Cette page a été traduite automatiquement à l’aide d’une technologie de traduction automatique. Bien que des efforts raisonnables aient été déployés pour garantir l’exactitude de cette traduction, la version anglaise fait foi. En cas de divergence, d’ambiguïté ou d’incohérence d’interprétation, la version anglaise prévaut.
Cette politique énonce les obligations du COMPONENTSOURCE GROUP, comprenant des sociétés enregistrées en Angleterre, en République d'Irlande, aux Pays-Bas (succursale), aux États-Unis d'Amérique et au Japon (« ComponentSource » ou « la Société ») concernant la protection des données et les droits des clients, fournisseurs, éditeurs, employés et contacts professionnels (« personnes concernées ») en ce qui concerne leurs données personnelles au titre des lois applicables en matière de protection des données dans les juridictions où il est présent ou exerce ses activités, notamment le règlement (UE) 2016/679 relatif à la protection des données à caractère personnel (« RGPD de l’UE »), le règlement général sur la protection des données du Royaume-Uni et le Data Protection Act 2018 du Royaume-Uni (collectivement « UK GDPR ») (ensemble « GDPR »), le cadre de protection des données UE-États-Unis, un programme d'autocertification géré par le département du Commerce des États-Unis (« DPF »), et le California Consumer Privacy Act de 2018, tel qu'amendé (Cal.Civ.Code 1798.100 à 1798.199) (« CCPA »). Dans la mesure où d'autres lois applicables en matière de protection des données, substantiellement similaires au GDPR, au DPF ou au CCPA, s'appliquent, la présente politique sera interprétée de manière raisonnable afin de s'appliquer à ces autres juridictions et lois.
Les lois applicables en matière de protection des données définissent les « données personnelles » comme toute information se rapportant à une personne physique identifiée ou identifiable (une personne concernée) ; une personne physique identifiable est une personne qui peut être identifiée, directement ou indirectement, notamment par référence à un identifiant tel qu'un nom, une adresse postale ou électronique, un numéro de téléphone, un numéro d'identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments spécifiques à l'identité physique, physiologique, génétique, mentale, économique, culturelle ou sociale de cette personne physique.
La présente politique énonce les obligations de la Société concernant la collecte, le traitement, le transfert, le stockage et l'élimination des données personnelles. Les procédures et principes énoncés dans la présente politique doivent être suivis en permanence par la Société, ses employés, agents, sous-traitants ou autres parties travaillant pour le compte de la Société.
ComponentSource s'engage non seulement à respecter la lettre de la loi, mais aussi son esprit, et accorde une grande importance au traitement correct, licite et équitable de toutes les données personnelles, dans le respect des droits légaux, de la vie privée et de la confiance de toutes les personnes avec lesquelles elle entretient des relations.
La présente politique vise à garantir le respect de l'ensemble du GDPR et de toutes les lois applicables en matière de protection des données. Les lois applicables en matière de protection des données énoncent les principes suivants auxquels toute partie traitant des données personnelles doit se conformer. Toutes les données personnelles doivent être :
2.1 traitées de manière licite, loyale et transparente à l'égard de la personne concernée ;
2.2 collectées pour des finalités déterminées, explicites et légitimes et ne pas être traitées ultérieurement d'une manière incompatible avec ces finalités. Un traitement ultérieur à des fins statistiques ne sera pas considéré comme incompatible avec les finalités initiales ;
2.3 adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités pour lesquelles elles sont traitées ;
2.4 exactes et, si nécessaire, tenues à jour. Toutes les mesures raisonnables doivent être prises pour garantir que les données personnelles inexactes, eu égard aux finalités pour lesquelles elles sont traitées, soient effacées ou rectifiées sans tarder ;
2.5 conservées sous une forme permettant l'identification des personnes concernées pendant une durée n'excédant pas celle nécessaire aux finalités pour lesquelles les données personnelles sont traitées. Les données personnelles peuvent être conservées plus longtemps dans la mesure où elles seront traitées exclusivement à des fins statistiques, ou autrement autorisées par les lois applicables en matière de protection des données, y compris les besoins opérationnels légitimes de notre activité (sous réserve de la mise en œuvre des mesures techniques et organisationnelles appropriées requises par les lois applicables en matière de protection des données afin de préserver les droits et libertés de la personne concernée).
2.6 traitées de manière à garantir une sécurité appropriée des données personnelles, y compris la protection contre tout traitement non autorisé ou illicite et contre toute perte, destruction ou dommage accidentels, au moyen de mesures techniques ou organisationnelles appropriées.
