이 페이지는 기계 번역 기술을 통해 자동 번역되었습니다. 번역의 정확성을 높이기 위해 합리적인 노력을 기울였으나, 영문이 원본으로 적용됩니다. 번역문과 영문 간의 해석상의 차이, 모호함 또는 불일치가 발생하는 경우에는 영문이 우선됩니다.

데이터 보존 정책 - ComponentSource Group

1. 소개

  1. 본 정책은 잉글랜드, 아일랜드 공화국, 미국 및 일본에 등록된 회사들로 구성된 COMPONENTSOURCE GROUP(“ComponentSource” 또는 “Company”)이 관련 데이터 보호 법률이 적용되는 관할권에서 ComponentSource가 수집, 보유 및 처리하는 개인정보의 보유에 관하여 부담하는 의무를 규정합니다. 특히 EU Regulation 2016/679 General Data Protection Regulation(“GDPR”), https://gdpr-info.eu , UK General Data Protection Regulation 및 UK Data Protection Act 2018(총칭하여 “UK GDPR”), EU-US Data Privacy Framework(“DPF”) 및 EU-US DPF에 대한 UK Extension, 미국 상무부가 운영하는 자가 인증 프로그램, 그리고 개정된 California Consumer Privacy Act 2018(Cal.Civ.Code 1798.100 to 1798.199)(“CCPA”), 또는 이와 동등한 법률과 이들 법률에 대한 모든 입법상 개정을 포함합니다. GDPR, UK GDPR 또는 CCPA와 실질적으로 유사한 다른 관련 데이터 보호 법률이 적용되는 범위에서, 본 정책은 그러한 다른 관할권 및 법률에도 합리적으로 적용되도록 해석됩니다.
  2. 관련 데이터 보호 법률은 “Personal Data”를 식별되었거나 식별 가능한 자연인(“Data Subject”)에 관한 모든 정보로 정의합니다. 식별 가능한 자연인은 직접 또는 간접적으로 식별될 수 있는 사람으로서, 특히 이름, 거리 주소 또는 이메일 주소, 전화번호, 식별 번호, 위치 데이터, 온라인 식별자와 같은 식별자를 참조하거나, 또는 그 자연인의 신체적, 생리적, 유전적, 정신적, 경제적, 문화적 또는 사회적 정체성에 특유한 하나 이상의 요소를 통해 식별될 수 있는 사람을 말합니다.
  3. 관련 데이터 보호 법률에 따라 Personal Data는 해당 Personal Data가 처리되는 목적에 필요한 기간을 초과하여 Data Subject를 식별할 수 있는 형태로 보관되어서는 안 됩니다. 특정 경우에는, 그 데이터가 공익에 부합하는 기록 보존 목적, 통계 목적 또는 관련 데이터 보호 법률에서 달리 허용하는 목적을 위해 처리되는 경우, 관련 데이터 보호 법률이 요구하는 적절한 기술적 및 조직적 조치를 구현하는 것을 조건으로 더 긴 기간 동안 저장될 수 있습니다.
  4. 또한 관련 데이터 보호 법률에는 삭제권 또는 “잊혀질 권리”가 포함됩니다. Data Subject는 다음의 경우 자신의 Personal Data가 삭제되고(또한 해당 Personal Data의 처리가 중지되도록) 할 권리가 있습니다:
    1. Personal Data가 원래 수집 또는 처리 목적에 더 이상 필요하지 않은 경우(위 참조);
    2. Data Subject가 동의를 철회하는 경우;
    3. Data Subject가 자신의 Personal Data 처리에 이의를 제기하고 Company에 이를 상회하는 정당한 이익이 없는 경우;
    4. Personal Data가 불법적으로 처리된 경우(즉, 관련 데이터 보호 법률을 위반한 경우);
    5. 법적 의무를 준수하기 위해 Personal Data를 삭제해야 하는 경우.
  5. 본 정책은 소프트웨어 애플리케이션 개발자에게 라이선스 소프트웨어 도구 및 구성요소를 공급하는 회사의 사업 목적상 ComponentSource가 보유하는 Personal Data의 유형, 해당 Personal Data의 보유 기간, 해당 기간의 설정 및 검토 기준, 그리고 언제 어떻게 이를 삭제하거나 기타 방식으로 처분할 것인지를 규정합니다.
  6. 데이터 보호의 다른 측면 및 관련 데이터 보호 법률 준수에 관한 추가 정보는 Company의 Data Protection Policy를 참조하십시오.

