跳至主要内容

共享 WiFi 运营商的 GDPR 数据保留:访客登录数据和网络日志可保留多长时间

一份针对运行共享 WiFi 的 DPO、网络架构师和场所运营商的实用英国合规指南。它将 GDPR 存储限制决策与有条件的 IPA 保留通知制度区分开来,然后将控制者 - 处理者分析转化为保留计划、Article 28 清单和擦除工作流。

发布于 更新于
📖 12 分钟阅读386 3 应用实例10 关键定义

收听本指南

查看播客转录
共享 WiFi 运营商的 GDPR 数据保留 欢迎阅读本简报。本简报面向需要在酒店、购物中心、联合办公场所、体育场馆和公共场所落实数据保留决策的相关人员。 以下是核心要点。UK GDPR 并未针对访客 WiFi 运营商的登录数据或网络日志规定固定的保留天数。第 5 条关于存储限制的规定要求,您保留可识别身份的数据的时间不得超过您所记录的目的所需的时间。这意味着对所有记录采用统一的模板化设置通常是错误的设计。 首先从场所模型开始。为自身接入、服务保障和安全目的运营访客网络的酒店,通常会针对这些目的做出控制者决策。联合办公运营商也可以对其会员网络做出同样的决策。但是,如果运营商为租户企业提供员工 SSID,则租户可能会决定为什么要收集员工身份数据、保留多长时间以及如何处理员工请求。在这种处理中,运营商可能是处理者。相同的数据可以基于不同的目的、以不同的身份进行处理。在争论标签之前,请先梳理好目的。 接下来,分离您的数据。连接元数据可能包括分配给设备的地址、设备标识符、会话开始和结束时间、DHCP 租约、RADIUS 记账和流量总计。在实名登录网络上,这些记录通常是个人数据,因为您可以将它们与特定个人关联起来。出于既定的安全和事件响应目的,30 到 90 天的运营周期可能是一个合理的起点。这并非法律避风港。请根据发现事件的速度、可以查询的系统、入侵风险以及您使用的控制措施来验证该周期的合理性。 身份验证数据需要其自身的规则。电子邮箱地址、姓名、手机号码和社交登录标识符不应与防火墙事件遵循相同的计时器。如果唯一目的是接入访客网络,请在接入结束且任何已记录的简短争议窗口期过后,立即将其擦除或进行不可逆的去标识化。如果您将其用于营销,则需要遵守营销的合法依据和电子营销规则。撤回同意即终止营销使用。仅保留确保该人员不再接收营销信息所需的最低限度抑制记录。 位置和存在数据需要更严格的设计。已真正匿名化且无法识别个人身份的汇总信息不属于个人数据。但是,如果您可以重新关联令牌,那么用令牌代替人的姓名并不能使信息匿名。对于可识别身份的轨迹,请设置较短的运营窗口,然后进行汇总或擦除。对于在 30 天内调查运营问题的场馆,30 天的追踪期可能是可行的。请记录理由。不要存储详细的移动轨迹,以防它们以后可能会有用。对于滥用和安全日志,合法利益可能是合适的,但这并不是自动适用的。英国信息监管局(ICO)的三部分测试要求:安全目的是否合法,此保留是否有必要,以及个人的利益是否高于您的利益?记录合理的预期、字段的敏感性、访问控制以及长期保留可能带来的危害。如果您共享的公共地址意味着您需要对滥用投诉进行历史归因,那么在特定环境中,365天的规则是可以辩护的。这并不是 GDPR 的通用底线。将其作为一个记录在案的政策选择,进行审查,并尽量减少保留的字段。 现在谈谈英国《调查权力法案》(通常简称为 IPA)。这是许多共享 WiFi 指南出错的地方。电信运营商的法律定义非常广泛。政府当前的守则表示,它可能包括在酒店、机场贵宾室和公共交通等场所向访客或公众提供通信服务访问权限的提供商。这使得该问题与共享 WiFi 运营商息息相关。 这并不意味着每个场所都自动承担十二个月的保留义务。官方通知守则中的默认立场是,在收到数据保留通知之前,没有运营商必须根据该法案保留数据。根据第87条,通知必须是必要且成比例的,必须指明运营商、数据和保留期,且保留时间不能超过十二个月。