API 授权与数据说明:凭证归你,请求从你自己的网络发出
把店铺交给一套自动化系统之前,你有权知道三件事:凭证在谁手里、请求从哪里发出、数据被拿去做什么。这一页逐条说明,并附上亚马逊官方政策原文出处。
亚马逊对第三方工具的三条核心要求
亚马逊为开发者和服务商制定了可接受使用政策(AUP)与数据保护政策(DPP)。和“工具怎么接入你的店铺”直接相关的是这三条:
- 密钥不能共享:不得共享访问密钥或密码;不得以任何目的索取或接收授权用户的访问密钥 [1]。Amazon Ads API 的政策有同样的要求 [2]。
- 数据用途透明、最小必要:要清楚、诚实地告诉用户访问了哪些数据、用于什么目的;不获取应用功能不需要的数据;不跨用户聚合数据提供给他人 [1]。
- 数据安全:接收、存储、使用、传输亚马逊数据的一方要满足数据保护政策中的安全要求,例如访问控制、传输加密与安全事件响应 [4][2]。
很多 SaaS 工具的做法是让你把 Refresh Token、Client Secret 发给服务商、存进服务商的服务器——这与第 1 条正面冲突。琼仁智度从架构上选择了另一条路。
凭证、令牌、账户标识与业务数据分别存放在哪里
| 信息 | 存放位置 | 云端能否看到 | 说明 |
|---|---|---|---|
| Ads API:Client ID / Client Secret / Refresh Token | 只在你的电脑(中转客户端,加密保存) | 不能 | 云端数据库中只有无意义的占位字符 |
| SP-API:Client ID / Client Secret / Refresh Token | 只在你的电脑 | 不能 | 同上 |
| AWS 访问密钥(读取小时级数据的 S3 桶) | 只在你的电脑 | 不能 | S3 请求在你的电脑上签名 |
| 亚马逊访问令牌(每小时刷新) | 只在中转客户端内存中 | 不能 | 令牌刷新在你的电脑上完成 |
| 账户标识:Profile ID、Seller ID、Marketplace ID、S3 桶名 | 在中转录入,同步一份到云端 | 能 | 这些是业务标识,不是登录或调用凭证;计算需要它们区分账户 |
| 广告报告、搜索词、小时级流量与转化、订单(不含买家个人信息)、退款、费用、库存 | 云端你店铺独立的数据空间 | 能 | 这是服务本身:出价、否词、提取、利润核算都依赖这些数据 |
| 买家姓名、地址、电话 | 不获取 | — | 不申请受限角色 |
只取完成服务所必需的数据
| 数据 | 来源(官方接口) | 用途 |
|---|---|---|
| 广告活动、投放、否定词、版位与时段设置 | Amazon Ads API | 同步结构、执行出价与否词、下发版位与时段规则 |
| 搜索词、版位、活动报告 | Amazon Ads API 报告 | 否词、精准提取、分层、版位分析 |
| 小时级流量与转化 | Amazon Marketing Stream(投递到你自己的 AWS) | 168 时段与版位 × 时段出价 |
| 订单(不含买家个人信息)、退款、退货 | SP-API 报告与财务接口 | 真实利润、取消退款、订单保护 |
| 费用、价格、库存、商品信息、业务报告 | SP-API | 每单毛利、利润上限、断货与购物车预警、促销管理 |
所有数据只用于你的店铺;每店独立数据空间;不与其他卖家的数据聚合,不出售,不用于其他客户。
申请 API 时,请如实描述用途
SP-API 的开发者资料与 Amazon Ads API 的申请表都会询问用途与数据处理方式 [7][8]。如实填写既是政策要求,也能避免日后的麻烦。以下范本可以按你的实际情况修改:
We are a seller managing advertising for our own Amazon store(s). We use PPCWISER software to automate bid, keyword and placement management for our own Sponsored Products and Sponsored Brands campaigns. The software runs on our own computer; our API credentials are stored only on that computer and are never shared with anyone. Campaign and performance data is processed by the PPCWISER hosted service solely for our own store. We do not access customer personal information.
Private application for our own company. We use PPCWISER software, running on our own computer, to calculate product profitability (orders, refunds, fees, inventory) and protect advertising performance for our own listings. Credentials remain only on our computer. Data is processed solely for our own business by the PPCWISER hosted service. No restricted roles and no buyer PII are requested.
