이 페이지는 기계 번역 기술을 통해 자동 번역되었습니다. 번역의 정확성을 높이기 위해 합리적인 노력을 기울였으나, 영문이 원본으로 적용됩니다. 번역문과 영문 간의 해석상의 차이, 모호함 또는 불일치가 발생하는 경우에는 영문이 우선됩니다.

ComponentSource 데이터 보호 정책

1.  소개

이 정책은 영국, 아일랜드 공화국, 네덜란드(지점), 미국 및 일본에 등록된 회사들로 구성된 COMPONENTSOURCE GROUP(“ComponentSource” 또는 “회사”)의 데이터 보호에 관한 의무와, 적용 가능한 데이터 보호 법률에 따라 해당 지역에서 또는 사업을 영위하는 지역에서 특히 EU Regulation 2016/679 General Data Protection Regulation (“EU GDPR”), 영국 일반 데이터 보호 규정 및 영국 Data Protection Act 2018(총칭하여 “UK GDPR”)(함께 "GDPR"), EU-US Data Privacy Framework, 미국 상무부가 운영하는 자체 인증 프로그램("DPF"), 그리고 개정된 California Consumer Privacy Act 2018(Cal.Civ.Code 1798.100 to 1798.199)(“CCPA”)에 따라 고객, 공급업체, 출판사, 직원 및 비즈니스 연락처(“Data Subjects”)의 개인 데이터에 관한 권리를 규정합니다. 다른 적용 가능한 데이터 보호 법률이 GDPR, DPF 또는 CCPA와 실질적으로 유사하게 적용되는 범위 내에서, 본 정책은 그러한 다른 관할권 및 법률에도 합리적으로 적용되는 것으로 해석됩니다.

적용 가능한 데이터 보호 법률은 “Personal Data”를 식별되었거나 식별 가능한 자연인(Data Subject)과 관련된 모든 정보로 정의합니다. 식별 가능한 자연인은 이름, 거리 주소 또는 이메일 주소, 전화번호, 식별 번호, 위치 데이터, 온라인 식별자와 같은 식별자 또는 해당 자연인의 물리적, 생리적, 유전적, 정신적, 경제적, 문화적 또는 사회적 정체성에 고유한 하나 이상의 요소를 통해 직접 또는 간접적으로 식별될 수 있는 사람입니다.

이 정책은 개인 데이터의 수집, 처리, 이전, 저장 및 폐기에 관한 회사의 의무를 규정합니다. 본 정책에 명시된 절차와 원칙은 회사, 그 직원, 대리인, 계약자 또는 회사를 대신하여 일하는 기타 당사자에 의해 항상 준수되어야 합니다.

ComponentSource는 법률의 문언뿐 아니라 그 정신까지도 준수하기 위해 노력하며, 거래하는 모든 개인의 법적 권리, 사생활 및 신뢰를 존중하면서 모든 개인 데이터를 정확하고 합법적이며 공정하게 처리하는 것을 매우 중요하게 여깁니다.

2.  데이터 보호 원칙

본 정책은 모든 GDPR 및 모든 적용 가능한 데이터 보호 법률을 준수하도록 보장하는 것을 목표로 합니다. 적용 가능한 데이터 보호 법률은 개인 데이터를 취급하는 모든 당사자가 준수해야 하는 다음 원칙을 규정합니다. 모든 개인 데이터는 다음과 같아야 합니다:

2.1  Data Subject와 관련하여 적법하고 공정하며 투명한 방식으로 처리될 것;

2.2  명시적이고 합법적인 특정 목적을 위해 수집되며, 그 목적과 양립할 수 없는 방식으로 추가 처리되지 않을 것. 통계 목적을 위한 추가 처리는 최초 목적과 양립하지 않는 것으로 간주되지 않을 것;

2.3  처리 목적과 관련하여 적절하고 관련성이 있으며, 필요한 범위로 제한될 것;

2.4  정확하고, 필요한 경우 최신 상태로 유지될 것. 처리 목적을 고려할 때 부정확한 개인 데이터는 지체 없이 삭제되거나 정정되도록 합리적인 모든 조치를 취해야 함;

2.5  개인 데이터가 처리되는 목적상 필요한 기간을 넘지 않도록 Data Subjects의 식별을 허용하는 형태로 유지될 것. 개인 데이터는 통계 목적만을 위해 처리되는 경우 또는 사업의 정당한 운영상 필요를 포함하여 적용 가능한 데이터 보호 법률에서 달리 허용하는 경우 더 오래 보관될 수 있음(단, Data Subject의 권리와 자유를 보호하기 위해 적용 가능한 데이터 보호 법률에서 요구하는 적절한 기술적·조직적 조치의 이행을 조건으로 함).

2.6  무단 또는 불법 처리 및 우발적인 손실, 파괴 또는 손상으로부터의 보호를 포함하여 적절한 기술적 또는 조직적 조치를 사용해 개인 데이터의 적절한 보안을 보장하는 방식으로 처리될 것.

