![]()
作者 | BILLION
编辑 | 付能量
图片 | 径燃非凡、小红书等
2026年7月,山东某马拉松报名系统发生信息泄露。百余名跑友的姓名、身份证号、手机号、血型、联系方式等信息,在报名系统中互相可见。
在这个人人都在交出信息的时代,这起事件只是冰山一角。刷脸支付、APP读取通讯录、精准推送无孔不入,我们似乎早已默认联网时代,没有秘密。
隐私观念在不知不觉中被稀释,很多人甚至开始习惯用个人信息换取便利。
但习惯不等于合法,模糊不等于消失。《中华人民共和国个人信息保护法》对敏感个人信息的处理规则有明确规定,法律的红线从未因技术的普及而退让。
这起事件撕开了一个长期被忽视的口子:大型活动的数据安全,不能只停留在技术层面讨论,它关乎每一个参与者的法定权益。
![]()
2026年7月1日上午10时,山东某马拉松报名通道开启。赛事采用先到先得、不抽签的方式,跑友们涌入小程序争抢名额。
约十点半,有跑友登录小程序填写信息后进入支付阶段,发现支付列表中显示的是其他选手的完整信息 —— 姓名、身份证号、手机号、性别、血型、紧急联系人及联系方式。
![]()
退出重进,系统又换了一个人的信息。重复操作约半小时,先后刷到一百多份他人的报名资料。事后该跑友称「填报20多分钟好不容易到了待支付列表,点进去一看傻眼了,退出再点,又换了一个人。」
7月2日晚,该赛事组委会发文致歉,称报名小程序瞬时访问流量突破预设承载阈值,导致阶段性过载和信息查询异常。
当地体育局回应,经运营单位反馈,系统在交叉认证环节出现串流,漏洞已于7月1日14时30分修复。
![]()
山东某马拉松组委会「致全体跑友的一封信」节选
组委会对此表示,信息泄露的跑友可无条件全额退款,同时继续参赛。7月3日,组委会确认一百多位跑友信息被泄露,排查大约需要3天。
这不是一起简单的「技术故障」。这些互相可见的信息不只是跑友的昵称或头像,而是身份证号、紧急联系人,属于法律意义上的敏感个人信息。
组委会将这次信息泄露的原因归结为「流量突破承载阈值」和「交叉认证串流」。
马拉松报名系统普遍面临瞬时高并发,尤其是那些先到先得的赛事,开闸瞬间流量洪峰陡增。根据组委会的说法,系统在上线前设置了承载阈值,但实际流量超出了预设范围。
技术层面解释清楚了,但这起事件真正暴露的,是马拉松行业在数据安全规范方面的法律空白。
那么,中国马拉松的数据安全,有没有行业标准?
可以考究的是,中国田径协会尚未出台针对路跑赛事报名系统数据安全的专项技术规范或行业标准。
2021年协会发布《关于全国田径赛事报名系统归口的管理的通知》,对报名规范和数据管理作出原则性规定,但数据加密、存储期限、权限分级、赛后信息销毁等具体技术细节,至今缺乏统一的标准。
![]()
国家体育总局归口的《体育赛事信息化网络安全规范》虽已实施,但属于通用性框架,未能细化到马拉松报名这一具体场景。
当行业没有统一标准可依时,每场马拉松的报名系统安全,几乎完全依赖主办方和技术服务商的「自觉」。山东某马拉松暴露出的,恰恰是这种「自觉」的不可靠。
![]()
对此,山东某马拉松组委会的处理方案是:信息泄露的跑友全额退款,退费后仍可参赛。
但「全额退款」真的够了吗?
