跳至主要內容

共享 WiFi 營運商的 GDPR 資料保留:您可以保留訪客登入資料與網路記錄多久

專為 DPO、網路架構師以及營運共享 WiFi 的場域營運商提供的實用 UK 英國合規指南。本指南將 GDPR 的儲存限制決策與有條件的 IPA 保留通知制度區隔開來,並將控制者 - 處理者分析轉化為保留排程、Article 28 檢核表與清除工作流程。

發佈於 更新於
📖 12 分鐘閱讀408 字數3 範例10 關鍵定義

收聽此指南

查看播客逐字稿
共享 WiFi 營運商的 GDPR 資料保留規範 歡迎閱讀。本指南專為需要在飯店、購物商場、共同工作空間、體育場館和公共場所落實資料保留決策的管理人員而設計。 以下是核心重點:UK GDPR 並未針對訪客 WiFi 營運商的登入資料或網路記錄規定固定的保留天數。其第 5 條的「儲存限制」要求您保留可識別個人身分之資料的時間,不得超過您所記錄之目的所需的期限。這意味著對所有記錄採用單一的一刀切設定,通常是錯誤的設計。 首先從場域營運模式開始。為自有存取、服務保障和安全目的營運訪客網路的飯店,通常會針對這些目的做出控制者決策。共同工作空間營運商為其會員網路進行決策時也是如此。然而,當營運商為承租企業提供員工 SSID 時,該承租戶可能會決定收集員工身分資料的目的、保留時間以及如何處理員工的要求。在該處理過程中,營運商可能僅作為處理者。相同的資料可以基於不同的目的以不同的身分進行處理。在爭論角色定位之前,請先釐清處理目的。 接下來,請區分您的資料。連線中繼資料可能包括分配給裝置的位址、裝置識別碼、工作階段開始與結束時間、DHCP 租約、RADIUS 計帳和流量總量。在實名登入網路上,這些記錄通常屬於個人資料,因為您可以將其與特定個人連結。基於明確的安全和事件回應目的,30 到 90 天的運作保留期可能是一個合比例的起點。這並非法律避風港。請根據您發現事件的速度、可查詢的系統、入侵風險以及您所使用的控制措施來驗證其合理性。 驗證資料需要有專屬的規則。電子郵件地址、姓名、手機號碼和社群登入識別碼,不應與防火牆事件遵循相同的計時器。如果唯一目的是存取訪客網路,請在存取結束且短暫、已記錄的爭議申訴期過後,立即予以刪除或進行不可逆的去識別化。如果您將其用於行銷,則需要遵守行銷的合法基礎和電子行銷規則。撤回同意即終止行銷用途。僅保留確保該對象不會再次收到行銷訊息所需的最低限度拒絕記錄。 位置和存在資料需要更嚴謹的設計。經過真正匿名化處理以致無法識別個人身分的彙總資訊,不屬於個人資料。但是,如果您可以重新連結代幣,那麼僅用代幣取代個人姓名並不能使該資訊去識別化。對於可識別的移動軌跡,請設定較短的運作期,然後進行彙總或刪除。對於在該期限內調查營運問題的場館,30 天的追蹤期可能是可行的。請記錄其原因。請勿儲存詳細的移動軌跡,只因為它們以後可能有用。針對濫用與安全記錄,正當利益可能是合適的法律依據,但這並非自動適用。英國資訊專員辦公室(ICO)的三步驟測試會問:安全目的是否正當?此保留是否必要?以及個人的權益是否高於您的權益?請記錄合理預期、欄位的敏感性、存取控制,以及長期保留可能帶來的損害。如果您的共享公共 IP 位址意味著您需要為濫用投訴進行歷史追溯,那麼在特定環境下,365 天的規則可能是合理解釋的。這並非萬用的 GDPR 底線。請將其定為有記錄的政策選擇、進行審查,並將保留的欄位降至最低。 現在來談談英國《調查權力法》(通常簡稱為 IPA)。這也是許多共享 WiFi 指南出錯的地方。電信業者的法律定義非常廣泛。政府目前的法規表示,這可以包括在飯店、機場貴賓室和公共交通工具等場所,為訪客或社會大眾提供通訊服務存取權限的提供商。這使得該問題與共享 WiFi 營運商息息相關。 這並不意味著每個場所都自動承擔 12 個月的保留義務。官方通知規範中的預設立場是,在收到數據保留通知之前,沒有任何營運商必須根據該法案保留數據。