Esta página se ha traducido automáticamente mediante tecnología de traducción automática. Aunque se han realizado esfuerzos razonables para garantizar su exactitud, la versión en inglés es la versión oficial. En caso de discrepancia, ambigüedad o inconsistencia en la interpretación, prevalecerá la versión en inglés.

Política de Protección de Datos - ComponentSource Group

1. Introducción

  1. Esta Política establece las obligaciones de COMPONENTSOURCE GROUP, compuesto por empresas registradas en Inglaterra, la República de Irlanda, los Estados Unidos de América y Japón (“ComponentSource” o “la Empresa”), en relación con la protección de datos y los derechos de clientes, proveedores, editores, empleados y contactos comerciales (“Sujetos de Datos”) respecto de sus datos personales en virtud de las Leyes de Protección de Datos Aplicables en las jurisdicciones donde está presente o realiza actividades comerciales, incluyendo en particular el Reglamento (UE) 2016/679, Reglamento General de Protección de Datos (“GDPR”) https://gdpr-info.eu, el Reglamento General de Protección de Datos del Reino Unido y la Data Protection Act 2018 del Reino Unido (conjuntamente “UK GDPR”), el Marco de Privacidad de Datos UE-EE. UU. (“DPF”) y la Extensión del Reino Unido al DPF UE-EE. UU., un programa de autocertificación gestionado por el Departamento de Comercio de EE. UU., y la California Consumer Privacy Act 2018, según enmendada (Cal.Civ.Code 1798.100 to 1798.199)(“CCPA”), o sus equivalentes, incluidas cualesquiera enmiendas legislativas a cualquiera de estas leyes. En la medida en que se apliquen otras Leyes de Protección de Datos Aplicables que sean sustancialmente similares al GDPR, al UK GDPR o al CCPA, esta Política se interpretará razonablemente para aplicarse a dichas otras jurisdicciones y leyes.
  2. Las Leyes de Protección de Datos Aplicables definen “Datos Personales” como cualquier información relativa a una persona física identificada o identificable (un Sujeto de Datos); una persona física identificable es aquella que puede ser identificada, directa o indirectamente, en particular mediante un identificador como un nombre, una dirección postal o de correo electrónico, un número de teléfono, un número de identificación, datos de localización, un identificador en línea, o uno o más factores específicos de la identidad física, fisiológica, genética, mental, económica, cultural o social de dicha persona física.
  3. Esta Política establece las obligaciones de la Empresa en relación con la recopilación, el tratamiento, la transferencia, el almacenamiento y la eliminación de Datos Personales. Los procedimientos y principios establecidos en esta Política deberán ser seguidos en todo momento por la Empresa, sus empleados, agentes, contratistas u otras partes que trabajen en nombre de la Empresa.
  4. ComponentSource está comprometida no solo con la letra de la ley, sino también con el espíritu de la ley y concede gran importancia al tratamiento correcto, lícito y equitativo de todos los Datos Personales, respetando los derechos legales, la privacidad y la confianza de todas las personas con las que trata.

2. Los Principios de Protección de Datos

Esta Política tiene como objetivo garantizar el cumplimiento de todo el GDPR y de todas las Leyes de Protección de Datos Aplicables. Las Leyes de Protección de Datos Aplicables establecen los siguientes principios con los que debe cumplir cualquier parte que trate Datos Personales. Todos los Datos Personales deben:

  • Tratarse de manera lícita, leal y transparente en relación con el Sujeto de Datos;
  • Recogerse con fines determinados, explícitos y legítimos y no ser objeto de un tratamiento ulterior de manera incompatible con dichos fines. El tratamiento ulterior con fines estadísticos no se considerará incompatible con los fines iniciales;
  • Ser adecuados, pertinentes y limitados a lo necesario en relación con los fines para los que son tratados;
  • Ser exactos y, cuando sea necesario, mantenerse actualizados. Deben adoptarse todas las medidas razonables para garantizar que los Datos Personales inexactos, teniendo en cuenta los fines para los que se tratan, se supriman o rectifiquen sin dilación;
  • Mantenerse en una forma que permita la identificación de los Sujetos de Datos durante no más tiempo del necesario para los fines para los que se tratan los Datos Personales. Los datos personales podrán conservarse durante periodos más largos en la medida en que los Datos Personales se traten exclusivamente con fines estadísticos, o según lo permita en otro caso las Leyes de Protección de Datos Aplicables, incluidas las necesidades operativas legítimas de nuestra empresa (sujeto a la aplicación de las medidas técnicas y organizativas apropiadas exigidas por las Leyes de Protección de Datos Aplicables para salvaguardar los derechos y libertades del Sujeto de Datos).
  • Tratarse de una manera que garantice la seguridad adecuada de los Datos Personales, incluida la protección contra el tratamiento no autorizado o ilícito y contra la pérdida, destrucción o daño accidentales, mediante medidas técnicas u organizativas apropiadas.

