AMAZON VERİ İŞLEME VE SP-API AÇIKLAMASI
Bu belge, Jerseytech LLC'nin ("oneshipbox") Amazon Selling Partner API (SP-API) ve ilgili Amazon entegrasyonları aracılığıyla elde edilen verileri nasıl topladığını, kullandığını, sakladığını ve koruduğunu açıklar.
Bu açıklama Gizlilik Bildirimimizi ve Kullanım Koşullarımızı tamamlar. oneshipbox bağımsız bir yazılım sağlayıcısıdır ve Amazon değildir. Ayrı yazılı bir beyan olmadıkça resmi Amazon iş ortağı değiliz.
Bu açıklamayı Amazon Çözüm Sağlayıcı Veri Koruma Politikası (DPP) ve Kabul Edilebilir Kullanım Politikası (AUP) ile uyumlu olarak sürdürürüz.
1. Kapsam
Bu politika, Login with Amazon (LWA) ile oneshipbox'ı yetkilendirdiğinizde ve Hizmetlerimiz için gerekli izinleri verdiğinizde erişilen Amazon satıcı verilerine uygulanır.
Amazon Services API aracılığıyla alınan Bilgileri saklayan, işleyen veya başka şekilde ele alan tüm sistemleri kapsar.
2. SP-API Kullanım Senaryoları
Amazon verilerine yalnızca etkinleştirdiğiniz özellikleri sunmak için erişiriz:
- Sipariş senkronizasyonu ve fulfillment iş akışı yönetimi;
- Envanter ve listeleme güncellemeleri (SKU, miktar, fiyat);
- Kargo takibi ve taşıyıcı etiket entegrasyonu;
- Performans analitiği ve operasyonel raporlama;
- Hesap sağlığı izleme araçları (yalnızca bilgilendirme — hesap durumu garantisi değildir);
- Etkinleştirdiğinizde alıcı-satıcı mesajlaşması ve teşvikler;
- Etkinleştirdiğinizde merchant fulfillment ve kargo ücreti hizmetleri.
3. Veri Kategorileri
PII Olmayan Amazon Verileri
Ürün tanımlayıcıları (ASIN, SKU), sipariş ID'leri, envanter seviyeleri, fiyatlandırma, ücretler ve gönderim durumu.
Sınırlı Alıcı PII
Entegre iş akışlarıyla siparişleri yerine getirmek için gerekli olduğunda ad, teslimat adresi ve telefon numarası. Yalnızca yetkilendirilmiş amaç için gerekli minimum PII'ye erişiriz.
Kimlik Doğrulama Token'ları
LWA yenileme token'ları ve SP-API kimlik bilgileri güvenli saklanır ve yalnızca adınıza yetkilendirilmiş API çağrıları için kullanılır.
4. Veri Kullanım Kısıtlamaları
- Amazon müşteri verilerini satmayız;
- Amazon verilerini yetkilendirilmiş kullanımınızla ilgisiz reklamcılık için kullanmayız;
- Rekabet istihbaratı veya rakip satıcılara içgörü sağlamak için satıcılar arası Amazon verilerini toplu analiz etmeyiz;
- Amazon'ın işine ilişkin içgörüleri kendi veya başkalarının iş amaçları için tanıtmayız, yayımlamayız veya paylaşmayız;
- Amazon'dan alınan bilgileri satan harici veri hizmetlerini kullanmayız, sunmayız veya tanıtmayız;
- Talep ettiğiniz Hizmetleri sunmak (ör. yapılandırdığınız taşıyıcılar, depo ortakları) veya yasal zorunluluk dışında Amazon PII'sini üçüncü taraflarla paylaşmayız;
- Amazon Veri Koruma Politikası (DPP), Kabul Edilebilir Kullanım Politikası (AUP) ve geçerli SP-API şartlarına uyarız.