根據第 87 條,通知必須具備必要性與比例原則,且必須載明營運商、數據及保留期限,且保留時間不得超過 12 個月。如果您尚未收到通知,請勿在內部政策中寫入 IPA 要求您將每筆網路記錄保留一年的條款。這並非法案的本意。 如果您確實收到了通知,請立即諮詢專業法律顧問。僅保留相關的通訊數據以及實際指定的期限。並在您的時程表中將其分開存放。政府規範指出了可能有助於識別通訊人物、時間、地點和方式的數據。範例包括來源和目的地 IP 位址、連接埠、網際網路存取工作階段時間、存取點(access-point)身分和存取點位置。IPA 並不會將每個內容記錄都變成保留目標。內容屬於單獨的類別。 就 GDPR 而言,適用的法律義務可能會提供第 6 條的法律義務依據。但您的時程表需要精確的法規引用與通知範圍。您還應該在合適的隱私資訊中說明此限制保留,並遵守通知附帶的保密義務。該法律依據並不能作為收集額外數據或將保留記錄用於無關行銷的合理理由。 如果有人要求刪除資料,該怎麼辦?接收請求、按比例驗證身份、依資料類別和目的定位記錄,並針對每個類別做出決定,而不是做出籠統的答覆。ICO 表示,通常的答覆時間為一個月。刪除不再需要的資料。當同意已被撤回或當事人反對時,停止使用行銷資料。在適用法律義務、或資料對於建立、行使或捍衛法律主張屬必要的情況下,解釋有限的豁免並僅保留因此而合理合法的資料。備份也需要考慮。從線上系統中刪除、防止備份資料被使用,並使覆寫時間表明確化。 將其轉化為一個系統,而非一份政策 PDF。您的保留時間表應指明資料類別、目的、控制者或處理者角色、合法依據、預設期限、刪除事件、法律保留覆蓋和擁有者。設定自動清除作業。保留獨立的法律保留收集。測試刪除記錄。向 DPO 提供季度異常報告,顯示超出正常期限保留的項目及其原因。 Purple 可以透過可設定的保留期限、自動清除時間表以及存取和刪除請求的工作流程來支援該營運模式。對於租戶資產,在導入員工 SSID 之前,請使用目的和角色矩陣。然後在您根據租戶指示進行處理的地方落實 GDPR 第 28 條條款。合約應涵蓋書面指示、安全、機密員工存取、次級處理者、權利協助、資料外洩和 DPIA 支援、服務結束時的退還或刪除,以及審計權。 在進入快速問答之前,請避免四個常見的失敗。第一,不要將備份保留期限作為線上資料期限。備份是一種復原控制措施,而不是保留活動設定檔的理由。第二,不要將 12 個月的數值複製到每個廠商設定中。IPA 通知(如果有的話)決定了合法範圍。第三,不要將訪客同意、租戶員工驗證和安全證據合併在一個未經區分的匯出檔案中。不同的目的會改變您對當事人請求的處理方式、您與租戶簽約的方式以及誰可以搜尋記錄。第四,不要將保留時間表變成手動任務。如果安全主管必須記住在每季結束時刪除一個資料夾,這就不是一個有效的控制措施。請使用自動清除作業、具有過期日的異常保留以及顯示系統何時移除或彙總資料的審計報告。當保留期限變更時,請同時更新隱私資訊、LIA 和技術計時器。 三個快速解答。首先,您能否將訪客登入資料保留固定期限?可以,前提是您能針對說明的目的證明該確切期限的合理性。其次,根據 IPA 規定,您是否必須保留連線記錄十二個月?只有在適用的保留通知要求時才需要,不能僅因為您營運共享的 WiFi 就保留。第三,每個租戶都需要資料處理合約嗎?只要您是處理者,且根據其書面指示處理租戶員工資料,您就需要一份第 28 條合約。如果您們共同決定目的與方法,請改為評估第 26 條的共同控制者安排。 下一個實際步驟是將您的 DPO、網路主管、商務擁有者以及每位相關的租戶代表召集到同一個工作會議中。盤點資料、確認角色、設定期限、建立清除控制、測試清除請求,並立即呈報任何 IPA 通知。這就是您在不建立無限期訪客行為封存的情況下,保留必要網路記錄的方式。 本簡報為技術資訊,非法律諮詢。在依賴本原則之前,請諮詢合格的法律顧問以驗證您的資產、租戶合約以及任何法定通知的實際情況。

