データ保護とプライバシーに関する一般情報

日付:2023 年 9 月 19 日

本プライバシーポリシーは、当ウェブサイトをご利用の際、どのようにお客様のデータを収集、処理、保護するかについて説明するものです。本プライバシーポリシーは、お客様のプライバシーに関する権利、法律による保護の内容について説明するとともに、当社従業員とスタッフがデータを処理する際のすべての義務と手続きを明示します。

当ウェブサイトに関連して、シズベルがデータを収集、使用する可能性のある個人は次のとおりです。

  • クライアント

  • ウェブサイトの訪問者、および

  • 当ウェブサイトでのやり取りを通じて当社と関係を持つ、または連絡が必要となる可能性のあるその他の個人。

本プライバシーポリシーは、お客様が本ウェブサイトを訪問した際にシズベルが処理する個人データに適用されます。特に定義されていない大文字の用語は、一般データ保護規則で定義された用語を参照します。

1.データ管理者およびお問い合わせ

データ管理者は以下の組織です。

Sisvel International S.A., Immeuble Cubus C2, 4e étage

2, rue Peternelchen- L-2370 Howald

Grand Duchy of Luxembourg 税コードおよび VAT 番号:LU23037240

「シズベル」、「当社」、または「当組織」と呼ばれます。

プライバシー関連の問題については、 privacy@sisvel.luまでご連絡ください。

お客様のデータに関するお問い合わせは、上記のメールアドレスまでお送りください。必要に応じて、一覧の住所宛てに直接書面を送付していただくこともできます。書面の郵送を選択された場合は、迅速な回答を保証することができません。

何らかの問題がある場合、お客様はいつでもルクセンブルクデータ保護局(CNPD)に苦情を申し立てる権利があります(https://cnpd.public.lu/en.html)。 ただし、CNPD に申し立てる前に、お客様の懸念事項に対処する機会を設けていただきたく存じます。可能であれば、まずシズベルにご報告ください。

1.1 管理者としてのシズベルの処理および関連する責任

シズベルは、データ管理者としての当社の責任を果たす一方で、当社に代わってお客様のデータを処理する第三者プロバイダ(「処理者」)を有しています。以下で説明する責任は、処理者に委任される場合もあれば、組織全体に適用される場合もあります。データ管理者および当社の処理者は、次の責任を負います。

  • 個人データのすべての処理が、GDPR に定められた法的根拠のいずれかによって管理されていることを保証する。

  • 個人データを処理する権限を与えられた処理者が機密保持を約束しているか、または適切な法定守秘義務を負っていることを保証する。

  • 個人データの処理に関連するリスクに適したレベルのセキュリティを確保するために、適切な技術的および組織的対策を実施する。

  • 別の処理者を使用する前に、管理者の事前の特定または一般的な承認を取得する。

  • データ主体の権利行使の要求に対応する管理者の義務の履行において、管理者を支援する。

  • GDPR に定められた義務の遵守を証明するために必要なすべての情報を管理者に提供し、管理者または管理者が委任した別の監査人が実施する検査を含む監査を許可し、これに貢献する。

  • 管理者の代わりに実行されたすべての処理活動のカテゴリの記録を保持する。

  • 要請があった場合は、監督当局と協力して業務を遂行する。

  • 個人データにアクセスできる処理者の権限の下で行動する者が、管理者の指示に従ってのみ個人データを処理することを保証する。また、個人データの流出を認識した後、不当に遅滞することなく管理者に通知する。

2.データ保護フレームワーク

シズベルは欧州連合(「EU」)に拠点を置いており、EU 規則 2016/679(「GDPR」、「データ保護法」または「EU GDPR」)で定められた定義に基づくデータ管理者です。

データ保護法は、一般的に個人情報の使用を規制しています。これは、すべての人がデータ保護 7 原則を遵守しなければならないことを意味しており、個人データとその処理は次の項目に適合している必要があります。

