Cómo se celebra el presente Acuerdo
El presente Acuerdo de Tratamiento de Datos (en Alemania y Austria, un Auftragsverarbeitungsvertrag o AVV) forma parte de los Términos de Servicio de FastComments. Surte efecto automáticamente, sin firma y sin necesidad de ninguna otra actuación por ninguna de las partes, para todo Cliente que utilice el Servicio para tratar datos personales en calidad de responsable del tratamiento sujeto al RGPD, al RGPD del Reino Unido o a la LPD suiza. El artículo 28, apartado 9, del RGPD exige que este contrato conste por escrito, inclusive en formato electrónico; la aceptación de los Términos de Servicio satisface dicho requisito.
WinrickLabs LLC ha firmado el presente Acuerdo con antelación. Su firma figura en la sección 24. El Cliente que necesite un ejemplar contrafirmado para sus propios archivos puede cumplimentar sus datos en esta página para generarlo, o solicitarlo a privacy@fastcomments.com.
Antecedentes
A. El Responsable y el Encargado mantienen una relación comercial en virtud de la cual el Encargado presta una plataforma en línea alojada de comentarios, chat en directo y debate (el «Servicio»).
B. Dicha relación se rige por los Términos de Servicio publicados en https://fastcomments.com/terms-of-service (el «Contrato Principal»).
C. El uso del Servicio por el Responsable implica el tratamiento de datos personales sujetos al Reglamento (UE) 2016/679 (el «RGPD»), al Reglamento General de Protección de Datos del Reino Unido en relación con la Data Protection Act 2018 (conjuntamente, el «RGPD del Reino Unido») y/o a la Ley Federal de Protección de Datos suiza (la «LPD»). Las partes acuerdan por ello las estipulaciones exigidas por el artículo 28 del RGPD y, cuando proceda, por el capítulo V del RGPD.
1. Definiciones
«Datos Personales del Cliente» designa los datos personales contenidos en comentarios, mensajes de chat, respuestas, votos, reacciones, denuncias, cargas de archivos, perfiles de usuarios finales, atributos de inicio de sesión único y registros de moderación remitidos al Servicio o generados a través de él por cuenta del Responsable, o derivados de ellos.
«Datos de la Cuenta» designa los datos propios de contacto, facturación, autenticación, soporte y uso del producto del Responsable.
«Normativa de Protección de Datos» designa el RGPD, el RGPD del Reino Unido, la LPD y cualquier otra norma de protección de datos aplicable al tratamiento realizado por una parte en virtud del presente Acuerdo.
«Subencargado» designa cualquier tercero al que el Encargado recurra para el tratamiento de Datos Personales del Cliente.
«CCT» designa las cláusulas contractuales tipo anexas a la Decisión de Ejecución (UE) 2021/914 de la Comisión, de 4 de junio de 2021.
«Adenda del Reino Unido» designa el International Data Transfer Addendum to the EU Commission Standard Contractual Clauses, emitido por el Information Commissioner al amparo de la section 119A de la Data Protection Act 2018, versión B1.0, en vigor desde el 21 de marzo de 2022.
«Página de Subencargados» designa https://fastcomments.com/dpa/sub-processors.
«Fecha de Entrada en Vigor» designa la fecha en que el Responsable aceptó por primera vez el Contrato Principal, o la fecha de contrafirma del presente Acuerdo, si esta fuera anterior.
Los términos «responsable del tratamiento», «encargado del tratamiento», «datos personales», «tratamiento», «violación de la seguridad de los datos personales», «interesado» y «autoridad de control» tienen el significado que les atribuye el artículo 4 del RGPD.
2. Ámbito de aplicación, incorporación y orden de prelación
2.1 El presente Acuerdo forma parte integrante del Contrato Principal y se aplica a todo tratamiento de Datos Personales del Cliente realizado por el Encargado.
2.2 El presente Acuerdo sustituye a cualesquiera condiciones de tratamiento de datos anteriormente convenidas entre las partes.
2.3 En caso de contradicción entre el presente Acuerdo y el Contrato Principal, incluidos los Términos de Servicio y la Política de Privacidad, prevalecerá el presente Acuerdo en lo relativo al tratamiento de Datos Personales del Cliente. En caso de contradicción entre el presente Acuerdo y las CCT, prevalecerán las CCT.
2.4 Los Anexos y los Apéndices forman parte integrante del presente Acuerdo.
3. Papel de las partes
3.1 Respecto de los Datos Personales del Cliente, el Cliente es el responsable del tratamiento y WinrickLabs LLC es el encargado del tratamiento.
3.2 Respecto de los Datos de la Cuenta, WinrickLabs LLC actúa como responsable del tratamiento independiente. Dicho tratamiento se rige por la Política de Privacidad y no por el presente Acuerdo.
3.3 Cuando el Responsable sea a su vez encargado del tratamiento que actúa por cuenta de un responsable tercero, garantiza que está facultado para designar al Encargado como subencargado, y el presente Acuerdo se aplicará mutatis mutandis, sustituyéndose el Módulo Dos de las CCT por el Módulo Tres.
3.4 Si el Encargado determina los fines y medios del tratamiento de cualesquiera Datos Personales del Cliente, será considerado responsable del tratamiento respecto de ese tratamiento a los efectos del artículo 28, apartado 10, del RGPD.
4. Tratamiento conforme a instrucciones documentadas
4.1 El Encargado trata los Datos Personales del Cliente únicamente siguiendo instrucciones documentadas del Responsable, inclusive en lo relativo a las transferencias a un tercer país. El presente Acuerdo, el Contrato Principal, la documentación del Servicio y el uso que el Responsable haga de las opciones de configuración que el Servicio pone a su disposición constituyen conjuntamente la totalidad de las instrucciones documentadas del Responsable.
4.2 El Encargado no vende los Datos Personales del Cliente, no los comunica salvo siguiendo instrucciones o por exigencia legal y no los utiliza para ningún fin distinto de la prestación del Servicio. El Encargado no utiliza los Datos Personales del Cliente para desarrollar, entrenar, ajustar ni evaluar ningún modelo de aprendizaje automático o de inteligencia artificial, y exige lo mismo a todo Subencargado que los reciba con fines de clasificación o moderación automatizadas.
4.3 Cuando el Derecho de la Unión, el de un Estado miembro, el del Reino Unido u otra norma aplicable obliguen al Encargado a tratar los Datos Personales del Cliente de forma distinta a las instrucciones del Responsable, el Encargado informará al Responsable de esa exigencia legal antes del tratamiento, salvo que dicha norma lo prohíba por razones importantes de interés público.
4.4 El Encargado informará inmediatamente al Responsable si, en su opinión, una instrucción infringe la Normativa de Protección de Datos, y podrá suspender la ejecución de la instrucción afectada hasta que las partes resuelvan la cuestión.
5. Obligaciones y garantías del Responsable
5.1 El Responsable determina los fines y medios del tratamiento de los Datos Personales del Cliente y responde de la licitud de dicho tratamiento.
5.2 El Responsable garantiza que ha establecido una base jurídica válida para el tratamiento, que ha facilitado a los interesados correspondientes toda la información exigida por los artículos 12 a 14 del RGPD y que ha obtenido cuantos consentimientos resulten necesarios para el tratamiento y para la instalación de cookies o tecnologías similares por parte del Servicio.
