Datenschutz- und Datenverarbeitungsrichtlinie für Amazon

Diese Richtlinie erläutert, wie die Ledoy GmbH (Anbieterin der Software scanalot) über die Amazon Selling Partner API (SP-API) empfangene Informationen einschließlich personenbezogener Daten von Amazon-Käuferinnen und -Käufern (PII) verarbeitet. Sie ergänzt die allgemeine Datenschutzerklärung und bindet die Anforderungen der Amazon Acceptable Use Policy sowie der Data Protection Policy für die SP-API ein.

1. Verantwortliche Stelle

Verantwortlich im Sinne des Art. 4 Nr. 7 DSGVO:

Ledoy GmbH
Vertreten durch den Geschäftsführer Lennart Dienst
Mittelweg 13
37154 Northeim
Deutschland

Telefon: +49 5522 4079037
E-Mail: info@ledoy.de
Datenschutz: datenschutz@ledoy.de

2. Zweck der SP-API-Nutzung

scanalot ist ein cloudbasiertes Multi-Channel-ERP-System für E-Commerce-Händler. Über die Amazon SP-API werden ausschließlich die Funktionen genutzt, die für den Betrieb der Software durch autorisierte Amazon-Verkäufer erforderlich sind:

3. Rechtsgrundlagen

Die Verarbeitung der über die SP-API empfangenen Daten erfolgt zur Erfüllung des Vertrags zwischen dem Amazon-Verkäufer und der Ledoy GmbH (Art. 6 Abs. 1 lit. b DSGVO). Für die Weiterverarbeitung von Bestell- und Adressdaten des Amazon-Käufers durch den Verkäufer gilt der Vertrag zwischen Käufer und Verkäufer. Steuer- und handelsrechtliche Aufbewahrungspflichten stützen sich auf Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO und § 257 HGB.

Für die Auftragsverarbeitung im Verhältnis zwischen dem Amazon-Verkäufer (Verantwortlicher) und der Ledoy GmbH (Auftragsverarbeiter) besteht eine Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO.

4. Kategorien verarbeiteter Amazon-Informationen

5. Verwendung der Amazon-Informationen

Amazon-Informationen werden ausschließlich für die in Ziffer 2 genannten Zwecke innerhalb der Instanz des jeweiligen Verkäufers verarbeitet. Es findet keine Zusammenführung mit Daten anderer Verkäufer statt, keine Anreicherung mit Daten Dritter, keine Vermarktung, keine Werbung, keine Weitergabe an Datenbroker und keine Nutzung für andere Zwecke als die konkrete Auftrags- und Warenwirtschaftsabwicklung des jeweiligen Verkäufers.

6. Weitergabe an Dritte

Amazon-Informationen werden nicht an Dritte verkauft, vermietet oder in aggregierter Form weitergegeben. Eine Übermittlung erfolgt ausschließlich in folgenden Fällen:

Eine Übermittlung in Drittländer außerhalb der Europäischen Union findet nicht statt.

7. Speicherort und technische Schutzmaßnahmen

Amazon-Informationen werden ausschließlich auf dedizierten Servern in Rechenzentren der Hetzner Online GmbH in Deutschland (Nürnberg, Falkenstein) gespeichert. Jeder Verkäufer erhält eine eigene, isolierte Instanz ohne Datenaustausch mit anderen Kunden.

Verschlüsselung im Ruhezustand: Personenbezogene Adressdaten (Name, Firma, Straße, Adresszusatz, E-Mail, Telefon) sowie Amazon-API-Tokens und MFA-Secrets werden mit AES-256-CBC über die Laravel-Encryption verschlüsselt gespeichert. Der Encryption Key liegt ausschließlich in einer Umgebungsvariable auf dem Server, nicht im Code-Repository. Passwörter werden mit bcrypt gehasht.

Verschlüsselung im Transport: Sämtliche Verbindungen zur SP-API, zum Backend der Software und zu angebundenen Diensten laufen ausschließlich über HTTPS/TLS.

Netzwerkschutz: Firewall mit ausschließlich HTTPS, HTTP und SSH (nicht-Standard-Port), MySQL nur über localhost, SSH nur mit Public-Key-Authentifizierung, Passwort-Login deaktiviert.

Zugriffskontrolle: Rollenbasierte Zugriffskontrolle (RBAC) mit über 400 einzelnen Berechtigungen. Optionale Zwei-Faktor-Authentifizierung (TOTP) pro Benutzer. Passwort-Policy mit mindestens 12 Zeichen und Ablauf nach 365 Tagen.

