Questa pagina è stata tradotta automaticamente utilizzando una tecnologia di traduzione automatica. Sebbene siano stati compiuti sforzi ragionevoli per garantirne l’accuratezza, la versione inglese fa fede. In caso di discrepanze, ambiguità o incongruenze nell’interpretazione, prevarrà la versione inglese.

Politica di conservazione dei dati - ComponentSource Group

1. Introduzione

  1. La presente Policy definisce gli obblighi del COMPONENTSOURCE GROUP, composto da società registrate in Inghilterra, nella Repubblica d'Irlanda, negli Stati Uniti d'America e in Giappone (“ComponentSource” o “la Società”) in merito alla conservazione dei dati personali raccolti, detenuti e trattati da ComponentSource in conformità alle Applicable Data Protection Laws nelle giurisdizioni in cui è presente o svolge attività, inclusi in particolare il Regolamento UE 2016/679 General Data Protection Regulation (“GDPR”), https://gdpr-info.eu , il UK General Data Protection Regulation e il UK Data Protection Act 2018 (collettivamente “UK GDPR”), il EU-US Data Privacy Framework (“DPF”) e il UK Extension to the EU-US DPF, un programma di autocertificazione gestito dal US Department of Commerce, e il California Consumer Privacy Act 2018, come modificato (Cal.Civ.Code 1798.100 to 1798.199)(“CCPA”), o i rispettivi equivalenti, incluse eventuali modifiche legislative a tali leggi. Nella misura in cui si applichino altre Applicable Data Protection Laws sostanzialmente simili al GDPR, al UK GDPR o al CCPA, la presente Policy sarà interpretata ragionevolmente in modo da applicarsi a tali altre giurisdizioni e leggi.
  2. Le Applicable Data Protection Laws definiscono “Personal Data” come qualsiasi informazione relativa a una persona fisica identificata o identificabile (un Data Subject); una persona fisica identificabile è una persona che può essere identificata, direttamente o indirettamente, in particolare mediante riferimento a un identificativo come un nome, un indirizzo civico o email, un numero di telefono, un numero di identificazione, dati relativi alla posizione, un identificativo online, o a uno o più elementi specifici dell'identità fisica, fisiologica, genetica, mentale, economica, culturale o sociale di tale persona fisica.
  3. Ai sensi delle Applicable Data Protection Laws, i Personal Data devono essere conservati in una forma che consenta l'identificazione dei Data Subjects per un periodo non superiore a quello necessario alle finalità per le quali i Personal Data sono trattati. In alcuni casi, i Personal Data possono essere conservati per periodi più lunghi qualora tali dati debbano essere trattati per finalità di archiviazione nel pubblico interesse, per finalità statistiche o come altrimenti consentito dalle Applicable Data Protection Laws (subordinatamente all'attuazione di adeguate misure tecniche e organizzative richieste dalle Applicable Data Protection Laws per proteggere tali dati).
  4. Inoltre, le Applicable Data Protection Laws includono il diritto alla cancellazione o “the right to be forgotten”. I Data Subjects hanno il diritto di ottenere la cancellazione dei propri Personal Data (e di impedirne il trattamento) nelle seguenti circostanze:
    1. Quando i Personal Data non sono più necessari per la finalità per cui sono stati originariamente raccolti o trattati (vedi sopra);
    2. Quando il Data Subject revoca il proprio consenso;
    3. Quando il Data Subject si oppone al trattamento dei propri Personal Data e la Società non ha un interesse legittimo prevalente;
    4. Quando i Personal Data sono trattati illecitamente (ossia in violazione delle Applicable Data Protection Laws);
    5. Quando i Personal Data devono essere cancellati per adempiere a un obbligo legale.
  5. La presente Policy definisce il tipo/i di Personal Data detenuti da ComponentSource ai fini della propria attività di fornitura di strumenti software e componenti su licenza agli sviluppatori di applicazioni software, il/i periodo/i per cui tali Personal Data devono essere conservati, i criteri per stabilire e riesaminare tali periodo/i e quando e come devono essere cancellati o altrimenti eliminati.
  6. Per ulteriori informazioni su altri aspetti della protezione dei dati e della conformità alle Applicable Data Protection Laws, fare riferimento alla Data Protection Policy della Società.

