Zum Inhalt

DSGVO und Amazon-PII: Kundendaten rechtssicher verarbeiten und fristgerecht löschen

Wer über Amazon verkauft, verarbeitet personenbezogene Kundendaten – und unterliegt damit sowohl der DSGVO als auch der Amazon Data Protection Policy. Dieser Beitrag ordnet ein, welche Anforderungen gelten, welche Felder ein Connector überhaupt speichern sollte und wie ein automatischer Löschlauf in Business Central aussieht.

Zwei Regelwerke, ein Ziel

Beim Verkauf über Amazon greifen zwei Rahmenwerke ineinander: die europäische Datenschutz-Grundverordnung (DSGVO) und die Amazon Data Protection Policy (DPP). Beide verfolgen dasselbe Grundprinzip – personenbezogene Daten (Personally Identifiable Information, kurz PII) dürfen nur so lange und nur in dem Umfang verarbeitet werden, wie es für einen konkreten Zweck erforderlich ist.

Zu PII zählen im Amazon-Kontext unter anderem:

  • Name des Käufers
  • Liefer- und Rechnungsadresse
  • Telefonnummer und E-Mail-Adresse
  • die von Amazon vergebene, verschlüsselte Buyer-Mail

Entscheidend ist: Diese Daten dienen ausschließlich der Auftragsabwicklung. Für Marketing, Profilbildung oder andere Sekundärzwecke dürfen sie nicht verwendet werden.

Die 30-Tage-Frist der Amazon Data Protection Policy

Die DPP schreibt vor, dass PII aus Bestellungen spätestens 30 Tage nach vollständiger Auftragsabwicklung zu löschen sind – es sei denn, eine gesetzliche Aufbewahrungspflicht (etwa aus dem Steuer- oder Handelsrecht) erfordert die Speicherung bestimmter Belege. Auch dann gilt: Aufbewahrt werden darf nur, was rechtlich zwingend nötig ist, und der Zugriff ist entsprechend einzuschränken.

Diese Frist deckt sich gut mit dem Grundsatz der Speicherbegrenzung aus Artikel 5 DSGVO. In der Praxis heißt das: Sie brauchen einen dokumentierten, nachvollziehbaren Prozess, der Kundendaten automatisch und fristgerecht entfernt.

Restricted Data Token: Zugriff nur bei Bedarf

Amazon hat den Zugriff auf PII über die Selling Partner API zusätzlich abgesichert. Sensible Felder werden nicht mehr standardmäßig ausgeliefert, sondern nur über einen Restricted Data Token (RDT) – ein zeitlich befristetes, auf bestimmte Datenfelder beschränktes Zugriffstoken.

Das bringt zwei Vorteile:

  • Minimierung: Es werden nur die Felder abgerufen, die für die Abwicklung tatsächlich gebraucht werden.
  • Nachvollziehbarkeit: Jeder Zugriff auf geschützte Daten ist an ein Token gebunden und damit protokollierbar.

Der merchantCENTRAL-Connector nutzt diesen Mechanismus, um Versandadressen und Kontaktdaten nur dann anzufordern, wenn sie für die Erstellung von Versandetiketten oder Belegen benötigt werden.

Welche Felder werden überhaupt gespeichert?

Grundsätzlich gilt: So wenig wie möglich. Für die Auftragsabwicklung in Business Central werden typischerweise nur die Daten übernommen, die für Fakturierung und Versand erforderlich sind – etwa Name, Lieferadresse und die benötigten Kontaktdaten für den Versanddienstleister.

Nicht in Business Central abgelegt werden Daten, die für die Abwicklung keine Rolle spielen. Der Grundsatz der Datenminimierung wird damit bereits beim Import umgesetzt und nicht erst beim Löschen.

Was beim Löschlauf in Business Central passiert

Damit die 30-Tage-Frist eingehalten wird, ohne dass jemand manuell nachfassen muss, kommt ein automatisierter Löschlauf zum Einsatz. Als geplante Aufgabe (Job Queue) prüft er regelmäßig, welche Aufträge abgeschlossen sind und deren PII-Frist erreicht wurde.

Beim Lauf werden die betroffenen personenbezogenen Felder anonymisiert oder entfernt, während die kaufmännisch und steuerlich relevanten Belegdaten erhalten bleiben. Konkret bedeutet das in der Regel:

  • Anonymisierung von Namens- und Adressfeldern in den PII-Datensätzen
  • Erhalt der Buchungsbelege für die gesetzliche Aufbewahrung, jedoch ohne personenbezogene Klarnamen, wo dies rechtlich möglich ist
  • Protokollierung des Löschlaufs, sodass die Erfüllung der Frist nachweisbar bleibt

So bleiben Ihre Umsatz- und Abrechnungsdaten für Auswertungen und Prüfungen intakt, während die schützenswerten Kundendaten fristgerecht verschwinden.

Fazit

Datenschutz bei Amazon ist kein einmaliges Projekt, sondern ein laufender Prozess. Mit Restricted Data Token beim Abruf, konsequenter Datenminimierung beim Import und einem automatisierten Löschlauf in Business Central lässt sich die 30-Tage-Anforderung der Data Protection Policy zuverlässig und nachvollziehbar erfüllen – ohne dass die Buchhaltung darunter leidet.

Hinweis: Dieser Beitrag ersetzt keine Rechtsberatung. Für die konkrete Ausgestaltung Ihrer Aufbewahrungs- und Löschfristen sprechen Sie im Zweifel mit Ihrem Datenschutzbeauftragten.