Questa pagina è stata tradotta automaticamente utilizzando una tecnologia di traduzione automatica. Sebbene siano stati compiuti sforzi ragionevoli per garantirne l’accuratezza, la versione inglese fa fede. In caso di discrepanze, ambiguità o incongruenze nell’interpretazione, prevarrà la versione inglese.

Politica di conservazione dei dati di ComponentSource

1.  Introduzione

Questa Policy stabilisce gli obblighi del COMPONENTSOURCE GROUP, comprendente società registrate in Inghilterra, nella Repubblica d’Irlanda, nei Paesi Bassi (succursale), negli Stati Uniti d’America e in Giappone (“ComponentSource” o “la Società”) in merito alla conservazione dei dati personali raccolti, detenuti e trattati da ComponentSource in conformità alle Applicable Data Protection Laws nelle giurisdizioni in cui è presente o svolge attività, incluse in particolare EU Regulation 2016/679 General Data Protection Regulation (“GDPR”), il UK General Data Protection Regulation e il UK Data Protection Act 2018 (collettivamente “UK GDPR”), l’EU-US Data Privacy Framework e la sua UK Extension, un programma di autocertificazione gestito dal US Department of Commerce ("DPF"), e il California Consumer Privacy Act 2018, come modificato (Cal.Civ.Code 1798.100 to 1798.199)(“CCPA”). Nella misura in cui si applichino altre Applicable Data Protection Laws sostanzialmente simili al GDPR, al UK GDPR, al DPF o al CCPA, la presente Policy sarà interpretata ragionevolmente in modo da applicarsi a tali altre giurisdizioni e leggi.

Le Applicable Data Protection Laws definiscono “Personal Data” come qualsiasi informazione relativa a una persona fisica identificata o identificabile (un Data Subject); una persona fisica identificabile è una persona che può essere identificata, direttamente o indirettamente, in particolare mediante riferimento a un identificatore quale un nome, un indirizzo postale o email, un numero di telefono, un numero di identificazione, dati relativi all’ubicazione, un identificatore online, oppure a uno o più fattori specifici dell’identità fisica, fisiologica, genetica, mentale, economica, culturale o sociale di tale persona fisica.

Ai sensi delle Applicable Data Protection Laws, i Personal Data devono essere conservati in una forma che consenta l’identificazione dei Data Subjects per un periodo non superiore a quello necessario alle finalità per le quali i Personal Data sono trattati. In alcuni casi, i Personal Data possono essere conservati per periodi più lunghi qualora tali dati debbano essere trattati per finalità di archiviazione di interesse pubblico, per finalità statistiche o come altrimenti consentito dalle Applicable Data Protection Laws (subordinatamente all’implementazione delle adeguate misure tecniche e organizzative richieste dalle Applicable Data Protection Laws per proteggere tali dati).

Inoltre, le Applicable Data Protection Laws includono il diritto alla cancellazione o “il diritto all’oblio”. I Data Subjects hanno il diritto di ottenere la cancellazione dei propri Personal Data (e di impedirne il trattamento) nelle seguenti circostanze:

a)  Quando i Personal Data non sono più necessari per la finalità per cui sono stati originariamente raccolti o trattati (vedi sopra);

b)  Quando il Data Subject revoca il proprio consenso;

c)  Quando il Data Subject si oppone al trattamento dei propri Personal Data e la Società non ha un interesse legittimo prevalente;

d)  Quando i Personal Data sono trattati illecitamente (ossia in violazione delle Applicable Data Protection Laws);

e)  Quando i Personal Data devono essere cancellati per adempiere a un obbligo legale.

La presente Policy stabilisce il tipo/i di Personal Data detenuti da ComponentSource ai fini della propria attività di fornitura di strumenti software e componenti con licenza agli sviluppatori di applicazioni software, il/i periodo/i per il quale tali Personal Data devono essere conservati, i criteri per stabilire e rivedere tali periodo/i, e quando e come devono essere cancellati o altrimenti eliminati.

Per ulteriori informazioni su altri aspetti della protezione dei dati e della conformità alle Applicable Data Protection Laws, si prega di fare riferimento alla Data Protection Policy della Società.

2.  Obiettivi

2.1  L’obiettivo principale della presente Policy è stabilire i limiti per la conservazione dei Personal Data e garantire il rispetto di tali limiti, nonché degli ulteriori diritti dei Data Subjects alla cancellazione. Di conseguenza, la presente Policy mira a garantire che la Società rispetti pienamente i propri obblighi e i diritti dei Data Subjects ai sensi delle Applicable Data Protection Laws.

2.2  Oltre a salvaguardare i diritti dei Data Subjects ai sensi delle Applicable Data Protection Laws, assicurando che ComponentSource non conservi quantità eccessive di dati, la presente Policy mira anche a migliorare la velocità e l’efficienza della gestione dei dati.

3.  Ambito di applicazione

3.1  La presente Policy si applica a tutti i Personal Data detenuti da ComponentSource e dai responsabili del trattamento di terze parti che trattano Personal Data per conto della Società (“Sub-processors”).

3.2  I personal data, così come detenuti da ComponentSource o dai suoi Sub-processors, sono archiviati nei seguenti modi e nelle seguenti località:

a)  I server della Società, situati nel Regno Unito, in Irlanda, nei Paesi Bassi, in Giappone e negli USA;

b)  Server di terze parti, gestiti da Sub-processors (tra cui, a titolo esemplificativo ma non esaustivo, Amazon, Microsoft, Google Analytics, Segment, Woopra, Inspectlet, LiveChat) e situati in giurisdizioni di tutto il mondo ma, se non nel Regno Unito, in Irlanda, in Giappone o negli USA, soggetti a leggi sulla protezione dei dati ritenute adeguate ai sensi delle Applicable Data Protection Laws;

c)  Computer permanentemente ubicati nei locali della Società nel Regno Unito, in Irlanda, nei Paesi Bassi, in Giappone e negli USA;

d)  Computer portatili e altri dispositivi mobili forniti dalla Società ai propri dipendenti;

e)  Computer e dispositivi mobili di proprietà di dipendenti, agenti e subappaltatori;

f)  Registri cartacei conservati nel Regno Unito, in Irlanda, nei Paesi Bassi, in Giappone e negli USA.

4.  Diritti degli interessati e integrità dei dati

Tutti i Personal Data detenuti da ComponentSource sono conservati in conformità ai requisiti delle Applicable Data Protection Laws e ai diritti dei Data Subjects previsti dalle stesse, come stabilito nella Data Protection Policy della Società.

4.1  I Data Subjects sono tenuti pienamente informati dei propri diritti, di quali Personal Data la Società detiene su di loro, di come tali Personal Data vengono utilizzati come stabilito nelle Sezioni 12 e 13 della Data Protection Policy della Società, e per quanto tempo la Società conserverà tali Personal Data (o, se non è possibile determinare un periodo fisso di conservazione, i criteri in base ai quali sarà determinata la conservazione dei dati).

4.2  Salvo che ComponentSource abbia motivi ragionevoli per rifiutare la cancellazione dei Personal Data o che i Personal Data si riferiscano esclusivamente a registri interni di ComponentSource che dettagliano le circostanze (richiesta e conformità) della cancellazione o che la cancellazione sia dannosa per il funzionamento efficace dei sistemi antifrode della Società, ai Data Subjects è dato il controllo sui propri Personal Data detenuti dalla Società, incluso il diritto di ottenere la rettifica dei dati inesatti, il diritto di richiedere che i propri Personal Data siano cancellati o altrimenti eliminati (nonostante i periodi di conservazione altrimenti stabiliti dalla presente Data Retention Policy), il diritto di limitare l’uso dei propri Personal Data da parte della Società, e ulteriori diritti relativi al processo decisionale automatizzato e alla profilazione, come stabilito nelle Sezioni da 14 a 19 della Data Protection Policy della Società.

