L'essentiel
- Un portail captif remplit trois fonctions qu'un mot de passe partagé ne remplit pas : identifier qui se connecte, tracer les connexions et isoler les visiteurs du réseau interne.
- Une entreprise qui ouvre son accès internet à des tiers peut devoir conserver certaines données techniques de connexion, en pratique un an ; l'étendue exacte de l'obligation est à faire valider par un conseil juridique.
- Le RGPD impose de ne collecter que le nécessaire, d'informer clairement et de ne pas pré-cocher les cases ; une réutilisation commerciale demande un consentement séparé.
- Le réseau invité doit être isolé du réseau interne et les visiteurs isolés entre eux, avec limitation de débit et durée de session.
- Avant de choisir un prestataire, il faut savoir où sont stockés les journaux, comment les extraire sur réquisition, qui modifie la page d'accueil et si l'isolation est active par défaut.
Sommaire
Donner le mot de passe du Wi-Fi à un client est le réflexe le plus naturel du monde. C'est aussi le moyen le plus simple de se retrouver à devoir expliquer, un an plus tard, qui a téléchargé quoi depuis votre connexion. Un portail captif existe pour répondre à cette question — et, accessoirement, pour éviter que le smartphone d'un visiteur se retrouve sur le même réseau que votre serveur.
Ce qu'est un portail captif
C'est la page qui s'affiche automatiquement quand un appareil se connecte au réseau : l'utilisateur doit s'identifier ou accepter des conditions avant d'accéder à internet. Techniquement, l'accès reste bloqué tant que cette étape n'est pas franchie.
Il remplit trois fonctions distinctes, qu'on gagne à ne pas confondre : identifier qui se connecte, tracer les connexions, et isoler les visiteurs du réseau interne de l'entreprise. Un portail bien installé fait les trois. Un mot de passe partagé n'en fait aucune.
L'obligation de conservation des données de connexion
Une entreprise qui met un accès internet à disposition de tiers se trouve, au regard du code des postes et des communications électroniques, dans une situation qui lui impose de conserver certaines données techniques de connexion — en pratique un an. Il ne s'agit pas du contenu des communications, mais des éléments permettant d'identifier l'appareil et l'horodatage de ses connexions.
Ces données sont destinées à être fournies aux autorités judiciaires sur réquisition. Les textes prévoient des sanctions pénales en cas de manquement.
Le cadre applicable a évolué ces dernières années, sous l'effet de décisions de justice européennes et nationales sur la conservation généralisée des données. Selon la nature de votre activité et le caractère public ou non de l'accès proposé, l'étendue exacte de l'obligation varie. C'est un point à faire valider par un conseil juridique plutôt qu'à déduire d'un article de blog — celui-ci compris.
Ce que le RGPD impose sur la page d'accueil
Les données collectées sur un portail captif sont des données personnelles. Trois règles s'appliquent directement.
Ne collecter que le nécessaire. Demander le nom, le prénom, la date de naissance et le numéro de téléphone pour donner accès au Wi-Fi d'une salle d'attente est disproportionné. Une adresse de courriel, ou même une simple acceptation des conditions, suffit dans bien des cas.
Informer clairement. La page doit indiquer qui est responsable du traitement, pourquoi les données sont collectées, combien de temps elles sont conservées, et comment exercer ses droits.
Ne pas pré-cocher les cases. Une acceptation des conditions d'utilisation pré-cochée ne vaut pas consentement. Si vous prévoyez de réutiliser les adresses collectées à des fins commerciales, cela relève d'un consentement distinct, explicite et séparé de l'accès au réseau.
La segmentation, qui n'a rien de juridique mais tout de pratique
Le volet réglementaire fait souvent oublier le volet technique, qui est pourtant celui qui protège l'entreprise au quotidien.
Le réseau des visiteurs doit être isolé du réseau interne : un appareil connecté au Wi-Fi invité ne doit pouvoir atteindre ni les postes de travail, ni le serveur, ni l'imprimante, ni le terminal de paiement. L'isolation doit aussi valoir entre visiteurs, faute de quoi deux clients de la salle d'attente se voient mutuellement.
Deux réglages complètent utilement le dispositif : une limitation de débit par utilisateur, pour qu'un téléchargement ne pénalise pas l'activité, et une durée de session, pour que l'accès expire au lieu de rester ouvert indéfiniment.
Selon le lieu, les enjeux changent
Hôtel et camping. Le Wi-Fi est un service attendu et noté par les clients. Le nombre d'appareils simultanés y est très élevé — deux à trois par personne — et la durée de session doit couvrir le séjour.
Restaurant et commerce. Les connexions sont courtes et nombreuses. Le portail y est parfois utilisé comme outil marketing, ce qui déplace le sujet vers le consentement commercial, à traiter séparément de l'accès.
Cabinet médical, cabinet d'avocat, agence. L'enjeu est d'abord la séparation stricte entre la salle d'attente et le réseau qui porte les données des patients ou des dossiers clients.
Coworking et locaux partagés. Chaque occupant doit être isolé des autres, et la traçabilité devient plus sensible puisque les utilisateurs sont récurrents et nombreux.
Ce qu'il faut demander à un prestataire
Avant de retenir une solution, quatre questions permettent de comparer des offres qui se ressemblent sur la plaquette : où sont stockés les journaux de connexion, et pour combien de temps ; comment extraire ces données si une réquisition arrive, et en combien de temps ; qui peut modifier la page d'accueil — vous, ou le prestataire, et à quel coût ; et l'isolation entre clients est-elle active par défaut, plutôt que proposée en option.
La première et la dernière sont celles qui distinguent une vraie solution professionnelle d'une simple page d'accueil configurée sur une box.
Pour aller plus loin : le Wi-Fi d'entreprise et ce qui le sépare d'une box, le service réseau Wi-Fi, restauration et hôtellerie et la fibre entreprise.