协议中心
数据处理说明
调用核验类接口时双方的角色、授权、处理范围、受托方与安全事件处理。
更新于 2026-10-09
本页为要点说明,正式权利义务以飞沐与客户签署的服务合同及附件为准。
01双方角色
客户调用身份要素核验类接口时,客户是个人信息处理者,决定处理目的与方式;飞沐按客户的调用请求受托处理,不将数据用于约定以外的目的。
02授权
调用前取得被核验人的授权由客户负责。客户需要留存核验记录的,在自己的系统中保存 requestId 与结论。
03处理范围
只处理完成核验所必需的要素;结果只有一致、不一致、查无记录三种,响应中不回传要素;要素只经 POST 正文传输,不进入 URL 与访问日志。
04数据服务商
核验经合作的数据服务商完成。签署数据处理协议时,可按需说明受托方与其处理范围。
05安全措施
个人信息类接口须由管理员为应用单独开通;调用日志脱敏;调用原文以公钥加密留存,查看留痕;上游凭据以 AES-GCM 加密存储;租户之间数据隔离。详见「安全与合规」页。
06安全事件
发现可能影响客户数据的安全事件时,飞沐会及时通知受影响的客户,并配合调查与处置。
07返还与删除
合作终止后,调用记录按服务合同约定的期限保存后删除;客户可在合同中约定保存期限。