核心系列的一部分:WiFi 行銷指南

共享 WiFi 營運商的 GDPR 資料保留:您可以保留訪客登入資料與網路記錄多久

根據 UK GDPR 規定,可識別身分的訪客 WiFi 登入數據與網路記錄僅能基於已記錄之目的保留,且保留時間不得超過所需期限。多數營運安全記錄可能適合設定簡短且經測試的保留期,而非採用單一的通用規則。僅在適用的數據保留通知要求保留特定數據時,才適用 12 個月的 IPA 期限。1 7 9

什麼是站得住腳的 WiFi 數據保留政策?

站得住腳的政策會將每個數據類別連結至一個特定目的、一個負責方、一個合法依據、一個保留期及一個刪除事件。這正是 Article 5(1)(e) 的具體執行體現:個人數據的保留時間不得超過可識別身分的必要期限。ICO 並未規定固定的保留期。您必須為保留期提出合理解釋、予以記錄、進行審查,並在不再需要該數據時予以擦除或匿名化。1

法律聲明。 本內容為技術合規指南,而非正式法律建議。在依賴保留時間表之前,請諮詢合格的法律顧問以驗證您的資產模型、租戶合約及任何 IPA 通知。

為什麼共享 WiFi 的合規問題與眾不同?

Multi-Tenant WiFi 產生的層級比單一場域的訪客網路更為複雜。您可能為住戶、會員、訪客及訪客營運一個共享存取層,同時為租戶雇主提供 Staff WiFi 服務。出於您自身的目的,例如網路安全、服務保證和計費爭議管理,您可能是控制者。而對於僅依據租戶書面說明處理的員工身分驗證,您則可能是處理者。商業合約中的標籤並不能決定其實際角色。

ICO 表示,角色取決於具體的處理活動。決定數據收集原因、合法依據、數據類別、接收者、隱私資訊、權利處理或保留的 party 很可能是控制者。處理者可以選擇技術方法、安全控制和刪除機制,而不會因此成為控制者,只要其不做出全域性的決策即可。因此,同一個數據集可能會因目的和角色而有所區隔。如果雙方共同決定目的和手段,請使用 Article 26 共同控制者安排,而非僅將該關係視為單純的處理者服務。4

共享 WiFi 活動 可能的角色判定問題 實際控制方式
營運商自身網路的訪客 splash 頁面驗證 營運商是否決定收集、通知及保留? 將營運商記錄為該目的之控制者。
租戶員工 Staff WiFi 驗證 租戶是否決定人員範圍、存取目的及保留? 若營運商遵循租戶指示,請使用 Article 28 條款。
跨共享空間的安全調查 營運商是否需要證據來保護自己的系統? 保留一份存取受限且僅供控制器目的使用的獨立記錄。
租戶主導的互動活動 租戶是否選擇受眾和訊息目的? 避免在沒有獨立基礎的情況下,將其重複用於營運商的行銷。

此分析對於 餐飲旅宿零售醫療保健交通運輸 空間尤為重要,因為在這些空間中,共享網路可以為同一棟建築內的多個獨立商家提供服務。

應如何對 5 種 WiFi 數據類別進行分類?

