Umowa powierzenia przetwarzania danych osobowych

Nasza umowa zgodna z art. 28 RODO, ze standardowymi klauzulami umownymi dla międzynarodowego przekazywania danych. Obowiązuje automatycznie każdego klienta, który korzysta z FastComments jako administrator, nie ma więc czego negocjować. Uzupełnij poniżej swoje dane, aby wygenerować egzemplarz na potrzeby własnej dokumentacji.

Umowa powierzenia przetwarzania danych osobowych FastComments

Wersja 1.0. Obowiązuje od 5 sierpnia 2026 r.
Pomiędzy WinrickLabs LLC, prowadzącą działalność pod nazwą FastComments, spółką z ograniczoną odpowiedzialnością utworzoną zgodnie z prawem stanu Kalifornia, Stany Zjednoczone, z siedzibą przy 50 Iron Point Circle, Suite 140, PMB 1019, Folsom, CA 95630, United States („Podmiot przetwarzający”), a Klientem wskazanym w koncie FastComments („Administrator”).

Sposób zawarcia niniejszej Umowy

Niniejsza umowa powierzenia przetwarzania danych osobowych (w Niemczech i Austrii określana jako Auftragsverarbeitungsvertrag lub AVV) stanowi część Warunków korzystania z usługi FastComments. Wchodzi ona w życie automatycznie, bez podpisu i bez jakichkolwiek dalszych czynności którejkolwiek ze stron, w odniesieniu do każdego Klienta, który korzysta z Usługi w celu przetwarzania danych osobowych jako administrator podlegający RODO, brytyjskiemu RODO lub szwajcarskiej ustawie FADP. Art. 28 ust. 9 RODO wymaga, aby niniejsza umowa miała formę pisemną, w tym formę elektroniczną; akceptacja Warunków korzystania z usługi spełnia ten wymóg.

WinrickLabs LLC podpisała niniejszą Umowę z wyprzedzeniem. Jej podpis znajduje się w punkcie 24. Klient, który potrzebuje kontrasygnowanego egzemplarza na potrzeby własnej dokumentacji, może uzupełnić swoje dane na tej stronie, aby go wygenerować, albo zwrócić się o niego pod adresem privacy@fastcomments.com.

Preambuła

A. Administrator i Podmiot przetwarzający nawiązali stosunek handlowy, w ramach którego Podmiot przetwarzający udostępnia hostowaną internetową platformę komentarzy, czatu na żywo i dyskusji („Usługa”).

B. Stosunek ten podlega Warunkom korzystania z usługi opublikowanym pod adresem https://fastcomments.com/terms-of-service („Umowa główna”).

C. Korzystanie z Usługi przez Administratora wiąże się z przetwarzaniem danych osobowych podlegających rozporządzeniu (UE) 2016/679 („RODO”), brytyjskiemu ogólnemu rozporządzeniu o ochronie danych w związku z ustawą Data Protection Act 2018 (łącznie „brytyjskie RODO”) lub szwajcarskiej federalnej ustawie o ochronie danych („FADP”). Strony uzgadniają w związku z tym postanowienia wymagane przez art. 28 RODO oraz, w odpowiednim zakresie, przez rozdział V RODO.

1. Definicje

„Dane osobowe Klienta” oznaczają dane osobowe zawarte w komentarzach, wiadomościach czatu, odpowiedziach, głosach, reakcjach, zgłoszeniach, przesłanych plikach, profilach użytkowników końcowych, atrybutach logowania jednokrotnego i zapisach moderacyjnych przekazanych do Usługi lub wytworzonych za jej pośrednictwem w imieniu Administratora, albo z nich wywiedzione.

„Dane konta” oznaczają własne dane kontaktowe, rozliczeniowe, uwierzytelniające, dane wsparcia oraz dane o korzystaniu z produktu, należące do Administratora.

„Przepisy o ochronie danych” oznaczają RODO, brytyjskie RODO, FADP oraz każde inne prawo ochrony danych mające zastosowanie do przetwarzania dokonywanego przez stronę na podstawie niniejszej Umowy.

„Dalszy podmiot przetwarzający” oznacza każdą osobę trzecią, której Podmiot przetwarzający powierza przetwarzanie Danych osobowych Klienta.

„SCC” oznaczają standardowe klauzule umowne stanowiące załącznik do decyzji wykonawczej Komisji (UE) 2021/914 z dnia 4 czerwca 2021 r.

„Aneks brytyjski” oznacza International Data Transfer Addendum to the EU Commission Standard Contractual Clauses wydany przez Information Commissioner na podstawie section 119A ustawy Data Protection Act 2018, wersja B1.0, obowiązujący od 21 marca 2022 r.

„Strona dalszych podmiotów przetwarzających” oznacza https://fastcomments.com/dpa/sub-processors.

„Data wejścia w życie” oznacza dzień, w którym Administrator po raz pierwszy zaakceptował Umowę główną, albo dzień kontrasygnowania niniejszej Umowy, w zależności od tego, który z tych dni nastąpił wcześniej.

Pojęcia „administrator”, „podmiot przetwarzający”, „dane osobowe”, „przetwarzanie”, „naruszenie ochrony danych osobowych”, „osoba, której dane dotyczą” oraz „organ nadzorczy” mają znaczenie nadane im w art. 4 RODO.

2. Zakres, włączenie i kolejność pierwszeństwa

2.1 Niniejsza Umowa stanowi integralną część Umowy głównej i ma zastosowanie do całego przetwarzania Danych osobowych Klienta przez Podmiot przetwarzający.

2.2 Niniejsza Umowa zastępuje wszelkie wcześniejsze postanowienia stron dotyczące powierzenia przetwarzania danych.

2.3 W razie sprzeczności pomiędzy niniejszą Umową a Umową główną, w tym Warunkami korzystania z usługi i Polityką prywatności, niniejsza Umowa ma pierwszeństwo w zakresie przetwarzania Danych osobowych Klienta. W razie sprzeczności pomiędzy niniejszą Umową a SCC pierwszeństwo mają SCC.

2.4 Załączniki i Dodatki stanowią integralną część niniejszej Umowy.

3. Role stron

3.1 W odniesieniu do Danych osobowych Klienta Klient jest administratorem, a WinrickLabs LLC jest podmiotem przetwarzającym.

3.2 W odniesieniu do Danych konta WinrickLabs LLC działa jako niezależny administrator. Przetwarzanie to podlega Polityce prywatności, a nie niniejszej Umowie.

3.3 Jeżeli Administrator sam jest podmiotem przetwarzającym działającym na rzecz administratora będącego osobą trzecią, oświadcza, że jest uprawniony do powierzenia Podmiotowi przetwarzającemu roli dalszego podmiotu przetwarzającego, a niniejsza Umowa stosuje się mutatis mutandis, przy czym Moduł trzeci SCC zastępuje Moduł drugi.

3.4 Jeżeli Podmiot przetwarzający określa cele i sposoby przetwarzania jakichkolwiek Danych osobowych Klienta, jest on w odniesieniu do tego przetwarzania administratorem na potrzeby art. 28 ust. 10 RODO.

4. Przetwarzanie na udokumentowane polecenia

4.1 Podmiot przetwarzający przetwarza Dane osobowe Klienta wyłącznie na udokumentowane polecenia Administratora, w tym w zakresie przekazywania danych do państwa trzeciego. Niniejsza Umowa, Umowa główna, dokumentacja Usługi oraz korzystanie przez Administratora z opcji konfiguracyjnych udostępnianych przez Usługę stanowią łącznie pełne udokumentowane polecenia Administratora.

