主体:淄博和光网络科技有限公司 官网:https://www.hgnet.tech 生效日期:2026-08-04
1. 适用范围
本政策适用于我们通过亚马逊 SP-API(Selling Partner API)处理的所有卖家业务数据与买家个人身份信息(PII),包括订单、库存、商品、报表,以及经受限角色授权处理的买家姓名、配送电话、收货地址等。
2. 数据最小化与目的限制
2.1 仅收集与处理为提供约定 SaaS 功能所必需的数据。
2.2 不将卖家/买家数据用于与授权目的无关的场景(如转售、对外画像)。
3. 技术保护措施
3.1 传输加密:对外通信强制 TLS 1.3;SP-API 调用使用 AWS SigV4 签名。
3.2 存储加密:数据库与对象存储静态加密采用 AES-256;密钥由 AWS KMS 管理,定期轮换。
3.3 访问控制:基于角色的访问控制(RBAC)+ 最小权限;IAM 密钥无长期静态凭据,使用临时凭证。
3.4 日志审计:记录数据访问与操作日志,留存【180】天,仅安全/合规人员可查。
4. 数据保留与删除
4.1 业务数据保留【24】个月,之后自动归档/删除(详见《数据保留与删除策略》12)。
4.2 卖家撤销授权或注销账户后【30】天内删除其全部相关数据及派生数据。
4.3 删除采用不可恢复方式(覆写/密钥销毁)。
5. 第三方共享
5.1 默认不向第三方共享卖家/买家数据。
5.2 仅在以下情形按最小必要提供:法律法规要求;受亚马逊委托的合规审计机构(如 ISG/普华永道)履职需要。
6. 安全事件响应
6.1 建立安全事件分级与响应流程(详见《安全事件响应流程》)。
6.2 发生数据泄露须在【72】小时内评估并依约通知受影响卖家及相关方。
7. 合规与问责
7.1 指定数据保护负责人(DPO):卞恩庞/imenpang@outlook.com。
7.2 定期进行安全培训与内部审计,保留记录备查。
签署:霍文深(法定代表人) 日期:2026-08-04