共享 WiFi 營運商的 GDPR 資料保留:您可以保留訪客登入資料與網路記錄多久
專為 DPO、網路架構師以及營運共享 WiFi 的場域營運商提供的實用 UK 英國合規指南。本指南將 GDPR 的儲存限制決策與有條件的 IPA 保留通知制度區隔開來,並將控制者 - 處理者分析轉化為保留排程、Article 28 檢核表與清除工作流程。
收聽此指南
查看播客逐字稿
核心系列的一部分:WiFi 行銷指南 →
- 什麼是站得住腳的 WiFi 數據保留政策?
- 為什麼共享 WiFi 的合規問題與眾不同?
- 應如何對 5 種 WiFi 數據類別進行分類?
- 您可以採用什麼保留排程?
- IPA 是否要求共用 WiFi 營運商將記錄保留 12 個月?
- Article 28 租戶協議必須包含哪些內容?
- 您該如何處理刪除請求?
- 這在實際場所中如何運作?
- 餐旅場景:具有訪客存取與租戶員工存取的飯店
- 零售場景:共用單一公用位址的購物據點
- 事件場景:設有贊助商專屬受眾的會議場地
- 接下來您應該做什麼?
- 常見問題
- 根據 GDPR,我可以將訪客 WiFi 登入資料保留多久?
- 英國《調查權力法案》(UK Investigatory Powers Act)是否要求保留 12 個月的 WiFi 連線記錄?
- 對於員工 WiFi 上的租戶員工,我是控管者還是處理者?
- 共享 WiFi 網路上 IP 位址記錄的正確保留期限是多少?
- 當我有法律義務保留流量資料時,收到刪除請求該如何處理?
- 我需要與每個租戶組織簽署 DPA 嗎?
- 我可以保留行銷歷史記錄直到訪客撤回同意為止嗎?
- 參考資料

根據 UK GDPR 規定,可識別身分的訪客 WiFi 登入數據與網路記錄僅能基於已記錄之目的保留,且保留時間不得超過所需期限。多數營運安全記錄可能適合設定簡短且經測試的保留期,而非採用單一的通用規則。僅在適用的數據保留通知要求保留特定數據時,才適用 12 個月的 IPA 期限。1 7 9
什麼是站得住腳的 WiFi 數據保留政策?
站得住腳的政策會將每個數據類別連結至一個特定目的、一個負責方、一個合法依據、一個保留期及一個刪除事件。這正是 Article 5(1)(e) 的具體執行體現:個人數據的保留時間不得超過可識別身分的必要期限。ICO 並未規定固定的保留期。您必須為保留期提出合理解釋、予以記錄、進行審查,並在不再需要該數據時予以擦除或匿名化。1
法律聲明。 本內容為技術合規指南,而非正式法律建議。在依賴保留時間表之前,請諮詢合格的法律顧問以驗證您的資產模型、租戶合約及任何 IPA 通知。
為什麼共享 WiFi 的合規問題與眾不同?
