Esta página se ha traducido automáticamente mediante tecnología de traducción automática. Aunque se han realizado esfuerzos razonables para garantizar su exactitud, la versión en inglés es la versión oficial. En caso de discrepancia, ambigüedad o inconsistencia en la interpretación, prevalecerá la versión en inglés.
Esta Política establece las obligaciones de COMPONENTSOURCE GROUP, compuesto por empresas registradas en Inglaterra, la República de Irlanda, The Netherlands (sucursal), los Estados Unidos de América y Japón (“ComponentSource” o “la Empresa”), en relación con la conservación de los datos personales recopilados, mantenidos y tratados por ComponentSource de conformidad con las Applicable Data Protection Laws en las jurisdicciones en las que está presente o desarrolla su actividad, incluyendo en particular EU Regulation 2016/679 General Data Protection Regulation (“GDPR”), el UK General Data Protection Regulation y el UK Data Protection Act 2018 (conjuntamente, “UK GDPR”), el EU-US Data Privacy Framework y su UK Extension, un programa de autocertificación operado por el US Department of Commerce ("DPF"), y el California Consumer Privacy Act 2018, según enmienda (Cal.Civ.Code 1798.100 a 1798.199)(“CCPA”). En la medida en que resulten aplicables otras Applicable Data Protection Laws que sean sustancialmente similares al GDPR, al UK GDPR, al DPF o al CCPA, esta Política se interpretará razonablemente para aplicarse a dichas otras jurisdicciones y leyes.
Las Applicable Data Protection Laws definen “Personal Data” como cualquier información relativa a una persona física identificada o identificable (un Data Subject); una persona física identificable es aquella que puede ser identificada, directa o indirectamente, en particular mediante un identificador como un nombre, una dirección postal o de correo electrónico, un número de teléfono, un número de identificación, datos de localización, un identificador en línea, o uno o varios factores específicos de la identidad física, fisiológica, genética, mental, económica, cultural o social de dicha persona física.
Con arreglo a las Applicable Data Protection Laws, el Personal Data debe conservarse en una forma que permita la identificación de los Data Subjects durante no más tiempo del necesario para los fines para los que se trate el Personal Data. En determinados casos, el Personal Data puede conservarse durante períodos más largos cuando esos datos vayan a tratarse con fines de archivo de interés público, con fines estadísticos o según lo permitan de otro modo las Applicable Data Protection Laws (sujeto a la aplicación de las medidas técnicas y organizativas adecuadas exigidas por las Applicable Data Protection Laws para proteger dichos datos).
Además, las Applicable Data Protection Laws incluyen el derecho de supresión o “el derecho al olvido”. Los Data Subjects tienen derecho a que se suprima su Personal Data (y a impedir el tratamiento de dicho Personal Data) en las circunstancias siguientes:
a) Cuando el Personal Data ya no sea necesario para el fin para el que fue recopilado o tratado originalmente (véase arriba);
b) Cuando el Data Subject retire su consentimiento;
c) Cuando el Data Subject se oponga al tratamiento de su Personal Data y la Empresa no tenga un interés legítimo imperioso;
d) Cuando el Personal Data se trate ilícitamente (es decir, en infracción de las Applicable Data Protection Laws);
e) Cuando el Personal Data deba suprimirse para cumplir una obligación legal.
Esta Política establece el tipo o tipos de Personal Data que conserva ComponentSource a los efectos de su actividad de suministro de herramientas y componentes de software con licencia a desarrolladores de aplicaciones de software, el período o períodos durante los cuales debe conservarse dicho Personal Data, los criterios para establecer y revisar dichos períodos, y cuándo y cómo debe eliminarse o desecharse de otro modo.
Para más información sobre otros aspectos de la protección de datos y del cumplimiento de las Applicable Data Protection Laws, consulte la Data Protection Policy de la Empresa.
