Esta página foi traduzida automaticamente por meio de tecnologia de tradução automática. Embora tenham sido envidados esforços razoáveis para garantir a precisão, a versão em inglês é a versão oficial. Em caso de qualquer discrepância, ambiguidade ou inconsistência na interpretação, a versão em inglês prevalecerá.
Esta Política estabelece as obrigações do COMPONENTSOURCE GROUP, composto por empresas registradas na Inglaterra, na República da Irlanda, na Holanda (filial), nos Estados Unidos da América e no Japão (“ComponentSource” ou “a Empresa”) no que se refere à proteção de dados e aos direitos de clientes, fornecedores, publishers, funcionários e contatos comerciais (“Titulares dos Dados”) em relação aos seus dados pessoais, nos termos das Leis de Proteção de Dados Aplicáveis nas jurisdições em que esteja presente ou conduza negócios, incluindo em particular o Regulamento (UE) 2016/679, Regulamento Geral sobre a Proteção de Dados (“EU GDPR”), o Regulamento Geral sobre a Proteção de Dados do Reino Unido e o Data Protection Act 2018 do Reino Unido (coletivamente “UK GDPR”) (juntos "GDPR"), a EU-US Data Privacy Framework, um programa de autocertificação operado pelo US Department of Commerce ("DPF"), e a California Consumer Privacy Act 2018, conforme alterada (Cal.Civ.Code 1798.100 to 1798.199)(“CCPA”). Na medida em que outras Leis de Proteção de Dados Aplicáveis se apliquem e sejam substancialmente semelhantes ao GDPR, ao DPF ou ao CCPA, esta Política será interpretada de forma razoável para se aplicar a tais outras jurisdições e leis.
As Leis de Proteção de Dados Aplicáveis definem “Dados Pessoais” como qualquer informação relacionada a uma pessoa natural identificada ou identificável (um Titular dos Dados); uma pessoa natural identificável é aquela que pode ser identificada, direta ou indiretamente, em particular por referência a um identificador como nome, endereço postal ou de e-mail, número de telefone, número de identificação, dados de localização, um identificador online, ou a um ou mais fatores específicos da identidade física, fisiológica, genética, mental, econômica, cultural ou social dessa pessoa natural.
Esta Política estabelece as obrigações da Empresa no que diz respeito à coleta, ao tratamento, à transferência, ao armazenamento e ao descarte de Dados Pessoais. Os procedimentos e princípios estabelecidos nesta Política devem ser seguidos em todos os momentos pela Empresa, seus funcionários, agentes, prestadores de serviços ou outras partes que trabalhem em nome da Empresa.
A ComponentSource está comprometida não apenas com a letra da lei, mas também com o seu espírito, e dá grande importância ao tratamento correto, lícito e justo de todos os Dados Pessoais, respeitando os direitos legais, a privacidade e a confiança de todas as pessoas com as quais se relaciona.
Esta Política visa assegurar a conformidade com todo o GDPR e todas as Leis de Proteção de Dados Aplicáveis. As Leis de Proteção de Dados Aplicáveis estabelecem os seguintes princípios com os quais qualquer parte que trate Dados Pessoais deve cumprir. Todos os Dados Pessoais devem ser:
2.1 Tratados de forma lícita, justa e transparente em relação ao Titular dos Dados;
2.2 Coletados para finalidades especificadas, explícitas e legítimas e não tratados posteriormente de forma incompatível com essas finalidades. O tratamento ulterior para fins estatísticos não será considerado incompatível com as finalidades iniciais;
2.3 Adequados, relevantes e limitados ao que é necessário em relação às finalidades para as quais são tratados;
2.4 Exatos e, quando necessário, mantidos atualizados. Devem ser tomadas todas as medidas razoáveis para garantir que os Dados Pessoais inexatos, tendo em vista as finalidades para as quais são tratados, sejam apagados ou retificados sem demora;
2.5 Mantidos em forma que permita a identificação dos Titulares dos Dados por não mais tempo do que o necessário para as finalidades para as quais os Dados Pessoais são tratados. Os dados pessoais podem ser armazenados por períodos mais longos na medida em que os Dados Pessoais serão tratados exclusivamente para fins estatísticos, ou conforme permitido pelas Leis de Proteção de Dados Aplicáveis, incluindo as necessidades operacionais legítimas do nosso negócio (sujeito à implementação das medidas técnicas e organizacionais apropriadas exigidas pelas Leis de Proteção de Dados Aplicáveis para salvaguardar os direitos e liberdades do Titular dos Dados).
2.6 Tratados de forma que assegure a segurança adequada dos Dados Pessoais, incluindo proteção contra tratamento não autorizado ou ilícito e contra perda, destruição ou dano acidentais, utilizando medidas técnicas ou organizacionais apropriadas.
