Cette page a été traduite automatiquement à l’aide d’une technologie de traduction automatique. Bien que des efforts raisonnables aient été déployés pour garantir l’exactitude de cette traduction, la version anglaise fait foi. En cas de divergence, d’ambiguïté ou d’incohérence d’interprétation, la version anglaise prévaut.

Politique de protection des données - ComponentSource Group

1. Introduction

  1. Cette politique définit les obligations du COMPONENTSOURCE GROUP, composé de sociétés enregistrées en Angleterre, en République d’Irlande, aux États-Unis d’Amérique et au Japon (« ComponentSource » ou « la Société ») concernant la protection des données et les droits des clients, fournisseurs, éditeurs, employés et contacts commerciaux (« Personnes concernées ») à l’égard de leurs données personnelles en vertu des lois applicables en matière de protection des données dans les juridictions où il est présent ou exerce ses activités, notamment le règlement (UE) 2016/679 Règlement général sur la protection des données (« RGPD ») https://gdpr-info.eu, le règlement général sur la protection des données du Royaume-Uni et le Data Protection Act 2018 du Royaume-Uni (collectivement « UK GDPR »), le EU-US Data Privacy Framework (« DPF ») et l’extension britannique au EU-US DPF, un programme d’autocertification géré par le département du Commerce des États-Unis, ainsi que le California Consumer Privacy Act de 2018, tel que modifié (Cal.Civ.Code 1798.100 à 1798.199) (« CCPA »), ou leurs équivalents, y compris toute modification législative de ces lois. Dans la mesure où d’autres lois applicables en matière de protection des données, substantiellement similaires au RGPD, au UK GDPR ou au CCPA, s’appliquent, la présente politique sera interprétée de manière raisonnable comme s’appliquant à ces autres juridictions et lois.
  2. Les lois applicables en matière de protection des données définissent les « Données personnelles » comme toute information se rapportant à une personne physique identifiée ou identifiable (une Personne concernée) ; une personne physique identifiable est une personne pouvant être identifiée, directement ou indirectement, notamment par référence à un identifiant tel qu’un nom, une adresse postale ou électronique, un numéro de téléphone, un numéro d’identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments spécifiques propres à son identité physique, physiologique, génétique, mentale, économique, culturelle ou sociale.
  3. La présente politique définit les obligations de la Société concernant la collecte, le traitement, le transfert, le stockage et l’élimination des Données personnelles. Les procédures et principes énoncés dans la présente politique doivent être suivis en permanence par la Société, ses employés, agents, sous-traitants ou toute autre partie travaillant pour le compte de la Société.
  4. ComponentSource s’engage non seulement à respecter la lettre de la loi, mais aussi son esprit, et accorde une grande importance au traitement correct, licite et équitable de toutes les Données personnelles, dans le respect des droits légaux, de la vie privée et de la confiance de toutes les personnes avec lesquelles elle تعاملە.

2. Les principes de protection des données

Cette politique vise à garantir la conformité avec le RGPD et toutes les lois applicables en matière de protection des données. Les lois applicables en matière de protection des données énoncent les principes suivants auxquels toute partie traitant des Données personnelles doit se conformer. Toutes les Données personnelles doivent être :

  • traitées de manière licite, loyale et transparente à l’égard de la Personne concernée ;
  • collectées pour des finalités déterminées, explicites et légitimes, et ne pas être traitées ultérieurement d’une manière incompatible avec ces finalités. Un traitement ultérieur à des fins statistiques ne sera pas considéré comme incompatible avec les finalités initiales ;
  • adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités pour lesquelles elles sont traitées ;
  • exactes et, si nécessaire, tenues à jour. Toutes les mesures raisonnables doivent être prises pour que les Données personnelles inexactes, compte tenu des finalités pour lesquelles elles sont traitées, soient effacées ou rectifiées sans délai ;
  • conservées sous une forme permettant l’identification des Personnes concernées pendant une durée n’excédant pas celle nécessaire aux finalités pour lesquelles les Données personnelles sont traitées. Les données personnelles peuvent être conservées pendant des périodes plus longues dans la mesure où les Données personnelles ne seront traitées qu’à des fins statistiques, ou dans la mesure autrement autorisée par les lois applicables en matière de protection des données, y compris les besoins opérationnels légitimes de notre activité (sous réserve de la mise en œuvre des mesures techniques et organisationnelles appropriées exigées par les lois applicables en matière de protection des données afin de préserver les droits et libertés de la Personne concernée).
  • traitées d’une manière garantissant une sécurité appropriée des Données personnelles, y compris la protection contre un traitement non autorisé ou illicite et contre la perte, la destruction ou les dommages accidentels, au moyen de mesures techniques ou organisationnelles appropriées.