Multi-Tenant WiFi 產生的層級比單一場域的訪客網路更為複雜。您可能為住戶、會員、訪客及訪客營運一個共享存取層,同時為租戶雇主提供 Staff WiFi 服務。出於您自身的目的,例如網路安全、服務保證和計費爭議管理,您可能是控制者。而對於僅依據租戶書面說明處理的員工身分驗證,您則可能是處理者。商業合約中的標籤並不能決定其實際角色。
ICO 表示,角色取決於具體的處理活動。決定數據收集原因、合法依據、數據類別、接收者、隱私資訊、權利處理或保留的 party 很可能是控制者。處理者可以選擇技術方法、安全控制和刪除機制,而不會因此成為控制者,只要其不做出全域性的決策即可。因此,同一個數據集可能會因目的和角色而有所區隔。如果雙方共同決定目的和手段,請使用 Article 26 共同控制者安排,而非僅將該關係視為單純的處理者服務。4
| 共享 WiFi 活動 | 可能的角色判定問題 | 實際控制方式 |
|---|---|---|
| 營運商自身網路的訪客 splash 頁面驗證 | 營運商是否決定收集、通知及保留? | 將營運商記錄為該目的之控制者。 |
| 租戶員工 Staff WiFi 驗證 | 租戶是否決定人員範圍、存取目的及保留? | 若營運商遵循租戶指示,請使用 Article 28 條款。 |
| 跨共享空間的安全調查 | 營運商是否需要證據來保護自己的系統? | 保留一份存取受限且僅供控制器目的使用的獨立記錄。 |
| 租戶主導的互動活動 | 租戶是否選擇受眾和訊息目的? | 避免在沒有獨立基礎的情況下,將其重複用於營運商的行銷。 |
此分析對於 餐飲旅宿、零售、醫療保健 和 交通運輸 空間尤為重要,因為在這些空間中,共享網路可以為同一棟建築內的多個獨立商家提供服務。
應如何對 5 種 WiFi 數據類別進行分類?
連線中介數據包括分配的 IP 位址、來源 MAC 位址、工作階段開始與結束時間、傳輸的位元組、DHCP 租約記錄和 RADIUS 記帳。在具名登入服務中,這些欄位通常會是個人數據,因為它們可以與特定個人相關聯。請保留定義的安全性和疑難排解目的所需的欄位。建議將 30 到 90 天的運作期間作為初始原則,而非法定安全港。核准的保留期應由您的事件偵測時間、威脅模型和調查能力決定。1 6
訪客驗證數據包括電子郵件地址、姓名、電話號碼和驗證識別碼。如果您收集這些數據僅是為了允許個人存取訪客 WiFi,則該存取目的會隨工作階段結束而終止。僅在您可以解釋原因的情況下,保留簡短且有記錄的爭議或詐欺追溯期。如果您還收集了自願選擇的行銷同意,請將行銷記錄與存取數據分開。同意可以隨時撤回,而電子行銷也有其自身的規則。在撤回或反對時,請停止行銷,並僅保留尊重該選擇所需的最低限度抑制資訊。2 6
位置與存在數據需要對原始可識別軌跡與彙總輸出進行嚴格區分。如果您可以將權杖重新與登入資訊關聯,則該權杖就不是匿名的。ICO 表示,去識別化的數據通常仍會是個人數據,而不再允許識別身份的數據則不受儲存限制規則的約束。在您需要短期營運分析的情況下,30 天的原始軌跡期隨後進行不可逆的彙總是一個明智的原則模式。請記錄彙總方法並測試是否仍有可能重新識別身份。1 行銷溝通歷史記錄包括傳送、開啟、點擊和偏好設定變更。請勿沿用安全性記錄的計時器。僅為說明的行銷目的,在適用的合法基礎上保留,並附上有文件記錄的審查日期。下方 24 個月的審查點是建議的營運上限,而非 ICO 截止日期。切勿僅因為個人尚未撤回同意而保留互動設定檔。如果撤回同意,除非適用單獨且有文件記錄的需求,否則請抹除或去識別化行銷歷史記錄。拒絕接收歸檔項目則不同:它能阻止後續的訊息。2 6
濫用和安全性記錄可能包括防火牆拒絕、DNS 安全事件以及 RADIUS 計費。網路與資訊安全可以支持合法利益,但這並非自動發生。在開始保留期之前,請完成目的、必要性和平衡性測試。如果共享的公開 IP 位址意味著您需要延遲事件、索賠或傳票處理的屬性證據,那麼 365 天的排程是可以辯護的。這不是 GDPR 的下限。當架構或風險發生變化時,請減少欄位、限制存取、記錄搜尋並審查合法利益評估。1 6

決策流程:在設定自動清除規則之前,先確定可識別性、角色、合法基礎以及任何法定通知。
您可以採用什麼保留排程?
