把这笔订单真正需要的最少客户资料发给你的泰国DMC,用一条你敢原原本本讲给客户听的渠道发送,并在合作之初就约定行程结束后这些资料如何处置。多数旅行社这三件事一件也没有认真做过——他们把整条邮件线索连同护照扫描件一起转发出去,然后听天由命。 这是一家面向旅行社的泰国DMC为同业写下的客户资料实务。它不是法律意见,也不能替代贵司所在地监管机构对你的要求。
Explera DMC Thailand 是全球旅行社这些订单背后的地接合作伙伴——IATA 96215733、340+ 家代理合作伙伴,以及一个交易台 b2b@explera.co.th:比起一条夹着护照的转发邮件,我们更愿意收到一份干净的房间名单。
两套规则,不是一套,而且都会落到你头上
一家卖泰国的旅行社,通常同时置身于至少两套数据规则之中,而常见的误解是以为只有本国那一套适用。
- 你自己那一套。 欧洲或英国的旅行社,无论数据流向何处都要承担 GDPR 义务,包括发送给欧洲以外的供应商时。其他地区的旅行社也各有对应的法规。义务跟着数据走。
- 泰国那一套。 泰国有一部《个人资料保护法》,即 PDPA,2022 年全面生效,由国家层面的个人资料保护委员会监管。它与 GDPR 大体同属一个体系,并且适用于向泰国境内人士提供服务的境外机构。
- 这在实务上意味着 一件并不光鲜的事:你选择的地接合作伙伴,是客户资料必经的一方,因此这家伙伴如何处理这些资料,属于你自身合规版图的一部分,而不是可以完全丢给对方的另一件事。
- 它并不意味着 你在每一笔订单之前都需要一份法律意见。它的意思是,本文列出的问题都应当有答案,而且每一次的答案都应当相同。
真正需要发送的是什么
从落地执行倒推。这份清单上的每一项之所以在这里,都是因为地面上有某件事离了它就无法进行——这就是判断标准。
- 与护照完全一致的姓名, 因为国内航班、渡轮和酒店入住登记都是与旅行证件核对,而不是与订单表格核对。
- 供应商依法必须收集时的护照信息。 泰国的住宿业者必须向移民局登记外籍住客,酒店和别墅索取这些信息正是为此;我们关于 TM30 住宿登记 的指南说明了谁该申报什么。
- 出生日期 仅限票价、门票或儿童政策确实随年龄而变时提供,其余情况不必。
- 航班号与抵达时间, 这决定了接机人员是站在正确的到达口,还是司机等在机场的另一侧。
- 饮食要求与过敏信息, 这属于健康信息,因此是多数订单资料里最敏感的部分——要发,因为厨房无法处理它不知道的事,但请以需求的形式发送,而不是以诊断的形式。
- 行动与无障碍需求, 理由相同,分寸也相同:说明客户需要地面团队做到什么,而不是他们的病史。

通常完全不需要发送的是什么
这是更短、也更有用的一份清单,而大部分本可避免的风险就集中在这里。
- 默认发送整本护照扫描件。 供应商需要号码和有效期时,需要的就是号码和有效期。整份证件的照片所包含的信息,远多于操作过程中会用到的。
- 家庭住址, 除非确实有东西要寄送。
- 支付卡信息。 永远不要出现在邮件里、聊天消息里或共享文档里——正是因为有既定的结算渠道,卡信息才不必在订单往来中流转。
- 整条邮件线索。 一封转发邮件的引用内容里,往往还夹着另外三位客户的信息,而在点击发送之前,没有人会一路读到那里。
- 超出业务需要的客户健康信息, 以及地面团队为执行行程并不需要知道的出行原因。
该怎么发,以及该停下哪些做法
渠道和内容同样重要,而这里的改进成本都很低。
- 一份结构化的房间名单胜过十封邮件。 单一文件、固定格式、只保留业务需要的字段,对交易台更省事,对你也更安全。
- 旅客明细一次性发送,并尽量靠近出行日期, 而不是从询价当天起在邮件线索里一点点挤出来。报价阶段的绝大部分工作只需要人数和年龄,不需要身份信息。
- 敏感信息不要写进邮件主题和文件名。 这两者都会被复制到你无法控制的地方。
- 文件请发往一个约定好的固定地址, 而不是最后回复你的那个人,这样资料才会落到它应该待的地方。
- 不要为了图方便把客户资料丢进大众聊天软件 然后就一直留在那里。让我们核对一笔订单的消息没有问题;一条带着护照的消息,则是一份你再也控制不了的副本。

在发送任何资料之前,该向地接合作伙伴问什么
这些问题,专业的操作方应当不必层层请示就能回答,而且答案不该一笔订单一个样。
- 在你们的操作流程里,有哪些人会看到这些资料,又会转给哪些下游供应商? 酒店、车队和导游确实需要其中一部分;答案应当具体,而不是一句让人安心的空话。
- 行程结束后你们会保存多久,之后又会如何处理?
