本页内容已使用机器翻译技术自动翻译。我们已尽合理努力确保翻译内容的准确性,但英文版本为正式且具权威性的版本。如有任何差异、歧义或解释上的不一致,均以英文版本为准。

数据保留政策 - ComponentSource Group

1. 引言

  1. 本政策规定了 COMPONENTSOURCE GROUP 的义务,该集团由在英格兰、爱尔兰共和国、美利坚合众国和日本注册的公司组成(“ComponentSource” 或“the Company”),就 ComponentSource 根据其所在或开展业务的司法辖区内适用的数据保护法律所收集、持有和处理的个人数据的保留事宜作出说明,尤其包括欧盟法规 2016/679《通用数据保护条例》(“GDPR”)、https://gdpr-info.eu、英国《通用数据保护条例》以及英国《2018 年数据保护法》(统称“UK GDPR”)、EU-US Data Privacy Framework(“DPF”)及其英国扩展、由美国商务部运营的自我认证计划,以及经修订的《2018 年加利福尼亚州消费者隐私法》(Cal.Civ.Code 1798.100 至 1798.199)(“CCPA”),或其对应法规,包括上述任何法律的法定修订。只要其他适用的数据保护法律与 GDPR、UK GDPR 或 CCPA 实质相似,本政策将作合理解释,以适用于此类其他司法辖区和法律。
  2. 适用的数据保护法律将“个人数据”定义为与已识别或可识别的自然人(数据主体)有关的任何信息;可识别的自然人是指可直接或间接识别的自然人,尤其可通过姓名、街道或电子邮件地址、电话号码、身份证号码、位置数据、在线标识符,或该自然人在身体、生理、遗传、心理、经济、文化或社会身份方面的一项或多项特定因素来识别。
  3. 根据适用的数据保护法律,个人数据必须以允许识别数据主体的形式保存,且保存时间不得超过处理该个人数据所需的期限。在某些情况下,如该数据出于符合公共利益的归档目的、统计目的或适用的数据保护法律另行允许的其他目的而被处理,则可在更长期间内存储(但须落实适用的数据保护法律要求的适当技术和组织措施以保护该数据)。
  4. 此外,适用的数据保护法律还包括删除权或“被遗忘权”。在以下情况下,数据主体有权要求删除其个人数据(并阻止对该个人数据的处理):
    1. 个人数据已不再为其最初收集或处理时的目的所需(见上文);
    2. 数据主体撤回其同意时;
    3. 数据主体反对处理其个人数据且公司不存在压倒性的合法利益时;
    4. 个人数据被非法处理时(即违反适用的数据保护法律);
    5. 为遵守法律义务而必须删除个人数据时。
  5. 本政策规定了 ComponentSource 为向软件应用开发者提供许可软件工具和组件之业务目的而持有的个人数据类型、该等个人数据应保留的期限、确定和审查该等期限的标准,以及何时以及如何删除或以其他方式处置该等数据。
  6. 有关数据保护其他方面以及遵守适用的数据保护法律的进一步信息,请参阅公司的数据保护政策

2. 目标与宗旨

本政策的主要目标是规定个人数据保留的期限,并确保遵守这些期限以及数据主体进一步享有的删除权。进一步而言,本政策旨在确保公司全面履行其在适用的数据保护法律下的义务以及数据主体的权利。

除保障数据主体在适用的数据保护法律下的权利外,通过确保 ComponentSource 不保留过量数据,本政策还有助于提升数据管理的速度和效率。

3. 适用范围

  1. 本政策适用于 ComponentSource 持有的全部个人数据,以及代表公司处理个人数据的第三方数据处理方(“分处理方”)所处理的全部个人数据。
  2. 由 ComponentSource 或其分处理方持有的个人数据以以下方式并存储于以下地点:
    1. 公司的服务器,位于英国、爱尔兰和美国;
    2. 由分处理方运营的第三方服务器(包括但不限于 Amazon、Microsoft、Google Analytics、Segment、Woopra、Inspectlet、LiveChat),位于全球各司法辖区;但若不在英国、爱尔兰、日本或美国,则需适用根据适用的数据保护法律被视为充分的数据保护法律;
    3. 永久位于公司在英国、爱尔兰、日本和美国场所内的计算机;
    4. 公司向其员工提供的笔记本电脑及其他移动设备;
    5. 由员工、代理和分包商拥有的计算机及移动设备;
    6. 存放于英国、爱尔兰、日本和美国的纸质记录。

