Questa pagina è stata tradotta automaticamente utilizzando una tecnologia di traduzione automatica. Sebbene siano stati compiuti sforzi ragionevoli per garantirne l’accuratezza, la versione inglese fa fede. In caso di discrepanze, ambiguità o incongruenze nell’interpretazione, prevarrà la versione inglese.

Politica sulla protezione dei dati - ComponentSource Group

1. Introduzione

  1. La presente Policy stabilisce gli obblighi del COMPONENTSOURCE GROUP, composto da società registrate in Inghilterra, nella Repubblica d'Irlanda, negli Stati Uniti d'America e in Giappone (“ComponentSource” o “la Società”), in materia di protezione dei dati e dei diritti di clienti, fornitori, publisher, dipendenti e contatti commerciali (“Interessati”) relativamente ai loro dati personali ai sensi delle Applicable Data Protection Laws nelle giurisdizioni in cui è presente o svolge attività, incluse in particolare il Regolamento (UE) 2016/679 General Data Protection Regulation (“GDPR”) https://gdpr-info.eu, il UK General Data Protection Regulation e il UK Data Protection Act 2018 (complessivamente “UK GDPR”), l’EU-US Data Privacy Framework (“DPF”) e la UK Extension to the EU-US DPF, un programma di autocertificazione gestito dal US Department of Commerce, e il California Consumer Privacy Act 2018, come modificato (Cal.Civ.Code 1798.100 to 1798.199)(“CCPA”), o i loro equivalenti, incluse eventuali modifiche legislative a tali leggi. Nella misura in cui si applicano altre Applicable Data Protection Laws sostanzialmente simili al GDPR, al UK GDPR o al CCPA, la presente Policy sarà interpretata in modo ragionevole per applicarsi a tali altre giurisdizioni e leggi.
  2. Le Applicable Data Protection Laws definiscono “Personal Data” come qualsiasi informazione relativa a una persona fisica identificata o identificabile (un Interessato); una persona fisica identificabile è una persona che può essere identificata, direttamente o indirettamente, in particolare facendo riferimento a un identificatore come un nome, un indirizzo postale o email, un numero di telefono, un numero di identificazione, dati relativi alla localizzazione, un identificatore online, o a uno o più fattori specifici dell'identità fisica, fisiologica, genetica, mentale, economica, culturale o sociale di tale persona fisica.
  3. La presente Policy stabilisce gli obblighi della Società riguardo alla raccolta, elaborazione, trasferimento, conservazione e smaltimento dei Personal Data. Le procedure e i principi stabiliti nella presente Policy devono essere seguiti in ogni momento dalla Società, dai suoi dipendenti, agenti, appaltatori o altre parti che operano per conto della Società.
  4. ComponentSource si impegna non solo a rispettare la lettera della legge, ma anche il suo spirito e attribuisce grande importanza alla corretta, lecita e corretta gestione di tutti i Personal Data, nel rispetto dei diritti legali, della privacy e della fiducia di tutte le persone con cui intrattiene rapporti.

2. I principi di protezione dei dati

La presente Policy mira a garantire la conformità al GDPR e a tutte le Applicable Data Protection Laws. Le Applicable Data Protection Laws stabiliscono i seguenti principi ai quali qualsiasi parte che tratti Personal Data deve conformarsi. Tutti i Personal Data devono essere:

  • Trattati in modo lecito, corretto e trasparente nei confronti dell'Interessato;
  • Raccolti per finalità determinate, esplicite e legittime e non ulteriormente trattati in modo incompatibile con tali finalità. Il trattamento ulteriore per finalità statistiche non sarà considerato incompatibile con le finalità iniziali;
  • Adeguati, pertinenti e limitati a quanto necessario rispetto alle finalità per le quali sono trattati;
  • Esatti e, se necessario, aggiornati. Devono essere adottate tutte le misure ragionevoli per garantire che i Personal Data inesatti, tenuto conto delle finalità per le quali sono trattati, siano cancellati o rettificati senza ritardo;
  • Conservati in una forma che consenta l'identificazione degli Interessati per un arco di tempo non superiore al necessario rispetto alle finalità per le quali i Personal Data sono trattati. I dati personali possono essere conservati per periodi più lunghi nella misura in cui i Personal Data saranno trattati esclusivamente per finalità statistiche, o come altrimenti consentito dalle Applicable Data Protection Laws, comprese le legittime esigenze operative della nostra attività (subordinatamente all'implementazione delle opportune misure tecniche e organizzative richieste dalle Applicable Data Protection Laws al fine di salvaguardare i diritti e le libertà dell'Interessato).
  • Trattati in modo da garantire un'adeguata sicurezza dei Personal Data, compresa la protezione contro trattamenti non autorizzati o illeciti e contro la perdita accidentale, la distruzione o il danneggiamento, mediante adeguate misure tecniche o organizzative.

