电子商务 · Amazon SP-API · 受限数据访问

获取 Amazon SP-API 受限角色 的批准

Amazon 对受限角色的审批并不取决于您的软件有多好,而是取决于 合规性。我们重建 Amazon 评估所需的安全与数据处理文档,并将其整合为一份一致的文件,从而消除您被拒绝的原因。

Direct-to-Consumer Shipping 税务开票 税务代缴 Professional Services
Amazon 不会因为申请书写得好就批准,而是因为申请展示了合规性。 最常见的拒绝理由只有一句话:“安全与合规文档未达到要求。” 这句话正是我们要重建的内容。
40+
自2018年以来获得的开发者及受限角色访问权限
87%
我们的客户成功获得了所申请的访问权限(自2018年起)
48h
完成您的完整合规文件所需时间
1st
在公共应用(最高难度层级)上首次尝试即获批
什么是受限角色

解锁SP-API中买家PII的角色

受限角色是Selling Partner API中的高级权限,授予获批开发者访问个人身份信息的权限——包括姓名、收货地址、联系方式和订单数据。亚马逊将这些信息视为高度敏感的个人及财务数据,因此每个角色都需经过受限数据访问(RDA)审核,并且仅在您的使用场景和安全状况均通过验证后才会授予。

四个受限(PII)角色

Direct-to-Consumer Shipping

解锁直接发货所需的买家PII:收件人姓名、收货地址和联系方式,以及针对Amazon Custom的客户上传照片、个性化文字、姓名和日期。用于生成符合承运商要求的发货标签、运费和追踪信息。

适用于卖家、配送、发货及Amazon Custom软件 Direct-to-Consumer Shipping 角色指南 →

税务开票

解锁根据Amazon订单数据生成合规税务发票(VAT / GST)所需的订单和客户数据,适用于授权用户的会计和税务合规工作流程。

适用于开票、ERP及会计集成 税务开票角色指南 →

税务代缴

解锁计算税务义务并生成可申报输出所需的数据,以支持商户的税务代缴工作流程,符合当地税务法规要求。

适用于税务引擎及合规工具 税务代缴角色指南 →

Professional Services

解锁提供上门附加服务(组装、安装、维修或保养)所需的买家PII:客户姓名、服务(家庭)地址、联系电话和预约详情。用于通过Amazon Services API安排工作、分配技术人员和管理预约。

适用于安装商、组装商及现场服务软件 Professional Services 角色指南 →

Amazon的四个受限(PII)角色为Direct-to-Consumer Shipping、Professional Services、税务开票和税务代缴。每个角色均根据其自身合理性进行独立评估——它们不可互换,审核人员会综合考量您申请的角色、您的使用场景以及Amazon的官方角色定义。我们也可根据要求准备Buyer Communication和Buyer Solicitation等相关角色。

那么,为什么大多数申请会被驳回,而且往往没有真正的解释? 几乎从来不是因为产品本身,几乎总是因为文件材料。
真正的原因

受限角色申请为何被拒绝

亚马逊很少告诉你具体哪里出了问题。决定几乎总是归结为一句话——你的安全与合规文档未达到要求。实际上,这意味着存在以下一个或多个问题:

  • 文档内容不一致——申请答复、隐私政策与安全流程相互矛盾。
  • 通用、复制粘贴式的回答以及模糊的措辞,无法证明任何实质内容。
  • 理由薄弱或缺失,未能充分说明每个角色及PII的必要性。
  • 缺少字段级数据清单,未说明使用了哪些PII、在何处使用以及为何使用。
  • PII保留期限未设上限或未证明已实现自动化——未强制执行30天删除机制。
  • 日志中存储了客户PII,或缺乏访问审查与离职交接的证明。
  • 任何凭证收集的迹象——索取卖家中心密码或密钥将直接导致拒绝。
  • 任何跨卖家数据聚合或转售亚马逊衍生数据的迹象。
  • 公开网站与你申请的角色不匹配——要么过度宣称,要么完全缺少相关能力。
  • 不完整的《数据处理与隐私政策》,未达到亚马逊受限角色的标准。

亚马逊审核的是证据,而非承诺。 我们逐一消除上述所有原因,确保在合规层面没有任何理由可以拒绝你。

要消除这些原因,你必须确切知道审核员在评估什么。 我们逐点解读亚马逊的评估语言。
审核背后

Amazon 实际评估的内容

受限角色审核是一项安全与数据保护评估。我们会将您的文件与Amazon评估的每一项控制措施对齐,并用通俗语言告知您需要落实哪些内容。我们无需访问您的系统即可完成此项工作。这些控制措施对应Amazon的《可接受使用政策》(AUP)、《数据保护政策》(DPP) 以及关键安全控制指南(截至2026年6月发布版本)。

