Cette page a été traduite automatiquement à l’aide d’une technologie de traduction automatique. Bien que des efforts raisonnables aient été déployés pour garantir l’exactitude de cette traduction, la version anglaise fait foi. En cas de divergence, d’ambiguïté ou d’incohérence d’interprétation, la version anglaise prévaut.
La présente politique énonce les obligations du COMPONENTSOURCE GROUP, comprenant des sociétés immatriculées en Angleterre, en République d’Irlande, aux Pays-Bas (succursale), aux États-Unis d’Amérique et au Japon (« ComponentSource » ou « la Société ») concernant la conservation des données à caractère personnel collectées, détenues et traitées par ComponentSource conformément aux lois applicables en matière de protection des données dans les juridictions où elle est présente ou exerce ses activités, y compris en particulier le Règlement (UE) 2016/679 relatif à la protection des données (« RGPD »), le Règlement général sur la protection des données du Royaume-Uni et la Data Protection Act 2018 du Royaume-Uni (collectivement « UK GDPR »), le cadre UE-États-Unis de protection des données et son extension au Royaume-Uni, un programme d’autocertification géré par le Département du commerce des États-Unis ("DPF"), ainsi que le California Consumer Privacy Act de 2018, tel que modifié (Cal.Civ.Code 1798.100 à 1798.199) (« CCPA »). Dans la mesure où d’autres lois applicables en matière de protection des données s’appliquent et sont substantiellement similaires au RGPD, au UK GDPR, au DPF ou au CCPA, la présente politique sera interprétée de manière raisonnable comme s’appliquant à ces autres juridictions et lois.
Les lois applicables en matière de protection des données définissent les « données à caractère personnel » comme toute information se rapportant à une personne physique identifiée ou identifiable (une personne concernée) ; une personne physique identifiable est une personne pouvant être identifiée, directement ou indirectement, notamment par référence à un identifiant tel qu’un nom, une adresse postale ou électronique, un numéro de téléphone, un numéro d’identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments spécifiques propres à son identité physique, physiologique, génétique, mentale, économique, culturelle ou sociale.
En vertu des lois applicables en matière de protection des données, les données à caractère personnel doivent être conservées sous une forme permettant l’identification des personnes concernées pendant une durée n’excédant pas celle nécessaire aux finalités pour lesquelles ces données sont traitées. Dans certains cas, les données à caractère personnel peuvent être conservées plus longtemps lorsqu’elles sont traitées à des fins d’archivage dans l’intérêt public, à des fins statistiques ou dans la mesure où les lois applicables en matière de protection des données le permettent (sous réserve de la mise en œuvre des mesures techniques et organisationnelles appropriées requises par ces lois pour protéger ces données).
En outre, les lois applicables en matière de protection des données incluent le droit à l’effacement, ou « le droit à l’oubli ». Les personnes concernées ont le droit d’obtenir l’effacement de leurs données à caractère personnel (et d’empêcher le traitement de ces données) dans les circonstances suivantes :
a) Lorsque les données à caractère personnel ne sont plus nécessaires au regard de la finalité pour laquelle elles ont été collectées ou traitées à l’origine (voir ci-dessus) ;
b) Lorsque la personne concernée retire son consentement ;
c) Lorsque la personne concernée s’oppose au traitement de ses données à caractère personnel et que la Société ne dispose d’aucun intérêt légitime impérieux ;
d) Lorsque les données à caractère personnel sont traitées illégalement (c’est-à-dire en violation des lois applicables en matière de protection des données) ;
e) Lorsque les données à caractère personnel doivent être effacées pour respecter une obligation légale.
La présente politique précise le ou les types de données à caractère personnel détenues par ComponentSource aux fins de son activité de fourniture d’outils et de composants logiciels sous licence à des développeurs d’applications logicielles, la ou les périodes pendant lesquelles ces données à caractère personnel doivent être conservées, les critères permettant d’établir et de réexaminer ces périodes, ainsi que le moment et la manière dont elles doivent être supprimées ou autrement éliminées.
Pour de plus amples informations sur d’autres aspects de la protection des données et de la conformité aux lois applicables en matière de protection des données, veuillez vous référer à la Data Protection Policy de la Société.
2.1 L’objectif principal de la présente politique est de fixer des limites à la conservation des données à caractère personnel et de veiller au respect de ces limites, ainsi que des autres droits des personnes concernées à l’effacement. Par extension, la présente politique vise à garantir que la Société respecte pleinement ses obligations et les droits des personnes concernées en vertu des lois applicables en matière de protection des données.
2.2 Outre la protection des droits des personnes concernées en vertu des lois applicables en matière de protection des données, en veillant à ce que des quantités excessives de données ne soient pas conservées par ComponentSource, la présente politique vise également à améliorer la rapidité et l’efficacité de la gestion des données.
3.1 La présente politique s’applique à toutes les données à caractère personnel détenues par ComponentSource et par les sous-traitants de données tiers traitant des données à caractère personnel pour le compte de la Société (« Sous-traitants »).
3.2 Les données à caractère personnel, telles que détenues par ComponentSource ou ses Sous-traitants, sont stockées des manières suivantes et dans les lieux suivants :
a) Les serveurs de la Société, situés au Royaume-Uni, en Irlande, aux Pays-Bas, au Japon et aux États-Unis ;
b) Des serveurs tiers, exploités par des Sous-traitants (notamment Amazon, Microsoft, Google Analytics, Segment, Woopra, Inspectlet, LiveChat) et situés dans des juridictions du monde entier, mais, s’ils ne se trouvent pas au Royaume-Uni, en Irlande, au Japon ou aux États-Unis, soumis à des lois sur la protection des données réputées adéquates au titre des lois applicables en matière de protection des données ;
c) Des ordinateurs situés en permanence dans les locaux de la Société au Royaume-Uni, en Irlande, aux Pays-Bas, au Japon et aux États-Unis ;
d) Des ordinateurs portables et autres appareils mobiles fournis par la Société à ses employés ;
e) Des ordinateurs et appareils mobiles appartenant à des employés, agents et sous-traitants ;
f) Des archives physiques conservées au Royaume-Uni, en Irlande, aux Pays-Bas, au Japon et aux États-Unis.
Toutes les données à caractère personnel détenues par ComponentSource sont conservées conformément aux exigences des lois applicables en matière de protection des données et aux droits des personnes concernées en vertu de celles-ci, comme indiqué dans la Data Protection Policy de la Société.
4.1 Les personnes concernées sont pleinement informées de leurs droits, des données à caractère personnel que la Société détient à leur sujet, de la manière dont ces données sont utilisées, comme indiqué aux sections 12 et 13 de la Data Protection Policy de la Société, ainsi que de la durée pendant laquelle la Société conservera ces données à caractère personnel (ou, si aucune durée de conservation fixe ne peut être déterminée, des critères selon lesquels la conservation des données sera déterminée).
4.2 À moins que ComponentSource ne dispose de motifs raisonnables pour refuser d’effacer des données à caractère personnel, ou que les données à caractère personnel ne se rapportent uniquement à des dossiers internes de ComponentSource détaillant les circonstances (demande et conformité) de l’effacement, ou que l’effacement ne nuise au bon fonctionnement des systèmes antifraude de la Société, les personnes concernées disposent d’un contrôle sur les données à caractère personnel les concernant détenues par la Société, y compris du droit de faire rectifier des données inexactes, du droit de demander que leurs données à caractère personnel soient supprimées ou autrement éliminées (nonobstant les périodes de conservation fixées par ailleurs par la présente Data Retention Policy), du droit de restreindre l’utilisation de leurs données à caractère personnel par la Société, ainsi que d’autres droits relatifs à la prise de décision automatisée et au profilage, comme indiqué aux sections 14 à 19 de la Data Protection Policy de la Société.
5.1 Les mesures techniques suivantes sont mises en place au sein de ComponentSource pour protéger la sécurité des données à caractère personnel. Veuillez vous reporter aux sections 21 à 25 de la Data Protection Policy de la Société pour plus de détails :
a) Toutes les copies papier des données à caractère personnel, ainsi que toute copie électronique stockée sur des supports physiques, doivent être conservées en toute sécurité ;
b) Aucune donnée à caractère personnel ne peut être transférée à des employés, agents, sous-traitants ou autres parties, qu’ils travaillent ou non pour le compte de ComponentSource, sans autorisation ;
c) Les données à caractère personnel doivent être manipulées avec précaution à tout moment et les données à caractère personnel sensibles ne doivent pas être laissées sans surveillance ni exposées au regard ;
d) Les ordinateurs utilisés pour consulter des données à caractère personnel sensibles doivent toujours être verrouillés avant d’être laissés sans surveillance ;
e) Aucune donnée à caractère personnel sensible ne doit être stockée sur un appareil mobile, qu’il appartienne ou non à la Société, sans l’approbation écrite formelle du Responsable de la protection des données de la Société, puis strictement conformément à toutes les instructions et limitations décrites au moment où cette approbation est donnée, et pour une durée n’excédant pas ce qui est strictement nécessaire ;
f) Aucune donnée à caractère personnel ne doit être transférée vers un appareil appartenant personnellement à un employé et les données à caractère personnel ne peuvent être transférées vers des appareils appartenant à des agents, sous-traitants ou autres parties travaillant pour le compte de la Société que si la partie en question a accepté de se conformer pleinement à la Data Protection Policy de la Société et aux lois applicables en matière de protection des données (lorsqu’elles sont réputées adéquates en dehors de l’UE, du Royaume-Uni, des États-Unis ou du Japon) ;
g) Toutes les données à caractère personnel stockées électroniquement doivent être sauvegardées au moins une fois par semaine, les sauvegardes étant conservées sur site et hors site. Toutes les sauvegardes hors site doivent être chiffrées ;
h) Toutes les copies électroniques des données à caractère personnel doivent être stockées en toute sécurité à l’aide de mots de passe ;
i) Tous les mots de passe utilisés pour protéger les données à caractère personnel doivent être modifiés régulièrement et doivent être sécurisés. Ils ne doivent pas utiliser des mots ou expressions facilement devinables ou autrement compromis. Il est recommandé que tous les mots de passe contiennent une combinaison de lettres majuscules et minuscules, de chiffres et de symboles.
j) En aucun cas les mots de passe ne doivent être notés ou partagés. Si un mot de passe est oublié, il doit être réinitialisé selon la méthode applicable. Le personnel informatique de la Société n’a pas accès aux mots de passe ;
k) Tous les logiciels doivent être maintenus à jour dans la mesure du possible. Les mises à jour liées à la sécurité doivent être installées dès que possible après leur disponibilité ;
l) Aucun logiciel ne peut être installé sur un ordinateur ou un appareil appartenant à la Société sans approbation préalable ; et
m) Lorsque des données à caractère personnel détenues par la Société sont utilisées à des fins de marketing, il incombe au Responsable de la protection des données de la Société de veiller à ce que le consentement approprié soit obtenu et qu’aucune personne concernée ne se soit opposée.
5.2 Les mesures organisationnelles suivantes sont mises en place au sein de la Société pour protéger la sécurité des données à caractère personnel. Veuillez vous reporter à la section 26 de la Data Protection Policy de la Société pour plus de détails :
a) Tous les employés et autres parties travaillant pour le compte de ComponentSource doivent être pleinement informés à la fois de leurs responsabilités individuelles et des responsabilités de la Société au titre des lois applicables en matière de protection des données et de la Data Protection Policy de la Société ;
b) Seuls les employés et autres parties travaillant pour le compte de ComponentSource qui ont besoin d’accéder aux données à caractère personnel, et de les utiliser, pour exécuter leur travail devraient avoir accès aux données à caractère personnel détenues par la Société ;
c) Tous les employés et autres parties travaillant pour le compte de ComponentSource et traitant des données à caractère personnel seront formés de manière appropriée à cet effet ;
d) Tous les employés et autres parties travaillant pour le compte de ComponentSource et traitant des données à caractère personnel feront l’objet d’une supervision appropriée ;
e) Tous les employés et autres parties travaillant pour le compte de ComponentSource et traitant des données à caractère personnel doivent faire preuve de soin et de prudence à tout moment lorsqu’ils discutent d’un travail lié aux données à caractère personnel ;
f) Les méthodes de collecte, de conservation et de traitement des données à caractère personnel doivent être évaluées et réexaminées périodiquement ;
g) Les performances des employés et autres parties travaillant pour le compte de ComponentSource et traitant des données à caractère personnel doivent être évaluées et réexaminées périodiquement ;
h) Tous les employés et autres parties travaillant pour le compte de ComponentSource et traitant des données à caractère personnel seront contractuellement tenus de se conformer aux lois applicables en matière de protection des données et à la Data Protection Policy de la Société ;
i) Tous les agents, sous-traitants ou autres parties travaillant pour le compte de ComponentSource et traitant des données à caractère personnel doivent veiller à ce que tous les employés concernés soient soumis aux mêmes conditions que les employés concernés de la Société, résultant des lois applicables en matière de protection des données et de la Data Protection Policy de la Société ;
j) Lorsqu’un agent, sous-traitant ou autre partie travaillant pour le compte de la Société et traitant des données à caractère personnel ne respecte pas ses obligations au titre des lois applicables en matière de protection des données et/ou de la Data Protection Policy de la Société, tous les efforts raisonnables doivent être déployés pour exiger contractuellement de cette partie qu’elle indemnise et garantisse la Société contre tous coûts, responsabilités, dommages, pertes, réclamations ou procédures pouvant découler de ce manquement.
À l’expiration des périodes de conservation des données définies ci-dessous à la section 7 de la présente politique, ou lorsqu’une personne concernée exerce son droit d’obtenir l’effacement de ses données à caractère personnel, les données à caractère personnel doivent être supprimées, détruites ou éliminées de toute autre manière comme suit :
6.1 Les données à caractère personnel, y compris les données à caractère personnel sensibles stockées électroniquement (y compris toutes les sauvegardes), doivent être supprimées de manière sécurisée ;
6.2 Les données à caractère personnel, y compris les données à caractère personnel sensibles stockées sous forme papier, doivent être déchiquetées ;
7.1 Comme indiqué ci-dessus, et comme l’exige la loi, ComponentSource ne doit conserver aucune donnée à caractère personnel plus longtemps que nécessaire au regard de la ou des finalités pour lesquelles ces données sont collectées, détenues et traitées.
7.2 Différents types de données à caractère personnel, utilisés à des fins différentes, seront nécessairement conservés pendant des durées différentes (et leur conservation réexaminée périodiquement), comme indiqué ci-dessous.
7.3 Lors de la détermination et/ou du réexamen des périodes de conservation, les éléments suivants doivent être pris en compte :
a) Les objectifs et les exigences légitimes ou raisonnables de la Société ;
b) Le type de données à caractère personnel concerné ;
c) La ou les finalités pour lesquelles les données concernées sont collectées, détenues et traitées ;
d) La base juridique de la Société pour collecter, détenir et traiter ces données ;
e) La catégorie ou les catégories de personnes concernées auxquelles les données se rapportent ;
f) La nécessité de mettre en œuvre et de maintenir des procédures antifraude efficaces afin de protéger l’activité de la Société, les éditeurs et les clients.
7.4 Si une période de conservation précise ne peut être fixée pour un type de données particulier, des critères doivent être établis pour déterminer la conservation des données, garantissant ainsi que les données en question, et leur conservation, puissent être régulièrement réexaminées au regard de ces critères.
7.5 Nonobstant les périodes de conservation définies ci-après, certaines données à caractère personnel peuvent être supprimées ou autrement éliminées avant l’expiration de leur période de conservation définie lorsqu’une décision est prise en ce sens au sein de la Société (que ce soit en réponse à une demande d’une personne concernée ou autrement).
7.6 Dans des circonstances limitées, il peut également être nécessaire de conserver des données à caractère personnel pendant des périodes plus longues lorsque cette conservation est effectuée à des fins d’archivage dans l’intérêt public, à des fins de recherche scientifique ou historique, ou à des fins statistiques. Toute conservation de ce type sera soumise à la mise en œuvre de mesures techniques et organisationnelles appropriées pour protéger les droits et libertés des personnes concernées, comme l’exigent les lois applicables en matière de protection des données.
| Data Reference | Type of Data | Purpose of Data | Normal Retention Period |
|---|---|---|---|
| Customer | Name | Quote creation, order processing, authentication & software delivery | 7 years from date of expiry of last contract or license |
| Customer | Organisation Name and Type | Customer registration, quote creation, order processing, authentication & software delivery | 7 years from date of expiry of last contract or license |
| Customer | Address (including street, county/state, zip or post code, country) | Quote creation, order processing, authentication & software delivery, paper catalogue delivery, promotional item delivery (coffee mug) | 7 years from date of expiry of last contract or license |
| Customer | Email Address | Customer registration, quote creation, order processing, authentication & software delivery, Product news, customer email newsletter delivery, customer communications | 7 years from date of expiry of last contract or license |
| Customer | Telephone Number | Quote creation, order processing & software delivery, customer communications | 7 years from date of expiry of last contract or license |
| Customer | IP Address | Quote creation, order processing, authentication, payment processing & software delivery | 7 years from date of expiry of last contract or license |
| Customer | Bank Account Numbers, Sort Code, Account Name | Order processing and payment processing | 7 years from date of expiry of last contract or license |
| Customer | Credit/Debit Card Number, Card Holder Name, Expiry Date and CV2 number (CV2 is only used per transaction and never stored) | Order processing, payment processing, authentication & verification | 7 years from date of expiry of last contract or license |
| End User Licensee | Name (if different from Customer) | Quote creation, order processing, authentication & software delivery | 7 years from date of expiry of last contract or license |
| End User Licensee | Organisation Name and Type | Licensee registration with Publisher, quote creation, order processing, authentication & software delivery | 7 years from date of expiry of last contract or license |
| End User Licensee | Address (including street, county/state, zip or post code, country) | Quote creation, order processing, authentication & software delivery | 7 years from date of expiry of last contract or license |
| End User Licensee | Email Address | Quote creation, order processing, authentication, & software delivery, licensee communications | 7 years from date of expiry of last contract or license |
| End User Licensee | Telephone Number | Quote creation, order processing & software delivery, licensee communications | 7 years from date of expiry of last contract or license |
| End User Licensee | IP Address | Quote creation, order processing, authentication, payment processing & software delivery | 7 years from date of expiry of last contract or license |
| Publisher | Name, Address, Email Address, Telephone Number, Bank Account Details | Order processing, payment processing & software delivery | 7 years from date of expiry of last contract or license |
| Supplier | Name, Address, Email Address, Telephone Number, Bank Account Details | Order processing, payment processing & software delivery | 7 years from date of expiry of last contract or license |
| Shareholder | Name, Address, Email Address, Telephone Number, Bank Account Details | Shareholder communications, company returns & registers, plus payment processing | 7 years from date of cessation of all shareholdings |
| Employee / Director / Contractor | Name, Address, Email Address, Telephone Number, National Insurance Number, Tax Codes, Bank Account Details and all other information required in connection with the operation and administration of their employment contracts | Data usage in the individual Privacy Notice Schedules to their Employment Contracts or Contracts of Engagement | 7 years from date of termination of contract |
8.1 Le Responsable de la protection des données de ComponentSource, Nigel Farnworth, peut être contacté à l’adresse dpm@componentsource.com, par téléphone au +44 (118) 982 2108 ou au +1 (770) 250 6105.
8.2 Le Responsable de la protection des données sera chargé de superviser la mise en œuvre de la présente politique et de contrôler le respect de cette politique, des autres politiques de la Société relatives à la protection des données (y compris, sans s’y limiter, sa Data Protection Policy) et des lois applicables en matière de protection des données.
8.3 Le Responsable de la protection des données sera directement responsable de veiller au respect des périodes de conservation des données susmentionnées dans l’ensemble de la Société.
8.4 Toute question concernant la présente politique, la conservation des données à caractère personnel ou tout autre aspect de la conformité aux lois applicables en matière de protection des données doit être adressée au Responsable de la protection des données.
La présente politique sera réputée entrer en vigueur le 1er novembre 2023.
La présente politique a été approuvée et autorisée par :
| Name: | Harry Kelly |
| Position: | Group Director |
| Date: | November 1, 2024 |
| Due for Review by: | October 31, 2025 |
CSDataRetention 11/2023