共享 WiFi 运营商的 GDPR 数据保留:访客登录数据和网络日志可保留多长时间
一份针对运行共享 WiFi 的 DPO、网络架构师和场所运营商的实用英国合规指南。它将 GDPR 存储限制决策与有条件的 IPA 保留通知制度区分开来,然后将控制者 - 处理者分析转化为保留计划、Article 28 清单和擦除工作流。
收听本指南
查看播客转录
核心系列的一部分:WiFi营销指南 →
- 什么是合理合规的 WiFi 数据保留政策?
- 为什么共享 WiFi 会面临不同的合规问题?
- 您应该如何对 5 个 WiFi 数据类别进行分类?
- 您可以采用什么样的保留时间表?
- IPA 是否要求共享 WiFi 运营商将日志保留 12 个月?
- Article 28 租户协议必须包含哪些内容?
- 您应该如何处理删除请求?
- 这在实际场所中是如何运作的?
- 酒店场景:具有访客访问和租户员工访问的酒店
- 零售场景:共享同一个公网地址的购物中心
- 事件场景:拥有赞助商专属受众的会议场所
- 接下来您应该做什么?
- 常见问题解答
- 根据 GDPR,我可以保留访客 WiFi 登录数据多久?
- 英国《调查权力法》(IPA)是否要求保留12个月的 WiFi 连接记录?
- 对于租户员工在 Staff WiFi 上的数据,我是控制者还是处理者?
- 共享 WiFi 网络上 IP 地址日志的合适保留期是多少?
- 当我有法律义务保留流量数据时,收到删除请求该如何处理?
- 我是否需要与每个租户组织签署 DPA?
- 我可以保留营销历史记录直到访客撤回同意吗?
- References

根据 UK GDPR 的规定,可识别身份的访客 WiFi 登录数据和网络日志的保留时间,仅限于记录的特定用途,且不得超过所需期限。大多数运行安全日志在经过测试后,可以证明短期保留的合理性,但这并不是一条通用的规则。12个月的 IPA 保留期仅适用于在适用的数据保留通知要求保留特定数据的情况下。1 7 9
什么是合理合规的 WiFi 数据保留政策?
合理合规的政策必须将每个数据类别与一个目的、一个责任方、一个合法依据、一个保留期以及一个删除触发事件相关联。这是第 5(1)(e) 条在运行层面的体现:个人数据的可识别状态保留时间不得超过必要期限。ICO 并未规定固定的保留期。您必须证明该期限的合理性,将其记录归档,定期进行审查,并在不再需要时擦除或匿名化数据。1
法律声明。 本文档属于技术合规指南,不构成正式的法律意见。在依赖任何保留时间表之前,请咨询合格的法律顾问以验证您的资产模型、租户合同以及任何 IPA 通知。
为什么共享 WiFi 会面临不同的合规问题?
多租户 WiFi 带来的层级结构比单站点访客网络更为复杂。您可能需要为居民、会员、访客和普通访客运行一个共享接入层,同时向租户雇主提供员工 WiFi 服务。对于您自己的目的,例如网络安全、服务保障和账单纠纷管理,您可能是数据控制者。对于仅根据租户的书面指示处理的员工身份验证,您可能是数据处理者。商业协议中的标签并不能决定这一属性。
ICO 指出,角色取决于具体的处理活动。决定为何收集数据、合法依据、数据类别、接收方、隐私信息、权利处理或保留的一方很可能是控制者。处理者只要不做出全局性决策,就可以选择技术方法、安全控制和删除机制,而不会变成控制者。因此,同一个数据集可能会因目的和角色的不同而进行区分。如果双方共同决定目的和方式,请采用第 26 条规定的联合控制者安排,而不是将其视为简单的处理者服务。4
| 共享 WiFi 活动 | 可能的角色疑问 | 实际控制方法 |
|---|---|---|
| 运营商自身网络的访客欢迎页面身份验证 | 运营商是否决定了数据收集、告知和保留? | 记录运营商为该目的的数据控制者。 |
| 租户员工的 Staff WiFi 身份验证 | 租户是否决定了用户群体、访问目的和保留期? | 如果运营商遵循租户的指示,则适用第 28 条条款。 |
| 共享区域内的安全调查 | 运营商是否需要证据来保护自己的系统? | 保留一份访问受限的独立控制者目的日志。 |
| 租户主导的互动营销活动 | 租户是否选择受众和推广目的? | 避免在没有独立依据的情况下将该数据用于运营商的市场营销。 |
这一分析对于 Hospitality、Retail、Healthcare 以及 Transport 区域尤为重要,因为在这些场景下,共享网络可以为同一大楼内的数个独立业务提供服务。
您应该如何对 5 个 WiFi 数据类别进行分类?
