1. Titolare del trattamento
Corso Strada Nuova, 112 A, 27100 Pavia (PV), Italia
Responsabile del trattamento: Sergio Baldaro
Contatto privacy e richieste sui dati: info@mondobimbi.net
Account sviluppatore Amazon SP-API: Mondobimbi
La presente informativa descrive come Mondobimbi (di seguito "noi", il "Titolare" o il "Provider") raccoglie, elabora, archivia, utilizza, condivide ed elimina i dati, con particolare riguardo ai dati provenienti da Amazon e ottenuti tramite Amazon Selling Partner API (SP-API), nel rispetto del Regolamento (UE) 2016/679 (GDPR) e delle policy di Amazon (Acceptable Use Policy e Data Protection Policy).
2. Ambito di applicazione e ruolo nel trattamento
DEDALO è un software-as-a-service (SaaS) che assiste i venditori Amazon ("Clienti") negli adempimenti IVA europei: calcolo dei corrispettivi, regime OSS, trasferimenti logistici e dichiarazioni Intrastat.
Rispetto ai dati Amazon dei propri Clienti, il Titolare agisce in qualità di Responsabile del trattamento (data processor) per conto del Cliente venditore, che resta Titolare dei propri dati di vendita. I dati Amazon sono trattati esclusivamente su istruzione del Cliente e per le finalità di seguito indicate.
3. Dati Amazon raccolti
L'accesso avviene solo previa autorizzazione esplicita del venditore, tramite il flusso di autorizzazione OAuth di Amazon (SP-API) oppure tramite report che il Cliente carica manualmente nella piattaforma. Trattiamo unicamente i dati strettamente necessari agli adempimenti IVA.
| Categoria di dati | Esempi | Origine |
|---|---|---|
| Dati di transazione IVA | importi, aliquote, paese di partenza/arrivo, tipo di transazione, valuta, data | SP-API / report fiscali Amazon (es. Amazon VAT Transactions Report) |
| Dati logistici | centro logistico (magazzino) di partenza/destinazione, movimentazioni tra paesi UE | SP-API / report Amazon |
| Identificativi merce | ASIN/SKU, descrizione prodotto, quantità | SP-API / report Amazon |
| Dati dell'account venditore | identificativo del venditore (Selling Partner ID), marketplace | autorizzazione SP-API |
3.1 Report SP-API e ruoli richiesti
Nell'ambito dell'integrazione con Amazon Selling Partner API, il Titolare richiede unicamente i ruoli strettamente necessari all'erogazione del servizio, secondo il principio di minimizzazione previsto dall'Acceptable Use Policy di Amazon:
| Report | Ruolo SP-API | Finalità |
|---|---|---|
GET_VAT_TRANSACTION_DATA | Tax Invoicing | Calcolo dei corrispettivi giornalieri e della dichiarazione OSS |
SC_VAT_TAX_REPORT | Tax Invoicing | Verifica delle aliquote applicate e dei numeri fattura |
GET_LEDGER_DETAIL_VIEW_DATA | Amazon Fulfillment | Rilevamento dei trasferimenti tra centri logistici UE |
GET_FBA_STORAGE_FEE_CHARGES_DATA | Amazon Fulfillment | Imputazione dei costi di stoccaggio per periodo |
| Settlement report | Finance and Accounting | Riconciliazione di versamenti e commissioni |
| All Orders report | Inventory and Order Tracking | Associazione delle transazioni ai relativi ordini |
I report classificati da Amazon come restricted vengono scaricati esclusivamente mediante i Restricted Data Token (RDT) previsti dalla documentazione SP-API. Il Titolare non richiede né utilizza il ruolo Brand Analytics e non tratta dati relativi al comportamento dei consumatori, ai termini di ricerca o alle performance di brand.
4. Finalità e basi giuridiche del trattamento
I dati Amazon sono utilizzati esclusivamente per fornire al Cliente le funzionalità del servizio:
- determinazione e riepilogo dei corrispettivi IVA per paese;
- elaborazione del regime OSS (One Stop Shop);
- gestione dei trasferimenti logistici intracomunitari e degli adempimenti Intrastat;
- produzione di registri, riepiloghi e documenti (PDF/archivi) per il commercialista o per l'Agenzia delle Entrate.
I dati non vengono utilizzati per finalità di marketing, profilazione, addestramento di modelli, rivendita o per scopi diversi da quelli sopra indicati.
Basi giuridiche (GDPR art. 6): esecuzione del contratto di servizio con il Cliente (art. 6.1.b); adempimento di obblighi legali e fiscali (art. 6.1.c); legittimo interesse limitato alla sicurezza e alla manutenzione del servizio (art. 6.1.f).
5. Modalità di elaborazione
L'elaborazione avviene su server applicativi dedicati. Ogni Cliente opera all'interno di un
container isolato (dedalo_server_{cliente}) con database dedicati; non vi è
condivisione di dati tra account differenti. L'elaborazione è automatizzata (calcolo IVA, aggregazioni,
generazione documenti) e non comporta decisioni con effetti giuridici basate unicamente su trattamento
automatizzato ai sensi dell'art. 22 GDPR.
