Esta página foi traduzida automaticamente por meio de tecnologia de tradução automática. Embora tenham sido envidados esforços razoáveis para garantir a precisão, a versão em inglês é a versão oficial. Em caso de qualquer discrepância, ambiguidade ou inconsistência na interpretação, a versão em inglês prevalecerá.
Esta Política estabelece as obrigações do COMPONENTSOURCE GROUP, composto por empresas registradas na Inglaterra, na República da Irlanda, nos Países Baixos (filial), nos Estados Unidos da América e no Japão (“ComponentSource” ou “a Empresa”), no que se refere à retenção de dados pessoais coletados, mantidos e processados pela ComponentSource, em conformidade com as Leis de Proteção de Dados Aplicáveis nas jurisdições em que está presente ou realiza negócios, incluindo, em particular, o Regulamento (UE) 2016/679, Regulamento Geral de Proteção de Dados (“GDPR”), o Regulamento Geral de Proteção de Dados do Reino Unido e o Data Protection Act 2018 do Reino Unido (coletivamente “UK GDPR”), o EU-US Data Privacy Framework e sua Extensão ao Reino Unido, um programa de autocertificação operado pelo Departamento de Comércio dos EUA ("DPF"), e o California Consumer Privacy Act 2018, conforme alterado (Cal.Civ.Code 1798.100 a 1798.199)(“CCPA”). Na medida em que outras Leis de Proteção de Dados Aplicáveis se apliquem e sejam substancialmente semelhantes ao GDPR, ao UK GDPR, ao DPF ou ao CCPA, esta Política será interpretada de forma razoável para se aplicar a tais outras jurisdições e leis.
As Leis de Proteção de Dados Aplicáveis definem “Dados Pessoais” como qualquer informação relacionada a uma pessoa natural identificada ou identificável (um Titular dos Dados); uma pessoa natural identificável é aquela que pode ser identificada, direta ou indiretamente, em particular por referência a um identificador como nome, endereço postal ou de e-mail, número de telefone, número de identificação, dados de localização, identificador online, ou a um ou mais fatores específicos da identidade física, fisiológica, genética, mental, econômica, cultural ou social dessa pessoa natural.
Nos termos das Leis de Proteção de Dados Aplicáveis, os Dados Pessoais devem ser mantidos em uma forma que permita a identificação dos Titulares dos Dados por não mais tempo do que o necessário para as finalidades para as quais os Dados Pessoais são processados. Em certos casos, os Dados Pessoais podem ser armazenados por períodos mais longos quando esses dados forem processados para fins de arquivamento de interesse público, para fins estatísticos ou conforme de outra forma permitido pelas Leis de Proteção de Dados Aplicáveis (sujeito à implementação das medidas técnicas e organizacionais apropriadas exigidas pelas Leis de Proteção de Dados Aplicáveis para proteger esses dados).
Além disso, as Leis de Proteção de Dados Aplicáveis incluem o direito ao apagamento ou “o direito de ser esquecido”. Os Titulares dos Dados têm o direito de ter seus Dados Pessoais apagados (e de impedir o processamento desses Dados Pessoais) nas seguintes circunstâncias:
a) Quando os Dados Pessoais não forem mais necessários para a finalidade para a qual foram originalmente coletados ou processados (ver acima);
b) Quando o Titular dos Dados retirar seu consentimento;
c) Quando o Titular dos Dados se opuser ao processamento de seus Dados Pessoais e a Empresa não tiver interesse legítimo prevalecente;
d) Quando os Dados Pessoais forem processados de forma ilícita (isto é, em violação das Leis de Proteção de Dados Aplicáveis);
e) Quando os Dados Pessoais tiverem de ser apagados para cumprir uma obrigação legal.
Esta Política estabelece o(s) tipo(s) de Dados Pessoais mantidos pela ComponentSource para os fins de seu negócio de fornecimento de ferramentas e componentes de software licenciados a desenvolvedores de aplicativos de software, o(s) período(s) pelo(s) qual(is) esses Dados Pessoais devem ser retidos, os critérios para estabelecer e revisar tais período(s), e quando e como eles devem ser excluídos ou de outra forma descartados.