我们能保证什么,不能保证什么
- 凭证只保存在你的电脑,云端从不接收、从不存储——这是可以在系统中验证的设计。
- 所有亚马逊请求从你自己的网络发出。
- 只处理完成服务所必需的数据,只用于你的店铺。
- 你随时可以停掉中转或在亚马逊后台撤销授权。
关于授权与数据的常见问题
为什么不直接把凭证交给你们,省去安装中转?
你们的员工能看到我的密钥吗?
你们会拿我的数据做什么?
我想停止使用,怎么撤销?
会读取买家的姓名和地址吗?
相关功能
凭证不离开你的电脑
凭证只加密存在你的电脑,云端从不接收、从不存储。
查看 →网络出口你自己的网络出口
改价、报表、令牌、数据同步,全部从你店铺电脑的网络发出。
查看 →控制权总开关在你手里
停中转即断开,中转身份可吊销,协议留痕,亚马逊侧可直接撤销。
查看 →SP-APISP-API 申请
SP-API 私有应用申请 5 步:准备、注册验证、开发者资料、建应用自授权、轮换。
查看 →Ads APIAds API 申请
Ads API 申请 5 步:安全配置文件、申请分配、授权换 Token、Profile ID、365 天续期。
查看 →服务API 申请协助
¥499/次:你本人操作,我们远程指导 SP-API 与 Ads API 申请。
查看 →参考资料与权威来源
本页所有涉及亚马逊规则、行业数据与方法论的表述均标注来源。链接指向官方文档、同行评审论文、专利或法律法规原文;访问日期 2026-09。
- [1]官方Acceptable Use Policy(SP-API) — Amazon Seller Central · 2026SP-API AUP:2.2 须对授权用户清楚、诚实地说明访问哪些数据及用途;提交给亚马逊的材料须准确;3.1 不得共享访问密钥或密码;3.2 不得出于任何目的索取或接收授权用户的访问密钥;3.3 不得索要卖家中心用户名密码;3.5 连续 90 天无成功调用的访问密钥会被删除;3.8 不得申请应用功能用不到的数据。
- [2]官方Data Protection Policy / Acceptable Use Policy(Amazon Ads API) — Amazon Ads · 2026Ads API 数据政策:切勿共享密钥或密码,切勿出于任何目的索要或接受广告参与者的访问凭证,不申请用不到的访问,应用须每 365 天重新取得用户同意,发现安全事件 24 小时内报告。
- [3]官方Access Orders PII — Amazon Selling Partner API Docs · 2026没有受限角色时,美国订单的买家姓名、地址、电话、邮箱等 PII 字段不会返回;订单金额、SKU、ASIN 等非 PII 数据不受影响。
- [4]官方Data Protection Policy(SP-API) — Amazon Seller Central · 2026SP-API DPP:所有账号启用 MFA、API 密钥等程序凭证加密存储并至少每 12 个月轮换、传输使用 TLS 1.2 以上、发现安全事件 24 小时内报告亚马逊。
- [5]官方Revoke Authorizations — Amazon Selling Partner API Docs · 2026私有应用的自授权可在 Develop Apps → 应用 Edit 下拉 → Authorize → Manage Authorizations 中展开 Self-Authorizations 后撤销。
- [6]官方Manage third-party apps & services with data access through Login with Amazon — Amazon Customer Service · 2026Amazon 账户持有人可在 Your Account → Manage your data → Manage apps & services with data access 中移除已授权的应用。
- [7]官方Step 3: Create a Developer Profile — Amazon Selling Partner API Docs · 2026开发者资料包括联系信息、数据访问类型、角色、用例与安全控制问答;标准(非受限)角色审核通常 1–2 周,受限角色需经过业务、安全、技术三段审核。
- [8]官方Step 2: Apply for Amazon Ads API access — Amazon Ads API Docs · 2026直接广告主(Direct Advertiser)通过 about-api 页 Request API Access 或申请表提交;须用创建开发者账号时的同一邮箱登录;提交后最长 1 个工作日通过邮件通知结果。
- [9]官方Register as a Private SP-API Developer — Amazon Selling Partner API Docs · 2026私有开发者只把本公司接入亚马逊 API;Data Access 选择 Private Developer;已迁移用户从 Solution Provider Portal 的 Settings → Developer Profile 进入;亚马逊来信追问须在 5 天内回复,否则案件结案。
- [10]官方Terminology — Amazon Selling Partner API Docs · 2026官方术语:私有开发者只为自己公司构建集成;主账号用户是注册账户的所有者,拥有全部权限且不可转授。