印尼KAI面部识别用户破550万,强化数据安全
印尼国家铁路公司(KAI)宣布,其面部识别乘车服务的注册用户已突破550万人。该服务作为其数字化出行生态的核心环节,依托Access by KAI应用程序实现无票登车,通过绑定乘客姓名、身份证号(NIK)及人脸图像完成身份核验。为保障用户隐私,KAI明确强调该功能完全自愿使用,并在应用内提供完整隐私政策,说明数据类型、用途、存储期限及可随时申请删除的权利。
KAI指出,截至2026年6月30日,其Access应用程序累计下载量达4101万次,注册用户达3044.9万,活跃用户905.9万。在2026年上半年,通过该平台完成的铁路票务交易量达1700.9万笔,占主要线路与地方线路总交易量的76.34%;超过2454万客户通过该渠道购票,占全渠道购票总量的73.68%。这一数据表明,数字化服务已成为印尼民众出行不可或缺的一环,也意味着企业对系统安全与数据保护的责任显著提升。
为应对日益增长的网络安全风险,KAI将信息安全管理列为数字化开发的核心优先事项。公司已正式导入ISO 27001国际信息安全管理体系,并设立计算机安全事件响应团队(CSIRT),任命数据保护负责人(DPO)以确保合规执行。所有客户数据管理均遵循2022年第27号个人数据保护法及企业内部政策。系统层面,KAI定期开展漏洞扫描与渗透测试,持续排查应用与基础设施中的潜在安全缺口。
在技术实现上,面部识别数据仅用于乘车验证环节,不用于其他商业用途。所有信息存储于KAI自有系统架构中,且设定一年自动清除机制,用户亦可通过App或车站客服提前申请删除。该设计兼顾便利性与合规性,避免长期数据留存带来的法律与技术风险。值得注意的是,尽管系统支持高并发处理,但其本地化部署策略可能影响跨国项目的技术选型——若中国企业在海外参与类似交通系统建设,需评估是否具备同等数据主权控制能力。
对于中国采购商、工程集成商及设备供应商而言,该案例提示以下关键关注点:第一,涉及人脸识别的公共运输系统必须具备完整的数据生命周期管理能力,包括采集、存储、使用、删除全流程记录;第二,应优先选择通过ISO 27001认证的系统厂商,同时确认其是否设有独立的DPO岗位和应急响应机制;第三,若项目涉及多国用户数据流动,需特别注意当地立法对数据本地化的要求,避免因跨境传输引发合规问题。
此外,从运维角度看,此类系统对后台算力、摄像头部署密度及网络稳定性要求较高。建议在方案设计阶段即考虑边缘计算节点配置,以降低中心服务器压力并提升识别响应速度。同时,需预留足够的维护接口与日志审计功能,便于后期监管审查与故障追溯。对于出口至东南亚等新兴市场的智能交通设备,应提前准备符合当地隐私法规的用户授权流程文档,避免因“默认勾选”或“模糊告知”导致系统被拒用。
- 核对项:系统是否具备ISO 27001认证及独立DPO岗位设置
- 核对项:人脸数据是否于特定场景使用,且有明确删除机制
- 核对项:是否支持用户通过官方渠道主动申请数据删除 。