5.3 El Responsable responde de los contenidos que sus usuarios finales remiten a través del Servicio y de sus propias decisiones de moderación.
5.4 El Servicio no está diseñado para tratar categorías especiales de datos personales en el sentido del artículo 9 del RGPD ni datos personales relativos a condenas e infracciones penales en el sentido del artículo 10 del RGPD. El Responsable instruye a sus usuarios finales en consecuencia y no remite conscientemente tales datos al Servicio.
6. Confidencialidad del personal
6.1 El acceso a los Datos Personales del Cliente queda limitado a las personas que lo necesiten para ejecutar el Contrato Principal. A 5 de agosto de 2026 ningún contratista tiene acceso a los Datos Personales del Cliente.
6.2 Toda persona autorizada a tratar Datos Personales del Cliente está sujeta a un deber de confidencialidad que subsiste tras la finalización de su relación. Antes de conceder a un contratista acceso a los Datos Personales del Cliente, el Encargado exige un compromiso escrito de confidencialidad en términos no menos protectores que los de esta sección.
7. Seguridad del tratamiento
7.1 El Encargado aplica y mantiene las medidas técnicas y organizativas descritas en el Anexo II, teniendo en cuenta el estado de la técnica, los costes de aplicación, la naturaleza, el alcance, el contexto y los fines del tratamiento, así como el riesgo para los derechos y libertades de las personas físicas.
7.2 El Encargado podrá actualizar dichas medidas siempre que no se reduzca el nivel general de seguridad. Los cambios sustanciales se publican en esta página.
7.3 Corresponde al Responsable valorar si dichas medidas se ajustan a su propio perfil de riesgo, así como configurar el Servicio de forma segura, incluidos sus ajustes de conservación, sus ajustes de moderación, su ajuste de desanonimización de direcciones IP y la custodia de sus claves de firma de inicio de sesión único.
8. Subencargados
8.1 El Responsable otorga al Encargado una autorización general por escrito, en el sentido del artículo 28, apartado 2, del RGPD, para recurrir a los Subencargados enumerados en el Anexo III y para recurrir a otros Subencargados con sujeción a lo dispuesto en esta sección. La Página de Subencargados constituye la lista vigente y de referencia y, cuando difiera del Anexo III, prevalecerá la Página de Subencargados.
8.2 El Encargado comunica al Responsable, con una antelación mínima de 30 días, la incorporación de un nuevo Subencargado al tratamiento de Datos Personales del Cliente o la modificación sustancial del papel de un Subencargado existente. La comunicación se realiza por correo electrónico al administrador de la cuenta y a cualquier contacto de privacidad designado en la consola de administración de FastComments, así como mediante publicación en la Página de Subencargados con indicación de la fecha de efecto. No es necesario darse de alta en ninguna lista de distribución ni prestar consentimiento alguno para recibir dicha comunicación.
8.3 Cuando un cambio deba realizarse con urgencia para preservar la seguridad, la integridad o la continuidad del Servicio, incluido el caso de que un Subencargado existente deje de prestar el servicio de que se trate, incurra en insolvencia o finalice su contratación, el Encargado podrá recurrir a un sustituto y efectuar la comunicación tan pronto como resulte razonablemente posible. El derecho de oposición previsto en la sección 8.4 se aplica sin variación desde la fecha de dicha comunicación.
8.4 El Responsable podrá oponerse a un nuevo Subencargado por motivos razonables relacionados con la protección de datos, mediante comunicación escrita a privacy@fastcomments.com dentro de los 30 días siguientes a la comunicación prevista en las secciones 8.2 u 8.3.
8.5 Formulada la oposición, las partes tratarán la cuestión de buena fe durante 30 días y el Encargado empleará esfuerzos razonables para poner a disposición un cambio que evite el tratamiento objeto de oposición. Según el Subencargado de que se trate, ello podrá consistir en desactivar la funcionalidad opcional que lo activa, en configurar el Servicio de modo que no se produzca el tratamiento objeto de oposición, o en migrar la cuenta del Responsable a la región de la Unión Europea, migración que el Encargado realiza previa solicitud y sin coste alguno. Cuando no exista tal cambio, el Responsable podrá poner fin a la parte afectada del Servicio, o al Contrato Principal, mediante comunicación escrita, sin penalización por terminación anticipada ni otra consecuencia adversa, y con reembolso proporcional de las cuotas anticipadas correspondientes a la parte no utilizada del plazo. La terminación por este motivo es el único recurso del Responsable en relación con la oposición.
8.6 El Encargado impone a cada Subencargado, mediante contrato escrito, obligaciones de protección de datos sustancialmente equivalentes a las del presente Acuerdo, incluidas las obligaciones de seguridad del artículo 32 del RGPD y, cuando el Subencargado esté establecido fuera del Espacio Económico Europeo, un instrumento de transferencia adecuado. Cuando un Subencargado no haya suscrito aún tal contrato, se le identifica como tal en el Anexo III junto con el tratamiento que realiza, y el Encargado gestiona la celebración de un contrato conforme a esta sección.
8.7 El Encargado sigue siendo plenamente responsable ante el Responsable del cumplimiento de las obligaciones de cada Subencargado.
9. Asistencia en el ejercicio de los derechos de los interesados
9.1 El Encargado notifica sin dilación al Responsable cualquier solicitud que reciba directamente de un interesado en relación con los Datos Personales del Cliente, y no responde sustantivamente a tal solicitud, limitándose a remitir al interesado al Responsable, salvo que este instruya otra cosa.
9.2 El Encargado notifica sin dilación al Responsable cualquier otra solicitud, reclamación, requerimiento o comunicación que reciba de una autoridad de control u otro regulador competente que se refiera al tratamiento de Datos Personales del Cliente, así como cualquier reclamación de daños y perjuicios formulada en relación con dicho tratamiento.
9.3 Teniendo en cuenta la naturaleza del tratamiento, el Encargado asiste al Responsable, mediante medidas técnicas y organizativas apropiadas y en la medida de lo posible, en el cumplimiento de su obligación de responder a las solicitudes de ejercicio de los derechos reconocidos en el capítulo III del RGPD. El Servicio pone a disposición del Responsable herramientas para localizar a un usuario final, para editar, suprimir o anonimizar comentarios y mensajes de chat concretos, para suprimir a un usuario final y los contenidos asociados a él, para exportar los datos de comentarios y de usuarios conservados para la cuenta del Responsable y para configurar si las direcciones IP se almacenan en forma desanonimizada. Cuando dichas herramientas permitan al Responsable responder sin intervención del Encargado, su disponibilidad constituye la asistencia exigida por esta sección. El Encargado presta asistencia adicional a un coste razonable.
10. Violación de la seguridad de los datos personales
10.1 El Encargado notifica al Responsable sin dilación indebida y, en todo caso, dentro de las 48 horas siguientes, una vez que tenga conocimiento de una violación de la seguridad de los datos personales que afecte a Datos Personales del Cliente.
10.2 La notificación describe, en la medida en que se conozca en ese momento: la naturaleza de la violación, incluyendo, cuando sea posible, las categorías y el número aproximado de interesados afectados y las categorías y el número aproximado de registros afectados; las consecuencias probables de la violación; las medidas adoptadas o propuestas para ponerle remedio, incluidas las dirigidas a mitigar sus posibles efectos adversos; y un punto de contacto al que pueda solicitarse más información. Cuando la información no esté disponible de una sola vez, se facilitará de manera gradual a medida que se obtenga.
10.3 El Encargado presta al Responsable una cooperación y una asistencia razonables en relación con las obligaciones que a este incumben en virtud de los artículos 33 y 34 del RGPD.
10.4 Una notificación efectuada conforme a esta sección no constituye reconocimiento de culpa ni de responsabilidad.
11. Evaluaciones de impacto relativas a la protección de datos
Teniendo en cuenta la naturaleza del tratamiento y la información a su disposición, el Encargado presta al Responsable una asistencia razonable en las evaluaciones de impacto relativas a la protección de datos previstas en el artículo 35 del RGPD y en la consulta previa a una autoridad de control prevista en el artículo 36 del RGPD, principalmente poniendo a su disposición el Anexo II, la Página de Subencargados, la información sobre transferencias de la sección 14 y respuestas escritas a preguntas razonables. La asistencia que exceda de lo anterior se presta a un coste razonable.
12. Supresión y devolución de los Datos Personales del Cliente
12.1 A elección del Responsable, el Encargado suprime o devuelve todos los Datos Personales del Cliente una vez finalizada la prestación del Servicio, y suprime las copias existentes con sujeción a la sección 12.3, salvo que el Derecho de la Unión, el de un Estado miembro u otra norma aplicable exijan su conservación.
12.2 El Responsable comunica su elección por escrito antes de la finalización de la prestación del Servicio, o dentro de los 30 días siguientes a ella. Durante ese plazo el Responsable puede exportar sus datos mediante las herramientas de exportación del Servicio. A falta de elección dentro de dicho plazo, el Encargado procede a la supresión.
12.3 La supresión en los sistemas en producción y en sus réplicas tiene lugar dentro de los 30 días siguientes a la elección o al vencimiento del plazo previsto en la sección 12.2. Las copias residuales contenidas en copias de seguridad rotativas se borran cuando la copia de seguridad en la que figuran se sobrescribe en el curso ordinario de su ciclo de rotación y, en todo caso, dentro de un plazo de doce meses. Hasta entonces, dichas copias permanecen cifradas en reposo, no son objeto de tratamiento activo y no se utilizan para ningún fin distinto de la recuperación ante desastres.
12.4 Los registros individuales se suprimen antes de la finalización del Servicio por instrucción del Responsable o de un interesado, mediante las herramientas descritas en la sección 9.3.
13. Auditorías y acreditación del cumplimiento
13.1 El Encargado pone a disposición del Responsable toda la información necesaria para demostrar el cumplimiento del artículo 28 del RGPD, y permite y contribuye a la realización de auditorías, incluidas inspecciones, por parte del Responsable o de otro auditor autorizado por él. Las secciones 13.2 a 13.5 describen cómo se ejerce en la práctica ese derecho.
13.2 Información previa solicitud. A solicitud escrita del Responsable y sin coste alguno, el Encargado facilita en el plazo de 30 días: el Anexo II vigente en ese momento; la lista actual de Subencargados; un ejemplar cumplimentado del cuestionario de seguridad estándar del Encargado; un resumen de los resultados de sus pruebas de seguridad más recientes; y respuestas escritas a preguntas escritas razonables relativas al tratamiento de datos personales realizado por cuenta de ese Responsable. Esta prestación está disponible una vez en cada período de 12 meses y, además, tras una violación de la seguridad de los datos personales que afecte a datos personales tratados por cuenta de ese Responsable o cuando así lo exija una autoridad de control.
13.3 Entrevista de auditoría. Cuando el Responsable acredite razonablemente que la información facilitada conforme a la sección 13.2 resulta insuficiente para demostrar el cumplimiento, o tras una violación de la seguridad de los datos personales que afecte a datos personales tratados por cuenta de ese Responsable, o cuando así lo exija una autoridad de control, el Encargado pone a la persona responsable del tratamiento a disposición para una entrevista de auditoría a distancia por videoconferencia de hasta cuatro horas, previo aviso escrito con una antelación mínima de 30 días y en una fecha acordada por ambas partes. El Responsable o el auditor autorizado por él podrá formular preguntas y solicitar la demostración de controles concretos mediante pantalla compartida. Esta prestación está disponible sin coste una vez en cada período de 12 meses.
13.4 Inspección presencial. Cuando así lo exija una autoridad de control o una norma imperativa, o cuando las secciones 13.2 y 13.3 no hayan resuelto una preocupación de cumplimiento concreta y documentada, el Responsable o un auditor independiente autorizado por él podrá inspeccionar las instalaciones y los sistemas del Encargado previo aviso escrito con 60 días de antelación, en horario laboral ordinario, una vez en cada período de 12 meses y a costa del Responsable, incluido el tiempo razonable dedicado por el Encargado a la tarifa horaria comunicada al Responsable con anterioridad a la inspección. El auditor no podrá ser competidor del Encargado y deberá estar vinculado por un compromiso escrito de confidencialidad. El alcance se limita a los sistemas y registros relativos al tratamiento de datos personales realizado por cuenta de ese Responsable. No se concede acceso a los datos personales de otro cliente, ni a la infraestructura compartida de un modo que comprometa la seguridad de los datos de otro cliente, ni al código fuente salvo mediante examen supervisado.
13.5 WinrickLabs LLC no dispone de un informe SOC 2 ni de una certificación ISO/IEC 27001 y no se compromete a obtener ninguno de ellos. Si obtuviera un informe de auditoría independiente de un tercero o una certificación durante la vigencia, la entrega de dicho informe satisface lo dispuesto en las secciones 13.2 y 13.3 respecto de las materias que abarque.
13.6 Nada de lo dispuesto en esta sección limita ni menoscaba los derechos que asisten al Responsable en virtud del artículo 28, apartado 3, letra h), del RGPD ni de la Cláusula 8.9 de las CCT. Cuando una autoridad de control exija una auditoría o inspección en términos distintos de los expuestos anteriormente, el Encargado dará cumplimiento a esa exigencia.
14. Transferencias internacionales
14.1 Dónde se almacenan los Datos Personales del Cliente
Región de la Unión Europea. Las cuentas creadas en eu.fastcomments.com se aprovisionan en la región de la Unión Europea. Los Datos Personales del Cliente de esas cuentas se almacenan y tratan en infraestructura situada dentro del Espacio Económico Europeo, incluidas todas las réplicas en producción y todas las copias de seguridad. Esos datos no se replican a ninguna región situada fuera del Espacio Económico Europeo.
Región global. En el caso de las cuentas creadas en fastcomments.com, los Datos Personales del Cliente se replican en varias regiones, proveedores de alojamiento y países, incluidas regiones de los Estados Unidos, con el fin de garantizar la disponibilidad y de servir los datos cerca de los usuarios finales. Cada región mantiene una réplica en producción en una región distinta y con un proveedor de alojamiento distinto.
Las regiones, los proveedores de alojamiento y los países aplicables a cada una de ellas figuran en el Anexo III.
14.2 Administración remota
WinrickLabs LLC está establecida en los Estados Unidos. Su personal administra, mantiene, supervisa y da soporte a todas las regiones, incluida la región de la Unión Europea, y atiende en ellas la respuesta a incidentes, mediante acceso remoto desde los Estados Unidos. Las partes reconocen que ese acceso remoto constituye una transferencia de datos personales a un tercer país en el sentido del capítulo V del RGPD, inclusive respecto de los datos que se almacenan exclusivamente dentro del Espacio Económico Europeo. Las CCT incorporadas por la sección 14.3 se aplican, por tanto, a todos los Datos Personales del Cliente tratados en virtud del presente Acuerdo.
14.3 Cláusulas contractuales tipo
Las CCT, Módulo Dos (transferencia de responsable del tratamiento a encargado del tratamiento), quedan incorporadas al presente Acuerdo por referencia y forman parte integrante de él. Su texto está publicado en https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj. El Responsable es el exportador de datos y WinrickLabs LLC es el importador de datos. Cuando resulte de aplicación la sección 3.3, se sustituirá por el Módulo Tres.
Las partes realizan las siguientes opciones en el marco de las CCT:
| Estipulación | Opción elegida |
|---|---|
| Cláusula 7 (cláusula de acoplamiento) | Incluida. Una entidad que no sea parte podrá adherirse como exportador de datos cumplimentando el Anexo I y firmando el Anexo I.A. |
| Cláusula 9, letra a) (subencargados) | Opción 2, autorización general por escrito. El plazo de preaviso es de 30 días, según lo previsto en la sección 8.2. |
| Cláusula 11, letra a), párrafo opcional (organismo independiente de resolución de litigios) | No adoptado. El párrafo opcional no resulta de aplicación. |
| Cláusula 13 y Anexo I.C (autoridad de control competente) | Según lo determinado en el Anexo I.C. |
| Cláusula 17 (legislación aplicable) | Opción 1. Las CCT se rigen por la legislación de Irlanda. |
| Cláusula 18, letra b) (elección de fuero) | Los tribunales de Irlanda. Se preserva la Cláusula 18, letra c): el interesado podrá ejercitar acciones ante los tribunales del Estado miembro de su residencia habitual. |
Las Cláusulas 8.9, 12, 14, 15 y 16 de las CCT se aplican sin modificación. Las secciones 13 y 15 del presente Acuerdo describen cómo se ejercen en la práctica dichas cláusulas y no las limitan.
14.4 Reino Unido
En las transferencias sujetas al RGPD del Reino Unido, la Adenda del Reino Unido queda incorporada por referencia y se aplica a las CCT incorporadas por la sección 14.3. Sus tablas se cumplimentan en el Apéndice 1.
14.5 Suiza
En las transferencias sujetas a la LPD, las CCT se aplican con las modificaciones introducidas por el Apéndice 2.
14.6 Impacto de las transferencias
Las partes no tienen motivos para creer, atendiendo a las circunstancias de la transferencia, a la legislación y las prácticas de los Estados Unidos y a las garantías aplicadas, que la legislación y las prácticas aplicables a WinrickLabs LLC le impidan cumplir sus obligaciones derivadas de las CCT.
Circunstancias de la transferencia. Los Datos Personales del Cliente consisten predominantemente en contenidos que el Responsable publica de forma pública en sus propios sitios, junto con nombres visibles, direcciones de correo electrónico opcionales y, por defecto, hashes criptográficos con sal de las direcciones IP en lugar de las propias direcciones IP. No se solicitan ni se requieren categorías especiales de datos personales. El volumen de datos personales relativos a cada interesado es mínimo por diseño.
Legislación de vigilancia de los Estados Unidos. WinrickLabs LLC es una sociedad de responsabilidad limitada de titularidad privada. Nunca ha recibido una directiva, orden, requerimiento u otro acto dictado al amparo de la Section 702 de la Foreign Intelligence Surveillance Act, al amparo de la Executive Order 12333, en forma de National Security Letter, ni al amparo de la Clarifying Lawful Overseas Use of Data Act. No mantiene relación alguna con ningún servicio de inteligencia de los Estados Unidos y nunca ha facilitado a gobierno alguno acceso directo o indirecto a Datos Personales del Cliente. No figura entre los grandes proveedores de comunicaciones y de servicios en la nube a los que históricamente se han dirigido las directivas de la Section 702, y no explota instalación alguna a la que se haya aplicado tal recopilación.
Garantías. Cifrado íntegro del disco en reposo en todos los servidores, incluidos los destinos de las copias de seguridad; TLS 1.2 o superior para todos los datos en tránsito; residencia de los datos en la región de la Unión Europea sin replicación de esos datos fuera del Espacio Económico Europeo; almacenamiento de las direcciones IP como hashes con sal salvo que el Responsable opte por otra cosa; autenticación multifactor en todas las cuentas de producción, de proveedores, del registrador de dominios y de control de versiones; acceso a los sistemas en producción limitado a personas concretas designadas conforme al principio de mínimo privilegio; y los compromisos asumidos en la sección 15 de impugnar los requerimientos ilícitos, de comunicar únicamente el mínimo exigido y de notificarlo al Responsable siempre que ello esté legalmente permitido.
Reevaluación. El Encargado repite esta evaluación al menos una vez al año, y cuando tenga conocimiento de cualquier cambio en la legislación o en las prácticas aplicables que pueda afectarla. Cuando ya no pueda cumplir las CCT, lo notificará al Responsable conforme a las Cláusulas 14, letra f), y 16.
14.7 Data Privacy Framework
WinrickLabs LLC no está certificada al amparo del EU-US Data Privacy Framework, de su UK Extension ni del Swiss-US Data Privacy Framework, y no se ampara en una decisión de adecuación como instrumento de transferencia. Se ampara en las CCT.
15. Requerimientos de autoridades públicas y de las fuerzas y cuerpos de seguridad
Cuando reciba un requerimiento jurídicamente vinculante de una autoridad pública para la comunicación de Datos Personales del Cliente, el Encargado: notifica sin dilación al Responsable, salvo que tenga legalmente prohibido hacerlo, y cuando exista tal prohibición emplea esfuerzos razonables para obtener una dispensa de la misma; impugna el requerimiento cuando sea ilícito, excesivamente amplio o entre en conflicto con el Derecho de la Unión Europea o de un Estado miembro; comunica únicamente el mínimo exigido tras un examen cuidadoso del requerimiento; y documenta el requerimiento y pone dicha documentación a disposición del Responsable y de la autoridad de control competente cuando así lo soliciten.
A 5 de agosto de 2026, WinrickLabs LLC no ha recibido ningún requerimiento de esa naturaleza.
16. Registro de actividades de tratamiento
El Encargado lleva un registro de todas las categorías de actividades de tratamiento efectuadas por cuenta de responsables del tratamiento, que contiene la información exigida por el artículo 30, apartado 2, del RGPD, y pone dicho registro a disposición de la autoridad de control cuando esta lo solicite.
17. Responsabilidad
17.1 La responsabilidad de cada parte en virtud del presente Acuerdo queda sujeta a las exclusiones y limitaciones de responsabilidad establecidas en el Contrato Principal, en la medida en que esas exclusiones y limitaciones sean aplicables a esa parte. Esas mismas exclusiones y limitaciones se aplican por igual a las reclamaciones formuladas al amparo del presente Acuerdo y a las formuladas al amparo del Contrato Principal. El presente Acuerdo no crea ninguna limitación de responsabilidad separada ni adicional.