Les lois applicables en matière de protection des données énoncent les droits suivants applicables aux personnes concernées (veuillez vous référer aux parties de la présente politique indiquées pour plus de détails) :
3.1 Le droit à l'information (Section 12).
3.2 Le droit d'accès (Section 13) ;
3.3 Le droit de rectification (Section 14) ;
3.4 Le droit à l'effacement (également connu sous le nom de « droit à l'oubli ») (Section 15) ;
3.5 Le droit à la limitation du traitement (Section 16) ;
3.6 Le droit d'opposition (Section 17) ; et
3.7 Les droits relatifs à la prise de décision automatisée et au profilage (Sections 18 et 19).
4.1 Les lois applicables en matière de protection des données visent à garantir que les données personnelles sont traitées de manière licite, loyale et transparente, sans porter atteinte aux droits de la personne concernée. Les lois applicables en matière de protection des données précisent que le traitement des données personnelles sera licite si au moins l'une des conditions suivantes est remplie :
4.1.1 la personne concernée a consenti au traitement de ses données personnelles pour une ou plusieurs finalités spécifiques ;
4.1.2 le traitement est nécessaire à l'exécution d'un contrat auquel la personne concernée est partie, ou afin de prendre des mesures à la demande de la personne concernée avant de conclure un contrat avec elle ;
4.1.3 le traitement est nécessaire au respect d'une obligation légale à laquelle le responsable du traitement est soumis ;
4.1.4 le traitement est nécessaire à la sauvegarde des intérêts vitaux de la personne concernée ou d'une autre personne physique ;
4.1.5 le traitement est nécessaire à l'exécution d'une mission d'intérêt public ou relevant de l'exercice de l'autorité publique dont est investi le responsable du traitement ; ou
4.1.6 le traitement est nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers, sauf si prévalent les intérêts, droits et libertés fondamentaux de la personne concernée qui exigent une protection des données personnelles, en particulier lorsque la personne concernée est un enfant.
5.1 ComponentSource collecte et traite les données personnelles énoncées à la Section 20 de la présente politique. Cela comprend :
5.1.1 les données personnelles collectées directement auprès des personnes concernées ; et
5.1.2 les données personnelles obtenues auprès de tiers.
5.2 La Société ne collecte, ne traite et ne conserve des données personnelles qu'aux fins spécifiques énoncées à la Section 20 de la présente politique (ou pour d'autres finalités expressément autorisées par les lois applicables en matière de protection des données).
5.3 Les personnes concernées seront tenues informées de la ou des finalités pour lesquelles ComponentSource utilise leurs données personnelles. Veuillez vous référer à la Section 12 pour plus d'informations sur la manière de tenir les personnes concernées informées.
ComponentSource ne collectera et ne traitera des données personnelles qu'aux fins et dans la mesure nécessaires à la ou aux finalités spécifiques dont les personnes concernées ont été informées (ou seront informées) conformément à la Section 5 ci-dessus, et telles qu'énoncées à la Section 20 ci-dessous.
7.1 ComponentSource veille, dans la mesure raisonnablement nécessaire, à ce que toutes les données personnelles collectées, traitées et conservées par ses soins soient exactes et à jour. Cela comprend, sans s'y limiter, la rectification des données personnelles à la demande d'une personne concernée, comme indiqué à la Section 14 ci-dessous.
7.2 L'exactitude des données personnelles sera vérifiée lors de leur collecte. Si, par la suite, toute modification de données personnelles est signalée à ComponentSource ou si des données personnelles s'avèrent inexactes ou obsolètes, toutes les mesures raisonnables seront prises sans délai pour modifier ou effacer ces données, selon le cas.
8.1 Sous réserve des besoins opérationnels légitimes de son activité, ComponentSource ne conservera pas les données personnelles plus longtemps que nécessaire au regard de la ou des finalités pour lesquelles ces données personnelles ont été initialement collectées, conservées et traitées.
8.2 Lorsque les données personnelles ne sont plus nécessaires, toutes les mesures raisonnables seront prises pour les effacer ou s'en débarrasser sans délai.
8.3 Pour plus de détails sur l'approche de la Société en matière de conservation des données, y compris les durées de conservation des types spécifiques de données personnelles détenues par ComponentSource, veuillez vous référer à notre Politique de conservation des données.
ComponentSource veillera à ce que toutes les données personnelles collectées, conservées et traitées soient sécurisées et protégées contre tout traitement non autorisé ou illicite ainsi que contre toute perte, destruction ou dommage accidentels. De plus amples détails sur les mesures techniques et organisationnelles à prendre sont fournis dans les Sections 20 à 26 de la présente politique.
10.1 Le responsable de la protection des données de la Société, Nigel Farnworth, peut être contacté à l'adresse dpm@componentsource.com, par téléphone au +44 (118) 982 2108 ou au +1 (770) 250 6105.
