이 페이지는 기계 번역 기술을 통해 자동 번역되었습니다. 번역의 정확성을 높이기 위해 합리적인 노력을 기울였으나, 영문이 원본으로 적용됩니다. 번역문과 영문 간의 해석상의 차이, 모호함 또는 불일치가 발생하는 경우에는 영문이 우선됩니다.

데이터 보호 정책 - ComponentSource Group

1. 소개

  1. 본 정책은 잉글랜드, 아일랜드 공화국, 미국 및 일본에 등록된 회사들로 구성된 COMPONENTSOURCE GROUP(“ComponentSource” 또는 “회사”)의 데이터 보호 의무와 고객, 공급업체, 퍼블리셔, 직원 및 비즈니스 연락처(“Data Subjects”)의 개인 데이터와 관련한 권리를, 해당되는 관할권에서 적용되는 Data Protection Laws, 특히 EU Regulation 2016/679 General Data Protection Regulation(“GDPR”) https://gdpr-info.eu, UK General Data Protection Regulation 및 UK Data Protection Act 2018(총칭하여 “UK GDPR”), EU-US Data Privacy Framework(“DPF”) 및 미국 상무부가 운영하는 자가 인증 프로그램인 UK Extension to the EU-US DPF, 그리고 수정된 California Consumer Privacy Act 2018(Cal.Civ.Code 1798.100 to 1798.199)(“CCPA”), 또는 이와 동등한 법률에 따른 처리와 관련하여 규정합니다. 이들 법률의 입법상 개정사항을 포함합니다. 다른 Applicable Data Protection Laws가 GDPR, UK GDPR 또는 CCPA와 실질적으로 유사한 범위에서는, 본 정책은 해당 다른 관할권과 법률에 합리적으로 적용되는 것으로 해석됩니다.
  2. Applicable Data Protection Laws는 “Personal Data”를 식별되었거나 식별 가능한 자연인(Data Subject)에 관한 모든 정보로 정의합니다. 식별 가능한 자연인이란 이름, 주소 또는 이메일 주소, 전화번호, 식별 번호, 위치 데이터, 온라인 식별자와 같은 식별자를 참조하거나, 해당 자연인의 신체적, 생리적, 유전적, 정신적, 경제적, 문화적 또는 사회적 정체성에 특유한 하나 이상의 요소를 통해 직접적 또는 간접적으로 식별될 수 있는 사람을 말합니다.
  3. 본 정책은 Personal Data의 수집, 처리, 이전, 보관 및 폐기에 관한 회사의 의무를 규정합니다. 본 정책에 명시된 절차와 원칙은 회사, 그 직원, 대리인, 계약자 또는 회사의 업무를 대신 수행하는 기타 당사자에 의해 항상 준수되어야 합니다.
  4. ComponentSource는 법률의 문언뿐 아니라 그 정신도 준수하는 것을 약속하며, 모든 Personal Data를 정확하고 합법적이며 공정하게 처리하는 것을 매우 중요하게 여깁니다. 또한 업무상 관계를 맺는 모든 개인의 법적 권리, 프라이버시 및 신뢰를 존중합니다.

2. 데이터 보호 원칙

본 정책은 모든 GDPR 및 모든 Applicable Data Protection Laws를 준수하도록 하는 것을 목표로 합니다. Applicable Data Protection Laws는 Personal Data를 처리하는 모든 당사자가 준수해야 하는 다음 원칙을 규정합니다. 모든 Personal Data는 다음과 같이 처리되어야 합니다:

  • Data Subject와 관련하여 적법하고 공정하며 투명한 방식으로 처리될 것;
  • 명시적이고 정당한 특정 목적을 위해 수집되며, 그 목적과 양립할 수 없는 방식으로 추가 처리되지 않을 것. 통계 목적을 위한 추가 처리는 초기 목적과 양립할 수 없는 것으로 간주되지 않을 것;
  • 처리 목적과 관련하여 적절하고, 관련성이 있으며, 필요한 범위로 제한될 것;
  • 정확하고 필요한 경우 최신 상태로 유지될 것. 처리 목적을 고려할 때 부정확한 Personal Data는 지체 없이 삭제되거나 정정되도록 모든 합리적인 조치가 취해져야 할 것;
  • Personal Data가 처리되는 목적에 필요한 기간보다 더 길지 않도록 Data Subjects를 식별할 수 있는 형식으로 보관될 것. Personal data는 통계 목적만을 위해 처리되는 경우, 또는 Data Subject의 권리와 자유를 보호하기 위해 Applicable Data Protection Laws가 요구하는 적절한 기술적 및 조직적 조치의 이행을 전제로, 당사의 정당한 운영상 필요를 포함하여 Applicable Data Protection Laws에서 달리 허용하는 경우 더 긴 기간 동안 보관될 수 있음.
  • 무단 또는 불법 처리 및 우발적 손실, 파괴 또는 손상으로부터의 보호를 포함하여 적절한 보안을 보장하는 방식으로, 적절한 기술적 또는 조직적 조치를 사용하여 처리될 것.

