国庆前最后一周,景区的注意力几乎全在运力、秩序和票务上。但有一条线正在收紧,而且已经在景区开出罚单:个人信息保护。

一、景区被查的第一张罚单,开在了"脸"上

2026年9月17日,公安部网安局公布"护网—2026"专项工作10起网络安全行政执法典型案例。其中案例九是甘肃某游乐园不履行个人信息保护义务案:2026年7月,公安机关在开展个人信息保护专项执法检查时发现,该游乐园运维管理的智能储物柜、入园闸机仅支持人脸识别一种认证方式,未提供其他替代通行方案;进一步核查发现,该游乐园作为个人信息处理者,存在采集人脸信息时未向顾客履行告知义务、采集行为不具备特定目的和充分必要性、未落实安全技术措施等违法行为。属地公安机关已依法予以行政处罚,并监督其销毁擅自留存的人脸信息。

同一时期,另一类争议在舆论场上发酵:深圳甘坑古镇景区内,游客可扫码付费约30元生成自己在景区的游览纪念视频,该功能依托人脸识别技术实现,由合作方另行安装的拍摄终端抓取影像素材。光明网评论直指"别把游客人脸信息做成景区付费商品";央视新闻客户端7月23日刊发的专家解读指出,仅靠景区醒目标识牌提示不能表示事先已征得同意,必须清晰告知采集敏感信息的目的、存储的期限和数据的去向,且必须有独立可勾选的专项授权;四川长安网8月19日的分析进一步指出,该项目未对外公示个人信息保护影响评估结果,人脸数据的存储周期、使用范围、删除机制、安全保障措施均不透明。

这两件事有一个共同点:被讨论、被检查、被处罚的,都是"看得见的采集设备"——摄像头、闸机、储物柜。它们立在大门口,游客抬头就能看见。

二、反直觉:景区里采得最全的,不是摄像头

把景区里所有采集个人信息的节点按"一次使用采集多少字段"排个序,共享电动车会排在最前面。一次普通骑行,后台通常会形成这样一组信息:手机号、实名身份信息(姓名与证件号)、面部信息(用于实名认证与校验用车年龄)、支付账号、精准定位与经纬度、行踪轨迹。

这不是推测。哈啰公开的《个人信息保护及隐私政策》即写明:为满足法律法规要求并保障安全出行,将收集身份证信息(包括姓名、身份证号、护照号、年龄)、手机号码信息、面部信息,用于实名认证、购买相关骑行保险、校验用车年龄;同时为确认停车点状况及车辆运营区范围信息、及时处理交易纠纷,还将收集行踪轨迹、精准定位信息及经纬度信息。

关键点在这里:《个人信息保护法》第二十八条将生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹,以及不满十四周岁未成年人的个人信息,列为敏感个人信息。也就是说,"骑行轨迹"在法律上与"人脸"同属一档——都要单独同意,都要具备特定目的和充分必要性,都要事前开展个人信息保护影响评估。

差别只在可见性。摄像头立在门口,游客看得见;轨迹躺在服务器里,游客看不见。采集频次上,摄像头是"路过就采一次",共享电动车是"每骑一次采一轮",而且不给就骑不走。看得见的被罚了,看不见的没人问。

三、"必需"不等于"可以拿去干别的"

共享电动车的采集有一个天然优势:它是必需的。人脸抓拍你可以绕开、可以不扫码、可以放弃那段视频;共享电动车不给信息就骑不了,这让它的采集看起来最理所当然,也最不容易被追问。

但《个人信息保护法》第六条写得很清楚:处理个人信息应当具有明确、合理的目的,并应当与处理目的直接相关,采取对个人权益影响最小的方式,不得过度收集。具体到景区场景,用户授权的是"完成这一次租赁",不等于授权"把我的去向数据拿去做客流分析、商户招商或精准营销"。前者是履行合同所必需,后者是目的外使用,两者的合法性基础完全不同。

四、真正难的是出景区那一步:三条通道,三种合法性

景区智慧化真正想要的是四类指标:客流、热力、去向、滞留时长。而这四类几乎全部可以从骑行轨迹里算出来。所以数据一定会往外走,问题从来不是"采没采",而是"出了景区边界之后算谁的"。