5.  Misure tecniche e organizzative di sicurezza dei dati

5.1  All’interno di ComponentSource sono in atto le seguenti misure tecniche per proteggere la sicurezza dei Personal Data. Si prega di fare riferimento alle Sezioni da 21 a 25 della Data Protection Policy della Società per ulteriori dettagli:

a)  Tutte le copie cartacee dei Personal Data, insieme a eventuali copie elettroniche memorizzate su supporti fisici, devono essere conservate in modo sicuro;

b)  Nessun Personal Data può essere trasferito a dipendenti, agenti, appaltatori o altre parti, indipendentemente dal fatto che tali soggetti lavorino per conto di ComponentSource o meno, senza autorizzazione;

c)  I Personal Data devono essere trattati con cura in ogni momento e i Personal Data sensibili non devono essere lasciati incustoditi o in vista;

d)  I computer utilizzati per visualizzare Personal Data sensibili devono sempre essere bloccati prima di essere lasciati incustoditi;

e)  Nessun Personal Data sensibile deve essere conservato su alcun dispositivo mobile, indipendentemente dal fatto che tale dispositivo appartenga o meno alla Società, senza la preventiva approvazione scritta formale del Data Protection Manager della Società e, successivamente, solo in stretta conformità con tutte le istruzioni e limitazioni descritte al momento in cui viene concessa l’approvazione, e per un periodo non superiore a quello assolutamente necessario;

f)  Nessun Personal Data deve essere trasferito su qualsiasi dispositivo di proprietà personale di un dipendente e i Personal Data possono essere trasferiti solo su dispositivi appartenenti ad agenti, appaltatori o altre parti che lavorano per conto della Società, qualora la parte in questione abbia accettato di conformarsi pienamente alla Data Protection Policy della Società e alle Applicable Data Protection Laws (laddove ritenute adeguate al di fuori dell’UE, del Regno Unito, degli USA o del Giappone);

g)  Tutti i Personal Data archiviati elettronicamente devono essere sottoposti a backup almeno una volta alla settimana, con copie di backup conservate in sede e fuori sede. Tutti i backup fuori sede devono essere crittografati;

h)  Tutte le copie elettroniche dei Personal Data devono essere conservate in modo sicuro mediante password;

i)  Tutte le password utilizzate per proteggere i Personal Data devono essere modificate regolarmente e devono essere sicure. Non devono utilizzare parole o frasi facilmente intuibili o altrimenti compromissibili. Si raccomanda che tutte le password contengano una combinazione di lettere maiuscole e minuscole, numeri e simboli.

j)  In nessun caso le password devono essere annotate o condivise. Se una password viene dimenticata, deve essere reimpostata utilizzando il metodo applicabile. Il personale IT della Società non ha accesso alle password;

k)  Tutto il software deve essere mantenuto aggiornato, ove ragionevolmente possibile. Gli aggiornamenti relativi alla sicurezza devono essere installati non appena ragionevolmente possibile dopo la loro disponibilità;

l)  Nessun software può essere installato su alcun computer o dispositivo di proprietà della Società senza preventiva approvazione; e

m)  Quando i Personal Data detenuti dalla Società sono utilizzati per finalità di marketing, sarà responsabilità del Data Protection Manager della Società garantire che venga ottenuto il consenso appropriato e che nessun Data Subject abbia esercitato l’opt-out.

5.2  All’interno della Società sono in atto le seguenti misure organizzative per proteggere la sicurezza dei personal data. Si prega di fare riferimento alla Sezione 26 della Data Protection Policy della Società per ulteriori dettagli:

a)  Tutti i dipendenti e le altre parti che lavorano per conto di ComponentSource devono essere pienamente consapevoli sia delle proprie responsabilità individuali sia delle responsabilità della Società ai sensi delle Applicable Data Protection Laws e della Data Protection Policy della Società;

b)  Solo i dipendenti e le altre parti che lavorano per conto di ComponentSource e che necessitano di accedere ai Personal Data e di utilizzarli per svolgere il proprio lavoro dovrebbero avere accesso ai Personal Data detenuti dalla Società;

c)  Tutti i dipendenti e le altre parti che lavorano per conto di ComponentSource e che trattano Personal Data saranno adeguatamente formati per farlo;

d)  Tutti i dipendenti e le altre parti che lavorano per conto di ComponentSource e che trattano Personal Data saranno adeguatamente supervisionati;

e)  Tutti i dipendenti e le altre parti che lavorano per conto di ComponentSource e che trattano Personal Data devono esercitare costantemente cura e cautela quando discutono di qualsiasi attività relativa ai Personal Data;

