Esta página foi traduzida automaticamente por meio de tecnologia de tradução automática. Embora tenham sido envidados esforços razoáveis para garantir a precisão, a versão em inglês é a versão oficial. Em caso de qualquer discrepância, ambiguidade ou inconsistência na interpretação, a versão em inglês prevalecerá.

Política de Retenção de Dados - ComponentSource Group

1. Introdução

  1. Esta Política estabelece as obrigações do COMPONENTSOURCE GROUP, composto por empresas registradas na Inglaterra, na República da Irlanda, nos Estados Unidos da América e no Japão (“ComponentSource” ou “a Empresa”), relativas à retenção de dados pessoais coletados, mantidos e processados pela ComponentSource de acordo com as Leis Aplicáveis de Proteção de Dados nas jurisdições em que está presente ou realiza negócios, incluindo, em particular, o Regulamento da UE 2016/679 Regulamento Geral sobre a Proteção de Dados (“GDPR”), https://gdpr-info.eu , o Regulamento Geral sobre a Proteção de Dados do Reino Unido e o Data Protection Act 2018 do Reino Unido (coletivamente “UK GDPR”), a Estrutura de Privacidade de Dados UE-EUA (“DPF”) e a Extensão do Reino Unido ao DPF UE-EUA, um programa de autocertificação operado pelo Departamento de Comércio dos EUA, e a California Consumer Privacy Act 2018, conforme alterada (Cal.Civ.Code 1798.100 a 1798.199)(“CCPA”), ou equivalentes, incluindo quaisquer emendas legislativas a qualquer uma dessas leis. Na medida em que se apliquem outras Leis Aplicáveis de Proteção de Dados substancialmente semelhantes ao GDPR, ao UK GDPR ou ao CCPA, esta Política será interpretada de forma razoável para se aplicar a tais outras jurisdições e leis.
  2. As Leis Aplicáveis de Proteção de Dados definem “Dados Pessoais” como qualquer informação relacionada a uma pessoa física identificada ou identificável (um Titular dos Dados); uma pessoa física identificável é aquela que pode ser identificada, direta ou indiretamente, em particular por referência a um identificador como nome, endereço postal ou de e-mail, número de telefone, número de identificação, dados de localização, um identificador online ou a um ou mais fatores específicos da identidade física, fisiológica, genética, mental, econômica, cultural ou social dessa pessoa física.
  3. De acordo com as Leis Aplicáveis de Proteção de Dados, os Dados Pessoais devem ser mantidos em uma forma que permita a identificação dos Titulares dos Dados por não mais tempo do que o necessário para as finalidades para as quais os Dados Pessoais são processados. Em certos casos, os Dados Pessoais podem ser armazenados por períodos mais longos quando esses dados forem processados para fins de arquivamento de interesse público, para fins estatísticos ou conforme permitido de outra forma pelas Leis Aplicáveis de Proteção de Dados (sujeito à implementação das medidas técnicas e organizacionais adequadas exigidas pelas Leis Aplicáveis de Proteção de Dados para proteger esses dados).
  4. Além disso, as Leis Aplicáveis de Proteção de Dados incluem o direito ao apagamento ou “o direito de ser esquecido”. Os Titulares dos Dados têm o direito de ter seus Dados Pessoais apagados (e de impedir o processamento desses Dados Pessoais) nas seguintes circunstâncias:
    1. Quando os Dados Pessoais já não forem necessários para a finalidade para a qual foram originalmente coletados ou processados (ver acima);
    2. Quando o Titular dos Dados retirar seu consentimento;
    3. Quando o Titular dos Dados se opuser ao processamento de seus Dados Pessoais e a Empresa não tiver interesse legítimo prevalecente;
    4. Quando os Dados Pessoais forem processados ilicitamente (isto é, em violação das Leis Aplicáveis de Proteção de Dados);
    5. Quando os Dados Pessoais tiverem de ser apagados para cumprir uma obrigação legal.
  5. Esta Política estabelece o(s) tipo(s) de Dados Pessoais mantidos pela ComponentSource para os fins de sua atividade de fornecimento de ferramentas e componentes de software licenciados a desenvolvedores de aplicativos de software, o(s) período(s) pelo(s) qual(is) esses Dados Pessoais serão retidos, os critérios para estabelecer e revisar tal(is) período(s), e quando e como eles serão excluídos ou descartados de outra forma.
  6. Para mais informações sobre outros aspectos da proteção de dados e da conformidade com as Leis Aplicáveis de Proteção de Dados, consulte a Política de Proteção de Dados da Empresa.

2. Finalidades e Objetivos

O objetivo principal desta Política é estabelecer limites para a retenção de Dados Pessoais e garantir que esses limites, bem como outros direitos dos Titulares dos Dados ao apagamento, sejam cumpridos. Por extensão, esta Política visa assegurar que a Empresa cumpra integralmente suas obrigações e os direitos dos Titulares dos Dados nos termos das Leis Aplicáveis de Proteção de Dados.

Além de proteger os direitos dos Titulares dos Dados nos termos das Leis Aplicáveis de Proteção de Dados, ao garantir que quantidades excessivas de dados não sejam retidas pela ComponentSource, esta Política também visa melhorar a rapidez e a eficiência do gerenciamento de dados.

3. Escopo

  1. Esta Política se aplica a todos os Dados Pessoais mantidos pela ComponentSource e por processadores de dados terceirizados que processam Dados Pessoais em nome da Empresa (“Subprocessadores”).
  2. Os dados pessoais, conforme mantidos pela ComponentSource ou por seus Subprocessadores, são armazenados das seguintes maneiras e nos seguintes locais:
    1. Os servidores da Empresa, localizados no Reino Unido, na Irlanda e nos EUA;
    2. Servidores de terceiros, operados por Subprocessadores (incluindo, entre outros, Amazon, Microsoft, Google Analytics, Segment, Woopra, Inspectlet, LiveChat) e localizados em jurisdições em todo o mundo, mas, se não forem o Reino Unido, a Irlanda, o Japão ou os EUA, sujeitos a leis de proteção de dados consideradas adequadas nos termos das Leis Aplicáveis de Proteção de Dados;
    3. Computadores permanentemente localizados nas instalações da Empresa no Reino Unido, na Irlanda, no Japão e nos EUA;
    4. Computadores portáteis e outros dispositivos móveis fornecidos pela Empresa a seus funcionários;
    5. Computadores e dispositivos móveis pertencentes a funcionários, agentes e subcontratados;
    6. Registros físicos armazenados no Reino Unido, na Irlanda, no Japão e nos EUA.

4. Direitos dos Titulares dos Dados e Integridade dos Dados

  1. Todos os Dados Pessoais mantidos pela ComponentSource são mantidos em conformidade com os requisitos das Leis Aplicáveis de Proteção de Dados e dos direitos dos Titulares dos Dados ali previstos, conforme estabelecido na Política de Proteção de Dados da Empresa.
  2. Os Titulares dos Dados são mantidos plenamente informados sobre seus direitos, sobre quais Dados Pessoais a Empresa mantém a seu respeito, como esses Dados Pessoais são usados, conforme estabelecido nas Seções 12 e 13 da Política de Proteção de Dados da Empresa, e por quanto tempo a Empresa manterá esses Dados Pessoais (ou, se nenhum período fixo de retenção puder ser determinado, os critérios pelos quais a retenção dos dados será determinada).
  3. Salvo se a ComponentSource tiver fundamentos razoáveis para recusar o apagamento dos Dados Pessoais ou se os Dados Pessoais se referirem exclusivamente a registros internos da ComponentSource detalhando as circunstâncias (solicitação e cumprimento) do apagamento ou se o apagamento prejudicar a operação eficaz dos sistemas antifraude da Empresa, os Titulares dos Dados recebem controle sobre seus Dados Pessoais mantidos pela Empresa, incluindo o direito de ter dados incorretos retificados, o direito de solicitar que seus Dados Pessoais sejam excluídos ou descartados de outra forma (não obstante os períodos de retenção definidos por esta Política de Retenção de Dados), o direito de restringir o uso de seus Dados Pessoais pela Empresa e outros direitos relativos à tomada de decisão automatizada e à criação de perfis, conforme estabelecido nas Seções 14 a 19 da Política de Proteção de Dados da Empresa.