3. Data Subjects의 권리

Applicable Data Protection Laws는 Data Subjects에게 적용되는 다음의 권리를 규정합니다(자세한 내용은 표시된 본 정책의 관련 부분을 참조하십시오):

  1. 알 권리 (Section 12).
  2. 열람권 (Section 13);
  3. 정정권 (Section 14);
  4. 삭제권 (‘잊힐 권리’라고도 함) (Section 15);
  5. 처리 제한권 (Section 16);
  6. 이의제기권 (Section 17); 그리고
  7. 자동화된 의사결정에 관한 권리프로파일링 (Sections 1819).

4. 적법하고 공정하며 투명한 데이터 처리

Applicable Data Protection Laws는 Personal Data가 Data Subject의 권리에 부정적인 영향을 미치지 않도록 적법하고 공정하며 투명하게 처리되도록 요구합니다. Applicable Data Protection Laws에 따르면 다음 중 최소 하나에 해당하는 경우 Personal Data의 처리는 적법합니다:

  1. Data Subject가 하나 이상의 특정 목적을 위한 자신의 Personal Data 처리에 동의한 경우;
  2. 처리가 Data Subject가 당사자인 계약의 이행을 위해 필요하거나, 그와 계약을 체결하기 전에 Data Subject의 요청에 따라 조치를 취하기 위해 필요한 경우;
  3. 처리가 데이터 관리자가 준수해야 하는 법적 의무를 이행하기 위해 필요한 경우;
  4. 처리가 Data Subject 또는 다른 자연인의 중대한 이익을 보호하기 위해 필요한 경우;
  5. 처리가 공익상 수행되는 업무 또는 데이터 관리자에게 부여된 공적 권한의 행사에 필요한 경우; 또는
  6. 처리가 데이터 관리자 또는 제3자가 추구하는 정당한 이익을 위한 경우. 다만, 그러한 이익이 Personal Data 보호를 필요로 하는 Data Subject의 기본적 권리와 자유에 의해 우선되지 않는 경우에 한하며, 특히 Data Subject가 아동인 경우는 제외합니다.

5. 특정되고 명시적이며 정당한 목적

ComponentSource는 본 정책의 Section 20에 명시된 Personal Data를 수집하고 처리합니다. 여기에는 다음이 포함됩니다:

  • Data Subjects로부터 직접 수집한 Personal Data; 및
  • 제3자로부터 얻은 Personal Data.

회사는 본 정책의 Section 20에 명시된 특정 목적(또는 Applicable Data Protection Laws가 명시적으로 허용하는 다른 목적)을 위해서만 Personal Data를 수집, 처리 및 보유합니다.

Data Subjects는 ComponentSource가 자신의 Personal Data를 사용하는 목적 또는 목적들에 대해 계속 안내를 받게 됩니다. Data Subjects에게 정보를 제공하는 방법에 대한 자세한 내용은 Section 12를 참조하십시오.

6. 적절하고 관련성 있으며 제한된 데이터 처리

ComponentSource는 위의 Section 5 및 아래의 Section 20에 따라 Data Subjects에게 안내되었거나 안내될 특정 목적에 필요한 범위와 목적에 한해서만 Personal Data를 수집하고 처리합니다.

7. 데이터의 정확성 및 최신성 유지

  1. ComponentSource는 자신이 수집, 처리 및 보유하는 모든 Personal Data가 정확하고 최신 상태로 유지되도록 합리적으로 필요한 조치를 취합니다. 여기에는 아래의 Section 14에 명시된 바와 같이 Data Subject의 요청에 따른 Personal Data의 정정이 포함되나 이에 한정되지 않습니다.
  2. Personal Data의 정확성은 수집 시 확인됩니다. 이후 Personal Data의 변경이 ComponentSource에 통지되거나 Personal Data가 부정확하거나 최신이 아닌 것으로 확인되는 경우, 적절한 조치를 위해 모든 합리적인 조치가 지체 없이 취해집니다.

8. 데이터 보유

  1. 회사의 정당한 운영상 필요를 전제로, ComponentSource는 해당 Personal Data가 원래 수집, 보유 및 처리된 목적 또는 목적들에 비추어 필요한 기간보다 더 길게 Personal Data를 보유하지 않습니다.
  2. Personal Data가 더 이상 필요하지 않은 경우, 지체 없이 이를 삭제하거나 기타 방식으로 폐기하기 위해 모든 합리적인 조치를 취합니다.
  3. ComponentSource가 보유하는 특정 Personal Data 유형별 보유 기간을 포함한 데이터 보유에 대한 회사의 접근 방식 전체에 대해서는 당사의 Data Retention Policy를 참조하십시오.

