Esta página se ha traducido automáticamente mediante tecnología de traducción automática. Aunque se han realizado esfuerzos razonables para garantizar su exactitud, la versión en inglés es la versión oficial. En caso de discrepancia, ambigüedad o inconsistencia en la interpretación, prevalecerá la versión en inglés.

Política de retención de datos - ComponentSource Group

1. Introducción

  1. Esta Política establece las obligaciones de COMPONENTSOURCE GROUP, compuesto por empresas registradas en Inglaterra, la República de Irlanda, los Estados Unidos de América y Japón (“ComponentSource” o “la Empresa”) con respecto a la conservación de los datos personales recopilados, conservados y tratados por ComponentSource de conformidad con las Leyes de Protección de Datos Aplicables en las jurisdicciones en las que esté presente o realice actividades comerciales, incluyendo en particular el Reglamento (UE) 2016/679 Reglamento General de Protección de Datos (“GDPR”), https://gdpr-info.eu , el Reglamento General de Protección de Datos del Reino Unido y la Data Protection Act 2018 del Reino Unido (conjuntamente “UK GDPR”), el Marco de Privacidad de Datos UE-EE. UU. (“DPF”) y la Extensión del Reino Unido al DPF UE-EE. UU., un programa de autocertificación operado por el Departamento de Comercio de los Estados Unidos, y la California Consumer Privacy Act de 2018, en su versión modificada (Cal.Civ.Code 1798.100 a 1798.199)(“CCPA”), o sus equivalentes, incluidas cualesquiera modificaciones legislativas de cualquiera de estas leyes. En la medida en que resulten aplicables otras Leyes de Protección de Datos Aplicables que sean sustancialmente similares al GDPR, al UK GDPR o a la CCPA, esta Política se interpretará razonablemente para aplicarse a dichas otras jurisdicciones y leyes.
  2. Las Leyes de Protección de Datos Aplicables definen “Datos Personales” como cualquier información relacionada con una persona física identificada o identificable (un Titular de los Datos); una persona física identificable es aquella que puede ser identificada, directa o indirectamente, en particular mediante un identificador como un nombre, dirección postal o de correo electrónico, número de teléfono, un número de identificación, datos de localización, un identificador en línea, o uno o varios factores propios de la identidad física, fisiológica, genética, mental, económica, cultural o social de esa persona física.
  3. En virtud de las Leyes de Protección de Datos Aplicables, los Datos Personales deben conservarse en una forma que permita la identificación de los Titulares de los Datos durante no más tiempo del necesario para los fines para los que se tratan los Datos Personales. En determinados casos, los Datos Personales podrán conservarse durante períodos más largos cuando dichos datos vayan a tratarse con fines de archivo en interés público, con fines estadísticos o según lo permita de otro modo la Legislación de Protección de Datos Aplicable (sujeto a la implementación de las medidas técnicas y organizativas apropiadas exigidas por la Legislación de Protección de Datos Aplicable para proteger dichos datos).
  4. Además, las Leyes de Protección de Datos Aplicables incluyen el derecho de supresión o “el derecho al olvido”. Los Titulares de los Datos tienen derecho a que se supriman sus Datos Personales (y a impedir el tratamiento de dichos Datos Personales) en las circunstancias siguientes:
    1. Cuando los Datos Personales ya no sean necesarios para el fin para el que fueron recogidos o tratados originalmente (véase más arriba);
    2. Cuando el Titular de los Datos retire su consentimiento;
    3. Cuando el Titular de los Datos se oponga al tratamiento de sus Datos Personales y la Empresa no tenga un interés legítimo prevalente;
    4. Cuando los Datos Personales se traten ilícitamente (es decir, en infracción de las Leyes de Protección de Datos Aplicables);
    5. Cuando los Datos Personales deban suprimirse para cumplir una obligación legal.
  5. Esta Política establece el/los tipo(s) de Datos Personales que conserva ComponentSource a efectos de su actividad de suministro de herramientas y componentes de software bajo licencia a desarrolladores de aplicaciones de software, el/los período(s) durante los cuales dichos Datos Personales deben conservarse, los criterios para establecer y revisar dichos período(s), y cuándo y cómo deben eliminarse o desecharse de otro modo.
  6. Para más información sobre otros aspectos de la protección de datos y del cumplimiento de las Leyes de Protección de Datos Aplicables, consulte la Política de Protección de Datos de la Empresa.

