Preloader
Indirizzo

Via Ponte Metauro Villanova 3/D, 61036 Colli al Metauro (PU)

Resta in contatto

Data Protection Policy — Amazon SP-API

  1. Home
  2. Data Protection Policy — Amazon SP-API

Versione: 1.0 — 20 luglio 2026
Owner: Marche Web Marketing — Direzione Operativa
Revisione: annuale o in occasione di cambiamenti significativi.

1. Scope

Questa policy si applica al trattamento dei dati Amazon (Selling Partner API) effettuato da Marche Web Marketing tramite Ops Portal, prodotto SaaS pubblico self-service per venditori Amazon. È allineata ai requisiti della Amazon Data Protection Policy (DPP) per Public Developer.

2. Classificazione dei dati

ClasseEsempiRetention
RestrictedVendite, traffico, Buy Box, inventario, riepilogo economico18 mesi rolling
InternalAudit log, configurazioni12–24 mesi
Confidential / PII acquirentiNon applicabile allo stato attuale (riservato a moduli futuri)30 giorni (se attivato)

3. Sezione 1 — General Security Requirements (Amazon DPP §1)

3.1 Network security

  • Ambienti produzione e sviluppo segregati.
  • Firewall perimetrale; least-privilege networking interno.
  • Connessioni Amazon SP-API esclusivamente HTTPS/TLS 1.2+.

3.2 Access management

  • RBAC con ruoli definiti e isolamento per-tenant tra venditori.
  • MFA obbligatorio per l’accesso amministrativo.
  • Principio del privilegio minimo.
  • Revoca accessi entro 24 ore dalla cessazione del rapporto.
  • Review periodica degli accessi.

3.3 Encryption

  • In transit: TLS 1.2 o superiore per tutte le comunicazioni.
  • At rest: AES-256 per refresh token, secret e backup.
  • Secret management: refresh token OAuth mai nel repository, solo in credential vault con accesso limitato.

3.4 Incident response

3.5 Vulnerability management

  • Patching regolare di OS, librerie e framework.
  • Scansioni di vulnerabilità periodiche.
  • Penetration test almeno annuali (o su evento significativo).
  • Code review e secure coding practices.

3.6 Logging e monitoring

  • Audit log per accessi e operazioni sui dati Amazon e modifiche di permessi.
  • Log storage immutabile, retention minima 12 mesi.
  • Alert su pattern anomali.

3.7 Backup e disaster recovery

  • Backup giornalieri automatizzati e cifrati.
  • Replica su storage geograficamente separato.
  • DR plan testato periodicamente con RTO/RPO documentati.

4. Sezione 2 — PII-specific requirements (Amazon DPP §2)

Non applicabile allo stato attuale. Ops Portal non riceve né tratta dati personali degli acquirenti finali: utilizza esclusivamente ruoli non-restricted (Brand Analytics, Inventory, Finance) in sola lettura. La sezione è predisposta per eventuali moduli futuri; qualora attivati, si applicherebbero:

  • Accesso a PII limitato al personale strettamente necessario.
  • Encryption AES-256 a riposo e TLS 1.2+ in transito.
  • Retention massima 30 giorni dall’ordine e cancellazione automatica.
  • Audit log per ogni accesso a PII, conservati almeno 12 mesi.
  • Nessuna profilazione marketing e nessuna condivisione con terze parti per finalità non operative.

5. Sub-processor e fornitori

Lista disponibile su richiesta. Tutti i fornitori sono vincolati a clausole coerenti con l’art. 28 GDPR e con la DPP.

6. Governance

  • Owner della policy: Direzione Operativa Marche Web Marketing.
  • Review annuale obbligatoria.
  • Aggiornamenti pubblicati su questa pagina; modifiche significative comunicate ai clienti.

7. Compliance Amazon

Marche Web Marketing si impegna a rispettare la Amazon Acceptable Use Policy e la Amazon Data Protection Policy, a cooperare con gli audit Amazon su Privacy & Security, a notificare Amazon entro 24 ore in caso di incidente e ad accettare che Amazon possa disabilitare l’accesso SP-API in caso di violazione.