Pular para o conteúdo principal

Retenção de dados GDPR para operadores de WiFi compartilhado: por quanto tempo você pode manter dados de login de convidados e logs de rede

Um guia prático de conformidade do Reino Unido para DPOs, arquitetos de rede e operadores de locais que executam WiFi compartilhado. Ele separa as decisões de limitação de armazenamento do GDPR do regime condicional de aviso de retenção da IPA, transformando a análise de controlador-operador em um cronograma de retenção, checklist do Artigo 28 e fluxo de trabalho de exclusão.

Publicado Atualizado
📖 12 min de leitura3,355 palavras3 exemplos práticos10 definições principais

Ouça este guia

Ver transcrição do podcast
Retenção de dados sob o GDPR para operadores de WiFi compartilhado Boas-vindas. Este briefing é destinado aos responsáveis por implementar decisões de retenção em hotéis, centros de compras, espaços de co-working, estádios e locais públicos. Aqui está o ponto principal. O UK GDPR não define para os operadores de WiFi de convidados um número fixo de dias para dados de login ou logs de rede. A limitação de armazenamento do Artigo 5 exige que você guarde dados identificáveis apenas pelo tempo necessário para a finalidade documentada. Isso significa que uma configuração única para todos os registros geralmente é um design incorreto. Comece com o modelo do empreendimento. Um hotel que opera uma rede de convidados para seu próprio acesso, garantia de serviço e fins de segurança geralmente tomará as decisões de controlador para essas finalidades. Um operador de co-working pode fazer o mesmo para a rede de seus membros. Mas quando o operador fornece um SSID corporativo para uma empresa inquilina, o inquilino pode decidir por que os dados de identidade dos funcionários são coletados, por quanto tempo são retidos e como as solicitações da equipe são tratadas. Nesse processamento, o operador pode ser um operador de dados (processor). Os mesmos dados podem ser tratados em diferentes capacidades para diferentes finalidades. Mapeie a finalidade antes de discutir a classificação. Em seguida, separe seus dados. Os metadados de conexão podem incluir o endereço atribuído a um dispositivo, um identificador de dispositivo, o horário de início e término da sessão, concessões DHCP, contabilidade RADIUS e totais de tráfego. Em uma rede com login nominal, esses registros geralmente serão dados pessoais porque você pode conectá-los a uma pessoa. Para uma finalidade declarada de segurança e resposta a incidentes, um período operacional de 30 a 90 dias pode ser um ponto de partida proporcional. Não é um porto seguro legal. Valide-o com base na rapidez com que seus incidentes são encontrados, nos sistemas que você pode consultar, no risco de intrusão e nos controles que você utiliza. Os dados de autenticação precisam de sua própria regra. Um endereço de e-mail, nome, número de celular e identificador de login social não devem seguir o mesmo cronômetro de um evento de firewall. Se a única finalidade for o acesso a uma rede de convidados, apague ou desidentifique os dados de forma irreversível assim que o acesso for encerrado e qualquer curto período documentado para disputas tiver expirado. Se você os utiliza para marketing, precisa respeitar a base legal de marketing e as regras de marketing eletrônico. A retirada do consentimento encerra o uso para marketing. Guarde apenas o registro mínimo de supressão necessário para garantir que a pessoa não receba marketing novamente. Os dados de localização e presença precisam de um design mais disciplinado. Informações agregadas que foram genuinamente anonimizadas para que as pessoas não possam ser identificadas não são dados pessoais. Mas substituir o nome de uma pessoa por um token não torna a informação anônima se você puder reassociar o token. Para trajetórias identificáveis, defina uma janela operacional curta e, em seguida, agregue ou apague os dados. Um período de rastreamento de 30 dias pode ser viável para um local que investiga problemas operacionais dentro desse prazo. Documente o motivo. Não armazene trajetórias de movimentação detalhadas apenas porque elas podem se tornar úteis no futuro. Para logs de abuso e segurança, os interesses legítimos podem ser apropriados, mas isso não é automático. O teste em três partes do ICO questiona: o objetivo de segurança é legítimo, essa retenção é necessária e os interesses do indivíduo se sobrepõem aos seus? Documente as expectativas razoáveis, a sensibilidade dos campos, os controles de acesso e o dano que poderia resultar de uma retenção longa. Se o seu endereço público compartilhado significa que você precisa de atribuição histórica para uma reclamação de abuso, uma regra de 365 dias poderia ser defensável em um ambiente específico. Não é um piso universal do GDPR. Torne isso uma escolha de política documentada, revise-a e minimize os campos retidos. Agora, o UK Investigatory Powers Act, frequentemente abreviado como IPA. É aqui que muitas orientações de WiFi compartilhado erram. A definição legal de operador de telecomunicações é ampla. O código atual do governo diz que ela pode incluir provedores que oferecem a convidados ou membros do público acesso a serviços de comunicação em locais como hotéis, salas VIP de aeroportos e transporte público. Isso torna a questão relevante para operadores de WiFi compartilhado. Isso não significa que cada local tenha um dever automático de doze meses. A posição padrão no código de avisos oficiais é que nenhum operador precisa reter dados sob a Lei até que receba um aviso de retenção de dados. Sob a seção 87, um aviso deve ser necessário e proporcionado, deve identificar o operador, os dados e o período de retenção, e não pode exigir retenção por