- 客户要求更正或删除其个人资料时,我们该把请求发到哪里, 以及多快会被处理?
- 如果你们那一端出了问题,会发生什么, 又由谁来通知我们?
- 我们两家公司之间是否有一份书面约定来覆盖这些事项, 还是全凭惯例?对许多旅行社来说,数据处理协议是硬性要求而非锦上添花,而且在建立合作时签署,远比旺季中途补签容易。
行程结束之后
一份订单资料的收尾,是没有人会去规划的部分,这也是旧客户资料在邮箱里一存就是很多年的原因。
- 想清楚哪些要留、为什么留。 商务记录和客户的护照影像是两回事,保存期限也不同。
- 删掉那些工作副本 ——笔记本电脑上的表格、发件箱里的附件、共享云盘里那份还有三个人能打开的文件。
- 认真且及时地处理客户的请求 当他们问你手里存了什么的时候。知道一份文件存在哪里,就已经是这件事的大半;如果你答不上来,那答不上来本身就是问题。
- 每个季度复查一次, 而不是出事之后才查那一次。
泰国DMC如何处理客户资料
这件事之所以值得向地接合作伙伴问清楚,是因为 DMC 从结构上就处在整条链路的中间。通过 面向旅行社的泰国DMC服务 合作,意味着只有一个交易对手拿到这份资料,并且只把每家供应商各自需要的部分往下传——酒店拿到住宿登记所需的信息, 接送团队 拿到航班号和姓名, 导游 拿到当天的行程名单。直接对接八家供应商,就意味着客户的资料在八套你从未评估过的系统里存了八份,而旅行社往往要等到有人要求你说明这件事时才会注意到。
这也意味着,更正或删除请求只需发往一个地方,无论行程是在 曼谷 还是 普吉。我们各个 客源市场 的旅行社都会在建立合作时提出这些问题,我们也希望他们提。如果贵司需要在第一笔订单之前就有一份书面约定,请向 交易台 提出,邮箱 b2b@explera.co.th,这件事那时就能办妥,而不必拖到旺季中途。
常见问题
我们必须向泰国DMC发送护照扫描件吗?
通常不必发送整份证件。泰国的住宿业者必须向移民局登记外籍住客,因此护照号码、国籍和有效期确实需要;整页证件的照片所含的信息,多于业务实际会用到的。请先问清具体供应商的要求再发送,而不是因为省事就默认发扫描件。
资料发往泰国之后,GDPR 还适用吗?
义务跟着数据走——把资料送出本国管辖范围,并不会把义务留在原地。泰国也有自己的制度,即 PDPA,2022 年全面生效,大体属于 GDPR 体系。贵司在跨境传输方面具体该怎么做,应当咨询自己的顾问;本文讲的是操作实务,不是法律定性。
对一家小型旅行社来说,最容易做到的改进是什么?
别再转发邮件线索。转发邮件的引用内容里往往夹着其他客户的信息,而这正是资料落到本不该收到的人手里最常见的途径。一份结构化的房间名单,一次性发送,靠近出行日期,就能解决其中的大部分问题。
饮食和医疗方面的要求可以发吗?
可以,而且应该发——厨房和导游都无法处理他们不知道的事。请以业务需求而不是诊断的形式发送:客户需要发生什么,而不是他们的病史。这样既更安全,对真正执行的团队也更有用。
地接合作伙伴应当把我们客户的资料保存多久?
足以执行行程并完成对账即可,默认不再更长。关键在于这个期限是被明确说明的,而不是默认假设的;每一笔订单都一样;并且你知道客户来问时该把请求发到哪里。
我们和 DMC 之间需要一份书面的数据协议吗?
对许多旅行社来说这是硬性要求而不是选项,而且在建立合作时安排,远比旺季中途容易。如果贵司合规团队要求在第一笔订单之前就备妥,请一开始就说明——这是很正常的要求,而一个回答不上来的合作伙伴,本身就说明了问题。