2. Finalità e Obiettivi

La finalità principale della presente Policy è definire limiti per la conservazione dei Personal Data e garantire che tali limiti, nonché ulteriori diritti dei Data Subjects alla cancellazione, siano rispettati. Di conseguenza, la presente Policy mira a garantire che la Società ottemperi pienamente ai propri obblighi e ai diritti dei Data Subjects ai sensi delle Applicable Data Protection Laws.

Oltre a tutelare i diritti dei Data Subjects ai sensi delle Applicable Data Protection Laws, assicurando che ComponentSource non conservi quantità eccessive di dati, la presente Policy mira anche a migliorare la rapidità e l'efficienza della gestione dei dati.

3. Ambito di applicazione

  1. La presente Policy si applica a tutti i Personal Data detenuti da ComponentSource e dai responsabili del trattamento terzi che trattano Personal Data per conto della Società (“Sub-processors”).
  2. I personal data, come detenuti da ComponentSource o dai relativi Sub-processors, sono archiviati nei seguenti modi e nelle seguenti ubicazioni:
    1. I server della Società, situati nel UK, in Irlanda e negli USA;
    2. Server di terze parti, gestiti da Sub-processors (inclusi, a titolo esemplificativo ma non esaustivo, Amazon, Microsoft, Google Analytics, Segment, Woopra, Inspectlet, LiveChat) e situati in giurisdizioni di tutto il mondo, ma se non nel UK, in Irlanda, in Giappone o negli USA, soggetti a leggi sulla protezione dei dati ritenute adeguate ai sensi delle Applicable Data Protection Laws;
    3. Computer situati permanentemente presso i locali della Società nel UK, in Irlanda, in Giappone e negli USA;
    4. Computer portatili e altri dispositivi mobili forniti dalla Società ai propri dipendenti;
    5. Computer e dispositivi mobili di proprietà di dipendenti, agenti e subappaltatori;
    6. Archivi fisici conservati nel UK, in Irlanda, in Giappone e negli USA.

4. Diritti degli interessati e integrità dei dati

  1. Tutti i Personal Data detenuti da ComponentSource sono conservati in conformità con i requisiti delle Applicable Data Protection Laws e dei diritti dei Data Subjects previsti da esse, come indicato nella Data Protection Policy della Società.
  2. I Data Subjects sono pienamente informati dei propri diritti, dei Personal Data che la Società detiene su di loro, di come tali Personal Data sono utilizzati come indicato nelle Sezioni 12 e 13 della Data Protection Policy della Società e di per quanto tempo la Società conserverà tali Personal Data (o, se non è possibile determinare un periodo di conservazione fisso, dei criteri in base ai quali sarà determinata la conservazione dei dati).
  3. Salvo che ComponentSource abbia motivi ragionevoli per rifiutare la cancellazione dei Personal Data o che i Personal Data si riferiscano esclusivamente a registri interni di ComponentSource che dettagliano le circostanze (richiesta e conformità) della cancellazione o che la cancellazione sia dannosa per il funzionamento efficace dei sistemi antifrode della Società, ai Data Subjects è riconosciuto il controllo sui propri Personal Data detenuti dalla Società, incluso il diritto di ottenere la rettifica dei dati inesatti, il diritto di richiedere che i propri Personal Data siano cancellati o altrimenti eliminati (fermi restando i periodi di conservazione altrimenti stabiliti dalla presente Data Retention Policy), il diritto di limitare l'uso dei propri Personal Data da parte della Società e ulteriori diritti relativi al processo decisionale automatizzato e alla profilazione, come indicato nelle Sezioni da 14 a 19 della Data Protection Policy della Società.