As Leis de Proteção de Dados Aplicáveis estabelecem os seguintes direitos aplicáveis aos Titulares dos Dados (consulte as partes desta política indicadas para mais detalhes):
3.1 O direito de ser informado (Seção 12).
3.2 O direito de acesso (Seção 13);
3.3 O direito de retificação (Seção 14);
3.4 O direito ao apagamento (também conhecido como “direito ao esquecimento”) (Seção 15);
3.5 O direito de restringir o tratamento (Seção 16);
3.6 O direito de objeção (Seção 17); e
3.7 Direitos relativos à tomada de decisão automatizada e à criação de perfis (Seções 18 e 19).
4.1 As Leis de Proteção de Dados Aplicáveis buscam garantir que os Dados Pessoais sejam tratados de forma lícita, justa e transparente, sem afetar adversamente os direitos do Titular dos Dados. As Leis de Proteção de Dados Aplicáveis determinam que o tratamento de Dados Pessoais será lícito se pelo menos uma das condições a seguir se aplicar:
4.1.1 O Titular dos Dados tenha dado consentimento para o tratamento de seus Dados Pessoais para uma ou mais finalidades específicas;
4.1.2 O tratamento seja necessário para a execução de um contrato do qual o Titular dos Dados seja parte, ou para a adoção de medidas a pedido do Titular dos Dados antes da celebração de um contrato com ele;
4.1.3 O tratamento seja necessário para o cumprimento de uma obrigação legal à qual o controlador de dados esteja sujeito;
4.1.4 O tratamento seja necessário para proteger os interesses vitais do Titular dos Dados ou de outra pessoa natural;
4.1.5 O tratamento seja necessário para a execução de uma tarefa realizada no interesse público ou no exercício de autoridade oficial conferida ao controlador de dados; ou
4.1.6 O tratamento seja necessário para fins dos interesses legítimos perseguidos pelo controlador de dados ou por terceiros, exceto quando tais interesses forem sobrepostos pelos direitos e liberdades fundamentais do Titular dos Dados que exijam a proteção dos Dados Pessoais, em particular quando o Titular dos Dados for criança.
5.1 A ComponentSource coleta e trata os Dados Pessoais descritos na Seção 20 desta Política. Isso inclui:
5.1.1 Dados Pessoais coletados diretamente dos Titulares dos Dados; e
5.1.2 Dados Pessoais obtidos de terceiros.
5.2 A Empresa apenas coleta, trata e mantém Dados Pessoais para as finalidades específicas descritas na Seção 20 desta Política (ou para outras finalidades expressamente permitidas pelas Leis de Proteção de Dados Aplicáveis).
5.3 Os Titulares dos Dados serão mantidos informados sobre a(s) finalidade(s) para a(s) qual(is) a ComponentSource usa seus Dados Pessoais. Consulte a Seção 12 para obter mais informações sobre manter os Titulares dos Dados informados.
A ComponentSource coletará e tratará Dados Pessoais apenas para e na medida necessária à(s) finalidade(s) específica(s) das quais os Titulares dos Dados tenham sido informados (ou serão informados), conforme a Seção 5 acima e conforme estabelecido na Seção 20 abaixo.
7.1 A ComponentSource busca garantir, na medida razoavelmente necessária, que todos os Dados Pessoais por ela coletados, tratados e mantidos sejam mantidos exatos e atualizados. Isso inclui, entre outras coisas, a retificação de Dados Pessoais mediante solicitação de um Titular dos Dados, conforme descrito na Seção 14 abaixo.
7.2 A exatidão dos Dados Pessoais será verificada no momento da coleta. Se posteriormente qualquer alteração nos Dados Pessoais for comunicada à ComponentSource ou se for constatado que quaisquer Dados Pessoais estão inexatos ou desatualizados, todas as medidas razoáveis serão tomadas sem demora para alterar ou apagar esses dados, conforme apropriado.
8.1 Sujeita às necessidades operacionais legítimas de seu negócio, a ComponentSource não manterá Dados Pessoais por mais tempo do que o necessário à luz da(s) finalidade(s) para a(s) qual(is) esses Dados Pessoais foram originalmente coletados, mantidos e tratados.
8.2 Quando os Dados Pessoais não forem mais necessários, todas as medidas razoáveis serão tomadas para apagá-los ou descartá-los de outra forma sem demora.
8.3 Para obter todos os detalhes da abordagem da Empresa em relação à retenção de dados, incluindo os períodos de retenção para tipos específicos de Dados Pessoais mantidos pela ComponentSource, consulte nossa Política de Retenção de Dados.
A ComponentSource garantirá que todos os Dados Pessoais coletados, mantidos e tratados sejam mantidos em segurança e protegidos contra tratamento não autorizado ou ilícito e contra perda, destruição ou dano acidentais. Mais detalhes sobre as medidas técnicas e organizacionais que devem ser tomadas são fornecidos nas Seções 20 a 26 desta Política.
10.1 O Gerente de Proteção de Dados da Empresa, Nigel Farnworth, pode ser contatado em dpm@componentsource.com, pelo telefone +44 (118) 982 2108 ou +1 (770) 250 6105.
10.2 O Gerente de Proteção de Dados será responsável por supervisionar a implementação desta Política e por monitorar a conformidade com esta Política, com as outras políticas da Empresa relacionadas à proteção de dados e com todas as Leis de Proteção de Dados Aplicáveis. A ComponentSource manterá registros internos de toda coleta, manutenção e tratamento de Dados Pessoais, os quais incorporarão as seguintes informações:
10.2.1 O nome e os detalhes da Empresa, de seu Gerente de Proteção de Dados e de quaisquer operadores de dados terceirizados aplicáveis;
10.2.2 As finalidades para as quais a Empresa coleta, mantém e trata Dados Pessoais;
10.2.3 Detalhes das categorias de Dados Pessoais coletados, mantidos e tratados pela Empresa, e as categorias de titulares de dados aos quais esses Dados Pessoais se referem;
10.2.4 Detalhes de quaisquer transferências de Dados Pessoais para países fora do EEE, incluindo todos os mecanismos e salvaguardas de segurança;
10.2.5 Detalhes de por quanto tempo os Dados Pessoais serão mantidos pela Empresa (consulte a Política de Retenção de Dados da ComponentSource) e
10.2.6 Descrições detalhadas de todas as medidas técnicas e organizacionais adotadas pela ComponentSource para garantir a segurança dos Dados Pessoais.
11.1 A ComponentSource realizará Avaliações de Impacto à Proteção de Dados para quaisquer e todos os novos projetos e/ou novos usos de Dados Pessoais.
11.2 As Avaliações de Impacto à Proteção de Dados serão supervisionadas pelo Gerente de Proteção de Dados e abordarão o seguinte:
11.2.1 O(s) tipo(s) de Dados Pessoais que serão coletados, mantidos e tratados;
11.2.2 A(s) finalidade(s) para a(s) qual(is) os Dados Pessoais serão usados;
11.2.3 Os objetivos da Empresa;
11.2.4 Como os Dados Pessoais serão usados;
11.2.5 As partes (internas e/ou externas) que serão consultadas;
11.2.6 A necessidade e a proporcionalidade do tratamento de dados em relação à(s) finalidade(s) para a(s) qual(is) está sendo tratado;
11.2.7 Riscos apresentados aos Titulares dos Dados;
11.2.8 Riscos apresentados tanto internamente quanto à Empresa; e
11.2.9 Medidas propostas para minimizar e tratar os riscos identificados.
12.1 Mediante solicitação de um Titular dos Dados, a ComponentSource fornecerá dentro de 5 dias úteis as informações estabelecidas na Seção 12.2 ao Titular dos Dados:
12.1.1 Quando os Dados Pessoais forem coletados diretamente dos Titulares dos Dados, esses Titulares dos Dados serão informados de sua finalidade no momento da coleta; e
12.1.2 Quando os Dados Pessoais forem obtidos de um terceiro, os Titulares dos Dados relevantes serão informados de sua finalidade:
a) se os Dados Pessoais forem usados para comunicar-se com o Titular dos Dados, quando a primeira comunicação for feita; ou
b) se os Dados Pessoais forem transferidos a outra parte, antes de a transferência ser realizada; ou
c) o mais rapidamente possível e, em qualquer caso, não mais de um mês após a obtenção dos Dados Pessoais.
12.2 As seguintes informações serão disponibilizadas aos Titulares dos Dados mediante solicitação:
12.2.1 Detalhes da Empresa, incluindo, entre outros, os dados de contato de seu Gerente de Proteção de Dados;
12.2.2 A(s) finalidade(s) para a(s) qual(is) os Dados Pessoais estão sendo coletados e serão tratados (conforme detalhado na Seção 20 desta Política);
12.2.3 Quando aplicável, os interesses legítimos nos quais a Empresa fundamenta sua coleta e tratamento dos Dados Pessoais;
12.2.4 Quando os Dados Pessoais não forem obtidos diretamente do Titular dos Dados, as categorias de Dados Pessoais coletados e tratados;
12.2.5 Quando os Dados Pessoais forem transferidos a um ou mais terceiros, os detalhes desses terceiros;
12.2.6 Quando os Dados Pessoais forem transferidos a um terceiro localizado fora do Espaço Econômico Europeu (o “EEE”), detalhes dessa transferência, incluindo, entre outros, as salvaguardas em vigor (consulte a Seção 27 desta Política para mais detalhes);
12.2.7 Detalhes da retenção de dados;
12.2.8 Detalhes dos direitos do Titular dos Dados nos termos das Leis de Proteção de Dados Aplicáveis;
12.2.9 Detalhes do direito do Titular dos Dados de retirar seu consentimento ao tratamento de seus Dados Pessoais pela Empresa a qualquer momento;
12.2.10 Detalhes do direito do Titular dos Dados de apresentar reclamação ao Information Commissioner’s Office (a “autoridade supervisora” nos termos do UK GDPR) ou, quando aplicável, às autoridades equivalentes na República da Irlanda, na Holanda, nos EUA e no Japão;
12.2.11 Quando aplicável, detalhes de qualquer exigência ou obrigação legal ou contratual que imponha a coleta e o tratamento dos Dados Pessoais e detalhes de quaisquer consequências da recusa em fornecê-los; e
12.2.12 Detalhes de qualquer tomada de decisão automatizada ou criação de perfis que ocorrerá usando os Dados Pessoais, incluindo informações sobre como as decisões serão tomadas, a importância dessas decisões e quaisquer consequências.