4. 数据主体权利与数据完整性

  1. ComponentSource 持有的所有个人数据均依据适用的数据保护法律要求及其下数据主体的权利持有,详见公司的数据保护政策
  2. 数据主体将被充分告知其权利、公司持有其哪些个人数据、该等个人数据如何使用(详见公司数据保护政策第 12 和第 13 节),以及公司将保留该等个人数据多长时间(或者,如无法确定固定保留期限,则说明将据以确定数据保留期限的标准)。
  3. 除非 ComponentSource 有合理理由拒绝删除个人数据,或该个人数据仅涉及 ComponentSource 内部记录,且仅用于说明删除的情况(请求及合规),或者删除会损害公司反欺诈系统的有效运行,否则数据主体可对公司持有的其个人数据行使控制权,包括要求更正不准确数据的权利、要求删除或以其他方式处置其个人数据的权利(尽管本数据保留政策另有规定的保留期限仍然适用)、限制公司使用其个人数据的权利,以及与自动化决策和画像有关的进一步权利,详见公司数据保护政策第 14 至 19 节

5. 技术和组织性数据安全措施

  1. ComponentSource 已采取以下技术措施以保护个人数据的安全。更多详情请参阅公司数据保护政策第 21 至 25 节
    1. 所有纸质个人数据副本,以及存储在物理介质上的任何电子副本,都应妥善安全存放;
    2. 未经授权,不得向任何员工、代理、承包商或其他方转移任何个人数据,无论该等方是否代表 ComponentSource 工作;
    3. 个人数据在任何时候都必须谨慎处理,敏感个人数据不应无人看管或暴露在外;
    4. 用于查看敏感个人数据的计算机在无人看管前必须始终上锁;
    5. 任何敏感个人数据都不应存储在任何移动设备上,无论该设备是否属于公司,除非获得公司数据保护经理(“DPM”)的正式书面批准,并且必须严格遵守批准时所述的所有说明和限制,且保存时间不得超过绝对必要的期限;
    6. 不得将任何个人数据转移至员工个人拥有的任何设备;仅当相关方已同意完全遵守公司数据保护政策及适用的数据保护法律(在欧盟、英国、美国或日本以外被视为充分时)时,个人数据才可转移至代表公司工作的代理、承包商或其他方拥有的设备;
    7. 所有以电子方式存储的个人数据应至少每周备份一次,备份应同时保存在现场和异地。所有异地备份都应加密;
    8. 所有个人数据的电子副本都应使用密码安全存储;
    9. 用于保护个人数据的所有密码都应定期更改,并且必须安全可靠。不得使用容易猜到或可能被破解的词语或短语。建议所有密码应包含大小写字母、数字和符号的组合。
    10. 在任何情况下,密码都不得被写下或共享。如忘记密码,必须使用适用的方法重置。公司的 IT 人员无法访问密码;
    11. 所有软件在合理可行的范围内都应保持最新。与安全相关的更新应在可用后尽快安装;
    12. 未经事先批准,不得在任何公司拥有的计算机或设备上安装任何软件;并且
    13. 如公司持有的个人数据用于营销目的,DPM 负责确保已获得适当同意且没有任何数据主体选择退出。
  2. 公司内部已采取以下组织性措施以保护个人数据的安全。更多详情请参阅公司数据保护政策第 26 节
    1. 必须使所有员工及其他代表 ComponentSource 工作的方充分了解其个人责任以及公司在适用的数据保护法律和公司数据保护政策下的责任;
    2. 只有为履行工作职责而需要访问和使用个人数据的员工及其他代表 ComponentSource 工作的方,才应被授予访问公司持有的个人数据的权限;
    3. 所有代表 ComponentSource 处理个人数据的员工及其他方都将接受适当培训;
    4. 所有代表 ComponentSource 处理个人数据的员工及其他方都将受到适当监督;
    5. 所有代表 ComponentSource 处理个人数据的员工及其他方在讨论任何与个人数据相关的工作时,都必须始终谨慎小心;
    6. 收集、持有和处理个人数据的方法应定期评估和审查;
    7. 代表 ComponentSource 处理个人数据的员工及其他方的工作表现应定期评估和审查;
    8. 所有代表 ComponentSource 处理个人数据的员工及其他方都将通过合同约束,必须遵守适用的数据保护法律以及公司的数据保护政策
    9. 所有代表 ComponentSource 处理个人数据的代理、承包商或其他方必须确保任何及所有相关员工均受到与公司相关员工相同的条件约束,这些条件源于适用的数据保护法律以及公司的数据保护政策
    10. 如任何代表公司处理个人数据的代理、承包商或其他方未能履行其在适用的数据保护法律和/或公司的数据保护政策下的义务,应尽一切合理努力在合同上要求该方就可能因该等失职而产生的任何费用、责任、损害、损失、索赔或程序向公司作出赔偿并使公司免责。

6. 数据处置

在下文本政策第 7 节所列数据保留期届满时,或当数据主体行使其删除个人数据的权利时,个人数据必须按如下方式删除、销毁或以其他方式处置:

  1. 以电子方式存储的个人数据,包括敏感个人数据(包括任何及所有备份),必须安全删除;
  2. 以纸质形式存储的个人数据,包括敏感个人数据,必须碎纸销毁;

