כיצד לעמוד בדרישות לקבלת תואר שותף טכנולוגיה מוסמך
כדי להציב סטנדרט גבוה לאיכות, הדרישות הבאות משמשות לבדיקת יישומים בתוכנית השותפים הטכנולוגיים המוסמכים של Shopify. דרישות אלה מתמקדות במספר תחומי מפתח: שימושיות מוכחת, תשתית וביצועים, תמיכה בסוחרים, אבטחה ופרטיות. מטרתן היא לספק את החוויה הטובה ביותר לסוחרי Shopify Plus לאורך כל מחזור החיים של היישום, החל מרישום והתקנה, ועד לקליטה, פונקציונליות, אבטחה ואיכות.
למרות שעמידה בדרישות אלה אינה מבטיחה קבלה לתוכנית, הן משמשות כסטנדרט שעל פיו אנו מחייבים את כל שותפי הטכנולוגיה המוסמכים לפעול כל עוד הם נמצאים בתוכנית. באופן כללי, חשוב גם שלשותפי יישומים יהיה ידע בסיסי מעמיק ב-Shopify Plus, וכן רקורד הצלחה מוכח עם מספר רב של סוחרי Shopify Plus.
בעמוד זה
1. דרישות כלליות
1.1 תאימות ל-App Store
בין אם אתה שותף טכנולוגיה מוסמך קיים או עתידי, דרישות אלו חלות, בנוסף לדרישות של Shopify App Store.
בנוסף, כשותף טכנולוגיה מוסמך, עליך לשמור על מעמד תקין בהתאם למדיניות של Shopify.
שמירה על תאימות ומעמד תקין מאפשרת לך להמשיך להציע פתרונות בעלי ערך בתוך האקוסיסטמה של Shopify, תוך צמצום ההפרעות לזמינות ולמוניטין של היישום שלך.
1.2 קריטריונים ספציפיים לקטגוריה
שותפי טכנולוגיה מוסמכים נדרשים לעמוד בקריטריונים ספציפיים לקטגוריה. קריטריונים אלה משמשים כבוחן ביצועים לאיכות, כדי להבטיח שהיישומים עונים ביעילות על הצרכים הייחודיים של המשתמשים שלהם.
אם היישום שלך שייך לאחת מהקטגוריות הבאות, עליך לעמוד בדרישות המתאימות כדי להיות זכאי כשותף טכנולוגיה מוסמך:
- יישומי מודעות
- יישומי שירותי שילוח
- יישומי הנחות
- יישומי שירותי מילוי
- יישומי חשבוניות וקבלות
- יישומי חבילות מוצרים
- יישומי ביקורות מוצרים
- יישומי החזרות והחלפות
- יישומי מינויים
- יישומי טפסים
- יישומי ניתוח נתונים
- יישומי שיווק בדוא"ל
- יישומי שיווק ב-SMS
- יישומי תוכנית שותפים
למען הסר ספק, שותפי טכנולוגיה מוסמכים אינם נדרשים לעמוד בכל הדרישות של Built for Shopify. בעוד שדרישות הקטגוריה מפורטות בדף של Built for Shopify, הן נדרשות באופן עצמאי למטרות תוכנית זו. Built for Shopify היא הגדרה בפני עצמה, ועמידה בקריטריונים הספציפיים לקטגוריה בלבד אינה מזכה את היישום שלך במעמד מלא של Built for Shopify.
1.3 רישום ב-Shopify App Store
היישום חייב להיות רשום ב-Shopify App Store, ועליו לעמוד בכל הדרישות המפורטות בתיעוד למפתחים.
רישום היישום הוא נקודת המגע הראשונה שלך עם סוחר, ושם הוא יחפש כדי להחליט אם היישום שלך מתאים לו. כמו הדף שלך ב-Partner Directory של שותפי טכנולוגיה של Shopify, הרישום של היישום שלך ב-Shopify App Store הוא אחד מכלי השיווק היעילים ביותר שלך. רישום יישום אפקטיבי מעודד סוחרי Shopify לנסות את היישום בעצמם או לפנות לצוות שלך לפרטים נוספים. רישום היישום שלך צריך להיות ברור, תמציתי ורלוונטי לסוחרים מתעניינים.