13.1 Os Titulares dos Dados podem fazer solicitações de acesso do titular dos dados (“SARs”) a qualquer momento para saber mais sobre os Dados Pessoais que a ComponentSource mantém sobre eles, o que está fazendo com esses Dados Pessoais e por quê.
13.2 Os Titulares dos Dados que desejarem fazer uma SAR devem fazê-lo usando um Formulário de Solicitação de Acesso do Titular dos Dados, enviando o formulário ao Gerente de Proteção de Dados da Empresa em dpm@componentsource.com
13.3 As respostas às SARs normalmente serão fornecidas dentro de um mês após o recebimento; no entanto, esse prazo pode ser prorrogado por até dois meses se a SAR for complexa e/ou houver muitas solicitações. Se for necessário esse tempo adicional, o Titular dos Dados será informado.
13.4 Todas as SARs recebidas serão tratadas pelo Gerente de Proteção de Dados da Empresa.
13.5 A ComponentSource não cobra taxa pelo tratamento de SARs normais. A Empresa reserva-se o direito de cobrar taxas razoáveis por cópias adicionais de informações que já tenham sido fornecidas a um Titular dos Dados e por solicitações manifestamente infundadas ou excessivas, especialmente quando tais solicitações forem repetitivas.
14.1 Os Titulares dos Dados têm o direito de exigir que a ComponentSource retifique quaisquer de seus Dados Pessoais que estejam inexatos ou incompletos.
14.2 A ComponentSource retificará os Dados Pessoais em questão e informará o Titular dos Dados sobre essa retificação, dentro de um mês a partir de o Titular dos Dados informar a Empresa sobre o problema. O prazo pode ser prorrogado por até dois meses no caso de solicitações complexas. Se for necessário esse tempo adicional, o Titular dos Dados será informado.
14.3 Caso quaisquer Dados Pessoais afetados tenham sido divulgados a terceiros, esses terceiros serão informados sobre qualquer retificação que precise ser feita a esses Dados Pessoais antes ou até o processamento da próxima transação.
15.1 Os Titulares dos Dados têm o direito de solicitar que a ComponentSource apague os Dados Pessoais que mantém sobre eles nas seguintes circunstâncias:
15.1.1 Já não é necessário que a Empresa mantenha esses Dados Pessoais em relação à(s) finalidade(s) para a(s) qual(is) foram originalmente coletados ou tratados;
15.1.2 O Titular dos Dados deseja retirar seu consentimento para que a ComponentSource mantenha e trate seus Dados Pessoais;
15.1.3 O Titular dos Dados se opõe à manutenção e ao tratamento de seus Dados Pessoais pela ComponentSource (e não existe interesse legítimo preponderante que permita à Empresa continuar a fazê-lo) (consulte a Seção 17 desta Política para mais detalhes sobre o direito de objeção);
15.1.4 Os Dados Pessoais foram tratados ilicitamente;
15.1.5 Os Dados Pessoais precisam ser apagados para que a ComponentSource cumpra uma determinada obrigação legal.
15.2 A menos que a ComponentSource tenha fundamentos razoáveis para recusar o apagamento dos Dados Pessoais, todas as solicitações de apagamento serão atendidas, e o Titular dos Dados será informado do apagamento, dentro de um mês do recebimento da solicitação do Titular dos Dados. O prazo pode ser prorrogado por até dois meses no caso de solicitações complexas. Se for necessário esse tempo adicional, o Titular dos Dados será informado.
15.3 Caso quaisquer Dados Pessoais que devam ser apagados em resposta à solicitação de um Titular dos Dados tenham sido divulgados a terceiros, esses terceiros serão informados do apagamento (a menos que isso seja impossível ou exija esforço desproporcional).
15.4 O apagamento de Dados Pessoais não se estenderá aos registros internos da ComponentSource detalhando as circunstâncias (solicitação e cumprimento) do apagamento, nem ocorrerá qualquer apagamento que seja prejudicial ao funcionamento eficaz dos sistemas antifraude da Empresa.