下方的排程是為英國共享 WiFi 資產量身定製的基準。它是刻意按目的拆分的。只有在控制者記錄了該資產的目的、合法基礎和風險評估後,才能採用它。IPA 通知、法律保留或主動索賠可以覆蓋正常的清除日期,但僅限於該例外情況所證明的特定記錄和持續時間。1 7 9
| 資料類別 | 目的與合法基礎 | 建議的預設保留 | 刪除或變更事件 |
|---|---|---|---|
| 連線中介資料與 DHCP 或 RADIUS 工作階段資料 | 網路安全與故障調查 - 第 6(1)(f) 條,取決於 LIA | 90 天 | 於第 90 天清除,除非適用核准的事件或法律保留。 |
| 訪客存取驗證資料 | 提供訪客存取並解決短期爭議 - 第 6(1)(b) 條或 6(1)(f) 條,根據設計而定 | 工作階段結束後 30 天 | 於第 30 天抹除可識別的身分存取資料。 |
| 原始可識別位置軌跡 | 短期營運分析 - 第 6(1)(f) 條,取決於 LIA | 30 天 | 於第 30 天進行不可逆的彙總或抹除。 |
| 行銷聯絡與互動歷史記錄 | 同意或其他有文件記錄的行銷基礎 | 撤回、反對或 24 個月的審查(以先發生者為準) | 抹除設定檔或對其進行去識別化。僅在需要時保留最少量的隱藏紀錄。 |
| 有效 IPA 保留通知中指定的資料 | 遵守通知 - Article 6(1)(c) | 確切的通知期,上限為 12 個月 | 當通知特定期限結束時清除,除非適用其他已記錄的依據。 |
90 天的連線期和 365 天的濫用期是政策選擇,而非強制性數字。只有當您的書面 LIA、隱私聲明、系統證據和自動刪除設計全部相符時,這些數字才有用。公共機構還必須檢查其是否正在執行公共任務,因為它不能為該任務依賴合法利益。6
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。
IPA 是否要求共用 WiFi 營運商將記錄保留 12 個月?
不,預設情況下不需要。 IPA 對電信營運商的定義很廣泛。政府 2025 年的通知守則指出,這可能包括向賓客或公眾提供附屬於另一服務之通訊服務存取權限的人員,包括飯店等商業場所。這使得該問題與 MDU、共同工作空間或託管 WiFi 營運商相關。8 9
但同一守則明確指出,預設情況是在收到資料保留通知之前,根據該法案不承擔任何保留義務。根據 IPA 第 87 條,內政大臣僅在必要且符合比例原則,且司法專員已批准的情況下,方可發出通知。該通知必須識別營運商、資料和期限。它不能要求保留超過 12 個月。不要僅僅因為該服務可能符合電信營運商的廣泛定義,就建立一個通用的「將所有內容保留 12 個月」的政策。7 9
在有效通知產生法律義務的情況下,Article 6(1)(c) 可為遵守規定所必需的處理提供 UK GDPR 合法依據。這不是合約基礎。ICO 表示,您必須識別特定的法律條文、記錄該決定,並在隱私資訊中說明目的和合法依據。該通知並未授權二次行銷使用或無限制的收集。3
Article 28 租戶協議必須包含哪些內容?
如果您僅根據租戶記錄的指示處理租戶員工資料,則在該處理開始之前,必須簽訂 Article 28 資料處理協議。該協議應描述主題和持續時間、性質和目的、資料類型、資料主體類別,以及控制者的權利和義務。然後,它必須包含以下營運承諾。5
| Article 28 義務 | 如何在員工 WiFi 上執行 |
|---|---|
| 記錄的指示 | 儲存租戶核准的驗證、保留和披露指示。 |
| 次級處理者 | 在相關次級處理者變更時通知租戶,並下放同等的保護措施。 |
| 權利協助 | 定義存取、更正、刪除和反對請求的交接流程。 |
| 外洩與 DPIA 支援 | 設定事件通知管道與安全評估協助。 |
| 合約終止後的退還或刪除 | 選擇退還或安全刪除,但英國法律要求保留特定記錄的情況除外。 |
| 稽核與證據 | 提供證明合規性所需的資訊與稽核存取權。 |
請勿使用第 28 條協議來隱瞞共同控制者關係。如果營運商和租戶共同決定員工分析的用途、收集哪些欄位以及保留多久,請改為評估第 26 條。4
您該如何處理刪除請求?
