Databehandleraftale

Vores aftale efter GDPR artikel 28, med standardkontraktsbestemmelser for internationale overførsler. Den gælder automatisk for enhver kunde, der anvender FastComments som dataansvarlig, så der er intet at forhandle. Udfyld dine oplysninger nedenfor for at frembringe et eksemplar til dine egne akter.

FastComments Databehandleraftale

Version 1.0. Gældende fra den 5. august 2026.
Mellem WinrickLabs LLC, der driver virksomhed under navnet FastComments, et selskab med begrænset ansvar stiftet i henhold til lovgivningen i staten Californien, USA, 50 Iron Point Circle, Suite 140, PMB 1019, Folsom, CA 95630, United States (»Databehandleren«), og den kunde, der er anført i FastComments-kontoen (»Den Dataansvarlige«).

Sådan indgås denne Aftale

Denne databehandleraftale (i Tyskland og Østrig en Auftragsverarbeitungsvertrag eller AVV) udgør en del af FastComments' Servicevilkår. Den træder automatisk i kraft, uden underskrift og uden yderligere handling fra nogen af parterne, for enhver kunde, der anvender Tjenesten til at behandle personoplysninger som dataansvarlig omfattet af GDPR, UK GDPR eller den schweiziske FADP. GDPR artikel 28, stk. 9, kræver, at denne kontrakt foreligger skriftligt, herunder i elektronisk form; accepten af Servicevilkårene opfylder dette krav.

WinrickLabs LLC har underskrevet denne Aftale på forhånd. Underskriften fremgår af punkt 24. En kunde, der har behov for et medunderskrevet eksemplar til eget brug, kan udfylde sine oplysninger på denne side for at frembringe et sådant eller anmode om det på privacy@fastcomments.com.

Præambel

A. Den Dataansvarlige og Databehandleren har indledt et forretningsforhold, hvorunder Databehandleren stiller en hostet onlineplatform til kommentarer, livechat og diskussion til rådighed (»Tjenesten«).

B. Dette forhold reguleres af de Servicevilkår, der er offentliggjort på https://fastcomments.com/terms-of-service (»Hovedaftalen«).

C. Den Dataansvarliges brug af Tjenesten indebærer behandling af personoplysninger omfattet af forordning (EU) 2016/679 (»GDPR«), Det Forenede Kongeriges generelle forordning om databeskyttelse sammenholdt med Data Protection Act 2018 (samlet »UK GDPR«) og/eller den schweiziske forbundslov om databeskyttelse (»FADP«). Parterne aftaler derfor de vilkår, der kræves efter GDPR artikel 28 og, hvor det er relevant, GDPR kapitel V.

1. Definitioner

»Kundepersonoplysninger« betyder personoplysninger, der er indeholdt i eller udledt af kommentarer, chatbeskeder, svar, stemmer, reaktioner, anmeldelser, uploads, slutbrugerprofiler, single sign-on-attributter og moderationsregistreringer, som indsendes til eller genereres gennem Tjenesten på vegne af Den Dataansvarlige.

»Kontooplysninger« betyder Den Dataansvarliges egne kontakt-, fakturerings-, autentifikations-, support- og produktanvendelsesoplysninger.

»Databeskyttelseslovgivningen« betyder GDPR, UK GDPR, FADP og enhver anden databeskyttelseslovgivning, der finder anvendelse på en parts behandling i henhold til denne Aftale.

»Underdatabehandler« betyder enhver tredjepart, som Databehandleren antager til at behandle Kundepersonoplysninger.

»SCC« betyder de standardkontraktsbestemmelser, der er knyttet som bilag til Kommissionens gennemførelsesafgørelse (EU) 2021/914 af 4. juni 2021.

»UK-tillægget« betyder International Data Transfer Addendum to the EU Commission Standard Contractual Clauses, udstedt af the Information Commissioner i medfør af section 119A i Data Protection Act 2018, version B1.0, i kraft den 21. marts 2022.

»Underdatabehandlersiden« betyder https://fastcomments.com/dpa/sub-processors.