9. 안전한 처리

ComponentSource는 수집, 보유 및 처리되는 모든 Personal Data가 안전하게 보관되고, 무단 또는 불법 처리 및 우발적 손실, 파괴 또는 손상으로부터 보호되도록 보장합니다. 취해야 할 기술적 및 조직적 조치에 대한 자세한 내용은 본 정책의 Sections 20 to 26에 제공됩니다.

10. 책임성 및 기록 보관

회사의 Data Protection Manager("DPM")는 dpm@componentsource.com으로 연락할 수 있습니다.

DPM은 본 정책의 이행을 감독하고, 본 정책, 회사의 기타 데이터 보호 관련 정책 및 모든 Applicable Data Protection Laws의 준수를 모니터링할 책임이 있습니다. ComponentSource는 모든 Personal Data의 수집, 보유 및 처리에 대한 내부 기록을 유지하며, 여기에는 다음 정보가 포함됩니다:

  • 회사, DPM 및 해당되는 제3자 데이터 처리자의 이름과 세부 정보;
  • 회사가 Personal Data를 수집, 보유 및 처리하는 목적;
  • 회사가 수집, 보유 및 처리하는 Personal Data 범주와, 해당 Personal Data가 관련되는 데이터 주체 범주의 세부 정보;
  • 모든 메커니즘과 보안 보호조치를 포함한, EEA 외 국가로의 Personal Data 이전에 대한 세부 정보;
  • 회사가 Personal Data를 얼마 동안 보유할지에 대한 세부 정보(ComponentSource의 Data Retention Policy 참조); 그리고
  • Personal Data의 보안을 보장하기 위해 ComponentSource가 취하는 모든 기술적 및 조직적 조치에 대한 상세 설명.

11. 데이터 보호 영향평가

ComponentSource는 모든 신규 프로젝트 및/또는 Personal Data의 새로운 사용에 대해 데이터 보호 영향평가를 수행합니다.

데이터 보호 영향평가는 Data Protection Manager의 감독 하에 다음 사항을 다룹니다:

  • 수집, 보유 및 처리될 Personal Data의 유형;
  • Personal Data가 사용될 목적;
  • 회사의 목표;
  • Personal Data를 사용하는 방법;
  • 협의해야 할 당사자(내부 및/또는 외부);
  • 처리 목적과 관련한 데이터 처리의 필요성과 비례성;
  • Data Subjects에게 미치는 위험;-
  • 회사 내부 및 회사에 대한 위험; 그리고
  • 식별된 위험을 최소화하고 처리하기 위한 제안 조치.

12. Data Subjects에게 계속 알림

  1. Data Subject의 요청이 있는 경우 ComponentSource는 5영업일 이내에 Section 12.2에 명시된 정보를 Data Subject에게 제공합니다:
    1. Personal Data가 Data Subjects로부터 직접 수집되는 경우, 해당 Data Subjects는 수집 시 그 목적을 안내받습니다; 그리고
    2. Personal Data가 제3자로부터 얻어진 경우, 관련 Data Subjects는 그 목적에 대해 다음과 같이 안내받습니다:
      1. Personal Data가 Data Subject와의 의사소통에 사용되는 경우, 첫 번째 연락이 이루어질 때; 또는
      2. Personal Data가 다른 당사자에게 이전될 경우, 그 이전이 이루어지기 전에; 또는
      3. 합리적으로 가능한 한 빨리, 그리고 어떠한 경우에도 Personal Data를 획득한 후 1개월을 넘지 않도록.
  2. 다음 정보는 요청 시 Data Subjects에게 제공됩니다:
    1. DPM의 연락처를 포함하되 이에 한정되지 않는 회사의 세부 정보;
    2. Personal Data가 수집되고 처리될 목적(본 정책의 Section 20에 자세히 설명됨);
    3. 해당하는 경우, 회사가 Personal Data의 수집 및 처리를 정당화하는 정당한 이익;
    4. Personal Data가 Data Subject로부터 직접 얻어진 것이 아닌 경우, 수집 및 처리된 Personal Data의 범주;
    5. v.    Personal Data가 하나 이상의 제3자에게 이전될 예정인 경우, 해당 당사자들의 세부 정보;
    6. Personal Data가 유럽경제지역(“EEA”) 외부에 위치한 제3자에게 이전될 경우, 적용되는 보호장치 등 해당 이전의 세부 정보(자세한 내용은 본 정책의 Section 27 참조);
    7. 데이터 보유에 관한 세부 정보;
    8. Applicable Data Protection Laws에 따른 Data Subject의 권리 세부 정보;
    9. 언제든지 회사의 Personal Data 처리에 대한 자신의 동의를 철회할 권리에 대한 세부 정보;
    10. Information Commissioner’s Office(UK GDPR상 “감독 당국”)에 불만을 제기할 권리 또는 해당하는 경우 아일랜드 공화국, 미국 및 일본의 동등한 기관에 제기할 권리에 대한 세부 정보;
    11. 해당하는 경우, Personal Data의 수집 및 처리를 필요로 하는 법적 또는 계약상 요구사항 또는 의무의 세부 정보와 이를 제공하지 않을 경우의 결과에 대한 세부 정보; 그리고
    12. Personal Data를 사용하여 이루어질 모든 자동화된 의사결정 또는 프로파일링의 세부 정보. 여기에는 결정이 어떻게 내려지는지, 그러한 결정의 중요성, 그리고 결과에 대한 정보가 포함됩니다.