第 17 條的刪除權並非一鍵刪除功能。首先進行比例原則的身分檢查。接著依目的和角色查詢資料:訪客存取、行銷、安全、租戶指示以及任何特定聲明的保留期。ICO 表示您應毫不拖延地做出回應,最遲在一個月內。若資料已無必要,或同意已被撤回,請將其自作用中記錄中刪除,並在需要時通知相關接收方。2
在適用法律義務,或資料為建立、行使或捍衛法律主張所必需的情況下,刪除權在該範圍內不適用。請清晰說明受限的原因。將保留的資料進行隔離,防止非相關的使用,並套用相關的結束日期。備份需要明確的解決方案:在可行的情況下,刪除也應涵蓋備份。如果無法立即覆寫,請使該備份記錄無法使用,並揭露覆寫時程。2

刪除工作流程應將要刪除的資料,與根據記錄在案的例外情況所保留的少數記錄區分開來。
這在實際場所中如何運作?
餐旅場景:具有訪客存取與租戶員工存取的飯店
一家擁有 200 間客房的飯店為訪客提供 Guest WiFi,並為其餐廳租戶提供 Staff WiFi SSID。飯店撰寫了兩份獨立的處理記錄。飯店在訪客驗證、90 天連線資料以及安全調查方面擔任控制者。餐廳決定其員工 SSID 的員工群體、存取條件和保留期,因此飯店對該處理套用第 28 條條款。可衡量的控制措施是每月報告,顯示所有超過 90 天的訪客工作階段皆已清除,而任何例外情況皆有事件或通知編號。
零售場景:共用單一公用位址的購物據點
一個零售商場在多個店面共用一個公共出口 IP 位址。其安全 LIA 記錄了為何延遲發生的濫用指控可能需要追溯至特定連線。該商場設定了 365 天的安全證據保存時程,但在進行資料聚合前,將可識別的身分位置軌跡保留 30 天。其可衡量的控制措施是每季進行 LIA 審查,並測試安全分析師是否能在不存取已過期的原始位置資料情況下,重建獲允許的事件。
事件場景:設有贊助商專屬受眾的會議場地
會議中心提供與會者網路存取,同時贊助商透過個別品牌的流程收集用戶同意(Opt-in)。場地仍是服務和安全資料的控制者。每個贊助商控制其自身的行銷目的,且只能接收其有權使用的同意資料。可衡量的控制措施是進行活動前測試,證明在某個贊助商流程中撤回同意會抑制該贊助商的通訊,而不會刪除場地嚴格保留的安全證據。
接下來您應該做什麼?
從一個 60 分鐘的資料保留工作坊開始,而不是套用政策範本。邀請您的 DPO、網路架構師、場地營運主管以及各個相關的租戶代表。建立一個表格,列出源自歡迎頁面、DHCP、RADIUS、防火牆、DNS 和分析組件的欄位。針對每個欄位,決定其目的、控制者或處理者角色、合法基礎、保留計時器、刪除動作、審計所有者和法律保留程序。
然後配置系統以執行這些工作。Purple 提供可配置的保留期、自動清除時程、存取請求工具和刪除工作流程,以支援此營運模式。讓您的 Guest WiFi 環境與任何租戶的員工 WiFi 目的保持區隔。在您使用 WiFi Analytics 的地方,請在可識別保留視窗結束前進行聚合或去識別化。雲端重疊應使分散式資產的政策實施更加容易,而不是預設延長記錄的生命週期。
有關相關控制措施,請將資料保留設計與 Hardening RADIUS against MD5 collision attacks (BlastRADIUS)、Privacy by design: anonymising WiFi data for GDPR compliance 和 MDU WiFi tenant session tracking and abuse attribution 進行比較。如需更廣泛的背景資訊,請參閱 The definitive timeline of WiFi: from ALOHAnet to WiFi 7 and beyond、Guest WiFi Management: Smart Authentication & Segmentation、Cloud Wifi Management: Secure Enterprise Connectivity 2026 以及 Purple appoints Imani Butler as Growth Director, North America。
常見問題
根據 GDPR,我可以將訪客 WiFi 登入資料保留多久?
