Договір про обробку персональних даних

Наш договір згідно зі статтею 28 GDPR, зі стандартними договірними положеннями для міжнародного передавання даних. Він застосовується автоматично до кожного клієнта, який використовує FastComments як контролер, тож нічого узгоджувати не потрібно. Заповніть свої дані нижче, щоб створити примірник для власного обліку.

Договір про обробку персональних даних FastComments

Версія 1.0. Чинний з 5 серпня 2026 року.
Між WinrickLabs LLC, що здійснює діяльність під найменуванням FastComments, товариством з обмеженою відповідальністю, створеним за законодавством штату Каліфорнія, Сполучені Штати Америки, за адресою 50 Iron Point Circle, Suite 140, PMB 1019, Folsom, CA 95630, United States («Обробник»), та Клієнтом, зазначеним в обліковому записі FastComments («Контролер»).

Порядок укладення цього Договору

Цей Договір про обробку персональних даних (у Німеччині та Австрії - Auftragsverarbeitungsvertrag, або AVV) є частиною Умов надання послуг FastComments. Він набирає чинності автоматично, без підписання та без будь-яких додаткових дій з боку будь-якої зі сторін, для кожного Клієнта, який використовує Сервіс для обробки персональних даних як контролер у розумінні GDPR, UK GDPR або швейцарського FADP. Стаття 28(9) GDPR вимагає, щоб цей договір був укладений у письмовій формі, у тому числі в електронній формі; прийняття Умов надання послуг задовольняє цю вимогу.

WinrickLabs LLC підписала цей Договір заздалегідь. Її підпис наведено у пункті 24. Клієнт, якому потрібен примірник із зустрічним підписом для власного обліку, може заповнити свої дані на цій сторінці, щоб створити такий примірник, або запросити його за адресою privacy@fastcomments.com.

Преамбула

A. Контролер та Обробник перебувають у комерційних відносинах, у межах яких Обробник надає розміщену онлайн-платформу для коментарів, живого чату та обговорень («Сервіс»).

B. Ці відносини регулюються Умовами надання послуг, опублікованими за адресою https://fastcomments.com/terms-of-service («Основний договір»).

C. Використання Контролером Сервісу передбачає обробку персональних даних, на яку поширюється Регламент (ЄС) 2016/679, Загальний регламент про захист даних («GDPR»), Загальний регламент про захист даних Сполученого Королівства у поєднанні з Data Protection Act 2018 (разом - «UK GDPR») та/або Швейцарський федеральний закон про захист даних («FADP»). Тому сторони погоджують умови, які вимагаються статтею 28 GDPR та, у відповідних випадках, главою V GDPR.

1. Визначення

«Персональні дані Клієнта» означає персональні дані, які містяться у коментарях, повідомленнях чату, відповідях, голосуваннях, реакціях, скаргах, завантажених файлах, профілях кінцевих користувачів, атрибутах єдиного входу та записах модерації, поданих до Сервісу або створених через нього від імені Контролера, або які походять з таких даних.

«Дані облікового запису» означає власні контактні, платіжні та автентифікаційні дані Контролера, а також дані щодо підтримки та використання продукту.

«Законодавство про захист даних» означає GDPR, UK GDPR, FADP та будь-яке інше законодавство про захист даних, застосовне до обробки, яку здійснює сторона за цим Договором.

«Субобробник» означає будь-яку третю особу, залучену Обробником до обробки Персональних даних Клієнта.

«SCC» означає стандартні договірні положення, що додаються до Commission Implementing Decision (EU) 2021/914 від 4 червня 2021 року.

«UK Addendum» означає International Data Transfer Addendum to the EU Commission Standard Contractual Clauses, виданий Information Commissioner на підставі section 119A of the Data Protection Act 2018, версія B1.0, чинна з 21 березня 2022 року.

«Сторінка субобробників» означає https://fastcomments.com/dpa/sub-processors.

«Дата набрання чинності» означає дату, коли Контролер уперше прийняв Основний договір, або дату зустрічного підписання цього Договору, залежно від того, яка з них настала раніше.

Терміни «контролер», «обробник», «персональні дані», «обробка», «порушення захисту персональних даних», «суб'єкт даних» і «наглядовий орган» мають значення, наведені у статті 4 GDPR.

2. Сфера застосування, включення та черговість пріоритету

2.1 Цей Договір є невід'ємною частиною Основного договору і застосовується до будь-якої обробки Персональних даних Клієнта Обробником.

2.2 Цей Договір замінює будь-які попередні умови щодо обробки даних, погоджені між сторонами.

2.3 У разі суперечності між цим Договором та Основним договором, у тому числі Умовами надання послуг і Політикою конфіденційності, цей Договір має переважну силу щодо обробки Персональних даних Клієнта. У разі суперечності між цим Договором та SCC переважну силу мають SCC.

2.4 Додатки та Доповнення є невід'ємною частиною цього Договору.

3. Ролі сторін

3.1 Щодо Персональних даних Клієнта Клієнт є контролером, а WinrickLabs LLC є обробником.

3.2 Щодо Даних облікового запису WinrickLabs LLC діє як незалежний контролер. Така обробка регулюється Політикою конфіденційності, а не цим Договором.

3.3 Якщо Контролер сам є обробником, який діє для контролера-третьої особи, він гарантує, що має повноваження призначити Обробника субобробником; у такому разі цей Договір застосовується mutatis mutandis із заміною Модуля Два SCC на Модуль Три.

3.4 Якщо Обробник визначає цілі та засоби обробки будь-яких Персональних даних Клієнта, він є контролером щодо такої обробки для цілей статті 28(10) GDPR.

4. Обробка за задокументованими вказівками

4.1 Обробник обробляє Персональні дані Клієнта виключно за задокументованими вказівками Контролера, у тому числі щодо передавання до третьої країни. Цей Договір, Основний договір, документація Сервісу та використання Контролером параметрів налаштування, наданих Сервісом, разом становлять повні задокументовані вказівки Контролера.