יש לעדכן את כל רישומי היישומים שפורסמו כעת בתכונות המוצר ובמידע התמיכה העדכניים ביותר.
1.4 דירוגים וביקורות
ביקורות הן גורם קריטי בבניית אמון מול סוחרים. Shopify משתמשת בדירוגים ובביקורות של יישומים ממגוון מקורות כדי להבין את המשוב ואת שביעות הרצון של הסוחרים. כאשר סוחר משאיר ביקורת על היישום שלך, הוא נדרש לדרג אותו בסולם של 1 עד 5 ולהשאיר תגובה. כדי להשאיר ביקורת, על הסוחר להיות לאחר התקנת היישום בחנות שלו. לאחר שסוחר מסיר את ההתקנה של יישום, יש לו 45 ימים להשאיר ביקורת לפני שההרשאה נשללת.
על כל שותפי הטכנולוגיה המוסמכים לבסס ולשמור על דירוג יישום גבוה מ-4.0 לאחר הגעה למינימום של 5 ביקורות.
כל היישומים החדשים או הלא רשומים נבדקים באופן עצמאי על ידי צוות התוכנית.
לפרטים נוספים על ניהול ביקורות על יישומים, עיין בניהול ביקורות על יישומים.
2. דרישות פתרון
כשותף טכנולוגיה מוסמך, האינטגרציה שלך עם Shopify חייבת לפתור אתגר עבור סוחר Plus ולהיבנות באמצעות הטכנולוגיה העדכנית ביותר הזמינה, כדי ליצור את החוויה הטובה ביותר עבור סוחר Plus.
2.1 ניהול גרסאות והטמעה של API
כשותף טכנולוגיה מוסמך, מצופה ממך להיות בחזית החדשנות ולהוביל את האקוסיסטמה. היישום שלך צריך להשתמש בשתי הגרסאות העדכניות ביותר בסביבת ייצור, וחייבת להיות לך אסטרטגיית העברה ברורה לגרסאות API עבור האינטגרציה שלך.
בנוסף, שותפי טכנולוגיה מוסמכים אחראים לספק חוויות סוחר אמינות ויציבות. חייבת להיות לך תוכנית מתועדת לשימוש ב-API כדי למנוע האטה עקב מגבלת קצב.
3. דרישות תמיכה
הצעת תמיכה בזמן, באופן מקצועי ומשביע רצון היא חשובה לסוחרי Shopify Plus.
3.1 מענה לבקשות תמיכה
על כל שותפי הטכנולוגיה המוסמכים לספק את הדברים הבאים:
- מענה ראשוני לבקשות תמיכה קריטיות בתוך 30 דקות. בקשות תמיכה קריטיות כוללות השבתות שירות נרחבות (למספר לקוחות) ודיווחים על פגיעויות אבטחה מלקוחות. טלפון, SMS, דוא"ל ותקשורת בתוך המוצר הם כולם אמצעי תקשורת מאושרים.
- מענה ראשוני לבעיות בעדיפות גבוהה בתוך 12 שעות. בקשות תמיכה בעדיפות גבוהה כוללות חוסר יכולת לגשת למוצר ממספר משתמשים (לדוגמה, משתמשים מרובים אינם יכולים להיכנס) ובקשות דומות אחרות. טלפון, SMS, דוא"ל ותקשורת בתוך המוצר הם כולם אמצעי תקשורת מאושרים.
- מענה ראשוני לבעיות בעדיפות נמוכה בתוך 3 ימים באמצעות טלפון, SMS, דוא"ל או תקשורת בתוך המוצר.