3. Los Derechos de los Sujetos de Datos

Las Leyes de Protección de Datos Aplicables establecen los siguientes derechos aplicables a los Sujetos de Datos (consulte las partes de esta política indicadas para obtener más detalles):

  1. El derecho a ser informado (Sección 12).
  2. El derecho de acceso (Sección 13);
  3. El derecho de rectificación (Sección 14);
  4. El derecho de supresión (también conocido como el ‘derecho al olvido’) (Sección 15);
  5. El derecho a la limitación del tratamiento (Sección 16);
  6. El derecho de oposición (Sección 17); y
  7. Derechos relativos a la toma de decisiones automatizadas y la elaboración de perfiles (Secciones 18 y 19).

4. Tratamiento de Datos Lícito, Leal y Transparente

Las Leyes de Protección de Datos Aplicables buscan garantizar que los Datos Personales se traten de forma lícita, leal y transparente, sin afectar negativamente a los derechos del Sujeto de Datos. Las Leyes de Protección de Datos Aplicables establecen que el tratamiento de Datos Personales será lícito si al menos se cumple una de las siguientes condiciones:

  1. El Sujeto de Datos ha dado su consentimiento al tratamiento de sus Datos Personales para uno o más fines específicos;
  2. El tratamiento es necesario para la ejecución de un contrato en el que el Sujeto de Datos es parte, o para tomar medidas a petición del Sujeto de Datos antes de celebrar un contrato con él;
  3. El tratamiento es necesario para el cumplimiento de una obligación legal aplicable al responsable del tratamiento;
  4. El tratamiento es necesario para proteger los intereses vitales del Sujeto de Datos o de otra persona física;
  5. El tratamiento es necesario para el cumplimiento de una misión realizada en interés público o en el ejercicio de poderes públicos conferidos al responsable del tratamiento; o
  6. El tratamiento es necesario a efectos de los intereses legítimos perseguidos por el responsable del tratamiento o por un tercero, salvo que sobre dichos intereses prevalezcan los derechos y libertades fundamentales del Sujeto de Datos que requieran la protección de Datos Personales, en particular cuando el Sujeto de Datos sea un menor.

5. Fines Determinados, Explícitos y Legítimos

ComponentSource recopila y trata los Datos Personales establecidos en la Sección 20 de esta Política. Esto incluye:

  • Datos Personales recogidos directamente de los Sujetos de Datos; y
  • Datos Personales obtenidos de terceros.

La Empresa solo recopila, trata y conserva Datos Personales para los fines específicos establecidos en la Sección 20 de esta Política (o para otros fines expresamente permitidos por las Leyes de Protección de Datos Aplicables).

Se mantendrá informados a los Sujetos de Datos sobre el fin o los fines para los que ComponentSource utiliza sus Datos Personales. Consulte la Sección 12 para obtener más información sobre cómo mantener informados a los Sujetos de Datos.

6. Tratamiento de Datos Adecuado, Pertinente y Limitado

ComponentSource solo recopilará y tratará Datos Personales para, y en la medida necesaria para, el fin o los fines específicos de los que se haya informado a los Sujetos de Datos (o se les informará) conforme a la Sección 5, anterior, y según se establece en la Sección 20, siguiente.

7. Exactitud de los Datos y Mantenimiento de los Datos Actualizados

  1. ComponentSource procura garantizar, en la medida razonablemente necesaria, que todos los Datos Personales que recopila, trata y conserva se mantengan exactos y actualizados. Esto incluye, entre otros, la rectificación de los Datos Personales a solicitud de un Sujeto de Datos, según se establece en la Sección 14, siguiente.
  2. La exactitud de los Datos Personales se comprobará cuando se recopilen. Si posteriormente se notifica a ComponentSource cualquier cambio en los Datos Personales o se determina que cualquier Dato Personal es inexacto o no está actualizado, se adoptarán sin demora todas las medidas razonables para modificar o suprimir esos datos, según corresponda.

8. Conservación de Datos

  1. Sujeto a las necesidades operativas legítimas de su negocio, ComponentSource no conservará Datos Personales durante más tiempo del necesario a la luz del fin o los fines para los que esos Datos Personales fueron originalmente recogidos, conservados y tratados.
  2. Cuando los Datos Personales ya no sean necesarios, se adoptarán todas las medidas razonables para suprimirlos o eliminarlos de otro modo sin demora.
  3. Para conocer todos los detalles del enfoque de la Empresa respecto de la conservación de datos, incluidos los periodos de conservación para tipos específicos de Datos Personales que obran en poder de ComponentSource, consulte nuestra Política de Conservación de Datos.