2. Fines y objetivos

El objetivo principal de esta Política es establecer límites para la conservación de los Datos Personales y garantizar que se cumplan dichos límites, así como los derechos adicionales de supresión de los Titulares de los Datos. En consecuencia, esta Política pretende garantizar que la Empresa cumpla plenamente sus obligaciones y los derechos de los Titulares de los Datos en virtud de las Leyes de Protección de Datos Aplicables.

Además de salvaguardar los derechos de los Titulares de los Datos en virtud de las Leyes de Protección de Datos Aplicables, al garantizar que ComponentSource no conserve cantidades excesivas de datos, esta Política también tiene por objeto mejorar la rapidez y la eficiencia en la gestión de datos.

3. Ámbito de aplicación

  1. Esta Política se aplica a todos los Datos Personales conservados por ComponentSource y por terceros encargados del tratamiento que traten Datos Personales en nombre de la Empresa (“Subencargados del tratamiento”).
  2. Los datos personales, tal y como los conserva ComponentSource o sus Subencargados del tratamiento, se almacenan de las siguientes maneras y en las siguientes ubicaciones:
    1. Los servidores de la Empresa, ubicados en el Reino Unido, Irlanda y EE. UU.;
    2. Servidores de terceros, operados por Subencargados del tratamiento (incluidos, entre otros, Amazon, Microsoft, Google Analytics, Segment, Woopra, Inspectlet, LiveChat) y ubicados en jurisdicciones de todo el mundo, pero si no son el Reino Unido, Irlanda, Japón o EE. UU., sujetos a leyes de protección de datos que se consideren adecuadas en virtud de las Leyes de Protección de Datos Aplicables;
    3. Ordenadores ubicados de forma permanente en las instalaciones de la Empresa en el Reino Unido, Irlanda, Japón y EE. UU.;
    4. Ordenadores portátiles y otros dispositivos móviles proporcionados por la Empresa a sus empleados;
    5. Ordenadores y dispositivos móviles propiedad de empleados, agentes y subcontratistas;
    6. Registros físicos almacenados en el Reino Unido, Irlanda, Japón y EE. UU.

4. Derechos de los Titulares de los Datos e integridad de los datos

  1. Todos los Datos Personales conservados por ComponentSource se conservan de conformidad con los requisitos de las Leyes de Protección de Datos Aplicables y con los derechos de los Titulares de los Datos en virtud de las mismas, tal y como se establece en la Política de Protección de Datos de la Empresa.
  2. Se mantiene plenamente informados a los Titulares de los Datos de sus derechos, de qué Datos Personales conserva la Empresa sobre ellos, de cómo se utilizan dichos Datos Personales según se establece en las Secciones 12 y 13 de la Política de Protección de Datos de la Empresa, y de cuánto tiempo conservará la Empresa dichos Datos Personales (o, si no puede determinarse un período fijo de conservación, de los criterios con arreglo a los cuales se determinará la conservación de los datos).
  3. Salvo que ComponentSource tenga motivos razonables para negarse a suprimir los Datos Personales o que los Datos Personales se refieran exclusivamente a registros internos de ComponentSource que detallen las circunstancias (solicitud y cumplimiento) de la supresión o que la supresión fuera perjudicial para el funcionamiento eficaz de los sistemas antifraude de la Empresa, se concede a los Titulares de los Datos el control sobre sus Datos Personales conservados por la Empresa, incluido el derecho a que se rectifiquen los datos incorrectos, el derecho a solicitar que sus Datos Personales sean eliminados o desechados de otro modo (sin perjuicio de los períodos de conservación establecidos de otro modo por esta Política de Conservación de Datos), el derecho a restringir el uso de sus Datos Personales por parte de la Empresa, y otros derechos relativos a la toma de decisiones automatizada y la elaboración de perfiles, tal y como se establece en las Secciones 14 a 19 de la Política de Protección de Datos de la Empresa.