- תמיכה 24/7 זמינה ברחבי העולם. טלפון, צ'אט ודוא"ל הם פלטפורמות מקובלות לתמיכה.
על משאבי התמיכה שלך להיות קלים לאיתור, ולכלול הוראות ברורות וספציפיות לאופן שבו היישום שלך משתלב עם Shopify. למידע נוסף על כתיבת מסמכי עזרה אפקטיביים, עיין ביסודות.
3.2 עדכוני סטטוס מערכת
מתן עדכוני סטטוס קלים לאיתור מסייע לסוחרים לדעת אם היישום שלך פועל כמצופה. על כל שותפי הטכנולוגיה המוסמכים לספק לסוחרים את הדברים הבאים:
- לוח מחוונים או דף סטטוס שמציגים אם המערכת שלך פועלת כמצופה, חווה בעיות או מושבתת.
- צוות כוננות ותוכנית הסלמה לטיפול בהפרעות במערכת.
- תהליך זמין ומוכן מראש כדי ליידע לקוחות על זמני השבתה מתוכננים.
אנו ממליצים ששותפי טכנולוגיה מוסמכים יספקו דף סטטוס באמצעות השירותים הבאים: statuspage.io או sorryapp.com.
4. דרישות הגנת מידע
מכיוון שסוחרי Shopify Plus שלנו מטפלים בדרך כלל בהיקפים גדולים של נתוני לקוחות, קריטי שגם ל-Shopify וגם לשותפי הטכנולוגיה המוסמכים שלה יהיה סטנדרט גבוה של הקפדה בכל הנוגע לעיבוד, טיפול ואחסון נתונים.
4.1 נתוני לקוחות
אם אתה מעבד נתוני לקוחות מוגנים, עליך לעמוד בכל דרישות הגנת המידע של Shopify.
4.2 GDPR, CCPA, CPRA, VCDPA
אם אתה עובד עם סוחרי Plus שנדרשים לעמוד בחוקי פרטיות כגון התקנות הכלליות להגנה על מידע (GDPR), חוק זכויות הפרטיות של קליפורניה (CPRA), חוק הפרטיות של קולורדו וחוק הגנת נתוני הצרכן של וירג'יניה, עליך להיות מסוגל לתמוך בהם. למידע נוסף על דרישות פרטיות.
5. דרישות אבטחה
על כל שותפי הטכנולוגיה המוסמכים לעמוד בכל דרישות האבטחה הבאות:
- על החברה שלך לבצע בדיקת חדירות אבטחה שנתית ליישום שלך על ידי צד שלישי בלתי תלוי, בהתאם למתודולוגיות של OWASP ו-NIST.
- יש לאחסן בצורה מאובטחת אסימוני API של Shopify וסודות במערכת ייעודית לניהול סודות או באחסון מוצפן, עם יכולת להחליף סודות ללא צורך בשינויי קוד. אסימוני גישה חייבים להיות מוצפנים במנוחה (at rest) באמצעות AES-128 ומעלה. לעולם אין להזין סודות ישירות (hardcode) בקוד המקור או בקובצי התצורה.
- יש לספק תרשימי ארכיטקטורה של התקנת התשתית שלך, כולל רכיבים המטפלים בנתונים של Shopify, זרימות נתונים, בקרות אבטחה, ספקי ענן ואזורים.
- יש לוודא שסביבות הבדיקה והייצור מופרדות מבחינה טכנית.
- יש לעבד רק את הכמות המינימלית של נתונים אישיים הנדרשת כדי לעמוד בדרישות הפונקציונליות שלך, ולתעד היכן מאוחסן כל סוג נתונים.
- יש לבקש רק את היקפי ה-API הנדרשים כדי לעמוד בדרישות הפונקציונליות שלך. יש להצדיק כל היקף; אין לכלול היקפים שאינם בשימוש או שהוצאו משימוש.
- יש להגדיר תקופות שמירה עבור מאגרי נתונים המכילים נתונים אישיים, ולמחוק את הנתונים או להפוך אותם לאנונימיים עם פקיעתן של תקופות השמירה.