4.2 Обробник не продає Персональних даних Клієнта, не розкриває їх інакше, ніж за вказівкою або на вимогу закону, і не використовує їх для жодної мети, крім надання Сервісу. Обробник не використовує Персональних даних Клієнта для розроблення, навчання, тонкого настроювання чи оцінювання будь-яких моделей машинного навчання або штучного інтелекту і вимагає того самого від кожного Субобробника, який отримує такі дані для автоматизованої класифікації чи модерації.

4.3 Якщо право Союзу, держави-члена, Сполученого Королівства або інше застосовне право вимагає від Обробника обробляти Персональні дані Клієнта інакше, ніж за вказівками Контролера, Обробник повідомляє Контролера про таку правову вимогу до початку обробки, крім випадків, коли відповідне право забороняє таке повідомлення з важливих міркувань суспільного інтересу.

4.4 Обробник негайно повідомляє Контролера, якщо, на його думку, вказівка порушує Законодавство про захист даних, і може призупинити виконання відповідної вказівки до врегулювання питання сторонами.

5. Обов'язки та гарантії Контролера

5.1 Контролер визначає цілі та засоби обробки Персональних даних Клієнта і відповідає за правомірність такої обробки.

5.2 Контролер гарантує, що він визначив належну правову підставу для обробки, що він надав відповідним суб'єктам даних усю інформацію, яка вимагається статтями 12-14 GDPR, і що він отримав усі згоди, необхідні для обробки та для розміщення Сервісом файлів cookie чи подібних технологій.

5.3 Контролер відповідає за вміст, який його кінцеві користувачі подають через Сервіс, та за власні рішення щодо модерації.

5.4 Сервіс не призначений для обробки особливих категорій персональних даних у розумінні статті 9 GDPR або персональних даних щодо судимостей і правопорушень у розумінні статті 10 GDPR. Контролер відповідно інструктує своїх кінцевих користувачів і свідомо не подає таких даних до Сервісу.

6. Конфіденційність персоналу

6.1 Доступ до Персональних даних Клієнта обмежено особами, яким він потрібен для виконання Основного договору. Станом на 5 серпня 2026 року жоден підрядник не має доступу до Персональних даних Клієнта.

6.2 Кожна особа, уповноважена обробляти Персональні дані Клієнта, зобов'язана зберігати конфіденційність, і цей обов'язок діє й після завершення її співпраці. До надання підряднику доступу до Персональних даних Клієнта Обробник вимагає письмового зобов'язання про конфіденційність на умовах, не менш захисних, ніж цей пункт.

7. Безпека обробки

7.1 Обробник впроваджує та підтримує технічні та організаційні заходи, викладені в Додатку II, з урахуванням сучасного рівня розвитку технологій, витрат на впровадження, характеру, обсягу, контексту та цілей обробки, а також ризику для прав і свобод фізичних осіб.

7.2 Обробник може оновлювати ці заходи за умови, що загальний рівень безпеки не знижується. Суттєві зміни публікуються на цій сторінці.

7.3 Контролер відповідає за оцінювання того, чи відповідають ці заходи його власному профілю ризику, а також за безпечне налаштування Сервісу, у тому числі своїх налаштувань строків зберігання, налаштувань модерації, налаштування деанонімізації IP-адрес та поводження з власними ключами підпису для єдиного входу.

8. Субобробники

8.1 Контролер надає Обробнику загальний письмовий дозвіл у розумінні статті 28(2) GDPR на залучення Субобробників, перелічених у Додатку III, а також на залучення інших Субобробників відповідно до цього пункту. Сторінка субобробників є основним чинним переліком, і в разі її розбіжності з Додатком III переважну силу має Сторінка субобробників.

8.2 Обробник повідомляє Контролера щонайменше за 30 днів до того, як новий Субобробник розпочне обробку Персональних даних Клієнта, або до суттєвої зміни ролі наявного Субобробника. Повідомлення надсилається електронною поштою адміністратору облікового запису та на будь-яку контактну адресу з питань конфіденційності, зазначену в консолі адміністрування FastComments, а також публікується на Сторінці субобробників із зазначенням дати набрання чинності. Для отримання такого повідомлення не потрібні ані підписка на розсилку, ані окреме погодження.

8.3 Якщо зміну необхідно здійснити терміново для збереження безпеки, цілісності чи безперервності Сервісу, зокрема якщо наявний Субобробник припиняє надання відповідної послуги, стає неплатоспроможним або його залучення завершується, Обробник може залучити заміну і натомість надіслати повідомлення у найкоротший розумно можливий строк. Право на заперечення, передбачене пунктом 8.4, застосовується без змін з дати такого повідомлення.

8.4 Контролер може заперечити проти нового Субобробника з обґрунтованих підстав, пов'язаних із захистом даних, шляхом письмового повідомлення на адресу privacy@fastcomments.com протягом 30 днів з дати повідомлення за пунктом 8.2 або 8.3.

8.5 У разі заперечення сторони добросовісно обговорюють це питання протягом 30 днів, а Обробник докладає розумних зусиль, щоб надати зміну, яка дає змогу уникнути обробки, проти якої заявлено заперечення. Залежно від відповідного Субобробника це може включати вимкнення необов'язкової функції, яка його залучає, налаштування Сервісу таким чином, щоб обробка, проти якої заявлено заперечення, не відбувалася, або перенесення облікового запису Контролера до регіону Європейського Союзу, яке Обробник здійснює на запит і безоплатно. Якщо така зміна недоступна, Контролер може припинити відповідну частину Сервісу або Основний договір за письмовим повідомленням без сплати будь-якої плати за дострокове припинення чи інших несприятливих наслідків, з пропорційним поверненням попередньо сплачених платежів за невикористану частину строку. Припинення на цій підставі є виключним засобом правового захисту Контролера щодо такого заперечення.

8.6 Обробник покладає на кожного Субобробника письмовим договором обов'язки щодо захисту даних, які по суті рівнозначні обов'язкам за цим Договором, у тому числі обов'язки щодо безпеки за статтею 32 GDPR, а якщо Субобробник має осідок за межами Європейського економічного простору, також належний механізм передавання. Якщо Субобробник ще не уклав такого договору, він зазначається як такий у Додатку III разом з обробкою, яку він здійснює, і Обробник вживає заходів для укладення договору, що відповідає цьому пункту.