5. PII Kullanım Amaçları
İzin Verilen Amaçlar
Amazon aracılığıyla elde edilen alıcı PII yalnızca satıcı tarafından yerine getirilen gönderim ve ilgili operasyonel amaçlar için kullanılır:
- Hizmetler aracılığıyla yetkilendirdiğiniz siparişlerin yerine getirilmesi;
- Vergi hesaplama ve ödeme;
- Vergi faturaları ve diğer yasal olarak gerekli belgelerin oluşturulması;
- Yasal, vergi veya düzenleyici gereksinimlerin karşılanması.
Yasak Kullanımlar
Amazon alıcı PII'sini ürün pazarlaması, sahte veya değiştirilmiş inceleme oluşturma veya yetkilendirilmiş fulfillment operasyonlarınızla ilgisiz herhangi bir amaç için kullanmayız.
6. Veri Saklama
Alıcı PII
Alıcı PII, sipariş tesliminden sonra otuz (30) günden uzun saklanmaz ve yalnızca (i) siparişleri yerine getirmek, (ii) vergi hesaplamak ve ödemek, (iii) vergi faturaları ve diğer yasal olarak gerekli belgeleri oluşturmak ve (iv) yasal, vergi veya düzenleyici gereksinimleri karşılamak için gerekli olduğu sürece tutulur.
Alıcı PII, sipariş tesliminden sonra otuz (30) günü aşan süre yalnızca uygulanabilir mevzuat gerektiriyorsa ve yalnızca o mevzuata uyum amacıyla saklanabilir.
PII Olmayan Amazon Verileri
PII olmayan Amazon verileri (ör. ürün tanımlayıcıları, sipariş ID'leri, envanter seviyeleri, fiyatlandırma, ücretler, gönderim durumu) hesabınız aktifken ve Hizmetleri sunmak için gerekli olduğu sürece saklanır.
PII olmayan veriler, uygulanabilir mevzuat veya düzenlemeler daha uzun saklama gerektirmedikçe on sekiz (18) ay içinde silinir.
7. Güvenlik Önlemleri
Sektör lideri güvenlik standartları ve Amazon DPP gereksinimleriyle uyumlu fiziksel, idari ve teknik güvenceler sürdürürüz:
7.1 Ağ ve Altyapı Koruması
- Yetkisiz erişimi engellemek için ağ güvenlik duvarları ve erişim kontrol listeleri;
- Ağ segmentasyonu ve saldırı tespit/önleme mekanizmaları;
- En az aylık güncellenen antivirüs ve anti-malware araçları; çalışanların korumayı devre dışı bırakmasını engelleyen kontroller;
- Güvenli kodlama uygulamaları ve onaylı personel için yıllık veri koruma ve BT güvenliği farkındalık eğitimi.
7.2 Erişim Yönetimi ve En Az Ayrıcalık
- Bilgilere erişimi olan her kişiye benzersiz kullanıcı ID'si — genel, paylaşımlı veya varsayılan hesap yok;
- En az ayrıcalık ilkesine göre ihtiyaç duyuldukça erişim;
- Bilgilere erişimi olan kişi ve hizmetlerin üç ayda bir incelenmesi;
- İşten ayrılan çalışan veya yükleniciler için yirmi dört (24) saat içinde erişimin devre dışı bırakılması;
- On (10) veya daha az başarısız giriş denemesinden sonra hesap kilitleme;
- Bilgilerin kişisel cihazlarda saklanması yasağı.
7.3 Kimlik Bilgisi Yönetimi
- Karmaşıklık gereksinimleriyle minimum on iki (12) karakter şifre (büyük harf, küçük harf, rakam, özel karakter);
- Tüm kullanıcı hesapları için Çok Faktörlü Kimlik Doğrulama (MFA) zorunluluğu;
- Amazon API anahtarları saklama sırasında şifrelenir; erişim yalnızca gerekli personele sınırlıdır;
- API anahtarları ve ilişkili kimlik bilgileri en az on iki (12) ayda bir döndürülür.
