Esta página foi traduzida automaticamente por meio de tecnologia de tradução automática. Embora tenham sido envidados esforços razoáveis para garantir a precisão, a versão em inglês é a versão oficial. Em caso de qualquer discrepância, ambiguidade ou inconsistência na interpretação, a versão em inglês prevalecerá.

Política de Proteção de Dados - ComponentSource Group

1. Introdução

  1. Esta Política estabelece as obrigações do COMPONENTSOURCE GROUP, composto por empresas registradas na Inglaterra, na República da Irlanda, nos Estados Unidos da América e no Japão (“ComponentSource” ou “a Empresa”), referentes à proteção de dados e aos direitos de clientes, fornecedores, publicadores, funcionários e contatos comerciais (“Titulares dos Dados”) em relação aos seus dados pessoais sob as Leis Aplicáveis de Proteção de Dados nas jurisdições onde esteja presente ou conduza negócios, incluindo em particular o Regulamento (UE) 2016/679 Regulamento Geral sobre a Proteção de Dados (“GDPR”) https://gdpr-info.eu, o Regulamento Geral de Proteção de Dados do Reino Unido e a Data Protection Act 2018 do Reino Unido (coletivamente “UK GDPR”), a Estrutura de Privacidade de Dados UE-EUA (“DPF”) e a Extensão do Reino Unido ao DPF UE-EUA, um programa de autossitificação operado pelo Departamento de Comércio dos EUA, e a California Consumer Privacy Act 2018, com alterações (Cal.Civ.Code 1798.100 a 1798.199)(“CCPA”), ou seus equivalentes, incluindo quaisquer alterações legislativas a qualquer uma dessas leis. Na medida em que outras Leis Aplicáveis de Proteção de Dados se apliquem e sejam substancialmente semelhantes ao GDPR, ao UK GDPR ou ao CCPA, esta Política será interpretada de forma razoável para se aplicar a tais outras jurisdições e leis.
  2. As Leis Aplicáveis de Proteção de Dados definem “Dados Pessoais” como qualquer informação relativa a uma pessoa natural identificada ou identificável (um Titular dos Dados); uma pessoa natural identificável é aquela que pode ser identificada, direta ou indiretamente, em particular por referência a um identificador como nome, endereço postal ou de e-mail, número de telefone, número de identificação, dados de localização, identificador online, ou a um ou mais fatores específicos da identidade física, fisiológica, genética, mental, econômica, cultural ou social dessa pessoa natural.
  3. Esta Política estabelece as obrigações da Empresa relativas à coleta, processamento, transferência, armazenamento e descarte de Dados Pessoais. Os procedimentos e princípios estabelecidos nesta Política devem ser seguidos em todos os momentos pela Empresa, seus funcionários, agentes, contratados ou outras partes que atuem em nome da Empresa.
  4. A ComponentSource está comprometida não apenas com a letra da lei, mas também com o espírito da lei, e atribui grande importância ao tratamento correto, legal e justo de todos os Dados Pessoais, respeitando os direitos legais, a privacidade e a confiança de todas as pessoas com as quais se relaciona.

2. Os Princípios de Proteção de Dados

Esta Política visa assegurar a conformidade com o GDPR e com todas as Leis Aplicáveis de Proteção de Dados. As Leis Aplicáveis de Proteção de Dados estabelecem os seguintes princípios com os quais qualquer parte que trate Dados Pessoais deve cumprir. Todos os Dados Pessoais devem ser:

  • Tratados de forma legal, justa e transparente em relação ao Titular dos Dados;
  • Coletados para finalidades específicas, explícitas e legítimas e não posteriormente tratados de maneira incompatível com essas finalidades. O tratamento ulterior para fins estatísticos não será considerado incompatível com as finalidades iniciais;
  • Adequados, relevantes e limitados ao necessário em relação às finalidades para as quais são tratados;
  • Exatos e, quando necessário, mantidos atualizados. Devem ser tomadas todas as medidas razoáveis para garantir que Dados Pessoais inexatos, considerando as finalidades para as quais são tratados, sejam apagados ou retificados sem demora;
  • Mantidos em forma que permita a identificação dos Titulares dos Dados por não mais tempo do que o necessário para as finalidades para as quais os Dados Pessoais são tratados. Dados pessoais podem ser armazenados por períodos mais longos na medida em que os Dados Pessoais serão tratados exclusivamente para fins estatísticos, ou conforme permitido pelas Leis Aplicáveis de Proteção de Dados, incluindo as legítimas necessidades operacionais do nosso negócio (sujeito à implementação das medidas técnicas e organizacionais apropriadas exigidas pelas Leis Aplicáveis de Proteção de Dados para salvaguardar os direitos e liberdades do Titular dos Dados).
  • Tratados de maneira que assegure a segurança apropriada dos Dados Pessoais, incluindo proteção contra tratamento não autorizado ou ilícito e contra perda, destruição ou dano acidental, usando medidas técnicas ou organizacionais adequadas.