連線中介數據包括分配的 IP 位址、來源 MAC 位址、工作階段開始與結束時間、傳輸的位元組、DHCP 租約記錄和 RADIUS 記帳。在具名登入服務中,這些欄位通常會是個人數據,因為它們可以與特定個人相關聯。請保留定義的安全性和疑難排解目的所需的欄位。建議將 30 到 90 天的運作期間作為初始原則,而非法定安全港。核准的保留期應由您的事件偵測時間、威脅模型和調查能力決定。1 6

訪客驗證數據包括電子郵件地址、姓名、電話號碼和驗證識別碼。如果您收集這些數據僅是為了允許個人存取訪客 WiFi,則該存取目的會隨工作階段結束而終止。僅在您可以解釋原因的情況下,保留簡短且有記錄的爭議或詐欺追溯期。如果您還收集了自願選擇的行銷同意,請將行銷記錄與存取數據分開。同意可以隨時撤回,而電子行銷也有其自身的規則。在撤回或反對時,請停止行銷,並僅保留尊重該選擇所需的最低限度抑制資訊。2 6

位置與存在數據需要對原始可識別軌跡與彙總輸出進行嚴格區分。如果您可以將權杖重新與登入資訊關聯,則該權杖就不是匿名的。ICO 表示,去識別化的數據通常仍會是個人數據,而不再允許識別身份的數據則不受儲存限制規則的約束。在您需要短期營運分析的情況下,30 天的原始軌跡期隨後進行不可逆的彙總是一個明智的原則模式。請記錄彙總方法並測試是否仍有可能重新識別身份。1 行銷溝通歷史記錄包括傳送、開啟、點擊和偏好設定變更。請勿沿用安全性記錄的計時器。僅為說明的行銷目的,在適用的合法基礎上保留,並附上有文件記錄的審查日期。下方 24 個月的審查點是建議的營運上限,而非 ICO 截止日期。切勿僅因為個人尚未撤回同意而保留互動設定檔。如果撤回同意,除非適用單獨且有文件記錄的需求,否則請抹除或去識別化行銷歷史記錄。拒絕接收歸檔項目則不同:它能阻止後續的訊息。2 6

濫用和安全性記錄可能包括防火牆拒絕、DNS 安全事件以及 RADIUS 計費。網路與資訊安全可以支持合法利益,但這並非自動發生。在開始保留期之前,請完成目的、必要性和平衡性測試。如果共享的公開 IP 位址意味著您需要延遲事件、索賠或傳票處理的屬性證據,那麼 365 天的排程是可以辯護的。這不是 GDPR 的下限。當架構或風險發生變化時,請減少欄位、限制存取、記錄搜尋並審查合法利益評估。1 6

共享 WiFi 營運商的 GDPR 資料保留:您可以保留訪客登入資料與網路記錄多久 - retention decision flow

決策流程:在設定自動清除規則之前,先確定可識別性、角色、合法基礎以及任何法定通知。

您可以採用什麼保留排程?

下方的排程是為英國共享 WiFi 資產量身定製的基準。它是刻意按目的拆分的。只有在控制者記錄了該資產的目的、合法基礎和風險評估後,才能採用它。IPA 通知、法律保留或主動索賠可以覆蓋正常的清除日期,但僅限於該例外情況所證明的特定記錄和持續時間。1 7 9

資料類別 目的與合法基礎 建議的預設保留 刪除或變更事件
連線中介資料與 DHCP 或 RADIUS 工作階段資料 網路安全與故障調查 - 第 6(1)(f) 條,取決於 LIA 90 天 於第 90 天清除,除非適用核准的事件或法律保留。
訪客存取驗證資料 提供訪客存取並解決短期爭議 - 第 6(1)(b) 條或 6(1)(f) 條,根據設計而定 工作階段結束後 30 天 於第 30 天抹除可識別的身分存取資料。
原始可識別位置軌跡 短期營運分析 - 第 6(1)(f) 條,取決於 LIA 30 天 於第 30 天進行不可逆的彙總或抹除。
行銷聯絡與互動歷史記錄 同意或其他有文件記錄的行銷基礎 撤回、反對或 24 個月的審查(以先發生者為準) 抹除設定檔或對其進行去識別化。僅在需要時保留最少量的隱藏紀錄。
有效 IPA 保留通知中指定的資料 遵守通知 - Article 6(1)(c) 確切的通知期,上限為 12 個月 當通知特定期限結束時清除,除非適用其他已記錄的依據。

90 天的連線期和 365 天的濫用期是政策選擇,而非強制性數字。只有當您的書面 LIA、隱私聲明、系統證據和自動刪除設計全部相符時,這些數字才有用。公共機構還必須檢查其是否正在執行公共任務,因為它不能為該任務依賴合法利益。6

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。

IPA 是否要求共用 WiFi 營運商將記錄保留 12 個月?