3.  Data Subjects의 권리

적용 가능한 데이터 보호 법률은 Data Subjects에게 적용되는 다음 권리를 규정합니다(자세한 내용은 표시된 본 정책의 해당 부분을 참조하십시오):

3.1  정보를 제공받을 권리(Section 12).

3.2  열람권(Section 13);

3.3  정정권(Section 14);

3.4  삭제권(‘잊혀질 권리’라고도 함)(Section 15);

3.5  처리 제한권(Section 16);

3.6  처리 반대권(Section 17); 및

3.7  자동화된 의사결정 및 프로파일링과 관련된 권리(Sections 18 and 19).

4.  적법하고 공정하며 투명한 데이터 처리

4.1  적용 가능한 데이터 보호 법률은 개인 데이터가 Data Subject의 권리를 침해하지 않으면서 적법하고 공정하며 투명하게 처리되도록 보장하고자 합니다. 적용 가능한 데이터 보호 법률에 따르면 다음 중 적어도 하나가 적용되는 경우 개인 데이터 처리는 적법합니다:

4.1.1  Data Subject가 하나 이상의 특정 목적을 위한 자신의 개인 데이터 처리에 동의한 경우;

4.1.2  해당 처리가 Data Subject가 당사자인 계약의 이행을 위해, 또는 Data Subject와 계약을 체결하기 전에 그 요청에 따라 조치를 취하기 위해 필요한 경우;

4.1.3  데이터 관리자가 부담하는 법적 의무를 준수하기 위해 처리가 필요한 경우;

4.1.4  Data Subject 또는 다른 자연인의 중대한 이익을 보호하기 위해 처리가 필요한 경우;

4.1.5  공익을 위한 수행 또는 데이터 관리자에게 부여된 공적 권한의 행사에 따른 업무 수행에 처리가 필요한 경우; 또는

4.1.6  데이터 관리자 또는 제3자가 추구하는 정당한 이익을 위한 처리가 필요한 경우. 다만, 개인 데이터 보호가 필요한 Data Subject의 기본적 권리와 자유가 그러한 이익에 우선하는 경우, 특히 Data Subject가 아동인 경우는 예외입니다.

5.  특정, 명시적 및 합법적 목적

5.1  ComponentSource는 본 정책의 Section 20에 명시된 개인 데이터를 수집하고 처리합니다. 여기에는 다음이 포함됩니다:

5.1.1  Data Subjects로부터 직접 수집한 개인 데이터; 및

5.1.2  제3자로부터 획득한 개인 데이터.

5.2  회사는 본 정책의 Section 20에 명시된 특정 목적(또는 적용 가능한 데이터 보호 법률에서 명시적으로 허용하는 다른 목적)으로만 개인 데이터를 수집, 처리 및 보유합니다.

5.3  Data Subjects는 ComponentSource가 자신의 개인 데이터를 사용하는 목적 또는 목적들에 대해 계속 정보를 제공받게 됩니다. Data Subjects에게 정보를 제공하는 것에 대한 자세한 내용은 Section 12를 참조하십시오.

6.  적절하고 관련성 있으며 제한된 데이터 처리

ComponentSource는 위의 Section 5 및 아래의 Section 20에 따라 Data Subjects에게 통지된(또는 통지될) 특정 목적 또는 목적들에 필요한 범위와 필요한 정도에 한해서만 개인 데이터를 수집하고 처리합니다.

7.  데이터의 정확성 및 최신 상태 유지

7.1  ComponentSource는 수집, 처리 및 보유하는 모든 개인 데이터가 정확하고 최신 상태로 유지되도록 합리적으로 필요한 조치를 취합니다. 여기에는 아래의 Section 14에 명시된 바와 같이 Data Subject의 요청에 따른 개인 데이터 정정이 포함되며 이에 국한되지 않습니다.

7.2  개인 데이터의 정확성은 수집 시 확인됩니다. 이후 개인 데이터 변경 사항이 ComponentSource에 통지되거나 개인 데이터가 부정확하거나 오래된 것으로 확인되는 경우, 적절한 경우 해당 데이터를 수정하거나 삭제하기 위해 지체 없이 모든 합리적인 조치를 취합니다.

8.  데이터 보존

8.1  사업의 정당한 운영상 필요를 조건으로, ComponentSource는 해당 개인 데이터가 원래 수집·보유·처리된 목적 또는 목적들을 고려할 때 필요한 기간보다 더 오래 개인 데이터를 보관하지 않습니다.

8.2  개인 데이터가 더 이상 필요하지 않은 경우, 지체 없이 이를 삭제하거나 기타 방식으로 폐기하기 위해 모든 합리적인 조치를 취합니다.

8.3  ComponentSource가 보유한 특정 개인 데이터 유형의 보존 기간을 포함하여 회사의 데이터 보존 접근 방식에 대한 전체 내용은 당사의 Data Retention Policy를 참조하십시오.

9.  안전한 처리

ComponentSource는 수집, 보유 및 처리되는 모든 개인 데이터가 안전하게 유지되고, 무단 또는 불법 처리 및 우발적인 손실, 파괴 또는 손상으로부터 보호되도록 보장합니다. 취해야 할 기술적 및 조직적 조치에 대한 자세한 내용은 본 정책의 Sections 20 to 26에 제공됩니다.