5. Medidas técnicas y organizativas de seguridad de los datos

  1. Las siguientes medidas técnicas están implantadas dentro de ComponentSource para proteger la seguridad de los Datos Personales. Consulte las Secciones 21 a 25 de la Política de Protección de Datos de la Empresa para más detalles:
    1. Todos los documentos impresos de Datos Personales, junto con cualquier copia electrónica almacenada en soportes físicos, deben almacenarse de forma segura;
    2. No podrá transferirse ningún Dato Personal a empleados, agentes, contratistas u otras partes, ya trabajen o no dichas partes en nombre de ComponentSource, sin autorización;
    3. Los Datos Personales deben tratarse con cuidado en todo momento y los Datos Personales sensibles no deben dejarse sin vigilancia ni a la vista;
    4. Los ordenadores utilizados para consultar Datos Personales sensibles deben bloquearse siempre antes de dejarse sin vigilancia;
    5. No deben almacenarse Datos Personales sensibles en ningún dispositivo móvil, pertenezca o no dicho dispositivo a la Empresa, sin la aprobación escrita formal del Responsable de Protección de Datos de la Empresa ("DPM") y, a continuación, estrictamente de conformidad con todas las instrucciones y limitaciones descritas en el momento en que se concede la aprobación, y nunca durante un período superior al estrictamente necesario;
    6. No debe transferirse ningún Dato Personal a ningún dispositivo de propiedad personal de un empleado, y los Datos Personales solo podrán transferirse a dispositivos pertenecientes a agentes, contratistas u otras partes que trabajen en nombre de la Empresa cuando la parte en cuestión haya aceptado cumplir plenamente con la Política de Protección de Datos de la Empresa y con las Leyes de Protección de Datos Aplicables (cuando se consideren adecuadas fuera de la UE, el Reino Unido, EE. UU. o Japón);
    7. Todos los Datos Personales almacenados electrónicamente deben respaldarse al menos una vez por semana, con copias de seguridad almacenadas in situ y fuera de las instalaciones. Todas las copias de seguridad fuera de las instalaciones deben cifrarse;
    8. Todas las copias electrónicas de Datos Personales deben almacenarse de forma segura mediante contraseñas;
    9. Todas las contraseñas utilizadas para proteger Datos Personales deben cambiarse regularmente y deben ser seguras. No deben utilizar palabras o frases que puedan adivinarse fácilmente o verse comprometidas de otro modo. Se recomienda que todas las contraseñas contengan una combinación de letras mayúsculas y minúsculas, números y símbolos.
    10. Bajo ninguna circunstancia deben escribirse ni compartirse contraseñas. Si se olvida una contraseña, debe restablecerse utilizando el método aplicable. El personal de TI de la Empresa no tiene acceso a las contraseñas;
    11. Todo el software debe mantenerse actualizado siempre que sea razonablemente posible. Las actualizaciones relacionadas con la seguridad deben instalarse lo antes posible una vez estén disponibles;
    12. No podrá instalarse ningún software en ningún ordenador o dispositivo propiedad de la Empresa sin aprobación previa; y
    13. Cuando los Datos Personales conservados por la Empresa se utilicen con fines de marketing, será responsabilidad del DPM garantizar que se obtenga el consentimiento adecuado y que ningún Titular de los Datos haya optado por no participar.
  2. Las siguientes medidas organizativas están implantadas dentro de la Empresa para proteger la seguridad de los datos personales. Consulte la Sección 26 de la Política de Protección de Datos de la Empresa para más detalles:
    1. Todos los empleados y demás partes que trabajen en nombre de ComponentSource deben ser plenamente conscientes tanto de sus responsabilidades individuales como de las responsabilidades de la Empresa en virtud de las Leyes de Protección de Datos Aplicables y de la Política de Protección de Datos de la Empresa;
    2. Solo los empleados y demás partes que trabajen en nombre de ComponentSource y que necesiten acceso a, y uso de, Datos Personales para realizar su trabajo deberían tener acceso a los Datos Personales conservados por la Empresa;
    3. Todos los empleados y demás partes que trabajen en nombre de ComponentSource y traten Datos Personales recibirán la formación adecuada para hacerlo;
    4. Todos los empleados y demás partes que trabajen en nombre de ComponentSource y traten Datos Personales estarán debidamente supervisados;
    5. Todos los empleados y demás partes que trabajen en nombre de ComponentSource y traten Datos Personales deben actuar con cuidado y prudencia en todo momento al tratar cualquier trabajo relacionado con Datos Personales;
    6. Los métodos de recopilación, conservación y tratamiento de Datos Personales deben evaluarse y revisarse periódicamente;
    7. El desempeño de aquellos empleados y demás partes que trabajen en nombre de ComponentSource y traten Datos Personales debe evaluarse y revisarse periódicamente;
    8. Todos los empleados y demás partes que trabajen en nombre de ComponentSource y traten Datos Personales estarán obligados por contrato a cumplir las Leyes de Protección de Datos Aplicables y la Política de Protección de Datos de la Empresa;
    9. Todos los agentes, contratistas u otras partes que trabajen en nombre de ComponentSource y traten Datos Personales deben asegurarse de que todos los empleados relevantes quedan sujetos a las mismas condiciones que los empleados relevantes de la Empresa derivadas de las Leyes de Protección de Datos Aplicables y de la Política de Protección de Datos de la Empresa;
    10. Cuando cualquier agente, contratista u otra parte que trabaje en nombre de la Empresa y trate Datos Personales incumpla sus obligaciones en virtud de las Leyes de Protección de Datos Aplicables y/o de la Política de Protección de Datos de la Empresa, deben realizarse todos los esfuerzos razonables para exigir contractualmente a dicha parte que indemnice y mantenga indemne a la Empresa frente a cualesquiera costes, responsabilidades, daños, pérdidas, reclamaciones o procedimientos que puedan surgir de dicho incumplimiento.

