吃饭这件事,本来很简单。
坐下,看菜单,点菜,付款,走人。
现在不少餐厅的流程变成了另一套东西:先扫桌上的二维码,进入小程序,阅读隐私政策,同意协议,授权手机号,有时再弹一次位置权限,然后顺手给你注册成会员。你只是想点一份炒饭,系统却像准备和你建立一段长期客户关系。

图:扫码消费个人信息保护宣传图,来源:中国质量新闻网。
扫码点餐当然有价值。高峰期不用等服务员,菜品售罄可以实时更新,追加菜品也方便。真正让人不舒服的地方,是一些餐厅把“扫码”做成了进入服务的唯一入口,又把“进入服务”绑定到了交个人信息上。
我只是来吃饭,为什么先要成为你的用户
最常见的一套流程,大概是这样的:
扫码 → 小程序 → 微信登录 → 获取手机号 → 注册会员 → 下单。
每一步单独拿出来似乎都能解释。
“登录是为了保存订单。”
“手机号是为了方便联系。”
“会员是为了给你优惠。”
“位置是为了推荐附近门店。”
听起来都挺合理。可问题在于,如果消费者拒绝其中任何一步,菜单都看不到,那些原本声称用于“优化体验”的东西,就变成了交易门槛。
手机号尤其关键。一个匿名顾客来吃一次饭,商家只知道桌号和订单。拿到手机号以后,这笔线下交易就可以和会员体系、消费次数、优惠券、营销触达联系起来。对商家来说,这当然有经营价值。
可对消费者来说,一顿饭的价格里并没有写着:附赠一份可以长期留存在 CRM 里的身份标识。
这也是为什么很多人真正反感的并不是二维码,而是二维码背后的那套获客逻辑。
这已经不是“有人觉得烦”这么简单了
2025 年 3 月,中央网信办、工业和信息化部、公安部、市场监管总局联合开展个人信息保护系列专项行动。其中专门点名线下消费场景,包括扫码点餐、停车、扫码充电等,治理的问题写得很直接:强制关注公众号、强制注册会员、强制收集非必要手机号、生日、性别等信息。
2025 年 9 月,全国网络安全标准化技术委员会又发布了《网络安全标准实践指南——扫码点餐个人信息保护要求》。扫码点餐甚至单独有了一份个人信息保护指南,这本身已经说明问题有多普遍。
但规则写出来,现实不会第二天自动刷新。
2025 年 10 月,天津网信网转载的一次实地调查走访了绍兴、台州 12 家餐饮门店,其中 6 家仍存在不同意授权个人信息就无法点餐的情况。
到了 2026 年,问题仍然没有完全消失。上海开展“亮剑浦江·消费领域个人信息权益保护专项执法行动”后,三家餐饮企业因为频繁诱导索取手机号、精准位置信息、频繁弹窗诱导注册会员、诱导关注公众号等问题被约谈整改。
这不是十年前留下来的互联网陋习。它就在今天。

图:监管人员检查餐厅扫码点餐流程,来源:China Daily。
法律其实没有那么含糊
《个人信息保护法》里有两条放到这个场景里很好理解。
第六条要求收集个人信息应当限于实现处理目的的最小范围,不得过度收集。
第十六条规定,个人不同意处理个人信息时,个人信息处理者不能因此拒绝提供产品或者服务,除非这些信息确实属于提供服务所必需。
问题因此变得很朴素:
端上一盘菜,到底需不需要知道顾客的手机号?