  • 公正、合法、透明であること。

  • 特定の明示的かつ正当な目的のために利用されること(目的の制限)。

  • 適切で、関連性があり、必要最小限に限定されていること(データの最小化)。

  • 正確で、必要に応じて最新の状態に保つこと(正確性)。

  • 必要以上に長く保管しないこと(保管の制限)。

  • 適切なセキュリティ手段を用いて処理されること(完全性と機密性)。

  • 説明責任が果たされること

3.シズベルのウェブサイトを通じたお客様のデータ処理 - 合法的根拠

3.1 データの種類/プライバシーポリシーの範囲

「個人データ」とは、個人を特定できる個人に関する情報を意味します。これは、個人の識別ができないデータ(匿名データ)は含まれません。

当社は、お客様に関するさまざまな種類の個人データを収集、使用、保存、転送いており、これらを以下の通り分類しています。以下のすべての種類のデータが必ずしもお客様から収集されるわけではありませんが、以下に、当社が収集する可能性のあるデータの全範囲と、当社がお客様からデータを収集するタイミングを示します。

  • 連絡先データ:これは、当社ウェブサイトの「お問い合わせ」リンクを介して当社にメールを送信した結果、当社が受領する可能性のあるお客様の電話番号、住所、メールアドレスに関するあらゆるデータが対象となります。シズベルは、GDPR 第 6.1.f 条に基づき、お客様に対応する目的のためにお客様から提供された連絡先情報を処理する正当な利益を有します。連絡先の目的または性質が変更された場合、他の合法的な根拠に依拠する可能性があります。この場合は、お客様に通知されます。お客様は、いつでも mailto:privacy@sisvel.luに連絡して、データの削除を要求することができます。法的根拠:正当な利益。

  • クライアントエリア:当社は、お客様にビジネス関連の文書や情報を提供する当社のクライアントエリアにアクセスする際に、お客様から基本的な情報を収集します。法的根拠:契約。

  • マーケティングおよびコミュニケーションデータ:これは、当社のマーケティングニュースレターやその他の情報を受け取る際のお客様の希望設定に関するものを指します。これにはお客様の名前とメールアドレスが含まれます。法的根拠:同意。

  • 求人応募データ:氏名、所在地、メールアドレス、履歴書データ、カバーレターなどの情報が含まれており、応募した職務に適しているかどうかを判断するために使用されます。LinkedIn の広告を経由して応募することも可能です。その場合は、このポリシーにリンクします。また、LinkedIn がお客様のデータをどのように取り扱うかについては、 こちらをご参照ください。法的根拠:契約の必要性または正当な利益。状況に応じて異なります。応募の段階では正当な利益に依拠しますが、採用された場合、雇用契約を締結するために必要な情報として、GDPR 6.1.b「契約」に従ってデータを処理します。また平等または差別に関する法律を満たすために必要なデータについては法的義務に基づきます。同じ目的の機密データは、GDPR 第 9 条 (2)(b) に従って処理されます。

  • 技術データ:これは、お客様の IP アドレス、ブラウザの種類とバージョン、タイムゾーンの設定と場所、オペレーティングシステムとプラットフォーム、およびお客様が当社と関わるために使用するデバイス上のその他の技術です。お客様の同意を得た分析の目的、およびサイトの機能性を向上させるために使用されます。法的根拠:技術的に必要な Cookie の正当な利益。技術的に必要でない Cookie で収集されるデータに対する同意。

  • クライアントのビジネスデータ:これは、連絡先情報、勤務先のメールアドレス、電話番号などです。法的根拠:契約の必要性または正当な利益。個々の状況に応じて異なります。

合法的な根拠とその意味の詳細については、以下のセクション 3.2 をご参照ください。

シズベルは、通常の事業活動の過程で、GDPR に基づく特別なカテゴリの個人データを収集することはありません。

シズベルは、(a)お客様への情報提供、(b)お客様との連絡、(c)お客様へのサービス提供、(d)お客様に提供するウェブサイトおよびサービスの運営とセキュリティの維持のために、お客様が当社に提出された目的に限り、お客様の個人データにアクセスし、使用します。当社は、お客様の特定の同意がある場合を除き、マーケティング資料の伝達など、その他の目的でお客様の個人情報を使用することはありません。

3.2 法的根拠の説明

EU GDPR には、個人データの収集と処理を正当化するいくつかの理由が定められています。当社のウェブサイトおよび関連サービスの運営中に当社が依拠する主な根拠は次のとおりです。

  • 「同意」:特定の状況では、お客様が当社からのメールによるニュースレターの受信に同意された場合、またはサービスに「オプトイン」した場合など、お客様の個人データを収集することができます。