9. Tratamiento Seguro

ComponentSource garantizará que todos los Datos Personales recogidos, conservados y tratados se mantengan seguros y protegidos frente al tratamiento no autorizado o ilícito y frente a la pérdida, destrucción o daño accidentales. En la Secciones 20 a 26 de esta Política se proporcionan más detalles sobre las medidas técnicas y organizativas que deben adoptarse.

10. Responsabilidad y Conservación de Registros

Se puede contactar con el Responsable de Protección de Datos ("DPM") de la Empresa en dpm@componentsource.com.

El DPM será responsable de supervisar la implementación de esta Política y de controlar el cumplimiento de esta Política, de las demás políticas de la Empresa relacionadas con la protección de datos y de todas las Leyes de Protección de Datos Aplicables. ComponentSource conservará registros internos de toda la recopilación, conservación y tratamiento de Datos Personales, que incorporarán la siguiente información:

  • El nombre y los datos de la Empresa, su DPM y cualquier encargado del tratamiento de datos de terceros aplicable;
  • Los fines para los que la Empresa recopila, conserva y trata Datos Personales;
  • Detalles de las categorías de Datos Personales recogidos, conservados y tratados por la Empresa, y de las categorías de Sujetos de Datos a los que se refieren esos Datos Personales;
  • Detalles de cualquier transferencia de Datos Personales a países no pertenecientes al EEE, incluidos todos los mecanismos y salvaguardas de seguridad;
  • Detalles de cuánto tiempo conservará la Empresa los Datos Personales (consulte la Política de Conservación de Datos de ComponentSource); y
  • Descripciones detalladas de todas las medidas técnicas y organizativas adoptadas por ComponentSource para garantizar la seguridad de los Datos Personales.

11. Evaluaciones de Impacto en la Protección de Datos

ComponentSource llevará a cabo Evaluaciones de Impacto en la Protección de Datos para todos y cada uno de los nuevos proyectos y/o nuevos usos de Datos Personales.

Las Evaluaciones de Impacto en la Protección de Datos estarán supervisadas por el Responsable de Protección de Datos y abordarán lo siguiente:

  • El/los tipo(s) de Datos Personales que se recopilarán, conservarán y tratarán;
  • El/los fin(es) para los que se utilizarán los Datos Personales;
  • Los objetivos de la Empresa;
  • Cómo se utilizarán los Datos Personales;
  • Las partes (internas y/o externas) que deben ser consultadas;
  • La necesidad y la proporcionalidad del tratamiento de datos con respecto al/los fin(es) para los que se está tratando;
  • Riesgos que se plantean para los Sujetos de Datos;-
  • Riesgos planteados tanto dentro de la Empresa como hacia la Empresa; y
  • Medidas propuestas para minimizar y gestionar los riesgos identificados.

12. Mantener Informados a los Sujetos de Datos

  1. Previa solicitud de un Sujeto de Datos, ComponentSource proporcionará en un plazo de 5 días hábiles la información establecida en la Sección 12.2 al Sujeto de Datos:
    1. Cuando los Datos Personales se recopilen directamente de los Sujetos de Datos, se informará a dichos Sujetos de Datos de su finalidad en el momento de la recopilación; y
    2. Cuando los Datos Personales se obtengan de un tercero, se informará a los Sujetos de Datos pertinentes de su finalidad:
      1. si los Datos Personales se utilizan para comunicarse con el Sujeto de Datos, cuando se realice la primera comunicación; o
      2. si los Datos Personales han de transferirse a otra parte, antes de que se realice dicha transferencia; o
      3. tan pronto como sea razonablemente posible y, en cualquier caso, no más de un mes después de obtener los Datos Personales.
  2. La siguiente información se pondrá a disposición de los Sujetos de Datos previa solicitud:
    1. Detalles de la Empresa, incluidos, entre otros, los datos de contacto de su DPM;
    2. El/los fin(es) para los que se recopilan y tratarán los Datos Personales (tal como se detalla en la Sección 20 de esta Política);
    3. Cuando proceda, los intereses legítimos en los que la Empresa fundamenta su recopilación y tratamiento de los Datos Personales;
    4. Cuando los Datos Personales no se obtengan directamente del Sujeto de Datos, las categorías de Datos Personales recogidos y tratados;
    5. v.    Cuando los Datos Personales deban transferirse a uno o más terceros, detalles de dichos terceros;
    6. Cuando los Datos Personales deban transferirse a un tercero ubicado fuera del Espacio Económico Europeo (el “EEE”), detalles de esa transferencia, incluidos, entre otros, las salvaguardas establecidas (consulte la Sección 27 de esta Política para más detalles);
    7. Detalles sobre la conservación de datos;
    8. Detalles de los derechos del Sujeto de Datos en virtud de las Leyes de Protección de Datos Aplicables;
    9. Detalles del derecho del Sujeto de Datos a retirar en cualquier momento su consentimiento al tratamiento de sus Datos Personales por parte de la Empresa;
    10. Detalles del derecho del Sujeto de Datos a presentar una reclamación ante la Information Commissioner’s Office (la “autoridad de control” en virtud del UK GDPR) o, cuando corresponda, ante autoridades equivalentes en la República de Irlanda, EE. UU. y Japón;
    11. Cuando proceda, detalles de cualquier requisito u obligación legal o contractual que haga necesaria la recopilación y el tratamiento de los Datos Personales, así como detalles de las consecuencias de no proporcionarlos; y
    12. Detalles de cualquier toma de decisiones automatizada o elaboración de perfiles que tenga lugar utilizando los Datos Personales, incluida información sobre cómo se tomarán las decisiones, la importancia de esas decisiones y cualesquiera consecuencias.