2.1 El objetivo principal de esta Política es establecer límites para la conservación del Personal Data y garantizar que se cumplan esos límites, así como otros derechos de supresión de los Data Subjects. En consecuencia, esta Política pretende garantizar que la Empresa cumpla plenamente sus obligaciones y los derechos de los Data Subjects en virtud de las Applicable Data Protection Laws.
2.2 Además de salvaguardar los derechos de los Data Subjects conforme a las Applicable Data Protection Laws, al garantizar que ComponentSource no conserve cantidades excesivas de datos, esta Política también pretende mejorar la rapidez y la eficiencia de la gestión de los datos.
3.1 Esta Política se aplica a todo el Personal Data conservado por ComponentSource y por encargados del tratamiento terceros que traten Personal Data en nombre de la Empresa (“Sub-processors”).
3.2 El Personal Data, tal como lo conserva ComponentSource o sus Sub-processors, se almacena de las siguientes maneras y en las siguientes ubicaciones:
a) Los servidores de la Empresa, ubicados en el UK, Ireland, The Netherlands, Japan y los USA;
b) Servidores de terceros, operados por Sub-processors (incluidos, entre otros, Amazon, Microsoft, Google Analytics, Segment, Woopra, Inspectlet, LiveChat) y ubicados en jurisdicciones de todo el mundo, pero si no están en el UK, Ireland, Japan o los USA, sujetos a leyes de protección de datos que se consideren adecuadas conforme a las Applicable Data Protection Laws;
c) Ordenadores ubicados permanentemente en las instalaciones de la Empresa en el UK, Ireland, The Netherlands, Japan y los USA;
d) Ordenadores portátiles y otros dispositivos móviles proporcionados por la Empresa a sus empleados;
e) Ordenadores y dispositivos móviles de propiedad de empleados, agentes y subcontratistas;
f) Registros físicos almacenados en el UK, Ireland, The Netherlands, Japan y los USA.
Todo el Personal Data conservado por ComponentSource se mantiene de conformidad con los requisitos de las Applicable Data Protection Laws y los derechos de los Data Subjects en virtud de las mismas, tal como se establece en la Data Protection Policy de la Empresa.
4.1 Se mantiene plenamente informados a los Data Subjects de sus derechos, de qué Personal Data posee la Empresa sobre ellos, de cómo se utiliza ese Personal Data, tal como se establece en las Secciones 12 y 13 de la Data Protection Policy de la Empresa, y durante cuánto tiempo conservará la Empresa ese Personal Data (o, si no puede determinarse un período fijo de conservación, los criterios con arreglo a los cuales se determinará la conservación de los datos).
4.2 Salvo que ComponentSource tenga motivos razonables para negarse a suprimir el Personal Data o que el Personal Data se refiera únicamente a registros internos de ComponentSource que detallen las circunstancias (solicitud y cumplimiento) de la supresión o que la supresión perjudique el funcionamiento efectivo de los sistemas antifraude de la Empresa, se concede a los Data Subjects el control sobre su Personal Data conservado por la Empresa, incluido el derecho a rectificar los datos incorrectos, el derecho a solicitar que su Personal Data sea eliminado o deseche de otro modo (sin perjuicio de los períodos de conservación establecidos de otro modo por esta Data Retention Policy), el derecho a restringir el uso de su Personal Data por parte de la Empresa, y otros derechos relativos a la toma de decisiones automatizada y la elaboración de perfiles, tal como se establece en las Secciones 14 a 19 de la Data Protection Policy de la Empresa.