8.7 Обробник залишається повністю відповідальним перед Контролером за виконання обов'язків кожним Субобробником.

9. Сприяння у реалізації прав суб'єктів даних

9.1 Обробник невідкладно повідомляє Контролера про будь-який запит, отриманий безпосередньо від суб'єкта даних щодо Персональних даних Клієнта, і не надає на такий запит відповіді по суті, крім скерування суб'єкта даних до Контролера, якщо Контролер не вказав інше.

9.2 Обробник невідкладно повідомляє Контролера про будь-який інший запит, скаргу, повідомлення чи звернення, отримане від наглядового органу або іншого компетентного регулятора, що стосується обробки Персональних даних Клієнта, а також про будь-яку вимогу про відшкодування шкоди, заявлену у зв'язку з такою обробкою.

9.3 З урахуванням характеру обробки Обробник сприяє Контролеру відповідними технічними та організаційними заходами, наскільки це можливо, у виконанні обов'язку Контролера відповідати на запити щодо реалізації прав, передбачених главою III GDPR. Сервіс надає Контролеру інструменти для пошуку кінцевого користувача, редагування, видалення або анонімізації окремих коментарів і повідомлень чату, видалення кінцевого користувача та пов'язаного з ним вмісту, експорту даних коментарів і користувачів, що зберігаються для облікового запису Контролера, а також для налаштування того, чи зберігаються IP-адреси в деанонімізованому вигляді. Якщо ці інструменти дають Контролеру змогу відповісти без участі Обробника, їх наявність становить сприяння, що вимагається цим пунктом. Подальше сприяння Обробник надає за розумну плату.

10. Порушення захисту персональних даних

10.1 Обробник повідомляє Контролера без невиправданої затримки та в будь-якому разі протягом 48 годин після того, як йому стало відомо про порушення захисту персональних даних, що стосується Персональних даних Клієнта.

10.2 У повідомленні описується, наскільки це відомо на відповідний момент: характер порушення, у тому числі, за можливості, категорії та приблизна кількість відповідних суб'єктів даних, а також категорії та приблизна кількість відповідних записів; ймовірні наслідки порушення; вжиті або запропоновані заходи для його усунення, у тому числі заходи для пом'якшення можливих несприятливих наслідків; а також контактна особа, у якої можна отримати додаткову інформацію. Якщо інформація недоступна одразу, вона надається поетапно в міру її отримання.

10.3 Обробник розумною мірою співпрацює з Контролером і сприяє йому у виконанні його власних обов'язків за статтями 33 і 34 GDPR.

10.4 Повідомлення за цим пунктом не є визнанням вини чи відповідальності.

11. Оцінювання впливу на захист даних

З урахуванням характеру обробки та наявної в нього інформації Обробник надає Контролеру розумне сприяння в оцінюванні впливу на захист даних згідно зі статтею 35 GDPR та в попередніх консультаціях із наглядовим органом згідно зі статтею 36 GDPR, головним чином шляхом надання Додатка II, Сторінки субобробників, інформації про передавання даних, наведеної в пункті 14, а також письмових відповідей на обґрунтовані запитання. Сприяння понад це надається за розумну плату.

12. Видалення та повернення Персональних даних Клієнта

12.1 За вибором Контролера Обробник видаляє або повертає всі Персональні дані Клієнта після завершення надання Сервісу та видаляє наявні копії з урахуванням пункту 12.3, крім випадків, коли право Союзу, держави-члена або інше застосовне право вимагає подальшого зберігання.

12.2 Контролер повідомляє про свій вибір письмово до завершення надання Сервісу або протягом 30 днів після нього. Протягом цього періоду Контролер може експортувати свої дані за допомогою інструментів експорту Сервісу. За відсутності вибору протягом цього періоду Обробник видаляє дані.

12.3 Видалення з робочих систем та їх реплік відбувається протягом 30 днів з дати вибору або з дати спливу строку, зазначеного в пункті 12.2. Залишкові копії, що містяться в ротаційних резервних копіях, знищуються тоді, коли резервна копія, у якій вони містяться, перезаписується у звичайному порядку її циклу ротації, і в будь-якому разі протягом дванадцяти місяців. До того часу такі копії залишаються зашифрованими у стані спокою, активно не обробляються і не використовуються для жодної мети, крім відновлення після аварій.

12.4 Окремі записи видаляються до завершення надання Сервісу за вказівкою Контролера або суб'єкта даних за допомогою інструментів, описаних у пункті 9.3.

13. Аудити та підтвердження відповідності

13.1 Обробник надає Контролеру всю інформацію, необхідну для підтвердження дотримання статті 28 GDPR, а також уможливлює аудити, у тому числі інспекції, які проводить Контролер або інший уповноважений ним аудитор, і сприяє їх проведенню. Пункти 13.2-13.5 описують, як це право реалізується на практиці.

13.2 Інформація на запит. На письмовий запит Контролера та безоплатно Обробник надає протягом 30 днів: Додаток II у чинній на той час редакції; поточний перелік Субобробників; заповнену копію стандартного опитувальника Обробника з питань безпеки; стислий виклад результатів свого останнього тестування безпеки; а також письмові відповіді на обґрунтовані письмові запитання щодо обробки персональних даних, яка здійснюється від імені цього Контролера. Це доступно один раз протягом будь-якого 12-місячного періоду, а також додатково після порушення захисту персональних даних, що стосується персональних даних, які обробляються від імені цього Контролера, або якщо цього вимагає наглядовий орган.

13.3 Аудиторська співбесіда. Якщо Контролер обґрунтовано доведе, що інформації, наданої згідно з пунктом 13.2, недостатньо для підтвердження відповідності, або після порушення захисту персональних даних, що стосується персональних даних, які обробляються від імені цього Контролера, або якщо цього вимагає наглядовий орган, Обробник надає особу, відповідальну за обробку, для дистанційної аудиторської співбесіди у форматі відеоконференції тривалістю до чотирьох годин, з письмовим повідомленням щонайменше за 30 днів та у взаємно погоджений час. Контролер або уповноважений ним аудитор може ставити запитання та вимагати демонстрації окремих засобів контролю через спільний доступ до екрана. Це доступно безоплатно один раз протягом будь-якого 12-місячного періоду.

