Teilen sich Gäste und interne Systeme dasselbe WLAN, entsteht ein direktes Sicherheitsproblem: Ein Mandant, der sich mit dem WLAN „Kanzlei-intern" verbindet, landet im selben Netz wie die Server mit Steuerbescheiden, DATEV-Zugängen und Gehaltsabrechnungen. Ein infizierter Gast-Laptop oder ein Gerät, das automatisch nach Freigaben sucht, hat dann direkten Zugriff.
Kein hypothetisches Szenario. Ungetrennte Netze gehören in kleinen Unternehmen zu den typischen Einfallstoren für Datenpannen — die BSI-Empfehlungen zu Heimnetz- und KMU-Sicherheit setzen deshalb konsequent auf Netztrennung. Ein Gast mit einem infizierten Laptop, ein neugieriger Besucher mit Port-Scanner-App, ein fremdes Gerät, das automatisch nach zugänglichen Freigaben sucht: Die Risiken sind nicht akademisch.
Was ist schiefgelaufen? Das Unternehmen hat kein getrenntes Gäste-WLAN eingerichtet. Das klingt nach einem IT-Problem. Es ist aber auch ein Datenschutzproblem — und damit eine Aufgabe des Datenschutzkoordinators.
Firmen- & Gästenetz trennen — keine Option, sondern Pflicht
Art. 32 der Datenschutz-Grundverordnung (DSGVO) verpflichtet Unternehmen, „geeignete technische und organisatorische Maßnahmen" zu ergreifen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Für Netzwerke heißt das: Wer personenbezogene Daten verarbeitet — und das tut jedes Unternehmen mit Mitarbeitern und Kunden —, muss verhindern, dass Unbefugte auf diese Daten zugreifen können.

Vereinfacht gesagt:
Ein gemeinsames Netz für Beschäftigte und Gäste ist kein angemessenes Schutzniveau.
Es ist eine Gefahr.
Art. 5 Abs. 1 lit. f DSGVO formuliert den Grundsatz der Integrität und Vertraulichkeit: Personenbezogene Daten müssen „in einer Weise verarbeitet werden, die eine angemessene Sicherheit gewährleistet". Ein Firmennetz, in dem sich beliebige Geräte befinden können, erfüllt diesen Grundsatz nicht.
Das Argument „Wir sind doch nur ein kleines Unternehmen" trägt nicht. Art. 32 gilt ohne Mindestgröße. Der Maßstab ist das Risiko, nicht die Betriebsgröße. Und das Risiko eines offenen Firmennetzes — Zugriff auf Kundendaten, Lieferantenkonten, interne Dokumente — ist für einen Handwerksbetrieb mit 8 Mitarbeitern genauso real wie für ein Konzernrechenzentrum.
Die technische MaĂźnahme, die hier greift, heiĂźt Netzsegmentierung. Und sie ist in jedem handelsĂĽblichen WLAN-Router implementierbar.
Netzsegmentierung:
Das Prinzip der getrennten Leitungen
Netzsegmentierung bedeutet, ein physisches Netzwerk in mehrere logisch voneinander getrennte Bereiche aufzuteilen, die sich gegenseitig nicht sehen und nicht erreichen können. Vereinfacht gesagt: Zwei Abteilungen teilen sich zwar dieselben Kabel und denselben Router, können aber trotzdem nicht auf die Dateien der anderen zugreifen — als würden sie in getrennten Gebäuden arbeiten, obwohl sie im selben Büro sitzen.
Die wichtigste Technik dahinter ist das VLAN (Virtual Local Area Network, deutsch: virtuelles lokales Netzwerk). Ein VLAN trennt Datenverkehr auf Switch- und Router-Ebene — keine Extraverkabelung, keine Extrageräte nötig. Wer einen modernen WLAN-Router oder einen Business-Access-Point betreibt, kann VLANs in der Benutzeroberfläche per Mausklick einrichten.
Ein Beispiel:
Ein Zahnarzt betreibt drei Netzsegmente: (1) das Praxisnetz mit Abrechnungsserver und Patientendatenbank, (2) das Mitarbeiternetz für E-Mail und Internet, (3) das Gästenetz für Patienten im Wartezimmer. Alle drei nutzen denselben Internetzugang — aber keiner der drei Bereiche kann die Daten des anderen sehen.
