Sposób zawarcia niniejszej Umowy
Niniejsza umowa powierzenia przetwarzania danych osobowych (w Niemczech i Austrii określana jako Auftragsverarbeitungsvertrag lub AVV) stanowi część Warunków korzystania z usługi FastComments. Wchodzi ona w życie automatycznie, bez podpisu i bez jakichkolwiek dalszych czynności którejkolwiek ze stron, w odniesieniu do każdego Klienta, który korzysta z Usługi w celu przetwarzania danych osobowych jako administrator podlegający RODO, brytyjskiemu RODO lub szwajcarskiej ustawie FADP. Art. 28 ust. 9 RODO wymaga, aby niniejsza umowa miała formę pisemną, w tym formę elektroniczną; akceptacja Warunków korzystania z usługi spełnia ten wymóg.
WinrickLabs LLC podpisała niniejszą Umowę z wyprzedzeniem. Jej podpis znajduje się w punkcie 24. Klient, który potrzebuje kontrasygnowanego egzemplarza na potrzeby własnej dokumentacji, może uzupełnić swoje dane na tej stronie, aby go wygenerować, albo zwrócić się o niego pod adresem privacy@fastcomments.com.
Preambuła
A. Administrator i Podmiot przetwarzający nawiązali stosunek handlowy, w ramach którego Podmiot przetwarzający udostępnia hostowaną internetową platformę komentarzy, czatu na żywo i dyskusji („Usługa”).
B. Stosunek ten podlega Warunkom korzystania z usługi opublikowanym pod adresem https://fastcomments.com/terms-of-service („Umowa główna”).
C. Korzystanie z Usługi przez Administratora wiąże się z przetwarzaniem danych osobowych podlegających rozporządzeniu (UE) 2016/679 („RODO”), brytyjskiemu ogólnemu rozporządzeniu o ochronie danych w związku z ustawą Data Protection Act 2018 (łącznie „brytyjskie RODO”) lub szwajcarskiej federalnej ustawie o ochronie danych („FADP”). Strony uzgadniają w związku z tym postanowienia wymagane przez art. 28 RODO oraz, w odpowiednim zakresie, przez rozdział V RODO.
1. Definicje
„Dane osobowe Klienta” oznaczają dane osobowe zawarte w komentarzach, wiadomościach czatu, odpowiedziach, głosach, reakcjach, zgłoszeniach, przesłanych plikach, profilach użytkowników końcowych, atrybutach logowania jednokrotnego i zapisach moderacyjnych przekazanych do Usługi lub wytworzonych za jej pośrednictwem w imieniu Administratora, albo z nich wywiedzione.
„Dane konta” oznaczają własne dane kontaktowe, rozliczeniowe, uwierzytelniające, dane wsparcia oraz dane o korzystaniu z produktu, należące do Administratora.
„Przepisy o ochronie danych” oznaczają RODO, brytyjskie RODO, FADP oraz każde inne prawo ochrony danych mające zastosowanie do przetwarzania dokonywanego przez stronę na podstawie niniejszej Umowy.
„Dalszy podmiot przetwarzający” oznacza każdą osobę trzecią, której Podmiot przetwarzający powierza przetwarzanie Danych osobowych Klienta.
„SCC” oznaczają standardowe klauzule umowne stanowiące załącznik do decyzji wykonawczej Komisji (UE) 2021/914 z dnia 4 czerwca 2021 r.
„Aneks brytyjski” oznacza International Data Transfer Addendum to the EU Commission Standard Contractual Clauses wydany przez Information Commissioner na podstawie section 119A ustawy Data Protection Act 2018, wersja B1.0, obowiązujący od 21 marca 2022 r.
„Strona dalszych podmiotów przetwarzających” oznacza https://fastcomments.com/dpa/sub-processors.
„Data wejścia w życie” oznacza dzień, w którym Administrator po raz pierwszy zaakceptował Umowę główną, albo dzień kontrasygnowania niniejszej Umowy, w zależności od tego, który z tych dni nastąpił wcześniej.
Pojęcia „administrator”, „podmiot przetwarzający”, „dane osobowe”, „przetwarzanie”, „naruszenie ochrony danych osobowych”, „osoba, której dane dotyczą” oraz „organ nadzorczy” mają znaczenie nadane im w art. 4 RODO.
2. Zakres, włączenie i kolejność pierwszeństwa
2.1 Niniejsza Umowa stanowi integralną część Umowy głównej i ma zastosowanie do całego przetwarzania Danych osobowych Klienta przez Podmiot przetwarzający.
2.2 Niniejsza Umowa zastępuje wszelkie wcześniejsze postanowienia stron dotyczące powierzenia przetwarzania danych.
2.3 W razie sprzeczności pomiędzy niniejszą Umową a Umową główną, w tym Warunkami korzystania z usługi i Polityką prywatności, niniejsza Umowa ma pierwszeństwo w zakresie przetwarzania Danych osobowych Klienta. W razie sprzeczności pomiędzy niniejszą Umową a SCC pierwszeństwo mają SCC.
2.4 Załączniki i Dodatki stanowią integralną część niniejszej Umowy.
3. Role stron
3.1 W odniesieniu do Danych osobowych Klienta Klient jest administratorem, a WinrickLabs LLC jest podmiotem przetwarzającym.
3.2 W odniesieniu do Danych konta WinrickLabs LLC działa jako niezależny administrator. Przetwarzanie to podlega Polityce prywatności, a nie niniejszej Umowie.
3.3 Jeżeli Administrator sam jest podmiotem przetwarzającym działającym na rzecz administratora będącego osobą trzecią, oświadcza, że jest uprawniony do powierzenia Podmiotowi przetwarzającemu roli dalszego podmiotu przetwarzającego, a niniejsza Umowa stosuje się mutatis mutandis, przy czym Moduł trzeci SCC zastępuje Moduł drugi.
3.4 Jeżeli Podmiot przetwarzający określa cele i sposoby przetwarzania jakichkolwiek Danych osobowych Klienta, jest on w odniesieniu do tego przetwarzania administratorem na potrzeby art. 28 ust. 10 RODO.
4. Przetwarzanie na udokumentowane polecenia
4.1 Podmiot przetwarzający przetwarza Dane osobowe Klienta wyłącznie na udokumentowane polecenia Administratora, w tym w zakresie przekazywania danych do państwa trzeciego. Niniejsza Umowa, Umowa główna, dokumentacja Usługi oraz korzystanie przez Administratora z opcji konfiguracyjnych udostępnianych przez Usługę stanowią łącznie pełne udokumentowane polecenia Administratora.
4.2 Podmiot przetwarzający nie sprzedaje Danych osobowych Klienta, nie ujawnia ich w sposób inny niż na polecenie lub gdy wymaga tego prawo i nie wykorzystuje ich do żadnego celu innego niż świadczenie Usługi. Podmiot przetwarzający nie wykorzystuje Danych osobowych Klienta do opracowywania, trenowania, dostrajania ani oceny jakichkolwiek modeli uczenia maszynowego lub sztucznej inteligencji i wymaga tego samego od każdego Dalszego podmiotu przetwarzającego, który otrzymuje te dane w celu automatycznej klasyfikacji lub moderacji.
4.3 Jeżeli prawo Unii, prawo państwa członkowskiego, prawo Zjednoczonego Królestwa lub inne właściwe prawo nakłada na Podmiot przetwarzający obowiązek przetwarzania Danych osobowych Klienta w sposób odbiegający od poleceń Administratora, Podmiot przetwarzający informuje Administratora o tym obowiązku prawnym przed rozpoczęciem przetwarzania, chyba że prawo to zakazuje takiego poinformowania z uwagi na ważny interes publiczny.
4.4 Podmiot przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem polecenie narusza Przepisy o ochronie danych, i może wstrzymać wykonanie objętego nim polecenia do czasu rozstrzygnięcia sprawy przez strony.
5. Obowiązki i oświadczenia Administratora
5.1 Administrator określa cele i sposoby przetwarzania Danych osobowych Klienta i odpowiada za zgodność tego przetwarzania z prawem.
5.2 Administrator oświadcza, że ustalił ważną podstawę prawną przetwarzania, że przekazał właściwym osobom, których dane dotyczą, wszystkie informacje wymagane przez art. 12 do 14 RODO oraz że uzyskał wszelkie zgody wymagane dla przetwarzania oraz dla umieszczania przez Usługę plików cookie lub podobnych technologii.
5.3 Administrator odpowiada za treści przekazywane przez jego użytkowników końcowych za pośrednictwem Usługi oraz za własne decyzje moderacyjne.
