले गेले आहेत.

VLAN (Virtual Local Area Network)

एक तार्किक नेटवर्क विभाग जो लेयर २ वर ट्रॅफिक वेगळा करतो. अतिथी WiFi मध्ये, एक समर्पित अतिथी VLAN अतिथी डिव्हाइसेसना कॉर्पोरेट नेटवर्क संसाधनांमध्ये प्रवेश करण्यापासून प्रतिबंधित करतो, जरी ते समान भौतिक पायाभूत सुविधा सामायिक करत असले तरीही.

VLAN विभाजन हे अतिथी WiFi साठी पायाभूत नेटवर्क आर्किटेक्चर नियंत्रण आहे. याशिवाय, कॉर्पोरेट सर्व्हरसारख्याच भौतिक स्विचवर असलेले अतिथी डिव्हाइस संभाव्यतः अंतर्गत संसाधनांमध्ये प्रवेश करू शकते.

सोडवलेली उदाहरणे

२०० खोल्यांच्या Premier Inn प्रॉपर्टीला त्यांच्या मार्केटिंग न्यूजलेटरसाठी ईमेल गोळा करतानाच अखंडित अतिथी WiFi प्रदान करायचे आहे. त्यांच्या सध्याच्या सिस्टीममध्ये अतिथींना ऑनलाइन जाण्यासाठी एक अट म्हणून मार्केटिंग कम्युनिकेशन्स स्वीकारणे आवश्यक आहे. प्रॉपर्टी मॅनेजरला एका अतिथीकडून तक्रार प्राप्त झाली आहे ज्याला त्याचा ईमेल मार्केटिंगसाठी वापरला जाईल याची कल्पना नव्हती.

Purple च्या Capture प्लॅनचा वापर करून एक सुसंगत Captive Portal तैनात करा. पोर्टल दोन स्वतंत्र संमती घटकांसह कॉन्फिगर करा: चेकबॉक्स १ (अनिवार्य, वापरकर्त्याने टिक करेपर्यंत अनटिक असलेला): 'मी WiFi प्रवेशासाठीच्या सेवा अटी स्वीकारतो.' चेकबॉक्स २ (पर्यायी, डीफॉल्टनुसार अनटिक असलेला): 'मी Premier Inn कडून मार्केटिंग ईमेल प्राप्त करण्यास संमती देतो.' वापरकर्त्याने चेकबॉक्स २ ला स्पर्श न करता चेकबॉक्स १ टिक करून कनेक्ट होण्यास सक्षम असणे आवश्यक आहे. टाइमस्टॅम्प आणि गोपनीयता धोरण आवृत्तीसह दोन्ही संमती निवडी लॉग करण्यासाठी पोर्टल कॉन्फिगर करा. Purple च्या API द्वारे हॉटेलच्या CRM सह पोर्टल समाकलित करा, केवळ चेकबॉक्स २ टिक केलेल्या वापरकर्त्यांनाच सिंक करा. ऑप्ट-आउट केल्यावर मार्केटिंग प्रोफाइल स्वयंचलितपणे हटवण्याची व्यवस्था करा. डिव्हाइस कनेक्ट करून, केवळ चेकबॉक्स १ टिक करून आणि CRM मध्ये कोणताही मार्केटिंग रेकॉर्ड तयार झाला नसल्याची पडताळणी करून या प्रवाहाची चाचणी घ्या.

परीक्षकाचे भाष्य: मागील सेटअप GDPR कलम ७(२) चे उल्लंघन करत होते, ज्यानुसार संमतीच्या विनंत्या इतर बाबींपासून स्पष्टपणे वेगळ्या आणि समजण्यायोग्य आणि सहज प्रवेशयोग्य स्वरूपात सादर करणे आवश्यक आहे. संमती अनबंडल करून, हॉटेल सुसंगतता प्राप्त करते. मार्केटिंग ऑप्ट-इन्सचे मूळ प्रमाण सुरुवातीला घसरू शकते - साधारणपणे जवळजवळ १००% वरून ३५-४५% पर्यंत - परंतु सूचीची गुणवत्ता आणि कायदेशीर बचावात्मकता नाटकीयरित्या सुधारते. जे अतिथी सक्रियपणे ऑप्ट इन करतात ते त्यानंतरच्या कम्युनिकेशन्समध्ये व्यस्त राहण्याची शक्यता लक्षणीयरीत्या जास्त असते, ज्यामुळे ईमेल डिलिव्हरेबिलिटी आणि मोहिमेचा ROI सुधारतो.