Für den Datenschutzkoordinator ist das die entscheidende Frage bei der Technikprüfung: „Welche Geräte befinden sich in welchem Netzwerksegment?" Wenn die Antwort lautet: „Alle im gleichen", ist Handlungsbedarf.
Gäste-WLAN einrichten:
Die Schritte im Ăśberblick
Die technische Einrichtung eines sicheren Gäste-WLANs ist kein Großprojekt. Für die meisten KMU sind folgende Schritte ausreichend — und umsetzbar ohne externe IT-Berater, wenn ein halbwegs moderner Router vorhanden ist ():
Schritt
Gastnetzwerk im Router aktivieren
Die meisten Business-Router und viele Consumer-Modelle bieten in den Einstellungen einen eigenen „Gastnetzwerk"-Bereich. Dort wird ein separates WLAN mit eigenem Namen (SSID) und eigenem Passwort angelegt. Wichtig: Die Option „Gäste können auf das lokale Netzwerk zugreifen" muss deaktiviert sein — sie ist in manchen Geräten standardmäßig aktiv.
Schritt
Netzwerktrennung sicherstellen
Im gleichen Schritt: prüfen, ob das Gastnetz tatsächlich vom internen Netz getrennt ist. Bei VLAN-fähigen Geräten kann die Trennung auf Switch-Ebene konfiguriert werden. Die IP-Adressbereiche beider Netze sollten voneinander abweichen (z. B. Firmennetz: 192.168.1.x / Gästenetz: 192.168.10.x).
Schritt
VerschlĂĽsselung konfigurieren
WPA2 ist der Mindeststandard, WPA3 ist bei neueren Geräten vorzuziehen. WEP (Wired Equivalent Privacy) gilt seit Jahren als kompromittiert und darf nicht mehr eingesetzt werden. Ein Passwort für das Gäste-WLAN ist Pflicht — offene, unverschlüsselte Hotspots ohne Passwort sind in einem Unternehmensumfeld nicht akzeptabel.
Schritt
Bandbreite und Zugriffsrechte begrenzen
Damit Gäste die Unternehmensverbindung nicht vollständig belegen, sollten Bandbreitenbegrenzungen aktiviert werden. Außerdem: Zugriff auf Netzwerkdrucker, Dateifreigaben oder interne Server aus dem Gastnetz heraus sperren.
Schritt
SSID fĂĽr das interne Netz verbergen
Das interne Firmennetz sollte für Gäste unsichtbar sein. Die SSID-Broadcast-Funktion des Firmennetzes lässt sich deaktivieren — dann erscheint der Name nicht in der WLAN-Auswahl der Geräte. Das ist keine wasserdichte Sicherheitsmaßnahme, aber ein sinnvoller Zusatzschritt
Das Captive Portal: Datenschutzhinweis vor dem ersten Klick
Wer ein Gäste-WLAN betreibt, verarbeitet personenbezogene Daten der Nutzer: IP-Adressen, MAC-Adressen, Verbindungszeitstempel. Das sind Daten im Sinne von Art. 4 Nr. 1 DSGVO. Damit greifen die Informationspflichten nach Art. 13 DSGVO — und der Standardweg, sie zu erfüllen, ist das Captive Portal.
Ein Captive Portal ist die Login-Seite, die sich öffnet, sobald jemand das Gäste-WLAN betritt und einen Browser startet. Vereinfacht gesagt: Der Gast kommt ins WLAN, sieht aber erst eine Seite mit Nutzungsbedingungen und Datenschutzhinweisen — und erst nach einer Bestätigung öffnet sich das volle Internet.
Auf dieser Seite muss stehen:
Die Rechtsgrundlage für das Betreiben des Gäste-WLANs selbst ist in den meisten Fällen Art. 6 Abs. 1 lit. f DSGVO — das berechtigte Interesse des Unternehmens, Gästen einen Internetzugang anzubieten, überwiegt in der Regel die Interessen der Nutzer, solange die Datenerhebung auf das Notwendige beschränkt ist. Die Interessenabwägung ist zu dokumentieren, am besten im Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 DSGVO.

Wichtig
Das Captive Portal ist keine optionale Komfortfunktion. Es ist der Ort, an dem Datenschutzrecht und WLAN-Betrieb praktisch zusammentreffen .
