Esta página se ha traducido automáticamente mediante tecnología de traducción automática. Aunque se han realizado esfuerzos razonables para garantizar su exactitud, la versión en inglés es la versión oficial. En caso de discrepancia, ambigüedad o inconsistencia en la interpretación, prevalecerá la versión en inglés.

Política de protección de datos de ComponentSource

1.  Introducción

Esta Política establece las obligaciones del COMPONENTSOURCE GROUP, compuesto por empresas registradas en Inglaterra, la República de Irlanda, The Netherlands (sucursal), los Estados Unidos de América y Japón (“ComponentSource” o “la Empresa”), en relación con la protección de datos y los derechos de clientes, proveedores, editores, empleados y contactos comerciales (“Interesados”) respecto de sus datos personales conforme a las Leyes Aplicables de Protección de Datos en las jurisdicciones en las que está presente o realiza actividades comerciales, incluyendo en particular EU Regulation 2016/679 General Data Protection Regulation (“EU GDPR”), el UK General Data Protection Regulation y el UK Data Protection Act 2018 (en conjunto, “UK GDPR”) (junto con "GDPR"), el EU-US Data Privacy Framework, un programa de autocertificación operado por el US Department of Commerce ("DPF"), y el California Consumer Privacy Act 2018, en su versión modificada (Cal.Civ.Code 1798.100 to 1798.199)(“CCPA”). En la medida en que resulten aplicables otras Leyes Aplicables de Protección de Datos que sean sustancialmente similares al GDPR, al DPF o al CCPA, la presente Política se interpretará razonablemente para aplicarse a dichas otras jurisdicciones y leyes.

Las Leyes Aplicables de Protección de Datos definen “Datos Personales” como cualquier información relativa a una persona física identificada o identificable (un Interesado); una persona física identificable es aquella que puede ser identificada, directa o indirectamente, en particular mediante un identificador como un nombre, una dirección postal o de correo electrónico, un número de teléfono, un número de identificación, datos de localización, un identificador en línea, o uno o más factores propios de la identidad física, fisiológica, genética, mental, económica, cultural o social de dicha persona física.

Esta Política establece las obligaciones de la Empresa en relación con la recopilación, el tratamiento, la transferencia, el almacenamiento y la eliminación de los Datos Personales. Los procedimientos y principios establecidos en esta Política deberán ser seguidos en todo momento por la Empresa, sus empleados, agentes, contratistas u otras partes que trabajen en nombre de la Empresa.

ComponentSource está comprometida no solo con la letra de la ley, sino también con su espíritu, y otorga una gran importancia al tratamiento correcto, lícito y justo de todos los Datos Personales, respetando los derechos legales, la privacidad y la confianza de todas las personas con las que trata.

2.  Los Principios de Protección de Datos

Esta Política tiene como objetivo garantizar el cumplimiento de todo el GDPR y de todas las Leyes Aplicables de Protección de Datos. Las Leyes Aplicables de Protección de Datos establecen los siguientes principios que toda parte que trate Datos Personales debe cumplir. Todos los Datos Personales deberán ser:

2.1  Tratados de forma lícita, leal y transparente en relación con el Interesado;

2.2  Recogidos con fines determinados, explícitos y legítimos y no tratados ulteriormente de manera incompatible con dichos fines. El tratamiento ulterior con fines estadísticos no se considerará incompatible con los fines iniciales;

2.3  Adecuados, pertinentes y limitados a lo necesario en relación con los fines para los que son tratados;

2.4  Exactos y, cuando sea necesario, actualizados. Deben adoptarse todas las medidas razonables para garantizar que los Datos Personales inexactos, teniendo en cuenta los fines para los que se tratan, se supriman o rectifiquen sin dilación;

2.5  Conservados en una forma que permita la identificación de los Interesados durante no más tiempo del necesario para los fines para los que se tratan los Datos Personales. Los datos personales podrán conservarse durante períodos más largos en la medida en que los Datos Personales se traten únicamente con fines estadísticos, o según lo permitido por las Leyes Aplicables de Protección de Datos, incluidas las necesidades operativas legítimas de nuestro negocio (sujeto a la implementación de las medidas técnicas y organizativas adecuadas exigidas por las Leyes Aplicables de Protección de Datos para salvaguardar los derechos y libertades del Interesado).

2.6  Tratados de manera que se garantice una seguridad adecuada de los Datos Personales, incluida la protección contra el tratamiento no autorizado o ilícito y contra la pérdida, destrucción o daño accidentales, mediante medidas técnicas u organizativas apropiadas.