६०,००० क्षमतेच्या स्टेडियममधील IT टीमला रिअल टाइममध्ये गर्दीच्या घनतेचे निरीक्षण करण्यासाठी, अडथळ्यांचे बिंदू ओळखण्यासाठी आणि सुरक्षितता सुधारण्यासाठी WiFi ॲनालिटिक्स वापरायचे आहे. कायदेशीर टीमने निदर्शनास आणून दिले आहे की संमतीशिवाय अतिथींच्या डिव्हाइसच्या स्थानाचा मागोवा घेणे GDPR चे उल्लंघन करू शकते. स्टेडियम Cisco Meraki ॲक्सेस पॉइंट्स वापरते आणि सध्या तिथे कोणतेही Captive Portal नाही.

Meraki API इंटिग्रेशनद्वारे सध्याच्या Cisco Meraki इन्फ्रास्ट्रक्चरवर Purple चे Guest WiFi प्लॅटफॉर्म तैनात करा. एक Captive Portal कॉन्फिगर करा जे स्थान डेटा प्रक्रियेचा स्पष्टपणे खुलासा करेल: 'आम्ही गर्दीच्या घनतेचे निरीक्षण करण्यासाठी आणि या ठिकाणी सुरक्षितता सुधारण्यासाठी तुमच्या डिव्हाइसच्या WiFi सिग्नलचा वापर करतो. हा डेटा अनामित केला जातो आणि व्यक्तींचा मागोवा घेण्यासाठी वापरला जात नाही.' Purple च्या एज प्रोसेसिंग कॉन्फिगरेशनचा वापर करून Meraki ॲक्सेस पॉइंट स्तरावर MAC ॲड्रेस स्यूडोनिमायझेशन सक्षम करा, जेणेकरून डेटा Purple ॲनालिटिक्स प्लॅटफॉर्मवर पोहोचण्यापूर्वी मूळ MAC ॲड्रेस स्यूडोनिमस आयडेंटिफायर्ससह बदलले जातील. वैयक्तिक डिव्हाइस पाथऐवजी झोननुसार एकत्रित घनता डेटा प्रदर्शित करण्यासाठी ॲनालिटिक्स डॅशबोर्ड कॉन्फिगर करा. गो-लाइव्हपूर्वी DPIA आयोजित करा, गोपनीयतेचे धोके आणि लागू केलेले उपाय दस्तऐवजीकरण करा. तुमच्या सुसंगतता रेकॉर्डमध्ये DPIA जतन करा.

परीक्षकाचे भाष्य: स्थान ट्रॅकिंग ही GDPR अंतर्गत सर्वात संवेदनशील प्रक्रिया क्रियाकलापांपैकी एक आहे. एजवर MAC ॲड्रेस स्यूडोनिमाइज करून आणि वैयक्तिक ट्रॅकिंगऐवजी एकत्रित घनतेवर लक्ष केंद्रित करून, स्टेडियम त्याचे कार्यात्मक उद्दिष्ट साध्य करताना गोपनीयतेचा धोका कमी करते. Captive Portal मधील स्पष्ट खुलासा GDPR कलम १३ अंतर्गत पारदर्शकतेची आवश्यकता पूर्ण करतो. मोठ्या प्रमाणावर स्थान प्रक्रियेसाठी कलम ३५ अंतर्गत DPIA कायदेशीररित्या अनिवार्य आहे. हे आर्किटेक्चर MAC ॲड्रेस रँडमायझेशनच्या विरूद्ध उपयोजनाचे भविष्य देखील सुरक्षित करते, कारण ॲनालिटिक्स सिस्टीम कायमस्वरूपी डिव्हाइस आयडेंटिफायर्सऐवजी सेशन-लेव्हल स्यूडोनिम्ससह कार्य करते.

सराव प्रश्न

Q1. एका रिटेल साखळीला ग्राहकांना प्रमोशनल ईमेल पाठवण्यासाठी गेस्ट WiFi डेटा वापरायचा आहे. त्यांच्या IT टीमने स्प्लॅश पेजवर 'मला एक्सक्लुझिव्ह ऑफर्स पाठवा' असे लेबल असलेला आधीच टिक केलेला (pre-ticked) चेकबॉक्स जोडण्याचा प्रस्ताव दिला आहे. मार्केटिंग टीमचा असा युक्तिवाद आहे की हे योग्य आहे कारण युजर्स ते अनटिक करू शकतात. हा दृष्टिकोन सुसंगत (compliant) आहे का, आणि त्याऐवजी काय केले पाहिजे?

टीप: GDPR Recital 32 आणि स्पष्ट संमतीच्या (unambiguous consent) व्याख्येचा विचार करा.