16.1 Os Titulares dos Dados podem solicitar que a ComponentSource cesse o tratamento dos Dados Pessoais que mantém sobre eles. Se um Titular dos Dados fizer tal solicitação, a Empresa manterá apenas a quantidade de Dados Pessoais referente a esse Titular dos Dados (se houver) necessária para garantir que os Dados Pessoais em questão não sejam mais tratados.
OBS.: Os Titulares dos Dados serão avisados de que a conformidade da ComponentSource poderá exigir a revogação de licenças de software em vigor e terão a oportunidade de retirar ou alterar sua solicitação antes de sua implementação.
16.2 Caso quaisquer Dados Pessoais afetados tenham sido divulgados a terceiros, esses terceiros serão informados das restrições aplicáveis ao seu tratamento (a menos que isso seja impossível ou exija esforço desproporcional).
17.1 Os Titulares dos Dados têm o direito de se opor ao tratamento de seus Dados Pessoais pela ComponentSource com base em interesses legítimos, marketing direto (incluindo criação de perfis) e tratamento para fins estatísticos.
17.2 Quando um Titular dos Dados se opuser ao tratamento de seus Dados Pessoais pela ComponentSource com base em seus interesses legítimos, a Empresa cessará tal tratamento imediatamente, a menos que se demonstre que os fundamentos legítimos da Empresa para tal tratamento se sobrepõem aos interesses, direitos e liberdades do Titular dos Dados, ou que o tratamento é necessário para o exercício de reivindicações legais.
17.3 Quando um Titular dos Dados se opuser ao tratamento de seus Dados Pessoais pela ComponentSource para fins de marketing direto, a Empresa cessará tal tratamento imediatamente.
18.1 A Empresa usa Dados Pessoais em processos de tomada de decisão automatizada.
18.2 Quando tais decisões tiverem efeito jurídico (ou efeito significativamente semelhante) sobre os Titulares dos Dados, esses Titulares dos Dados terão o direito de contestá-las nos termos das Leis de Proteção de Dados Aplicáveis, solicitando intervenção humana, expressando seu próprio ponto de vista e obtendo uma explicação da decisão por parte da Empresa.
18.3 O direito descrito na Seção 18.2 não se aplica nas seguintes circunstâncias:
18.3.1 A decisão é necessária para a celebração ou execução de um contrato entre a Empresa e o Titular dos Dados;
18.3.2 A decisão é autorizada por lei; ou
18.3.3 O Titular dos Dados tenha dado seu consentimento explícito.
19.1 A Empresa usa Dados Pessoais de forma genérica para fins de criação de perfis, a fim de maximizar a utilidade e a eficácia de seus serviços ao cliente.
19.2 Quando os Dados Pessoais forem usados para fins de criação de perfis, o seguinte será aplicado:
19.2.1 Serão implementadas medidas técnicas e organizacionais para minimizar o risco de erros. Se ocorrerem erros, tais medidas deverão permitir que sejam facilmente corrigidos; e
19.2.2 Todos os Dados Pessoais tratados para fins de criação de perfis serão protegidos de modo a evitar efeitos discriminatórios decorrentes da criação de perfis (consulte as Seções 21 a 25 desta Política para mais detalhes sobre segurança de dados).
Os seguintes dados pessoais são coletados, mantidos e tratados pela ComponentSource (para detalhes sobre retenção de dados, consulte a Política de Retenção de Dados da Empresa):
| Referência do Dado | Tipo de Dado | Finalidade do Dado |
|---|---|---|
| Cliente | Nome | Criação de orçamento, processamento de pedidos, autenticação e entrega de software |
| Cliente | Nome e tipo da organização | Cadastro de cliente, criação de orçamento, processamento de pedidos, autenticação e entrega de software |
| Cliente | Endereço (incluindo rua, condado/estado, CEP ou código postal, país) | Criação de orçamento, processamento de pedidos, autenticação e entrega de software, entrega de catálogo impresso, entrega de item promocional (caneca de café) |
| Cliente | Endereço de e-mail | Cadastro de cliente, criação de orçamento, processamento de pedidos, autenticação e entrega de software, notícias de produtos, entrega de newsletter por e-mail ao cliente, comunicações com o cliente |
| Cliente | Número de telefone | Criação de orçamento, processamento de pedidos e entrega de software, comunicações com o cliente |
| Cliente | Endereço IP | Criação de orçamento, processamento de pedidos, autenticação, processamento de pagamento e entrega de software |
| Cliente | Números de conta bancária, código de agência, nome da conta | Processamento de pedidos e processamento de pagamentos |