4.2 Podmiot przetwarzający nie sprzedaje Danych osobowych Klienta, nie ujawnia ich w sposób inny niż na polecenie lub gdy wymaga tego prawo i nie wykorzystuje ich do żadnego celu innego niż świadczenie Usługi. Podmiot przetwarzający nie wykorzystuje Danych osobowych Klienta do opracowywania, trenowania, dostrajania ani oceny jakichkolwiek modeli uczenia maszynowego lub sztucznej inteligencji i wymaga tego samego od każdego Dalszego podmiotu przetwarzającego, który otrzymuje te dane w celu automatycznej klasyfikacji lub moderacji.

4.3 Jeżeli prawo Unii, prawo państwa członkowskiego, prawo Zjednoczonego Królestwa lub inne właściwe prawo nakłada na Podmiot przetwarzający obowiązek przetwarzania Danych osobowych Klienta w sposób odbiegający od poleceń Administratora, Podmiot przetwarzający informuje Administratora o tym obowiązku prawnym przed rozpoczęciem przetwarzania, chyba że prawo to zakazuje takiego poinformowania z uwagi na ważny interes publiczny.

4.4 Podmiot przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem polecenie narusza Przepisy o ochronie danych, i może wstrzymać wykonanie objętego nim polecenia do czasu rozstrzygnięcia sprawy przez strony.

5. Obowiązki i oświadczenia Administratora

5.1 Administrator określa cele i sposoby przetwarzania Danych osobowych Klienta i odpowiada za zgodność tego przetwarzania z prawem.

5.2 Administrator oświadcza, że ustalił ważną podstawę prawną przetwarzania, że przekazał właściwym osobom, których dane dotyczą, wszystkie informacje wymagane przez art. 12 do 14 RODO oraz że uzyskał wszelkie zgody wymagane dla przetwarzania oraz dla umieszczania przez Usługę plików cookie lub podobnych technologii.

5.3 Administrator odpowiada za treści przekazywane przez jego użytkowników końcowych za pośrednictwem Usługi oraz za własne decyzje moderacyjne.

5.4 Usługa nie jest przeznaczona do przetwarzania szczególnych kategorii danych osobowych w rozumieniu art. 9 RODO ani danych osobowych dotyczących wyroków skazujących i czynów zabronionych w rozumieniu art. 10 RODO. Administrator odpowiednio instruuje swoich użytkowników końcowych i nie przekazuje świadomie takich danych do Usługi.

6. Poufność personelu

6.1 Dostęp do Danych osobowych Klienta jest ograniczony do osób, które potrzebują go w celu wykonania Umowy głównej. Na dzień 5 sierpnia 2026 r. żaden wykonawca nie ma dostępu do Danych osobowych Klienta.

6.2 Każda osoba upoważniona do przetwarzania Danych osobowych Klienta jest związana obowiązkiem zachowania poufności, który trwa także po zakończeniu jej współpracy. Przed udzieleniem jakiemukolwiek wykonawcy dostępu do Danych osobowych Klienta Podmiot przetwarzający wymaga pisemnego zobowiązania do zachowania poufności na warunkach nie mniej ochronnych niż przewidziane w niniejszym punkcie.

7. Bezpieczeństwo przetwarzania

7.1 Podmiot przetwarzający wdraża i utrzymuje środki techniczne i organizacyjne określone w Załączniku II, uwzględniając stan wiedzy technicznej, koszt wdrażania, charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw i wolności osób fizycznych.

7.2 Podmiot przetwarzający może aktualizować te środki, pod warunkiem że ogólny poziom bezpieczeństwa nie ulegnie obniżeniu. Istotne zmiany są publikowane na tej stronie.

7.3 Administrator odpowiada za ocenę, czy środki te odpowiadają jego własnemu profilowi ryzyka, oraz za bezpieczne skonfigurowanie Usługi, w tym jej ustawień okresu przechowywania, ustawień moderacji, ustawienia deanonimizacji adresów IP oraz sposobu postępowania z jego kluczami podpisującymi logowania jednokrotnego.

8. Dalsze podmioty przetwarzające

8.1 Administrator udziela Podmiotowi przetwarzającemu ogólnej pisemnej zgody w rozumieniu art. 28 ust. 2 RODO na korzystanie z Dalszych podmiotów przetwarzających wymienionych w Załączniku III oraz na korzystanie z kolejnych Dalszych podmiotów przetwarzających z zastrzeżeniem postanowień niniejszego punktu. Miarodajną i aktualną listą jest Strona dalszych podmiotów przetwarzających, a w razie rozbieżności z Załącznikiem III rozstrzygające znaczenie ma Strona dalszych podmiotów przetwarzających.

8.2 Podmiot przetwarzający zawiadamia Administratora z co najmniej 30-dniowym wyprzedzeniem przed rozpoczęciem przetwarzania Danych osobowych Klienta przez nowy Dalszy podmiot przetwarzający lub przed istotną zmianą roli dotychczasowego Dalszego podmiotu przetwarzającego. Zawiadomienie następuje pocztą elektroniczną na adres administratora konta oraz na każdy adres kontaktowy do spraw ochrony danych wskazany w konsoli administracyjnej FastComments, a także przez publikację na Stronie dalszych podmiotów przetwarzających wraz z datą wejścia zmiany w życie. Otrzymanie tego zawiadomienia nie wymaga zapisania się na listę mailingową ani wyrażenia odrębnej zgody.

8.3 Jeżeli zmiana musi zostać dokonana pilnie w celu zachowania bezpieczeństwa, integralności lub ciągłości Usługi, w tym gdy dotychczasowy Dalszy podmiot przetwarzający zaprzestaje świadczenia danej usługi, staje się niewypłacalny albo współpraca z nim dobiega końca, Podmiot przetwarzający może skorzystać z zastępczego dostawcy i zamiast tego dokonać zawiadomienia niezwłocznie, gdy tylko będzie to racjonalnie możliwe. Prawo sprzeciwu przewidziane w punkcie 8.4 przysługuje bez zmian od dnia takiego zawiadomienia.

8.4 Administrator może wnieść sprzeciw wobec nowego Dalszego podmiotu przetwarzającego z uzasadnionych przyczyn związanych z ochroną danych, w drodze pisemnego zawiadomienia na adres privacy@fastcomments.com w terminie 30 dni od zawiadomienia dokonanego na podstawie punktu 8.2 lub 8.3.

8.5 W razie sprzeciwu strony omawiają sprawę w dobrej wierze przez 30 dni, a Podmiot przetwarzający podejmuje racjonalne starania w celu udostępnienia zmiany pozwalającej uniknąć zakwestionowanego przetwarzania. W zależności od danego Dalszego podmiotu przetwarzającego może to obejmować wyłączenie opcjonalnej funkcji, która go angażuje, takie skonfigurowanie Usługi, aby zakwestionowane przetwarzanie nie występowało, albo migrację konta Administratora do regionu Unii Europejskiej, którą Podmiot przetwarzający przeprowadza na żądanie i nieodpłatnie. Jeżeli taka zmiana nie jest dostępna, Administrator może wypowiedzieć objętą sprzeciwem część Usługi albo Umowę główną w drodze pisemnego zawiadomienia, bez opłaty za wcześniejsze rozwiązanie i bez innych niekorzystnych konsekwencji, wraz z proporcjonalnym zwrotem opłat uiszczonych z góry za niewykorzystaną część okresu obowiązywania. Wypowiedzenie z tej przyczyny jest wyłącznym środkiem prawnym przysługującym Administratorowi w związku ze sprzeciwem.