5. Medidas Técnicas e Organizacionais de Segurança de Dados

  1. As seguintes medidas técnicas estão implementadas na ComponentSource para proteger a segurança dos Dados Pessoais. Consulte as Seções 21 a 25 da Política de Proteção de Dados da Empresa para mais detalhes:
    1. Todas as cópias impressas de Dados Pessoais, juntamente com quaisquer cópias eletrônicas armazenadas em mídias físicas, devem ser armazenadas com segurança;
    2. Nenhum Dado Pessoal pode ser transferido para funcionários, agentes, contratados ou outras partes, quer tais partes estejam trabalhando em nome da ComponentSource ou não, sem autorização;
    3. Os Dados Pessoais devem ser tratados com cuidado em todos os momentos e os Dados Pessoais sensíveis não devem ser deixados sem supervisão ou expostos à vista;
    4. Os computadores usados para visualizar Dados Pessoais sensíveis devem sempre ser bloqueados antes de serem deixados sem supervisão;
    5. Nenhum Dado Pessoal sensível deve ser armazenado em qualquer dispositivo móvel, independentemente de tal dispositivo pertencer à Empresa ou não, sem a aprovação formal por escrito do Gerente de Proteção de Dados da Empresa ("DPM") e, em seguida, estritamente de acordo com todas as instruções e limitações descritas no momento em que a aprovação é concedida, e por período superior ao estritamente necessário;
    6. Nenhum Dado Pessoal deve ser transferido para qualquer dispositivo de propriedade pessoal de um funcionário, e os Dados Pessoais só podem ser transferidos para dispositivos pertencentes a agentes, contratados ou outras partes que trabalhem em nome da Empresa quando a parte em questão tiver concordado em cumprir integralmente a Política de Proteção de Dados da Empresa e as Leis Aplicáveis de Proteção de Dados (quando consideradas adequadas fora da UE, Reino Unido, EUA ou Japão);
    7. Todos os Dados Pessoais armazenados eletronicamente devem ser copiados de segurança pelo menos uma vez por semana, com as cópias armazenadas no local e fora do local. Todas as cópias de segurança fora do local devem ser criptografadas;
    8. Todas as cópias eletrônicas de Dados Pessoais devem ser armazenadas com segurança usando senhas;
    9. Todas as senhas usadas para proteger Dados Pessoais devem ser alteradas regularmente e devem ser seguras. Elas não devem usar palavras ou frases que possam ser facilmente adivinhadas ou comprometidas de outra forma. Recomenda-se que todas as senhas contenham uma combinação de letras maiúsculas e minúsculas, números e símbolos.
    10. Em hipótese alguma quaisquer senhas devem ser anotadas ou compartilhadas. Se uma senha for esquecida, ela deve ser redefinida usando o método aplicável. A equipe de TI da Empresa não tem acesso às senhas;
    11. Todo o software deve ser mantido atualizado sempre que razoavelmente possível. Atualizações relacionadas à segurança devem ser instaladas assim que razoavelmente possível após estarem disponíveis;
    12. Nenhum software pode ser instalado em qualquer computador ou dispositivo de propriedade da Empresa sem aprovação prévia; e
    13. Quando Dados Pessoais mantidos pela Empresa forem usados para fins de marketing, caberá ao DPM garantir que o consentimento apropriado seja obtido e que nenhum Titular dos Dados tenha optado por não participar.
  2. As seguintes medidas organizacionais estão implementadas na Empresa para proteger a segurança dos dados pessoais. Consulte a Seção 26 da Política de Proteção de Dados da Empresa para mais detalhes:
    1. Todos os funcionários e outras partes que trabalham em nome da ComponentSource devem ser plenamente informados tanto de suas responsabilidades individuais quanto das responsabilidades da Empresa nos termos das Leis Aplicáveis de Proteção de Dados e da Política de Proteção de Dados da Empresa;
    2. Somente funcionários e outras partes que trabalham em nome da ComponentSource que precisem de acesso e uso de Dados Pessoais para executar seu trabalho devem ter acesso aos Dados Pessoais mantidos pela Empresa;
    3. Todos os funcionários e outras partes que trabalham em nome da ComponentSource e que lidam com Dados Pessoais serão devidamente treinados para isso;
    4. Todos os funcionários e outras partes que trabalham em nome da ComponentSource e que lidam com Dados Pessoais serão devidamente supervisionados;
    5. Todos os funcionários e outras partes que trabalham em nome da ComponentSource e que lidam com Dados Pessoais devem exercer cuidado e cautela em todos os momentos ao discutir qualquer trabalho relacionado a Dados Pessoais;
    6. Os métodos de coleta, manutenção e processamento de Dados Pessoais devem ser avaliados e revisados periodicamente;
    7. O desempenho daqueles funcionários e outras partes que trabalham em nome da ComponentSource e que lidam com Dados Pessoais deve ser avaliado e revisado periodicamente;
    8. Todos os funcionários e outras partes que trabalham em nome da ComponentSource e que lidam com Dados Pessoais estarão vinculados contratualmente ao cumprimento das Leis Aplicáveis de Proteção de Dados e da Política de Proteção de Dados da Empresa;
    9. Todos os agentes, contratados ou outras partes que trabalham em nome da ComponentSource e que lidam com Dados Pessoais devem garantir que todos e quaisquer funcionários relevantes estejam sujeitos às mesmas condições aplicáveis aos funcionários relevantes da Empresa decorrentes das Leis Aplicáveis de Proteção de Dados e da Política de Proteção de Dados da Empresa;
    10. Quando qualquer agente, contratado ou outra parte que trabalhe em nome da Empresa e lide com Dados Pessoais deixar de cumprir suas obrigações nos termos das Leis Aplicáveis de Proteção de Dados e/ou da Política de Proteção de Dados da Empresa, todos os esforços razoáveis deverão ser feitos para exigir contratualmente que essa parte indenize e isente a Empresa de qualquer custo, responsabilidade, danos, perdas, reivindicações ou processos que possam decorrer dessa falha.

