Politique de protection des donnees Amazon SP-API

Politique de protection des donnees Amazon SP-API

DIDO-TECHNOLOGIE, 18 Rue des Lois, 31000 Toulouse, France, exploite une activite de vente de smartphones reconditionnes et d’accessoires. Cette politique decrit les mesures appliquees pour proteger les informations Amazon traitees dans le cadre d’une application privee Amazon Selling Partner API (SP-API).

1. Finalite du traitement

L’application privee SP-API est utilisee uniquement pour le compte vendeur Amazon de DIDO-TECHNOLOGIE. Elle sert a recuperer les commandes Amazon.fr payees, identifier les lignes de produits, generer les factures correspondantes et les transmettre ou televerser sur la commande Amazon concernee.

Les smartphones reconditionnes sont factures sous le regime particulier des biens d’occasion, TVA sur marge. Les autres produits, notamment les balais d’essuie-glace, sont factures sous le regime standard de TVA francaise applicable.

2. Donnees traitees

Les donnees Amazon traitees sont limitees aux informations necessaires a la facturation, a la comptabilite et au service client: numero de commande, date de commande, articles commandes, montants, devise, informations de facturation/livraison necessaires a l’etablissement de la facture, statut de paiement et informations fiscales disponibles.

3. Acces interne et mots de passe

L’acces aux donnees Amazon est limite au dirigeant et aux collaborateurs autorises ayant besoin de ces informations pour la facturation, la comptabilite, la preparation de commande ou le service client. Les droits d’acces sont attribues selon le principe du besoin d’en connaitre et retires lorsqu’ils ne sont plus necessaires.

Les comptes administrateur et les comptes lies a l’automatisation SP-API doivent utiliser des mots de passe uniques de 12 caracteres minimum, incluant des caracteres speciaux. L’authentification multifacteur est activee lorsque le service le permet. Les mots de passe sont revus au moins une fois par an et sont reinitialises immediatement en cas de depart, changement de role ou suspicion de compromission.

4. Environnement de test et gestion des changements

Les changements touchant l’application de facturation, les snippets WordPress, les plugins, les parametres de securite ou les traitements Amazon SP-API sont testes dans un environnement de test ou sur une procedure de validation controlee avant mise en production. Chaque changement important doit etre documente avec la raison, le test effectue, la personne ayant approuve le changement, la date de mise en production et un plan de retour arriere.

5. Securite reseau, pare-feu et anti-malware

Le site public utilise HTTPS/TLS. Les acces administrateur sont proteges par authentification, limitation aux utilisateurs autorises et surveillance des activites. DIDO-TECHNOLOGIE utilise des controles gratuits disponibles sur WordPress et l’hebergement pour le pare-feu applicatif, la detection de tentatives de connexion, l’analyse anti-malware et les alertes de securite. L’automatisation SP-API est separee des pages publiques et les secrets API ne doivent jamais etre stockes dans des fichiers publics.

6. Analyse de vulnerabilites et tests de securite

Les systemes traitant des informations Amazon sont soumis a des analyses de vulnerabilites mensuelles a l’aide d’outils gratuits ou integres tels que Wordfence, WPScan, OWASP ZAP et SSL Labs. DIDO-TECHNOLOGIE conserve les rapports de scan et suit les corrections avec un niveau de severite, un responsable et une date cible. Les vulnerabilites critiques doivent etre traitees dans un delai cible de 7 jours et les vulnerabilites elevees dans un delai cible de 30 jours. Un test de securite annuel interne est realise avec OWASP ZAP/WPScan; un test externe pourra etre ajoute si Amazon le demande.

7. Revue de code avant publication

Tout code personnalise, snippet, configuration d’automatisation ou changement lie aux donnees Amazon est revu avant publication. Les changements sont controles pour eviter l’exposition de secrets, les acces non autorises, les erreurs de traitement de donnees personnelles et les failles connues. Les resultats de revue ou de scan sont conserves dans le dossier de preuve de securite.

8. Chiffrement et gestion des cles

Les communications avec Amazon SP-API utilisent HTTPS/TLS. Les donnees Amazon exportees ne doivent pas etre stockees dans des emplacements publics. Les donnees personnelles Amazon conservees pour l’automatisation de facturation doivent etre chiffrees au repos avec AES-256 ou un niveau equivalent. Les cles et secrets sont conserves hors du code source et hors de la racine web publique, de preference dans des variables d’environnement serveur ou un emplacement reserve aux administrateurs autorises. Les secrets sont remplaces en cas de suspicion d’exposition.

9. Journalisation et revue des logs

Les connexions administrateur, les modifications d’utilisateurs, les changements de plugins/themes, les alertes de securite et les evenements importants lies a l’automatisation sont journalises lorsque les outils disponibles le permettent. Les journaux de securite sont examines au moins toutes les deux semaines pour detecter les activites suspectes. Les preuves de revue sont conservees pendant 12 mois lorsque cela est techniquement possible.

10. Conservation

Les donnees personnelles issues d’Amazon sont conservees uniquement pour la duree necessaire a la facturation, au service client, a la gestion des litiges et aux obligations legales de conservation comptable et fiscale. Les copies de travail inutiles sont supprimees des que le traitement de la commande est termine. Les factures et pieces comptables sont conservees selon les obligations legales francaises applicables.

11. Gestion des incidents

En cas d’incident de securite impliquant des informations Amazon, DIDO-TECHNOLOGIE isole les comptes ou systemes concernes, suspend ou revoque les identifiants API si necessaire, preserve les journaux disponibles, analyse l’etendue de l’incident, corrige la cause, documente les mesures prises et informe Amazon conformement aux exigences applicables. Lorsqu’un incident concerne des informations Amazon, DIDO-TECHNOLOGIE notifie Amazon a security@amazon.com dans un delai de 24 heures apres identification de l’incident. Le plan d’incident et les contacts responsables sont revus au moins tous les 6 mois.

12. Partage avec des tiers

Les informations Amazon ne sont pas vendues et ne sont pas utilisees a des fins marketing. Elles peuvent etre partagees uniquement avec les prestataires strictement necessaires a la comptabilite, a la conformite fiscale, a l’hebergement technique ou a l’execution de la commande, ainsi qu’avec les autorites competentes lorsque la loi l’exige.

13. Sources externes utilisees

Pour rapprocher les factures et les commandes, DIDO-TECHNOLOGIE peut utiliser ses donnees internes de catalogue/SKU, ses enregistrements WooCommerce, ses documents comptables, ses outils de facturation et ses informations de transporteur.

14. Contact

Pour toute question relative a cette politique ou a la protection des donnees Amazon, contactez DIDO-TECHNOLOGIE: contact@dido-technologie.com.

Derniere mise a jour: 15 juin 2026.

Contact pro