Gäste-WLAN & Netzsegmentierung

Teilen sich Gäste und interne Systeme dasselbe WLAN, entsteht ein direktes Sicherheitsproblem: Ein Mandant, der sich mit dem WLAN „Kanzlei-intern" verbindet, landet im selben Netz wie die Server mit Steuerbescheiden, DATEV-Zugängen und Gehaltsabrechnungen. Ein infizierter Gast-Laptop oder ein Gerät, das automatisch nach Freigaben sucht, hat dann direkten Zugriff.

Kein hypothetisches Szenario. Ungetrennte Netze gehören in kleinen Unternehmen zu den typischen Einfallstoren für Datenpannen — die BSI-Empfehlungen zu Heimnetz- und KMU-Sicherheit setzen deshalb konsequent auf Netztrennung. Ein Gast mit einem infizierten Laptop, ein neugieriger Besucher mit Port-Scanner-App, ein fremdes Gerät, das automatisch nach zugänglichen Freigaben sucht: Die Risiken sind nicht akademisch.

Was ist schiefgelaufen? Das Unternehmen hat kein getrenntes Gäste-WLAN eingerichtet. Das klingt nach einem IT-Problem. Es ist aber auch ein Datenschutzproblem — und damit eine Aufgabe des Datenschutzkoordinators.

Firmen- & Gästenetz  trennen — keine Option, sondern Pflicht

Art. 32 der Datenschutz-Grundverordnung (DSGVO) verpflichtet Unternehmen, „geeignete technische und organisatorische Maßnahmen" zu ergreifen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Für Netzwerke heißt das: Wer personenbezogene Daten verarbeitet — und das tut jedes Unternehmen mit Mitarbeitern und Kunden —, muss verhindern, dass Unbefugte auf diese Daten zugreifen können.

Vereinfacht gesagt:

Ein gemeinsames Netz fĂĽr Beschäftigte und Gäste ist kein angemessenes Schutzniveau. 
Es ist eine Gefahr.

Art. 5 Abs. 1 lit. f DSGVO formuliert den Grundsatz der Integrität und Vertraulichkeit: Personenbezogene Daten müssen „in einer Weise verarbeitet werden, die eine angemessene Sicherheit gewährleistet". Ein Firmennetz, in dem sich beliebige Geräte befinden können, erfüllt diesen Grundsatz nicht.

Das Argument „Wir sind doch nur ein kleines Unternehmen" trägt nicht. Art. 32 gilt ohne Mindestgröße. Der Maßstab ist das Risiko, nicht die Betriebsgröße. Und das Risiko eines offenen Firmennetzes — Zugriff auf Kundendaten, Lieferantenkonten, interne Dokumente — ist für einen Handwerksbetrieb mit 8 Mitarbeitern genauso real wie für ein Konzernrechenzentrum.

Die technische MaĂźnahme, die hier greift, heiĂźt Netzsegmentierung. Und sie ist in jedem handelsĂĽblichen WLAN-Router implementierbar.

Netzsegmentierung:
Das Prinzip der getrennten Leitungen

Netzsegmentierung bedeutet, ein physisches Netzwerk in mehrere logisch voneinander getrennte Bereiche aufzuteilen, die sich gegenseitig nicht sehen und nicht erreichen können. Vereinfacht gesagt: Zwei Abteilungen teilen sich zwar dieselben Kabel und denselben Router, können aber trotzdem nicht auf die Dateien der anderen zugreifen — als würden sie in getrennten Gebäuden arbeiten, obwohl sie im selben Büro sitzen.

Die wichtigste Technik dahinter ist das VLAN (Virtual Local Area Network, deutsch: virtuelles lokales Netzwerk). Ein VLAN trennt Datenverkehr auf Switch- und Router-Ebene — keine Extraverkabelung, keine Extrageräte nötig. Wer einen modernen WLAN-Router oder einen Business-Access-Point betreibt, kann VLANs in der Benutzeroberfläche per Mausklick einrichten.

Ein Beispiel: 

Ein Zahnarzt betreibt drei Netzsegmente: (1) das Praxisnetz mit Abrechnungsserver und Patientendatenbank, (2) das Mitarbeiternetz für E-Mail und Internet, (3) das Gästenetz für Patienten im Wartezimmer. Alle drei nutzen denselben Internetzugang — aber keiner der drei Bereiche kann die Daten des anderen sehen.

Für den Datenschutzkoordinator ist das die entscheidende Frage bei der Technikprüfung: „Welche Geräte befinden sich in welchem Netzwerksegment?" Wenn die Antwort lautet: „Alle im gleichen", ist Handlungsbedarf.