13. Acceso del Sujeto de Datos

  1. Los Sujetos de Datos pueden presentar solicitudes de acceso del interesado (“SARs”) en cualquier momento para obtener más información sobre los Datos Personales que ComponentSource conserva sobre ellos, qué hace con esos Datos Personales y por qué.
  2. Los Sujetos de Datos que deseen presentar una SAR deberán hacerlo utilizando un Subject Access Request Form, enviando el formulario al DPM a dpm@componentsource.com
  3. Las respuestas a las SAR se emitirán normalmente en el plazo de un mes desde su recepción; sin embargo, este plazo podrá ampliarse hasta dos meses si la SAR es compleja y/o se presentan numerosas solicitudes. Si se requiere tiempo adicional, se informará al Sujeto de Datos.
  4. Todas las SAR recibidas serán gestionadas por el DPM.
  5. ComponentSource no cobra ninguna tarifa por la gestión de SAR ordinarias. La Empresa se reserva el derecho de cobrar tarifas razonables por copias adicionales de información que ya se haya facilitado a un Sujeto de Datos, y por solicitudes manifiestamente infundadas o excesivas, especialmente cuando dichas solicitudes sean repetitivas.

14. Rectificación de Datos Personales

  1. Los Sujetos de Datos tienen derecho a exigir que ComponentSource rectifique cualquiera de sus Datos Personales que sea inexacto o incompleto.
  2. ComponentSource rectificará los Datos Personales en cuestión, e informará al Sujeto de Datos de dicha rectificación, en el plazo de un mes desde que el Sujeto de Datos informe a la Empresa del problema. El plazo puede ampliarse hasta dos meses en caso de solicitudes complejas. Si se requiere tiempo adicional, se informará al Sujeto de Datos.
  3. En caso de que cualesquiera Datos Personales afectados hayan sido divulgados a terceros, se informará a dichos terceros de cualquier rectificación que deba realizarse en esos Datos Personales en o antes del tratamiento de la siguiente transacción.

15. Supresión de Datos Personales

  1. Los Sujetos de Datos tienen derecho a solicitar que ComponentSource suprima los Datos Personales que conserva sobre ellos en las siguientes circunstancias:
    1. Ya no es necesario que la Empresa conserve esos Datos Personales con respecto al/los fin(es) para los que fueron originalmente recogidos o tratados;
    2. El Sujeto de Datos desea retirar su consentimiento a que ComponentSource conserve y trate sus Datos Personales;
    3. El Sujeto de Datos se opone a que ComponentSource conserve y trate sus Datos Personales (y no existe un interés legítimo imperioso que permita a la Empresa seguir haciéndolo) (consulte la Sección 17 de esta Política para más detalles sobre el derecho de oposición);
    4. Los Datos Personales han sido tratados ilícitamente;
    5. Es necesario suprimir los Datos Personales para que ComponentSource cumpla con una obligación legal concreta.
  2. Salvo que ComponentSource tenga motivos razonables para denegar la supresión de los Datos Personales, todas las solicitudes de supresión serán atendidas, y el Sujeto de Datos será informado de la supresión, en el plazo de un mes desde la recepción de la solicitud del Sujeto de Datos. El plazo puede ampliarse hasta dos meses en caso de solicitudes complejas. Si se requiere tiempo adicional, se informará al Sujeto de Datos.
  3. En caso de que cualesquiera Datos Personales que vayan a suprimirse en respuesta a la solicitud de un Sujeto de Datos hayan sido divulgados a terceros, se informará a dichos terceros de la supresión (salvo que sea imposible o requiera un esfuerzo desproporcionado hacerlo).
  4. La supresión de Datos Personales no se extenderá a los registros internos de ComponentSource que detallen las circunstancias (solicitud y cumplimiento) de la supresión, ni se llevará a cabo ninguna supresión que perjudique el funcionamiento efectivo de los sistemas antifraude de la Empresa.