5.4 Usługa nie jest przeznaczona do przetwarzania szczególnych kategorii danych osobowych w rozumieniu art. 9 RODO ani danych osobowych dotyczących wyroków skazujących i czynów zabronionych w rozumieniu art. 10 RODO. Administrator odpowiednio instruuje swoich użytkowników końcowych i nie przekazuje świadomie takich danych do Usługi.
6. Poufność personelu
6.1 Dostęp do Danych osobowych Klienta jest ograniczony do osób, które potrzebują go w celu wykonania Umowy głównej. Na dzień 5 sierpnia 2026 r. żaden wykonawca nie ma dostępu do Danych osobowych Klienta.
6.2 Każda osoba upoważniona do przetwarzania Danych osobowych Klienta jest związana obowiązkiem zachowania poufności, który trwa także po zakończeniu jej współpracy. Przed udzieleniem jakiemukolwiek wykonawcy dostępu do Danych osobowych Klienta Podmiot przetwarzający wymaga pisemnego zobowiązania do zachowania poufności na warunkach nie mniej ochronnych niż przewidziane w niniejszym punkcie.
7. Bezpieczeństwo przetwarzania
7.1 Podmiot przetwarzający wdraża i utrzymuje środki techniczne i organizacyjne określone w Załączniku II, uwzględniając stan wiedzy technicznej, koszt wdrażania, charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw i wolności osób fizycznych.
7.2 Podmiot przetwarzający może aktualizować te środki, pod warunkiem że ogólny poziom bezpieczeństwa nie ulegnie obniżeniu. Istotne zmiany są publikowane na tej stronie.
7.3 Administrator odpowiada za ocenę, czy środki te odpowiadają jego własnemu profilowi ryzyka, oraz za bezpieczne skonfigurowanie Usługi, w tym jej ustawień okresu przechowywania, ustawień moderacji, ustawienia deanonimizacji adresów IP oraz sposobu postępowania z jego kluczami podpisującymi logowania jednokrotnego.
8. Dalsze podmioty przetwarzające
8.1 Administrator udziela Podmiotowi przetwarzającemu ogólnej pisemnej zgody w rozumieniu art. 28 ust. 2 RODO na korzystanie z Dalszych podmiotów przetwarzających wymienionych w Załączniku III oraz na korzystanie z kolejnych Dalszych podmiotów przetwarzających z zastrzeżeniem postanowień niniejszego punktu. Miarodajną i aktualną listą jest Strona dalszych podmiotów przetwarzających, a w razie rozbieżności z Załącznikiem III rozstrzygające znaczenie ma Strona dalszych podmiotów przetwarzających.
8.2 Podmiot przetwarzający zawiadamia Administratora z co najmniej 30-dniowym wyprzedzeniem przed rozpoczęciem przetwarzania Danych osobowych Klienta przez nowy Dalszy podmiot przetwarzający lub przed istotną zmianą roli dotychczasowego Dalszego podmiotu przetwarzającego. Zawiadomienie następuje pocztą elektroniczną na adres administratora konta oraz na każdy adres kontaktowy do spraw ochrony danych wskazany w konsoli administracyjnej FastComments, a także przez publikację na Stronie dalszych podmiotów przetwarzających wraz z datą wejścia zmiany w życie. Otrzymanie tego zawiadomienia nie wymaga zapisania się na listę mailingową ani wyrażenia odrębnej zgody.
8.3 Jeżeli zmiana musi zostać dokonana pilnie w celu zachowania bezpieczeństwa, integralności lub ciągłości Usługi, w tym gdy dotychczasowy Dalszy podmiot przetwarzający zaprzestaje świadczenia danej usługi, staje się niewypłacalny albo współpraca z nim dobiega końca, Podmiot przetwarzający może skorzystać z zastępczego dostawcy i zamiast tego dokonać zawiadomienia niezwłocznie, gdy tylko będzie to racjonalnie możliwe. Prawo sprzeciwu przewidziane w punkcie 8.4 przysługuje bez zmian od dnia takiego zawiadomienia.
8.4 Administrator może wnieść sprzeciw wobec nowego Dalszego podmiotu przetwarzającego z uzasadnionych przyczyn związanych z ochroną danych, w drodze pisemnego zawiadomienia na adres privacy@fastcomments.com w terminie 30 dni od zawiadomienia dokonanego na podstawie punktu 8.2 lub 8.3.
8.5 W razie sprzeciwu strony omawiają sprawę w dobrej wierze przez 30 dni, a Podmiot przetwarzający podejmuje racjonalne starania w celu udostępnienia zmiany pozwalającej uniknąć zakwestionowanego przetwarzania. W zależności od danego Dalszego podmiotu przetwarzającego może to obejmować wyłączenie opcjonalnej funkcji, która go angażuje, takie skonfigurowanie Usługi, aby zakwestionowane przetwarzanie nie występowało, albo migrację konta Administratora do regionu Unii Europejskiej, którą Podmiot przetwarzający przeprowadza na żądanie i nieodpłatnie. Jeżeli taka zmiana nie jest dostępna, Administrator może wypowiedzieć objętą sprzeciwem część Usługi albo Umowę główną w drodze pisemnego zawiadomienia, bez opłaty za wcześniejsze rozwiązanie i bez innych niekorzystnych konsekwencji, wraz z proporcjonalnym zwrotem opłat uiszczonych z góry za niewykorzystaną część okresu obowiązywania. Wypowiedzenie z tej przyczyny jest wyłącznym środkiem prawnym przysługującym Administratorowi w związku ze sprzeciwem.
8.6 Podmiot przetwarzający nakłada na każdy Dalszy podmiot przetwarzający, w drodze pisemnej umowy, obowiązki w zakresie ochrony danych zasadniczo równoważne obowiązkom wynikającym z niniejszej Umowy, w tym obowiązki w zakresie bezpieczeństwa wynikające z art. 32 RODO oraz, jeżeli Dalszy podmiot przetwarzający ma siedzibę poza Europejskim Obszarem Gospodarczym, odpowiedni mechanizm przekazywania danych. Jeżeli Dalszy podmiot przetwarzający nie zawarł jeszcze takiej umowy, jest on wskazany jako taki w Załączniku III wraz z opisem wykonywanego przez niego przetwarzania, a Podmiot przetwarzający dąży do zawarcia umowy spełniającej wymogi niniejszego punktu.
8.7 Podmiot przetwarzający pozostaje w pełni odpowiedzialny wobec Administratora za wykonanie obowiązków przez każdy Dalszy podmiot przetwarzający.
9. Pomoc w realizacji praw osób, których dane dotyczą
9.1 Podmiot przetwarzający niezwłocznie zawiadamia Administratora o każdym żądaniu otrzymanym bezpośrednio od osoby, której dane dotyczą, w związku z Danymi osobowymi Klienta, i nie udziela na takie żądanie odpowiedzi co do istoty, poza skierowaniem tej osoby do Administratora, chyba że Administrator poleci inaczej.
9.2 Podmiot przetwarzający niezwłocznie zawiadamia Administratora o każdym innym żądaniu, każdej skardze, każdym zawiadomieniu lub piśmie otrzymanym od organu nadzorczego lub innego właściwego organu regulacyjnego, które dotyczy przetwarzania Danych osobowych Klienta, oraz o każdym roszczeniu odszkodowawczym zgłoszonym w związku z tym przetwarzaniem.
9.3 Uwzględniając charakter przetwarzania, Podmiot przetwarzający pomaga Administratorowi poprzez odpowiednie środki techniczne i organizacyjne, w miarę możliwości, wywiązać się z obowiązku odpowiadania na żądania wykonania praw przysługujących na podstawie rozdziału III RODO. Usługa udostępnia Administratorowi narzędzia pozwalające wyszukać użytkownika końcowego, edytować, usunąć lub zanonimizować poszczególne komentarze i wiadomości czatu, usunąć użytkownika końcowego wraz z powiązanymi z nim treściami, wyeksportować dane komentarzy i użytkowników przechowywane dla konta Administratora oraz skonfigurować, czy adresy IP są przechowywane w postaci zdeanonimizowanej. W zakresie, w jakim narzędzia te umożliwiają Administratorowi udzielenie odpowiedzi bez udziału Podmiotu przetwarzającego, ich dostępność stanowi pomoc wymaganą na podstawie niniejszego punktu. Dalszej pomocy Podmiot przetwarzający udziela za rozsądnym wynagrodzeniem.
10. Naruszenie ochrony danych osobowych
10.1 Podmiot przetwarzający zawiadamia Administratora bez zbędnej zwłoki, a w każdym razie w ciągu 48 godzin od stwierdzenia naruszenia ochrony danych osobowych dotyczącego Danych osobowych Klienta.
