1. 引言
郑州市凌典网络科技有限公司(以下简称"凌典网络"或"本公司")作为 Amazon 平台上的私人解决方案提供商(Private Solution Provider),通过自有应用程序将本组织与 Amazon API 整合,独立运营内部企业资源规划(ERP)、订单管理(OMS)和仓储管理(WMS)系统,所有系统严格限于内部运营使用。
本文件适用于凌典网络所有员工、承包商以及代表本公司处理 Amazon 数据的任何第三方。系统访问权限严格限定于已完成数据保护和 IT 安全意识培训的"已授权用户(Approved Users)"。
2. 数据收集与数据归属
本公司通过 Amazon 官方 Selling Partner API(SP-API)安全地直接收集 Amazon 信息,绝不通过任何非官方渠道(如屏幕抓取、未经授权的中间件或第三方数据源)获取 Amazon 客户信息。
我们严格遵守数据最小化原则,仅请求完成以下核心业务绝对必需的最小字段集:
- 实体订单履约所需的物理配送地址、收件人姓名、联系电话
- 完成法律和税务合规所需的账单信息和纳税人身份信息
数据归属标记
所有 Amazon 信息存储于凌典网络的独立数据库中,并通过数据标记机制标识每条记录的来源。任何包含 Amazon 信息的数据库均实施来源标识,确保可追溯并满足合规审计要求。
PII 仅在税务计算和卖家自配送(FBM)履约目的下、按"必须拥有"原则获取。
3. 数据处理与使用
Amazon 信息在凌典网络的隔离 AWS Virtual Private Cloud(VPC)环境中处理,严格限定于以下两类事务性用途:
- 订单履约:用于路线规划并为 Fulfilled by Merchant(FBM)订单生成实体配送标签。
- 税务合规:用于计算、申报税款并生成法律要求的地方税务发票及其他法律文件。
在任何情况下,凌典网络均不得将 Amazon PII 用于营销、数据分析、用户画像或任何其他未经授权的目的。信息仅保留在授权使用范围内。
4. 网络与端点保护
本公司部署多层次纵深防御机制,保护信息的机密性、完整性和可用性:
- 网络分段与防火墙:通过 AWS VPC、子网和安全组实现网络分段,部署网络防火墙和网络访问控制列表(ACL),拒绝未授权 IP 访问,限制横向移动。
- 入侵检测与预防(IDS/IPS):部署 IDS/IPS 签名模式检测,识别并阻断恶意网络行为;借助 Amazon GuardDuty 基于 VPC Flow Logs 进行威胁行为检测。
- 应用层防护:对所有公共或面向互联网的端点部署 Web 应用防火墙(WAF)或等效控制,监控、过滤并阻断恶意 API 流量;配合 AWS Shield 防御 DDoS 攻击。
- 反恶意软件:所有访问、处理或存储信息的系统均安装防病毒/反恶意软件,每月至少更新一次;配置策略防止终端用户禁用,篡改需管理员权限,禁用尝试触发自动告警。
- 端点保护:对所有访问信息的设备实施端点保护,包括存储加密、可移动介质限制、受控管理访问,以及最长 15 分钟空闲自动锁屏。来自个人或非托管设备的信息访问须通过 MDM/UEM 等端点安全控制管理。
- 文档记录:维护网络架构图及安全控制(防火墙、WAF、IDS/IPS、端点保护)的部署与运行证据文档。
5. 访问与凭证管理
本公司实施严格的身份与访问控制:
身份治理与访问生命周期
- 为每位用户分配唯一标识符,禁止使用通用、共享或默认账户;服务账户和程序化访问须有文档化的所有者并受定义的访问控制治理。
- 最小权限原则:所有对信息的访问(人员、应用或程序化凭证)默认拒绝,并按"需知"原则明确授予完成授权功能所需的最低权限。
- 账户锁定:连续不超过 6 次失败登录后锁定账户;监控身份验证活动以检测异常登录,并禁用受影响账户和程序化访问。
- 访问审查:每季度对所有访问信息的人员和服务进行访问权限审查,验证授权持续有效并留存审查证据。
- 离职与角色变更:在人员离职或角色变更后 24 小时内禁用或移除其对信息的访问;服务账户和程序化访问在不再需要或确认/疑似被攻破时立即撤销。
- 已授权用户:系统访问仅限完成数据保护和 IT 安全意识培训(每年至少一次)的已授权用户。
凭证与认证
- 多因素认证(MFA):对所有用户账户强制启用 MFA,使用批准的第二因素(TOTP、硬件令牌或生物识别)。