连接元数据 包括分配的 IP 地址、源 MAC 地址、会话开始和结束时间、传输的字节数、DHCP 租约记录以及 RADIUS 计费。在实名登录服务中,这些字段通常属于个人数据,因为它们可以与个人相关联。请仅保留出于定义的安全和故障排查目的所需的字段。建议将 30 至 90 天的运营窗口作为初始策略,而非法定避风港。您的事件检测时间、威胁模型和调查能力应当决定批准的保留期限。1 6
访客认证数据 包括电子邮件地址、姓名、电话号码和认证标识符。如果您收集这些数据纯粹是为了允许人员接入访客 WiFi,则访问目的会随着会话的结束而终止。仅在您能合理解释的情况下,保留一个较短的、有记录的争议或欺诈防范追溯期。如果您同时收集了自主选择的营销订阅,请将营销记录与访问数据隔离开来。同意可以随时撤销,而电子营销也有其自身的规则。在用户撤销同意或提出异议时,请停止营销,并仅保留兑现其选择所需的最低限度退订信息。2 6
位置与存在数据 需要对原始可识别痕迹与聚合输出进行严格区分。如果您可以将令牌重新关联到登录信息,则该令牌就不是匿名的。ICO 表示,去标识化的数据通常仍属于个人数据,而不再允许识别身份的数据则可以在存储期限限制规则之外保留。如果您需要进行短期运营分析,采用 30 天原始痕迹保留期随后进行不可逆聚合是一个合理的策略模式。请记录聚合方法并测试是否仍存在重新识别身份的可能性。1营销传播历史包括发送、打开、点击和偏好更改。请勿继承安全日志计时器。仅将其保留用于所述的营销目的、在其适用的合法基础上,并附有书面的审查日期。下方 24 个月的审查节点是一个建议的运行限制,而不是 ICO 截止日期。千万不要仅仅因为当事人没有撤回同意就保留互动特征分析。如果同意被撤回,除非有单独的书面需求,否则请删除或去标识化营销历史记录。退订抑制条目则不同:它用于防止进一步发送消息。2 6
滥用和安全日志可能包括防火墙拦截、DNS 安全事件和 RADIUS 计费。网络和信息安全可以支持正当利益,但它不会自动生效。在开始保留期限之前,请完成目的性、必要性和平衡性测试。如果共享公共 IP 地址意味着您需要延迟事件、索赔或传票处理的归因证据,那么 365 天的时间表是可以辩护的。这并非 GDPR 的底线。当架构或风险发生变化时,请减少字段、限制访问、记录搜索并审查正当利益评估。1 6

决策流程:在设置自动清除规则之前,确定可识别性、角色、合法基础以及任何法定通知。
您可以采用什么样的保留时间表?
以下时间表是针对英国共享 WiFi 资产的易于定制的基线。它特意按目的进行了拆分。只有在控制者记录了该资产的目的、合法基础和风险评估之后,才能采用该时间表。IPA 通知、法律保留或未决索赔可以覆盖正常的清除日期,但仅限于该例外情况所证明的特定记录和期限。1 7 9
| 数据类别 | 目的和合法基础 | 建议的默认保留时间 | 删除或变更事件 |
|---|---|---|---|
| 连接元数据以及 DHCP 或 RADIUS 会话数据 | 网络安全和故障调查 - 第 6(1)(f) 条,取决于 LIA | 90 天 | 在第 90 天清除,除非适用已批准的事件或法律保留。 |
| 访客接入身份验证数据 | 提供访客接入并解决短期争议 - 第 6(1)(b) 条或第 6(1)(f) 条,根据设计而定 | 会话结束外加 30 天 | 在第 30 天删除可识别身份的接入数据。 |
| 原始可识别位置轨迹 | 短期运行分析 - 第 6(1)(f) 条,取决于 LIA | 30 天 | 在第 30 天进行不可逆的聚合或删除。 |
| 营销联系人和互动历史 | 同意或其他书面的营销基础 | 撤回、反对或 24 个月审查,以先发生者为准 | 删除或去标识化特征分析。仅在需要时保留最少的抑制记录。 |
| 安全与滥用证据 | 网络安全、抗辩索赔或适用的法律职责 | 仅在 LIA 记录了共享地址归属需求的情况下保留 365 天 | 除非有特定的暂停删除要求或法律义务,否则在第 365 天进行清除。 |
| 有效 IPA 保留通知中指定的数据 | 遵守通知 - Article 6(1)(c) | 确切的通知期,上限为 12 个月 | 除非适用其他已记录的基础,否则在通知特定期限结束时进行清除。 |
90 天的连接期和 365 天的滥用期是政策选择,而非强制性数字。只有当您的书面 LIA、隐私声明、系统证据和自动删除设计全部一致时,它们才有效。公共机构还必须检查其是否在执行公共任务,因为执行该任务不能依赖正当利益。6
对您的具体配置有疑问吗?