8.6 Podmiot przetwarzający nakłada na każdy Dalszy podmiot przetwarzający, w drodze pisemnej umowy, obowiązki w zakresie ochrony danych zasadniczo równoważne obowiązkom wynikającym z niniejszej Umowy, w tym obowiązki w zakresie bezpieczeństwa wynikające z art. 32 RODO oraz, jeżeli Dalszy podmiot przetwarzający ma siedzibę poza Europejskim Obszarem Gospodarczym, odpowiedni mechanizm przekazywania danych. Jeżeli Dalszy podmiot przetwarzający nie zawarł jeszcze takiej umowy, jest on wskazany jako taki w Załączniku III wraz z opisem wykonywanego przez niego przetwarzania, a Podmiot przetwarzający dąży do zawarcia umowy spełniającej wymogi niniejszego punktu.

8.7 Podmiot przetwarzający pozostaje w pełni odpowiedzialny wobec Administratora za wykonanie obowiązków przez każdy Dalszy podmiot przetwarzający.

9. Pomoc w realizacji praw osób, których dane dotyczą

9.1 Podmiot przetwarzający niezwłocznie zawiadamia Administratora o każdym żądaniu otrzymanym bezpośrednio od osoby, której dane dotyczą, w związku z Danymi osobowymi Klienta, i nie udziela na takie żądanie odpowiedzi co do istoty, poza skierowaniem tej osoby do Administratora, chyba że Administrator poleci inaczej.

9.2 Podmiot przetwarzający niezwłocznie zawiadamia Administratora o każdym innym żądaniu, każdej skardze, każdym zawiadomieniu lub piśmie otrzymanym od organu nadzorczego lub innego właściwego organu regulacyjnego, które dotyczy przetwarzania Danych osobowych Klienta, oraz o każdym roszczeniu odszkodowawczym zgłoszonym w związku z tym przetwarzaniem.

9.3 Uwzględniając charakter przetwarzania, Podmiot przetwarzający pomaga Administratorowi poprzez odpowiednie środki techniczne i organizacyjne, w miarę możliwości, wywiązać się z obowiązku odpowiadania na żądania wykonania praw przysługujących na podstawie rozdziału III RODO. Usługa udostępnia Administratorowi narzędzia pozwalające wyszukać użytkownika końcowego, edytować, usunąć lub zanonimizować poszczególne komentarze i wiadomości czatu, usunąć użytkownika końcowego wraz z powiązanymi z nim treściami, wyeksportować dane komentarzy i użytkowników przechowywane dla konta Administratora oraz skonfigurować, czy adresy IP są przechowywane w postaci zdeanonimizowanej. W zakresie, w jakim narzędzia te umożliwiają Administratorowi udzielenie odpowiedzi bez udziału Podmiotu przetwarzającego, ich dostępność stanowi pomoc wymaganą na podstawie niniejszego punktu. Dalszej pomocy Podmiot przetwarzający udziela za rozsądnym wynagrodzeniem.

10. Naruszenie ochrony danych osobowych

10.1 Podmiot przetwarzający zawiadamia Administratora bez zbędnej zwłoki, a w każdym razie w ciągu 48 godzin od stwierdzenia naruszenia ochrony danych osobowych dotyczącego Danych osobowych Klienta.

10.2 Zawiadomienie opisuje, w zakresie znanym w danej chwili: charakter naruszenia, w tym w miarę możliwości kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz kategorie i przybliżoną liczbę wpisów danych, których dotyczy naruszenie; prawdopodobne konsekwencje naruszenia; środki zastosowane lub proponowane w celu zaradzenia naruszeniu, w tym środki minimalizujące jego ewentualne negatywne skutki; oraz punkt kontaktowy, od którego można uzyskać dalsze informacje. Jeżeli informacje nie są dostępne jednocześnie, udziela się ich sukcesywnie, w miarę ich uzyskiwania.

10.3 Podmiot przetwarzający zapewnia Administratorowi rozsądną współpracę i pomoc w związku z własnymi obowiązkami Administratora wynikającymi z art. 33 i 34 RODO.

10.4 Zawiadomienie dokonane na podstawie niniejszego punktu nie stanowi uznania winy ani odpowiedzialności.

11. Oceny skutków dla ochrony danych

Uwzględniając charakter przetwarzania oraz dostępne mu informacje, Podmiot przetwarzający udziela Administratorowi rozsądnej pomocy przy ocenach skutków dla ochrony danych na podstawie art. 35 RODO oraz przy uprzednich konsultacjach z organem nadzorczym na podstawie art. 36 RODO, głównie poprzez udostępnienie Załącznika II, Strony dalszych podmiotów przetwarzających, informacji o przekazywaniu danych zawartych w punkcie 14 oraz pisemnych odpowiedzi na rozsądne pytania. Pomoc wykraczająca poza ten zakres jest udzielana za rozsądnym wynagrodzeniem.

12. Usunięcie i zwrot Danych osobowych Klienta

12.1 Zależnie od wyboru Administratora Podmiot przetwarzający usuwa albo zwraca wszystkie Dane osobowe Klienta po zakończeniu świadczenia Usługi oraz usuwa istniejące kopie z zastrzeżeniem punktu 12.3, chyba że prawo Unii, prawo państwa członkowskiego lub inne właściwe prawo nakazuje dalsze przechowywanie.

12.2 Administrator zawiadamia o swoim wyborze na piśmie przed zakończeniem świadczenia Usługi albo w terminie 30 dni po jego zakończeniu. W tym okresie Administrator może wyeksportować swoje dane przy użyciu narzędzi eksportu Usługi. W braku wyboru dokonanego w tym terminie Podmiot przetwarzający dokonuje usunięcia.

12.3 Usunięcie z systemów produkcyjnych i ich replik następuje w ciągu 30 dni od dokonania wyboru albo od upływu terminu określonego w punkcie 12.2. Kopie szczątkowe zawarte w rotacyjnych kopiach zapasowych są usuwane z chwilą nadpisania kopii zapasowej, w której się znajdują, w zwykłym toku cyklu rotacji, a w każdym razie w ciągu dwunastu miesięcy. Do tego czasu kopie te pozostają zaszyfrowane w spoczynku, nie są aktywnie przetwarzane i nie są wykorzystywane do żadnego celu innego niż odtworzenie po awarii.

12.4 Poszczególne wpisy danych są usuwane przed zakończeniem Usługi na polecenie Administratora lub osoby, której dane dotyczą, przy użyciu narzędzi opisanych w punkcie 9.3.

13. Audyty i wykazanie zgodności

13.1 Podmiot przetwarzający udostępnia Administratorowi wszelkie informacje niezbędne do wykazania zgodności z art. 28 RODO oraz umożliwia przeprowadzanie audytów, w tym inspekcji, przez Administratora lub innego audytora upoważnionego przez Administratora i przyczynia się do nich. Punkty od 13.2 do 13.5 opisują sposób wykonywania tego prawa w praktyce.

13.2 Informacje na żądanie. Na pisemne żądanie Administratora i nieodpłatnie Podmiot przetwarzający udostępnia w terminie 30 dni: Załącznik II w brzmieniu wówczas obowiązującym; aktualną listę Dalszych podmiotów przetwarzających; wypełniony egzemplarz standardowego kwestionariusza bezpieczeństwa Podmiotu przetwarzającego; podsumowanie wyników jego ostatnich testów bezpieczeństwa; oraz pisemne odpowiedzi na rozsądne pytania pisemne dotyczące przetwarzania danych osobowych dokonywanego w imieniu tego Administratora. Jest to dostępne raz w każdym okresie 12 miesięcy, a ponadto po naruszeniu ochrony danych osobowych dotyczącym danych osobowych przetwarzanych w imieniu tego Administratora albo gdy wymaga tego organ nadzorczy.

13.3 Rozmowa audytowa. Jeżeli Administrator wykaże w sposób uzasadniony, że informacje udzielone na podstawie punktu 13.2 nie wystarczają do wykazania zgodności, albo po naruszeniu ochrony danych osobowych dotyczącym danych osobowych przetwarzanych w imieniu tego Administratora, albo gdy wymaga tego organ nadzorczy, Podmiot przetwarzający zapewnia dostępność osoby odpowiedzialnej za przetwarzanie na potrzeby zdalnej rozmowy audytowej prowadzonej w formie wideokonferencji i trwającej do czterech godzin, z pisemnym uprzedzeniem z co najmniej 30-dniowym wyprzedzeniem i w obopólnie uzgodnionym terminie. Administrator lub upoważniony przez niego audytor może zadawać pytania i żądać zaprezentowania określonych zabezpieczeń poprzez udostępnienie ekranu. Jest to dostępne nieodpłatnie raz w każdym okresie 12 miesięcy.

13.4 Inspekcja na miejscu. Jeżeli wymaga tego organ nadzorczy lub bezwzględnie obowiązujące prawo albo jeżeli punkty 13.2 i 13.3 nie rozwiały konkretnej udokumentowanej wątpliwości co do zgodności, Administrator lub upoważniony przez niego niezależny audytor może przeprowadzić inspekcję pomieszczeń i systemów Podmiotu przetwarzającego, z pisemnym uprzedzeniem z 60-dniowym wyprzedzeniem, w zwykłych godzinach pracy, raz w każdym okresie 12 miesięcy, na koszt Administratora obejmujący rozsądny czas pracy Podmiotu przetwarzającego według stawki godzinowej podanej Administratorowi przed inspekcją. Audytor nie może być konkurentem Podmiotu przetwarzającego i musi być związany pisemnym zobowiązaniem do zachowania poufności. Zakres inspekcji ogranicza się do systemów i zapisów dotyczących przetwarzania danych osobowych dokonywanego w imieniu tego Administratora. Nie udziela się dostępu do danych osobowych innego klienta, do współdzielonej infrastruktury w sposób, który zagrażałby bezpieczeństwu danych innego klienta, ani do kodu źródłowego inaczej niż w drodze nadzorowanego wglądu.

13.5 WinrickLabs LLC nie dysponuje raportem SOC 2 ani certyfikatem ISO/IEC 27001 i nie zobowiązuje się do uzyskania żadnego z nich. Jeżeli w okresie obowiązywania Umowy uzyska niezależny raport z audytu przeprowadzonego przez osobę trzecią albo certyfikat, udostępnienie takiego raportu czyni zadość punktom 13.2 i 13.3 w zakresie objętych nim zagadnień.

13.6 Żadne postanowienie niniejszego punktu nie ogranicza ani nie uszczupla praw Administratora wynikających z art. 28 ust. 3 lit. h) RODO ani z klauzuli 8.9 SCC. Jeżeli organ nadzorczy wymaga przeprowadzenia audytu lub inspekcji na warunkach innych niż określone powyżej, Podmiot przetwarzający stosuje się do tego wymogu.

14. Międzynarodowe przekazywanie danych

14.1 Miejsce przechowywania Danych osobowych Klienta

Region Unii Europejskiej. Konta zakładane w serwisie eu.fastcomments.com są udostępniane w regionie Unii Europejskiej. Dane osobowe Klienta dla tych kont są przechowywane i przetwarzane na infrastrukturze zlokalizowanej w Europejskim Obszarze Gospodarczym, wraz ze wszystkimi replikami produkcyjnymi i wszystkimi kopiami zapasowymi. Dane te nie są replikowane do żadnego regionu poza Europejskim Obszarem Gospodarczym.

Region globalny. W przypadku kont zakładanych w serwisie fastcomments.com Dane osobowe Klienta są replikowane pomiędzy wieloma regionami, dostawcami hostingu i państwami, w tym regionami w Stanach Zjednoczonych, w celu zapewnienia dostępności i dostarczania danych blisko użytkowników końcowych. Każdy region utrzymuje replikę produkcyjną w innym regionie i u innego dostawcy hostingu.

Regiony, dostawcy hostingu i państwa właściwe dla każdego z nich są wymienione w Załączniku III.

14.2 Administrowanie zdalne

WinrickLabs LLC ma siedzibę w Stanach Zjednoczonych. Jej personel administruje wszystkimi regionami, w tym regionem Unii Europejskiej, utrzymuje je, monitoruje, zapewnia dla nich wsparcie i reaguje na incydenty, w drodze zdalnego dostępu ze Stanów Zjednoczonych. Strony przyjmują do wiadomości, że taki zdalny dostęp stanowi przekazanie danych osobowych do państwa trzeciego w rozumieniu rozdziału V RODO, także w odniesieniu do danych przechowywanych wyłącznie w Europejskim Obszarze Gospodarczym. SCC włączone na podstawie punktu 14.3 mają zatem zastosowanie do wszystkich Danych osobowych Klienta przetwarzanych na podstawie niniejszej Umowy.

14.3 Standardowe klauzule umowne

SCC, Moduł drugi (przekazanie od administratora do podmiotu przetwarzającego), zostają włączone do niniejszej Umowy przez odesłanie i stanowią jej integralną część. Ich tekst jest opublikowany pod adresem https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj. Administrator jest podmiotem przekazującym dane, a WinrickLabs LLC jest podmiotem odbierającym dane. Jeżeli zastosowanie ma punkt 3.3, Moduł drugi zastępuje się Modułem trzecim.

Strony dokonują następujących wyborów w ramach SCC:

Postanowienie Wybór
Klauzula 7 (klauzula przystąpienia) Włączona. Podmiot niebędący stroną może przystąpić jako podmiot przekazujący dane poprzez wypełnienie Załącznika I i podpisanie Załącznika I.A.
Klauzula 9 lit. a) (dalsze podmioty przetwarzające) Opcja 2, ogólna pisemna zgoda. Termin zawiadomienia wynosi 30 dni, zgodnie z punktem 8.2.
Klauzula 11 lit. a), akapit fakultatywny (niezależny organ rozstrzygania sporów) Nieprzyjęty. Akapit fakultatywny nie ma zastosowania.
Klauzula 13 i Załącznik I.C (właściwy organ nadzorczy) Zgodnie z Załącznikiem I.C.
Klauzula 17 (prawo właściwe) Opcja 1. SCC podlegają prawu Irlandii.
Klauzula 18 lit. b) (wybór sądu) Sądy Irlandii. Klauzula 18 lit. c) pozostaje zachowana: osoba, której dane dotyczą, może wnieść powództwo w państwie członkowskim swojego zwykłego pobytu.

Klauzule 8.9, 12, 14, 15 i 16 SCC stosuje się bez zmian. Punkty 13 i 15 niniejszej Umowy opisują sposób wykonywania tych klauzul w praktyce i ich nie ograniczają.

14.4 Zjednoczone Królestwo

W przypadku przekazywania danych podlegającego brytyjskiemu RODO Aneks brytyjski zostaje włączony przez odesłanie i ma zastosowanie do SCC włączonych na podstawie punktu 14.3. Jego tabele zostały wypełnione w Dodatku 1.

14.5 Szwajcaria

W przypadku przekazywania danych podlegającego FADP SCC stosuje się w brzmieniu zmienionym Dodatkiem 2.

14.6 Skutki przekazania

Strony nie mają powodu sądzić, biorąc pod uwagę okoliczności przekazania, prawo i praktykę Stanów Zjednoczonych oraz zastosowane zabezpieczenia, aby prawo i praktyka mające zastosowanie do WinrickLabs LLC uniemożliwiały jej wypełnianie obowiązków wynikających z SCC.