不,預設情況下不需要。 IPA 對電信營運商的定義很廣泛。政府 2025 年的通知守則指出,這可能包括向賓客或公眾提供附屬於另一服務之通訊服務存取權限的人員,包括飯店等商業場所。這使得該問題與 MDU、共同工作空間或託管 WiFi 營運商相關。8 9

但同一守則明確指出,預設情況是在收到資料保留通知之前,根據該法案不承擔任何保留義務。根據 IPA 第 87 條,內政大臣僅在必要且符合比例原則,且司法專員已批准的情況下,方可發出通知。該通知必須識別營運商、資料和期限。它不能要求保留超過 12 個月。不要僅僅因為該服務可能符合電信營運商的廣泛定義,就建立一個通用的「將所有內容保留 12 個月」的政策。7 9

在有效通知產生法律義務的情況下,Article 6(1)(c) 可為遵守規定所必需的處理提供 UK GDPR 合法依據。這不是合約基礎。ICO 表示,您必須識別特定的法律條文、記錄該決定,並在隱私資訊中說明目的和合法依據。該通知並未授權二次行銷使用或無限制的收集。3

Article 28 租戶協議必須包含哪些內容?

如果您僅根據租戶記錄的指示處理租戶員工資料,則在該處理開始之前,必須簽訂 Article 28 資料處理協議。該協議應描述主題和持續時間、性質和目的、資料類型、資料主體類別,以及控制者的權利和義務。然後,它必須包含以下營運承諾。5

Article 28 義務 如何在員工 WiFi 上執行
記錄的指示 儲存租戶核准的驗證、保留和披露指示。
次級處理者 在相關次級處理者變更時通知租戶,並下放同等的保護措施。
權利協助 定義存取、更正、刪除和反對請求的交接流程。
外洩與 DPIA 支援 設定事件通知管道與安全評估協助。
合約終止後的退還或刪除 選擇退還或安全刪除,但英國法律要求保留特定記錄的情況除外。
稽核與證據 提供證明合規性所需的資訊與稽核存取權。

請勿使用第 28 條協議來隱瞞共同控制者關係。如果營運商和租戶共同決定員工分析的用途、收集哪些欄位以及保留多久,請改為評估第 26 條。4

您該如何處理刪除請求?

第 17 條的刪除權並非一鍵刪除功能。首先進行比例原則的身分檢查。接著依目的和角色查詢資料:訪客存取、行銷、安全、租戶指示以及任何特定聲明的保留期。ICO 表示您應毫不拖延地做出回應,最遲在一個月內。若資料已無必要,或同意已被撤回,請將其自作用中記錄中刪除,並在需要時通知相關接收方。2

在適用法律義務,或資料為建立、行使或捍衛法律主張所必需的情況下,刪除權在該範圍內不適用。請清晰說明受限的原因。將保留的資料進行隔離,防止非相關的使用,並套用相關的結束日期。備份需要明確的解決方案:在可行的情況下,刪除也應涵蓋備份。如果無法立即覆寫,請使該備份記錄無法使用,並揭露覆寫時程。2

共享 WiFi 營運商的 GDPR 資料保留:您可以保留訪客登入資料與網路記錄多久 - data erasure request workflow

刪除工作流程應將要刪除的資料,與根據記錄在案的例外情況所保留的少數記錄區分開來。

這在實際場所中如何運作?

餐旅場景:具有訪客存取與租戶員工存取的飯店

一家擁有 200 間客房的飯店為訪客提供 Guest WiFi,並為其餐廳租戶提供 Staff WiFi SSID。飯店撰寫了兩份獨立的處理記錄。飯店在訪客驗證、90 天連線資料以及安全調查方面擔任控制者。餐廳決定其員工 SSID 的員工群體、存取條件和保留期,因此飯店對該處理套用第 28 條條款。可衡量的控制措施是每月報告,顯示所有超過 90 天的訪客工作階段皆已清除,而任何例外情況皆有事件或通知編號。