mais de doze meses. Se você não recebeu um aviso, não escreva uma política interna que diga que o IPA exige que você mantenha todos os registros de rede por um ano. Não é isso que a Lei diz. Se você receber um aviso, envolva assessoria jurídica especializada imediatamente. Preserve apenas os dados de comunicações relevantes e o período realmente especificado. Mantenha isso separado em seu cronograma. O código do governo identifica dados que podem ajudar a identificar o quem, quando, onde e como da comunicação. Exemplos incluem endereços de origem e destino, portas, horários de sessão de acesso à internet, identidades de pontos de acesso e localizações de pontos de acesso. O IPA não transforma cada log de conteúdo em um alvo de retenção. O conteúdo é uma categoria separada. Para fins de GDPR, um dever legal aplicável pode fornecer a base de obrigação legal do Artigo 6. Mas seu cronograma precisa da referência estatutária exata e do escopo do aviso. Você também deve explicar essa retenção limitada em suas informações de privacidade quando apropriado e observar as obrigações de confidencialidade anexadas ao aviso. A base legal não justifica a coleta de dados extras ou o uso de registros retidos para marketing não relacionado. O que acontece se uma pessoa solicitar a exclusão? Receba a solicitação, verifique a identidade de forma proporcional, localize os registros por categoria de dados e finalidade, e decida cada categoria em vez de dar uma resposta genérica. O ICO afirma que o tempo de resposta habitual é de um mês. Exclua os dados que não são mais necessários. Pare de usar dados de marketing quando o consentimento for retirado ou quando a pessoa se opuser. Sempre que houver uma obrigação legal, ou quando os dados forem necessários para estabelecer, exercer ou defender uma reivindicação legal, explique a isenção limitada e mantenha apenas os dados justificados por ela. Os backups também exigem atenção. Exclua dos sistemas ativos, evite que os dados de backup sejam usados e deixe claro o cronograma de substituição. Transforme isso em um sistema, não em um PDF de políticas. Seu cronograma de retenção deve nomear a categoria de dados, a finalidade, a função de controlador ou operador, a base legal, o período padrão, o evento de exclusão, a substituição de retenção legal e o proprietário. Configure tarefas de exclusão automatizadas. Mantenha uma coleção separada de retenção legal. Teste os logs de exclusão. Forneça ao DPO um relatório trimestral de exceções mostrando os itens retidos além do período normal e o motivo. A Purple pode dar suporte a esse modelo operacional com períodos de retenção configuráveis, cronogramas de exclusão automatizados e fluxos de trabalho para solicitações de acesso e exclusão. Para propriedades de inquilinos, use uma matriz de finalidade e função antes de integrar um SSID de funcionários. Em seguida, estabeleça os termos do Artigo 28 onde você estiver processando sob as instruções de um inquilino. O contrato deve abranger instruções documentadas, segurança, acesso confidencial de funcionários, sub-operadores, assistência a direitos, suporte a violações e DPIA, devolução ou exclusão ao final do serviço e direitos de auditoria. Antes das perguntas rápidas, evite quatro falhas comuns. Primeiro, não use o período de retenção de backup como o período de dados ativos. Um backup é um controle de resiliência, não um motivo para manter um perfil ativo. Segundo, não copie um valor de 12 meses em cada configuração de fornecedor. O aviso da IPA, se houver, determina o escopo legal. Terceiro, não combine o consentimento do convidado, a autenticação dos funcionários do inquilino e as evidências de segurança em uma única exportação indiferenciada. A finalidade separada altera a forma como você responde a uma solicitação do titular, como você contrata com o inquilino e quem pode pesquisar os registros. Quarto, não torne o cronograma de retenção uma tarefa manual. Se o líder de segurança precisar se lembrar de excluir uma pasta no final de cada trimestre, não é um controle eficaz. Use tarefas de exclusão automatizadas, retenções de exceção com datas de expiração e um relatório de auditoria que mostre quando o sistema removeu ou agregou dados. Quando um período de retenção for alterado, atualize as informações de privacidade, a LIA e o temporizador técnico de forma conjunta.Três respostas rápidas. Primeiro, você pode reter dados de login de visitantes por um período fixo? Sim, se puder justificar o período exato em relação a uma finalidade declarada. Segundo, você deve reter logs de conexão por doze meses sob o IPA? Apenas se um aviso de retenção aplicável exigir, não apenas porque você opera um WiFi compartilhado. Terceiro, cada inquilino precisa de um acordo de processamento de dados? Você precisa de um contrato do Artigo 28 sempre que for um processador processando dados de funcionários do inquilino sob suas instruções documentadas. Se vocês determinarem conjuntamente os objetivos e os meios, avalie um acordo de co-controlador do Artigo 26 em seu lugar. O próximo passo prático é reunir seu DPO, líder de rede, proprietário comercial e cada representante relevante do inquilino em uma única sessão de trabalho. Inventarie os dados. Confirme a função. Defina o período. Crie o controle de exclusão. Teste uma solicitação de exclusão. E escale qualquer aviso do IPA prontamente. É assim que você mantém um registro de rede necessário sem construir um arquivo por tempo indeterminado do comportamento do visitante. Este briefing é uma informação técnica, não um conselho jurídico. Peça a um consultor qualificado para validar os fatos de sua propriedade, acordos de inquilinos e qualquer aviso estatutário antes de confiar na política.