Para mais informações sobre outros aspectos da proteção de dados e da conformidade com as Leis de Proteção de Dados Aplicáveis, consulte a Política de Proteção de Dados da Empresa.
2.1 O objetivo principal desta Política é estabelecer limites para a retenção de Dados Pessoais e assegurar que esses limites, bem como outros direitos de apagamento dos Titulares dos Dados, sejam cumpridos. Por extensão, esta Política visa garantir que a Empresa cumpra integralmente suas obrigações e os direitos dos Titulares dos Dados nos termos das Leis de Proteção de Dados Aplicáveis.
2.2 Além de salvaguardar os direitos dos Titulares dos Dados nos termos das Leis de Proteção de Dados Aplicáveis, ao garantir que quantidades excessivas de dados não sejam retidas pela ComponentSource, esta Política também visa melhorar a rapidez e a eficiência da gestão de dados.
3.1 Esta Política se aplica a todos os Dados Pessoais mantidos pela ComponentSource e por processadores de dados terceirizados que processem Dados Pessoais em nome da Empresa (“Suboperadores”).
3.2 Os dados pessoais, conforme mantidos pela ComponentSource ou por seus Suboperadores, são armazenados das seguintes formas e nos seguintes locais:
a) Os servidores da Empresa, localizados no Reino Unido, Irlanda, Países Baixos, Japão e EUA;
b) Servidores de terceiros, operados por Suboperadores (incluindo, mas não se limitando a Amazon, Microsoft, Google Analytics, Segment, Woopra, Inspectlet, LiveChat) e localizados em jurisdições em todo o mundo, mas, se não estiverem no Reino Unido, Irlanda, Japão ou EUA, sujeitos a leis de proteção de dados consideradas adequadas nos termos das Leis de Proteção de Dados Aplicáveis;
c) Computadores permanentemente localizados nas instalações da Empresa no Reino Unido, Irlanda, Países Baixos, Japão e EUA;
d) Computadores portáteis e outros dispositivos móveis fornecidos pela Empresa aos seus funcionários;
e) Computadores e dispositivos móveis pertencentes a funcionários, agentes e subcontratados;
f) Registros físicos armazenados no Reino Unido, Irlanda, Países Baixos, Japão e EUA.
Todos os Dados Pessoais mantidos pela ComponentSource são mantidos de acordo com os requisitos das Leis de Proteção de Dados Aplicáveis e os direitos dos Titulares dos Dados nelas previstos, conforme estabelecido na Política de Proteção de Dados da Empresa.
4.1 Os Titulares dos Dados são mantidos plenamente informados sobre seus direitos, sobre quais Dados Pessoais a Empresa mantém a seu respeito, como esses Dados Pessoais são usados, conforme estabelecido nas Seções 12 e 13 da Política de Proteção de Dados da Empresa, e por quanto tempo a Empresa manterá esses Dados Pessoais (ou, se nenhum período fixo de retenção puder ser determinado, os critérios pelos quais a retenção dos dados será determinada).
4.2 A menos que a ComponentSource tenha motivos razoáveis para se recusar a apagar Dados Pessoais ou que os Dados Pessoais se relacionem exclusivamente a registros internos da ComponentSource detalhando as circunstâncias (solicitação e conformidade) do apagamento ou que o apagamento seja prejudicial à operação eficaz dos sistemas antifraude da Empresa, os Titulares dos Dados recebem controle sobre seus Dados Pessoais mantidos pela Empresa, incluindo o direito de ter dados incorretos retificados, o direito de solicitar que seus Dados Pessoais sejam excluídos ou de outra forma descartados (não obstante os períodos de retenção estabelecidos por esta Política de Retenção de Dados), o direito de restringir o uso de seus Dados Pessoais pela Empresa, e outros direitos relativos à tomada de decisão automatizada e à criação de perfis, conforme estabelecido nas Seções 14 a 19 da Política de Proteção de Dados da Empresa.