7.4 Aktarım ve Saklama Şifrelemesi
- Dahili ve harici uç noktalarda tüm Bilgiler için TLS 1.2+ (veya SFTP/SSH-2);
- Kanal şifrelemesinin güvenilmeyen çok kiracılı donanımda sonlandığı durumlarda mesaj düzeyinde şifreleme;
- PII en az AES-128 veya 2048 bit RSA veya daha güçlü anahtarlarla saklama sırasında şifrelenir;
- Anahtar üretimi, güvenli saklama, rotasyon ve iptali kapsayan Anahtar Yönetim Sistemi (KMS).
7.5 Güvenli Geliştirme
- Kodda sabit kodlanmış hassas kimlik bilgileri (şifreleme anahtarları, gizli erişim anahtarları, parolalar) yok;
- Hassas kimlik bilgileri halka açık kod depolarında ifşa edilmez;
- Ayrı test ve production ortamları.
7.6 Loglama ve İzleme
- Hizmet API'leri, depolama katmanları ve yönetim panellerinde güvenlikle ilgili olay logları;
- Gerçek zamanlı veya en az iki haftada bir log incelemesi;
- Mevzuat aksini gerektirmedikçe loglar en az on iki (12) ay saklanır;
- Yasal, vergi veya düzenleyici gereksinimleri karşılamak gerekmedikçe loglar PII içermez;
- Şüpheli aktivite için izleme alarmları (yetkisiz çağrılar, beklenmeyen istek hızları, anormal veri erişimi).
7.7 Zafiyet Yönetimi
- En az otuz (30) günde bir zafiyet taraması;
- En az üç yüz altmış beş (365) günde bir penetrasyon testi;
- Her sürüm öncesinde kod zafiyet taraması;
- Kritik zafiyetler yedi (7) gün içinde; yüksek riskli zafiyetler otuz (30) gün içinde giderilir;
- PII erişim ve kullanılabilirliğinin zamanında geri yüklenmesi için coğrafi olarak ayrılmış yedek site.
7.8 Varlık Yönetimi ve Veri Kaybı Önleme
- PII'ye erişimi olan yazılım ve fiziksel varlıkların üç ayda bir envanteri;
- Görev ayrımıyla düzenli yama, güncelleme ve değişiklik yönetimi;
- PII, en az AES-128 veya RSA-2048 ile şifrelenmedikçe çıkarılabilir medya, kişisel cihazlar veya güvensiz halka açık bulut uygulamalarında saklanmaz;
- Yetkisiz veri hareketini izlemek ve tespit etmek için veri kaybı önleme (DLP) kontrolleri;
- PII içeren basılı belgelerin güvenli imhası.
7.9 Veri Kökeni
Amazon Bilgileri ayrı veritabanlarında saklanır veya kökenlerini tanımlamak için etiketlenir; Amazon verilerinin diğer veri kaynaklarından ayırt edilmesi sağlanır.
8. Olay Müdahale
En az altı (6) ayda bir ve büyük altyapı veya sistem değişikliklerinden sonra gözden geçirilen belgelenmiş bir olay müdahale planı sürdürürüz.
Olay Yönetimi İletişim Noktamız (IMPOC): [email protected].
Güvenlik Olayı (Bilgilere yönelik fiili veya şüpheli yetkisiz erişim, toplama, kullanım, iletim, ifşa, bozulma veya kayıp) tespit edildiğinde:
- Tespitten sonra yirmi dört (24) saat içinde [email protected] adresine Amazon'a bildirim;
- Olayın incelenmesi; açıklama, düzeltme eylemleri ve önleyici kontrollerin belgelenmesi;
- Kanıt zincirinin korunması; belgelerin talep halinde Amazon'a sunulması;
- Amazon yazılı olarak talep etmedikçe düzenleyici makamlara veya müşterilere Amazon adına beyanda bulunulmaması.