5.1 Las siguientes medidas técnicas están implantadas en ComponentSource para proteger la seguridad del Personal Data. Consulte las Secciones 21 a 25 de la Data Protection Policy de la Empresa para más detalles:
a) Todas las copias impresas de Personal Data, junto con cualquier copia electrónica almacenada en soportes físicos, deben guardarse de forma segura;
b) No se podrá transferir ningún Personal Data a empleados, agentes, contratistas u otras partes, trabajen o no en nombre de ComponentSource, sin autorización;
c) El Personal Data debe manejarse con cuidado en todo momento y el Personal Data sensible no debe dejarse sin vigilancia ni a la vista;
d) Los ordenadores utilizados para ver Personal Data sensible deben bloquearse siempre antes de dejarlos sin vigilancia;
e) No debe almacenarse ningún Personal Data sensible en ningún dispositivo móvil, pertenezca o no dicho dispositivo a la Empresa, sin la aprobación formal por escrito del Data Protection Manager de la Empresa y, en tal caso, estrictamente de conformidad con todas las instrucciones y limitaciones descritas en el momento en que se concede la aprobación, y durante no más tiempo del absolutamente necesario;
f) No debe transferirse ningún Personal Data a ningún dispositivo de propiedad personal de un empleado y el Personal Data solo puede transferirse a dispositivos pertenecientes a agentes, contratistas u otras partes que trabajen en nombre de la Empresa cuando la parte en cuestión haya acordado cumplir plenamente la Data Protection Policy de la Empresa y las Applicable Data Protection Laws (cuando se consideren adecuadas fuera de la EU, UK, USA o Japan);
g) Todo el Personal Data almacenado electrónicamente debe respaldarse al menos una vez por semana, con copias de seguridad almacenadas in situ y fuera de las instalaciones. Todas las copias de seguridad fuera de las instalaciones deben cifrarse;
h) Todas las copias electrónicas de Personal Data deben almacenarse de forma segura mediante contraseñas;
i) Todas las contraseñas utilizadas para proteger el Personal Data deben cambiarse periódicamente y deben ser seguras. No deben emplear palabras o frases que puedan adivinarse fácilmente o verse comprometidas de otro modo. Se recomienda que todas las contraseñas contengan una combinación de letras mayúsculas y minúsculas, números y símbolos.
j) Bajo ninguna circunstancia deben escribirse ni compartirse contraseñas. Si se olvida una contraseña, debe restablecerse utilizando el método aplicable. El personal de TI de la Empresa no tiene acceso a las contraseñas;
k) Todo el software debe mantenerse actualizado siempre que sea razonablemente posible. Las actualizaciones relacionadas con la seguridad deben instalarse tan pronto como sea razonablemente posible después de estar disponibles;
l) No puede instalarse ningún software en ningún ordenador o dispositivo propiedad de la Empresa sin aprobación previa; y
m) Cuando el Personal Data conservado por la Empresa se utilice con fines de marketing, será responsabilidad del Data Protection Manager de la Empresa garantizar que se obtenga el consentimiento adecuado y que ningún Data Subject haya optado por no participar.
5.2 Las siguientes medidas organizativas están implantadas en la Empresa para proteger la seguridad del personal data. Consulte la Sección 26 de la Data Protection Policy de la Empresa para más detalles:
a) Todos los empleados y demás partes que trabajen en nombre de ComponentSource deben ser plenamente conscientes tanto de sus responsabilidades individuales como de las responsabilidades de la Empresa en virtud de las Applicable Data Protection Laws y de la Data Protection Policy de la Empresa;
b) Solo los empleados y demás partes que trabajen en nombre de ComponentSource que necesiten acceso al Personal Data, y su uso, para desempeñar su trabajo deben tener acceso al Personal Data conservado por la Empresa;
c) Todos los empleados y demás partes que trabajen en nombre de ComponentSource y manejen Personal Data recibirán la formación adecuada para hacerlo;
d) Todos los empleados y demás partes que trabajen en nombre de ComponentSource y manejen Personal Data estarán debidamente supervisados;
e) Todos los empleados y demás partes que trabajen en nombre de ComponentSource y manejen Personal Data deben actuar con cuidado y prudencia en todo momento al hablar sobre cualquier trabajo relacionado con Personal Data;
f) Los métodos de recopilación, conservación y tratamiento del Personal Data deben evaluarse y revisarse periódicamente;
g) El rendimiento de esos empleados y demás partes que trabajen en nombre de ComponentSource y manejen Personal Data debe evaluarse y revisarse periódicamente;
h) Todos los empleados y demás partes que trabajen en nombre de ComponentSource y manejen Personal Data estarán obligados contractualmente a cumplir las Applicable Data Protection Laws y la Data Protection Policy de la Empresa;
i) Todos los agentes, contratistas u otras partes que trabajen en nombre de ComponentSource y manejen Personal Data deben garantizar que todos y cada uno de los empleados pertinentes estén sujetos a las mismas condiciones que los empleados pertinentes de la Empresa derivadas de las Applicable Data Protection Laws y de la Data Protection Policy de la Empresa;
j) Cuando cualquier agente, contratista u otra parte que trabaje en nombre de la Empresa y maneje Personal Data incumpla sus obligaciones en virtud de las Applicable Data Protection Laws y/o de la Data Protection Policy de la Empresa, deberán hacerse todos los esfuerzos razonables para exigir contractualmente a esa parte que indemnice y mantenga indemne a la Empresa frente a cualesquiera costes, responsabilidades, daños, pérdidas, reclamaciones o procedimientos que puedan surgir de dicho incumplimiento.