10.  책임 및 기록 관리

10.1  회사의 Data Protection Manager인 Nigel Farnworth에게는 dpm@componentsource.com, 전화 +44 (118) 982 2108 또는 +1 (770) 250 6105로 연락할 수 있습니다.

10.2  Data Protection Manager는 본 정책의 이행을 감독하고 본 정책, 회사의 기타 데이터 보호 관련 정책 및 모든 적용 가능한 데이터 보호 법률의 준수 여부를 모니터링할 책임이 있습니다. ComponentSource는 모든 개인 데이터의 수집, 보유 및 처리에 대한 내부 기록을 유지하며, 여기에는 다음 정보가 포함됩니다:

10.2.1  회사, 그 Data Protection Manager 및 해당되는 제3자 데이터 처리자의 명칭과 세부정보;

10.2.2  회사가 개인 데이터를 수집, 보유 및 처리하는 목적;

10.2.3  회사가 수집, 보유 및 처리하는 개인 데이터의 범주와 해당 개인 데이터가 관련된 Data Subject 범주에 대한 세부정보;

10.2.4  모든 메커니즘 및 보안 보호조치를 포함한 비EEA 국가로의 개인 데이터 이전에 대한 세부정보;

10.2.5  회사가 개인 데이터를 얼마나 오래 보유할지에 대한 세부정보(ComponentSource Data Retention Policy 참조) 및

10.2.6  개인 데이터의 보안을 보장하기 위해 ComponentSource가 취한 모든 기술적 및 조직적 조치에 대한 상세 설명.

11.  데이터 보호 영향 평가

11.1  ComponentSource는 모든 신규 프로젝트 및/또는 개인 데이터의 새로운 사용에 대해 데이터 보호 영향 평가를 수행합니다.

11.2  데이터 보호 영향 평가는 Data Protection Manager가 감독하며 다음 사항을 다룹니다:

11.2.1  수집, 보유 및 처리될 개인 데이터의 유형;

11.2.2  개인 데이터가 사용될 목적;

11.2.3  회사의 목표;

11.2.4  개인 데이터가 사용되는 방식;

11.2.5  자문을 받을 당사자(내부 및/또는 외부);

11.2.6  해당 처리가 수행되는 목적에 비추어 본 데이터 처리의 필요성과 비례성;

11.2.7  Data Subjects에게 초래되는 위험;

11.2.8  회사 내부 및 회사에 대한 위험; 및

11.2.9  확인된 위험을 최소화하고 처리하기 위한 제안 조치.

12.  Data Subjects에 대한 정보 제공

12.1  Data Subject의 요청이 있을 경우 ComponentSource는 영업일 기준 5일 이내에 Section 12.2에 명시된 정보를 Data Subject에게 제공합니다:

12.1.1  개인 데이터가 Data Subjects로부터 직접 수집되는 경우, 해당 Data Subjects는 수집 시 그 목적에 대해 안내받게 되며; 및

12.1.2  개인 데이터가 제3자로부터 획득되는 경우, 관련 Data Subjects는 그 목적에 대해 다음과 같이 안내받게 됩니다:

a)  개인 데이터가 Data Subject와의 통신에 사용되는 경우, 최초 통신 시; 또는

b)  개인 데이터가 다른 당사자에게 이전될 경우, 그 이전 전에; 또는

c)  가능한 한 신속하게, 그리고 어떠한 경우에도 개인 데이터를 획득한 후 1개월을 넘기지 않는 시점에.

12.2  다음 정보는 요청 시 Data Subjects에게 제공됩니다:

12.2.1  Data Protection Manager의 연락처를 포함하되 이에 국한되지 않는 회사의 세부정보;

12.2.2  개인 데이터가 수집되고 처리될 목적(본 정책의 Section 20에 상세히 설명됨);

12.2.3  해당되는 경우, 회사가 개인 데이터의 수집 및 처리를 정당화하는 근거가 되는 합법적 이익;

12.2.4  개인 데이터가 Data Subject로부터 직접 얻어지지 않은 경우, 수집 및 처리된 개인 데이터의 범주;

12.2.5  개인 데이터가 하나 이상의 제3자에게 이전될 경우, 해당 당사자의 세부정보;

12.2.6  개인 데이터가 유럽경제지역(“EEA”) 외부에 위치한 제3자에게 이전될 경우, 그 이전에 대한 세부정보(적용된 보호조치 포함, 이에 국한되지 않음)(자세한 내용은 본 정책의 Section 27 참조);

12.2.7  데이터 보존에 대한 세부정보;

12.2.8  적용 가능한 데이터 보호 법률에 따른 Data Subject의 권리에 대한 세부정보;

12.2.9  회사에 의한 개인 데이터 처리에 대한 자신의 동의를 언제든지 철회할 권리에 대한 세부정보;

12.2.10  Information Commissioner’s Office(UK GDPR상 “감독 당국”)에 불만을 제기할 권리, 또는 해당하는 경우 아일랜드 공화국, 네덜란드, 미국 및 일본의 동등한 기관에 불만을 제기할 권리에 대한 세부정보;

12.2.11  해당되는 경우, 개인 데이터의 수집 및 처리를 필요로 하는 법적 또는 계약상 요구사항 또는 의무와 이를 제공하지 않을 경우의 결과에 대한 세부정보; 및

12.2.12  의사결정이 어떻게 이루어질지, 해당 결정의 중요성, 그리고 어떠한 결과가 있는지를 포함하여 개인 데이터를 사용해 수행될 모든 자동화된 의사결정 또는 프로파일링에 대한 세부정보.