Parte da nossa série principal: WiFi Marketing Guide

Retenção de dados GDPR para operadores de WiFi compartilhado: por quanto tempo você pode manter dados de login de convidados…

Sob o UK GDPR, mantenha os dados de login de WiFi de convidados identificáveis e os logs de rede apenas para a finalidade documentada e não por mais tempo. A maioria dos logs de segurança operacional pode justificar um período curto e testado, não uma regra universal. Um período de 12 meses do IPA aplica-se apenas onde um aviso de retenção de dados aplicável exige que dados específicos sejam mantidos.1 7 9

O que é uma política defensável de retenção de dados de WiFi?

Uma política defensável vincula cada categoria de dados a uma finalidade, uma parte responsável, uma base legal, um período de retenção e um evento de exclusão. Essa é a expressão operacional do Artigo 5(1)(e): os dados pessoais não devem permanecer identificáveis por mais tempo do que o necessário. O ICO não prescreve períodos fixos. Você deve justificar o período, documentá-lo, revisá-lo e apagar ou anonimizar os dados quando eles não forem mais necessários.1

Nota jurídica. Este é um guia de conformidade técnica, não um conselho jurídico formal. Peça a um consultor qualificado para validar seu modelo de propriedade, contratos de inquilinos e qualquer aviso do IPA antes de confiar em um cronograma de retenção.

Por que o WiFi compartilhado é um problema de conformidade diferente?

O Multi-Tenant WiFi cria camadas que uma rede de convidados de site único não possui. Você pode operar uma camada de acesso compartilhado para residentes, membros, convidados e visitantes, enquanto fornece um serviço de WiFi para funcionários a um empregador inquilino. Para suas próprias finalidades, como segurança de rede, garantia de serviço e gerenciamento de disputas de faturamento, você pode ser um controlador. Para a autenticação de funcionários processada apenas sob as instruções documentadas do inquilino, você pode ser um operador. O rótulo em um contrato comercial não decide a questão.

O ICO afirma que a função segue a atividade de processamento específica. A parte que decide por que os dados são coletados, a base legal, as categorias de dados, os destinatários, as informações de privacidade, o tratamento de direitos ou a retenção é provavelmente o controlador. Um operador pode escolher métodos técnicos, controles de segurança e mecanismos de exclusão sem se tornar controlador, desde que não tome as decisões mais amplas. O mesmo conjunto de dados pode, portanto, ser separado por finalidade e função. Se ambas as partes determinarem conjuntamente as finalidades e os meios, use um acordo de co-controlador do Artigo 26 em vez de tratar a relação como um simples serviço de operador.4

Atividade de WiFi compartilhado Provável questão de função Controle prático
Autenticação de página de captura de convidados para a própria rede do operador O operador decide sobre a coleta, aviso e retenção? Registre o operador como controlador para essa finalidade.
Autenticação de WiFi para funcionários de inquilinos O inquilino decide a população, finalidade de acesso e retenção? Use os termos do Artigo 28 se o operador seguir as instruções do inquilino.
Investigação de segurança em toda a propriedade compartilhada O operador precisa de evidências para proteger seu próprio sistema? Mantenha um registro separado para fins de controlador com acesso restrito.
Campanha de engajamento liderada pelo inquilino O inquilino seleciona o público e o objetivo da mensagem? Impeça a reutilização para marketing do operador sem uma base legal separada.

