Preloader
Indirizzo

Via Ponte Metauro Villanova 3/D, 61036 Colli al Metauro (PU)

Resta in contatto

Sicurezza dei dati

  1. Home
  2. Sicurezza dei dati

Questa pagina descrive le misure tecniche e organizzative adottate da Marche Web Marketing per proteggere i dati trattati tramite Ops Portal, il prodotto SaaS pubblico self-service per venditori Amazon. L’applicazione accede ai dati Amazon del venditore solo in sola lettura e con ruoli minimi non-restricted; non tratta dati personali degli acquirenti finali.

Classificazione dei dati

  • Restricted / business-confidential: dati aggregati di vendita, traffico, Buy Box, inventario e riepilogo economico del venditore. Conservazione: 18 mesi rolling.
  • Internal / operational: log tecnici e dati di audit. Conservazione: 12–24 mesi.
  • Confidential / PII acquirenti: non applicabile allo stato attuale. L’applicazione non riceve dati personali degli acquirenti. La categoria è predisposta esclusivamente per eventuali moduli futuri, per i quali si applicherebbero accesso minimo, cifratura AES-256, retention massima di 30 giorni e cancellazione automatica.

Crittografia

  • In transito: tutte le comunicazioni con Amazon SP-API e tra portale e venditore avvengono su TLS 1.2 o superiore.
  • A riposo: i refresh token OAuth e gli altri secret sono cifrati con AES-256; i backup sono cifrati con la stessa logica.
  • Secret management: token e credenziali non sono mai salvati nel repository del codice né nella documentazione; risiedono in un credential vault con accesso limitato.

Controllo accessi e isolamento

  • Modello a ruoli (RBAC) con principio del privilegio minimo.
  • Isolamento per-tenant: ogni venditore accede esclusivamente ai propri dati.
  • Multi-Factor Authentication (MFA) per l’accesso amministrativo.
  • Revoca degli accessi entro 24 ore dalla cessazione del rapporto con personale interno.
  • Sessioni con timeout e ri-autenticazione periodica.

Logging e audit trail

  • Accessi e operazioni sui dati Amazon tracciati in audit log.
  • Audit log conservati per almeno 12 mesi, in storage separato e immutabile.
  • Revisione periodica degli accessi e degli alert di sicurezza.

Backup e disaster recovery

  • Backup giornalieri automatizzati e cifrati AES-256.
  • Replica su storage geograficamente separato.
  • Disaster recovery testato periodicamente; RTO e RPO documentati.

Sicurezza di rete e infrastruttura

  • Ambienti di produzione e sviluppo segregati; nessun dato di produzione usato in test.
  • Firewall perimetrale e isolamento dei servizi interni.
  • Patching di sicurezza con cadenza regolare; scansioni di vulnerabilità periodiche e test di intrusione almeno annuali.

Gestione incidenti e notifica violazioni

  • Marche Web Marketing mantiene un Incident Response Plan documentato.
  • Incident Management Point of Contact (IMPOC): info@marchewebmarketing.it — canale monitorato h24.
  • Notifica ad Amazon entro 24 ore dalla scoperta in caso di incidente che coinvolga dati SP-API.
  • Notifica all’Autorità Garante entro 72 ore (GDPR art. 33) in caso di violazione di dati personali UE.

Diritti degli interessati

Gli interessati possono esercitare i diritti GDPR (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione) scrivendo a info@marchewebmarketing.it. Le richieste sono evase entro 30 giorni.

Sub-processor e fornitori tecnici

Per erogare il servizio ci avvaliamo di fornitori tecnici (hosting, infrastruttura cloud, orchestrazione). La lista aggiornata è disponibile su richiesta a info@marchewebmarketing.it. Tutti i sub-processor sono vincolati contrattualmente agli stessi standard di sicurezza e privacy, in coerenza con l’art. 28 GDPR.