10.2 Le responsable de la protection des données sera chargé de superviser la mise en œuvre de la présente politique et de contrôler le respect de cette politique, des autres politiques de la Société relatives à la protection des données et de toutes les lois applicables en matière de protection des données. ComponentSource tiendra des registres internes de l'ensemble de la collecte, de la conservation et du traitement des données personnelles, qui comprendront les informations suivantes :
10.2.1 le nom et les coordonnées de la Société, de son responsable de la protection des données et de tout sous-traitant tiers applicable ;
10.2.2 les finalités pour lesquelles la Société collecte, conserve et traite des données personnelles ;
10.2.3 des détails sur les catégories de données personnelles collectées, conservées et traitées par la Société, ainsi que les catégories de personnes concernées auxquelles ces données personnelles se rapportent ;
10.2.4 des détails sur tout transfert de données personnelles vers des pays hors EEE, y compris tous les mécanismes et garanties de sécurité ;
10.2.5 des détails sur la durée pendant laquelle les données personnelles seront conservées par la Société (veuillez vous référer à la Politique de conservation des données de ComponentSource) et
10.2.6 des descriptions détaillées de toutes les mesures techniques et organisationnelles prises par ComponentSource pour assurer la sécurité des données personnelles.
11.1 ComponentSource réalisera des analyses d'impact relatives à la protection des données pour tous les nouveaux projets et/ou nouvelles utilisations des données personnelles.
11.2 Les analyses d'impact relatives à la protection des données seront supervisées par le responsable de la protection des données et porteront sur les éléments suivants :
11.2.1 le ou les types de données personnelles qui seront collectées, conservées et traitées ;
11.2.2 la ou les finalités pour lesquelles les données personnelles doivent être utilisées ;
11.2.3 les objectifs de la Société ;
11.2.4 la manière dont les données personnelles doivent être utilisées ;
11.2.5 les parties (internes et/ou externes) à consulter ;
11.2.6 la nécessité et la proportionnalité du traitement des données au regard de la ou des finalités pour lesquelles elles sont traitées ;
11.2.7 les risques pour les personnes concernées ;
11.2.8 les risques encourus au sein de la Société et par la Société ; et
11.2.9 les mesures proposées pour minimiser et gérer les risques identifiés.
12.1 À la demande d'une personne concernée, ComponentSource fournira, dans un délai de 5 jours ouvrables, les informations énoncées à la Section 12.2 à la personne concernée :
12.1.1 lorsque les données personnelles sont collectées directement auprès des personnes concernées, celles-ci seront informées de leur finalité au moment de la collecte ; et
12.1.2 lorsque les données personnelles sont obtenues auprès d'un tiers, les personnes concernées concernées seront informées de leur finalité :
a) si les données personnelles sont utilisées pour communiquer avec la personne concernée, au moment du premier contact ; ou
b) si les données personnelles doivent être transférées à une autre partie, avant que ce transfert n'ait lieu ; ou
c) dès que raisonnablement possible et, en tout état de cause, au plus tard un mois après l'obtention des données personnelles.
12.2 Les informations suivantes seront mises à la disposition des personnes concernées sur demande :
12.2.1 des détails sur la Société, y compris, sans s'y limiter, les coordonnées de son responsable de la protection des données ;
12.2.2 la ou les finalités pour lesquelles les données personnelles sont collectées et seront traitées (comme détaillé à la Section 20 de la présente politique) ;
12.2.3 le cas échéant, les intérêts légitimes sur lesquels la Société fonde la justification de la collecte et du traitement des données personnelles ;
12.2.4 lorsque les données personnelles ne sont pas obtenues directement auprès de la personne concernée, les catégories de données personnelles collectées et traitées ;
12.2.5 lorsque les données personnelles doivent être transférées à un ou plusieurs tiers, des détails sur ces tiers ;
12.2.6 lorsque les données personnelles doivent être transférées à un tiers situé en dehors de l'Espace économique européen (l'« EEE »), des détails sur ce transfert, y compris, sans s'y limiter, les garanties en place (voir la Section 27 de la présente politique pour plus de détails) ;
12.2.7 des détails sur la conservation des données ;
12.2.8 des détails sur les droits de la personne concernée en vertu des lois applicables en matière de protection des données ;
12.2.9 des détails sur le droit de la personne concernée de retirer à tout moment son consentement au traitement de ses données personnelles par la Société ;
12.2.10 des détails sur le droit de la personne concernée d'introduire une réclamation auprès de l'Information Commissioner's Office (l'« autorité de contrôle » au titre du UK GDPR) ou, le cas échéant, auprès des autorités équivalentes en République d'Irlande, aux Pays-Bas, aux États-Unis et au Japon ;
12.2.11 le cas échéant, des détails sur toute exigence ou obligation légale ou contractuelle nécessitant la collecte et le traitement des données personnelles ainsi que des détails sur les conséquences d'un refus de les fournir ; et
12.2.12 des détails sur toute prise de décision automatisée ou tout profilage qui auront lieu à l'aide des données personnelles, y compris des informations sur la manière dont les décisions seront prises, leur importance et leurs conséquences éventuelles.