3. Les droits des Personnes concernées

Les lois applicables en matière de protection des données prévoient les droits suivants applicables aux Personnes concernées (veuillez vous référer aux parties de la présente politique indiquées pour plus de détails) :

  1. Le droit d’être informé (Section 12).
  2. Le droit d’accès (Section 13) ;
  3. Le droit de rectification (Section 14) ;
  4. Le droit à l’effacement (également connu sous le nom de « droit à l’oubli ») (Section 15) ;
  5. Le droit à la limitation du traitement (Section 16) ;
  6. Le droit d’opposition (Section 17) ; et
  7. Les droits relatifs à la prise de décision automatisée et au profilage (Sections 18 et 19).

4. Traitement licite, loyal et transparent des données

Les lois applicables en matière de protection des données visent à garantir que les Données personnelles sont traitées de manière licite, loyale et transparente, sans porter atteinte aux droits de la Personne concernée. Les lois applicables en matière de protection des données précisent que le traitement des Données personnelles sera licite si au moins l’une des conditions suivantes est remplie :

  1. la Personne concernée a donné son consentement au traitement de ses Données personnelles pour une ou plusieurs finalités spécifiques ;
  2. le traitement est nécessaire à l’exécution d’un contrat auquel la Personne concernée est partie, ou à l’exécution de mesures précontractuelles prises à la demande de la Personne concernée avant la conclusion d’un contrat avec elle ;
  3. le traitement est nécessaire au respect d’une obligation légale à laquelle le responsable du traitement est soumis ;
  4. le traitement est nécessaire à la sauvegarde des intérêts vitaux de la Personne concernée ou d’une autre personne physique ;
  5. le traitement est nécessaire à l’exécution d’une mission d’intérêt public ou relevant de l’exercice de l’autorité publique dont est investi le responsable du traitement ; ou
  6. le traitement est nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers, sauf lorsque prévalent les intérêts ou les libertés et droits fondamentaux de la Personne concernée qui exigent une protection des Données personnelles, notamment lorsque la Personne concernée est un enfant.

5. Finalités déterminées, explicites et légitimes

ComponentSource collecte et traite les Données personnelles énoncées dans la Section 20 de la présente politique. Cela comprend :

  • les Données personnelles collectées directement auprès des Personnes concernées ; et
  • les Données personnelles obtenues auprès de tiers.

La Société ne collecte, ne traite et ne conserve les Données personnelles qu’aux fins spécifiques énoncées dans la Section 20 de la présente politique (ou à d’autres fins expressément autorisées par les lois applicables en matière de protection des données).

Les Personnes concernées seront tenues informées de la ou des finalités pour lesquelles ComponentSource utilise leurs Données personnelles. Veuillez vous référer à la Section 12 pour plus d’informations sur le fait de tenir les Personnes concernées informées.

6. Traitement des données adéquat, pertinent et limité

ComponentSource ne collectera et ne traitera les Données personnelles que pour et dans la mesure nécessaire à la ou aux finalités spécifiques dont les Personnes concernées ont été informées (ou seront informées) conformément à la Section 5 ci-dessus et à la Section 20 ci-dessous.

7. Exactitude des données et mise à jour

  1. ComponentSource s’efforce, dans la mesure raisonnablement nécessaire, de veiller à ce que toutes les Données personnelles collectées, traitées et conservées par elle restent exactes et à jour. Cela comprend, sans s’y limiter, la rectification des Données personnelles à la demande d’une Personne concernée, comme indiqué dans la Section 14 ci-dessous.
  2. L’exactitude des Données personnelles sera vérifiée lors de leur collecte. Si, par la suite, toute modification des Données personnelles est signalée à ComponentSource ou si des Données personnelles sont jugées inexactes ou périmées, toutes les mesures raisonnables seront prises sans délai pour modifier ou effacer ces données, selon le cas.

8. Conservation des données

  1. Sous réserve des besoins opérationnels légitimes de son activité, ComponentSource ne conservera pas les Données personnelles plus longtemps que nécessaire au regard de la ou des finalités pour lesquelles ces Données personnelles ont été initialement collectées, conservées et traitées.
  2. Lorsque les Données personnelles ne sont plus nécessaires, toutes les mesures raisonnables seront prises pour les effacer ou en disposer autrement sans délai.
  3. Pour plus de détails sur l’approche de la Société en matière de conservation des données, y compris les durées de conservation des types spécifiques de Données personnelles détenus par ComponentSource, veuillez vous référer à notre Politique de conservation des données.

9. Traitement sécurisé

ComponentSource veillera à ce que toutes les Données personnelles collectées, conservées et traitées soient gardées en sécurité et protégées contre un traitement non autorisé ou illicite et contre la perte, la destruction ou les dommages accidentels. De plus amples détails sur les mesures techniques et organisationnelles à prendre sont fournis dans les Sections 20 à 26 de la présente politique.

10. Responsabilité et tenue de registres

Le responsable de la protection des données de la Société (« DPM ») peut être contacté à l’adresse dpm@componentsource.com.

Le DPM sera responsable de la supervision de la mise en œuvre de la présente politique et du contrôle du respect de cette politique, des autres politiques de la Société liées à la protection des données, ainsi que de toutes les lois applicables en matière de protection des données. ComponentSource conservera des registres internes de toute collecte, conservation et tout traitement de Données personnelles, qui comprendront les informations suivantes :

  • le nom et les coordonnées de la Société, de son DPM et de tout sous-traitant de données tiers concerné ;
  • les finalités pour lesquelles la Société collecte, conserve et traite les Données personnelles ;
  • les détails des catégories de Données personnelles collectées, conservées et traitées par la Société, ainsi que les catégories de personnes concernées auxquelles ces Données personnelles se rapportent ;
  • les détails de tout transfert de Données personnelles vers des pays hors EEE, y compris tous les mécanismes et garanties de sécurité ;
  • les détails de la durée pendant laquelle les Données personnelles seront conservées par la Société (veuillez vous référer à la Politique de conservation des données de ComponentSource) ; et
  • des descriptions détaillées de toutes les mesures techniques et organisationnelles prises par ComponentSource pour garantir la sécurité des Données personnelles.

11. Analyses d’impact relatives à la protection des données

ComponentSource réalisera des analyses d’impact relatives à la protection des données pour tout nouveau projet et/ou toute nouvelle utilisation de Données personnelles.

Les analyses d’impact relatives à la protection des données seront supervisées par le responsable de la protection des données et porteront sur les éléments suivants :

  • le ou les types de Données personnelles qui seront collectées, conservées et traitées ;
  • la ou les finalités pour lesquelles les Données personnelles doivent être utilisées ;
  • les objectifs de la Société ;
  • la manière dont les Données personnelles doivent être utilisées ;
  • les parties (internes et/ou externes) qui doivent être consultées ;
  • la nécessité et la proportionnalité du traitement des données au regard de la ou des finalités pour lesquelles elles sont traitées ;
  • les risques pesant sur les Personnes concernées ;-
  • les risques pesant à la fois au sein de la Société et pour celle-ci ; et
  • les mesures proposées pour minimiser et gérer les risques identifiés.

12. Tenir les Personnes concernées informées

  1. À la demande d’une Personne concernée, ComponentSource fournira dans un délai de 5 jours ouvrables les informations énoncées dans la Section 12.2 à la Personne concernée :
    1. lorsque les Données personnelles sont collectées directement auprès des Personnes concernées, ces Personnes concernées seront informées de leur finalité au moment de la collecte ; et
    2. lorsque les Données personnelles sont obtenues auprès d’un tiers, les Personnes concernées concernées seront informées de leur finalité :
      1. si les Données personnelles sont utilisées pour communiquer avec la Personne concernée, lors de la première communication ; ou
      2. si les Données personnelles doivent être transférées à une autre partie, avant que ce transfert ne soit effectué ; ou
      3. dès que raisonnablement possible et en tout état de cause au plus tard un mois après l’obtention des Données personnelles.
  2. Les informations suivantes seront mises à disposition des Personnes concernées sur demande :
    1. les détails de la Société, y compris, sans s’y limiter, les coordonnées de son DPM ;
    2. la ou les finalités pour lesquelles les Données personnelles sont collectées et seront traitées (comme détaillé dans la Section 20 de la présente politique) ;
    3. le cas échéant, les intérêts légitimes sur lesquels la Société fonde la collecte et le traitement des Données personnelles ;
    4. lorsque les Données personnelles ne sont pas obtenues directement auprès de la Personne concernée, les catégories de Données personnelles collectées et traitées ;
    5. v.    lorsque les Données personnelles doivent être transférées à un ou plusieurs tiers, les détails de ces parties ;
    6. lorsque les Données personnelles doivent être transférées à un tiers situé en dehors de l’Espace économique européen (« EEE »), les détails de ce transfert, y compris, sans s’y limiter, les garanties en place (voir la Section 27 de la présente politique pour plus de détails) ;
    7. les détails de la conservation des données ;
    8. les détails des droits de la Personne concernée au titre des lois applicables en matière de protection des données ;
    9. les détails du droit de la Personne concernée de retirer à tout moment son consentement au traitement de ses Données personnelles par la Société ;
    10. les détails du droit de la Personne concernée d’adresser une réclamation au Information Commissioner’s Office (l’« autorité de contrôle » au sens du UK GDPR) ou, le cas échéant, aux autorités équivalentes en République d’Irlande, aux États-Unis et au Japon ;
    11. le cas échéant, les détails de toute exigence ou obligation légale ou contractuelle nécessitant la collecte et le traitement des Données personnelles ainsi que les conséquences d’un défaut de fourniture ; et
    12. les détails de toute prise de décision automatisée ou de tout profilage qui aura lieu à l’aide des Données personnelles, y compris des informations sur la manière dont les décisions seront prises, l’importance de ces décisions et leurs éventuelles conséquences.

