直接答案:游客实名信息、人脸照片、支付记录全压在票务系统里,一次泄露就是一次舆情事故。本文按等保2.0和个人信息保护法,把景区该做的合规动作拆成可执行的自查清单,采购前照表核对供应商资质。

一、票务系统里到底躺着多少敏感数据

景区票务系统看起来只是卖票,实际上攒下的数据远比老板们以为的多:姓名、身份证号、手机号、人脸照片、支付记录、入园时间,甚至游客在园内的消费和动线。一个年客流50万的景区,系统里常年躺着几十万条带实名信息的数据,而且每天还在新增。这些数据一旦泄露,轻则投诉索赔,重则舆情发酵,直接砸了景区招牌,还可能吃官司。

这些数据有两个特点:一是集中,全存在一套系统里,攻破一个点就带走一大片;二是流转广,OTA下单、检票核销、财务对账、公安实名核验都要过一遍,每过一次手就多一个泄露口子。任何一个环节的接口、账号或外发文件出问题,都可能把数据带出去,而景区往往最后一个知道,等发现时损失已经造成,游客的信任也很难再补回来。

很多景区觉得“我们数据不多,没人盯上”。实际上数据泄露最常见的三个口子:员工私下导出客户信息、外包运维人员权限过大、对接第三方的接口没有鉴权。这三类事件几乎都有人为因素,比外部黑客攻击更常见。合规不是为了应付检查,而是先把这三个口子堵上,出了问题再补救就晚了,口碑和数据一起丢,恢复信任比恢复数据难得多。

二、等保2.0:票务系统该定几级、要做哪些事

网络安全等级保护2.0把信息系统分成一至四级,级别越高要求越严。景区票务系统存了实名信息,行业里一般按第二级定级备案;涉及大规模人脸采集或区域级票务平台的,可能要按第三级,平台型系统尤其要注意。定级之后不是交一份材料了事,而是备案、测评、整改三件事都要落地,缺一环都不算数,网安检查时都会被打回。

二级要求具体到系统层面:防火墙与访问控制、账号权限分级、操作日志留存不少于六个月、漏洞扫描与补丁更新、数据备份与恢复、应急响应预案,每一项都有明确的检查点。测评机构会逐项打分,未通过项限期整改,整改完再复测,不是花钱买个证就完事,复测不过照样要返工,测评费还得再花一遍,整套流程走下来通常要一两个月,旺季前要留足时间。

按现行管理办法,二级系统一般每两年做一次等级测评,三级系统每年一次,测评费、整改费、人力配合时间都是持续性投入,不是一次性支出,预算里要常年留这一项。采购票务系统时,先问供应商系统是否已具备等保二级的技术能力、能否配合完成备案,能省掉后面大量补课成本,也少踩很多坑,这几句话问出去,销售的专业度立刻见分晓。

三、个人信息保护法:采集游客信息的三条红线

个人信息保护法对景区最直接的要求是三条。一是最小必要:只收集入园和支付必需的信息,不能顺手把游客生日、职业、住址都收进来,收得越多担责越重。二是单独同意:人脸、行踪轨迹这类敏感信息必须单独弹窗告知用途,不能混在注册协议里让人一勾了之,否则同意无效,出了事责任全在景区,想拿“游客自己勾过”当挡箭牌是挡不住的。

三是告知义务:隐私政策要写清楚收集了什么、用来干什么、存多久、怎么删,游客点开就能看懂。很多景区的隐私政策是网上抄的,写的和实际做的不一致,真被投诉或检查时反而说不清,越描越黑。政策文本要跟着系统功能走,功能改了政策就要同步改,建议每年至少过一遍,新增了人脸通道、接入了新渠道都要及时更新,别等检查来了再临时改。

票务系统如果是外包的,景区和供应商之间属于委托处理关系,要单独签数据处理协议,明确供应商不得把游客数据用于自己的分析、营销或转卖,数据存储在哪、保存多久、合同到期后如何销毁,违约如何赔偿都要写清楚。这份协议和采购合同同等重要,别只签一份采购单,把数据条款漏在合同外,出事后追责无门。

四、实名制入园:数据边界划在哪

景区做实名制,依据是网络安全法的实名要求和文旅部门对重点景区分时预约、实名入园的规定,这是合规的前提。但有依据不等于可以随便用:实名信息只能用于身份核验和入园管理,拿身份证号做会员营销、短信轰炸,就超出了合法边界,游客一投诉一个准,市场监管和网信部门都会介入,处罚不是吓唬人。

实操上建议把核验数据和营销数据分开存:核验通道只做比对,能不留存就不留存,确需留存的做脱敏处理,比如身份证号只保留后四位用于核对;营销用的手机号单独建库,并给游客明确的退订入口,短信里要能一键退订。两条数据线各走各的,出问题时也容易切割,不会一锅端全泄露,也方便向游客解释用途,被追问时能说清楚每条数据干什么用。