3.  Los Derechos de los Interesados

Las Leyes Aplicables de Protección de Datos establecen los siguientes derechos aplicables a los Interesados (consulte las partes de esta política indicadas para más detalles):

3.1  El derecho a ser informado (Sección 12).

3.2  El derecho de acceso (Sección 13);

3.3  El derecho de rectificación (Sección 14);

3.4  El derecho de supresión (también conocido como el ‘derecho al olvido’) (Sección 15);

3.5  El derecho a la limitación del tratamiento (Sección 16);

3.6  El derecho de oposición (Sección 17); y

3.7  Derechos en relación con la toma de decisiones automatizada y la elaboración de perfiles (Secciones 18 y 19).

4.  Tratamiento Lícito, Leal y Transparente de Datos

4.1  Las Leyes Aplicables de Protección de Datos buscan garantizar que los Datos Personales se traten de manera lícita, leal y transparente, sin afectar negativamente los derechos del Interesado. Las Leyes Aplicables de Protección de Datos establecen que el tratamiento de Datos Personales será lícito si se cumple al menos una de las siguientes condiciones:

4.1.1  El Interesado ha dado su consentimiento para el tratamiento de sus Datos Personales para uno o varios fines específicos;

4.1.2  El tratamiento es necesario para la ejecución de un contrato en el que el Interesado es parte, o para aplicar a petición del Interesado medidas precontractuales antes de celebrar un contrato con él;

4.1.3  El tratamiento es necesario para el cumplimiento de una obligación legal aplicable al responsable del tratamiento;

4.1.4  El tratamiento es necesario para proteger intereses vitales del Interesado o de otra persona física;

4.1.5  El tratamiento es necesario para el cumplimiento de una misión realizada en interés público o en el ejercicio de poderes públicos conferidos al responsable del tratamiento; o

4.1.6  El tratamiento es necesario a efectos de los intereses legítimos perseguidos por el responsable del tratamiento o por un tercero, salvo que prevalezcan dichos intereses sobre los derechos y libertades fundamentales del Interesado que requieran la protección de Datos Personales, en particular cuando el Interesado sea un menor.

5.  Fines Determinados, Explícitos y Legítimos

5.1  ComponentSource recoge y trata los Datos Personales establecidos en la Sección 20 de esta Política. Esto incluye:

5.1.1  Datos Personales recogidos directamente de los Interesados; y

5.1.2  Datos Personales obtenidos de terceros.

5.2  La Empresa solo recoge, trata y conserva Datos Personales para los fines específicos establecidos en la Sección 20 de esta Política (o para otros fines expresamente permitidos por las Leyes Aplicables de Protección de Datos).

5.3  Se mantendrá informados a los Interesados sobre el fin o los fines para los que ComponentSource utiliza sus Datos Personales. Consulte la Sección 12 para obtener más información sobre cómo mantener informados a los Interesados.

6.  Tratamiento de Datos Adecuado, Pertinente y Limitado

ComponentSource solo recogerá y tratará Datos Personales para y en la medida necesaria para el fin o los fines específicos de los que se haya informado (o se informará) a los Interesados conforme a la Sección 5, anterior, y según se establece en la Sección 20, más abajo.

7.  Exactitud de los Datos y Mantenimiento Actualizado

7.1  ComponentSource procura garantizar, en la medida razonablemente necesaria, que todos los Datos Personales recogidos, tratados y conservados por ella sean exactos y estén actualizados. Esto incluye, entre otros, la rectificación de los Datos Personales a petición de un Interesado, según se establece en la Sección 14, más abajo.

7.2  La exactitud de los Datos Personales se comprobará cuando se recopilen. Si posteriormente se notifica a ComponentSource cualquier cambio en los Datos Personales o se detecta que algún Dato Personal es inexacto o no está actualizado, se adoptarán sin demora todas las medidas razonables para modificar o suprimir esos datos, según proceda.

8.  Conservación de Datos

8.1  Sujeto a las necesidades operativas legítimas de su negocio, ComponentSource no conservará Datos Personales durante más tiempo del necesario a la luz del fin o los fines para los que esos Datos Personales fueron originalmente recogidos, conservados y tratados.

8.2  Cuando los Datos Personales ya no sean necesarios, se adoptarán sin demora todas las medidas razonables para suprimirlos o eliminarlos de otro modo.

8.3  Para obtener todos los detalles del enfoque de la Empresa respecto a la conservación de datos, incluidos los períodos de conservación para tipos específicos de Datos Personales conservados por ComponentSource, consulte nuestra Política de Conservación de Datos.

