法律合规与隐私保护
隐私政策与亚马逊 SP-API 数据保护合规承诺
亚马逊 SP-API 官方合规保证: SunCroix 是基于亚马逊官方 Selling Partner API (SP-API) 构建的企业级多租户电商运营管理平台。我们严格遵循亚马逊数据保护政策 (DPP) 与合理使用政策 (AUP)。本系统遵循非 PII 架构 (Non-PII):绝不收集、处理或存储任何亚马逊买家个人敏感身份信息。
1. 概述与适用范围
本隐私政策阐明 SunCroix(以下统称“我们”)在亚马逊卖家授权连接时,如何获取、存储、加密保护及依规销毁卖家店铺信息。本政策适用于所有通过 SunCroix 进行多店铺财务核算与 FBA 索赔的品牌方、专业工贸出海企业及多法人实体跨境电商集团。
2. 获取与处理的亚马逊数据范畴
依照“最小权限原则 (Least Privilege)”,SunCroix 仅读取并处理店铺账目与仓库对账所必需的非敏感运营数据:
- 卖家店铺基本标识: 卖家编号 (Merchant ID)、站点编号 (Marketplace ID)、店铺别名及官方 OAuth 2.0 安全授权凭据。
- 财务结算账单明细: 通过亚马逊 Finances API 和 Reports API 获取的官方结算汇总、佣金扣费、FBA 仓储杂费、广告花费及退款记录。
- FBA 仓储物流流水: 入库实际数量核对、仓库内丢失与破损记录、待赔偿货件清单。
严格免除买家个人敏感信息 (Non-PII 承诺): SunCroix 严正声明:我们不申请、不接收、不存储买家个人姓名、联系电话、收货私人地址或支付卡信息。全部报表运算均基于匿名亚马逊订单号 (Amazon Order ID) 与 SKU 编码执行。
3. 处理目的与多租户数据严密隔离 (Multi-Tenant Isolation)
数据仅用于为卖家生成真实利润报表与核算 FBA 索赔追偿依据。
严禁跨卖家数据交叉汇总: 严格遵循亚马逊 AUP 政策,SunCroix 底层采用 PostgreSQL 行级安全策略 (Row-Level Security - RLS)。每个企业租户的数据在底层物理存储与逻辑权限上均实现严格隔离,绝不交叉互通,坚决不用于任何第三方竞品比对、调价算法建模或广告对比。
4. 技术安全控制标准 (符合亚马逊 DPP 要求)
- 静态存储加密 (At-Rest): 生产数据库、持久卷及系统备份全部执行银行级 AES-256 高强度加密。
- 传输通道加密 (In-Transit): 系统间所有交互强制采用 TLS 1.2 或更高版本 协议与 HSTS。
- 独立密钥封套加密与 Vault: OAuth 刷新凭据 (Refresh Token) 采用专属租户密钥加密,并隔离存储于专用 HashiCorp Vault,绝不输出到日志系统。
- 强制双因素认证 (MFA): SunCroix 所有运维与工程管理人员访问生产环境时必须执行多因素身份认证。
5. 30天数据彻底销毁承诺 (Amazon 30-Day Deletion Mandate)
若卖家在亚马逊卖家中心 (Seller Central) 撤销授权或主动申请注销账户,SunCroix 自动化清理机制将即刻启动。在 30 个自然日内,该卖家的所有亚马逊数据、结算中间件缓存及分析记录将被永久物理擦除,符合法律与税务强制归档要求的除外。
6. 绝不向第三方出售数据
我们绝不将卖家的任何商业数据、销售明细或报表出售、出租或授权给任何第三方广告公司、数据经纪商或行业分析机构。
7. 联系数据合规官
如需申请数据清理、安全审计或提出隐私疑问,请联络我们的技术合规团队:
- 合规邮箱: security@suncroix.com / support@suncroix.com
- 响应时效: 承诺在 24 个工作小时内答复。