13. Data Subject 열람

  1. Data Subjects는 언제든지 열람 요청(SARs)을 통해 ComponentSource가 자신에 대해 보유한 Personal Data, 그 Personal Data로 무엇을 하는지, 그리고 그 이유에 대해 더 자세히 알아볼 수 있습니다.
  2. SAR를 제출하려는 Data Subjects는 Subject Access Request Form을 사용하여, 해당 양식을 dpm@componentsource.com의 DPM에게 보내야 합니다.
  3. SAR에 대한 응답은 일반적으로 접수 후 1개월 이내에 제공되지만, SAR가 복잡하거나 다수의 요청이 있는 경우 최대 2개월까지 연장될 수 있습니다. 이러한 추가 시간이 필요한 경우 Data Subject에게 통보됩니다.
  4. 접수된 모든 SAR는 DPM이 처리합니다.
  5. ComponentSource는 일반적인 SAR 처리에 대해 수수료를 부과하지 않습니다. 회사는 이미 Data Subject에게 제공된 정보의 추가 사본에 대해 합리적인 수수료를 부과할 권리와, 명백히 근거 없거나 과도한 요청, 특히 반복적인 요청에 대해 수수료를 부과할 권리를 보유합니다.

14. Personal Data 정정

  1. Data Subjects는 부정확하거나 불완전한 자신의 Personal Data를 ComponentSource가 정정하도록 요구할 권리가 있습니다.
  2. ComponentSource는 해당 Personal Data를 정정하고, Data Subject가 문제를 회사에 알린 후 1개월 이내에 그 정정 사실을 Data Subject에게 통지합니다. 복잡한 요청의 경우 이 기간은 최대 2개월까지 연장될 수 있습니다. 이러한 추가 시간이 필요한 경우 Data Subject에게 통지됩니다.
  3. 영향을 받는 Personal Data가 제3자에게 공개된 경우, 해당 제3자는 다음 거래 처리 시점까지 또는 그 전에 해당 Personal Data에 대해 이루어져야 하는 모든 정정 사항을 통지받습니다.

15. Personal Data 삭제

  1. Data Subjects는 다음의 경우 ComponentSource가 자신에 대해 보유한 Personal Data를 삭제하도록 요청할 권리가 있습니다:
    1. 원래 수집되거나 처리된 목적과 관련하여 회사가 해당 Personal Data를 보유할 필요가 더 이상 없는 경우;
    2. Data Subject가 ComponentSource의 자신의 Personal Data 보유 및 처리에 대한 동의를 철회하고자 하는 경우;
    3. Data Subject가 ComponentSource의 자신의 Personal Data 보유 및 처리에 이의를 제기하는 경우(그리고 회사가 계속 보유 및 처리하도록 허용할 정당한 우월 이익이 없는 경우) (이의제기권에 대한 자세한 내용은 본 정책의 Section 17 참조);
    4. Personal Data가 불법적으로 처리된 경우;
    5. ComponentSource가 특정 법적 의무를 준수하기 위해 Personal Data를 삭제해야 하는 경우.
  2. ComponentSource가 Personal Data 삭제를 거부할 합리적인 근거가 없는 한, 모든 삭제 요청은 이행되며 Data Subject의 요청을 받은 후 1개월 이내에 삭제 사실이 통지됩니다. 복잡한 요청의 경우 이 기간은 최대 2개월까지 연장될 수 있습니다. 이러한 추가 시간이 필요한 경우 Data Subject에게 통지됩니다.
  3. Data Subject의 요청에 따라 삭제되어야 하는 Personal Data가 제3자에게 공개된 경우, 해당 제3자는 삭제 사실을 통지받습니다(이를 수행하는 것이 불가능하거나 과도한 노력을 필요로 하는 경우는 제외).
  4. Personal Data의 삭제는 삭제의 상황(요청 및 이행)을 상세히 기록한 ComponentSource의 내부 기록에는 적용되지 않으며, 회사의 사기 방지 시스템의 효과적인 운영에 해가 되는 삭제도 이루어지지 않습니다.