9.  Tratamiento Seguro

ComponentSource garantizará que todos los Datos Personales recogidos, conservados y tratados se mantengan seguros y protegidos frente al tratamiento no autorizado o ilícito y frente a la pérdida, destrucción o daño accidentales. En las Secciones 20 a 26 de esta Política se facilitan más detalles sobre las medidas técnicas y organizativas que deben adoptarse.

10.  Responsabilidad y Conservación de Registros

10.1  Puede contactarse con el Data Protection Manager de la Empresa, Nigel Farnworth, en dpm@componentsource.com, por teléfono en el +44 (118) 982 2108 o en el +1 (770) 250 6105.

10.2  El Data Protection Manager será responsable de supervisar la implementación de esta Política y de vigilar el cumplimiento de esta Política, de las demás políticas de la Empresa relacionadas con la protección de datos y de todas las Leyes Aplicables de Protección de Datos. ComponentSource llevará registros internos de toda recopilación, conservación y tratamiento de Datos Personales, que incluirán la siguiente información:

10.2.1  El nombre y los datos de la Empresa, de su Data Protection Manager y de cualquier encargado del tratamiento de terceros que resulte aplicable;

10.2.2  Los fines para los que la Empresa recoge, conserva y trata Datos Personales;

10.2.3  Detalles de las categorías de Datos Personales recogidos, conservados y tratados por la Empresa, y las categorías de interesados a los que se refieren dichos Datos Personales;

10.2.4  Detalles de cualquier transferencia de Datos Personales a países no pertenecientes al EEE, incluidos todos los mecanismos y salvaguardias de seguridad;

10.2.5  Detalles de cuánto tiempo conservará la Empresa los Datos Personales (consulte la Política de Conservación de Datos de ComponentSource) y

10.2.6  Descripciones detalladas de todas las medidas técnicas y organizativas adoptadas por ComponentSource para garantizar la seguridad de los Datos Personales.

11.  Evaluaciones de Impacto en la Protección de Datos

11.1  ComponentSource llevará a cabo Evaluaciones de Impacto en la Protección de Datos para todos y cada uno de los nuevos proyectos y/o nuevos usos de Datos Personales.

11.2  Las Evaluaciones de Impacto en la Protección de Datos serán supervisadas por el Data Protection Manager y abordarán lo siguiente:

11.2.1  El/los tipo(s) de Datos Personales que se recogerán, conservarán y tratarán;

11.2.2  El/los fin(es) para los que se utilizarán los Datos Personales;

11.2.3  Los objetivos de la Empresa;

11.2.4  Cómo se utilizarán los Datos Personales;

11.2.5  Las partes (internas y/o externas) con las que se consultará;

11.2.6  La necesidad y proporcionalidad del tratamiento de datos con respecto al/los fin(es) para los que se está tratando;

11.2.7  Los riesgos para los Interesados;

11.2.8  Los riesgos tanto internos como para la Empresa; y

11.2.9  Las medidas propuestas para minimizar y gestionar los riesgos identificados.

12.  Mantener Informados a los Interesados

12.1  A petición de un Interesado, ComponentSource proporcionará en un plazo de 5 días hábiles la información establecida en la Sección 12.2 al Interesado:

12.1.1  Cuando los Datos Personales se recogen directamente de los Interesados, estos serán informados de su finalidad en el momento de la recogida; y

12.1.2  Cuando los Datos Personales se obtienen de un tercero, los Interesados pertinentes serán informados de su finalidad:

a)  si los Datos Personales se utilizan para comunicarse con el Interesado, cuando se realice la primera comunicación; o

b)  si los Datos Personales han de transferirse a otra parte, antes de que se realice esa transferencia; o

c)  tan pronto como sea razonablemente posible y, en cualquier caso, no más de un mes después de obtener los Datos Personales.

12.2  La siguiente información estará disponible para los Interesados previa solicitud:

12.2.1  Datos de la Empresa, incluidos, entre otros, los datos de contacto de su Data Protection Manager;

12.2.2  El/los fin(es) para los que se están recogiendo y se tratarán los Datos Personales (tal como se detalla en la Sección 20 de esta Política);

12.2.3  Cuando proceda, los intereses legítimos en los que la Empresa basa la justificación de la recogida y el tratamiento de los Datos Personales;

12.2.4  Cuando los Datos Personales no se obtengan directamente del Interesado, las categorías de Datos Personales recogidos y tratados;

12.2.5  Cuando los Datos Personales hayan de transferirse a uno o varios terceros, los datos de dichas partes;

12.2.6  Cuando los Datos Personales hayan de transferirse a un tercero situado fuera del Espacio Económico Europeo (el “EEE”), los detalles de dicha transferencia, incluidas, entre otras, las salvaguardias existentes (consulte la Sección 27 de esta Política para más detalles);