| Cliente | Número do cartão de crédito/débito, nome do titular do cartão, data de validade e número CV2 (o CV2 é usado apenas por transação e nunca é armazenado) | Processamento de pedidos, processamento de pagamentos, autenticação e verificação |
| Licenciado Usuário Final | Nome (se diferente do Cliente) | Criação de orçamento, processamento de pedidos, autenticação e entrega de software |
| Licenciado Usuário Final | Nome e tipo da organização | Cadastro do licenciado junto ao Publisher, criação de orçamento, processamento de pedidos, autenticação e entrega de software |
| Licenciado Usuário Final | Endereço (incluindo rua, condado/estado, CEP ou código postal, país) | Criação de orçamento, processamento de pedidos, autenticação e entrega de software |
| Licenciado Usuário Final | Endereço de e-mail | Criação de orçamento, processamento de pedidos, autenticação e entrega de software, comunicações com o licenciado |
| Licenciado Usuário Final | Número de telefone | Criação de orçamento, processamento de pedidos e entrega de software, comunicações com o licenciado |
| Licenciado Usuário Final | Endereço IP | Criação de orçamento, processamento de pedidos, autenticação, processamento de pagamento e entrega de software |
| Publisher | Nome, Endereço, Endereço de e-mail, Número de telefone, Dados bancários | Processamento de pedidos, processamento de pagamentos e entrega de software |
| Fornecedor | Nome, Endereço, Endereço de e-mail, Número de telefone, Dados bancários | Processamento de pedidos, processamento de pagamentos e entrega de software |
| Acionista | Nome, Endereço, Endereço de e-mail, Número de telefone, Dados bancários | Comunicações com acionistas, relatórios e registros da empresa, além de processamento de pagamentos |
| Funcionário / Diretor / Prestador de Serviços | Nome, Endereço, Endereço de e-mail, Número de telefone, Número do Seguro Nacional, códigos fiscais, dados bancários e todas as outras informações necessárias em conexão com a operação e administração de seus contratos de trabalho | Uso de dados nos cronogramas individuais do Aviso de Privacidade de seus Contratos de Trabalho ou Contratos de Prestação de Serviços |
A ComponentSource garantirá que as seguintes medidas sejam tomadas em relação a todas as comunicações e demais transferências envolvendo Dados Pessoais:
21.1 Os dados de cartão de crédito fornecidos à Empresa em seu website serão criptografados;
21.2 Todos os e-mails que contenham Dados Pessoais, sejam enviados ou recebidos, serão armazenados com segurança.
21.3 Quando os Dados Pessoais forem transferidos em formato impresso, eles deverão ser entregues diretamente ao destinatário ou enviados por serviços reconhecidos de correio ou entrega.
A ComponentSource garantirá que as seguintes medidas sejam tomadas com relação ao armazenamento de Dados Pessoais:
22.1 Todas as cópias eletrônicas de Dados Pessoais devem ser armazenadas com segurança;
22.2 Todas as cópias impressas de Dados Pessoais, bem como quaisquer cópias eletrônicas armazenadas em mídias físicas removíveis, devem ser armazenadas com segurança;
22.3 Todos os Dados Pessoais armazenados eletronicamente devem ser regularmente copiados em backup, com os backups armazenados fora do local sempre que viável;
22.4 Nenhum Dado Pessoal deve ser armazenado em qualquer dispositivo móvel (incluindo, entre outros, laptops, tablets e smartphones), seja esse dispositivo da ComponentSource ou não, sem a autorização por escrito do Gerente de Proteção de Dados e, em caso de tal autorização, estritamente de acordo com todas as instruções e limitações descritas na autorização, e por não mais tempo do que o absolutamente necessário; e
22.5 Nenhum Dado Pessoal deve ser transferido para qualquer dispositivo de propriedade pessoal de um funcionário e os Dados Pessoais só podem ser transferidos para dispositivos pertencentes a agentes, prestadores de serviços ou outras partes que trabalhem em nome da Empresa quando a parte em questão tiver concordado em cumprir integralmente a letra e o espírito desta Política e de todas as Leis de Proteção de Dados Aplicáveis (o que pode incluir demonstrar à Empresa que todas as medidas técnicas e organizacionais adequadas foram tomadas).
Quando quaisquer Dados Pessoais precisarem ser apagados ou descartados por qualquer motivo (inclusive quando cópias tiverem sido feitas e não forem mais necessárias), eles deverão ser excluídos e descartados com segurança. Para mais informações sobre a exclusão e o descarte de dados pessoais, consulte a Política de Retenção de Dados da Empresa.