3. Os Direitos dos Titulares dos Dados

As Leis Aplicáveis de Proteção de Dados estabelecem os seguintes direitos aplicáveis aos Titulares dos Dados (consulte as partes desta política indicadas para mais detalhes):

  1. O direito de ser informado (Seção 12).
  2. O direito de acesso (Seção 13);
  3. O direito de retificação (Seção 14);
  4. O direito ao apagamento (também conhecido como “direito ao esquecimento”) (Seção 15);
  5. O direito de restringir o tratamento (Seção 16);
  6. O direito de oposição (Seção 17); e
  7. Direitos em relação à tomada de decisão automatizada e à definição de perfis (Seções 18 e 19).

4. Tratamento de Dados Legal, Justo e Transparente

As Leis Aplicáveis de Proteção de Dados buscam assegurar que os Dados Pessoais sejam tratados de forma legal, justa e transparente, sem afetar adversamente os direitos do Titular dos Dados. As Leis Aplicáveis de Proteção de Dados estabelecem que o tratamento de Dados Pessoais será lícito se pelo menos uma das condições a seguir se aplicar:

  1. O Titular dos Dados tiver dado consentimento para o tratamento de seus Dados Pessoais para uma ou mais finalidades específicas;
  2. O tratamento for necessário para a execução de um contrato do qual o Titular dos Dados seja parte, ou para diligências a pedido do Titular dos Dados antes de celebrar um contrato com ele;
  3. O tratamento for necessário para o cumprimento de uma obrigação legal à qual o controlador dos dados esteja sujeito;
  4. O tratamento for necessário para proteger interesses vitais do Titular dos Dados ou de outra pessoa natural;
  5. O tratamento for necessário para a execução de uma tarefa realizada no interesse público ou no exercício de autoridade oficial conferida ao controlador dos dados; ou
  6. O tratamento for necessário para os fins dos interesses legítimos perseguidos pelo controlador dos dados ou por um terceiro, exceto quando esses interesses forem sobrepostos pelos direitos e liberdades fundamentais do Titular dos Dados que exigem proteção dos Dados Pessoais, em particular quando o Titular dos Dados for uma criança.

5. Finalidades Específicas, Explícitas e Legítimas

A ComponentSource coleta e trata os Dados Pessoais estabelecidos na Seção 20 desta Política. Isso inclui:

  • Dados Pessoais coletados diretamente dos Titulares dos Dados; e
  • Dados Pessoais obtidos de terceiros.

A Empresa apenas coleta, trata e mantém Dados Pessoais para as finalidades específicas estabelecidas na Seção 20 desta Política (ou para outras finalidades expressamente permitidas pelas Leis Aplicáveis de Proteção de Dados).

Os Titulares dos Dados serão mantidos informados sobre a(s) finalidade(s) para a(s) qual(is) a ComponentSource usa seus Dados Pessoais. Consulte a Seção 12 para mais informações sobre como manter os Titulares dos Dados informados.

6. Tratamento de Dados Adequado, Relevante e Limitado

A ComponentSource somente coletará e tratará Dados Pessoais para e na medida necessária para a(s) finalidade(s) específica(s) sobre a(s) qual(is) os Titulares dos Dados foram informados (ou serão informados), conforme a Seção 5, acima, e conforme estabelecido na Seção 20, abaixo.

7. Precisão dos Dados e Atualização dos Dados

  1. A ComponentSource busca assegurar, na medida razoavelmente necessária, que todos os Dados Pessoais por ela coletados, tratados e mantidos sejam mantidos precisos e atualizados. Isso inclui, sem limitação, a retificação de Dados Pessoais a pedido de um Titular dos Dados, conforme estabelecido na Seção 14, abaixo.
  2. A precisão dos Dados Pessoais será verificada quando forem coletados. Se posteriormente qualquer alteração em Dados Pessoais for comunicada à ComponentSource ou se qualquer Dado Pessoal for considerado inexato ou desatualizado, todas as medidas razoáveis serão tomadas sem demora para alterar ou apagar esses dados, conforme apropriado.

8. Retenção de Dados

  1. Sujeita às necessidades operacionais legítimas de seu negócio, a ComponentSource não manterá Dados Pessoais por mais tempo do que o necessário à luz da(s) finalidade(s) para a(s) qual(is) esses Dados Pessoais foram originalmente coletados, mantidos e tratados.
  2. Quando os Dados Pessoais não forem mais necessários, todas as medidas razoáveis serão tomadas para apagá-los ou descartá-los de outra forma sem demora.
  3. Para detalhes completos da abordagem da Empresa em relação à retenção de dados, incluindo períodos de retenção para tipos específicos de Dados Pessoais mantidos pela ComponentSource, consulte nossa Política de Retenção de Dados.

