吃饭这件事,本来很简单。

坐下,看菜单,点菜,付款,走人。

现在不少餐厅的流程变成了另一套东西:先扫桌上的二维码,进入小程序,阅读隐私政策,同意协议,授权手机号,有时再弹一次位置权限,然后顺手给你注册成会员。你只是想点一份炒饭,系统却像准备和你建立一段长期客户关系。

扫码消费个人信息合规宣传图

图:扫码消费个人信息保护宣传图,来源:中国质量新闻网。

扫码点餐当然有价值。高峰期不用等服务员,菜品售罄可以实时更新,追加菜品也方便。真正让人不舒服的地方,是一些餐厅把“扫码”做成了进入服务的唯一入口,又把“进入服务”绑定到了交个人信息上。

我只是来吃饭,为什么先要成为你的用户

最常见的一套流程,大概是这样的:

扫码 → 小程序 → 微信登录 → 获取手机号 → 注册会员 → 下单。

每一步单独拿出来似乎都能解释。

“登录是为了保存订单。”

“手机号是为了方便联系。”

“会员是为了给你优惠。”

“位置是为了推荐附近门店。”

听起来都挺合理。可问题在于,如果消费者拒绝其中任何一步,菜单都看不到,那些原本声称用于“优化体验”的东西,就变成了交易门槛。

手机号尤其关键。一个匿名顾客来吃一次饭,商家只知道桌号和订单。拿到手机号以后,这笔线下交易就可以和会员体系、消费次数、优惠券、营销触达联系起来。对商家来说,这当然有经营价值。

可对消费者来说,一顿饭的价格里并没有写着:附赠一份可以长期留存在 CRM 里的身份标识。

这也是为什么很多人真正反感的并不是二维码,而是二维码背后的那套获客逻辑。

这已经不是“有人觉得烦”这么简单了

2025 年 3 月,中央网信办、工业和信息化部、公安部、市场监管总局联合开展个人信息保护系列专项行动。其中专门点名线下消费场景,包括扫码点餐、停车、扫码充电等,治理的问题写得很直接:强制关注公众号、强制注册会员、强制收集非必要手机号、生日、性别等信息。

2025 年 9 月,全国网络安全标准化技术委员会又发布了《网络安全标准实践指南——扫码点餐个人信息保护要求》。扫码点餐甚至单独有了一份个人信息保护指南,这本身已经说明问题有多普遍。

但规则写出来,现实不会第二天自动刷新。

2025 年 10 月,天津网信网转载的一次实地调查走访了绍兴、台州 12 家餐饮门店,其中 6 家仍存在不同意授权个人信息就无法点餐的情况。

到了 2026 年,问题仍然没有完全消失。上海开展“亮剑浦江·消费领域个人信息权益保护专项执法行动”后,三家餐饮企业因为频繁诱导索取手机号、精准位置信息、频繁弹窗诱导注册会员、诱导关注公众号等问题被约谈整改。

这不是十年前留下来的互联网陋习。它就在今天。

上海餐厅扫码点餐现场检查

图:监管人员检查餐厅扫码点餐流程,来源:China Daily。

法律其实没有那么含糊

《个人信息保护法》里有两条放到这个场景里很好理解。

第六条要求收集个人信息应当限于实现处理目的的最小范围,不得过度收集。

第十六条规定,个人不同意处理个人信息时,个人信息处理者不能因此拒绝提供产品或者服务,除非这些信息确实属于提供服务所必需。

问题因此变得很朴素:

端上一盘菜,到底需不需要知道顾客的手机号?

绝大多数堂食场景里,答案并不难判断。

当然,有些信息确实有合理用途。外卖需要地址和联系方式,预订可能需要电话,排队叫号也可能需要通知渠道。法律没有禁止正常使用个人信息,限制的是把“想要”包装成“必须”。

