从数据地图而不是隐私政策文案开始
列出官网、小程序、窗口、OTA、支付、客服、闸机、日志、备份和报表处理的字段,标记来源、目的、法律依据、接收方、保存位置和期限。证件号、面部信息、未成年人信息、行程与支付账户属于高风险对象,应单独评估。
同一个字段在不同环节的必要性不同。实名购票可能需要证件,营销分析通常不需要完整证件号;客服查单可显示掩码,闸机只需核验结果。系统通过字段级视图和接口白名单减少无目的复制。
告知与同意应匹配真实流程
在采集前用清晰语言说明处理者、目的、方式、种类、保存期限、权利渠道和共享对象。隐私政策不能只写“可能用于改善服务”,也不能把必要购票与可选营销捆绑。规则变化时评估是否需要重新告知。
处理敏感个人信息应具有特定目的、充分必要性并采取严格措施;法律要求单独同意的场景要单独取得。对不满十四周岁未成年人按专门规则处理。窗口代购、团队导入和旅行社下单也必须有来源与授权记录。
人脸核验不是默认选项
2025 年施行的人脸识别管理办法要求规范应用并保护权益。景区先评估身份证、动态码或人工核验能否实现相同目的;采用人脸时说明必要性、使用范围、模板生成、保存期限与删除,并提供其他合理方式。
人脸原图与模板尽量在受控环境处理,业务系统只接收核验结果。不能把人脸用于未经告知的游客画像、广告或跨场所跟踪。供应商声称“不保存”时应通过接口、存储和日志实际验证。
权限围绕岗位任务而不是部门名称
售票员只处理购票,闸机员查看核验结果,客服按订单查询,财务看金额与渠道,管理员配置权限。完整证件导出、批量查询、数据修复和日志删除属于高风险动作,应审批、双人复核或技术限制。
账号采用个人身份、强认证和最小权限,离职调岗及时回收。记录查询、修改、导出、授权和失败登录;日志本身也可能含个人信息,要限制访问与保留周期,不能为了审计无限记录所有请求正文。
第三方接口逐条确认责任
OTA、支付、短信、电子发票、云服务、闸机和实施商可能接触不同数据。合同和接口清单写明处理目的、字段、地域、保存、再委托、事件通知与终止删除。生产数据不得随意复制到测试环境或聊天工具。
接口使用专用账号、加密传输、签名、速率限制和字段白名单。第三方只需要判断实名是否通过时,不传完整证件;定期复核仍在使用的接口与密钥,停用渠道同步撤权并验证数据处理。
保存、查询、更正与删除形成闭环
订单、财务凭证和安全日志可能有不同法定或业务期限,不能设置一个永久期限。到期删除、匿名化或归档,并验证在线库、搜索索引、对象存储和备份中的处理策略。恢复旧备份后也要重新执行到期清理。
提供游客查询、复制、更正、删除、撤回同意和注销渠道,明确身份核验与响应责任。请求不能因系统由多个供应商组成而互相推诿。拒绝或延期处理时记录依据和答复。
用演练验证保护措施
测试越权查询、批量导出、弱口令、离职账号、接口越界、日志泄露、备份恢复和人脸替代通道。事件预案说明发现、隔离、取证、评估、通知、修复和复盘,供应商与景区联系人保持有效。
合规不是勾选法规名称。终验应保存数据地图、影响评估、权限矩阵、接口清单、告知文本、处理记录和演练报告。发现高风险事实无法确认时阻止该功能上线,不以默认配置猜测补齐。
隐私保护与业务可用性一起评估
减少数据不等于让现场无法服务。可通过掩码、临时解密、授权查询和明确错误码,在保护证件信息的同时支持改签、退票和特殊游客入园。每个额外字段都说明解决的具体问题,并评估是否有更低风险替代。
上线后监控异常导出、超范围查询、第三方接口调用和游客权利请求处理时间。季度复核不再使用的报表、账号与字段,及时关闭;新增营销、AI 分析或跨业态画像时重新进行目的和必要性评估。
培训用合成数据和测试账号,不把真实游客订单投屏或复制到文档。事故演练也使用脱敏样例;若确需生产取证,由授权人员在受控环境操作并记录范围。
常见问题 FAQ
实名购票可以保存身份证照片吗?
应先判断是否必要。多数场景可保存证件类型、号码或核验结果,不应因为采集方便就长期保存照片。
人脸检票必须同意才能买票吗?
不应把人脸作为无合理替代的唯一方式;应提供身份证、二维码或人工核验等适当路径。
客服可以看到完整证件号吗?
通常不需要。默认掩码,仅在明确授权的特殊处理流程临时开放并记录日志。
备份中的个人信息如何删除?
可采用备份到期轮换和恢复后再清理机制,并在制度中说明;不能因备份存在就无限期保留。
参考来源与事实边界
- 1. 中央网信办:《中华人民共和国个人信息保护法》
- 2. 中央网信办、公安部:《人脸识别技术应用安全管理办法》
- 3. 中国政府网:《网络数据安全管理条例》
- 4. 全国标准信息公共服务平台:GB/T 30225-2013《旅游景区数字化应用规范》
- 5. 趣买票品牌事实中心
