身份核验之后:证件资料去了哪里,泄露后由谁担责

当身份核验真正在你的目录网站上跑起来之后,很容易觉得难的部分已经过去了。上传控件能用,通过率和拒绝率看起来合理,真正重要的广告主也顺利通过了核验。但这时候没有人会提醒你,还需要一份计划来处理核验过程中产生的那堆证件资料,因为核验系统并不会把身份证件用完就消失。它会生成一张人脸照片和一张证件照片,这两张照片如今都存在于某个地方的服务器上,保留多长时间,往往没有人真正认真决定过。
这并不是在反对做身份核验。法律早已就这个问题给出了答案,跳过核验才是代价高得多的错误。这里要说的是通过核验之后紧接着的那一步,正是这一步,在2025年和2026年重创了好几家公司,而这些公司都没有跳过核验。它们把核验做对了,却让核验产生的资料留在了某个地方,最终被不该看到的人发现。
通过核验之后,证件资料并不会消失
从广告主的角度看,核验流程很简单:拍一张自拍,拍一张证件照片,等几秒钟,通过审核。但在背后,这个流程会产生一份实实在在的文件,也就是那两张图片本身,它们从上传表单出发,进入比对引擎,再带着结果返回。这份图片是在比对完成的瞬间就被删除,还是被保留一天、一个月甚至无限期,这是一个设计上的选择,而大多数系统默认的做法是留着不删,因为按计划自动删除是需要有人开发和维护的功能,什么都不做才是免费的。
这种默认做法要付出什么代价,在2025年7月公之于众:交友安全应用Tea发生数据泄露,约72,000张图片外泄,其中约13,000张是2024年2月之前提交的政府证件照片和核验自拍照。Tea自己的隐私政策写明,核验照片会在使用后立即删除。事实并非如此:这些图片一直存放在一个未加防护的云存储桶里,那是一套遗留系统,产品迁移到新系统之后,从来没有人回头把它清空。
这件事的教训跟交友应用本身没有太大关系,真正相关的是背后的机制,而这套机制对任何把核验外包给某个控件的业务都是通用的。隐私政策只是一句承诺,并不是你基础设施的事实。如果你说不出广告主上传证件到这张证件从所有接触过它的系统(包括备份)中彻底消失,中间到底间隔多少天,那你其实并不了解自己的政策实际是什么,你只知道政策上写了什么。
同一年发生的第二起事件,暴露了另一种常见的出错方式:把敏感信息导入一套通用系统,而不是专用系统。Discord在2025年10月的数据泄露,源头是一家被攻破的第三方客服供应商,因为年龄核验的申诉,包括上传的政府证件照片,都被导入了处理普通投诉的同一套工单系统。Discord确认约70,000张证件照片和自拍照外泄,同时泄露的还有姓名、用户名、邮箱以及部分账单信息,此后Discord已经彻底停止通过通用客服渠道传递证件资料。
为什么与你的目录网站绑定的证件,泄露起来比单独一张证件更严重
单独一张证件泄露,对照片中的人来说已经是实实在在的麻烦,但如果泄露的数据集还给这张证件贴上了标签,标明这是某个成人分类信息网站已核验广告主的证件,那问题就完全不是一个量级了,因为这个标签本身就是伤害所在。这个标签把当事人生活中一项他们并未选择公开的事实附加了上去,正是这种组合,会让一次常规的泄露通知演变成一场诉讼,在一些有据可查的案例中,甚至演变成针对数据泄露受害者本人而非泄露数据的公司的敲诈勒索。
监管机构本身就已经把这类关联信息视为敏感信息,无论其中有没有具体的照片或消息。根据GDPR(《通用数据保护条例》),能揭示一个人性生活或性取向的数据,属于极少数需要极高合法性门槛才能处理的特殊类别数据。挪威数据保护局在2021年12月对交友应用Grindr处以约650万欧元罚款,该处罚在2025年上诉后维持原判,原因正是Grindr向广告合作伙伴分享的“某人是Grindr用户”这一简单事实,本身就被认定足以揭示性取向。这次罚款并不需要任何消息或照片真正泄露,仅仅是用户身份本身,就已经是敏感事实。
同样的逻辑几乎可以原封不动地套用到分类信息网站上。一份在泄露数据集中被标记为你平台已核验广告主的政府证件,等于个人数据再加上一项当事人从未同意公开的生活推断事实,而围绕数据泄露建立的每一套责任框架,都会认定这种组合比零售商泄露银行卡号之类的普通泄露事件更为严重。这也是为什么互联网这个角落里的罚款和诉讼金额,往往高于大多数企业以为跟自己无关的那类泄露新闻标题所暗示的水平。
从实际操作角度看,即便文件是由服务商保管,这也应该改变你这一方对“足够安全”的判断标准。一个存放密码的数据库,和一个把政府证件与平台会员身份配对起来的数据库,需要承担的注意义务并不相同,一旦出事,无论是监管机构还是媒体记者,都不会一视同仁。值得在任何事情发生之前就先确定,后一类数据要适用比你目前针对普通客户数据的通用政策更高的标准,因为等到出事之后再来做这个决定,通常都做不好。
留存陷阱:即便从未泄露,也会因为留着不删而被罚款
Tea和Discord这两起事件都涉及数据泄露,也就是说,需要有外部攻击者先做点什么。西班牙数据保护局则在2026年3月展示了通向同一结果的另一条路径:它对专业身份与年龄核验服务商之一Yoti处以95万欧元罚款,而这次事件根本不涉及任何数据泄露。Yoti受罚,仅仅是因为它把资料留在档案里,一直没人来问,也一直没人处理。
