Questions fréquentes
Politique de remboursement : les remboursements sont traités conformément aux conditions générales, remboursement intégral en cas de problème technique de notre côté, et remboursement partiel (50 %) si Amazon remet en cause la légitimité de votre entreprise. Nous ne promettons jamais d'approbation, car Amazon conserve la décision finale.
Que sont les rôles restreints Amazon SP-API ?
Les rôles restreints sont des autorisations élevées de l'API Selling Partner qui donnent accès aux informations personnelles identifiables (PII) des acheteurs, noms, adresses de livraison, coordonnées et données de commande. Ils incluent le Direct-to-Consumer Shipping, la Tax Invoicing et la Tax Remittance. Comme ils exposent des données sensibles, Amazon ne les accorde qu'après un examen Restricted Data Access (RDA) et, pour les logiciels proposés à de nombreux vendeurs, une évaluation de sécurité des données (DSA) par un tiers.
Pourquoi ma demande de rôle restreint Amazon a-t-elle été rejetée ?
De loin, la raison la plus courante est que votre documentation de sécurité et de conformité ne répondait pas aux exigences. Amazon ne rejette pas parce que votre produit est faible ; il rejette lorsque la demande ne démontre pas la conformité, ou lorsque les réponses de la demande, la politique de confidentialité et les procédures de sécurité se contredisent. Les examinateurs recherchent les contradictions, les formulations vagues, les réponses génériques copiées-collées, les justifications faibles et les politiques incomplètes.
Est-ce qu'Amazon approuve une demande parce qu'elle est bien rédigée ?
Non. Amazon approuve parce que la demande démontre la conformité : une justification commerciale valide pour chaque rôle, une architecture de sécurité crédible et une cohérence documentaire dans l'ensemble du dossier. Une bonne rédaction seule ne suffit pas, chaque document doit raconter la même histoire et s'aligner sur les politiques d'Amazon.
Quels rôles restreints couvrez-vous ?
Nous préparons les demandes pour les rôles restreints qui accèdent aux PII, le plus souvent Direct-to-Consumer Shipping, Tax Invoicing et Tax Remittance, ainsi que Professional Services pour les services complémentaires en personne tels que l'assemblage et l'installation. Nous traitons également les rôles connexes comme Buyer Communication et Buyer Solicitation. Chaque rôle est justifié pour lui-même, car l'examinateur pèse les rôles que vous demandez par rapport à votre cas d'utilisation et aux politiques d'Amazon ensemble.
Quelle est la différence entre une application privée et une application publique ?
Une application privée est destinée à un logiciel utilisé uniquement au sein de votre propre entreprise (un seul vendeur). L'examen est documentaire, vos réponses à la demande et votre politique publique de gestion et de confidentialité des données (Data Handling & Privacy Policy), et est véritablement plus simple. Une application publique est destinée à un logiciel que vous proposez à de nombreux vendeurs (SaaS, ERP, WMS, intégrateurs) ; elle est beaucoup plus difficile et ajoute un examen des critères commerciaux, des questions de sécurité supplémentaires et un examen en direct de l'architecture de sécurité avec un architecte de solutions Amazon, une évaluation de sécurité des données (DSA) couvrant douze domaines d'évaluation.
Avez-vous besoin d'accéder à notre code, nos serveurs ou notre compte Amazon ?
Non. Nous sommes un cabinet de conformité pour les places de marché, pas une agence de développement. Nous préparons la documentation et la demande qu'Amazon exige ; votre propre responsable informatique met en œuvre la liste de contrôle sur votre infrastructure. Savoir exactement ce qu'Amazon attend et comment le présenter est notre domaine ; le mettre en œuvre sur vos systèmes est là où votre responsable informatique est le plus fort.
L'obtention de l'approbation nécessitera-t-elle de modifier notre code source ?
Rarement. La grande majorité de ce qu'Amazon évalue est la documentation, les procédures de sécurité et la configuration de l'infrastructure. Les quelques éléments qui peuvent nécessiter une petite tâche de développement sont une routine automatisée qui supprime les données client dans les 30 jours suivant l'expédition, s'assurer que les journaux ne stockent pas les PII des clients et se connecter via l'OAuth officiel d'Amazon au lieu de stocker les identifiants. Aucun de ces éléments n'est une réécriture ; un développeur les gère généralement en quelques jours.
Combien de temps pouvons-nous conserver les PII des clients selon la politique d'Amazon ?
