Datenschutzrichtlinie für Amazon-Daten (SP-API)

Datenschutz- und Datenverarbeitungsrichtlinie für Daten aus der Amazon Selling
Partner API (SP-API)

Verantwortliches Unternehmen Bäste GmbH
Sitz Fröndenberg/Ruhr, Deutschland
Marke / Geschäftsbereich budnuts
Dokumentversion 1.2
Stand 27.09.2026
Verantwortlich für diese Richtlinie Geschäftsführung / IT-Leitung
Nächste Überprüfung jährlich, spätestens 14.08.2027

1. Zweck und Geltungsbereich

Diese Richtlinie beschreibt verbindlich, wie die Bäste GmbH Daten, die über die Amazon
Selling Partner API (SP-API) bezogen werden, erhebt, verarbeitet, speichert, verwendet,
weitergibt und vernichtet.

Sie gilt für:

  • alle Mitarbeitenden, Geschäftsführer und Auftragsverarbeiter der Bäste GmbH,
  • alle IT-Systeme, in denen Amazon-Daten verarbeitet werden (insbesondere das selbst
    gehostete ERP-System auf Basis von Frappe/ERPNext),
  • alle Kategorien von Amazon-Daten, insbesondere personenbezogene Daten von Käufern
    (Personally Identifiable Information, im Folgenden „PII“).

Diese Richtlinie ergänzt und konkretisiert unsere allgemeinen Verpflichtungen aus der
Verordnung (EU) 2016/679 (DSGVO), dem Bundesdatenschutzgesetz (BDSG) sowie der Amazon
Services Data Protection Policy (DPP) und der Amazon Acceptable Use Policy. Im Fall von
Widersprüchen gilt jeweils die strengere Anforderung.

2. Grundsätze

Die Verarbeitung von Amazon-Daten erfolgt nach folgenden verbindlichen Grundsätzen:

  • Zweckbindung: Amazon-Daten werden ausschließlich zur Erfüllung von
    Bestellungen über den Amazon-Marktplatz sowie zur Erfüllung damit verbundener gesetzlicher
    Pflichten verwendet.
  • Datenminimierung: Es werden ausschließlich die Datenfelder abgerufen
    und gespeichert, die für den jeweiligen Verarbeitungszweck erforderlich sind.
  • Need-to-know: Der Zugriff ist auf die Personen beschränkt, die die
    Daten für ihre Tätigkeit benötigen.
  • Speicherbegrenzung: Daten werden nur so lange aufbewahrt, wie es für
    den Zweck oder aufgrund gesetzlicher Aufbewahrungspflichten erforderlich ist.
  • Integrität und Vertraulichkeit: Daten werden während der Übertragung
    und im Ruhezustand verschlüsselt und gegen unbefugten Zugriff geschützt.
  • Nachvollziehbarkeit: Jeder Zugriff und jede Änderung ist einer
    natürlichen Person zuordenbar.

3. Erhebung von Amazon-Daten

3.1 Datenquellen und Rechtsgrundlage

Amazon-Daten werden ausschließlich über die offizielle Amazon SP-API bezogen. Ein Abruf
über nicht autorisierte Schnittstellen, Scraping oder manuelle Massenexporte findet nicht
statt.

Rechtsgrundlage für die Verarbeitung von Käuferdaten ist Art. 6 Abs. 1 lit. b DSGVO
(Erfüllung eines Vertrags) sowie Art. 6 Abs. 1 lit. c DSGVO (Erfüllung rechtlicher
Verpflichtungen, insbesondere steuer- und handelsrechtlicher Aufbewahrungspflichten).

