SoluzioniFunzionalitàPrezziBlogDocumentazioneInizia oraInizia ora
← Torna al blog

Protezione dei Dati su un Marketplace

Di Paul7 min di lettura
Protezione dei Dati su un Marketplace

Protezione dei Dati su un Marketplace

Gestire un marketplace significa non essere solo un rivenditore: sei un titolare del trattamento dei dati. Ogni ordine effettuato sulla tua piattaforma genera dati dei clienti di cui sei legalmente responsabile, indipendentemente da quale venditore lo ha evaso.

Questo articolo tratta 2 sfide distinte che ogni operatore di marketplace affronta. Prima, quello legale: come garantire che i dati dei clienti e degli ordini siano archiviati ed elaborati in conformità con le normative locali. Secondo, quello operativo: come impedire ai venditori di raccogliere dati dei clienti in modi che aggirano la tua piattaforma.

Perché è importante

Come operatore di marketplace, ti trovi tra i tuoi clienti e i tuoi vendor. Poiché i clienti forniscono al marketplace dati personali come nomi, indirizzi e recapiti, hai obblighi legali sulla conservazione e il trattamento dei dati.

Le normative locali differiscono nei dettagli, ma convergono sullo stesso principio: l'operatore della piattaforma è responsabile. Sotto il GDPR in Europa, il CCPA in California o il PDPA nel Sud-Est asiatico.

Come viene gestito

Elaborazione dei dati: Garnet gestisce tutto in modo sicuro. Come app Shopify, Garnet elabora l'intera gamma di dati che transitano attraverso il tuo marketplace: dettagli dei clienti, ordini, prodotti, commissioni, e gli stati di evasione. Questo è necessario per far funzionare le funzionalità principali come la suddivisione degli ordini, calcolo delle commissioni, e la sincronizzazione delle consegne.

Tutti questi dati vengono elaborati con rigorose misure di sicurezza: cifrati a riposo e in transito, trasmessi via HTTPS attraverso API sicure e una VPC protetta, con checksum dei webhook per garantire l'integrità, controlli di accesso basati sui ruoli e monitoraggio in tempo reale con log completi delle attività. Per l'elenco completo, consulta politica di sicurezza.

Archiviazione dei dati: solo i dati dei vendor sono archiviati in Garnet. Elaborare i dati non è la stessa cosa che archiviarli. I dati di clienti, ordini e prodotti rimangono in Shopify, che è certificato SOC 2 Type II e conforme al GDPR.

Garnet conserva solo i dati dei vendor strettamente necessari per gestire il marketplace: indirizzo email, nome del brand, indirizzo di consegna (solo quando si utilizza tariffe di spedizione in tempo reale), e qualsiasi campo aggiuntivo che l'operatore del marketplace sceglie di raccogliere, come numero di telefono, logo o descrizione dell'attività, tutti configurabili tramite campi del vendor.

Da notare che i dati finanziari e legali (dettagli bancari, documenti KYC, registri dei pagamenti) non vengono mai archiviati da Garnet: risiedono interamente nel tuo provider di pagamento (Stripe, Mollie, Airwallex, ecc.).

Sotto-responsabili del trattamento e GDPR

Ai sensi del GDPR, quando utilizzi servizi di terze parti per elaborare dati personali per tuo conto, tali servizi agiscono come sotto-responsabili del trattamento. In qualità di operatore del marketplace (titolare del trattamento), sei responsabile di garantire che ogni sub-responsabile soddisfi gli standard GDPR.

In un tipico marketplace Garnet, la catena dei sub-responsabili del trattamento è la seguente:

Sotto-responsabile del trattamento Ruolo Dati elaborati
Shopify Hosting, checkout, dati clienti Dati clienti e ordini
Garnet Logica del marketplace, suddivisione ordini, commissioni Dati del vendor, instradamento degli ordini
Provider di pagamento (Stripe, Mollie, ecc.) Pagamenti, rimesse, KYC Dati finanziari e legali

Ognuno di questi fornitori mantiene la propria documentazione di conformità GDPR e il proprio Accordo sul Trattamento dei Dati (DPA). In qualità di titolare del trattamento, devi assicurarti che un DPA sia in vigore con ogni sub-responsabile. Gli impegni di Garnet in materia di trattamento dei dati sono descritti nel informativa sulla privacy. Se hai bisogno di firmare un DPA con Garnet, contattaci e ne forniremo una.

2. Gestione dei dati per prevenire il bypass vendor

Perché è importante

C'è un secondo rischio che gli operatori spesso sottovalutano: i venditori che usano i dati degli ordini per aggirare la tua piattaforma.

Uno dei tuoi venditori inizia a raccogliere i dati dei clienti dai loro ordini e li usa per coinvolgere quei clienti direttamente, al di fuori del tuo marketplace. Perdi visibilità su quelle relazioni, e potenzialmente quei clienti, a favore di un venditore che avrebbe dovuto lavorare con te, non aggirarti.

I vendor che accumulano dati diretti sui clienti possono sottrarre clienti dalla piattaforma o semplicemente gestire male le informazioni sensibili. Questo è sia un rischio commerciale che un rischio di conformità: perdi il controllo su dove finiscono i dati dei tuoi clienti.

La stessa tensione corre nella direzione opposta, e i vendor la sentono forte. Amazon vende il proprio inventario di prima parte accanto ai venditori terzi che ospita, ed è esattamente il motivo per cui concorrenti schierati con i venditori come OnBuy hanno costruito il proprio posizionamento sulla promessa di non competere mai con i propri venditori. Da qualunque parte tu stia, la policy sui dati è la policy sulla fiducia: ciò che ciascuna parte può vedere dell'altra decide se resta.