13.4 Інспекція на місці. Якщо цього вимагає наглядовий орган чи імперативна норма права або якщо пункти 13.2 і 13.3 не усунули конкретного задокументованого занепокоєння щодо відповідності, Контролер або уповноважений ним незалежний аудитор може проінспектувати приміщення та системи Обробника з письмовим повідомленням за 60 днів, у звичайні робочі години, один раз протягом будь-якого 12-місячного періоду, за рахунок Контролера, у тому числі з відшкодуванням розумних витрат часу Обробника за погодинною ставкою, повідомленою Контролеру до початку інспекції. Аудитор не повинен бути конкурентом Обробника і має бути зв'язаний письмовим зобов'язанням про конфіденційність. Обсяг інспекції обмежується системами та записами, що стосуються обробки персональних даних, яка здійснюється від імені цього Контролера. Доступ не надається до персональних даних іншого клієнта, до спільної інфраструктури у спосіб, який поставив би під загрозу безпеку даних іншого клієнта, або до вихідного коду інакше, ніж шляхом ознайомлення під наглядом.

13.5 WinrickLabs LLC не має ані звіту SOC 2, ані сертифіката ISO/IEC 27001 і не зобов'язується отримувати жодного з них. Якщо протягом строку дії Договору вона отримає незалежний аудиторський звіт третьої сторони або сертифікат, надання такого звіту задовольняє пункти 13.2 і 13.3 щодо питань, які він охоплює.

13.6 Ніщо в цьому пункті не обмежує та не применшує прав Контролера за статтею 28(3)(h) GDPR або за Клаузулою 8.9 SCC. Якщо наглядовий орган вимагає аудиту чи інспекції на умовах, інших ніж викладені вище, Обробник виконує таку вимогу.

14. Міжнародне передавання даних

14.1 Місце зберігання Персональних даних Клієнта

Регіон Європейського Союзу. Облікові записи, створені на eu.fastcomments.com, розгортаються в регіоні Європейського Союзу. Персональні дані Клієнта для таких облікових записів зберігаються та обробляються на інфраструктурі, розташованій у межах Європейського економічного простору, включно з усіма робочими репліками та всіма резервними копіями. Ці дані не реплікуються до жодного регіону за межами Європейського економічного простору.

Глобальний регіон. Для облікових записів, створених на fastcomments.com, Персональні дані Клієнта реплікуються між кількома регіонами, хостинг-провайдерами та країнами, у тому числі регіонами у Сполучених Штатах, щоб забезпечити доступність і надавати дані ближче до кінцевих користувачів. Кожен регіон підтримує робочу репліку в іншому регіоні та в іншого хостинг-провайдера.

Регіони, хостинг-провайдери та відповідні країни наведені в Додатку III.

14.2 Дистанційне адміністрування

WinrickLabs LLC має осідок у Сполучених Штатах. Її персонал адмініструє, обслуговує, здійснює моніторинг і підтримку та реагує на інциденти для всіх регіонів, у тому числі для регіону Європейського Союзу, шляхом віддаленого доступу зі Сполучених Штатів. Сторони визнають, що такий віддалений доступ становить передавання персональних даних до третьої країни у розумінні глави V GDPR, у тому числі щодо даних, які зберігаються виключно в межах Європейського економічного простору. Тому SCC, включені пунктом 14.3, застосовуються до всіх Персональних даних Клієнта, що обробляються за цим Договором.

14.3 Стандартні договірні положення

SCC, Модуль Два (передавання від контролера до обробника), включаються до цього Договору шляхом посилання і є його невід'ємною частиною. Їх текст опубліковано за адресою https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj. Контролер є експортером даних, а WinrickLabs LLC є імпортером даних. Якщо застосовується пункт 3.3, замість Модуля Два застосовується Модуль Три.

Сторони роблять такий вибір у межах SCC:

Положення Вибір
Клаузула 7 (клаузула про приєднання) Включено. Особа, яка не є стороною, може приєднатися як експортер даних, заповнивши Додаток I та підписавши Додаток I.A.
Клаузула 9(a) (субобробники) Варіант 2, загальний письмовий дозвіл. Строк повідомлення становить 30 днів, як зазначено в пункті 8.2.
Клаузула 11(a), факультативний абзац (незалежний орган вирішення спорів) Не обрано. Факультативний абзац не застосовується.
Клаузула 13 та Додаток I.C (компетентний наглядовий орган) Як визначено згідно з Додатком I.C.
Клаузула 17 (право, що застосовується) Варіант 1. SCC регулюються правом Ірландії.
Клаузула 18(b) (вибір суду) Суди Ірландії. Клаузула 18(c) зберігає чинність: суб'єкт даних може подати позов у державі-члені свого звичайного місця проживання.

Клаузули 8.9, 12, 14, 15 і 16 SCC застосовуються без змін. Пункти 13 і 15 цього Договору описують, як ці клаузули реалізуються на практиці, і не обмежують їх.

14.4 Сполучене Королівство

Для передавань, на які поширюється UK GDPR, UK Addendum включається шляхом посилання і застосовується до SCC, включених пунктом 14.3. Його таблиці заповнено в Доповненні 1.

14.5 Швейцарія

Для передавань, на які поширюється FADP, SCC застосовуються зі змінами, внесеними Доповненням 2.

14.6 Оцінка впливу передавання

Сторони, беручи до уваги обставини передавання, законодавство і практику Сполучених Штатів та застосовані гарантії, не мають підстав вважати, що законодавство і практика, застосовні до WinrickLabs LLC, перешкоджають їй виконувати свої обов'язки за SCC.

Обставини передавання. Персональні дані Клієнта складаються переважно з вмісту, який Контролер публічно оприлюднює на власних ресурсах, разом з відображуваними іменами, необов'язковими адресами електронної пошти та, за замовчуванням, криптографічними хеш-значеннями IP-адрес із сіллю замість самих IP-адрес. Особливі категорії персональних даних не запитуються і не є необхідними. Обсяг персональних даних щодо кожного суб'єкта даних є мінімальним за задумом.