f)  I metodi di raccolta, conservazione e trattamento dei Personal Data dovrebbero essere periodicamente valutati e riesaminati;

g)  Le prestazioni di quei dipendenti e delle altre parti che lavorano per conto di ComponentSource e che trattano Personal Data dovrebbero essere periodicamente valutate e riesaminate;

h)  Tutti i dipendenti e le altre parti che lavorano per conto di ComponentSource e che trattano Personal Data saranno vincolati contrattualmente al rispetto delle Applicable Data Protection Laws e della Data Protection Policy della Società;

i)  Tutti gli agenti, appaltatori o altre parti che lavorano per conto di ComponentSource e che trattano Personal Data devono garantire che tutti i dipendenti interessati siano soggetti alle stesse condizioni applicabili ai dipendenti della Società derivanti dalle Applicable Data Protection Laws e dalla Data Protection Policy della Società;

j)  Qualora un agente, appaltatore o altra parte che lavora per conto della Società e tratta Personal Data venga meno ai propri obblighi ai sensi delle Applicable Data Protection Laws e/o della Data Protection Policy della Società, devono essere compiuti tutti gli sforzi ragionevoli per imporre contrattualmente a tale parte di tenere indenne e manlevare la Società da qualsiasi costo, responsabilità, danno, perdita, reclamo o procedimento che possa derivare da tale inadempimento.

6.  Smaltimento dei dati

Alla scadenza dei periodi di conservazione dei dati indicati di seguito nella Sezione 7 della presente Policy, o quando un Data Subject esercita il proprio diritto alla cancellazione dei propri Personal Data, i Personal Data devono essere cancellati, distrutti o altrimenti eliminati come segue:

6.1  I Personal Data, compresi i Personal Data sensibili, archiviati elettronicamente (incluse tutte le copie di backup) devono essere cancellati in modo sicuro;

6.2  I Personal Data, compresi i Personal Data sensibili, conservati in formato cartaceo devono essere triturati;

7.  Conservazione dei dati

7.1  Come indicato sopra e come richiesto dalla legge, ComponentSource non deve conservare alcun Personal Data per un periodo superiore a quello necessario in considerazione della/e finalità per cui tali dati sono raccolti, detenuti e trattati.

7.2  Diversi tipi di Personal Data, utilizzati per finalità diverse, saranno necessariamente conservati per periodi diversi (e la loro conservazione sarà periodicamente riesaminata), come indicato di seguito.

7.3  Nel definire e/o riesaminare i periodi di conservazione, occorre tenere conto di quanto segue:

a)  Gli obiettivi e i requisiti legittimi o ragionevoli della Società;

b)  Il tipo di Personal Data in questione;

c)  La/e finalità per cui i dati in questione sono raccolti, detenuti e trattati;

d)  La base giuridica della Società per raccogliere, detenere e trattare tali dati;

e)  La categoria o le categorie di Data Subject a cui i dati si riferiscono;

f)  La necessità di operare e mantenere procedure antifrode efficaci per proteggere l’attività della Società, gli editori e i clienti.

7.4  Se non è possibile fissare un periodo di conservazione preciso per una determinata tipologia di dati, devono essere stabiliti criteri in base ai quali la conservazione dei dati sarà determinata, garantendo così che i dati in questione, e la loro conservazione, possano essere regolarmente riesaminati alla luce di tali criteri.

7.5  Fermo restando i seguenti periodi di conservazione definiti, alcuni Personal Data possono essere cancellati o altrimenti eliminati prima della scadenza del relativo periodo definito qualora all’interno della Società venga presa una decisione in tal senso (sia in risposta a una richiesta di un Data Subject sia per altri motivi).

7.6  In circostanze limitate, può anche essere necessario conservare i Personal Data per periodi più lunghi qualora tale conservazione sia finalizzata ad archiviazione nell’interesse pubblico, a fini di ricerca scientifica o storica, o a fini statistici. Tutta tale conservazione sarà subordinata all’implementazione di misure tecniche e organizzative adeguate per proteggere i diritti e le libertà degli interessati, come richiesto dalle Applicable Data Protection Laws.

