Marketplace 的数据保护

Marketplace 的数据保护
运营marketplace意味着您不仅仅是零售商:您也是数据控制者。平台上的每笔订单都会产生客户数据,无论由哪位卖家履单,您都需承担相应的法律责任。
本文涵盖每位 marketplace 运营者面临的两项不同挑战。首先, 法律层面:如何确保顾客和订单数据的存储与处理符合当地法规。其次, 运营层面的:如何防止卖家绕过您的平台收集顾客数据。
1. 合规数据管理
为什么这很重要
作为 marketplace 运营者,您处于客户与卖家之间。当客户向您的 marketplace 提供姓名、地址和联系方式等私人数据时,您在数据存储和处理方面负有法律义务。
各地法规在具体细节上有所不同,但都指向同一原则:平台运营方须承担责任。无论是欧洲的 GDPR、加利福尼亚州的 CCPA,还是东南亚的 PDPA。
如何处理
数据处理:Garnet 安全地处理一切。 作为 Shopify 应用,Garnet 处理流经您 marketplace 的全部数据:客户详情、订单、商品, 佣金,以及履单状态。这是运营订单拆分等核心功能的必要条件, 佣金计算,以及配送同步。
所有数据均在严格的安全措施下处理:静态和传输中均已加密,通过安全 API 和安全 VPC 经由 HTTPS 传输,使用 webhook 校验和确保完整性,基于角色的访问控制,以及包含完整活动日志的实时监控。完整清单请参见 安全政策.
数据存储:Garnet 仅存储供应商数据。 处理数据不等于存储数据。客户、订单和商品数据保留在 Shopify 中,该平台已通过 SOC 2 Type II 认证并符合 GDPR 合规要求。
Garnet 仅存储运营 marketplace 所严格需要的供应商数据:电子邮件地址、品牌名称、交货地址(仅在使用 实时配送费率),以及marketplace运营者选择收集的任何附加字段,例如电话号码、Logo或业务描述,所有这些都可通过 卖家字段.
请注意,财务和法律数据(银行账户详情、KYC 文件、打款记录)从不由 Garnet 存储:它们完全存储在您的 支付提供商 (Stripe, Mollie, Airwallex,等等。
次级处理方与 GDPR
根据 GDPR,当您使用第三方服务代表您处理个人数据时,这些服务充当 次级处理方。作为 marketplace 运营者(数据控制方),您有责任确保每个数据处理分包商符合 GDPR 标准。
在典型的 Garnet marketplace 中,数据处理链如下所示:
| 次级处理方 | 角色 | 已处理数据 |
|---|---|---|
| Shopify | 托管、结账、客户记录 | 客户与订单数据 |
| Garnet | Marketplace逻辑、订单拆分、佣金 | 卖家数据与订单路由 |
| 支付提供商(Stripe、Mollie 等) | 支付、结算、KYC | 财务与法律数据 |
这些提供商各自维护其 GDPR 合规文件和数据处理协议(DPA)。作为数据控制者,您应确保与每个子处理商签订 DPA。Garnet 自身的数据处理承诺详见 隐私政策。如需与 Garnet 签署数据处理协议(DPA), 联系我们 我们将为您提供。
2. 防止卖家绕过的数据管理
为什么这很重要
运营者常常低估的第二种风险是:卖家利用订单数据绕过您的平台。
您的某位卖家开始从订单中收集客户数据,并在您的 marketplace 之外直接联系这些客户。您失去了对这些关系乃至客户的掌控,而这位卖家本应与您合作,而非绕过您。
掌握直接客户数据的卖家可能会在平台外挖走客户,或不当处理敏感信息。这既是业务风险,也是合规风险:你将失去对客户数据去向的掌控。
同样的张力也在反方向拉扯,而卖家对此感受尤其强烈。 Amazon 在自己承载的第三方卖家之外还销售自营商品,这正是像 OnBuy 把自身定位建立在“绝不与自家卖家竞争”的承诺之上。无论你站在哪一边,数据政策就是信任政策:双方能看到对方多少信息,决定了他们会不会留下。
Garnet 如何处理
原则是设计层面的数据最小化:卖家只获取履行订单所需的信息,不多不少。
卖家只能查看自己的订单。 卖家访问权限限定于个人 订单 分配给他们的。卖家对其他卖家的订单没有可见性,无法访问全平台客户数据,也无法在整个 marketplace 范围内构建客户行为画像。
您精确掌控卖家所能看到的内容。 作为 marketplace 运营者,您可通过以下方式决定向卖家开放其自身订单中的哪些客户字段 管理面板 > 订单 > 可见字段。Garnet的默认设置适用于大多数marketplace,你可以根据行业和商业模式进行调整。此配置已在以下内容中完整记录: 订单详情 章节。
默认情况下,卖家在订单中看到的内容如下:
| 字段 | 卖家可见 |
|---|---|
| 全名 | 是 |
| 收货地址 | 是 |
| 电话号码 | 是 |
| 邮件 | 混淆显示(随机别名) |
客户邮件地址默认已脱敏处理。 Garnet不会将买家真实邮箱地址透露给卖家,而是以随机别名替代。卖家获得足够的信息来履行订单并 发货,但无法建立联系人列表或在平台外重新触达顾客。有关多卖家配送运作方式的更多信息,请参阅我们的指南 管理 marketplace 上的配送.
摘要
法律合规
| 数据类型 | 所在位置 |
|---|---|
| 客户与订单数据 | Shopify(符合SOC 2和GDPR标准) |
| 卖家资料数据 | Garnet(AWS,静态和传输中均加密) |
| 财务与法律数据 | 支付提供商 (Stripe、Mollie等) |
卖家数据访问
| 字段 | 卖家可见 |
|---|---|
| 全名 | 是 |
| 收货地址 | 是 |
| 电话号码 | 是 |
| 邮件 | 混淆显示(随机别名) |
| 其他卖家的订单 | 永不 |
上述架构确保客户数据始终在您的掌控之中,卖家获得运营所需的精确信息,且流转的数据不超过必要范围。如果您刚刚起步,请查看我们关于 如何启动您的 marketplace.














