이 페이지는 기계 번역 기술을 통해 자동 번역되었습니다. 번역의 정확성을 높이기 위해 합리적인 노력을 기울였으나, 영문이 원본으로 적용됩니다. 번역문과 영문 간의 해석상의 차이, 모호함 또는 불일치가 발생하는 경우에는 영문이 우선됩니다.

ComponentSource 데이터 보존 정책

1.  소개

이 정책은 영국, 아일랜드 공화국, 네덜란드(지점), 미국 및 일본에 등록된 회사들로 구성된 COMPONENTSOURCE GROUP(“ComponentSource” 또는 “회사”)의 의무를 규정하며, 이는 ComponentSource가 존재하거나 사업을 수행하는 관할구역에서 Applicable Data Protection Laws에 따라 ComponentSource가 수집, 보유 및 처리하는 개인정보의 보존에 관한 사항을 포함합니다. 특히 EU Regulation 2016/679 General Data Protection Regulation (“GDPR”), UK General Data Protection Regulation 및 UK Data Protection Act 2018(총칭하여 “UK GDPR”), EU-US Data Privacy Framework 및 그 UK Extension, 미국 상무부(US Department of Commerce)가 운영하는 자체 인증 프로그램("DPF"), 그리고 개정된 California Consumer Privacy Act 2018(Cal.Civ.Code 1798.100 to 1798.199)(“CCPA”)을 포함합니다. GDPR, UK GDPR, DPF 또는 CCPA와 실질적으로 유사한 기타 Applicable Data Protection Laws가 적용되는 범위에서는, 본 정책은 그러한 다른 관할구역 및 법률에도 적용되도록 합리적으로 해석됩니다.

Applicable Data Protection Laws는 “Personal Data”를 식별되었거나 식별 가능한 자연인(Data Subject)과 관련된 모든 정보로 정의합니다. 식별 가능한 자연인이란 이름, 거리 주소 또는 이메일 주소, 전화번호, 식별 번호, 위치 데이터, 온라인 식별자와 같은 식별자, 또는 해당 자연인의 물리적, 생리적, 유전적, 정신적, 경제적, 문화적 또는 사회적 정체성에 특정한 하나 이상의 요소를 통해 직간접적으로 식별될 수 있는 사람을 말합니다.

Applicable Data Protection Laws에 따라 Personal Data는 처리 목적상 필요한 기간을 넘지 않도록 Data Subject의 식별을 허용하는 형태로 보관되어야 합니다. 특정 경우에는 공익에 부합하는 기록 보존 목적, 통계 목적 또는 Applicable Data Protection Laws에서 달리 허용하는 경우(해당 데이터를 보호하기 위해 Applicable Data Protection Laws에서 요구하는 적절한 기술적 및 조직적 조치의 이행을 전제로), Personal Data가 더 긴 기간 동안 저장될 수 있습니다.

또한 Applicable Data Protection Laws에는 삭제 권리 또는 “잊혀질 권리”가 포함됩니다. Data Subject는 다음의 경우 자신의 Personal Data를 삭제(및 해당 Personal Data의 처리 금지)할 권리가 있습니다:

a)  Personal Data가 원래 수집되거나 처리된 목적에 더 이상 필요하지 않은 경우(위 참조);

b)  Data Subject가 동의를 철회하는 경우;

c)  Data Subject가 자신의 Personal Data 처리에 이의를 제기하고 회사에 이를 상회하는 정당한 이익이 없는 경우;

d)  Personal Data가 불법적으로 처리된 경우(즉, Applicable Data Protection Laws를 위반한 경우);

e)  법적 의무를 준수하기 위해 Personal Data를 삭제해야 하는 경우.

본 정책은 소프트웨어 애플리케이션 개발자에게 라이선스 소프트웨어 도구 및 구성 요소를 공급하는 회사의 사업 목적상 ComponentSource가 보유하는 Personal Data의 유형, 해당 Personal Data를 보존할 기간, 해당 기간을 설정하고 검토하는 기준, 그리고 언제 어떻게 이를 삭제 또는 기타 방식으로 처분할 것인지에 대해 규정합니다.

데이터 보호의 다른 측면 및 Applicable Data Protection Laws 준수에 대한 추가 정보는 회사의 Data Protection Policy를 참조하시기 바랍니다.