12.2.7  Detalles de la conservación de datos;

12.2.8  Detalles de los derechos del Interesado en virtud de las Leyes Aplicables de Protección de Datos;

12.2.9  Detalles del derecho del Interesado a retirar en cualquier momento su consentimiento al tratamiento de sus Datos Personales por parte de la Empresa;

12.2.10  Detalles del derecho del Interesado a presentar una reclamación ante la Information Commissioner’s Office (la “autoridad de control” según el UK GDPR) o, cuando proceda, ante autoridades equivalentes en la República de Irlanda, The Netherlands, los USA y Japón;

12.2.11  Cuando proceda, detalles de cualquier requisito u obligación legal o contractual que haga necesaria la recogida y el tratamiento de los Datos Personales y detalles de cualquier consecuencia derivada de no proporcionarlos; y

12.2.12  Detalles de cualquier toma de decisiones automatizada o elaboración de perfiles que se lleve a cabo utilizando los Datos Personales, incluida información sobre cómo se tomarán las decisiones, la importancia de dichas decisiones y cualquier consecuencia.

13.  Acceso del Interesado

13.1  Los Interesados podrán presentar solicitudes de acceso del interesado (“SARs”) en cualquier momento para obtener más información sobre los Datos Personales que ComponentSource conserva sobre ellos, qué hace con esos Datos Personales y por qué.

13.2  Los Interesados que deseen presentar una SAR deberán hacerlo utilizando un Subject Access Request Form, enviando el formulario al Data Protection Manager de la Empresa en dpm@componentsource.com

13.3  Las respuestas a las SARs normalmente se facilitarán en el plazo de un mes desde su recepción; no obstante, este plazo podrá ampliarse hasta dos meses si la SAR es compleja y/o se presentan numerosas solicitudes. Si se requiere tiempo adicional, se informará al Interesado.

13.4  Todas las SARs recibidas serán gestionadas por el Data Protection Manager de la Empresa.

13.5  ComponentSource no cobra ninguna tarifa por la gestión de las SARs normales. La Empresa se reserva el derecho de cobrar tarifas razonables por copias adicionales de información que ya se haya facilitado a un Interesado, y por solicitudes manifiestamente infundadas o excesivas, en particular cuando sean repetitivas.

14.  Rectificación de los Datos Personales

14.1  Los Interesados tienen derecho a exigir que ComponentSource rectifique cualquiera de sus Datos Personales que sea inexacto o incompleto.

14.2  ComponentSource rectificará los Datos Personales en cuestión, e informará al Interesado de dicha rectificación, en el plazo de un mes desde que el Interesado informe a la Empresa del problema. El plazo podrá ampliarse hasta dos meses en el caso de solicitudes complejas. Si se requiere tiempo adicional, se informará al Interesado.

14.3  En caso de que cualquier Dato Personal afectado se haya comunicado a terceros, se informará a dichas partes de cualquier rectificación que deba hacerse a esos Datos Personales en el momento del siguiente tratamiento o antes.

15.  Supresión de los Datos Personales

15.1  Los Interesados tienen derecho a solicitar que ComponentSource suprima los Datos Personales que conserva sobre ellos en las siguientes circunstancias:

15.1.1  Ya no es necesario que la Empresa conserve esos Datos Personales respecto al/los fin(es) para los que fueron originalmente recogidos o tratados;

15.1.2  El Interesado desea retirar su consentimiento para que ComponentSource conserve y trate sus Datos Personales;

15.1.3  El Interesado se opone a que ComponentSource conserve y trate sus Datos Personales (y no existe un interés legítimo prevalente que permita a la Empresa continuar haciéndolo) (consulte la Sección 17 de esta Política para más detalles sobre el derecho de oposición);

15.1.4  Los Datos Personales han sido tratados ilícitamente;

15.1.5  Los Datos Personales deben suprimirse para que ComponentSource cumpla una obligación legal concreta.

15.2  Salvo que ComponentSource tenga motivos razonables para denegar la supresión de los Datos Personales, se atenderán todas las solicitudes de supresión, y se informará al Interesado de la supresión, en el plazo de un mes desde la recepción de la solicitud del Interesado. El plazo podrá ampliarse hasta dos meses en el caso de solicitudes complejas. Si se requiere tiempo adicional, se informará al Interesado.

15.3  En caso de que cualquier Dato Personal que deba suprimirse en respuesta a la solicitud de un Interesado haya sido comunicado a terceros, se informará a dichas partes de la supresión (salvo que resulte imposible o exigiría un esfuerzo desproporcionado hacerlo).

