Özel Geliştirici

Özel entegrasyon satıcıların kendi iç sistemleri ile Amazon arasında doğrudan entegrasyon kurmalarını sağlayan bir API çözümüdür. Sipariş yönetimi, envanter takibi, faturalama ve kargolama süreçlerini kendi sistemleri üzerinden otomatikleştirmelerine olanak tanır.

Ön Koşullar

Özel entegrasyon kaydına başlamadan önce aşağıdaki gereksinimleri karşıladığınızdan emin olun:
Zorunlu Gereksinimler:

  • Aktif Seller Central Hesabı: Amazon üzerinde aktif bir satıcı hesabınızın olması gerekmektedir
  • Güvenlik Standartları: Amazon'un veri koruma ve güvenlik gereksinimlerini karşılayabilecek güvenlik altyapısı

Kayıt Süreci

Adım 1: Geliştirici Profili Oluşturma

  1. Seller Central hesabınıza giriş yapın
  2. Sol menüden Uygulamalar ve Hizmetler menüsünden Uygulama Geliştirme seçeneğine tıklayın
  3. Geliştirici Profili sayfasında Geliştirici Olarak Kaydolun (Register as a Developer) seçeneğini tıklayın

Adım 2: DRAF (Developer Registration Application Form) Formu Doldurma

Geliştirici profilinizi bu sayfadan güncelleyebilirsiniz. DRAF formu, Amazon'un güvenlik ve veri koruma standartlarınızı değerlendirmesi için kritik öneme sahiptir. Form, özellikle PII (Kişisel Olarak Tanımlanabilir Bilgiler) içeren rolleri talep ediyorsanız detaylı sorular içerir.

    1. Amazon Kullanım Şartları Politikası ve Veri Koruma Politikası bölümlerini inceleyin.
    2. Veri Erişimi bölümünde Özel Geliştirici: Şirketimi Amazon Services API'leri ile entegre eden uygulamalar geliştiriyorum. seçeneğini işaretleyin.

🚧

Formu doldururken bunlara dikkat edin;

  1. Açık ve Net Olun: Sorulara kısa ve öz yanıtlar yerine detaylı ve spesifik bilgiler verin
  2. Politikalara Uyum: Amazon'un Acceptable Use Policy ve Data Protection Policy gereksinimlerini karşıladığınızı gösterin
  3. Teknik Detaylar: Güvenlik uygulamalarınızı spesifik teknolojiler ve standartlar ile açıklayın
  4. Yasal Uyumluluk: Türk mevzuatına uyumunuzu belirtin (TCK, TTK, KVKK, 7318 sayılı Kanun vb.)

Roller ve Açıklamaları

SP-API'da farklı veri türlerine erişim için belirli roller (roles) bulunmaktadır. Her rol, belirli API işlemlerine erişim sağlar.

Restricted Roles (Kısıtlı Roller) – Kişisel Veri İçerir

Direct to Consumer Shipping (Tüketiciye Doğrudan Gönderim): Bu rol, MFN siparişleri için kargo etiketleri oluşturmanıza ve teslimat süreçlerini yönetmenize olanak tanır.
Kullanım Alanları:

  • Kargo etiketlerinin otomatik oluşturulması
  • Easy Ship programı entegrasyonu
  • MFN siparişleri için kargo süreçlerinin yönetimi
  • Müşteri teslimat bilgilerine erişim

Tax Invoicing (Vergi Faturalama): Bu rol, sipariş faturalarını oluşturmanıza, faturaları yüklemenize ve vergi raporlarına erişmenize olanak tanır.
Kullanım Alanları:

  • E-fatura oluşturulması
  • AFN ve MFN siparişleri için faturalama
  • Türk mevzuatına uygun fatura süreçlerinin yönetimi

Unrestricted Roles (Kısıtlı Olmayan Roller) – Kişisel Veri İçermez:

Bu roller kişisel veri içermediği için daha kolay onay alınır. Örnek roller:

  • Products (Ürünler)
  • Inventory (Envanter)


Entegrasyon kaydında sizden istenilen bilgileri incelemek için tıklayın


İnceleme Süreci

  1. İlk Gönderim: DRAF formunu eksiksiz doldurup gönderin.
  2. Amazon İncelemesi: Amazon 5 iş günü içinde başvurunuza yanıt verir.
  3. Güncelleme: Eksik bildirilmiş noktaları güncelleyip 5 iş günü içinde formu güncelleyip yeniden başvuru göndermeniz gerekir.
  4. Tekrar İnceleme: Bu döngü eksikler giderilinceye kadar devam eder.
  5. Onay: Tüm gereksinimler karşılandığında kaydınız onaylanır.
👍

 Geliştirici profiliniz onaylandıktan sonra Uygulama Yayınlama bölümüyle devam edebilirsiniz.