9. Tratamento Seguro

A ComponentSource garantirá que todos os Dados Pessoais coletados, mantidos e tratados sejam mantidos em segurança e protegidos contra tratamento não autorizado ou ilícito e contra perda, destruição ou dano acidental. Mais detalhes sobre as medidas técnicas e organizacionais que devem ser adotadas são fornecidos nas Seções 20 a 26 desta Política.

10. Responsabilização e Registro

O Gerente de Proteção de Dados da Empresa ("DPM") pode ser contatado em dpm@componentsource.com.

O DPM será responsável por supervisionar a implementação desta Política e por monitorar a conformidade com esta Política, com as demais políticas da Empresa relacionadas à proteção de dados e com todas as Leis Aplicáveis de Proteção de Dados. A ComponentSource manterá registros internos de toda coleta, manutenção e tratamento de Dados Pessoais, que incluirão as seguintes informações:

  • O nome e os detalhes da Empresa, de seu DPM e de quaisquer operadores terceirizados de dados aplicáveis;
  • As finalidades para as quais a Empresa coleta, mantém e trata Dados Pessoais;
  • Detalhes das categorias de Dados Pessoais coletados, mantidos e tratados pela Empresa, e das categorias de titulares de dados aos quais esses Dados Pessoais se referem;
  • Detalhes de quaisquer transferências de Dados Pessoais para países não pertencentes ao EEE, incluindo todos os mecanismos e salvaguardas de segurança;
  • Detalhes de quanto tempo os Dados Pessoais serão retidos pela Empresa (consulte a Política de Retenção de Dados da ComponentSource Política de Retenção de Dados); e
  • Descrições detalhadas de todas as medidas técnicas e organizacionais adotadas pela ComponentSource para assegurar a segurança dos Dados Pessoais.

11. Avaliações de Impacto à Proteção de Dados

A ComponentSource realizará Avaliações de Impacto à Proteção de Dados para todos e quaisquer novos projetos e/ou novos usos de Dados Pessoais.

As Avaliações de Impacto à Proteção de Dados serão supervisionadas pelo Gerente de Proteção de Dados e abordarão o seguinte:

  • O(s) tipo(s) de Dados Pessoais que serão coletados, mantidos e tratados;
  • A(s) finalidade(s) para a(s) qual(is) os Dados Pessoais serão usados;
  • Os objetivos da Empresa;
  • Como os Dados Pessoais serão usados;
  • As partes (internas e/ou externas) que serão consultadas;
  • A necessidade e a proporcionalidade do tratamento de dados em relação à(s) finalidade(s) para a(s) qual(is) ele está sendo realizado;
  • Riscos apresentados aos Titulares dos Dados;-
  • Riscos apresentados tanto internamente quanto à Empresa; e
  • Medidas propostas para minimizar e tratar os riscos identificados.

12. Manutenção dos Titulares dos Dados Informados

  1. Mediante solicitação de um Titular dos Dados, a ComponentSource fornecerá, no prazo de 5 dias úteis, as informações estabelecidas na Seção 12.2 ao Titular dos Dados:
    1. Quando os Dados Pessoais forem coletados diretamente dos Titulares dos Dados, esses Titulares dos Dados serão informados sobre sua finalidade no momento da coleta; e
    2. Quando os Dados Pessoais forem obtidos de um terceiro, os Titulares dos Dados relevantes serão informados sobre sua finalidade:
      1. se os Dados Pessoais forem usados para se comunicar com o Titular dos Dados, no momento da primeira comunicação; ou
      2. se os Dados Pessoais forem transferidos a outra parte, antes de essa transferência ser realizada; ou
      3. assim que razoavelmente possível e, em qualquer caso, não mais de um mês após a obtenção dos Dados Pessoais.
  2. As seguintes informações serão disponibilizadas, mediante solicitação, aos Titulares dos Dados:
    1. Detalhes da Empresa, incluindo, sem limitação, os dados de contato de seu DPM;
    2. A(s) finalidade(s) para a(s) qual(is) os Dados Pessoais estão sendo coletados e serão tratados (conforme detalhado na Seção 20 desta Política);
    3. Quando aplicável, os interesses legítimos com base nos quais a Empresa justifica a coleta e o tratamento dos Dados Pessoais;
    4. Quando os Dados Pessoais não forem obtidos diretamente do Titular dos Dados, as categorias de Dados Pessoais coletados e tratados;
    5. v.    Quando os Dados Pessoais forem transferidos a um ou mais terceiros, detalhes sobre essas partes;
    6. Quando os Dados Pessoais forem transferidos a um terceiro localizado fora do Espaço Econômico Europeu (o “EEE”), detalhes dessa transferência, incluindo, sem limitação, as salvaguardas em vigor (consulte a Seção 27 desta Política para mais detalhes);
    7. Detalhes da retenção de dados;
    8. Detalhes dos direitos do Titular dos Dados sob as Leis Aplicáveis de Proteção de Dados;
    9. Detalhes do direito do Titular dos Dados de retirar seu consentimento para o tratamento de seus Dados Pessoais pela Empresa a qualquer momento;
    10. Detalhes do direito do Titular dos Dados de apresentar reclamação ao Information Commissioner's Office (a “autoridade supervisora” sob o UK GDPR) ou, quando aplicável, às autoridades equivalentes na República da Irlanda, nos EUA e no Japão;
    11. Quando aplicável, detalhes de qualquer exigência ou obrigação legal ou contratual que torne necessária a coleta e o tratamento dos Dados Pessoais, e detalhes de quaisquer consequências de não fornecê-los; e
    12. Detalhes de qualquer tomada de decisão automatizada ou definição de perfis que ocorra usando os Dados Pessoais, incluindo informações sobre como as decisões serão tomadas, o significado dessas decisões e quaisquer consequências.

13. Acesso do Titular dos Dados

  1. Os Titulares dos Dados podem fazer solicitações de acesso do titular (“SARs”) a qualquer momento para saber mais sobre os Dados Pessoais que a ComponentSource mantém sobre eles, o que está fazendo com esses Dados Pessoais e por quê.
  2. Os Titulares dos Dados que desejarem fazer uma SAR devem fazê-lo usando um Formulário de Solicitação de Acesso do Titular, enviando o formulário ao DPM em dpm@componentsource.com
  3. As respostas às SARs normalmente serão feitas no prazo de um mês após o recebimento; entretanto, esse prazo poderá ser prorrogado em até dois meses se a SAR for complexa e/ou se forem feitas várias solicitações. Se esse tempo adicional for necessário, o Titular dos Dados será informado.
  4. Todas as SARs recebidas serão tratadas pelo DPM.
  5. A ComponentSource não cobra taxa pelo tratamento de SARs normais. A Empresa reserva-se o direito de cobrar taxas razoáveis por cópias adicionais de informações que já tenham sido fornecidas a um Titular dos Dados e por solicitações manifestamente infundadas ou excessivas, particularmente quando tais solicitações forem repetitivas.

14. Retificação de Dados Pessoais

  1. Os Titulares dos Dados têm o direito de exigir que a ComponentSource retifique quaisquer de seus Dados Pessoais que estejam inexatos ou incompletos.
  2. A ComponentSource retificará os Dados Pessoais em questão e informará o Titular dos Dados sobre essa retificação, no prazo de um mês a partir do momento em que o Titular dos Dados informar a Empresa sobre o problema. O prazo pode ser prorrogado em até dois meses no caso de solicitações complexas. Se esse tempo adicional for necessário, o Titular dos Dados será informado.
  3. No caso de quaisquer Dados Pessoais afetados terem sido divulgados a terceiros, essas partes serão informadas de qualquer retificação que deva ser feita nesses Dados Pessoais na próxima transação ou antes dela.

15. Apagamento de Dados Pessoais

  1. Os Titulares dos Dados têm o direito de solicitar que a ComponentSource apague os Dados Pessoais que ela mantém sobre eles nas seguintes circunstâncias:
    1. Não é mais necessário que a Empresa mantenha esses Dados Pessoais em relação à(s) finalidade(s) para a(s) qual(is) foram originalmente coletados ou tratados;
    2. O Titular dos Dados deseja retirar seu consentimento para que a ComponentSource mantenha e trate seus Dados Pessoais;
    3. O Titular dos Dados se opõe ao fato de a ComponentSource manter e tratar seus Dados Pessoais (e não há interesse legítimo prevalecente que permita à Empresa continuar fazendo isso) (consulte a Seção 17 desta Política para mais detalhes sobre o direito de oposição);
    4. Os Dados Pessoais foram tratados de forma ilícita;
    5. Os Dados Pessoais precisam ser apagados para que a ComponentSource cumpra uma obrigação legal específica.
  2. Salvo se a ComponentSource tiver fundamentos razoáveis para recusar o apagamento dos Dados Pessoais, todas as solicitações de apagamento serão atendidas, e o Titular dos Dados será informado do apagamento, no prazo de um mês após o recebimento da solicitação do Titular dos Dados. O prazo pode ser prorrogado em até dois meses no caso de solicitações complexas. Se esse tempo adicional for necessário, o Titular dos Dados será informado.
  3. No caso de quaisquer Dados Pessoais que devam ser apagados em resposta a uma solicitação de um Titular dos Dados terem sido divulgados a terceiros, essas partes serão informadas do apagamento (a menos que isso seja impossível ou exija esforço desproporcional).
  4. O apagamento de Dados Pessoais não se estenderá aos registros internos da ComponentSource que detalham as circunstâncias (solicitação e cumprimento) do apagamento, nem será realizado qualquer apagamento que seja prejudicial ao funcionamento eficaz dos sistemas antifraude da Empresa.

16. Restrição do Tratamento de Dados Pessoais

  1. Os Titulares dos Dados podem solicitar que a ComponentSource interrompa o tratamento dos Dados Pessoais que ela mantém sobre eles. Se um Titular dos Dados fizer tal solicitação, a Empresa reterá apenas a quantidade de Dados Pessoais referentes a esse Titular dos Dados (se houver) que for necessária para garantir que os Dados Pessoais em questão não sejam tratados ulteriormente.

    NB: Os Titulares dos Dados serão advertidos de que o cumprimento pela ComponentSource poderá exigir a revogação de licenças de software em vigor e terão a oportunidade de retirar ou alterar sua solicitação antes da implementação.
  2. No caso de quaisquer Dados Pessoais afetados terem sido divulgados a terceiros, essas partes serão informadas das restrições aplicáveis ao seu tratamento (a menos que isso seja impossível ou exija esforço desproporcional).

17. Objeções ao Tratamento de Dados Pessoais

  1. Os Titulares dos Dados têm o direito de se opor ao tratamento de seus Dados Pessoais pela ComponentSource com base em interesses legítimos, marketing direto (incluindo definição de perfis) e tratamento para fins estatísticos.
  2. Quando um Titular dos Dados se opuser ao tratamento de seus Dados Pessoais pela ComponentSource com base em seus interesses legítimos, a Empresa cessará tal tratamento imediatamente, a menos que possa ser demonstrado que os fundamentos legítimos da Empresa para tal tratamento prevalecem sobre os interesses, direitos e liberdades do Titular dos Dados, ou que o tratamento é necessário para a condução de ações judiciais.
  3. Quando um Titular dos Dados se opuser ao tratamento de seus Dados Pessoais pela ComponentSource para fins de marketing direto, a Empresa cessará tal tratamento imediatamente.

18. Tomada de Decisão Automatizada

  1. A Empresa usa Dados Pessoais em processos de tomada de decisão automatizada.
  2. Quando tais decisões tiverem um efeito legal (ou efeito igualmente significativo) sobre os Titulares dos Dados, esses Titulares dos Dados têm o direito de contestar tais decisões conforme as Leis Aplicáveis de Proteção de Dados, solicitando intervenção humana, expressando seu próprio ponto de vista e obtendo uma explicação da decisão por parte da Empresa.
  3. O direito descrito na Seção 18.2 não se aplica nas seguintes circunstâncias:
    1. A decisão é necessária para a celebração, ou execução, de um contrato entre a Empresa e o Titular dos Dados;
    2. A decisão é autorizada por lei; ou
    3. O Titular dos Dados deu seu consentimento explícito.

19. Definição de Perfis

  1. A Empresa usa Dados Pessoais genericamente para fins de definição de perfis, a fim de maximizar a utilidade e a eficácia de seus serviços ao cliente.
  2. Quando os Dados Pessoais forem usados para fins de definição de perfis, o seguinte se aplicará:
    1. Serão implementadas medidas técnicas e organizacionais para minimizar o risco de erros. Caso ocorram erros, tais medidas deverão permitir que sejam facilmente corrigidos; e
    2. Todos os Dados Pessoais tratados para fins de definição de perfis serão protegidos a fim de prevenir efeitos discriminatórios decorrentes da definição de perfis (consulte as Seções 21 a 25 desta Política para mais detalhes sobre segurança de dados).

20. Dados Pessoais Coletados, Mantidos e Tratados

Os seguintes dados pessoais são coletados, mantidos e tratados pela ComponentSource (para detalhes sobre retenção de dados, consulte a Política de Retenção de Dados da Empresa):

Referência de Dados Tipo de Dado Finalidade do Dado
Cliente Nome Criação de cotações, processamento de pedidos, autenticação e entrega de software
Cliente Nome e tipo da organização Registro de cliente, criação de cotações, processamento de pedidos, autenticação e entrega de software
Cliente Endereço (incluindo rua, condado/estado, CEP ou código postal, país) Criação de cotações, processamento de pedidos, autenticação e entrega de software, entrega de catálogo impresso, entrega de brinde promocional (caneca de café)
Cliente Endereço de e-mail Registro de cliente, criação de cotações, processamento de pedidos, autenticação e entrega de software, novidades de produtos, entrega de newsletter por e-mail ao cliente, comunicações com o cliente
Cliente Número de telefone Criação de cotações, processamento de pedidos e entrega de software, comunicações com o cliente

 

Referência de Dados Tipo de Dado Finalidade do Dado
Cliente Endereço IP Criação de cotações, processamento de pedidos, autenticação, processamento de pagamentos e entrega de software
Cliente Números de conta bancária, código de agência, nome da conta Processamento de pedidos e processamento de pagamentos
Cliente Número do cartão de crédito/débito, nome do titular do cartão, data de validade e número CV2 (o CV2 é usado apenas por transação e nunca é armazenado) Processamento de pedidos, processamento de pagamentos, autenticação e verificação
Licenciado Usuário Final Nome (se diferente do Cliente) Criação de cotações, processamento de pedidos, autenticação e entrega de software
Licenciado Usuário Final Nome e tipo da organização Registro de licenciado junto ao Publicador, criação de cotações, processamento de pedidos, autenticação e entrega de software
Licenciado Usuário Final Endereço (incluindo rua, condado/estado, CEP ou código postal, país) Criação de cotações, processamento de pedidos, autenticação e entrega de software
Licenciado Usuário Final Endereço de e-mail Criação de cotações, processamento de pedidos, autenticação e entrega de software, comunicações com o licenciado
Licenciado Usuário Final Número de telefone Criação de cotações, processamento de pedidos e entrega de software, comunicações com o licenciado
Licenciado Usuário Final Endereço IP Criação de cotações, processamento de pedidos, autenticação, processamento de pagamentos e entrega de software
Publicador Nome, Endereço, Endereço de E-mail, Número de telefone, Detalhes da Conta Bancária Processamento de pedidos, processamento de pagamentos e entrega de software
Fornecedor Nome, Endereço, Endereço de E-mail, Número de telefone, Detalhes da Conta Bancária Processamento de pedidos, processamento de pagamentos e entrega
Acionista Nome, Endereço, Endereço de E-mail, Número de telefone, Detalhes da Conta Bancária Comunicações com acionistas, relatórios e registros da empresa, além de processamento de pagamentos
Funcionário/ Diretor/ Contratado Nome, Endereço, Endereço de E-mail, Número de telefone, número do National Insurance, códigos fiscais, detalhes da conta bancária e todas as demais informações exigidas em conexão com a operação e administração de seus contratos de trabalho Uso de dados nos Anexos individuais de Aviso de Privacidade aos seus Contratos de Trabalho ou Contratos de Prestação de Serviços

21. Segurança de Dados - Transferência de Dados Pessoais e Comunicações

  1. A ComponentSource garantirá que as seguintes medidas sejam adotadas em relação a todas as comunicações e outras transferências envolvendo Dados Pessoais:
    1. Os dados de cartão de crédito fornecidos à Empresa em seu site serão criptografados;
    2. Todos os e-mails contendo Dados Pessoais, sejam enviados ou recebidos, serão armazenados com segurança.
    3. Quando os Dados Pessoais forem transferidos em formato impresso, eles deverão ser entregues diretamente ao destinatário ou enviados por serviços postais ou de entrega reconhecidos.

22. Segurança de Dados - Armazenamento

  1. A ComponentSource garantirá que as seguintes medidas sejam adotadas em relação ao armazenamento de Dados Pessoais:
    1. Todas as cópias eletrônicas de Dados Pessoais devem ser armazenadas com segurança;
    2. Todas as cópias impressas de Dados Pessoais, juntamente com quaisquer cópias eletrônicas armazenadas em mídias físicas removíveis, devem ser armazenadas com segurança;
    3. Todos os Dados Pessoais armazenados eletronicamente devem ser respaldados regularmente, com os backups armazenados fora do local sempre que praticável;
  2. Nenhum Dado Pessoal deve ser armazenado em qualquer dispositivo móvel (incluindo, sem limitação, laptops, tablets e smartphones), quer tal dispositivo pertença à ComponentSource ou a terceiros, sem a autorização por escrito do Gerente de Proteção de Dados e, em caso de tal autorização, estritamente de acordo com todas as instruções e limitações descritas na autorização, e por tempo não superior ao estritamente necessário; e
  3. Nenhum Dado Pessoal deve ser transferido para qualquer dispositivo de propriedade pessoal de um funcionário e os Dados Pessoais somente poderão ser transferidos para dispositivos pertencentes a agentes, contratados ou outras partes que atuem em nome da Empresa quando a parte em questão concordar em cumprir integralmente a letra e o espírito desta Política e de todas as Leis Aplicáveis de Proteção de Dados (o que pode incluir demonstrar à Empresa que todas as medidas técnicas e organizacionais adequadas foram adotadas).

23. Segurança de Dados - Descarte

Quando qualquer Dado Pessoal deva ser apagado ou descartado por qualquer motivo (inclusive quando cópias tenham sido feitas e não sejam mais necessárias), ele deverá ser excluído e descartado com segurança. Para mais informações sobre a exclusão e o descarte de dados pessoais, consulte a Política de Retenção de Dados da Empresa.

