Pourquoi le Wi-Fi client est une arme à double tranchant

Dans un commerce, un cabinet ou une salle d'attente à Digne-les-Bains, proposer le Wi-Fi est devenu aussi naturel qu'offrir un café. Les clients apprécient, ils patientent plus sereinement, et ça se ressent dans les avis Google.

Mais la quasi-totalité des commerçants font la même erreur : ils ouvrent simplement leur box professionnelle aux clients, ou activent la fonction "réseau invité" de leur box opérateur sans aller plus loin. C'est une erreur sur deux points simultanément :

  • Sécurité : vos clients se retrouvent sur le même réseau que vos postes de travail, votre caisse, vos fichiers clients.
  • Légal : si un client télécharge quelque chose d'illégal ou commet une fraude via votre connexion, c'est votre ligne qui est traçable — et vous devez pouvoir prouver que ce n'est pas vous.

La bonne nouvelle : corriger ça n'est ni compliqué ni coûteux. Voici les 7 règles à respecter.

Ce que dit la loi — et ce que vous risquez vraiment

En France, toute personne ou entreprise qui offre une connexion Internet au public est considérée comme un opérateur au sens de la loi. Cela inclut votre salon de coiffure, votre cabinet d'ostéopathie, votre restaurant ou votre boutique dans les Alpes-de-Haute-Provence.

Le décret n° 2011-219 du 25 février 2011 impose aux opérateurs Wi-Fi de conserver certaines données de connexion pendant 12 mois. En cas de demande judiciaire ou de contrôle, vous devez être en mesure de fournir :

  • La date et l'heure de chaque connexion
  • L'adresse IP attribuée à chaque appareil
  • L'identifiant de l'appareil (adresse MAC)
  • La durée de session

Le manquement expose à des amendes pouvant atteindre 375 000 € pour une personne morale. Dans les faits, les contrôles ciblent les établissements impliqués dans des affaires de piratage ou de fraude — mais l'absence de logs aggrave systématiquement la situation et supprime votre capacité à vous défendre.

Le RGPD s'ajoute par-dessus : dès que vous collectez des données de connexion, des obligations d'information s'appliquent. Notre article sur le RGPD pour les TPE à Digne détaille les 8 actions concrètes pour rester conforme sans se noyer dans la paperasse.

Règle n°1 — Séparer absolument le réseau clients du réseau pro

C'est la règle la plus importante, et celle qu'on viole le plus souvent. Vos clients ne doivent jamais être sur le même réseau que vos équipements professionnels.

Pourquoi ? Parce qu'un client — ou quelqu'un qui a récupéré votre mot de passe Wi-Fi — peut potentiellement accéder à :

  • Vos postes de travail non protégés
  • Votre logiciel de caisse si il tourne en réseau local
  • Vos données RH, clients ou comptables stockées en local ou sur un NAS
  • Vos imprimantes réseau, vos caméras IP

La solution technique s'appelle un réseau invité cloisonné, souvent implémenté via un VLAN dédié. C'est un réseau Wi-Fi distinct qui donne accès à Internet, mais qui est complètement isolé de votre réseau interne — les deux ne se voient pas.

La plupart des routeurs professionnels (Ubiquiti UniFi, TP-Link Omada, Mikrotik, pfSense) permettent ce cloisonnement nativement. La fonction "réseau invité" de votre box opérateur peut suffire pour la séparation — mais elle ne règle pas le problème des logs. Notre article VLAN et réseau invité pour TPE détaille les 7 raisons de cloisonner vos appareils avant qu'il soit trop tard.

Règle n°2 — Conserver les journaux de connexion pendant 12 mois

C'est l'obligation légale la plus souvent ignorée. Et paradoxalement, c'est aussi votre meilleure protection en cas de problème.

Ce que vous devez journaliser pour chaque session :

  • Heure de connexion et de déconnexion
  • Adresse MAC de l'appareil connecté
  • Adresse IP attribuée par votre serveur DHCP

Le problème des box grand public (Livebox, Freebox, SFR Box) : elles ne conservent ces données que quelques heures, dans un format inaccessible. Pour être conforme, il vous faut un équipement réseau professionnel capable d'exporter les logs vers un fichier archivé ou un serveur dédié.

Des solutions comme pfSense/OPNsense avec portail captif intégré, ou Ubiquiti UniFi Network, gèrent cette journalisation nativement et peuvent exporter les données automatiquement. Les logs doivent être stockés dans un format lisible et récupérable rapidement en cas de demande.

