LE BLOG WIFEEL

Wi-Fi des salariés : quelles obligations ?

L'accès Internet fourni par un employeur et réservé à ses salariés n'entre pas dans l'obligation spécifique de conservation prévue pour les accès proposés au public. La CNIL le précise dans sa fiche consacrée aux organismes qui fournissent un accès Internet public.

La technique doit rester au service de votre activité.

01

La réponse courte

L'accès Internet fourni par un employeur et réservé à ses salariés n'entre pas dans l'obligation spécifique de conservation prévue pour les accès proposés au public. La CNIL le précise dans sa fiche consacrée aux organismes qui fournissent un accès Internet public.

La situation change lorsque l'entreprise ouvre un accès à des visiteurs, clients ou prestataires. Cet accès extérieur doit alors être traité comme un accès proposé au public, même s'il est gratuit. La bonne réponse consiste à définir clairement qui utilise chaque réseau et à séparer les usages.

02

Ce que la réglementation distingue

L'article L.34-1 du Code des postes et des communications électroniques vise les personnes qui offrent au public une connexion permettant une communication en ligne, dans le cadre d'une activité professionnelle principale ou accessoire. Le texte inclut les accès proposés gratuitement.

Le mot important est « public ». Un réseau interne réservé aux salariés n'est pas concerné par cette obligation particulière. Un Wi-Fi accessible à des personnes extérieures peut l'être.

Cette distinction ne signifie pas qu'un employeur peut enregistrer librement l'activité de ses équipes. La surveillance des salariés relève d'autres règles. Tout dispositif doit avoir un objectif légitime, rester proportionné et être porté à la connaissance des personnes concernées. Dans les entreprises d'au moins 50 salariés, le comité social et économique doit être informé et consulté avant la mise en place d'un moyen de contrôle de l'activité.

03

Quand un accès devient-il public ?

Regardez les usages réels. Un client attend dans une salle de réunion. Un prestataire intervient deux jours. Un candidat vient en entretien. Un intervenant occupe un bureau pour la journée. Si vous leur fournissez une connexion Internet, cet accès extérieur doit être cadré séparément du réseau des salariés.

Donner le mot de passe du SSID interne à une personne de passage crée surtout deux problèmes :

le périmètre réglementaire devient difficile à démontrer ;

un appareil non maîtrisé rejoint le réseau qui dessert vos postes, imprimantes et ressources internes.

Il ne faut pas en déduire automatiquement que tout le réseau de l'entreprise bascule dans le même régime. Il faut identifier l'accès réellement fourni au public, le séparer et appliquer les règles adaptées à ce périmètre.

04

Quelles données conserver sur le réseau visiteurs ?

Pour un accès Internet proposé au public, la CNIL distingue plusieurs catégories de données et plusieurs durées. Les principales sont :

5 ans pour l'identité civile, uniquement si vous choisissez de la recueillir ;

1 an pour les informations liées à la création d'un compte ;

1 an pour les données techniques permettant d'identifier la source de la connexion ou l'équipement utilisé ;

jusqu'à 3 mois pour certaines données conservées afin d'assurer la sécurité des réseaux et des installations.

L'identification nominative des visiteurs n'est pas imposée par principe. La collecte d'une identité ajoute un traitement de données personnelles qu'il faut pouvoir justifier.

Notre guide sur la durée de conservation des données de connexion Wi-Fi détaille ces catégories et les mécanismes de purge à prévoir.

05

Faut-il enregistrer les sites visités par les salariés ?

Non au titre de l'obligation de conservation des données de connexion prévue par l'article L.34-1. Ce texte exclut le contenu des correspondances et les informations consultées.

Un employeur peut mettre en place certains dispositifs de sécurité ou de contrôle pour protéger son système d'information, mais ce traitement répond à un autre cadre. Il doit être justifié, proportionné et transparent. Une surveillance permanente ou excessive n'est pas autorisée.

La politique interne doit donc séparer deux questions :

Quels journaux techniques sont nécessaires pour sécuriser le réseau ?

Quelles données sont conservées pour répondre aux obligations propres à l'accès public ?

Les réponses, les durées et les personnes autorisées à consulter les données ne sont pas nécessairement les mêmes.