  • 「契約上の義務」:当社は、契約上の義務を履行し、約束されたサービスを提供するために、お客様から特定の情報を要求する場合があります。

  • 「法的義務の遵守」:組織では、法規制および法規制要件に準拠するために、データを処理する必要性が生じる場合があります。

  • 「正当な利益」:当社の正当な利益を追求するために、お客様から特定の情報を収集する必要がある場合があります。これは、当社の事業運営の一環として合理的に想定される範囲のものであり、お客様の権利、自由、利益に重大な影響を与えるものではありません。例として、配送先を知るための住所や、今後の連絡先を知るための名前などがあります。正当な利益に基づいてデータを処理する場合、シズベルは正当な利益評価(LIA)を実施し、その処理が不公正なものでないこと、また当社が関係する個人のデータ保護権を侵害するものでないことを検証します。

4.お客様のデータと受領者の使用方法

4.1 データソース

当社は主に、サイトを訪問している間にお客様からデータ(使用しているデバイスを含む)を取得します。当社がお客様から直接個人データを収集しない場合、当社は、個人データの入手先、および該当する場合、それが一般に入手可能な情報源から入手したものであるかどうかもお客様に通知します。

4.2 個人データの受領者

お客様のデータを処理する際、当社はお客様のデータにアクセスできるサービスプロバイダと提携します。受領者のカテゴリは次のとおりです:

  • 当社がサービスを提供し、サービスの改善を支援し、マーケティング目的(例えば、ニュースレター、メールの送信、顧客連絡先またはアプリケーションの管理)のために当社にサービスを提供することを可能にするソフトウェア会社

  • 公的機関および行政機関(当社が法的義務を負う範囲)

  • 決済サービス業者

  • ホスティングプロバイダ

  • ソーシャルメディアプラットフォーム

  • 税務顧問や弁護士などのサービス会社

目的

関係する受領者

国際送金ですか?

メールマーケティング

Mailchimp [既存の顧客のみ、正当な利益に基づく]

いいえ

ウェブホスト

Ariadne Digital Srl

いいえ

広告/ターゲティング/トラッキング Cookie

Google, Inc.

Youtube, Inc. [埋め込みビデオ統計]

Linkedin, Inc. [?]

はい [データプライバシーフレームワークでの認定]

はい

はい

メールプロバイダ [連絡先メール]

Outlook

はい [データプライバシーフレームワークでの認定]

契約を履行する目的で、当社はお客様の個人データを、お客様との契約関係から生じる権利を譲渡する相手にも開示することがあります。このような場合は、直接お客様に通知されます。

4.3 データ転送

当社は、ウェブサイトの機能および当社のサービスを提供するために、個人データを第三者に転送します。また、必要に応じて、お客様の同意を得て、お客様の個人データを業務委託先と共有する場合があります。また、業務委託先には、当社が業務委託先に開示する目的および当社の指示に従ってのみ使用する守秘義務が適用されます。

当社は、法的な理由により、または当社の規約もしくは本プライバシーポリシーを実施するために必要な場合、いつでもお客様の個人データを共有することができます。

欧州連合以外の第三国へのデータ転送が行われます。当社がお客様から収集した情報は、米国またはその他の第三国で処理される可能性があります。現在、一部の第三国は GDPR 第 45 条に基づき欧州連合から適格性決定を受けていないため、お客様のデータは英国 GDPR および欧州 GDPR と同レベルの保護が適用されない可能性があります。

国際的なデータ転送は、法律で規定された契約上の保護措置およびその他の保証された保護措置に基づいて行われます。これは、お客様のデータの適切な保護を保証することを目的としたものであり、要請に応じてお客様が確認することができます。当社は、GDPR 第 49 条に定める規則、または該当する場合は GDPR 第 46 条に基づくセーフガードに依拠します。米国の組織については、可能なかぎり、EU-US データプライバシーフレームワークの認定を受けた組織と提携するようにしています。これが不可能な場合は、前述の第 46/49 条のセーフガードが実施されます。当社および当社の処理者は、お客様の個人データのプライバシーとセキュリティを保護するために適切な措置を講じるよう努めています。このため、当社は、当社のプライバシーポリシーに記載されている慣行に従ってのみ、お客様の個人データを処理します。

4.3.1 私のデータは他の誰かと共有されますか?

