DTC Shipping · Jolimont Electro
Politique de confidentialité
Cette politique de confidentialité s’applique à DTC Shipping, ERP interne développé et exploité par Jolimont Electro. Elle décrit les modalités de traitement des données dans un cadre professionnel, avec une approche conforme au RGPD et aux exigences opérationnelles liées à l’usage de la Amazon SP-API.
Dernière mise à jour : 11 avril 2026
1. Introduction
La présente politique de confidentialité s’applique à DTC Shipping, ERP interne développé et exploité par Jolimont Electro.
DTC Shipping est utilisé pour la gestion logistique, le traitement des commandes, la préparation des expéditions, le suivi logistique et la transmission des confirmations d’expédition dans le cadre de l’activité de vente sur Amazon.
DTC Shipping est un outil strictement interne.
2. Données collectées
Les données traitées peuvent inclure :
- nom de l’acheteur ;
- adresse de livraison ;
- coordonnées de contact ;
- informations de commande ;
- informations nécessaires au suivi d’expédition.
Les données Amazon sont obtenues exclusivement via les endpoints officiels de la Amazon Selling Partner API (SP-API), notamment :
- Orders API v0 : getOrders, getOrderAddress, getOrderBuyerInfo ;
- Reports API : GET_FLAT_FILE_ORDER_REPORT_DATA_SHIPPING ;
- Feeds API : POST_ORDER_FULFILLMENT_DATA ;
- Tokens API : createRestrictedDataToken (RDT).
L’authentification s’appuie sur Login With Amazon (LWA) OAuth 2.0. Aucune donnée Amazon n’est collectée via scraping, broker, ou source tierce non autorisée.
3. Finalités du traitement
Les données sont utilisées exclusivement pour :
- générer les étiquettes d’expédition ;
- traiter les commandes dans un environnement centralisé ;
- organiser et suivre les envois ;
- transmettre les confirmations d’expédition et informations de suivi à Amazon ;
- assurer le suivi logistique interne jusqu’à la livraison finale.
Aucun usage marketing, profilage, revente ou usage commercial secondaire n’est réalisé.
4. Base légale / cadre de traitement
Les traitements sont mis en œuvre de manière proportionnée et documentée, sur la base de l’exécution des obligations opérationnelles liées à la commande, de l’intérêt légitime de gestion logistique et administrative de l’entreprise, ainsi que, lorsque nécessaire, du respect des obligations légales et fiscales applicables.
Jolimont Electro veille à limiter les données traitées au strict nécessaire, selon le principe de minimisation, et à maintenir un cadre de conformité RGPD adapté à la nature interne de DTC Shipping.
5. Partage des données
Les données Amazon ne sont partagées qu’avec les tiers strictement nécessaires :
- transporteurs / services d’expédition : Colissimo, UPS, DHL ;
- hébergeur technique : hosting.com.
Les flux de données sont limités à la transmission sécurisée des seules informations nécessaires à la génération d’étiquettes, à l’expédition et au suivi. L’hébergement est réalisé sur VPS en Europe chez hosting.com.
- échanges via HTTPS/TLS 1.2+ ;
- aucun autre tiers non autorisé ;
- aucune revente, location ou usage marketing ;
- conformité RGPD ;
- relations avec les sous-traitants encadrées par des obligations appropriées de protection des données.
6. Durée de conservation
- Les données PII sont conservées uniquement le temps nécessaire à la génération de l’étiquette et à la confirmation d’expédition.
- La suppression du stockage actif intervient au plus tard 30 jours après confirmation d’expédition.
- En cas d’obligation légale ou fiscale, les données sont conservées en stockage chiffré à accès restreint jusqu’à l’expiration de la durée légale applicable.
7. Sécurité des données
Les mesures de sécurité mises en place incluent notamment :
- infrastructure hébergée sur VPS en Europe chez hosting.com ;
- HTTPS/TLS 1.2+ uniquement ;
- ports non nécessaires fermés par pare-feu ;
- PostgreSQL non exposé publiquement ;
- accès limité à l’application et aux IP autorisées ;
- segmentation logique front / application / base ;
- WAF / filtrage HTTP contre injections, XSS et menaces OWASP ;
- détection d’activité anormale via logs, surveillance trafic et alertes ;
- SSH d’administration restreint ;
- authentification forte + MFA ;
- chiffrement au repos ;
- accès limité aux postes d’entreprise protégés.