6. Descarte de Dados

Após o término dos períodos de retenção de dados estabelecidos abaixo na Seção 7 desta Política, ou quando um Titular dos Dados exercer seu direito de ter seus Dados Pessoais apagados, os Dados Pessoais devem ser excluídos, destruídos ou descartados de outra forma da seguinte maneira:

  1. Dados Pessoais, incluindo Dados Pessoais sensíveis armazenados eletronicamente (incluindo quaisquer e todas as cópias de segurança), devem ser excluídos com segurança;
  2. Dados Pessoais, incluindo Dados Pessoais sensíveis armazenados em formato físico, devem ser triturados;

7. Retenção de Dados

  1. Conforme indicado acima, e conforme exigido por lei, a ComponentSource não deve reter quaisquer Dados Pessoais por mais tempo do que o necessário à luz da(s) finalidade(s) para as quais esses dados são coletados, mantidos e processados.
  2. Diferentes tipos de Dados Pessoais, usados para diferentes finalidades, necessariamente serão retidos por diferentes períodos (e sua retenção será periodicamente revisada), conforme estabelecido abaixo.
  3. Ao estabelecer e/ou revisar períodos de retenção, o seguinte deve ser levado em consideração:
    1. Os objetivos e requisitos legítimos ou razoáveis da Empresa;
    2. O tipo de Dados Pessoais em questão;
    3. A(s) finalidade(s) para as quais os dados em questão são coletados, mantidos e processados;
    4. A base legal da Empresa para coletar, manter e processar esses dados;
    5. A categoria ou categorias de Titulares dos Dados aos quais os dados se referem;
    6. A necessidade de operar e manter procedimentos antifraude eficazes para proteger os negócios, os editores e os clientes da Empresa.
  4. Se um período de retenção preciso não puder ser fixado para um tipo específico de dados, deverão ser estabelecidos critérios pelos quais a retenção dos dados será determinada, garantindo assim que os dados em questão, e a retenção desses dados, possam ser regularmente revisados com base nesses critérios.
  5. Não obstante os períodos de retenção definidos a seguir, certos Dados Pessoais podem ser excluídos ou descartados de outra forma antes do término de seu período de retenção definido, quando uma decisão for tomada dentro da Empresa para fazê-lo (seja em resposta a uma solicitação de um Titular dos Dados ou de outra forma).
  6. Em circunstâncias limitadas, também pode ser necessário reter Dados Pessoais por períodos mais longos quando tal retenção for para fins de arquivamento de interesse público, para fins de pesquisa científica ou histórica, ou para fins estatísticos. Toda essa retenção estará sujeita à implementação de medidas técnicas e organizacionais adequadas para proteger os direitos e liberdades dos titulares dos dados, conforme exigido pelas Leis Aplicáveis de Proteção de Dados.
Referência de Dados Tipo de Dado Finalidade do Dado Período Normal de Retenção
Customer Name Quote creation, order processing, authentication & software delivery 7 years from date of expiry of last contract or license
Customer