Onay Sonrası Adımlar

1. Uygulama (App) Oluşturma:

  1. Seller Central'da Uygulamalar ve Hizmetler menüsünden Uygulama Geliştirme bölümüne gidin.

  2. Yeni uygulama istemcisi ekle'ye tıklayın.

  3. Uygulama adı ve açıklama bilgilerini girin.

  4. İhtiyacınız olan rolleri seçin.

  5. Kaydet ve çık butonuna tıklayın.

2. Client Credentials Alma:

Uygulama oluşturulduktan sonra bu bilgileri güvenli bir şekilde saklayın. Bunlar API çağrılarında kullanılacaktır.

  • LWA Client ID (Login with Amazon Client ID)
  • LWA Client Secret (Login with Amazon Client Secret)

3. Yetkilendirme ve Refresh Token Alma:

  1. Uygulamanızı kendi satıcı hesabınız için yetkilendirin

  2. OAuth 2.0 authorization flow'u takip edin

  3. Refresh Token alın - bu token API çağrıları için access token almak için kullanılır

  4. Refresh token'ı güvenli şekilde saklayın (şifreleyerek)

📘

Sadece yetki veren firmalar uygulamayı kullanabilir.

📘

Maksimum 10 firmaya kadar yetkilendirme yapabilirsiniz, 10 firmadan fazla ise üçüncü parti uygulama geliştiricisi olarak başvurun.


🚧

Test ve Production:

  • İsterseniz önce sandbox ortamında testlerinizi tamamlayabilirsiniz. Bu ortamda Türkiye pazaryeri spesifik bilgileri gelmemektedir. Detayları için dokümantasyonu inceleyebilirsiniz.
  • Production'a geçmeden önce tüm senaryoları test edin.
  • Rate limiting kurrallarına dikkat edin.

Eğer bu rehberi takip ettikten sonra hala desteğe ihtiyaç duyarsanız:

  1. Destek Talebi: Entegrasyon ekibine destek talebi oluşturulabilir. Geliştirici profilinizin olduğu sayfadan destek talebi açabilirsiniz. Destek talebi için şu bilgileri sağlamalısınız:
    • Seller ID
    • Hangi aşamada takıldığınız
    • Aldığınız hata mesajları veya reddedilen sorular
  2. Hesap yöneticinize ulaşın. Entegrasyon kaydı ve geliştirme sürecinde yaşadığınız sorunları eğer varsa hesap yöneticinize ileterek entegrasyon hakkında destek istediğinizi belirtebilirsiniz.

Entegrasyon Kaydında Sizden İstenilen Bilgiler

İş aktivitenizi ve SP-API kullanım amacınızı açıklayın
Ne Beklenir:

  • API'yı hangi süreçler için kullanacağınız (sipariş yönetimi, faturalama, kargolama)
  • Manuel süreçlerin nasıl otomatikleştirileceği
  • Hangi sistemlerle entegrasyon yapılacağı (ERP, fatura sistemi, kargo şirketleri)
  • API erişimi için bir otomasyon/AI ajanı (Agent) kullanılıp kullanılmadığı; kullanılıyorsa Agent Policy'ye uyum beyanı

Politika Referansı: Acceptable Use Policy - Veriler yalnızca belirtilen amaçlar için kullanılmalıdır

PII (Kişisel Olarak Tanımlanabilir Bilgiler) kullanma gerekçenizi açıklayın
Ne Beklenir:

