> ## Documentation Index
> Fetch the complete documentation index at: https://docs.thedecard.com/llms.txt
> Use this file to discover all available pages before exploring further.

# 合规与 KYC

> 公司做 KYB、员工做 KYC：审核流程与共用申请状态机、被拒后按同一申请单 ID 重提、全局唯一性与制裁筛查、托管人要求、冻结来源与卡数据保护。

## 📄 正文

合规与安全是发卡业务的门槛，DCS 把其中最重的部分替您扛下：牌照与 BIN 归属、PCI 数据环境、KYB / KYC 尽调、风控与制裁筛查均由 DCS 承担。本页讲清尽调机制与您需要遵守的几条硬规则。

## KYB 与 KYC：谁审什么

| 对象 | 尽调类型        | 审核内容          | 提交入口                                      | 结果通知                                             |
| -- | ----------- | ------------- | ----------------------------------------- | ------------------------------------------------ |
| 公司 | KYB（企业尽职调查） | 法定名称、注册号等企业资质 | [公司开户](../how-to-use/company-onboarding)  | `ORGANIZATION_CREATED` / `ORGANIZATION_REJECTED` |
| 员工 | KYC（个人尽职调查） | 姓名筛查          | [创建员工](../how-to-use/employee-onboarding) | `CUSTOMER_CREATED` / `CUSTOMER_REJECTED`         |

两类审核都是**异步**的：接口同步只返回申请单 ID + `PENDING`（已受理≠已通过），终态以 Webhook 为主、查询接口轮询兜底。发卡前的风控审核同样异步，共用同一套[申请状态机](./states-and-freezing)。

## 被拒后的正确路径：resubmit

KYB / KYC 被拒后，修正关键字段（公司：法定名称 / 注册号；员工：姓名），**按同一申请单 ID（`organizationApplyId` / `customerApplyId`）调用 resubmit 重新送审**——不要换外部 ID 重发。三条硬规则：

* 仅当前状态为 `REJECTED` 时允许重提，在途或已成功会返回 `STATUS_CONFLICT`；
* 合作伙伴侧外部 ID（`organizationRef` / `customerRef`）不可变更；
* 员工**姓名变更会触发重新送审 KYC**：已有在途 KYC 时返回 `KYC_IN_REVIEW`，待出结果后重试。

## 全局唯一性与占用

以下信息在**合作伙伴维度全局唯一**，且一经占用、**即使被拒也不释放**：

| 维度                   | 冲突错误码                            |
| -------------------- | -------------------------------- |
| 公司邮箱                 | `EMAIL_DUPLICATE`                |
| 公司注册号                | `COMPANY_REGISTRATION_DUPLICATE` |
| 员工邮箱                 | `EMAIL_DUPLICATE`                |
| 员工手机号（区号 + 号码，跨公司唯一） | `PHONE_DUPLICATE`                |

想更换这些信息，走 resubmit 或员工信息更新接口，不要用新的外部 ID 重申。

## 制裁筛查与托管人

* **制裁筛查**：员工寄送地址的国家码命中制裁名单时返回 `COUNTRY_SANCTIONED`（创建与更新地址时均校验）。
* **托管人（Custodian）**：按监管要求，公司卡须指定一名本公司在职（ACTIVE）员工作为托管人。卡片有问题时联系托管人处理；消费触发 3DS 挑战时由托管人完成验证。

## 风控与冻结的两种来源

冻结分两种来源：**合作伙伴主动冻结**可经 API 自助解除；**风控 / 监管 / 司法冻结**不可自助解除，须走客服流程。粒度上冻结卡只停该卡、冻结员工则名下所有卡拒绝交易；5 个冻结能力域的定义见[状态机与冻结体系](./states-and-freezing)。

## 数据安全与卡数据保护

* **通道安全**：DCS 为每个合作伙伴下发一对 AK / SK，SK 不在任何请求中明文出现，仅用于本地计算签名（HMAC-SHA256），请求带时间戳与随机数防重放；合作伙伴身份由网关按 AK 验签确定，请求体自带的机构标识一律忽略。
* **卡数据保护**：常规查询接口不返回完整卡号，仅返回前 6 位（BIN）与后 4 位。完整卡号 / CVV2 / 有效期只经「获取卡敏感信息」接口以 AES-GCM 密文返回，且仅对通过 PCI DSS 认证的白名单合作伙伴开放；无 PCI DSS 的合作伙伴可集成 DCS 卡信息安全托管页。细则见[查看卡敏感信息](../how-to-use/secure-card-details)。

## 下一步

* 公司开户与被拒重提的接口细节：[公司开户与审核](../how-to-use/company-onboarding)
* 员工创建、改名触发重审的接口细节：[创建员工](../how-to-use/employee-onboarding)
