做私域要守的三条个人信息规矩:单独同意、告知用途、留删除通道
很多小店在「留手机号换积分」的那一刻就已经越线了。这篇按《个人信息保护法》第十三条、第十四条、第十七条、第四十七条讲清三件事:收集之前必须告知哪四项、哪些字段必须单独同意、顾客要求删除时店里该做什么,最后压成一张能贴在收银台的告知书。
「留个手机号,送你 100 积分」——这句话说出口时收集就已经开始了,而《个人信息保护法》要求的告知本该在它之前完成。小店常见的三处越线:告知只说「办会员」,不说用途、种类和保存期限;把人脸、账户这类要单独同意的字段和普通字段混在一张表里一起勾;顾客说「把我的信息删了」时没有能执行的动作。下面按告知、单独同意、删除三段拆开。
收手机号之前,要告知的是四项不是一项
《中华人民共和国个人信息保护法》(2021 年 8 月 20 日第十三届全国人大常委会第三十次会议通过,2021 年 11 月 1 日起施行)第十七条要求,在处理个人信息前,以显著方式、清晰易懂的语言真实、准确、完整地告知四项内容:
- 个人信息处理者的名称或者姓名和联系方式。写营业执照上的名称,不是招牌名。
- 处理目的、处理方式,处理的个人信息种类、保存期限。漏得最多的是末一项。
- 个人行使本法规定权利的方式和程序。顾客想查、想改、想删时找谁。
- 法律、行政法规规定应当告知的其他事项。
同条第二款:这些事项变更的,应当把变更部分告知个人——换会员系统、换代运营方都算。
同意的成立要件在第十四条:应当由个人在充分知情的前提下自愿、明确作出。「充分知情」对应的正是上面四项——只让顾客勾一个「我已阅读并同意」而没有可读内容,同意不成立。
第十四条第二款更硬:处理目的、方式和个人信息种类发生变更的,应当重新取得个人同意。用「积分」的名义收号码、回头拿去群发促销是最普遍的一种越界——促销推送不是发积分,目的变了就得重新取得同意。
第十三条另外划了一条边界:处理个人信息有七种合法情形,同意只是其中一种,「为订立、履行个人作为一方当事人的合同所必需」也在里面,属于这类的不需另外取得同意。送货收地址、开票收税号是必需,办会员、进社群、推活动不是;判断办法是把这个字段删掉,看这单生意还做不做得完。第十六条另有兜底:不得以个人不同意或者撤回同意为由拒绝提供产品或者服务,该信息属于提供服务所必需的除外——「不办会员不给结账」踩的就是它。
单独同意在什么情形下必须取得
单独同意是不能和别的授权打包进同一个勾选框,得专门取得一次。门店会碰到两处明文。一处是第二十九条:处理敏感个人信息应当取得个人的单独同意,法律、行政法规规定应当取得书面同意的从其规定。
另一处是第二十六条:公共场所的图像采集、个人身份识别设备应当为维护公共安全所必需并设显著标识,所收集的信息只能用于该目的,取得个人单独同意的除外。装监控做安防可以,把人脸接进会员识别、做熟客进店提醒超出了这个目的,要对被识别的顾客另取同意。
《网络数据安全管理条例》(国务院令第 790 号,2024 年 9 月 30 日发布,2025 年 1 月 1 日起施行)第二十二条另有两项对私域很直接:不得在个人明确表示不同意后频繁征求同意;不得超出个人同意的目的、方式、种类、期限处理个人信息。反复弹窗追问「要不要加会员」是有条文可依的违规。
会员系统里哪些字段属于敏感个人信息
第二十八条给了定义也给了列举:敏感个人信息是一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息。对着会员字段过一遍:
- 人脸、指纹、声纹:生物识别,明文列举。
- 不满十四周岁顾客的信息:明文列举。《网络数据安全管理条例》第二十二条还要求取得其监护人同意,第二十一条要求另行制定专门的处理规则。
- 收款账户、银行卡号:金融账户,明文列举。
- 到店时间地点的连续记录:属于行踪轨迹。单次消费记录一般不算,把一个人在多家门店的到访连成线就要按敏感处理。
- 手机号、姓名:不在列举里。
- 身份证号、健康信息(比如美容美发登记的过敏史):列举写的是「特定身份」「医疗健康」,具体字段算不算要回到该条前半句的定义去判——泄露后会不会危害这个人的人身或财产安全。判不准就按敏感处理,代价是多一个勾选框。
被判成敏感就多两道义务:第二十八条第二款要求「具有特定的目的和充分的必要性,并采取严格保护措施」,第三十条要求额外告知必要性和对个人权益的影响。
顾客要求删除时,你的义务是什么
第四十七条常被读成「顾客提了才删」,但主句是「个人信息处理者应当主动删除个人信息;个人信息处理者未删除的,个人有权请求删除」,五种情形:
- 处理目的已实现、无法实现或者为实现处理目的不再必要;
- 个人信息处理者停止提供产品或者服务,或者保存期限已届满;
- 个人撤回同意;
- 个人信息处理者违反法律、行政法规或者违反约定处理个人信息;
- 法律、行政法规规定的其他情形。
会员活动办完了、店不开了、告知书写的期限到了,不用等顾客开口。落到操作上是两件事:说得出期限是多久,系统里有到期清理的动作。同条第二款的退路很窄:只有法律、行政法规规定的保存期限未届满,或者删除从技术上难以实现,才可以改为停止除存储和必要安全措施之外的处理。自己在告知书里写的期限不在这一档。「难以实现」指离线备份介质这类,不是「导出麻烦」。
配套的还有三条。第十五条:个人有权撤回同意,处理者应当提供便捷的撤回方式,撤回直接触发第四十七条的删除义务。第五十条:应当建立便捷的受理机制,拒绝请求的应当说明理由。《网络数据安全管理条例》第二十三条要求及时受理、提供便捷途径,不得设置不合理条件——要顾客本人到店办、要他出示当初购买凭证,都可能落进这一档。
常见借口是「已经打码了」。第七十三条写明,匿名化是处理后无法识别特定自然人且不能复原,去标识化只是不借助额外信息无法识别。号码存成 138****1234 属于后者,仍是个人信息。
把这几条落到一张告知书上
贴在收银台、印在会员申请页的那张纸,六行够用:
- 谁在收:营业执照上的名称、联系方式。(第十七条)
- 收什么、干什么用:逐项列出字段和对应用途,不写「提升服务体验」这种。(第十七条)
- 存多久:写具体期限,或写清确定期限的方法,比如「会员资格终止后 30 日内删除」。(第十七条;《网络数据安全管理条例》第二十一条)
- 怎么查、怎么改、怎么删、怎么撤回:留一个真有人处理的入口。(第十七条、第五十条)
- 敏感字段单列一栏、单独一个勾选框,写清必要性和对个人权益的影响。(第二十九条、第三十条)
- 给不给同意都不影响正常买卖。(第十六条)
条例第二十一条对形式也有要求:集中公开展示、易于访问并置于醒目位置,内容明确具体、清晰易懂——压在会员协议第八章第三节的小字里不算。它不只是给顾客看的:《个人信息保护法》第六十九条把举证责任放在处理者一侧,造成损害而自证不了没有过错的要赔,这张纸就是自证的材料。
检验这张告知书写没写成,一个动作就够:让一位没参与起草的店员照着它回答顾客三个问题——我的号码你们存到什么时候、拿去做什么、我要删找谁。答不上来就是还没写完。
引用来源
以上内容为知识科普,不针对任何具体产品或个人情况。实际办理请以正规金融机构的合同条款为准。