《通用数据保护条例》。按 GDPR 要求提供数据主体的访问权、删除权、可携权和撤回同意权等权利支持。
《2010 年个人数据保护法》。同意优先的人脸开通、数据最小化,以及主体访问请求的处理。
《2012 年个人数据保护法》(2021 年修订)。数据泄露通报要求、数据可携义务,以及针对生物识别数据的强化同意框架。
《2012 年数据隐私法》(第 10173 号共和国法)。按菲律宾 NPC 要求完成相关备案或注册(如适用),并对包括生物识别在内的敏感个人信息取得明示同意。
《佛历 2562 年(2019 年)个人数据保护法》。将生物识别数据列为敏感类别并须取得明示同意,规定数据主体权利及跨境传输管控。
《第 13/2023/ND-CP 号个人数据保护法令》。生物识别数据被归类为敏感数据,需要开展数据处理影响评估,且收集与处理前须取得事先同意。
《第 27/2022 号个人数据保护法》。对生物识别与敏感数据须取得明示同意,在适用法规要求的情况下指定数据保护负责人 / DPO,并设有两年的合规过渡期。
《2021 年个人数据保护令》。基于同意的处理、数据主体的访问与更正权,以及跨境传输义务。
在专门的个人数据保护法出台之前,依据适用的东盟数据治理框架和柬埔寨《电子商务法》运营。并坚持同意优先的做法。
在全面的数据保护立法出台之前,依据老挝的电子数据保护条款和东盟区域框架运营。并坚持同意优先的做法。
全部交易和生物识别模板在传输中(TLS 1.3)和静态存储时(AES-256)均已加密。原始人脸图像从不留存。
支付环节按照相关卡组织与支付网络的安全要求处理;支付凭证采用令牌化,不存储原始卡数据。
多租户云基础设施,并提供区域数据驻留选项。99.9% 的平台可用性目标,不含第三方银行与支付网络。具备自动扩容、DDoS 防护和 WAF。
所有交易、生物识别事件和管理操作都有不可篡改的审计日志。防篡改记录,可用于合规与取证。
采用经 ISO/IEC 30107-3 测试的活体检测实现呈现攻击检测。主动活体检测可防止照片、视频和面具欺骗;对开通与认证过程实施符合该标准设计要求的 PAD 控制,具体认证与测试范围以最新报告披露为准。
基础设施与运营对齐 SOC 2 信任服务准则,涵盖安全性、可用性和保密性。定期渗透测试、基于角色的访问控制,以及有文档记录的事件响应流程。