隱私權政策
概覽
本文件說明 NCK INTERNATIONAL CORP. (MOVA Globes) 如何收集、儲存、處理、保護和保留與 Amazon 整合和 SP-API 使用相關的資料。本文件旨在供平台審閱和稽核員使用。
儲存與位置
- 資料儲存區域:AWS 歐盟 (eu-west-1)。
- 備份:在歐盟區域內儲存加密備份。
加密與傳輸
- 靜態加密:AES-256。
- 傳輸中加密:TLS 1.2 或更高版本。
目的與資料最小化
- 目的:訂單驗證、保固/更換處理、退貨處理、基本詐欺偵測和客戶支援。
- 收集的個人身份資訊:訂單 ID、買家姓名、買家電子郵件、電話、運送地址和最少交易中繼資料。從不儲存支付卡 PAN。
- 資料最小化:針對每個目的僅收集最少的必要欄位。
保留
- 支援與保固記錄:保留 18 個月。
- 訂單/稅務/稽核記錄:保留 7 年。
- 安全日誌:保留 12 個月;操作日誌:90 天。
存取控制與憑證管理
- 身份驗證:所有員工皆使用具有 MFA 的 SSO (SAML/OIDC)。
- 存取控制:基於角色的存取控制 (RBAC) 和季度特權存取審查。
- 機密與金鑰:儲存在 AWS Secrets Manager / HashiCorp Vault 中,並每 90 天輪換一次。
日誌記錄、監控與事件回應
- 集中式日誌記錄至 SIEM (Elastic/Datadog 或同等系統)。
- 偵測:IDS/IPS 整合、異常偵測規則和威脅情報來源。
- 警報:透過 PagerDuty (24/7) 將關鍵警報路由至隨叫人員。
- 事件回應:文件化的 IR 劇本、RCA 和事件後報告。
弱點與修補程式管理
- 每週自動化弱點掃描和年度第三方滲透測試(提供摘要)。
- 在票務系統(例如 JIRA)中追蹤發現的問題;服務水準協議:關鍵 = 7 天;高 = 30 天。
第三方處理者與資料傳輸
- 根據資料處理協議 (DPA) 聘請第三方處理者。
- 跨境傳輸受限;需要時會採取適當的保護措施。
可稽核性與證據
我們可以應要求提供摘要或證據:隱私政策 URL、DPA 摘要、SIEM 儀表板截圖、滲透測試摘要、ISO/SOC2 憑證(如果可用)。

