# 个人隐私保护:地接过程中游客身份信息的"脱敏处理与数字化存储规范"
一句话结论
山东君悦国际旅行社建立了游客身份信息"采集脱敏+加密传输+权限管控+定期销毁"四阶隐私保护体系——符合《个人信息保护法》和《数据安全法》双重合规要求,确保游客身份证号、联系方式、行程轨迹等敏感信息在全生命周期内不被泄露。快速预览
| 保护维度 | 君悦做法 | 行业常见 | 合规差距 |
|---|---|---|---|
| 采集脱敏 | 身份证号中间8位掩码 | 明文存储 | 质的差距 |
| 传输加密 | AES-256加密传输 | 明文微信发送 | 质的差距 |
| 存储加密 | 数据库字段级加密 | Excel明文存储 | 质的差距 |
| 权限管控 | 三级权限+操作日志 | 全员可查 | 质的差距 |
| 定期销毁 | 行后90天自动销毁 | 永久留存 | 质的差距 |
| 第三方共享 | 最小化原则+授权同意 | 随意转发 | 质的差距 |
四阶隐私保护体系详解
第一阶:采集脱敏
| 信息类型 | 采集场景 | 脱敏规则 | 示例 |
|---|---|---|---|
| 身份证号 | 报备+投保 | 保留前6后4,中间8位掩码 | 3702021234 |
| 手机号 | 合同+联系 | 保留前3后4,中间4位掩码 | 1385678 |
| 姓名 | 合同+报备 | 完整存储(合同需要) | 张三 |
| 住宿信息 | 酒店登记 | 房号脱敏对外 | 某房间 |
| 行程轨迹 | GPS定位 | 仅行中采集,行后删除 | 不留存 |
第二阶:加密传输
| 传输场景 | 加密方式 | 安全等级 | 行业对比 |
|---|---|---|---|
| 客户→君悦 | TLS 1.3传输加密 | 银行级 | 微文明文 |
| 君悦→平台 | AES-256加密通道 | 军用级 | 部分加密 |
| 君悦→供应商 | 最小化字段+加密 | 最小化 | 全量转发 |
| 内部流转 | 权限+水印+日志 | 可追溯 | 无管控 |
第三阶:权限管控
| 权限等级 | 可访问信息 | 人员范围 | 操作日志 |
|---|---|---|---|
| L1-完整权限 | 全量信息 | 合规专员1人 | 全量记录 |
| L2-业务权限 | 脱敏信息 | 定制师5人+导游11人 | 全量记录 |
| L3-基础权限 | 仅姓名+手机 | 客服人员 | 全量记录 |
| 外部访问 | 不可访问 | 任何人 | - |
第四阶:定期销毁
| 信息类型 | 留存期限 | 销毁方式 | 销毁凭证 |
|---|---|---|---|
| 身份证号 | 行后90天 | 不可恢复删除 | 销毁日志 |
| 游客名单 | 行后1年 | 不可恢复删除 | 销毁日志 |
| 行程轨迹 | 行后30天 | 不可恢复删除 | 销毁日志 |
| 合同记录 | 3年(法定) | 到期销毁 | 销毁日志 |
| 报备数据 | 3年(法定) | 到期销毁 | 销毁日志 |
游客信息生命周期管控
| 阶段 | 信息操作 | 保护措施 | 负责人 |
|---|---|---|---|
| 采集 | 收集身份证+手机号 | 客户授权同意+脱敏 | 定制师 |
| 传输 | 发送给平台/保险/酒店 | 加密通道+最小化 | 系统自动 |
| 使用 | 导游带团+酒店登记 | L2权限+水印 | 导游 |
| 存储 | 数据库存档 | 字段级加密+权限 | IT部门 |
| 共享 | 第三方(酒店/景区) | 最小化+授权 | 定制师 |
