提供訪客WiFi有何法律責任?
向顧客開放無線上網,同時牽涉三方面責任:對訪客行為的合理管理措施、對登記資料的私隱責任,以及在共用對外位址下能否追溯到具體使用者。三者都要在網絡設計階段處理。
責任由三條線構成
第一條線是使用條款。場地應在接入頁面明確列出禁止用途、免責範圍及可暫停服務的情況,令訪客在連線前已知悉條件,並保留同意記錄。條款不能免除一切責任,但它是證明場地已採取合理管理措施的基本文件。
第二條線是個人資料。以手機號碼、電郵、房號或會員帳戶作驗證時,該等資料屬《個人資料(私隱)條例》下的個人資料,收集目的、保留期及使用範圍須明確,不得順手把驗證資料轉為推廣名單。第三條線是技術追溯:多個訪客共用同一對外IP位址時,僅憑IP位址無法指向個別使用者,日誌必須同時保留來源端口與準確時間。
接入頁
條款、私隱說明及聯絡方法應在驗證前顯示,並記錄接受條款的時間與裝置識別。
驗證方式
驗證強度應與場地風險相稱;只為防止濫用時,宜選擇收集資料較少的方式。
可追溯性
位址轉換記錄須含來源端口及時間戳,並確保全網時間同步,否則記錄無法對應。
常見驗證方式的取捨
| 方式 | 收集的個人資料 | 適用場景與注意 |
|---|
| 共用密碼 | 基本上沒有 | 小型店舖可行;無法識別使用者,密碼外洩後難以收回 |
| 接入頁按鈕同意 | 裝置識別及時間 | 保留條款同意記錄,私隱負擔最低,追溯依賴網絡日誌 |
| 手機短訊驗證 | 手機號碼 | 可對應使用者;須設保留期,不得挪用作推廣 |
| 房號或會員帳戶 | 客戶身分資料 | 酒店及會所常用;應限制前線員工可查閱的範圍 |
| 社交帳戶登入 | 由第三方傳回的檔案資料 | 須在私隱說明披露第三方參與及取得的資料項目 |
選擇時的原則是:識別能力越強,個人資料責任越重。若場地只需防止長時間佔用及濫用,接入頁同意加流量限制通常已足夠;需要對應個別使用者的場合,才引入短訊或帳戶驗證。
為何單靠IP位址不足以追溯
訪客網絡幾乎必然使用位址轉換,數十至數百個裝置共用少量對外IP位址。RFC 6302 針對這種情況提出記錄要求:面向互聯網的伺服器及網絡設備應記錄來源IP位址、來源端口及帶時區的準確時間戳,否則在共用位址環境下無法從一個IP位址還原到具體用戶。RFC 6269 則整理了位址共用帶來的各種副作用,包括追溯困難、封鎖影響無辜用戶及地理定位失準。
落實到設備層面,這代表三件事:路由器或防火牆必須開啟位址轉換日誌並保留來源端口、全網須以同一時間來源同步、日誌保留期須足以覆蓋可預見的查詢需求。若日誌只記錄「某時段有裝置上網」而無端口資料,收到查詢時實際上無法給出有意義的答案。
香港場地的實際情況
香港的商場、茶餐廳、診所及酒店多以一條商業寬頻同時支撐收銀系統、閉路電視、辦公電腦及訪客WiFi。最常見的風險並非法律條款不足,而是網絡完全平面:訪客連上同一網段後,可直接掃描到收銀機、NVR及路由器管理介面。訪客SSID應置於獨立VLAN,只放行往互聯網的流量,並在無線控制器開啟客戶端隔離。
人流密集的樓上舖及商場亦有頻譜問題。相鄰單位大量AP令2.4GHz頻段擁擠,實務上應盡量把訪客流量引導至5GHz或6GHz、控制發射功率、只選用互不重疊的2.4GHz信道,並限制每個訪客的頻寬,避免影響收銀及支付系統。
管理層面,香港場地多把WiFi外包給網絡服務商或使用第三方接入頁平台。此時應在合約中寫明日誌由哪一方保存、保留多久、如何應付執法部門要求、資料是否用於分析或推廣,以及合約終止後資料如何刪除。場地作為決定收集資料的一方,責任不會因外包而轉移。