通道一:监管报送。贵港市《互联网租赁自行车管理办法》(贵交发〔2025〕43号)第十一条要求运营企业积极配合执法,依法依规提供驾驶人身份、车辆行驶轨迹等相关信息;第十二条要求企业将运营数据、车辆编码数据接入共享单车综合监管服务平台,包括车辆投放、使用频次、编码信息、修理维护、信用评价、投诉处理等数据。第九条同时要求服务器设在中国大陆境内,落实网络安全等级保护、数据安全管理、个人信息保护等制度。这一条有明确的规范依据,属于法定义务,配合即可。

通道二:景区经营分析。这是最容易出问题的一条。景区要的是"结论"——哪个点位几点饱和、游客从哪来到哪去、散场后往哪个方向走;不是"明细"——谁几点从哪骑到哪。把结论给出去、把明细留在企业侧,是所有合作里最该先写清楚的一句话。

通道三:商业营销与第三方。内蒙古自治区地方标准《旅游景区智慧服务规范》(DB15/T 4497-2026,自2026年9月14日起实施)给出了直接要求:营销类资源库须建立数据脱敏与隐私保护机制;数据安全须符合GB/T 20271要求,按国家等级保护要求开展测评,个人信息保护遵循GB/T 35273规定,并预留通用数据接口向旅游行政主管部门推送数据。

三条通道的分界线其实只有一条:能不能反推到具体某个人。能反推的,是个人信息,必须有单独同意与特定目的;不能反推的,是统计结论,按聚合数据流转。区域级、时段级、超过阈值才输出、且不可反推到个人的数据,才是可以安全出域的形态。

五、人脸那一段:替代通道是硬要求

回到甘肃游乐园案,定性的重点不只是"采了脸",而是"仅支持人脸识别一种认证方式,未提供其他替代通行方案"。《人脸识别技术应用安全管理办法》对此的口径很直接:实现相同目的或者达到同等业务要求,存在其他非人脸识别技术方式的,不得将人脸识别技术作为唯一验证方式;个人不同意通过人脸信息进行身份验证的,应当提供其他合理、便捷的方式。

把这条搬到景区共享电动车上:人脸核验的目的通常是"校验用车年龄"。而实名登记环节已经取得了姓名与证件号,年龄可以从证件号直接判定——存在同等效果的非人脸方式,那么人脸就不能是唯一通道,必须为不同意的用户保留替代路径。

重庆璧山区检察院办理的5家健身机构案给出了可复制的整改样本。该案中,5家机构均使用第三方SaaS系统,存在强制刷脸入场、将人脸授权与办卡协议捆绑、未取得单独同意、过期人脸数据长期留存等问题。整改没有"一刀切"拆设备,而是补三件事:张贴《人脸识别使用知情同意通知书》并设置显著提示、取得不与办卡捆绑的单独同意、开通扫码入场的替代通道;同时厘清健身场所与技术公司的责任边界(前者是个人信息处理者,后者是受托方),补签安全协议。景区场景完全可以照搬这套结构。

还有一道容易漏掉的门槛:人脸信息存储数量达到10万人之日起30个工作日内,须向所在地省级以上网信部门履行备案手续,提交材料包括个人信息保护影响评估报告。景区旺季单日客流动辄数万,人脸核验类功能一旦上线,这条线很快就会碰到。

六、新国标划了底线,但景区车多不在范围内

GB/T 47956.2-2026《租赁自行车交通服务规范 第2部分:互联网租赁自行车》(2026年7月30日发布、2026年11月1日实施)第一次在国标层面给出数据底线:用户信息采集、存储、使用遵循GB/T 35273-2020最小必要原则;用户信息和业务数据仅限用于运营服务;数据保存期限不少于2年;运营管理信息平台网络安全等级保护须达到二级及以上;企业须落实数据安全防护措施,严禁泄露、滥用、倒卖。

需要特别注意的是适用范围:该标准适用于人力脚踏驱动的互联网租赁自行车,不适用于互联网租赁电动自行车。而景区投放的车辆以电动为主,标准并不直接覆盖。这意味着景区运营方不能等标准来管,只能把同类要求主动写进地方备案材料、招标文件与运营合同条款里——这也是目前最现实的一条合规路径。