17.2 La sección 17.1 no limita ni excluye: la responsabilidad que no pueda limitarse ni excluirse conforme a la legislación aplicable; la responsabilidad de cualquiera de las partes frente a un interesado en virtud de la Cláusula 12 de las CCT o del artículo 82 del RGPD; ni las obligaciones de cualquiera de las partes frente a una autoridad de control.
17.3 Las estipulaciones de los Términos de Servicio relativas al arbitraje y a la renuncia a acciones colectivas no se aplican a ninguna reclamación derivada del presente Acuerdo ni de las CCT.
18. Vigencia, terminación y supervivencia
El presente Acuerdo surte efecto en la Fecha de Entrada en Vigor y permanece vigente mientras el Encargado trate Datos Personales del Cliente, con independencia de cualquier terminación del Contrato Principal. Las secciones 6, 7, 10, 12, 13, 14, 15 y 17 subsisten tras la terminación.
19. Legislación aplicable y jurisdicción
19.1 El presente Acuerdo, así como cualquier litigio o reclamación derivados de él o relacionados con él, incluidos los de naturaleza extracontractual, se rigen por la legislación de la República de Irlanda, y los tribunales de Irlanda son competentes. Esta sección prevalece sobre las estipulaciones de los Términos de Servicio relativas a la legislación aplicable, al fuero, al arbitraje y a la renuncia a acciones colectivas respecto de los litigios derivados del presente Acuerdo.
19.2 La sección 19.1 se entiende sin perjuicio de la Cláusula 18, letra c), de las CCT, en virtud de la cual el interesado podrá ejercitar acciones ante los tribunales del Estado miembro de su residencia habitual.
19.3 En las transferencias sujetas al RGPD del Reino Unido, las estipulaciones de la Adenda del Reino Unido sobre legislación aplicable y fuero se aplican en lugar de la sección 19.1.
20. Modificaciones del presente Acuerdo
20.1 El Encargado podrá actualizar el presente Acuerdo cuando así lo exija un cambio en la Normativa de Protección de Datos, una resolución de una autoridad de control o de un tribunal, una modificación de las CCT o de la Adenda del Reino Unido, o una modificación del Servicio.
20.2 El Encargado notifica por correo electrónico al administrador de la cuenta del Responsable con una antelación mínima de 30 días respecto de la entrada en vigor de una modificación sustancial, y publica en esta página el Acuerdo actualizado. Las modificaciones no sustanciales surten efecto con su publicación.
20.3 Cuando el Responsable se oponga a una modificación sustancial por motivos razonables de protección de datos dentro de los 30 días siguientes a la comunicación, las partes tratarán la cuestión de buena fe. A falta de acuerdo, el Responsable podrá poner fin al Servicio afectado sin penalización por terminación anticipada ni otra consecuencia adversa, y con reembolso proporcional de las cuotas anticipadas correspondientes a la parte no utilizada del plazo.
21. Disposiciones generales
21.1 Notificaciones. Las notificaciones al Encargado en virtud del presente Acuerdo se dirigen a privacy@fastcomments.com. Las notificaciones al Responsable se dirigen a la dirección de correo electrónico del administrador de la cuenta y a cualquier contacto de privacidad designado en la consola de administración. La notificación enviada por correo electrónico se entiende recibida el siguiente día hábil al de su envío.
21.2 Forma electrónica. Las partes convienen en que el presente Acuerdo en forma electrónica satisface el artículo 28, apartado 9, del RGPD y cualquier exigencia de que el contrato conste por escrito.
21.3 Divisibilidad. Si una estipulación del presente Acuerdo fuera declarada inválida o inejecutable, el resto conservará su vigencia.
21.4 Ausencia de renuncia. La falta de ejercicio de un derecho reconocido en el presente Acuerdo no constituye renuncia al mismo.
21.5 Cesión. El Encargado podrá ceder el presente Acuerdo a un sucesor en el marco de una fusión, adquisición o venta de la totalidad o de una parte sustancial de sus activos, previa comunicación al Responsable.
21.6 Acuerdo íntegro. El presente Acuerdo constituye la totalidad de lo convenido entre las partes en relación con el tratamiento de los Datos Personales del Cliente.
22. Idioma
El presente Acuerdo se redacta y se celebra en lengua inglesa. Las traducciones se facilitan únicamente por comodidad. En caso de incoherencia, ambigüedad, contradicción o divergencia de interpretación entre la versión inglesa y una traducción, prevalecerá la versión inglesa, que será la única versión auténtica y vinculante a todos los efectos, incluidos la interpretación, el cumplimiento y la resolución de cualquier litigio. Las denominaciones sociales, las direcciones, las citas normativas y el texto de las CCT no se traducen. Cada parte confirma que actúa en el ejercicio de su actividad empresarial y que ha tenido la oportunidad de obtener una traducción independiente y asesoramiento jurídico independiente. Esta sección no afecta a las obligaciones propias del Responsable, derivadas de los artículos 12 a 14 del RGPD, de informar a los interesados en un lenguaje claro y sencillo.
23. Punto de contacto y situación regulatoria
23.1 El punto de contacto para todas las cuestiones de protección de datos, incluidas las solicitudes previstas en las secciones 8.4, 13.2 y 13.3, es Devon Winrick, privacy@fastcomments.com, WinrickLabs LLC, 50 Iron Point Circle, Suite 140, PMB 1019, Folsom, CA 95630, United States.
23.2 WinrickLabs LLC no ha designado un delegado de protección de datos, tras valorar que no concurren los criterios del artículo 37, apartado 1, del RGPD.
23.3 WinrickLabs LLC no posee, ni afirma poseer, certificación SOC 1, SOC 2, ISO/IEC 27001, ISO/IEC 27701, FedRAMP, HITRUST, PCI DSS ni CSA STAR. Cualquier certificación mencionada en el presente Acuerdo respecto de un Subencargado corresponde a ese Subencargado respecto de sus propias instalaciones y servicios, y no es una certificación de WinrickLabs LLC.
24. Firma
Encargado
WinrickLabs LLC, doing business as FastComments
50 Iron Point Circle, Suite 140, PMB 1019
Folsom, CA 95630, United States
Devon Winrick
Chief Executive Officer
Firmado el 5 de agosto de 2026
Responsable
A cumplimentar por el Responsable
A cumplimentar por el Responsable
Aceptado por el Responsable mediante la aceptación de los Términos de Servicio, o mediante la contrafirma del presente Acuerdo.