3.2 Kategorien erhobener Daten

Kategorie Beispiele PII
Bestelldaten Bestellnummer, Bestelldatum, Artikel, Menge, Preis nein
Käuferidentität Name des Käufers ja
Lieferdaten Lieferadresse, Land, Postleitzahl ja
Kontaktdaten anonymisierte Amazon-Käufer-E-Mail-Adresse ja
Versanddaten Sendungsnummer, Versanddienstleister nein
Abrechnungsdaten Gebühren, Erstattungen, Auszahlungen nein
Produkt- und Bestandsdaten ASIN, SKU, Lagerbestand, Preise nein

3.3 Ausdrückliche Beschränkungen

  • Zahlungsdaten (Kreditkarten-, Bankdaten) werden über die SP-API nicht abgerufen und
    nicht gespeichert.
  • Es werden keine PII-Felder abgerufen, für die kein konkreter Verarbeitungszweck
    besteht.
  • Amazon-Daten werden nicht mit Daten aus anderen Vertriebskanälen zu
    Profilbildungszwecken zusammengeführt.
  • PII wird nicht in Anwendungs-, Debug- oder Fehlerprotokollen erfasst. Protokolleinträge
    referenzieren ausschließlich technische Kennungen (z. B. Bestellnummern).

4. Verarbeitung und Verwendung

4.1 Zulässige Verwendungszwecke

Amazon-Daten dürfen ausschließlich für folgende Zwecke verwendet werden:

  • Abwicklung und Versand von Bestellungen einschließlich Erstellung von
    Versandetiketten,
  • Erstellung von Rechnungen und Erfüllung steuerlicher Pflichten,
  • Bearbeitung von Retouren, Erstattungen und Kundenanfragen zu konkreten
    Bestellungen,
  • Bestands- und Warenwirtschaftsführung,
  • aggregierte, nicht personenbezogene Auswertung der Verkaufsleistung.

4.2 Ausdrücklich untersagte Verwendung

Untersagt sind insbesondere:

  • Verwendung von Käuferdaten für Marketing-, Werbe- oder Newsletterzwecke,
  • Direktkontaktaufnahme zu Käufern außerhalb der Amazon-Kommunikationskanäle und
    außerhalb des Zwecks der Bestellabwicklung,
  • Verkauf, Vermietung, Verpfändung oder anderweitige Monetarisierung von
    Amazon-Daten,
  • Anreicherung von Käuferdaten mit Daten aus externen Quellen,
  • Verwendung von PII zu Test-, Entwicklungs- oder Schulungszwecken. In
    Nicht-Produktivumgebungen werden ausschließlich synthetische oder anonymisierte Testdaten
    verwendet.

4.3 Verarbeitungsort

Verarbeitung und Speicherung erfolgen ausschließlich auf eigener Serverinfrastruktur
in einem Rechenzentrum in Deutschland. Die Weboberflächen werden über einen von uns
betriebenen vorgelagerten Server (Reverse-Proxy) in einem Rechenzentrum in Frankfurt am
Main ausgeliefert, der Verbindungen verschlüsselt an den Hauptserver weiterreicht.
Eine Übermittlung von Amazon-Daten in Drittländer findet nicht statt.

5. Speicherung und technische Schutzmaßnahmen

5.1 Speicherort

Amazon-Daten werden ausschließlich in der Datenbank des selbst gehosteten ERP-Systems
(Frappe/ERPNext) gespeichert. Auch interne Benachrichtigungen (z. B. im Team-Chat)
enthalten keine Käuferdaten, sondern verweisen nur auf den Vorgang im ERP. Eine lokale
Speicherung auf Endgeräten, Wechseldatenträgern oder in privaten Cloud-Speichern ist
untersagt; das ERP wird ausschließlich im Browser genutzt, Datenexporte sind auf
autorisierte Rollen beschränkt und werden protokolliert.

5.2 Verschlüsselung

  • Übertragung: ausschließlich TLS 1.2 oder höher; unverschlüsselte
    Aufrufe werden auf HTTPS umgeleitet, die Schnittstellen sind nur per TLS erreichbar.
  • Ruhezustand: Die ERP-Datenbank wird mit transparenter
    Datenbankverschlüsselung (encryption at rest, AES) betrieben. Sicherungen sind zusätzlich
    mit AES-256 verschlüsselt; der Sicherungsschlüssel wird getrennt vom Sicherungsziel
    verwahrt. Firmen-Notebooks werden mit Full-Disk-Encryption (LUKS) ausgerollt.
  • API-Zugangsdaten: LWA-Client-Credentials und Refresh Tokens liegen
    ausschließlich serverseitig in einer zugriffsbeschränkten Konfigurationsdatei außerhalb
    des Web-Roots (Dateirechte 0600, nur Dienstkonto) und sind für ERP-Benutzer nicht
    einsehbar; in der Datenbank gespeicherte Zugangsdaten anderer Dienste sind mit Fernet
    (AES-128-CBC + HMAC-SHA256) verschlüsselt. Eine Rotation erfolgt mindestens jährlich
    sowie unverzüglich bei Verdacht auf Kompromittierung oder beim Ausscheiden von
    Administratoren.