还有一个常被忽略的群体:老人和小孩。老人不会用手机、小孩没有身份证,实名制必须留人工窗口或监护人代录通道,旅行社团队客也要有批量录入的入口,不能一刀切只认线上。合规的目的是把风险管住,不是把游客挡在门外,这一点在方案设计时就要考虑进去,现场被堵住再补就尴尬了,老人孩子排长队最伤口碑,一张差评照片就能传遍本地群。

五、数据加密与备份:防泄露的最后一道闸

数据最容易裸奔的是传输和存储两个环节。传输上要全程HTTPS加密,尤其对接OTA和支付接口时,明文传输等于把数据放在门口;存储上,身份证号、人脸照片等敏感字段要加密存放,后台展示时打码显示,不能一登录管理后台就看到全号,权限也要按岗位最小化分配,售票员看不到财务数据,财务也导不出游客人脸,各管一段。

备份不能只是每天导一份Excel,手工导出既容易漏又容易错。行业里一般要求本地备份加异地备份双份,数据库层面做自动定时备份,并定期做恢复演练——真到数据库坏了那天才发现备份恢复不了,才是最贵的教训。备份策略、备份频率、恢复演练记录都要写进运维文档,换人也能接得上,应急时不至于抓瞎,恢复流程跑一遍就知道哪里会卡。

日志是追溯泄露的钥匙。登录记录、导出记录、接口调用记录都要留,至少保存六个月以上,并定期检查有没有异常导出、半夜的批量查询、离职员工的最后访问记录。很多泄露事件事后查不清,就是因为日志没留或留得不够,想追责都找不到证据,只能吃哑巴亏,有日志在手,是谁导出的、什么时候导出的,一查便知,该报警报警,该索赔索赔。

六、一张表自查:采购前照表核供应商

合规不是买完系统才补的功课,而是选型时就该核的硬条件,等系统上线再补,等于把风险期拉满。下面这张自查表,把等保、个保法、实名制和供应商资质的关键检查项列在一起,采购前逐项打钩,比听销售讲一百遍“我们很安全”都管用,也方便内部存档备查,检查来了直接拿表说话,领导问起来也能拿出依据。

表里任何一项供应商答不上来,都要留个心眼,含糊其辞的更要追问到底。数据安全能力可以写进合同验收条款:不达标不付款,比事后追责主动得多,验收时逐项对照。测评定级、加密方案这些,都要求供应商提供书面说明,口头承诺不算数,白纸黑字才算数,留好书面材料就是留好退路,出了事追责、索赔、换供应商都有依据。

检查项合规要求供应商应答
等保定级与备案系统按二级及以上完成定级并备案提供备案证明或说明
等级测评二级两年一次、三级每年一次测评提供最近一次测评报告
隐私政策告知明示收集范围、用途、留存期限与删除方式提供政策文本并核对与功能一致
敏感信息处理人脸、行踪轨迹等单独取得同意现场演示单独同意弹窗
加密与脱敏传输HTTPS、敏感字段加密、后台打码展示提供技术方案说明
日志与备份日志留存六个月以上,本地加异地双备份提供日志导出与恢复演练记录

常见问题 FAQ

景区票务系统必须过等保吗?不备案有什么后果?

存有公民实名信息的系统,按网络安全法应当落实等级保护。实务中景区票务系统行业一般按二级定级备案,网安部门检查时未备案会被责令整改,情节严重的会罚款。建议采购时直接要求供应商配合完成备案,很多云端票务系统已自带等保二级能力。

人脸照片能随便存吗?

人脸属于敏感个人信息,必须先单独告知用途并取得游客同意,不能混在通用协议里。存储要加密,用途只能限于核验,不能用于其他分析。景区也可以选择“只比对不存储”的方案,闸机端实时比对后丢弃底图,从源头降低泄露风险。

实名信息可以用来做营销吗?

不能直接拿来用。身份证号、人脸等实名核验数据只能用于入园管理,拿它做营销属于超范围使用。想营销就用游客主动留存的手机号,并给退订入口。最稳妥的做法是把核验库和营销库物理分开,互不调用。

游客要求删除个人信息怎么办?

个保法赋予游客删除权,景区要有响应流程:核实身份后删除或匿名化处理,并停止使用。建议在票务系统里配置游客信息查询和删除功能,处理时限一般控制在一个月内,超期或拒绝要给出理由,否则可能面临投诉和处罚。

供应商没有等保证明,还能合作吗?

不建议。数据安全能力应该作为选型的硬性条件,而不是加分项。可以要求供应商提供测评报告、数据处理协议和安全承诺函,并把“数据泄露由供应商担责”写进合同。对方如果连基本资质都拿不出,风险等于全部转嫁给了景区。

参考来源与事实边界

  1. 1. 趣买票景区票务系统
  2. 2. 趣买票客户案例中心
  3. 3. 趣买票品牌事实中心
本文基于当前可访问的公开资料整理。具体功能、价格、服务范围应以官方演示和合同约定为准,不构成效果或排名保证。

数据合规心里没底?

趣买票票务系统按等保二级要求建设,支持实名核验与数据加密,可携带景区现状与趣买票团队一对一沟通

联系趣买票