13.  Data Subject 열람

13.1  Data Subjects는 언제든지 주체 접근 요청(“SARs”)을 통해 ComponentSource가 자신에 대해 보유한 개인 데이터, 그 개인 데이터로 무엇을 하는지, 그리고 그 이유에 대해 자세히 알아볼 수 있습니다.

13.2  SAR를 제출하려는 Data Subjects는 Subject Access Request Form을 사용하여 이를 회사의 Data Protection Manager에게 dpm@componentsource.com로 보내야 합니다

13.3  SAR에 대한 응답은 일반적으로 수령 후 1개월 이내에 제공되지만, SAR가 복잡하거나 요청이 다수인 경우 최대 2개월까지 연장될 수 있습니다. 추가 시간이 필요한 경우 Data Subject에게 통지됩니다.

13.4  접수된 모든 SAR는 회사의 Data Protection Manager가 처리합니다.

13.5  ComponentSource는 일반 SAR 처리에 대해 수수료를 부과하지 않습니다. 회사는 이미 Data Subject에게 제공된 정보의 추가 사본에 대해서는 합리적인 수수료를 청구할 권리를 보유하며, 특히 반복적인 요청인 경우 명백히 근거 없거나 과도한 요청에 대해서도 합리적인 수수료를 부과할 권리를 보유합니다.

14.  개인 데이터 정정

14.1  Data Subjects는 부정확하거나 불완전한 자신의 개인 데이터를 ComponentSource가 정정하도록 요구할 권리가 있습니다.

14.2  ComponentSource는 문제의 개인 데이터를 정정하고, 그 정정 사실을 Data Subject가 회사에 문제를 알린 후 1개월 이내에 통지합니다. 복잡한 요청의 경우 이 기간은 최대 2개월까지 연장될 수 있습니다. 추가 시간이 필요한 경우 Data Subject에게 통지됩니다.

14.3  영향을 받은 개인 데이터가 제3자에게 공개된 경우, 해당 제3자는 다음 거래의 처리 시점 또는 그 이전에 그 개인 데이터에 대해 수행해야 하는 모든 정정 사항에 대해 통지받게 됩니다.

15.  개인 데이터 삭제

15.1  Data Subjects는 다음과 같은 경우 ComponentSource가 자신에 대해 보유한 개인 데이터를 삭제하도록 요청할 권리가 있습니다:

15.1.1  원래 수집 또는 처리된 목적과 관련하여 회사가 해당 개인 데이터를 보유할 필요가 더 이상 없는 경우;

15.1.2  Data Subject가 ComponentSource의 개인 데이터 보유 및 처리에 대한 동의를 철회하고자 하는 경우;

15.1.3  Data Subject가 ComponentSource의 개인 데이터 보유 및 처리에 반대하는 경우(그리고 회사가 이를 계속할 수 있도록 허용하는 우월한 합법적 이익이 없는 경우)(처리 반대권에 대한 자세한 내용은 본 정책의 Section 17 참조);

15.1.4  개인 데이터가 불법적으로 처리된 경우;

15.1.5  ComponentSource가 특정 법적 의무를 준수하기 위해 개인 데이터를 삭제해야 하는 경우.

15.2  ComponentSource가 개인 데이터 삭제를 거부할 합리적 근거가 없는 한, 모든 삭제 요청은 수령 후 1개월 이내에 이행되며, 삭제 사실이 Data Subject에게 통지됩니다. 복잡한 요청의 경우 이 기간은 최대 2개월까지 연장될 수 있습니다. 추가 시간이 필요한 경우 Data Subject에게 통지됩니다.

15.3  Data Subject의 요청에 따라 삭제되어야 하는 개인 데이터가 제3자에게 공개된 경우, 해당 제3자는 삭제 사실에 대해 통지받게 됩니다(그렇게 하는 것이 불가능하거나 과도한 노력이 필요한 경우는 제외).

15.4  개인 데이터의 삭제는 삭제의 상황(요청 및 이행)을 자세히 기록한 내부 ComponentSource 기록에는 적용되지 않으며, 회사의 반사기 시스템의 효과적인 운영에 해가 되는 삭제도 이루어지지 않습니다.