Esta análise é particularmente importante para propriedades de Hospitality, Retail, Healthcare e Transport, onde uma rede compartilhada pode atender a várias empresas independentes no mesmo edifício.

Como você deve classificar as 5 categorias de dados de WiFi?

Metadados de conexão incluem o endereço IP atribuído, endereço MAC de origem, horários de início e término da sessão, bytes transferidos, registros de concessão DHCP e contabilidade RADIUS. Em um serviço de login nominal, esses campos geralmente serão dados pessoais porque podem ser vinculados a um indivíduo. Mantenha os campos necessários para a finalidade definida de segurança e solução de problemas. Uma janela operacional sugerida de 30 a 90 dias é uma política inicial, não um porto seguro estatutário. O tempo de detecção de incidentes, o modelo de ameaças e a capacidade de investigação devem determinar o período aprovado.1 6

Dados de autenticação de convidados incluem endereço de e-mail, nome, número de telefone e identificador de autenticação. Se você coletar esses dados apenas para admitir uma pessoa no Guest WiFi, a finalidade de acesso termina com a sessão. Retenha um histórico curto e documentado de disputas ou fraudes apenas onde for possível justificar. Se você também coletar um consentimento explícito de marketing, separe o registro de marketing dos dados de acesso. O consentimento pode ser retirado, enquanto o marketing eletrônico também possui regras próprias. Em caso de retirada ou objeção, interrompa o marketing e retenha apenas as informações mínimas de supressão necessárias para respeitar a escolha.2 6

Dados de localização e presença exigem uma distinção rígida entre rastros brutos identificáveis e resultados agregados. Um token não é anônimo se for possível vinculá-lo novamente a um login. O ICO afirma que dados pseudonimizados geralmente continuarão sendo dados pessoais, enquanto dados que não permitem mais a identificação podem ser retidos fora da regra de limitação de armazenamento. Um período de rastreamento bruto de 30 dias seguido por uma agregação irreversível é um padrão de política sensato onde há necessidade de análise operacional de curto prazo. Documente o método de agregação e teste se a reidentificação continua sendo possível.1Histórico de comunicações de marketing inclui envios, aberturas, cliques e alterações de preferência. Não herda o timer do registro de segurança. Retenha-o apenas para fins de marketing declarados, com base na base legal aplicável, e com uma data de revisão documentada. O ponto de revisão de 24 meses abaixo é um limite operacional sugerido, não um prazo regulatório. Nunca retenha um perfil de engajamento apenas porque a pessoa não retirou o consentimento. Se o consentimento for retirado, apague ou desidentifique o histórico de marketing, a menos que uma necessidade documentada separada se aplique. Um registro de supressão de opt-out é diferente: ele evita o envio de novas mensagens.2 6

Registros de abuso e segurança podem incluir negações de firewall, eventos de segurança de DNS e bilhetagem RADIUS. A segurança da rede e das informações pode fundamentar interesses legítimos, mas não faz isso de forma automática. Conclua os testes de finalidade, necessidade e balanceamento antes de iniciar o período de retenção. Um cronograma de 365 dias pode ser justificável onde um endereço IP público compartilhado significa que você precisa de evidências de atribuição para lidar com incidentes tardios, reivindicações ou intimações judiciais. Não é um piso do GDPR. Reduza campos, restrinja o acesso, registre pesquisas e revise a avaliação de interesses legítimos sempre que a arquitetura ou o risco mudarem.1 6

Retenção de dados GDPR para operadores de WiFi compartilhado: por quanto tempo você pode manter dados de login de convidados…

Fluxo de decisão: determine a identificabilidade, o papel, a base legal e qualquer aviso estatutário antes de definir a regra de exclusão automática.

Qual cronograma de retenção você pode adotar?

O cronograma abaixo é uma linha de base pronta para ser adaptada para uma rede de WiFi compartilhado. Ele é deliberadamente dividido por finalidade. Adote-o apenas após o controlador documentar a finalidade, a base legal e a avaliação de risco da rede. Uma notificação legal ou reivindicação ativa pode anular uma data de exclusão normal, mas apenas para os registros específicos e pela duração que a exceção justifica.1 7 9