2. 목표 및 목적

본 정책의 주된 목적은 Personal Data 보유에 대한 한계를 정하고, 그러한 한계 및 Data Subject의 추가적인 삭제권이 준수되도록 하는 것입니다. 나아가 본 정책은 Company가 관련 데이터 보호 법률에 따른 의무와 Data Subject의 권리를 완전히 준수하도록 보장하는 것을 목표로 합니다.

관련 데이터 보호 법률에 따른 Data Subject의 권리를 보호하는 것 외에도, ComponentSource가 과도한 양의 데이터를 보유하지 않도록 함으로써 본 정책은 데이터 관리의 속도와 효율성을 향상시키는 것을 목표로 합니다.

3. 범위

  1. 본 정책은 ComponentSource가 보유하는 모든 Personal Data 및 Company를 대신하여 Personal Data를 처리하는 제3자 데이터 처리자(“Sub-processors”)가 처리하는 모든 Personal Data에 적용됩니다.
  2. ComponentSource 또는 그 Sub-processors가 보유하는 Personal data는 다음과 같은 방식과 다음과 같은 위치에 저장됩니다:
    1. UK, Ireland 및 USA에 위치한 Company의 서버;
    2. Sub-processors가 운영하는 제3자 서버(예: Amazon, Microsoft, Google Analytics, Segment, Woopra, Inspectlet, LiveChat 등, 이에 한정되지 않음)로서 전 세계 관할권에 위치하되, UK, Ireland, Japan 또는 USA가 아닌 경우 관련 데이터 보호 법률상 적정한 것으로 인정되는 데이터 보호 법률의 적용을 받는 서버;
    3. UK, Ireland, Japan 및 USA에 있는 Company 시설 내에 상시 배치된 컴퓨터;
    4. Company가 직원들에게 제공하는 노트북 컴퓨터 및 기타 모바일 장치;
    5. 직원, 대리인 및 하도급업체가 소유한 컴퓨터 및 모바일 장치;
    6. UK, Ireland, Japan 및 USA에 저장된 물리적 기록.

4. Data Subject 권리 및 데이터 무결성

  1. ComponentSource가 보유하는 모든 Personal Data는 Company의 Data Protection Policy에 명시된 바와 같이, 관련 데이터 보호 법률의 요구사항 및 그에 따른 Data Subject의 권리에 따라 보유됩니다.
  2. Data Subject는 자신의 권리, Company가 자신에 관하여 보유하는 Personal Data의 내용, 그 Personal Data가 어떻게 사용되는지에 대해 Company의 Data Protection Policy의 제12조 및 제13조에 명시된 바와 같이 충분한 정보를 제공받으며, 또한 Company가 해당 Personal Data를 얼마나 오랫동안 보유할 것인지(또는 고정된 보유 기간을 정할 수 없는 경우, 데이터 보유를 결정하는 기준)에 대해서도 안내받습니다.
  3. ComponentSource가 Personal Data 삭제를 거부할 합리적 근거가 있거나, Personal Data가 삭제의 사정(요청 및 준수)만을 상세히 기록한 ComponentSource 내부 기록에만 관련되거나, 또는 삭제가 Company의 반사기 시스템의 효과적인 운영에 해가 되는 경우가 아닌 한, Data Subject는 잘못된 데이터의 정정을 요청할 권리, 자신의 Personal Data를 삭제하거나 기타 방식으로 처분하도록 요청할 권리(본 Data Retention Policy에서 별도로 정한 보유 기간에도 불구하고), 자신의 Personal Data 사용을 제한할 권리, 그리고 자동화된 의사결정 및 프로파일링과 관련된 추가 권리를 포함하여 Company가 보유한 자신의 Personal Data에 대한 통제권을 부여받습니다. 이는 Company의 Data Protection Policy의 제14조부터 제19조에 명시되어 있습니다.