Anexo I
A. Lista de las partes
Exportador de datos
| Nombre | A cumplimentar por el Responsable |
|---|---|
| Dirección | A cumplimentar por el Responsable |
| Persona de contacto | A cumplimentar por el Responsable |
| Actividades pertinentes para los datos transferidos | Explotación de uno o varios sitios web, aplicaciones o servicios en los que esté implantado el Servicio de comentarios, chat en directo y debate de FastComments, y administración de los contenidos generados por los usuarios remitidos a través de él. |
| Firma y fecha | Se efectúa mediante la aceptación de los Términos de Servicio, o mediante la contrafirma del presente Acuerdo, en la Fecha de Entrada en Vigor. |
| Función | Responsable del tratamiento. Encargado del tratamiento cuando resulte de aplicación la sección 3.3. |
Importador de datos
| Nombre | WinrickLabs LLC, doing business as FastComments, sociedad de responsabilidad limitada constituida conforme a la legislación del Estado de California, Estados Unidos. |
|---|---|
| Dirección | 50 Iron Point Circle, Suite 140, PMB 1019, Folsom, CA 95630, United States. |
| Persona de contacto | Devon Winrick, Chief Executive Officer, privacy@fastcomments.com |
| Actividades pertinentes para los datos transferidos | Prestación, alojamiento, administración, mantenimiento, soporte y seguridad de una plataforma en línea multiinquilino de comentarios, chat en directo y debate, incluida la administración remota, desde los Estados Unidos, de la infraestructura de la región de la Unión Europea y de las regiones ajenas a la Unión Europea. |
| Firma y fecha | Firmado el 5 de agosto de 2026. |
| Función | Encargado del tratamiento. |
B. Descripción de la transferencia
Categorías de interesados
- Usuarios finales y visitantes de los sitios web y aplicaciones del Responsable que publican, editan, reaccionan a, votan o se suscriben a comentarios o mensajes de chat, o que son mencionados en ellos.
- Usuarios finales que leen contenidos servidos por el Servicio y cuyos metadatos de conexión se tratan con fines de seguridad y de prevención de abusos.
- Personal propio del Responsable que utiliza las funcionalidades de moderación, de administración o de API del Servicio.
- Usuarios finales aprovisionados por el Responsable mediante inicio de sesión único.
Categorías de datos personales
- Nombre visible o nombre de usuario.
- Dirección de correo electrónico, cuando el interesado o el Responsable la facilite. Se admiten los comentarios anónimos.
- Avatar o imagen de perfil, o un enlace a ellos.
- El contenido de los comentarios, mensajes de chat y respuestas, así como cualquier contenido multimedia o archivo que el interesado cargue.
- Un hash criptográfico con sal de la dirección IP. Cuando el Responsable active el ajuste de desanonimización descrito en la sección 7.3, se almacenará en su lugar la dirección IP en su forma original.
- Votos, reacciones, denuncias, bloqueos y estado de moderación.
- Marcas de tiempo, identificadores de página y de hilo, y la cadena de agente de usuario.
- Preferencias de notificación y de suscripción.
- Identificadores de inicio de sesión único y cualesquiera otros atributos que el Responsable decida transmitir.
- Para los usuarios administrativos del Responsable: nombre, dirección de correo electrónico, credenciales de autenticación en forma de hash, datos de sesión y direcciones IP asociadas a acciones administrativas cuando el Responsable haya activado el registro de auditoría.
Datos sensibles
El Servicio no está diseñado para categorías especiales de datos personales y, conforme a la sección 5.4, el Responsable no las remite conscientemente e instruye a sus usuarios finales en consecuencia. Cuando un usuario final incluya tales datos por propia iniciativa en contenidos de texto libre, se aplican las siguientes restricciones: cifrado en reposo; acceso limitado al menor número posible de personas autorizadas; ausencia de uso secundario; ausencia de elaboración de perfiles; ausencia de comunicación salvo por instrucción del Responsable o por exigencia legal; y ausencia de uso para el desarrollo o el entrenamiento de modelo alguno.
Frecuencia de la transferencia
Continua, con carácter permanente, durante la vigencia del Contrato Principal.
Naturaleza del tratamiento
Recogida, registro, organización, estructuración, conservación, recuperación, consulta, comunicación por transmisión y exhibición pública en los sitios del Responsable, moderación y filtrado de contenidos, puntuación automatizada de spam y de moderación de imágenes cuando el Responsable la active, envío de notificaciones, copia de seguridad y replicación, limitación, supresión y destrucción.
Finalidad de la transferencia y del tratamiento ulterior
Prestación del Servicio al Responsable, envío de notificaciones, moderación y prevención de abusos, seguridad, disponibilidad y recuperación ante desastres, y soporte técnico, en todos los casos exclusivamente conforme a instrucciones documentadas del Responsable.
Plazo de conservación
Durante la vigencia del Contrato Principal y, con posterioridad, según lo previsto en la sección 12. Los registros individuales se suprimen antes por instrucción del Responsable o de un interesado.
Transferencias a subencargados
Según lo previsto en el Anexo III, que indica para cada Subencargado el objeto y la naturaleza de su tratamiento y su duración, que es la vigencia del Contrato Principal o, en el caso de un Subencargado al que solo se recurra por una funcionalidad opcional, el período durante el cual el Responsable mantenga activada dicha funcionalidad.
C. Autoridad de control competente
- Cuando el exportador de datos esté establecido en un Estado miembro de la Unión Europea: la autoridad de control de ese Estado miembro.
- Cuando el exportador de datos no esté establecido en un Estado miembro de la Unión Europea pero quede comprendido en el ámbito territorial del RGPD conforme a su artículo 3, apartado 2, y haya designado un representante conforme al artículo 27: la autoridad de control del Estado miembro en el que ese representante esté establecido.
- Cuando el exportador de datos no esté establecido en un Estado miembro de la Unión Europea y no haya designado un representante conforme al artículo 27: la Data Protection Commission of Ireland.
- En las transferencias sujetas al RGPD del Reino Unido: la Information Commissioner's Office.
- En las transferencias sujetas a la LPD: el Federal Data Protection and Information Commissioner.
Anexo II - Medidas técnicas y organizativas
Las medidas que figuran a continuación son las aplicadas por WinrickLabs LLC. Las medidas descritas como aplicables a un centro de datos o a la plataforma de un Subencargado son aplicadas por ese Subencargado respecto de sus propias instalaciones.
1. Seudonimización y cifrado de los datos personales
- Se aplica cifrado íntegro del disco en reposo en todos los servidores, incluidos los que albergan copias de seguridad.
- Todos los datos en tránsito están protegidos mediante TLS versión 1.2 o superior.
- Las direcciones IP se almacenan como hashes criptográficos con sal. La dirección IP original solo se almacena cuando el Responsable activa el ajuste de desanonimización para su propia cuenta. El hash con sal de una dirección IP sigue siendo un dato personal y se trata como tal en virtud del presente Acuerdo.
- Las credenciales de autenticación de las cuentas administrativas se almacenan como hashes con sal y nunca en forma recuperable.
2. Confidencialidad, integridad, disponibilidad y resiliencia de los sistemas de tratamiento
- El Servicio se despliega en varias regiones y con varios proveedores de alojamiento.
- Cada región mantiene una réplica en producción en una región distinta y con un proveedor de alojamiento distinto.
- Los datos de cada inquilino están lógicamente aislados por identificador de inquilino en todas las capas de la aplicación y del modelo de datos.
- Los servidores de producción están protegidos por cortafuegos y las redes de producción están segregadas de todos los demás entornos.
3. Restauración de la disponibilidad y del acceso tras un incidente
- Las copias de seguridad se realizan en ciclos diarios, mensuales y anuales. Se escriben en volúmenes cifrados, se transmiten mediante TLS y se conservan tanto en un proveedor de alojamiento distinto del que alberga los datos en producción como en un proveedor independiente de almacenamiento de objetos.
- Las copias de seguridad de los datos de la región de la Unión Europea se conservan exclusivamente dentro del Espacio Económico Europeo.
- El procedimiento de restauración está documentado, y se realiza y verifica una restauración al menos una vez al año.
