扫码点餐和人脸采集怎么满足个保要求

烧烤烤肉店要把扫码点餐和人脸采集做合规,核心是把两件事拆开处理:扫码点餐只需做到“最小必要+单独告知”,而人脸采集属于敏感个人信息,必须取得顾客单独同意、提供替代核验方式,并做个人信息保护影响评估。只做扫码点餐的店,通常不需要采集人脸;只有做人脸支付、会员刷脸或刷脸核销的门店,才需要单独配置告知、同意、存储和删除流程。下面按烧烤店夜间经营、堂食为主、外卖为辅的实际场景展开。

扫码点餐:告知、最小必要和替代路径怎么写

扫码点餐的合规起点不是技术,而是“是否需要手机号、是否强制关注”。在烧烤店场景里,顾客扫桌面二维码后,点单、加菜、结账是核心功能,昵称、头像、手机号、地理位置都不是实现点餐的必要信息。只有当门店需要发电子发票、做会员积分或配送联系时,手机号才有正当理由收集,而且要在扫码页首屏单独提示用途。

扫码页必须让顾客看懂的三个信息

  • 处理者是谁:写清门店主体全称(与营业执照、食品经营许可证一致),而不是只写品牌名或加盟店简称。
  • 收集什么、用来干什么:例如“手机号仅用于发送电子发票和会员积分”,不能笼统写“用于提升服务体验”。
  • 怎么撤回和删除:提供“拒绝提供手机号仍可点餐”的入口,以及注销会员、删除信息的联系方式。

烧烤店夜间客流集中,服务员很难逐桌解释,建议把上述内容固定在二维码落地页第一屏,字号不必大,但必须一屏可见、可点击展开,而不是藏在二级“隐私政策”链接里。

不关注公众号能不能点餐

在多数地区,把“关注公众号”作为扫码点餐的前置条件会被认为超出必要范围;烧烤店更稳妥的做法是让顾客直接进入点餐页,关注公众号作为可选动作单独出现。这样既保留了会员转化路径,也不影响不关注公众号的顾客正常下单、加菜和结账。

人脸采集:单独同意、替代方式和影响评估

人脸信息属于敏感个人信息,处理它需要单独同意,不能和扫码点餐的通用隐私政策打包在一起。烧烤店真正用到人脸的场景通常只有三类:刷脸支付、刷脸会员、刷脸核销团购券。每一类都要给顾客一条不刷脸也能走通的路径,例如刷脸支付旁边保留扫码支付,刷脸核销旁边保留人工核验券码。

单独同意具体落到哪个页面

单独同意要求顾客在刷脸前看到一个独立弹窗或独立页面,只讲这一件事:采集谁的人脸、存在哪里、存多久、给谁用、怎么删。同意按钮不能默认勾选,也不能和会员协议、点餐协议捆绑。烧烤店常见的错误是把刷脸同意塞在“我已阅读并同意《用户协议》和《隐私政策》”里,这种打包同意不构成单独同意。

人脸信息存多久、存在哪

如果门店只是调用第三方刷脸支付或核销能力,人脸比对一般在支付机构或服务商侧完成,门店本身不应留存人脸原图。门店需要核实的是:服务商是否只返回核验结果、是否本地缓存、缓存多久。若门店自建系统存人脸模板,就要明确存储期限(例如会员有效期内,到期或注销后删除),并写明删除触发条件。

个人信息保护影响评估要不要做

处理敏感个人信息、利用人脸信息进行自动化决策等情形,按规定需要事前做个人信息保护影响评估并留存记录。烧烤店可以按“场景一张表”来做:写明人脸用途、必要性、对顾客的影响、安全措施、保存期限,存档备查即可,不需要写成对外公告。

烧烤店场景下更容易踩的合规细节

烧烤店和普通正餐店的差异在于夜间时段长、翻台集中在晚市到夜宵、外卖占比不低,这些都会影响信息收集的边界。比如夜间扫码点餐时弹窗太多会拖慢翻台,但也不能因此把告知合并省略;外卖订单要手机号和地址是配送必要,堂食扫码则不必。