16. Personal Data 처리 제한

  1. Data Subjects는 ComponentSource가 자신에 대해 보유한 Personal Data의 처리를 중단하도록 요청할 수 있습니다. Data Subject가 이러한 요청을 하는 경우, 회사는 문제의 Personal Data가 추가로 처리되지 않도록 보장하는 데 필요한 범위의 Personal Data(있는 경우)만 해당 Data Subject와 관련하여 보유합니다.

    NB: Data Subjects는 ComponentSource의 이행이 진행 중인 소프트웨어 라이선스의 해지를 필요로 할 수 있음을 안내받게 되며, 이행 전에 요청을 철회하거나 수정할 기회를 갖게 됩니다.
  2. 영향을 받는 Personal Data가 제3자에게 공개된 경우, 해당 제3자는 그 처리에 적용되는 제한 사항을 통지받습니다(이를 수행하는 것이 불가능하거나 과도한 노력을 필요로 하는 경우는 제외).

17. Personal Data 처리에 대한 이의

  1. Data Subjects는 정당한 이익, 직접 마케팅(프로파일링 포함), 및 통계 목적 처리를 근거로 ComponentSource가 자신의 Personal Data를 처리하는 것에 이의 제기할 권리가 있습니다.
  2. Data Subject가 ComponentSource의 정당한 이익을 근거로 자신의 Personal Data 처리에 이의를 제기하는 경우, 회사는 해당 처리를 즉시 중단합니다. 다만, 그러한 처리에 대한 회사의 정당한 근거가 Data Subject의 이익, 권리 및 자유에 우선하거나, 법적 청구 수행에 처리가 필요한 경우는 예외입니다.
  3. Data Subject가 직접 마케팅 목적의 Personal Data 처리에 이의를 제기하는 경우, 회사는 해당 처리를 즉시 중단합니다.

18. 자동화된 의사결정

  1. 회사는 자동화된 의사결정 과정에서 Personal Data를 사용합니다.
  2. 이러한 결정이 Data Subjects에게 법적(또는 유사하게 중대한) 영향을 미치는 경우, 해당 Data Subjects는 Applicable Data Protection Laws에 따라 그러한 결정에 이의를 제기할 권리가 있으며, 사람의 개입을 요청하고, 자신의 견해를 밝히며, 회사로부터 결정에 대한 설명을 받을 수 있습니다.
  3. Section 18.2에 설명된 권리는 다음의 경우 적용되지 않습니다:
    1. 그 결정이 회사와 Data Subject 간 계약의 체결 또는 이행에 필요한 경우;
    2. 그 결정이 법률에 의해 허용되는 경우; 또는
    3. Data Subject가 명시적으로 동의한 경우.

19. 프로파일링

  1. 회사는 고객 서비스의 유용성과 효과를 극대화하기 위해 프로파일링 목적상 일반적으로 Personal Data를 사용합니다.
  2. Personal Data가 프로파일링 목적으로 사용되는 경우, 다음이 적용됩니다:
    1. 오류 위험을 최소화하기 위해 기술적 및 조직적 조치가 시행됩니다. 오류가 발생하는 경우 이러한 조치는 오류를 쉽게 수정할 수 있도록 해야 합니다; 그리고
    2. 프로파일링 목적으로 처리되는 모든 Personal Data는 프로파일링으로 인한 차별적 효과를 방지하기 위해 보호됩니다(데이터 보안에 대한 자세한 내용은 본 정책의 Sections 21 to 25 참조).

20. 수집, 보유 및 처리되는 Personal Data

다음의 개인 데이터는 ComponentSource에 의해 수집, 보유 및 처리됩니다(데이터 보유에 대한 자세한 내용은 회사의 Data Retention Policy를 참조하십시오):

Data Reference Type of Data Purpose of Data
Customer Name Quote creation, order processing, authentication & software delivery
Customer Organisation name and type Customer registration, quote creation, order processing, authentication & software delivery
Customer Address (including street, county/state, zip or post code, country) Quote creation, order processing, authentication & software delivery, paper catalogue delivery, promotional item delivery (coffee mug)
Customer Email Address Customer registration, quote creation, order processing, authentication & software delivery, Product news, customer email newsletter delivery, customer communications
Customer Telephone number Quote creation, order processing & software delivery, customer communications

 

