Questa pagina è stata tradotta automaticamente utilizzando una tecnologia di traduzione automatica. Sebbene siano stati compiuti sforzi ragionevoli per garantirne l’accuratezza, la versione inglese fa fede. In caso di discrepanze, ambiguità o incongruenze nell’interpretazione, prevarrà la versione inglese.
La presente Policy stabilisce gli obblighi del COMPONENTSOURCE GROUP, composto da società registrate in Inghilterra, nella Repubblica d'Irlanda, nei Paesi Bassi (succursale), negli Stati Uniti d'America e in Giappone (“ComponentSource” o “la Società”), in materia di protezione dei dati e dei diritti di clienti, fornitori, editori, dipendenti e contatti commerciali (“Data Subjects”) rispetto ai loro dati personali ai sensi delle Applicable Data Protection Laws nelle giurisdizioni in cui è presente o svolge attività, incluse in particolare EU Regulation 2016/679 General Data Protection Regulation (“EU GDPR”), il UK General Data Protection Regulation e il UK Data Protection Act 2018 (collettivamente “UK GDPR”) (insieme "GDPR"), l'EU-US Data Privacy Framework, un programma di autocertificazione gestito dal US Department of Commerce ("DPF"), e il California Consumer Privacy Act 2018, come modificato (Cal.Civ.Code 1798.100 to 1798.199)(“CCPA”). Nella misura in cui si applichino altre Applicable Data Protection Laws sostanzialmente simili al GDPR, al DPF o al CCPA, la presente Policy sarà interpretata in modo ragionevole per applicarsi a tali altre giurisdizioni e leggi.
Le Applicable Data Protection Laws definiscono “Personal Data” come qualsiasi informazione relativa a una persona fisica identificata o identificabile (un Data Subject); una persona fisica identificabile è una persona che può essere identificata, direttamente o indirettamente, in particolare mediante riferimento a un identificatore quale un nome, un indirizzo postale o email, un numero di telefono, un numero di identificazione, dati relativi alla posizione, un identificatore online, oppure a uno o più fattori specifici dell'identità fisica, fisiologica, genetica, mentale, economica, culturale o sociale di tale persona fisica.
La presente Policy stabilisce gli obblighi della Società riguardo alla raccolta, al trattamento, al trasferimento, alla conservazione e alla cancellazione dei Personal Data. Le procedure e i principi stabiliti nella presente Policy devono essere seguiti in ogni momento dalla Società, dai suoi dipendenti, agenti, appaltatori o altre parti che operano per conto della Società.
ComponentSource si impegna non solo a rispettare la lettera della legge, ma anche il suo spirito, e attribuisce grande importanza alla corretta, lecita ed equa gestione di tutti i Personal Data, nel rispetto dei diritti legali, della privacy e della fiducia di tutte le persone con cui interagisce.
La presente Policy mira a garantire la conformità a tutto il GDPR e a tutte le Applicable Data Protection Laws. Le Applicable Data Protection Laws stabiliscono i seguenti principi a cui qualsiasi soggetto che tratti Personal Data deve attenersi. Tutti i Personal Data devono essere:
2.1 Trattati in modo lecito, corretto e trasparente nei confronti del Data Subject;
2.2 Raccolti per finalità determinate, esplicite e legittime e successivamente non trattati in modo incompatibile con tali finalità. Ulteriori trattamenti a fini statistici non saranno considerati incompatibili con le finalità iniziali;
2.3 Adeguati, pertinenti e limitati a quanto necessario rispetto alle finalità per le quali sono trattati;
2.4 Esatti e, se necessario, aggiornati. Devono essere adottate tutte le misure ragionevoli per garantire che i Personal Data inesatti, tenuto conto delle finalità per le quali sono trattati, siano cancellati o rettificati senza ritardo;
2.5 Conservati in una forma che consenta l'identificazione dei Data Subjects per un arco di tempo non superiore al necessario rispetto alle finalità per le quali i Personal Data sono trattati. I dati personali possono essere conservati per periodi più lunghi nella misura in cui i Personal Data saranno trattati esclusivamente a fini statistici, o come altrimenti consentito dalle Applicable Data Protection Laws, incluse le legittime esigenze operative della nostra attività (a condizione di implementare le adeguate misure tecniche e organizzative richieste dalle Applicable Data Protection Laws al fine di salvaguardare i diritti e le libertà del Data Subject).
2.6 Trattati in modo da garantire un'adeguata sicurezza dei Personal Data, inclusa la protezione contro trattamenti non autorizzati o illeciti e contro perdita, distruzione o danno accidentali, mediante misure tecniche o organizzative appropriate.