这份罚款的构成明细很值得细读,因为其中每一条描述的都是一种寻常的、出于好意的业务习惯,而不是明显的恶意行为。其中50万欧元,针对的是生物识别数据在GDPR特殊类别规则下的处理方式。20万欧元,针对的是同意机制的设计:用户可以直接点过隐私政策页面而根本不用打开阅读,并且默认被设置为同意让自己的生物识别数据被用于内部研究,除非用户自己找到并取消勾选那个选项。剩下的25万欧元,针对的是被认定为过度的数据留存,其中包括:地理位置数据在完成注册时判定适用哪条年龄规则这一项任务之后,仍被保留了五年,生物识别模板则在账户存续期间一直保留,账户最后一次使用之后还要再保留三年。
这些留存决定,每一条听起来都有站得住脚的理由:留着地理位置数据,是为了万一需要重新核对适用规则,留着生物识别模板,是为了万一回头再来的广告主需要重新核验,留着研究用途的访问权限,是为了改进产品。但听起来站得住脚的理由,不等于留存期限对应着一个明确具体的目的,而监管机构正是因为这家以把核验做对为立身之本的公司混淆了这两者,才对其开出罚单。Yoti正在提出上诉,据报道该处罚在2026年4月因上诉而被暂停执行,所以这起案件应被当作仍在发展中的警示,而不是已经盖棺定论的旧案,但留存期限必须对应一个目的,而不是图方便这条推理本身,并不在上诉争议的范围之内。
落到实际操作上,道理很简单,也很容易被忽略:你与服务商签订的合同,应该针对核验过程产生的每一类数据,写明以天数计的留存期限,并且这个期限要对应一个明确说明的目的。如果服务商没办法把这个天数以书面形式给你,那说明他们自己也没有确定下来,等到日后监管机构或者追问自己证件去向的广告主找上门来,你们谁都无法给出站得住脚的解释。
签约之前,到底该向核验服务商问些什么
在大多数情况下,真正运行核验软件的并不是你,而是专业的服务商,这样的分工本身是合理的:真正能识破虚假广告的身份核验是一门很窄但责任极重的专业领域,小团队不应该自己从零搭建。但在数据保护法之下,决定要不要做核验的运营者,通常仍然是数据控制者,而服务商只是数据处理者,处理者出的差错,最终仍然会落到控制者对证件泄露受害者所承担的责任上。这就意味着,这些问题应该在服务商合同里问清楚,而不是等出了事之后才在一张支持工单里去问。
首先要问清楚,核验返回给你的,是不是只有通过、不通过外加一个置信度分数,还是说,实际的图片会在某个环节经过并停留在你自己的基础设施上。一个采用即验即删架构的服务商,在同一个事务中完成证件比对并立刻删除,而不是留着以后再用,这样的服务商是靠架构本身消除了大部分风险,而不是靠一句需要你信任并反复核实的政策承诺。
要问清楚具体的删除时限是多少天,并且要求写进合同,而不是引用某个营销页面上的说法,同时还要问清楚备份会怎么处理。一套系统即便按计划删除了在线的那份副本,但如果还保留着90天的备份,那实际的留存期限就是90天,不管对外宣传的数字是多少,而正是这样的漏洞,让Tea的那些图片在本应删除之后依然留存了下来。
要问清楚,如果服务商自身发生数据泄露,由谁在多少小时之内通知谁。需要向监管机构报告的很可能是你,而不是服务商,而如果你在事发第三周才得知泄露,是不可能在七十二小时这个通知时限内完成报告的。提前把这份答案准备好,因为这几乎就是支付服务商在批准你的账户之前本来就会要求提供的资料,写一次就能同时满足两边的要求。因此,应该在合同里为服务商设定一个比你自己对监管机构的报告期限更短的通知期限,这样你才有时间在自己的期限到期之前采取行动。
最后,还要问清楚,服务商除了完成核验本身之外,还会把图片用于哪些用途:模型训练、跨客户共享的反欺诈数据库、内部研究等等。要求对方以书面形式给出明确的是或否,而不要把沉默当作答案接受,因为正是这种包装成默认同意的沉默,才让Yoti那套研究用途的同意设计,在监管机构仔细审查之前,得以维持了那么久。
这个季度具体该做什么
以上这些都不是要你在核验环节放松警惕的理由。而是提醒你,对数据如何离开你的系统、以及服务商的系统,也要像当初对数据如何进来一样,认真、审慎地对待。下一轮罚款和泄露新闻中受伤的运营者,不会是那些从未核验过证件的人,而会是那些把核验做对了、却从未追问过核验之后资料去哪了的人。
从本月开始,向你目前的服务商索要一份书面的留存时间表,针对核验产生的每一类数据,用天数说明,而不是短暂、按需这类含糊的形容词。如果对方给不出这个具体数字,这个答不上来本身,就已经是一个重要发现,它比任何宣传册都更能说明你实际承担着怎样的风险。
关掉任何一条会让客服人员、申诉审核人员,或者你本人,通过邮件或者通用工单系统接收到证件照片,而不是经由专用核验通道处理的流程。只要你的业务中还存在这样一条流程,它几乎肯定是你最大的一处风险敞口,而且和这个行业里大多数需要花钱去修补的问题不同,关掉这条流程不需要花一分钱,只需要你下定决心去做。
在下一次合同续签时,把最长留存期限和数据泄露通知时限,以书面形式写进合同,并且安排每两个季度检查一次服务商的实际做法,而不只是看它的政策页面写了什么。签约那天成立的承诺,并不能保证一年后依然成立,而2025年和2026年那些被罚款或被泄露波及的企业,大多是从监管机构或者黑客那里才发现这一点,而不是通过自己的审查发现的。