Gäste-WLAN einrichten:
Die Schritte im Ăśberblick

Die technische Einrichtung eines sicheren Gäste-WLANs ist kein Großprojekt. Für die meisten KMU sind folgende Schritte ausreichend — und umsetzbar ohne externe IT-Berater, wenn ein halbwegs moderner Router vorhanden ist ():

Schritt
Gastnetzwerk im Router aktivieren

Die meisten Business-Router und viele Consumer-Modelle bieten in den Einstellungen einen eigenen „Gastnetzwerk"-Bereich. Dort wird ein separates WLAN mit eigenem Namen (SSID) und eigenem Passwort angelegt. Wichtig: Die Option „Gäste können auf das lokale Netzwerk zugreifen" muss deaktiviert sein — sie ist in manchen Geräten standardmäßig aktiv.

Schritt
Netzwerktrennung sicherstellen

Im gleichen Schritt: prüfen, ob das Gastnetz tatsächlich vom internen Netz getrennt ist. Bei VLAN-fähigen Geräten kann die Trennung auf Switch-Ebene konfiguriert werden. Die IP-Adressbereiche beider Netze sollten voneinander abweichen (z. B. Firmennetz: 192.168.1.x / Gästenetz: 192.168.10.x).

Schritt
VerschlĂĽsselung konfigurieren

WPA2 ist der Mindeststandard, WPA3 ist bei neueren Geräten vorzuziehen. WEP (Wired Equivalent Privacy) gilt seit Jahren als kompromittiert und darf nicht mehr eingesetzt werden. Ein Passwort für das Gäste-WLAN ist Pflicht — offene, unverschlüsselte Hotspots ohne Passwort sind in einem Unternehmensumfeld nicht akzeptabel.

Schritt
Bandbreite und Zugriffsrechte begrenzen

Damit Gäste die Unternehmensverbindung nicht vollständig belegen, sollten Bandbreitenbegrenzungen aktiviert werden. Außerdem: Zugriff auf Netzwerkdrucker, Dateifreigaben oder interne Server aus dem Gastnetz heraus sperren.

Schritt
SSID fĂĽr das interne Netz verbergen

Das interne Firmennetz sollte für Gäste unsichtbar sein. Die SSID-Broadcast-Funktion des Firmennetzes lässt sich deaktivieren — dann erscheint der Name nicht in der WLAN-Auswahl der Geräte. Das ist keine wasserdichte Sicherheitsmaßnahme, aber ein sinnvoller Zusatzschritt

Das Captive Portal: Datenschutzhinweis vor dem ersten Klick

Wer ein Gäste-WLAN betreibt, verarbeitet personenbezogene Daten der Nutzer: IP-Adressen, MAC-Adressen, Verbindungszeitstempel. Das sind Daten im Sinne von Art. 4 Nr. 1 DSGVO. Damit greifen die Informationspflichten nach Art. 13 DSGVO — und der Standardweg, sie zu erfüllen, ist das Captive Portal.

Ein Captive Portal ist die Login-Seite, die sich öffnet, sobald jemand das Gäste-WLAN betritt und einen Browser startet. Vereinfacht gesagt: Der Gast kommt ins WLAN, sieht aber erst eine Seite mit Nutzungsbedingungen und Datenschutzhinweisen — und erst nach einer Bestätigung öffnet sich das volle Internet.

Auf dieser Seite muss stehen: 

  • Wer der Betreiber ist (Name, Kontaktdaten)
  • Welche Daten erhoben werden (IP, MAC, Verbindungsdauer)
  • Zu welchem Zweck (Sicherheit, Missbrauchsabwehr, gesetzliche Pflichten)
  • Wie lange die Daten gespeichert werden
  • Ob und wohin Daten weitergegeben werden (z. B. an einen externen Hotspot-Anbieter)

Die Rechtsgrundlage für das Betreiben des Gäste-WLANs selbst ist in den meisten Fällen Art. 6 Abs. 1 lit. f DSGVO — das berechtigte Interesse des Unternehmens, Gästen einen Internetzugang anzubieten, überwiegt in der Regel die Interessen der Nutzer, solange die Datenerhebung auf das Notwendige beschränkt ist. Die Interessenabwägung ist zu dokumentieren, am besten im Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 DSGVO.

Wichtig
Das Captive Portal ist keine optionale Komfortfunktion. Es ist der Ort, an dem Datenschutzrecht und WLAN-Betrieb praktisch zusammentreffen .

Störerhaftung: weitgehend Geschichte — aber kein Freifahrtschein

Lange war die sogenannte Störerhaftung das Hauptschreckgespenst beim Gäste-WLAN: Wer ein offenes WLAN betrieb und ein Gast darüber illegal Dateien tauschte, konnte als „Störer" abgemahnt werden — obwohl der Betreiber selbst nichts getan hatte.

Seit einer Gesetzesänderung im Jahr 2017 (TMG, heute als Teil des Digitale-Dienste-Gesetzes, DDG) ist diese Haftung für Anbieter von Internetzugängen weitgehend abgeschafft. Vereinfacht gesagt: Wer ein Gäste-WLAN betreibt und ein Gast begeht darüber eine Urheberrechtsverletzung, haftet der Betreiber in der Regel nicht für Schadensersatz ().