Règle n°3 — Contrôler l'accès avec un portail captif ou un code

Un réseau Wi-Fi client totalement ouvert — sans aucune identification — est déconseillé. Non pas pour décourager vos clients, mais pour deux raisons concrètes :

  • Il est accessible depuis la rue ou le parking, sans que vous le sachiez
  • Il rend la journalisation inutilisable juridiquement (impossible de corréler un utilisateur à une connexion sans point d'entrée)

Le portail captif : la solution la plus robuste

L'utilisateur se connecte au Wi-Fi, ouvre son navigateur, et tombe sur une page d'accueil. Il doit cocher une case ("J'accepte les conditions d'utilisation") ou saisir un code fourni en caisse. Ce portail enregistre son acceptation avec horodatage précis — c'est votre preuve légale que l'utilisateur a connaissance des règles.

Le code Wi-Fi simple : un minimum acceptable

Moins robuste juridiquement, mais déjà un premier filtre. Affichez-le en caisse uniquement, changez-le chaque mois. Cela décourage les connexions depuis l'extérieur et démontre une intention de contrôle. Attention : un code affiché en vitrine ou partagé sur les réseaux sociaux ne vaut plus rien comme protection.

Règle n°4 — Limiter la bande passante pour protéger votre connexion pro

Sans limitation, un seul client peut monopoliser toute votre connexion en regardant des vidéos en 4K ou en synchronisant son cloud. Résultat : votre terminal de paiement rame, vos paiements CB traînent, votre logiciel de caisse devient inutilisable.

Sur un routeur professionnel, vous pouvez définir précisément :

  • Une bande passante maximale par utilisateur (ex : 5 Mbps en téléchargement, 2 Mbps en upload)
  • Un plafond global pour tout le réseau invité (ex : 20 Mbps maximum, quoi qu'il arrive)
  • Une priorité QoS garantissant que votre réseau professionnel passe toujours en premier

Ces 5 Mbps par client suffisent largement pour naviguer, lire ses mails, ou regarder une vidéo en qualité standard. Vos clients sont satisfaits et votre activité reste stable. Si votre connexion Internet dans le 04 est déjà limite, regardez notre article sur le débit Internet lent dans les Alpes-de-Haute-Provence avant d'ajouter un réseau invité sans restriction.

Règle n°5 — Filtrer les contenus illicites avec un DNS sécurisé

En tant qu'opérateur Wi-Fi public, vous avez l'obligation de bloquer l'accès à certains contenus illégaux. En pratique, cela se fait via un filtrage DNS — une solution simple à configurer et gratuite dans sa version de base.

Des services comme Cloudflare Gateway (gratuit), OpenDNS Umbrella ou Quad9 bloquent automatiquement les domaines liés à :

  • La pédopornographie (obligation légale absolue, sans exception)
  • Les sites de jeux d'argent non autorisés en France
  • Les sites de phishing et d'hameçonnage connus
  • Les malwares et ransomwares

Ce filtrage vous protège doublement : vous démontrez une démarche active de contrôle, et vos clients sont protégés contre les menaces connues. Si un utilisateur clique sur un lien malveillant via votre Wi-Fi, le DNS filtrant peut bloquer la connexion avant tout dommage.

Configuration : il suffit de renseigner les serveurs DNS de votre réseau invité avec ceux du service choisi, directement dans votre routeur ou point d'accès. Cinq minutes de manipulation.

Règle n°6 — Informer vos clients : les mentions RGPD obligatoires

Dès que vous collectez des logs de connexion, le RGPD s'applique. Vous devez informer vos utilisateurs avant qu'ils se connectent :

  • Que des données de connexion sont conservées
  • La raison (obligation légale, décret 2011-219)
  • La durée de conservation (12 mois)
  • Comment exercer leurs droits (coordonnées de votre établissement)

La façon la plus simple et la plus efficace : intégrer ces mentions directement dans votre portail captif, sur la page que l'utilisateur voit avant d'accepter. Une demi-page suffit — pas besoin d'un document de 20 pages.

Si vous n'avez pas encore de portail captif, un panneau affiché en caisse ou à l'entrée, mentionnant clairement l'existence de la journalisation des connexions, est un minimum acceptable pour démontrer votre bonne foi.