24. Segurança de Dados - Uso de Dados Pessoais

A ComponentSource garantirá que as seguintes medidas sejam adotadas em relação ao uso de Dados Pessoais:

  1. Nenhum Dado Pessoal pode ser compartilhado informalmente e, se um funcionário, agente, subcontratado ou outra parte que atue em nome da ComponentSource necessitar de acesso a quaisquer Dados Pessoais aos quais ainda não tenha acesso, esse acesso deverá ser formalmente solicitado ao DPM;
  2. Nenhum Dado Pessoal pode ser transferido a quaisquer funcionários, agentes, contratados ou outras partes, quer essas partes estejam atuando em nome da ComponentSource ou não, sem a autorização do DPM;
  3. Os Dados Pessoais devem ser tratados com cuidado em todos os momentos e não devem ser deixados sem supervisão ou à vista de funcionários, agentes, subcontratados ou outras partes não autorizados em nenhum momento;
  4. Se Dados Pessoais estiverem sendo visualizados em uma tela de computador e o computador em questão for deixado sem supervisão por qualquer período de tempo, o usuário deverá bloquear o computador e a tela antes de se afastar; e
  5. Quando os Dados Pessoais mantidos pela ComponentSource forem usados para fins de marketing, caberá ao DPM assegurar que o consentimento apropriado seja obtido e que nenhum Titular dos Dados tenha optado por não receber, seja diretamente ou por meio de um serviço de terceiros.

25. Segurança de Dados - Segurança de TI

A ComponentSource garantirá que as seguintes medidas sejam adotadas em relação à segurança de TI e da informação:

  1. Todas as senhas usadas para proteger Dados Pessoais devem ser alteradas regularmente e não devem usar palavras ou frases que possam ser facilmente adivinhadas ou de outra forma comprometidas. Recomenda-se que todas as senhas contenham uma combinação de letras maiúsculas e minúsculas, números e símbolos;
  2. Em nenhuma circunstância quaisquer senhas devem ser anotadas ou compartilhadas entre quaisquer funcionários, agentes, contratados ou outras partes que atuem em nome da ComponentSource, independentemente de cargo ou departamento. Se uma senha for esquecida, ela deverá ser redefinida usando o método aplicável. A equipe de TI não tem acesso às senhas;
  3. Todo software (incluindo, sem limitação, aplicativos e sistemas operacionais) será mantido atualizado sempre que comercialmente viável. A equipe de TI da Empresa é responsável por instalar prontamente todas e quaisquer atualizações relacionadas à segurança, assim que forem disponibilizadas pelo publicador ou fabricante, salvo se houver razões técnicas válidas para não fazê-lo; e
  4. Nenhum software poderá ser instalado em qualquer computador ou dispositivo de propriedade da Empresa sem a aprovação prévia do CIO ou do DPM.

26. Medidas Organizacionais

A ComponentSource garantirá que as seguintes medidas sejam adotadas em relação à coleta, manutenção e tratamento de Dados Pessoais:

  1. Todos os funcionários, agentes e contratados receberão uma cópia desta Política;
  2. Apenas funcionários, agentes, subcontratados ou outras partes que atuem em nome da ComponentSource e que precisem de acesso e uso de Dados Pessoais para executar corretamente suas funções atribuídas terão acesso aos Dados Pessoais mantidos pela ComponentSource;
  3. Todos os funcionários, agentes, contratados ou outras partes que atuem em nome da ComponentSource e lidem com Dados Pessoais serão devidamente treinados para fazê-lo;
  4. Todos os funcionários, agentes, contratados ou outras partes que atuem em nome da ComponentSource e lidem com Dados Pessoais serão devidamente supervisionados;
  5. Todos os funcionários, agentes, contratados ou outras partes que atuem em nome da ComponentSource e lidem com Dados Pessoais serão obrigados e incentivados a agir com cuidado, cautela e discrição ao discutir assuntos relacionados ao trabalho que tenham relação com Dados Pessoais, seja no local de trabalho ou em outro contexto;
  6. Os métodos de coleta, manutenção e tratamento de Dados Pessoais serão avaliados e revisados regularmente;
  7. Todos os Dados Pessoais mantidos pela ComponentSource serão revisados periodicamente, conforme estabelecido na Política de Retenção de Dados da Empresa;
  8. O desempenho daqueles funcionários, agentes, contratados ou outras partes que atuem em nome da ComponentSource e lidem com Dados Pessoais será avaliado e revisado regularmente;
  9. Todos os funcionários, agentes, contratados ou outras partes que atuem em nome da ComponentSource e lidem com dados pessoais estarão contratualmente obrigados a fazê-lo em conformidade com os princípios de todas as Leis Aplicáveis de Proteção de Dados e desta Política;
  10. Todos os agentes, contratados ou outras partes que atuem em nome da ComponentSource e lidem com Dados Pessoais devem garantir que todos os seus funcionários envolvidos no tratamento de Dados Pessoais estejam sujeitos às mesmas condições aplicáveis aos funcionários relevantes da Empresa decorrentes desta Política e das Leis Aplicáveis de Proteção de Dados; e
  11. Quando qualquer agente, contratado ou outra parte que atue em nome da ComponentSource e lide com Dados Pessoais deixar de cumprir suas obrigações sob esta Política, essa parte indenizará e isentará a ComponentSource de quaisquer custos, responsabilidades, danos, perdas, reivindicações ou processos que possam decorrer dessa falha.