绝大多数堂食场景里,答案并不难判断。
当然,有些信息确实有合理用途。外卖需要地址和联系方式,预订可能需要电话,排队叫号也可能需要通知渠道。法律没有禁止正常使用个人信息,限制的是把“想要”包装成“必须”。
餐厅想做会员完全可以。把“加入会员领 10 元券”摆在那里,让愿意的人自己选,没人会觉得奇怪。
真正别扭的是:你拒绝加入会员,然后发现连原价吃饭的资格都没了。
为什么这套东西这么顽强
因为站在经营侧看,它确实很诱人。
一个传统餐厅每天可能接待几百个人,其中绝大多数吃完就走。扫码系统一接入会员能力,这些模糊的“客流” suddenly 变成了用户账号、复购记录和可触达对象。
点餐系统供应商也喜欢提供这套能力。菜单只是基础功能,会员、优惠券、积分、营销、用户画像、私域运营,才有更多可以继续卖给商家的模块。
于是一个原本用于减少服务员工作量的工具,慢慢长成了 CRM 的入口。
这在商业上很好理解。
消费者没有义务因此默认交出数据。
数字化真正危险的时刻,往往不是它做了一件特别恶劣的事情。很多时候只是每一方都觉得“多收一点也没什么”:商家想多留一个手机号,系统商想多接一个会员模块,运营想多一次触达机会。
最后所有“多一点”叠起来,一个人去餐厅吃饭,需要先向一个从未见过的系统证明自己是谁。
最合理的扫码点餐,其实应该很无聊
扫一下二维码。
打开菜单。
选菜。
付款。
结束。
需要桌号,就把桌号编码进二维码。需要订单状态,就生成临时订单号。消费者主动加入会员,再单独获取手机号和账号信息。
上海监管部门此前在检查扫码点餐时提过一个很好的说法:“纯净版”点餐。
意思很简单——不登录、不注册、不交个人信息,也能完成最基本的点餐。
技术上这甚至谈不上困难。真正困难的是,有些业务已经习惯了把“能收集到的数据”当成“应该收集的数据”。
还有一群人甚至连扫码都不方便
谈隐私的时候,很容易忘记另一个更直接的问题:不是所有人都熟练使用小程序。
老人、儿童、手机没电的人、网络不稳定的人、没有微信或支付宝的人,都可能遇到麻烦。
2025 年,中山市消费者委员会在规范扫码点餐的提醒里明确提出,餐饮经营者采用智能服务时应保留菜单点餐等传统方式,不得强迫消费者扫码点餐。
这件事其实不需要多少高深的“适老化设计”。
桌上留一本菜单,或者告诉顾客“也可以人工点”,就够了。
很多所谓数字化体验的问题,解决起来没有想象中复杂。只是过去几年,我们太容易默认“能扫码的人才是正常用户”。
真正值得警惕的是,现实生活正在被做成一个巨大的注册页
今天是吃饭。
停车要手机号,充电要注册,连 Wi-Fi 要关注公众号,开发票先填一轮资料,有些公共设备扫完码还要看广告。
线下世界原本有一个很重要的特点:很多交易可以是一次性的。
我买瓶水,不需要和便利店建立账号关系;我停一次车,不需要成为停车场的“用户”;我去陌生城市吃一顿饭,也没有理由因此进入一家公司的长期营销名单。
移动互联网正在一点点改变这种默认状态。
当每一次现实行为都被要求登录,现实世界就开始拥有和网站一样的 Cookie。
而且这些 Cookie 往往绑定的是手机号。
这才是扫码点餐真正值得讨论的地方。
二维码本身很方便。数字化也当然应该继续。
只是我们应该保留一种很普通的权利:完成一件普通的小事,而不必顺便注册成为谁的用户。
延伸阅读
资料来源
- 中央网信办等四部门:《关于开展2025年个人信息保护系列专项行动的公告》
https://www.cac.gov.cn/2025-03/28/c_1744867353112759.htm - 全国网络安全标准化技术委员会:《网络安全标准实践指南——扫码点餐个人信息保护要求》
https://www.tc260.org.cn/portal/cms/work/300/303 - 《中华人民共和国个人信息保护法》
https://www.cac.gov.cn/2021-08/20/c_1631050028355286.htm - 上海市相关部门扫码点餐执法案例
https://sf.sz.gov.cn/ztzl/hg/yjxx/zdly/sjhysbh/content/post_12795748.html - 中山市消费者委员会:《关于规范扫码点餐服务的提醒》
https://www.zs.gov.cn/zjj/spypaqxxgk/aqxf/xfjs/content/post_2481188.html - 天津网信网:《扫码点餐,你的隐私被“下单”了吗》
https://www.tjcac.gov.cn/wlaq/sjaq/202510/t20251014_7154057.html
吃顿饭为什么也要交手机号?扫码点餐背后的隐私生意
https://wangling.hauchet.cn/archives/why-scanning-to-order-needs-your-phone-number
评论