15.4  La supresión de los Datos Personales no se extenderá a los registros internos de ComponentSource que detallen las circunstancias (solicitud y cumplimiento) de la supresión, ni se realizará ninguna supresión que perjudique el funcionamiento eficaz de los sistemas antifraude de la Empresa.

16.  Limitación del Tratamiento de Datos Personales

16.1  Los Interesados pueden solicitar que ComponentSource cese el tratamiento de los Datos Personales que conserva sobre ellos. Si un Interesado realiza dicha solicitud, la Empresa conservará únicamente la cantidad de Datos Personales relativos a ese Interesado (si los hubiera) que sea necesaria para garantizar que los Datos Personales en cuestión no se sigan tratando.

NB: Se advertirá a los Interesados de que el cumplimiento por parte de ComponentSource podría hacer necesario revocar licencias de software en vigor y se les dará la oportunidad de retirar o modificar su solicitud antes de su ejecución.

16.2  En caso de que cualquier Dato Personal afectado se haya comunicado a terceros, se informará a dichas partes de las restricciones aplicables al tratamiento de dichos datos (salvo que resulte imposible o exigiría un esfuerzo desproporcionado hacerlo).

17.  Oposiciones al Tratamiento de Datos Personales

17.1  Los Interesados tienen derecho a oponerse a que ComponentSource trate sus Datos Personales sobre la base de intereses legítimos, mercadotecnia directa (incluida la elaboración de perfiles) y tratamiento con fines estadísticos.

17.2  Cuando un Interesado se oponga a que ComponentSource trate sus Datos Personales sobre la base de sus intereses legítimos, la Empresa cesará dicho tratamiento de inmediato, salvo que pueda demostrarse que los motivos legítimos de la Empresa para dicho tratamiento prevalecen sobre los intereses, derechos y libertades del Interesado, o que el tratamiento es necesario para la formulación o defensa de reclamaciones legales.

17.3  Cuando un Interesado se oponga a que ComponentSource trate sus Datos Personales con fines de mercadotecnia directa, la Empresa cesará dicho tratamiento de inmediato.

18.  Toma de Decisiones Automatizada

18.1  La Empresa utiliza Datos Personales en procesos de toma de decisiones automatizada.

18.2  Cuando dichas decisiones tengan un efecto legal (o de importancia similar) sobre los Interesados, estos tendrán derecho a impugnar tales decisiones en virtud de las Leyes Aplicables de Protección de Datos, solicitando intervención humana, expresando su propio punto de vista y obteniendo una explicación de la decisión por parte de la Empresa.

18.3  El derecho descrito en la Sección 18.2 no se aplica en las siguientes circunstancias:

18.3.1  La decisión es necesaria para la celebración o la ejecución de un contrato entre la Empresa y el Interesado;

18.3.2  La decisión está autorizada por la ley; o

18.3.3  El Interesado ha dado su consentimiento explícito.

19.  Elaboración de Perfiles

19.1  La Empresa utiliza Datos Personales de forma general para fines de elaboración de perfiles con el fin de maximizar la utilidad y la eficacia de sus servicios al cliente.

19.2  Cuando los Datos Personales se utilicen con fines de elaboración de perfiles, se aplicará lo siguiente:

19.2.1  Se aplicarán medidas técnicas y organizativas para minimizar el riesgo de errores. Si se producen errores, dichas medidas deben permitir corregirlos fácilmente; y

19.2.2  Todos los Datos Personales tratados con fines de elaboración de perfiles se protegerán para evitar efectos discriminatorios derivados de dicha elaboración de perfiles (consulte las Secciones 21 a 25 de esta Política para más detalles sobre la seguridad de los datos).

20.  Datos Personales Recogidos, Conservados y Tratados

Los siguientes datos personales son recogidos, conservados y tratados por ComponentSource (para detalles sobre la conservación de datos, consulte la Política de Conservación de Datos de la Empresa):