シズベルはシズベルグループの一員です。シズベルグループは、GDPR 第 4 条(19)、備考 37 および 48 に従い、グループ内で特定の個人データを共有する正当な利益を認める管理事業グループとして運営されています。このデータ共有は必要なものに限られ、主に限られた申請データに適用されます。お客様のデータは、目的なくグループ内の他の企業と共有されることはありません。お客様のデータが共有される場合は、共有に関連する通知と情報が提供されます。

4.3.2 サードパーティのリンク

本サイトには、サードパーティのウェブサイト、プラグイン、およびアプリケーションへのリンクが含まれている場合があります。これらのリンクをクリックしたり、接続を有効にしたりすると、サードパーティがお客様に関するデータを収集または共有できるようになる場合があります。当社は、このようなサードパーティのウェブサイトを管理しておらず、サードパーティのプライバシーに関する声明について責任を負いません。当サイトから移動するときには、アクセスするすべてのウェブサイトのプライバシーポリシーをお読みになることをお勧めします。

4.4 個人データの保護

当社は、お客様のデータを安全に保管し、不適切な開示から保護することを重視しています。当社が収集した個人データには、当該システムへの特別なアクセス権を持ち、守秘義務を負う限られた従業員のみがアクセスすることができます。当社は、お客様のデータの保存に業務委託先を使用する場合、お客様の個人データの管理を放棄したり、データが当社に保管された状態であれば生じなかったセキュリティリスクにさらすことはありません。

しかし、残念ながらインターネット上のデータ送信は完全に安全であると保証されるものではありません。シズベルの管理下にない第三者が、送信またはプライベート通信を不法に傍受またはアクセスする可能性があります。当社はお客様の個人データの保護に努めていますが、お客様が当社に送信する個人データのセキュリティを保証することはできません。このような送信は、お客様自身の責任で行われます。当社との情報の通信が安全でなくなったと思われる場合は、 privacy@sisvel.lu宛シズベルまでお問い合わせください。

4.5 目的の変更

当社は、当社が別の理由で個人データを使用する必要があると合理的に判断し、その理由が当初の目的と両立する場合を除き、個人データを収集した目的のためにのみ個人データを使用します。新しい目的のための処理が元の目的とどのように対応しているかについて説明を希望される場合は、当社までお問い合わせください。

関連性のない目的でお客様の個人データを使用する必要がある場合は、お客様に通知し、それを許可する法的根拠を説明します。

当社は、法律で要求または許可されている場合、上記の規則に従って、お客様の認識または同意なくお客様の個人データを処理することがあります。

5.お客様の権利

EU GDPR に基づくデータ主体として、お客様には次の権利があります。

  • アクセスする権利 お客様は、当社にお客様の個人情報のコピーを求める権利を有します。この権利は常に適用されます。

  • お客様による修正の権利 お客様には、不正確であると思われる情報の修正を当社に要求する権利があります。また、不完全であると思われる情報の入力を当社に求める権利もあります。この権利は常に適用されます。

  • 消去する権利 お客様は、特定の状況において、当社に個人情報の消去を求める権利を有します。

  • 処理を制限する権利 お客様は、特定の状況において、お客様の情報の処理を制限するよう当社に求める権利を有します。

  • 処理に異議を申し立てる権利 当社が上記の正当な利益のためにお客様の個人データを処理する場合、お客様は、当社によるお客様の個人データのさらなる処理に異議を申し立てる権利を有します。当社がお客様の異議を拒否する正当な理由があります。これは、当社が異議を処理する理由によって異なります。お客様が同意した場合、お客様はいつでもその同意を撤回することができます。お客様が行ったいかなる要求も、その要求以前に行われた処理の合法性に影響を与えることはありません。

  • データポータビリティの権利 これは、お客様が当社に提供した情報にのみ適用されます。お客様は、お客様が当社に提供した情報をある組織から別の組織に転送したり、お客様に提供したりするように依頼する権利があります。この権利が適用されるのは、当社がお客様の同意に基づき、または契約締結の下で、もしくは契約締結に向けた協議の下で、情報を処理しており、処理が自動化されている場合のみです。

これらの権利を行使するには、 privacy@sisvel.lu宛シズベルまでご連絡ください。

当社は、これらの権利の行使を求められた場合には、関係法令に従って対応しますが、これらの権利が絶対的なものではない場合があります。シズベルは、本規定に基づき、請求を拒否または却下することがありますが、その場合は、その理由とともに、シズベルの判断理由をお知らせします。