5.3 Zugriffskontrolle

  • Personalisierte Benutzerkonten, keine Sammelkonten.
  • Rollenbasierte Berechtigungen (RBAC) nach dem Need-to-know-Prinzip; Bestell- und
    Adressdaten sind nur für Rollen mit Vertriebs- und Versandaufgaben zugänglich.
  • Zwei-Faktor-Authentifizierung für alle ERP-Konten.
  • Administrativer Zugriff auf den Server ausschließlich per SSH-Schlüssel;
    Passwort-Anmeldung und Root-Login sind deaktiviert. Anmeldeversuche werden durch ein
    Intrusion-Prevention-System (fail2ban) mit aggressiver Sperrrichtlinie begrenzt.
  • Erzwungene Passwortrichtlinie im ERP: mindestens 12 Zeichen mit Groß- und
    Kleinbuchstaben, Ziffer und Sonderzeichen, kein Benutzername; Stärkeprüfung, Ablauf nach
    spätestens 365 Tagen, Kontosperrung nach Fehlversuchen, automatischer Sitzungsablauf.
  • Berechtigungsüberprüfung vierteljährlich sowie bei jeder Rollenänderung; das Ergebnis
    wird dokumentiert.
  • Unverzügliche Deaktivierung von Konten beim Ausscheiden (Offboarding-Prozess).

5.4 Protokollierung

Zugriffe, Änderungen und Datenexporte im ERP werden im Audit-Trail des Systems
protokolliert (Benutzer, Zeitstempel, IP-Adresse, betroffener Datensatz) und 12 Monate
aufbewahrt; Änderungshistorien an Datensätzen werden unbefristet geführt.
System- und Anmeldeprotokolle des Servers werden 12 Monate vorgehalten und automatisch
ausgewertet (Brute-Force-Erkennung in Echtzeit, täglicher Sicherheitsreport an das
Admin-Team). Die Protokolle werden zusätzlich alle zwei Wochen durchgesehen; die Durchsicht
wird dokumentiert. Protokolleinträge referenzieren nur technische Kennungen und
enthalten keine PII.

5.5 Backups

Sicherungen erfolgen automatisiert und verschlüsselt: lokale Sicherungen alle sechs
Stunden, täglich zusätzlich eine verschlüsselte Sicherung (AES-256) in einen separaten
S3-Objektspeicher und von dort eine Kopie zu einem zweiten, unabhängigen Anbieter in einem
anderen Rechenzentrum in Deutschland. Die Aufbewahrung ist gestaffelt (7 tägliche, 4 wöchentliche,
6 monatliche Stände) mit automatischer Bereinigung; nach einer Löschung von PII sind
damit auch alle Sicherungsstände mit Ablauf dieses Zyklus, spätestens nach sechs Monaten,
überschrieben. Backups unterliegen denselben Zugriffsregeln wie Produktivdaten.

5.6 Schwachstellenmanagement

  • Alle 30 Tage automatischer Schwachstellen-Scan: Abhängigkeiten der Anwendung,
    ausstehende Sicherheitsupdates, Schadsoftware in hochgeladenen Dateien, offene Ports und
    TLS-Konfiguration.
  • Vor jeder Veröffentlichung wird der Anwendungscode automatisiert auf Schwachstellen
    geprüft; blockierende Funde verhindern die Veröffentlichung.
  • Mindestens jährlich ein dokumentierter Penetrationstest.
  • Funde werden als Ticket mit Frist behoben (kritisch binnen 7 Tagen, hoch binnen
    30 Tagen); hängt ein Fix von einem Hersteller ab, werden Ausgleichsmaßnahmen dokumentiert.
    Betriebssystem-Sicherheitsupdates werden täglich automatisch eingespielt.

