信任与安全

安全与合规

支撑每一笔 AyeFace 交易的企业级安全基础设施。

完整技术安全说明: GitHub → | 技术栈: GitHub →

EU

GDPR

《通用数据保护条例》。对全部欧盟数据主体完全合规,包括访问权、删除权、可携权和撤回同意权。

MY

PDPA(马来西亚)

《2010 年个人数据保护法》。同意优先的生物识别录入、数据最小化,以及主体访问请求的处理。

SG

PDPA(新加坡)

《2012 年个人数据保护法》(2021 年修订)。强制泄露通报、数据可携义务,以及针对生物识别数据的强化同意框架。

PH

DPA(菲律宾)

《2012 年数据隐私法》(第 10173 号共和国法)。已在 NPC 备案的数据处理,并对包括生物识别在内的敏感个人信息取得明示同意。

TH

PDPA(泰国)

《佛历 2562 年(2019 年)个人数据保护法》。将生物识别数据列为敏感类别并须取得明示同意,规定数据主体权利及跨境传输管控。

VN

PDPD(越南)

《第 13/2023/ND-CP 号个人数据保护法令》。生物识别数据被归类为敏感数据,须强制开展影响评估,且收集与处理前须取得事先同意。

ID

UU PDP(印度尼西亚)

《第 27/2022 号个人数据保护法》。对生物识别与敏感数据须取得明示同意,强制设立数据保护官,并设有两年的合规过渡期。

BN

PDPO(文莱)

《2021 年个人数据保护令》。基于同意的处理、数据主体的访问与更正权,以及跨境传输义务。

KH

柬埔寨

在专门的个人数据保护法出台之前,依据适用的东盟数据治理框架和柬埔寨《电子商务法》运营。并坚持同意优先的做法。

LA

老挝

在全面的数据保护立法出台之前,依据老挝的电子数据保护条款和东盟区域框架运营。并坚持同意优先的做法。

端到端加密

全部交易和生物识别模板在传输中(TLS 1.3)和静态存储时(AES-256)均已加密。原始人脸图像从不留存。

支付网络合规

符合 Visa、Mastercard 和 PayNet 的安全标准。支付凭证令牌化,不留存原始卡数据。

云基础设施

多租户云基础设施,并提供区域数据驻留选项。99.9% 的平台可用性目标,不含第三方银行与支付网络。具备自动扩容、DDoS 防护和 WAF。

审计轨迹

所有交易、生物识别事件和管理操作都有不可篡改的审计日志。防篡改记录,可用于合规与取证。

ISO/IEC 30107-3 活体检测

采用经 ISO/IEC 30107-3 测试的活体检测实现呈现攻击检测。主动活体检测可防止照片、视频和面具欺骗,全部生物识别录入与认证均符合该标准。

符合 SOC 2 的基础设施控制

基础设施与运营对齐 SOC 2 信任服务准则,涵盖安全性、可用性和保密性。定期渗透测试、基于角色的访问控制,以及有文档记录的事件响应流程。

安全披露

发现了安全漏洞?我们会认真对待每一份报告,并力争在 24 小时内回复。

报告漏洞