2.  목표 및 목적

2.1  본 정책의 주요 목적은 Personal Data 보존 한계를 규정하고, 그러한 한계 및 추가적인 Data Subject의 삭제 권리가 준수되도록 보장하는 것입니다. 나아가 본 정책은 회사가 Applicable Data Protection Laws에 따라 가지는 의무와 Data Subject의 권리를 완전히 준수하도록 하는 것을 목표로 합니다.

2.2  Applicable Data Protection Laws에 따른 Data Subject의 권리를 보호하는 것 외에도, ComponentSource가 과도한 양의 데이터를 보유하지 않도록 함으로써 본 정책은 데이터 관리의 속도와 효율성을 향상시키는 것을 목표로 합니다.

3.  적용 범위

3.1  본 정책은 ComponentSource가 보유하는 모든 Personal Data 및 회사의 대리로 Personal Data를 처리하는 제3자 데이터 처리자(“Sub-processors”)가 처리하는 Personal Data에 적용됩니다.

3.2  ComponentSource 또는 그 Sub-processors가 보유하는 Personal Data는 다음과 같은 방식 및 위치에 저장됩니다:

a)  영국, 아일랜드, 네덜란드, 일본 및 미국에 위치한 회사의 서버;

b)  Sub-processors(예: Amazon, Microsoft, Google Analytics, Segment, Woopra, Inspectlet, LiveChat를 포함하되 이에 한정되지 않음)가 운영하는 제3자 서버로서 전 세계 관할구역에 위치하며, 다만 영국, 아일랜드, 일본 또는 미국이 아닌 경우 Applicable Data Protection Laws에 따라 적절하다고 인정되는 데이터 보호 법률의 적용을 받는 서버;

c)  영국, 아일랜드, 네덜란드, 일본 및 미국에 있는 회사 구내에 상시 위치한 컴퓨터;

d)  회사가 직원에게 제공한 노트북 및 기타 모바일 장치;

e)  직원, 대리인 및 하청업체가 소유한 컴퓨터 및 모바일 장치;

f)  영국, 아일랜드, 네덜란드, 일본 및 미국에 저장된 물리적 기록물.

4.  Data Subject 권리 및 데이터 무결성

ComponentSource가 보유한 모든 Personal Data는 회사의 Data Protection Policy에 명시된 바와 같이 Applicable Data Protection Laws의 요구사항과 그에 따른 Data Subject의 권리에 따라 보유됩니다.

4.1  Data Subject는 자신의 권리, 회사가 자신에 대해 보유하는 Personal Data의 내용, 해당 Personal Data가 회사의 Data Protection Policy 제12조 및 제13조에 따라 어떻게 사용되는지, 그리고 회사가 해당 Personal Data를 얼마나 오래 보유할 것인지(또는 고정 보존 기간을 정할 수 없는 경우 데이터 보존을 결정하는 기준)에 대해 충분히 안내받습니다.

4.2  ComponentSource가 Personal Data 삭제를 거부할 합리적 사유가 있거나, Personal Data가 삭제의 요청 및 이행 등 삭제의 상황을 설명하는 ComponentSource 내부 기록에만 관련되거나, 삭제가 회사의 사기 방지 시스템의 효과적인 운영에 해로운 경우가 아닌 한, Data Subject는 회사가 보유한 자신의 Personal Data에 대해 잘못된 데이터의 정정을 요구할 권리, 자신의 Personal Data의 삭제 또는 기타 처분을 요구할 권리(본 Data Retention Policy에서 달리 정한 보존 기간에도 불구하고), 회사의 자신의 Personal Data 사용을 제한할 권리, 그리고 회사의 Data Protection Policy 제14조부터 제19조에 규정된 자동화된 의사결정 및 프로파일링과 관련된 추가 권리를 포함하여 자신의 Personal Data에 대한 통제권을 부여받습니다.