お客様は、ご自身の個人データにアクセスするため(またはその他の権利を行使するため)に手数料を支払う必要はありません。ただし、お客様の要求が明らかに根拠のないものである場合、当社はお客様の請求に応じることを拒否することができます。

また、当社は、お客様の身元を確認し、お客様がご自身の個人データにアクセスする権利(またはその他の権利を行使する権利)を有することを確認するために、お客様から特定の情報を要求する必要がある場合があります。これは、個人データを受け取る権利のない人に個人データが開示されないようにするための安全対策です。また、対応を迅速化するために、お客様の要求に関連して詳細情報を求めるためにお客様に連絡する場合があります。

6.子供の個人データ

シズベルおよびシズベルのウェブサイトから利用できるサービスは、16 歳未満の方を対象としていません。16 歳未満の子供が保護者の同意を得ずに個人情報を提供したことを知った場合は、状況を修正するため、 privacy@sisvel.lu までお問い合わせください。当社は、データが 16 歳未満の方に関連していると思われる場合、そのようなデータを削除する権利を留保します。

7.データはいつ削除されますか?

当社は、当社の事業要件を確実に履行し、当社の規制要件を遵守するために必要な期間のみ、お客様の個人データを保管し、その後、そのデータを安全に破棄または匿名化します。

さらに、法的権利を行使するため、またはその他の法的義務を遵守するためにデータを保存しなければならない特定の例外的な状況においては、概略の期間を超えてデータを保存することがあります。このような場合、法律で定められた保管期間または保存期間が満了すると、データは削除されます。

応募が雇用関係に結びつかず、それ以上の保管が合意されていない場合、応募書類を 6 カ月間保管します。

お客様に関する特定のデータの保存期間を確認されたい場合は、当社までお問い合わせください。

8.本プライバシーポリシーの変更

当社は、本プライバシーポリシーを随時変更することがあります。重要な変更は、必要に応じて強調表示されます。

9.シズベルグループへのお問い合わせ

本プライバシーポリシーについてご質問がある場合、法的権利の行使を希望される場合、または苦情を申し立てる場合は、以下の宛先までご連絡ください。

privacy@sisvel.lu

Privacy Policy

Date: 19.09.2023

This Privacy Policy explains how we collect, process and protect your data while visiting our website. The Privacy Policy will tell you about your privacy rights, how the law protects you, and informs our employees and staff members of all their obligations and protocols when processing data.

The individuals from which we may gather and use data in the context of this website are:

  • Clients;

  • Website visitors; and

  • any other individuals that the organisation has a relationship with or may need to contact as a result of them interacting with this website.

This Privacy Policy applies to personal data processed by us during your visit to this website. Capitalised terms not otherwise defined will refer to the defined terms found within the General Data Protection Regulation.

1. DATA CONTROLLER & INQUIRIES

The data controller is:

Sisvel International S.A., Immeuble Cubus C2, 4e étage

2, rue Peternelchen- L-2370 Howald

Grand Duchy of Luxembourg Tax code and VAT number: LU23037240.

Referred to as “Sisvel”, “Us” or “We”.

Contact mail for privacy related issues: privacy@sisvel.lu.

Any inquiries about your data should be sent to the above email. It can also be sent directly to the company, if you prefer, in a letter to the listed address. We cannot guarantee prompt responses if physical mail is your chosen method of communication.

You have the right to make a complaint at any time to the Luxembourg Data Protection Authority (CNPD) if you have any issues (https://cnpd.public.lu/en.html). We would, however, appreciate the chance to deal with your concerns before you approach the CNPD, so please contact us in the first instance if possible.

1.1 Sisvel’s processing as Controller and related responsibilities

While managing our responsibilities as a Data Controller, we have third party providers who will deal with your data on our behalf (known as “Processors”). The responsibilities described below may be assigned to a processor, or may be taken to apply to the organisation as a whole. The Data Controller and our Processors have the following responsibilities:

  • Ensure that all processing of Personal Data is governed by one of the lawful bases laid out in the GDPR;

  • Ensure that Processors authorised to process Personal Data have committed themselves to confidentiality or are under an appropriate statutory obligation of confidentiality;

  • Implement appropriate technical and organisational measures to ensure a level of security appropriate to the risk associated with the processing of Personal Data;

  • Obtain the prior specific or general authorisation of the Controller before engaging another Processor;

