Datenschutz- und Datenverarbeitungsrichtlinie für Daten aus der Amazon Selling
Partner API (SP-API)
| Verantwortliches Unternehmen | Bäste GmbH |
|---|---|
| Sitz | Fröndenberg/Ruhr, Deutschland |
| Marke / Geschäftsbereich | budnuts |
| Dokumentversion | 1.2 |
| Stand | 27.09.2026 |
| Verantwortlich für diese Richtlinie | Geschäftsführung / IT-Leitung |
| Nächste Überprüfung | jährlich, spätestens 14.08.2027 |
1. Zweck und Geltungsbereich
Diese Richtlinie beschreibt verbindlich, wie die Bäste GmbH Daten, die über die Amazon
Selling Partner API (SP-API) bezogen werden, erhebt, verarbeitet, speichert, verwendet,
weitergibt und vernichtet.
Sie gilt für:
- alle Mitarbeitenden, Geschäftsführer und Auftragsverarbeiter der Bäste GmbH,
- alle IT-Systeme, in denen Amazon-Daten verarbeitet werden (insbesondere das selbst
gehostete ERP-System auf Basis von Frappe/ERPNext), - alle Kategorien von Amazon-Daten, insbesondere personenbezogene Daten von Käufern
(Personally Identifiable Information, im Folgenden „PII“).
Diese Richtlinie ergänzt und konkretisiert unsere allgemeinen Verpflichtungen aus der
Verordnung (EU) 2016/679 (DSGVO), dem Bundesdatenschutzgesetz (BDSG) sowie der Amazon
Services Data Protection Policy (DPP) und der Amazon Acceptable Use Policy. Im Fall von
Widersprüchen gilt jeweils die strengere Anforderung.
2. Grundsätze
Die Verarbeitung von Amazon-Daten erfolgt nach folgenden verbindlichen Grundsätzen:
- Zweckbindung: Amazon-Daten werden ausschließlich zur Erfüllung von
Bestellungen über den Amazon-Marktplatz sowie zur Erfüllung damit verbundener gesetzlicher
Pflichten verwendet. - Datenminimierung: Es werden ausschließlich die Datenfelder abgerufen
und gespeichert, die für den jeweiligen Verarbeitungszweck erforderlich sind. - Need-to-know: Der Zugriff ist auf die Personen beschränkt, die die
Daten für ihre Tätigkeit benötigen. - Speicherbegrenzung: Daten werden nur so lange aufbewahrt, wie es für
den Zweck oder aufgrund gesetzlicher Aufbewahrungspflichten erforderlich ist. - Integrität und Vertraulichkeit: Daten werden während der Übertragung
und im Ruhezustand verschlüsselt und gegen unbefugten Zugriff geschützt. - Nachvollziehbarkeit: Jeder Zugriff und jede Änderung ist einer
natürlichen Person zuordenbar.
3. Erhebung von Amazon-Daten
3.1 Datenquellen und Rechtsgrundlage
Amazon-Daten werden ausschließlich über die offizielle Amazon SP-API bezogen. Ein Abruf
über nicht autorisierte Schnittstellen, Scraping oder manuelle Massenexporte findet nicht
statt.
Rechtsgrundlage für die Verarbeitung von Käuferdaten ist Art. 6 Abs. 1 lit. b DSGVO
(Erfüllung eines Vertrags) sowie Art. 6 Abs. 1 lit. c DSGVO (Erfüllung rechtlicher
Verpflichtungen, insbesondere steuer- und handelsrechtlicher Aufbewahrungspflichten).