数据处理与保留

PII 在配送后保留不超过 30 天,仅用于完成订单或法律要求,之后按照 NIST 800-88 标准安全删除。

加密

传输中采用 TLS 1.2 或更高版本(推荐 TLS 1.3);静态存储采用 AES-128 或更高版本(推荐 AES-256)配合 RSA-2048 或更高版本;密钥管理系统(KMS)每年至少轮换一次密钥,并包含加密备份。

访问控制

最小权限访问、每位员工独立身份标识、多因素认证、每季度访问权限审查以及及时离职注销。

日志记录与监控

活动日志保留至少 12 个月并设置告警,除非法律要求,否则日志中不包含客户 PII。

事件响应

制定书面应急手册,明确角色与升级流程,并在疑似泄露事件发生 24 小时内通知亚马逊。

身份验证

仅使用亚马逊官方 OAuth——Login with Amazon (LWA)。您绝不请求、接收或存储卖家的 Seller Central 或 Vendor Central 凭据。

两位卖家可能申请相同的角色,却面临截然不同的审核。 你走哪条路,决定了文件需要多厚重。
两条路径

私有应用还是公开应用?

这取决于谁使用你的软件。我们为两者都做好准备,并在你花费一分钱之前告诉你哪种方案适合你。

私有应用

为你自己的公司开发的软件

适用于仅在你自己的业务内部、在你自己的卖家账户上使用的工具。审核基于文件,取决于两件事:你的应用回答和你的公开数据处理与隐私政策。它移除了用于监管多卖家平台的最严格的要求,因此实际上是一个更简单的案例。

  • 单一卖家,内部使用
  • 基于回答 + 你的政策页面进行审核
  • 650 欧元的标准文件
公开应用

你提供给众多卖家的软件

适用于向多个亚马逊卖家提供工具的SaaS、ERP、WMS、OMS和集成商。难度大得多:业务标准审核、额外的安全问题,以及与亚马逊解决方案架构师进行的实时安全架构审核,作为跨十二个领域(如下所列)的数据安全评估。我们曾带领一个公开应用通过该审核,并在首次尝试中成功通过。

  • 多卖家软件 / 开发者
  • 业务审核 + 安全评估 + 实时通话
  • 更大的项目,通话后报价

亚马逊数据安全评估(DSA)的12个领域

如果您的应用是公开的,亚马逊强制要求的数据安全评估(DSA)将由亚马逊授权的代理免费执行,并评估以下十二个领域。我们为每个领域准备您的证据。

  1. 业务与系统概述
  2. 安全治理
  3. 基础设施安全
  4. 数据保护
  5. 网络安全与漏洞管理
  6. 应用安全
  7. 身份与访问管理
  8. 安全监控与事件响应
  9. 隐私
  10. 数据处理与管理
  11. 第三方集成
  12. 客户支持

评估大约需要一个月时间,以及您的团队约8小时的工作量(约4-6小时的书面回复、2小时的电话沟通,以及约2小时的后续跟进)。私有的单卖家应用无需通过DSA。

您将获得

一份完整的合规文件,可直接提交

不是建议,也不是模板。三份已完成、可复制粘贴的交付成果,以及围绕它们的所有内容,均符合亚马逊的可接受使用政策(AUP)、数据保护政策(DPP)和开发者协议。

申请答案,随时可提交

Amazon 要求的每一个答案,均已为您撰写完成:包括问卷以及自由格式的安全与架构回复,均符合 Amazon 的字符限制。

可发布的数据处理与隐私政策

一份可直接发布到您网站的政策页面,涵盖数据收集、处理、存储、使用、共享和处置。这是 Amazon 对私有应用进行审查的两项内容之一。

通俗易懂的实施检查清单

Amazon 要求的每一项控制措施,均已用通俗语言编写,您的 IT 负责人可以逐点落实,无需猜测“合规”的具体含义。

按角色划分的正当理由说明

为您申请的每个受限角色提供定制化的目的、法律依据和保留期限,因为 Amazon 会对每个角色进行单独评估。

事件响应计划

一份操作手册,涵盖角色、事件类型、升级流程以及 24 小时内通知 Amazon 的要求,可直接附加并遵照执行。

后续问题处理

我们负责回复 Amazon 的后续问题;若首次提交被拒绝,我们将根据其反馈修改文件,最多可进行三次尝试。

市场上充斥着只写答案的服务商。我们构建的是完整的文件,其中每个元素都与其他元素保持一致,并符合亚马逊的官方政策。这种整体一致性消除了后续问询和拒绝的风险。
每次合作前我们都会听到一个问题:这有多少工作要落在我们的开发者身上? 比你想象的少——而且我们从不触碰你的系统。