餐厅想做会员完全可以。把“加入会员领 10 元券”摆在那里,让愿意的人自己选,没人会觉得奇怪。

真正别扭的是:你拒绝加入会员,然后发现连原价吃饭的资格都没了。

为什么这套东西这么顽强

因为站在经营侧看,它确实很诱人。

一个传统餐厅每天可能接待几百个人,其中绝大多数吃完就走。扫码系统一接入会员能力,这些模糊的“客流” suddenly 变成了用户账号、复购记录和可触达对象。

点餐系统供应商也喜欢提供这套能力。菜单只是基础功能,会员、优惠券、积分、营销、用户画像、私域运营,才有更多可以继续卖给商家的模块。

于是一个原本用于减少服务员工作量的工具,慢慢长成了 CRM 的入口。

这在商业上很好理解。

消费者没有义务因此默认交出数据。

数字化真正危险的时刻,往往不是它做了一件特别恶劣的事情。很多时候只是每一方都觉得“多收一点也没什么”:商家想多留一个手机号,系统商想多接一个会员模块,运营想多一次触达机会。

最后所有“多一点”叠起来,一个人去餐厅吃饭,需要先向一个从未见过的系统证明自己是谁。

最合理的扫码点餐,其实应该很无聊

扫一下二维码。

打开菜单。

选菜。

付款。

结束。

需要桌号,就把桌号编码进二维码。需要订单状态,就生成临时订单号。消费者主动加入会员,再单独获取手机号和账号信息。

上海监管部门此前在检查扫码点餐时提过一个很好的说法:“纯净版”点餐。

意思很简单——不登录、不注册、不交个人信息,也能完成最基本的点餐。

技术上这甚至谈不上困难。真正困难的是,有些业务已经习惯了把“能收集到的数据”当成“应该收集的数据”。

还有一群人甚至连扫码都不方便

谈隐私的时候,很容易忘记另一个更直接的问题:不是所有人都熟练使用小程序。

老人、儿童、手机没电的人、网络不稳定的人、没有微信或支付宝的人,都可能遇到麻烦。

2025 年,中山市消费者委员会在规范扫码点餐的提醒里明确提出,餐饮经营者采用智能服务时应保留菜单点餐等传统方式,不得强迫消费者扫码点餐。

这件事其实不需要多少高深的“适老化设计”。

桌上留一本菜单,或者告诉顾客“也可以人工点”,就够了。

很多所谓数字化体验的问题,解决起来没有想象中复杂。只是过去几年,我们太容易默认“能扫码的人才是正常用户”。

真正值得警惕的是,现实生活正在被做成一个巨大的注册页

今天是吃饭。

停车要手机号,充电要注册,连 Wi-Fi 要关注公众号,开发票先填一轮资料,有些公共设备扫完码还要看广告。

线下世界原本有一个很重要的特点:很多交易可以是一次性的。

我买瓶水,不需要和便利店建立账号关系;我停一次车,不需要成为停车场的“用户”;我去陌生城市吃一顿饭,也没有理由因此进入一家公司的长期营销名单。

移动互联网正在一点点改变这种默认状态。

当每一次现实行为都被要求登录,现实世界就开始拥有和网站一样的 Cookie。

而且这些 Cookie 往往绑定的是手机号。

这才是扫码点餐真正值得讨论的地方。

二维码本身很方便。数字化也当然应该继续。

只是我们应该保留一种很普通的权利:完成一件普通的小事,而不必顺便注册成为谁的用户。


延伸阅读

资料来源

  1. 中央网信办等四部门:《关于开展2025年个人信息保护系列专项行动的公告》
    https://www.cac.gov.cn/2025-03/28/c_1744867353112759.htm
  2. 全国网络安全标准化技术委员会:《网络安全标准实践指南——扫码点餐个人信息保护要求》
    https://www.tc260.org.cn/portal/cms/work/300/303
  3. 《中华人民共和国个人信息保护法》
    https://www.cac.gov.cn/2021-08/20/c_1631050028355286.htm
  4. 上海市相关部门扫码点餐执法案例
    https://sf.sz.gov.cn/ztzl/hg/yjxx/zdly/sjhysbh/content/post_12795748.html
  5. 中山市消费者委员会:《关于规范扫码点餐服务的提醒》
    https://www.zs.gov.cn/zjj/spypaqxxgk/aqxf/xfjs/content/post_2481188.html
  6. 天津网信网:《扫码点餐,你的隐私被“下单”了吗》
    https://www.tjcac.gov.cn/wlaq/sjaq/202510/t20251014_7154057.html