《通用数据保护条例》。对全部欧盟数据主体完全合规,包括访问权、删除权、可携权和撤回同意权。
《2010 年个人数据保护法》。同意优先的生物识别录入、数据最小化,以及主体访问请求的处理。
《2012 年个人数据保护法》(2021 年修订)。强制泄露通报、数据可携义务,以及针对生物识别数据的强化同意框架。
《2012 年数据隐私法》(第 10173 号共和国法)。已在 NPC 备案的数据处理,并对包括生物识别在内的敏感个人信息取得明示同意。
《佛历 2562 年(2019 年)个人数据保护法》。将生物识别数据列为敏感类别并须取得明示同意,规定数据主体权利及跨境传输管控。
《第 13/2023/ND-CP 号个人数据保护法令》。生物识别数据被归类为敏感数据,须强制开展影响评估,且收集与处理前须取得事先同意。
《第 27/2022 号个人数据保护法》。对生物识别与敏感数据须取得明示同意,强制设立数据保护官,并设有两年的合规过渡期。
《2021 年个人数据保护令》。基于同意的处理、数据主体的访问与更正权,以及跨境传输义务。
在专门的个人数据保护法出台之前,依据适用的东盟数据治理框架和柬埔寨《电子商务法》运营。并坚持同意优先的做法。
在全面的数据保护立法出台之前,依据老挝的电子数据保护条款和东盟区域框架运营。并坚持同意优先的做法。
全部交易和生物识别模板在传输中(TLS 1.3)和静态存储时(AES-256)均已加密。原始人脸图像从不留存。
符合 Visa、Mastercard 和 PayNet 的安全标准。支付凭证令牌化,不留存原始卡数据。
多租户云基础设施,并提供区域数据驻留选项。99.9% 的平台可用性目标,不含第三方银行与支付网络。具备自动扩容、DDoS 防护和 WAF。
所有交易、生物识别事件和管理操作都有不可篡改的审计日志。防篡改记录,可用于合规与取证。
采用经 ISO/IEC 30107-3 测试的活体检测实现呈现攻击检测。主动活体检测可防止照片、视频和面具欺骗,全部生物识别录入与认证均符合该标准。
基础设施与运营对齐 SOC 2 信任服务准则,涵盖安全性、可用性和保密性。定期渗透测试、基于角色的访问控制,以及有文档记录的事件响应流程。