如果您未收到通知,请勿在内部政策中写明 IPA 要求您将每条网络记录保留一年。这并不是该法案的规定。 如果您确实收到了通知,请立即寻求专业法律顾问的帮助。仅保留相关的通信数据和实际指定的期限。在您的明细表中将其分开列出。政府守则确定了有助于识别通信的人员、时间、地点和方式的数据。示例包括源和目的地址、端口、互联网访问会话时间、接入点身份和接入点位置。IPA 并不会将每个内容日志都变成保留目标。内容属于一个单独的类别。 出于 GDPR 目的,适用的法律义务可以提供第6条的法律义务基础。但您的明细表需要准确的法定引用和通知的范围。您还应该在适当的情况下在隐私信息中解释这种有限的保留,并遵守通知附带的保密义务。该法律基础并不能证明收集额外数据或将保留的记录用于无关的营销是合理的。 如果有人要求删除数据,会发生什么?接收请求、按比例验证身份、根据数据类别和目的定位记录,并对每个类别单独做出决定,而不是做出笼统的回复。ICO 表示,通常的响应时间为一个月。删除不再需要的数据。一旦撤回同意或当事人提出异议,立即停止使用营销数据。在适用法律义务或为建立、行使或捍卫法律主张而需要数据的地方,解释受限的豁免情况,并仅保留由其证明合理的数据。备份也需要考虑。从活跃系统中删除,防止备份数据被使用,并明确覆盖时间表。 将此转化为一个系统,而不是一份政策 PDF。您的保留计划应指明数据类别、目的、控制者或处理者角色、合法依据、默认期限、删除事件、法律保留覆盖和所有者。配置自动清除作业。保留一个独立的法律保留收集区。测试删除日志。向 DPO 提供一份季度异常报告,显示超出正常期限保留的项目及其原因。 Purple 可以通过可配置的保留期限、自动清除计划以及针对访问和删除请求的工作流来支持该运营模式。对于租户资产,在接入员工 SSID 之前使用目的和角色矩阵。然后,在您根据租户指令进行处理的地方,落实第 28 条条款。合同应涵盖书面指令、安全、保密员工访问、子处理者、权利协助、数据泄露和 DPIA 支持、服务结束时的退还或删除以及审计权。 在快速提问之前,避免四个常见失败。首先,不要将备份保留期限用作活跃数据期限。备份是一种弹性控制,而不是保留活跃特征文件的理由。其次,不要将 12 个月的数值复制到每个供应商配置中。如果有 IPA 通知,它将决定合法的范围。第三,不要将访客同意、租户员工身份验证和安全凭证合并在一个未加区分的导出文件中。不同的目的会改变您响应主体请求的方式、您与租户签约的方式以及谁可以搜索记录。第四,不要让保留计划成为一项手动任务。如果安全主管必须记住在每季度末删除一个文件夹,这就不是一个有效的控制。使用自动清除作业、带有到期日的异常保留以及显示系统何时删除或聚合数据的审计报告。当保留期限发生变化时,同时更新隐私信息、LIA 和技术计时器。三个快速解答。首先,您能否将访客登录数据保留固定期限?是的,只要您能针对声明的目的证明该具体期限的合理性。其次,根据《调查权力法案》(IPA),您是否必须保留 12 个月的连接日志?只有在适用的保留通知要求时才需要,而不能仅仅因为您运营着共享 WiFi。第三,每个租户都需要数据处理协议吗?只要您作为处理者根据记录在案的指令处理租户员工数据,就需要签署一份《通用数据保护条例》(GDPR)第 28 条合同。如果您共同决定目的和手段,则应评估第 26 条的共同控制者安排。 下一个切合实际的步骤是将您的数据保护官(DPO)、网络主管、商业负责人以及各相关租户代表召集到一次工作会议中。清点数据、确认角色、设定保留期限、建立清除控制并测试擦除请求,同时及时上报任何 IPA 通知。这就是您在保留必要的网络记录的同时,避免建立无限期的访客行为档案的方法。 本简报属于技术信息,不构成法律建议。在依赖该政策之前,请咨询合格的法律顾问以验证您的资产、租户协议和任何法定通知的具体事实。