  • Assist the Controller in the fulfilment of the Controller's obligation to respond to requests for exercising the data subject's rights;

  • Make available to the Controller all information necessary to demonstrate compliance with the obligations laid down in the GDPR and allow for and contribute to audits, including inspections, conducted by the Controller or another auditor mandated by the Controller;

  • Maintain a record of all categories of processing activities carried out on behalf of a Controller;

  • Cooperate, on request, with the supervisory authority in the performance of its tasks;

  • Ensure that any person acting under the authority of the Processor who has access to Personal Data does not process Personal Data except on instructions from the Controller; and Notify the Controller without undue delay after becoming aware of a Personal Data Breach;

2. DATA PROTECTION FRAMEWORK

Sisvel is based within the European Union (“EU”), and as such is a Data Controller according to the definition laid out by EU Regulation 2016/679 (“GDPR”, “Data Protection Legislation” or “EU GDPR”).

The Data Protection Legislation regulates the use of personal information generally. This means everyone must comply with seven data protection principles which say that personal data and its processing needs to be:

  • Fair, lawful and transparent;

  • For specified, explicit and legitimate purposes (purpose limitation);

  • Adequate, relevant and limited to what is necessary (data minimisation);

  • Accurate and, where necessary, kept up to date (accuracy);

  • Not kept longer than necessary (storage limitation);

  • Processed using appropriate security (integrity and confidentiality); and

  • Accountability

3. PROCESSING YOUR DATA VIA OUR WEBSITE - LAWFUL BASIS

3.1 Types of data / Privacy Policy Scope

“Personal Data” means any information about an individual from which that person can be identified. It does not include data where the identity has been removed (anonymous data).

We collect, use, store and transfer different kinds of Personal Data about you which we have grouped together below. Not all of the following types of data will necessarily be collected from you, but this is the full scope of data that we could collect and when we collect it from you:

  • Contact Data: This covers any data relating to your phone number, addresses & email addresses which we may receive as a result of sending us an email via the ‘Contact Us’ link on our website. Sisvel has a legitimate interest in processing the contact information provided by you in order to respond to you under Article 6.1.f of the GDPR. If the purpose or nature of the contact changes, other lawful bases may be relied upon. If this occurs, you will be informed. You may always request that we delete your data via email at mailto:privacy@sisvel.lu. Lawful basis: Legitimate interest.

  • Client area: We will gather basic information from you upon entering our client area which provides you business-related documents and information. Lawful basis: Contract.

  • Marketing and Communications Data: This is your preferences in receiving marketing information and other information from us for our marketing newsletters. It will include your name & email address. Lawful basis: Consent.

  • Job application data: Containing information such as your name, location, email, cv data and cover letter, we use this to decide if you are a suitable candidate for the role you have applied for. You could also be applying via LinkedIn ads, in which case we will link this policy and you may find more information on how LinkedIn handle your data on their privacy policy here. Lawful basis: Necessity for Contract or legitimate interest, depending on situation. We will rely on legitimate interest during the application phase, though when/if you are selected your data will be processed according to GDPR 6.1.b, Contract, as the information is necessary to enter you into the employment contract. legal obligation for any data required to meet equality or discrimination laws. Sensitive data for the same purpose would be processed according to Article 9(2)(b) GDPR.

  • Technical Data: This is your IP address, browser type and version, time zone setting and location, operating system and platform, and other technology on the devices you use to engage with us. This is used for the purpose of analytics, with your consent, as well as to improve site functionality. Lawful basis: Legitimate interest for technically necessary cookies. Consent for data collected via cookies that are not technically necessary.

  • Client business data: This is likely to be contact information, business email address and phone number. Lawful basis: Necessity for Contract or legitimate interest, depending on individual situation.

For further information on the lawful bases and what they mean, please refer to section 3.2 below.

During the course of our normal business activities Sisvel will not collect any special categories of Personal Data according to the GDPR.

Sisvel will access and use your personal data only for the purposes for which you have submitted it to us to (a) provide information to you, (b) make contact with you, (c) provide services to you, or (d) maintain the operations and security of the website and services we provide to you. We will not use your personal information for any other purposes, for example for the communication of marketing materials, unless we have your specific consent that permits us to do so.