13. Accès des Personnes concernées

  1. Les Personnes concernées peuvent à tout moment formuler des demandes d’accès aux données (« SAR ») afin d’en savoir plus sur les Données personnelles que ComponentSource détient à leur sujet, sur l’usage qui en est fait et sur les raisons de cet usage.
  2. Les Personnes concernées souhaitant faire une SAR doivent le faire au moyen d’un formulaire de demande d’accès, en envoyant ce formulaire au DPM à l’adresse dpm@componentsource.com
  3. Les réponses aux SAR seront normalement apportées dans un délai d’un mois à compter de leur réception, toutefois ce délai peut être prolongé de deux mois maximum si la SAR est complexe et/ou si de nombreuses demandes sont formulées. Si un délai supplémentaire est nécessaire, la Personne concernée en sera informée.
  4. Toutes les SAR reçues seront traitées par le DPM.
  5. ComponentSource ne facture pas de frais pour le traitement des SAR normales. La Société se réserve le droit de facturer des frais raisonnables pour les copies supplémentaires d’informations déjà fournies à une Personne concernée, ainsi que pour les demandes manifestement infondées ou excessives, en particulier lorsqu’elles sont répétitives.

14. Rectification des Données personnelles

  1. Les Personnes concernées ont le droit d’exiger que ComponentSource rectifie toute Donnée personnelle les concernant qui est inexacte ou incomplète.
  2. ComponentSource rectifiera les Données personnelles en question et informera la Personne concernée de cette rectification dans un délai d’un mois à compter du moment où la Personne concernée aura signalé le problème à la Société. Ce délai peut être prolongé de deux mois maximum dans le cas de demandes complexes. Si un délai supplémentaire est nécessaire, la Personne concernée en sera informée.
  3. Dans le cas où des Données personnelles concernées ont été communiquées à des tiers, ces derniers seront informés de toute rectification devant être apportée à ces Données personnelles au plus tard lors du traitement de la transaction suivante.

15. Effacement des Données personnelles

  1. Les Personnes concernées ont le droit de demander à ComponentSource d’effacer les Données personnelles qu’elle détient à leur sujet dans les circonstances suivantes :
    1. il n’est plus nécessaire pour la Société de conserver ces Données personnelles au regard de la ou des finalités pour lesquelles elles ont été initialement collectées ou traitées ;
    2. la Personne concernée souhaite retirer son consentement au fait que ComponentSource conserve et traite ses Données personnelles ;
    3. la Personne concernée s’oppose à ce que ComponentSource conserve et traite ses Données personnelles (et il n’existe pas d’intérêt légitime prépondérant permettant à la Société de poursuivre ce traitement) (voir la Section 17 de la présente politique pour plus de détails concernant le droit d’opposition) ;
    4. les Données personnelles ont été traitées de manière illicite ;
    5. les Données personnelles doivent être effacées afin que ComponentSource puisse se conformer à une obligation légale particulière.
  2. Sauf si ComponentSource a des motifs raisonnables de refuser d’effacer des Données personnelles, toutes les demandes d’effacement seront satisfaites, et la Personne concernée informée de l’effacement, dans un délai d’un mois à compter de la réception de la demande de la Personne concernée. Ce délai peut être prolongé de deux mois maximum dans le cas de demandes complexes. Si un délai supplémentaire est nécessaire, la Personne concernée en sera informée.
  3. Dans le cas où des Données personnelles devant être effacées en réponse à la demande d’une Personne concernée ont été divulguées à des tiers, ces derniers seront informés de l’effacement (sauf s’il est impossible de le faire ou si cela nécessiterait des efforts disproportionnés).
  4. L’effacement des Données personnelles ne s’étendra pas aux dossiers internes de ComponentSource détaillant les circonstances (demande et conformité) de l’effacement, et aucun effacement ne sera effectué s’il devait nuire au fonctionnement efficace des systèmes antifraude de la Société.