Okoliczności przekazania. Dane osobowe Klienta składają się w przeważającej mierze z treści, które Administrator publikuje publicznie w swoich własnych serwisach, wraz z nazwami wyświetlanymi, opcjonalnymi adresami e-mail oraz, domyślnie, solonymi skrótami kryptograficznymi adresów IP zamiast samych adresów IP. Szczególne kategorie danych osobowych nie są ani wymagane, ani żądane. Zakres danych osobowych dotyczących każdej osoby, której dane dotyczą, jest z założenia minimalny.

Prawo Stanów Zjednoczonych dotyczące działalności wywiadowczej. WinrickLabs LLC jest prywatną spółką z ograniczoną odpowiedzialnością. Nigdy nie otrzymała polecenia, nakazu, żądania ani innego aktu wydanego na podstawie Section 702 ustawy Foreign Intelligence Surveillance Act, na podstawie Executive Order 12333, w formie National Security Letter ani na podstawie ustawy Clarifying Lawful Overseas Use of Data Act. Nie utrzymuje jakichkolwiek relacji z jakąkolwiek agencją wywiadowczą Stanów Zjednoczonych i nigdy nie zapewniła żadnemu organowi państwowemu bezpośredniego ani pośredniego dostępu do Danych osobowych Klienta. Nie należy do dużych dostawców usług komunikacyjnych i chmurowych, do których historycznie kierowano polecenia na podstawie Section 702, i nie prowadzi żadnego obiektu, wobec którego zastosowano takie pozyskiwanie danych.

Zabezpieczenia. Pełne szyfrowanie dysków w spoczynku na wszystkich serwerach, w tym na nośnikach kopii zapasowych; TLS w wersji 1.2 lub wyższej dla wszystkich danych w tranzycie; przechowywanie danych w regionie Unii Europejskiej bez replikacji tych danych poza Europejski Obszar Gospodarczy; przechowywanie adresów IP w postaci solonych skrótów, o ile Administrator nie postanowi inaczej; uwierzytelnianie wieloskładnikowe na wszystkich kontach produkcyjnych, kontach u dostawców, koncie rejestratora domen i koncie systemu kontroli wersji; ograniczenie dostępu do systemów produkcyjnych do imiennie wskazanych osób zgodnie z zasadą minimalnych uprawnień; oraz zobowiązania określone w punkcie 15 do kwestionowania niezgodnych z prawem żądań, ujawniania wyłącznie niezbędnego minimum i zawiadamiania Administratora zawsze, gdy jest to prawnie dopuszczalne.

Ponowna ocena. Podmiot przetwarzający dokonuje tej oceny ponownie co najmniej raz w roku, a także po powzięciu wiadomości o jakiejkolwiek zmianie właściwego prawa lub praktyki, która mogłaby na nią wpłynąć. Jeżeli nie może już przestrzegać SCC, zawiadamia Administratora zgodnie z klauzulą 14 lit. f) i klauzulą 16.

14.7 Data Privacy Framework

WinrickLabs LLC nie posiada certyfikacji w ramach EU-US Data Privacy Framework, jego rozszerzenia dla Zjednoczonego Królestwa ani Swiss-US Data Privacy Framework i nie opiera przekazywania danych na decyzji stwierdzającej odpowiedni stopień ochrony. Opiera je na SCC.

15. Żądania organów publicznych i organów ścigania

Po otrzymaniu prawnie wiążącego żądania organu publicznego dotyczącego ujawnienia Danych osobowych Klienta Podmiot przetwarzający: niezwłocznie zawiadamia Administratora, chyba że jest to prawnie zakazane, a w razie takiego zakazu podejmuje racjonalne starania w celu uzyskania zwolnienia z niego; kwestionuje żądanie, jeżeli jest ono niezgodne z prawem, nadmiernie szerokie lub sprzeczne z prawem Unii Europejskiej lub państwa członkowskiego; ujawnia nie więcej niż wymagane minimum, po dokonaniu starannej oceny żądania; oraz dokumentuje żądanie i udostępnia tę dokumentację Administratorowi i właściwemu organowi nadzorczemu na ich żądanie.

Na dzień 5 sierpnia 2026 r. WinrickLabs LLC nie otrzymała żadnego takiego żądania.

16. Rejestr czynności przetwarzania

Podmiot przetwarzający prowadzi rejestr wszystkich kategorii czynności przetwarzania dokonywanych w imieniu administratorów, zawierający informacje wymagane przez art. 30 ust. 2 RODO, i udostępnia ten rejestr organowi nadzorczemu na jego żądanie.

17. Odpowiedzialność

17.1 Odpowiedzialność każdej ze stron na podstawie niniejszej Umowy podlega wyłączeniom i ograniczeniom odpowiedzialności określonym w Umowie głównej, w zakresie, w jakim te wyłączenia i ograniczenia mają zastosowanie do danej strony. Te same wyłączenia i ograniczenia stosuje się jednakowo do roszczeń z niniejszej Umowy oraz do roszczeń z Umowy głównej. Niniejsza Umowa nie tworzy żadnego odrębnego ani dodatkowego ograniczenia odpowiedzialności.

17.2 Punkt 17.1 nie ogranicza ani nie wyłącza: odpowiedzialności, której nie można ograniczyć ani wyłączyć na podstawie właściwego prawa; odpowiedzialności którejkolwiek ze stron wobec osoby, której dane dotyczą, na podstawie klauzuli 12 SCC lub art. 82 RODO; ani obowiązków którejkolwiek ze stron wobec organu nadzorczego.

17.3 Postanowienia Warunków korzystania z usługi dotyczące arbitrażu i zrzeczenia się pozwu zbiorowego nie mają zastosowania do jakiegokolwiek roszczenia powstałego na podstawie niniejszej Umowy ani SCC.

18. Okres obowiązywania, rozwiązanie i dalsze obowiązywanie

Niniejsza Umowa wchodzi w życie z Datą wejścia w życie i obowiązuje tak długo, jak długo Podmiot przetwarzający przetwarza Dane osobowe Klienta, niezależnie od rozwiązania Umowy głównej. Punkty 6, 7, 10, 12, 13, 14, 15 i 17 obowiązują nadal po rozwiązaniu.

19. Prawo właściwe i jurysdykcja

19.1 Niniejsza Umowa oraz wszelkie spory i roszczenia z niej wynikające lub z nią związane, w tym spory i roszczenia pozaumowne, podlegają prawu Republiki Irlandii, a jurysdykcję mają sądy Irlandii. Niniejszy punkt ma pierwszeństwo przed postanowieniami Warunków korzystania z usługi dotyczącymi prawa właściwego, właściwości miejscowej, arbitrażu i zrzeczenia się pozwu zbiorowego w odniesieniu do sporów powstałych na podstawie niniejszej Umowy.

19.2 Punkt 19.1 pozostaje bez uszczerbku dla klauzuli 18 lit. c) SCC, zgodnie z którą osoba, której dane dotyczą, może wnieść powództwo w państwie członkowskim swojego zwykłego pobytu.

19.3 W przypadku przekazywania danych podlegającego brytyjskiemu RODO postanowienia Aneksu brytyjskiego dotyczące prawa właściwego i sądu właściwego stosuje się zamiast punktu 19.1.

20. Zmiany niniejszej Umowy

20.1 Podmiot przetwarzający może zaktualizować niniejszą Umowę, jeżeli wymaga tego zmiana Przepisów o ochronie danych, decyzja organu nadzorczego lub orzeczenie sądu, zmiana SCC lub Aneksu brytyjskiego albo zmiana Usługi.

20.2 Podmiot przetwarzający zawiadamia administratora konta Administratora pocztą elektroniczną z co najmniej 30-dniowym wyprzedzeniem przed wejściem w życie istotnej zmiany i publikuje na tej stronie zaktualizowaną Umowę. Zmiany nieistotne wchodzą w życie z chwilą publikacji.