10.2 Zawiadomienie opisuje, w zakresie znanym w danej chwili: charakter naruszenia, w tym w miarę możliwości kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz kategorie i przybliżoną liczbę wpisów danych, których dotyczy naruszenie; prawdopodobne konsekwencje naruszenia; środki zastosowane lub proponowane w celu zaradzenia naruszeniu, w tym środki minimalizujące jego ewentualne negatywne skutki; oraz punkt kontaktowy, od którego można uzyskać dalsze informacje. Jeżeli informacje nie są dostępne jednocześnie, udziela się ich sukcesywnie, w miarę ich uzyskiwania.
10.3 Podmiot przetwarzający zapewnia Administratorowi rozsądną współpracę i pomoc w związku z własnymi obowiązkami Administratora wynikającymi z art. 33 i 34 RODO.
10.4 Zawiadomienie dokonane na podstawie niniejszego punktu nie stanowi uznania winy ani odpowiedzialności.
11. Oceny skutków dla ochrony danych
Uwzględniając charakter przetwarzania oraz dostępne mu informacje, Podmiot przetwarzający udziela Administratorowi rozsądnej pomocy przy ocenach skutków dla ochrony danych na podstawie art. 35 RODO oraz przy uprzednich konsultacjach z organem nadzorczym na podstawie art. 36 RODO, głównie poprzez udostępnienie Załącznika II, Strony dalszych podmiotów przetwarzających, informacji o przekazywaniu danych zawartych w punkcie 14 oraz pisemnych odpowiedzi na rozsądne pytania. Pomoc wykraczająca poza ten zakres jest udzielana za rozsądnym wynagrodzeniem.
12. Usunięcie i zwrot Danych osobowych Klienta
12.1 Zależnie od wyboru Administratora Podmiot przetwarzający usuwa albo zwraca wszystkie Dane osobowe Klienta po zakończeniu świadczenia Usługi oraz usuwa istniejące kopie z zastrzeżeniem punktu 12.3, chyba że prawo Unii, prawo państwa członkowskiego lub inne właściwe prawo nakazuje dalsze przechowywanie.
12.2 Administrator zawiadamia o swoim wyborze na piśmie przed zakończeniem świadczenia Usługi albo w terminie 30 dni po jego zakończeniu. W tym okresie Administrator może wyeksportować swoje dane przy użyciu narzędzi eksportu Usługi. W braku wyboru dokonanego w tym terminie Podmiot przetwarzający dokonuje usunięcia.
12.3 Usunięcie z systemów produkcyjnych i ich replik następuje w ciągu 30 dni od dokonania wyboru albo od upływu terminu określonego w punkcie 12.2. Kopie szczątkowe zawarte w rotacyjnych kopiach zapasowych są usuwane z chwilą nadpisania kopii zapasowej, w której się znajdują, w zwykłym toku cyklu rotacji, a w każdym razie w ciągu dwunastu miesięcy. Do tego czasu kopie te pozostają zaszyfrowane w spoczynku, nie są aktywnie przetwarzane i nie są wykorzystywane do żadnego celu innego niż odtworzenie po awarii.
12.4 Poszczególne wpisy danych są usuwane przed zakończeniem Usługi na polecenie Administratora lub osoby, której dane dotyczą, przy użyciu narzędzi opisanych w punkcie 9.3.
13. Audyty i wykazanie zgodności
13.1 Podmiot przetwarzający udostępnia Administratorowi wszelkie informacje niezbędne do wykazania zgodności z art. 28 RODO oraz umożliwia przeprowadzanie audytów, w tym inspekcji, przez Administratora lub innego audytora upoważnionego przez Administratora i przyczynia się do nich. Punkty od 13.2 do 13.5 opisują sposób wykonywania tego prawa w praktyce.
13.2 Informacje na żądanie. Na pisemne żądanie Administratora i nieodpłatnie Podmiot przetwarzający udostępnia w terminie 30 dni: Załącznik II w brzmieniu wówczas obowiązującym; aktualną listę Dalszych podmiotów przetwarzających; wypełniony egzemplarz standardowego kwestionariusza bezpieczeństwa Podmiotu przetwarzającego; podsumowanie wyników jego ostatnich testów bezpieczeństwa; oraz pisemne odpowiedzi na rozsądne pytania pisemne dotyczące przetwarzania danych osobowych dokonywanego w imieniu tego Administratora. Jest to dostępne raz w każdym okresie 12 miesięcy, a ponadto po naruszeniu ochrony danych osobowych dotyczącym danych osobowych przetwarzanych w imieniu tego Administratora albo gdy wymaga tego organ nadzorczy.
13.3 Rozmowa audytowa. Jeżeli Administrator wykaże w sposób uzasadniony, że informacje udzielone na podstawie punktu 13.2 nie wystarczają do wykazania zgodności, albo po naruszeniu ochrony danych osobowych dotyczącym danych osobowych przetwarzanych w imieniu tego Administratora, albo gdy wymaga tego organ nadzorczy, Podmiot przetwarzający zapewnia dostępność osoby odpowiedzialnej za przetwarzanie na potrzeby zdalnej rozmowy audytowej prowadzonej w formie wideokonferencji i trwającej do czterech godzin, z pisemnym uprzedzeniem z co najmniej 30-dniowym wyprzedzeniem i w obopólnie uzgodnionym terminie. Administrator lub upoważniony przez niego audytor może zadawać pytania i żądać zaprezentowania określonych zabezpieczeń poprzez udostępnienie ekranu. Jest to dostępne nieodpłatnie raz w każdym okresie 12 miesięcy.
13.4 Inspekcja na miejscu. Jeżeli wymaga tego organ nadzorczy lub bezwzględnie obowiązujące prawo albo jeżeli punkty 13.2 i 13.3 nie rozwiały konkretnej udokumentowanej wątpliwości co do zgodności, Administrator lub upoważniony przez niego niezależny audytor może przeprowadzić inspekcję pomieszczeń i systemów Podmiotu przetwarzającego, z pisemnym uprzedzeniem z 60-dniowym wyprzedzeniem, w zwykłych godzinach pracy, raz w każdym okresie 12 miesięcy, na koszt Administratora obejmujący rozsądny czas pracy Podmiotu przetwarzającego według stawki godzinowej podanej Administratorowi przed inspekcją. Audytor nie może być konkurentem Podmiotu przetwarzającego i musi być związany pisemnym zobowiązaniem do zachowania poufności. Zakres inspekcji ogranicza się do systemów i zapisów dotyczących przetwarzania danych osobowych dokonywanego w imieniu tego Administratora. Nie udziela się dostępu do danych osobowych innego klienta, do współdzielonej infrastruktury w sposób, który zagrażałby bezpieczeństwu danych innego klienta, ani do kodu źródłowego inaczej niż w drodze nadzorowanego wglądu.
13.5 WinrickLabs LLC nie dysponuje raportem SOC 2 ani certyfikatem ISO/IEC 27001 i nie zobowiązuje się do uzyskania żadnego z nich. Jeżeli w okresie obowiązywania Umowy uzyska niezależny raport z audytu przeprowadzonego przez osobę trzecią albo certyfikat, udostępnienie takiego raportu czyni zadość punktom 13.2 i 13.3 w zakresie objętych nim zagadnień.
13.6 Żadne postanowienie niniejszego punktu nie ogranicza ani nie uszczupla praw Administratora wynikających z art. 28 ust. 3 lit. h) RODO ani z klauzuli 8.9 SCC. Jeżeli organ nadzorczy wymaga przeprowadzenia audytu lub inspekcji na warunkach innych niż określone powyżej, Podmiot przetwarzający stosuje się do tego wymogu.
14. Międzynarodowe przekazywanie danych
14.1 Miejsce przechowywania Danych osobowych Klienta
Region Unii Europejskiej. Konta zakładane w serwisie eu.fastcomments.com są udostępniane w regionie Unii Europejskiej. Dane osobowe Klienta dla tych kont są przechowywane i przetwarzane na infrastrukturze zlokalizowanej w Europejskim Obszarze Gospodarczym, wraz ze wszystkimi replikami produkcyjnymi i wszystkimi kopiami zapasowymi. Dane te nie są replikowane do żadnego regionu poza Europejskim Obszarem Gospodarczym.
Region globalny. W przypadku kont zakładanych w serwisie fastcomments.com Dane osobowe Klienta są replikowane pomiędzy wieloma regionami, dostawcami hostingu i państwami, w tym regionami w Stanach Zjednoczonych, w celu zapewnienia dostępności i dostarczania danych blisko użytkowników końcowych. Każdy region utrzymuje replikę produkcyjną w innym regionie i u innego dostawcy hostingu.