Data Reference Type of Data Purpose of Data Normal Retention Period
Customer Name Quote creation, order processing, authentication & software delivery 7 years from date of expiry of last contract or license
Customer Organisation Name and Type Customer registration, quote creation, order processing, authentication & software delivery 7 years from date of expiry of last contract or license
Customer Address (including street, county/state, zip or post code, country) Quote creation, order processing, authentication & software delivery, paper catalogue delivery, promotional item delivery (coffee mug) 7 years from date of expiry of last contract or license
Customer Email Address Customer registration, quote creation, order processing, authentication & software delivery, Product news, customer email newsletter delivery, customer communications 7 years from date of expiry of last contract or license
Customer Telephone Number Quote creation, order processing & software delivery, customer communications 7 years from date of expiry of last contract or license
Customer IP Address Quote creation, order processing, authentication, payment processing & software delivery 7 years from date of expiry of last contract or license
Customer Bank Account Numbers, Sort Code, Account Name Order processing and payment processing 7 years from date of expiry of last contract or license
Customer Credit/Debit Card Number, Card Holder Name, Expiry Date and CV2 number (CV2 is only used per transaction and never stored) Order processing, payment processing, authentication & verification 7 years from date of expiry of last contract or license
End User Licensee Name (if different from Customer) Quote creation, order processing, authentication & software delivery 7 years from date of expiry of last contract or license
End User Licensee Organisation Name and Type Licensee registration with Publisher, quote creation, order processing, authentication & software delivery 7 years from date of expiry of last contract or license
End User Licensee Address (including street, county/state, zip or post code, country) Quote creation, order processing, authentication & software delivery 7 years from date of expiry of last contract or license
End User Licensee Email Address Quote creation, order processing, authentication, & software delivery, licensee communications 7 years from date of expiry of last contract or license
End User Licensee Telephone Number Quote creation, order processing & software delivery, licensee communications 7 years from date of expiry of last contract or license
End User Licensee IP Address Quote creation, order processing, authentication, payment processing & software delivery 7 years from date of expiry of last contract or license
Publisher Name, Address, Email Address, Telephone Number, Bank Account Details Order processing, payment processing & software delivery 7 years from date of expiry of last contract or license
Supplier Name, Address, Email Address, Telephone Number, Bank Account Details Order processing, payment processing & software delivery 7 years from date of expiry of last contract or license
Shareholder Name, Address, Email Address, Telephone Number, Bank Account Details Shareholder communications, company returns & registers, plus payment processing 7 years from date of cessation of all shareholdings
Employee / Director / Contractor Name, Address, Email Address, Telephone Number, National Insurance Number, Tax Codes, Bank Account Details and all other information required in connection with the operation and administration of their employment contracts Data usage in the individual Privacy Notice Schedules to their Employment Contracts or Contracts of Engagement 7 years from date of termination of contract

8.  Ruoli e responsabilità

8.1  Il Data Protection Manager di ComponentSource, Nigel Farnworth, può essere contattato all’indirizzo dpm@componentsource.com, telefono +44 (118) 982 2108 o +1 (770) 250 6105.

8.2  Il Data Protection Manager sarà responsabile della supervisione dell’attuazione della presente Policy e del monitoraggio della conformità alla presente Policy, alle altre politiche della Società in materia di protezione dei dati (incluse, a titolo esemplificativo ma non esaustivo, la sua Data Protection Policy) e alle Applicable Data Protection Laws.

8.3  Il Data Protection Manager sarà direttamente responsabile di garantire la conformità ai suddetti periodi di conservazione dei dati in tutta la Società.

8.4  Eventuali domande relative alla presente Policy, alla conservazione dei Personal Data o a qualsiasi altro aspetto della conformità alle Applicable Data Protection Laws devono essere rivolte al Data Protection Manager.

9.  Attuazione della Policy

La presente Policy sarà considerata efficace a partire dal 1 novembre 2023.

La presente Policy è stata approvata e autorizzata da:

Name: Harry Kelly
Position: Group Director
Date: November 1, 2024
Due for Review by: October 31, 2025

CSDataRetention 11/2023