16.  개인 데이터 처리 제한

16.1  Data Subjects는 ComponentSource가 자신에 대해 보유한 개인 데이터의 처리를 중단하도록 요청할 수 있습니다. Data Subject가 그러한 요청을 하는 경우, 회사는 해당 개인 데이터가 더 이상 처리되지 않도록 보장하는 데 필요한 범위의 해당 Data Subject 관련 개인 데이터만(있는 경우) 보유합니다.

NB: Data Subjects는 ComponentSource의 준수가 진행 중인 소프트웨어 라이선스의 취소를 필요로 할 수 있음을 통지받게 되며, 구현 전에 요청을 철회하거나 수정할 기회를 부여받게 됩니다.

16.2  영향을 받은 개인 데이터가 제3자에게 공개된 경우, 해당 제3자는 그 데이터 처리에 적용되는 제한 사항에 대해 통지받게 됩니다(그렇게 하는 것이 불가능하거나 과도한 노력이 필요한 경우는 제외).

17.  개인 데이터 처리에 대한 이의 제기

17.1  Data Subjects는 정당한 이익, 직접 마케팅(프로파일링 포함), 및 통계 목적의 처리에 근거한 ComponentSource의 개인 데이터 처리에 대해 이의를 제기할 권리가 있습니다.

17.2  Data Subject가 정당한 이익을 근거로 ComponentSource의 개인 데이터 처리에 이의를 제기하는 경우, 회사의 그러한 처리에 대한 정당한 근거가 Data Subject의 이익, 권리 및 자유에 우선한다는 점 또는 해당 처리가 법적 청구 수행에 필요하다는 점이 입증되지 않는 한 회사는 즉시 해당 처리를 중단합니다.

17.3  Data Subject가 직접 마케팅 목적의 ComponentSource 개인 데이터 처리에 이의를 제기하는 경우, 회사는 즉시 해당 처리를 중단합니다.

18.  자동화된 의사결정

18.1  회사는 자동화된 의사결정 과정에서 개인 데이터를 사용합니다.

18.2  그러한 결정이 Data Subjects에게 법적(또는 유사하게 중대한) 영향을 미치는 경우, 해당 Data Subjects는 적용 가능한 데이터 보호 법률에 따라 그러한 결정에 이의를 제기할 권리가 있으며, 인간의 개입을 요청하고, 자신의 견해를 밝히고, 회사로부터 그 결정에 대한 설명을 받을 수 있습니다.

18.3  Section 18.2에 설명된 권리는 다음의 경우에는 적용되지 않습니다:

18.3.1  그 결정이 회사와 Data Subject 간 계약의 체결 또는 이행에 필요한 경우;

18.3.2  그 결정이 법률에 의해 승인된 경우; 또는

18.3.3  Data Subject가 명시적으로 동의한 경우.

19.  프로파일링

19.1  회사는 고객 서비스의 유용성과 효율성을 극대화하기 위해 일반적으로 개인 데이터를 프로파일링 목적으로 사용합니다.

19.2  개인 데이터가 프로파일링 목적으로 사용될 때에는 다음이 적용됩니다:

19.2.1  오류 위험을 최소화하기 위해 기술적 및 조직적 조치가 이행될 것입니다. 오류가 발생하는 경우, 그러한 조치는 오류를 쉽게 수정할 수 있도록 해야 합니다; 및

19.2.2  프로파일링 목적으로 처리되는 모든 개인 데이터는 프로파일링에서 발생하는 차별적 영향을 방지하기 위해 보호될 것입니다(데이터 보안에 대한 자세한 내용은 본 정책의 Sections 21 to 25 참조).

20.  수집, 보유 및 처리되는 개인 데이터

다음 개인 데이터는 ComponentSource에 의해 수집, 보유 및 처리됩니다(데이터 보존에 대한 자세한 내용은 회사의 Data Retention Policy를 참조하십시오):