Referencia del Dato Tipo de Dato Finalidad del Dato
Customer Name Quote creation, order processing, authentication & software delivery
Customer Organisation Name and Type Customer registration, quote creation, order processing, authentication & software delivery
Customer Address (including street, county/state, zip or post code, country) Quote creation, order processing, authentication & software delivery, paper catalogue delivery, promotional item delivery (coffee mug)
Customer Email Address Customer registration, quote creation, order processing, authentication & software delivery, Product news, customer email newsletter delivery, customer communications
Customer Telephone Number Quote creation, order processing & software delivery, customer communications
Customer IP Address Quote creation, order processing, authentication, payment processing & software delivery
Customer Bank Account Numbers, Sort Code, Account Name Order processing & payment processing
Customer Credit/Debit Card Number, Card Holder Name, Expiry Date and CV2 number (CV2 is only used per transaction and never stored) Order processing, payment processing, authentication & verification
End User Licensee Name (if different from Customer) Quote creation, order processing, authentication & software delivery
End User Licensee Organisation Name and Type Licensee registration with Publisher, quote creation, order processing, authentication & software delivery
End User Licensee Address (including street, county/state, zip or post code, country) Quote creation, order processing, authentication & software delivery
End User Licensee Email Address Quote creation, order processing, authentication, & software delivery, licensee communications
End User Licensee Telephone Number Quote creation, order processing & software delivery, licensee communications
End User Licensee IP Address Quote creation, order processing, authentication, payment processing & software delivery
Publisher Name, Address, Email Address, Telephone Number, Bank Account Details Order processing, payment processing & software delivery
Supplier Name, Address, Email Address, Telephone Number, Bank Account Details Order processing, payment processing & software delivery
Shareholder Name, Address, Email Address, Telephone Number, Bank Account Details Shareholder communications, company returns & registers, plus payment processing
Employee / Director/ Contractor Name, Address, Email Address, Telephone Number, National Insurance Number, Tax Codes, Bank Account Details and all other information required in connection with the operation and administration of their employment contracts Data usage in the individual Privacy Notice Schedules to their Employment Contracts or Contracts of Engagement

21.  Seguridad de los Datos - Transferencia de Datos Personales y Comunicaciones

ComponentSource garantizará que se adopten las siguientes medidas con respecto a todas las comunicaciones y demás transferencias que impliquen Datos Personales:

21.1  Los datos de tarjetas de crédito facilitados a la Empresa en su sitio web se cifrarán;

21.2  Todos los correos electrónicos que contengan Datos Personales, ya sean enviados o recibidos, se almacenarán de forma segura.

21.3  Cuando los Datos Personales hayan de transferirse en formato físico, deberán entregarse directamente al destinatario o enviarse mediante servicios postales o de mensajería reconocidos.

22.  Seguridad de los Datos - Almacenamiento

ComponentSource garantizará que se adopten las siguientes medidas con respecto al almacenamiento de Datos Personales:

22.1  Todas las copias electrónicas de Datos Personales deberán almacenarse de forma segura;

22.2  Todas las copias físicas de Datos Personales, junto con cualquier copia electrónica almacenada en soportes físicos extraíbles, deberán almacenarse de forma segura;

22.3  Todos los Datos Personales almacenados electrónicamente deberán respaldarse regularmente, almacenándose las copias de seguridad fuera del sitio siempre que sea posible;

22.4  No deberán almacenarse Datos Personales en ningún dispositivo móvil (incluidos, entre otros, portátiles, tabletas y teléfonos inteligentes), pertenezca o no dicho dispositivo a ComponentSource, sin la autorización por escrito del Data Protection Manager y, en caso de dicha autorización, estrictamente de conformidad con todas las instrucciones y limitaciones descritas en la autorización, y durante no más tiempo del absolutamente necesario; y

22.5  No deberán transferirse Datos Personales a ningún dispositivo de propiedad personal de un empleado, y los Datos Personales solo podrán transferirse a dispositivos pertenecientes a agentes, contratistas u otras partes que trabajen en nombre de la Empresa cuando la parte en cuestión haya aceptado cumplir plenamente la letra y el espíritu de esta Política y de todas las Leyes Aplicables de Protección de Datos (lo que puede incluir demostrar a la Empresa que se han adoptado todas las medidas técnicas y organizativas adecuadas).

23.  Seguridad de los Datos - Eliminación

Cuando cualquier Dato Personal deba ser suprimido o eliminado por cualquier motivo (incluidos los casos en que se hayan realizado copias y estas ya no sean necesarias), deberá eliminarse y desecharse de forma segura. Para obtener más información sobre la eliminación y la supresión de datos personales, consulte la Política de Conservación de Datos de la Empresa.

24.  Seguridad de los Datos - Uso de los Datos Personales

ComponentSource garantizará que se adopten las siguientes medidas con respecto al uso de los Datos Personales:

24.1  No podrán compartirse Datos Personales de manera informal y, si un empleado, agente, subcontratista u otra parte que trabaje en nombre de ComponentSource requiere acceso a cualquier Dato Personal al que no tenga ya acceso, dicho acceso deberá solicitarse formalmente al Data Protection Manager;

24.2  No podrán transferirse Datos Personales a empleados, agentes, contratistas u otras partes, trabajen o no en nombre de ComponentSource, sin la autorización del Data Protection Manager;

24.3  Los Datos Personales deben manejarse con cuidado en todo momento y no deben dejarse desatendidos ni a la vista de empleados, agentes, subcontratistas u otras partes no autorizadas en ningún momento;

24.4  Si se están visualizando Datos Personales en la pantalla de un ordenador y se va a dejar dicho ordenador desatendido durante algún tiempo, el usuario deberá bloquear el ordenador y la pantalla antes de dejarlo; y

24.5  Cuando los Datos Personales conservados por ComponentSource se utilicen con fines de marketing, será responsabilidad del Data Protection Manager garantizar que se obtenga el consentimiento adecuado y que ningún Interesado haya optado por no participar, ya sea directamente o a través de un servicio de terceros.