16. Limitación del Tratamiento de Datos Personales

  1. Los Sujetos de Datos pueden solicitar que ComponentSource deje de tratar los Datos Personales que conserva sobre ellos. Si un Sujeto de Datos realiza dicha solicitud, la Empresa conservará únicamente la cantidad de Datos Personales relativos a ese Sujeto de Datos (si la hubiere) que sea necesaria para garantizar que los Datos Personales en cuestión no se sigan tratando.

    NB: Se advertirá a los Sujetos de Datos que el cumplimiento por parte de ComponentSource podría hacer necesaria la revocación de licencias de software en vigor y se les dará la oportunidad de retirar o modificar su solicitud antes de su implementación.
  2. En caso de que cualesquiera Datos Personales afectados hayan sido divulgados a terceros, se informará a dichos terceros de las restricciones aplicables a su tratamiento (salvo que sea imposible o requiera un esfuerzo desproporcionado hacerlo).

17. Oposiciones al Tratamiento de Datos Personales

  1. Los Sujetos de Datos tienen derecho a oponerse a que ComponentSource trate sus Datos Personales basándose en intereses legítimos, mercadotecnia directa (incluida la elaboración de perfiles) y tratamiento con fines estadísticos.
  2. Cuando un Sujeto de Datos se oponga a que ComponentSource trate sus Datos Personales basándose en sus intereses legítimos, la Empresa cesará dicho tratamiento inmediatamente, salvo que pueda demostrarse que los motivos legítimos de la Empresa para dicho tratamiento prevalecen sobre los intereses, derechos y libertades del Sujeto de Datos, o que el tratamiento es necesario para la formulación, ejercicio o defensa de reclamaciones legales.
  3. Cuando un Sujeto de Datos se oponga a que ComponentSource trate sus Datos Personales con fines de mercadotecnia directa, la Empresa cesará dicho tratamiento inmediatamente.

18. Toma de Decisiones Automatizada

  1. La Empresa utiliza Datos Personales en procesos de toma de decisiones automatizada.
  2. Cuando tales decisiones tengan un efecto jurídico (o igualmente significativo) sobre los Sujetos de Datos, esos Sujetos de Datos tendrán derecho a impugnar dichas decisiones en virtud de las Leyes de Protección de Datos Aplicables, solicitando intervención humana, expresando su propio punto de vista y obteniendo una explicación de la decisión por parte de la Empresa.
  3. El derecho descrito en la Sección 18.2 no se aplica en las siguientes circunstancias:
    1. La decisión es necesaria para la celebración o la ejecución de un contrato entre la Empresa y el Sujeto de Datos;
    2. La decisión está autorizada por la ley; o
    3. El Sujeto de Datos ha dado su consentimiento explícito.

19. Elaboración de Perfiles

  1. La Empresa utiliza Datos Personales de forma general para fines de elaboración de perfiles con el fin de maximizar la utilidad y la eficacia de sus servicios al cliente.
  2. Cuando los Datos Personales se utilicen con fines de elaboración de perfiles, se aplicará lo siguiente:
    1. Se implementarán medidas técnicas y organizativas para minimizar el riesgo de errores. Si se producen errores, dichas medidas deberán permitir corregirlos fácilmente; y
    2. Todos los Datos Personales tratados con fines de elaboración de perfiles estarán protegidos a fin de evitar efectos discriminatorios derivados de la elaboración de perfiles (consulte las Secciones 21 a 25 de esta Política para más detalles sobre la seguridad de los datos).

