信任与安全

安全与合规

支撑每一笔 AyeFace 交易的企业级安全基础设施。

完整技术安全说明: GitHub → | 技术栈: GitHub →

EU

GDPR

《通用数据保护条例》。按 GDPR 要求提供数据主体的访问权、删除权、可携权和撤回同意权等权利支持。

MY

PDPA(马来西亚)

《2010 年个人数据保护法》。同意优先的人脸开通、数据最小化,以及主体访问请求的处理。

SG

PDPA(新加坡)

《2012 年个人数据保护法》(2021 年修订)。数据泄露通报要求、数据可携义务,以及针对生物识别数据的强化同意框架。

PH

DPA(菲律宾)

《2012 年数据隐私法》(第 10173 号共和国法)。按菲律宾 NPC 要求完成相关备案或注册(如适用),并对包括生物识别在内的敏感个人信息取得明示同意。

TH

PDPA(泰国)

《佛历 2562 年(2019 年)个人数据保护法》。将生物识别数据列为敏感类别并须取得明示同意,规定数据主体权利及跨境传输管控。

VN

PDPD(越南)

《第 13/2023/ND-CP 号个人数据保护法令》。生物识别数据被归类为敏感数据,需要开展数据处理影响评估,且收集与处理前须取得事先同意。

ID

UU PDP(印度尼西亚)

《第 27/2022 号个人数据保护法》。对生物识别与敏感数据须取得明示同意,在适用法规要求的情况下指定数据保护负责人 / DPO,并设有两年的合规过渡期。

BN

PDPO(文莱)

《2021 年个人数据保护令》。基于同意的处理、数据主体的访问与更正权,以及跨境传输义务。

KH

柬埔寨

在专门的个人数据保护法出台之前,依据适用的东盟数据治理框架和柬埔寨《电子商务法》运营。并坚持同意优先的做法。

LA

老挝

在全面的数据保护立法出台之前,依据老挝的电子数据保护条款和东盟区域框架运营。并坚持同意优先的做法。

传输与静态数据加密

全部交易和生物识别模板在传输中(TLS 1.3)和静态存储时(AES-256)均已加密。原始人脸图像从不留存。

支付网络合规

支付环节按照相关卡组织与支付网络的安全要求处理;支付凭证采用令牌化,不存储原始卡数据。

云基础设施

多租户云基础设施,并提供区域数据驻留选项。99.9% 的平台可用性目标,不含第三方银行与支付网络。具备自动扩容、DDoS 防护和 WAF。

审计轨迹

所有交易、生物识别事件和管理操作都有不可篡改的审计日志。防篡改记录,可用于合规与取证。

ISO/IEC 30107-3 活体检测

采用经 ISO/IEC 30107-3 测试的活体检测实现呈现攻击检测。主动活体检测可防止照片、视频和面具欺骗;对开通与认证过程实施符合该标准设计要求的 PAD 控制,具体认证与测试范围以最新报告披露为准。

对齐 SOC 2 的基础设施控制

基础设施与运营对齐 SOC 2 信任服务准则,涵盖安全性、可用性和保密性。定期渗透测试、基于角色的访问控制,以及有文档记录的事件响应流程。

安全披露

发现了安全漏洞?我们会认真对待每一份报告,并力争在 24 小时内回复。

报告漏洞