核心系列的一部分:WiFi营销指南

共享 WiFi 运营商的 GDPR 数据保留:访客登录数据和网络日志可保留多长时间

根据 UK GDPR 的规定,可识别身份的访客 WiFi 登录数据和网络日志的保留时间,仅限于记录的特定用途,且不得超过所需期限。大多数运行安全日志在经过测试后,可以证明短期保留的合理性,但这并不是一条通用的规则。12个月的 IPA 保留期仅适用于在适用的数据保留通知要求保留特定数据的情况下。1 7 9

什么是合理合规的 WiFi 数据保留政策?

合理合规的政策必须将每个数据类别与一个目的、一个责任方、一个合法依据、一个保留期以及一个删除触发事件相关联。这是第 5(1)(e) 条在运行层面的体现:个人数据的可识别状态保留时间不得超过必要期限。ICO 并未规定固定的保留期。您必须证明该期限的合理性,将其记录归档,定期进行审查,并在不再需要时擦除或匿名化数据。1

法律声明。 本文档属于技术合规指南,不构成正式的法律意见。在依赖任何保留时间表之前,请咨询合格的法律顾问以验证您的资产模型、租户合同以及任何 IPA 通知。

为什么共享 WiFi 会面临不同的合规问题?

多租户 WiFi 带来的层级结构比单站点访客网络更为复杂。您可能需要为居民、会员、访客和普通访客运行一个共享接入层,同时向租户雇主提供员工 WiFi 服务。对于您自己的目的,例如网络安全、服务保障和账单纠纷管理,您可能是数据控制者。对于仅根据租户的书面指示处理的员工身份验证,您可能是数据处理者。商业协议中的标签并不能决定这一属性。

ICO 指出,角色取决于具体的处理活动。决定为何收集数据、合法依据、数据类别、接收方、隐私信息、权利处理或保留的一方很可能是控制者。处理者只要不做出全局性决策,就可以选择技术方法、安全控制和删除机制,而不会变成控制者。因此,同一个数据集可能会因目的和角色的不同而进行区分。如果双方共同决定目的和方式,请采用第 26 条规定的联合控制者安排,而不是将其视为简单的处理者服务。4

共享 WiFi 活动 可能的角色疑问 实际控制方法
运营商自身网络的访客欢迎页面身份验证 运营商是否决定了数据收集、告知和保留? 记录运营商为该目的的数据控制者。
租户员工的 Staff WiFi 身份验证 租户是否决定了用户群体、访问目的和保留期? 如果运营商遵循租户的指示,则适用第 28 条条款。
共享区域内的安全调查 运营商是否需要证据来保护自己的系统? 保留一份访问受限的独立控制者目的日志。
租户主导的互动营销活动 租户是否选择受众和推广目的? 避免在没有独立依据的情况下将该数据用于运营商的市场营销。

这一分析对于 HospitalityRetailHealthcare 以及 Transport 区域尤为重要,因为在这些场景下,共享网络可以为同一大楼内的数个独立业务提供服务。

您应该如何对 5 个 WiFi 数据类别进行分类?

连接元数据 包括分配的 IP 地址、源 MAC 地址、会话开始和结束时间、传输的字节数、DHCP 租约记录以及 RADIUS 计费。在实名登录服务中,这些字段通常属于个人数据,因为它们可以与个人相关联。请仅保留出于定义的安全和故障排查目的所需的字段。建议将 30 至 90 天的运营窗口作为初始策略,而非法定避风港。您的事件检测时间、威胁模型和调查能力应当决定批准的保留期限。1 6