7. 数据保留

  1. 如上所述,并依法律要求,ComponentSource 不得将任何个人数据保留超过考虑其被收集、持有和处理之目的所必需的期限。
  2. 用于不同目的的不同类型个人数据,必然会保留不同期限(并定期审查其保留情况),如下所示。
  3. 在确定和/或审查保留期限时,必须考虑以下因素:
    1. 公司的目标以及合法或合理要求;
    2. 相关个人数据的类型;
    3. 相关数据被收集、持有和处理的目的;
    4. 公司收集、持有和处理该等数据的法律依据;
    5. 与该数据有关的数据主体类别;
    6. 为保护公司的业务、出版商和客户而实施并维持有效反欺诈程序的需要。
  4. 如果无法为某一特定类型的数据确定精确的保留期限,则必须建立据以确定该数据保留期限的标准,从而确保相关数据及其保留情况可以根据这些标准定期审查。
  5. 尽管下文规定了保留期限,某些个人数据仍可在其既定保留期限届满前被删除或以其他方式处置,前提是公司内部作出相应决定(无论是响应数据主体请求还是其他原因)。
  6. 在有限情况下,如出于符合公共利益的归档目的、科学或历史研究目的,或统计目的,可能也需要将个人数据保留更长时间。所有此类保留均须落实适当的技术和组织措施,以保护数据主体的权利和自由,这是适用的数据保护法律的要求。
数据参考 数据类型 数据用途 通常保留期限
Customer Name Quote creation, order processing, authentication & software delivery 7 years from date of expiry of last contract or license
Customer

Organisation name and type

Customer registration, quote creation, order processing, authentication & software delivery 7 years from date of expiry of last contract or license
Customer

Address (including street, county/state, zip or post code, country)

Quote creation, order processing, authentication & software delivery, paper catalogue delivery, promotional item delivery (coffee mug) 7 years from date of expiry of last contract or license
Customer

Email address

Customer registration, quote creation, order processing, authentication & software delivery, Product news, customer email newsletter delivery, customer communications 7 years from date of expiry of last contract or license
Customer

Telephone number

Quote creation, order processing & software delivery, customer communications

7 years from date of expiry of last contract or license
Customer

IP address

Quote creation, order processing, authentication, payment processing & software delivery

7 years from date of expiry of last contract or license
Customer

Bank Account Numbers, Sort Code, Account Name

Order processing and payment processing

7 years from date of expiry of last contract or license
Customer

Credit/Debit Card Number, Card Holder Name, Expiry Date and CV2 number (CV2 is only used per transaction and never stored)

Order processing, payment processing, authentication and verification

6 weeks from date of last use
End User Licensee

Name (if different from Customer)

Quote creation, order processing, authentication & software delivery

7 years from date of expiry of last contract or license
End User Licensee

Organisation name and type

Licensee registration with Publisher, quote creation, order processing, authentication & software delivery

 

7 years from date of expiry of last contract or license
End User Licensee

Address (including street, county/state, zip or post code, country)

Quote creation, order processing, authentication & software delivery

7 years from date of expiry of last contract or license
End User Licensee

Email address

Quote creation, order processing, authentication, & software delivery, licensee communications

7 years from date of expiry of last contract or license
End User Licensee

Telephone number

Quote creation, order processing & software delivery, licensee communications

7 years from date of expiry of last contract or license
End User Licensee

IP address

Quote creation, order processing, authentication, payment processing & software delivery

7 years from date of expiry of last contract or license
Publisher

Name, Address, Email Address, Telephone number, Bank Account Details

Order processing, payment processing and software delivery

7 years from date of expiry of last contract or license
Supplier

Name, Address, Email Address, Telephone number, Bank Account Details

Order processing, payment processing and delivery

7 years from date of expiry of last contract or license
Shareholder

Name, Address, Email Address, Telephone number, Bank Account Details

Shareholder communications, company returns and registers, plus payment processing

7 years from date of cessation of all shareholdings
Employee/ Director/ Contractor

Name, Address, Email Address, Telephone number, Bank Account Details

Data usage in the individual Privacy Notice Schedules to their Employment Contracts or Contracts of Engagement

7 years from date of termination of contract

8. 职责与责任

  1. 可通过 dpm@componentsource.com 联系 ComponentSource 的 DPM。
  2. DPM 负责监督本政策的实施,并监控对本政策、公司其他与数据保护相关政策(包括但不限于其数据保护政策)以及适用的数据保护法律的遵守情况。
  3. DPM 将直接负责确保公司各部门遵守上述数据保留期限。
  4. 有关本政策、个人数据保留或适用的数据保护法律遵守方面的任何问题,都应提交 DPM 处理。

9. 政策实施

本政策生效日期为 2025 年 11 月 1 日。

CSDRP 10/2025