Organisation name and type

Customer registration, quote creation, order processing, authentication & software delivery 7 years from date of expiry of last contract or license
Customer

Address (including street, county/state, zip or post code, country)

Quote creation, order processing, authentication & software delivery, paper catalogue delivery, promotional item delivery (coffee mug) 7 years from date of expiry of last contract or license
Customer

Email address

Customer registration, quote creation, order processing, authentication & software delivery, Product news, customer email newsletter delivery, customer communications 7 years from date of expiry of last contract or license
Customer

Telephone number

Quote creation, order processing & software delivery, customer communications

7 years from date of expiry of last contract or license
Customer

IP address

Quote creation, order processing, authentication, payment processing & software delivery

7 years from date of expiry of last contract or license
Customer

Bank Account Numbers, Sort Code, Account Name

Order processing and payment processing

7 years from date of expiry of last contract or license
Customer

Credit/Debit Card Number, Card Holder Name, Expiry Date and CV2 number (CV2 is only used per transaction and never stored)

Order processing, payment processing, authentication and verification

6 weeks from date of last use
End User Licensee

Name (if different from Customer)

Quote creation, order processing, authentication & software delivery

7 years from date of expiry of last contract or license
End User Licensee

Organisation name and type

Licensee registration with Publisher, quote creation, order processing, authentication & software delivery

 

7 years from date of expiry of last contract or license
End User Licensee

Address (including street, county/state, zip or post code, country)

Quote creation, order processing, authentication & software delivery

7 years from date of expiry of last contract or license
End User Licensee

Email address

Quote creation, order processing, authentication, & software delivery, licensee communications

7 years from date of expiry of last contract or license
End User Licensee

Telephone number

Quote creation, order processing & software delivery, licensee communications

7 years from date of expiry of last contract or license
End User Licensee

IP address

Quote creation, order processing, authentication, payment processing & software delivery

7 years from date of expiry of last contract or license
Publisher

Name, Address, Email Address, Telephone number, Bank Account Details

Order processing, payment processing and software delivery

7 years from date of expiry of last contract or license
Supplier

Name, Address, Email Address, Telephone number, Bank Account Details

Order processing, payment processing and delivery

7 years from date of expiry of last contract or license
Shareholder

Name, Address, Email Address, Telephone number, Bank Account Details

Shareholder communications, company returns and registers, plus payment processing

7 years from date of cessation of all shareholdings
Employee/ Director/ Contractor

Name, Address, Email Address, Telephone number, Bank Account Details

Data usage in the individual Privacy Notice Schedules to their Employment Contracts or Contracts of Engagement

7 years from date of termination of contract

8. Funções e Responsabilidades

  1. O DPM da ComponentSource pode ser contatado em dpm@componentsource.com.
  2. O DPM será responsável por supervisionar a implementação desta Política e por monitorar a conformidade com esta Política, com as demais políticas da Empresa relacionadas à Proteção de Dados (incluindo, entre outras, sua Política de Proteção de Dados), e com as Leis Aplicáveis de Proteção de Dados.
  3. O DPM será diretamente responsável por garantir a conformidade com os períodos de retenção de dados acima em toda a Empresa.
  4. Qualquer dúvida sobre esta Política, a retenção de Dados Pessoais ou qualquer outro aspecto da conformidade com as Leis Aplicáveis de Proteção de Dados deve ser encaminhada ao DPM.

9. Implementação da Política

A data de vigência desta Política é 1º de novembro de 2025.

CSDRP 10/2025