»Ikrafttrædelsesdatoen« betyder den dato, hvor Den Dataansvarlige første gang accepterede Hovedaftalen, eller den dato, hvor denne Aftale medunderskrives, alt efter hvilken dato der ligger først.

»Dataansvarlig«, »databehandler«, »personoplysninger«, »behandling«, »brud på persondatasikkerheden«, »registreret« og »tilsynsmyndighed« har den betydning, der er fastlagt i GDPR artikel 4.

2. Anvendelsesområde, indarbejdelse og rangorden

2.1 Denne Aftale udgør en integreret del af Hovedaftalen og finder anvendelse på al Databehandlerens behandling af Kundepersonoplysninger.

2.2 Denne Aftale erstatter alle tidligere databehandlervilkår mellem parterne.

2.3 Hvor denne Aftale er i strid med Hovedaftalen, herunder Servicevilkårene og Privatlivspolitikken, har denne Aftale forrang for så vidt angår behandlingen af Kundepersonoplysninger. Hvor denne Aftale er i strid med SCC'erne, har SCC'erne forrang.

2.4 Bilagene og tillæggene udgør en integreret del af denne Aftale.

3. Parternes roller

3.1 For så vidt angår Kundepersonoplysninger er Kunden dataansvarlig, og WinrickLabs LLC er databehandler.

3.2 For så vidt angår Kontooplysninger handler WinrickLabs LLC som selvstændig dataansvarlig. Denne behandling reguleres af Privatlivspolitikken og ikke af denne Aftale.

3.3 Er Den Dataansvarlige selv databehandler for en tredjeparts dataansvarlig, indestår Den Dataansvarlige for at have bemyndigelse til at antage Databehandleren som underdatabehandler, og denne Aftale finder anvendelse mutatis mutandis, idet Modul Tre i SCC'erne træder i stedet for Modul To.

3.4 Fastlægger Databehandleren formålene med og hjælpemidlerne til behandlingen af Kundepersonoplysninger, er Databehandleren dataansvarlig for denne behandling i relation til GDPR artikel 28, stk. 10.

4. Behandling efter dokumenterede instrukser

4.1 Databehandleren behandler kun Kundepersonoplysninger efter Den Dataansvarliges dokumenterede instrukser, herunder for så vidt angår overførsel til et tredjeland. Denne Aftale, Hovedaftalen, dokumentationen til Tjenesten og Den Dataansvarliges brug af de konfigurationsmuligheder, som Tjenesten stiller til rådighed, udgør tilsammen Den Dataansvarliges fuldstændige dokumenterede instrukser.

4.2 Databehandleren sælger ikke Kundepersonoplysninger, videregiver dem ikke ud over efter instruks eller som krævet ved lov og anvender dem ikke til andre formål end levering af Tjenesten. Databehandleren anvender ikke Kundepersonoplysninger til at udvikle, træne, finjustere eller evaluere modeller for maskinlæring eller kunstig intelligens og stiller samme krav til enhver Underdatabehandler, der modtager sådanne oplysninger med henblik på automatiseret klassificering eller moderation.

4.3 Hvor EU-retten, en medlemsstats nationale ret, retten i Det Forenede Kongerige eller anden gældende ret pålægger Databehandleren at behandle Kundepersonoplysninger på anden måde end efter Den Dataansvarliges instrukser, underretter Databehandleren Den Dataansvarlige om dette retlige krav forud for behandlingen, medmindre den pågældende ret forbyder en sådan underretning under henvisning til vigtige samfundsinteresser.

4.4 Databehandleren underretter straks Den Dataansvarlige, hvis en instruks efter Databehandlerens opfattelse er i strid med Databeskyttelseslovgivningen, og kan udsætte udførelsen af den berørte instruks, indtil parterne har afklaret forholdet.

5. Den Dataansvarliges forpligtelser og indeståelser

5.1 Den Dataansvarlige fastlægger formålene med og hjælpemidlerne til behandlingen af Kundepersonoplysninger og er ansvarlig for denne behandlings lovlighed.

5.2 Den Dataansvarlige indestår for at have fastlagt et gyldigt behandlingsgrundlag, for at have givet de berørte registrerede alle de oplysninger, der kræves efter GDPR artikel 12-14, og for at have indhentet ethvert samtykke, der er nødvendigt til behandlingen og til Tjenestens placering af cookies eller lignende teknologier.