Законодавство Сполучених Штатів про стеження. WinrickLabs LLC є приватним товариством з обмеженою відповідальністю. Вона ніколи не отримувала директиви, наказу, запиту чи іншого процесуального документа, виданого на підставі Section 702 of the Foreign Intelligence Surveillance Act, на підставі Executive Order 12333, у формі National Security Letter або на підставі Clarifying Lawful Overseas Use of Data Act. Вона не має жодних відносин із будь-яким розвідувальним органом Сполучених Штатів і ніколи не надавала жодному уряду прямого чи опосередкованого доступу до Персональних даних Клієнта. Вона не належить до великих комунікаційних і хмарних провайдерів, яким історично адресувалися директиви за Section 702, і не експлуатує жодного об'єкта, до якого застосовувався б такий збір даних.

Гарантії. Повне шифрування дисків у стані спокою на всіх серверах, у тому числі на носіях резервних копій; TLS 1.2 або вище для всіх даних під час передавання; зберігання даних у регіоні Європейського Союзу без реплікації цих даних за межі Європейського економічного простору; зберігання IP-адрес у вигляді хешів із сіллю, якщо Контролер не обере інше; багатофакторна автентифікація для всіх облікових записів у робочих системах, у провайдерів, у реєстратора доменів та в системі контролю версій; обмеження доступу до робочих систем поіменно визначеними особами за принципом найменших привілеїв; а також передбачені пунктом 15 зобов'язання оскаржувати незаконні запити, розкривати лише необхідний мінімум і повідомляти Контролера в усіх випадках, коли це юридично дозволено.

Повторна оцінка. Обробник повторно проводить цю оцінку щонайменше щороку, а також щойно йому стане відомо про будь-яку зміну застосовного права чи практики, яка може на неї вплинути. Якщо він більше не може дотримуватися SCC, він повідомляє про це Контролера відповідно до Клаузул 14(f) і 16.

14.7 Data Privacy Framework

WinrickLabs LLC не сертифікована ані за EU-US Data Privacy Framework, ані за UK Extension до нього, ані за Swiss-US Data Privacy Framework і не покладається на рішення про адекватність як на механізм передавання. Вона покладається на SCC.

15. Запити державних і правоохоронних органів

Отримавши юридично обов'язковий запит державного органу про розкриття Персональних даних Клієнта, Обробник: невідкладно повідомляє Контролера, якщо це не заборонено законом, а у разі такої заборони докладає розумних зусиль для отримання дозволу на повідомлення; оскаржує запит, якщо він є незаконним, надмірно широким або суперечить праву Європейського Союзу чи держави-члена; розкриває не більше, ніж необхідний мінімум, після ретельної оцінки запиту; а також документує запит і надає цю документацію Контролеру та компетентному наглядовому органу на запит.

Станом на 5 серпня 2026 року WinrickLabs LLC не отримувала жодного такого запиту.

16. Записи про обробку

Обробник веде запис усіх категорій діяльності з обробки, що здійснюється від імені контролерів, який містить інформацію, що вимагається статтею 30(2) GDPR, і надає цей запис наглядовому органу на його запит.

17. Відповідальність

17.1 Відповідальність кожної сторони за цим Договором підпорядковується виключенням та обмеженням відповідальності, встановленим Основним договором, тією мірою, якою ці виключення та обмеження застосовуються до відповідної сторони. Ті самі виключення та обмеження застосовуються однаковою мірою до вимог за цим Договором і до вимог за Основним договором. Цей Договір не створює жодного окремого чи додаткового обмеження відповідальності.

17.2 Пункт 17.1 не обмежує і не виключає: будь-якої відповідальності, яку не можна обмежити чи виключити за застосовним правом; відповідальності будь-якої зі сторін перед суб'єктом даних за Клаузулою 12 SCC або за статтею 82 GDPR; чи обов'язків будь-якої зі сторін перед наглядовим органом.

17.3 Положення Умов надання послуг про арбітраж та відмову від колективних позовів не застосовуються до жодної вимоги, що виникає за цим Договором або за SCC.

18. Строк дії, припинення та збереження чинності

Цей Договір набирає чинності з Дати набрання чинності і діє доти, доки Обробник обробляє Персональні дані Клієнта, незалежно від припинення Основного договору. Пункти 6, 7, 10, 12, 13, 14, 15 і 17 зберігають чинність після припинення.

19. Право, що застосовується, та підсудність

19.1 Цей Договір, а також будь-який спір чи вимога, що виникають з нього або у зв'язку з ним, у тому числі позадоговірні спори чи вимоги, регулюються правом Ірландської Республіки, і суди Ірландії мають юрисдикцію. Цей пункт має переважну силу над положеннями Умов надання послуг про право, що застосовується, місце розгляду, арбітраж та відмову від колективних позовів щодо спорів, які виникають за цим Договором.

19.2 Пункт 19.1 не обмежує Клаузули 18(c) SCC, згідно з якою суб'єкт даних може подати позов у державі-члені свого звичайного місця проживання.

19.3 Для передавань, на які поширюється UK GDPR, замість пункту 19.1 застосовуються положення UK Addendum про право, що застосовується, та підсудність.

20. Зміни до цього Договору

20.1 Обробник може оновлювати цей Договір, якщо цього вимагає зміна Законодавства про захист даних, рішення наглядового органу чи суду, зміна SCC або UK Addendum, чи зміна Сервісу.

20.2 Обробник повідомляє адміністратора облікового запису Контролера електронною поштою щонайменше за 30 днів до набрання чинності суттєвою зміною та публікує оновлений Договір на цій сторінці. Несуттєві зміни набирають чинності з моменту опублікування.

20.3 Якщо Контролер заперечує проти суттєвої зміни з обґрунтованих підстав, пов'язаних із захистом даних, протягом 30 днів з дати повідомлення, сторони добросовісно обговорюють це питання. За відсутності згоди Контролер може припинити відповідний Сервіс без сплати будь-якої плати за дострокове припинення чи інших несприятливих наслідків, з пропорційним поверненням попередньо сплачених платежів за невикористану частину строку.