明确的分工

我们是一家市场合规公司,而非开发机构。我们无需访问你的应用程序、源代码、服务器或亚马逊账户。我们负责准备文档和申请;你方的IT负责人则在你的基础设施上实施检查清单。

准确了解亚马逊的要求以及如何呈现,是我们的专长。在你的系统上实施这些要求,则是你方IT负责人最擅长的。检查清单的大部分内容是文档和配置。少数可能需要开发者参与的项目——例如自动化的30天删除程序、确保PII不进入日志、通过亚马逊的OAuth连接而非存储凭证——都是小任务,而非重写。

任何人都可以填写相同的亚马逊表格。区别在于谁能填补亚马逊从未明说的空白。 独自应对与拥有经历过数十次审核的团队相比——差距如下。
独自应对 vs. 与 Fenchell 合作

相同的审核。截然不同的结果。

受限角色申请的成败取决于合规性和一致性——这是大多数申请者低估的部分,直到亚马逊带着问题回来,或者杳无音讯。

申请事项 自行办理 通过 Fenchell
构建申请材料
为您撰写每项申请答复
针对您申请的 PII,逐角色说明理由
符合亚马逊标准的数据处理与隐私政策
整套文件保持一致的叙述逻辑
满足安全要求
亚马逊评分各项控制的简明清单
可随时附上的事件响应计划
应对亚马逊的追问
为您解答后续问题
最多 3 次尝试内修改文件
您的选择

自行处理、开发机构,还是合规服务公司

处理受限角色申请有三种方式——但只有一种是为解决这一特定问题而设计的。

自行处理

免费,但您需要通过被拒绝来了解亚马逊的合规标准。大多数团队低估了文档一致性和安全证据的重要性,从而因反复被拒而浪费数周时间。

开发机构

擅长代码——但这通常不是编码问题。机构按小时计费,构建亚马逊从未要求的功能,而真正的障碍——合规文件——却无人问津。

合规服务公司 (Fenchell)

我们按成果收费,而非时间。您将获得亚马逊评估所需的精确合规文件——答案、政策页面和检查清单——完全符合其政策,且无需访问您的系统。

运作方式

从被拒到就绪——三步完成

我们从一份简短表格开始,构建您完整的合规文件,并在亚马逊审核过程中全程陪伴。

您的操作 · 10分钟

您填写一份简短表格

告诉我们您需要哪些角色、您的软件是供自己公司使用还是面向众多卖家、是否有过尝试,以及您的业务运作方式。您当前亚马逊申请页面的截图和您的网站概览,就是我们开始所需的全部信息。

我方行动 · 48小时

我们为您构建合规文件

我们像亚马逊审核员一样审查您的案例,并汇编完整的文件:每项申请答复、您的数据管理与隐私政策页面、实施检查清单,以及每个角色的理由说明。

撰写过程中我们核查的内容
  • 确保每份文件所述内容完全一致
  • 确保每个角色均有合理依据,且PII范围严格限定
提交与跟进

您实施、提交,我们为您提供支持

您的IT负责人实施检查清单并发布政策页面,您提交准备好的答复,我们处理亚马逊的后续问题——必要时最多可修改文件三次。

我们的承诺

六项承诺,每次均兑现

从初次沟通到跟进结束,您可始终信赖我们的标准。

包含咨询建议

针对您的账户、软件和角色量身定制的指导已包含在服务中,无需额外付费。

48小时交付

在收到付款后的48小时内,您的完整合规文件即可交付。

获取成功或全额退款

若未能成功获取访问权限,我们将根据条款与条件进行退款。

最多3次提交机会

如果亚马逊拒绝,我们将根据其反馈修改文件,最多可提交三次。

无需系统访问

我们无需您的代码、服务器或亚马逊登录信息。我们准备文件,您的团队保持完全控制权。

专属团队支持

我们的团队在整个过程中,周一至周五(东欧夏令时上午9点至下午6点)为您处理案件。

您已经了解了角色、原因、文件及流程。 剩下的唯一一步就是提交您的申请。 您只需提供十分钟的背景信息,我们的团队即可接手后续工作。
开始您的申请

告诉我们您的案例

分享您需要的受限角色、您的应用是私有还是公开,以及您的业务运作方式。我们将以亚马逊的审核标准进行审查,并为您提供完整的合规文件。

48小时交付 无需系统访问权限 最多3次提交机会
准备文件只是基础工作。 为文件提供全程支持 才是大多数服务商忽略的关键。 以下是我们过往业绩和保障承诺对您的意义。
成果与保障