我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。
IPA 是否要求共享 WiFi 运营商将日志保留 12 个月?
不,默认情况下不要求。 IPA 对电信运营商的定义非常广泛。政府的 2025 年通知守则指出,这可能包括向访客或公众提供辅助于其他服务的通信服务访问权限的个人,包括酒店等商业场所。这使得该问题与 MDU、联合办公或托管 WiFi 运营商相关。8 9
但同一守则明确指出,默认立场是在收到数据保留通知之前,根据本法案不承担保留义务。根据 IPA 第 87 条,国务大臣仅在必要且比例相称,且司法专员已批准的情况下,方可发布通知。通知必须确定运营商、数据和期限。保留期限不得超过 12 个月。切勿仅仅因为服务可能满足电信运营商的宽泛定义,就制定通用的“将所有内容保留 12 个月”的政策。7 9
在有效通知产生法律义务的情况下,Article 6(1)(c) 可以为遵守该义务所必需的处理提供 UK GDPR 合法基础。这不是合同基础。ICO 表示,您必须确定具体的法律规定、记录决策并在隐私信息中解释目的和合法基础。该通知不授权二次营销使用或无限制的收集。3
Article 28 租户协议必须包含哪些内容?
如果您仅根据租户的书面指示处理租户员工数据,则在开始该处理之前,必须签署 Article 28 数据处理协议。该协议应描述主题和持续时间、性质和目的、数据类型、数据主体类别以及控制者的权利和义务。然后,它必须包含以下操作承诺。5
| Article 28 义务 | 在员工 WiFi 上实施的操作 |
|---|---|
| 书面指示 | 存储租户已批准的身份验证、保留和披露指示。 |
| 子处理商 | 将相关的子处理商变更通知租户,并向下延伸等效的保护措施。 |
| 权利协助 | 明确访问、纠正、删除和反对请求的交接流程。 |
| 数据泄露与 DPIA 支持 | 设定事件通知路线以及安全评估协助。 |
| 合同结束后的退还或删除 | 选择退还或安全删除,除非英国法律要求保留特定的记录。 |
| 审计与证据 | 提供证明合规性所需的信息和审计访问权限。 |
请勿使用第 28 条协议来隐瞒共同控制者的安排。如果运营商和租户共同决定员工分析的使用目的、收集哪些字段以及这些数据的保留期限,请转而评估第 26 条。4
您应该如何处理删除请求?
第 17 条规定的删除并非一键删除功能。首先应进行按比例的身份验证。然后按目的和角色查找数据:访客访问、营销、安全、租户指令以及任何特定通知的保留期。英国信息专员办公室(ICO)表示,您应该在没有不当延迟的情况下做出回应,最迟在一个月内。如果数据不再需要,或同意已被撤回,请将其从活动记录中删除,并在需要时通知相关接收方。2
在适用法律义务,或数据对于建立、行使或捍卫法律主张所必需的情况下,删除权在相应范围内不适用。请清晰地说明有限的保留原因。将保留的数据进行隔离,防止不相关的用途,并应用相关的结束日期。备份需要一个明确的解决方案:在可行的情况下,删除也应涵盖备份。如果无法立即覆盖,请停止使用该备份记录,并披露覆盖日程表。2

删除工作流应当将要删除的数据与根据已记录的例外情况所保留的有限记录分离开来。
这在实际场所中是如何运作的?
酒店场景:具有访客访问和租户员工访问的酒店
一家拥有 200 间客房的酒店为访客提供 Guest WiFi,并为其次要餐厅租户提供 Staff WiFi SSID。该酒店编写了两份独立的处理记录。它作为控制者负责访客认证、90 天的连接数据和安全调查。餐厅决定其员工 SSID 的员工人数、访问条件和保留期,因此酒店对该处理适用第 28 条条款。可衡量的控制措施是一份月度报告,显示所有早于 90 天的访客会话均已清除,而任何例外情况都有事件或通知引用。
零售场景:共享同一个公网地址的购物中心
某个零售场所的多个店铺共用一个公共出口地址。其安全 LIA 记录了为什么延迟的滥用指控可能需要归因于特定的连接。它设置了 365 天的安全证据保留期,但在进行聚合之前,仅将原始的可识别位置轨迹保留 30 天。可衡量的控制措施是每季度的 LIA 审查,以及一项测试,即安全分析师可以在不访问已过期的原始位置数据的情况下重建允许的事件。
事件场景:拥有赞助商专属受众的会议场所
会议中心在提供参会者访问权限的同时,赞助商通过独立品牌的流程收集选择加入(opt-in)信息。该场馆仍是服务和安全数据的控制者。每个赞助商控制其自己的营销目的,并且只能接收其有权使用的选择加入信息。可衡量的控制措施是一项活动前测试,证明在一个赞助商流程中撤回同意可以抑制该赞助商的通信,而不会删除场馆严格保留的安全证据。
接下来您应该做什么?