21. Загальні положення

21.1 Повідомлення. Повідомлення Обробнику за цим Договором надсилаються на адресу privacy@fastcomments.com. Повідомлення Контролеру надсилаються на адресу електронної пошти адміністратора облікового запису та на будь-яку контактну адресу з питань конфіденційності, зазначену в консолі адміністрування. Повідомлення, надіслане електронною поштою, вважається отриманим наступного робочого дня після відправлення.

21.2 Електронна форма. Сторони погоджуються, що цей Договір в електронній формі задовольняє статтю 28(9) GDPR та будь-яку вимогу щодо письмової форми договору.

21.3 Подільність. Якщо будь-яке положення цього Договору визнано недійсним або таким, що не підлягає примусовому виконанню, решта положень зберігає чинність.

21.4 Відсутність відмови від прав. Нездійснення права за цим Договором не є відмовою від нього.

21.5 Відступлення. Обробник може відступити цей Договір правонаступнику у зв'язку зі злиттям, придбанням або продажем усіх чи практично всіх своїх активів, повідомивши про це Контролера.

21.6 Повнота договору. Цей Договір становить повну домовленість між сторонами щодо обробки Персональних даних Клієнта.

22. Мова

Цей Договір складено та укладено англійською мовою. Переклади надаються виключно для зручності. У разі будь-якої невідповідності, неоднозначності, суперечності чи розбіжності в тлумаченні між англійською версією та перекладом переважну силу має англійська версія, яка є єдиною автентичною та обов'язковою версією для всіх цілей, у тому числі для тлумачення, виконання та вирішення будь-яких спорів. Найменування юридичних осіб, адреси, посилання на нормативні акти та текст SCC не перекладаються. Кожна сторона підтверджує, що вона діє в межах своєї господарської діяльності та мала можливість отримати незалежний переклад і незалежну правову консультацію. Цей пункт не впливає на власні обов'язки Контролера за статтями 12-14 GDPR надавати суб'єктам даних інформацію чіткою та зрозумілою мовою.

23. Контактна особа та регуляторний статус

23.1 Контактною особою з усіх питань захисту даних, у тому числі щодо запитів за пунктами 8.4, 13.2 і 13.3, є Devon Winrick, privacy@fastcomments.com, WinrickLabs LLC, 50 Iron Point Circle, Suite 140, PMB 1019, Folsom, CA 95630, United States.

23.2 WinrickLabs LLC не призначила уповноваженого із захисту даних, оцінивши, що критерії статті 37(1) GDPR не виконуються.

23.3 WinrickLabs LLC не має і не заявляє, що має, сертифікацію SOC 1, SOC 2, ISO/IEC 27001, ISO/IEC 27701, FedRAMP, HITRUST, PCI DSS чи CSA STAR. Будь-яка сертифікація, згадана в цьому Договорі стосовно Субобробника, належить цьому Субобробнику щодо його власних об'єктів і сервісів і не є сертифікацією WinrickLabs LLC.

24. Підписання

Обробник

WinrickLabs LLC, doing business as FastComments
50 Iron Point Circle, Suite 140, PMB 1019
Folsom, CA 95630, United States

Devon Winrick
Chief Executive Officer
Підписано 5 серпня 2026 року

Контролер

Заповнюється Контролером

Заповнюється Контролером

Прийнято Контролером у момент прийняття Умов надання послуг або шляхом зустрічного підписання цього Договору.

Додаток I

A. Перелік сторін

Експортер даних

Найменування Заповнюється Контролером
Адреса Заповнюється Контролером
Контактна особа Заповнюється Контролером
Діяльність, що стосується переданих даних Експлуатація одного або кількох веб-сайтів, застосунків чи сервісів, на яких розгорнуто Сервіс FastComments для коментарів, живого чату та обговорень, а також адміністрування створеного користувачами вмісту, поданого через нього.
Підпис і дата Здійснюється прийняттям Умов надання послуг або зустрічним підписанням цього Договору на Дату набрання чинності.
Роль Контролер. Обробник, якщо застосовується пункт 3.3.

Імпортер даних

Найменування WinrickLabs LLC, doing business as FastComments, товариство з обмеженою відповідальністю, створене за законодавством штату Каліфорнія, Сполучені Штати Америки.
Адреса 50 Iron Point Circle, Suite 140, PMB 1019, Folsom, CA 95630, United States.
Контактна особа Devon Winrick, Chief Executive Officer, privacy@fastcomments.com
Діяльність, що стосується переданих даних Надання, хостинг, адміністрування, обслуговування, підтримка та забезпечення безпеки багатоклієнтської онлайн-платформи для коментарів, живого чату та обговорень, у тому числі дистанційне адміністрування інфраструктури регіону Європейського Союзу та регіонів за межами Європейського Союзу зі Сполучених Штатів.
Підпис і дата Підписано 5 серпня 2026 року.
Роль Обробник.

B. Опис передавання

Категорії суб'єктів даних

Категорії персональних даних

Чутливі дані

Сервіс не призначений для особливих категорій персональних даних, і згідно з пунктом 5.4 Контролер свідомо не подає таких даних та відповідно інструктує своїх кінцевих користувачів. Якщо кінцевий користувач із власної волі включає такі дані до вмісту у вигляді вільного тексту, застосовуються такі обмеження: шифрування у стані спокою; обмеження доступу мінімальною кількістю уповноважених осіб; відсутність вторинного використання; відсутність профілювання; відсутність розкриття інакше, ніж за вказівкою Контролера або на вимогу закону; а також невикористання для розроблення чи навчання будь-яких моделей.

Періодичність передавання

Безперервно, на постійній основі, протягом строку дії Основного договору.

Характер обробки

Збирання, реєстрація, організація, структурування, зберігання, пошук, ознайомлення, передавання та публічне відображення на ресурсах Контролера, модерація та фільтрація вмісту, автоматизоване оцінювання спаму та модерація зображень, якщо Контролер їх вмикає, доставка сповіщень, резервне копіювання та реплікація, обмеження, стирання і знищення.