Data Reference Type of Data Purpose of Data
Customer Name 견적 생성, 주문 처리, 인증 & 소프트웨어 전달
Customer Organisation Name and Type 고객 등록, 견적 생성, 주문 처리, 인증 & 소프트웨어 전달
Customer Address (including street, county/state, zip or post code, country) 견적 생성, 주문 처리, 인증 & 소프트웨어 전달, 종이 카탈로그 배송, 홍보물 배송(커피 머그)
Customer Email Address 고객 등록, 견적 생성, 주문 처리, 인증 & 소프트웨어 전달, 제품 소식, 고객 이메일 뉴스레터 발송, 고객 커뮤니케이션
Customer Telephone Number 견적 생성, 주문 처리 & 소프트웨어 전달, 고객 커뮤니케이션
Customer IP Address 견적 생성, 주문 처리, 인증, 결제 처리 & 소프트웨어 전달
Customer Bank Account Numbers, Sort Code, Account Name 주문 처리 & 결제 처리
Customer Credit/Debit Card Number, Card Holder Name, Expiry Date and CV2 number (CV2 is only used per transaction and never stored) 주문 처리, 결제 처리, 인증 & 검증
End User Licensee Name (if different from Customer) 견적 생성, 주문 처리, 인증 & 소프트웨어 전달
End User Licensee Organisation Name and Type Publisher에 대한 라이선시 등록, 견적 생성, 주문 처리, 인증 & 소프트웨어 전달
End User Licensee Address (including street, county/state, zip or post code, country) 견적 생성, 주문 처리, 인증 & 소프트웨어 전달
End User Licensee Email Address 견적 생성, 주문 처리, 인증, & 소프트웨어 전달, 라이선시 커뮤니케이션
End User Licensee Telephone Number 견적 생성, 주문 처리 & 소프트웨어 전달, 라이선시 커뮤니케이션
End User Licensee IP Address 견적 생성, 주문 처리, 인증, 결제 처리 & 소프트웨어 전달
Publisher Name, Address, Email Address, Telephone Number, Bank Account Details 주문 처리, 결제 처리 & 소프트웨어 전달
Supplier Name, Address, Email Address, Telephone Number, Bank Account Details 주문 처리, 결제 처리 & 소프트웨어 전달
Shareholder Name, Address, Email Address, Telephone Number, Bank Account Details 주주 커뮤니케이션, 회사 신고서 & 등록부, 그리고 결제 처리
Employee / Director/ Contractor Name, Address, Email Address, Telephone Number, National Insurance Number, Tax Codes, Bank Account Details and all other information required in connection with the operation and administration of their employment contracts 고용 계약 또는 위탁 계약에 대한 개별 Privacy Notice Schedules에서의 데이터 사용

21.  데이터 보안 - 개인 데이터 및 커뮤니케이션 전송

ComponentSource는 개인 데이터와 관련된 모든 커뮤니케이션 및 기타 전송에 관하여 다음 조치가 취해지도록 보장합니다:

21.1  회사 웹사이트에서 회사에 제공된 신용카드 데이터는 암호화됩니다;

21.2  개인 데이터가 포함된 모든 이메일은 발송 여부와 수신 여부를 불문하고 안전하게 저장됩니다.

21.3  개인 데이터가 하드카피 형태로 이전되어야 하는 경우에는 수신자에게 직접 전달하거나 공인된 우편 또는 배송 서비스를 사용하여 발송해야 합니다.

22.  데이터 보안 - 저장

ComponentSource는 개인 데이터의 저장과 관련하여 다음 조치가 취해지도록 보장합니다:

22.1  모든 전자 사본의 개인 데이터는 안전하게 저장되어야 합니다;

22.2  모든 하드카피 개인 데이터와 물리적 이동식 매체에 저장된 전자 사본은 안전하게 저장되어야 합니다;

22.3  전자적으로 저장된 모든 개인 데이터는 정기적으로 백업되어야 하며, 가능할 때마다 백업은 외부 장소에 보관되어야 합니다;

22.4  Data Protection Manager의 서면 승인이 없는 한, 노트북, 태블릿, 스마트폰을 포함하되 이에 국한되지 않는 어떠한 모바일 장치에도 개인 데이터를 저장해서는 안 되며, 그러한 승인이 있는 경우에도 승인서에 명시된 모든 지시와 제한을 엄격히 준수해야 하고, 절대적으로 필요한 기간보다 더 오래 보관해서는 안 됩니다; 및

22.5  어떠한 개인 데이터도 직원이 개인적으로 소유한 장치로 이전해서는 안 되며, 개인 데이터는 해당 당사자가 본 정책 및 모든 적용 가능한 데이터 보호 법률의 문언과 정신을 완전히 준수하는 데 동의했고(여기에는 회사에 대해 모든 적절한 기술적 및 조직적 조치가 취해졌음을 입증하는 것이 포함될 수 있음), 회사의 대리인, 계약자 또는 기타 당사자가 소유한 장치로만 이전될 수 있습니다.

23.  데이터 보안 - 폐기

어떠한 이유로든 개인 데이터를 삭제하거나 기타 방식으로 폐기해야 하는 경우(사본이 만들어졌고 더 이상 필요하지 않은 경우를 포함), 이를 안전하게 삭제하고 폐기해야 합니다. 개인 데이터의 삭제 및 폐기에 대한 자세한 내용은 회사의 Data Retention Policy를 참조하십시오.

24.  데이터 보안 - 개인 데이터 사용

ComponentSource는 개인 데이터의 사용과 관련하여 다음 조치가 취해지도록 보장합니다:

24.1  개인 데이터는 비공식적으로 공유될 수 없으며, ComponentSource를 대신하여 일하는 직원, 대리인, 하도급업자 또는 기타 당사자가 이미 접근 권한이 없는 개인 데이터에 접근해야 하는 경우, 그러한 접근은 Data Protection Manager에게 공식적으로 요청되어야 합니다;

24.2  Data Protection Manager의 승인이 없는 한, 해당 당사자가 ComponentSource를 대신하여 일하는지 여부와 관계없이 어떠한 직원, 대리인, 계약자 또는 기타 당사자에게도 개인 데이터를 이전해서는 안 됩니다;

24.3  개인 데이터는 항상 주의를 기울여 취급해야 하며, 무단 직원, 대리인, 하도급업자 또는 기타 당사자가 볼 수 있는 상태로 방치되거나, 그러한 사람들이 볼 수 있는 상태로 두어서는 안 됩니다;

24.4  개인 데이터가 컴퓨터 화면에 표시되고 있는 상태에서 해당 컴퓨터를 일정 시간 동안 방치해야 하는 경우, 사용자는 떠나기 전에 컴퓨터와 화면을 잠가야 합니다; 및

24.5  ComponentSource가 보유한 개인 데이터가 마케팅 목적으로 사용되는 경우, 적절한 동의를 얻고 Data Subjects가 직접 또는 제3자 서비스를 통해 옵트아웃하지 않았음을 확인하는 책임은 Data Protection Manager에게 있습니다.