- יש להצפין נתונים אישיים במעבר (in transit) באמצעות TLS 1.2 ומעלה. אין לתמוך בחבילות צופן (cipher suites) חלשות או בפרוטוקולים מיושנים.
- יש להצפין נתונים אישיים במנוחה (at rest) באמצעות תקן הצפנה המקובל בתעשייה (מינימום AES-128) עם שירותי מפתחות מנוהלים.
- יש להצפין גיבויי נתונים ולבדוק את שחזור הנתונים לפחות פעם ב-12 חודשים.
- יש לתחזק יומני גישה עבור כל גישה למאגרי נתונים המכילים נתונים אישיים, הכוללים יכולות זיהוי של דפוסי גישה חריגים.
- יש ליישם בקרת גישה מבוססת תפקידים ורישום ביקורת (audit logging) במאגרי נתונים המכילים נתונים אישיים.
- יש לדרוש סיסמאות באורך של 12 תווים לפחות ואימות רב-שלבי מכל הצוות הניגש למערכות ייצור המכילות נתוני לקוחות.
- יש לקבוע תוכנית לדיווח על פגיעויות עם איש קשר ציבורי לענייני אבטחה ולוחות זמנים מפורשים לתיקון לפי רמות חומרה (קריטית, גבוהה, בינונית ונמוכה).
- יש לתחזק תהליך לתיקון פגיעויות ולמעקב אחר התקדמות התיקון.
- יש לפתח ולאכוף מדיניות והדרכה לאופן שבו עובדים צריכים לטפל בנתונים אישיים.
- יש להקים תוכנית תגובה לאירועי אבטחה עם איש קשר מזוהה לענייני אבטחה.
- יש להודיע ל-Shopify על אירועי אבטחה תוך 24 שעות מאישור של פרצת אבטחה.
6. דרישות תשתית, אמינות וביצועים
כדי שיישום יצליח, עליו להציע חוויה עקבית וחיובית לסוחרי Shopify Plus שמשתמשים בו.
6.1 בדיקת עומסים
חשוב לבדוק את מהירות התגובה של יישומים מבחינת יציבותם וביצועיהם. על כל שותפי הטכנולוגיה המוסמכים להיות מסוגלים לספק:
- סיכום קצר של האופן שבו הם מבצעים בדיקת עומסים לתשתית שלהם והאם בדיקת עומסים משולבת בתהליך הפיתוח, במיוחד בתקופות של עומס עבודה גבוה (למשל BFCM). על הסיכום לכלול את סוג העומס שבו השותף משתמש בבדיקה ואילו כלים משמשים אותו לביצוע בדיקת העומסים לתשתית.
- זמן טעינה ממוצע של <400 ms.
6.3 זמינות מערכת
כל שותפי הטכנולוגיה המוסמכים חייבים לעמוד ביעד רמת שירות (SLO) של 99.9% עבור זמינות מערכת.
6.4 מהירות חזית החנות
עבור יישומי חזית החנות בלבד, אם ליישום שלך יש פוטנציאל להשפיע על מהירות החנות של הסוחר, אסור שהאינטגרציה שלך תפחית באופן משמעותי את ציון ביצועי ה-Lighthouse של החנות ביותר מ-10 נקודות.
7. דרישות משפטיות וציות
אבטחה ופרטיות הם חלקים קריטיים בכל עסק מבוסס רשת, מאחר שיישומים מקוונים עלולים להיות חשופים או להיפגע בדרכים רבות ומגוונות. על כל שותפי הטכנולוגיה המוסמכים לוודא שהיישומים שלהם מאובטחים כדי שהסוחרים המשתמשים בהם לא יהיו בסכנה.
7.1 מדיניות הפרטיות
על שותפי טכנולוגיה מוסמכים להחזיק במדיניות פרטיות ו/או בהסכם הגנת מידע תקפים.