Мета передавання та подальшої обробки

Надання Сервісу Контролеру, доставка сповіщень, модерація та запобігання зловживанням, безпека, доступність і відновлення після аварій, а також технічна підтримка, у кожному випадку виключно за задокументованими вказівками Контролера.

Строк зберігання

Протягом строку дії Основного договору та після нього відповідно до пункту 12. Окремі записи стираються раніше за вказівкою Контролера або суб'єкта даних.

Передавання субобробникам

Відповідно до Додатка III, у якому щодо кожного Субобробника зазначено предмет і характер його обробки та її тривалість, що дорівнює строку дії Основного договору або, для Субобробника, який залучається лише необов'язковою функцією, періоду, протягом якого Контролер вмикає цю функцію.

C. Компетентний наглядовий орган

  1. Якщо експортер даних має осідок у державі-члені Європейського Союзу: наглядовий орган цієї держави-члена.
  2. Якщо експортер даних не має осідку в державі-члені Європейського Союзу, але підпадає під територіальну сферу дії GDPR згідно зі статтею 3(2) і призначив представника згідно зі статтею 27: наглядовий орган держави-члена, у якій має осідок такий представник.
  3. Якщо експортер даних не має осідку в державі-члені Європейського Союзу і не призначив представника згідно зі статтею 27: the Data Protection Commission of Ireland.
  4. Для передавань, на які поширюється UK GDPR: the Information Commissioner's Office.
  5. Для передавань, на які поширюється FADP: the Federal Data Protection and Information Commissioner.

Додаток II - Технічні та організаційні заходи

Наведені нижче заходи впроваджує WinrickLabs LLC. Заходи, описані як такі, що застосовуються до центру обробки даних або до платформи Субобробника, впроваджує відповідний Субобробник щодо своїх власних об'єктів.

1. Псевдонімізація та шифрування персональних даних

2. Конфіденційність, цілісність, доступність і відмовостійкість систем обробки

3. Відновлення доступності та доступу після інциденту

4. Регулярне тестування, оцінювання та перевірка ефективності

5. Ідентифікація користувачів та управління доступом

6. Захист даних під час передавання

7. Захист даних під час зберігання

8. Фізична безпека

9. Журналювання подій

10. Конфігурація систем та управління

11. Сертифікація та підтвердження

WinrickLabs LLC не має і не заявляє, що має, сертифікацію SOC 1, SOC 2, ISO/IEC 27001, ISO/IEC 27701, FedRAMP, HITRUST, PCI DSS чи CSA STAR, і не запевняє, що отримає будь-яку таку сертифікацію. Будь-яка сертифікація, згадана в цьому Договорі стосовно Субобробника, належить цьому Субобробнику щодо його власних об'єктів і сервісів. Дані платіжних карток WinrickLabs LLC не зберігає і не обробляє; дані карток збирає та обробляє безпосередньо її платіжний Субобробник.

12. Мінімізація, якість і зберігання даних

13. Переносність і стирання

14. Заходи щодо передавання Субобробникам

Додаток III - Перелік Субобробників

Контролер надає загальний письмовий дозвіл на залучення Субобробників, перелічених нижче. Сторінка субобробників є основним чинним переліком і включається до цього Договору шляхом посилання. Колонка «Регіон» зазначає, чи обробляє Субобробник дані для облікових записів регіону Європейського Союзу, для облікових записів глобального регіону, чи для обох.

Субобробник Діяльність з обробки Місце обробки Регіон
Hetzner Online GmbH
Industriestr. 25, 91710 Gunzenhausen, Germany
Хостинг серверів застосунків і баз даних. Hetzner Finland Oy, Huurrekuja 10, 04360 Tuusula, Finland, залучено компанією Hetzner Online GmbH для оренди будівель і технічної підтримки на фінському майданчику. Falkenstein, Germany. Tuusula, Finland. Обидва
OVH SAS
2 rue Kellermann, 59100 Roubaix, France
Хостинг серверів застосунків і баз даних. Gravelines, France Європейський Союз
OVH GmbH
Oskar-Jäger-Str. 173/K6, 50825 Köln, Germany
Хостинг серверів застосунків і баз даних. Limburg an der Lahn, Germany Європейський Союз
OVH US LLC
11950 Democracy Drive, Suite 300, Reston, VA 20190, United States
Хостинг серверів застосунків і баз даних. Hillsboro, Oregon and Vint Hill, Virginia, United States Глобальний
BrainStorm Network, Inc., trading as OneProvider
3275 Av Francis-Hughes, Laval, QC H7L 5A5, Canada
Хостинг серверів застосунків і баз даних. OneProvider перепродає у цьому місці потужності, які експлуатують треті сторони. São Paulo, Brazil Глобальний
Wasabi Technologies LLC
75 Arlington Street, Suite 810, Boston, MA 02116, United States
Об'єктне зберігання зашифрованих періодичних резервних копій. Frankfurt, Germany для резервних копій регіону Європейського Союзу. Oregon, United States для резервних копій глобального регіону. Обидва
Akamai Technologies, Inc.
145 Broadway, Cambridge, MA 02142, United States
Доставка вихідних подій вебхуків на кінцеві точки, визначені Контролером. United States Обидва
Deep Infra, Inc.
2625 Middlefield Road #460, Palo Alto, CA 94306, United States
Автоматизована класифікація спаму, модерація вмісту зображень, а також функції агента модерації та асистента. Залучається лише тоді, коли Контролер вмикає одну або кілька з цих функцій. United States Обидва, якщо увімкнено
Mailgun Technologies, Inc.
112 E Pecan Street #1135, San Antonio, TX 78205, United States
Доставка сповіщень і транзакційних електронних листів кінцевим користувачам та адміністраторам. United States або Європейський Союз, залежно від регіону, обраного для доставки Обидва
SIB INC. US, trading as Brevo
2140 South Dupont Highway, Camden, DE 19934, United States, part of the group headed by Sendinblue SAS, 17 rue Salneuve, 75017 Paris, France
Доставка сповіщень і транзакційних електронних листів кінцевим користувачам та адміністраторам. France and Belgium Обидва

Договірний статус Субобробників. Кожного Субобробника, зазначеного вище, залучено на підставі письмового договору, що включає умови обробки даних відповідного постачальника, за двома винятками, наведеними нижче, які зазначено тут, щоб Контролер міг їх оцінити.