25.  Seguridad de los Datos - Seguridad Informática

ComponentSource garantizará que se adopten las siguientes medidas con respecto a la seguridad informática y de la información:

25.1  Todas las contraseñas utilizadas para proteger Datos Personales deberán cambiarse con regularidad y no deberán utilizar palabras o frases que puedan adivinarse fácilmente o verse comprometidas de otro modo. Se recomienda que todas las contraseñas contengan una combinación de letras mayúsculas y minúsculas, números y símbolos;

25.2  Bajo ninguna circunstancia deberán anotarse ni compartirse contraseñas entre empleados, agentes, contratistas u otras partes que trabajen en nombre de ComponentSource, independientemente de su antigüedad o departamento. Si se olvida una contraseña, deberá restablecerse utilizando el método aplicable. El personal de TI no tiene acceso a las contraseñas;

25.3  Todo el software (incluidos, entre otros, aplicaciones y sistemas operativos) se mantendrá actualizado siempre que sea comercialmente posible. El personal de TI de la Empresa es responsable de instalar con prontitud todas las actualizaciones relacionadas con la seguridad una vez que estén disponibles por parte del editor o fabricante, salvo que existan motivos técnicos válidos para no hacerlo; y

25.4  No podrá instalarse ningún software en ningún ordenador o dispositivo propiedad de la Empresa sin la aprobación previa del IT Manager o del Data Protection Manager.

26.  Medidas Organizativas

ComponentSource garantizará que se adopten las siguientes medidas con respecto a la recogida, conservación y tratamiento de los Datos Personales:

26.1  Todos los empleados, agentes, contratistas u otras partes que trabajen en nombre de ComponentSource serán plenamente conscientes tanto de sus responsabilidades individuales como de las responsabilidades de la Empresa conforme a las Leyes Aplicables de Protección de Datos y a esta Política, y se les facilitará una copia de esta Política;

26.2  Solo los empleados, agentes, subcontratistas u otras partes que trabajen en nombre de ComponentSource que necesiten acceso a, y uso de, Datos Personales para desempeñar correctamente sus funciones asignadas tendrán acceso a los Datos Personales conservados por ComponentSource;

26.3  Todos los empleados, agentes, contratistas u otras partes que trabajen en nombre de ComponentSource y manejen Datos Personales recibirán la formación adecuada para hacerlo;

26.4  Todos los empleados, agentes, contratistas u otras partes que trabajen en nombre de ComponentSource y manejen Datos Personales estarán debidamente supervisados;

26.5  Todos los empleados, agentes, contratistas u otras partes que trabajen en nombre de ComponentSource y manejen Datos Personales deberán y serán animados a actuar con diligencia, cautela y discreción cuando traten asuntos laborales relacionados con Datos Personales, ya sea en el lugar de trabajo o de otro modo;

26.6  Los métodos de recogida, conservación y tratamiento de Datos Personales se evaluarán y revisarán regularmente;

26.7  Todos los Datos Personales conservados por ComponentSource se revisarán periódicamente, según se establece en la Política de Conservación de Datos de la Empresa;

26.8  El desempeño de aquellos empleados, agentes, contratistas u otras partes que trabajen en nombre de ComponentSource y manejen Datos Personales será evaluado y revisado regularmente;

26.9  Todos los empleados, agentes, contratistas u otras partes que trabajen en nombre de ComponentSource y manejen datos personales estarán obligados por contrato a hacerlo de conformidad con los principios de todas las Leyes Aplicables de Protección de Datos y de esta Política;

26.10  Todos los agentes, contratistas u otras partes que trabajen en nombre de ComponentSource y manejen Datos Personales deberán garantizar que todos y cada uno de sus empleados que participen en el tratamiento de Datos Personales estén sujetos a las mismas condiciones que los empleados pertinentes de la Empresa derivadas de esta Política y de las Leyes Aplicables de Protección de Datos; y

26.11  Cuando cualquier agente, contratista u otra parte que trabaje en nombre de ComponentSource y maneje Datos Personales incumpla sus obligaciones en virtud de esta Política, dicha parte indemnizará y mantendrá indemne a ComponentSource frente a cualesquiera costes, responsabilidades, daños, pérdidas, reclamaciones o procedimientos que puedan surgir de dicho incumplimiento.

