本頁內容已使用機器翻譯技術自動翻譯。我們已盡合理努力確保翻譯內容的準確性,但英文版本為正式且具權威性的版本。如有任何差異、歧義或解釋上的不一致,均以英文版本為準。

資料保留政策 - ComponentSource Group

1. 介紹

  1. 本政策訂明 COMPONENTSOURCE GROUP 的義務,該集團由在英格蘭、愛爾蘭共和國、美利堅合眾國及日本註冊的公司組成(「ComponentSource」或「本公司」),就 ComponentSource 依據其所在或開展業務之司法管轄區適用資料保護法所收集、持有及處理的個人資料之保留事宜作出規定,尤其包括 EU Regulation 2016/679《一般資料保護規則》(「GDPR」)、https://gdpr-info.eu、《英國一般資料保護規則》及《2018 年英國資料保護法》(統稱「UK GDPR」)、「EU-US Data Privacy Framework」(「DPF」)及對 EU-US DPF 的英國延伸,一項由美國商務部營運的自我認證計畫,以及經修訂的《2018 年加州消費者隱私法》(Cal.Civ.Code 1798.100 至 1798.199)(「CCPA」), 或其對應法規,包括對任何上述法律的任何立法修訂。在其他適用資料保護法與 GDPR、UK GDPR 或 CCPA 實質相似的範圍內,本政策將合理解釋為適用於該等其他司法管轄區及法律。
  2. 適用資料保護法將「個人資料」定義為與已識別或可識別之自然人(資料主體)相關的任何資訊;可識別之自然人係指可直接或間接識別之人,尤其可透過姓名、街道或電子郵件地址、電話號碼、識別號碼、位置資料、線上識別碼,或該自然人之身體、生理、遺傳、心理、經濟、文化或社會身份之特定一項或多項因素加以識別。
  3. 依適用資料保護法規定,個人資料的保存形式不得足以識別資料主體超過處理該個人資料之目的所必要的期間。在某些情況下,若資料係為符合公共利益之歸檔目的、統計目的,或依適用資料保護法另行允許之方式處理,個人資料得保存更長期間(但須實施適用資料保護法要求之適當技術及組織措施,以保護該等資料)。
  4. 此外,適用資料保護法包括刪除權或「被遺忘權」。在以下情況下,資料主體有權要求刪除其個人資料(並防止該個人資料被處理):
    1. 個人資料已不再為最初收集或處理之目的所需時(見上文);
    2. 資料主體撤回其同意時;
    3. 資料主體反對其個人資料之處理,而本公司並無凌駕性的合法利益時;
    4. 個人資料遭非法處理時(即違反適用資料保護法);
    5. 為遵守法律義務而必須刪除個人資料時。
  5. 本政策載明 ComponentSource 為其向軟體應用程式開發者供應授權軟體工具及元件之業務目的而持有的個人資料類型、該等個人資料應保留的期間、訂立及檢視該等期間的準則,以及何時及如何刪除或以其他方式處置該等資料。
  6. 如需有關資料保護其他層面及遵循適用資料保護法的進一步資訊,請參閱本公司的 Data Protection Policy

2. 宗旨與目標

本政策的主要宗旨是訂定個人資料保留之限制,並確保遵守該等限制以及資料主體進一步的刪除權。本政策亦旨在確保本公司全面履行其於適用資料保護法下的義務及資料主體權利。

除了保障適用資料保護法下資料主體的權利外,透過確保 ComponentSource 不會保留過量資料,本政策亦旨在提升資料管理的速度與效率。

3. 範圍

  1. 本政策適用於 ComponentSource 持有的所有個人資料,以及代本公司處理個人資料的第三方資料處理者(「次處理者」)。
  2. 由 ComponentSource 或其次處理者持有的個人資料,以下列方式及於下列地點保存:
    1. 本公司位於英國、愛爾蘭及美國的伺服器;
    2. 由次處理者營運的第三方伺服器(包括但不限於 Amazon、Microsoft、Google Analytics、Segment、Woopra、Inspectlet、LiveChat),其所在地遍及全球司法管轄區,但若非英國、愛爾蘭、日本或美國,則須受依適用資料保護法視為充分之資料保護法規管;
    3. 永久設置於本公司在英國、愛爾蘭、日本及美國辦公處所內的電腦;
    4. 本公司提供予其員工的筆記型電腦及其他行動裝置;
    5. 員工、代理人及分包商所擁有的電腦及行動裝置;
    6. 儲存在英國、愛爾蘭、日本及美國的實體記錄。