七、六项能力对照:数据边界从哪里开始设

能力项必须回答的问题达标做法
数据清单与最小必要一次骑行到底采了哪些字段,每个字段对应什么用途建立字段级台账,逐项标注法律依据与业务用途,无用途字段不采
告知与单独同意敏感信息有没有独立弹窗、独立勾选行踪轨迹、人脸信息单独告知、单独同意,不与注册协议一揽子捆绑
替代通道不同意人脸,还能不能骑为非人脸方式保留可用路径(证件号判年龄、人工核验),并实际操作验证一次
出域分级给景区或监管的数据能不能反推到个人默认输出聚合值,区域级、时段级、设置最小样本阈值,原始轨迹不出域
存留与删除存多久、到期谁来删、注销后怎么处理按国标不少于2年留存运营数据,同步设置到期清理与用户注销删除流程并留痕
第三方与受托SaaS供应商、地图与支付服务商拿了什么按《个人信息保护法》第二十一条签订委托处理协议,明确目的、期限、方式与安全措施,并纳入验收条件

八、国庆七天自查清单

时间动作验收标准
T-7梳理数据采集字段台账,标注敏感字段每个字段都能说出用途与依据,无"先采了再说"的字段
T-6核对隐私政策与实际采集是否一致APP内可一键找到隐私政策,逐项列明目的、方式、范围
T-5敏感信息同意链路复核行踪轨迹、人脸信息为独立弹窗、独立勾选,默认不勾选
T-4人脸替代通道实测拒绝人脸授权后仍可完成用车,全流程走通一次
T-3出域数据分级复核对外输出均为聚合值,抽查10条无法反推到个人
T-2第三方与受托方清单核对每家有委托处理协议,含目的、期限、安全措施与违约责任
T-1账号权限与留存策略核对最小权限生效,到期清理任务可执行,删除与注销入口可用

九、两个容易踩的坑

第一,别把合规做成"一键同意大礼包"。默认勾选、与注册协议捆绑、在冗长条款里夹带授权,对敏感个人信息都不产生效力。同意必须是充分知情前提下自愿、明确作出的单独同意,且在APP里留有可追溯的记录。

第二,别在假期前临时上新采集功能。个人信息保护影响评估、备案手续、替代通道都需要时间,黄金周恰恰是客流峰值与投诉峰值叠加的时段,临时上新的风险会被放大。节前这一周适合做的是"复查存量",不是"新增采集"。

补一条和亲子游直接相关的:不满十四周岁未成年人的个人信息属于敏感个人信息,处理时应当取得未成年人父母或者其他监护人的同意,并制定专门的处理规则。国庆亲子客群占比高,这条不是边缘条款。

十、结论:先把边界写下来,再谈智慧化

景区个人信息合规的讨论,起点是"脸",但真正的难点不在脸。摄像头是点状的、可见的、可以绕开的;共享电动车是连续的、不可见的、绕不开的——它每完成一次骑行,就生成一条带实名身份的出行记录。这条记录既是运营必需的凭证,也是景区最想要的客流数据源。矛盾恰恰出在这里。

所以最该先做的不是加设备,也不是删数据,而是把三件事写下来:采了什么、能给谁、给的是明细还是结论。写清楚这三行,智慧化的路才走得稳。

玉犀科技的落点

作为景区共享电动车系统与物联网方案供应商,深圳市玉犀科技有限公司在方案侧提供五项可直接落地的配置:一是字段级权限与数据台账,采集字段逐项标注用途与依据,无用途字段默认关闭;二是轨迹数据脱敏为聚合输出,区域级、时段级、最小样本阈值三重控制,原始轨迹不出域;三是同意链路留痕,敏感信息独立弹窗、独立勾选,授权记录可审计;四是留存期自动清理与注销删除流程,满足不少于2年留存的同时避免过度留存;五是人脸核验配套非人脸替代通道,并为第三方组件提供委托处理协议模板。系统把边界做成默认配置,景区就不用在旺季临时补作业。

关键词:景区数据合规、共享电动车、个人信息保护、行踪轨迹、单独同意、替代通道、GB/T 47956.2-2026

本文为行业观察与技术建议,具体合规要求以主管部门最新规定与属地管理办法为准。

客服电话:0755-85225123 | 商务合作:18123752516 | 官网:yuxiit.com
责任编辑:玉犀科技内容中心