实名认证要收集住客的手机号、身份证、房号、姓名,这些信息本身就是敏感资产。很多酒店只盯怎么把实名做通,却没盯实名之后这些数据怎么管。实名数据治理管的就是:收什么、存哪、谁能看、留多久、到日子怎么销。它保护的是住客,也是酒店自己。实名做通只是起点,管好才是终点,做通不做治理,等于把一堆敏感信息堆在那等人来偷。
收集最小化只收合规必需
实名不是越多越好,只收合规要求的和业务必须的:手机号用于短信认证、身份证用于实名登记、房号姓名用于房号加姓名认证。不要顺手多收无关信息,收得越多,责任和泄露面越大。最小化是数据治理的第一条。每多收一个字段,就多一份要保护的责任,也多一个泄露时的追责点。
传输与存储要隔离加密
实名信息在传输和存储环节都要加密,实名库应当独立存放,不和普通业务日志混库。传输走加密通道,存储做访问控制。把实名数据和普通上网记录放一起、明文摆着,一旦被拖库就是大面积泄露。隔离加密不是技术炫技,是泄露发生时把损失控住的关键,至少不让明文一把全漏。
留存期限到了要销毁
日志和实名数据按法规留存六十天或一百八十天,到期要自动销毁,不是无限期堆着。很多项目只管存不管销,数据库越积越大,风险也越积越大。留存是义务,销毁同样是义务,两段都不能漏。销毁要自动按期限触发,不能靠人记得去清,人一忙就忘,忘了就是持续违规。
展示要脱敏访问要留痕
前台、运维界面不要显示完整身份证号,该脱敏的脱敏。谁能查实名数据、查了什么,要留审计痕迹。实名信息不是谁想看就能看,每一次访问都该可追溯到人。脱敏加审计,把内部泄露的口子扎上。内部人员滥用实名数据,是酒店数据风险里很现实的一类,比外部攻击更常见。
对接公安的数据格式要合规
推送给公安三十二号令平台的数据,要按规范格式来,认证信息、上网时间、IP 地址这些字段齐全。外宾护照信息处理要守边界,不开放未授权的接口。对接合规不只是能推送,是推的东西格式对、范围对。格式不对,公安那边接不进去,合规等于没做,白忙一场还以为合规了。
泄露责任最终在酒店
实名数据一旦泄露,板子打在酒店身上,不是打在系统厂商身上。所以数据治理是酒店自己的事,不能因为用了认证系统就当甩手掌柜。定期查访问痕迹、查脱敏有没有生效、查销毁有没有跑,是酒店运营要扛的责任。把治理当厂商的事,出事的是自己,厂商不会替你背这个责。
治理要可审计可复盘
数据治理不是配一次就完,要能审计:谁在什么时候查了什么、销毁有没有按时跑、脱敏策略有没有被改过。可审计才能发现治理在悄悄退化,比如某人把脱敏关了没恢复。复盘把治理漏洞回流成规则,不复盘,同样的问题下次还会以别的形式出现。
数据要分级管理
实名数据里也有轻重:身份证号、护照号是最高敏,手机号次之,房号姓名相对低。分级后,不同级别给不同保护强度和访问审批,不能一刀切全都最严(影响效率)也不能都宽松(风险高)。分级让治理既控得住风险又不至于把前台流程搞僵。分级还要落到技术控制上,不是写在制度里就行,系统要按级别真的限制访问。
外宾护照信息要特殊处理
涉外酒店收的护照信息,涉及跨境数据和个人信息的边界,处理方式要更谨慎:收集范围严格按合规必需、存储和传输加密级别更高、留存和销毁同样要留痕。不能把护照当普通身份证随手存。外宾数据一旦出问题,影响面比内宾更大,治理标准要往上提一档。
治理要有人负责
数据治理不能只靠系统自动跑,要有人盯:谁对实名数据的安全负责、多久做一次访问审计、销毁有没有按时触发。责任落到人,治理才不会在忙起来时被忘掉。很多酒店系统配得不错,但没人定期看审计痕迹,治理就慢慢退化到形同虚设。责任人和定期动作,是治理从配置变成机制的最后一公里。
治理要定期做健康巡检
数据治理不能配完就结束,要定期做健康巡检:脱敏策略有没有被改、销毁任务有没有按时跑、异常访问有没有被拦截。巡检把退化的治理重新拉回正轨。巡检频率和责任人写进运营手册,避免忙起来就跳过。巡检记录本身也要留存,作为合规自查的证据。
实名数据治理做得好,住客放心、酒店自保。它和实名合规、实名实现方式是两件事:合规说要实名,实现说怎么实名,治理说实名之后这些数据怎么安稳地管到销毁,这三件事缺一不可。