4. 資料主體權利與資料完整性

  1. ComponentSource 持有的所有個人資料,均依適用資料保護法的要求及其下資料主體的權利加以持有,詳見本公司的 Data Protection Policy
  2. 資料主體會充分知悉其權利、本公司持有其哪些個人資料、該等個人資料如何使用(如本公司的 Data Protection Policy 第 12 及 13 節所述),以及本公司將持有該等個人資料多久(或如無法確定固定保留期間,則以何種準則決定資料保留)。
  3. 除非 ComponentSource 有合理理由拒絕刪除個人資料,或該個人資料僅與 ComponentSource 內部記錄有關,該記錄詳述刪除的情況(請求及遵從情況),或刪除會損害本公司反詐欺系統的有效運作,否則資料主體可控制本公司持有的其個人資料,包括要求更正不正確資料的權利、要求刪除或以其他方式處置其個人資料的權利(不受本資料保留政策另行訂定之保留期間限制)、限制本公司使用其個人資料的權利,以及與自動化決策及個人化分析相關的進一步權利,如本公司的 Data Protection Policy 第 14 至 19 節所述。

5. 技術及組織性資料安全措施

  1. ComponentSource 已實施以下技術措施,以保護個人資料的安全。更多詳情請參閱本公司的 Data Protection Policy 第 21 至 25 節
    1. 所有個人資料的紙本,以及儲存在實體媒介上的任何電子副本,均應妥善保管;
    2. 未經授權,不得將任何個人資料轉移給任何員工、代理人、承包商或其他方,不論該等人士是否代表 ComponentSource 工作;
    3. 個人資料在任何時候均必須謹慎處理,敏感個人資料不應在無人看管或可被看見的情況下放置;
    4. 用以查看敏感個人資料的電腦在無人看管前,必須始終鎖定;
    5. 任何行動裝置,不論該裝置是否屬於本公司,均不得儲存任何敏感個人資料,除非經本公司的資料保護經理("DPM")正式書面核准,且之後須嚴格遵守核准時所述之所有指示與限制,且保存時間絕不得超過絕對必要之期間;
    6. 不得將任何個人資料轉移至屬於員工個人的任何裝置,且只有在相關方同意完全遵守本公司的 Data Protection Policy 及適用資料保護法(如在 EU、UK、美國或日本以外被視為充分)時,方可將個人資料轉移至屬於代表本公司工作的代理人、承包商或其他方之裝置;
    7. 所有以電子方式儲存的個人資料應至少每週備份一次,備份應存放於內部及異地。所有異地備份均應加密;
    8. 所有電子版個人資料均應以密碼妥善保管;
    9. 所有用於保護個人資料的密碼應定期更改,且必須安全。不得使用容易被猜測或以其他方式遭入侵的字詞或片語。建議所有密碼均應包含大寫字母、小寫字母、數字及符號的組合。
    10. 在任何情況下,均不得書寫或分享任何密碼。若忘記密碼,必須使用適用方法重設。本公司的 IT 人員無法存取密碼;
    11. 所有軟體在合理可行的情況下均應保持最新。與安全相關的更新應在合理可行的最短時間內於可用後立即安裝;
    12. 未經事前核准,不得在任何本公司擁有的電腦或裝置上安裝軟體;以及
    13. 當本公司持有的個人資料用於行銷目的時,DPM 有責任確保已取得適當同意,且沒有任何資料主體已選擇退出。
  2. 本公司已實施以下組織性措施,以保護個人資料的安全。更多詳情請參閱本公司的 Data Protection Policy 第 26 節
    1. 所有員工及其他代表 ComponentSource 工作的各方,均必須充分了解其個人責任,以及本公司在適用資料保護法及本公司的 Data Protection Policy 下所負之責任;
    2. 僅有需要存取及使用個人資料以執行其工作的員工及其他代表 ComponentSource 工作之各方,才應可存取本公司持有的個人資料;
    3. 所有處理個人資料之員工及其他代表 ComponentSource 工作之各方,均將接受適當訓練;
    4. 所有處理個人資料之員工及其他代表 ComponentSource 工作之各方,均將受到適當監督;
    5. 所有處理個人資料之員工及其他代表 ComponentSource 工作之各方,在討論任何與個人資料相關的工作時,均必須時刻保持謹慎與小心;
    6. 收集、持有及處理個人資料的方法應定期評估及檢討;
    7. 處理個人資料之那些員工及其他代表 ComponentSource 工作之各方的表現應定期評估及檢討;
    8. 所有處理個人資料之員工及其他代表 ComponentSource 工作之各方,均將在合約上受拘束,須遵守適用資料保護法及本公司的 Data Protection Policy
    9. 所有代表 ComponentSource 工作而處理個人資料的代理人、承包商或其他各方,必須確保任何及所有相關員工均受與本公司相關員工相同的條件約束,該等條件源自適用資料保護法及本公司的 Data Protection Policy
    10. 如任何代表本公司工作而處理個人資料的代理人、承包商或其他方未能履行其在適用資料保護法及/或本公司的 Data Protection Policy 下之義務,應盡一切合理努力以合約方式要求該方就可能因該違失而產生的任何成本、責任、損害、損失、索賠或程序,賠償並使本公司免受損害。

6. 資料處置

於下列 本政策第 7 節所訂資料保留期間屆滿時,或當資料主體行使其刪除個人資料之權利時,個人資料必須按如下方式刪除、銷毀或以其他方式處置:

  1. 以電子方式儲存的個人資料,包括敏感個人資料(包括任何及所有備份),必須安全刪除;
  2. 以紙本形式儲存的個人資料,包括敏感個人資料,必須碎紙銷毀;

7. 資料保留

  1. 如上所述,且依法律要求,ComponentSource 不得保存任何個人資料超過該等資料被收集、持有及處理之目的所必要的期間。
  2. 不同類型、用於不同目的的個人資料,必然會保留不同期間(且其保留情況應定期檢視),如下所述。
  3. 在訂定及/或檢視保留期間時,必須考慮以下事項:
    1. 本公司的目標及合法或合理需求;
    2. 相關個人資料的類型;
    3. 該等資料被收集、持有及處理的目的;
    4. 本公司收集、持有及處理該等資料的法律依據;
    5. 該資料所涉及之資料主體類別;
    6. 為保護本公司業務、出版商及客戶而營運及維持有效反詐欺程序之需要。
  4. 如某類特定資料無法設定精確的保留期間,則必須建立用以決定該資料保留方式的準則,以確保相關資料及其保留情況能定期依據該等準則進行檢討。
  5. 儘管有以下定義之保留期間,某些個人資料在其定義保留期屆滿前仍可被刪除或以其他方式處置,如本公司決定如此辦理(不論係因應資料主體請求或其他原因)。
  6. 在有限情況下,如該等保留係為符合公共利益之歸檔目的、科學或歷史研究目的,或統計目的,亦可能需要將個人資料保留更長期間。所有此類保留均須實施適當的技術及組織措施,以依適用資料保護法要求保護資料主體之權利與自由。
資料參照 資料類型 資料用途 一般保留期間
Customer Name Quote creation, order processing, authentication & software delivery 7 years from date of expiry of last contract or license
Customer

Organisation name and type

Customer registration, quote creation, order processing, authentication & software delivery 7 years from date of expiry of last contract or license
Customer

Address (including street, county/state, zip or post code, country)

Quote creation, order processing, authentication & software delivery, paper catalogue delivery, promotional item delivery (coffee mug) 7 years from date of expiry of last contract or license
Customer

Email address

Customer registration, quote creation, order processing, authentication & software delivery, Product news, customer email newsletter delivery, customer communications 7 years from date of expiry of last contract or license
Customer

Telephone number

Quote creation, order processing & software delivery, customer communications

7 years from date of expiry of last contract or license
Customer

IP address

Quote creation, order processing, authentication, payment processing & software delivery

7 years from date of expiry of last contract or license
Customer

Bank Account Numbers, Sort Code, Account Name

Order processing and payment processing

7 years from date of expiry of last contract or license
Customer

Credit/Debit Card Number, Card Holder Name, Expiry Date and CV2 number (CV2 is only used per transaction and never stored)

Order processing, payment processing, authentication and verification

6 weeks from date of last use
End User Licensee

Name (if different from Customer)

Quote creation, order processing, authentication & software delivery

7 years from date of expiry of last contract or license
End User Licensee

Organisation name and type

Licensee registration with Publisher, quote creation, order processing, authentication & software delivery

 

7 years from date of expiry of last contract or license
End User Licensee

Address (including street, county/state, zip or post code, country)

Quote creation, order processing, authentication & software delivery

7 years from date of expiry of last contract or license
End User Licensee

Email address

Quote creation, order processing, authentication, & software delivery, licensee communications

7 years from date of expiry of last contract or license
End User Licensee

Telephone number

Quote creation, order processing & software delivery, licensee communications

7 years from date of expiry of last contract or license
End User Licensee

IP address

Quote creation, order processing, authentication, payment processing & software delivery

7 years from date of expiry of last contract or license
Publisher

Name, Address, Email Address, Telephone number, Bank Account Details

Order processing, payment processing and software delivery

7 years from date of expiry of last contract or license
Supplier

Name, Address, Email Address, Telephone number, Bank Account Details

Order processing, payment processing and delivery

7 years from date of expiry of last contract or license
Shareholder

Name, Address, Email Address, Telephone number, Bank Account Details

Shareholder communications, company returns and registers, plus payment processing

7 years from date of cessation of all shareholdings
Employee/ Director/ Contractor

Name, Address, Email Address, Telephone number, Bank Account Details

Data usage in the individual Privacy Notice Schedules to their Employment Contracts or Contracts of Engagement

7 years from date of termination of contract

8. 角色與責任

  1. 可透過 dpm@componentsource.com 聯絡 ComponentSource 的 DPM。
  2. DPM 將負責監督本政策的實施,並監察對本政策、本公司其他與資料保護相關的政策(包括但不限於其 Data Protection Policy)以及適用資料保護法之遵循情況。
  3. DPM 將直接負責確保整個本公司遵守上述資料保留期間。
  4. 任何關於本政策、個人資料保留,或適用資料保護法遵循之任何其他方面的問題,均應提交 DPM。

9. 政策實施

本政策生效日期為 2025 年 11 月 1 日。

CSDRP 10/2025