5.  기술적 및 조직적 데이터 보안 조치

5.1  Personal Data의 보안을 보호하기 위해 ComponentSource에는 다음과 같은 기술적 조치가 마련되어 있습니다. 자세한 내용은 회사의 Data Protection Policy 제21조부터 제25조를 참조하시기 바랍니다:

a)  물리적 매체에 저장된 전자 사본을 포함한 모든 Personal Data의 하드카피는 안전하게 보관되어야 합니다;

b)  승인 없이, 해당 당사자가 ComponentSource를 대신하여 일하는지 여부와 관계없이, 어떤 직원, 대리인, 계약자 또는 기타 당사자에게도 Personal Data를 전송해서는 안 됩니다;

c)  Personal Data는 항상 주의하여 취급해야 하며 민감한 Personal Data는 방치되거나 노출된 상태로 두어서는 안 됩니다;

d)  민감한 Personal Data를 열람하는 데 사용한 컴퓨터는 자리를 비우기 전에 항상 잠금 상태로 두어야 합니다;

e)  민감한 Personal Data는 회사의 Data Protection Manager의 공식 서면 승인을 받지 않고는 회사 소유 여부와 관계없이 어떤 모바일 장치에도 저장되어서는 안 되며, 승인 시점에 설명된 모든 지침과 제한을 엄격히 준수해야 하고, 절대적으로 필요한 기간을 초과하여 보관되어서는 안 됩니다;

f)  Personal Data는 직원 개인 소유의 어떤 장치에도 전송되어서는 안 되며, 회사의 Data Protection Policy 및 Applicable Data Protection Laws(EU, UK, USA 또는 Japan 외부에서 적절하다고 인정되는 경우)를 완전히 준수하기로 해당 당사자가 동의한 경우에만 회사의 대리인, 계약자 또는 기타 회사 대리 업무 수행 당사자의 장치로 전송될 수 있습니다;

g)  전자적으로 저장된 모든 Personal Data는 적어도 매주 한 번 백업되어야 하며, 백업은 온사이트 및 오프사이트에 저장되어야 합니다. 모든 오프사이트 백업은 암호화되어야 합니다;

h)  Personal Data의 모든 전자 사본은 비밀번호를 사용하여 안전하게 저장되어야 합니다;

i)  Personal Data를 보호하는 데 사용되는 모든 비밀번호는 정기적으로 변경되어야 하며 안전해야 합니다. 쉽게 추측되거나 기타 방식으로 노출될 수 있는 단어나 문구를 사용해서는 안 됩니다. 모든 비밀번호는 대문자와 소문자, 숫자, 기호를 조합하여 구성할 것을 권장합니다.

j)  어떠한 경우에도 비밀번호를 적어 두거나 공유해서는 안 됩니다. 비밀번호를 잊은 경우에는 해당 방법을 사용하여 재설정해야 합니다. 회사의 IT 직원은 비밀번호에 접근할 수 없습니다;

k)  가능한 모든 경우에 모든 소프트웨어는 최신 상태로 유지되어야 합니다. 보안 관련 업데이트는 가능해지는 즉시 설치되어야 합니다;

l)  사전 승인 없이 회사 소유의 컴퓨터 또는 장치에 소프트웨어를 설치해서는 안 됩니다; 그리고

m)  회사가 보유한 Personal Data를 마케팅 목적으로 사용하는 경우, 적절한 동의를 얻고 Data Subject가 거부(opt out)하지 않았는지 확인하는 것은 회사의 Data Protection Manager의 책임입니다.

5.2  개인 데이터의 보안을 보호하기 위해 회사 내에는 다음과 같은 조직적 조치가 마련되어 있습니다. 자세한 내용은 회사의 Data Protection Policy 제26조를 참조하시기 바랍니다:

a)  ComponentSource를 대신하여 일하는 모든 직원과 기타 당사자는 Applicable Data Protection Laws 및 회사의 Data Protection Policy에 따른 개인별 책임과 회사의 책임을 충분히 인식해야 합니다;

b)  업무 수행을 위해 Personal Data에 접근하고 이를 사용해야 하는 ComponentSource를 대신하여 일하는 직원 및 기타 당사자만 회사가 보유한 Personal Data에 접근할 수 있어야 합니다;

c)  Personal Data를 취급하는 ComponentSource를 대신하여 일하는 모든 직원 및 기타 당사자는 이에 적절한 교육을 받아야 합니다;

d)  Personal Data를 취급하는 ComponentSource를 대신하여 일하는 모든 직원 및 기타 당사자는 적절한 감독을 받아야 합니다;

e)  Personal Data를 취급하는 ComponentSource를 대신하여 일하는 모든 직원 및 기타 당사자는 Personal Data와 관련된 업무를 논의할 때 항상 주의와 신중함을 기울여야 합니다;