  • 桌面二维码要防替换:二维码被恶意替换后可能跳到仿冒点餐页,门店应定期核对码指向的域名,并巡查桌贴是否被覆盖。
  • 服务员代客点餐时,不要用员工手机登录顾客账号或代刷脸,这会把顾客信息落到员工设备上。
  • 摄像头用于排队分析、客流统计的,应在入口处有提示,且不与人脸身份绑定;只做人流计数、不做识别时风险明显更低。
  • 会员系统里存的手机号、消费记录属于个人信息,注销入口要真的能走通,不能只写“请联系店长”。

涉及食品加工、贮存和供餐环节的时间与温度控制,按餐饮服务食品安全操作规范执行;门店新增经营项目是否需要变更许可,可对照食品经营许可和备案管理办法(市场监管总局令第78号)判断;烧烤排烟与净化设施配置按饮食业油烟排放标准(GB 18483-2001)核对,排烟设备运行也会影响后厨和前厅动线,进而影响点餐和核销流程的设计。

一套可执行的上线检查清单

以下流程按“先定场景、再定告知、最后验证”的顺序执行,适合一家 100—300 平方米、晚市和夜宵为主、堂食占七成左右的烧烤店。

  1. 列出本店所有会收集个人信息的触点:扫码点餐、会员注册、排队取号、外卖、刷脸支付、刷脸核销。
  2. 逐项标注“必要信息”和“非必要信息”,把非必要项改成可选或删除,例如扫码点餐默认不取手机号。
  3. 为刷脸相关触点单独写同意文案和替代路径,确认不刷脸也能完成支付和核销。
  4. 核实人脸信息的实际存储位置和保存期限,只留结果不留原图,并记录删除方式。
  5. 完成敏感个人信息处理的影响评估记录并归档,指定一名店内负责人保管。
  6. 上线后每月抽查一次桌面二维码指向、弹窗文案和注销入口是否仍然有效。

常见问题

Q:烧烤店只做扫码点餐、不做人脸,需要单独写隐私政策吗?

A:需要。只要扫码点餐会收集手机号或消费记录,就应提供可查阅的告知文本,写清收集范围、用途、保存期限和删除方式。只做点单、不收集任何个人信息的极简模式,也要保证二维码页面不暗中读取通讯录、位置等权限。

Q:顾客刷脸支付后,门店能不能把这次人脸和会员账号绑定,方便下次直接刷脸?

A:绑定属于把人脸信息用于新的目的,需要重新取得单独同意,并明确告知保存期限和解除绑定方式。更稳妥的做法是由支付机构侧完成核验,门店只保存会员手机号或会员号,不保存人脸模板。

Q:晚市高峰期弹同意框会拖慢翻台,能不能只在第一次进店时统一同意?

A:扫码点餐的必要告知可以在首次扫码时展示,但人脸采集的单独同意不能靠“一次进店统一同意”覆盖,因为每次刷脸都是新的敏感信息处理行为。折中做法是把刷脸同意的入口放在支付那一刻,由顾客主动点选,不刷脸的顾客完全不受影响。

Q:店里装了摄像头,怎么判断是在做安防还是做人脸识别?

A:看后端是否把画面中的人脸与身份、会员或消费记录关联。只录像、用于安防回溯且不进行人脸比对的摄像头,风险较低,但仍建议在入口处有监控提示;一旦做人脸比对、客流画像或与会员绑定,就进入敏感个人信息处理范围,需要单独同意和影响评估。

Q:外卖订单里的手机号和地址,和堂食扫码收集的信息能存在同一个系统里吗?

A:可以存在同一系统,但要按用途分开管理,并确保外卖信息只用于配送和售后,不能顺手拿去做营销短信。营销触达需要另行取得同意,且要提供退订方式。

Q:如果门店用的是第三方点餐或刷脸服务商,出问题由谁负责?

A:门店作为个人信息处理者仍要承担主体责任,服务商属于受托处理方。签约前应确认服务商的数据存储位置、保存期限、删除机制和安全措施,并在合同里写明门店有权要求删除数据;不能因为“是平台做的”就免去门店的告知和同意义务。

参考资料

  1. 餐饮服务食品安全操作规范(2023):餐饮服务各环节操作要求,涉及食品安全的时间与温度控制口径
  2. 食品经营许可和备案管理办法(市场监管总局令第78号)(2023):食品经营许可与备案的分类、申请条件及变更程序
  3. 饮食业油烟排放标准(GB 18483-2001)(2001):饮食业油烟排放限值、净化设施配置与运行要求

相关推荐