僅在存取、爭議、安全或其他聲明的目的仍有必要時保留。對於僅限存取的驗證,一個實際的起點是工作階段結束加上一個簡短且有記錄的爭議期(例如 30 天)。這是一個政策選擇,而不是 GDPR 規則。請記錄目的、合法依據和刪除事件,然後測試清除流程。
英國《調查權力法案》(UK Investigatory Powers Act)是否要求保留 12 個月的 WiFi 連線記錄?
不。該法案並未對每個共享 WiFi 營運商創設自動保留 12 個月的義務。只有在收到適用的資料保留通知時,保留義務才會開始。該通知會定義相關的通訊資料和保留期限(不能超過 12 個月)。如果您收到此類通知,請立即尋求專家建議。7 9
對於員工 WiFi 上的租戶員工,我是控管者還是處理者?
這取決於處理活動。如果租戶決定員工群體、目的、通知、權利處理和保留,而您只是根據書面指示營運該服務,那麼您很可能是該活動的處理者。如果您是為了自己的目的做出這些決定,您就是控管者。如果雙方共同決定基本目的和手段,請評估是否屬於共同控管者。4
共享 WiFi 網路上 IP 位址記錄的正確保留期限是多少?
UK GDPR 沒有規定的期限。請根據聲明的安全和疑難排解需求設定合理的期限。本指南使用 90 天作為連線中繼資料的建議預設值。只有在有記錄的 LIA 支持真實的共享位址歸屬或索賠需求,且具備欄位最小化和存取控制的情況下,才可延長至 365 天。1 6
當我有法律義務保留流量資料時,收到刪除請求該如何處理?
刪除不再需要的記錄,但僅保留法律義務所要求的特定資料和期限。請在一個月內回覆,說明適用的豁免情況,並防止保留的資料被用於無關的目的。對備份套用相同的決定,將其刪除或使其無法使用,直到排定的覆寫時間為止。2 3
我需要與每個租戶組織簽署 DPA 嗎?
每當您根據租戶的書面指示處理該租戶的員工資料時,您都需要簽署一份第 28 條資料處理協定(DPA)。您不需要僅僅因為共用一棟大樓就簽署。如果雙方共同決定目的和基本手段,則可能需要改為簽署第 26 條共同控管者安排。4 5
我可以保留行銷歷史記錄直到訪客撤回同意為止嗎?