访客认证数据 包括电子邮件地址、姓名、电话号码和认证标识符。如果您收集这些数据纯粹是为了允许人员接入访客 WiFi,则访问目的会随着会话的结束而终止。仅在您能合理解释的情况下,保留一个较短的、有记录的争议或欺诈防范追溯期。如果您同时收集了自主选择的营销订阅,请将营销记录与访问数据隔离开来。同意可以随时撤销,而电子营销也有其自身的规则。在用户撤销同意或提出异议时,请停止营销,并仅保留兑现其选择所需的最低限度退订信息。2 6

位置与存在数据 需要对原始可识别痕迹与聚合输出进行严格区分。如果您可以将令牌重新关联到登录信息,则该令牌就不是匿名的。ICO 表示,去标识化的数据通常仍属于个人数据,而不再允许识别身份的数据则可以在存储期限限制规则之外保留。如果您需要进行短期运营分析,采用 30 天原始痕迹保留期随后进行不可逆聚合是一个合理的策略模式。请记录聚合方法并测试是否仍存在重新识别身份的可能性。1营销传播历史包括发送、打开、点击和偏好更改。请勿继承安全日志计时器。仅将其保留用于所述的营销目的、在其适用的合法基础上,并附有书面的审查日期。下方 24 个月的审查节点是一个建议的运行限制,而不是 ICO 截止日期。千万不要仅仅因为当事人没有撤回同意就保留互动特征分析。如果同意被撤回,除非有单独的书面需求,否则请删除或去标识化营销历史记录。退订抑制条目则不同:它用于防止进一步发送消息。2 6

滥用和安全日志可能包括防火墙拦截、DNS 安全事件和 RADIUS 计费。网络和信息安全可以支持正当利益,但它不会自动生效。在开始保留期限之前,请完成目的性、必要性和平衡性测试。如果共享公共 IP 地址意味着您需要延迟事件、索赔或传票处理的归因证据,那么 365 天的时间表是可以辩护的。这并非 GDPR 的底线。当架构或风险发生变化时,请减少字段、限制访问、记录搜索并审查正当利益评估。1 6

共享 WiFi 运营商的 GDPR 数据保留:访客登录数据和网络日志可保留多长时间 - retention decision flow

决策流程:在设置自动清除规则之前,确定可识别性、角色、合法基础以及任何法定通知。

您可以采用什么样的保留时间表?

以下时间表是针对英国共享 WiFi 资产的易于定制的基线。它特意按目的进行了拆分。只有在控制者记录了该资产的目的、合法基础和风险评估之后,才能采用该时间表。IPA 通知、法律保留或未决索赔可以覆盖正常的清除日期,但仅限于该例外情况所证明的特定记录和期限。1 7 9

数据类别 目的和合法基础 建议的默认保留时间 删除或变更事件
连接元数据以及 DHCP 或 RADIUS 会话数据 网络安全和故障调查 - 第 6(1)(f) 条,取决于 LIA 90 天 在第 90 天清除,除非适用已批准的事件或法律保留。
访客接入身份验证数据 提供访客接入并解决短期争议 - 第 6(1)(b) 条或第 6(1)(f) 条,根据设计而定 会话结束外加 30 天 在第 30 天删除可识别身份的接入数据。
原始可识别位置轨迹 短期运行分析 - 第 6(1)(f) 条,取决于 LIA 30 天 在第 30 天进行不可逆的聚合或删除。
营销联系人和互动历史 同意或其他书面的营销基础 撤回、反对或 24 个月审查,以先发生者为准 删除或去标识化特征分析。仅在需要时保留最少的抑制记录。
安全与滥用证据 网络安全、抗辩索赔或适用的法律职责 仅在 LIA 记录了共享地址归属需求的情况下保留 365 天 除非有特定的暂停删除要求或法律义务,否则在第 365 天进行清除。
有效 IPA 保留通知中指定的数据 遵守通知 - Article 6(1)(c) 确切的通知期,上限为 12 个月 除非适用其他已记录的基础,否则在通知特定期限结束时进行清除。

90 天的连接期和 365 天的滥用期是政策选择,而非强制性数字。只有当您的书面 LIA、隐私声明、系统证据和自动删除设计全部一致时,它们才有效。公共机构还必须检查其是否在执行公共任务,因为执行该任务不能依赖正当利益。6

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。

IPA 是否要求共享 WiFi 运营商将日志保留 12 个月?