Data Reference Type of Data Purpose of Data
Customer IP address Quote creation, order processing, authentication, payment processing & software delivery
Customer Bank Account Numbers, Sort Code, Account Name Order processing and payment processing
Customer Credit/Debit Card Number, Card Holder Name, Expiry Date and CV2 number (CV2 is only used per transaction and never stored) Order processing, payment processing, authentication and verification
End User Licensee Name (if different from Customer) Quote creation, order processing, authentication & software delivery
End User Licensee Organisation name and type Licensee registration with Publisher, quote creation, order processing, authentication & software delivery
End User Licensee Address (including street, county/state, zip or post code, country) Quote creation, order processing, authentication & software delivery
End User Licensee Email address Quote creation, order processing, authentication, & software delivery, licensee communications
End User Licensee Telephone number Quote creation, order processing & software delivery, licensee communications
End User Licensee IP address Quote creation, order processing, authentication, payment processing & software delivery
Publisher Name, Address, Email Address, Telephone number, Bank Account Details Order processing, payment processing and software delivery
Supplier Name, Address, Email Address, Telephone number, Bank Account Details Order processing, payment processing and delivery
Shareholder Name, Address, Email Address, Telephone number, Bank Account Details Shareholder communications, company returns and registers, plus payment processing
Employee/ Director/ Contractor Name, Address, Email Address, Telephone number, National Insurance number, Tax Codes, Bank Account Details and all other information required in connection with the operation and administration of their employment contracts Data usage in the individual Privacy Notice Schedules to their Employment Contracts or Contracts of Engagement

21. 데이터 보안 - Personal Data 및 통신 이전

  1. ComponentSource는 Personal Data가 포함된 모든 통신 및 기타 이전과 관련하여 다음 조치가 취해지도록 보장합니다:
    1. 회사 웹사이트에서 회사에 제공되는 신용카드 데이터는 암호화됩니다;
    2. 전송 또는 수신 여부와 관계없이 Personal Data를 포함하는 모든 이메일은 안전하게 저장됩니다.
    3. Personal Data가 종이 문서 형태로 이전되어야 하는 경우, 수신자에게 직접 전달하거나 공인된 우편 또는 배송 서비스를 사용하여 발송해야 합니다.

22. 데이터 보안 - 저장

  1. ComponentSource는 Personal Data 저장과 관련하여 다음 조치가 취해지도록 보장합니다:
    1. Personal Data의 모든 전자 복사본은 안전하게 저장되어야 합니다;
    2. 모든 종이 형태의 Personal Data 사본과 물리적 이동식 매체에 저장된 모든 전자 복사본은 안전하게 저장되어야 합니다;
    3. 전자적으로 저장된 모든 Personal Data는 정기적으로 백업되어야 하며, 가능할 때마다 백업은 외부 장소에 보관되어야 합니다;
  2. Data Protection Manager의 서면 승인 없이는, 그리고 그러한 승인이 있는 경우에도 승인서에 명시된 모든 지시와 제한에 엄격히 따라, 절대적으로 필요한 기간보다 더 오래 보관되지 않는 한, ComponentSource 소유 여부와 무관하게 노트북, 태블릿, 스마트폰을 포함하되 이에 한정되지 않는 모든 모바일 장치에 Personal Data를 저장해서는 안 됩니다; 그리고
  3. Personal Data는 직원 개인 소유의 어떤 장치로도 이전되어서는 안 되며, 회사의 업무를 대신 수행하는 대리인, 계약자 또는 기타 당사자 소유의 장치로만 이전될 수 있습니다. 단, 해당 당사자가 본 정책과 모든 Applicable Data Protection Laws의 문언과 정신을 완전히 준수하는 데 동의한 경우에 한하며(여기에는 회사에 대해 모든 적절한 기술적 및 조직적 조치가 취해졌음을 입증하는 것이 포함될 수 있음).

23. 데이터 보안 - 폐기

어떠한 이유로든 Personal Data를 삭제하거나 기타 방식으로 폐기해야 하는 경우(복사본이 만들어졌고 더 이상 필요하지 않은 경우 포함), 안전하게 삭제하고 폐기해야 합니다. 개인 데이터의 삭제 및 폐기에 대한 자세한 내용은 회사의 Data Retention Policy를 참조하십시오.