9. Veri Silme
Amazon Talebiyle Silme
Amazon'ın silme talebi üzerine, yasal, vergi veya düzenleyici gereksinimler için saklama gerekmedikçe Bilgiler otuz (30) gün içinde kalıcı ve güvenli şekilde silinir.
Bilgilerin tüm canlı (çevrimiçi veya ağ üzerinden erişilebilir) örnekleri Amazon bildiriminden sonra doksan (90) gün içinde kalıcı ve güvenli şekilde silinir.
Güvenli silme, NIST 800-88 gibi endüstri standardı sanitizasyon süreçlerine uygun yapılır.
Amazon talep ederse, tüm Bilgilerin güvenli şekilde imha edildiğini yazılı olarak sertifikalandırırız.
Kullanıcı Talebiyle Silme
Amazon bağlantısını kestiğinizde veya hesabınızı kapattığınızda, yasal saklama yükümlülüklerine tabi olarak makul sürede Amazon verilerini siler veya anonimleştiririz.
Silme talebi için hesap e-postanız ve satıcı ID'niz ile [email protected] adresine yazın. Otuz (30) gün içinde tamamlamayı onaylarız.
10. Alt İşleyiciler
Hizmetleri barındırmak için denetlenmiş bulut altyapı sağlayıcıları kullanırız. Alt işleyiciler en az bizim kadar sıkı gizlilik ve veri koruma yükümlülükleriyle bağlıdır.
Amazon verilerine erişim vermeden önce tedarikçi veya alt yükleniciler için yıllık üçüncü taraf risk değerlendirmesi yaparız.
11. Denetim ve Uyum
- Amazon AUP, DPP ve SP-API Geliştirici Sözleşmesine uyumu doğrulamak için gerekli kayıtları sözleşme süresi boyunca ve sonrasında on iki (12) ay daha saklarız;
- Amazon'ın yazılı talebi üzerine bu politikalara uyduğumuzu yazılı olarak sertifikalandırırız;
- Bilgilerin alınması, saklanması veya işlenmesinde yer alan sistemlerin Amazon denetim, değerlendirme ve incelemelerine iş birliği yaparız;
- Denetim eksiklikleri ortaya çıkarsa, mutabık kalınan süre içinde kendi masrafımızla gideririz ve Amazon'un talep ettiği kanıtları sunarız.
12. Organizasyonel Değişiklik Bildirimi
Birleşme, satın alma, işletme sahipliği devri veya ürün/hizmet tekliflerindeki önemli değişiklikler dahil, Bilgilere olan ihtiyacımızı veya kullanımımızı önemli ölçüde değiştiren organizasyonel değişiklikleri otuz (30) gün içinde Amazon SP-API Çözüm Sağlayıcı Desteğine (https://developer.amazonservices.com/support) bildirmek için yazılı bir politika sürdürürüz.
Ek API rolleri talep ederken Uygulamamız veya hizmetimizde yer alan bağlı kuruluşları açıklarız.
13. Sorumluluklarınız
Amazon Kabul Edilebilir Kullanım Politikası, Veri Koruma Politikası ve pazar yeri kurallarına uymalısınız.
Kayıtlı satıcı sizsiniz; sipariş fulfillment, müşteri iletişimi, iadeler ve hesap sağlığından siz sorumlusunuz.
Amazon politikalarını aşmak veya Amazon ile ilişkinizi yanlış tanıtmak için oneshipbox'ı kullanmayın.
Yetkilendirilmiş OAuth/LWA akışları dışında Amazon erişim anahtarlarınızı, portal şifrelerinizi veya SP-API kimlik bilgilerinizi bizimle veya üçüncü taraflarla paylaşmayın.
14. Güncellemeler ve İletişim
Amazon gereksinimlerindeki veya uygulamalarımızdaki değişiklikleri yansıtmak için bu açıklamayı güncelleyebiliriz.
Sorular: [email protected]