5. 기술적 및 조직적 데이터 보안 조치

  1. Personal Data의 보안을 보호하기 위해 ComponentSource 내부에 다음과 같은 기술적 조치가 마련되어 있습니다. 자세한 내용은 Company의 Data Protection Policy의 제21조부터 제25조를 참조하십시오:
    1. 물리적 매체에 저장된 모든 전자 사본과 함께 Personal Data의 모든 하드카피는 안전하게 보관되어야 합니다;
    2. 승인 없이 ComponentSource를 대신하여 일하는지 여부와 무관하게, 어떤 직원, 대리인, 계약자 또는 기타 당사자에게도 Personal Data를 이전해서는 안 됩니다;
    3. Personal Data는 항상 주의하여 취급해야 하며, 민감한 Personal Data는 방치되거나 노출된 상태로 두어서는 안 됩니다;
    4. 민감한 Personal Data를 열람하는 데 사용되는 컴퓨터는 자리를 비우기 전에 항상 잠금 상태로 두어야 합니다;
    5. 민감한 Personal Data는 Company 소유 여부와 관계없이 어떤 모바일 장치에도 저장되어서는 안 되며, 이는 Company의 Data Protection Manager("DPM")의 공식 서면 승인이 있는 경우에만 허용되고, 승인 시점에 명시된 모든 지침과 제한을 엄격히 준수해야 하며, 절대적으로 필요한 기간을 초과하여 보관되어서는 안 됩니다;
    6. 어떠한 Personal Data도 직원 개인 소유 장치로 이전되어서는 안 되며, Personal Data는 당사자가 관련된 경우 Company의 Data Protection Policy 및 관련 데이터 보호 법률(EU, UK, USA 또는 Japan 외부에서 적정하다고 판단되는 경우)을 완전히 준수하기로 동의한 경우에 한하여, Company를 대신하여 일하는 대리인, 계약자 또는 기타 당사자의 장치로만 이전될 수 있습니다;
    7. 전자적으로 저장된 모든 Personal Data는 최소 주 1회 백업되어야 하며, 백업은 현장 및 원격지에 저장되어야 합니다. 모든 원격 백업은 암호화되어야 합니다;
    8. Personal Data의 모든 전자 사본은 비밀번호를 사용하여 안전하게 저장되어야 합니다;
    9. Personal Data를 보호하는 데 사용되는 모든 비밀번호는 정기적으로 변경되어야 하며 안전해야 합니다. 쉽게 추측되거나 그 밖에 침해될 수 있는 단어나 문구를 사용해서는 안 됩니다. 모든 비밀번호는 대문자와 소문자, 숫자 및 기호의 조합을 포함하는 것이 권장됩니다.
    10. 어떠한 경우에도 비밀번호를 적어 두거나 공유해서는 안 됩니다. 비밀번호를 잊은 경우, 해당 방법에 따라 재설정해야 합니다. Company의 IT 직원은 비밀번호에 접근할 수 없습니다;
    11. 모든 소프트웨어는 합리적으로 가능한 범위에서 항상 최신 상태로 유지해야 합니다. 보안 관련 업데이트는 제공되는 즉시 합리적으로 가능한 한 빨리 설치해야 합니다;
    12. 사전 승인 없이 Company 소유의 컴퓨터나 장치에는 어떠한 소프트웨어도 설치할 수 없습니다; 그리고
    13. Company가 보유한 Personal Data가 마케팅 목적으로 사용되는 경우, 적절한 동의를 얻고 어떠한 Data Subject도 수신 거부(opt-out)하지 않았음을 확인하는 책임은 DPM에게 있습니다.
  2. 개인 데이터의 보안을 보호하기 위해 Company 내부에 다음과 같은 조직적 조치가 마련되어 있습니다. 자세한 내용은 Company의 Data Protection Policy의 제26조를 참조하십시오:
    1. ComponentSource를 대신하여 일하는 모든 직원 및 기타 당사자는 관련 데이터 보호 법률 및 Company의 Data Protection Policy에 따른 개인별 책임과 Company의 책임을 충분히 인지해야 합니다;
    2. 업무 수행을 위해 Personal Data에 접근하고 사용해야 하는 ComponentSource를 대신하여 일하는 직원 및 기타 당사자만 Company가 보유한 Personal Data에 접근할 수 있어야 합니다;
    3. Personal Data를 취급하는 ComponentSource를 대신하여 일하는 모든 직원 및 기타 당사자는 이에 적합한 교육을 받아야 합니다;
    4. Personal Data를 취급하는 ComponentSource를 대신하여 일하는 모든 직원 및 기타 당사자는 적절히 감독되어야 합니다;
    5. Personal Data를 취급하는 ComponentSource를 대신하여 일하는 모든 직원 및 기타 당사자는 Personal Data와 관련된 업무를 논의할 때 항상 주의와 신중을 기해야 합니다;
    6. Personal Data를 수집, 보유 및 처리하는 방법은 주기적으로 평가 및 검토되어야 합니다;
    7. Personal Data를 취급하는 ComponentSource를 대신하여 일하는 해당 직원 및 기타 당사자의 성과는 주기적으로 평가 및 검토되어야 합니다;
    8. Personal Data를 취급하는 ComponentSource를 대신하여 일하는 모든 직원 및 기타 당사자는 관련 데이터 보호 법률 및 Company의 Data Protection Policy를 준수하도록 계약상 구속되어야 합니다;
    9. Personal Data를 취급하는 ComponentSource를 대신하여 일하는 모든 대리인, 계약자 또는 기타 당사자는 관련 직원 전원이 관련 데이터 보호 법률 및 Company의 Data Protection Policy에 따라 Company의 관련 직원과 동일한 조건을 적용받도록 보장해야 합니다;
    10. Personal Data를 취급하는 Company를 대신하여 일하는 대리인, 계약자 또는 기타 당사자가 관련 데이터 보호 법률 및/또는 Company의 Data Protection Policy에 따른 의무를 이행하지 못하는 경우, 그러한 실패로부터 발생할 수 있는 비용, 책임, 손해, 손실, 청구 또는 소송에 대해 해당 당사자가 Company를 면책하고 해를 입히지 않도록 계약상 요구하기 위해 모든 합리적인 노력을 기울여야 합니다.