Störerhaftung: weitgehend Geschichte — aber kein Freifahrtschein
Lange war die sogenannte Störerhaftung das Hauptschreckgespenst beim Gäste-WLAN: Wer ein offenes WLAN betrieb und ein Gast darüber illegal Dateien tauschte, konnte als „Störer" abgemahnt werden — obwohl der Betreiber selbst nichts getan hatte.
Seit einer Gesetzesänderung im Jahr 2017 (TMG, heute als Teil des Digitale-Dienste-Gesetzes, DDG) ist diese Haftung für Anbieter von Internetzugängen weitgehend abgeschafft. Vereinfacht gesagt: Wer ein Gäste-WLAN betreibt und ein Gast begeht darüber eine Urheberrechtsverletzung, haftet der Betreiber in der Regel nicht für Schadensersatz ().
Drei Restrisiken bleiben aber:
Das Fazit für den Datenschutzkoordinator: Die Störerhaftung ist kein aktives Problem mehr — aber ein gut dokumentiertes, getrenntes Gäste-WLAN ist trotzdem die sicherere Ausgangslage.
Was in die Dokumentation gehört — und was nicht vergessen werden darf
Gäste-WLAN ist kein rein technisches Thema. Es ist ein Verarbeitungsvorgang im Sinne der DSGVO — und damit dokumentationspflichtig.
Das Verzeichnis der Verarbeitungstätigkeiten (VVT, Art. 30 DSGVO) muss einen Eintrag für das Gäste-WLAN enthalten. Mindestinhalt: Zweck der Verarbeitung (Gästen Internetzugang ermöglichen), Kategorien betroffener Personen (Gäste, Besucher, Kunden), verarbeitete Datenkategorien (IP-Adresse, MAC-Adresse, Verbindungsdaten), Rechtsgrundlage (Art. 6 Abs. 1 lit. f DSGVO), Löschfristen für Protokolldaten.
Zur Speicherdauer: Verbindungsprotokolle dürfen nicht unbegrenzt aufbewahrt werden. Art. 5 Abs. 1 lit. e DSGVO (Speicherbegrenzung) fordert, dass Daten nur so lange gespeichert werden, wie es für den Zweck nötig ist. Für Verbindungslogs empfehlen Datenschutzaufsichtsbehörden in der Regel 7 bis maximal 30 Tage — je nach konkretem Zweck und Begründung ().
Falls ein externer Dienstleister das Gäste-WLAN oder das Captive Portal betreibt, ist zu prüfen, ob ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO erforderlich ist. In den meisten Fällen: ja.
Technische Schutzmaßnahmen allein genügen nicht. Wer das Gäste-WLAN in Betrieb nimmt, muss die Dokumentation mitdenken.
Wer ein getrenntes Netz hat,
schläft besser
Zurück zum Beispiel der Kanzlei. Ein separates Gäste-WLAN mit eigenem Passwort, VLAN-Trennung vom Kanzleinetz und einem einseitigen Captive Portal mit Datenschutzhinweis — das ist kein Mammutprojekt. Es sind zwei Stunden IT-Arbeit, einmalig. Der Aufwand steht in keinem Verhältnis zum Risiko: Ein Datenleck über das Firmennetz durch einen infizierten Gastlaptop kann als Datenpanne nach Art. 33 DSGVO meldepflichtig sein, Bußgelder auslösen und das Vertrauen der Mandanten beschädigen.
Netzsegmentierung ist eine der wenigen DatenschutzmaĂźnahmen, die gleichzeitig gĂĽnstiger und wirkungsvoller ist als die meisten Alternativen.
- Cisco: How to set up guest Wi-Fi
- FFD Forum für Datenschutz: WLAN & Gastzugänge datenschutzkonform gestalten
- proliance.ai: WLAN-Hotspots anbieten — rechtliche Anforderungen
- social-wave.com: DSGVO-konformes Gäste-WLAN — Was KMU beachten müssen
- Bundesministerium für Wirtschaft: Keine Störerhaftung mehr für Anbieter von Internetzugängen
- e-recht24.de: Wlan ohne Risiko? Was das Ende der Störerhaftung bedeutet
- IHK Osnabrück: Jetzt rechtssicher WLAN für Kunden und Gäste öffnen
- TÜV SÜD Datenschutz-Fachportal: Datenschutz bei der Verwendung eines Gäste-WLANs
- HOTSPLOTS: Rechtliche Anforderungen an öffentliches WLAN — Informationsblatt 2025 (PDF)