A ComponentSource garantirá que as seguintes medidas sejam tomadas com relação ao uso de Dados Pessoais:
24.1 Nenhum Dado Pessoal poderá ser compartilhado informalmente e, se um funcionário, agente, subcontratado ou outra parte que trabalhe em nome da ComponentSource precisar de acesso a quaisquer Dados Pessoais aos quais ainda não tenha acesso, esse acesso deverá ser solicitado formalmente ao Gerente de Proteção de Dados;
24.2 Nenhum Dado Pessoal poderá ser transferido a quaisquer funcionários, agentes, prestadores de serviços ou outras partes, quer tais partes estejam trabalhando em nome da ComponentSource ou não, sem a autorização do Gerente de Proteção de Dados;
24.3 Os Dados Pessoais devem ser tratados com cuidado em todos os momentos e não devem ser deixados sem supervisão nem expostos à vista de funcionários, agentes, subcontratados ou outras partes não autorizadas em nenhum momento;
24.4 Se Dados Pessoais estiverem sendo visualizados em uma tela de computador e o computador em questão for deixado sem supervisão por qualquer período de tempo, o usuário deverá bloquear o computador e a tela antes de se afastar; e
24.5 Quando Dados Pessoais mantidos pela ComponentSource forem usados para fins de marketing, será responsabilidade do Gerente de Proteção de Dados garantir que o consentimento apropriado seja obtido e que nenhum Titular dos Dados tenha optado por não participar, seja diretamente ou por meio de um serviço de terceiros.
A ComponentSource garantirá que as seguintes medidas sejam tomadas com relação à segurança de TI e da informação:
25.1 Todas as senhas usadas para proteger Dados Pessoais devem ser alteradas regularmente e não devem usar palavras ou frases que possam ser facilmente adivinhadas ou comprometidas de outra forma. Recomenda-se que todas as senhas contenham uma combinação de letras maiúsculas e minúsculas, números e símbolos;
25.2 Em nenhuma circunstância quaisquer senhas deverão ser anotadas ou compartilhadas entre quaisquer funcionários, agentes, prestadores de serviços ou outras partes que trabalhem em nome da ComponentSource, independentemente de cargo ou departamento. Se uma senha for esquecida, ela deverá ser redefinida usando o método aplicável. A equipe de TI não tem acesso às senhas;
25.3 Todo software (incluindo, entre outros, aplicativos e sistemas operacionais) será mantido atualizado sempre que comercialmente viável. A equipe de TI da Empresa é responsável por instalar prontamente todas e quaisquer atualizações relacionadas à segurança após serem disponibilizadas pelo publisher ou fabricante, salvo se houver razões técnicas válidas para não o fazer; e
25.4 Nenhum software poderá ser instalado em qualquer computador ou dispositivo de propriedade da Empresa sem a aprovação prévia do Gerente de TI ou do Gerente de Proteção de Dados.
A ComponentSource garantirá que as seguintes medidas sejam tomadas com relação à coleta, manutenção e tratamento de Dados Pessoais:
26.1 Todos os funcionários, agentes, prestadores de serviços ou outras partes que trabalhem em nome da ComponentSource serão plenamente informados tanto de suas responsabilidades individuais quanto das responsabilidades da Empresa nos termos das Leis de Proteção de Dados Aplicáveis e desta Política, e receberão uma cópia desta Política;
26.2 Somente funcionários, agentes, subcontratados ou outras partes que trabalhem em nome da ComponentSource que precisem de acesso e uso de Dados Pessoais para desempenhar corretamente suas funções atribuídas terão acesso aos Dados Pessoais mantidos pela ComponentSource;
26.3 Todos os funcionários, agentes, prestadores de serviços ou outras partes que trabalhem em nome da ComponentSource e tratem Dados Pessoais serão devidamente treinados para fazê-lo;
26.4 Todos os funcionários, agentes, prestadores de serviços ou outras partes que trabalhem em nome da ComponentSource e tratem Dados Pessoais serão devidamente supervisionados;
26.5 Todos os funcionários, agentes, prestadores de serviços ou outras partes que trabalhem em nome da ComponentSource e tratem Dados Pessoais serão obrigados e encorajados a agir com cuidado, cautela e discrição ao discutir assuntos relacionados ao trabalho que envolvam Dados Pessoais, seja no local de trabalho ou em outro contexto;
26.6 Os métodos de coleta, manutenção e tratamento de Dados Pessoais serão regularmente avaliados e revisados;
26.7 Todos os Dados Pessoais mantidos pela ComponentSource serão revisados periodicamente, conforme estabelecido na Política de Retenção de Dados da Empresa;
26.8 O desempenho daqueles funcionários, agentes, prestadores de serviços ou outras partes que trabalhem em nome da ComponentSource e tratem Dados Pessoais será regularmente avaliado e revisado;
26.9 Todos os funcionários, agentes, prestadores de serviços ou outras partes que trabalhem em nome da ComponentSource e tratem dados pessoais estarão contratualmente obrigados a fazê-lo de acordo com os princípios de todas as Leis de Proteção de Dados Aplicáveis e desta Política;
26.10 Todos os agentes, prestadores de serviços ou outras partes que trabalhem em nome da ComponentSource e tratem Dados Pessoais devem garantir que todos os seus funcionários envolvidos no tratamento de Dados Pessoais estejam sujeitos às mesmas condições aplicáveis aos funcionários relevantes da Empresa decorrentes desta Política e das Leis de Proteção de Dados Aplicáveis; e
26.11 Quando qualquer agente, prestador de serviços ou outra parte que trabalhe em nome da ComponentSource e trate Dados Pessoais não cumpra suas obrigações nos termos desta Política, essa parte indenizará e isentará a ComponentSource de quaisquer custos, responsabilidade, danos, perdas, reclamações ou processos que possam surgir dessa falha.