不會。主動同意並不能免除限制儲存的義務。請為行銷歷史記錄設定並記錄審查期限(例如 24 個月的審查),並刪除或去識別化不再符合所述目的之數據。在收到撤回或反對時,請停止行銷,並僅保留尊重該選擇所需的最低限度抑制數據。1 2
參考資料
關鍵定義
儲存限制
Article 5(1)(e) 原則,要求可識別的個人資料保留時間不得超過其處理目的所需的時間。
使用它來為每種 WiFi 記錄類型合理化一個已批准的定時器,而不是採用一刀切的記錄保留規則。
連線中介資料
關於網路存取工作階段的資料,例如 IP 位址、裝置識別碼、工作階段時間、DHCP 租約和 RADIUS 計費記錄。
當您可以將工作階段與特定姓名的人聯結時,它就會變成個人資料。
DHCP 租約
將 IP 位址分配給網路上裝置的有時效性記錄。
它支援故障調查與歸屬分析,但應有其獨立的保留分析。
RADIUS 計費
裝置存取網路時產生的驗證、授權和計費記錄。
它在共享 WiFi 調查中,通常是身分與工作階段關聯證據的核心。
去識別化
一種透過用權杖或代碼替代資料來減少直接識別的技術,此時重新識別的聯結依然可能存在。
這是一種保護措施,並不是免除 GDPR 保留義務的自動避風港。
匿名化
一種在實務上使識別不再可能的轉換技術。
在原始營運期過後,若您只需要彙整的 WiFi 分析,請使用此技術。
正當利益評估
針對 Article 6(1)(f) 處理目的所做的書面目的、必要性與衡平性分析。
在將安全記錄保留超過最低營運需求之前,請先完成此評估。
資料保留通知
一項 IPA 第 87 條通知,要求指定的電信營運商在規定期限內保留規定的相關通訊資料。
它可以建立法律義務基礎,但對每個訪客 WiFi 營運商而言,這並不是一項自動產生的義務。
Article 28 資料處理合約
規範處理者根據控制者的書面指示所進行處理的合約。
用於租戶 Staff WiFi 處理,此時租戶控制處理的原因與核心方式。
法律保留
一份經記錄、具時間限制的例外情況,可防止刪除特定調查、索賠或法律義務所需的記錄。
它應該只暫停相關的清除規則,而不是保留所有歷史 WiFi 資料。
範例
一間擁有 200 間客房的酒店營運 Guest WiFi,並為其餐廳租戶提供 Staff WiFi SSID。該如何區隔其保留決策?
建立兩份處理記錄。酒店作為控制者負責訪客驗證、90 天連線資料以及自身的安全調查。餐廳則設定員工的處理目的、對象與保留期限,因此酒店依據 Article 28 條款運作。透過每月清除報告以及為每個例外情況記錄原因,來證明合規性。
某零售商場在多個店面使用同一個公共出口位址。如何既能保留濫用證據,又不用無限期保留位置軌跡?
在 LIA 中記錄歸屬需求,將安全證據限制在必要欄位中,並僅在共享位址背景支持的情況下,設定 365 天可審查的濫用記錄政策。保留原始可識別的位置軌跡 30 天,然後進行不可逆的彙整或清除。每季針對許可的事件場景測試該流程。
會議中心提供網路存取,而贊助商則獨立收集帶有其品牌標識的同意勾選。哪些記錄應留在場館?
將服務和網路安全記錄視為場館的控制者目的資料。僅向贊助商提供其有權用於其聲明行銷目的的同意勾選。在每次活動前,測試贊助商撤銷是否會抑制該贊助商的行銷通訊,同時僅保留場館合理且必要的安全證據。
繼續閱讀本系列
如何利用簡訊行銷提高回訪率
本技術參考指南概述了企業級場域如何將 WiFi 分析與簡訊行銷引擎整合,以推動重複造訪。指南詳細介紹了擷取即時實體存在數據、根據實際行為觸發自動化簡訊活動,以及衡量對回訪率直接影響所需的架構。透過將網路基礎設施與行銷自動化相結合,IT 與營運團隊可以建立一個高收益的客戶留存管道。
第一方數據行銷:企業全面指南
本指南說明如何利用企業級訪客 WiFi 網路,建構強大的第一方數據行銷策略。內容涵蓋透過 Captive Portal 安全擷取數據的技術架構、符合 GDPR 的同意流程、CRM 整合模式以及自動化行銷活動部署。餐飲旅宿、零售、活動和公營部門等場所的營運商,將能從中獲得實用指南,將被動訪客轉化為高品質的自有行銷受眾。
客戶數據管理平台:企業全面指南
本指南說明場所營運商如何部署客戶數據管理平台以統一分散的訪客數據。內容涵蓋技術架構、整合策略,以及 Guest WiFi 在建立第一方數據個人檔案中的關鍵角色。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。