27.  Transferencia de Datos Personales a un País Fuera del EEE

27.1  Todos los Datos Personales residen en los servidores de la Empresa en sus oficinas en el UK, Republic of Ireland, The Netherlands, the USA y Japón. ComponentSource puede transferir de vez en cuando ("transferir" incluye poner a disposición de forma remota) Datos Personales a otros países fuera del EEE.

27.2  La transferencia de Datos Personales a un país fuera del EEE solo tendrá lugar si se cumple una o varias de las siguientes condiciones:

27.2.1  La transferencia se realiza con el consentimiento informado del/los Interesado(s) pertinente(s), por ejemplo, cuando los datos del End User Licensee se transfieren al Software Publisher/Owner como condición de la License;

27.2.2  La transferencia es necesaria para la ejecución de un contrato entre el Interesado y ComponentSource (o para medidas precontractuales adoptadas a petición del Interesado);

27.2.3  La transferencia se realiza a un país, territorio o uno o varios sectores específicos de ese país (o a una organización internacional) respecto del cual el país de origen ha determinado que garantiza un nivel adecuado de protección de los Datos Personales;

27.2.4  La transferencia se realiza a un país (o a una organización internacional) que ofrece garantías adecuadas en forma de acuerdo jurídicamente vinculante entre autoridades u organismos públicos; normas corporativas vinculantes; cláusulas tipo de protección de datos adoptadas en las Leyes Aplicables de Protección de Datos; cumplimiento de un código de conducta aprobado por una autoridad de control (por ejemplo, la Information Commissioner’s Office en el UK); certificación en virtud de un mecanismo de certificación aprobado (según lo previsto en las Leyes Aplicables de Protección de Datos); cláusulas contractuales acordadas y autorizadas por la autoridad de control competente; o disposiciones incorporadas a acuerdos administrativos entre autoridades u organismos públicos autorizados por la autoridad de control competente;

27.2.5  La transferencia es necesaria por importantes motivos de interés público;

27.2.6  La transferencia es necesaria para la formulación o defensa de reclamaciones legales;

27.2.7  La transferencia es necesaria para proteger los intereses vitales del Interesado u otras personas cuando el Interesado está física o legalmente incapacitado para dar su consentimiento; o

27.2.8  La transferencia se realiza desde un registro que, en virtud de las Leyes Aplicables de Protección de Datos, tiene por objeto proporcionar información al público y al que tiene acceso el público en general o, en su caso, quienes puedan demostrar un interés legítimo en acceder al registro.

28.  Notificación de Violaciones de Datos

28.1  Toda violación de Datos Personales deberá notificarse urgentemente tras su detección al Data Protection Manager de la Empresa.

28.2  Si se produce una violación de Datos Personales y es probable que dicha violación suponga un riesgo para los derechos y libertades de los Interesados (por ejemplo, pérdida financiera, violación de la confidencialidad, discriminación, daño reputacional u otro daño social o económico significativo), el Data Protection Manager deberá garantizar que la autoridad de supervisión pertinente sea informada de la violación sin demora y, en cualquier caso, en un plazo de 72 horas desde que tuvo conocimiento de la misma.

28.3  En caso de que una violación de Datos Personales sea probable que dé lugar a un alto riesgo (es decir, un riesgo superior al descrito en la Sección 28.2) para los derechos y libertades de los Interesados, el Data Protection Manager deberá garantizar que todos los Interesados afectados sean informados de la violación directamente y sin dilación indebida.

28.4  Las notificaciones de violaciones de datos deberán incluir la siguiente información:

28.4.1  Las categorías y el número aproximado de Interesados afectados;

28.4.2  Las categorías y el número aproximado de registros de Datos Personales afectados;

28.4.3  El nombre y los datos de contacto del Data Protection Manager de la Empresa (u otro punto de contacto donde pueda obtenerse más información);

28.4.4  Las consecuencias probables de la violación;

28.4.5  Detalles de las medidas adoptadas, o propuestas para ser adoptadas, por la Empresa para hacer frente a la violación, incluidas, cuando proceda, medidas para mitigar sus posibles efectos adversos.

29.  Implementación de la Política

Se considerará que esta Política entra en vigor el 1 de noviembre de 2023.

Esta Política ha sido aprobada y autorizada por:

Nombre: Harry Kelly
Puesto: Group Director
Fecha: November 1, 2024
Revisión prevista para: October 31, 2025

CSDataProtection 11/2023