Categoria de dados Finalidade e base legal Retenção padrão sugerida Evento de exclusão ou alteração
Metadados de conexão e dados de sessão DHCP ou RADIUS Segurança de rede e investigação de falhas - Artigo 6(1)(f), sujeito a uma avaliação de legítimo interesse 90 dias Excluir no dia 90, a menos que um incidente aprovado ou retenção legal se aplique.
Dados de autenticação de acesso de convidados Fornecer acesso de convidado e resolver disputas curtas - Artigo 6(1)(b) ou 6(1)(f), de acordo com o projeto Fim da sessão mais 30 dias Apagar dados de acesso de identificação no dia 30.
Rastreamento de localização bruto identificável Análise operacional de curto prazo - Artigo 6(1)(f), sujeito a avaliação de legítimo interesse 30 dias Agregar irreversivelmente ou apagar no dia 30.
Histórico de contato e engajamento de marketing Consentimento ou outra base de marketing documentada Retirada, objeção ou revisão de 24 meses, o que ocorrer primeiro Apagar ou desidentificar o perfil. Reter apenas um registro mínimo de supressão quando necessário.
Evidência de segurança e abuso Segurança de rede, defesa de reivindicações ou um dever legal aplicável 365 dias apenas onde a LIA documenta a necessidade de atribuição de endereço compartilhado Excluir no dia 365, a menos que uma retenção específica ou obrigação legal se aplique.
Dados especificados em um aviso de retenção válido da IPA Conformidade com o aviso - Artigo 6(1)(c) Período exato do aviso, limitado a 12 meses Excluir quando o período específico do aviso terminar, a menos que outra base documentada se aplique.

O período de conexão de 90 dias e o período de abuso de 365 dias são escolhas de política, não números obrigatórios. Eles são úteis apenas quando sua LIA por escrito, aviso de privacidade, evidência de sistemas e design de exclusão automatizada coincidem. Uma autoridade pública também deve verificar se está realizando uma tarefa pública, pois não pode contar com interesses legítimos para essa tarefa.6

A IPA exige que um operador de WiFi compartilhado retenha registros por 12 meses?

Não, não por padrão. A definição de operador de telecomunicações da IPA é ampla. O código de avisos de 2025 do governo diz que isso pode incluir uma pessoa que fornece a convidados ou membros do público acesso a serviços de comunicação que são complementares a outro serviço, incluindo instalações comerciais, como hotéis. Isso torna a questão relevante para um operador de MDU, co-working ou WiFi gerenciado.8 9

Mas o mesmo código é claro de que a posição padrão é nenhum dever de retenção sob a Lei até que um aviso de retenção de dados seja emitido. Sob a seção 87 da IPA, o Secretário de Estado pode emitir um aviso apenas onde a exigência for necessária e proporcional e um Comissário Judicial o tiver aprovado. O aviso deve identificar o operador, os dados e o período. Ele não pode exigir a retenção por mais de 12 meses. Não crie uma política genérica de "manter tudo por 12 meses" meramente porque o serviço pode satisfazer uma definição ampla de operador de telecomunicações.7 9

Onde um aviso válido cria uma obrigação legal, o Artigo 6(1)(c) pode fornecer a base jurídica do UK GDPR para o processamento necessário para conformidade. Essa não é uma base contratual. O ICO diz que você deve identificar a disposição legal específica, documentar a decisão e explicar a finalidade e a base jurídica nas informações de privacidade. O aviso não autoriza o uso de marketing secundário ou a coleta ilimitada.3

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.

O que deve conter um contrato de inquilino do Artigo 28?

Se você processa dados de funcionários de inquilinos apenas sob as instruções documentadas do inquilino, um contrato de processamento de dados do Artigo 28 deve estar em vigor antes que o processamento comece. O contrato deve descrever o assunto e a duração, a natureza e a finalidade, os tipos de dados, as categorias de titulares dos dados e as obrigações e direitos do controlador. Ele deve então conter os compromissos operacionais abaixo.5

Obrigação do Artigo 28 O que operacionalizar no Staff WiFi
Instruções documentadas Armazene as instruções aprovadas de autenticação, retenção e divulgação do inquilino.
Suboperadores Notifique o cliente sobre alterações relevantes de suboperadores e replique as proteções equivalentes.
Assistência de direitos Defina o fluxo para solicitações de acesso, retificação, exclusão e contestação.
Suporte a violações e DPIA Defina canais de notificação de incidentes e assistência na avaliação de segurança.
Devolução ou exclusão ao fim do contrato Escolha entre a devolução ou a exclusão segura, exceto quando a legislação do Reino Unido exigir a manutenção de um registro específico.
Auditoria e evidências Forneça as informações e o acesso de auditoria necessários para comprovar a conformidade.

Não use um contrato do Artigo 28 para ocultar um arranjo de controladores conjuntos. Se o operador e o cliente decidirem conjuntamente por que a análise de funcionários será usada, quais campos serão coletados e por quanto tempo eles permanecerão disponíveis, avalie o Artigo 26 em vez disso.4

Como você deve lidar com uma solicitação de exclusão?