6. Eliminación de datos

Al vencimiento de los períodos de conservación de datos establecidos más abajo en la Sección 7 de esta Política, o cuando un Titular de los Datos ejerza su derecho a que se supriman sus Datos Personales, los Datos Personales deberán eliminarse, destruirse o desecharse de otro modo de la siguiente manera:

  1. Los Datos Personales, incluidos los Datos Personales sensibles almacenados electrónicamente (incluidas todas y cada una de las copias de seguridad), deben eliminarse de forma segura;
  2. Los Datos Personales, incluidos los Datos Personales sensibles almacenados en formato impreso, deben triturarse;

7. Conservación de datos

  1. Como se ha indicado anteriormente, y tal como exige la ley, ComponentSource no debe conservar ningún Dato Personal durante más tiempo del necesario a la luz de la(s) finalidad(es) para la(s) que se recopilan, conservan y tratan dichos datos.
  2. Los distintos tipos de Datos Personales, utilizados para distintas finalidades, necesariamente se conservarán durante períodos diferentes (y su conservación se revisará periódicamente), tal y como se establece a continuación.
  3. Al establecer y/o revisar los períodos de conservación, deben tenerse en cuenta los siguientes aspectos:
    1. Los objetivos y los requisitos legítimos o razonables de la Empresa;
    2. El tipo de Datos Personales de que se trate;
    3. La(s) finalidad(es) para la(s) que se recopilan, conservan y tratan los datos de que se trate;
    4. La base jurídica de la Empresa para recopilar, conservar y tratar dichos datos;
    5. La categoría o categorías de Titulares de los Datos a los que se refieren los datos;
    6. La necesidad de operar y mantener procedimientos antifraude eficaces para proteger el negocio, los editores y los clientes de la Empresa.
  4. Si no puede fijarse un período de conservación preciso para un tipo concreto de datos, deberán establecerse criterios con arreglo a los cuales se determinará la conservación de los datos, garantizando así que los datos en cuestión, y la conservación de dichos datos, puedan revisarse periódicamente con arreglo a esos criterios.
  5. Sin perjuicio de los siguientes períodos de conservación definidos, determinados Datos Personales podrán eliminarse o desecharse de otro modo antes del vencimiento de su período de conservación definido cuando así se decida dentro de la Empresa (ya sea en respuesta a una solicitud de un Titular de los Datos o por cualquier otro motivo).
  6. En circunstancias limitadas, también puede ser necesario conservar Datos Personales durante períodos más largos cuando dicha conservación sea con fines de archivo en interés público, con fines de investigación científica o histórica, o con fines estadísticos. Toda dicha conservación estará sujeta a la implementación de medidas técnicas y organizativas apropiadas para proteger los derechos y libertades de los interesados, según exigen las Leyes de Protección de Datos Aplicables.
Referencia de datos Tipo de datos Finalidad de los datos Período normal de conservación
Customer Name Quote creation, order processing, authentication & software delivery 7 years from date of expiry of last contract or license
Customer