Come lo gestisce Garnet

Il principio è la minimizzazione dei dati per progettazione: i venditori ricevono solo ciò di cui hanno bisogno per evadere un ordine, niente di più.

I vendor vedono solo i propri ordini. L'accesso del venditore è limitato al singolo ordini assegnati a loro. Un vendor non ha visibilità sugli ordini degli altri vendor, nessun accesso ai dati dei clienti a livello di piattaforma e nessun modo per tracciare il comportamento dei clienti sul tuo marketplace.

Controlli esattamente cosa vedono i venditori. Come operatore del marketplace, decidi quali campi dei clienti vengono esposti ai vendor sul loro ordine tramite Pannello di amministrazione > Ordini > Campi visibili. Le impostazioni predefinite di Garnet funzionano per la maggior parte dei marketplace, e puoi adattarle al tuo settore e modello di business. Questa configurazione è completamente documentata nel dettagli ordine sezione.

Per impostazione predefinita, ecco cosa vede un venditore su un ordine:

Campo Visibile al vendor
Nome completo
Indirizzo di consegna
Numero di telefono
Email Offuscato (un alias casuale)

Le email dei clienti sono oscurate per impostazione predefinita. Invece di passare l'indirizzo email reale ai venditori, Garnet lo sostituisce con un alias casuale. I venditori ricevono informazioni sufficienti per evadere e spedire l'ordine, ma non puoi creare una lista contatti né ricontattare i clienti al di fuori della piattaforma. Per saperne di più su come funziona la spedizione tra i venditori, consulta la nostra guida su gestire la spedizione sui marketplace.

Riepilogo

Conformità legale

Tipo di dati Dove si trova
Dati clienti e ordini Shopify (SOC 2, conforme al GDPR)
Dati del profilo del vendor Garnet (AWS, crittografato a riposo e in transito)
Dati finanziari e legali Provider di pagamento (Stripe, Mollie, ecc.)

Accesso ai dati del vendor

Campo Visibile al vendor
Nome completo
Indirizzo di consegna
Numero di telefono
Email Offuscato (alias casuale)
Ordini di altri vendor Mai

L'architettura descritta sopra garantisce che i dati dei clienti rimangano sotto il tuo controllo, che i vendor ricevano esattamente ciò di cui hanno bisogno per operare e che non passi nulla di più del necessario. Se stai iniziando ora, consulta la nostra guida su come avviare il tuo marketplace.

Per una panoramica completa degli impegni di sicurezza di Garnet, consulta il politica di sicurezza e informativa sulla privacy.

Domande Frequenti Domande

Hai domande? Abbiamo le risposte! Consulta la sezione FAQ per trovare risposta alle domande più frequenti su Garnet.

Fai una domanda
  • Un operatore di marketplace è un titolare del trattamento secondo il GDPR?

    Sì. Ogni ordine effettuato sulla tua piattaforma genera dati del cliente di cui sei legalmente responsabile, indipendentemente da quale venditore lo abbia evaso. Il GDPR in Europa, il CCPA in California e il PDPA nel Sud-est asiatico differiscono nei dettagli ma convergono sullo stesso principio: l'operatore della piattaforma è responsabile.

  • Dove vengono conservati i dati dei clienti del marketplace?

    I dati di clienti, ordini e prodotti restano su Shopify, che è certificato SOC 2 Type II e conforme al GDPR. Garnet elabora questi dati per suddividere gli ordini, calcolare le commissioni e sincronizzare le consegne, ma memorizza solo i dati dei venditori necessari a far funzionare il marketplace: email, nome del brand, indirizzo di consegna quando le tariffe di spedizione live sono attive, e qualsiasi campo aggiuntivo che scegli di raccogliere. I dati bancari, i documenti KYC e i registri dei payout non sono mai memorizzati da Garnet: restano presso il tuo payment provider.

  • Quali dati del cliente possono vedere i venditori su un ordine del marketplace?

    Per impostazione predefinita il venditore vede nome completo, indirizzo di consegna e numero di telefono sul proprio ordine, oltre a un'email offuscata, un alias randomizzato al posto dell'indirizzo reale. Un venditore non vede mai gli ordini di un altro venditore né dati dei clienti a livello di piattaforma. Decidi tu quali campi vengono esposti in Pannello di amministrazione > Ordini > Campi visibili.

  • Come impedisci ai venditori di contattare direttamente i tuoi clienti?

    Riducendo al minimo ciò che ricevono fin dall'inizio. L'accesso del venditore è limitato agli ordini a lui assegnati, e le email dei clienti vengono sostituite con un alias randomizzato, così un venditore ha abbastanza informazioni per evadere e spedire l'ordine, ma non può creare una lista contatti o ricontattare i tuoi clienti al di fuori della piattaforma.

  • Hai bisogno di un accordo sul trattamento dei dati (DPA) con la tua app di marketplace?

    Sì. In quanto titolare del trattamento dovresti avere un DPA con ogni subprocessor della catena, tipicamente Shopify per hosting e checkout, Garnet per la logica del marketplace, e il tuo payment provider per pagamenti e KYC. Gli impegni di Garnet sono definiti in informativa sulla privacy, e forniamo un DPA su richiesta.

Prenota un incontro con noi

Programma una consulenza gratuita per discutere del tuo progetto marketplace e vedere come Garnet può aiutarti a lanciare e scalare.
Le nostre chiamate sono disponibili in inglese e francese.

RisorseNewsletter

Ricevi aggiornamenti sulle funzionalità di Garnet.

Garnet Marketplace logo