A exclusão do Artigo 17 não é uma função de exclusão em um clique. Comece com uma verificação de identidade proporcional. Em seguida, consulte os dados por finalidade e função: acesso de convidados, marketing, segurança, instrução do cliente e qualquer retenção específica de aviso. O ICO afirma que você deve responder sem atrasos indevidos e, no máximo, em até um mês. Quando os dados não forem mais necessários ou o consentimento tiver sido retirado, exclua-os dos registros ativos e notifique os destinatários relevantes quando necessário.2

Sempre que se aplicar uma obrigação legal, ou quando os dados forem necessários para a declaração, o exercício ou a defesa de direitos em processos judiciais, o direito à exclusão não se aplica a essa extensão. Explique claramente o motivo limitado. Mantenha os dados retidos segregados, impeça o uso não relacionado e aplique a data de término relevante. Os backups precisam de uma resposta explícita: a exclusão também deve abranger os backups sempre que viável. Se uma substituição imediata for impossível, coloque o registro de backup fora de uso e divulgue o cronograma de substituição.2

Retenção de dados GDPR para operadores de WiFi compartilhado: por quanto tempo você pode manter dados de login de convidados…

Um fluxo de trabalho de exclusão deve separar os dados a serem excluídos dos registros restritos retidos sob uma exceção documentada.

Como isso funciona em locais reais?

Cenário de hospitalidade: um hotel com acesso de convidados e acesso de funcionários de clientes

Um hotel de 200 quartos opera Guest WiFi para visitantes e fornece um SSID Staff WiFi para o restaurante parceiro que aluga o espaço. O hotel preenche dois registros de processamento separados. Ele atua como controlador para a autenticação de convidados, dados de conexão de 90 dias e investigações de segurança. O restaurante decide a população de funcionários, as condições de acesso e a retenção para o seu SSID de funcionários, de modo que o hotel aplica os termos do Artigo 28 a esse processamento. O controle mensurável é um relatório mensal mostrando que todas as sessões de convidados com mais de 90 dias foram eliminadas, enquanto qualquer exceção possui uma referência de incidente ou aviso.

Cenário de varejo: um destino de compras em um único endereço público

Um destino de varejo utiliza um único endereço de saída público em várias unidades. Seu LIA de segurança registra por que alegações de abuso tardias podem exigir atribuição a uma conexão específica. Ele define um cronograma de evidência de segurança de 365 dias, mas mantém registros de localização identificáveis brutos por 30 dias antes da agregação. O controle mensurável é uma revisão trimestral do LIA somada a um teste de que um analista de segurança pode reconstruir um incidente permitido sem acessar dados brutos de localização expirados.

Cenário de eventos: um local de conferência com públicos de propriedade dos patrocinadores

Um centro de conferências oferece acesso aos participantes enquanto os patrocinadores coletam opt-ins por meio de jornadas com marcas separadas. O local permanece como controlador dos dados de serviço e segurança. Cada patrocinador controla sua própria finalidade de marketing e deve receber apenas os opt-ins que tem o direito de usar. O controle mensurável é um teste pré-evento que comprova que a recusa em uma jornada de patrocinador suprime as comunicações daquele patrocinador sem excluir as evidências de segurança estritamente retidas do local.

O que você deve fazer a seguir?

Comece com um workshop de retenção de 60 minutos, não com um modelo de política. Reúna seu DPO, arquiteto de rede, líder de operações do local e cada representante de inquilino relevante. Construa uma tabela de campos fluindo da splash page, DHCP, RADIUS, firewall, DNS e componentes de análise. Para cada campo, decida a finalidade, a função de controlador ou operador, a base legal, o temporizador de retenção, a ação de exclusão, o proprietário da auditoria e o processo de retenção legal.

Depois, configure o sistema para fazer o trabalho. O Purple fornece períodos de retenção configuráveis, cronogramas de limpeza automatizados, ferramentas de solicitação de acesso e fluxos de trabalho de exclusão que apoiam este modelo operacional. Mantenha seu ambiente de Guest WiFi distinto de quaisquer finalidades de WiFi de funcionários de inquilinos. Onde você usar WiFi Analytics, agregue ou desidentifique antes que a janela de retenção identificável termine. Uma sobreposição de nuvem deve facilitar a aplicação consistente de políticas em uma propriedade distribuída, e não estender o tempo de vida dos registros por padrão.

