5 ans pour l'identité civile, si elle est collectée
La CNIL indique que les données relatives à l'identité civile sont conservées pendant 5 ans. Elle précise aussi qu'un établissement n'est, en principe, pas obligé d'identifier ses clients pour leur fournir un accès Wi-Fi ouvert.
Cette durée s'applique si l'établissement choisit une identification préalable pour une raison qu'il doit pouvoir justifier. Une collecte par simple confort ajoute des responsabilités qui ne sont pas nécessaires au fonctionnement technique du réseau.
1 an pour le compte et l'identification technique de la connexion
Les informations fournies lors de la création d'un compte, comme un identifiant ou un pseudonyme, se conservent pendant 1 an. La même durée s'applique aux données techniques permettant d'identifier la source de la connexion ou l'équipement utilisé, notamment l'adresse IP et le port associé ou un numéro d'identification.
Cette obligation figure dans l'article L.34-1. Un décret pris sur le fondement du même article peut aussi imposer temporairement la conservation de catégories complémentaires pour la sauvegarde de la sécurité nationale. Le décret n° 2025-980 du 15 octobre 2025 est en vigueur au moment de cette publication. Une politique interne doit donc être datée et revue régulièrement.
3 mois maximum pour certaines données de sécurité
La CNIL indique que certaines données concernant la sécurité des réseaux et des installations peuvent être conservées pendant 3 mois maximum. Elle cite notamment l'origine, les caractéristiques techniques, la date, l'heure et la durée d'une communication, ainsi que les données techniques relatives à ses destinataires.
La finalité et la catégorie exacte de chaque journal doivent être documentées. Un intitulé comme « logs Wi-Fi » peut regrouper plusieurs données soumises à des règles différentes.