Regiony, dostawcy hostingu i państwa właściwe dla każdego z nich są wymienione w Załączniku III.
14.2 Administrowanie zdalne
WinrickLabs LLC ma siedzibę w Stanach Zjednoczonych. Jej personel administruje wszystkimi regionami, w tym regionem Unii Europejskiej, utrzymuje je, monitoruje, zapewnia dla nich wsparcie i reaguje na incydenty, w drodze zdalnego dostępu ze Stanów Zjednoczonych. Strony przyjmują do wiadomości, że taki zdalny dostęp stanowi przekazanie danych osobowych do państwa trzeciego w rozumieniu rozdziału V RODO, także w odniesieniu do danych przechowywanych wyłącznie w Europejskim Obszarze Gospodarczym. SCC włączone na podstawie punktu 14.3 mają zatem zastosowanie do wszystkich Danych osobowych Klienta przetwarzanych na podstawie niniejszej Umowy.
14.3 Standardowe klauzule umowne
SCC, Moduł drugi (przekazanie od administratora do podmiotu przetwarzającego), zostają włączone do niniejszej Umowy przez odesłanie i stanowią jej integralną część. Ich tekst jest opublikowany pod adresem https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj. Administrator jest podmiotem przekazującym dane, a WinrickLabs LLC jest podmiotem odbierającym dane. Jeżeli zastosowanie ma punkt 3.3, Moduł drugi zastępuje się Modułem trzecim.
Strony dokonują następujących wyborów w ramach SCC:
| Postanowienie | Wybór |
|---|---|
| Klauzula 7 (klauzula przystąpienia) | Włączona. Podmiot niebędący stroną może przystąpić jako podmiot przekazujący dane poprzez wypełnienie Załącznika I i podpisanie Załącznika I.A. |
| Klauzula 9 lit. a) (dalsze podmioty przetwarzające) | Opcja 2, ogólna pisemna zgoda. Termin zawiadomienia wynosi 30 dni, zgodnie z punktem 8.2. |
| Klauzula 11 lit. a), akapit fakultatywny (niezależny organ rozstrzygania sporów) | Nieprzyjęty. Akapit fakultatywny nie ma zastosowania. |
| Klauzula 13 i Załącznik I.C (właściwy organ nadzorczy) | Zgodnie z Załącznikiem I.C. |
| Klauzula 17 (prawo właściwe) | Opcja 1. SCC podlegają prawu Irlandii. |
| Klauzula 18 lit. b) (wybór sądu) | Sądy Irlandii. Klauzula 18 lit. c) pozostaje zachowana: osoba, której dane dotyczą, może wnieść powództwo w państwie członkowskim swojego zwykłego pobytu. |
Klauzule 8.9, 12, 14, 15 i 16 SCC stosuje się bez zmian. Punkty 13 i 15 niniejszej Umowy opisują sposób wykonywania tych klauzul w praktyce i ich nie ograniczają.
14.4 Zjednoczone Królestwo
W przypadku przekazywania danych podlegającego brytyjskiemu RODO Aneks brytyjski zostaje włączony przez odesłanie i ma zastosowanie do SCC włączonych na podstawie punktu 14.3. Jego tabele zostały wypełnione w Dodatku 1.
14.5 Szwajcaria
W przypadku przekazywania danych podlegającego FADP SCC stosuje się w brzmieniu zmienionym Dodatkiem 2.
14.6 Skutki przekazania
Strony nie mają powodu sądzić, biorąc pod uwagę okoliczności przekazania, prawo i praktykę Stanów Zjednoczonych oraz zastosowane zabezpieczenia, aby prawo i praktyka mające zastosowanie do WinrickLabs LLC uniemożliwiały jej wypełnianie obowiązków wynikających z SCC.
Okoliczności przekazania. Dane osobowe Klienta składają się w przeważającej mierze z treści, które Administrator publikuje publicznie w swoich własnych serwisach, wraz z nazwami wyświetlanymi, opcjonalnymi adresami e-mail oraz, domyślnie, solonymi skrótami kryptograficznymi adresów IP zamiast samych adresów IP. Szczególne kategorie danych osobowych nie są ani wymagane, ani żądane. Zakres danych osobowych dotyczących każdej osoby, której dane dotyczą, jest z założenia minimalny.
Prawo Stanów Zjednoczonych dotyczące działalności wywiadowczej. WinrickLabs LLC jest prywatną spółką z ograniczoną odpowiedzialnością. Nigdy nie otrzymała polecenia, nakazu, żądania ani innego aktu wydanego na podstawie Section 702 ustawy Foreign Intelligence Surveillance Act, na podstawie Executive Order 12333, w formie National Security Letter ani na podstawie ustawy Clarifying Lawful Overseas Use of Data Act. Nie utrzymuje jakichkolwiek relacji z jakąkolwiek agencją wywiadowczą Stanów Zjednoczonych i nigdy nie zapewniła żadnemu organowi państwowemu bezpośredniego ani pośredniego dostępu do Danych osobowych Klienta. Nie należy do dużych dostawców usług komunikacyjnych i chmurowych, do których historycznie kierowano polecenia na podstawie Section 702, i nie prowadzi żadnego obiektu, wobec którego zastosowano takie pozyskiwanie danych.
Zabezpieczenia. Pełne szyfrowanie dysków w spoczynku na wszystkich serwerach, w tym na nośnikach kopii zapasowych; TLS w wersji 1.2 lub wyższej dla wszystkich danych w tranzycie; przechowywanie danych w regionie Unii Europejskiej bez replikacji tych danych poza Europejski Obszar Gospodarczy; przechowywanie adresów IP w postaci solonych skrótów, o ile Administrator nie postanowi inaczej; uwierzytelnianie wieloskładnikowe na wszystkich kontach produkcyjnych, kontach u dostawców, koncie rejestratora domen i koncie systemu kontroli wersji; ograniczenie dostępu do systemów produkcyjnych do imiennie wskazanych osób zgodnie z zasadą minimalnych uprawnień; oraz zobowiązania określone w punkcie 15 do kwestionowania niezgodnych z prawem żądań, ujawniania wyłącznie niezbędnego minimum i zawiadamiania Administratora zawsze, gdy jest to prawnie dopuszczalne.
Ponowna ocena. Podmiot przetwarzający dokonuje tej oceny ponownie co najmniej raz w roku, a także po powzięciu wiadomości o jakiejkolwiek zmianie właściwego prawa lub praktyki, która mogłaby na nią wpłynąć. Jeżeli nie może już przestrzegać SCC, zawiadamia Administratora zgodnie z klauzulą 14 lit. f) i klauzulą 16.
14.7 Data Privacy Framework
WinrickLabs LLC nie posiada certyfikacji w ramach EU-US Data Privacy Framework, jego rozszerzenia dla Zjednoczonego Królestwa ani Swiss-US Data Privacy Framework i nie opiera przekazywania danych na decyzji stwierdzającej odpowiedni stopień ochrony. Opiera je na SCC.
15. Żądania organów publicznych i organów ścigania
Po otrzymaniu prawnie wiążącego żądania organu publicznego dotyczącego ujawnienia Danych osobowych Klienta Podmiot przetwarzający: niezwłocznie zawiadamia Administratora, chyba że jest to prawnie zakazane, a w razie takiego zakazu podejmuje racjonalne starania w celu uzyskania zwolnienia z niego; kwestionuje żądanie, jeżeli jest ono niezgodne z prawem, nadmiernie szerokie lub sprzeczne z prawem Unii Europejskiej lub państwa członkowskiego; ujawnia nie więcej niż wymagane minimum, po dokonaniu starannej oceny żądania; oraz dokumentuje żądanie i udostępnia tę dokumentację Administratorowi i właściwemu organowi nadzorczemu na ich żądanie.
Na dzień 5 sierpnia 2026 r. WinrickLabs LLC nie otrzymała żadnego takiego żądania.
16. Rejestr czynności przetwarzania
Podmiot przetwarzający prowadzi rejestr wszystkich kategorii czynności przetwarzania dokonywanych w imieniu administratorów, zawierający informacje wymagane przez art. 30 ust. 2 RODO, i udostępnia ten rejestr organowi nadzorczemu na jego żądanie.
17. Odpowiedzialność
17.1 Odpowiedzialność każdej ze stron na podstawie niniejszej Umowy podlega wyłączeniom i ograniczeniom odpowiedzialności określonym w Umowie głównej, w zakresie, w jakim te wyłączenia i ograniczenia mają zastosowanie do danej strony. Te same wyłączenia i ograniczenia stosuje się jednakowo do roszczeń z niniejszej Umowy oraz do roszczeń z Umowy głównej. Niniejsza Umowa nie tworzy żadnego odrębnego ani dodatkowego ograniczenia odpowiedzialności.
17.2 Punkt 17.1 nie ogranicza ani nie wyłącza: odpowiedzialności, której nie można ograniczyć ani wyłączyć na podstawie właściwego prawa; odpowiedzialności którejkolwiek ze stron wobec osoby, której dane dotyczą, na podstawie klauzuli 12 SCC lub art. 82 RODO; ani obowiązków którejkolwiek ze stron wobec organu nadzorczego.
17.3 Postanowienia Warunków korzystania z usługi dotyczące arbitrażu i zrzeczenia się pozwu zbiorowego nie mają zastosowania do jakiegokolwiek roszczenia powstałego na podstawie niniejszej Umowy ani SCC.
18. Okres obowiązywania, rozwiązanie i dalsze obowiązywanie
Niniejsza Umowa wchodzi w życie z Datą wejścia w życie i obowiązuje tak długo, jak długo Podmiot przetwarzający przetwarza Dane osobowe Klienta, niezależnie od rozwiązania Umowy głównej. Punkty 6, 7, 10, 12, 13, 14, 15 i 17 obowiązują nadal po rozwiązaniu.
19. Prawo właściwe i jurysdykcja
19.1 Niniejsza Umowa oraz wszelkie spory i roszczenia z niej wynikające lub z nią związane, w tym spory i roszczenia pozaumowne, podlegają prawu Republiki Irlandii, a jurysdykcję mają sądy Irlandii. Niniejszy punkt ma pierwszeństwo przed postanowieniami Warunków korzystania z usługi dotyczącymi prawa właściwego, właściwości miejscowej, arbitrażu i zrzeczenia się pozwu zbiorowego w odniesieniu do sporów powstałych na podstawie niniejszej Umowy.
19.2 Punkt 19.1 pozostaje bez uszczerbku dla klauzuli 18 lit. c) SCC, zgodnie z którą osoba, której dane dotyczą, może wnieść powództwo w państwie członkowskim swojego zwykłego pobytu.
19.3 W przypadku przekazywania danych podlegającego brytyjskiemu RODO postanowienia Aneksu brytyjskiego dotyczące prawa właściwego i sądu właściwego stosuje się zamiast punktu 19.1.
20. Zmiany niniejszej Umowy
20.1 Podmiot przetwarzający może zaktualizować niniejszą Umowę, jeżeli wymaga tego zmiana Przepisów o ochronie danych, decyzja organu nadzorczego lub orzeczenie sądu, zmiana SCC lub Aneksu brytyjskiego albo zmiana Usługi.
20.2 Podmiot przetwarzający zawiadamia administratora konta Administratora pocztą elektroniczną z co najmniej 30-dniowym wyprzedzeniem przed wejściem w życie istotnej zmiany i publikuje na tej stronie zaktualizowaną Umowę. Zmiany nieistotne wchodzą w życie z chwilą publikacji.
20.3 Jeżeli Administrator wniesie sprzeciw wobec istotnej zmiany z uzasadnionych przyczyn związanych z ochroną danych w terminie 30 dni od zawiadomienia, strony omawiają sprawę w dobrej wierze. W braku porozumienia Administrator może wypowiedzieć objętą zmianą Usługę bez opłaty za wcześniejsze rozwiązanie i bez innych niekorzystnych konsekwencji, wraz z proporcjonalnym zwrotem opłat uiszczonych z góry za niewykorzystaną część okresu obowiązywania.
21. Postanowienia ogólne
21.1 Zawiadomienia. Zawiadomienia kierowane do Podmiotu przetwarzającego na podstawie niniejszej Umowy przesyła się na adres privacy@fastcomments.com. Zawiadomienia kierowane do Administratora przesyła się na adres e-mail administratora konta oraz na każdy adres kontaktowy do spraw ochrony danych wskazany w konsoli administracyjnej. Zawiadomienie wysłane pocztą elektroniczną uważa się za doręczone w następnym dniu roboczym po jego wysłaniu.
21.2 Forma elektroniczna. Strony uzgadniają, że niniejsza Umowa w formie elektronicznej spełnia wymóg art. 28 ust. 9 RODO oraz każdy wymóg zawarcia umowy na piśmie.
21.3 Klauzula salwatoryjna. Jeżeli którekolwiek postanowienie niniejszej Umowy zostanie uznane za nieważne lub niewykonalne, pozostałe postanowienia pozostają w mocy.
21.4 Brak zrzeczenia się praw. Niewykonanie prawa wynikającego z niniejszej Umowy nie stanowi zrzeczenia się tego prawa.
21.5 Przeniesienie praw. Podmiot przetwarzający może przenieść niniejszą Umowę na następcę prawnego w związku z połączeniem, przejęciem albo sprzedażą całości lub zasadniczo całości swojego majątku, po zawiadomieniu Administratora.
21.6 Całość porozumienia. Niniejsza Umowa stanowi całość porozumienia stron w zakresie przetwarzania Danych osobowych Klienta.
22. Język
Niniejsza Umowa została sporządzona i zawarta w języku angielskim. Tłumaczenia są udostępniane wyłącznie dla wygody. W razie jakiejkolwiek niespójności, niejasności, sprzeczności lub różnicy w wykładni pomiędzy wersją angielską a tłumaczeniem wersja angielska ma pierwszeństwo i jest jedyną miarodajną i wiążącą wersją do wszelkich celów, w tym wykładni, wykonania oraz rozstrzygania sporów. Nazwy podmiotów, adresy, oznaczenia aktów prawnych oraz tekst SCC nie podlegają tłumaczeniu. Każda ze stron potwierdza, że działa w ramach prowadzonej przez siebie działalności gospodarczej i miała możliwość uzyskania niezależnego tłumaczenia oraz niezależnej porady prawnej. Niniejszy punkt nie wpływa na własne obowiązki Administratora wynikające z art. 12 do 14 RODO w zakresie przekazywania osobom, których dane dotyczą, informacji w zwięzłej i zrozumiałej formie.
23. Punkt kontaktowy i status regulacyjny
23.1 Punktem kontaktowym we wszystkich sprawach ochrony danych, w tym w sprawie żądań na podstawie punktów 8.4, 13.2 i 13.3, jest Devon Winrick, privacy@fastcomments.com, WinrickLabs LLC, 50 Iron Point Circle, Suite 140, PMB 1019, Folsom, CA 95630, United States.
23.2 WinrickLabs LLC nie wyznaczyła inspektora ochrony danych, uznawszy, że kryteria określone w art. 37 ust. 1 RODO nie są spełnione.
23.3 WinrickLabs LLC nie posiada certyfikacji SOC 1, SOC 2, ISO/IEC 27001, ISO/IEC 27701, FedRAMP, HITRUST, PCI DSS ani CSA STAR i nie twierdzi, że ją posiada. Każdy certyfikat, o którym mowa w niniejszej Umowie w odniesieniu do Dalszego podmiotu przetwarzającego, posiada ten Dalszy podmiot przetwarzający w odniesieniu do własnych obiektów i usług i nie jest on certyfikatem WinrickLabs LLC.
24. Podpisanie
Podmiot przetwarzający
WinrickLabs LLC, doing business as FastComments
50 Iron Point Circle, Suite 140, PMB 1019
Folsom, CA 95630, United States
Devon Winrick
Chief Executive Officer
Podpisano 5 sierpnia 2026 r.
Administrator
Do uzupełnienia przez Administratora
Do uzupełnienia przez Administratora
Zaakceptowane przez Administratora z chwilą akceptacji Warunków korzystania z usługi albo przez kontrasygnowanie niniejszej Umowy.
Załącznik I
A. Lista stron
Podmiot przekazujący dane
| Nazwa | Do uzupełnienia przez Administratora |
|---|---|
| Adres | Do uzupełnienia przez Administratora |
| Osoba kontaktowa | Do uzupełnienia przez Administratora |
| Działania istotne dla przekazywanych danych | Prowadzenie jednej lub większej liczby witryn, aplikacji albo usług, w których wdrożona jest Usługa FastComments obejmująca komentarze, czat na żywo i dyskusje, oraz zarządzanie treściami tworzonymi przez użytkowników i przesyłanymi za jej pośrednictwem. |
| Podpis i data | Następuje przez akceptację Warunków korzystania z usługi albo przez kontrasygnowanie niniejszej Umowy, z Datą wejścia w życie. |
| Rola | Administrator. Podmiot przetwarzający, jeżeli zastosowanie ma punkt 3.3. |
Podmiot odbierający dane
| Nazwa | WinrickLabs LLC, doing business as FastComments, spółka z ograniczoną odpowiedzialnością utworzona zgodnie z prawem stanu Kalifornia, Stany Zjednoczone. |
|---|---|
| Adres | 50 Iron Point Circle, Suite 140, PMB 1019, Folsom, CA 95630, United States. |
| Osoba kontaktowa | Devon Winrick, Chief Executive Officer, privacy@fastcomments.com |
| Działania istotne dla przekazywanych danych | Udostępnianie, hosting, administrowanie, utrzymanie, wsparcie i zabezpieczanie wielodostępnej internetowej platformy komentarzy, czatu na żywo i dyskusji, w tym zdalne administrowanie ze Stanów Zjednoczonych infrastrukturą regionu Unii Europejskiej oraz regionów spoza Unii Europejskiej. |
| Podpis i data | Podpisano 5 sierpnia 2026 r. |
| Rola | Podmiot przetwarzający. |
B. Opis przekazania
Kategorie osób, których dane dotyczą
- Użytkownicy końcowi i odwiedzający witryny oraz aplikacje Administratora, którzy publikują komentarze lub wiadomości czatu, edytują je, reagują na nie, głosują na nie, subskrybują je albo są w nich wymienieni z imienia i nazwiska.
- Użytkownicy końcowi, którzy czytają treści dostarczane przez Usługę i których metadane połączenia są przetwarzane w celach bezpieczeństwa i przeciwdziałania nadużyciom.
- Własny personel Administratora korzystający z funkcji moderacji, administrowania lub API Usługi.
- Użytkownicy końcowi tworzeni przez Administratora za pośrednictwem logowania jednokrotnego.
Kategorie danych osobowych
- Nazwa wyświetlana lub nazwa użytkownika.
- Adres e-mail, jeżeli osoba, której dane dotyczą, albo Administrator go poda. Obsługiwane jest komentowanie anonimowe.
- Awatar lub zdjęcie profilowe albo odnośnik do niego.
- Treść komentarzy, wiadomości czatu i odpowiedzi oraz wszelkie media lub pliki przesłane przez osobę, której dane dotyczą.
- Solony skrót kryptograficzny adresu IP. Jeżeli Administrator włączy ustawienie deanonimizacji opisane w punkcie 7.3, zamiast tego przechowywany jest adres IP w postaci pierwotnej.
- Głosy, reakcje, zgłoszenia, blokady i status moderacji.
- Znaczniki czasu, identyfikatory stron i wątków oraz ciąg identyfikujący przeglądarkę.
- Preferencje dotyczące powiadomień i subskrypcji.
- Identyfikatory logowania jednokrotnego oraz wszelkie dalsze atrybuty, które Administrator zdecyduje się przekazać.
- W odniesieniu do użytkowników administracyjnych Administratora: imię i nazwisko, adres e-mail, dane uwierzytelniające w postaci skrótu, dane sesji oraz adresy IP powiązane z czynnościami administracyjnymi, jeżeli Administrator włączył dziennik audytu.
Dane wrażliwe
Usługa nie jest przeznaczona do szczególnych kategorii danych osobowych, a zgodnie z punktem 5.4 Administrator nie przekazuje ich świadomie i odpowiednio instruuje swoich użytkowników końcowych. Jeżeli użytkownik końcowy z własnej woli zamieści takie dane w treści o swobodnej formie, zastosowanie mają następujące ograniczenia: szyfrowanie w spoczynku; dostęp ograniczony do minimalnej liczby osób upoważnionych; brak wtórnego wykorzystania; brak profilowania; brak ujawniania w sposób inny niż na polecenie Administratora lub gdy wymaga tego prawo; oraz brak wykorzystania do opracowywania lub trenowania jakiegokolwiek modelu.
Częstotliwość przekazywania
Ciągła, w sposób stały, przez okres obowiązywania Umowy głównej.
Charakter przetwarzania
Zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, pobieranie, przeglądanie, przesyłanie i publiczne wyświetlanie w serwisach Administratora, moderacja i filtrowanie treści, automatyczna ocena spamu i moderacja obrazów, jeżeli Administrator ją włączy, dostarczanie powiadomień, tworzenie kopii zapasowych i replikacja, ograniczanie, usuwanie i niszczenie.
Cel przekazania i dalszego przetwarzania
Świadczenie Usługi na rzecz Administratora, dostarczanie powiadomień, moderacja i przeciwdziałanie nadużyciom, bezpieczeństwo, dostępność i odtwarzanie po awarii oraz wsparcie techniczne, w każdym przypadku wyłącznie na udokumentowane polecenia Administratora.
Okres przechowywania
Przez okres obowiązywania Umowy głównej, a następnie zgodnie z punktem 12. Poszczególne wpisy danych są usuwane wcześniej na polecenie Administratora lub osoby, której dane dotyczą.
Przekazywanie dalszym podmiotom przetwarzającym
Zgodnie z Załącznikiem III, który wskazuje dla każdego Dalszego podmiotu przetwarzającego przedmiot i charakter dokonywanego przez niego przetwarzania oraz czas jego trwania, odpowiadający okresowi obowiązywania Umowy głównej albo, w przypadku Dalszego podmiotu przetwarzającego angażowanego wyłącznie przez funkcję opcjonalną, okresowi, przez który Administrator utrzymuje tę funkcję włączoną.
C. Właściwy organ nadzorczy
- Jeżeli podmiot przekazujący dane ma jednostkę organizacyjną w państwie członkowskim Unii Europejskiej: organ nadzorczy tego państwa członkowskiego.
- Jeżeli podmiot przekazujący dane nie ma jednostki organizacyjnej w państwie członkowskim Unii Europejskiej, lecz mieści się w terytorialnym zakresie stosowania RODO na podstawie art. 3 ust. 2 i wyznaczył przedstawiciela na podstawie art. 27: organ nadzorczy państwa członkowskiego, w którym ten przedstawiciel ma jednostkę organizacyjną.
- Jeżeli podmiot przekazujący dane nie ma jednostki organizacyjnej w państwie członkowskim Unii Europejskiej i nie wyznaczył przedstawiciela na podstawie art. 27: Data Protection Commission of Ireland.
- W przypadku przekazywania danych podlegającego brytyjskiemu RODO: Information Commissioner's Office.
- W przypadku przekazywania danych podlegającego FADP: Federal Data Protection and Information Commissioner.
Załącznik II - Środki techniczne i organizacyjne
Poniższe środki są wdrożone przez WinrickLabs LLC. Środki opisane jako mające zastosowanie do centrum danych lub do platformy Dalszego podmiotu przetwarzającego są wdrażane przez ten Dalszy podmiot przetwarzający w odniesieniu do jego własnych obiektów.
1. Pseudonimizacja i szyfrowanie danych osobowych
- Na wszystkich serwerach, w tym na serwerach przechowujących kopie zapasowe, stosowane jest pełne szyfrowanie dysków w spoczynku.
- Wszystkie dane w tranzycie są chronione przez TLS w wersji 1.2 lub wyższej.
- Adresy IP są przechowywane jako solone skróty kryptograficzne. Pierwotny adres IP jest przechowywany wyłącznie wtedy, gdy Administrator włączy ustawienie deanonimizacji dla swojego konta. Solony skrót adresu IP pozostaje danymi osobowymi i jest jako taki traktowany na podstawie niniejszej Umowy.
- Dane uwierzytelniające kont administracyjnych są przechowywane jako solone skróty i nigdy w postaci umożliwiającej ich odtworzenie.
2. Poufność, integralność, dostępność i odporność systemów przetwarzania
- Usługa jest wdrożona w wielu regionach i u wielu dostawców hostingu.
- Każdy region utrzymuje replikę produkcyjną w innym regionie i u innego dostawcy hostingu.
- Dane każdego najemcy są logicznie odseparowane według identyfikatora najemcy na każdej warstwie aplikacji i modelu danych.
- Serwery produkcyjne są chronione zaporami sieciowymi, a sieci produkcyjne są odseparowane od wszystkich innych środowisk.
3. Przywracanie dostępności i dostępu po incydencie
- Kopie zapasowe są tworzone w cyklach dziennych, miesięcznych i rocznych. Są zapisywane na zaszyfrowanych wolumenach, przesyłane przez TLS i przechowywane zarówno u dostawcy hostingu innego niż ten, który przechowuje dane produkcyjne, jak i u niezależnego dostawcy pamięci obiektowej.
- Kopie zapasowe danych regionu Unii Europejskiej są przechowywane wyłącznie w Europejskim Obszarze Gospodarczym.
- Procedura odtwarzania jest udokumentowana, a odtworzenie jest przeprowadzane i weryfikowane co najmniej raz w roku.
4. Regularne testowanie, mierzenie i ocenianie skuteczności
- Niezależne testy penetracyjne przeprowadzane przez podmiot zewnętrzny odbywają się co najmniej raz w roku.