3.2 Kategorien erhobener Daten
| Kategorie | Beispiele | PII |
|---|---|---|
| Bestelldaten | Bestellnummer, Bestelldatum, Artikel, Menge, Preis | nein |
| Käuferidentität | Name des Käufers | ja |
| Lieferdaten | Lieferadresse, Land, Postleitzahl | ja |
| Kontaktdaten | anonymisierte Amazon-Käufer-E-Mail-Adresse | ja |
| Versanddaten | Sendungsnummer, Versanddienstleister | nein |
| Abrechnungsdaten | Gebühren, Erstattungen, Auszahlungen | nein |
| Produkt- und Bestandsdaten | ASIN, SKU, Lagerbestand, Preise | nein |
3.3 Ausdrückliche Beschränkungen
- Zahlungsdaten (Kreditkarten-, Bankdaten) werden über die SP-API nicht abgerufen und
nicht gespeichert. - Es werden keine PII-Felder abgerufen, für die kein konkreter Verarbeitungszweck
besteht. - Amazon-Daten werden nicht mit Daten aus anderen Vertriebskanälen zu
Profilbildungszwecken zusammengeführt. - PII wird nicht in Anwendungs-, Debug- oder Fehlerprotokollen erfasst. Protokolleinträge
referenzieren ausschließlich technische Kennungen (z. B. Bestellnummern).
4. Verarbeitung und Verwendung
4.1 Zulässige Verwendungszwecke
Amazon-Daten dürfen ausschließlich für folgende Zwecke verwendet werden:
- Abwicklung und Versand von Bestellungen einschließlich Erstellung von
Versandetiketten, - Erstellung von Rechnungen und Erfüllung steuerlicher Pflichten,
- Bearbeitung von Retouren, Erstattungen und Kundenanfragen zu konkreten
Bestellungen, - Bestands- und Warenwirtschaftsführung,
- aggregierte, nicht personenbezogene Auswertung der Verkaufsleistung.
4.2 Ausdrücklich untersagte Verwendung
Untersagt sind insbesondere:
- Verwendung von Käuferdaten für Marketing-, Werbe- oder Newsletterzwecke,
- Direktkontaktaufnahme zu Käufern außerhalb der Amazon-Kommunikationskanäle und
außerhalb des Zwecks der Bestellabwicklung, - Verkauf, Vermietung, Verpfändung oder anderweitige Monetarisierung von
Amazon-Daten, - Anreicherung von Käuferdaten mit Daten aus externen Quellen,
- Verwendung von PII zu Test-, Entwicklungs- oder Schulungszwecken. In
Nicht-Produktivumgebungen werden ausschließlich synthetische oder anonymisierte Testdaten
verwendet.
4.3 Verarbeitungsort
Verarbeitung und Speicherung erfolgen ausschließlich auf eigener Serverinfrastruktur
in einem Rechenzentrum in Deutschland. Die Weboberflächen werden über einen von uns
betriebenen vorgelagerten Server (Reverse-Proxy) in einem Rechenzentrum in Frankfurt am
Main ausgeliefert, der Verbindungen verschlüsselt an den Hauptserver weiterreicht.
Eine Übermittlung von Amazon-Daten in Drittländer findet nicht statt.
5. Speicherung und technische Schutzmaßnahmen
5.1 Speicherort
Amazon-Daten werden ausschließlich in der Datenbank des selbst gehosteten ERP-Systems
(Frappe/ERPNext) gespeichert. Auch interne Benachrichtigungen (z. B. im Team-Chat)
enthalten keine Käuferdaten, sondern verweisen nur auf den Vorgang im ERP. Eine lokale
Speicherung auf Endgeräten, Wechseldatenträgern oder in privaten Cloud-Speichern ist
untersagt; das ERP wird ausschließlich im Browser genutzt, Datenexporte sind auf
autorisierte Rollen beschränkt und werden protokolliert.
5.2 Verschlüsselung
- Übertragung: ausschließlich TLS 1.2 oder höher; unverschlüsselte
Aufrufe werden auf HTTPS umgeleitet, die Schnittstellen sind nur per TLS erreichbar. - Ruhezustand: Die ERP-Datenbank wird mit transparenter
Datenbankverschlüsselung (encryption at rest, AES) betrieben. Sicherungen sind zusätzlich
mit AES-256 verschlüsselt; der Sicherungsschlüssel wird getrennt vom Sicherungsziel
verwahrt. Firmen-Notebooks werden mit Full-Disk-Encryption (LUKS) ausgerollt. - API-Zugangsdaten: LWA-Client-Credentials und Refresh Tokens liegen
ausschließlich serverseitig in einer zugriffsbeschränkten Konfigurationsdatei außerhalb
des Web-Roots (Dateirechte 0600, nur Dienstkonto) und sind für ERP-Benutzer nicht
einsehbar; in der Datenbank gespeicherte Zugangsdaten anderer Dienste sind mit Fernet
(AES-128-CBC + HMAC-SHA256) verschlüsselt. Eine Rotation erfolgt mindestens jährlich
sowie unverzüglich bei Verdacht auf Kompromittierung oder beim Ausscheiden von
Administratoren.