6. 데이터 폐기

아래 본 정책 제7조에 명시된 데이터 보유 기간이 만료되거나 Data Subject가 자신의 Personal Data 삭제 권리를 행사하는 경우, Personal Data는 다음과 같이 삭제, 파기 또는 기타 방식으로 폐기되어야 합니다:

  1. 전자적으로 저장된 민감한 Personal Data를 포함한 Personal Data(모든 백업 포함)는 안전하게 삭제되어야 합니다;
  2. 하드카피 형태로 저장된 민감한 Personal Data를 포함한 Personal Data는 파쇄되어야 합니다;

7. 데이터 보유

  1. 위에서 설명한 바와 같이, 그리고 법률상 요구되는 바에 따라, ComponentSource는 해당 데이터가 수집, 보유 및 처리되는 목적에 비추어 필요한 기간보다 더 오래 어떠한 Personal Data도 보유해서는 안 됩니다.
  2. 서로 다른 목적에 사용되는 서로 다른 유형의 Personal Data는 아래에 명시된 바와 같이 필연적으로 서로 다른 기간 동안 보유되며(그리고 그 보유는 주기적으로 검토됨), 아래와 같습니다.
  3. 보유 기간을 설정 및/또는 검토할 때 다음 사항을 고려해야 합니다:
    1. Company의 목표 및 정당하거나 합리적인 요구사항;
    2. 문제되는 Personal Data의 유형;
    3. 문제되는 데이터가 수집, 보유 및 처리되는 목적;
    4. 해당 데이터를 수집, 보유 및 처리하는 Company의 법적 근거;
    5. 데이터와 관련된 Data Subject의 범주 또는 범주들;
    6. Company의 사업, 발행사 및 고객을 보호하기 위한 효과적인 반사기 절차를 운영하고 유지할 필요성.
  4. 특정 유형의 데이터에 대해 정확한 보유 기간을 정할 수 없는 경우, 데이터 보유를 결정하는 기준을 마련해야 하며, 이를 통해 해당 데이터와 그 보유를 해당 기준에 따라 정기적으로 검토할 수 있도록 해야 합니다.
  5. 아래에 정의된 보유 기간에도 불구하고, 일부 Personal Data는 Data Subject의 요청에 대한 대응 여부와 관계없이 Company 내에서 그러한 조치를 결정한 경우, 정의된 보유 기간이 만료되기 전에 삭제되거나 기타 방식으로 폐기될 수 있습니다.
  6. 제한된 상황에서는, 해당 보유가 공익에 부합하는 기록 보존 목적, 과학적 또는 역사적 연구 목적, 또는 통계 목적을 위한 경우 더 긴 기간 동안 Personal Data를 보유해야 할 수도 있습니다. 이러한 모든 보유는 관련 데이터 보호 법률에서 요구하는 바에 따라 데이터 주체의 권리와 자유를 보호하기 위한 적절한 기술적 및 조직적 조치의 구현을 조건으로 합니다.
Data Reference Type of Data Purpose of Data Normal Retention Period
Customer Name Quote creation, order processing, authentication & software delivery 7 years from date of expiry of last contract or license
Customer