6. Weitergabe an Dritte

6.1 Grundsatz

Eine Weitergabe von Amazon-Daten an Dritte erfolgt ausschließlich, soweit dies zur
Erfüllung der Bestellung oder gesetzlicher Pflichten erforderlich ist.

6.2 Empfängerkategorien

Empfänger Zweck Übermittelte Daten Rechtsgrundlage
Versanddienstleister Zustellung der Bestellung Name, Lieferadresse, Sendungsdaten Art. 6 Abs. 1 lit. b DSGVO
Steuerberatung / Finanzbehörden Buchhaltung, steuerliche Pflichten Rechnungsdaten Art. 6 Abs. 1 lit. c DSGVO
IT-Dienstleister / Hosting Betrieb und Wartung der Systeme technischer Zugriff Art. 28 DSGVO (AVV)

Mit allen Auftragsverarbeitern bestehen Auftragsverarbeitungsverträge gemäß Art. 28
DSGVO mit Verpflichtung zur Vertraulichkeit und zu angemessenen technischen und
organisatorischen Maßnahmen.

6.3 Ausschlüsse

Amazon-Daten werden nicht an Werbenetzwerke, Datenhändler, Analyse- oder
Tracking-Anbieter weitergegeben. Eine Weitergabe zu eigenen kommerziellen Zwecken Dritter
findet nicht statt.

7. Aufbewahrung und Vernichtung

7.1 Aufbewahrungsfristen

Datenkategorie Frist Grundlage
PII zur Bestellabwicklung (Name, Lieferadresse, Kontaktdaten) Löschung innerhalb von 30 Tagen nach vollständiger Auslieferung bzw. Abschluss der Bestellung (automatisierter täglicher Löschlauf) Amazon DPP
Rechnungs- und Buchungsbelege sowie Handels- und Geschäftsbriefe (Auftrags-, Liefer- und Versanddokumente; enthalten notwendigerweise Name und Adresse) 6 bzw. 10 Jahre § 147 AO, § 257 HGB
Bestell- und Umsatzdaten ohne Personenbezug unbefristet zu Auswertungszwecken berechtigtes Interesse
Zugriffs- und Sicherheitsprotokolle 12 Monate IT-Sicherheit

Hinweis zur gesetzlichen Aufbewahrungspflicht: Soweit PII aufgrund
handels- und steuerrechtlicher Aufbewahrungspflichten über den Zeitraum von 30 Tagen hinaus
aufbewahrt werden muss, erfolgt die Aufbewahrung ausschließlich im gesetzlich
erforderlichen Umfang, verschlüsselt und mit auf das Notwendige beschränktem Zugriff
(Need-to-know), ausschließlich zum Zweck der Erfüllung dieser Pflichten. Eine Nutzung
dieser Daten für andere Zwecke ist ausgeschlossen.

7.2 Vernichtungsverfahren

  • Datenbankdatensätze: vollständige Löschung bzw. unumkehrbare
    Anonymisierung (kein „Soft Delete“) nach Fristablauf, automatisiert über einen täglichen
    Löschlauf; jeder Löschvorgang wird mit Zeitstempel am Vorgang nachgewiesen.
  • Datenträger: Vernichtung nach DIN 66399 (mindestens Schutzklasse 2 /
    Sicherheitsstufe H-4 bzw. E-3) oder sicheres Überschreiben nach NIST SP 800-88; bei
    verschlüsselten Datenträgern zusätzlich kryptografische Löschung durch Vernichtung des
    Schlüsselmaterials.
  • Papierdokumente: Vernichtung im Aktenvernichter nach DIN 66399,
    Sicherheitsstufe P-4 oder höher.
  • Nachweis: Über Löschvorgänge und Datenträgervernichtungen werden
    Nachweise geführt.

7.3 Löschung bei Beendigung des Amazon-Zugangs

Bei Widerruf der SP-API-Autorisierung, Kündigung der Amazon-Verkäuferbeziehung oder
Aufforderung durch Amazon werden alle Amazon-Daten innerhalb von 30 Tagen gelöscht, mit
Ausnahme der gesetzlich aufbewahrungspflichtigen Belege gemäß Abschnitt 7.1. Amazon erhält
auf Anforderung eine schriftliche Löschbestätigung.