Para controles relacionados, compare o design de retenção de dados com Hardening RADIUS against MD5 collision attacks (BlastRADIUS), Privacy by design: anonymising WiFi data for GDPR compliance e MDU WiFi tenant session tracking and abuse attribution. Para um contexto mais amplo, consulte The definitive timeline of WiFi: from ALOHAnet to WiFi 7 and beyond, Guest WiFi Management: Smart Authentication & Segmentation, Cloud Wifi Management: Secure Enterprise Connectivity 2026 e Purple appoints Imani Butler as Growth Director, North America.

``` Oscar="none"></audio`

Perguntas frequentes

Por quanto tempo posso reter dados de login de WiFi de visitantes sob a GDPR?

Mantenha-os apenas enquanto o acesso, disputa, segurança ou outra finalidade declarada permanecerem necessários. Um ponto de partida prático para a autenticação apenas de acesso é o fim da sessão mais um curto período de disputa documentado, como 30 dias. Essa é uma escolha de política, não uma regra da GDPR. Registre a finalidade, a base legal e o evento de exclusão, depois teste a eliminação.

O UK Investigatory Powers Act exige 12 meses de registros de conexão WiFi?

Não. O IPA não cria uma obrigação automática de 12 meses para todo operador de WiFi compartilhado. O dever de retenção começa apenas quando uma notificação de retenção de dados aplicável é enviada. A notificação define os dados de comunicações relevantes e o período de retenção, que não pode exceder 12 meses. Obtenha orientação especializada imediatamente caso receba uma.7 9

Sou controlador ou operador para os funcionários de um inquilino no WiFi da equipe?

Depende da atividade de processamento. Se o inquilino decide a população de funcionários, a finalidade, a notificação, o gerenciamento de direitos e a retenção enquanto você opera o serviço sob instruções documentadas, você provavelmente é o operador dessa atividade. Se você toma essas decisões para sua própria finalidade, você é o controlador. Nos casos em que ambas as partes decidem conjuntamente as finalidades e os meios essenciais, avalie o controle conjunto.4

Qual é o período de retenção correto para logs de endereço IP em uma rede WiFi compartilhada?

Não há um período prescrito pela UK GDPR. Defina um período proporcional associado à necessidade declarada de segurança e resolução de problemas. Este guia sugere 90 dias como padrão para metadados de conexão. Estenda para 365 dias apenas onde uma LIA documentada apoie uma necessidade real de atribuição de endereço compartilhado ou reivindicações, com minimização de campos e controles de acesso.1 6

O que devo fazer com uma solicitação de exclusão de dados quando tenho o dever legal de reter dados de tráfego?

Exclua os registros que não são mais necessários, mas retenha apenas os dados estritos e o período exigido pela obrigação legal. Responda em até um mês, explique a isenção aplicável e evite que os dados retidos sejam usados para finalidades não relacionadas. Aplique a mesma decisão aos backups, excluindo-os ou deixando-os fora de uso até a substituição programada.2 3

Preciso de um DPA com cada organização inquilina?

Você precisa de um acordo de processamento de dados do Artigo 28 sempre que processar dados de funcionários de um inquilino sob as instruções documentadas desse inquilino. Você não precisa de um apenas por compartilhar um edifício. Se ambas as partes determinarem os objetivos e os meios essenciais juntas, um acordo de controladores conjuntos do Artigo 26 poderá ser exigido.4 5

Posso manter o histórico de marketing até que um visitante retire o consentimento?

Não. O consentimento ativo não elimina a obrigação de limitação de armazenamento. Defina e documente um período de revisão para o histórico de marketing, como uma revisão de 24 meses, e remova ou descaracterize os dados que não servem mais à finalidade declarada. Em caso de retirada ou objeção, interrompa o marketing e retenha apenas os dados mínimos de supressão necessários para respeitar a escolha.1 2

Referências

Definições principais

Limitação de armazenamento

O princípio do Artigo 5(1)(e) que exige que os dados pessoais identificáveis sejam mantidos por um período não superior ao necessário para a sua finalidade de processamento.

Use para justificar um timer aprovado para cada tipo de registro de WiFi, em vez de uma regra geral de retenção de logs.

Metadados de conexão

Dados sobre uma sessão de acesso à rede, como endereço IP, identificador de dispositivo, horários de sessão, concessão de DHCP e registro de contabilidade RADIUS.

Eles podem se tornar dados pessoais quando você consegue vincular a sessão a uma pessoa identificada.

Concessão de DHCP

Um registro com limite de tempo que atribui um endereço IP a um dispositivo em uma rede.

Ela apoia a investigação e atribuição de falhas, mas deve ter sua própria análise de retenção.

Contabilidade RADIUS

Registros de autenticação, autorização e contabilidade gerados quando um dispositivo acessa uma rede.

Frequentemente é central para as evidências de identidade-para-sessão necessárias em uma investigação de WiFi compartilhado.