24. 데이터 보안 - Personal Data 사용

ComponentSource는 Personal Data 사용과 관련하여 다음 조치가 취해지도록 보장합니다:

  1. Personal Data는 비공식적으로 공유되어서는 안 되며, ComponentSource를 대신하여 일하는 직원, 대리인, 하도급업체 또는 기타 당사자가 아직 접근 권한이 없는 Personal Data에 접근해야 하는 경우, 해당 접근은 DPM에게 공식적으로 요청되어야 합니다;
  2. DPM의 승인 없이, 해당 당사자가 ComponentSource를 대신하여 일하는지 여부와 관계없이, 어떤 직원, 대리인, 계약자 또는 기타 당사자에게도 Personal Data를 이전할 수 없습니다;
  3. Personal Data는 항상 주의하여 취급해야 하며, 무단 직원, 대리인, 하도급업체 또는 기타 당사자가 볼 수 있는 상태로 방치해서는 안 됩니다;
  4. 컴퓨터 화면에서 Personal Data를 보고 있고, 해당 컴퓨터를 일정 시간 동안 자리를 비워야 하는 경우, 사용자는 자리를 뜨기 전에 컴퓨터와 화면을 잠가야 합니다; 그리고
  5. ComponentSource가 보유한 Personal Data가 마케팅 목적으로 사용되는 경우, 적절한 동의를 얻고 Data Subjects가 직접 또는 제3자 서비스를 통해 옵트아웃하지 않았음을 확인하는 책임은 DPM에게 있습니다.

25. 데이터 보안 - IT 보안

ComponentSource는 IT 및 정보 보안과 관련하여 다음 조치가 취해지도록 보장합니다:

  1. Personal Data를 보호하기 위해 사용되는 모든 비밀번호는 정기적으로 변경되어야 하며, 쉽게 추측되거나 달리 침해될 수 있는 단어 또는 구문을 사용해서는 안 됩니다. 모든 비밀번호에는 대문자와 소문자, 숫자 및 기호의 조합이 포함되는 것이 권장됩니다;
  2. 직급이나 부서와 무관하게, ComponentSource를 대신하여 일하는 어떤 직원, 대리인, 계약자 또는 기타 당사자 간에도 어떤 비밀번호도 적어 두거나 공유해서는 안 됩니다. 비밀번호를 잊은 경우 적용 가능한 방법으로 재설정해야 합니다. IT 직원은 비밀번호에 접근할 수 없습니다;
  3. 모든 소프트웨어(애플리케이션 및 운영체제를 포함하되 이에 한정되지 않음)는 상업적으로 가능한 범위에서 최신 상태로 유지됩니다. 회사의 IT 직원은 발행자 또는 제조업체가 업데이트를 제공한 후 가능한 한 신속하게 모든 보안 관련 업데이트를 설치할 책임이 있으며, 그렇게 하지 않을 타당한 기술적 이유가 있는 경우는 예외입니다; 그리고
  4. CIO 또는 DPM의 사전 승인 없이 회사 소유의 컴퓨터나 장치에 소프트웨어를 설치할 수 없습니다.

26. 조직적 조치

ComponentSource는 Personal Data의 수집, 보유 및 처리와 관련하여 다음 조치가 취해지도록 보장합니다:

  1. 모든 직원, 대리인, 계약자에게 본 정책의 사본이 제공됩니다;
  2. 할당된 업무를 올바르게 수행하기 위해 Personal Data에 대한 접근 및 사용이 필요한, ComponentSource를 대신하여 일하는 직원, 대리인, 하도급업체 또는 기타 당사자만이 ComponentSource가 보유한 Personal Data에 접근할 수 있습니다;
  3. Personal Data를 취급하는 ComponentSource를 대신하여 일하는 모든 직원, 대리인, 계약자 또는 기타 당사자는 그에 적절한 교육을 받아야 합니다;
  4. Personal Data를 취급하는 ComponentSource를 대신하여 일하는 모든 직원, 대리인, 계약자 또는 기타 당사자는 적절히 감독되어야 합니다;
  5. Personal Data를 취급하는 ComponentSource를 대신하여 일하는 모든 직원, 대리인, 계약자 또는 기타 당사자는 업무 관련 사안 중 Personal Data와 관련된 내용을 논의할 때, 직장 내외를 불문하고, 주의, 신중함 및 재량을 발휘하도록 요구되고 장려됩니다;
  6. Personal Data의 수집, 보유 및 처리 방법은 정기적으로 평가 및 검토됩니다;
  7. ComponentSource가 보유한 모든 Personal Data는 회사의 Data Retention Policy에 명시된 바에 따라 정기적으로 검토됩니다;
  8. Personal Data를 취급하는 ComponentSource를 대신하여 일하는 직원, 대리인, 계약자 또는 기타 당사자의 성과는 정기적으로 평가 및 검토됩니다;
  9. Personal Data를 취급하는 ComponentSource를 대신하여 일하는 모든 직원, 대리인, 계약자 또는 기타 당사자는 계약상 모든 Applicable Data Protection Laws와 본 정책의 원칙에 따라 그 업무를 수행해야 할 의무를 집니다;
  10. Personal Data를 취급하는 ComponentSource를 대신하여 일하는 모든 대리인, 계약자 또는 기타 당사자는 그들의 모든 직원 중 Personal Data 처리에 관여하는 자가 본 정책 및 Applicable Data Protection Laws에서 비롯되는 회사의 관련 직원과 동일한 조건을 따르도록 보장해야 합니다; 그리고
  11. ComponentSource를 대신하여 Personal Data를 취급하는 대리인, 계약자 또는 기타 당사자가 본 정책상 의무를 이행하지 못하는 경우, 해당 당사자는 그 실패로 인해 발생할 수 있는 모든 비용, 책임, 손해, 손실, 청구 또는 소송으로부터 ComponentSource를 면책하고 해를 입히지 않도록 보장합니다.