零售場景:共用單一公用位址的購物據點

一個零售商場在多個店面共用一個公共出口 IP 位址。其安全 LIA 記錄了為何延遲發生的濫用指控可能需要追溯至特定連線。該商場設定了 365 天的安全證據保存時程,但在進行資料聚合前,將可識別的身分位置軌跡保留 30 天。其可衡量的控制措施是每季進行 LIA 審查,並測試安全分析師是否能在不存取已過期的原始位置資料情況下,重建獲允許的事件。

事件場景:設有贊助商專屬受眾的會議場地

會議中心提供與會者網路存取,同時贊助商透過個別品牌的流程收集用戶同意(Opt-in)。場地仍是服務和安全資料的控制者。每個贊助商控制其自身的行銷目的,且只能接收其有權使用的同意資料。可衡量的控制措施是進行活動前測試,證明在某個贊助商流程中撤回同意會抑制該贊助商的通訊,而不會刪除場地嚴格保留的安全證據。

接下來您應該做什麼?

從一個 60 分鐘的資料保留工作坊開始,而不是套用政策範本。邀請您的 DPO、網路架構師、場地營運主管以及各個相關的租戶代表。建立一個表格,列出源自歡迎頁面、DHCP、RADIUS、防火牆、DNS 和分析組件的欄位。針對每個欄位,決定其目的、控制者或處理者角色、合法基礎、保留計時器、刪除動作、審計所有者和法律保留程序。

然後配置系統以執行這些工作。Purple 提供可配置的保留期、自動清除時程、存取請求工具和刪除工作流程,以支援此營運模式。讓您的 Guest WiFi 環境與任何租戶的員工 WiFi 目的保持區隔。在您使用 WiFi Analytics 的地方,請在可識別保留視窗結束前進行聚合或去識別化。雲端重疊應使分散式資產的政策實施更加容易,而不是預設延長記錄的生命週期。

有關相關控制措施,請將資料保留設計與 Hardening RADIUS against MD5 collision attacks (BlastRADIUS)Privacy by design: anonymising WiFi data for GDPR complianceMDU WiFi tenant session tracking and abuse attribution 進行比較。如需更廣泛的背景資訊,請參閱 The definitive timeline of WiFi: from ALOHAnet to WiFi 7 and beyondGuest WiFi Management: Smart Authentication & SegmentationCloud Wifi Management: Secure Enterprise Connectivity 2026 以及 Purple appoints Imani Butler as Growth Director, North America

常見問題

根據 GDPR,我可以將訪客 WiFi 登入資料保留多久?

僅在存取、爭議、安全或其他聲明的目的仍有必要時保留。對於僅限存取的驗證,一個實際的起點是工作階段結束加上一個簡短且有記錄的爭議期(例如 30 天)。這是一個政策選擇,而不是 GDPR 規則。請記錄目的、合法依據和刪除事件,然後測試清除流程。

英國《調查權力法案》(UK Investigatory Powers Act)是否要求保留 12 個月的 WiFi 連線記錄?

不。該法案並未對每個共享 WiFi 營運商創設自動保留 12 個月的義務。只有在收到適用的資料保留通知時,保留義務才會開始。該通知會定義相關的通訊資料和保留期限(不能超過 12 個月)。如果您收到此類通知,請立即尋求專家建議。7 9

對於員工 WiFi 上的租戶員工,我是控管者還是處理者?

這取決於處理活動。如果租戶決定員工群體、目的、通知、權利處理和保留,而您只是根據書面指示營運該服務,那麼您很可能是該活動的處理者。如果您是為了自己的目的做出這些決定,您就是控管者。如果雙方共同決定基本目的和手段,請評估是否屬於共同控管者。4

共享 WiFi 網路上 IP 位址記錄的正確保留期限是多少?

UK GDPR 沒有規定的期限。請根據聲明的安全和疑難排解需求設定合理的期限。本指南使用 90 天作為連線中繼資料的建議預設值。只有在有記錄的 LIA 支持真實的共享位址歸屬或索賠需求,且具備欄位最小化和存取控制的情況下,才可延長至 365 天。1 6

當我有法律義務保留流量資料時,收到刪除請求該如何處理?

刪除不再需要的記錄,但僅保留法律義務所要求的特定資料和期限。請在一個月內回覆,說明適用的豁免情況,並防止保留的資料被用於無關的目的。對備份套用相同的決定,將其刪除或使其無法使用,直到排定的覆寫時間為止。2 3

我需要與每個租戶組織簽署 DPA 嗎?

