《个人信息保护法》2021 年 11 月 1 日施行,第 66 条是个人信息处理违法的核心罚则:责令改正、警告、没收违法所得,对违法处理的应用程序责令暂停或终止服务;拒不改正并处 100 万元以下罚款;情节严重最高处 5000 万元以下或上一年度营业额 5% 以下罚款,可责令停业整顿、吊销许可。酒店收集住客身份、人脸、上网信息均适用。

文件信息

《中华人民共和国个人信息保护法》:2021 年 8 月 20 日第十三届全国人大常委会第三十次会议通过,自 2021 年 11 月 1 日起施行(第七十四条),现行有效。本文摘录第 66 条并梳理酒店场景的高频风险点,条文表述以官方文本为准。

第六十六条(原文摘录)

第一款:违反本法规定处理个人信息,或者处理个人信息未履行本法规定的个人信息保护义务的,由履行个人信息保护职责的部门责令改正,给予警告,没收违法所得,对违法处理个人信息的应用程序,责令暂停或者终止提供服务;拒不改正的,并处一百万元以下罚款,对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款。

第二款:有前款规定的违法行为,情节严重的,由省级以上履行个人信息保护职责的部门责令改正,没收违法所得,并处五千万元以下或者上一年度营业额百分之五以下罚款,并可以责令暂停相关业务或者停业整顿、通报有关主管部门吊销相关业务许可或者吊销营业执照;对直接负责的主管人员和其他直接责任人员处十万元以上一百万元以下罚款,并可以决定禁止其在一定期限内担任相关企业的董事、监事、高级管理人员和个人信息保护负责人。

关键解读:酒店踩线会怎么罚

- 处置分档:一般违规先责令改正、警告、没收违法所得,给整改机会;拒不改正才升到一百万元以下罚款档——多数违规停在第一档,前提是真正整改到位;

- 情节严重档后果重:最高处五千万元以下或上一年度营业额百分之五以下罚款,并可责令暂停相关业务或停业整顿、吊销相关业务许可或营业执照,直接负责人员处 10 万—100 万元并可被禁止担任相关企业董监高和个人信息保护负责人;

- 对应用程序的特别手段:通过小程序、App 违法收集个人信息的,可被责令暂停或者终止提供服务——酒店自建订房小程序、WiFi 认证页等要当心;

- 谁在执法:履行个人信息保护职责的部门包括网信部门以及市场监管、公安等各行业主管部门,按职责分工落实。

酒店常见的信息处理风险点

- WiFi 实名环节过度收集:实名认证只需能对应真实身份,却顺带索要通讯录、相册等无关权限(处理应限于实现目的的最小范围,见第六、七条);

- 人脸识别无单独同意:刷脸入住、人脸门禁处理的是敏感个人信息,需要单独同意与显著告知(与第 26 条公共场所图像采集要求叠加,详见本站该条解读);

- 泄露不报告:发生个人信息泄露后未及时补救、未按规定通知与报告,同时触碰个保法与数据安全法;

- 营销无依据无退路:向住客手机号发送营销信息需有同意依据,并保障撤回同意、删除信息的便捷渠道。

自查清单

- WiFi 实名、订房小程序是否只收集提供服务所必需的信息,并明示收集目的与范围?

- 人脸识别(刷脸入住/门禁/无感识别)是否取得单独同意并有显著提示?

- 是否建立个人信息泄露的补救、通知与报告流程?

- 住客要求查询、更正、删除个人信息时,能否及时响应?

- 营销触达是否有同意记录与退订机制?

官方全文与免责

中国人大网全文:http://www.npc.gov.cn/npc/c2/c30834/202108/t20210820_313088.html(国家法律法规数据库 flk.npc.gov.cn 亦可检索)

本文为东创伟业基于官方文本的整理与解读,仅供合规参考,具体执法口径以主管部门认定为准。

酒店个人信息合规评估咨询:400-666-8372 / 微信 15034166688。