跑者被泄露的个人信息无法「召回」,他们的权益在事实上已经受到了侵害。
针对这事件暴露出的问题,径燃非凡专门向上海市海华永泰(沈阳)律师事务所崔博律师进行了请教。
崔博律师指出,依据《中华人民共和国个人信息保护法》第二十八条,敏感个人信息是指一旦泄露或者非法使用,容易导致人格尊严受到侵害或人身、财产安全受到危害的个人信息。
![]()
在这次信息泄露的事件中,跑友的身份证号属于典型的敏感个人信息;紧急联系人信息虽非法律明确列举,但通常与姓名、身份证号结合使用,同样应作为敏感信息予以保护。
对于血型信息属不属于敏感信息,崔博律师给出了专业的解答:血型在赛事急救场景下属于医疗健康类敏感信息。
不过,法律在具体适用中并非泾渭分明。
不同场景下信息的敏感程度不同 —— 血型在急救时属于生命健康信息,应作为敏感信息处理;但在其他场景下,其敏感程度可能有所不同。
这种「场景化」的界定方式,既是法律灵活性的体现,也暴露出法律在具体适用中的模糊地带。
![]()
从另一个角度来看,马拉松赛事怎么收集跑者信息和收到信息怎么处理的问题也值得关注。
对于一般个人信息,赛事组织者需要以清晰、通俗的方式告知跑友:信息处理者的名称和联系方式、处理目的和方式、保存期限、撤回同意的渠道等。
而对于敏感个人信息,除上述告知义务外,还需取得跑友的单独同意——比如设置独立勾选框,而不是一揽子勾选用户协议。此外,还必须告知处理敏感个人信息的必要性以及对个人权益的影响。
山东某马拉松在报名环节,这些程序是否到位?目前没有跑者可以给出准确答案。
但一个可以确定的事实是:大多数跑友在报名时,对「我的信息会被怎么处理」几乎一无所知。
而在所有被收集的信息中,血型是最让跑友困惑的一项:报名参加比赛,为什么非要填血型?
![]()
马拉松赛事报名体检表 图源:知乎
跑者小杨带着疑问咨询了某马拉松组委会,得到的答复是血型信息将用于赛事急救和保险承保使用。组委会的答复解释了血型的用途。用途固然合理,但「合理」不等于「最小必要」。
信息处理的最小必要原则要求,收集范围必须限于实现处理目的的最小范围。血型的收集究竟是赛事急救保障的必要之举,还是超出了必要边界?
对于「必要」与「不必要」之间的判断,恰恰需要法律和行业规范来界定。当信息泄露已经发生,跑者们广泛关注的便是责任到底该怎么划分?
从法律上来讲主办方、运营单位自主决定信息的收集与使用规则,属于个人信息处理者,对外承担首要责任;二者共同统筹数据管理的,对外承担连带责任。
报名技术服务商属于受托提供技术支持的受托人,一般不直接对外向跑友赔偿。但若服务商私自违规泄露数据,则需自行承担相应责任。
![]()
某马拉松赛事报名小程序
崔博律师表示,组委会通常是一个临时性组织,不具备独立的法律主体资格。
跑友如果以信息权益受侵害为由起诉,应当将组委会的成员单位 —— 如赛事主办单位、运营单位等 —— 列为被告,而非直接将组委会作为被告。
而「全额退款」属于组委会单方面提出的补偿方案,跑友不必然接受。
如果不认可,可以依据《个人信息保护法》第六十九条主张权利,要求停止侵害、赔礼道歉、赔偿损失。
该法条明确规定:处理个人信息侵害个人信息权益造成损害,个人信息处理者不能证明自己没有过错的,应当承担损害赔偿等侵权责任。
举证责任在主办方,不在跑友。
![]()
但现实中的维权并不容易。崔博律师表示诉讼的难点在于举证——跑友实际的损失难以量化,法院难以支持高额赔偿,而起诉、取证的时间成本又很高,单案赔偿金额有限,「性价比」不高。
说到底,信息泄露给跑友带来的很多伤害是无法用金钱衡量的——那种被「裸奔」的不安、被诈骗的恐惧、被冒用的风险,始终无法消除。
除了诉讼,跑友还可以自行与赛事组织者协商,向当地人民调解组织申请调解,或者依据《个人信息保护法》第六十条,向网信部门、市场监督管理部门投诉举报。但无论哪种方式,都难以改变一个事实:信息已经泄露,伤害已经发生。
在崔博律师看来,马拉松赛事数据安全的漏洞并非一地的孤例。马拉松赛事参与人数众多,大规模集中收集跑友的敏感个人信息,属于高风险数据处理场景。