8. Chiffrement
- Les volumes du serveur sont protégés par chiffrement disque AES-256 (type dm-crypt/LUKS).
- Les colonnes PII sont chiffrées avant écriture en base avec AES-256-GCM.
- Les sauvegardes et archives sont chiffrées en AES-256.
- Les flux internes et administratifs sont protégés en TLS 1.2+.
- Les clés sont séparées du code et stockées dans un keystore restreint.
- L’accès aux clés est limité aux seuls processus applicatifs / administrateurs autorisés.
- Une rotation annuelle des clés est possible.
- Aucune clé n’est stockée dans le code source, les dépôts Git ou des fichiers publics.
9. Contrôle d’accès
- comptes individuels nominatifs uniquement ;
- aucun accès partagé ;
- authentification forte + MFA pour les accès sensibles ;
- RBAC / moindre privilège selon la fonction métier ;
- accès PII limité aux employés gérant commandes / expéditions ;
- accès aux PII uniquement via l’application DTC Shipping ;
- pas d’accès libre aux PII en base pour les utilisateurs métier ;
- journalisation et audit des actions ;
- révision périodique des accès ;
- révocation rapide des droits en cas de départ ou changement de fonction.
10. Appareils autorisés / prévention d’exfiltration
- accès limité aux postes d’entreprise enrôlés dans Microsoft Intune (MDM) ;
- appareils personnels interdits pour l’accès à la production et aux PII ;
- ports USB désactivés par Group Policy (Windows) et profil MDM Intune (macOS) ;
- transferts non autorisés bloqués par Microsoft Defender for Endpoint / DLP ;
- accès d’administration via VPN WireGuard avec authentification par certificat ;
- alertes en cas d’accès depuis appareil non enrôlé, IP inhabituelle ou hors horaires via Wazuh + e-mail d’alerte.
11. Journalisation et surveillance
Le dispositif de traçabilité et de surveillance comprend notamment :
- logs journald / rsyslog, PostgreSQL logs, logs applicatifs structurés et auditd ;
- PII exclues, masquées ou pseudonymisées dans les logs ;
- traçabilité incluant identifiant utilisateur, IP source, horodatage et action ;
- conservation des logs d’au moins 12 mois ;
- archives chiffrées en AES-256 ;
- surveillance via Wazuh SIEM ;
- détection d’IP inhabituelles, accès hors horaires, volume anormal, scans, tentatives d’accès non autorisé et élévation de privilèges ;
- alertes automatiques à l’IMPOC ;
- investigation et triage sous 4 heures.
12. Gestion des incidents
- plan de réponse aux incidents aligné sur NIST SP 800-61r2 ;
- IMPOC désigné ;
- revue du dispositif tous les 6 mois ;
- notification à security@amazon.com sous 24 heures si incident confirmé impliquant des Informations Amazon ;
- confinement, révocation/rotation des identifiants compromis, restauration depuis sauvegardes chiffrées ;
- revue post-incident et mesures correctives.
13. Environnements dev / test / prod
- approche sandbox-first avec Amazon SP-API Sandbox ;
- aucune PII réelle en dev/QA ;
- si staging nécessaire : anonymisation des données (nom aléatoire, adresse synthétique, email masqué type alias@test.internal) ;
- environnements dev / staging / prod séparés ;
- bases PostgreSQL, identifiants, secrets et clés de chiffrement séparés ;
- aucun flux de PII de production vers les environnements inférieurs ;
- champs PII masqués/floutés en partage d’écran ;
- enregistrements interdits si PII visibles.
14. Droits des personnes
Conformément au RGPD, les personnes concernées disposent notamment des droits suivants, selon les conditions légales applicables :
- droit d’accès ;
- droit de rectification ;
- droit d’effacement ;
- droit à la limitation ;
- droit d’opposition si applicable ;
- droit d’introduire une réclamation auprès de l’autorité compétente.
Les demandes peuvent être adressées à : helpdesk@abelec-service.com.
15. Contact
ABELEC
Av. Léopold III 38B, 7134 Binche, Belgique
E-mail : helpdesk@abelec-service.com
Téléphone : +32 474810007
Heures de contact : lundi à vendredi, 9h–16h
16. Modifications de la politique
La présente politique peut être modifiée afin de refléter les évolutions réglementaires, techniques ou organisationnelles applicables à DTC Shipping. La version en vigueur est celle publiée sur cette page à la date de dernière mise à jour indiquée en en-tête.