16. Limitation du traitement des Données personnelles

  1. Les Personnes concernées peuvent demander à ComponentSource de cesser de traiter les Données personnelles qu’elle détient à leur sujet. Si une Personne concernée formule une telle demande, la Société ne conservera que la quantité de Données personnelles concernant cette Personne concernée (le cas échéant) nécessaire pour garantir que les Données personnelles en question ne soient plus traitées ultérieurement.

    NB : Les Personnes concernées seront averties que la conformité de ComponentSource pourrait nécessiter la révocation des licences logicielles en cours et se verront offrir la possibilité de retirer ou de modifier leur demande avant sa mise en œuvre.
  2. Dans le cas où des Données personnelles concernées ont été divulguées à des tiers, ces derniers seront informés des restrictions applicables à leur traitement (sauf s’il est impossible de le faire ou si cela nécessiterait des efforts disproportionnés).

17. Opposition au traitement des Données personnelles

  1. Les Personnes concernées ont le droit de s’opposer au traitement de leurs Données personnelles par ComponentSource fondé sur les intérêts légitimes, le marketing direct (y compris le profilage) et le traitement à des fins statistiques.
  2. Lorsqu’une Personne concernée s’oppose au traitement par ComponentSource de ses Données personnelles fondé sur ses intérêts légitimes, la Société cessera immédiatement un tel traitement, à moins qu’il ne puisse être démontré que les motifs légitimes de la Société pour ce traitement prévalent sur les intérêts, droits et libertés de la Personne concernée, ou que le traitement est nécessaire à l’exercice de droits en justice.
  3. Lorsqu’une Personne concernée s’oppose au traitement par ComponentSource de ses Données personnelles à des fins de marketing direct, la Société cessera immédiatement un tel traitement.

18. Prise de décision automatisée

  1. La Société utilise les Données personnelles dans des processus de prise de décision automatisée.
  2. Lorsque de telles décisions ont un effet juridique (ou un effet significatif similaire) sur les Personnes concernées, celles-ci ont le droit de contester ces décisions au titre des lois applicables en matière de protection des données, en demandant une intervention humaine, en exprimant leur propre point de vue et en obtenant de la Société une explication de la décision.
  3. Le droit décrit à la Section 18.2 ne s’applique pas dans les circonstances suivantes :
    1. la décision est nécessaire à la conclusion ou à l’exécution d’un contrat entre la Société et la Personne concernée ;
    2. la décision est autorisée par la loi ; ou
    3. la Personne concernée a donné son consentement explicite.

19. Profilage

  1. La Société utilise de manière générale les Données personnelles à des fins de profilage afin de maximiser l’utilité et l’efficacité de ses services clients.
  2. Lorsque les Données personnelles sont utilisées à des fins de profilage, les dispositions suivantes s’appliquent :
    1. des mesures techniques et organisationnelles seront mises en œuvre afin de minimiser le risque d’erreurs. Si des erreurs surviennent, ces mesures devraient permettre de les corriger facilement ; et
    2. toutes les Données personnelles traitées à des fins de profilage seront sécurisées afin d’empêcher des effets discriminatoires découlant du profilage (voir les Sections 21 à 25 de la présente politique pour plus de détails sur la sécurité des données).

20. Données personnelles collectées, conservées et traitées

Les données personnelles suivantes sont collectées, conservées et traitées par ComponentSource (pour plus de détails sur la conservation des données, veuillez vous référer à la Politique de conservation des données de la Société) :

Référence de données Type de données Finalité des données
Client Nom Création de devis, traitement des commandes, authentification et livraison des logiciels
Client Nom et type d’organisation Inscription client, création de devis, traitement des commandes, authentification et livraison des logiciels
Client Adresse (y compris rue, comté/État, code postal, pays) Création de devis, traitement des commandes, authentification et livraison des logiciels, livraison de catalogues papier, livraison d’articles promotionnels (mug)
Client Adresse électronique Inscription client, création de devis, traitement des commandes, authentification et livraison des logiciels, informations produits, envoi de la newsletter client par e-mail, communications client
Client Numéro de téléphone Création de devis, traitement des commandes et livraison des logiciels, communications client

 