La position standard et sûre est de ne conserver les PII pas plus de 30 jours après la livraison de la commande, et uniquement pour exécuter les commandes ou si la loi l'exige. Les données doivent ensuite être supprimées de manière sécurisée (par exemple selon la norme NIST 800-88), les PII doivent être supprimées dans les 30 jours suivant une demande de suppression d'Amazon, et toutes les copies actives supprimées dans les 90 jours suivant un avis d'Amazon.
Quels chiffrement et sécurité Amazon exige-t-il ?
TLS 1.2 ou supérieur pour les données en transit (TLS 1.3 recommandé) et AES-128 ou supérieur au repos (AES-256 recommandé), avec RSA-2048 ou supérieur, géré avec un système de gestion de clés (KMS) et une rotation des clés au moins annuelle. Les identifiants ne sont jamais codés en dur ni stockés, l'accès est basé sur le moindre privilège avec authentification multifacteur et examens trimestriels, les journaux sont exempts de PII et conservés 12 mois ou plus avec alertes, et un manuel de réponse aux incidents notifie Amazon dans les 24 heures suivant une violation.
Que livrez-vous exactement ?
Trois éléments, prêts à l'emploi : chaque réponse à la demande rédigée et prête à être soumise (le questionnaire plus les réponses libres sur la sécurité et l'architecture) ; une page de politique de gestion et de confidentialité des données (Data Handling & Privacy Policy) publiable pour votre site web ; et une liste de contrôle de mise en œuvre en langage clair de chaque contrôle qu'Amazon exige. Vous recevez également une justification rôle par rôle, un plan de réponse aux incidents et la gestion des questions de suivi d'Amazon.
Combien de temps cela prend-il et comment fonctionne la tarification ?
Le dossier standard pour les rôles restreints est un paiement unique de 650 EUR, livré dans les 48 heures suivant le paiement. Après cela, le calendrier de soumission dépend de la rapidité avec laquelle votre équipe met en œuvre la liste de contrôle, et Amazon contrôle son propre délai d'examen. Les applications publiques proposées à de nombreux vendeurs sont un engagement plus important et sont devisées après un court appel. Le support couvre jusqu'à 3 tentatives de soumission.
Que se passe-t-il si Amazon la rejette ou pose plus de questions ? Pouvez-vous garantir l'approbation ?
Nous ne promettons jamais l'approbation, car Amazon prend la décision finale. Ce que nous faisons, c'est reconstruire le point exact qu'Amazon évalue, votre documentation de sécurité et de conformité, afin que la raison précédente du refus soit éliminée. Les questions de suivi sont incluses, nous révisons en fonction des retours d'Amazon sur jusqu'à 3 tentatives, et les remboursements suivent nos conditions générales : un remboursement complet pour un problème technique de notre côté, un remboursement partiel si Amazon remet en cause la légitimité de votre entreprise.
Avons-nous besoin d'une entreprise européenne pour postuler ?
Pas strictement, mais une entreprise correctement établie avec une présence publique propre et une véritable politique de gestion des données facilite l'approbation, et une structure européenne conforme aide avec les attentes en matière de TVA et de protection des données. Nous vous aidons à
créer une entreprise bulgare conforme, 100% à distance, et pouvons aligner votre structure, votre TVA et votre demande Amazon pour qu'elles se soutiennent mutuellement.
Quels sont les 12 domaines de l'évaluation de sécurité des données (DSA) d'Amazon ?
Pour les applications publiques, l'évaluation de sécurité des données (DSA) d'Amazon évalue douze domaines : (1) aperçu de l'activité et du système, (2) gouvernance de la sécurité, (3) sécurité de l'infrastructure, (4) protection des données, (5) sécurité réseau et gestion des vulnérabilités, (6) sécurité des applications, (7) gestion des identités et des accès, (8) surveillance de la sécurité et réponse aux incidents, (9) confidentialité, (10) gestion et traitement des données, (11) intégration tierce, et (12) support client. L'évaluation est menée par un agent autorisé par Amazon sans frais ; nous préparons vos preuves pour chaque domaine.
Combien de temps Amazon prend-il pour examiner une demande de rôle restreint ?
Amazon contrôle son propre calendrier, il n'y a donc pas de délai garanti. Pour une application publique, l'évaluation de sécurité des données (DSA) prend généralement environ un mois de temps écoulé et environ 8 heures de travail de votre équipe (environ 4 à 6 heures de réponses écrites, un appel de 2 heures et environ 2 heures de suivi). Une application privée (documentaire) est généralement plus rapide. Nous livrons votre dossier complet dans les 48 heures, donc la seule variable restante est l'examen d'Amazon et la rapidité avec laquelle votre équipe met en œuvre la liste de contrôle.