  • Hangi roller için PII'ya ihtiyaç duyduğunuz (Direct to Consumer Shipping, Tax Invoicing)
  • PII verilerini hangi süreçlerde kullanacağınız
  • Yasal zorunlulukları belirtin (7318 sayılı Kanun - e-fatura zorunluluğu). PII'nin sipariş teslimatından itibaren en fazla 30 gün saklanacağı, daha uzun saklama gerekiyorsa yasal dayanağının belirtilmesi
  • Müşteri adı, adres gibi hangi bilgilere ihtiyacınız olduğu

Politika Referansı: Data Protection Policy 2.1 - PII verileri yalnızca sipariş teslimi, vergi hesaplama, fatura oluşturma ve yasal gereksinimler için kullanılabilir

Ağ koruma kontrollerini açıklayın
Ne Beklenir:

  • Firewall kullanımı (marka ve model belirtin)
  • Anti-virüs ve anti-malware/EDR yazılımları ve güncelleme sıklığı (otomatik değilse en az aylık)
  • Yetkisiz IP adreslerine erişim engelleme
  • IDS (Intrusion Detection System) ve IPS (Intrusion Prevention System) kullanımı
  • İnternete açık uç noktalar için WAF veya eşdeğeri uygulama katmanı koruması

Politika Referansı: Data Protection Policy 1.1 - Network Protection

Çalışanların Amazon bilgilerine erişimini nasıl kısıtlıyorsunuz
Ne Beklenir:

  • Paylaşılan hesapların kullanılmadığı
  • Rol bazlı erişim kontrolü (RBAC)
  • Tüm kullanıcı hesapları için MFA uygulandığı
  • Çalışan ayrıldığında erişimin 24 saat içinde kapatılması
  • 3 ayda bir erişim listelerinin gözden geçirilmesi
  • En fazla 10 başarısız giriş denemesinden sonra hesap kilitleme uygulandığı
  • Onaylı Kullanıcılar için yılda en az bir kez veri koruma/BT güvenliği eğitimi verildiği

Politika Referansı: Data Protection Policy 1.2 - Access Management, 1.3 - Least Privilege Principle

Kişisel cihazlardan (USB, telefon) erişimi nasıl engelliyorsunuz
Ne Beklenir:

  • USB portlarının yazılımla engellenmesi
  • Kişisel/yönetilmeyen cihazlardan erişimin MDM/UEM gibi araçlarla yönetilmediği sürece kısıtlandığı
  • DLP (Data Loss Prevention) kontrolleri
  • Olay durumunda nasıl uyarı aldığınız
  • Ekran kilidinin en fazla 15 dakika hareketsizlik sonrası otomatik devreye girdiği

Politika Referansı: Data Protection Policy 2.3 - Asset Management

Gizlilik ve veri işleme politikanızı paylaşın
Ne Beklenir:

  • Verilerin nasıl toplandığı, işlendiği, saklandığı
  • Verilerin nasıl silineceği (NIST 800-88 gibi standartlara uygunluk)
  • KVKK Aydınlatma Metni, Gizlilik Politikası URL'i
  • Üçüncü taraflarla veri paylaşımı (varsa)
  • Veri işleme faaliyetleri kaydının (hangi alanların nasıl işlendiği) tutulduğu
  • PII işleyen personelin iş sözleşmelerinde gizlilik yükümlülüğü maddesi bulunduğu

Politika Referansı: Data Protection Policy 2.2 - Data Governance

Bekleyen (at rest) verileri nasıl şifreliyorsunuz
Ne Beklenir:

  • Şifreleme algoritması ve anahtar uzunluğu (minimum AES-128 veya RSA-2048)
  • Verilerin nerede saklandığı (veri tabanı, sunucu)
  • Anahtar yönetim sistemi (KMS) ve tam yaşam döngüsü yönetimi (üretim, değişim, depolama, iptal, rotasyon)
  • Anahtarların düzenli rotasyonu
  • Programatik kimlik bilgilerinin (API anahtarları) şifrelenmesi ve en az 12 ayda bir rotasyonu

Politika Referansı: Data Protection Policy 2.4 – Encryption at Rest

Yedekleme ve arşivleme işlemlerini açıklayın
Ne Beklenir:

  • Yedekleme şifresi (minimum AES-128 veya RSA-2048)
  • Coğrafi olarak ayrı yedekleme konumu
  • RTO (Recovery Time Objective) ve RPO (Recovery Point Objective) süreleri
  • Yedekleme sıklığı
  • PII verileri için 30 günlük süre açıklaması (yasal zorunluluk sebebiyle daha uzun saklamanız halinde bunun nedenini açıklayın)