13.1 Les personnes concernées peuvent à tout moment formuler des demandes d'accès aux données (« SAR ») afin d'en savoir plus sur les données personnelles que ComponentSource détient à leur sujet, sur l'utilisation qui en est faite et sur les raisons de cette utilisation.
13.2 Les personnes concernées souhaitant formuler une SAR doivent le faire au moyen d'un formulaire de demande d'accès aux données, en envoyant le formulaire au responsable de la protection des données de la Société à l'adresse dpm@componentsource.com
13.3 Les réponses aux SAR seront normalement apportées dans un délai d'un mois à compter de la réception, toutefois ce délai peut être prolongé de deux mois maximum si la SAR est complexe et/ou si de nombreuses demandes sont formulées. Si un délai supplémentaire est nécessaire, la personne concernée en sera informée.
13.4 Toutes les SAR reçues seront traitées par le responsable de la protection des données de la Société.
13.5 ComponentSource ne facture pas de frais pour le traitement des SAR ordinaires. La Société se réserve le droit de facturer des frais raisonnables pour des copies supplémentaires d'informations déjà fournies à une personne concernée, ainsi que pour des demandes manifestement infondées ou excessives, en particulier lorsqu'elles sont répétitives.
14.1 Les personnes concernées ont le droit d'exiger de ComponentSource qu'elle rectifie toute donnée personnelle les concernant qui serait inexacte ou incomplète.
14.2 ComponentSource rectifiera les données personnelles en question et informera la personne concernée de cette rectification dans un délai d'un mois à compter du moment où la personne concernée aura signalé le problème à la Société. Ce délai peut être prolongé de deux mois maximum dans le cas de demandes complexes. Si un délai supplémentaire est nécessaire, la personne concernée en sera informée.
14.3 Dans le cas où des données personnelles concernées auraient été divulguées à des tiers, ces derniers seront informés de toute rectification devant être apportée à ces données personnelles au plus tard lors du traitement de la transaction suivante.
15.1 Les personnes concernées ont le droit de demander que ComponentSource efface les données personnelles qu'elle détient à leur sujet dans les circonstances suivantes :
15.1.1 il n'est plus nécessaire pour la Société de conserver ces données personnelles au regard de la ou des finalités pour lesquelles elles ont été initialement collectées ou traitées ;
15.1.2 la personne concernée souhaite retirer son consentement à la conservation et au traitement de ses données personnelles par ComponentSource ;
15.1.3 la personne concernée s'oppose à la conservation et au traitement de ses données personnelles par ComponentSource (et aucun intérêt légitime prépondérant ne justifie que la Société continue à le faire) (voir la Section 17 de la présente politique pour plus de détails concernant le droit d'opposition) ;
15.1.4 les données personnelles ont été traitées illicitement ;
15.1.5 les données personnelles doivent être effacées afin que ComponentSource puisse se conformer à une obligation légale particulière.
15.2 Sauf si ComponentSource dispose de motifs raisonnables pour refuser l'effacement des données personnelles, toutes les demandes d'effacement seront satisfaites, et la personne concernée sera informée de l'effacement, dans un délai d'un mois à compter de la réception de sa demande. Ce délai peut être prolongé de deux mois maximum dans le cas de demandes complexes. Si un délai supplémentaire est nécessaire, la personne concernée en sera informée.
15.3 Dans le cas où des données personnelles devant être effacées en réponse à la demande d'une personne concernée auraient été divulguées à des tiers, ces derniers seront informés de l'effacement (sauf s'il est impossible de le faire ou si cela nécessiterait des efforts disproportionnés).
15.4 L'effacement des données personnelles ne s'étendra pas aux dossiers internes de ComponentSource détaillant les circonstances (demande et conformité) de l'effacement, et aucun effacement n'aura lieu s'il devait porter atteinte au fonctionnement efficace des systèmes antifraude de la Société.
16.1 Les personnes concernées peuvent demander que ComponentSource cesse de traiter les données personnelles qu'elle détient à leur sujet. Si une personne concernée formule une telle demande, la Société ne conservera que la quantité de données personnelles concernant cette personne concernée (le cas échéant) qui est nécessaire pour garantir que les données personnelles en question ne soient plus traitées.