Una vez expirados los períodos de conservación de datos establecidos a continuación en la Sección 7 de esta Política, o cuando un Data Subject ejerza su derecho a que se suprima su Personal Data, el Personal Data debe eliminarse, destruirse o desecharse de otro modo de la siguiente manera:
6.1 El Personal Data, incluido el Personal Data sensible, almacenado electrónicamente (incluidas todas y cada una de las copias de seguridad) debe eliminarse de forma segura;
6.2 El Personal Data, incluido el Personal Data sensible, almacenado en formato impreso debe triturarse;
7.1 Como se ha indicado anteriormente, y según exige la ley, ComponentSource no debe conservar ningún Personal Data durante más tiempo del necesario teniendo en cuenta el o los fines para los que se recopilan, conservan y tratan dichos datos.
7.2 Los distintos tipos de Personal Data, utilizados para diferentes fines, necesariamente se conservarán durante distintos períodos (y su conservación se revisará periódicamente), tal como se indica a continuación.
7.3 Al establecer y/o revisar los períodos de conservación, deben tenerse en cuenta los siguientes elementos:
a) Los objetivos y los requisitos legítimos o razonables de la Empresa;
b) El tipo de Personal Data en cuestión;
c) El o los fines para los que se recopilan, conservan y tratan los datos en cuestión;
d) La base jurídica de la Empresa para recopilar, conservar y tratar dichos datos;
e) La categoría o categorías de Data Subject a los que se refieren los datos;
f) La necesidad de aplicar y mantener procedimientos antifraude eficaces para proteger la actividad, los publishers y los customers de la Empresa.
7.4 Si no puede fijarse un período de conservación preciso para un tipo concreto de datos, deberán establecerse criterios con arreglo a los cuales se determinará la conservación de los datos, garantizando así que los datos en cuestión, y su conservación, puedan revisarse periódicamente en función de esos criterios.
7.5 Sin perjuicio de los siguientes períodos de conservación definidos, determinados Personal Data pueden eliminarse o desecharse de otro modo antes del vencimiento de su período de conservación definido cuando así se decida dentro de la Empresa (ya sea en respuesta a una solicitud de un Data Subject o por otra causa).
7.6 En circunstancias limitadas, también puede ser necesario conservar el Personal Data durante períodos más largos cuando dicha conservación tenga fines de archivo de interés público, fines de investigación científica o histórica, o fines estadísticos. Toda esa conservación estará sujeta a la aplicación de medidas técnicas y organizativas adecuadas para proteger los derechos y libertades de los data subjects, según exigen las Applicable Data Protection Laws.