5.3 Zugriffskontrolle
- Personalisierte Benutzerkonten, keine Sammelkonten.
- Rollenbasierte Berechtigungen (RBAC) nach dem Need-to-know-Prinzip; Bestell- und
Adressdaten sind nur für Rollen mit Vertriebs- und Versandaufgaben zugänglich. - Zwei-Faktor-Authentifizierung für alle ERP-Konten.
- Administrativer Zugriff auf den Server ausschließlich per SSH-Schlüssel;
Passwort-Anmeldung und Root-Login sind deaktiviert. Anmeldeversuche werden durch ein
Intrusion-Prevention-System (fail2ban) mit aggressiver Sperrrichtlinie begrenzt. - Erzwungene Passwortrichtlinie im ERP: mindestens 12 Zeichen mit Groß- und
Kleinbuchstaben, Ziffer und Sonderzeichen, kein Benutzername; Stärkeprüfung, Ablauf nach
spätestens 365 Tagen, Kontosperrung nach Fehlversuchen, automatischer Sitzungsablauf. - Berechtigungsüberprüfung vierteljährlich sowie bei jeder Rollenänderung; das Ergebnis
wird dokumentiert. - Unverzügliche Deaktivierung von Konten beim Ausscheiden (Offboarding-Prozess).
5.4 Protokollierung
Zugriffe, Änderungen und Datenexporte im ERP werden im Audit-Trail des Systems
protokolliert (Benutzer, Zeitstempel, IP-Adresse, betroffener Datensatz) und 12 Monate
aufbewahrt; Änderungshistorien an Datensätzen werden unbefristet geführt.
System- und Anmeldeprotokolle des Servers werden 12 Monate vorgehalten und automatisch
ausgewertet (Brute-Force-Erkennung in Echtzeit, täglicher Sicherheitsreport an das
Admin-Team). Die Protokolle werden zusätzlich alle zwei Wochen durchgesehen; die Durchsicht
wird dokumentiert. Protokolleinträge referenzieren nur technische Kennungen und
enthalten keine PII.
5.5 Backups
Sicherungen erfolgen automatisiert und verschlüsselt: lokale Sicherungen alle sechs
Stunden, täglich zusätzlich eine verschlüsselte Sicherung (AES-256) in einen separaten
S3-Objektspeicher und von dort eine Kopie zu einem zweiten, unabhängigen Anbieter in einem
anderen Rechenzentrum in Deutschland. Die Aufbewahrung ist gestaffelt (7 tägliche, 4 wöchentliche,
6 monatliche Stände) mit automatischer Bereinigung; nach einer Löschung von PII sind
damit auch alle Sicherungsstände mit Ablauf dieses Zyklus, spätestens nach sechs Monaten,
überschrieben. Backups unterliegen denselben Zugriffsregeln wie Produktivdaten.
5.6 Schwachstellenmanagement
- Alle 30 Tage automatischer Schwachstellen-Scan: Abhängigkeiten der Anwendung,
ausstehende Sicherheitsupdates, Schadsoftware in hochgeladenen Dateien, offene Ports und
TLS-Konfiguration. - Vor jeder Veröffentlichung wird der Anwendungscode automatisiert auf Schwachstellen
geprüft; blockierende Funde verhindern die Veröffentlichung. - Mindestens jährlich ein dokumentierter Penetrationstest.
- Funde werden als Ticket mit Frist behoben (kritisch binnen 7 Tagen, hoch binnen
30 Tagen); hängt ein Fix von einem Hersteller ab, werden Ausgleichsmaßnahmen dokumentiert.
Betriebssystem-Sicherheitsupdates werden täglich automatisch eingespielt.
6. Weitergabe an Dritte
6.1 Grundsatz
Eine Weitergabe von Amazon-Daten an Dritte erfolgt ausschließlich, soweit dies zur
Erfüllung der Bestellung oder gesetzlicher Pflichten erforderlich ist.