- Automatyczne skanowanie zależności i podatności działa w sposób ciągły na produkcyjnej bazie kodu.
- Wszystkie zmiany w kodzie produkcyjnym podlegają przed wdrożeniem przeglądowi ukierunkowanemu na bezpieczeństwo.
5. Identyfikacja użytkowników i nadawanie uprawnień
- Dostęp do systemów produkcyjnych zawierających Dane osobowe Klienta jest ograniczony do imiennie wskazanych osób z udokumentowaną potrzebą operacyjną.
- W całym środowisku stosowane są indywidualne, imienne konta. Współdzielone dane uwierzytelniające nie są stosowane.
- Uwierzytelnianie wieloskładnikowe jest wymuszone we wszystkich systemach produkcyjnych, na wszystkich kontach u dostawców hostingu i usług, na koncie rejestratora domen oraz na koncie systemu kontroli wersji.
- Uprawnienia dostępu są nadawane zgodnie z zasadą minimalnych uprawnień, weryfikowane przy każdej zmianie personalnej i niezwłocznie odbierane z chwilą zakończenia współpracy z daną osobą.
6. Ochrona danych podczas przesyłania
- TLS w wersji 1.2 lub wyższej jest wymuszony dla widżetu komentarzy i czatu, publicznego API, konsoli administracyjnej, dostarczania webhooków oraz replikacji międzyregionalnej.
- Włączony jest mechanizm HTTP Strict Transport Security. Nie jest udostępniany żaden punkt końcowy bez szyfrowania.
7. Ochrona danych podczas przechowywania
- Szyfrowanie w spoczynku zgodnie z punktem 1 niniejszego Załącznika, stosowane jednakowo do systemów produkcyjnych, replik i nośników kopii zapasowych.
- Klucze szyfrowania dysków są w posiadaniu WinrickLabs LLC i nie są dostępne dla żadnego dostawcy hostingu.
8. Bezpieczeństwo fizyczne
- WinrickLabs LLC nie prowadzi własnego centrum danych. Wszystkie systemy produkcyjne są utrzymywane w obiektach prowadzonych przez hostingowe Dalsze podmioty przetwarzające wymienione w Załączniku III, które zapewniają dla tych obiektów kontrolę dostępu fizycznego, redundantne zasilanie, chłodzenie i łączność sieciową.
- Stacje robocze administratora są chronione pełnym szyfrowaniem dysków, automatyczną blokadą ekranu i uwierzytelnianiem wieloskładnikowym.
9. Rejestrowanie zdarzeń
- Czynności administracyjne i zdarzenia uwierzytelniania są rejestrowane.
- Rejestrowanie zdarzeń, raportowanie błędów i obsługa zgłoszeń wsparcia są prowadzone przez WinrickLabs LLC na jej własnej infrastrukturze. Żadna zewnętrzna usługa rejestrowania zdarzeń, śledzenia błędów, analityki ani obsługi zgłoszeń nie otrzymuje Danych osobowych Klienta.
- Dziennik audytu czynności administracyjnych jest dostępny dla Administratora w konsoli administracyjnej.
10. Konfiguracja systemów i nadzór
- Poprawki bezpieczeństwa są instalowane według priorytetu ryzyka, a poprawki krytyczne niezwłocznie.
- Liczba zainstalowanych usług jest ograniczona do wymaganego minimum. Nie stosuje się domyślnych danych uwierzytelniających.
- Sekrety są przechowywane poza systemem kontroli wersji.
- WinrickLabs LLC utrzymuje pisemny plan reagowania na incydenty obejmujący wykrywanie, ograniczanie skutków, ocenę, zawiadamianie i przegląd poincydentalny.
- Punkt kontaktowy do zgłaszania kwestii bezpieczeństwa i podatności jest opublikowany pod adresem privacy@fastcomments.com.
11. Certyfikacja i poświadczenia
WinrickLabs LLC nie posiada certyfikacji SOC 1, SOC 2, ISO/IEC 27001, ISO/IEC 27701, FedRAMP, HITRUST, PCI DSS ani CSA STAR, nie twierdzi, że ją posiada, i nie oświadcza, że taką certyfikację uzyska. Każdy certyfikat, o którym mowa w niniejszej Umowie w odniesieniu do Dalszego podmiotu przetwarzającego, posiada ten Dalszy podmiot przetwarzający w odniesieniu do własnych obiektów i usług. Dane kart płatniczych nie są przechowywane ani przetwarzane przez WinrickLabs LLC; dane kart są zbierane i przetwarzane bezpośrednio przez jej płatniczy Dalszy podmiot przetwarzający.
12. Minimalizacja, jakość i przechowywanie danych
- Usługa wymaga jedynie nazwy wyświetlanej. Adres e-mail jest opcjonalny, a komentowanie anonimowe jest obsługiwane.
- Adresy IP są domyślnie pseudonimizowane zgodnie z punktem 1 niniejszego Załącznika.
- Osoby, których dane dotyczą, oraz Administrator mogą poprawiać dane profilowe oraz edytować lub usuwać treści za pośrednictwem Usługi.
- Okres przechowywania jest konfigurowalny przez Administratora. Usunięcie po rozwiązaniu Umowy podlega punktowi 12 niniejszej Umowy.
13. Przenoszenie i usuwanie danych
- Konsola administracyjna umożliwia eksport danych komentarzy i użytkowników przechowywanych dla konta Administratora.
- Konsola administracyjna oraz API umożliwiają usunięcie poszczególnych komentarzy, poszczególnych użytkowników końcowych oraz całego konta Administratora.
14. Środki dotyczące przekazywania danych Dalszym podmiotom przetwarzającym
- Każdy Dalszy podmiot przetwarzający jest angażowany na podstawie pisemnej umowy nakładającej obowiązki w zakresie ochrony danych zasadniczo równoważne obowiązkom wynikającym z niniejszej Umowy, chyba że Załącznik III wskazuje inaczej.
- Każdy Dalszy podmiot przetwarzający jest oceniany przed powierzeniem mu przetwarzania, a jego rola jest odnotowana w Załączniku III i na Stronie dalszych podmiotów przetwarzających.
- Dalsze podmioty przetwarzające wykorzystywane dla kont regionu Unii Europejskiej przetwarzają te dane w Europejskim Obszarze Gospodarczym.
Załącznik III - Lista dalszych podmiotów przetwarzających
Administrator udziela ogólnej pisemnej zgody na korzystanie z wymienionych poniżej Dalszych podmiotów przetwarzających. Strona dalszych podmiotów przetwarzających jest miarodajną i aktualną listą oraz zostaje włączona do niniejszej Umowy przez odesłanie. Kolumna „Region” wskazuje, czy Dalszy podmiot przetwarzający przetwarza dane dla kont regionu Unii Europejskiej, dla kont regionu globalnego, czy dla obu.
| Dalszy podmiot przetwarzający | Czynność przetwarzania | Miejsce przetwarzania | Region |
|---|---|---|---|
| Hetzner Online GmbH Industriestr. 25, 91710 Gunzenhausen, Germany |
Hosting serwerów aplikacyjnych i bazodanowych. Hetzner Finland Oy, Huurrekuja 10, 04360 Tuusula, Finland, jest angażowana przez Hetzner Online GmbH w zakresie najmu budynków i wsparcia technicznego w lokalizacji fińskiej. | Falkenstein, Germany. Tuusula, Finland. | Oba |
| OVH SAS 2 rue Kellermann, 59100 Roubaix, France |
Hosting serwerów aplikacyjnych i bazodanowych. | Gravelines, France | Unia Europejska |
| OVH GmbH Oskar-Jäger-Str. 173/K6, 50825 Köln, Germany |
Hosting serwerów aplikacyjnych i bazodanowych. | Limburg an der Lahn, Germany | Unia Europejska |
| OVH US LLC 11950 Democracy Drive, Suite 300, Reston, VA 20190, United States |
Hosting serwerów aplikacyjnych i bazodanowych. | Hillsboro, Oregon and Vint Hill, Virginia, United States | Globalny |
| BrainStorm Network, Inc., trading as OneProvider 3275 Av Francis-Hughes, Laval, QC H7L 5A5, Canada |
Hosting serwerów aplikacyjnych i bazodanowych. OneProvider odsprzedaje w tej lokalizacji zasoby obsługiwane przez podmioty trzecie. | São Paulo, Brazil | Globalny |
| Wasabi Technologies LLC 75 Arlington Street, Suite 810, Boston, MA 02116, United States |
Przechowywanie obiektowe zaszyfrowanych okresowych kopii zapasowych. | Frankfurt, Germany dla kopii zapasowych regionu Unii Europejskiej. Oregon, United States dla kopii zapasowych regionu globalnego. | Oba |
| Akamai Technologies, Inc. 145 Broadway, Cambridge, MA 02142, United States |
Dostarczanie wychodzących zdarzeń webhook do punktów końcowych wskazanych przez Administratora. | United States | Oba |
| Deep Infra, Inc. 2625 Middlefield Road #460, Palo Alto, CA 94306, United States |
Automatyczna klasyfikacja spamu, moderacja treści graficznych oraz funkcje agenta moderacji i asystenta. Angażowany wyłącznie wtedy, gdy Administrator włączy jedną lub więcej z tych funkcji. | United States | Oba, jeżeli funkcje są włączone |
| Mailgun Technologies, Inc. 112 E Pecan Street #1135, San Antonio, TX 78205, United States |
Dostarczanie powiadomień i transakcyjnych wiadomości e-mail do użytkowników końcowych i administratorów. | United States lub Unia Europejska, zależnie od regionu wybranego do dostarczania | Oba |
| SIB INC. US, trading as Brevo 2140 South Dupont Highway, Camden, DE 19934, United States, part of the group headed by Sendinblue SAS, 17 rue Salneuve, 75017 Paris, France |
Dostarczanie powiadomień i transakcyjnych wiadomości e-mail do użytkowników końcowych i administratorów. | France and Belgium | Oba |
Status umowny Dalszych podmiotów przetwarzających. Każdy z wymienionych powyżej Dalszych podmiotów przetwarzających jest angażowany na podstawie pisemnej umowy obejmującej warunki przetwarzania danych danego dostawcy, z dwoma poniższymi wyjątkami, które wskazano tutaj, aby Administrator mógł je ocenić.
