Cette page a été traduite automatiquement à l’aide d’une technologie de traduction automatique. Bien que des efforts raisonnables aient été déployés pour garantir l’exactitude de cette traduction, la version anglaise fait foi. En cas de divergence, d’ambiguïté ou d’incohérence d’interprétation, la version anglaise prévaut.

Politique de conservation des données - ComponentSource Group

1. Introduction

  1. Cette politique énonce les obligations du COMPONENTSOURCE GROUP, comprenant des sociétés immatriculées en Angleterre, en République d'Irlande, aux États-Unis d'Amérique et au Japon (« ComponentSource » ou « la Société ») concernant la conservation des données personnelles collectées, détenues et traitées par ComponentSource conformément aux lois applicables en matière de protection des données dans les juridictions où elle est présente ou exerce ses activités, y compris en particulier le règlement (UE) 2016/679 Règlement général sur la protection des données (« RGPD »), https://gdpr-info.eu , le règlement général sur la protection des données du Royaume-Uni et le Data Protection Act 2018 du Royaume-Uni (collectivement « UK GDPR »), le EU-US Data Privacy Framework (« DPF ») et l’extension britannique au EU-US DPF, un programme d’auto-certification géré par le Département du commerce des États-Unis, ainsi que le California Consumer Privacy Act 2018, tel qu’amendé (Cal.Civ.Code 1798.100 à 1798.199) (« CCPA »), ou leurs équivalents, y compris toute modification législative de l’une de ces lois. Dans la mesure où d’autres lois applicables en matière de protection des données, substantiellement similaires au RGPD, au UK GDPR ou au CCPA, s’appliquent, la présente politique sera interprétée de manière raisonnable comme s’appliquant à ces autres juridictions et lois.
  2. Les lois applicables en matière de protection des données définissent les « Données personnelles » comme toute information se rapportant à une personne physique identifiée ou identifiable (une Personne concernée) ; une personne physique identifiable est une personne qui peut être identifiée, directement ou indirectement, notamment par référence à un identifiant tel qu’un nom, une adresse postale ou électronique, un numéro de téléphone, un numéro d’identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments spécifiques propres à son identité physique, physiologique, génétique, mentale, économique, culturelle ou sociale.
  3. En vertu des lois applicables en matière de protection des données, les Données personnelles doivent être conservées sous une forme permettant l’identification des Personnes concernées pendant une durée n’excédant pas celle nécessaire aux finalités pour lesquelles les Données personnelles sont traitées. Dans certains cas, les Données personnelles peuvent être conservées plus longtemps lorsque ces données doivent être traitées à des fins d’archivage dans l’intérêt public, à des fins statistiques ou lorsque les lois applicables en matière de protection des données l’autorisent autrement (sous réserve de la mise en œuvre des mesures techniques et organisationnelles appropriées exigées par les lois applicables en matière de protection des données pour protéger ces données).
  4. En outre, les lois applicables en matière de protection des données incluent le droit à l’effacement ou « le droit à l’oubli ». Les Personnes concernées ont le droit de faire effacer leurs Données personnelles (et d’empêcher le traitement de ces Données personnelles) dans les circonstances suivantes :
    1. Lorsque les Données personnelles ne sont plus nécessaires à la finalité pour laquelle elles ont été initialement collectées ou traitées (voir ci-dessus) ;
    2. Lorsque la Personne concernée retire son consentement ;
    3. Lorsque la Personne concernée s’oppose au traitement de ses Données personnelles et que la Société ne dispose d’aucun intérêt légitime prépondérant ;
    4. Lorsque les Données personnelles sont traitées illégalement (c’est-à-dire en violation des lois applicables en matière de protection des données) ;
    5. Lorsque les Données personnelles doivent être effacées pour respecter une obligation légale.
  5. Cette politique définit le ou les types de Données personnelles détenues par ComponentSource aux fins de son activité consistant à fournir des outils et composants logiciels sous licence aux développeurs d’applications logicielles, la ou les périodes pendant lesquelles ces Données personnelles doivent être conservées, les critères permettant d’établir et de réviser cette ou ces périodes, ainsi que le moment et la manière dont elles doivent être supprimées ou autrement éliminées.
  6. Pour de plus amples informations sur d’autres aspects de la protection des données et de la conformité aux lois applicables en matière de protection des données, veuillez vous référer à la Politique de protection des données de la Société.

2. Aims and Objectives

L’objectif principal de cette politique est de définir des limites pour la conservation des Données personnelles et de veiller au respect de ces limites, ainsi que des autres droits des Personnes concernées à l’effacement. Par extension, cette politique vise à garantir que la Société respecte pleinement ses obligations et les droits des Personnes concernées en vertu des lois applicables en matière de protection des données.

En plus de protéger les droits des Personnes concernées en vertu des lois applicables en matière de protection des données, en veillant à ce que ComponentSource ne conserve pas des quantités excessives de données, cette politique vise également à améliorer la rapidité et l’efficacité de la gestion des données.

3. Scope

  1. Cette politique s’applique à toutes les Données personnelles détenues par ComponentSource et par des sous-traitants tiers traitant des Données personnelles pour le compte de la Société (« Sous-traitants ultérieurs »).
  2. Les données personnelles, telles que détenues par ComponentSource ou ses Sous-traitants ultérieurs, sont stockées des manières suivantes et dans les emplacements suivants :
    1. Les serveurs de la Société, situés au Royaume-Uni, en Irlande et aux États-Unis ;
    2. Les serveurs tiers, exploités par des Sous-traitants ultérieurs (y compris, sans s’y limiter, Amazon, Microsoft, Google Analytics, Segment, Woopra, Inspectlet, LiveChat) et situés dans des juridictions du monde entier, mais, s’ils ne se trouvent pas au Royaume-Uni, en Irlande, au Japon ou aux États-Unis, ils sont soumis à des lois sur la protection des données réputées adéquates au titre des lois applicables en matière de protection des données ;
    3. Les ordinateurs situés en permanence dans les locaux de la Société au Royaume-Uni, en Irlande, au Japon et aux États-Unis ;
    4. Les ordinateurs portables et autres appareils mobiles fournis par la Société à ses employés ;
    5. Les ordinateurs et appareils mobiles appartenant aux employés, agents et sous-traitants ;
    6. Les dossiers physiques stockés au Royaume-Uni, en Irlande, au Japon et aux États-Unis.

4. Data Subject Rights and Data Integrity

  1. Toutes les Données personnelles détenues par ComponentSource sont conservées conformément aux exigences des lois applicables en matière de protection des données et aux droits des Personnes concernées qui en découlent, comme indiqué dans la Politique de protection des données de la Société.
  2. Les Personnes concernées sont tenues pleinement informées de leurs droits, des Données personnelles que la Société détient à leur sujet, de la manière dont ces Données personnelles sont utilisées, comme indiqué dans les sections 12 et 13 de la Politique de protection des données de la Société, et de la durée pendant laquelle la Société conservera ces Données personnelles (ou, si aucune durée de conservation fixe ne peut être déterminée, des critères permettant de déterminer la conservation des données).
  3. Sauf si ComponentSource dispose de motifs raisonnables pour refuser d’effacer des Données personnelles, ou si les Données personnelles se rapportent uniquement à des archives internes de ComponentSource détaillant les circonstances (demande et conformité) de l’effacement, ou si l’effacement devait nuire au bon fonctionnement des systèmes antifraude de la Société, les Personnes concernées disposent d’un contrôle sur leurs Données personnelles détenues par la Société, y compris le droit de faire rectifier des données inexactes, le droit de demander que leurs Données personnelles soient supprimées ou autrement éliminées (nonobstant les durées de conservation fixées par la présente Politique de conservation des données), le droit de restreindre l’utilisation de leurs Données personnelles par la Société, ainsi que d’autres droits relatifs à la prise de décision automatisée et au profilage, comme indiqué dans les sections 14 à 19 de la Politique de protection des données de la Société.

5. Technical and Organisational Data Security Measures

  1. Les mesures techniques suivantes sont en place au sein de ComponentSource pour protéger la sécurité des Données personnelles. Veuillez vous référer aux sections 21 à 25 de la Politique de protection des données de la Société pour plus de détails :
    1. Toutes les copies papier des Données personnelles, ainsi que toute copie électronique stockée sur des supports physiques, doivent être conservées en lieu sûr ;
    2. Aucune Donnée personnelle ne peut être transférée à des employés, agents, sous-traitants ou autres parties, qu’ils travaillent ou non pour le compte de ComponentSource, sans autorisation ;
    3. Les Données personnelles doivent être manipulées avec soin en toutes circonstances et les Données personnelles sensibles ne doivent pas être laissées sans surveillance ni être exposées à la vue ;
    4. Les ordinateurs utilisés pour consulter des Données personnelles sensibles doivent toujours être verrouillés avant d’être laissés sans surveillance ;
    5. Aucune Donnée personnelle sensible ne doit être stockée sur un appareil mobile, qu’il appartienne ou non à la Société, sans l’approbation écrite formelle du responsable de la protection des données de la Société (« DPM ») et ensuite strictement conformément à toutes les instructions et limitations décrites au moment où l’approbation est donnée, et pour une durée n’excédant pas ce qui est absolument nécessaire ;
    6. Aucune Donnée personnelle ne doit être transférée vers un appareil appartenant personnellement à un employé et les Données personnelles ne peuvent être transférées vers des appareils appartenant à des agents, sous-traitants ou autres parties travaillant pour le compte de la Société que lorsque la partie concernée a accepté de se conformer pleinement à la Politique de protection des données de la Société et aux lois applicables en matière de protection des données (lorsqu’elles sont jugées adéquates en dehors de l’UE, du Royaume-Uni, des États-Unis ou du Japon) ;
    7. Toutes les Données personnelles stockées électroniquement doivent être sauvegardées au moins une fois par semaine, les sauvegardes étant conservées sur site et hors site. Toutes les sauvegardes hors site doivent être chiffrées ;
    8. Toutes les copies électroniques des Données personnelles doivent être stockées de manière sécurisée à l’aide de mots de passe ;
    9. Tous les mots de passe utilisés pour protéger les Données personnelles doivent être modifiés régulièrement et doivent être sécurisés. Ils ne doivent pas utiliser de mots ou de phrases faciles à deviner ou autrement compromis. Il est recommandé que tous les mots de passe contiennent une combinaison de lettres majuscules et minuscules, de chiffres et de symboles.
    10. En aucun cas les mots de passe ne doivent être notés ou partagés. Si un mot de passe est oublié, il doit être réinitialisé selon la méthode applicable. Le personnel informatique de la Société n’a pas accès aux mots de passe ;
    11. Tous les logiciels doivent être tenus à jour dans la mesure du raisonnablement possible. Les mises à jour liées à la sécurité doivent être installées dès que raisonnablement possible après leur mise à disposition ;
    12. Aucun logiciel ne peut être installé sur un ordinateur ou un appareil appartenant à la Société sans approbation préalable ; et
    13. Lorsque des Données personnelles détenues par la Société sont utilisées à des fins marketing, il incombera au DPM de veiller à ce que le consentement approprié soit obtenu et qu’aucune Personne concernée ne se soit opposée.
  2. Les mesures organisationnelles suivantes sont en place au sein de la Société pour protéger la sécurité des données personnelles. Veuillez vous référer à la section 26 de la Politique de protection des données de la Société pour plus de détails :
    1. Tous les employés et autres parties travaillant pour le compte de ComponentSource doivent être pleinement informés à la fois de leurs responsabilités individuelles et des responsabilités de la Société en vertu des lois applicables en matière de protection des données et de la Politique de protection des données de la Société ;
    2. Seuls les employés et autres parties travaillant pour le compte de ComponentSource qui ont besoin d’accéder aux Données personnelles, et de les utiliser, pour accomplir leur travail devraient avoir accès aux Données personnelles détenues par la Société ;
    3. Tous les employés et autres parties travaillant pour le compte de ComponentSource traitant des Données personnelles seront formés de manière appropriée à cette fin ;
    4. Tous les employés et autres parties travaillant pour le compte de ComponentSource traitant des Données personnelles seront supervisés de manière appropriée ;
    5. Tous les employés et autres parties travaillant pour le compte de ComponentSource traitant des Données personnelles doivent faire preuve de soin et de prudence en permanence lorsqu’ils discutent de tout travail relatif aux Données personnelles ;
    6. Les méthodes de collecte, de conservation et de traitement des Données personnelles doivent être évaluées et réexaminées périodiquement ;
    7. Les performances de ces employés et autres parties travaillant pour le compte de ComponentSource traitant des Données personnelles doivent être évaluées et réexaminées périodiquement ;
    8. Tous les employés et autres parties travaillant pour le compte de ComponentSource traitant des Données personnelles seront contractuellement tenus de se conformer aux lois applicables en matière de protection des données et à la Politique de protection des données de la Société ;
    9. Tous les agents, sous-traitants ou autres parties travaillant pour le compte de ComponentSource traitant des Données personnelles doivent veiller à ce que tous les employés concernés soient soumis aux mêmes conditions que les employés concernés de la Société découlant des lois applicables en matière de protection des données et de la Politique de protection des données de la Société ;
    10. Lorsqu’un agent, sous-traitant ou toute autre partie travaillant pour le compte de la Société traitant des Données personnelles manque à ses obligations en vertu des lois applicables en matière de protection des données et/ou de la Politique de protection des données de la Société, tous les efforts raisonnables doivent être déployés pour exiger contractuellement que cette partie indemnise et garantisse la Société contre tous coûts, responsabilités, dommages, pertes, réclamations ou procédures pouvant résulter de ce manquement.

6. Data Disposal

À l’expiration des durées de conservation des données définies ci-dessous à la section 7 de la présente politique, ou lorsqu’une Personne concernée exerce son droit à l’effacement de ses Données personnelles, les Données personnelles doivent être supprimées, détruites ou autrement éliminées comme suit :

  1. Les Données personnelles, y compris les Données personnelles sensibles stockées électroniquement (y compris toutes les sauvegardes), doivent être supprimées de manière sécurisée ;
  2. Les Données personnelles, y compris les Données personnelles sensibles conservées sous forme papier, doivent être déchiquetées ;

7. Data Retention

  1. Comme indiqué ci-dessus, et comme l’exige la loi, ComponentSource ne doit conserver aucune Donnée personnelle plus longtemps que nécessaire au regard de la ou des finalités pour lesquelles ces données sont collectées, détenues et traitées.
  2. Différents types de Données personnelles, utilisés à des fins différentes, devront nécessairement être conservés pendant des durées différentes (et leur conservation réexaminée périodiquement), comme indiqué ci-dessous.
  3. Lors de l’établissement et/ou de la révision des durées de conservation, les éléments suivants doivent être pris en compte :
    1. Les objectifs et les exigences légitimes ou raisonnables de la Société ;
    2. Le type de Données personnelles en question ;
    3. La ou les finalités pour lesquelles les données en question sont collectées, détenues et traitées ;
    4. La base juridique de la Société pour collecter, détenir et traiter ces données ;
    5. La catégorie ou les catégories de Personnes concernées auxquelles les données se rapportent ;
    6. La nécessité de mettre en œuvre et de maintenir des procédures antifraude efficaces afin de protéger l’activité, les éditeurs et les clients de la Société.
  4. Si une durée de conservation précise ne peut pas être fixée pour un type particulier de données, des critères doivent être établis pour déterminer la conservation des données, garantissant ainsi que les données en question, et leur conservation, puissent être régulièrement réexaminées au regard de ces critères.
  5. Nonobstant les durées de conservation définies ci-après, certaines Données personnelles peuvent être supprimées ou autrement éliminées avant l’expiration de leur durée de conservation définie lorsqu’une décision est prise au sein de la Société en ce sens (que ce soit en réponse à une demande d’une Personne concernée ou autrement).
  6. Dans des circonstances limitées, il peut également être nécessaire de conserver des Données personnelles plus longtemps lorsque cette conservation est destinée à des fins d’archivage dans l’intérêt public, à des fins de recherche scientifique ou historique, ou à des fins statistiques. Toute conservation de ce type sera soumise à la mise en œuvre de mesures techniques et organisationnelles appropriées pour protéger les droits et libertés des personnes concernées, comme l’exigent les lois applicables en matière de protection des données.
Data Reference Type of Data Purpose of Data Normal Retention Period
Customer Name Quote creation, order processing, authentication & software delivery 7 years from date of expiry of last contract or license
Customer