6.2 Empfängerkategorien
| Empfänger | Zweck | Übermittelte Daten | Rechtsgrundlage |
|---|---|---|---|
| Versanddienstleister | Zustellung der Bestellung | Name, Lieferadresse, Sendungsdaten | Art. 6 Abs. 1 lit. b DSGVO |
| Steuerberatung / Finanzbehörden | Buchhaltung, steuerliche Pflichten | Rechnungsdaten | Art. 6 Abs. 1 lit. c DSGVO |
| IT-Dienstleister / Hosting | Betrieb und Wartung der Systeme | technischer Zugriff | Art. 28 DSGVO (AVV) |
Mit allen Auftragsverarbeitern bestehen Auftragsverarbeitungsverträge gemäß Art. 28
DSGVO mit Verpflichtung zur Vertraulichkeit und zu angemessenen technischen und
organisatorischen Maßnahmen.
6.3 Ausschlüsse
Amazon-Daten werden nicht an Werbenetzwerke, Datenhändler, Analyse- oder
Tracking-Anbieter weitergegeben. Eine Weitergabe zu eigenen kommerziellen Zwecken Dritter
findet nicht statt.
7. Aufbewahrung und Vernichtung
7.1 Aufbewahrungsfristen
| Datenkategorie | Frist | Grundlage |
|---|---|---|
| PII zur Bestellabwicklung (Name, Lieferadresse, Kontaktdaten) | Löschung innerhalb von 30 Tagen nach vollständiger Auslieferung bzw. Abschluss der Bestellung (automatisierter täglicher Löschlauf) | Amazon DPP |
| Rechnungs- und Buchungsbelege sowie Handels- und Geschäftsbriefe (Auftrags-, Liefer- und Versanddokumente; enthalten notwendigerweise Name und Adresse) | 6 bzw. 10 Jahre | § 147 AO, § 257 HGB |
| Bestell- und Umsatzdaten ohne Personenbezug | unbefristet zu Auswertungszwecken | berechtigtes Interesse |
| Zugriffs- und Sicherheitsprotokolle | 12 Monate | IT-Sicherheit |
Hinweis zur gesetzlichen Aufbewahrungspflicht: Soweit PII aufgrund
handels- und steuerrechtlicher Aufbewahrungspflichten über den Zeitraum von 30 Tagen hinaus
aufbewahrt werden muss, erfolgt die Aufbewahrung ausschließlich im gesetzlich
erforderlichen Umfang, verschlüsselt und mit auf das Notwendige beschränktem Zugriff
(Need-to-know), ausschließlich zum Zweck der Erfüllung dieser Pflichten. Eine Nutzung
dieser Daten für andere Zwecke ist ausgeschlossen.
7.2 Vernichtungsverfahren
- Datenbankdatensätze: vollständige Löschung bzw. unumkehrbare
Anonymisierung (kein „Soft Delete“) nach Fristablauf, automatisiert über einen täglichen
Löschlauf; jeder Löschvorgang wird mit Zeitstempel am Vorgang nachgewiesen. - Datenträger: Vernichtung nach DIN 66399 (mindestens Schutzklasse 2 /
Sicherheitsstufe H-4 bzw. E-3) oder sicheres Überschreiben nach NIST SP 800-88; bei
verschlüsselten Datenträgern zusätzlich kryptografische Löschung durch Vernichtung des
Schlüsselmaterials. - Papierdokumente: Vernichtung im Aktenvernichter nach DIN 66399,
Sicherheitsstufe P-4 oder höher. - Nachweis: Über Löschvorgänge und Datenträgervernichtungen werden
Nachweise geführt.
7.3 Löschung bei Beendigung des Amazon-Zugangs
Bei Widerruf der SP-API-Autorisierung, Kündigung der Amazon-Verkäuferbeziehung oder
Aufforderung durch Amazon werden alle Amazon-Daten innerhalb von 30 Tagen gelöscht, mit
Ausnahme der gesetzlich aufbewahrungspflichtigen Belege gemäß Abschnitt 7.1. Amazon erhält
auf Anforderung eine schriftliche Löschbestätigung.