Le Applicable Data Protection Laws stabiliscono i seguenti diritti applicabili ai Data Subjects (si prega di fare riferimento alle parti di questa policy indicate per ulteriori dettagli):
3.1 Il diritto di essere informato (Section 12).
3.2 Il diritto di accesso (Section 13);
3.3 Il diritto di rettifica (Section 14);
3.4 Il diritto alla cancellazione (noto anche come ‘diritto all'oblio’) (Section 15);
3.5 Il diritto di limitare il trattamento (Section 16);
3.6 Il diritto di opposizione (Section 17); e
3.7 Diritti relativi al processo decisionale automatizzato e alla profilazione (Sections 18 and 19).
4.1 Le Applicable Data Protection Laws mirano a garantire che i Personal Data siano trattati in modo lecito, corretto e trasparente, senza incidere negativamente sui diritti del Data Subject. Le Applicable Data Protection Laws stabiliscono che il trattamento dei Personal Data sarà lecito se si applica almeno uno dei seguenti casi:
4.1.1 Il Data Subject ha dato il consenso al trattamento dei propri Personal Data per una o più finalità specifiche;
4.1.2 Il trattamento è necessario per l'esecuzione di un contratto di cui il Data Subject è parte, oppure per prendere misure su richiesta del Data Subject prima di stipulare un contratto con lui;
4.1.3 Il trattamento è necessario per adempiere a un obbligo legale al quale è soggetto il titolare del trattamento;
4.1.4 Il trattamento è necessario per proteggere gli interessi vitali del Data Subject o di un'altra persona fisica;
4.1.5 Il trattamento è necessario per l'esecuzione di un compito svolto nell'interesse pubblico o nell'esercizio di pubblici poteri di cui è investito il titolare del trattamento; oppure
4.1.6 Il trattamento è necessario per il perseguimento del legittimo interesse perseguito dal titolare del trattamento o da terzi, salvo che su tali interessi prevalgano i diritti e le libertà fondamentali del Data Subject che richiedono la protezione dei Personal Data, in particolare quando il Data Subject è un minore.
5.1 ComponentSource raccoglie e tratta i Personal Data indicati nella Section 20 della presente Policy. Ciò include:
5.1.1 Personal Data raccolti direttamente dai Data Subjects; e
5.1.2 Personal Data ottenuti da terzi.
5.2 La Società raccoglie, tratta e conserva i Personal Data solo per le finalità specifiche indicate nella Section 20 della presente Policy (o per altre finalità espressamente consentite dalle Applicable Data Protection Laws).
5.3 I Data Subjects saranno tenuti informati delle finalità per le quali ComponentSource utilizza i loro Personal Data. Si prega di fare riferimento alla Section 12 per ulteriori informazioni sul mantenimento dell'informazione ai Data Subjects.
ComponentSource raccoglierà e tratterà i Personal Data solo per e nella misura necessaria per la specifica finalità o finalità di cui i Data Subjects sono stati informati (o saranno informati) ai sensi della Section 5, sopra, e come indicato nella Section 20, sotto.
7.1 ComponentSource si adopera, nei limiti di quanto ragionevolmente necessario, affinché tutti i Personal Data raccolti, trattati e conservati siano mantenuti accurati e aggiornati. Ciò include, a titolo esemplificativo e non esaustivo, la rettifica dei Personal Data su richiesta di un Data Subject, come indicato nella Section 14, sotto.
7.2 L'accuratezza dei Personal Data sarà verificata al momento della raccolta. Se successivamente viene notificata a ComponentSource qualsiasi modifica dei Personal Data o se viene riscontrato che qualsiasi Personal Data è inesatto o obsoleto, saranno adottate senza ritardo tutte le misure ragionevoli per modificare o cancellare tali dati, secondo il caso.
8.1 Fatti salvi i legittimi fabbisogni operativi della propria attività, ComponentSource non conserverà i Personal Data per un periodo superiore a quello necessario alla luce della finalità o delle finalità per cui tali Personal Data sono stati originariamente raccolti, conservati e trattati.
8.2 Quando i Personal Data non sono più necessari, saranno adottate tutte le misure ragionevoli per cancellarli o altrimenti disporne senza ritardo.
8.3 Per tutti i dettagli sull'approccio della Società alla conservazione dei dati, inclusi i periodi di conservazione per specifiche tipologie di Personal Data detenuti da ComponentSource, si prega di consultare la nostra Data Retention Policy.
ComponentSource garantirà che tutti i Personal Data raccolti, conservati e trattati siano mantenuti sicuri e protetti contro trattamenti non autorizzati o illeciti e contro perdita, distruzione o danno accidentali. Ulteriori dettagli sulle misure tecniche e organizzative da adottare sono forniti nelle Sections 20 to 26 della presente Policy.