- 密码复杂度:密码至少 12 个字符,包含大小写字母、数字和特殊字符,不得包含用户姓名的任何部分;最小密码年龄 1 天,最长过期周期 90 天,历史记录防止最近 10 个密码复用。
- 程序化凭证:SP-API 凭证和 API 密钥静态加密存储(最低 AES-128,推荐 AES-256),仅授权人员可访问,每 12 个月至少轮换一次或在疑似/确认被攻破时立即轮换,并维护密钥清单。
6. 数据加密
本公司对 Amazon 信息实施全链路加密保护:
传输中加密
信息在传输时均使用 TLS 1.3、SFTP、SSH-2 等安全协议加密。该控制在所有适用的外部端点和内部通信通道(存储层节点间的数据传播、外部依赖连接、运维工具)强制执行。无法支持传输中加密的通信通道将被禁用;在流量经过不可信外部环境时,使用端到端或消息级加密(如 AWS Encryption SDK),确保信息到达可信端点前始终保持加密。
静态加密
- 所有 PII 静态加密使用 AES-128(或更高,推荐 AES-256)或 RSA-2048 位及以上密钥。
- 加密应用于端设备磁盘、服务器、数据库(Amazon RDS)和文件存储(Amazon S3);S3 启用服务端加密(SSE-KMS)并配置存储桶策略禁止上传未加密对象。
- PII 不得存储于可移动介质(如 USB)或不安全的公共云应用(如公开的 Google Drive 链接)。
密钥管理(KMS)
通过 AWS Key Management Service(KMS)集中管理加密密钥完整生命周期:生成、交换、安全存储、分发、备份、恢复、使用、轮换和销毁。加密密钥每年至少轮换一次,被攻破的密钥立即撤销。仅本公司的进程和服务可访问加密材料和加密能力。KMS 与 AWS IAM 集成进行细粒度权限控制,所有密钥使用记录至 AWS CloudTrail 以供审计。
7. 数据存储与资产保护
所有 Amazon 信息均存储于凌典网络的私有 AWS 环境,并实施以下资产全生命周期控制:
- 基线配置与补丁:为所有信息系统维护基线标准配置,并定期安装补丁、更新、缺陷修复和升级。
- 资产清单:每季度更新并维护所有访问 PII 的软件和物理资产(计算机、移动设备)清单,含每台设备的维护状态以确保符合基线。
- 变更管理:对所有访问 PII 的软硬件实施变更管理流程,测试、验证并审批,变更审批者与测试者职责分离;维护正式变更控制流程。
- 数据丢失防护(DLP):部署 DLP 控制以监控和检测通过端点、网络出口点和传输通道的未授权数据移动。
- 纸质文件处置:含 PII 的打印文件须通过批准的销毁方法安全处置。
安全编码实践
- 不在代码中硬编码敏感凭证(加密密钥、秘密访问密钥、密码),敏感凭证不得暴露于公开代码仓库。
- 维护独立的测试和生产环境,所有系统在软件发布前完成代码漏洞扫描。
8. 数据共享与第三方管理
作为私人解决方案提供商,凌典网络不出售、出租或交易 Amazon 信息。数据共享严格限制于以下场景:
- 第三方物流承运商(3PL):将包裹尺寸、重量和配送 PII 共享给 UPS、DHL、FedEx 等物流服务商,该操作完全且仅用于 FBM 物理包裹的履约和追踪号生成。
所有数据传输均通过采用 TLS 1.3 的加密 API 连接进行。我们不会向任何营销机构、数据中介或外部分析平台暴露亚马逊数据。与 3PL 的共享均通过具有法律约束力的数据处理协议(DPA)进行管控,确保其遵守同等的隐私和安全标准。
分包商风险控制
本公司在授予任何供应商或分包商 Amazon 数据访问权限前,每年对其开展第三方风险评估,确保其维持与本政策相当的安全标准。
作为私人解决方案提供商,凌典网络绝不出售、出租、聚合或交易 Amazon 信息。超出上述范围的第三方数据共享需正式合同协议与合规审查批准。
9. 数据保留与处置
凌典网络对所有 Amazon 信息实施严格的保留期和自动删除协议:
立即删除原则
一旦 PII 不再被需要用于正在进行的订单履约(例如,物流面单已生成且包裹已发出),系统自动在处理后立即从活动内存和临时存储中清除该数据。在收到 Amazon 删除通知后 30 天内,或在授权被撤销、访问终止或服务终止时,所有信息(含在线实例)将永久安全删除。
保留期限限制
- PII 数据:订单发货后不超过 30 天,仅用于履约、税款计算与申报、税务发票及法律要求;仅在法律要求时方可超过 30 天。
- 非 PII 数据:最长保留 18 个月(除非适用法律要求更长保留)。