Organisation name and type

Customer registration, quote creation, order processing, authentication & software delivery 7 years from date of expiry of last contract or license
Customer

Address (including street, county/state, zip or post code, country)

Quote creation, order processing, authentication & software delivery, paper catalogue delivery, promotional item delivery (coffee mug) 7 years from date of expiry of last contract or license
Customer

Email address

Customer registration, quote creation, order processing, authentication & software delivery, Product news, customer email newsletter delivery, customer communications 7 years from date of expiry of last contract or license
Customer

Telephone number

Quote creation, order processing & software delivery, customer communications

7 years from date of expiry of last contract or license
Customer

IP address

Quote creation, order processing, authentication, payment processing & software delivery

7 years from date of expiry of last contract or license
Customer

Bank Account Numbers, Sort Code, Account Name

Order processing and payment processing

7 years from date of expiry of last contract or license
Customer

Credit/Debit Card Number, Card Holder Name, Expiry Date and CV2 number (CV2 is only used per transaction and never stored)

Order processing, payment processing, authentication and verification

6 weeks from date of last use
End User Licensee

Name (if different from Customer)

Quote creation, order processing, authentication & software delivery

7 years from date of expiry of last contract or license
End User Licensee

Organisation name and type

Licensee registration with Publisher, quote creation, order processing, authentication & software delivery

 

7 years from date of expiry of last contract or license
End User Licensee

Address (including street, county/state, zip or post code, country)

Quote creation, order processing, authentication & software delivery

7 years from date of expiry of last contract or license
End User Licensee

Email address

Quote creation, order processing, authentication, & software delivery, licensee communications

7 years from date of expiry of last contract or license
End User Licensee

Telephone number

Quote creation, order processing & software delivery, licensee communications

7 years from date of expiry of last contract or license
End User Licensee

IP address

Quote creation, order processing, authentication, payment processing & software delivery

7 years from date of expiry of last contract or license
Publisher

Name, Address, Email Address, Telephone number, Bank Account Details

Order processing, payment processing and software delivery

7 years from date of expiry of last contract or license
Supplier

Name, Address, Email Address, Telephone number, Bank Account Details

Order processing, payment processing and delivery

7 years from date of expiry of last contract or license
Shareholder

Name, Address, Email Address, Telephone number, Bank Account Details

Shareholder communications, company returns and registers, plus payment processing

7 years from date of cessation of all shareholdings
Employee/ Director/ Contractor

Name, Address, Email Address, Telephone number, Bank Account Details

Data usage in the individual Privacy Notice Schedules to their Employment Contracts or Contracts of Engagement

7 years from date of termination of contract

8. 역할 및 책임

  1. ComponentSource DPM은 dpm@componentsource.com으로 연락할 수 있습니다.
  2. DPM은 본 정책의 이행을 감독하고, 본 정책, Company의 기타 데이터 보호 관련 정책(특히, 이에 한정되지 않음, Data Protection Policy) 및 관련 데이터 보호 법률 준수 여부를 모니터링할 책임이 있습니다.
  3. DPM은 Company 전반에서 위의 데이터 보유 기간을 준수하도록 보장할 직접적인 책임이 있습니다.
  4. 본 정책, Personal Data의 보유, 또는 관련 데이터 보호 법률 준수의 다른 측면에 관한 모든 질문은 DPM에게 문의해야 합니다.

9. 정책의 시행

본 정책의 시행일은 2025년 11월 1일입니다.

CSDRP 10/2025