Organisation name and type

Customer registration, quote creation, order processing, authentication & software delivery 7 years from date of expiry of last contract or license
Customer

Address (including street, county/state, zip or post code, country)

Quote creation, order processing, authentication & software delivery, paper catalogue delivery, promotional item delivery (coffee mug) 7 years from date of expiry of last contract or license
Customer

Email address

Customer registration, quote creation, order processing, authentication & software delivery, Product news, customer email newsletter delivery, customer communications 7 years from date of expiry of last contract or license
Customer

Telephone number

Quote creation, order processing & software delivery, customer communications

7 years from date of expiry of last contract or license
Customer

IP address

Quote creation, order processing, authentication, payment processing & software delivery

7 years from date of expiry of last contract or license
Customer

Bank Account Numbers, Sort Code, Account Name

Order processing and payment processing

7 years from date of expiry of last contract or license
Customer

Credit/Debit Card Number, Card Holder Name, Expiry Date and CV2 number (CV2 is only used per transaction and never stored)

Order processing, payment processing, authentication and verification

6 weeks from date of last use
End User Licensee

Name (if different from Customer)

Quote creation, order processing, authentication & software delivery

7 years from date of expiry of last contract or license
End User Licensee

Organisation name and type

Licensee registration with Publisher, quote creation, order processing, authentication & software delivery

 

7 years from date of expiry of last contract or license
End User Licensee

Address (including street, county/state, zip or post code, country)

Quote creation, order processing, authentication & software delivery

7 years from date of expiry of last contract or license
End User Licensee

Email address

Quote creation, order processing, authentication, & software delivery, licensee communications

7 years from date of expiry of last contract or license
End User Licensee

Telephone number

Quote creation, order processing & software delivery, licensee communications

7 years from date of expiry of last contract or license
End User Licensee

IP address

Quote creation, order processing, authentication, payment processing & software delivery

7 years from date of expiry of last contract or license
Publisher

Name, Address, Email Address, Telephone number, Bank Account Details

Order processing, payment processing and software delivery

7 years from date of expiry of last contract or license
Supplier

Name, Address, Email Address, Telephone number, Bank Account Details

Order processing, payment processing and delivery

7 years from date of expiry of last contract or license
Shareholder

Name, Address, Email Address, Telephone number, Bank Account Details

Shareholder communications, company returns and registers, plus payment processing

7 years from date of cessation of all shareholdings
Employee/ Director/ Contractor

Name, Address, Email Address, Telephone number, Bank Account Details

Data usage in the individual Privacy Notice Schedules to their Employment Contracts or Contracts of Engagement

7 years from date of termination of contract

8. Roles and Responsibilities

  1. The ComponentSource DPM can be contacted at dpm@componentsource.com.
  2. The DPM will be responsible for overseeing the implementation of this Policy and for monitoring compliance with this Policy, the Company’s other Data Protection-related policies (including, but not limited to, its Data Protection Policy), and with the Applicable Data Protection Laws.
  3. The DPM will be directly responsible for ensuring compliance with the above data retention periods throughout the Company.
  4. Any questions regarding this Policy, the retention of Personal Data, or any other aspect of compliance with the Applicable Data Protection Laws should be referred to the DPM.

9. Implementation of Policy

The effective date of this Policy is 1st November 2025.

CSDRP 10/2025