20.3 Jeżeli Administrator wniesie sprzeciw wobec istotnej zmiany z uzasadnionych przyczyn związanych z ochroną danych w terminie 30 dni od zawiadomienia, strony omawiają sprawę w dobrej wierze. W braku porozumienia Administrator może wypowiedzieć objętą zmianą Usługę bez opłaty za wcześniejsze rozwiązanie i bez innych niekorzystnych konsekwencji, wraz z proporcjonalnym zwrotem opłat uiszczonych z góry za niewykorzystaną część okresu obowiązywania.

21. Postanowienia ogólne

21.1 Zawiadomienia. Zawiadomienia kierowane do Podmiotu przetwarzającego na podstawie niniejszej Umowy przesyła się na adres privacy@fastcomments.com. Zawiadomienia kierowane do Administratora przesyła się na adres e-mail administratora konta oraz na każdy adres kontaktowy do spraw ochrony danych wskazany w konsoli administracyjnej. Zawiadomienie wysłane pocztą elektroniczną uważa się za doręczone w następnym dniu roboczym po jego wysłaniu.

21.2 Forma elektroniczna. Strony uzgadniają, że niniejsza Umowa w formie elektronicznej spełnia wymóg art. 28 ust. 9 RODO oraz każdy wymóg zawarcia umowy na piśmie.

21.3 Klauzula salwatoryjna. Jeżeli którekolwiek postanowienie niniejszej Umowy zostanie uznane za nieważne lub niewykonalne, pozostałe postanowienia pozostają w mocy.

21.4 Brak zrzeczenia się praw. Niewykonanie prawa wynikającego z niniejszej Umowy nie stanowi zrzeczenia się tego prawa.

21.5 Przeniesienie praw. Podmiot przetwarzający może przenieść niniejszą Umowę na następcę prawnego w związku z połączeniem, przejęciem albo sprzedażą całości lub zasadniczo całości swojego majątku, po zawiadomieniu Administratora.

21.6 Całość porozumienia. Niniejsza Umowa stanowi całość porozumienia stron w zakresie przetwarzania Danych osobowych Klienta.

22. Język

Niniejsza Umowa została sporządzona i zawarta w języku angielskim. Tłumaczenia są udostępniane wyłącznie dla wygody. W razie jakiejkolwiek niespójności, niejasności, sprzeczności lub różnicy w wykładni pomiędzy wersją angielską a tłumaczeniem wersja angielska ma pierwszeństwo i jest jedyną miarodajną i wiążącą wersją do wszelkich celów, w tym wykładni, wykonania oraz rozstrzygania sporów. Nazwy podmiotów, adresy, oznaczenia aktów prawnych oraz tekst SCC nie podlegają tłumaczeniu. Każda ze stron potwierdza, że działa w ramach prowadzonej przez siebie działalności gospodarczej i miała możliwość uzyskania niezależnego tłumaczenia oraz niezależnej porady prawnej. Niniejszy punkt nie wpływa na własne obowiązki Administratora wynikające z art. 12 do 14 RODO w zakresie przekazywania osobom, których dane dotyczą, informacji w zwięzłej i zrozumiałej formie.

23. Punkt kontaktowy i status regulacyjny

23.1 Punktem kontaktowym we wszystkich sprawach ochrony danych, w tym w sprawie żądań na podstawie punktów 8.4, 13.2 i 13.3, jest Devon Winrick, privacy@fastcomments.com, WinrickLabs LLC, 50 Iron Point Circle, Suite 140, PMB 1019, Folsom, CA 95630, United States.

23.2 WinrickLabs LLC nie wyznaczyła inspektora ochrony danych, uznawszy, że kryteria określone w art. 37 ust. 1 RODO nie są spełnione.

23.3 WinrickLabs LLC nie posiada certyfikacji SOC 1, SOC 2, ISO/IEC 27001, ISO/IEC 27701, FedRAMP, HITRUST, PCI DSS ani CSA STAR i nie twierdzi, że ją posiada. Każdy certyfikat, o którym mowa w niniejszej Umowie w odniesieniu do Dalszego podmiotu przetwarzającego, posiada ten Dalszy podmiot przetwarzający w odniesieniu do własnych obiektów i usług i nie jest on certyfikatem WinrickLabs LLC.

24. Podpisanie

Podmiot przetwarzający

WinrickLabs LLC, doing business as FastComments
50 Iron Point Circle, Suite 140, PMB 1019
Folsom, CA 95630, United States

Devon Winrick
Chief Executive Officer
Podpisano 5 sierpnia 2026 r.

Administrator

Do uzupełnienia przez Administratora

Do uzupełnienia przez Administratora

Zaakceptowane przez Administratora z chwilą akceptacji Warunków korzystania z usługi albo przez kontrasygnowanie niniejszej Umowy.

Załącznik I

A. Lista stron

Podmiot przekazujący dane

Nazwa Do uzupełnienia przez Administratora
Adres Do uzupełnienia przez Administratora
Osoba kontaktowa Do uzupełnienia przez Administratora
Działania istotne dla przekazywanych danych Prowadzenie jednej lub większej liczby witryn, aplikacji albo usług, w których wdrożona jest Usługa FastComments obejmująca komentarze, czat na żywo i dyskusje, oraz zarządzanie treściami tworzonymi przez użytkowników i przesyłanymi za jej pośrednictwem.
Podpis i data Następuje przez akceptację Warunków korzystania z usługi albo przez kontrasygnowanie niniejszej Umowy, z Datą wejścia w życie.
Rola Administrator. Podmiot przetwarzający, jeżeli zastosowanie ma punkt 3.3.

Podmiot odbierający dane

Nazwa WinrickLabs LLC, doing business as FastComments, spółka z ograniczoną odpowiedzialnością utworzona zgodnie z prawem stanu Kalifornia, Stany Zjednoczone.
Adres 50 Iron Point Circle, Suite 140, PMB 1019, Folsom, CA 95630, United States.
Osoba kontaktowa Devon Winrick, Chief Executive Officer, privacy@fastcomments.com
Działania istotne dla przekazywanych danych Udostępnianie, hosting, administrowanie, utrzymanie, wsparcie i zabezpieczanie wielodostępnej internetowej platformy komentarzy, czatu na żywo i dyskusji, w tym zdalne administrowanie ze Stanów Zjednoczonych infrastrukturą regionu Unii Europejskiej oraz regionów spoza Unii Europejskiej.
Podpis i data Podpisano 5 sierpnia 2026 r.
Rola Podmiot przetwarzający.

B. Opis przekazania

Kategorie osób, których dane dotyczą

Kategorie danych osobowych

Dane wrażliwe

Usługa nie jest przeznaczona do szczególnych kategorii danych osobowych, a zgodnie z punktem 5.4 Administrator nie przekazuje ich świadomie i odpowiednio instruuje swoich użytkowników końcowych. Jeżeli użytkownik końcowy z własnej woli zamieści takie dane w treści o swobodnej formie, zastosowanie mają następujące ograniczenia: szyfrowanie w spoczynku; dostęp ograniczony do minimalnej liczby osób upoważnionych; brak wtórnego wykorzystania; brak profilowania; brak ujawniania w sposób inny niż na polecenie Administratora lub gdy wymaga tego prawo; oraz brak wykorzystania do opracowywania lub trenowania jakiegokolwiek modelu.

Częstotliwość przekazywania

Ciągła, w sposób stały, przez okres obowiązywania Umowy głównej.

Charakter przetwarzania

Zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, pobieranie, przeglądanie, przesyłanie i publiczne wyświetlanie w serwisach Administratora, moderacja i filtrowanie treści, automatyczna ocena spamu i moderacja obrazów, jeżeli Administrator ją włączy, dostarczanie powiadomień, tworzenie kopii zapasowych i replikacja, ograniczanie, usuwanie i niszczenie.