27.1 Todos os Dados Pessoais residem nos servidores da Empresa em seus escritórios no Reino Unido, na República da Irlanda, na Holanda, nos EUA e no Japão. A ComponentSource pode, de tempos em tempos, transferir (“transferência” inclui disponibilização remota) Dados Pessoais para outros países fora do EEE.
27.2 A transferência de Dados Pessoais para um país fora do EEE ocorrerá apenas se uma ou mais das seguintes condições se aplicar(em):
27.2.1 A transferência é feita com o consentimento informado do(s) Titular(es) dos Dados relevante(s), por exemplo, quando dados de Licenciado Usuário Final são transferidos ao Publisher/proprietário do software como condição da Licença;
27.2.2 A transferência é necessária para a execução de um contrato entre o Titular dos Dados e a ComponentSource (ou para medidas pré-contratuais tomadas a pedido do Titular dos Dados);
27.2.3 A transferência é para um país, território ou um ou mais setores específicos nesse país (ou uma organização internacional) que o país de origem tenha determinado assegurar um nível adequado de proteção para Dados Pessoais;
27.2.4 A transferência é para um país (ou organização internacional) que forneça salvaguardas apropriadas na forma de um acordo juridicamente vinculante entre autoridades ou órgãos públicos; regras corporativas vinculantes; cláusulas-padrão de proteção de dados adotadas nas Leis de Proteção de Dados Aplicáveis; conformidade com um código de conduta aprovado por uma autoridade supervisora (por exemplo, o Information Commissioner’s Office no Reino Unido); certificação no âmbito de um mecanismo de certificação aprovado (conforme previsto nas Leis de Proteção de Dados Aplicáveis); cláusulas contratuais acordadas e autorizadas pela autoridade supervisora competente; ou disposições inseridas em acordos administrativos entre autoridades ou órgãos públicos autorizados pela autoridade supervisora competente;
27.2.5 A transferência é necessária por razões importantes de interesse público;
27.2.6 A transferência é necessária para o exercício de reivindicações legais;
27.2.7 A transferência é necessária para proteger os interesses vitais do Titular dos Dados ou de outras pessoas quando o Titular dos Dados estiver fisicamente ou legalmente impossibilitado de dar seu consentimento; ou
27.2.8 A transferência é realizada a partir de um registro que, nos termos das Leis de Proteção de Dados Aplicáveis, se destina a fornecer informações ao público e que está aberto ao acesso pelo público em geral ou, de outra forma, por aqueles que consigam demonstrar interesse legítimo em acessar o registro.
28.1 Todas as violações de Dados Pessoais devem ser relatadas com urgência após a descoberta ao Gerente de Proteção de Dados da Empresa.
28.2 Se ocorrer uma violação de Dados Pessoais e essa violação puder resultar em risco para os direitos e liberdades dos Titulares dos Dados (por exemplo, perda financeira, violação de confidencialidade, discriminação, dano reputacional ou outro dano social ou econômico significativo), o Gerente de Proteção de Dados deverá garantir que a autoridade supervisora relevante seja informada da violação sem demora e, em qualquer caso, dentro de 72 horas após ter tomado conhecimento dela.
28.3 Caso uma violação de Dados Pessoais possa resultar em alto risco (isto é, um risco maior do que o descrito na Seção 28.2) para os direitos e liberdades dos Titulares dos Dados, o Gerente de Proteção de Dados deverá garantir que todos os Titulares dos Dados afetados sejam informados da violação diretamente e sem demora injustificada.
28.4 As notificações de violação de dados devem incluir as seguintes informações:
28.4.1 As categorias e o número aproximado de Titulares dos Dados envolvidos;
28.4.2 As categorias e o número aproximado de registros de Dados Pessoais envolvidos;
28.4.3 O nome e os dados de contato do Gerente de Proteção de Dados da Empresa (ou outro ponto de contato onde mais informações possam ser obtidas);
28.4.4 As prováveis consequências da violação;
28.4.5 Detalhes das medidas tomadas, ou propostas a serem tomadas, pela Empresa para tratar a violação, incluindo, quando apropriado, medidas para mitigar seus possíveis efeitos adversos.
Esta Política será considerada em vigor a partir de 1º de novembro de 2023.
Esta Política foi aprovada e autorizada por:
| Nome: | Harry Kelly |
| Cargo: | Group Director |
| Data: | 1º de novembro de 2024 |
| Revisão prevista para: | 31 de outubro de 2025 |
CSDataProtection 11/2023