Règle n°7 — Auditer et mettre à jour la configuration chaque année

Une configuration réseau posée en 2021 et jamais touchée depuis est un risque. Les firmwares de routeurs et de bornes Wi-Fi reçoivent des mises à jour de sécurité régulières — si vous ne les appliquez pas, des failles connues restent ouvertes indéfiniment.

Ce qu'il faut vérifier au minimum une fois par an :

  • Mise à jour du firmware du routeur et des bornes Wi-Fi
  • Vérification que les logs sont bien écrits, stockés et archivés
  • Changement du mot de passe ou du code portail captif
  • Contrôle que le VLAN invité est toujours correctement isolé
  • Test du filtrage DNS (vérifier qu'un domaine de test bloqué l'est toujours)

Si votre réseau Wi-Fi professionnel montre des signes de faiblesse au quotidien — coupures, lenteurs, appareils qui se déconnectent — consultez notre article sur le Wi-Fi instable en entreprise : les causes se ressemblent souvent d'un problème à l'autre.

Quel matériel pour un réseau invité propre dans un commerce ?

Une box opérateur seule ne suffit pas pour respecter l'ensemble de ces règles. Voici ce que nous recommandons aux commerces et TPE de la région Digne-les-Bains :

Solution entrée de gamme — petit commerce, 1 à 2 bornes

TP-Link Omada ou Ubiquiti UniFi : des bornes Wi-Fi professionnelles avec gestion de VLANs, portail captif intégré et journalisation des connexions. Budget matériel : 150 à 300 € selon la surface à couvrir. La gamme est évolutive — vous ajoutez des bornes si votre local s'agrandit.

Solution intermédiaire — plusieurs espaces ou plusieurs bornes

Routeur pfSense ou OPNsense sur mini-PC (environ 150 €) + bornes Ubiquiti. Portail captif natif, logs centralisés exportables, filtrage DNS avancé. Nécessite une configuration initiale par un technicien. Une fois en place, c'est du matériel solide pour 7 à 10 ans.

Ce qu'on évite absolument

  • La box opérateur seule en mode "réseau invité" : logs inexistants ou inaccessibles, aucun portail captif
  • Les répéteurs Wi-Fi grand public : aucune gestion des logs ni des VLANs
  • Les routeurs domestiques entrée de gamme : fonctionnalités professionnelles absentes

FAQ — Wi-Fi client et obligations légales pour les commerces

Suis-je vraiment obligé de conserver les logs même pour un petit salon ?

Oui, sans exception. La loi ne fait aucune distinction selon la taille de l'établissement. Dès que vous proposez l'accès à Internet au public, vous êtes considéré comme opérateur et vous devez conserver les données de connexion pendant 12 mois. Un salon de coiffure, un cabinet médical ou une boulangerie à Digne-les-Bains sont soumis aux mêmes règles qu'un grand hôtel parisien.

La fonction "réseau invité" de ma box suffit-elle pour être conforme ?

Pour la séparation réseau, souvent oui — la box crée un réseau isolé de votre réseau interne. Pour la journalisation légale, non : les box grand public (Livebox, Freebox, SFR Box) ne permettent pas d'exporter des logs exploitables, et ne conservent rien au-delà de quelques heures. Pour être réellement conforme, il vous faut un équipement réseau supplémentaire dédié à cette fonction.

Que risque-t-on concrètement en cas de contrôle ou d'incident ?

Si une enquête judiciaire remonte jusqu'à votre ligne Internet — fraude en ligne, téléchargement illégal, tentative d'attaque — les autorités vont demander vos journaux de connexion. Si vous n'en avez pas, vous ne pouvez pas prouver que vous n'êtes pas l'auteur des actes commis. L'absence de logs aggrave votre situation et peut engager votre responsabilité. La CNIL peut également vous sanctionner séparément pour non-conformité RGPD.

Combien coûte une installation correcte pour un commerce de Digne ?

Pour un petit commerce, comptez entre 300 et 700 € tout compris — matériel, installation et configuration du portail captif. C'est un investissement ponctuel. Une fois en place, les coûts de fonctionnement sont quasi nuls. Si vous faites appel à un prestataire pour la maintenance annuelle, ça représente généralement quelques heures par an, facilement intégrables dans un contrat de maintenance informatique.

Professionnels

Vous voulez mettre votre Wi-Fi client aux normes ? On s'en occupe.

Lun, mar, jeu, ven 14h–18h • Digne-les-Bains • 06 50 81 05 81