4. Verificación, evaluación y valoración periódicas de la eficacia
- Se realizan pruebas de penetración independientes por terceros al menos una vez al año.
- Se ejecutan de forma continua análisis automatizados de dependencias y de vulnerabilidades sobre la base de código de producción.
- Todos los cambios en el código de producción se someten a una revisión centrada en la seguridad antes de su despliegue.
5. Identificación y autorización de los usuarios
- El acceso a los sistemas en producción que contienen Datos Personales del Cliente está limitado a personas concretas designadas que tengan una necesidad operativa documentada.
- Se utilizan en todo momento cuentas nominativas individuales. No se emplean credenciales compartidas.
- Se exige autenticación multifactor en todos los sistemas en producción, en todas las cuentas de proveedores de alojamiento y de servicios, en la cuenta del registrador de dominios y en la cuenta de control de versiones.
- Los derechos de acceso se conceden conforme al principio de mínimo privilegio, se revisan ante cualquier cambio de personal y se revocan sin dilación cuando finaliza la relación de una persona.
6. Protección de los datos durante su transmisión
- Se exige TLS versión 1.2 o superior para el widget de comentarios y chat, la API pública, la consola de administración, el envío de webhooks y la replicación entre regiones.
- HTTP Strict Transport Security está habilitado. No se ofrece ningún punto de acceso sin cifrar.
7. Protección de los datos durante su conservación
- Cifrado en reposo conforme a la sección 1 del presente Anexo, aplicado por igual a los sistemas en producción, a las réplicas y a los soportes de copia de seguridad.
- Las claves de cifrado de disco están en poder de WinrickLabs LLC y no son accesibles para ningún proveedor de alojamiento.
8. Seguridad física
- WinrickLabs LLC no explota ningún centro de datos propio. Todos los sistemas en producción se alojan en instalaciones explotadas por los Subencargados de alojamiento enumerados en el Anexo III, que proporcionan el control de acceso físico, la alimentación eléctrica redundante, la refrigeración y la conectividad de red de esas instalaciones.
- Los puestos de trabajo del administrador están protegidos mediante cifrado íntegro del disco, bloqueo automático de pantalla y autenticación multifactor.
9. Registro de eventos
- Se registran las acciones administrativas y los eventos de autenticación.
- El registro de eventos, la notificación de errores y la gestión de tickets de soporte los explota WinrickLabs LLC en su propia infraestructura. Ningún servicio de terceros de registro, de seguimiento de errores, de analítica o de soporte recibe Datos Personales del Cliente.
- El Responsable dispone en la consola de administración de un registro de auditoría de las acciones administrativas.
10. Configuración de los sistemas y gobernanza
- Los parches de seguridad se aplican con criterios de prioridad basados en el riesgo, y los parches críticos se aplican sin dilación.
- Los servicios instalados se limitan al mínimo necesario. No se utilizan credenciales predeterminadas.
- Los secretos se custodian fuera del control de versiones.
- WinrickLabs LLC mantiene un plan escrito de respuesta a incidentes que abarca la detección, la contención, la evaluación, la notificación y la revisión posterior al incidente.
- Se publica en privacy@fastcomments.com un punto de contacto para comunicaciones de seguridad y de vulnerabilidades.
11. Certificación y garantías de aseguramiento
WinrickLabs LLC no posee, ni afirma poseer, certificación SOC 1, SOC 2, ISO/IEC 27001, ISO/IEC 27701, FedRAMP, HITRUST, PCI DSS ni CSA STAR, y no manifiesta que vaya a obtener ninguna de ellas. Cualquier certificación mencionada en el presente Acuerdo respecto de un Subencargado corresponde a ese Subencargado respecto de sus propias instalaciones y servicios. WinrickLabs LLC no almacena ni trata datos de tarjetas de pago; los datos de las tarjetas los recoge y trata directamente su Subencargado de pagos.
12. Minimización, calidad y conservación de los datos
- El Servicio solo exige un nombre visible. La dirección de correo electrónico es opcional y se admiten los comentarios anónimos.
- Las direcciones IP se seudonimizan por defecto conforme a la sección 1 del presente Anexo.
- Los interesados y el Responsable pueden rectificar los datos de perfil y editar o suprimir contenidos a través del Servicio.
- El Responsable puede configurar la conservación. La supresión al término de la relación se rige por la sección 12 del presente Acuerdo.
13. Portabilidad y supresión
- La consola de administración permite exportar los datos de comentarios y de usuarios conservados para la cuenta del Responsable.
- La consola de administración y la API permiten suprimir comentarios concretos, usuarios finales concretos y la cuenta del Responsable en su totalidad.
14. Medidas para las transferencias a Subencargados
- Se recurre a cada Subencargado en virtud de un contrato escrito que le impone obligaciones de protección de datos sustancialmente equivalentes a las del presente Acuerdo, salvo cuando el Anexo III indique otra cosa.
- Cada Subencargado es evaluado antes de recurrir a él y su papel queda documentado en el Anexo III y en la Página de Subencargados.
- Los Subencargados empleados para las cuentas de la región de la Unión Europea tratan esos datos dentro del Espacio Económico Europeo.
Anexo III - Lista de Subencargados
El Responsable otorga una autorización general por escrito para recurrir a los Subencargados enumerados a continuación. La Página de Subencargados constituye la lista vigente y de referencia, y queda incorporada al presente Acuerdo por referencia. La columna «Región» indica si el Subencargado trata datos de cuentas de la región de la Unión Europea, de cuentas de la región global, o de ambas.
| Subencargado | Actividad de tratamiento | Lugar del tratamiento | Región |
|---|---|---|---|
| Hetzner Online GmbH Industriestr. 25, 91710 Gunzenhausen, Germany |
Alojamiento de servidores de aplicación y de base de datos. Hetzner Finland Oy, Huurrekuja 10, 04360 Tuusula, Finland, es contratada por Hetzner Online GmbH para el arrendamiento de edificios y el soporte técnico en el emplazamiento finlandés. | Falkenstein, Germany. Tuusula, Finland. | Ambas |
| OVH SAS 2 rue Kellermann, 59100 Roubaix, France |
Alojamiento de servidores de aplicación y de base de datos. | Gravelines, France | Unión Europea |
| OVH GmbH Oskar-Jäger-Str. 173/K6, 50825 Köln, Germany |
Alojamiento de servidores de aplicación y de base de datos. | Limburg an der Lahn, Germany | Unión Europea |
| OVH US LLC 11950 Democracy Drive, Suite 300, Reston, VA 20190, United States |
Alojamiento de servidores de aplicación y de base de datos. | Hillsboro, Oregon and Vint Hill, Virginia, United States | Global |
| BrainStorm Network, Inc., trading as OneProvider 3275 Av Francis-Hughes, Laval, QC H7L 5A5, Canada |
Alojamiento de servidores de aplicación y de base de datos. OneProvider revende en este emplazamiento capacidad explotada por terceros. | São Paulo, Brazil | Global |
| Wasabi Technologies LLC 75 Arlington Street, Suite 810, Boston, MA 02116, United States |
Almacenamiento de objetos de copias de seguridad periódicas cifradas. | Frankfurt, Germany para las copias de seguridad de la región de la Unión Europea. Oregon, United States para las copias de seguridad de la región global. | Ambas |
| Akamai Technologies, Inc. 145 Broadway, Cambridge, MA 02142, United States |
Envío de eventos webhook salientes a los puntos de destino designados por el Responsable. | United States | Ambas |
| Deep Infra, Inc. 2625 Middlefield Road #460, Palo Alto, CA 94306, United States |
Clasificación automatizada de spam, moderación de contenido de imágenes y funcionalidades de agente y asistente de moderación. Solo se recurre a este Subencargado cuando el Responsable activa una o varias de esas funcionalidades. | United States | Ambas, cuando estén activadas |
| Mailgun Technologies, Inc. 112 E Pecan Street #1135, San Antonio, TX 78205, United States |
Envío de correo electrónico de notificación y transaccional a usuarios finales y administradores. | United States o la Unión Europea, según la región seleccionada para el envío | Ambas |
| SIB INC. US, trading as Brevo 2140 South Dupont Highway, Camden, DE 19934, United States, part of the group headed by Sendinblue SAS, 17 rue Salneuve, 75017 Paris, France |
Envío de correo electrónico de notificación y transaccional a usuarios finales y administradores. | France and Belgium | Ambas |
Situación contractual de los Subencargados. Se recurre a cada uno de los Subencargados enumerados anteriormente en virtud de un contrato escrito que incorpora las condiciones de tratamiento de datos de ese proveedor, con las dos excepciones siguientes, que se hacen constar aquí para que el Responsable pueda valorarlas.