- 安全日志:至少保留 12 个月(参见第 10 节)。
安全删除与冷存储
- 最长 30 天硬删除:对于必须暂时留存以进行对账或合规检查的数据,系统在订单发货后 30 天内自动触发 AWS Lambda 后台任务,执行永久硬删除,彻底清除在线数据库、日志文件和所有临时存储介质中的买家 PII。安全删除遵循 NIST 800-88 行业标准清理流程,不可恢复。
- 税务合规冷存储:若地方法规(如增值税指令)强制要求保留含 PII 的税务发票记录,我们在履约 30 天后将该特定数据转移至离线、加密的"冷存储"设施中,物理和逻辑隔离,切断与任何在线业务应用的连接。达到法定保留期限后数据被不可恢复地销毁。
10. 日志记录与监控
本公司对所有访问 Amazon 信息的通道(服务 API、存储层 API、管理仪表板、用户界面)实施综合日志与监控:
- 日志内容:记录成功/失败状态、时间戳、用户身份、访问尝试、数据变更和系统错误。
- 集中收集与保留:启用 AWS CloudTrail 和 Amazon CloudWatch 进行集中日志收集;安全日志至少保留 12 个月,并通过访问控制防止未授权访问和篡改。
- PII 脱敏:日志不含 PII,除非法律或监管要求。
- 实时监控与告警:部署 SIEM 或 IDS/IPS 进行实时威胁检测;通过自动化分析工具实时审查日志,或至少每两周人工审查一次。监控多次未授权 API 调用、异常请求速率和访问模式异常。
- 暗网与数据外泄监控:部署暗网监控和数据外泄检测系统,监控信息是否被提取至受保护边界之外(如 Dark Web)。所有监控告警调查记录于事件响应计划。
11. 漏洞管理与灾备
本公司维护文档化的漏洞管理计划:
- 漏洞扫描:对所有存储、处理或传输 Amazon 数据的系统至少每 30 天进行一次漏洞扫描;在网络、应用或基础设施重大变更后触发变更型扫描;每次软件发布前完成代码漏洞扫描。
- 渗透测试:每年至少一次使用行业认可方法进行渗透测试,覆盖网络基础设施、云环境、应用层(Web 应用、API、数据库、存储系统)及面向外部组件、应用功能、访问控制和系统配置。
- 漏洞修复时限:关键风险漏洞在发现后 7 天内修复;高风险漏洞在发现后 30 天内修复。
灾难恢复与业务连续性
维护文档化的灾难恢复与业务连续性计划,确保在物理或技术事件中及时恢复 PII 的访问与可用性。维护地理隔离的次级/备份站点,定义恢复时间目标(RTO)和恢复点目标(RPO),每季度测试备份与恢复流程。
12. 安全事件响应
本公司建立综合风险管理与事件响应能力:
风险评估与事件响应计划
- 建立文档化的风险评估与管理流程,每年至少由高级管理层审查一次,含威胁与漏洞识别、可能性与影响评估及风险处置与补救文档。
- 维护事件响应计划和/或运行手册,识别事件响应角色与职责,定义可能影响 Amazon 的事件类型及每种类型的响应程序;每 6 个月及任何重大基础设施或系统变更后审查并验证计划。
- 指定事件管理联系人(IMPOC),维护最新联系方式和清晰的内部上报路径。
事件响应流程
在发现或确认涉及 Amazon 信息的安全事件(包括未授权访问、数据泄露、恶意软件感染等)时,立即启动事件响应计划,含准备、识别、遏制、根除、恢复、经验教训各阶段:
- 隔离:立即隔离受影响的系统,防止事件扩散。
- 遏制:采取必要技术手段控制事件范围。
- 根除:彻底移除导致事件的根本原因。
- 恢复:在确认安全后逐步恢复正常运营。
- 事后分析与证据保全:调查每个安全事件,记录描述、补救措施及所实施的过程/系统控制以防再次发生;维护所有证据或记录的监管链,应 Amazon 要求提供文档。
凌典网络承诺在发现可能影响 Amazon PII 的安全事件后 24 小时内,立即发送电子邮件至 security@amazon.com 通知亚马逊安全团队。事件报告至少包含:发现时间与方法、受影响数据类型与大致范围、已采取的遏制措施、影响评估、后续补救计划。
【关键政策声明】:由本公司全权负责按适用当地法律通知相关政府或监管机构。未经亚马逊明确的书面许可,凌典网络绝对不会代表亚马逊向任何监管机构或买家发言,也不会主动联系买家、第三方卖家或监管机构披露安全事件。所有面向买家的沟通将由亚马逊单方面管理或指导。
本政策最后更新于:2026 年 8 月 19 日
本政策将根据法律法规变化和业务发展需要及时修订,最新版本将于本公司官方网站公布。