f)  Personal Data의 수집, 보유 및 처리 방법은 정기적으로 평가 및 검토되어야 합니다;

g)  Personal Data를 취급하는 ComponentSource를 대신하여 일하는 해당 직원 및 기타 당사자의 성과는 정기적으로 평가 및 검토되어야 합니다;

h)  Personal Data를 취급하는 ComponentSource를 대신하여 일하는 모든 직원 및 기타 당사자는 Applicable Data Protection Laws 및 회사의 Data Protection Policy를 준수하도록 계약상 구속됩니다;

i)  Personal Data를 취급하는 ComponentSource를 대신하여 일하는 모든 대리인, 계약자 또는 기타 당사자는 관련 직원 전원이 Applicable Data Protection Laws 및 회사의 Data Protection Policy로부터 발생하는 회사의 관련 직원과 동일한 조건을 적용받도록 보장해야 합니다;

j)  회사를 대신하여 Personal Data를 취급하는 어떤 대리인, 계약자 또는 기타 당사자가 Applicable Data Protection Laws 및/또는 회사의 Data Protection Policy에 따른 의무를 이행하지 못하는 경우, 그 실패로 인해 발생할 수 있는 모든 비용, 책임, 손해, 손실, 청구 또는 절차에 대하여 해당 당사자가 회사를 면책하고 무해하게 유지하도록 계약상 요구하는 모든 합리적 노력을 기울여야 합니다.

6.  Data 폐기

본 정책 제7조에 아래 명시된 데이터 보존 기간이 만료되거나, Data Subject가 자신의 Personal Data 삭제 권리를 행사하는 경우, Personal Data는 다음과 같이 삭제, 파기 또는 기타 방식으로 폐기되어야 합니다:

6.1  전자적으로 저장된 민감한 Personal Data를 포함한 모든 Personal Data(모든 백업 포함)는 안전하게 삭제되어야 합니다;

6.2  하드카피 형태로 저장된 민감한 Personal Data를 포함한 모든 Personal Data는 분쇄되어야 합니다;

7.  Data 보존

7.1  위에서 언급한 바와 같이, 그리고 법률상 요구되는 바에 따라, ComponentSource는 해당 데이터가 수집, 보유 및 처리되는 목적에 비추어 필요한 기간을 초과하여 어떤 Personal Data도 보유해서는 안 됩니다.

7.2  서로 다른 목적에 사용되는 서로 다른 유형의 Personal Data는 아래에 명시된 바와 같이 필연적으로 서로 다른 기간 동안 보관되며(그리고 그 보존은 정기적으로 검토됨), 그 기간은 아래와 같습니다.

7.3  보존 기간을 설정 및/또는 검토할 때 다음 사항을 고려해야 합니다:

a)  회사의 목표 및 정당하거나 합리적인 요구사항;

b)  해당 Personal Data의 유형;

c)  해당 데이터가 수집, 보유 및 처리되는 목적;

d)  해당 데이터를 수집, 보유 및 처리하는 회사의 법적 근거;

e)  해당 데이터가 관련되는 Data Subject의 범주 또는 범주들;

f)  회사의 사업, 출판사 및 고객을 보호하기 위해 효과적인 사기 방지 절차를 운영하고 유지할 필요성.

7.4  특정 유형의 데이터에 대해 정확한 보존 기간을 정할 수 없는 경우, 데이터 보존을 결정하는 기준을 설정해야 하며, 이를 통해 해당 데이터와 그 보존이 그 기준에 따라 정기적으로 검토될 수 있도록 해야 합니다.

7.5  다음에 규정된 보존 기간에도 불구하고, 특정 Personal Data는 회사 내에서 그렇게 하기로 결정한 경우(Data Subject의 요청에 응답하는 경우이든 아니든) 정해진 보존 기간이 만료되기 전에 삭제되거나 기타 방식으로 폐기될 수 있습니다.

7.6  제한된 상황에서는, 해당 보존이 공익에 부합하는 기록 보존 목적, 과학적 또는 역사적 연구 목적, 또는 통계 목적을 위한 경우 Personal Data를 더 긴 기간 동안 보존해야 할 수도 있습니다. 이러한 모든 보존은 Applicable Data Protection Laws에서 요구하는 바에 따라 Data Subject의 권리와 자유를 보호하기 위한 적절한 기술적 및 조직적 조치의 이행을 전제로 합니다.