NB : les personnes concernées seront averties que le respect de cette demande par ComponentSource pourrait nécessiter la révocation des licences logicielles en cours et se verront offrir la possibilité de retirer ou de modifier leur demande avant sa mise en œuvre.
16.2 Dans le cas où des données personnelles concernées auraient été divulguées à des tiers, ces derniers seront informés des restrictions applicables à leur traitement (sauf s'il est impossible de le faire ou si cela nécessiterait des efforts disproportionnés).
17.1 Les personnes concernées ont le droit de s'opposer au traitement de leurs données personnelles par ComponentSource fondé sur des intérêts légitimes, sur le marketing direct (y compris le profilage) et sur le traitement à des fins statistiques.
17.2 Lorsqu'une personne concernée s'oppose au traitement de ses données personnelles par ComponentSource fondé sur ses intérêts légitimes, la Société cessera immédiatement ce traitement, sauf s'il peut être démontré que les motifs légitimes de la Société pour un tel traitement prévalent sur les intérêts, droits et libertés de la personne concernée, ou que le traitement est nécessaire à l'exercice de droits en justice.
17.3 Lorsqu'une personne concernée s'oppose au traitement de ses données personnelles par ComponentSource à des fins de marketing direct, la Société cessera immédiatement ce traitement.
18.1 La Société utilise des données personnelles dans des processus de prise de décision automatisée.
18.2 Lorsque de telles décisions produisent un effet juridique (ou un effet similaire significatif) sur les personnes concernées, celles-ci ont le droit de contester ces décisions en vertu des lois applicables en matière de protection des données, en demandant une intervention humaine, en exprimant leur point de vue et en obtenant de la Société une explication de la décision.
18.3 Le droit décrit à la Section 18.2 ne s'applique pas dans les circonstances suivantes :
18.3.1 la décision est nécessaire à la conclusion ou à l'exécution d'un contrat entre la Société et la personne concernée ;
18.3.2 la décision est autorisée par la loi ; ou
18.3.3 la personne concernée a donné son consentement explicite.
19.1 La Société utilise de manière générale les données personnelles à des fins de profilage afin de maximiser l'utilité et l'efficacité de ses services clients.
19.2 Lorsque les données personnelles sont utilisées à des fins de profilage, les dispositions suivantes s'appliquent :
19.2.1 des mesures techniques et organisationnelles seront mises en œuvre pour minimiser le risque d'erreurs. Si des erreurs surviennent, de telles mesures devraient permettre de les corriger facilement ; et
19.2.2 toutes les données personnelles traitées à des fins de profilage seront sécurisées afin d'empêcher des effets discriminatoires découlant du profilage (voir les Sections 21 à 25 de la présente politique pour plus de détails sur la sécurité des données).
Les données personnelles suivantes sont collectées, conservées et traitées par ComponentSource (pour plus de détails sur la conservation des données, veuillez vous référer à la Politique de conservation des données de la Société) :
| Référence des données | Type de données | Finalité des données |
|---|---|---|
| Client | Nom | Création de devis, traitement des commandes, authentification et livraison des logiciels |
| Client | Nom et type de l'organisation | Inscription du client, création de devis, traitement des commandes, authentification et livraison des logiciels |
| Client | Adresse (y compris rue, comté/État, code postal, pays) | Création de devis, traitement des commandes, authentification et livraison des logiciels, livraison du catalogue papier, livraison d'articles promotionnels (tasse à café) |
| Client | Adresse e-mail | Inscription du client, création de devis, traitement des commandes, authentification et livraison des logiciels, actualités produit, envoi de la newsletter par e-mail aux clients, communications avec les clients |
| Client | Numéro de téléphone | Création de devis, traitement des commandes et livraison des logiciels, communications avec les clients |
| Client | Adresse IP | Création de devis, traitement des commandes, authentification, traitement des paiements et livraison des logiciels |
| Client | Numéros de compte bancaire, code guichet, nom du compte | Traitement des commandes et des paiements |
| Client | Numéro de carte de crédit/débit, nom du titulaire de la carte, date d'expiration et numéro CV2 (le CV2 est utilisé uniquement par transaction et n'est jamais stocké) | Traitement des commandes, traitement des paiements, authentification et vérification |
| Licencié utilisateur final | Nom (si différent de celui du client) | Création de devis, traitement des commandes, authentification et livraison des logiciels |
| Licencié utilisateur final | Nom et type de l'organisation | Inscription du licencié auprès de l'éditeur, création de devis, traitement des commandes, authentification et livraison des logiciels |
| Licencié utilisateur final | Adresse (y compris rue, comté/État, code postal, pays) | Création de devis, traitement des commandes, authentification et livraison des logiciels |
| Licencié utilisateur final | Adresse e-mail | Création de devis, traitement des commandes, authentification et livraison des logiciels, communications avec le licencié |
| Licencié utilisateur final | Numéro de téléphone | Création de devis, traitement des commandes et livraison des logiciels, communications avec le licencié |