नमुना उत्तर पहा

नाही, हे सुसंगत नाही. GDPR Recital 32 स्पष्टपणे सांगते की आधीच टिक केलेले बॉक्स वैध संमती मानले जात नाहीत. संमती ही एक होकारात्मक कृती असणे आवश्यक आहे. चेकबॉक्स डीफॉल्टनुसार अनटिक केलेला असणे आवश्यक आहे, ज्यासाठी ग्राहकाने स्वतःहून ऑप्ट-इन करणे आवश्यक आहे. यावरील उपाय सोपा आहे: चेकबॉक्स डीफॉल्टनुसार अनटिक करा. तसेच मार्केटिंग संमती ही नेटवर्क ॲक्सेससाठीच्या सेवा शर्तींपेक्षा वेगळा घटक म्हणून सादर केली गेली आहे याची खात्री करा, जेणेकरून ग्राहक मार्केटिंगला संमती न देताही कनेक्ट होऊ शकतील.

Q2. तीन महिन्यांपूर्वी झालेल्या मालवेअरच्या प्रादुर्भावाचा तपास करण्यासाठी तुमच्या नेटवर्क सुरक्षा टीमला गेस्ट नेटवर्कमधील DHCP आणि DNS लॉग्स राखून ठेवण्याची आवश्यकता आहे. हे लॉग्स अजूनही SIEM वर आहेत. डेटा रिटेंशन पॉलिसीनुसार सेशन लॉग्स ३० दिवसांत काढून टाकले पाहिजेत. तुम्ही या संघर्षाचे निवारण कसे कराल?

टीप: कायदेशीर हिताचा (legitimate interest) कायदेशीर आधार आणि दस्तऐवजीकरण केलेल्या अपवादाच्या संकल्पनेचा विचार करा.

नमुना उत्तर पहा

कायदेशीर हिताच्या (legitimate interest) कायदेशीर आधारावर सुरू असलेल्या सुरक्षा तपासासाठी ३० दिवसांचा मानक रिटेंशन कालावधी वाढवला जाऊ शकतो. तथापि, या अपवादाचे दस्तऐवजीकरण करणे आवश्यक आहे: घटनेची तारीख, तपासाची व्याप्ती, मानक कालावधीच्या पलीकडे राखून ठेवला जाणारा विशिष्ट डेटा आणि वाढवलेल्या रिटेंशनची अपेक्षित समाप्ती तारीख नोंदवा. तपास बंद झाल्यानंतर, लॉग्स काढून टाकणे आवश्यक आहे. डेटा राखून ठेवण्यासाठी अनिश्चित काळाचे कारण म्हणून सुरू असलेल्या तपासाचा वापर करू नका.

Q3. तुमच्या हॉटेलमधील एक गेस्ट ईमेलद्वारे 'Right to Erasure' (डेटा हटवण्याची) विनंती सबमिट करतो. त्यांनी सहा महिन्यांपूर्वी गेस्ट WiFi शी कनेक्ट केले होते आणि तुमच्या मार्केटिंग न्यूजलेटरसाठी ऑप्ट-इन केले होते. तुम्ही कोणत्या कृती करणे आवश्यक आहे आणि कोणत्या कालमर्यादेत?

टीप: फक्त WiFi प्लॅटफॉर्मचाच नाही, तर गेस्टचा डेटा ज्या सर्व सिस्टम्समध्ये असू शकतो त्या सर्वांचा विचार करा.

नमुना उत्तर पहा

तुम्ही विनंती मिळाल्यापासून ३० दिवसांच्या आत डेटा हटवण्याची प्रक्रिया पूर्ण केली पाहिजे. आवश्यक कृती: (१) तुमच्या WiFi ॲनालिटिक्स प्लॅटफॉर्मवरून (Purple) गेस्टचे मार्केटिंग प्रोफाइल हटवा. (२) हे डिलीशन सर्व इंटिग्रेटेड सिस्टम्समध्ये - तुमचे CRM, तुमचे ईमेल मार्केटिंग प्लॅटफॉर्म (उदा. Mailchimp किंवा HubSpot), आणि हा डेटा मिळालेल्या कोणत्याही जाहिरात प्लॅटफॉर्मवर लागू झाल्याची खात्री करा. (३) पुन्हा डेटा गोळा होऊ नये म्हणून भविष्यातील मार्केटिंग ईमेल पाठवण्यापासून तो ईमेल पत्ता ब्लॉक (suppress) करा. (४) तुमच्या कंप्लायन्स ऑडिट ट्रेलसाठी डेटा हटवण्याच्या विनंतीची नोंद (वैयक्तिक डेटा नव्हे) राखून ठेवा. टीप: तुम्ही कनेक्शनच्या तारखेपासून मानक ३० दिवसांच्या कालावधीसाठी सेशन लॉग्स राखून ठेवू शकता, परंतु जर ते लॉग्स तुमच्या रिटेंशन पॉलिसीनुसार आधीच काढून टाकले गेले असतील, तर कोणत्याही कृतीची आवश्यकता नाही.