27. EEA 외 국가로 Personal Data 이전

  1. 모든 Personal Data는 UK, Republic of Ireland, USA 및 Japan에 있는 회사 사무실의 서버에 저장됩니다. ComponentSource는 수시로 Personal Data를 EEA 외부의 다른 국가로 이전할 수 있습니다(‘이전’에는 원격으로 이용 가능하게 하는 것이 포함됨).
  2. EEA 외 국가로의 Personal Data 이전은 다음 중 하나 이상이 적용되는 경우에만 이루어집니다:
    1. 예를 들어 End User Licensee 데이터가 License의 조건으로 Software Publisher/Owner에게 이전되는 경우처럼, 관련 Data Subject(들)의 충분한 설명에 기반한 동의가 있는 경우;
    2. Data Subject와 ComponentSource 간 계약의 이행을 위해(또는 Data Subject의 요청에 따라 취해진 계약 전 조치를 위해) 이전이 필요한 경우;
    3. 원천 국가가 Personal Data에 대해 적절한 수준의 보호를 보장한다고 정한 국가, 영토 또는 그 국가의 하나 이상의 특정 부문(또는 국제기구)으로의 이전인 경우;
    4. 공공기관 또는 기구 간의 법적 구속력이 있는 합의, 구속력 있는 기업 규칙, Applicable Data Protection Laws에서 채택된 표준 데이터 보호 조항, 감독 당국(예: UK의 Information Commissioner’s Office)이 승인한 행동강령 준수, 승인된 인증 메커니즘에 따른 인증(Applicable Data Protection Laws에 규정된 바에 따름), 관할 감독 당국이 합의하고 승인한 계약 조항, 또는 관할 감독 당국이 승인한 공공기관 또는 기구 간 행정 협정에 삽입된 조항의 형태로 적절한 보호조치를 제공하는 국가(또는 국제기구)로의 이전인 경우;
    5. 중요한 공익상의 이유로 이전이 필요한 경우;
    6. 법적 청구 수행을 위해 이전이 필요한 경우;
    7. Data Subject가 신체적 또는 법적으로 동의할 수 없는 경우, 해당 Data Subject 또는 다른 개인의 중대한 이익을 보호하기 위해 이전이 필요한 경우; 또는
    8. Applicable Data Protection Laws에 따라 대중에게 정보를 제공하기 위한 목적으로 유지되며, 일반 대중 또는 해당 등록부에 접근할 정당한 이익을 입증할 수 있는 사람들에게 공개적으로 접근이 가능한 등록부로부터의 이전인 경우.

28. 데이터 침해 통지

  1. 모든 Personal Data 침해는 발견 즉시 긴급하게 DPM에게 보고해야 합니다.
  2. Personal Data 침해가 발생하고 그 침해가 Data Subjects의 권리와 자유에 위험을 초래할 가능성이 있는 경우(예: 재정적 손실, 기밀성 침해, 차별, 평판 손상 또는 기타 중대한 사회적·경제적 손해), DPM은 해당 감독 당국에 지체 없이, 그리고 어떠한 경우에도 이를 인지한 후 72시간 이내에 침해 사실을 알리도록 해야 합니다.
  3. Personal Data 침해가 Data Subjects의 권리와 자유에 높은 위험(즉, Section 28b에서 설명된 것보다 높은 위험)을 초래할 가능성이 있는 경우, DPM은 영향을 받는 모든 Data Subjects에게 직접 그리고 부당한 지체 없이 침해 사실을 알리도록 해야 합니다.
  4. 데이터 침해 통지에는 다음 정보가 포함되어야 합니다:
    1. 관련된 Data Subjects의 범주 및 대략적인 수;
    2. 관련된 Personal Data 기록의 범주 및 대략적인 수;
    3. DPM의 이름과 연락처 정보(또는 추가 정보를 얻을 수 있는 기타 연락처);
    4. 침해로 인한 예상 결과;
    5. 회사가 침해를 해결하기 위해 취했거나 취할 예정인 조치의 세부 내용. 여기에는 적절한 경우 가능한 부정적 영향을 완화하기 위한 조치가 포함됩니다.

29. 정책 시행

본 정책의 시행일은 2025년 11월 1일입니다.

CSDPP 10/2025