3.2 Lawful Bases Explained

There are several justifiable reasons under the EU GDPR that allow the collection and processing of Personal Data. The primary bases we rely upon during the operation of our website and associated service are the following:

  • “Consent”: Certain situations allow us to collect your Personal Data, such as when you tick a box that confirms you are happy to receive email newsletters from us, or ‘opt in’ to a service.

  • “Contractual Obligations”: We may require certain information from you in order to fulfil our contractual obligations and provide you with the promised service.

  • “Compliance with legal obligations”: Organisations occasionally have to process data in order to comply with legal regulations and legal & regulatory requirements.

  • “Legitimate Interest”: We might need to collect certain information from you to be able to meet our legitimate interests - this covers aspects that can be reasonably expected as part of running our business, that will not have a material impact on your rights, freedom or interests. Examples could be your address, so that we know where to deliver something to, or your name, so that we have a record of who to contact moving forwards. When legitimate interest is relied upon, Sisvel will conduct a Legitimate Interest Assessment (LIA) to validate the processing is not considered unfair or infringing on the data protection rights of any individuals we work with.

4. HOW WE USE YOUR DATA AND RECIPIENTS

4.1 Sources of Data

We primarily obtain the data from you (including via the devices you use) while visiting the site. If we do not collect the personal data directly from you, we will also tell you the source of the personal data and, if applicable, whether it is sourced from publicly available sources.

4.2 Recipients of Personal Data

When processing your data, we work with service providers who have access to your data. The categories of recipients are as follows:

  • software companies that enable us to provide our services, help us to improve them and/or serve us for marketing purposes (for example, to send newsletters, emails, manage customer contacts or applications);

  • public bodies and administrations to the extent that we are legally obliged to do so;

  • payment service providers;

  • hosting providers;

  • social media platforms; and

  • service companies, such as tax advisors or lawyers.

Purpose

Recipient[s] involved

International transfer?

Email Marketing

Mailchimp [Existing clients only via legitimate interest]

No

Webhost

Ariadne Digital Srl

No

Ads/Targeting/Tracking Cookies

Google, Inc.

Youtube, Inc. [Embedded video stats]

Linkedin, Inc. [?]

Yes [Certified under the Data Privacy Framework]

Yes

Yes

Email Provider [For contact mail]

Outlook

Yes [Certified under the Data Privacy Framework]

For the purposes of fulfilling the contract, we may also disclose your personal data to anyone to whom we assign rights arising from the contractual relationship with you. In these instances, you will be directly informed.

4.3 Data transfers

We transfer Personal Data to third parties in order to provide website functionality & our service. We may also share your Personal Data with subcontractors when necessary and with your consent. The sub-contractors are also subject to our confidentiality obligations to use it only for the purposes for which we disclose it to them and pursuant to our instructions.

We may share your Personal Data at any time if required for legal reasons or in order to enforce our terms or this Privacy Policy.

There is a transfer of data to third countries outside of the European Union. Information we collect from you could be processed in the United States or other third countries. Some third countries have not currently received an adequacy decision from the European Union under Article 45 of the GDPR which means that your data may not receive the same level of protection there as it does under the UK GDPR and European GDPR.

International data transfers are made based on contractual and other guaranteed safeguards provided for by law, which are intended to ensure adequate protection of your data and which you can view on request. We rely on the rules set out in Article 49 of the GDPR or, where applicable, on safeguards pursuant to Article 46 of the GDPR. Where possible, for US organisations we attempt to engage with organisations that are certified under the EU-US Data Privacy Framework. Where this is not possible, the aforementioned Article 46/49 safeguards are implemented. We, and our processors, strive to apply appropriate measures to protect the privacy and security of your personal data. For this reason, we only process your personal data in accordance with the practices described in our Privacy Policy.

4.3.1 Is my data shared with anyone else?

Sisvel is a part of the Sisvel group of companies. The Sisvel group operates, at times, as a group of controlled undertakings which, in accordance with the GDPR Art. 4 (19), Recital 37 + 48, allows for a legitimate interest in sharing certain personal data within the group. This data sharing is limited to what is necessary, and primarily applies to limited applicant data. Your data will not be shared with other companies within the group with no purpose. If your data is to be shared, you will be provided with notice and information related to the sharing.

4.3.2 Third-party links

This Site may include links to third-party websites, plug-ins, and applications. Clicking on those links or enabling those connections may allow third parties to collect or share data about you. We do not control these third-party websites and are not responsible for their privacy statements. When you leave our Site, we encourage you to read the privacy policy of every website you visit.