Cel przekazania i dalszego przetwarzania

Świadczenie Usługi na rzecz Administratora, dostarczanie powiadomień, moderacja i przeciwdziałanie nadużyciom, bezpieczeństwo, dostępność i odtwarzanie po awarii oraz wsparcie techniczne, w każdym przypadku wyłącznie na udokumentowane polecenia Administratora.

Okres przechowywania

Przez okres obowiązywania Umowy głównej, a następnie zgodnie z punktem 12. Poszczególne wpisy danych są usuwane wcześniej na polecenie Administratora lub osoby, której dane dotyczą.

Przekazywanie dalszym podmiotom przetwarzającym

Zgodnie z Załącznikiem III, który wskazuje dla każdego Dalszego podmiotu przetwarzającego przedmiot i charakter dokonywanego przez niego przetwarzania oraz czas jego trwania, odpowiadający okresowi obowiązywania Umowy głównej albo, w przypadku Dalszego podmiotu przetwarzającego angażowanego wyłącznie przez funkcję opcjonalną, okresowi, przez który Administrator utrzymuje tę funkcję włączoną.

C. Właściwy organ nadzorczy

  1. Jeżeli podmiot przekazujący dane ma jednostkę organizacyjną w państwie członkowskim Unii Europejskiej: organ nadzorczy tego państwa członkowskiego.
  2. Jeżeli podmiot przekazujący dane nie ma jednostki organizacyjnej w państwie członkowskim Unii Europejskiej, lecz mieści się w terytorialnym zakresie stosowania RODO na podstawie art. 3 ust. 2 i wyznaczył przedstawiciela na podstawie art. 27: organ nadzorczy państwa członkowskiego, w którym ten przedstawiciel ma jednostkę organizacyjną.
  3. Jeżeli podmiot przekazujący dane nie ma jednostki organizacyjnej w państwie członkowskim Unii Europejskiej i nie wyznaczył przedstawiciela na podstawie art. 27: Data Protection Commission of Ireland.
  4. W przypadku przekazywania danych podlegającego brytyjskiemu RODO: Information Commissioner's Office.
  5. W przypadku przekazywania danych podlegającego FADP: Federal Data Protection and Information Commissioner.

Załącznik II - Środki techniczne i organizacyjne

Poniższe środki są wdrożone przez WinrickLabs LLC. Środki opisane jako mające zastosowanie do centrum danych lub do platformy Dalszego podmiotu przetwarzającego są wdrażane przez ten Dalszy podmiot przetwarzający w odniesieniu do jego własnych obiektów.

1. Pseudonimizacja i szyfrowanie danych osobowych

2. Poufność, integralność, dostępność i odporność systemów przetwarzania

3. Przywracanie dostępności i dostępu po incydencie

4. Regularne testowanie, mierzenie i ocenianie skuteczności

5. Identyfikacja użytkowników i nadawanie uprawnień

6. Ochrona danych podczas przesyłania

7. Ochrona danych podczas przechowywania

8. Bezpieczeństwo fizyczne

9. Rejestrowanie zdarzeń

10. Konfiguracja systemów i nadzór

11. Certyfikacja i poświadczenia

WinrickLabs LLC nie posiada certyfikacji SOC 1, SOC 2, ISO/IEC 27001, ISO/IEC 27701, FedRAMP, HITRUST, PCI DSS ani CSA STAR, nie twierdzi, że ją posiada, i nie oświadcza, że taką certyfikację uzyska. Każdy certyfikat, o którym mowa w niniejszej Umowie w odniesieniu do Dalszego podmiotu przetwarzającego, posiada ten Dalszy podmiot przetwarzający w odniesieniu do własnych obiektów i usług. Dane kart płatniczych nie są przechowywane ani przetwarzane przez WinrickLabs LLC; dane kart są zbierane i przetwarzane bezpośrednio przez jej płatniczy Dalszy podmiot przetwarzający.

12. Minimalizacja, jakość i przechowywanie danych

13. Przenoszenie i usuwanie danych

14. Środki dotyczące przekazywania danych Dalszym podmiotom przetwarzającym

Załącznik III - Lista dalszych podmiotów przetwarzających

Administrator udziela ogólnej pisemnej zgody na korzystanie z wymienionych poniżej Dalszych podmiotów przetwarzających. Strona dalszych podmiotów przetwarzających jest miarodajną i aktualną listą oraz zostaje włączona do niniejszej Umowy przez odesłanie. Kolumna „Region” wskazuje, czy Dalszy podmiot przetwarzający przetwarza dane dla kont regionu Unii Europejskiej, dla kont regionu globalnego, czy dla obu.

Dalszy podmiot przetwarzający Czynność przetwarzania Miejsce przetwarzania Region
Hetzner Online GmbH
Industriestr. 25, 91710 Gunzenhausen, Germany
Hosting serwerów aplikacyjnych i bazodanowych. Hetzner Finland Oy, Huurrekuja 10, 04360 Tuusula, Finland, jest angażowana przez Hetzner Online GmbH w zakresie najmu budynków i wsparcia technicznego w lokalizacji fińskiej. Falkenstein, Germany. Tuusula, Finland. Oba
OVH SAS
2 rue Kellermann, 59100 Roubaix, France
Hosting serwerów aplikacyjnych i bazodanowych. Gravelines, France Unia Europejska
OVH GmbH
Oskar-Jäger-Str. 173/K6, 50825 Köln, Germany
Hosting serwerów aplikacyjnych i bazodanowych. Limburg an der Lahn, Germany Unia Europejska
OVH US LLC
11950 Democracy Drive, Suite 300, Reston, VA 20190, United States
Hosting serwerów aplikacyjnych i bazodanowych. Hillsboro, Oregon and Vint Hill, Virginia, United States Globalny
BrainStorm Network, Inc., trading as OneProvider
3275 Av Francis-Hughes, Laval, QC H7L 5A5, Canada
Hosting serwerów aplikacyjnych i bazodanowych. OneProvider odsprzedaje w tej lokalizacji zasoby obsługiwane przez podmioty trzecie. São Paulo, Brazil Globalny
Wasabi Technologies LLC
75 Arlington Street, Suite 810, Boston, MA 02116, United States
Przechowywanie obiektowe zaszyfrowanych okresowych kopii zapasowych. Frankfurt, Germany dla kopii zapasowych regionu Unii Europejskiej. Oregon, United States dla kopii zapasowych regionu globalnego. Oba
Akamai Technologies, Inc.
145 Broadway, Cambridge, MA 02142, United States
Dostarczanie wychodzących zdarzeń webhook do punktów końcowych wskazanych przez Administratora. United States Oba
Deep Infra, Inc.
2625 Middlefield Road #460, Palo Alto, CA 94306, United States
Automatyczna klasyfikacja spamu, moderacja treści graficznych oraz funkcje agenta moderacji i asystenta. Angażowany wyłącznie wtedy, gdy Administrator włączy jedną lub więcej z tych funkcji. United States Oba, jeżeli funkcje są włączone
Mailgun Technologies, Inc.
112 E Pecan Street #1135, San Antonio, TX 78205, United States
Dostarczanie powiadomień i transakcyjnych wiadomości e-mail do użytkowników końcowych i administratorów. United States lub Unia Europejska, zależnie od regionu wybranego do dostarczania Oba
SIB INC. US, trading as Brevo
2140 South Dupont Highway, Camden, DE 19934, United States, part of the group headed by Sendinblue SAS, 17 rue Salneuve, 75017 Paris, France
Dostarczanie powiadomień i transakcyjnych wiadomości e-mail do użytkowników końcowych i administratorów. France and Belgium Oba

Status umowny Dalszych podmiotów przetwarzających. Każdy z wymienionych powyżej Dalszych podmiotów przetwarzających jest angażowany na podstawie pisemnej umowy obejmującej warunki przetwarzania danych danego dostawcy, z dwoma poniższymi wyjątkami, które wskazano tutaj, aby Administrator mógł je ocenić.