5.1 As seguintes medidas técnicas estão em vigor na ComponentSource para proteger a segurança dos Dados Pessoais. Consulte as Seções 21 a 25 da Política de Proteção de Dados da Empresa para mais detalhes:
a) Todas as cópias impressas de Dados Pessoais, juntamente com quaisquer cópias eletrônicas armazenadas em mídia física, devem ser armazenadas com segurança;
b) Nenhum Dado Pessoal pode ser transferido a quaisquer funcionários, agentes, contratados ou outras partes, estejam tais partes trabalhando em nome da ComponentSource ou não, sem autorização;
c) Os Dados Pessoais devem ser tratados com cuidado em todos os momentos e os Dados Pessoais sensíveis não devem ser deixados sem supervisão ou à vista;
d) Os computadores usados para visualizar Dados Pessoais sensíveis devem estar sempre bloqueados antes de serem deixados sem supervisão;
e) Nenhum Dado Pessoal sensível deve ser armazenado em qualquer dispositivo móvel, pertença esse dispositivo à Empresa ou não, sem a aprovação formal por escrito do Gerente de Proteção de Dados da Empresa e, então, estritamente de acordo com todas as instruções e limitações descritas no momento em que a aprovação for concedida, e por não mais tempo do que o absolutamente necessário;
f) Nenhum Dado Pessoal deve ser transferido para qualquer dispositivo pertencente pessoalmente a um funcionário, e os Dados Pessoais somente podem ser transferidos para dispositivos pertencentes a agentes, contratados ou outras partes que trabalhem em nome da Empresa quando a parte em questão tiver concordado em cumprir integralmente a Política de Proteção de Dados da Empresa e as Leis de Proteção de Dados Aplicáveis (quando consideradas adequadas fora da UE, Reino Unido, EUA ou Japão);
g) Todos os Dados Pessoais armazenados eletronicamente devem ser copiados no mínimo uma vez por semana, com backups armazenados no local e fora dele. Todos os backups fora do local devem ser criptografados;
h) Todas as cópias eletrônicas de Dados Pessoais devem ser armazenadas com segurança usando senhas;
i) Todas as senhas usadas para proteger Dados Pessoais devem ser alteradas regularmente e devem ser seguras. Elas não devem usar palavras ou frases que possam ser facilmente adivinhadas ou de outra forma comprometidas. Recomenda-se que todas as senhas contenham uma combinação de letras maiúsculas e minúsculas, números e símbolos.
j) Sob nenhuma circunstância quaisquer senhas devem ser anotadas ou compartilhadas. Se uma senha for esquecida, ela deve ser redefinida usando o método aplicável. A equipe de TI da Empresa não tem acesso às senhas;
k) Todo software deve ser mantido atualizado sempre que razoavelmente possível. Atualizações relacionadas à segurança devem ser instaladas assim que razoavelmente possível após se tornarem disponíveis;
l) Nenhum software pode ser instalado em qualquer computador ou dispositivo pertencente à Empresa sem aprovação prévia; e
m) Quando os Dados Pessoais mantidos pela Empresa forem usados para fins de marketing, caberá ao Gerente de Proteção de Dados da Empresa assegurar que o consentimento apropriado seja obtido e que nenhum Titular dos Dados tenha optado por não receber comunicações.
5.2 As seguintes medidas organizacionais estão em vigor na Empresa para proteger a segurança dos dados pessoais. Consulte a Seção 26 da Política de Proteção de Dados da Empresa para mais detalhes:
a) Todos os funcionários e outras partes que trabalhem em nome da ComponentSource devem estar plenamente cientes tanto de suas responsabilidades individuais quanto das responsabilidades da Empresa nos termos das Leis de Proteção de Dados Aplicáveis e da Política de Proteção de Dados da Empresa;
b) Somente funcionários e outras partes que trabalhem em nome da ComponentSource que precisem de acesso e uso de Dados Pessoais para desempenhar seu trabalho devem ter acesso aos Dados Pessoais mantidos pela Empresa;
c) Todos os funcionários e outras partes que trabalhem em nome da ComponentSource e que manuseiem Dados Pessoais serão devidamente treinados para isso;
d) Todos os funcionários e outras partes que trabalhem em nome da ComponentSource e que manuseiem Dados Pessoais serão devidamente supervisionados;