25.  데이터 보안 - IT 보안

ComponentSource는 IT 및 정보 보안과 관련하여 다음 조치가 취해지도록 보장합니다:

25.1  개인 데이터를 보호하는 데 사용되는 모든 비밀번호는 정기적으로 변경되어야 하며, 쉽게 추측되거나 다른 방식으로 침해될 수 있는 단어나 구문을 사용해서는 안 됩니다. 모든 비밀번호는 대문자와 소문자, 숫자 및 기호의 조합을 포함할 것을 권장합니다;

25.2  직급이나 부서에 관계없이, ComponentSource를 대신하여 일하는 어떤 직원, 대리인, 계약자 또는 기타 당사자 간에도 비밀번호를 적어 두거나 공유해서는 안 됩니다. 비밀번호를 잊은 경우 적용 가능한 방법을 사용하여 재설정해야 합니다. IT 직원은 비밀번호에 접근할 수 없습니다;

25.3  모든 소프트웨어(애플리케이션 및 운영 체제를 포함하되 이에 국한되지 않음)는 상업적으로 가능한 범위 내에서 최신 상태로 유지됩니다. 회사의 IT 직원은 출판사 또는 제조업체가 업데이트를 제공한 후 정당한 기술적 사유가 없는 한 보안 관련 모든 업데이트를 신속히 설치할 책임이 있습니다; 및

25.4  IT Manager 또는 Data Protection Manager의 사전 승인 없이 회사 소유의 컴퓨터나 장치에 어떠한 소프트웨어도 설치할 수 없습니다.

26.  조직적 조치

ComponentSource는 개인 데이터의 수집, 보유 및 처리와 관련하여 다음 조치가 취해지도록 보장합니다:

26.1  ComponentSource를 대신하여 일하는 모든 직원, 대리인, 계약자 또는 기타 당사자는 적용 가능한 데이터 보호 법률 및 본 정책에 따른 자신의 개별 책임과 회사의 책임을 충분히 인지하게 되며, 본 정책 사본을 제공받습니다;

26.2  할당된 업무를 올바르게 수행하기 위해 개인 데이터에 대한 접근 및 사용이 필요한 ComponentSource를 대신하여 일하는 직원, 대리인, 하도급업자 또는 기타 당사자만이 ComponentSource가 보유한 개인 데이터에 접근할 수 있습니다;

26.3  개인 데이터를 다루는 ComponentSource를 대신하여 일하는 모든 직원, 대리인, 계약자 또는 기타 당사자는 그에 적절한 교육을 받아야 합니다;

26.4  개인 데이터를 다루는 ComponentSource를 대신하여 일하는 모든 직원, 대리인, 계약자 또는 기타 당사자는 적절한 감독을 받아야 합니다;

26.5  개인 데이터를 다루는 ComponentSource를 대신하여 일하는 모든 직원, 대리인, 계약자 또는 기타 당사자는 근무지 내외를 불문하고 개인 데이터와 관련된 업무상 사항을 논의할 때 주의, 신중함 및 재량을 발휘해야 하며, 그렇게 하도록 요구되고 장려됩니다;

26.6  개인 데이터를 수집, 보유 및 처리하는 방법은 정기적으로 평가 및 검토됩니다;

26.7  ComponentSource가 보유한 모든 개인 데이터는 회사의 Data Retention Policy에 명시된 바에 따라 정기적으로 검토됩니다;

26.8  개인 데이터를 다루는 ComponentSource를 대신하여 일하는 해당 직원, 대리인, 계약자 또는 기타 당사자의 성과는 정기적으로 평가 및 검토됩니다;

26.9  개인 데이터를 다루는 ComponentSource를 대신하여 일하는 모든 직원, 대리인, 계약자 또는 기타 당사자는 계약에 따라 모든 적용 가능한 데이터 보호 법률 및 본 정책의 원칙에 따라 이를 수행할 의무를 집니다;

26.10  개인 데이터를 다루는 ComponentSource를 대신하여 일하는 모든 대리인, 계약자 또는 기타 당사자는 개인 데이터 처리에 관여하는 자사의 모든 직원이 본 정책 및 적용 가능한 데이터 보호 법률에서 발생하는 회사의 해당 직원과 동일한 조건을 준수하도록 보장해야 합니다; 및

26.11  ComponentSource를 대신하여 개인 데이터를 다루는 대리인, 계약자 또는 기타 당사자가 본 정책상의 의무를 이행하지 못한 경우, 해당 당사자는 그 실패로 인해 발생할 수 있는 모든 비용, 책임, 손해, 손실, 청구 또는 절차로부터 ComponentSource를 면책하고 이를 해가 없도록 보호해야 합니다.

