协议中心

数据处理说明

调用核验类接口时双方的角色、授权、处理范围、受托方与安全事件处理。

更新于 2026-10-09

本页为要点说明,正式权利义务以飞沐与客户签署的服务合同及附件为准。

01双方角色

客户调用身份要素核验类接口时,客户是个人信息处理者,决定处理目的与方式;飞沐按客户的调用请求受托处理,不将数据用于约定以外的目的。

02授权

调用前取得被核验人的授权由客户负责。客户需要留存核验记录的,在自己的系统中保存 requestId 与结论。

03处理范围

只处理完成核验所必需的要素;结果只有一致、不一致、查无记录三种,响应中不回传要素;要素只经 POST 正文传输,不进入 URL 与访问日志。

04数据服务商

核验经合作的数据服务商完成。签署数据处理协议时,可按需说明受托方与其处理范围。

05安全措施

个人信息类接口须由管理员为应用单独开通;调用日志脱敏;调用原文以公钥加密留存,查看留痕;上游凭据以 AES-GCM 加密存储;租户之间数据隔离。详见「安全与合规」页。

06安全事件

发现可能影响客户数据的安全事件时,飞沐会及时通知受影响的客户,并配合调查与处置。

07返还与删除

合作终止后,调用记录按服务合同约定的期限保存后删除;客户可在合同中约定保存期限。