LösningarFunktionerPrissättningBloggDokumentationKom igångKom igång
← Tillbaka till bloggen

Dataskydd på ett Marketplace

Av Paul7 min läsning
Dataskydd på ett Marketplace

Dataskydd på ett Marketplace

Att driva en marketplace innebär att du inte bara är en återförsäljare: du är personuppgiftsansvarig. Varje beställning på din plattform genererar kunddata som du är juridiskt ansvarig för, oavsett vilken säljare som uppfyllde den.

Den här artikeln täcker 2 distinkta utmaningar som varje marketplace-operatör ställs inför. Först, det juridiska: hur man säkerställer att kund- och orderdata lagras och behandlas i enlighet med lokala regler. För det andra, den operativa: hur man förhindrar att säljare samlar in kunddata på sätt som kringgår din plattform.

Varför det spelar roll

Som marketplace-operatör befinner du dig mellan dina kunder och dina säljare. När kunder tillhandahåller privata uppgifter till ditt marketplace, såsom namn, adresser och kontaktuppgifter, har du juridiska skyldigheter gällande datalagring och databehandling.

Lokala regleringar skiljer sig åt i sina detaljer, men de konvergerar kring samma princip: plattformsoperatören är ansvarig. Under GDPR i Europa, CCPA i Kalifornien eller PDPA i Sydostasien.

Hur detta hanteras

Databehandling: Garnet hanterar allt, säkert. Som en Shopify-app behandlar Garnet hela spektrumet av data som flödar genom ditt marketplace: kunduppgifter, beställningar, produkter, provisioner, och leveransstatus. Detta är nödvändigt för att driva kärnfunktioner som orderdelning, provisionsberäkning, och leveranssynkronisering.

All denna data behandlas under strikta säkerhetsåtgärder: krypterad i vila och under transport, överförd via HTTPS genom säkra API:er och ett säkrat VPC, med webhook-kontrollsummor för att säkerställa integritet, rollbaserade åtkomstkontroller och realtidsövervakning med fullständig aktivitetsloggning. För den fullständiga listan, se säkerhetspolicy.

Datalagring: endast säljardata lagras i Garnet. Att behandla data är inte samma sak som att lagra det. Kund-, order- och produktdata stannar i Shopify, som är SOC 2 Type II-certifierat och GDPR-kompatibelt.

Garnet lagrar bara de säljardata som är absolut nödvändiga för att driva marketplace: e-postadress, varumärkesnamn, leveransadress (endast när du använder live-fraktpriser), och eventuella ytterligare fält som marketplace-operatören väljer att samla in, som telefonnummer, logotyp eller företagsbeskrivning, allt konfigurerbart via säljarfält.

Observera att finansiella och juridiska uppgifter (bankuppgifter, KYC-dokument, utbetalningsregister) aldrig lagras av Garnet: de finns helt och hållet i din betalningsleverantör (Stripe, Mollie, Airwallex, osv.).

Underbehandlare och GDPR

Enligt GDPR, när du använder tredjepartstjänster för att behandla personuppgifter för din räkning, agerar dessa tjänster som underbehandlare. Som marketplace-operatör (personuppgiftsansvarig) är du ansvarig för att säkerställa att varje underbehandlare uppfyller GDPR-standarder.

I ett typiskt Garnet-marketplace ser kedjan av underbehandlare ut så här:

Underbehandlare Roll Data bearbetad
Shopify Hosting, kassa, kundregister Kund- och orderdata
Garnet Marketplace-logik, orderdelning, provisioner Säljardata, orderrouning
Betalningsleverantör (Stripe, Mollie, etc.) Betalningar, utbetalningar, KYC Finansiell och juridisk data

Var och en av dessa leverantörer upprätthåller sin egen GDPR-efterlevnadsdokumentation och databehandlingsavtal (DPA). Som personuppgiftsansvarig bör du säkerställa att ett DPA finns på plats med varje underbiträde. Garnets egna åtaganden avseende databehandling beskrivs i integritetspolicy. Om du behöver underteckna ett DPA med Garnet, kontakta oss och vi tillhandahåller en.

2. Datahantering för att förhindra kringgående av säljare

Varför det spelar roll

Det finns en andra risk som operatörer ofta underskattar: säljare som använder orderdata för att kringgå din plattform.

En av dina säljare börjar samla in kunddata från sina beställningar och använder det för att kontakta kunderna direkt, utanför ditt marketplace. Du tappar insyn i dessa relationer och potentiellt dessa kunder till en säljare som borde arbeta med dig, inte utan­för dig.

Säljare som samlar in direkt kunddata kan locka kunder bort från plattformen eller helt enkelt missköta känslig information. Det är både en affärsrisk och en efterlevnadsrisk: du förlorar kontrollen över var dina kunders data hamnar.

Samma spänning löper åt andra hållet, och säljarna känner den skarpt. Amazon säljer eget lager vid sidan av de tredjepartssäljare de hyser, vilket är precis därför som säljarvänliga konkurrenter som OnBuy byggde sin positionering på löftet att aldrig konkurrera med sina egna säljare. Oavsett vilken sida du står på är datapolicyn förtroendepolicyn: vad varje part får se om den andra avgör om de stannar.

