このページは機械翻訳技術を用いて自動翻訳されています。正確性を確保するために合理的な努力を払っていますが、英文(.com)サイトを正本とします。解釈に相違、曖昧さ、または不一致が生じた場合は、英文(.com)サイトが優先されます。

ComponentSource データ保持ポリシー

1.  はじめに

この方針は、イングランド、アイルランド共和国、オランダ(支店)、アメリカ合衆国、および日本で登録された企業から成る COMPONENTSOURCE GROUP(「ComponentSource」または「当社」)の義務を定めるものであり、ComponentSource が収集、保有、処理する個人データの保持に関して、同社が所在しまたは事業を行う管轄区域における適用データ保護法に従うものです。これには特に EU 規則 2016/679 一般データ保護規則(「GDPR」)、英国一般データ保護規則および英国データ保護法 2018(総称して「UK GDPR」)、EU-US Data Privacy Framework およびその UK Extension、米国商務省が運営する自己認証プログラム("DPF")、ならびに改正された 2018 年カリフォルニア消費者プライバシー法(Cal.Civ.Code 1798.100 から 1798.199)(「CCPA」)が含まれます。他の適用データ保護法が GDPR、UK GDPR、DPF または CCPA と実質的に同様である場合、本方針はそれらの他の管轄区域および法律にも適用されるよう合理的に解釈されます。

適用データ保護法では、「個人データ」を、識別済みまたは識別可能な自然人(データ主体)に関するあらゆる情報として定義しています。識別可能な自然人とは、特に氏名、住所または電子メールアドレス、電話番号、識別番号、位置データ、オンライン識別子、あるいはその自然人の身体的、生理的、遺伝的、精神的、経済的、文化的、または社会的アイデンティティに固有の 1 つ以上の要素を参照することによって、直接的または間接的に識別できる者をいいます。

適用データ保護法の下では、個人データは、その個人データが処理される目的のために必要な期間を超えて、データ主体を識別できる形式で保持してはなりません。特定の場合には、当該データが公共の利益にかなう記録保存の目的、統計目的、または適用データ保護法で別途認められる目的で処理される場合、より長期間保管されることがあります(ただし、そのデータを保護するために適用データ保護法で求められる適切な技術的および組織的措置の実施を条件とします)。

さらに、適用データ保護法には消去権、すなわち「忘れられる権利」が含まれます。データ主体は、以下の状況において、自身の個人データの消去(および当該個人データの処理の停止)を求める権利を有します。

a)  当初収集または処理された目的のために個人データがもはや不要となった場合(上記参照);

b)  データ主体が同意を撤回した場合;

c)  データ主体が自身の個人データの処理に異議を唱え、かつ当社にこれを上回る正当な利益がない場合;

d)  個人データが違法に処理された場合(すなわち、適用データ保護法に違反した場合);

e)  法的義務を遵守するために個人データを消去しなければならない場合。

本方針は、ComponentSource がソフトウェアアプリケーション開発者にライセンス済みソフトウェアツールおよびコンポーネントを提供する事業の目的で保有する個人データの種類、当該個人データを保持する期間、それらの期間を設定および見直しするための基準、ならびにいつ、どのように削除またはその他の方法で廃棄されるかを定めるものです。

データ保護の他の側面および適用データ保護法の遵守に関する詳細は、当社の Data Protection Policy を参照してください。

2.  目的と目標

2.1  本方針の主たる目的は、個人データの保持期間の上限を定め、当該上限およびデータ主体の追加的な消去権が遵守されることを確保することです。さらに、本方針は、適用データ保護法に基づく当社の義務およびデータ主体の権利を当社が完全に遵守することを確保することを目的としています。

2.2  適用データ保護法の下でのデータ主体の権利を保護することに加え、ComponentSource によって過剰なデータが保持されないようにすることで、本方針はデータ管理の速度と効率の向上も目的としています。

3.  適用範囲

3.1  本方針は、ComponentSource が保有するすべての個人データ、および当社に代わって個人データを処理する第三者データ処理者(「サブプロセッサ」)が処理するすべての個人データに適用されます。