Politika Referansı: Data Protection Policy 1.5 – Encryption in Transit, 2.1 – Data Retention

Güvenlik loglarını nasıl tutuyorsunuz
Ne Beklenir:

  • Log tutma süresi (minimum 12 ay)
  • Real-time izleme veya haftalık/iki haftalık inceleme
  • Loglarda PII tutulmadığı
  • Şüpheli aktivitelerde nasıl uyarı aldığınız
  • Logların değiştirilemez formatta saklanması
  • Real-time izleme veya en az iki haftada bir inceleme
  • Çoklu yetkisiz çağrı, beklenmeyen istek hacmi ve canary veri kayıtlarına erişim gibi şüpheli aktivitelerde nasıl uyarı aldığınız
  • Bilginin korunan sınırlar dışında (örn. Dark Web) tespit edilmesine yönelik izleme mekanizması

Politika Referansı: Data Protection Policy 2.6 – Logging and Monitoring

Olay müdahale planınızı özetleyin
Ne Beklenir:

  • Güvenlik ihlali durumunda atılacak adımlar
  • Amazon'a 24 saat içinde bildirim ([email protected])
  • Risk değerlendirmesinin üst yönetim tarafından en az yılda bir gözden geçirildiği
  • IMPOC (Incident Management Point of Contact) kişi bilgileri
  • Plan gözden geçirme sıklığı (6 ayda bir) ve önemli değişikliklerden sonra ek gözden geçirme

Politika Referansı: Data Protection Policy 1.6 - Risk Management and Incident Response Plan

Şifre yönetimi politikanız nedir
Ne Beklenir:

  • Minimum 12 karakter
  • Büyük/küçük harf, rakam, özel karakter zorunluluğu
  • Minimum 1 gün / maksimum 365 gün şifre yaşı
  • Tüm hesaplar için MFA (Multi-Factor Authentication) kullanımı
  • Son 10 şifrenin tekrar kullanılmasının engellenmesi (şifre geçmişi)
  • Kullanıcı adını içermeme

Politika Referansı: Data Protection Policy 1.4 - Credential Management

Test ortamında PII nasıl korunuyor
Ne Beklenir:

  • Canlı müşteri verisi kullanılmadığı
  • Test ve production ortamlarının ayrı olduğu
  • Hassas verilerin kodlara gömülmediği
  • Test verileri için maskeleme/anonimleştirme

Politika Referansı: Data Protection Policy 2.5 - Secure Coding Practices

Kimlik bilgilerinin açığa çıkmasını nasıl engelliyorsunuz
Ne Beklenir:

  • Kimlik bilgilerinin şifrelenmesi (AES-256, SHA-256 vb.)
  • Public repolar'da hassas bilgi bulunmaması
  • Erişim kontrolü ve maskeleme
  • API anahtarlarının güvenli saklanması ve en az 12 ayda bir rotasyonu

Politika Referansı: Data Protection Policy 2.5 - Secure Coding Practices

Kaç günde bir güvenlik açığı taraması ve penetrasyon testi yapılıyor
Ne Beklenir:

  • Güvenlik açığı taramasının en az 30 günde bir yapıldığı
  • Önemli değişikliklerden sonra ek (değişiklik tetiklemeli) tarama yapıldığı
  • Penetrasyon testi sıklığı
  • Her sürümden önce kod taraması
  • Kritik açıkların 7 gün, yüksek riskli açıkların 30 gün içinde giderildiği
  • Takip mekanizması
  • Sızma testinin en az 365 günde bir, endüstri standardı bir metodolojiyle yapıldığı

Politika Referansı: Data Protection Policy 2.7 - Vulnerability Management

Değişiklik yönetiminden kimler sorumlu
Ne Beklenir:

  • Sorumlu kişilerin isimleri, unvanları ve e-posta adresi
  • Erişim nasıl verildiği (VPN, firewall kuralları vb.)
  • Değişikliklerin test edilmesi ve onaylanması; onaylayan ile testi yapan kişiler arasında görevler ayrılığı (segregation of duties) bulunduğu