10.1 Il Data Protection Manager della Società, Nigel Farnworth, può essere contattato all'indirizzo dpm@componentsource.com, telefono +44 (118) 982 2108 o +1 (770) 250 6105.
10.2 Il Data Protection Manager sarà responsabile della supervisione dell'attuazione della presente Policy e del monitoraggio della conformità a questa Policy, alle altre policy della Società relative alla protezione dei dati e a tutte le Applicable Data Protection Laws. ComponentSource manterrà registri interni di tutta la raccolta, conservazione e trattamento dei Personal Data, che incorporeranno le seguenti informazioni:
10.2.1 Il nome e i dettagli della Società, del suo Data Protection Manager e di eventuali responsabili del trattamento di terze parti applicabili;
10.2.2 Le finalità per le quali la Società raccoglie, conserva e tratta i Personal Data;
10.2.3 I dettagli delle categorie di Personal Data raccolti, conservati e trattati dalla Società e delle categorie di Data Subject cui tali Personal Data si riferiscono;
10.2.4 I dettagli di eventuali trasferimenti di Personal Data verso paesi non EEA, inclusi tutti i meccanismi e le misure di sicurezza;
10.2.5 I dettagli della durata per cui i Personal Data saranno conservati dalla Società (si prega di fare riferimento alla ComponentSource Data Retention Policy) e
10.2.6 Descrizioni dettagliate di tutte le misure tecniche e organizzative adottate da ComponentSource per garantire la sicurezza dei Personal Data.
11.1 ComponentSource eseguirà valutazioni d'impatto sulla protezione dei dati per tutti i nuovi progetti e/o i nuovi utilizzi dei Personal Data.
11.2 Le valutazioni d'impatto sulla protezione dei dati saranno supervisionate dal Data Protection Manager e riguarderanno quanto segue:
11.2.1 Il/i tipo/i di Personal Data che saranno raccolti, conservati e trattati;
11.2.2 La/e finalità per cui i Personal Data saranno utilizzati;
11.2.3 Gli obiettivi della Società;
11.2.4 Come i Personal Data saranno utilizzati;
11.2.5 Le parti (interne e/o esterne) che dovranno essere consultate;
11.2.6 La necessità e la proporzionalità del trattamento dei dati rispetto alla/e finalità per cui viene effettuato;
11.2.7 I rischi per i Data Subjects;
11.2.8 I rischi per la Società e al suo interno; e
11.2.9 Le misure proposte per minimizzare e gestire i rischi identificati.
12.1 Su richiesta di un Data Subject, ComponentSource fornirà entro 5 giorni lavorativi le informazioni indicate nella Section 12.2 al Data Subject:
12.1.1 Quando i Personal Data sono raccolti direttamente dai Data Subjects, tali Data Subjects saranno informati della loro finalità al momento della raccolta; e
12.1.2 Quando i Personal Data sono ottenuti da una terza parte, i Data Subjects interessati saranno informati della loro finalità:
a) se i Personal Data sono utilizzati per comunicare con il Data Subject, al momento della prima comunicazione; oppure
b) se i Personal Data devono essere trasferiti a un'altra parte, prima che tale trasferimento venga effettuato; oppure
c) non appena ragionevolmente possibile e in ogni caso non oltre un mese dall'ottenimento dei Personal Data.
12.2 Le seguenti informazioni saranno rese disponibili su richiesta ai Data Subjects:
12.2.1 Dettagli della Società, inclusi, a titolo esemplificativo e non esaustivo, i recapiti del suo Data Protection Manager;
12.2.2 La/e finalità per cui i Personal Data vengono raccolti e saranno trattati (come dettagliato nella Section 20 della presente Policy);
12.2.3 Ove applicabile, i legittimi interessi sui quali la Società basa la raccolta e il trattamento dei Personal Data;
12.2.4 Qualora i Personal Data non siano ottenuti direttamente dal Data Subject, le categorie di Personal Data raccolti e trattati;
12.2.5 Qualora i Personal Data debbano essere trasferiti a una o più terze parti, i dettagli di tali parti;
12.2.6 Qualora i Personal Data debbano essere trasferiti a una terza parte situata al di fuori dello European Economic Area (l'“EEA”), i dettagli di tale trasferimento, incluse a titolo esemplificativo e non esaustivo le garanzie in atto (vedere la Section 27 della presente Policy per ulteriori dettagli);
12.2.7 Dettagli sulla conservazione dei dati;
12.2.8 Dettagli sui diritti del Data Subject ai sensi delle Applicable Data Protection Laws;
12.2.9 Dettagli sul diritto del Data Subject di revocare in qualsiasi momento il proprio consenso al trattamento dei propri Personal Data da parte della Società;
12.2.10 Dettagli sul diritto del Data Subject di presentare un reclamo all'Information Commissioner’s Office (la “supervisory authority” ai sensi del UK GDPR) o, ove applicabile, alle autorità equivalenti nella Repubblica d'Irlanda, nei Paesi Bassi, negli USA e in Giappone;
12.2.11 Ove applicabile, dettagli di eventuali requisiti o obblighi legali o contrattuali che rendano necessaria la raccolta e il trattamento dei Personal Data e dettagli di eventuali conseguenze derivanti dal mancato conferimento degli stessi; e
12.2.12 Dettagli di eventuali processi decisionali automatizzati o profilazioni che avranno luogo utilizzando i Personal Data, incluse informazioni su come verranno prese le decisioni, sul significato di tali decisioni e su eventuali conseguenze.
13.1 I Data Subjects possono presentare richieste di accesso ai dati personali (“SARs”) in qualsiasi momento per saperne di più sui Personal Data che ComponentSource detiene su di loro, su ciò che ne fa e sul perché.
13.2 I Data Subjects che desiderano presentare una SAR devono utilizzare un Subject Access Request Form, inviando il modulo al Data Protection Manager della Società all'indirizzo dpm@componentsource.com
13.3 Le risposte alle SAR saranno normalmente fornite entro un mese dal ricevimento; tuttavia tale termine può essere prorogato fino a due mesi se la SAR è complessa e/o vengono presentate numerose richieste. Se è necessario tale tempo aggiuntivo, il Data Subject ne sarà informato.
13.4 Tutte le SAR ricevute saranno gestite dal Data Protection Manager della Società.
13.5 ComponentSource non addebita alcun costo per la gestione delle normali SAR. La Società si riserva il diritto di addebitare tariffe ragionevoli per copie aggiuntive di informazioni già fornite a un Data Subject e per richieste manifestamente infondate o eccessive, in particolare quando tali richieste sono ripetitive.
14.1 I Data Subjects hanno il diritto di richiedere a ComponentSource di rettificare eventuali propri Personal Data inesatti o incompleti.
14.2 ComponentSource rettificherà i Personal Data in questione e informerà il Data Subject di tale rettifica entro un mese da quando il Data Subject avrà informato la Società del problema. Il termine può essere prorogato fino a due mesi in caso di richieste complesse. Se è necessario tale tempo aggiuntivo, il Data Subject ne sarà informato.
14.3 Nel caso in cui eventuali Personal Data interessati siano stati divulgati a terze parti, tali parti saranno informate di qualsiasi rettifica che debba essere apportata a tali Personal Data entro o prima del trattamento della transazione successiva.
15.1 I Data Subjects hanno il diritto di richiedere che ComponentSource cancelli i Personal Data che detiene su di loro nelle seguenti circostanze:
15.1.1 Non è più necessario per la Società detenere tali Personal Data rispetto alla/e finalità per cui sono stati originariamente raccolti o trattati;
15.1.2 Il Data Subject desidera revocare il proprio consenso affinché ComponentSource detenga e tratti i propri Personal Data;
15.1.3 Il Data Subject si oppone alla detenzione e al trattamento dei propri Personal Data da parte di ComponentSource (e non sussiste alcun legittimo interesse prevalente che consenta alla Società di continuare a farlo) (vedere la Section 17 della presente Policy per ulteriori dettagli sul diritto di opposizione);
15.1.4 I Personal Data sono stati trattati illecitamente;
15.1.5 I Personal Data devono essere cancellati affinché ComponentSource possa adempiere a un particolare obbligo legale.
15.2 Salvo che ComponentSource abbia motivi ragionevoli per rifiutare la cancellazione dei Personal Data, tutte le richieste di cancellazione saranno soddisfatte e il Data Subject sarà informato della cancellazione entro un mese dal ricevimento della richiesta del Data Subject. Il termine può essere prorogato fino a due mesi in caso di richieste complesse. Se è necessario tale tempo aggiuntivo, il Data Subject ne sarà informato.
15.3 Nel caso in cui eventuali Personal Data da cancellare in risposta a una richiesta di un Data Subject siano stati divulgati a terze parti, tali parti saranno informate della cancellazione (a meno che ciò sia impossibile o richieda uno sforzo sproporzionato).
15.4 La cancellazione dei Personal Data non si estenderà ai registri interni di ComponentSource che descrivono le circostanze (richiesta e conformità) della cancellazione, né verrà effettuata alcuna cancellazione che risulti dannosa per il funzionamento efficace dei sistemi antifrode della Società.
16.1 I Data Subjects possono richiedere che ComponentSource cessi il trattamento dei Personal Data che detiene su di loro. Se un Data Subject presenta tale richiesta, la Società conserverà solo la quantità di Personal Data relativa a tale Data Subject (se presente) necessaria a garantire che i Personal Data in questione non siano ulteriormente trattati.
NB: I Data Subjects saranno avvertiti che la conformità da parte di ComponentSource potrebbe rendere necessaria la revoca delle licenze software in corso e verrà data loro la possibilità di ritirare o modificare la richiesta prima della sua attuazione.
16.2 Nel caso in cui eventuali Personal Data interessati siano stati divulgati a terze parti, tali parti saranno informate delle restrizioni applicabili al loro trattamento (a meno che ciò sia impossibile o richieda uno sforzo sproporzionato).
17.1 I Data Subjects hanno il diritto di opporsi al trattamento dei propri Personal Data da parte di ComponentSource basato su interessi legittimi, marketing diretto (inclusa la profilazione) e trattamento a fini statistici.
17.2 Qualora un Data Subject si opponga al trattamento dei propri Personal Data da parte di ComponentSource basato sui suoi interessi legittimi, la Società cesserà immediatamente tale trattamento, salvo che si possa dimostrare che i motivi legittimi della Società per tale trattamento prevalgono sugli interessi, diritti e libertà del Data Subject, oppure che il trattamento è necessario per l'esercizio di pretese legali.
17.3 Qualora un Data Subject si opponga al trattamento dei propri Personal Data da parte di ComponentSource per finalità di marketing diretto, la Società cesserà immediatamente tale trattamento.
18.1 La Società utilizza i Personal Data nei processi decisionali automatizzati.
18.2 Qualora tali decisioni abbiano un effetto giuridico (o similmente significativo) sui Data Subjects, tali Data Subjects hanno il diritto di contestare tali decisioni ai sensi delle Applicable Data Protection Laws, richiedendo l'intervento umano, esprimendo il proprio punto di vista e ottenendo dalla Società una spiegazione della decisione.
18.3 Il diritto descritto nella Section 18.2 non si applica nelle seguenti circostanze:
18.3.1 La decisione è necessaria per la conclusione o l'esecuzione di un contratto tra la Società e il Data Subject;
18.3.2 La decisione è autorizzata dalla legge; oppure
18.3.3 Il Data Subject ha dato il proprio consenso esplicito.
19.1 La Società utilizza i Personal Data in modo generico per finalità di profilazione al fine di massimizzare l'utilità e l'efficacia dei propri servizi clienti.
19.2 Quando i Personal Data sono utilizzati per finalità di profilazione, si applicherà quanto segue:
19.2.1 Saranno implementate misure tecniche e organizzative per ridurre al minimo il rischio di errori. In caso di errori, tali misure dovranno consentirne la facile correzione; e
19.2.2 Tutti i Personal Data trattati per finalità di profilazione saranno protetti al fine di prevenire effetti discriminatori derivanti dalla profilazione (vedere le Sections 21 to 25 della presente Policy per maggiori dettagli sulla sicurezza dei dati).
I seguenti dati personali sono raccolti, conservati e trattati da ComponentSource (per i dettagli sulla conservazione dei dati, si prega di fare riferimento alla Data Retention Policy della Società):
| Riferimento dati | Tipo di dato | Finalità del dato |
|---|---|---|
| Customer | Name | Creazione preventivi, elaborazione ordini, autenticazione & consegna del software |
| Customer | Organisation Name and Type | Registrazione cliente, creazione preventivi, elaborazione ordini, autenticazione & consegna del software |
| Customer | Address (including street, county/state, zip or post code, country) | Creazione preventivi, elaborazione ordini, autenticazione & consegna del software, consegna del catalogo cartaceo, consegna di materiale promozionale (tazza da caffè) |
| Customer | Email Address | Registrazione cliente, creazione preventivi, elaborazione ordini, autenticazione & consegna del software, notizie sui prodotti, invio della newsletter via email ai clienti, comunicazioni con i clienti |
| Customer | Telephone Number | Creazione preventivi, elaborazione ordini & consegna del software, comunicazioni con i clienti |
| Customer | IP Address | Creazione preventivi, elaborazione ordini, autenticazione, elaborazione pagamenti & consegna del software |
| Customer | Bank Account Numbers, Sort Code, Account Name | Elaborazione ordini & elaborazione pagamenti |
| Customer | Credit/Debit Card Number, Card Holder Name, Expiry Date and CV2 number (CV2 is only used per transaction and never stored) | Elaborazione ordini, elaborazione pagamenti, autenticazione & verifica |
| End User Licensee | Name (if different from Customer) | Creazione preventivi, elaborazione ordini, autenticazione & consegna del software |
| End User Licensee | Organisation Name and Type | Registrazione del Licensee presso Publisher, creazione preventivi, elaborazione ordini, autenticazione & consegna del software |
| End User Licensee | Address (including street, county/state, zip or post code, country) | Creazione preventivi, elaborazione ordini, autenticazione & consegna del software |
| End User Licensee | Email Address | Creazione preventivi, elaborazione ordini, autenticazione, & consegna del software, comunicazioni con il Licensee |
| End User Licensee | Telephone Number | Creazione preventivi, elaborazione ordini & consegna del software, comunicazioni con il Licensee |
| End User Licensee | IP Address | Creazione preventivi, elaborazione ordini, autenticazione, elaborazione pagamenti & consegna del software |
| Publisher | Name, Address, Email Address, Telephone Number, Bank Account Details | Elaborazione ordini, elaborazione pagamenti & consegna del software |
| Supplier | Name, Address, Email Address, Telephone Number, Bank Account Details | Elaborazione ordini, elaborazione pagamenti & consegna del software |
| Shareholder | Name, Address, Email Address, Telephone Number, Bank Account Details | Comunicazioni con gli azionisti, adempimenti e registri societari, oltre all'elaborazione dei pagamenti |
| Employee / Director/ Contractor | Name, Address, Email Address, Telephone Number, National Insurance Number, Tax Codes, Bank Account Details and all other information required in connection with the operation and administration of their employment contracts | Utilizzo dei dati nei singoli Privacy Notice Schedules relativi ai loro Employment Contracts o Contracts of Engagement |
ComponentSource garantirà l'adozione delle seguenti misure in relazione a tutte le comunicazioni e altri trasferimenti che coinvolgono i Personal Data:
21.1 I dati delle carte di credito forniti alla Società sul suo sito web saranno cifrati;
21.2 Tutte le email contenenti Personal Data, sia inviate sia ricevute, saranno conservate in modo sicuro.
21.3 Quando i Personal Data devono essere trasferiti in formato cartaceo, dovranno essere consegnati direttamente al destinatario oppure inviati tramite servizi postali o di consegna riconosciuti.
ComponentSource garantirà l'adozione delle seguenti misure in relazione alla conservazione dei Personal Data:
22.1 Tutte le copie elettroniche dei Personal Data devono essere conservate in modo sicuro;
22.2 Tutte le copie cartacee dei Personal Data, insieme a eventuali copie elettroniche conservate su supporti fisici rimovibili, devono essere conservate in modo sicuro;
22.3 Tutti i Personal Data conservati elettronicamente devono essere sottoposti a backup regolare con copie di backup conservate fuori sede ogniqualvolta possibile;
22.4 Nessun Personal Data deve essere conservato su alcun dispositivo mobile (inclusi, a titolo esemplificativo e non esaustivo, laptop, tablet e smartphone), che tale dispositivo appartenga o meno a ComponentSource, senza la preventiva autorizzazione scritta del Data Protection Manager e, in caso di tale autorizzazione, rigorosamente in conformità con tutte le istruzioni e limitazioni descritte nell'autorizzazione, e per un periodo non superiore a quello assolutamente necessario; e
22.5 Nessun Personal Data deve essere trasferito a un dispositivo di proprietà personale di un dipendente e i Personal Data possono essere trasferiti solo a dispositivi appartenenti ad agenti, appaltatori o altre parti che operano per conto della Società qualora la parte in questione abbia accettato di conformarsi pienamente alla lettera e allo spirito della presente Policy e di tutte le Applicable Data Protection Laws (il che può includere la dimostrazione alla Società che sono state adottate tutte le misure tecniche e organizzative adeguate).
Quando qualsiasi Personal Data deve essere cancellato o altrimenti smaltito per qualsiasi motivo (inclusi i casi in cui siano state effettuate copie che non sono più necessarie), deve essere eliminato e smaltito in modo sicuro. Per ulteriori informazioni sull'eliminazione e lo smaltimento dei dati personali, si prega di fare riferimento alla Data Retention Policy della Società.
ComponentSource garantirà l'adozione delle seguenti misure in relazione all'uso dei Personal Data:
24.1 Nessun Personal Data può essere condiviso informalmente e, se un dipendente, agente, subappaltatore o altra parte che opera per conto di ComponentSource necessita di accedere a qualsiasi Personal Data a cui non abbia già accesso, tale accesso deve essere richiesto formalmente al Data Protection Manager;
24.2 Nessun Personal Data può essere trasferito a dipendenti, agenti, appaltatori o altre parti, che tali parti operino o meno per conto di ComponentSource, senza l'autorizzazione del Data Protection Manager;
24.3 I Personal Data devono essere gestiti con cura in ogni momento e non devono essere lasciati incustoditi né alla vista di dipendenti, agenti, subappaltatori o altre parti non autorizzati in alcun momento;
24.4 Se i Personal Data sono visualizzati su uno schermo di computer e il computer in questione deve essere lasciato incustodito per un periodo di tempo, l'utente deve bloccare il computer e lo schermo prima di allontanarsi; e
24.5 Quando i Personal Data detenuti da ComponentSource sono utilizzati per finalità di marketing, sarà responsabilità del Data Protection Manager garantire che sia ottenuto il consenso appropriato e che nessun Data Subject abbia esercitato l'opt-out, sia direttamente sia tramite un servizio di terzi.
ComponentSource garantirà l'adozione delle seguenti misure in materia di sicurezza IT e delle informazioni:
25.1 Tutte le password utilizzate per proteggere i Personal Data devono essere cambiate regolarmente e non devono utilizzare parole o frasi facilmente intuibili o altrimenti compromettibili. Si raccomanda che tutte le password contengano una combinazione di lettere maiuscole e minuscole, numeri e simboli;
25.2 In nessun caso le password devono essere annotate o condivise tra dipendenti, agenti, appaltatori o altre parti che operano per conto di ComponentSource, indipendentemente dal livello gerarchico o dal reparto. Se una password viene dimenticata, deve essere reimpostata utilizzando il metodo applicabile. Il personale IT non ha accesso alle password;
25.3 Tutto il software (incluse, a titolo esemplificativo e non esaustivo, applicazioni e sistemi operativi) sarà mantenuto aggiornato ove commercialmente possibile. Il personale IT della Società è responsabile dell'installazione tempestiva di tutti gli aggiornamenti relativi alla sicurezza non appena resi disponibili dall'editore o dal produttore, salvo valide ragioni tecniche per non farlo; e
25.4 Nessun software può essere installato su alcun computer o dispositivo di proprietà della Società senza la preventiva approvazione dell'IT Manager o del Data Protection Manager.
ComponentSource garantirà l'adozione delle seguenti misure in relazione alla raccolta, conservazione e trattamento dei Personal Data:
26.1 Tutti i dipendenti, agenti, appaltatori o altre parti che operano per conto di ComponentSource saranno resi pienamente consapevoli sia delle proprie responsabilità individuali sia delle responsabilità della Società ai sensi delle Applicable Data Protection Laws e della presente Policy, e riceveranno una copia della presente Policy;
26.2 Solo i dipendenti, agenti, subappaltatori o altre parti che operano per conto di ComponentSource che necessitano di accesso e utilizzo dei Personal Data per svolgere correttamente le mansioni assegnate avranno accesso ai Personal Data detenuti da ComponentSource;
26.3 Tutti i dipendenti, agenti, appaltatori o altre parti che operano per conto di ComponentSource e che trattano Personal Data saranno adeguatamente formati per farlo;
26.4 Tutti i dipendenti, agenti, appaltatori o altre parti che operano per conto di ComponentSource e che trattano Personal Data saranno adeguatamente supervisionati;
26.5 Tutti i dipendenti, agenti, appaltatori o altre parti che operano per conto di ComponentSource e che trattano Personal Data saranno tenuti e incoraggiati a esercitare cura, cautela e discrezione quando discutono questioni di lavoro relative ai Personal Data, sia sul luogo di lavoro sia altrove;
26.6 I metodi di raccolta, conservazione e trattamento dei Personal Data saranno regolarmente valutati e riesaminati;
26.7 Tutti i Personal Data detenuti da ComponentSource saranno riesaminati periodicamente, come indicato nella Data Retention Policy della Società;
26.8 La performance di quei dipendenti, agenti, appaltatori o altre parti che operano per conto di ComponentSource e che trattano Personal Data sarà regolarmente valutata e riesaminata;
26.9 Tutti i dipendenti, agenti, appaltatori o altre parti che operano per conto di ComponentSource e che trattano dati personali saranno vincolati contrattualmente a farlo in conformità con i principi di tutte le Applicable Data Protection Laws e della presente Policy;
26.10 Tutti gli agenti, appaltatori o altre parti che operano per conto di ComponentSource e che trattano Personal Data devono garantire che tutti i propri dipendenti coinvolti nel trattamento dei Personal Data siano soggetti alle stesse condizioni applicabili ai dipendenti rilevanti della Società derivanti dalla presente Policy e dalle Applicable Data Protection Laws; e
26.11 Qualora qualsiasi agente, appaltatore o altra parte che opera per conto di ComponentSource e che tratta Personal Data venga meno ai propri obblighi ai sensi della presente Policy, tale parte dovrà manlevare e tenere indenne ComponentSource da e contro qualsiasi costo, responsabilità, danno, perdita, reclamo o procedimento che possa derivare da tale inadempimento.