Référence de données Type de données Finalité des données
Client Adresse IP Création de devis, traitement des commandes, authentification, traitement des paiements et livraison des logiciels
Client Numéros de compte bancaire, code guichet, nom du titulaire du compte Traitement des commandes et des paiements
Client Numéro de carte de crédit/débit, nom du titulaire de la carte, date d’expiration et numéro CV2 (le CV2 est utilisé uniquement par transaction et n’est jamais stocké) Traitement des commandes, traitement des paiements, authentification et vérification
Licencié utilisateur final Nom (si différent du Client) Création de devis, traitement des commandes, authentification et livraison des logiciels
Licencié utilisateur final Nom et type d’organisation Inscription du licencié auprès de l’éditeur, création de devis, traitement des commandes, authentification et livraison des logiciels
Licencié utilisateur final Adresse (y compris rue, comté/État, code postal, pays) Création de devis, traitement des commandes, authentification et livraison des logiciels
Licencié utilisateur final Adresse électronique Création de devis, traitement des commandes, authentification et livraison des logiciels, communications du licencié
Licencié utilisateur final Numéro de téléphone Création de devis, traitement des commandes et livraison des logiciels, communications du licencié
Licencié utilisateur final Adresse IP Création de devis, traitement des commandes, authentification, traitement des paiements et livraison des logiciels
Éditeur Nom, adresse, adresse électronique, numéro de téléphone, coordonnées bancaires Traitement des commandes, traitement des paiements et livraison des logiciels
Fournisseur Nom, adresse, adresse électronique, numéro de téléphone, coordonnées bancaires Traitement des commandes, traitement des paiements et livraison
Actionnaire Nom, adresse, adresse électronique, numéro de téléphone, coordonnées bancaires Communications avec les actionnaires, déclarations et registres de la société, ainsi que traitement des paiements
Employé/Directeur/Sous-traitant Nom, adresse, adresse électronique, numéro de téléphone, numéro d’assurance nationale, codes fiscaux, coordonnées bancaires et toutes autres informations requises dans le cadre de l’exécution et de l’administration de leurs contrats de travail Utilisation des données dans les annexes individuelles de l’avis de confidentialité de leurs contrats de travail ou contrats de prestation

21. Sécurité des données - transfert des Données personnelles et communications

  1. ComponentSource veillera à ce que les mesures suivantes soient prises en ce qui concerne toutes les communications et autres transferts impliquant des Données personnelles :
    1. les données de carte de crédit fournies à la Société sur son site web seront chiffrées ;
    2. tous les e-mails contenant des Données personnelles, qu’ils soient envoyés ou reçus, seront stockés de manière sécurisée.
    3. lorsque des Données personnelles doivent être transférées sous forme papier, elles doivent être remises directement au destinataire ou envoyées par des services postaux ou de livraison reconnus.

22. Sécurité des données - stockage

  1. ComponentSource veillera à ce que les mesures suivantes soient prises en ce qui concerne le stockage des Données personnelles :
    1. toutes les copies électroniques des Données personnelles doivent être stockées de manière sécurisée ;
    2. toutes les copies papier des Données personnelles, ainsi que toutes les copies électroniques stockées sur des supports physiques amovibles, doivent être stockées de manière sécurisée ;
    3. toutes les Données personnelles stockées électroniquement doivent faire l’objet de sauvegardes régulières, celles-ci étant conservées hors site chaque fois que cela est possible ;
  2. Aucune Donnée personnelle ne doit être stockée sur un appareil mobile quelconque (y compris, sans s’y limiter, les ordinateurs portables, tablettes et smartphones), que cet appareil appartienne ou non à ComponentSource, sans l’autorisation écrite du responsable de la protection des données et, en cas d’autorisation, uniquement conformément à toutes les instructions et limites décrites dans cette autorisation, et pas plus longtemps que strictement nécessaire ; et
  3. Aucune Donnée personnelle ne doit être transférée vers un appareil appartenant personnellement à un employé et les Données personnelles ne peuvent être transférées vers des appareils appartenant à des agents, sous-traitants ou autres parties travaillant pour le compte de la Société que si la partie en question a accepté de se conformer pleinement à la lettre et à l’esprit de la présente politique ainsi qu’à toutes les lois applicables en matière de protection des données (ce qui peut inclure le fait de démontrer à la Société que toutes les mesures techniques et organisationnelles appropriées ont été prises).

23. Sécurité des données - élimination

Lorsqu’une Donnée personnelle doit être effacée ou éliminée pour quelque raison que ce soit (y compris lorsque des copies ont été réalisées et ne sont plus nécessaires), elle doit être supprimée et éliminée de manière sécurisée. Pour plus d’informations sur la suppression et l’élimination des données personnelles, veuillez vous référer à la Politique de conservation des données de la Société.