Organisation name and type

Customer registration, quote creation, order processing, authentication & software delivery 7 years from date of expiry of last contract or license
Customer

Address (including street, county/state, zip or post code, country)

Quote creation, order processing, authentication & software delivery, paper catalogue delivery, promotional item delivery (coffee mug) 7 years from date of expiry of last contract or license
Customer

Email address

Customer registration, quote creation, order processing, authentication & software delivery, Product news, customer email newsletter delivery, customer communications 7 years from date of expiry of last contract or license
Customer

Telephone number

Quote creation, order processing & software delivery, customer communications

7 years from date of expiry of last contract or license
Customer

IP address

Quote creation, order processing, authentication, payment processing & software delivery

7 years from date of expiry of last contract or license
Customer

Bank Account Numbers, Sort Code, Account Name

Order processing and payment processing

7 years from date of expiry of last contract or license
Customer

Credit/Debit Card Number, Card Holder Name, Expiry Date and CV2 number (CV2 is only used per transaction and never stored)

Order processing, payment processing, authentication and verification

6 weeks from date of last use
End User Licensee

Name (if different from Customer)

Quote creation, order processing, authentication & software delivery

7 years from date of expiry of last contract or license
End User Licensee

Organisation name and type

Licensee registration with Publisher, quote creation, order processing, authentication & software delivery

 

7 years from date of expiry of last contract or license
End User Licensee

Address (including street, county/state, zip or post code, country)

Quote creation, order processing, authentication & software delivery

7 years from date of expiry of last contract or license
End User Licensee

Email address

Quote creation, order processing, authentication, & software delivery, licensee communications

7 years from date of expiry of last contract or license
End User Licensee

Telephone number

Quote creation, order processing & software delivery, licensee communications

7 years from date of expiry of last contract or license
End User Licensee

IP address

Quote creation, order processing, authentication, payment processing & software delivery

7 years from date of expiry of last contract or license
Publisher

Name, Address, Email Address, Telephone number, Bank Account Details

Order processing, payment processing and software delivery

7 years from date of expiry of last contract or license
Supplier

Name, Address, Email Address, Telephone number, Bank Account Details

Order processing, payment processing and delivery

7 years from date of expiry of last contract or license
Shareholder

Name, Address, Email Address, Telephone number, Bank Account Details

Shareholder communications, company returns and registers, plus payment processing

7 years from date of cessation of all shareholdings
Employee/ Director/ Contractor

Name, Address, Email Address, Telephone number, Bank Account Details

Data usage in the individual Privacy Notice Schedules to their Employment Contracts or Contracts of Engagement

7 years from date of termination of contract

8. Funciones y responsabilidades

  1. Puede contactar con el DPM de ComponentSource en dpm@componentsource.com.
  2. El DPM será responsable de supervisar la implementación de esta Política y de vigilar el cumplimiento de esta Política, de las demás políticas de la Empresa relacionadas con la Protección de Datos (incluida, entre otras, su Política de Protección de Datos) y de las Leyes de Protección de Datos Aplicables.
  3. El DPM será directamente responsable de garantizar el cumplimiento de los períodos de conservación de datos anteriores en toda la Empresa.
  4. Cualquier pregunta relativa a esta Política, a la conservación de los Datos Personales o a cualquier otro aspecto del cumplimiento de las Leyes de Protección de Datos Aplicables debe dirigirse al DPM.

9. Implementación de la Política

La fecha de entrada en vigor de esta Política es el 1 de noviembre de 2025.

CSDRP 10/2025