4.4 Protection of your personal data

We are concerned with keeping your data secure and protecting it from inappropriate disclosure. Any Personal Data collected by us is only accessible by a limited number of employees who have special access rights to such systems and are bound by obligations of confidentiality. When we use subcontractors to store your data, we will not relinquish control of your Personal Data or expose it to security risks that would not have arisen had the data remained in our possession.

However, unfortunately no transmission of data over the internet is guaranteed to be completely secure. It may be possible for third parties not under the control of Sisvel to intercept or access transmissions or private communications unlawfully. While we strive to protect your Personal Data, we cannot ensure or warrant the security of any Personal Data you transmit to us. Any such transmission is done at your own risk. If you believe that your interaction with us is no longer secure, please contact us at privacy@sisvel.lu.

4.5 Change of purpose

We will only use your Personal Data for the purposes for which we collected it, unless we reasonably consider that we need to use it for another reason and that reason is compatible with the original purpose. If you wish to get an explanation as to how the processing for the new purpose is compatible with the original purpose, please contact us.

If we need to use your Personal Data for an unrelated purpose, we will notify you and we will explain the lawful basis which allows us to do so.

Please note that we may process your Personal Data without your knowledge or consent, in compliance with the above rules, where this is required or permitted by law.

5. YOUR RIGHTS

As a data subject under the EU GDPR, you have several rights:

  • Your right of access You have the right to ask us for copies of your personal information. This right always applies.

  • Your right to rectification You have the right to ask us to rectify information you think is inaccurate. You also have the right to ask us to complete information you think is incomplete. This right always applies.

  • Your right to erasure You have the right to ask us to erase your personal information in certain circumstances.

  • Your right to restriction of processing You have the right to ask us to restrict the processing of your information in certain circumstances.

  • Your right to object to processing If we are processing your personal data for our legitimate interests as stated above, you have the right to object to our further processing of your personal data. There are legitimate reasons why we may refuse your objection, which depend on why we are processing it. Where you have given consent, you are free to withdraw that consent at any time. Any request you make will not affect the lawfulness of the processing that took place prior to that request.

  • Your right to data portability This only applies to information you have given us. You have the right to ask that we transfer the information you gave us from one organisation to another or give it to you. The right only applies if we are processing information based on your consent or under, or in talks about entering a contract and the processing is automated.

To exercise these rights, you can send an email to us at any point at the following email address: privacy@sisvel.lu.

We will handle any request to exercise these rights in accordance with the relevant laws, but please note that these rights may not be absolute. Sisvel may refuse or deny a request in accordance with these rules, though you will be informed why this is happening as well as our reasoning for such a decision.

You will not have to pay a fee to access your Personal Data (or to exercise any of the other rights). However, if your request is clearly unfounded, we could refuse to comply with your request.

We may also need to request specific information from you to help us confirm your identity and ensure you have the right to access your Personal Data (or to exercise any of your other rights). This is a security measure to ensure that Personal Data is not disclosed to any person who has no right to receive it. We may also contact you to ask you for further information in relation to your request to speed up our response.

6. CHILDREN’S PERSONAL DATA

Sisvel and any services available from our website are not directed to people under the age of 16. If you learn that a child under the age of 16 has provided us with their personal information without having parental consent, please contact us at privacy@sisvel.lu in order for us to rectify the situation. We reserve the right to delete any such data where we suspect it relates to anyone under the age of 16.

7. WHEN DO WE DELETE YOUR DATA?

We will keep your personal data only for as long as is necessary to ensure we can fulfil our business requirements and to comply with our regulatory requirements and will then securely destroy or anonymise that data.

In addition, data may be stored beyond the outlined periods in certain rare circumstances where data must be kept in order to exercise legal rights or to comply with other legal obligations. In these cases, the data is deleted when a storage or retention period prescribed by law expires.

We store applicant documents for a period of six months if the application does not lead to an employment relationship and no further storage has been agreed.

If you would like to know how long we will keep a specific piece of data about you, please contact us.

8. CHANGES TO THIS PRIVACY POLICY

We may change this Privacy Policy from time to time. Significant changes will be highlighted where necessary.

9. CONTACTING SISVEL GROUP

If you have any questions about this Privacy Policy, would like to exercise any of your statutory rights, or to make a complaint, please write to:

privacy@sisvel.lu