Preloader

Privacy Policy — Integrazione Amazon SP-API

  1. Home
  2. Privacy Policy — Integrazione Amazon SP-API

Ultimo aggiornamento: 13 agosto 2026

Questa Privacy Policy descrive il trattamento dei dati personali effettuato da Marche Web Marketing nell’erogazione di Ops Portal (MWM Seller Dashboard), il prodotto SaaS pubblico self-service che integra Amazon Selling Partner API per i venditori Amazon. È complementare alla Privacy Policy generale del sito.

1. Titolare del trattamento

Marche Web Marketing di Carboni Luca & C. S.A.S.
Sede legale: Via Ponte Metauro Villanova 3/D, 61036 Colli al Metauro (PU)
P.IVA: IT02641980418
Email: info@marchewebmarketing.it
PEC: marchewebmarketing@legalmail.it
Telefono: +39 347 0092720

2. Ambito di questa Privacy Policy

Descrive il trattamento dei dati nell’ambito del servizio SaaS pubblico che integra Amazon SP-API (e, separatamente, l’Advertising API per l’arricchimento gestito da Marche Web Marketing per conto del cliente).

3. Categorie di interessati

Venditori clienti che si registrano autonomamente e autorizzano il proprio account Amazon. Gli acquirenti finali non sono trattati allo stato attuale.

4. Quali dati trattiamo e per quale scopo

Con la tua autorizzazione accediamo ai dati del tuo account di vendita tramite le API ufficiali Amazon: prodotti a catalogo, metriche di vendita e di traffico, stato Buy Box, livelli di magazzino e riepilogo economico. Per i clienti che ci autorizzano anche sull’Advertising API — autorizzazione separata e facoltativa — trattiamo inoltre le campagne pubblicitarie e i loro risultati. Usiamo questi dati esclusivamente per analizzare e migliorare le prestazioni del tuo account, e per nessun altro scopo.

Sulle SP-API operiamo esclusivamente in sola lettura: consultiamo i dati del tuo account e non eseguiamo alcuna operazione di scrittura o modifica. Sull’Advertising API, dove l’autorizzazione è separata e facoltativa, ogni azione che modifichi una campagna avviene solo dietro tua conferma esplicita.

In dettaglio:

  • Identificativi del seller: ragione sociale, marketplace e profile ID.
  • Dati operativi: prodotti a catalogo, vendite, traffico, Buy Box, inventario, riepilogo economico aggregato.
  • Dati pubblicitari (solo con autorizzazione Advertising API separata): campagne e relativi risultati.
  • Credenziali tecniche: refresh token OAuth, cifrati e mai in chiaro.

5. Dati personali degli acquirenti

Non richiediamo, non riceviamo e non trattiamo dati personali degli acquirenti Amazon: né nomi, né indirizzi, né recapiti, né dati di pagamento. Le autorizzazioni che chiediamo non includono l’accesso a tali informazioni.

6. Finalità e base giuridica

  • Esecuzione del contratto — erogazione del servizio (art. 6.1.b GDPR).
  • Obblighi legali — adempimenti fiscali e contabili (art. 6.1.c GDPR).
  • Legittimo interesse — sicurezza informatica e prevenzione frodi (art. 6.1.f GDPR).

I tuoi dati non vengono aggregati con quelli di altri venditori, non vengono utilizzati per analisi di mercato destinate a terzi e non vengono ceduti ad alcun soggetto per finalità proprie. Non li utilizziamo per marketing autonomo di Marche Web Marketing né per profilare acquirenti.

7. Modalità e luogo del trattamento

Trattamento con strumenti elettronici, prevalentemente all’interno dell’Unione Europea. Eventuali trasferimenti extra-UE (es. servizi cloud AWS per l’accesso SP-API) sono coperti da Standard Contractual Clauses (SCC) o equivalenti garanzie.

8. Chi può accedere ai dati

L’accesso ai dati è limitato al personale autorizzato che ne ha necessità per l’erogazione del servizio, vincolato a obblighi di riservatezza e formato annualmente sulla protezione dei dati. Gli accessi sono tracciati e i permessi rivisti periodicamente.

9. Analisi automatiche

Alcune analisi sono prodotte con l’ausilio di modelli automatici. I risultati sono indicazioni di supporto alla decisione, non garanzie: possono contenere errori e vanno verificati prima di agire. Ogni analisi riporta il periodo dei dati su cui è calcolata e la data dell’ultimo aggiornamento. Il dettaglio è nei Termini e Condizioni.

10. Periodi di conservazione (retention)

  • Dati non-PII Amazon: massimo 18 mesi rolling.
  • Audit log: da 12 a 24 mesi (retention minima richiesta dalle policy Amazon).
  • Dati contrattuali e fiscali: 10 anni come da normativa.
  • PII acquirenti: 30 giorni — solo se in futuro verranno attivati moduli con Orders API.

Conserviamo i dati solo per il tempo necessario a erogare il servizio. Alla revoca dell’autorizzazione, alla cessazione del rapporto o su tua richiesta, cancelliamo in modo sicuro e definitivo tutte le informazioni entro 30 giorni, fatta eccezione per i log di audit — che le policy Amazon impongono di conservare — e per i dati che la legge ci obbliga a conservare (obblighi fiscali, contabili o regolamentari).

11. Misure di sicurezza

Adottiamo misure tecniche e organizzative allineate agli standard di settore: cifratura dei dati in transito (TLS 1.2+), cifratura AES-256 a riposo per le credenziali, controllo degli accessi con autenticazione a più fattori, ruoli RBAC, isolamento per-tenant, registrazione degli accessi con audit log immutabili, revisione periodica dei permessi, backup cifrati e gestione documentata degli incidenti. Dettagli nella Sicurezza dei dati e nella Data Protection Policy.

Segnalazioni di sicurezza: security@marchewebmarketing.it. Ogni segnalazione viene presa in carico entro 24 ore.

12. Sub-processor

Marche Web Marketing si avvale di sub-processor tecnici per hosting, orchestrazione ed elaborazione automatica dei dati (i modelli di cui al §9, che trattano esclusivamente dati non personali). Lista disponibile su richiesta a info@marchewebmarketing.it. Tutti vincolati all’art. 28 GDPR.

13. Diritti dell’interessato

Accesso (art. 15), rettifica (art. 16), cancellazione (art. 17), limitazione (art. 18), portabilità (art. 20), opposizione (art. 21), reclamo al Garante. Richieste a info@marchewebmarketing.it, evase entro 30 giorni.

14. Notifica di violazione (data breach)

  • Amazon: entro 24 ore dal rilevamento (DPP), secondo la procedura interna di gestione incidenti.
  • Garante UE: entro 72 ore (GDPR art. 33).
  • Interessato: senza ingiustificato ritardo se ad alto rischio (GDPR art. 34).

15. Modifiche

La versione vigente è quella pubblicata su questa pagina; le modifiche significative saranno comunicate ai clienti.