Deep Infra, Inc. no publica un acuerdo de tratamiento de datos ni cláusulas contractuales tipo, y a 5 de agosto de 2026 no existe tal contrato. WinrickLabs LLC está gestionando su celebración. Solo se recurre a este Subencargado cuando el Responsable activa las funcionalidades de clasificación automatizada de spam, de moderación de contenido de imágenes, de agente de moderación o de asistente. Esas funcionalidades están desactivadas por defecto. Cuando el Responsable no las active, no se comunica en ningún momento ningún Dato Personal del Cliente a este Subencargado. El Responsable que no desee que sus datos sean tratados por este Subencargado puede mantener desactivadas esas funcionalidades, o desactivarlas, en cualquier momento y sin coste alguno. Las condiciones publicadas por el proveedor establecen que los datos remitidos a sus interfaces no se almacenan, no se venden ni se utilizan para entrenar modelos. Los modelos utilizados por el Servicio están alojados por ese proveedor en su propia infraestructura; no se transmiten datos a ningún otro proveedor de modelos.
BrainStorm Network, Inc. no publica un acuerdo de tratamiento de datos, y a 5 de agosto de 2026 no existe tal contrato. WinrickLabs LLC está gestionando su celebración. Este Subencargado aloja servidores únicamente en la región global. En ningún momento trata este Subencargado Datos Personales del Cliente pertenecientes a una cuenta de la región de la Unión Europea.
Proveedores que no tratan Datos Personales del Cliente. Stripe, LLC, Corporation Trust Center, 1209 Orange Street, Wilmington, DE 19801, United States, trata los datos propios de facturación y de pago del Responsable. Se trata de Datos de la Cuenta en el sentido de la sección 3.2, respecto de los cuales WinrickLabs LLC actúa como responsable del tratamiento independiente, por lo que Stripe no es un Subencargado en virtud del presente Acuerdo. Los datos de las tarjetas de pago los recoge y trata directamente Stripe y no son almacenados por WinrickLabs LLC.
Servicios explotados sin intervención de terceros. La distribución de contenidos, el registro de eventos de la aplicación, la notificación de errores y la gestión de tickets de soporte los explota WinrickLabs LLC en la infraestructura enumerada anteriormente. Ninguna red de distribución de contenidos, servicio de registro, servicio de seguimiento de errores, servicio de analítica ni servicio de soporte de terceros recibe Datos Personales del Cliente.
Apéndice 1 - UK International Data Transfer Addendum
En las transferencias sujetas al RGPD del Reino Unido, la Adenda del Reino Unido queda incorporada por referencia y sus tablas se cumplimentan como se indica a continuación. Cuando las cláusulas imperativas de la Adenda del Reino Unido entren en conflicto con las CCT incorporadas por la sección 14.3, prevalecerá la Adenda del Reino Unido respecto de esas transferencias.
| Tabla 1: Partes | Fecha de inicio: la Fecha de Entrada en Vigor. Exportador: el Responsable, según se indica en el Anexo I.A. Importador: WinrickLabs LLC, según se indica en el Anexo I.A. Contactos principales: según se indica en el Anexo I.A. |
|---|---|
| Tabla 2: CCT seleccionadas, módulos y cláusulas seleccionadas | Las Approved EU SCCs incorporadas por la sección 14.3, Módulo Dos, con las opciones indicadas en esa sección: Cláusula 7 incluida; Cláusula 9 Opción 2 con un plazo de preaviso de 30 días; párrafo opcional de la Cláusula 11 no adoptado; Cláusula 17 Opción 1, Irlanda; Cláusula 18, letra b), Irlanda. |
| Tabla 3: Información de los apéndices | Annex 1A Lista de Partes: Anexo I.A del presente Acuerdo. Annex 1B Descripción de la Transferencia: Anexo I.B. Annex II Medidas Técnicas y Organizativas: Anexo II. Annex III Lista de Subencargados: Anexo III. |
| Tabla 4: Terminación de esta Adenda cuando cambie el Approved Addendum | Ninguna de las Partes. |
En las CCT, en cuanto se apliquen a transferencias sujetas al RGPD del Reino Unido: las referencias al RGPD se entenderán hechas al RGPD del Reino Unido; las referencias al Reglamento (UE) 2016/679 se entenderán hechas a ese Reglamento tal como fue incorporado al Derecho del Reino Unido y a la Data Protection Act 2018; las referencias a una autoridad de control se entenderán hechas al Information Commissioner; las referencias a un Estado miembro se entenderán hechas al Reino Unido; y las referencias al Espacio Económico Europeo se entenderán hechas al Reino Unido.
Apéndice 2 - Modificaciones para Suiza
Cuando una transferencia esté sujeta a la LPD, las CCT se aplicarán con las siguientes modificaciones.
- La autoridad de control competente conforme a la Cláusula 13 y al Anexo I.C es el Federal Data Protection and Information Commissioner respecto de las transferencias regidas exclusivamente por la LPD. Cuando una transferencia esté regida tanto por la LPD como por el RGPD, el Federal Data Protection and Information Commissioner será competente para los aspectos suizos y la autoridad identificada conforme al Anexo I.C para los aspectos de la Unión Europea.
- Las referencias al RGPD se entenderán hechas a la LPD cuando la transferencia esté regida por esta, y las referencias al Derecho de la Unión Europea o de un Estado miembro se entenderán hechas al Derecho suizo cuando proceda.
- El término «Estado miembro» no se interpretará de modo que excluya a los interesados en Suiza de la posibilidad de ejercitar acciones en su lugar de residencia habitual conforme a la Cláusula 18, letra c).
- Las CCT protegen asimismo los datos personales de las personas jurídicas en la medida en que lo exija el Derecho suizo aplicable.
- La Cláusula 17 y la Cláusula 18, letra b), se aplicarán según lo elegido en la sección 14.3, sin perjuicio del apartado 3 del presente Apéndice.