24. Sécurité des données - utilisation des Données personnelles

ComponentSource veillera à ce que les mesures suivantes soient prises en ce qui concerne l’utilisation des Données personnelles :

  1. Aucune Donnée personnelle ne peut être partagée de manière informelle et, si un employé, agent, sous-traitant ou autre partie travaillant pour le compte de ComponentSource a besoin d’accéder à des Données personnelles auxquelles il n’a pas déjà accès, un tel accès doit être demandé formellement au DPM ;
  2. Aucune Donnée personnelle ne peut être transférée à des employés, agents, sous-traitants ou autres parties, que ces parties travaillent ou non pour le compte de ComponentSource, sans l’autorisation du DPM ;
  3. Les Données personnelles doivent être manipulées avec soin en permanence et ne doivent jamais être laissées sans surveillance ni à la vue d’employés, agents, sous-traitants ou autres parties non autorisés ;
  4. Si des Données personnelles sont consultées sur l’écran d’un ordinateur et que l’ordinateur en question doit être laissé sans surveillance pendant un certain temps, l’utilisateur doit verrouiller l’ordinateur et l’écran avant de s’en éloigner ; et
  5. Lorsque les Données personnelles détenues par ComponentSource sont utilisées à des fins de marketing, il incombera au DPM de veiller à ce que le consentement approprié soit obtenu et qu’aucune Personne concernée ne se soit opposée, que ce soit directement ou via un service tiers.

25. Sécurité des données - sécurité informatique

ComponentSource veillera à ce que les mesures suivantes soient prises en matière de sécurité informatique et de sécurité de l’information :

  1. tous les mots de passe utilisés pour protéger les Données personnelles doivent être modifiés régulièrement et ne doivent pas utiliser des mots ou expressions faciles à deviner ou autrement compromis. Il est recommandé que tous les mots de passe contiennent une combinaison de lettres majuscules et minuscules, de chiffres et de symboles ;
  2. en aucun cas les mots de passe ne doivent être notés ou partagés entre des employés, agents, sous-traitants ou autres parties travaillant pour le compte de ComponentSource, quel que soit le niveau hiérarchique ou le service. Si un mot de passe est oublié, il doit être réinitialisé selon la méthode applicable. Le personnel informatique n’a pas accès aux mots de passe ;
  3. tous les logiciels (y compris, sans s’y limiter, les applications et systèmes d’exploitation) seront tenus à jour dans la mesure où cela est commercialement possible. Le personnel informatique de la Société est chargé d’installer rapidement toutes les mises à jour liées à la sécurité dès qu’elles sont mises à disposition par l’éditeur ou le fabricant, sauf s’il existe des raisons techniques valables de ne pas le faire ; et
  4. aucun logiciel ne peut être installé sur un ordinateur ou un appareil appartenant à la Société sans l’approbation préalable du directeur informatique (CIO) ou du DPM.

26. Mesures organisationnelles

ComponentSource veillera à ce que les mesures suivantes soient prises en ce qui concerne la collecte, la conservation et le traitement des Données personnelles :

  1. tous les employés, agents, sous-traitants recevront une copie de la présente politique ;
  2. seuls les employés, agents, sous-traitants ou autres parties travaillant pour le compte de ComponentSource qui ont besoin d’accéder aux Données personnelles et de les utiliser afin d’accomplir correctement les tâches qui leur sont confiées auront accès aux Données personnelles détenues par ComponentSource ;
  3. tous les employés, agents, sous-traitants ou autres parties travaillant pour le compte de ComponentSource et manipulant des Données personnelles recevront une formation appropriée pour ce faire ;
  4. tous les employés, agents, sous-traitants ou autres parties travaillant pour le compte de ComponentSource et manipulant des Données personnelles feront l’objet d’une supervision appropriée ;
  5. tous les employés, agents, sous-traitants ou autres parties travaillant pour le compte de ComponentSource et manipulant des Données personnelles devront faire preuve de soin, de prudence et de discrétion, et y seront encouragés, lorsqu’ils discutent de questions liées au travail et concernant des Données personnelles, que ce soit sur le lieu de travail ou ailleurs ;
  6. les méthodes de collecte, de conservation et de traitement des Données personnelles seront régulièrement évaluées et examinées ;
  7. toutes les Données personnelles détenues par ComponentSource seront examinées périodiquement, comme indiqué dans la Politique de conservation des données de la Société ;
  8. la performance de ces employés, agents, sous-traitants ou autres parties travaillant pour le compte de ComponentSource et manipulant des Données personnelles sera régulièrement évaluée et examinée ;
  9. tous les employés, agents, sous-traitants ou autres parties travaillant pour le compte de ComponentSource et manipulant des données personnelles seront tenus, par contrat, de le faire conformément aux principes de toutes les lois applicables en matière de protection des données et de la présente politique ;
  10. tous les agents, sous-traitants ou autres parties travaillant pour le compte de ComponentSource et manipulant des Données personnelles doivent veiller à ce que tous leurs employés impliqués dans le traitement des Données personnelles soient soumis aux mêmes conditions que les employés concernés de la Société découlant de la présente politique et des lois applicables en matière de protection des données ; et
  11. lorsqu’un agent, sous-traitant ou autre partie travaillant pour le compte de ComponentSource et manipulant des Données personnelles manque à ses obligations au titre de la présente politique, cette partie indemnisera ComponentSource et la tiendra quitte de tous coûts, responsabilités, dommages, pertes, réclamations ou procédures pouvant découler de ce manquement.