但目前行业内隐私政策不透明、委托第三方缺少强制安全准入、存储期限不明确等问题普遍存在。官方能否在现有赛事认证体系的基础上,进一步完善数据安全方面的准入要求和执行标准,值得期待。
虽然法律的滞后性,但不应当成为主办方推卸责任的借口。恰恰是在法律尚未细化的地带,行业自律和监管应当先行一步。
![]()
此次山东某马拉松事件是系统漏洞导致的被动泄露。但在更广阔的文体活动市场中,个人信息正以另一种方式被消费者「主动」交出。
首当其冲的就是代抢票产业。
无论是顶级赛事还是演唱会,强实名制推行后,官方渠道一票难求。大量消费者转向网购平台上的「代抢」服务,将自己的姓名、身份证号、手机号甚至银行账号交给商家代为抢票。
广东省消费者委员会2025年的文体票务消费专项调查显示,95%的受访者遭遇过文体票务消费问题;消费体察的104场活动中,102场存在信息不透明、退票机制不完善等问题。
调查还发现,网购平台存在大量代抢商家,收集消费者的身份证、手机号码等敏感信息,却未明确信息的使用和保管责任。
![]()
同时,技术黄牛也已经形成产业链。
不法分子利用自制软件批量抢票,以「代抢」为名收集他人身份信息囤票倒卖。每一张技术抢票背后,都伴随着大量个人信息的非法采集与流转。
马拉松报名的信息泄露也不乏有跑者在信息不对称和急于参赛的焦虑之下选择主动交出。
中国田径协会多次发布提醒:参赛名额严禁转让、倒卖,此类行为涉嫌违法。所谓「内部名额、代抢代报」多为骗局。
那些号称「保中签、内部渠道」的骗局,本质上是利用跑友对参赛机会的渴望,完成一场精准收割。而跑友们交出的,不仅是几百上千元的报名费,更是无法撤回的身份证号、手机号。
近年来,赛后照片服务同样被广泛讨论。
上海市嘉定区检察院调查发现,马拉松图片直播小程序中留存了大量参赛者照片,可随意浏览、检索、下载。人脸信息具有终身唯一且不可更改的特性,一旦泄露,极易被用于精准诈骗。
赛事照片中的人脸信息属于个人敏感信息,其存储、公开期限超出必要限度;肖像授权不等于人脸信息使用授权,使用人脸识别技术处理人脸信息,需另行取得用户单独同意。
2026年3月1日,在嘉定区检察院监督下,69万张包含人脸信息的赛事照片被清除下架。一项规则随之确立:今后赛事使用人脸信息,须事先获得参赛者明确同意。赛事图片直播新增身份证号后四位加号码牌双重验证,陌生人无法随意检索、下载照片。
![]()
从演唱会代抢票到马拉松「内部名额」,从赛后照片到虚假报名链接,大型文体活动的个人信息泄露早已超出了「技术漏洞」的解释范畴。
这既是一份行业的监管赤字,也是一场对消费者信任的集体透支。
当隐私被反复交出、反复泄露、反复利用,每一个参与者都成了这场数据裸奔的「局内人」——即使他们从未真正知情,也从未真正同意。
互联网和大数据确实让隐私观念变得模糊 —— 我们似乎习惯了被精准推送、被记录行踪、被分析偏好。
但法律对敏感个人信息的保护从未模糊,《个人信息保护法》第一条开宗明义:为了保护个人信息权益,规范个人信息处理活动,促进个人信息合理利用,根据宪法,制定本法。
这不是一纸空文。
跑者的信息在报名系统中泄露,无法「召回」。还有无数消费者在代抢票、代报名的灰色交易中交出的个人信息,同样下落不明。
每一事件都应当成为一个警钟
对于主办方:收集用户信息,不是「拿来就用」,而是一份沉甸甸的法律责任。系统安全等级需要达标,数据存储需要加密,信息留存需要限时,赛后数据需要妥善处理。
对于消费者而言:在「一票难求」的焦虑中,守住交出个人信息的底线。官方渠道之外,没有安全可言。
对于监管者而言:无论是马拉松报名系统还是演唱会票务平台,数据安全的标准不能缺位,执法的力度不能松懈。
从山东到全国,从马拉松到演唱会。
我们期待一个更加安全、更加规范的大型活动数据治理时代到来。
![]()
![]()
△ 点赞 和 在看,下一个PB的就是你 ▽
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.