06

Deux SSID et deux VLAN pour clarifier la situation

La configuration la plus lisible repose sur deux accès distincts :

un SSID salariés, protégé par une authentification réservée à l'équipe ;

un SSID visiteurs, isolé du réseau interne et configuré selon les règles applicables à l'accès public.

Chaque SSID doit être associé à son propre VLAN. Le réseau visiteurs ne doit voir ni les serveurs, ni les postes, ni les imprimantes, ni les caméras. L'isolation entre les appareils connectés au Wi-Fi invités évite aussi qu'un visiteur puisse détecter les équipements des autres utilisateurs.

Réseaux Wi-Fi distincts pour les salariés et les visiteurs d'une entreprise

Cette architecture permet de documenter simplement :

les populations autorisées sur chaque réseau ;

les règles d'accès aux ressources internes ;

les catégories de journaux enregistrées ;

les durées de conservation et la purge ;

les personnes habilitées à administrer ou consulter les journaux.

07

Le cas particulier des espaces de coworking

Dans un espace de coworking, les résidents et utilisateurs de passage ne sont généralement pas des salariés de l'exploitant. L'accès qui leur est fourni doit donc être analysé comme un service destiné à des clients ou utilisateurs extérieurs.

La séparation reste utile entre l'équipe interne, les résidents, les visiteurs ponctuels et les équipements techniques. Notre page sur le Wi-Fi pour espace de coworking à Montpellier présente les choix de couverture, de capacité et d'isolation adaptés à ces lieux.

08

Checklist pour une PME

Avant de modifier le matériel, vérifiez les points suivants :

le réseau des salariés est-il réellement réservé à l'équipe ?

existe-t-il un SSID distinct pour les visiteurs ?

les deux accès utilisent-ils des VLAN séparés ?

le Wi-Fi visiteurs est-il isolé des ressources internes ?

savez-vous quelles données les équipements enregistrent ?

les durées de conservation et la purge sont-elles configurées ?

les salariés sont-ils informés des éventuels dispositifs de contrôle ?

les responsabilités sont-elles précisées avec le prestataire Wi-Fi ?

Technicien configurant la segmentation d'un réseau Wi-Fi professionnel
09

Questions fréquentes

Mes salariés en télétravail changent-ils cette règle ?+

La distinction présentée ici concerne l'accès fourni dans les locaux. Le télétravail soulève d'autres questions, notamment la sécurisation des accès distants, l'authentification et les droits accordés aux comptes.

Puis-je donner le mot de passe du réseau salariés à un client ?+

Il vaut mieux l'éviter. Utilisez un SSID visiteurs isolé. Vous protégez ainsi les ressources internes et vous gardez un périmètre clair pour chaque traitement.

Faut-il un portail captif sur le réseau visiteurs ?+

La réglementation n'impose pas un portail captif comme unique moyen technique. Le portail peut faciliter l'information, la gestion des sessions et l'application d'une politique d'accès, mais il ne remplace ni la séparation du réseau ni la configuration des journaux.

Dois-je demander une pièce d'identité aux visiteurs ?+

Non, pas par principe. La CNIL indique qu'un organisme peut fournir un accès Wi-Fi public sans relever l'identité civile des utilisateurs. Si vous choisissez de les identifier, la finalité et la durée de cette collecte doivent être définies.

10

Sources officielles

Cet article présente le cadre général à la date de publication. Il ne remplace pas l'analyse d'un professionnel du droit adaptée à votre organisation et à vos traitements.

11

Séparez clairement le Wi-Fi des salariés et des visiteurs

WiFeel peut auditer l'architecture existante, créer les SSID et VLAN nécessaires, isoler le réseau visiteurs et vérifier les journaux générés par les équipements. Cette intervention technique ne remplace pas un conseil juridique.

Prenez rendez-vous pour faire le point sur votre réseau. L'audit de couverture et le devis sont gratuits et sans engagement.

PROCHAINE ÉTAPE

Un projet clair commence par les bonnes questions.

Montrez-nous vos espaces, votre équipement actuel et ce qui ralentit votre activité.

Parler à un spécialiste