8. Rechte betroffener Personen

Anfragen betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung,
Datenübertragbarkeit, Widerspruch gemäß Art. 15–21 DSGVO) werden unverzüglich, spätestens
innerhalb eines Monats bearbeitet. Anfragen von Amazon-Käufern werden, soweit sie den
Amazon-Marktplatz betreffen, in Abstimmung mit Amazon beantwortet. Zuständig ist die
Geschäftsführung der Bäste GmbH.

Kontakt: kontakt@baeste.eu

9. Umgang mit Sicherheitsvorfällen

  • Erkennung und Meldung intern: Jeder Mitarbeitende ist verpflichtet,
    einen vermuteten Sicherheitsvorfall unverzüglich der Geschäftsführung zu melden
    (security@baeste.eu). Rollen, Stellvertretung und
    Ablauf regelt ein schriftlicher Vorfallreaktionsplan, der mindestens halbjährlich geprüft
    und geübt wird.
  • Sofortmaßnahmen: Eindämmung, Sperrung betroffener Konten, Sicherung
    von Beweismitteln, Ursachenanalyse.
  • Meldung an Amazon: Bei einem Sicherheitsvorfall, der Amazon-Daten
    betrifft, erfolgt die Meldung an Amazon innerhalb von 24 Stunden nach Kenntnisnahme an
    security@amazon.com sowie über den vorgesehenen Meldeweg im Seller Central. Die
    Zusammenarbeit mit Amazon zur Untersuchung und Behebung wird zugesichert.
  • Meldung an Aufsichtsbehörde: Bei Risiko für die Rechte und Freiheiten
    betroffener Personen erfolgt die Meldung an die zuständige Aufsichtsbehörde innerhalb von
    72 Stunden gemäß Art. 33 DSGVO; Benachrichtigung betroffener Personen gemäß Art. 34
    DSGVO.
  • Dokumentation: Alle Vorfälle werden einschließlich Maßnahmen und
    Ergebnis dokumentiert.

10. Schulung und Verbindlichkeit

  • Alle Mitarbeitenden mit Zugriff auf Amazon-Daten werden vor Zugriffserteilung auf diese
    Richtlinie sowie auf die Vertraulichkeitsverpflichtung nach Art. 32 Abs. 4 DSGVO
    schriftlich verpflichtet.
  • Eine Auffrischungsschulung erfolgt mindestens jährlich sowie bei wesentlichen
    Änderungen dieser Richtlinie; Teilnahme und Datum werden dokumentiert.
  • Verstöße gegen diese Richtlinie können arbeitsrechtliche Konsequenzen bis zur Kündigung
    sowie zivil- und strafrechtliche Folgen nach sich ziehen.

11. Überprüfung dieser Richtlinie

Diese Richtlinie wird mindestens jährlich sowie anlassbezogen (bei Änderungen der
Rechtslage, der Amazon-Anforderungen, der IT-Architektur oder nach einem
Sicherheitsvorfall) überprüft und aktualisiert. Änderungen werden versioniert
dokumentiert.

Versionshistorie

Version Datum Änderung Freigabe
1.0 14.08.2026 Erstfassung Geschäftsführung
1.1 14.08.2026 Technik-Abgleich vor SP-API-Aufnahme: Verschlüsselungs-, Zugriffs-, Protokoll- und Backup-Angaben an die tatsächliche Infrastruktur angepasst; CDN-Hinweis (Cloudflare, EU-Standardvertragsklauseln); automatisierter 30-Tage-Löschlauf; Handels- und Geschäftsbriefe in der Aufbewahrungstabelle ergänzt Geschäftsführung
1.2 27.09.2026 Abgleich mit dem Stand nach dem Cloudflare-Ausstieg und den Nachweisen zum SP-API-Profil: CDN-Hinweis entfernt (eigener Reverse-Proxy in Frankfurt, kein Drittland), Protokolle 12 Monate mit Durchsicht alle zwei Wochen, zweiter Backup-Standort, Passwortregeln konkret, Berechtigungsprüfung vierteljährlich, neuer Abschnitt 5.6 Schwachstellenmanagement, Sicherheitskontakt und Vorfallreaktionsplan Geschäftsführung