20. Datos Personales Recogidos, Conservados y Tratados

Los siguientes datos personales son recogidos, conservados y tratados por ComponentSource (para conocer los detalles de la conservación de datos, consulte la Política de Conservación de Datos de la Empresa):

Referencia de Datos Tipo de Dato Finalidad del Dato
Customer Name Quote creation, order processing, authentication & software delivery
Customer Organisation name and type Customer registration, quote creation, order processing, authentication & software delivery
Customer Address (including street, county/state, zip or post code, country) Quote creation, order processing, authentication & software delivery, paper catalogue delivery, promotional item delivery (coffee mug)
Customer Email Address Customer registration, quote creation, order processing, authentication & software delivery, Product news, customer email newsletter delivery, customer communications
Customer Telephone number Quote creation, order processing & software delivery, customer communications

 

Referencia de Datos Tipo de Dato Finalidad del Dato
Customer IP address Quote creation, order processing, authentication, payment processing & software delivery
Customer Bank Account Numbers, Sort Code, Account Name Order processing and payment processing
Customer Credit/Debit Card Number, Card Holder Name, Expiry Date and CV2 number (CV2 is only used per transaction and never stored) Order processing, payment processing, authentication and verification
End User Licensee Name (if different from Customer) Quote creation, order processing, authentication & software delivery
End User Licensee Organisation name and type Licensee registration with Publisher, quote creation, order processing, authentication & software delivery
End User Licensee Address (including street, county/state, zip or post code, country) Quote creation, order processing, authentication & software delivery
End User Licensee Email address Quote creation, order processing, authentication, & software delivery, licensee communications
End User Licensee Telephone number Quote creation, order processing & software delivery, licensee communications
End User Licensee IP address Quote creation, order processing, authentication, payment processing & software delivery
Publisher Name, Address, Email Address, Telephone number, Bank Account Details Order processing, payment processing and software delivery
Supplier Name, Address, Email Address, Telephone number, Bank Account Details Order processing, payment processing and delivery
Shareholder Name, Address, Email Address, Telephone number, Bank Account Details Shareholder communications, company returns and registers, plus payment processing
Employee/ Director/ Contractor Name, Address, Email Address, Telephone number, National Insurance number, Tax Codes, Bank Account Details and all other information required in connection with the operation and administration of their employment contracts Data usage in the individual Privacy Notice Schedules to their Employment Contracts or Contracts of Engagement

21. Seguridad de los Datos - Transferencia de Datos Personales y Comunicaciones

  1. ComponentSource garantizará que se adopten las siguientes medidas con respecto a todas las comunicaciones y demás transferencias que impliquen Datos Personales:
    1. Los datos de tarjetas de crédito proporcionados a la Empresa en su sitio web serán cifrados;
    2. Todos los correos electrónicos que contengan Datos Personales, tanto enviados como recibidos, se almacenarán de forma segura.
    3. Cuando los Datos Personales deban transferirse en formato físico, deberán entregarse directamente al destinatario o enviarse utilizando servicios de correo o entrega reconocidos.

22. Seguridad de los Datos - Almacenamiento

  1. ComponentSource garantizará que se adopten las siguientes medidas con respecto al almacenamiento de los Datos Personales:
    1. Todas las copias electrónicas de los Datos Personales deberán almacenarse de forma segura;
    2. Todas las copias físicas de los Datos Personales, junto con cualquier copia electrónica almacenada en soportes físicos extraíbles, deberán almacenarse de forma segura;
    3. Todos los Datos Personales almacenados electrónicamente deberán respaldarse regularmente, almacenándose las copias de seguridad fuera de las instalaciones siempre que sea practicable;
  2. No se deberán almacenar Datos Personales en ningún dispositivo móvil (incluidos, entre otros, ordenadores portátiles, tabletas y teléfonos inteligentes), pertenezca dicho dispositivo a ComponentSource o no, sin la autorización por escrito del Responsable de Protección de Datos y, en caso de dicha autorización, estrictamente de conformidad con todas las instrucciones y limitaciones descritas en la autorización, y durante un tiempo no superior al absolutamente necesario; y
  3. No se deberán transferir Datos Personales a ningún dispositivo de propiedad personal de un empleado, y los Datos Personales solo podrán transferirse a dispositivos pertenecientes a agentes, contratistas u otras partes que trabajen en nombre de la Empresa cuando la parte en cuestión haya aceptado cumplir plenamente con la letra y el espíritu de esta Política y de todas las Leyes de Protección de Datos Aplicables (lo que puede incluir demostrar a la Empresa que se han adoptado todas las medidas técnicas y organizativas adecuadas).

23. Seguridad de los Datos - Eliminación

Cuando cualquier Dato Personal deba ser suprimido o eliminado por cualquier motivo (incluidos los casos en que se hayan realizado copias y ya no sean necesarias), deberá eliminarse y disponerse de él de forma segura. Para obtener más información sobre la eliminación y disposición de datos personales, consulte la Política de Conservación de Datos de la Empresa.