Deep Infra, Inc. nie publikuje umowy powierzenia przetwarzania danych ani standardowych klauzul umownych, a na dzień 5 sierpnia 2026 r. taka umowa nie została zawarta. WinrickLabs LLC dąży do jej zawarcia. Ten Dalszy podmiot przetwarzający jest angażowany wyłącznie wtedy, gdy Administrator włączy funkcje automatycznej klasyfikacji spamu, moderacji treści graficznych, agenta moderacji lub asystenta. Funkcje te są domyślnie wyłączone. Jeżeli Administrator ich nie włączy, temu Dalszemu podmiotowi przetwarzającemu nie są w żadnym momencie ujawniane Dane osobowe Klienta. Administrator, który nie życzy sobie przetwarzania swoich danych przez ten Dalszy podmiot przetwarzający, może pozostawić te funkcje wyłączone albo wyłączyć je w dowolnej chwili i bez opłat. Opublikowane warunki dostawcy stanowią, że dane przekazywane do jego interfejsów nie są przechowywane, sprzedawane ani wykorzystywane do trenowania modeli. Modele wykorzystywane przez Usługę są utrzymywane przez tego dostawcę na jego własnej infrastrukturze; żadne dane nie są przekazywane dalej jakiemukolwiek innemu dostawcy modeli.
BrainStorm Network, Inc. nie publikuje umowy powierzenia przetwarzania danych, a na dzień 5 sierpnia 2026 r. taka umowa nie została zawarta. WinrickLabs LLC dąży do jej zawarcia. Ten Dalszy podmiot przetwarzający utrzymuje serwery wyłącznie w regionie globalnym. Dane osobowe Klienta należące do konta regionu Unii Europejskiej nie są w żadnym momencie przetwarzane przez ten Dalszy podmiot przetwarzający.
Dostawcy, którzy nie przetwarzają Danych osobowych Klienta. Stripe, LLC, Corporation Trust Center, 1209 Orange Street, Wilmington, DE 19801, United States, przetwarza własne dane rozliczeniowe i płatnicze Administratora. Są to Dane konta w rozumieniu punktu 3.2, w odniesieniu do których WinrickLabs LLC działa jako niezależny administrator, a zatem nie jest to Dalszy podmiot przetwarzający w rozumieniu niniejszej Umowy. Dane kart płatniczych są zbierane i przetwarzane bezpośrednio przez Stripe i nie są przechowywane przez WinrickLabs LLC.
Usługi prowadzone bez udziału podmiotów trzecich. Dostarczanie treści, rejestrowanie zdarzeń aplikacji, raportowanie błędów i obsługa zgłoszeń wsparcia są prowadzone przez WinrickLabs LLC na infrastrukturze wymienionej powyżej. Żadna zewnętrzna sieć dostarczania treści, usługa rejestrowania zdarzeń, usługa śledzenia błędów, usługa analityczna ani system obsługi zgłoszeń nie otrzymuje Danych osobowych Klienta.
Dodatek 1 - UK International Data Transfer Addendum
W przypadku przekazywania danych podlegającego brytyjskiemu RODO Aneks brytyjski zostaje włączony przez odesłanie, a jego tabele zostają wypełnione w następujący sposób. W zakresie, w jakim bezwzględnie obowiązujące klauzule Aneksu brytyjskiego są sprzeczne z SCC włączonymi na podstawie punktu 14.3, w odniesieniu do tych przekazań pierwszeństwo ma Aneks brytyjski.
| Tabela 1: Strony | Data rozpoczęcia: Data wejścia w życie. Podmiot przekazujący: Administrator, zgodnie z Załącznikiem I.A. Podmiot odbierający: WinrickLabs LLC, zgodnie z Załącznikiem I.A. Główne osoby kontaktowe: zgodnie z Załącznikiem I.A. |
|---|---|
| Tabela 2: Wybrane SCC, moduły i wybrane klauzule | Approved EU SCCs w brzmieniu włączonym na podstawie punktu 14.3, Moduł drugi, z wyborami wskazanymi w tym punkcie: klauzula 7 włączona; klauzula 9 Opcja 2 z 30-dniowym terminem zawiadomienia; akapit fakultatywny klauzuli 11 nieprzyjęty; klauzula 17 Opcja 1, Irlandia; klauzula 18 lit. b) Irlandia. |
| Tabela 3: Informacje z załączników | Annex 1A Lista stron: Załącznik I.A niniejszej Umowy. Annex 1B Opis przekazania: Załącznik I.B. Annex II Środki techniczne i organizacyjne: Załącznik II. Annex III Lista dalszych podmiotów przetwarzających: Załącznik III. |
| Tabela 4: Zakończenie obowiązywania niniejszego Aneksu w razie zmiany Approved Addendum | Żadna ze Stron. |
W SCC w zakresie, w jakim mają one zastosowanie do przekazywania danych podlegającego brytyjskiemu RODO: odesłania do RODO uważa się za odesłania do brytyjskiego RODO; odesłania do rozporządzenia (UE) 2016/679 uważa się za odesłania do tego rozporządzenia w brzmieniu utrzymanym w prawie Zjednoczonego Królestwa oraz do ustawy Data Protection Act 2018; odesłania do organu nadzorczego uważa się za odesłania do Information Commissioner; odesłania do państwa członkowskiego uważa się za odesłania do Zjednoczonego Królestwa; a odesłania do Europejskiego Obszaru Gospodarczego uważa się za odesłania do Zjednoczonego Królestwa.
Dodatek 2 - Zmiany dla Szwajcarii
Jeżeli przekazanie podlega FADP, SCC stosuje się z następującymi zmianami.
- Właściwym organem nadzorczym na podstawie klauzuli 13 i Załącznika I.C jest Federal Data Protection and Information Commissioner w odniesieniu do przekazań podlegających wyłącznie FADP. Jeżeli przekazanie podlega zarówno FADP, jak i RODO, Federal Data Protection and Information Commissioner jest właściwy w zakresie aspektów szwajcarskich, a organ wskazany zgodnie z Załącznikiem I.C w zakresie aspektów unijnych.
- Odesłania do RODO uważa się za odesłania do FADP, jeżeli przekazanie mu podlega, a odesłania do prawa Unii Europejskiej lub prawa państwa członkowskiego uważa się, w odpowiednim zakresie, za odesłania do prawa szwajcarskiego.
- Pojęcia „państwo członkowskie” nie interpretuje się w sposób pozbawiający osoby, których dane dotyczą, przebywające w Szwajcarii możliwości wniesienia powództwa w miejscu ich zwykłego pobytu zgodnie z klauzulą 18 lit. c).
- SCC chronią również dane osobowe osób prawnych w zakresie wymaganym przez właściwe prawo szwajcarskie.
- Klauzulę 17 i klauzulę 18 lit. b) stosuje się zgodnie z wyborem dokonanym w punkcie 14.3, bez uszczerbku dla ustępu 3 niniejszego Dodatku.