Hur Garnet hanterar det

Principen är dataminimering by design: säljare får bara det de behöver för att uppfylla en order, inget mer.

Säljare ser bara sina egna beställningar. Säljaråtkomst är begränsad till den enskilde beställningar tilldelade dem. En säljare har ingen insyn i andra säljares beställningar, ingen åtkomst till kunddata på plattformsnivå och inget sätt att bilda sig en uppfattning om kundbeteende på ditt marketplace.

Du styr exakt vad säljarna ser. Som marketplace-operatör bestämmer du vilka kundfält som exponeras för säljare på deras egna beställningar via Adminpanel > Beställningar > Synliga fält. Garnets standardinställningar fungerar för de flesta marketplaces och du kan justera dem baserat på din bransch och affärsmodell. Denna konfiguration är fullständigt dokumenterad i orderdetaljer avsnitt.

Som standard ser en säljare följande på en order:

Fält Synlig för säljare
Fullständigt namn Ja
Leveransadress Ja
Telefonnummer Ja
E-post Obfuskerad (ett slumpmässigt alias)

Kunders e-postadresser döljs som standard. Istället för att skicka den riktiga e-postadressen till säljare ersätter Garnet den med ett slumpmässigt alias. Säljare får tillräcklig information för att uppfylla och skicka beställningen, men kan inte bygga en kontaktlista eller återengagera dina kunder utanför plattformen. För mer om hur frakt fungerar mellan säljare, se vår guide om hantera frakt på marketplaces.

Sammanfattning

Juridisk efterlevnad

Datatyp Var det finns
Kund- och orderdata Shopify (SOC 2, GDPR-kompatibel)
Säljarprofildata Garnet (AWS, krypterat i vila och under transport)
Finansiell och juridisk data Betalningsleverantör (Stripe, Mollie, osv.)

Säljares dataåtkomst

Fält Synlig för säljare
Fullständigt namn Ja
Leveransadress Ja
Telefonnummer Ja
E-post Obfuskerad (slumpmässigt alias)
Andra säljares beställningar Aldrig

Arkitekturen som beskrivs ovan säkerställer att kunddata stannar under din kontroll, att säljare får exakt vad de behöver för att driva sin verksamhet, och att inget mer passerar än nödvändigt. Om du precis börjar, kolla in vår guide om hur du startar ditt marketplace.

För en fullständig översikt av Garnets säkerhetsåtaganden, se säkerhetspolicy och integritetspolicy.

Vanliga Frågor

Har du frågor? Vi har svaren! Kolla in vår FAQ för svar på de vanligaste frågorna om Garnet.

Ställ en fråga
  • Är en marketplace-operatör personuppgiftsansvarig enligt GDPR?

    Ja. Varje order som läggs på din plattform genererar kunddata som du är juridiskt ansvarig för, oavsett vilken leverantör som levererade den. GDPR i Europa, CCPA i Kalifornien och PDPA i Sydostasien skiljer sig i detaljerna men bygger på samma princip: plattformsoperatören är ansvarig.

  • Var lagras kunddata för en marketplace?

    Kund-, order- och produktdata ligger kvar i Shopify, som är SOC 2 Type II-certifierat och GDPR-kompatibelt. Garnet bearbetar den datan för att dela upp ordrar, beräkna provisioner och synkronisera leveranser, men lagrar bara den leverantörsdata som krävs för att driva marketplace: e-post, varumärkesnamn, leveransadress när live-fraktpriser är aktiverat, och eventuella extra fält du väljer att samla in. Bankuppgifter, KYC-dokument och utbetalningsposter lagras aldrig av Garnet, de finns hos din betalningsleverantör.

  • Vilken kunddata kan leverantörer se på en marketplace-order?

    Som standard ser leverantören det fullständiga namnet, leveransadressen och telefonnumret på sin egen order, samt en maskerad e-postadress, ett slumpmässigt alias istället för den riktiga adressen. En leverantör ser aldrig en annan leverantörs ordrar eller någon plattformsövergripande kunddata. Du bestämmer vilka fält som visas under Adminpanel > Beställningar > Synliga fält.

  • Hur hindrar du leverantörer från att kontakta dina kunder direkt?

    Genom att minimera vad de får tillgång till från början. Leverantörens åtkomst begränsas till de ordrar som tilldelats dem, och kundernas e-postadresser ersätts med ett slumpmässigt alias, så att leverantören har tillräckligt för att hantera och skicka ordern men inte kan bygga en kontaktlista eller återengagera dina kunder utanför plattformen.

  • Behöver du ett personuppgiftsbiträdesavtal (DPA) med din marketplace-app?

    Ja. Som personuppgiftsansvarig bör du ha ett DPA med varje underbiträde i kedjan, vanligtvis Shopify för hosting och kassa, Garnet för marketplace-logik och din betalningsleverantör för betalningar och KYC. Garnets åtaganden anges i integritetspolicy, och vi tillhandahåller ett DPA på begäran.

Boka ett möte med oss

Boka en kostnadsfri konsultation för att diskutera ditt marketplace-projekt och se hur Garnet kan hjälpa dig att lansera och skala.
Våra samtal är tillgängliga på engelska och franska.

ResurserNyhetsbrev

Håll dig uppdaterad om Garnets funktioner.

Garnet Marketplace-logotyp