Deep Infra, Inc. nie publikuje umowy powierzenia przetwarzania danych ani standardowych klauzul umownych, a na dzień 5 sierpnia 2026 r. taka umowa nie została zawarta. WinrickLabs LLC dąży do jej zawarcia. Ten Dalszy podmiot przetwarzający jest angażowany wyłącznie wtedy, gdy Administrator włączy funkcje automatycznej klasyfikacji spamu, moderacji treści graficznych, agenta moderacji lub asystenta. Funkcje te są domyślnie wyłączone. Jeżeli Administrator ich nie włączy, temu Dalszemu podmiotowi przetwarzającemu nie są w żadnym momencie ujawniane Dane osobowe Klienta. Administrator, który nie życzy sobie przetwarzania swoich danych przez ten Dalszy podmiot przetwarzający, może pozostawić te funkcje wyłączone albo wyłączyć je w dowolnej chwili i bez opłat. Opublikowane warunki dostawcy stanowią, że dane przekazywane do jego interfejsów nie są przechowywane, sprzedawane ani wykorzystywane do trenowania modeli. Modele wykorzystywane przez Usługę są utrzymywane przez tego dostawcę na jego własnej infrastrukturze; żadne dane nie są przekazywane dalej jakiemukolwiek innemu dostawcy modeli.

BrainStorm Network, Inc. nie publikuje umowy powierzenia przetwarzania danych, a na dzień 5 sierpnia 2026 r. taka umowa nie została zawarta. WinrickLabs LLC dąży do jej zawarcia. Ten Dalszy podmiot przetwarzający utrzymuje serwery wyłącznie w regionie globalnym. Dane osobowe Klienta należące do konta regionu Unii Europejskiej nie są w żadnym momencie przetwarzane przez ten Dalszy podmiot przetwarzający.

Dostawcy, którzy nie przetwarzają Danych osobowych Klienta. Stripe, LLC, Corporation Trust Center, 1209 Orange Street, Wilmington, DE 19801, United States, przetwarza własne dane rozliczeniowe i płatnicze Administratora. Są to Dane konta w rozumieniu punktu 3.2, w odniesieniu do których WinrickLabs LLC działa jako niezależny administrator, a zatem nie jest to Dalszy podmiot przetwarzający w rozumieniu niniejszej Umowy. Dane kart płatniczych są zbierane i przetwarzane bezpośrednio przez Stripe i nie są przechowywane przez WinrickLabs LLC.

Usługi prowadzone bez udziału podmiotów trzecich. Dostarczanie treści, rejestrowanie zdarzeń aplikacji, raportowanie błędów i obsługa zgłoszeń wsparcia są prowadzone przez WinrickLabs LLC na infrastrukturze wymienionej powyżej. Żadna zewnętrzna sieć dostarczania treści, usługa rejestrowania zdarzeń, usługa śledzenia błędów, usługa analityczna ani system obsługi zgłoszeń nie otrzymuje Danych osobowych Klienta.

Dodatek 1 - UK International Data Transfer Addendum

W przypadku przekazywania danych podlegającego brytyjskiemu RODO Aneks brytyjski zostaje włączony przez odesłanie, a jego tabele zostają wypełnione w następujący sposób. W zakresie, w jakim bezwzględnie obowiązujące klauzule Aneksu brytyjskiego są sprzeczne z SCC włączonymi na podstawie punktu 14.3, w odniesieniu do tych przekazań pierwszeństwo ma Aneks brytyjski.

Tabela 1: Strony Data rozpoczęcia: Data wejścia w życie. Podmiot przekazujący: Administrator, zgodnie z Załącznikiem I.A. Podmiot odbierający: WinrickLabs LLC, zgodnie z Załącznikiem I.A. Główne osoby kontaktowe: zgodnie z Załącznikiem I.A.
Tabela 2: Wybrane SCC, moduły i wybrane klauzule Approved EU SCCs w brzmieniu włączonym na podstawie punktu 14.3, Moduł drugi, z wyborami wskazanymi w tym punkcie: klauzula 7 włączona; klauzula 9 Opcja 2 z 30-dniowym terminem zawiadomienia; akapit fakultatywny klauzuli 11 nieprzyjęty; klauzula 17 Opcja 1, Irlandia; klauzula 18 lit. b) Irlandia.
Tabela 3: Informacje z załączników Annex 1A Lista stron: Załącznik I.A niniejszej Umowy. Annex 1B Opis przekazania: Załącznik I.B. Annex II Środki techniczne i organizacyjne: Załącznik II. Annex III Lista dalszych podmiotów przetwarzających: Załącznik III.
Tabela 4: Zakończenie obowiązywania niniejszego Aneksu w razie zmiany Approved Addendum Żadna ze Stron.

W SCC w zakresie, w jakim mają one zastosowanie do przekazywania danych podlegającego brytyjskiemu RODO: odesłania do RODO uważa się za odesłania do brytyjskiego RODO; odesłania do rozporządzenia (UE) 2016/679 uważa się za odesłania do tego rozporządzenia w brzmieniu utrzymanym w prawie Zjednoczonego Królestwa oraz do ustawy Data Protection Act 2018; odesłania do organu nadzorczego uważa się za odesłania do Information Commissioner; odesłania do państwa członkowskiego uważa się za odesłania do Zjednoczonego Królestwa; a odesłania do Europejskiego Obszaru Gospodarczego uważa się za odesłania do Zjednoczonego Królestwa.

Dodatek 2 - Zmiany dla Szwajcarii

Jeżeli przekazanie podlega FADP, SCC stosuje się z następującymi zmianami.

  1. Właściwym organem nadzorczym na podstawie klauzuli 13 i Załącznika I.C jest Federal Data Protection and Information Commissioner w odniesieniu do przekazań podlegających wyłącznie FADP. Jeżeli przekazanie podlega zarówno FADP, jak i RODO, Federal Data Protection and Information Commissioner jest właściwy w zakresie aspektów szwajcarskich, a organ wskazany zgodnie z Załącznikiem I.C w zakresie aspektów unijnych.
  2. Odesłania do RODO uważa się za odesłania do FADP, jeżeli przekazanie mu podlega, a odesłania do prawa Unii Europejskiej lub prawa państwa członkowskiego uważa się, w odpowiednim zakresie, za odesłania do prawa szwajcarskiego.
  3. Pojęcia „państwo członkowskie” nie interpretuje się w sposób pozbawiający osoby, których dane dotyczą, przebywające w Szwajcarii możliwości wniesienia powództwa w miejscu ich zwykłego pobytu zgodnie z klauzulą 18 lit. c).
  4. SCC chronią również dane osobowe osób prawnych w zakresie wymaganym przez właściwe prawo szwajcarskie.
  5. Klauzulę 17 i klauzulę 18 lit. b) stosuje się zgodnie z wyborem dokonanym w punkcie 14.3, bez uszczerbku dla ustępu 3 niniejszego Dodatku.

Wygeneruj swój egzemplarz do kontrasygnaty

Podaj dane swojej organizacji, aby wygenerować egzemplarz tej umowy z wypełnionym Załącznikiem I, gotowy do podpisu. Twoje dane służą wyłącznie do wygenerowania dokumentu i nie są przechowywane.

Przeczytaj umowę bez wpisywania swoich danych