一个经过反复实践、持续优化 并屡获成功的流程

自2018年以来的真实客户成果——以及将风险置于我们而非您身上的退款政策。作为拥有专属客户经理(Key Account Manager)的 Amazon Marketplace EU Agency Partner,以及 Amazon Service Provider Network (SPN) 的可验证成员(查看详情),我们深耕于亚马逊自身的合作伙伴生态系统。

自2018年以来的开发者及受限角色访问 40+

通过我们结构化、文档化的流程,为真实客户解锁了开发者访问权限和受限角色。

成功获得所申请访问权限的客户比例 87%

我们的客户成功获得了访问权限。Amazon拥有最终决定权,因此结果无法保证——正因如此,风险由我们承担。

一次通过审核的公开应用

我们为一家多渠道电商平台准备了最高难度级别的申请——一个需要全面安全评估的公开应用——并一次性通过了审核。

获得访问权限或退款

若因我方技术问题导致失败,全额退款;若Amazon质疑您的业务合法性,则按条款提供部分退款。

非常出色的服务。“为我们获得 Amazon API 的访问审批是一项真正的挑战。Fenchell 及其团队介入,审核了我们的功能,帮助我们准确理解 Amazon 软件审核团队的需求——这带来了决定性的改变。”
已验证客户评价 · 主动提交 · 2026年3月 · 译自英文原文
4.8/5 250位已验证客户在eKomi上评分 · Fenchell全服务评价

