Sellantica cumple con Amazon SP-API
Esta página documenta nuestro cumplimiento total de la Amazon Acceptable Use Policy,
las SP-API Website Guidelines y la Data Protection Policy. Toda la información es
transparente y está disponible para los Amazon Selling Partners y el Amazon Solution Provider Team.
1. Amazon Acceptable Use Policy 4.4 & 4.5
Sellantica cumple todos los requisitos de la
Amazon Acceptable Use Policy,
en particular las secciones 4.4 (Prohibited Activities) y 4.5 (Data Use Restrictions).
✓ Cumplimiento Section 4.4: Sin actividades no permitidas
- Sin scraping: Uso exclusivo de los endpoints oficiales de la SP-API
- Sin accesos no autorizados: Todos los accesos se realizan mediante autorización Login-with-Amazon
- Sin manipulación: Ninguna alteración de datos o métricas de Amazon
- Sin uso abusivo: Rate-limiting estricto y monitorización de las cuotas de la API
✓ Cumplimiento Section 4.5: Protección de datos y restricciones de uso
- Sin tratamiento de PII: No procesamos datos personales de clientes (nombres, direcciones, información de pago)
- Procesamiento de datos por seller individual: Cada seller ve únicamente los datos de sus propias campañas
- Sin agregación de datos: No se mezclan datos de diferentes sellers
- Sin reventa: La información de Amazon no se vende ni se cede a terceros
- Uso limitado a su finalidad: Los datos se utilizan exclusivamente para optimizar las campañas del seller correspondiente
Qué procesamos (permitido):
- Datos de campañas de Sponsored Products/Brands/Display
- Métricas de rendimiento de keywords y search terms
- ACoS, ROAS, CTR, tasas de conversión
- Información de presupuestos y pujas
- Datos de Brand Analytics (cuando hay autorización)
Qué NO procesamos:
- ❌ Nombres, direcciones de correo electrónico o números de teléfono de clientes
- ❌ Direcciones de envío o de facturación
- ❌ Información de pago (tarjetas de crédito, cuentas bancarias)
- ❌ Detalles de pedidos de clientes finales individuales
- ❌ Valoraciones o comunicación con clientes
2. Data Sharing (Amazon AUP Section 4.6)
La información de Amazon solo se comparte con los siguientes proveedores de infraestructura.
No se realiza ninguna cesión a empresas de marketing, analítica o consultoría.
| Destinatario |
Finalidad |
Qué datos |
Ubicación |
Base jurídica |
| Amazon Web Services (AWS) |
Hosting en la nube, almacenamiento, computación (Lambda, S3, RDS, CloudFront) |
Todos los datos de campañas, datos de cuenta, logs |
UE (Fráncfort, eu-central-1) |
Encargo de tratamiento (AVV conforme al Art. 28 RGPD) |
| Amazon SP-API |
Consulta de datos a través de los endpoints oficiales de la API (Advertising, Reports, Brands) |
Peticiones a la API con seller token, obtención de datos de campañas |
UE (Amazon EU S.à r.l.) |
Contrato con Amazon como SP-API Developer |
|
No hay más destinatarios. En particular, no se comparte con herramientas de marketing, plataformas de analítica ni servicios de terceros.
|
Importante: no se comparte con las siguientes categorías
- Socios publicitarios o redes de afiliación
- Data brokers o empresas de estudios de mercado
- Otros Amazon Sellers o competidores
- Plataformas de business intelligence o analítica (excepto AWS, que operamos nosotros mismos)
- Sistemas CRM con datos de clientes
3. Protección de datos y medidas de seguridad
Cifrado
- En tránsito: TLS 1.3
- En reposo: AES-256
- Base de datos: Instancias RDS cifradas
- S3 Buckets: Server-Side Encryption (SSE-KMS)
Control de acceso
- Principio IAM de mínimo privilegio
- Autenticación multifactor (MFA)
- Control de acceso basado en roles (RBAC)
- Principio de cuatro ojos para operaciones críticas
Monitoring y logging
- AWS CloudTrail (todas las llamadas a la API)
- GuardDuty (detección de amenazas)
- Alarmas y dashboards de CloudWatch
- Logs inmutables (retención de 12 meses)
Separación de datos
- Prefijos S3 independientes por seller
- Tablas de base de datos particionadas
- Políticas IAM específicas por cuenta
- No es posible realizar consultas entre cuentas
Copias de seguridad y recuperación
- Copias de seguridad automáticas diarias
- Periodo de retención de 30 días
- Despliegue Multi-AZ (alta disponibilidad)
- Plan de disaster recovery (RPO: 1h, RTO: 4h)
Formación del personal
- Formación anual sobre RGPD
- Formación de concienciación sobre la Amazon AUP
- Compromiso de confidencialidad de datos
- Buenas prácticas de seguridad (OWASP)
4. Amazon SP-API Website Guidelines Compliance
Nuestra web cumple todos los requisitos de las
Amazon SP-API Website Guidelines:
Identidad de la empresa: Totalmente idéntica al Amazon Developer Profile (hof digital, Sebastian Hof, Düsseldorf)
Información de contacto: Teléfono, correo electrónico, dirección y SLAs de soporte públicamente disponibles (ver
sección de contacto)
Enlaces funcionales: Todos los enlaces internos y externos se han comprobado y funcionan correctamente
Precios y transparencia: Todos los precios son transparentes en la
página de precios, sin costes ocultos
Launch Readiness: Procesos de soporte, plan de onboarding y documentación técnica disponibles
5. Governance y auditabilidad
Standard Operating Procedures (SOPs)
- Despliegue de código (pipeline CI/CD con tests automatizados)
- Gestión del cambio (principio de cuatro ojos, proceso de revisión)
- Gestión de accesos (onboarding/offboarding, revisiones trimestrales de accesos)
- Ciclo de vida de los datos (políticas de retención, borrado automático a los 90 días)
- Pruebas de penetración (anuales, con proveedores externos)
Documentación y trazabilidad
- Audit Logs: Logs de CloudTrail inmutables para todas las llamadas a la API de AWS (12 meses)
- Historial de cambios: Control de versiones basado en Git con revisiones de código
- Informes de incidentes: Incidencias documentadas con análisis de causa raíz
- Revisiones de compliance: Auditorías internas trimestrales
Continuidad de negocio y disaster recovery
- RPO (Recovery Point Objective): 1 hora
- RTO (Recovery Time Objective): 4 horas
- Estrategia de backup: Copias de seguridad automáticas diarias (retención de 30 días)
- Failover: Despliegue Multi-AZ con failover automático
- Pruebas de DR: Simulacros de disaster recovery semestrales
6. Incident Response y escalado
Contamos con un plan de respuesta a incidentes documentado con una cadena de escalado 24/7:
Clasificación de incidentes
| Prioridad |
Descripción |
Tiempo de respuesta |
| P1 (Critical) |
Filtración de datos, servicio completamente caído |
15 minutos |
| P2 (High) |
Caída parcial, problemas de rendimiento importantes |
1 hora |
| P3 (Normal) |
Errores no críticos, problemas de funcionalidades |
4 horas |
Cadena de escalado
- Nivel 1: Equipo de soporte (support@Sellantica.ai)
- Nivel 2: Lead Consultant / Technical Lead
- Nivel 3: Director general Sebastian Hof
Línea de emergencia 24/7 (solo para incidentes P1):
+49 211 5420 2330
Para el Amazon Solution Provider Team
Esta página de compliance sirve como prueba de nuestro cumplimiento total de las Amazon Policies.
Para cualquier consulta sobre la solicitud de Public Solution Provider, contacta con: