2026年9月17日,江苏省公安厅公布「护网—2026」专项工作5起行政执法典型案例,其中一起涉及酒店:对采集的住宿人员信息未采取加密、去标识化等安全措施,并将部分信息提供给某科技公司,由对方安排客服电话联系住宿人员,用于邀约好评、删除差评,依据《个人信息保护法》受到行政处罚。另外四起案例分别涉及运维外包、智慧停车、养老机构与内容平台。

案例里的酒店:问题不在采集,在「给谁用」

  • 违法事实两条:对采集的住宿人员信息未采取加密、去标识化等安全措施;将部分住宿人员信息提供给某科技公司,由该公司安排客服电话联系住宿人员,用于邀约好评、删除差评;
  • 依据与结果:依据《个人信息保护法》处以行政处罚,并责令限期改正;
  • 值得注意的点:为提供住宿服务而收集的信息,不等于可以用于评价管理这类新目的;向其他主体提供个人信息属于对外提供,需要向个人告知接收方的名称、联系方式、处理目的、处理方式和个人信息的种类,并取得个人的单独同意。

换句话说,把住客信息当成「评价运营资源」来用,是把个人信息处理活动用错了目的。

另外四起案例的共性:义务落不到「人」和「日志」上

  • 宿迁某运维公司:为政务系统提供建设运维服务期间,人员数据未采取加密保护措施,等保测评发现的数据安全漏洞未有效整改,技术人员违规部署远程连接工具便于异地访问和下载数据,依据《数据安全法》第四十五条受到行政处罚;
  • 南通某养老机构:用于客户回访的网络电话设备被不法分子攻击侵入,事前未采取防范网络攻击、网络侵入的技术措施,未按规定留存不少于六个月的网络日志,也未加强电信网络诈骗活动的监测识别和处置,依据《网络安全法》第六十一条受到行政处罚;
  • 泰州某交通公司:其开发运营的智慧停车小程序存在高危漏洞,未对停车数据采取加密存储、访问控制与安全认证等措施,导致车牌号、停车场位置、进出场时间等数据被窃取,依据《网络安全法》第六十一条受到行政处罚;
  • 苏州某科技公司:其开设的交流平台评论区出现大量赌博网站推广引流信息,缺少人工复核环节,违法信息存续15天未被清理,依据《网络安全法》第六十九条受到行政处罚。

五起案例中,酒店、养老机构、停车服务都属于数据密集但安全投入并不厚的行业,共同短板集中在权限、加密与日志三件事上。

江苏省公安厅对形势的三点研判

  • 攻击范围在扩大:目标从传统网站、服务器向协同办公、视频监控、电子邮件等业务系统延伸,针对数据库、中间件和用户终端的定向攻击增多;
  • 攻击威胁在加剧:重要基础设施以及专精特新企业、高校院所面临持续性网络威胁;
  • 攻击手段在升级:人工智能技术被不法分子恶意用于网络攻击,传统安全防御体系面临挑战。

酒店可以照做的四件事

  • 权限与账号:前台、财务、营销各自的权限按最小必要开通,人员离职当天回收,外包人员与远程连接工具保留审批与操作记录;
  • 加密与去标识:住宿登记信息、会员资料、监控图像在存储与使用环节落实加密与去标识化,导出严格审批并留痕;
  • 日志与留存:网络日志留存不少于六个月,并保证可检索、可导出;监控等系统的登入与调阅同样留记录;
  • 对外提供与第三方:涉及住客信息对外提供的场景(渠道、点评管理、会员营销、外包客服)先明确目的与接收方,依法履行告知与同意程序,并保留书面记录。

一段话记住这条红线

住客信息是用来提供住宿服务的,不是用来经营评价的;谁要看、谁能给、给了谁,都要有据可查。

参考与声明

本文案例事实依据2026年9月17日江苏省公安厅发布的「护网—2026」专项工作5起行政执法典型案例通报整理,通报中涉案主体均以「某公司/某酒店/某机构」表述,未披露具体名称与罚款金额;法律依据的条文序号以官方文本为准。

住宿业数据合规与账号权限梳理,欢迎致电 400-666-8372 / 微信 15034166688,可对照网安与个人信息保护要求做一次自查。