Pseudonimização

Uma técnica que reduz a identificação direta substituindo dados por um token ou código, enquanto um link de reidentificação permanece possível.

É uma salvaguarda, não uma fuga automática das obrigações de retenção do GDPR.

Anonimização

Uma transformação que torna a identificação impossível na prática.

Use-a após o período operacional bruto, quando você precisar apenas de análises agregadas de WiFi.

Avaliação de legítimo interesse

Uma análise documentada de finalidade, necessidade e equilíbrio para uma finalidade de processamento do Artigo 6(1)(f).

Conclua-a antes de reter logs de segurança além da necessidade operacional mínima.

Aviso de retenção de dados

Um aviso da seção 87 da IPA que exige que um operador de telecomunicações especificado retenha dados de comunicações relevantes especificados por um período determinado.

Ele pode criar uma base de obrigação legal, mas não é um dever automático para todo operador de WiFi de convidados.

Acordo de processamento de dados do Artigo 28

Um contrato que rege o processamento realizado por um operador sob as instruções documentadas de um controlador.

Use para o processamento de Staff WiFi de inquilinos onde o inquilino controla o porquê e a forma essencial do processo.

Retenção legal

Uma exceção documentada e com prazo determinado que impede a exclusão de registros necessários para uma investigação, reivindicação ou obrigação legal específica.

Ela deve suspender apenas a regra de purga relevante, não preservar todos os dados históricos de WiFi.

Exemplos práticos

Um hotel de 200 quartos opera um Guest WiFi e um SSID Staff WiFi para o seu restaurante inquilino. Como ele deve separar as decisões de retenção?

Crie dois registros de processamento. O hotel atua como controlador para a autenticação de convidados, dados de conexão de 90 dias e suas próprias investigações de segurança. O restaurante define a finalidade, a população e a retenção dos funcionários, de modo que o hotel opera sob os termos do Artigo 28. Comprove a conformidade com um relatório de purga mensal e um motivo registrado para cada exceção.

Um destino de varejo usa um único endereço de saída público em várias unidades. Como ele pode preservar evidências de abuso sem reter rastros de localização indefinidamente?

Documente a necessidade de atribuição em uma LIA, restrinja as evidências de segurança aos campos necessários e defina uma política de log de abuso revisável de 365 dias apenas onde o contexto de endereço compartilhado a justifique. Mantenha os rastros brutos de localização identificáveis por 30 dias e, depois, agregue-os de forma irreversível ou exclua-os. Teste o processo trimestralmente em relação a um cenário de incidente permitido.

Um centro de conferências oferece acesso enquanto os patrocinadores coletam opt-ins com marcas separadas. Quais registros devem permanecer com o local?

Trate os registros de serviço e segurança de rede como dados de finalidade de controlador do local. Forneça aos patrocinadores apenas os opt-ins que eles têm direito de usar para sua própria finalidade de marketing declarada. Antes de cada evento, teste se a retirada de um patrocinador suprime as comunicações dele, preservando apenas as evidências de segurança estreitamente justificadas do local.

Continue a ler esta série

Como aproveitar o SMS no marketing para aumentar as visitas de retorno

Este guia de referência técnica descreve como locais corporativos podem integrar analise de WiFi com mecanismos de marketing por SMS para impulsionar visitas repetidas. Ele detalha a arquitetura necessária para capturar dados de presença em tempo real, acionar campanhas de SMS automatizadas com base no comportamento físico e medir o impacto direto nas taxas de retorno. Ao alinhar a infraestrutura de rede com a automação de marketing, as equipes de TI e operações podem estabelecer um canal de alto rendimento para a retenção de clientes.

Ler o guia →

Marketing de dados proprietários (first-party data): um guia completo para empresas

Este guia explica como construir uma estratégia robusta de marketing de dados proprietários usando redes WiFi de visitantes empresariais. Ele abrange a arquitetura técnica para captura segura de dados via Captive Portals, fluxos de trabalho de consentimento em conformidade com o GDPR, padrões de integração de CRM e implantação automatizada de campanhas. Operadores de locais nos setores de hotelaria, varejo, eventos e ambientes do setor público encontrarão orientações práticas para transformar visitantes passivos em um público de marketing próprio e de alta qualidade.

Ler o guia →

Plataforma de gestão de dados de clientes: um guia completo para empresas

Este guia explica como os operadores de locais podem implantar uma plataforma de gestão de dados de clientes para unificar dados fragmentados de visitantes. Ele aborda a arquitetura técnica, estratégias de integração e o papel crítico do Guest WiFi na construção de perfis de dados primários.

Ler o guia →

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.