常见问题解答

退款政策:退款按照我们的条款与条件处理——若因我方技术问题导致,可全额退款;若亚马逊对您的业务合法性提出质疑,则退还50%。我们从不承诺获批,因为最终决定权在亚马逊手中。
什么是 Amazon SP-API 受限角色?
受限角色是提升后的 Selling Partner API 权限,允许访问买家个人身份信息 (PII)——包括姓名、配送地址、联系方式和订单数据。这些角色包括 Direct-to-Consumer Shipping、税务开票和税务代缴。由于涉及敏感数据,Amazon 仅在 Restricted Data Access (RDA) 审核后授予这些权限;对于面向众多卖家提供的软件,还需通过第三方 Data Security Assessment (DSA)。
为什么我的 Amazon 受限角色申请被拒绝?
最常见的原因是您的安全与合规文档未达到要求。Amazon 并非因您的产品薄弱而拒绝;而是当申请未能证明合规性,或申请回答、隐私政策与安全程序相互矛盾时拒绝。审核人员会寻找矛盾之处、模糊措辞、通用复制粘贴的回答、薄弱的理由以及不完整的政策。
Amazon 会因为申请书写得好而批准吗?
不会。Amazon 批准是因为申请证明了合规性:每个角色都有合理的业务理由、可信的安全架构,以及整个文件中文档的一致性。仅凭良好的书写是不够的——每份文件必须讲述相同的故事,并与 Amazon 的政策保持一致。
你们涵盖哪些受限角色?
我们为涉及 PII 的受限角色准备申请,最常见的是 Direct-to-Consumer Shipping、税务开票和税务代缴,以及针对上门附加服务(如组装和安装)的 Professional Services。我们还处理相关角色,如 Buyer Communication 和 Buyer Solicitation。每个角色都会根据其自身情况提供理由,因为审核人员会综合评估您申请的角色、您的用例以及 Amazon 的政策。
私有应用和公共应用有什么区别?
私有应用是指仅供您自己公司内部使用的软件(单一卖家)。审核是文档性的——包括您的申请回答和公开的 Data Handling & Privacy Policy——相对简单。公共应用是指您向众多卖家提供的软件(SaaS、ERP、WMS、集成商);难度大得多,会增加业务标准审核、额外的安全问题,以及与 Amazon 解决方案架构师进行的实时安全架构审核——即涵盖十二个评估领域的 Data Security Assessment (DSA)。
你们需要访问我们的代码、服务器或 Amazon 账户吗?
不需要。我们是一家市场合规公司,而非开发机构。我们准备 Amazon 所需的文档和申请;您自己的 IT 负责人会在您的基础设施上实施检查清单。了解 Amazon 的具体期望以及如何呈现这些内容是我们的领域;而在您的系统上实施则是您 IT 负责人最擅长的。
获得批准需要修改我们的源代码吗?
很少需要。Amazon 评估的大部分内容是文档、安全程序和基础设施配置。少数可能需要少量开发任务的事项包括:在发货后 30 天内自动删除客户数据的例行程序、确保日志不存储客户 PII,以及通过 Amazon 官方 OAuth 连接而非存储凭据。这些都不需要重写;开发人员通常几天内即可完成。
根据 Amazon 政策,我们可以保留客户 PII 多长时间?
标准且安全的做法是,PII 的保留时间不超过订单交付后 30 天,且仅用于履行订单或法律要求。之后必须安全删除数据(例如按照 NIST 800-88 标准),在收到 Amazon 删除请求后 30 天内移除 PII,并在收到 Amazon 通知后 90 天内移除所有活跃副本。
Amazon 期望什么样的加密和安全措施?
传输中的数据需使用 TLS 1.2 或更高版本(建议使用 TLS 1.3),静态数据需使用 AES-128 或更高版本(建议使用 AES-256),并采用 RSA-2048 或更高版本,通过密钥管理系统 (KMS) 管理,且每年至少轮换一次密钥。凭据不得硬编码或存储,访问遵循最小权限原则,配合多因素认证和季度审查,日志不含 PII 并保留 12 个月以上且设置警报,同时需制定事件响应手册,在发生泄露后 24 小时内通知 Amazon。
你们具体交付什么?
三样可直接使用的内容:所有申请回答已编写完成并可提交(包括问卷及自由形式的安全与架构回复);一份可供您网站发布的 Data Handling & Privacy Policy 页面;以及一份通俗易懂的 Amazon 所需各项控制的实施检查清单。您还将获得每个角色的理由说明、事件响应计划,以及处理 Amazon 后续问题的支持。
需要多长时间,定价如何?
标准受限角色文件为一次性费用 650 EUR,付款后 48 小时内交付。之后,提交时间取决于您的团队实施检查清单的速度,而 Amazon 控制其自身的审核时间。面向众多卖家的公共应用涉及更广泛的服务,需在简短通话后报价。支持涵盖最多 3 次提交尝试。
如果 Amazon 拒绝或提出更多问题怎么办?你们能保证批准吗?
我们从不承诺批准,因为最终决定权在 Amazon。我们所做的是重建 Amazon 评分的核心——您的安全与合规文档——从而消除之前的拒绝理由。后续问题包含在内,我们会根据 Amazon 的反馈进行修改,最多涵盖 3 次尝试,退款遵循我们的条款与条件:若因我方技术问题导致,全额退款;若 Amazon 质疑您的业务合法性,则部分退款。
申请需要一家欧盟公司吗?
并非严格必需,但一家正规成立、拥有良好公开形象和真实数据处理政策的公司会使批准更容易,而合规的欧盟架构有助于满足增值税和数据保护方面的期望。我们帮助您 完全远程设立一家合规的保加利亚公司,并可以协调您的架构、增值税和 Amazon 申请,使它们相互支持。
Amazon 数据安全评估的 12 个领域是什么?
对于公共应用,Amazon 的 Data Security Assessment (DSA) 评估十二个领域:(1) 业务与系统概述,(2) 安全治理,(3) 基础设施安全,(4) 数据保护,(5) 网络安全与漏洞管理,(6) 应用安全,(7) 身份与访问管理,(8) 安全监控与事件响应,(9) 隐私,(10) 数据处理与管理,(11) 第三方集成,以及 (12) 客户支持。该评估由 Amazon 授权的代理免费进行;我们为每个领域准备您的证据。
Amazon 审核受限角色申请需要多长时间?
Amazon 控制其自身的时间安排,因此没有保证的截止日期。对于公共应用,Data Security Assessment 通常需要大约一个月的时间,以及您的团队大约 8 小时的工作量(约 4 到 6 小时的书面回复、2 小时的电话沟通,以及约 2 小时的后续跟进)。私有(文档性)申请通常更快。我们在 48 小时内交付您的完整文件,因此剩下的唯一变量是 Amazon 的审核以及您的团队实施检查清单的速度。

消除您被拒绝的原因

填写表格,我们将确认您的角色、路径和后续步骤。标准受限角色文件费用为 650 欧元,48 小时内交付,根据我们的条款与条件,若未获批可退款。为多位卖家构建软件?预约通话,获取定制化方案。

内容由 Fenchell 的市场合规团队审核 · 最后更新于 2026 年 6 月 29 日。 我们从不承诺获批:即使您的文件准备无误,亚马逊仍保留无理由拒绝授予受限访问权限的权利。本页面显示的数据(已获批访问权限、成功率)基于真实客户案例,不构成结果保证;实际结果因您的具体情况及亚马逊的决策而异。Fenchell Capital OOD:保加利亚公司,总部位于普罗夫迪夫(EIK 207945095)。

开始申请