从一个 60 分钟的数据保留研讨会开始,而不是直接使用策略模板。邀请您的 DPO、网络架构师、场馆运营负责人以及每个相关的租户代表参加。建立一个表格,列出从认证页面、DHCP、RADIUS、防火墙、DNS 和分析组件流出的字段。针对每个字段,确定其目的、控制者或处理者角色、合法依据、保留计时器、删除操作、审计所有者和法律保留流程。
然后配置系统来执行这些工作。Purple 提供了可配置的保留期、自动清除计划、访问请求工具和支持此运营模型的擦除工作流。将您的 Guest WiFi 环境与任何租户的员工 WiFi 用途区分开来。在您使用 WiFi Analytics 的地方,请在可识别的保留窗口结束之前进行聚合或去标识化处理。云端覆盖应该使在分布式资产中一致地应用策略变得更容易,而不是在默认情况下延长记录的生命周期。
有关相关控制措施,请将数据保留设计与以下内容进行对比:Hardening RADIUS against MD5 collision attacks (BlastRADIUS)、Privacy by design: anonymising WiFi data for GDPR compliance 和 MDU WiFi tenant session tracking and abuse attribution。如需更广泛的背景信息,请参阅 The definitive timeline of WiFi: from ALOHAnet to WiFi 7 and beyond、Guest WiFi Management: Smart Authentication & Segmentation、Cloud Wifi Management: Secure Enterprise Connectivity 2026 以及 Purple appoints Imani Butler as Growth Director, North America。
常见问题解答
根据 GDPR,我可以保留访客 WiFi 登录数据多久?
仅在访问、争议、安全或其他声明的目的仍有必要时保留。对于仅限访问的身份验证,一个实用的起点是会话结束加上一个短暂的书面争议期(例如30天)。这是一种政策选择,而不是 GDPR 的硬性规则。记录目的、合法依据和删除事件,然后测试清除程序。
英国《调查权力法》(IPA)是否要求保留12个月的 WiFi 连接记录?
不要求。IPA 并未为每个共享 WiFi 运营商设定自动保留12个月的义务。只有在收到适用的数据保留通知时,保留义务才会开始。该通知定义了相关的通信数据和保留期限(不能超过12个月)。如果您收到此类通知,请立即寻求专业建议。7 9
对于租户员工在 Staff WiFi 上的数据,我是控制者还是处理者?
这取决于具体的处理活动。如果租户决定员工群体、目的、通知、权利处理和保留,而您只是根据书面指令运行该服务,则在此活动中您很可能是处理者。如果您为了自己的目的做出这些决定,您就是控制者。如果双方共同决定核心目的和手段,则需评估联合控制权。4
共享 WiFi 网络上 IP 地址日志的合适保留期是多少?
英国 GDPR 没有规定具体期限。请根据声明的安全和故障排除需求,设定一个合理的比例期限。本指南建议将90天作为连接元数据的默认期限。只有在书面的 LIA 支持真实的共享地址归属或索赔需求时,才可延长至365天,并应配合字段最小化和访问控制。1 6
当我有法律义务保留流量数据时,收到删除请求该如何处理?
删除不再需要的记录,但仅保留法律义务所要求的极少数数据和期限。在一个月内做出答复,解释适用的豁免情况,并防止保留的数据被用于不相关的目的。对备份执行相同的操作,将其删除或使其在计划的覆盖写入之前无法使用。2 3
我是否需要与每个租户组织签署 DPA?
只要您根据租户的书面指令处理该租户的员工数据,您就需要签署符合第28条的数据处理协议(DPA)。您不需要仅仅因为共用一栋大楼而签署。如果双方共同决定目的和核心手段,则可能需要第26条规定的联合控制者协议。4 5
我可以保留营销历史记录直到访客撤回同意吗?