27. Transfert de Données personnelles vers un pays situé hors de l’EEE

  1. Toutes les Données personnelles sont stockées sur les serveurs de la Société dans ses bureaux au Royaume-Uni, en République d’Irlande, aux États-Unis et au Japon. ComponentSource peut, de temps à autre, transférer (« transfert » incluant la mise à disposition à distance) des Données personnelles vers d’autres pays situés en dehors de l’EEE.
  2. Le transfert de Données personnelles vers un pays situé en dehors de l’EEE n’aura lieu que si l’une ou plusieurs des conditions suivantes sont remplies :
    1. le transfert est effectué avec le consentement éclairé de la ou des Personnes concernées, par exemple lorsque les données d’un Licencié utilisateur final sont transférées à l’éditeur/propriétaire du logiciel en tant que condition de la licence ;
    2. le transfert est nécessaire à l’exécution d’un contrat entre la Personne concernée et ComponentSource (ou à l’exécution de mesures précontractuelles prises à la demande de la Personne concernée) ;
    3. le transfert est effectué vers un pays, un territoire ou un ou plusieurs secteurs spécifiques de ce pays (ou une organisation internationale) que le pays d’origine a déterminé comme assurant un niveau de protection adéquat des Données personnelles ;
    4. le transfert est effectué vers un pays (ou une organisation internationale) offrant des garanties appropriées sous la forme d’un accord juridiquement contraignant entre autorités ou organismes publics ; de règles d’entreprise contraignantes ; de clauses types de protection des données adoptées dans les lois applicables en matière de protection des données ; du respect d’un code de conduite approuvé par une autorité de contrôle (par exemple l’Information Commissioner’s Office au Royaume-Uni) ; d’une certification au titre d’un mécanisme de certification approuvé (comme prévu par les lois applicables en matière de protection des données) ; de clauses contractuelles convenues et autorisées par l’autorité de contrôle compétente ; ou de dispositions insérées dans des accords administratifs entre autorités ou organismes publics autorisés par l’autorité de contrôle compétente ;
    5. le transfert est nécessaire pour des raisons importantes d’intérêt public ;
    6. le transfert est nécessaire à la conduite de réclamations juridiques ;
    7. le transfert est nécessaire à la sauvegarde des intérêts vitaux de la Personne concernée ou d’autres personnes lorsque la Personne concernée est physiquement ou juridiquement incapable de donner son consentement ; ou
    8. le transfert est effectué à partir d’un registre qui, en vertu des lois applicables en matière de protection des données, est destiné à fournir des informations au public et qui est accessible au public en général ou autrement aux personnes pouvant démontrer un intérêt légitime à consulter le registre.

28. Notification des violations de données

  1. Toute violation de Données personnelles doit être signalée d’urgence au DPM après sa découverte.
  2. Si une violation de Données personnelles se produit et qu’il est probable qu’elle entraîne un risque pour les droits et libertés des Personnes concernées (par exemple, perte financière, atteinte à la confidentialité, discrimination, atteinte à la réputation ou autre dommage social ou économique important), le DPM doit veiller à ce que l’autorité de contrôle compétente soit informée de la violation sans délai et, en tout état de cause, dans les 72 heures suivant sa prise de connaissance.
  3. Dans le cas où une violation de Données personnelles est susceptible d’entraîner un risque élevé (c’est-à-dire un risque supérieur à celui décrit à la Section 28b) pour les droits et libertés des Personnes concernées, le DPM doit veiller à ce que toutes les Personnes concernées affectées soient informées directement et sans délai indu de cette violation.
  4. Les notifications de violation de données doivent inclure les informations suivantes :
    1. les catégories et le nombre approximatif de Personnes concernées touchées ;
    2. les catégories et le nombre approximatif d’enregistrements de Données personnelles concernés ;
    3. le nom et les coordonnées du DPM (ou tout autre point de contact auprès duquel de plus amples informations peuvent être obtenues) ;
    4. les conséquences probables de la violation ;
    5. les détails des mesures prises, ou proposées, par la Société pour remédier à la violation, y compris, le cas échéant, les mesures destinées à atténuer ses éventuels effets négatifs.

29. Mise en œuvre de la politique

La date d’entrée en vigueur de la présente politique est le 1er novembre 2025.

CSDPP 10/2025