不,默认情况下不要求。 IPA 对电信运营商的定义非常广泛。政府的 2025 年通知守则指出,这可能包括向访客或公众提供辅助于其他服务的通信服务访问权限的个人,包括酒店等商业场所。这使得该问题与 MDU、联合办公或托管 WiFi 运营商相关。8 9

但同一守则明确指出,默认立场是在收到数据保留通知之前,根据本法案不承担保留义务。根据 IPA 第 87 条,国务大臣仅在必要且比例相称,且司法专员已批准的情况下,方可发布通知。通知必须确定运营商、数据和期限。保留期限不得超过 12 个月。切勿仅仅因为服务可能满足电信运营商的宽泛定义,就制定通用的“将所有内容保留 12 个月”的政策。7 9

在有效通知产生法律义务的情况下,Article 6(1)(c) 可以为遵守该义务所必需的处理提供 UK GDPR 合法基础。这不是合同基础。ICO 表示,您必须确定具体的法律规定、记录决策并在隐私信息中解释目的和合法基础。该通知不授权二次营销使用或无限制的收集。3

Article 28 租户协议必须包含哪些内容?

如果您仅根据租户的书面指示处理租户员工数据,则在开始该处理之前,必须签署 Article 28 数据处理协议。该协议应描述主题和持续时间、性质和目的、数据类型、数据主体类别以及控制者的权利和义务。然后,它必须包含以下操作承诺。5

Article 28 义务 在员工 WiFi 上实施的操作
书面指示 存储租户已批准的身份验证、保留和披露指示。
子处理商 将相关的子处理商变更通知租户,并向下延伸等效的保护措施。
权利协助 明确访问、纠正、删除和反对请求的交接流程。
数据泄露与 DPIA 支持 设定事件通知路线以及安全评估协助。
合同结束后的退还或删除 选择退还或安全删除,除非英国法律要求保留特定的记录。
审计与证据 提供证明合规性所需的信息和审计访问权限。

请勿使用第 28 条协议来隐瞒共同控制者的安排。如果运营商和租户共同决定员工分析的使用目的、收集哪些字段以及这些数据的保留期限,请转而评估第 26 条。4

您应该如何处理删除请求?

第 17 条规定的删除并非一键删除功能。首先应进行按比例的身份验证。然后按目的和角色查找数据:访客访问、营销、安全、租户指令以及任何特定通知的保留期。英国信息专员办公室(ICO)表示,您应该在没有不当延迟的情况下做出回应,最迟在一个月内。如果数据不再需要,或同意已被撤回,请将其从活动记录中删除,并在需要时通知相关接收方。2

在适用法律义务,或数据对于建立、行使或捍卫法律主张所必需的情况下,删除权在相应范围内不适用。请清晰地说明有限的保留原因。将保留的数据进行隔离,防止不相关的用途,并应用相关的结束日期。备份需要一个明确的解决方案:在可行的情况下,删除也应涵盖备份。如果无法立即覆盖,请停止使用该备份记录,并披露覆盖日程表。2

共享 WiFi 运营商的 GDPR 数据保留:访客登录数据和网络日志可保留多长时间 - data erasure request workflow

删除工作流应当将要删除的数据与根据已记录的例外情况所保留的有限记录分离开来。

这在实际场所中是如何运作的?

酒店场景:具有访客访问和租户员工访问的酒店

一家拥有 200 间客房的酒店为访客提供 Guest WiFi,并为其次要餐厅租户提供 Staff WiFi SSID。该酒店编写了两份独立的处理记录。它作为控制者负责访客认证、90 天的连接数据和安全调查。餐厅决定其员工 SSID 的员工人数、访问条件和保留期,因此酒店对该处理适用第 28 条条款。可衡量的控制措施是一份月度报告,显示所有早于 90 天的访客会话均已清除,而任何例外情况都有事件或通知引用。