27. Transferência de Dados Pessoais para um País Fora do EEE

  1. Todos os Dados Pessoais residem nos servidores da Empresa em seus escritórios no Reino Unido, na República da Irlanda, nos EUA e no Japão. A ComponentSource poderá, de tempos em tempos, transferir (“transferência” inclui disponibilização remota) Dados Pessoais para outros países fora do EEE.
  2. A transferência de Dados Pessoais para um país fora do EEE ocorrerá somente se uma ou mais das seguintes condições se aplicar(em):
    1. A transferência é feita com o consentimento informado do(s) Titular(es) dos Dados relevante(s), por exemplo, quando dados de Licenciado Usuário Final são transferidos ao Publicador/Proprietário do Software como condição da Licença;
    2. A transferência é necessária para a execução de um contrato entre o Titular dos Dados e a ComponentSource (ou para medidas pré-contratuais tomadas a pedido do Titular dos Dados);
    3. A transferência é para um país, território ou um ou mais setores específicos naquele país (ou uma organização internacional) que o país de origem tenha determinado assegurar um nível adequado de proteção para Dados Pessoais;
    4. A transferência é para um país (ou organização internacional) que forneça salvaguardas adequadas na forma de acordo juridicamente vinculativo entre autoridades ou órgãos públicos; regras corporativas vinculantes; cláusulas padrão de proteção de dados adotadas nas Leis Aplicáveis de Proteção de Dados; conformidade com um código de conduta aprovado por uma autoridade supervisora (por exemplo, o Information Commissioner's Office no Reino Unido); certificação sob um mecanismo de certificação aprovado (conforme previsto nas Leis Aplicáveis de Proteção de Dados); cláusulas contratuais acordadas e autorizadas pela autoridade supervisora competente; ou disposições inseridas em acordos administrativos entre autoridades ou órgãos públicos autorizados pela autoridade supervisora competente;
    5. A transferência é necessária por razões importantes de interesse público;
    6. A transferência é necessária para a condução de ações judiciais;
    7. A transferência é necessária para proteger os interesses vitais do Titular dos Dados ou de outras pessoas quando o Titular dos Dados estiver física ou legalmente impossibilitado de dar seu consentimento; ou
    8. A transferência é feita a partir de um registro que, nos termos das Leis Aplicáveis de Proteção de Dados, se destina a fornecer informações ao público e que está aberto para acesso do público em geral ou, de outra forma, àqueles que consigam demonstrar interesse legítimo em acessar o registro.

28. Notificação de Incidente de Dados

  1. Qualquer incidente envolvendo Dados Pessoais deve ser relatado urgentemente ao DPM assim que for descoberto.
  2. Se ocorrer um incidente envolvendo Dados Pessoais e esse incidente provavelmente resultar em risco aos direitos e liberdades dos Titulares dos Dados (por exemplo, perda financeira, violação de confidencialidade, discriminação, dano reputacional ou outro dano social ou econômico significativo), o DPM deverá assegurar que a autoridade supervisora relevante seja informada do incidente sem demora e, em qualquer caso, no prazo de 72 horas após ter tomado conhecimento dele.
  3. No caso de um incidente envolvendo Dados Pessoais provavelmente resultar em alto risco (isto é, risco maior do que o descrito na Seção 28b) aos direitos e liberdades dos Titulares dos Dados, o DPM deverá assegurar que todos os Titulares dos Dados afetados sejam informados diretamente do incidente e sem demora injustificada.
  4. As notificações de incidente de dados devem incluir as seguintes informações:
    1. As categorias e o número aproximado de Titulares dos Dados envolvidos;
    2. As categorias e o número aproximado de registros de Dados Pessoais envolvidos;
    3. O nome e os dados de contato do DPM (ou outro ponto de contato onde mais informações possam ser obtidas);
    4. As prováveis consequências do incidente;
    5. Detalhes das medidas tomadas, ou propostas a serem tomadas, pela Empresa para tratar o incidente, incluindo, quando apropriado, medidas para mitigar seus possíveis efeitos adversos.

29. Implementação da Política

A data de vigência desta Política é 1º de novembro de 2025.

CSDPP 10/2025