3.2  ComponentSource またはそのサブプロセッサが保有する個人データは、以下の方法および場所で保管されます。

a)  英国、アイルランド、オランダ、日本、および米国に所在する当社のサーバー;

b)  サブプロセッサ(Amazon、Microsoft、Google Analytics、Segment、Woopra、Inspectlet、LiveChat を含むがこれらに限定されない)によって運用される第三者サーバーで、世界各地の管轄区域に所在するもの。ただし、英国、アイルランド、日本または米国以外の場合、適用データ保護法の下で適切とみなされるデータ保護法の対象であること;

c)  英国、アイルランド、オランダ、日本、および米国の当社施設内に恒久的に設置されたコンピューター;

d)  当社が従業員に提供するノートパソコンおよびその他のモバイル機器;

e)  従業員、代理人、および下請業者が所有するコンピューターおよびモバイル機器;

f)  英国、アイルランド、オランダ、日本、および米国に保管された物理記録。

4.  データ主体の権利およびデータの完全性

ComponentSource が保有するすべての個人データは、当社の Data Protection Policy に定めるとおり、適用データ保護法の要件およびそれに基づくデータ主体の権利に従って保有されます。

4.1  データ主体は、自身の権利、当社が保有する自分に関する個人データ、その個人データが当社の Data Protection Policy の第 12 条および第 13 条に定めるとおりどのように使用されるか、ならびに当社がその個人データをどのくらいの期間保有するか(または、固定の保持期間を決定できない場合には、データの保持を決定する基準)について、完全な情報を提供されます。

4.2  ComponentSource に個人データを消去しない合理的な根拠がある場合、または個人データが消去の状況(要求および対応)を示す ComponentSource 内部記録のみに関する場合、あるいは消去が当社の不正防止システムの効果的な運用に有害となる場合を除き、データ主体は、当社が保有する自身の個人データに関する管理権を与えられます。これには、不正確なデータの訂正を求める権利、(本データ保持方針で別途定める保持期間にかかわらず)個人データの削除またはその他の廃棄を求める権利、当社による個人データの使用を制限する権利、ならびに当社の Data Protection Policy の第 14 条から第 19 条に定める、自動化された意思決定およびプロファイリングに関する追加的な権利が含まれます。

5.  技術的および組織的なデータセキュリティ対策

5.1  個人データの安全性を保護するため、ComponentSource では以下の技術的措置を講じています。詳細は当社の Data Protection Policy の第 21 条から第 25 条を参照してください。

a)  個人データのすべての紙媒体の複写物は、物理媒体に保存された電子コピーとともに、安全に保管されなければならない;

b)  許可なく、個人データを、ComponentSource に代わって作業しているか否かを問わず、従業員、代理人、請負業者、その他の当事者に転送してはならない;

c)  個人データは常に慎重に取り扱わなければならず、機微な個人データを放置したり、見える状態のままにしてはならない;

d)  機微な個人データを閲覧するために使用するコンピューターは、放置する前に必ずロックしなければならない;

e)  機微な個人データを、当該機器が当社所有であるか否かを問わず、いかなるモバイル機器にも、当社の Data Protection Manager による正式な書面承認なしに保存してはならず、承認時に示されたすべての指示および制限に厳格に従い、また、絶対に必要な期間を超えて保存してはならない;

f)  個人データを従業員個人所有のいかなる機器にも転送してはならず、個人データは、代理人、請負業者、または当社に代わって作業するその他の当事者が所有する機器にのみ転送できるものとし、その場合、当該当事者が当社の Data Protection Policy および適用データ保護法(EU、UK、米国または日本外で適切とみなされる場合)を完全に遵守することに同意していることを条件とする;

g)  電子的に保存されるすべての個人データは、少なくとも週 1 回バックアップされ、バックアップは社内および社外の両方に保管されなければならない。社外バックアップはすべて暗号化されなければならない;

h)  個人データのすべての電子コピーは、パスワードを使用して安全に保管されなければならない;

i)  個人データを保護するために使用するすべてのパスワードは、定期的に変更され、かつ安全でなければならない。容易に推測されたり、その他の方法で漏えいしうる単語やフレーズを使用してはならない。すべてのパスワードには、大文字、小文字、数字、記号の組み合わせを含めることが推奨される。

j)  いかなる状況においても、パスワードを書き留めたり共有したりしてはならない。パスワードを忘れた場合は、適用される方法でリセットしなければならない。当社の IT スタッフはパスワードにアクセスできない;

k)  すべてのソフトウェアは、合理的に可能な限り常に最新の状態に保たなければならない。セキュリティ関連の更新は、利用可能になり次第、合理的に可能な限り速やかにインストールしなければならない;

l)  事前承認なしに、当社所有のいかなるコンピューターまたは機器にもソフトウェアをインストールしてはならない;および

m)  当社が保有する個人データをマーケティング目的で使用する場合、適切な同意を取得し、いかなるデータ主体もオプトアウトしていないことを確保する責任は、当社の Data Protection Manager が負う。