5. Misure tecniche e organizzative di sicurezza dei dati

  1. Le seguenti misure tecniche sono in atto all'interno di ComponentSource per proteggere la sicurezza dei Personal Data. Fare riferimento alle Sezioni da 21 a 25 della Data Protection Policy della Società per ulteriori dettagli:
    1. Tutte le copie cartacee dei Personal Data, insieme a eventuali copie elettroniche archiviate su supporti fisici, devono essere conservate in modo sicuro;
    2. Nessun Personal Data può essere trasferito a dipendenti, agenti, appaltatori o altre parti, che tali parti lavorino o meno per conto di ComponentSource, senza autorizzazione;
    3. I Personal Data devono essere sempre trattati con cura e i Personal Data sensibili non devono essere lasciati incustoditi o in vista;
    4. I computer utilizzati per visualizzare Personal Data sensibili devono essere sempre bloccati prima di essere lasciati incustoditi;
    5. Nessun Personal Data sensibile deve essere archiviato su alcun dispositivo mobile, che tale dispositivo appartenga o meno alla Società, senza l'approvazione formale scritta del Data Protection Manager ("DPM") della Società e quindi строго in conformità con tutte le istruzioni e limitazioni descritte al momento in cui l'approvazione viene concessa, e per un periodo non superiore a quello assolutamente necessario;
    6. Nessun Personal Data deve essere trasferito su dispositivi di proprietà personale di un dipendente e i Personal Data possono essere trasferiti solo a dispositivi appartenenti ad agenti, appaltatori o altre parti che lavorano per conto della Società quando la parte interessata ha accettato di conformarsi integralmente alla Data Protection Policy della Società e alle Applicable Data Protection Laws (quando ritenute adeguate al di fuori di UE, UK, USA o Giappone);
    7. Tutti i Personal Data archiviati elettronicamente devono essere sottoposti a backup almeno una volta alla settimana, con copie di backup conservate in sede e fuori sede. Tutti i backup fuori sede devono essere crittografati;
    8. Tutte le copie elettroniche dei Personal Data devono essere conservate in modo sicuro mediante password;
    9. Tutte le password utilizzate per proteggere i Personal Data devono essere cambiate regolarmente e devono essere sicure. Non devono utilizzare parole o frasi facilmente intuibili o altrimenti compromettibili. Si raccomanda che tutte le password contengano una combinazione di lettere maiuscole e minuscole, numeri e simboli.
    10. In nessun caso le password devono essere annotate o condivise. Se una password viene dimenticata, deve essere reimpostata utilizzando il metodo applicabile. Il personale IT della Società non ha accesso alle password;
    11. Tutti i software devono essere mantenuti aggiornati ove ragionevolmente possibile. Gli aggiornamenti relativi alla sicurezza devono essere installati non appena ragionevolmente possibile dopo la loro disponibilità;
    12. Non può essere installato alcun software su computer o dispositivi di proprietà della Società senza previa approvazione; e
    13. Quando i Personal Data detenuti dalla Società sono utilizzati per finalità di marketing, sarà responsabilità del DPM garantire che sia ottenuto il consenso appropriato e che nessun Data Subject si sia opposto.
  2. Le seguenti misure organizzative sono in atto all'interno della Società per proteggere la sicurezza dei dati personali. Fare riferimento alla Sezione 26 della Data Protection Policy della Società per ulteriori dettagli:
    1. Tutti i dipendenti e le altre parti che lavorano per conto di ComponentSource devono essere pienamente consapevoli sia delle proprie responsabilità individuali sia delle responsabilità della Società ai sensi delle Applicable Data Protection Laws e della Data Protection Policy della Società;
    2. Solo i dipendenti e le altre parti che lavorano per conto di ComponentSource e che necessitano di accesso ai Personal Data, e del loro utilizzo, per svolgere il proprio lavoro devono avere accesso ai Personal Data detenuti dalla Società;
    3. Tutti i dipendenti e le altre parti che lavorano per conto di ComponentSource e che trattano Personal Data saranno adeguatamente formati a farlo;
    4. Tutti i dipendenti e le altre parti che lavorano per conto di ComponentSource e che trattano Personal Data saranno adeguatamente supervisionati;
    5. Tutti i dipendenti e le altre parti che lavorano per conto di ComponentSource e che trattano Personal Data devono esercitare cura e cautela in ogni momento quando discutono di qualsiasi attività relativa ai Personal Data;
    6. I metodi di raccolta, conservazione e trattamento dei Personal Data dovrebbero essere periodicamente valutati e riesaminati;
    7. La performance di quei dipendenti e di altre parti che lavorano per conto di ComponentSource e trattano Personal Data dovrebbe essere periodicamente valutata e riesaminata;
    8. Tutti i dipendenti e le altre parti che lavorano per conto di ComponentSource e che trattano Personal Data saranno vincolati contrattualmente a rispettare le Applicable Data Protection Laws e la Data Protection Policy della Società;
    9. Tutti gli agenti, appaltatori o altre parti che lavorano per conto di ComponentSource e che trattano Personal Data devono garantire che tutti i dipendenti pertinenti siano soggetti alle stesse condizioni dei corrispondenti dipendenti della Società derivanti dalle Applicable Data Protection Laws e dalla Data Protection Policy della Società;
    10. Qualora un agente, appaltatore o altra parte che lavora per conto della Società e tratta Personal Data non adempia ai propri obblighi ai sensi delle Applicable Data Protection Laws e/o della Data Protection Policy della Società, dovranno essere compiuti tutti gli sforzi ragionevoli per richiedere contrattualmente a tale parte di indennizzare e tenere indenne la Società da eventuali costi, responsabilità, danni, perdite, richieste o procedimenti che possano derivare da tale inadempimento.