| Licencié utilisateur final | Adresse IP | Création de devis, traitement des commandes, authentification, traitement des paiements et livraison des logiciels |
| Éditeur | Nom, adresse, adresse e-mail, numéro de téléphone, coordonnées bancaires | Traitement des commandes, traitement des paiements et livraison des logiciels |
| Fournisseur | Nom, adresse, adresse e-mail, numéro de téléphone, coordonnées bancaires | Traitement des commandes, traitement des paiements et livraison des logiciels |
| Actionnaire | Nom, adresse, adresse e-mail, numéro de téléphone, coordonnées bancaires | Communications avec les actionnaires, déclarations et registres de la société, ainsi que traitement des paiements |
| Employé / Administrateur / Prestataire | Nom, adresse, adresse e-mail, numéro de téléphone, numéro d'assurance nationale, codes fiscaux, coordonnées bancaires et toutes les autres informations requises dans le cadre de l'exécution et de l'administration de leurs contrats de travail | Utilisation des données dans les annexes individuelles d'avis de confidentialité de leurs contrats de travail ou contrats de prestation |
ComponentSource veillera à ce que les mesures suivantes soient prises en ce qui concerne toutes les communications et autres transferts impliquant des données personnelles :
21.1 les données de carte de crédit fournies à la Société sur son site web seront chiffrées ;
21.2 tous les e-mails contenant des données personnelles, qu'ils soient envoyés ou reçus, seront stockés de manière sécurisée.
21.3 lorsque des données personnelles doivent être transférées sous forme papier, elles doivent être remises directement au destinataire ou envoyées en utilisant des services postaux ou de livraison reconnus.
ComponentSource veillera à ce que les mesures suivantes soient prises en ce qui concerne le stockage des données personnelles :
22.1 toutes les copies électroniques des données personnelles doivent être stockées de manière sécurisée ;
22.2 toutes les copies papier des données personnelles, ainsi que toutes les copies électroniques stockées sur des supports physiques amovibles, doivent être stockées de manière sécurisée ;
22.3 toutes les données personnelles stockées électroniquement doivent faire l'objet de sauvegardes régulières, celles-ci étant conservées hors site chaque fois que cela est possible ;
22.4 aucune donnée personnelle ne doit être stockée sur un appareil mobile quelconque (y compris, sans s'y limiter, les ordinateurs portables, tablettes et smartphones), que cet appareil appartienne ou non à ComponentSource, sans l'autorisation écrite du responsable de la protection des données et, en cas d'autorisation, strictement conformément à toutes les instructions et limitations décrites dans l'autorisation, et pendant une durée n'excédant pas ce qui est absolument nécessaire ; et
22.5 aucune donnée personnelle ne doit être transférée vers un appareil appartenant personnellement à un employé et les données personnelles ne peuvent être transférées vers des appareils appartenant à des agents, sous-traitants ou autres parties travaillant pour le compte de la Société que si la partie en question a accepté de se conformer pleinement à la lettre et à l'esprit de la présente politique ainsi qu'à toutes les lois applicables en matière de protection des données (ce qui peut inclure la démonstration à la Société que toutes les mesures techniques et organisationnelles appropriées ont été prises).
Lorsqu'il est nécessaire d'effacer ou de disposer autrement de données personnelles pour quelque raison que ce soit (y compris lorsque des copies ont été réalisées et ne sont plus nécessaires), celles-ci doivent être supprimées et éliminées de manière sécurisée. Pour plus d'informations sur la suppression et l'élimination des données personnelles, veuillez vous référer à la Politique de conservation des données de la Société.
ComponentSource veillera à ce que les mesures suivantes soient prises en ce qui concerne l'utilisation des données personnelles :
24.1 aucune donnée personnelle ne peut être partagée de manière informelle et, si un employé, agent, sous-traitant ou autre partie travaillant pour le compte de ComponentSource a besoin d'accéder à des données personnelles auxquelles il n'a pas déjà accès, cet accès doit être demandé officiellement au responsable de la protection des données ;
24.2 aucune donnée personnelle ne peut être transférée à des employés, agents, sous-traitants ou autres parties, qu'ils travaillent ou non pour le compte de ComponentSource, sans l'autorisation du responsable de la protection des données ;
24.3 les données personnelles doivent être manipulées avec soin en permanence et ne doivent jamais être laissées sans surveillance ni visibles par des employés, agents, sous-traitants ou autres parties non autorisés ;
24.4 si des données personnelles sont consultées sur l'écran d'un ordinateur et que l'ordinateur en question doit être laissé sans surveillance pendant un certain temps, l'utilisateur doit verrouiller l'ordinateur et l'écran avant de s'en éloigner ; et
24.5 lorsque des données personnelles détenues par ComponentSource sont utilisées à des fins marketing, il incombera au responsable de la protection des données de veiller à ce que le consentement approprié soit obtenu et qu'aucune personne concernée ne se soit désinscrite, que ce soit directement ou par l'intermédiaire d'un service tiers.