5.2  個人データの安全性を保護するため、当社では以下の組織的措置を講じています。詳細は当社の Data Protection Policy の第 26 条を参照してください。

a)  ComponentSource に代わって作業するすべての従業員およびその他の当事者は、適用データ保護法および当社の Data Protection Policy に基づく個々の責任と当社の責任の両方について、完全に認識していなければならない;

b)  業務遂行のために個人データへのアクセスおよび利用を必要とする、ComponentSource に代わって作業する従業員およびその他の当事者のみが、当社が保有する個人データにアクセスできるものとする;

c)  個人データを取り扱う ComponentSource に代わって作業するすべての従業員およびその他の当事者は、そのための適切な訓練を受けるものとする;

d)  個人データを取り扱う ComponentSource に代わって作業するすべての従業員およびその他の当事者は、適切に監督されるものとする;

e)  個人データを取り扱う ComponentSource に代わって作業するすべての従業員およびその他の当事者は、個人データに関連する業務について話し合う際、常に注意と慎重さを払わなければならない;

f)  個人データの収集、保有、処理の方法は、定期的に評価および見直しを行うべきである;

g)  個人データを取り扱う ComponentSource に代わって作業する従業員およびその他の当事者の業績は、定期的に評価および見直しを行うべきである;

h)  個人データを取り扱う ComponentSource に代わって作業するすべての従業員およびその他の当事者は、適用データ保護法および当社の Data Protection Policy を遵守することを契約上拘束される;

i)  個人データを取り扱う ComponentSource に代わって作業するすべての代理人、請負業者、またはその他の当事者は、適用データ保護法および当社の Data Protection Policy に起因する当社の該当従業員と同じ条件を、関連するすべての従業員に課すことを確実にしなければならない;

j)  個人データを取り扱う当社に代わって作業する代理人、請負業者、またはその他の当事者が、適用データ保護法および/または当社の Data Protection Policy に基づく義務を履行しない場合、その不履行から生じ得る費用、責任、損害、損失、請求、または訴訟に対して、当該当事者が当社を補償し免責することを契約上求めるために、あらゆる合理的努力を払うべきである。

6.  データの廃棄

本方針の第 7 条に以下で定めるデータ保持期間の満了時、またはデータ主体が自身の個人データの消去権を行使したときは、個人データは以下のとおり削除、破棄、またはその他の方法で廃棄しなければなりません。

6.1  電子的に保存された個人データ(すべてのバックアップを含む)および機微な個人データは、安全に削除しなければならない;

6.2  紙媒体で保存された個人データおよび機微な個人データは、裁断しなければならない;

7.  データ保持

7.1  上記のとおり、また法令により求められるとおり、ComponentSource は、当該データが収集、保有、処理される目的に照らして必要な期間を超えて、いかなる個人データも保持してはなりません。

7.2  異なる目的で使用される個人データの種類ごとに、当然ながら保持期間は異なり(また、その保持は定期的に見直され)、以下のとおりとします。

7.3  保持期間を設定および/または見直す際には、以下を考慮しなければなりません。

a)  当社の目的および正当または合理的な要件;

b)  当該個人データの種類;

c)  当該データが収集、保有、処理される目的;

d)  当該データを収集、保有、処理するための当社の法的根拠;

e)  当該データに関連するデータ主体の区分または区分群;

f)  当社の事業、出版社、および顧客を保護するために効果的な不正防止手順を運用し維持する必要性。

7.4  特定の種類のデータについて正確な保持期間を定めることができない場合、そのデータの保持を決定するための基準を設定し、それにより当該データおよびその保持をそれらの基準に照らして定期的に見直せるようにしなければなりません。

7.5  以下に定める保持期間にかかわらず、データ主体からの要求への対応であるかその他の理由であるかを問わず、当社内での決定により、一定の個人データはその定められた保持期間の満了前に削除またはその他の方法で廃棄されることがあります。