6. Smaltimento dei dati

Alla scadenza dei periodi di conservazione dei dati indicati di seguito nella Sezione 7 della presente Policy, o quando un Data Subject esercita il proprio diritto alla cancellazione dei propri Personal Data, i Personal Data devono essere cancellati, distrutti o altrimenti eliminati come segue:

  1. I Personal Data, inclusi i Personal Data sensibili archiviati elettronicamente (incluse tutte le copie di backup), devono essere cancellati in modo sicuro;
  2. I Personal Data, inclusi i Personal Data sensibili conservati in forma cartacea, devono essere triturati;

7. Conservazione dei dati

  1. Come indicato sopra, e come richiesto dalla legge, ComponentSource non deve conservare alcun Personal Data per un periodo superiore a quello necessario alla luce della/e finalità per cui tali dati sono raccolti, detenuti e trattati.
  2. Diversi tipi di Personal Data, utilizzati per finalità diverse, saranno necessariamente conservati per periodi diversi (e la loro conservazione sarà periodicamente riesaminata), come indicato di seguito.
  3. Nel definire e/o riesaminare i periodi di conservazione, occorre tenere conto di quanto segue:
    1. Gli obiettivi e i requisiti legittimi o ragionevoli della Società;
    2. Il tipo di Personal Data in questione;
    3. La/e finalità per cui i dati in questione sono raccolti, detenuti e trattati;
    4. La base giuridica della Società per la raccolta, la conservazione e il trattamento di tali dati;
    5. La categoria o le categorie di Data Subject a cui i dati si riferiscono;
    6. La necessità di attuare e mantenere efficaci procedure antifrode per proteggere l'attività della Società, gli editori e i clienti.
  4. Se non è possibile fissare un periodo di conservazione preciso per una particolare tipologia di dati, devono essere stabiliti criteri in base ai quali sarà determinata la conservazione dei dati, garantendo così che i dati in questione, e la loro conservazione, possano essere regolarmente riesaminati rispetto a tali criteri.
  5. Fermi restando i seguenti periodi di conservazione definiti, alcuni Personal Data possono essere cancellati o altrimenti eliminati prima della scadenza del relativo periodo di conservazione definito, qualora all'interno della Società venga presa una decisione in tal senso (sia in risposta a una richiesta di un Data Subject sia per altri motivi).
  6. In circostanze limitate, può anche essere necessario conservare i Personal Data per periodi più lunghi qualora tale conservazione sia effettuata per finalità di archiviazione nel pubblico interesse, per finalità di ricerca scientifica o storica, o per finalità statistiche. Tutta tale conservazione sarà soggetta all'attuazione di adeguate misure tecniche e organizzative per proteggere i diritti e le libertà degli interessati, come richiesto dalle Applicable Data Protection Laws.
Data Reference Type of Data Purpose of Data Normal Retention Period
Customer Name Quote creation, order processing, authentication & software delivery 7 years from date of expiry of last contract or license
Customer