Q4. तुम्ही १५ वेगवेगळ्या ठिकाणी असलेल्या कॉन्फरन्स सेंटरमध्ये गेस्ट WiFi तैनात करत आहात. प्रत्येक ठिकाण वेगळा हार्डवेअर विक्रेता वापरते: पाच ठिकाणी Cisco Meraki, पाच ठिकाणी HPE Aruba आणि पाच ठिकाणी Ruckus चालते. प्रत्येक ठिकाणी स्वतंत्र ऑन-प्रिमाइसेस सर्व्हर तैनात न करता तुम्ही सर्व १५ ठिकाणी सुसंगत, कंप्लायंट Captive Portal आणि संमती लॉगिंग आर्किटेक्चर कसे लागू कराल?

टीप: हार्डवेअर-अज्ञेयवादी (hardware-agnostic) क्लाउड ओव्हरले दृष्टिकोनाचा विचार करा.

नमुना उत्तर पहा

Purple ला हार्डवेअर-अज्ञेयवादी क्लाउड ओव्हरले म्हणून तैनात करा. Purple त्यांच्या संबंधित APIs आणि RADIUS प्रोटोकॉलद्वारे Cisco Meraki, HPE Aruba आणि Ruckus सोबत समाकलित (integrate) होते, ज्यामुळे सर्व १५ ठिकाणी एकच सुसंगत Captive Portal टेम्पलेट सादर केले जाते. संमती लॉगिंग, डेटा रिटेंशन अंमलबजावणी आणि DSAR व्यवस्थापन हे Purple क्लाउड प्लॅटफॉर्ममध्ये केंद्रीकृत केले जाते, ज्यामुळे ऑन-प्रिमाइसेस सर्व्हरची आवश्यकता उरत नाही. Purple मध्ये एकच गोपनीयता धोरण (privacy policy) आणि संमती टेम्पलेट कॉन्फिगर करा, आणि नंतर ते सर्व ठिकाणी लागू करा. हे मूळ हार्डवेअर विक्रेता कोणताही असला तरीही सुसंगत कंप्लायन्स स्थिती सुनिश्चित करते.

या मालिकेमध्ये पुढे वाचा

सर्वांवर नियंत्रण ठेवण्यासाठी तीन SSIDs: अतिथी (guest), कर्मचारी (staff), आणि IoT WiFi सेटअप मार्गदर्शक

हे अधिकृत तांत्रिक संदर्भ मार्गदर्शक तीन-SSID WiFi आर्किटेक्चर लागू करण्यासाठी टप्प्याटप्प्याने आराखडा प्रदान करते. हे कार्यप्रदर्शन सुधारण्यासाठी आणि PCI DSS अनुपालन सुनिश्चित करण्यासाठी captive portals, 802.1X RADIUS, आणि प्रति-डिव्हाइस PSK (xPSK) चा वापर करून अतिथी, कर्मचारी आणि IoT रहदारीचे वर्गीकरण कसे करावे हे स्पष्ट करते.

मार्गदर्शिका वाचा →

CommScope Ruckus चे Purple WiFi सोबत एकत्रीकरण: सेटअप आणि कॉन्फिगरेशन मार्गदर्शिका

हे तांत्रिक संदर्भ मार्गदर्शक Purple WiFi सोबत CommScope Ruckus आर्किटेक्चर समाकलित करण्यासाठी एक अधिकृत कॉन्फिगरेशन प्लेबुक प्रदान करते. यात Guest WiFi Captive Portals, 802.1X द्वारे सुरक्षित Staff WiFi, आणि Ruckus Dynamic PSK वापरून Multi-Tenant नेटवर्क अलगाव (network isolation) साठी चरण-दर-चरण उपयोजनांची तपशीलवार माहिती दिली आहे.

मार्गदर्शिका वाचा →

Allied Telesis Access Points चे Purple WiFi सोबत एकत्रीकरण

हे मार्गदर्शक Allied Telesis TQ-Series access points ला Purple WiFi सोबत एकत्रित करण्यासाठी एक सर्वसमावेशक कॉन्फिगरेशन प्लेबुक प्रदान करते. यामध्ये बाह्य Captive Portal रिडायरेक्शन, 802.1X RADIUS ऑथेंटिकेशन आणि सुरक्षित मल्टी-टेनंट डिप्लॉयमेंट्ससाठी Private Pre-Shared Keys (PPSK) वापरून डायनॅमिक VLAN स्टिअरिंग समाविष्ट आहे.

मार्गदर्शिका वाचा →