每當您根據租戶的書面指示處理該租戶的員工資料時,您都需要簽署一份第 28 條資料處理協定(DPA)。您不需要僅僅因為共用一棟大樓就簽署。如果雙方共同決定目的和基本手段,則可能需要改為簽署第 26 條共同控管者安排。4 5

我可以保留行銷歷史記錄直到訪客撤回同意為止嗎?

不會。主動同意並不能免除限制儲存的義務。請為行銷歷史記錄設定並記錄審查期限(例如 24 個月的審查),並刪除或去識別化不再符合所述目的之數據。在收到撤回或反對時,請停止行銷,並僅保留尊重該選擇所需的最低限度抑制數據。1 2

參考資料

關鍵定義

儲存限制

Article 5(1)(e) 原則,要求可識別的個人資料保留時間不得超過其處理目的所需的時間。

使用它來為每種 WiFi 記錄類型合理化一個已批准的定時器,而不是採用一刀切的記錄保留規則。

連線中介資料

關於網路存取工作階段的資料,例如 IP 位址、裝置識別碼、工作階段時間、DHCP 租約和 RADIUS 計費記錄。

當您可以將工作階段與特定姓名的人聯結時,它就會變成個人資料。

DHCP 租約

將 IP 位址分配給網路上裝置的有時效性記錄。

它支援故障調查與歸屬分析,但應有其獨立的保留分析。

RADIUS 計費

裝置存取網路時產生的驗證、授權和計費記錄。

它在共享 WiFi 調查中,通常是身分與工作階段關聯證據的核心。

去識別化

一種透過用權杖或代碼替代資料來減少直接識別的技術,此時重新識別的聯結依然可能存在。

這是一種保護措施,並不是免除 GDPR 保留義務的自動避風港。

匿名化

一種在實務上使識別不再可能的轉換技術。

在原始營運期過後,若您只需要彙整的 WiFi 分析,請使用此技術。

正當利益評估

針對 Article 6(1)(f) 處理目的所做的書面目的、必要性與衡平性分析。

在將安全記錄保留超過最低營運需求之前,請先完成此評估。

資料保留通知

一項 IPA 第 87 條通知,要求指定的電信營運商在規定期限內保留規定的相關通訊資料。

它可以建立法律義務基礎,但對每個訪客 WiFi 營運商而言,這並不是一項自動產生的義務。

Article 28 資料處理合約

規範處理者根據控制者的書面指示所進行處理的合約。

用於租戶 Staff WiFi 處理,此時租戶控制處理的原因與核心方式。

法律保留

一份經記錄、具時間限制的例外情況,可防止刪除特定調查、索賠或法律義務所需的記錄。

它應該只暫停相關的清除規則,而不是保留所有歷史 WiFi 資料。

範例

一間擁有 200 間客房的酒店營運 Guest WiFi,並為其餐廳租戶提供 Staff WiFi SSID。該如何區隔其保留決策?

建立兩份處理記錄。酒店作為控制者負責訪客驗證、90 天連線資料以及自身的安全調查。餐廳則設定員工的處理目的、對象與保留期限,因此酒店依據 Article 28 條款運作。透過每月清除報告以及為每個例外情況記錄原因,來證明合規性。

某零售商場在多個店面使用同一個公共出口位址。如何既能保留濫用證據,又不用無限期保留位置軌跡?

在 LIA 中記錄歸屬需求,將安全證據限制在必要欄位中,並僅在共享位址背景支持的情況下,設定 365 天可審查的濫用記錄政策。保留原始可識別的位置軌跡 30 天,然後進行不可逆的彙整或清除。每季針對許可的事件場景測試該流程。

會議中心提供網路存取,而贊助商則獨立收集帶有其品牌標識的同意勾選。哪些記錄應留在場館?

將服務和網路安全記錄視為場館的控制者目的資料。僅向贊助商提供其有權用於其聲明行銷目的的同意勾選。在每次活動前,測試贊助商撤銷是否會抑制該贊助商的行銷通訊,同時僅保留場館合理且必要的安全證據。

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。