3. I diritti degli Interessati

Le Applicable Data Protection Laws stabiliscono i seguenti diritti applicabili agli Interessati (si prega di fare riferimento alle parti di questa policy indicate per maggiori dettagli):

  1. Il diritto di essere informati (Sezione 12).
  2. Il diritto di accesso (Sezione 13);
  3. Il diritto di rettifica (Sezione 14);
  4. Il diritto alla cancellazione (noto anche come “diritto all'oblio”) (Sezione 15);
  5. Il diritto di limitare il trattamento (Sezione 16);
  6. Il diritto di opposizione (Sezione 17); e
  7. Diritti relativi al processo decisionale automatizzato e alla profilazione (Sezioni 18 e 19).

4. Trattamento dei dati lecito, corretto e trasparente

Le Applicable Data Protection Laws mirano a garantire che i Personal Data siano trattati in modo lecito, corretto e trasparente, senza incidere negativamente sui diritti dell'Interessato. Le Applicable Data Protection Laws stabiliscono che il trattamento dei Personal Data sarà lecito se si applica almeno una delle seguenti condizioni:

  1. L'Interessato ha prestato il consenso al trattamento dei propri Personal Data per una o più finalità specifiche;
  2. Il trattamento è necessario all'esecuzione di un contratto di cui l'Interessato è parte, oppure per prendere misure su richiesta dell'Interessato prima di stipulare un contratto con lui;
  3. Il trattamento è necessario per adempiere un obbligo legale al quale è soggetto il titolare del trattamento;
  4. Il trattamento è necessario per proteggere gli interessi vitali dell'Interessato o di un'altra persona fisica;
  5. Il trattamento è necessario per l'esecuzione di un compito svolto nel pubblico interesse o nell'esercizio di pubblici poteri di cui è investito il titolare del trattamento; oppure
  6. Il trattamento è necessario per il perseguimento del legittimo interesse del titolare del trattamento o di terzi, salvo qualora su tali interessi prevalgano gli interessi o i diritti e le libertà fondamentali dell'Interessato che richiedono la protezione dei Personal Data, in particolare qualora l'Interessato sia un minore.

5. Finalità determinate, esplicite e legittime

ComponentSource raccoglie e tratta i Personal Data indicati nella Sezione 20 della presente Policy. Ciò include:

  • Personal Data raccolti direttamente dagli Interessati; e
  • Personal Data ottenuti da terzi.

La Società raccoglie, tratta e conserva i Personal Data solo per le finalità specifiche indicate nella Sezione 20 della presente Policy (o per altre finalità espressamente consentite dalle Applicable Data Protection Laws).

Gli Interessati saranno tenuti informati della o delle finalità per cui ComponentSource utilizza i loro Personal Data. Si prega di fare riferimento alla Sezione 12 per ulteriori informazioni sul mantenimento informato degli Interessati.

6. Trattamento dei dati adeguato, pertinente e limitato

ComponentSource raccoglierà e tratterà i Personal Data solo per e nella misura necessaria per la o le finalità specifiche di cui gli Interessati sono stati informati (o saranno informati) ai sensi della Sezione 5, sopra, e come indicato nella Sezione 20, sotto.

7. Esattezza dei dati e aggiornamento dei dati

  1. ComponentSource si adopera per garantire, nella misura ragionevolmente necessaria, che tutti i Personal Data raccolti, trattati e detenuti siano mantenuti esatti e aggiornati. Ciò include, ma non si limita a, la rettifica dei Personal Data su richiesta di un Interessato, come indicato nella Sezione 14, sotto.
  2. L'esattezza dei Personal Data sarà verificata al momento della raccolta. Se successivamente viene notificata a ComponentSource qualsiasi modifica dei Personal Data oppure si riscontra che i Personal Data sono inesatti o obsoleti, saranno adottate senza ritardo tutte le misure ragionevoli per modificare o cancellare tali dati, a seconda dei casi.

8. Conservazione dei dati

  1. Fatte salve le legittime esigenze operative della propria attività, ComponentSource non conserverà i Personal Data per un periodo superiore a quello necessario alla luce della o delle finalità per cui tali Personal Data sono stati inizialmente raccolti, conservati e trattati.
  2. Quando i Personal Data non saranno più necessari, saranno adottate senza ritardo tutte le misure ragionevoli per cancellarli o altrimenti disporne.
  3. Per tutti i dettagli dell'approccio della Società alla conservazione dei dati, inclusi i periodi di conservazione per specifiche tipologie di Personal Data detenute da ComponentSource, si prega di fare riferimento alla nostra Data Retention Policy.