24. Seguridad de los Datos - Uso de los Datos Personales

ComponentSource garantizará que se adopten las siguientes medidas con respecto al uso de los Datos Personales:

  1. No podrá compartirse ningún Dato Personal de manera informal y, si un empleado, agente, subcontratista u otra parte que trabaje en nombre de ComponentSource requiere acceso a cualquier Dato Personal al que no tenga ya acceso, dicho acceso deberá solicitarse formalmente al DPM;
  2. No podrá transferirse ningún Dato Personal a empleados, agentes, contratistas u otras partes, trabajen o no dichas partes en nombre de ComponentSource, sin la autorización del DPM;
  3. Los Datos Personales deberán manejarse con cuidado en todo momento y no deberán dejarse desatendidos ni a la vista de empleados, agentes, subcontratistas u otras partes no autorizadas en ningún momento;
  4. Si los Datos Personales se están visualizando en la pantalla de un ordenador y el ordenador en cuestión va a quedar desatendido durante cualquier periodo de tiempo, el usuario deberá bloquear el ordenador y la pantalla antes de alejarse de él; y
  5. Cuando los Datos Personales conservados por ComponentSource se utilicen con fines de marketing, será responsabilidad del DPM asegurarse de que se obtenga el consentimiento adecuado y de que ningún Sujeto de Datos haya optado por no participar, ya sea directamente o a través de un servicio de terceros.

25. Seguridad de los Datos - Seguridad Informática

ComponentSource garantizará que se adopten las siguientes medidas con respecto a la seguridad informática y de la información:

  1. Todas las contraseñas utilizadas para proteger Datos Personales deberán cambiarse con regularidad y no deberán utilizar palabras o frases que puedan adivinarse fácilmente o verse comprometidas de otro modo. Se recomienda que todas las contraseñas contengan una combinación de letras mayúsculas y minúsculas, números y símbolos;
  2. Bajo ninguna circunstancia deberán anotarse ni compartirse contraseñas entre empleados, agentes, contratistas u otras partes que trabajen en nombre de ComponentSource, independientemente de su antigüedad o departamento. Si se olvida una contraseña, deberá restablecerse utilizando el método aplicable. El personal de TI no tiene acceso a las contraseñas;
  3. Todo el software (incluidas, entre otras, las aplicaciones y los sistemas operativos) se mantendrá actualizado siempre que sea comercialmente viable. El personal de TI de la Empresa es responsable de instalar con prontitud todas y cada una de las actualizaciones relacionadas con la seguridad una vez que el editor o fabricante las ponga a disposición, salvo que existan motivos técnicos válidos para no hacerlo; y
  4. No se podrá instalar software en ningún ordenador o dispositivo propiedad de la Empresa sin la aprobación previa del CIO o del DPM.

26. Medidas Organizativas

ComponentSource garantizará que se adopten las siguientes medidas con respecto a la recopilación, conservación y tratamiento de Datos Personales:

  1. A todos los empleados, agentes y contratistas se les proporcionará una copia de esta Política;
  2. Solo los empleados, agentes, subcontratistas u otras partes que trabajen en nombre de ComponentSource que necesiten acceso y uso de Datos Personales para llevar a cabo correctamente sus funciones asignadas tendrán acceso a los Datos Personales conservados por ComponentSource;
  3. Todos los empleados, agentes, contratistas u otras partes que trabajen en nombre de ComponentSource y que manejen Datos Personales recibirán la formación adecuada para hacerlo;
  4. Todos los empleados, agentes, contratistas u otras partes que trabajen en nombre de ComponentSource y que manejen Datos Personales estarán debidamente supervisados;
  5. Todos los empleados, agentes, contratistas u otras partes que trabajen en nombre de ComponentSource y que manejen Datos Personales deberán y serán animados a actuar con cuidado, cautela y discreción al tratar asuntos laborales relacionados con Datos Personales, ya sea en el lugar de trabajo o en otro contexto;
  6. Los métodos de recopilación, conservación y tratamiento de Datos Personales se evaluarán y revisarán periódicamente;
  7. Todos los Datos Personales conservados por ComponentSource se revisarán periódicamente, tal como se establece en la Política de Conservación de Datos de la Empresa;
  8. El desempeño de aquellos empleados, agentes, contratistas u otras partes que trabajen en nombre de ComponentSource y que manejen Datos Personales se evaluará y revisará periódicamente;
  9. Todos los empleados, agentes, contratistas u otras partes que trabajen en nombre de ComponentSource y que manejen datos personales estarán obligados contractualmente a hacerlo de conformidad con los principios de todas las Leyes de Protección de Datos Aplicables y de esta Política;
  10. Todos los agentes, contratistas u otras partes que trabajen en nombre de ComponentSource y que manejen Datos Personales deberán garantizar que todos y cada uno de sus empleados que intervengan en el tratamiento de Datos Personales queden sujetos a las mismas condiciones que los empleados pertinentes de la Empresa derivadas de esta Política y de las Leyes de Protección de Datos Aplicables; y
  11. Cuando cualquier agente, contratista u otra parte que trabaje en nombre de ComponentSource y que maneje Datos Personales incumpla sus obligaciones en virtud de esta Política, dicha parte indemnizará y mantendrá indemne a ComponentSource frente a cualquier coste, responsabilidad, daño, pérdida, reclamación o procedimiento que pueda derivarse de dicho incumplimiento.