ComponentSource veillera à ce que les mesures suivantes soient prises en matière de sécurité informatique et de sécurité de l'information :
25.1 tous les mots de passe utilisés pour protéger les données personnelles doivent être modifiés régulièrement et ne doivent pas utiliser de mots ou d'expressions faciles à deviner ou autrement compromis. Il est recommandé que tous les mots de passe contiennent une combinaison de lettres majuscules et minuscules, de chiffres et de symboles ;
25.2 en aucun cas, les mots de passe ne doivent être écrits ou partagés entre les employés, agents, sous-traitants ou autres parties travaillant pour le compte de ComponentSource, quel que soit leur niveau hiérarchique ou leur service. Si un mot de passe est oublié, il doit être réinitialisé selon la méthode applicable. Le personnel informatique n'a pas accès aux mots de passe ;
25.3 tous les logiciels (y compris, sans s'y limiter, les applications et systèmes d'exploitation) seront maintenus à jour dans la mesure où cela est commercialement possible. Le personnel informatique de la Société est chargé d'installer rapidement toutes les mises à jour liées à la sécurité après leur mise à disposition par l'éditeur ou le fabricant, sauf raison technique valable de ne pas le faire ; et
25.4 aucun logiciel ne peut être installé sur un ordinateur ou un appareil appartenant à la Société sans l'approbation préalable du responsable informatique ou du responsable de la protection des données.
ComponentSource veillera à ce que les mesures suivantes soient prises en ce qui concerne la collecte, la conservation et le traitement des données personnelles :
26.1 tous les employés, agents, sous-traitants ou autres parties travaillant pour le compte de ComponentSource seront pleinement informés à la fois de leurs responsabilités individuelles et des responsabilités de la Société en vertu des lois applicables en matière de protection des données et de la présente politique, et recevront un exemplaire de celle-ci ;
26.2 seuls les employés, agents, sous-traitants ou autres parties travaillant pour le compte de ComponentSource qui ont besoin d'accéder aux données personnelles, et de les utiliser, afin d'exécuter correctement les tâches qui leur sont confiées auront accès aux données personnelles détenues par ComponentSource ;
26.3 tous les employés, agents, sous-traitants ou autres parties travaillant pour le compte de ComponentSource et manipulant des données personnelles seront formés de manière appropriée à cette fin ;
26.4 tous les employés, agents, sous-traitants ou autres parties travaillant pour le compte de ComponentSource et manipulant des données personnelles feront l'objet d'une supervision appropriée ;
26.5 tous les employés, agents, sous-traitants ou autres parties travaillant pour le compte de ComponentSource et manipulant des données personnelles devront faire preuve de soin, de prudence et de discrétion lorsqu'ils discutent de questions liées au travail qui se rapportent aux données personnelles, que ce soit sur le lieu de travail ou ailleurs ;
26.6 les méthodes de collecte, de conservation et de traitement des données personnelles seront régulièrement évaluées et examinées ;
26.7 toutes les données personnelles détenues par ComponentSource seront examinées périodiquement, comme indiqué dans la Politique de conservation des données de la Société ;
26.8 les performances des employés, agents, sous-traitants ou autres parties travaillant pour le compte de ComponentSource et manipulant des données personnelles seront régulièrement évaluées et examinées ;
26.9 tous les employés, agents, sous-traitants ou autres parties travaillant pour le compte de ComponentSource et manipulant des données personnelles seront tenus, par contrat, de le faire conformément aux principes de l'ensemble des lois applicables en matière de protection des données et de la présente politique ;
26.10 tous les agents, sous-traitants ou autres parties travaillant pour le compte de ComponentSource et manipulant des données personnelles doivent veiller à ce que l'ensemble de leurs employés impliqués dans le traitement des données personnelles soient soumis aux mêmes conditions que les employés concernés de la Société découlant de la présente politique et des lois applicables en matière de protection des données ; et
26.11 lorsqu'un agent, sous-traitant ou autre partie travaillant pour le compte de ComponentSource et manipulant des données personnelles manque à ses obligations au titre de la présente politique, cette partie indemnisera ComponentSource et la dégagera de toute responsabilité contre tous coûts, responsabilités, dommages, pertes, réclamations ou procédures pouvant résulter de ce manquement.