e) Todos os funcionários e outras partes que trabalhem em nome da ComponentSource e que manuseiem Dados Pessoais devem exercer cuidado e cautela em todos os momentos ao discutir qualquer trabalho relacionado a Dados Pessoais;
f) Os métodos de coleta, retenção e processamento de Dados Pessoais devem ser periodicamente avaliados e revisados;
g) O desempenho desses funcionários e de outras partes que trabalhem em nome da ComponentSource e que manuseiem Dados Pessoais deve ser periodicamente avaliado e revisado;
h) Todos os funcionários e outras partes que trabalhem em nome da ComponentSource e que manuseiem Dados Pessoais estarão contratualmente obrigados a cumprir as Leis de Proteção de Dados Aplicáveis e a Política de Proteção de Dados da Empresa;
i) Todos os agentes, contratados ou outras partes que trabalhem em nome da ComponentSource e que manuseiem Dados Pessoais devem garantir que todos e quaisquer funcionários relevantes estejam sujeitos às mesmas condições aplicáveis aos funcionários relevantes da Empresa decorrentes das Leis de Proteção de Dados Aplicáveis e da Política de Proteção de Dados da Empresa;
j) Quando qualquer agente, contratado ou outra parte que trabalhe em nome da Empresa e que manuseie Dados Pessoais deixe de cumprir suas obrigações nos termos das Leis de Proteção de Dados Aplicáveis e/ou da Política de Proteção de Dados da Empresa, todos os esforços razoáveis devem ser feitos para exigir contratualmente que essa parte indenize e isente a Empresa de quaisquer custos, responsabilidades, danos, perdas, reclamações ou processos que possam surgir dessa falha.
Após o término dos períodos de retenção de dados estabelecidos abaixo na Seção 7 desta Política, ou quando um Titular dos Dados exercer seu direito de ter seus Dados Pessoais apagados, os Dados Pessoais devem ser excluídos, destruídos ou de outra forma descartados da seguinte maneira:
6.1 Os Dados Pessoais, incluindo Dados Pessoais sensíveis armazenados eletronicamente (incluindo todos e quaisquer backups), devem ser excluídos com segurança;
6.2 Os Dados Pessoais, incluindo Dados Pessoais sensíveis armazenados em formato impresso, devem ser triturados;
7.1 Conforme declarado acima, e conforme exigido por lei, a ComponentSource não deve reter quaisquer Dados Pessoais por período superior ao necessário à luz da(s) finalidade(s) para as quais esses dados são coletados, mantidos e processados.
7.2 Diferentes tipos de Dados Pessoais, usados para diferentes finalidades, serão necessariamente retidos por períodos diferentes (e sua retenção será periodicamente revisada), conforme estabelecido abaixo.
7.3 Ao estabelecer e/ou revisar períodos de retenção, devem ser levados em conta os seguintes aspectos:
a) Os objetivos e os requisitos legítimos ou razoáveis da Empresa;
b) O tipo de Dados Pessoais em questão;
c) A(s) finalidade(s) para a(s) qual(is) os dados em questão são coletados, mantidos e processados;
d) A base legal da Empresa para coletar, manter e processar esses dados;
e) A categoria ou categorias de Titular dos Dados a que os dados se referem;
f) A necessidade de operar e manter procedimentos antifraude eficazes para proteger os negócios, editores e clientes da Empresa.
7.4 Se não for possível fixar um período preciso de retenção para um tipo específico de dado, devem ser estabelecidos critérios pelos quais a retenção dos dados será determinada, assegurando assim que os dados em questão, e sua retenção, possam ser revisados regularmente com base nesses critérios.
7.5 Não obstante os períodos de retenção definidos a seguir, determinados Dados Pessoais podem ser excluídos ou de outra forma descartados antes do término do período de retenção definido, quando uma decisão for tomada dentro da Empresa para fazê-lo (seja em resposta a uma solicitação de um Titular dos Dados ou de outra forma).
7.6 Em circunstâncias limitadas, também pode ser necessário reter Dados Pessoais por períodos mais longos quando tal retenção tiver fins de arquivamento que sejam de interesse público, fins de pesquisa científica ou histórica, ou fins estatísticos. Toda essa retenção estará sujeita à implementação de medidas técnicas e organizacionais apropriadas para proteger os direitos e liberdades dos titulares dos dados, conforme exigido pelas Leis de Proteção de Dados Aplicáveis.