27.  EEA 외 국가로의 개인 데이터 이전

27.1  모든 개인 데이터는 UK, 아일랜드 공화국, 네덜란드, 미국 및 일본의 회사 사무실 내 서버에 저장됩니다. ComponentSource는 때때로 EEA 외의 다른 국가로 개인 데이터를 이전할 수 있습니다(“이전”에는 원격으로 이용 가능하게 하는 것도 포함됩니다).

27.2  EEA 외의 국가로 개인 데이터를 이전하는 것은 다음 중 하나 이상이 적용되는 경우에만 이루어집니다:

27.2.1  관련 Data Subject의 정보에 입각한 동의에 따라 이전이 이루어지는 경우(예: End User Licensee 데이터가 License의 조건으로 Software Publisher/Owner에게 이전되는 경우);

27.2.2  Data Subject와 ComponentSource 간의 계약 이행을 위해(또는 Data Subject의 요청에 따라 취해진 계약 체결 전 조치를 위해) 이전이 필요한 경우;

27.2.3  원천 국가가 개인 데이터에 대해 적절한 수준의 보호를 보장한다고 판단한 국가, 영토 또는 그 국가의 하나 이상의 특정 부문(또는 국제기구)으로의 이전인 경우;

27.2.4  공공 기관 또는 기구 간의 법적 구속력이 있는 합의, 구속력 있는 기업규칙, 적용 가능한 데이터 보호 법률에서 채택된 표준 데이터 보호 조항, 감독 당국(예: UK의 Information Commissioner’s Office)이 승인한 승인된 행동강령 준수, 승인된 인증 메커니즘(적용 가능한 데이터 보호 법률에 규정된 바에 따름)에 따른 인증, 관할 감독 당국이 동의하고 승인한 계약 조항, 또는 관할 감독 당국이 승인한 공공 기관 또는 기구 간 행정적 합의에 삽입된 조항의 형태로 적절한 보호조치를 제공하는 국가(또는 국제기구)로의 이전인 경우;

27.2.5  중대한 공익상의 이유로 이전이 필요한 경우;

27.2.6  법적 청구 수행을 위해 이전이 필요한 경우;

27.2.7  Data Subject가 신체적 또는 법적으로 동의를 제공할 수 없는 경우, Data Subject 또는 다른 개인의 중대한 이익을 보호하기 위해 이전이 필요한 경우; 또는

27.2.8  적용 가능한 데이터 보호 법률에 따라 대중에게 정보를 제공하기 위한 목적으로 마련되어 있으며 일반 대중이 접근할 수 있거나, 또는 해당 등록부 접근에 정당한 이익을 입증할 수 있는 자에게 열려 있는 등록부에서 이루어지는 이전인 경우.

28.  데이터 침해 통지

28.1  모든 개인 데이터 침해는 발견 즉시 회사의 Data Protection Manager에게 긴급히 보고되어야 합니다.

28.2  개인 데이터 침해가 발생하고 그 침해가 Data Subjects의 권리와 자유에 대한 위험(예: 재정적 손실, 기밀성 침해, 차별, 평판 손상 또는 기타 중대한 사회적·경제적 손해)을 초래할 가능성이 있는 경우, Data Protection Manager는 해당 감독 기관에 지체 없이, 그리고 어떠한 경우에도 이를 인지한 후 72시간 이내에 그 침해를 통지하도록 보장해야 합니다.

28.3  개인 데이터 침해가 Data Subjects의 권리와 자유에 높은 위험(즉, Section 28.2에서 설명된 것보다 더 높은 위험)을 초래할 가능성이 있는 경우, Data Protection Manager는 영향을 받은 모든 Data Subjects에게 지체 없이 직접 그 침해를 통지하도록 보장해야 합니다.

28.4  데이터 침해 통지에는 다음 정보가 포함되어야 합니다:

28.4.1  관련된 Data Subjects의 범주 및 대략적인 수;

28.4.2  관련된 개인 데이터 기록의 범주 및 대략적인 수;

28.4.3  회사의 Data Protection Manager(또는 추가 정보를 얻을 수 있는 다른 연락처)의 이름과 연락처 정보;

28.4.4  침해의 예상 결과;

28.4.5  적절한 경우 그 가능한 부정적 영향을 완화하기 위한 조치를 포함하여, 침해를 해결하기 위해 회사가 취했거나 취할 예정인 조치에 대한 세부정보.

29.  정책 시행

본 정책은 2023년 11월 1일부터 유효한 것으로 간주됩니다.

본 정책은 다음에 의해 승인 및 허가되었습니다:

Name: Harry Kelly
Position: Group Director
Date: November 1, 2024
Due for Review by: October 31, 2025

CSDataProtection 11/2023