8. Rechte betroffener Personen
Anfragen betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung,
Datenübertragbarkeit, Widerspruch gemäß Art. 15–21 DSGVO) werden unverzüglich, spätestens
innerhalb eines Monats bearbeitet. Anfragen von Amazon-Käufern werden, soweit sie den
Amazon-Marktplatz betreffen, in Abstimmung mit Amazon beantwortet. Zuständig ist die
Geschäftsführung der Bäste GmbH.
Kontakt: kontakt@baeste.eu
9. Umgang mit Sicherheitsvorfällen
- Erkennung und Meldung intern: Jeder Mitarbeitende ist verpflichtet,
einen vermuteten Sicherheitsvorfall unverzüglich der Geschäftsführung zu melden
(security@baeste.eu). Rollen, Stellvertretung und
Ablauf regelt ein schriftlicher Vorfallreaktionsplan, der mindestens halbjährlich geprüft
und geübt wird. - Sofortmaßnahmen: Eindämmung, Sperrung betroffener Konten, Sicherung
von Beweismitteln, Ursachenanalyse. - Meldung an Amazon: Bei einem Sicherheitsvorfall, der Amazon-Daten
betrifft, erfolgt die Meldung an Amazon innerhalb von 24 Stunden nach Kenntnisnahme an
security@amazon.com sowie über den vorgesehenen Meldeweg im Seller Central. Die
Zusammenarbeit mit Amazon zur Untersuchung und Behebung wird zugesichert. - Meldung an Aufsichtsbehörde: Bei Risiko für die Rechte und Freiheiten
betroffener Personen erfolgt die Meldung an die zuständige Aufsichtsbehörde innerhalb von
72 Stunden gemäß Art. 33 DSGVO; Benachrichtigung betroffener Personen gemäß Art. 34
DSGVO. - Dokumentation: Alle Vorfälle werden einschließlich Maßnahmen und
Ergebnis dokumentiert.
10. Schulung und Verbindlichkeit
- Alle Mitarbeitenden mit Zugriff auf Amazon-Daten werden vor Zugriffserteilung auf diese
Richtlinie sowie auf die Vertraulichkeitsverpflichtung nach Art. 32 Abs. 4 DSGVO
schriftlich verpflichtet. - Eine Auffrischungsschulung erfolgt mindestens jährlich sowie bei wesentlichen
Änderungen dieser Richtlinie; Teilnahme und Datum werden dokumentiert. - Verstöße gegen diese Richtlinie können arbeitsrechtliche Konsequenzen bis zur Kündigung
sowie zivil- und strafrechtliche Folgen nach sich ziehen.
11. Überprüfung dieser Richtlinie
Diese Richtlinie wird mindestens jährlich sowie anlassbezogen (bei Änderungen der
Rechtslage, der Amazon-Anforderungen, der IT-Architektur oder nach einem
Sicherheitsvorfall) überprüft und aktualisiert. Änderungen werden versioniert
dokumentiert.
Versionshistorie
| Version | Datum | Änderung | Freigabe |
|---|---|---|---|
| 1.0 | 14.08.2026 | Erstfassung | Geschäftsführung |
| 1.1 | 14.08.2026 | Technik-Abgleich vor SP-API-Aufnahme: Verschlüsselungs-, Zugriffs-, Protokoll- und Backup-Angaben an die tatsächliche Infrastruktur angepasst; CDN-Hinweis (Cloudflare, EU-Standardvertragsklauseln); automatisierter 30-Tage-Löschlauf; Handels- und Geschäftsbriefe in der Aufbewahrungstabelle ergänzt | Geschäftsführung |
| 1.2 | 27.09.2026 | Abgleich mit dem Stand nach dem Cloudflare-Ausstieg und den Nachweisen zum SP-API-Profil: CDN-Hinweis entfernt (eigener Reverse-Proxy in Frankfurt, kein Drittland), Protokolle 12 Monate mit Durchsicht alle zwei Wochen, zweiter Backup-Standort, Passwortregeln konkret, Berechtigungsprüfung vierteljährlich, neuer Abschnitt 5.6 Schwachstellenmanagement, Sicherheitskontakt und Vorfallreaktionsplan | Geschäftsführung |