Deep Infra, Inc. не публікує договору про обробку даних або стандартних договірних положень, і станом на 5 серпня 2026 року такого договору не укладено. WinrickLabs LLC працює над його укладенням. Цей Субобробник залучається лише тоді, коли Контролер вмикає функції автоматизованої класифікації спаму, модерації вмісту зображень, агента модерації або асистента. Ці функції вимкнено за замовчуванням. Якщо Контролер їх не вмикає, Персональні дані Клієнта не розкриваються цьому Субобробнику в жоден момент. Контролер, який не бажає, щоб його дані оброблялися цим Субобробником, може залишити ці функції вимкненими або вимкнути їх у будь-який час і безоплатно. Опубліковані умови постачальника передбачають, що дані, подані до його інтерфейсів, не зберігаються, не продаються і не використовуються для навчання моделей. Моделі, які використовує Сервіс, розміщені цим постачальником на власній інфраструктурі; жодні дані не передаються далі жодному іншому постачальнику моделей.

BrainStorm Network, Inc. не публікує договору про обробку даних, і станом на 5 серпня 2026 року такого договору не укладено. WinrickLabs LLC працює над його укладенням. Цей Субобробник розміщує сервери лише в глобальному регіоні. Персональні дані Клієнта, що належать обліковому запису регіону Європейського Союзу, не обробляються цим Субобробником у жоден момент.

Постачальники, які не обробляють Персональних даних Клієнта. Stripe, LLC, Corporation Trust Center, 1209 Orange Street, Wilmington, DE 19801, United States, обробляє власні розрахункові та платіжні дані Контролера. Це Дані облікового запису у розумінні пункту 3.2, щодо яких WinrickLabs LLC діє як незалежний контролер, і тому Stripe не є Субобробником за цим Договором. Дані платіжних карток збирає та обробляє безпосередньо Stripe, і WinrickLabs LLC їх не зберігає.

Сервіси, що працюють без залучення третіх сторін. Доставка вмісту, журналювання застосунку, звітування про помилки та обробка запитів підтримки здійснюються WinrickLabs LLC на інфраструктурі, зазначеній вище. Жодна стороння мережа доставки вмісту, служба журналювання, служба відстеження помилок, аналітична служба чи служба підтримки не отримує Персональних даних Клієнта.

Доповнення 1 - UK International Data Transfer Addendum

Для передавань, на які поширюється UK GDPR, UK Addendum включається шляхом посилання, а його таблиці заповнено таким чином. Якщо імперативні клаузули UK Addendum суперечать SCC, включеним пунктом 14.3, щодо таких передавань переважну силу має UK Addendum.

Таблиця 1: Сторони Дата початку: Дата набрання чинності. Експортер: Контролер, як зазначено в Додатку I.A. Імпортер: WinrickLabs LLC, як зазначено в Додатку I.A. Ключові контактні особи: як зазначено в Додатку I.A.
Таблиця 2: Обрані SCC, модулі та обрані клаузули The Approved EU SCCs у редакції, включеній пунктом 14.3, Модуль Два, з вибором, зробленим у тому пункті: Клаузулу 7 включено; Клаузула 9, Варіант 2, зі строком повідомлення 30 днів; факультативний абзац Клаузули 11 не обрано; Клаузула 17, Варіант 1, Ірландія; Клаузула 18(b), Ірландія.
Таблиця 3: Інформація про додатки Annex 1A Перелік сторін: Додаток I.A цього Договору. Annex 1B Опис передавання: Додаток I.B. Annex II Технічні та організаційні заходи: Додаток II. Annex III Перелік Субобробників: Додаток III.
Таблиця 4: Припинення цього Addendum у разі зміни Approved Addendum Жодна зі сторін.

У SCC, у частині їх застосування до передавань, на які поширюється UK GDPR: посилання на GDPR читаються як посилання на UK GDPR; посилання на Регламент (ЄС) 2016/679 читаються як посилання на цей Регламент у редакції, збереженій у праві Сполученого Королівства, та на Data Protection Act 2018; посилання на наглядовий орган читаються як посилання на the Information Commissioner; посилання на державу-члена читаються як посилання на Сполучене Королівство; а посилання на Європейський економічний простір читаються як посилання на Сполучене Королівство.

Доповнення 2 - Швейцарські зміни

Якщо на передавання поширюється FADP, SCC застосовуються з такими змінами.

  1. Компетентним наглядовим органом за Клаузулою 13 та Додатком I.C є the Federal Data Protection and Information Commissioner щодо передавань, які регулюються виключно FADP. Якщо передавання регулюється як FADP, так і GDPR, the Federal Data Protection and Information Commissioner є компетентним щодо швейцарських аспектів, а орган, визначений згідно з Додатком I.C, щодо аспектів Європейського Союзу.
  2. Посилання на GDPR читаються як посилання на FADP, якщо передавання ним регулюється, а посилання на право Європейського Союзу або держави-члена читаються як посилання на швейцарське право, якщо це застосовно.
  3. Термін «держава-член» не тлумачиться так, щоб позбавити суб'єктів даних у Швейцарії можливості подавати позови за місцем свого звичайного проживання відповідно до Клаузули 18(c).
  4. SCC також захищають персональні дані юридичних осіб у обсязі, що вимагається застосовним швейцарським правом.
  5. Клаузула 17 і Клаузула 18(b) застосовуються згідно з вибором, зробленим у пункті 14.3, без обмеження пункту 3 цього Доповнення.

Створіть свій примірник для зустрічного підписання

Введіть дані своєї організації, щоб створити примірник цього договору із заповненим Додатком I, готовий до вашого підпису. Ваші дані використовуються лише для формування документа і не зберігаються.

Прочитати договір без заповнення своїх даних