Data Reference Type of Data Purpose of Data Normal Retention Period
Customer Name Quote creation, order processing, authentication & software delivery 7 years from date of expiry of last contract or license
Customer Organisation Name and Type Customer registration, quote creation, order processing, authentication & software delivery 7 years from date of expiry of last contract or license
Customer Address (including street, county/state, zip or post code, country) Quote creation, order processing, authentication & software delivery, paper catalogue delivery, promotional item delivery (coffee mug) 7 years from date of expiry of last contract or license
Customer Email Address Customer registration, quote creation, order processing, authentication & software delivery, Product news, customer email newsletter delivery, customer communications 7 years from date of expiry of last contract or license
Customer Telephone Number Quote creation, order processing & software delivery, customer communications 7 years from date of expiry of last contract or license
Customer IP Address Quote creation, order processing, authentication, payment processing & software delivery 7 years from date of expiry of last contract or license
Customer Bank Account Numbers, Sort Code, Account Name Order processing and payment processing 7 years from date of expiry of last contract or license
Customer Credit/Debit Card Number, Card Holder Name, Expiry Date and CV2 number (CV2 is only used per transaction and never stored) Order processing, payment processing, authentication & verification 7 years from date of expiry of last contract or license
End User Licensee Name (if different from Customer) Quote creation, order processing, authentication & software delivery 7 years from date of expiry of last contract or license
End User Licensee Organisation Name and Type Licensee registration with Publisher, quote creation, order processing, authentication & software delivery 7 years from date of expiry of last contract or license
End User Licensee Address (including street, county/state, zip or post code, country) Quote creation, order processing, authentication & software delivery 7 years from date of expiry of last contract or license
End User Licensee Email Address Quote creation, order processing, authentication, & software delivery, licensee communications 7 years from date of expiry of last contract or license
End User Licensee Telephone Number Quote creation, order processing & software delivery, licensee communications 7 years from date of expiry of last contract or license
End User Licensee IP Address Quote creation, order processing, authentication, payment processing & software delivery 7 years from date of expiry of last contract or license
Publisher Name, Address, Email Address, Telephone Number, Bank Account Details Order processing, payment processing & software delivery 7 years from date of expiry of last contract or license
Supplier Name, Address, Email Address, Telephone Number, Bank Account Details Order processing, payment processing & software delivery 7 years from date of expiry of last contract or license
Shareholder Name, Address, Email Address, Telephone Number, Bank Account Details Shareholder communications, company returns & registers, plus payment processing 7 years from date of cessation of all shareholdings
Employee / Director / Contractor Name, Address, Email Address, Telephone Number, National Insurance Number, Tax Codes, Bank Account Details and all other information required in connection with the operation and administration of their employment contracts Data usage in the individual Privacy Notice Schedules to their Employment Contracts or Contracts of Engagement 7 years from date of termination of contract

8.  역할 및 책임

8.1  ComponentSource Data Protection Manager인 Nigel Farnworth에게는 dpm@componentsource.com, 전화 +44 (118) 982 2108 또는 +1 (770) 250 6105로 연락할 수 있습니다.

8.2  Data Protection Manager는 본 정책의 이행을 감독하고, 본 정책, 회사의 기타 데이터 보호 관련 정책(그중 회사의 Data Protection Policy를 포함하되 이에 한정되지 않음), 그리고 Applicable Data Protection Laws 준수 여부를 모니터링할 책임이 있습니다.

8.3  Data Protection Manager는 회사 전반에 걸쳐 위의 데이터 보존 기간 준수를 보장할 직접적인 책임이 있습니다.

8.4  본 정책, Personal Data의 보존 또는 Applicable Data Protection Laws 준수의 다른 측면에 관한 질문은 Data Protection Manager에게 문의해야 합니다.

9.  정책 시행

본 정책은 2023년 11월 1일부터 유효한 것으로 간주됩니다.

본 정책은 다음에 의해 승인 및 허가되었습니다:

Name: Harry Kelly
Position: Group Director
Date: November 1, 2024
Due for Review by: October 31, 2025

CSDataRetention 11/2023