6. Archiviazione e ubicazione dei dati
- Database isolati per tenant: ciascun Cliente dispone di propri database MongoDB e MariaDB; nessuna commistione tra clienti.
- Ubicazione UE: i dati sono ospitati esclusivamente in datacenter situati nell'Unione Europea (Germania — provider quali Hetzner / IONOS). Nessun trasferimento di dati al di fuori dello Spazio Economico Europeo.
- Cifratura in transito: tutte le comunicazioni avvengono su HTTPS/TLS; l'autorizzazione SP-API e le chiamate API utilizzano connessioni cifrate.
- Cifratura a riposo: i volumi di archiviazione e i backup risiedono su storage cifrato; le credenziali e i token di accesso (incluse le credenziali SP-API) sono conservati cifrati e separati dai dati operativi.
- Backup: i backup sono cifrati, conservati nell'UE e soggetti alla medesima politica di conservazione ed eliminazione dei dati primari.
7. Condivisione dei dati
Il Titolare non vende, non affitta e non cede a terzi i dati Amazon, né li condivide per finalità di marketing o pubblicità. I dati possono essere trattati unicamente da:
- Sub-responsabili infrastrutturali (provider di hosting in UE), vincolati da accordo ai sensi dell'art. 28 GDPR e limitati alla sola fornitura dell'infrastruttura;
- il Cliente stesso e i soggetti da esso autorizzati (es. il proprio commercialista), tramite l'esportazione dei documenti generati;
- autorità competenti, esclusivamente ove imposto da un obbligo di legge.
Nessun dato Amazon viene trasmesso ad altri venditori, a sistemi di terze parti non autorizzati o a soggetti al di fuori dell'UE.
8. Conservazione dei dati (retention)
I dati Amazon sono conservati per la durata del rapporto contrattuale con il Cliente e per il periodo necessario all'assolvimento degli obblighi fiscali e contabili applicabili (in Italia, di norma fino a 10 anni per i documenti rilevanti ai fini fiscali, come previsto dalla normativa). Decorsi tali termini, i dati sono eliminati o anonimizzati.
L'ambiente dimostrativo (demo.vatmarketplace.it) viene ripristinato ogni notte: i dati ivi
inseriti non sono conservati.
9. Cancellazione e smaltimento dei dati (disposal)
- Il Cliente può richiedere in qualsiasi momento la cancellazione dei propri dati scrivendo a info@mondobimbi.net.
- Alla cessazione del rapporto, i dati del Cliente e i relativi token SP-API vengono revocati ed eliminati dai database, dai container e dai backup secondo i tempi di rotazione, salvo i dati per cui sussista un obbligo legale di conservazione.
- La revoca dell'autorizzazione SP-API da parte del venditore (dal Seller Central) comporta l'immediata cessazione dell'accesso ai dati e l'avvio della procedura di eliminazione dei dati non più necessari.
- L'eliminazione avviene in modo sicuro e irreversibile sui sistemi di produzione e sui backup.
10. Misure di sicurezza
- Controllo degli accessi basato sul principio del privilegio minimo; accesso ai dati di produzione limitato al personale strettamente necessario.
- Autenticazione forte: accesso degli utenti con password e codice OTP (autenticazione a due fattori).
- Isolamento multi-tenant tramite container e database dedicati per Cliente.
- Cifratura in transito (TLS) e a riposo; gestione cifrata dei segreti e dei token SP-API.
- Registrazione degli accessi e audit log delle operazioni rilevanti.
- Aggiornamenti di sicurezza e manutenzione periodica dell'infrastruttura.
11. Gestione degli incidenti (data breach)
È attiva una procedura di gestione degli incidenti di sicurezza. In caso di violazione dei dati personali, il Titolare adotta tempestivamente misure di contenimento e notifica la violazione, ove applicabile, all'autorità di controllo (Garante per la protezione dei dati personali) entro 72 ore e agli interessati/Clienti coinvolti, ai sensi degli artt. 33-34 GDPR. Gli incidenti che coinvolgono dati Amazon sono inoltre gestiti in conformità alle tempistiche e agli obblighi di notifica previsti dalla Data Protection Policy di Amazon.
12. Diritti dell'interessato
Gli interessati possono esercitare i diritti previsti dagli artt. 15-22 GDPR (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione) scrivendo a info@mondobimbi.net. È inoltre possibile proporre reclamo all'autorità di controllo competente (in Italia, il Garante per la protezione dei dati personali — garanteprivacy.it).
13. Conformità alle policy di Amazon
Il trattamento dei dati ottenuti tramite Amazon Selling Partner API è effettuato nel rispetto dell'Amazon Acceptable Use Policy e dell'Amazon Data Protection Policy. In particolare: i dati Amazon sono utilizzati solo per le finalità autorizzate dal venditore, non sono condivisi con terzi non autorizzati, sono cifrati in transito e a riposo, sono conservati per il tempo strettamente necessario ed eliminati al venir meno della necessità o su richiesta.
14. Modifiche alla presente informativa
La presente informativa può essere aggiornata. La versione vigente è sempre pubblicata a questo indirizzo, con indicazione della data di ultimo aggiornamento. Le modifiche sostanziali saranno comunicate ai Clienti.