零售场景:共享同一个公网地址的购物中心

某个零售场所的多个店铺共用一个公共出口地址。其安全 LIA 记录了为什么延迟的滥用指控可能需要归因于特定的连接。它设置了 365 天的安全证据保留期,但在进行聚合之前,仅将原始的可识别位置轨迹保留 30 天。可衡量的控制措施是每季度的 LIA 审查,以及一项测试,即安全分析师可以在不访问已过期的原始位置数据的情况下重建允许的事件。

事件场景:拥有赞助商专属受众的会议场所

会议中心在提供参会者访问权限的同时,赞助商通过独立品牌的流程收集选择加入(opt-in)信息。该场馆仍是服务和安全数据的控制者。每个赞助商控制其自己的营销目的,并且只能接收其有权使用的选择加入信息。可衡量的控制措施是一项活动前测试,证明在一个赞助商流程中撤回同意可以抑制该赞助商的通信,而不会删除场馆严格保留的安全证据。

接下来您应该做什么?

从一个 60 分钟的数据保留研讨会开始,而不是直接使用策略模板。邀请您的 DPO、网络架构师、场馆运营负责人以及每个相关的租户代表参加。建立一个表格,列出从认证页面、DHCP、RADIUS、防火墙、DNS 和分析组件流出的字段。针对每个字段,确定其目的、控制者或处理者角色、合法依据、保留计时器、删除操作、审计所有者和法律保留流程。

然后配置系统来执行这些工作。Purple 提供了可配置的保留期、自动清除计划、访问请求工具和支持此运营模型的擦除工作流。将您的 Guest WiFi 环境与任何租户的员工 WiFi 用途区分开来。在您使用 WiFi Analytics 的地方,请在可识别的保留窗口结束之前进行聚合或去标识化处理。云端覆盖应该使在分布式资产中一致地应用策略变得更容易,而不是在默认情况下延长记录的生命周期。

有关相关控制措施,请将数据保留设计与以下内容进行对比:Hardening RADIUS against MD5 collision attacks (BlastRADIUS)Privacy by design: anonymising WiFi data for GDPR complianceMDU WiFi tenant session tracking and abuse attribution。如需更广泛的背景信息,请参阅 The definitive timeline of WiFi: from ALOHAnet to WiFi 7 and beyondGuest WiFi Management: Smart Authentication & SegmentationCloud Wifi Management: Secure Enterprise Connectivity 2026 以及 Purple appoints Imani Butler as Growth Director, North America

常见问题解答

根据 GDPR,我可以保留访客 WiFi 登录数据多久?

仅在访问、争议、安全或其他声明的目的仍有必要时保留。对于仅限访问的身份验证,一个实用的起点是会话结束加上一个短暂的书面争议期(例如30天)。这是一种政策选择,而不是 GDPR 的硬性规则。记录目的、合法依据和删除事件,然后测试清除程序。

英国《调查权力法》(IPA)是否要求保留12个月的 WiFi 连接记录?

不要求。IPA 并未为每个共享 WiFi 运营商设定自动保留12个月的义务。只有在收到适用的数据保留通知时,保留义务才会开始。该通知定义了相关的通信数据和保留期限(不能超过12个月)。如果您收到此类通知,请立即寻求专业建议。7 9

对于租户员工在 Staff WiFi 上的数据,我是控制者还是处理者?

这取决于具体的处理活动。如果租户决定员工群体、目的、通知、权利处理和保留,而您只是根据书面指令运行该服务,则在此活动中您很可能是处理者。如果您为了自己的目的做出这些决定,您就是控制者。如果双方共同决定核心目的和手段,则需评估联合控制权。4

共享 WiFi 网络上 IP 地址日志的合适保留期是多少?

英国 GDPR 没有规定具体期限。请根据声明的安全和故障排除需求,设定一个合理的比例期限。本指南建议将90天作为连接元数据的默认期限。只有在书面的 LIA 支持真实的共享地址归属或索赔需求时,才可延长至365天,并应配合字段最小化和访问控制。1 6

当我有法律义务保留流量数据时,收到删除请求该如何处理?