27.1 Tutti i Personal Data risiedono sui server della Società nei suoi uffici nel UK, Repubblica d'Irlanda, Paesi Bassi, USA e Giappone. ComponentSource può di volta in volta trasferire (il termine ‘transfer’ include la messa a disposizione da remoto) i Personal Data verso altri paesi al di fuori dell'EEA.
27.2 Il trasferimento di Personal Data verso un paese al di fuori dell'EEA avverrà solo se si applica uno o più dei seguenti casi:
27.2.1 Il trasferimento è effettuato con il consenso informato del/i Data Subject interessato/i, ad esempio quando i dati dell'End User Licensee vengono trasferiti al Software Publisher/Owner come condizione della License;
27.2.2 Il trasferimento è necessario per l'esecuzione di un contratto tra il Data Subject e ComponentSource (o per misure precontrattuali adottate su richiesta del Data Subject);
27.2.3 Il trasferimento avviene verso un paese, un territorio o uno o più settori specifici di tale paese (o un'organizzazione internazionale) per i quali il paese di origine ha stabilito che sia garantito un livello adeguato di protezione dei Personal Data;
27.2.4 Il trasferimento avviene verso un paese (o un'organizzazione internazionale) che fornisce adeguate garanzie sotto forma di accordo giuridicamente vincolante tra autorità o organismi pubblici; norme vincolanti d'impresa; clausole tipo di protezione dei dati adottate nelle Applicable Data Protection Laws; conformità a un codice di condotta approvato da un'autorità di controllo (ad es. l'Information Commissioner’s Office nel UK); certificazione ai sensi di un meccanismo di certificazione approvato (come previsto nelle Applicable Data Protection Laws); clausole contrattuali concordate e autorizzate dall'autorità di controllo competente; oppure disposizioni inserite in accordi amministrativi tra autorità o organismi pubblici autorizzati dall'autorità di controllo competente;
27.2.5 Il trasferimento è necessario per importanti motivi di interesse pubblico;
27.2.6 Il trasferimento è necessario per l'esercizio di pretese legali;
27.2.7 Il trasferimento è necessario per proteggere gli interessi vitali del Data Subject o di altre persone quando il Data Subject è fisicamente o giuridicamente incapace di prestare il proprio consenso; oppure
27.2.8 Il trasferimento è effettuato da un registro che, ai sensi delle Applicable Data Protection Laws, è destinato a fornire informazioni al pubblico ed è accessibile al pubblico in generale o comunque a coloro che siano in grado di dimostrare un legittimo interesse ad accedere al registro.
28.1 Tutte le violazioni dei Personal Data devono essere segnalate con urgenza, non appena scoperte, al Data Protection Manager della Società.
28.2 Se si verifica una violazione dei Personal Data e tale violazione è suscettibile di comportare un rischio per i diritti e le libertà dei Data Subjects (ad es. perdita finanziaria, violazione della riservatezza, discriminazione, danno reputazionale o altro danno sociale o economico significativo), il Data Protection Manager deve garantire che l'autorità di controllo competente sia informata della violazione senza ritardo e, in ogni caso, entro 72 ore dal momento in cui ne è venuto a conoscenza.
28.3 Nel caso in cui una violazione dei Personal Data sia suscettibile di comportare un rischio elevato (ossia un rischio superiore a quello descritto nella Section 28.2) per i diritti e le libertà dei Data Subjects, il Data Protection Manager dovrà garantire che tutti i Data Subjects interessati siano informati direttamente della violazione senza ingiustificato ritardo.
28.4 Le notifiche di violazione dei dati dovrebbero includere le seguenti informazioni:
28.4.1 Le categorie e il numero approssimativo di Data Subjects interessati;
28.4.2 Le categorie e il numero approssimativo di registrazioni di Personal Data interessate;
28.4.3 Il nome e i recapiti del Data Protection Manager della Società (o di un altro punto di contatto presso il quale è possibile ottenere ulteriori informazioni);
28.4.4 Le probabili conseguenze della violazione;
28.4.5 I dettagli delle misure adottate, o proposte, dalla Società per affrontare la violazione, incluse, se del caso, le misure per mitigare i suoi possibili effetti negativi.
La presente Policy sarà considerata efficace a decorrere dal 1 novembre 2023.
La presente Policy è stata approvata e autorizzata da:
| Name: | Harry Kelly |
| Position: | Group Director |
| Date: | November 1, 2024 |
| Due for Review by: | October 31, 2025 |
CSDataProtection 11/2023