27. Transferencia de Datos Personales a un País Fuera del EEE

  1. Todos los Datos Personales residen en los servidores de la Empresa en sus oficinas en el Reino Unido, la República de Irlanda, EE. UU. y Japón. ComponentSource puede transferir de vez en cuando (“transferencia” incluye poner a disposición de forma remota) Datos Personales a otros países fuera del EEE.
  2. La transferencia de Datos Personales a un país fuera del EEE solo tendrá lugar si se cumple una o más de las siguientes condiciones:
    1. La transferencia se realiza con el consentimiento informado del/de los Sujeto(s) de Datos pertinente(s), por ejemplo, cuando los datos del End User Licensee se transfieren al Software Publisher/Owner como condición de la Licencia;
    2. La transferencia es necesaria para la ejecución de un contrato entre el Sujeto de Datos y ComponentSource (o para medidas precontractuales adoptadas a petición del Sujeto de Datos);
    3. La transferencia se realiza a un país, territorio o uno o más sectores específicos de ese país (o una organización internacional) que el país de origen haya determinado que garantiza un nivel adecuado de protección para los Datos Personales;
    4. La transferencia se realiza a un país (o una organización internacional) que ofrece garantías adecuadas en forma de un acuerdo jurídicamente vinculante entre autoridades u organismos públicos; normas corporativas vinculantes; cláusulas tipo de protección de datos adoptadas en las Leyes de Protección de Datos Aplicables; cumplimiento de un código de conducta aprobado por una autoridad de control (por ejemplo, la Information Commissioner’s Office en el Reino Unido); certificación con arreglo a un mecanismo de certificación aprobado (según lo previsto en las Leyes de Protección de Datos Aplicables); cláusulas contractuales acordadas y autorizadas por la autoridad de control competente; o disposiciones incorporadas en acuerdos administrativos entre autoridades u organismos públicos autorizados por la autoridad de control competente;
    5. La transferencia es necesaria por razones importantes de interés público;
    6. La transferencia es necesaria para la formulación, ejercicio o defensa de reclamaciones legales;
    7. La transferencia es necesaria para proteger los intereses vitales del Sujeto de Datos u otras personas cuando el Sujeto de Datos no esté física o jurídicamente en condiciones de dar su consentimiento; o
    8. La transferencia se realiza a partir de un registro que, en virtud de las Leyes de Protección de Datos Aplicables, está destinado a proporcionar información al público y que es de acceso abierto al público en general o, en su defecto, a quienes puedan demostrar un interés legítimo en acceder al registro.

28. Notificación de Violaciones de Datos

  1. Todas las violaciones de Datos Personales deben notificarse urgentemente al DPM tras su descubrimiento.
  2. Si se produce una violación de Datos Personales y es probable que dicha violación dé lugar a un riesgo para los derechos y libertades de los Sujetos de Datos (por ejemplo, pérdida financiera, violación de la confidencialidad, discriminación, daño reputacional u otro daño social o económico significativo), el DPM debe asegurarse de que la autoridad supervisora pertinente sea informada de la violación sin dilación y, en cualquier caso, dentro de las 72 horas siguientes a haber tenido conocimiento de ella.
  3. En caso de que sea probable que una violación de Datos Personales dé lugar a un alto riesgo (es decir, un riesgo superior al descrito en la Sección 28b) para los derechos y libertades de los Sujetos de Datos, el DPM deberá asegurarse de que todos los Sujetos de Datos afectados sean informados de la violación directamente y sin dilación indebida.
  4. Las notificaciones de violación de datos deberán incluir la siguiente información:
    1. Las categorías y el número aproximado de Sujetos de Datos afectados;
    2. Las categorías y el número aproximado de registros de Datos Personales afectados;
    3. El nombre y los datos de contacto del DPM (u otro punto de contacto donde pueda obtenerse más información);
    4. Las consecuencias probables de la violación;
    5. Detalles de las medidas adoptadas, o que se proponen adoptar, por la Empresa para abordar la violación, incluidas, cuando proceda, medidas para mitigar sus posibles efectos adversos.

29. Implementación de la Política

La fecha de entrada en vigor de esta Política es el 1 de noviembre de 2025.

CSDPP 10/2025