删除不再需要的记录,但仅保留法律义务所要求的极少数数据和期限。在一个月内做出答复,解释适用的豁免情况,并防止保留的数据被用于不相关的目的。对备份执行相同的操作,将其删除或使其在计划的覆盖写入之前无法使用。2 3

我是否需要与每个租户组织签署 DPA?

只要您根据租户的书面指令处理该租户的员工数据,您就需要签署符合第28条的数据处理协议(DPA)。您不需要仅仅因为共用一栋大楼而签署。如果双方共同决定目的和核心手段,则可能需要第26条规定的联合控制者协议。4 5

我可以保留营销历史记录直到访客撤回同意吗?

不。主动同意并不能免除存储期限限制的义务。请为营销历史设置并记录一个审查周期(例如24个月审查),并删除或去标识化不再满足所述目的的数据。一旦撤销或提出反对,请停止营销,并仅保留尊重该选择所需的最低限度抑制数据。1 2

References

关键定义

存储限制

Article 5(1)(e) 原则要求可识别的个人数据保留时间不得超过其处理目的所需的时间。

使用它来为每种 WiFi 记录类型证明已批准的定时器,而不是采用一刀切的日志保留规则。

连接元数据

关于网络接入会话的数据,例如 IP 地址、设备标识符、会话时间、DHCP 租约和 RADIUS 记账记录。

当您可以将网络会话与具名人员关联时,它就会变成个人数据。

DHCP 租约

将 IP 地址分配给网络上设备的具有时间限制的记录。

它支持故障调查和归因,但应该有自己的保留分析。

RADIUS 记账

设备访问网络时生成的认证、授权和记账记录。

它通常是共享 WiFi 调查中所需的“身份到会话”证据的核心。

伪匿名化

一种通过使用令牌或代码替换数据来减少直接识别的技术,同时重新识别的链接仍然可能存在。

它是一种保护措施,而不是自动规避 GDPR 保留义务的手段。

匿名化

在实际操作中使识别不再可能的转换。

在您只需要聚合 WiFi 分析的原始运行期过后使用它。

合法利益评估

针对 Article 6(1)(f) 处理目的进行的记录在案的目的、必要性和平衡性分析。

在将安全日志保留超过最小运行需求之前完成此评估。

数据保留通知

一项 IPA 第 87 条通知,要求指定的电信运营商在规定期限内保留指定的关联通信数据。

它可以创建法律义务基础,但对于每个客用 WiFi 运营商来说,这并不是一项自动义务。

Article 28 数据处理协议

一份管理处理者根据控制者的记录指示所进行的处理的合同。

用于租户控制其原因和核心方式的租户员工 WiFi 处理。

法律保存

书面记录的、有时间限制的例外情况,用于阻止删除特定调查、索赔或法律义务所需的记录。

它应该仅暂停相关的清除规则,而不是保留所有历史 WiFi 数据。

应用实例

一个拥有 200 间客房的酒店运营着客用 WiFi 以及为其餐厅租户提供的员工 WiFi SSID。它应该如何区分保留决策?

创建两份处理记录。酒店作为控制者负责访客认证、90 天连接数据及其自身的安全调查。餐厅设定员工目的、人数和保留期,因此酒店根据 Article 28 条款进行操作。通过月度清除报告以及记录的每个例外原因来证明合规性。

一个零售场所跨多个商户使用一个公共出口地址。如何在不无限期保留位置轨迹的情况下保留滥用证据?

在 LIA 中记录归因需求,将安全证据限制在必要字段内,并且仅在共享地址上下文支持的情况下设定 365 天可审查的滥用日志政策。将原始的可识别位置轨迹保留 30 天,然后进行不可逆的聚合或擦除。每季度针对允许的事件场景测试该流程。

一家会议中心提供网络接入,同时赞助商单独收集带有自己品牌的选择性同意(opt-ins)。哪些记录应当保留在场所?

将服务和网络安全记录视为场所的控制者目的数据。仅向赞助商提供他们有权用于其声明的营销目的的选择性同意数据。在每次活动之前,测试赞助商撤回是否能抑制赞助商的营销通信,同时仅保留场所具有狭义合理解释的安全证据。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。