| Referência de Dados | Tipo de Dado | Finalidade do Dado | Período Normal de Retenção |
|---|---|---|---|
| Customer | Name | Quote creation, order processing, authentication & software delivery | 7 years from date of expiry of last contract or license |
| Customer | Organisation Name and Type | Customer registration, quote creation, order processing, authentication & software delivery | 7 years from date of expiry of last contract or license |
| Customer | Address (including street, county/state, zip or post code, country) | Quote creation, order processing, authentication & software delivery, paper catalogue delivery, promotional item delivery (coffee mug) | 7 years from date of expiry of last contract or license |
| Customer | Email Address | Customer registration, quote creation, order processing, authentication & software delivery, Product news, customer email newsletter delivery, customer communications | 7 years from date of expiry of last contract or license |
| Customer | Telephone Number | Quote creation, order processing & software delivery, customer communications | 7 years from date of expiry of last contract or license |
| Customer | IP Address | Quote creation, order processing, authentication, payment processing & software delivery | 7 years from date of expiry of last contract or license |
| Customer | Bank Account Numbers, Sort Code, Account Name | Order processing and payment processing | 7 years from date of expiry of last contract or license |
| Customer | Credit/Debit Card Number, Card Holder Name, Expiry Date and CV2 number (CV2 is only used per transaction and never stored) | Order processing, payment processing, authentication & verification | 7 years from date of expiry of last contract or license |
| End User Licensee | Name (if different from Customer) | Quote creation, order processing, authentication & software delivery | 7 years from date of expiry of last contract or license |
| End User Licensee | Organisation Name and Type | Licensee registration with Publisher, quote creation, order processing, authentication & software delivery | 7 years from date of expiry of last contract or license |
| End User Licensee | Address (including street, county/state, zip or post code, country) | Quote creation, order processing, authentication & software delivery | 7 years from date of expiry of last contract or license |
| End User Licensee | Email Address | Quote creation, order processing, authentication, & software delivery, licensee communications | 7 years from date of expiry of last contract or license |
| End User Licensee | Telephone Number | Quote creation, order processing & software delivery, licensee communications | 7 years from date of expiry of last contract or license |
| End User Licensee | IP Address | Quote creation, order processing, authentication, payment processing & software delivery | 7 years from date of expiry of last contract or license |
| Publisher | Name, Address, Email Address, Telephone Number, Bank Account Details | Order processing, payment processing & software delivery | 7 years from date of expiry of last contract or license |
| Supplier | Name, Address, Email Address, Telephone Number, Bank Account Details | Order processing, payment processing & software delivery | 7 years from date of expiry of last contract or license |
| Shareholder | Name, Address, Email Address, Telephone Number, Bank Account Details | Shareholder communications, company returns & registers, plus payment processing | 7 years from date of cessation of all shareholdings |
| Employee / Director / Contractor | Name, Address, Email Address, Telephone Number, National Insurance Number, Tax Codes, Bank Account Details and all other information required in connection with the operation and administration of their employment contracts | Data usage in the individual Privacy Notice Schedules to their Employment Contracts or Contracts of Engagement | 7 years from date of termination of contract |
8.1 O Gerente de Proteção de Dados da ComponentSource, Nigel Farnworth, pode ser contatado em dpm@componentsource.com, telefone +44 (118) 982 2108 ou +1 (770) 250 6105.
8.2 O Gerente de Proteção de Dados será responsável por supervisionar a implementação desta Política e por monitorar a conformidade com esta Política, com as outras políticas da Empresa relacionadas à Proteção de Dados (incluindo, mas não se limitando à sua Política de Proteção de Dados) e com as Leis de Proteção de Dados Aplicáveis.
8.3 O Gerente de Proteção de Dados será diretamente responsável por garantir a conformidade com os períodos de retenção de dados acima em toda a Empresa.
8.4 Quaisquer dúvidas sobre esta Política, a retenção de Dados Pessoais ou qualquer outro aspecto da conformidade com as Leis de Proteção de Dados Aplicáveis devem ser encaminhadas ao Gerente de Proteção de Dados.
Esta Política será considerada em vigor a partir de 1º de novembro de 2023.
Esta Política foi aprovada e autorizada por:
| Nome: | Harry Kelly |
| Cargo: | Group Director |
| Data: | 1º de novembro de 2024 |
| Revisão prevista para: | 31 de outubro de 2025 |
CSDataRetention 11/2023