9. Trattamento sicuro

ComponentSource garantirà che tutti i Personal Data raccolti, detenuti e trattati siano mantenuti sicuri e protetti contro trattamenti non autorizzati o illeciti e contro perdita, distruzione o danno accidentali. Ulteriori dettagli sulle misure tecniche e organizzative che dovrebbero essere adottate sono forniti nelle Sezioni da 20 a 26 della presente Policy.

10. Responsabilità e conservazione delle registrazioni

Il Data Protection Manager ("DPM") della Società può essere contattato all'indirizzo dpm@componentsource.com.

Il DPM sarà responsabile della supervisione dell'attuazione della presente Policy e del monitoraggio della conformità alla presente Policy, alle altre policy della Società in materia di protezione dei dati e a tutte le Applicable Data Protection Laws. ComponentSource conserverà registri interni di tutta la raccolta, conservazione e trattamento dei Personal Data, che includeranno le seguenti informazioni:

  • Il nome e i dettagli della Società, del suo DPM e di eventuali responsabili del trattamento terzi applicabili;
  • Le finalità per cui la Società raccoglie, conserva e tratta i Personal Data;
  • Dettagli delle categorie di Personal Data raccolti, conservati e trattati dalla Società, e delle categorie di interessati cui tali Personal Data si riferiscono;
  • Dettagli di eventuali trasferimenti di Personal Data verso paesi non appartenenti allo SEE, compresi tutti i meccanismi e le garanzie di sicurezza;
  • Dettagli su quanto a lungo i Personal Data saranno conservati dalla Società (si prega di fare riferimento alla Data Retention Policy di ComponentSource Data Retention Policy); e
  • Descrizioni dettagliate di tutte le misure tecniche e organizzative adottate da ComponentSource per garantire la sicurezza dei Personal Data.

11. Valutazioni d'impatto sulla protezione dei dati

ComponentSource svolgerà Valutazioni d'impatto sulla protezione dei dati per qualsiasi nuovo progetto e/o nuovo utilizzo dei Personal Data.

Le Valutazioni d'impatto sulla protezione dei dati saranno supervisionate dal Data Protection Manager e riguarderanno quanto segue:

  • Il/Le tipo/i di Personal Data che saranno raccolti, detenuti e trattati;
  • La/e finalità per cui i Personal Data saranno utilizzati;
  • Gli obiettivi della Società;
  • Come i Personal Data saranno utilizzati;
  • Le parti (interne e/o esterne) che dovranno essere consultate;
  • La necessità e la proporzionalità del trattamento dei dati rispetto alla/e finalità per cui viene effettuato;
  • Rischi per gli Interessati;-
  • Rischi sia interni alla Società sia nei confronti della Società; e
  • Misure proposte per ridurre al minimo e gestire i rischi individuati.

12. Mantenere informati gli Interessati

  1. Su richiesta di un Interessato, ComponentSource fornirà entro 5 giorni lavorativi all'Interessato le informazioni indicate nella Sezione 12.2:
    1. Qualora i Personal Data siano raccolti direttamente dagli Interessati, tali Interessati saranno informati della loro finalità al momento della raccolta; e
    2. Qualora i Personal Data siano ottenuti da terzi, gli Interessati interessati saranno informati della loro finalità:
      1. se i Personal Data sono utilizzati per comunicare con l'Interessato, al momento della prima comunicazione; oppure
      2. se i Personal Data devono essere trasferiti a un'altra parte, prima che tale trasferimento avvenga; oppure
      3. non appena ragionevolmente possibile e in ogni caso non oltre un mese dopo l'ottenimento dei Personal Data.
  2. Le seguenti informazioni saranno rese disponibili su richiesta agli Interessati:
    1. Dettagli della Società, inclusi, ma non limitati a, i recapiti del suo DPM;
    2. La/e finalità per cui i Personal Data vengono raccolti e saranno trattati (come dettagliato nella Sezione 20 della presente Policy);
    3. Se applicabile, gli interessi legittimi sui quali la Società basa la propria raccolta e il trattamento dei Personal Data;
    4. Qualora i Personal Data non siano ottenuti direttamente dall'Interessato, le categorie di Personal Data raccolti e trattati;
    5. v.    Qualora i Personal Data debbano essere trasferiti a uno o più terzi, i dettagli di tali soggetti;
    6. Qualora i Personal Data debbano essere trasferiti a un terzo situato al di fuori dello Spazio economico europeo (lo “SEE”), i dettagli di tale trasferimento, comprese, a titolo esemplificativo ma non esaustivo, le garanzie in essere (si veda la Sezione 27 della presente Policy per ulteriori dettagli);
    7. Dettagli sulla conservazione dei dati;
    8. Dettagli dei diritti dell'Interessato ai sensi delle Applicable Data Protection Laws;
    9. Dettagli del diritto dell'Interessato di revocare in qualsiasi momento il proprio consenso al trattamento dei propri Personal Data da parte della Società;
    10. Dettagli del diritto dell'Interessato di presentare un reclamo all'Information Commissioner's Office (l'“autorità di controllo” ai sensi del UK GDPR) o, ove applicabile, alle autorità equivalenti nella Repubblica d'Irlanda, negli USA e in Giappone;
    11. Se applicabile, dettagli di qualsiasi obbligo o requisito legale o contrattuale che renda necessaria la raccolta e il trattamento dei Personal Data e dettagli di eventuali conseguenze derivanti dal mancato conferimento degli stessi; e
    12. Dettagli di qualsiasi processo decisionale automatizzato o profilazione che avrà luogo utilizzando i Personal Data, comprese informazioni su come saranno prese le decisioni, il significato di tali decisioni ed eventuali conseguenze.

13. Accesso dell'Interessato

  1. Gli Interessati possono presentare richieste di accesso ai dati personali (“SAR”) in qualsiasi momento per saperne di più sui Personal Data che ComponentSource detiene su di loro, su cosa ne faccia e perché.
  2. Gli Interessati che desiderano presentare una SAR devono farlo utilizzando un Subject Access Request Form, inviando il modulo al DPM all'indirizzo dpm@componentsource.com
  3. Le risposte alle SAR saranno normalmente fornite entro un mese dal ricevimento; tuttavia tale termine può essere prorogato fino a due mesi se la SAR è complessa e/o vengono presentate numerose richieste. Se è necessario tale tempo aggiuntivo, l'Interessato sarà informato.
  4. Tutte le SAR ricevute saranno gestite dal DPM.
  5. ComponentSource non addebita alcun costo per la gestione delle SAR ordinarie. La Società si riserva il diritto di addebitare tariffe ragionevoli per copie aggiuntive di informazioni già fornite a un Interessato e per richieste manifestamente infondate o eccessive, in particolare quando tali richieste sono ripetitive.

14. Rettifica dei Personal Data

  1. Gli Interessati hanno il diritto di chiedere a ComponentSource di rettificare eventuali loro Personal Data inesatti o incompleti.
  2. ComponentSource rettificherà i Personal Data in questione e informerà l'Interessato di tale rettifica entro un mese da quando l'Interessato avrà informato la Società del problema. Il termine può essere prorogato fino a due mesi nel caso di richieste complesse. Se è necessario tale tempo aggiuntivo, l'Interessato sarà informato.
  3. Nel caso in cui eventuali Personal Data interessati siano stati comunicati a terzi, tali soggetti saranno informati di qualsiasi rettifica che debba essere apportata a tali Personal Data entro il momento del trattamento della transazione successiva o prima.

15. Cancellazione dei Personal Data

  1. Gli Interessati hanno il diritto di richiedere che ComponentSource cancelli i Personal Data che detiene su di loro nelle seguenti circostanze:
    1. Non è più necessario che la Società detenga tali Personal Data rispetto alla/e finalità per cui sono stati originariamente raccolti o trattati;
    2. L'Interessato desidera revocare il proprio consenso affinché ComponentSource detenga e tratti i propri Personal Data;
    3. L'Interessato si oppone al fatto che ComponentSource detenga e tratti i propri Personal Data (e non vi è alcun interesse legittimo prevalente che consenta alla Società di continuare a farlo) (si veda la Sezione 17 della presente Policy per ulteriori dettagli sul diritto di opposizione);
    4. I Personal Data sono stati trattati illecitamente;
    5. I Personal Data devono essere cancellati affinché ComponentSource possa adempiere a un particolare obbligo legale.
  2. Salvo che ComponentSource abbia motivi ragionevoli per rifiutare la cancellazione dei Personal Data, tutte le richieste di cancellazione saranno soddisfatte e l'Interessato sarà informato della cancellazione entro un mese dal ricevimento della richiesta dell'Interessato. Il termine può essere prorogato fino a due mesi nel caso di richieste complesse. Se è necessario tale tempo aggiuntivo, l'Interessato sarà informato.
  3. Nel caso in cui eventuali Personal Data da cancellare in risposta a una richiesta di un Interessato siano stati comunicati a terzi, tali soggetti saranno informati della cancellazione (salvo che ciò sia impossibile o richieda sforzi sproporzionati).
  4. La cancellazione dei Personal Data non si estenderà ai registri interni di ComponentSource che descrivono le circostanze (richiesta e adempimento) della cancellazione, né sarà effettuata alcuna cancellazione che sia dannosa per il funzionamento efficace dei sistemi antifrode della Società.

16. Limitazione del trattamento dei Personal Data

  1. Gli Interessati possono richiedere che ComponentSource cessi il trattamento dei Personal Data che detiene su di loro. Se un Interessato presenta tale richiesta, la Società conserverà solo la quantità di Personal Data relativa a tale Interessato (se presente) necessaria a garantire che i Personal Data in questione non siano ulteriormente trattati.

    NB: Gli Interessati saranno avvertiti che l'adempimento da parte di ComponentSource potrebbe rendere necessaria la revoca delle licenze software in corso e sarà data loro la possibilità di ritirare o modificare la richiesta prima della sua attuazione.
  2. Nel caso in cui eventuali Personal Data interessati siano stati comunicati a terzi, tali soggetti saranno informati delle limitazioni applicabili al loro trattamento (salvo che ciò sia impossibile o richieda sforzi sproporzionati).

17. Opposizioni al trattamento dei Personal Data

  1. Gli Interessati hanno il diritto di opporsi al trattamento dei propri Personal Data da parte di ComponentSource sulla base di interessi legittimi, marketing diretto (inclusa la profilazione) e trattamento per finalità statistiche.
  2. Qualora un Interessato si opponga al trattamento dei propri Personal Data da parte di ComponentSource sulla base dei suoi interessi legittimi, la Società cesserà immediatamente tale trattamento, salvo che possa essere dimostrato che i motivi legittimi della Società per tale trattamento prevalgono sugli interessi, sui diritti e sulle libertà dell'Interessato, o che il trattamento sia necessario per l'esercizio di diritti in sede giudiziaria.
  3. Qualora un Interessato si opponga al trattamento dei propri Personal Data da parte di ComponentSource per finalità di marketing diretto, la Società cesserà immediatamente tale trattamento.

18. Processo decisionale automatizzato

  1. La Società utilizza i Personal Data nei processi decisionali automatizzati.
  2. Qualora tali decisioni producano effetti giuridici (o effetti di analoga rilevanza) sugli Interessati, tali Interessati hanno il diritto di contestare tali decisioni ai sensi delle Applicable Data Protection Laws, chiedendo l'intervento umano, esprimendo il proprio punto di vista e ottenendo dalla Società una spiegazione della decisione.
  3. Il diritto descritto nella Sezione 18.2 non si applica nelle seguenti circostanze:
    1. La decisione è necessaria per la conclusione o l'esecuzione di un contratto tra la Società e l'Interessato;
    2. La decisione è autorizzata dalla legge; oppure
    3. L'Interessato ha prestato il proprio consenso esplicito.

19. Profilazione

  1. La Società utilizza i Personal Data in modo generico per finalità di profilazione al fine di massimizzare l'utilità e l'efficacia dei propri servizi clienti.
  2. Quando i Personal Data sono utilizzati per finalità di profilazione, si applicherà quanto segue:
    1. Saranno attuate misure tecniche e organizzative per ridurre al minimo il rischio di errori. Qualora si verifichino errori, tali misure dovrebbero consentirne la facile correzione; e
    2. Tutti i Personal Data trattati per finalità di profilazione saranno protetti al fine di prevenire effetti discriminatori derivanti dalla profilazione (si veda le Sezioni da 21 a 25 della presente Policy per maggiori dettagli sulla sicurezza dei dati).

20. Personal Data raccolti, conservati e trattati

I seguenti dati personali sono raccolti, conservati e trattati da ComponentSource (per i dettagli sulla conservazione dei dati, si prega di fare riferimento alla Data Retention Policy della Società):

Data Reference Type of Data Purpose of Data
Customer Name Quote creation, order processing, authentication & software delivery
Customer Organisation name and type Customer registration, quote creation, order processing, authentication & software delivery
Customer Address (including street, county/state, zip or post code, country) Quote creation, order processing, authentication & software delivery, paper catalogue delivery, promotional item delivery (coffee mug)
Customer Email Address Customer registration, quote creation, order processing, authentication & software delivery, Product news, customer email newsletter delivery, customer communications
Customer Telephone number Quote creation, order processing & software delivery, customer communications

 

Data Reference Type of Data Purpose of Data
Customer IP address Quote creation, order processing, authentication, payment processing & software delivery
Customer Bank Account Numbers, Sort Code, Account Name Order processing and payment processing
Customer Credit/Debit Card Number, Card Holder Name, Expiry Date and CV2 number (CV2 is only used per transaction and never stored) Order processing, payment processing, authentication and verification
End User Licensee Name (if different from Customer) Quote creation, order processing, authentication & software delivery
End User Licensee Organisation name and type Licensee registration with Publisher, quote creation, order processing, authentication & software delivery
End User Licensee Address (including street, county/state, zip or post code, country) Quote creation, order processing, authentication & software delivery
End User Licensee Email address Quote creation, order processing, authentication, & software delivery, licensee communications
End User Licensee Telephone number Quote creation, order processing & software delivery, licensee communications
End User Licensee IP address Quote creation, order processing, authentication, payment processing & software delivery
Publisher Name, Address, Email Address, Telephone number, Bank Account Details Order processing, payment processing and software delivery
Supplier Name, Address, Email Address, Telephone number, Bank Account Details Order processing, payment processing and delivery
Shareholder Name, Address, Email Address, Telephone number, Bank Account Details Shareholder communications, company returns and registers, plus payment processing
Employee/ Director/ Contractor Name, Address, Email Address, Telephone number, National Insurance number, Tax Codes, Bank Account Details and all other information required in connection with the operation and administration of their employment contracts Data usage in the individual Privacy Notice Schedules to their Employment Contracts or Contracts of Engagement

21. Sicurezza dei dati - Trasferimento dei Personal Data e comunicazioni

  1. ComponentSource garantirà che le seguenti misure siano adottate in relazione a tutte le comunicazioni e gli altri trasferimenti che coinvolgono Personal Data:
    1. I dati delle carte di credito forniti alla Società sul suo sito web saranno criptati;
    2. Tutte le email contenenti Personal Data, sia inviate sia ricevute, saranno conservate in modo sicuro.
    3. Qualora i Personal Data debbano essere trasferiti in formato cartaceo, essi dovrebbero essere consegnati direttamente al destinatario o inviati utilizzando servizi di posta o consegna riconosciuti.

22. Sicurezza dei dati - Conservazione

  1. ComponentSource garantirà che le seguenti misure siano adottate in relazione alla conservazione dei Personal Data:
    1. Tutte le copie elettroniche dei Personal Data dovrebbero essere conservate in modo sicuro;
    2. Tutte le copie cartacee dei Personal Data, insieme a eventuali copie elettroniche conservate su supporti fisici rimovibili, dovrebbero essere conservate in modo sicuro;
    3. Tutti i Personal Data conservati elettronicamente dovrebbero essere sottoposti a backup regolare, con backup conservati fuori sede ogni volta che sia praticabile;
  2. Nessun Personal Data dovrebbe essere conservato su alcun dispositivo mobile (inclusi, a titolo esemplificativo ma non esaustivo, laptop, tablet e smartphone), sia che tale dispositivo appartenga a ComponentSource o meno, senza l'autorizzazione scritta del Data Protection Manager e, in caso di tale autorizzazione, rigorosamente in conformità con tutte le istruzioni e limitazioni descritte nell'autorizzazione, e per non più del tempo assolutamente necessario; e
  3. Nessun Personal Data dovrebbe essere trasferito su alcun dispositivo di proprietà personale di un dipendente e i Personal Data possono essere trasferiti solo su dispositivi appartenenti ad agenti, appaltatori o altre parti che operano per conto della Società qualora la parte in questione abbia accettato di conformarsi pienamente alla lettera e allo spirito della presente Policy e di tutte le Applicable Data Protection Laws (il che può includere la dimostrazione alla Società che siano state adottate tutte le misure tecniche e organizzative idonee).

23. Sicurezza dei dati - Smaltimento

Quando qualsiasi Personal Data debba essere cancellato o altrimenti smaltito per qualsiasi motivo (incluso il caso in cui siano state effettuate copie e non siano più necessarie), esso deve essere cancellato e smaltito in modo sicuro. Per ulteriori informazioni sulla cancellazione e sullo smaltimento dei dati personali, si prega di fare riferimento alla Data Retention Policy della Società.

24. Sicurezza dei dati - Uso dei Personal Data

ComponentSource garantirà che le seguenti misure siano adottate in relazione all'uso dei Personal Data:

  1. Nessun Personal Data può essere condiviso informalmente e, se un dipendente, agente, subappaltatore o altra parte che opera per conto di ComponentSource necessita di accesso a qualsiasi Personal Data a cui non ha già accesso, tale accesso dovrebbe essere richiesto formalmente al DPM;
  2. Nessun Personal Data può essere trasferito a dipendenti, agenti, appaltatori o altre parti, sia che tali parti lavorino per conto di ComponentSource sia che non lo facciano, senza l'autorizzazione del DPM;
  3. I Personal Data devono essere sempre trattati con cura e non devono essere lasciati incustoditi o alla vista di dipendenti, agenti, subappaltatori o altre parti non autorizzati in nessun momento;
  4. Se i Personal Data vengono visualizzati su uno schermo di un computer e il computer in questione deve essere lasciato incustodito per un certo periodo di tempo, l'utente dovrebbe bloccare il computer e lo schermo prima di allontanarsi; e
  5. Qualora i Personal Data detenuti da ComponentSource siano utilizzati per finalità di marketing, sarà responsabilità del DPM garantire che sia ottenuto il consenso appropriato e che nessun Interessato abbia esercitato opt-out, sia direttamente sia tramite un servizio di terzi.

25. Sicurezza dei dati - Sicurezza IT

ComponentSource garantirà che le seguenti misure siano adottate in relazione alla sicurezza IT e delle informazioni:

  1. Tutte le password utilizzate per proteggere i Personal Data dovrebbero essere cambiate regolarmente e non dovrebbero usare parole o frasi che possano essere facilmente indovinate o comunque compromesse. Si raccomanda che tutte le password contengano una combinazione di lettere maiuscole e minuscole, numeri e simboli;
  2. In nessun caso le password devono essere annotate o condivise tra dipendenti, agenti, appaltatori o altre parti che operano per conto di ComponentSource, indipendentemente dal grado o dal reparto. Se una password viene dimenticata, deve essere reimpostata utilizzando il metodo applicabile. Il personale IT non ha accesso alle password;
  3. Tutti i software (inclusi, a titolo esemplificativo ma non esaustivo, applicazioni e sistemi operativi) saranno mantenuti aggiornati ovunque ciò sia commercialmente praticabile. Il personale IT della Società è responsabile dell'installazione tempestiva di tutti gli aggiornamenti relativi alla sicurezza dopo che gli aggiornamenti sono resi disponibili dal publisher o dal produttore, salvo validi motivi tecnici per non farlo; e
  4. Nessun software può essere installato su alcun computer o dispositivo di proprietà della Società senza la previa approvazione del CIO o del DPM.

26. Misure organizzative

ComponentSource garantirà che le seguenti misure siano adottate in relazione alla raccolta, conservazione e trattamento dei Personal Data:

  1. Tutti i dipendenti, agenti e appaltatori ricevono una copia della presente Policy;
  2. Solo i dipendenti, agenti, subappaltatori o altre parti che operano per conto di ComponentSource che necessitano di accesso a, e utilizzo di, Personal Data per svolgere correttamente i propri compiti assegnati avranno accesso ai Personal Data detenuti da ComponentSource;
  3. Tutti i dipendenti, agenti, appaltatori o altre parti che operano per conto di ComponentSource e che trattano Personal Data saranno adeguatamente formati per farlo;
  4. Tutti i dipendenti, agenti, appaltatori o altre parti che operano per conto di ComponentSource e che trattano Personal Data saranno adeguatamente supervisionati;
  5. Tutti i dipendenti, agenti, appaltatori o altre parti che operano per conto di ComponentSource e che trattano Personal Data saranno tenuti e incoraggiati a esercitare cura, cautela e discrezione quando discutono questioni lavorative che riguardano i Personal Data, sia sul posto di lavoro sia altrove;
  6. I metodi di raccolta, conservazione e trattamento dei Personal Data saranno regolarmente valutati e riesaminati;
  7. Tutti i Personal Data detenuti da ComponentSource saranno periodicamente riesaminati, come indicato nella Data Retention Policy della Società;
  8. Le prestazioni di quei dipendenti, agenti, appaltatori o altre parti che operano per conto di ComponentSource e trattano Personal Data saranno regolarmente valutate e riesaminate;
  9. Tutti i dipendenti, agenti, appaltatori o altre parti che operano per conto di ComponentSource e che trattano dati personali saranno vincolati contrattualmente a farlo in conformità con i principi di tutte le Applicable Data Protection Laws e della presente Policy;
  10. Tutti gli agenti, appaltatori o altre parti che operano per conto di ComponentSource e trattano Personal Data devono garantire che tutti i loro dipendenti coinvolti nel trattamento dei Personal Data siano soggetti alle stesse condizioni dei corrispondenti dipendenti della Società derivanti dalla presente Policy e dalle Applicable Data Protection Laws; e
  11. Qualora un agente, appaltatore o altra parte che opera per conto di ComponentSource e tratta Personal Data non adempia ai propri obblighi ai sensi della presente Policy, tale parte terrà indenne ComponentSource da e contro qualsiasi costo, responsabilità, danno, perdita, pretesa o procedimento che possa derivare da tale inadempimento.

27. Trasferimento di Personal Data verso un Paese al di fuori dello SEE

  1. Tutti i Personal Data risiedono sui server della Società nei suoi uffici nel Regno Unito, nella Repubblica d'Irlanda, negli USA e in Giappone. ComponentSource può di volta in volta trasferire (“trasferimento” include la messa a disposizione da remoto) i Personal Data verso altri paesi al di fuori dello SEE.
  2. Il trasferimento di Personal Data verso un paese al di fuori dello SEE avverrà solo se si applica una o più delle seguenti condizioni:
    1. Il trasferimento avviene con il consenso informato dell'Interessato o degli Interessati pertinenti, ad esempio quando i dati dell'End User Licensee sono trasferiti al Software Publisher/Owner come condizione della License;
    2. Il trasferimento è necessario per l'esecuzione di un contratto tra l'Interessato e ComponentSource (o per misure precontrattuali adottate su richiesta dell'Interessato);
    3. Il trasferimento è verso un paese, un territorio o uno o più settori specifici in tale paese (o un'organizzazione internazionale), che il paese di origine ha determinato garantisca un livello adeguato di protezione dei Personal Data;
    4. Il trasferimento è verso un paese (o un'organizzazione internazionale) che fornisce garanzie adeguate sotto forma di accordo giuridicamente vincolante tra autorità o organismi pubblici; norme vincolanti d'impresa; clausole standard di protezione dei dati adottate nelle Applicable Data Protection Laws; conformità a un codice di condotta approvato da un'autorità di controllo (ad es. l'Information Commissioner's Office nel Regno Unito); certificazione nell'ambito di un meccanismo di certificazione approvato (come previsto nelle Applicable Data Protection Laws); clausole contrattuali concordate e autorizzate dall'autorità di controllo competente; oppure disposizioni inserite in accordi amministrativi tra autorità o organismi pubblici autorizzati dall'autorità di controllo competente;
    5. Il trasferimento è necessario per importanti motivi di interesse pubblico;
    6. Il trasferimento è necessario per l'esercizio di diritti in sede giudiziaria;
    7. Il trasferimento è necessario per proteggere gli interessi vitali dell'Interessato o di altre persone qualora l'Interessato sia fisicamente o giuridicamente incapace di prestare il proprio consenso; oppure
    8. Il trasferimento è effettuato da un registro che, ai sensi delle Applicable Data Protection Laws, è destinato a fornire informazioni al pubblico ed è accessibile al pubblico in generale o comunque a coloro che siano in grado di dimostrare un interesse legittimo ad accedere al registro.

28. Notifica delle violazioni dei dati

  1. Tutte le violazioni dei Personal Data devono essere segnalate con urgenza al DPM dopo la loro scoperta.
  2. Se si verifica una violazione dei Personal Data e tale violazione è verosimilmente idonea a comportare un rischio per i diritti e le libertà degli Interessati (ad es. perdita finanziaria, violazione della riservatezza, discriminazione, danni reputazionali o altri danni sociali o economici significativi), il DPM deve garantire che l'autorità di controllo competente sia informata della violazione senza ritardo e, in ogni caso, entro 72 ore dal momento in cui ne è venuto a conoscenza.
  3. Nel caso in cui una violazione dei Personal Data sia verosimilmente idonea a comportare un rischio elevato (vale a dire un rischio maggiore di quello descritto alla Sezione 28b) per i diritti e le libertà degli Interessati, il DPM dovrebbe garantire che tutti gli Interessati coinvolti siano informati direttamente della violazione senza indebito ritardo.
  4. Le notifiche di violazione dei dati dovrebbero includere le seguenti informazioni:
    1. Le categorie e il numero approssimativo degli Interessati coinvolti;
    2. Le categorie e il numero approssimativo dei record di Personal Data coinvolti;
    3. Il nome e i recapiti del DPM (o altro punto di contatto presso il quale si possono ottenere maggiori informazioni);
    4. Le probabili conseguenze della violazione;
    5. Dettagli delle misure adottate, o proposte da adottare, dalla Società per affrontare la violazione, comprese, se del caso, le misure per attenuarne i possibili effetti negativi.

29. Attuazione della Policy

La data di efficacia della presente Policy è il 1° novembre 2025.

CSDPP 10/2025