| Data Reference | Type of Data | Purpose of Data | Normal Retention Period |
|---|---|---|---|
| Customer | Name | Quote creation, order processing, authentication & software delivery | 7 years from date of expiry of last contract or license |
| Customer | Organisation Name and Type | Customer registration, quote creation, order processing, authentication & software delivery | 7 years from date of expiry of last contract or license |
| Customer | Address (including street, county/state, zip or post code, country) | Quote creation, order processing, authentication & software delivery, paper catalogue delivery, promotional item delivery (coffee mug) | 7 years from date of expiry of last contract or license |
| Customer | Email Address | Customer registration, quote creation, order processing, authentication & software delivery, Product news, customer email newsletter delivery, customer communications | 7 years from date of expiry of last contract or license |
| Customer | Telephone Number | Quote creation, order processing & software delivery, customer communications | 7 years from date of expiry of last contract or license |
| Customer | IP Address | Quote creation, order processing, authentication, payment processing & software delivery | 7 years from date of expiry of last contract or license |
| Customer | Bank Account Numbers, Sort Code, Account Name | Order processing and payment processing | 7 years from date of expiry of last contract or license |
| Customer | Credit/Debit Card Number, Card Holder Name, Expiry Date and CV2 number (CV2 is only used per transaction and never stored) | Order processing, payment processing, authentication & verification | 7 years from date of expiry of last contract or license |
| End User Licensee | Name (if different from Customer) | Quote creation, order processing, authentication & software delivery | 7 years from date of expiry of last contract or license |
| End User Licensee | Organisation Name and Type | Licensee registration with Publisher, quote creation, order processing, authentication & software delivery | 7 years from date of expiry of last contract or license |
| End User Licensee | Address (including street, county/state, zip or post code, country) | Quote creation, order processing, authentication & software delivery | 7 years from date of expiry of last contract or license |
| End User Licensee | Email Address | Quote creation, order processing, authentication, & software delivery, licensee communications | 7 years from date of expiry of last contract or license |
| End User Licensee | Telephone Number | Quote creation, order processing & software delivery, licensee communications | 7 years from date of expiry of last contract or license |
| End User Licensee | IP Address | Quote creation, order processing, authentication, payment processing & software delivery | 7 years from date of expiry of last contract or license |
| Publisher | Name, Address, Email Address, Telephone Number, Bank Account Details | Order processing, payment processing & software delivery | 7 years from date of expiry of last contract or license |
| Supplier | Name, Address, Email Address, Telephone Number, Bank Account Details | Order processing, payment processing & software delivery | 7 years from date of expiry of last contract or license |
| Shareholder | Name, Address, Email Address, Telephone Number, Bank Account Details | Shareholder communications, company returns & registers, plus payment processing | 7 years from date of cessation of all shareholdings |
| Employee / Director / Contractor | Name, Address, Email Address, Telephone Number, National Insurance Number, Tax Codes, Bank Account Details and all other information required in connection with the operation and administration of their employment contracts | Data usage in the individual Privacy Notice Schedules to their Employment Contracts or Contracts of Engagement | 7 years from date of termination of contract |
8.1 Se puede contactar con el Data Protection Manager de ComponentSource, Nigel Farnworth, en dpm@componentsource.com, teléfono +44 (118) 982 2108 o +1 (770) 250 6105.
8.2 El Data Protection Manager será responsable de supervisar la aplicación de esta Política y de vigilar el cumplimiento de esta Política, de las demás políticas de la Empresa relacionadas con la protección de datos (incluida, entre otras, su Data Protection Policy) y de las Applicable Data Protection Laws.
8.3 El Data Protection Manager será directamente responsable de garantizar el cumplimiento de los períodos de conservación de datos anteriores en toda la Empresa.
8.4 Cualquier pregunta relacionada con esta Política, la conservación del Personal Data o cualquier otro aspecto del cumplimiento de las Applicable Data Protection Laws deberá dirigirse al Data Protection Manager.
Esta Política se considerará efectiva a partir del 1 de noviembre de 2023.
Esta Política ha sido aprobada y autorizada por:
| Nombre: | Harry Kelly |
| Puesto: | Group Director |
| Fecha: | 1 de noviembre de 2024 |
| Revisión prevista para: | 31 de octubre de 2025 |
CSDataRetention 11/2023