Organisation name and type

Customer registration, quote creation, order processing, authentication & software delivery 7 years from date of expiry of last contract or license
Customer

Address (including street, county/state, zip or post code, country)

Quote creation, order processing, authentication & software delivery, paper catalogue delivery, promotional item delivery (coffee mug) 7 years from date of expiry of last contract or license
Customer

Email address

Customer registration, quote creation, order processing, authentication & software delivery, Product news, customer email newsletter delivery, customer communications 7 years from date of expiry of last contract or license
Customer

Telephone number

Quote creation, order processing & software delivery, customer communications

7 years from date of expiry of last contract or license
Customer

IP address

Quote creation, order processing, authentication, payment processing & software delivery

7 years from date of expiry of last contract or license
Customer

Bank Account Numbers, Sort Code, Account Name

Order processing and payment processing

7 years from date of expiry of last contract or license
Customer

Credit/Debit Card Number, Card Holder Name, Expiry Date and CV2 number (CV2 is only used per transaction and never stored)

Order processing, payment processing, authentication and verification

6 weeks from date of last use
End User Licensee

Name (if different from Customer)

Quote creation, order processing, authentication & software delivery

7 years from date of expiry of last contract or license
End User Licensee

Organisation name and type

Licensee registration with Publisher, quote creation, order processing, authentication & software delivery

 

7 years from date of expiry of last contract or license
End User Licensee

Address (including street, county/state, zip or post code, country)

Quote creation, order processing, authentication & software delivery

7 years from date of expiry of last contract or license
End User Licensee

Email address

Quote creation, order processing, authentication, & software delivery, licensee communications

7 years from date of expiry of last contract or license
End User Licensee

Telephone number

Quote creation, order processing & software delivery, licensee communications

7 years from date of expiry of last contract or license
End User Licensee

IP address

Quote creation, order processing, authentication, payment processing & software delivery

7 years from date of expiry of last contract or license
Publisher

Name, Address, Email Address, Telephone number, Bank Account Details

Order processing, payment processing and software delivery

7 years from date of expiry of last contract or license
Supplier

Name, Address, Email Address, Telephone number, Bank Account Details

Order processing, payment processing and delivery

7 years from date of expiry of last contract or license
Shareholder

Name, Address, Email Address, Telephone number, Bank Account Details

Shareholder communications, company returns and registers, plus payment processing

7 years from date of cessation of all shareholdings
Employee/ Director/ Contractor

Name, Address, Email Address, Telephone number, Bank Account Details

Data usage in the individual Privacy Notice Schedules to their Employment Contracts or Contracts of Engagement

7 years from date of termination of contract

8. Ruoli e responsabilità

  1. Il DPM di ComponentSource può essere contattato all'indirizzo dpm@componentsource.com.
  2. Il DPM sarà responsabile della supervisione dell'implementazione della presente Policy e del monitoraggio della conformità a questa Policy, alle altre policy della Società relative alla protezione dei dati (incluse, a titolo esemplificativo ma non esaustivo, la sua Data Protection Policy), e alle Applicable Data Protection Laws.
  3. Il DPM sarà direttamente responsabile di garantire la conformità ai suddetti periodi di conservazione dei dati in tutta la Società.
  4. Eventuali domande relative alla presente Policy, alla conservazione dei Personal Data o a qualsiasi altro aspetto della conformità alle Applicable Data Protection Laws devono essere indirizzate al DPM.

9. Attuazione della Policy

La data di entrata in vigore della presente Policy è il 1° novembre 2025.

CSDRP 10/2025