不。主动同意并不能免除存储期限限制的义务。请为营销历史设置并记录一个审查周期(例如24个月审查),并删除或去标识化不再满足所述目的的数据。一旦撤销或提出反对,请停止营销,并仅保留尊重该选择所需的最低限度抑制数据。1 2
References
关键定义
存储限制
Article 5(1)(e) 原则要求可识别的个人数据保留时间不得超过其处理目的所需的时间。
使用它来为每种 WiFi 记录类型证明已批准的定时器,而不是采用一刀切的日志保留规则。
连接元数据
关于网络接入会话的数据,例如 IP 地址、设备标识符、会话时间、DHCP 租约和 RADIUS 记账记录。
当您可以将网络会话与具名人员关联时,它就会变成个人数据。
DHCP 租约
将 IP 地址分配给网络上设备的具有时间限制的记录。
它支持故障调查和归因,但应该有自己的保留分析。
RADIUS 记账
设备访问网络时生成的认证、授权和记账记录。
它通常是共享 WiFi 调查中所需的“身份到会话”证据的核心。
伪匿名化
一种通过使用令牌或代码替换数据来减少直接识别的技术,同时重新识别的链接仍然可能存在。
它是一种保护措施,而不是自动规避 GDPR 保留义务的手段。
匿名化
在实际操作中使识别不再可能的转换。
在您只需要聚合 WiFi 分析的原始运行期过后使用它。
合法利益评估
针对 Article 6(1)(f) 处理目的进行的记录在案的目的、必要性和平衡性分析。
在将安全日志保留超过最小运行需求之前完成此评估。
数据保留通知
一项 IPA 第 87 条通知,要求指定的电信运营商在规定期限内保留指定的关联通信数据。
它可以创建法律义务基础,但对于每个客用 WiFi 运营商来说,这并不是一项自动义务。
Article 28 数据处理协议
一份管理处理者根据控制者的记录指示所进行的处理的合同。
用于租户控制其原因和核心方式的租户员工 WiFi 处理。
法律保存
书面记录的、有时间限制的例外情况,用于阻止删除特定调查、索赔或法律义务所需的记录。
它应该仅暂停相关的清除规则,而不是保留所有历史 WiFi 数据。
应用实例
一个拥有 200 间客房的酒店运营着客用 WiFi 以及为其餐厅租户提供的员工 WiFi SSID。它应该如何区分保留决策?
创建两份处理记录。酒店作为控制者负责访客认证、90 天连接数据及其自身的安全调查。餐厅设定员工目的、人数和保留期,因此酒店根据 Article 28 条款进行操作。通过月度清除报告以及记录的每个例外原因来证明合规性。
一个零售场所跨多个商户使用一个公共出口地址。如何在不无限期保留位置轨迹的情况下保留滥用证据?
在 LIA 中记录归因需求,将安全证据限制在必要字段内,并且仅在共享地址上下文支持的情况下设定 365 天可审查的滥用日志政策。将原始的可识别位置轨迹保留 30 天,然后进行不可逆的聚合或擦除。每季度针对允许的事件场景测试该流程。
一家会议中心提供网络接入,同时赞助商单独收集带有自己品牌的选择性同意(opt-ins)。哪些记录应当保留在场所?
将服务和网络安全记录视为场所的控制者目的数据。仅向赞助商提供他们有权用于其声明的营销目的的选择性同意数据。在每次活动之前,测试赞助商撤回是否能抑制赞助商的营销通信,同时仅保留场所具有狭义合理解释的安全证据。
继续阅读本系列
如何在营销中利用短信来增加回头客率
本技术参考指南概述了企业场所如何将 WiFi 分析与短信营销引擎相结合,以推动重复访问。它详细介绍了捕获实时存在数据、根据物理行为触发自动短信营销活动以及衡量对回头率的直接影响所需的架构。通过将网络基础设施与营销自动化相结合,IT 和运营团队可以建立一个高收益的客户留存渠道。
第一方数据营销:企业综合指南
本指南阐述了如何利用企业级宾客 WiFi 网络构建强大的第一方数据营销策略。它涵盖了通过 Captive Portal 安全捕获数据的技术架构、符合 GDPR 的合规同意工作流、CRM 集成模式以及自动化营销活动的部署。酒店、零售、活动和公共部门环境的场馆运营商将找到实用的指导,将盲目访问的访客转化为高价值的自有营销受众。
客户数据管理平台:面向企业的全面指南
本指南阐述了场所运营商如何部署客户数据管理平台来统一零散的访客数据。内容涵盖技术架构、集成策略,以及 Guest WiFi 在构建第一方数据画像中的关键作用。
对您的具体配置有疑问吗?
我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。