7.6  限定的な状況では、その保持が公共の利益にかなう記録保存目的、科学的または歴史的研究目的、もしくは統計目的である場合、個人データをより長期間保持する必要があることもあります。このような保持はすべて、適用データ保護法で求められる、データ主体の権利および自由を保護するための適切な技術的および組織的措置の実施を条件とします。

データ参照 データの種類 データの目的 通常の保持期間
Customer Name Quote creation, order processing, authentication & software delivery 7 years from date of expiry of last contract or license
Customer Organisation Name and Type Customer registration, quote creation, order processing, authentication & software delivery 7 years from date of expiry of last contract or license
Customer Address (including street, county/state, zip or post code, country) Quote creation, order processing, authentication & software delivery, paper catalogue delivery, promotional item delivery (coffee mug) 7 years from date of expiry of last contract or license
Customer Email Address Customer registration, quote creation, order processing, authentication & software delivery, Product news, customer email newsletter delivery, customer communications 7 years from date of expiry of last contract or license
Customer Telephone Number Quote creation, order processing & software delivery, customer communications 7 years from date of expiry of last contract or license
Customer IP Address Quote creation, order processing, authentication, payment processing & software delivery 7 years from date of expiry of last contract or license
Customer Bank Account Numbers, Sort Code, Account Name Order processing and payment processing 7 years from date of expiry of last contract or license
Customer Credit/Debit Card Number, Card Holder Name, Expiry Date and CV2 number (CV2 is only used per transaction and never stored) Order processing, payment processing, authentication & verification 7 years from date of expiry of last contract or license
End User Licensee Name (if different from Customer) Quote creation, order processing, authentication & software delivery 7 years from date of expiry of last contract or license
End User Licensee Organisation Name and Type Licensee registration with Publisher, quote creation, order processing, authentication & software delivery 7 years from date of expiry of last contract or license
End User Licensee Address (including street, county/state, zip or post code, country) Quote creation, order processing, authentication & software delivery 7 years from date of expiry of last contract or license
End User Licensee Email Address Quote creation, order processing, authentication, & software delivery, licensee communications 7 years from date of expiry of last contract or license
End User Licensee Telephone Number Quote creation, order processing & software delivery, licensee communications 7 years from date of expiry of last contract or license
End User Licensee IP Address Quote creation, order processing, authentication, payment processing & software delivery 7 years from date of expiry of last contract or license
Publisher Name, Address, Email Address, Telephone Number, Bank Account Details Order processing, payment processing & software delivery 7 years from date of expiry of last contract or license
Supplier Name, Address, Email Address, Telephone Number, Bank Account Details Order processing, payment processing & software delivery 7 years from date of expiry of last contract or license
Shareholder Name, Address, Email Address, Telephone Number, Bank Account Details Shareholder communications, company returns & registers, plus payment processing 7 years from date of cessation of all shareholdings
Employee / Director / Contractor Name, Address, Email Address, Telephone Number, National Insurance Number, Tax Codes, Bank Account Details and all other information required in connection with the operation and administration of their employment contracts Data usage in the individual Privacy Notice Schedules to their Employment Contracts or Contracts of Engagement 7 years from date of termination of contract

8.  役割と責任

8.1  ComponentSource の Data Protection Manager である Nigel Farnworth には、dpm@componentsource.com、電話 +44 (118) 982 2108 または +1 (770) 250 6105 で連絡できます。

8.2  Data Protection Manager は、本方針の実施を監督し、本方針、当社のその他のデータ保護関連方針(これには Data Protection Policy を含むがこれに限定されない)の遵守、および適用データ保護法の遵守を監視する責任を負います。

8.3  Data Protection Manager は、当社全体における上記のデータ保持期間の遵守を確保することに直接責任を負います。

8.4  本方針、個人データの保持、または適用データ保護法の遵守に関するその他の側面についての質問は、Data Protection Manager に問い合わせてください。

9.  方針の施行

本方針は 2023 年 11 月 1 日付で有効となるものとみなされます。

本方針は以下によって承認および認可されています。

Name: Harry Kelly
Position: Group Director
Date: November 1, 2024
Due for Review by: October 31, 2025

CSDataRetention 11/2023