Drei Restrisiken bleiben aber:

  • Sekundäre Darlegungslast: Wenn ĂĽber das Unternehmensnetz eine nachgewiesene Urheberrechtsverletzung erfolgte, kann das Unternehmen verpflichtet sein darzulegen, dass es tatsächlich ein offenes Gäste-WLAN betrieb und der VerstoĂź von dort kam — nicht vom Firmennetz. Wer keine Protokolldaten hat, hat es schwer, das zu belegen.
  • Strafrechtliche Aktivitäten: Bei strafbaren Handlungen — Kinderpornografie, Betrug, Darknet-Geschäfte — kann eine Hausdurchsuchung und Beschlagnahme von Routern als Beweismittel trotz fehlender zivilrechtlicher Haftung erfolgen.
  • Sperranordnungen: Gerichte können anordnen, bestimmte Websites oder Dienste im Gäste-WLAN zu sperren, ohne dass der Betreiber dafĂĽr persönlich haftet.

Das Fazit für den Datenschutzkoordinator: Die Störerhaftung ist kein aktives Problem mehr — aber ein gut dokumentiertes, getrenntes Gäste-WLAN ist trotzdem die sicherere Ausgangslage.

Was in die Dokumentation gehört — und was nicht vergessen werden darf

Gäste-WLAN ist kein rein technisches Thema. Es ist ein Verarbeitungsvorgang im Sinne der DSGVO — und damit dokumentationspflichtig.

Das Verzeichnis der Verarbeitungstätigkeiten (VVT, Art. 30 DSGVO) muss einen Eintrag für das Gäste-WLAN enthalten. Mindestinhalt: Zweck der Verarbeitung (Gästen Internetzugang ermöglichen), Kategorien betroffener Personen (Gäste, Besucher, Kunden), verarbeitete Datenkategorien (IP-Adresse, MAC-Adresse, Verbindungsdaten), Rechtsgrundlage (Art. 6 Abs. 1 lit. f DSGVO), Löschfristen für Protokolldaten.

Zur Speicherdauer: Verbindungsprotokolle dürfen nicht unbegrenzt aufbewahrt werden. Art. 5 Abs. 1 lit. e DSGVO (Speicherbegrenzung) fordert, dass Daten nur so lange gespeichert werden, wie es für den Zweck nötig ist. Für Verbindungslogs empfehlen Datenschutzaufsichtsbehörden in der Regel 7 bis maximal 30 Tage — je nach konkretem Zweck und Begründung ().

Falls ein externer Dienstleister das Gäste-WLAN oder das Captive Portal betreibt, ist zu prüfen, ob ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO erforderlich ist. In den meisten Fällen: ja.

Technische Schutzmaßnahmen allein genügen nicht. Wer das Gäste-WLAN in Betrieb nimmt, muss die Dokumentation mitdenken.

Wer ein getrenntes Netz hat,
schläft besser

Zurück zum Beispiel der Kanzlei. Ein separates Gäste-WLAN mit eigenem Passwort, VLAN-Trennung vom Kanzleinetz und einem einseitigen Captive Portal mit Datenschutzhinweis — das ist kein Mammutprojekt. Es sind zwei Stunden IT-Arbeit, einmalig. Der Aufwand steht in keinem Verhältnis zum Risiko: Ein Datenleck über das Firmennetz durch einen infizierten Gastlaptop kann als Datenpanne nach Art. 33 DSGVO meldepflichtig sein, Bußgelder auslösen und das Vertrauen der Mandanten beschädigen.

Netzsegmentierung ist eine der wenigen DatenschutzmaĂźnahmen, die gleichzeitig gĂĽnstiger und wirkungsvoller ist als die meisten Alternativen.


Zusammenfassung

  • Gäste- und Firmennetz mĂĽssen strikt getrennt sein — das ist eine technische und organisatorische MaĂźnahme (TOM) nach Art. 32 DSGVO.
  • VLAN ist die Standardmethode fĂĽr Netzsegmentierung in KMU: logische Trennung ohne Extra-Hardware.
  • VerschlĂĽsselung mit WPA2/WPA3 ist Pflicht; WEP ist verboten.
  • Das Captive Portal ist der Ort, an dem Art. 13 DSGVO im WLAN-Betrieb praktisch umgesetzt wird.
  • Gäste-WLAN ist ein eigenständiger Eintrag im VVT (Art. 30 DSGVO) mit Löschfristen fĂĽr Protokolldaten.
  • Die Störerhaftung ist seit 2017 weitgehend abgeschafft — ein getrenntes, dokumentiertes Gäste-WLAN ist trotzdem die rechtlich sichere Ausgangslage.
  • Externe Hotspot-Dienstleister: AVV nach Art. 28 DSGVO prĂĽfen.

Wir vertrauen Ihnen und Ihrer Kompetenz!

Wir produzieren unsere Lerninhalte mithilfe von KI und nutzen diese wie folgt:
Zur Rechtschreibprüfung, der Verifikation von Quellen, der Erstellung von Audio, Video & Präsentationen.