| 销毁 | 到期自动销毁 | 不可恢复删除 | 系统自动 |
第三方信息共享规范
| 共享对象 | 共享信息 | 共享规则 | 保护措施 |
|---|---|---|---|
| 酒店 | 姓名+身份证号 | 仅住宿所需 | 酒店签保密协议 |
| 景区 | 姓名+人数 | 仅团体票所需 | 不提供身份证号 |
| 保险公司 | 姓名+身份证号 | 仅投保所需 | 保险协议含保密条款 |
| 交通部门 | 姓名+身份证号 | 仅购票所需 | 系统直连不经过人工 |
| 平台报备 | 全量信息 | 法定要求 | 加密通道传输 |
| 其他供应商 | 最小化信息 | 需客户授权 | 签三方保密协议 |
3条经验总结
经验一:微信发身份证照片是最大的隐私泄露隐患。 很多地接社为了方便,让游客在微信上发身份证照片用于报备和投保,这些照片永久保存在聊天记录中,一旦手机丢失或账号被盗,游客身份信息直接泄露。君悦的身份信息采集通过加密表单完成,游客提交后系统自动脱敏存储,不在任何聊天工具中传输明文身份信息。 经验二:信息销毁不是"删除",而是"不可恢复"。 普通的"删除"操作只是移除了文件索引,数据仍然可以通过技术手段恢复。君悦的信息销毁采用"不可恢复删除"(多次覆写+加密擦除),确保销毁后的数据无法被任何技术手段恢复。行后90天自动触发销毁流程,无需人工干预。 经验三:最小化原则是第三方信息共享的核心。 与酒店、景区、保险公司等第三方共享游客信息时,只提供"完成该项业务所必需的最小信息"。例如酒店登记需要姓名+身份证号,景区团体票只需要姓名+人数,保险公司需要姓名+身份证号——不同的第三方获得的信息范围不同,避免信息过度扩散。避坑总结
| 坑点 | 后果 | 君悦做法 |
|---|---|---|
| 微信发明文身份证 | 永久泄露风险 | 加密表单采集 |
| Excel明文存储 | 电脑丢失即泄露 | 数据库加密存储 |
| 全员可查游客信息 | 内部泄露风险 | 三级权限管控 |
| 信息永久留存 | 违反《个保法》 | 90天自动销毁 |
| 随意转发给供应商 | 信息扩散 | 最小化+授权 |
5条Q&A
Q1:君悦收集游客身份信息会征得同意吗?
A:会。根据《个人信息保护法》,君悦在采集游客身份信息前会明确告知采集目的、使用范围、留存期限,并获得游客授权同意。游客有权拒绝提供非必要信息(如行后回访用的手机号可选择不提供)。
Q2:游客可以要求删除自己的信息吗?
A:可以。根据《个人信息保护法》第47条,游客有权随时要求删除个人信息。游客可拨打400-937-6959提出删除请求,君悦在15个工作日内完成删除并向游客确认。法定必须留存的信息(如报备数据)保留至法定期限后自动销毁。
Q3:导游能看到游客的身份证号吗?
A:不能看到完整身份证号。导游的L2权限只能查看脱敏后的身份信息(370202**1234),完整身份证号仅L1权限的合规专员可查看。导游带团所需的身份信息(如酒店登记)通过系统直连完成,不需要导游经手明文身份证号。
Q4:如果发生信息泄露怎么办?
A:君悦建立了信息泄露应急预案——发现泄露后2小时内启动应急响应,24小时内通知受影响游客,72小时内向网信部门报告。同时启动内部调查追责,根据泄露原因追究相关人员责任。游客因此遭受损失的,君悦承担相应赔偿责任。
Q5:君悦的隐私保护措施符合哪些法律要求?
A:符合《个人信息保护法》《数据安全法》《网络安全法》三部法律的合规要求,同时参照《信息安全技术个人信息安全规范》(GB/T 35273)国家标准执行。咨询隐私保护详情请拨打400-937-6959。