27.1 Toutes les données personnelles sont hébergées sur les serveurs de la Société dans ses bureaux au Royaume-Uni, en République d'Irlande, aux Pays-Bas, aux États-Unis et au Japon. ComponentSource peut, de temps à autre, transférer (« transfert » incluant la mise à disposition à distance) des données personnelles vers d'autres pays hors EEE.
27.2 Le transfert de données personnelles vers un pays hors EEE n'aura lieu que si une ou plusieurs des conditions suivantes sont remplies :
27.2.1 le transfert est effectué avec le consentement éclairé de la ou des personnes concernées, par exemple lorsque les données de licenciés utilisateurs finaux sont transférées à l'éditeur/propriétaire du logiciel comme condition de la licence ;
27.2.2 le transfert est nécessaire à l'exécution d'un contrat entre la personne concernée et ComponentSource (ou à des mesures précontractuelles prises à la demande de la personne concernée) ;
27.2.3 le transfert est effectué vers un pays, un territoire ou un ou plusieurs secteurs spécifiques de ce pays (ou une organisation internationale) que le pays d'origine a déterminé comme garantissant un niveau de protection adéquat des données personnelles ;
27.2.4 le transfert est effectué vers un pays (ou une organisation internationale) qui offre des garanties appropriées sous la forme d'un accord juridiquement contraignant entre autorités ou organismes publics ; de règles d'entreprise contraignantes ; de clauses types de protection des données adoptées dans les lois applicables en matière de protection des données ; du respect d'un code de conduite approuvé par une autorité de contrôle (par exemple l'Information Commissioner's Office au Royaume-Uni) ; d'une certification au titre d'un mécanisme de certification approuvé (comme prévu par les lois applicables en matière de protection des données) ; de clauses contractuelles convenues et autorisées par l'autorité de contrôle compétente ; ou de dispositions insérées dans des arrangements administratifs entre autorités ou organismes publics et autorisés par l'autorité de contrôle compétente ;
27.2.5 le transfert est nécessaire pour des raisons importantes d'intérêt public ;
27.2.6 le transfert est nécessaire pour l'exercice de droits en justice ;
27.2.7 le transfert est nécessaire pour protéger les intérêts vitaux de la personne concernée ou d'autres personnes lorsque la personne concernée est physiquement ou juridiquement incapable de donner son consentement ; ou
27.2.8 le transfert est effectué à partir d'un registre qui, en vertu des lois applicables en matière de protection des données, est destiné à fournir des informations au public et est accessible au grand public ou, à défaut, à ceux qui sont en mesure de démontrer un intérêt légitime à consulter le registre.
28.1 toute violation de données personnelles doit être signalée en urgence, dès sa découverte, au responsable de la protection des données de la Société.
28.2 si une violation de données personnelles se produit et qu'elle est susceptible d'entraîner un risque pour les droits et libertés des personnes concernées (par exemple, perte financière, violation de la confidentialité, discrimination, atteinte à la réputation ou autre dommage social ou économique important), le responsable de la protection des données doit veiller à ce que l'autorité de contrôle compétente soit informée de la violation sans délai et, en tout état de cause, dans les 72 heures après en avoir eu connaissance.
28.3 dans le cas où une violation de données personnelles est susceptible d'entraîner un risque élevé (c'est-à-dire un risque plus élevé que celui décrit à la Section 28.2) pour les droits et libertés des personnes concernées, le responsable de la protection des données doit veiller à ce que toutes les personnes concernées soient informées directement et sans retard injustifié de la violation.
28.4 les notifications de violation de données doivent comprendre les informations suivantes :
28.4.1 les catégories et le nombre approximatif de personnes concernées ;
28.4.2 les catégories et le nombre approximatif d'enregistrements de données personnelles concernés ;
28.4.3 le nom et les coordonnées du responsable de la protection des données de la Société (ou tout autre point de contact auprès duquel de plus amples informations peuvent être obtenues) ;
28.4.4 les conséquences probables de la violation ;
28.4.5 des détails sur les mesures prises, ou envisagées, par la Société pour traiter la violation, y compris, le cas échéant, des mesures visant à atténuer ses éventuels effets négatifs.
La présente politique sera réputée entrer en vigueur le 1er novembre 2023.
La présente politique a été approuvée et autorisée par :
| Nom : | Harry Kelly |
| Fonction : | Group Director |
| Date : | 1er novembre 2024 |
| Révision prévue le : | 31 octobre 2025 |
CSDataProtection 11/2023