Suche über PII ohne Klartext-Offenlegung: Suchvorgänge über verschlüsselte Adressfelder erfolgen über einen HMAC-Index; der Klartext wird dabei nicht offengelegt.

Audit-Logging: Jeder Zugriff auf Käuferadressen wird im PII-Audit-Log mit Benutzer-ID, Aktion, Bestell-IDs, IP-Adresse, User-Agent und Zeitstempel protokolliert. Sensible Werte werden in Anwendungslogs automatisch maskiert.

8. Speicherdauer und Anonymisierung

Bestell-, Adress- und Rechnungsdaten unterliegen den handels- und steuerrechtlichen Aufbewahrungspflichten und werden dementsprechend bis zu zehn Jahre aufbewahrt (§ 147 AO, § 257 HGB). PII-Audit-Log-Einträge werden drei Jahre aufbewahrt. API-Tokens werden gelöscht, sobald der zugehörige Amazon-Account im System deaktiviert wird. MFA-Secrets werden entfernt, sobald der Benutzer MFA deaktiviert.

Pro Amazon-Konto lässt sich eine automatische Anonymisierung von Käuferadressen konfigurieren (Standard: deaktiviert; wählbare Fristen: 30, 60, 90 oder 180 Tage nach Warenausgang). Dabei werden Vorname, Nachname, Firma, Adresszusatz, Straße und Hausnummer, E-Mail und Telefon verschlüsselt geleert und aus dem Suchindex entfernt. Postleitzahl, Ort und Ländercode bleiben für spätere Garantie- und Retourenfälle erhalten. Untergeordnete Auftragsdatensätze werden rekursiv mit anonymisiert.

9. Löschung und Rückgabe

Bei Anfragen nach Art. 17 DSGVO wird geprüft, ob gesetzliche Aufbewahrungspflichten der Löschung entgegenstehen. Ist dies der Fall, wird die Verarbeitung eingeschränkt und die Daten werden nach Ablauf der Aufbewahrungsfrist gelöscht. Andernfalls werden die Daten unverzüglich entfernt.

Bei Beendigung des Vertrags zwischen einem Verkäufer und der Ledoy GmbH werden alle Amazon-Informationen des Verkäufers nach Ablauf einer angemessenen Übergabefrist gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten dem entgegenstehen. Auf Wunsch werden die Daten vorher in einem strukturierten, gängigen und maschinenlesbaren Format bereitgestellt.

10. Meldung von Sicherheitsvorfällen

Für die Meldung von Sicherheitsvorfällen im Zusammenhang mit Amazon-Informationen gilt ein dokumentierter Incident Response Plan. Bestätigte oder begründet vermutete Vorfälle werden innerhalb von 24 Stunden nach Kenntnisnahme an Amazon (security@amazon.com) gemeldet. Bei Vorfällen mit DSGVO-Relevanz erfolgt zusätzlich die Meldung an die zuständige Datenschutz-Aufsichtsbehörde innerhalb von 72 Stunden gemäß Art. 33 DSGVO sowie gegebenenfalls die Benachrichtigung betroffener Personen nach Art. 34 DSGVO.

Incident Management Point of Contact:
Dominik Jödecke (Geschäftsführer Ledoy GmbH)
E-Mail: datenschutz@ledoy.de
Telefon: +49 15758177995

11. Rechte der Betroffenen

Amazon-Käuferinnen und -Käufer wenden sich mit Anfragen nach Art. 15 bis 21 DSGVO zunächst an den Amazon-Verkäufer, mit dem der Vertrag zustande gekommen ist. Als Auftragsverarbeiter unterstützen wir die Verkäufer bei der Erfüllung der Betroffenenrechte gemäß Art. 28 Abs. 3 lit. e DSGVO. Anfragen an die Ledoy GmbH selbst können jederzeit an datenschutz@ledoy.de gerichtet werden. Zusätzlich besteht das Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO); für uns zuständig ist die Landesbeauftragte für den Datenschutz Niedersachsen.

12. Änderungen dieser Richtlinie

Diese Richtlinie wird bei Änderungen der SP-API, der eingesetzten Verfahren oder der rechtlichen Rahmenbedingungen aktualisiert. Die jeweils gültige Fassung ist unter dieser URL abrufbar.

Stand: 02. August 2026