5.3 Den Dataansvarlige er ansvarlig for det indhold, som Den Dataansvarliges slutbrugere indsender gennem Tjenesten, og for sine egne moderationsafgørelser.

5.4 Tjenesten er ikke indrettet til at behandle særlige kategorier af personoplysninger i GDPR artikel 9's forstand eller personoplysninger om straffedomme og lovovertrædelser i GDPR artikel 10's forstand. Den Dataansvarlige instruerer sine slutbrugere i overensstemmelse hermed og indsender ikke bevidst sådanne oplysninger til Tjenesten.

6. Personalets fortrolighed

6.1 Adgang til Kundepersonoplysninger er begrænset til de personer, der har behov herfor for at kunne opfylde Hovedaftalen. Pr. 5. august 2026 har ingen underleverandør adgang til Kundepersonoplysninger.

6.2 Enhver person, der er bemyndiget til at behandle Kundepersonoplysninger, er underlagt en tavshedspligt, der består efter tilknytningens ophør. Før en underleverandør gives adgang til Kundepersonoplysninger, kræver Databehandleren en skriftlig fortrolighedserklæring på vilkår, der ikke er mindre beskyttende end dette punkt.

7. Behandlingssikkerhed

7.1 Databehandleren gennemfører og opretholder de tekniske og organisatoriske foranstaltninger, der er beskrevet i Bilag II, under hensyntagen til det aktuelle tekniske niveau, implementeringsomkostningerne, behandlingens karakter, omfang, sammenhæng og formål samt risikoen for fysiske personers rettigheder og frihedsrettigheder.

7.2 Databehandleren kan ajourføre disse foranstaltninger, forudsat at det samlede sikkerhedsniveau ikke forringes. Væsentlige ændringer offentliggøres på denne side.

7.3 Den Dataansvarlige er ansvarlig for at vurdere, om disse foranstaltninger opfylder Den Dataansvarliges egen risikoprofil, og for at konfigurere Tjenesten sikkert, herunder indstillingerne for opbevaringsperiode, moderationsindstillingerne, indstillingen for deanonymisering af IP-adresser og håndteringen af signeringsnøglerne til single sign-on.

8. Underdatabehandlere

8.1 Den Dataansvarlige giver Databehandleren en generel skriftlig godkendelse i den forstand, hvori udtrykket er anvendt i GDPR artikel 28, stk. 2, til at antage de Underdatabehandlere, der er anført i Bilag III, og til at antage yderligere Underdatabehandlere efter dette punkt. Underdatabehandlersiden er den autoritative og til enhver tid gældende liste, og hvor den afviger fra Bilag III, har Underdatabehandlersiden forrang.

8.2 Databehandleren underretter Den Dataansvarlige mindst 30 dage, før en ny Underdatabehandler påbegynder behandling af Kundepersonoplysninger, eller før en eksisterende Underdatabehandlers rolle ændres væsentligt. Underretningen gives pr. e-mail til kontoadministratoren og til enhver databeskyttelseskontakt, der er angivet i FastComments' administrationskonsol, samt ved offentliggørelse på Underdatabehandlersiden med angivelse af ikrafttrædelsestidspunktet. Der kræves ingen tilmelding til en mailingliste eller anden aktiv tilvalgshandling for at modtage denne underretning.

8.3 Hvor en ændring må gennemføres hurtigt for at bevare Tjenestens sikkerhed, integritet eller kontinuitet, herunder hvor en eksisterende Underdatabehandler ophører med at levere den pågældende tjeneste, bliver insolvent, eller hvor dens engagement ophører, kan Databehandleren antage en erstatning og i stedet give underretning, så snart det med rimelighed er praktisk muligt. Indsigelsesretten i punkt 8.4 gælder uændret fra tidspunktet for denne underretning.

8.4 Den Dataansvarlige kan gøre indsigelse mod en ny Underdatabehandler ud fra saglige databeskyttelsesmæssige grunde ved skriftlig meddelelse til privacy@fastcomments.com senest 30 dage efter underretningen i henhold til punkt 8.2 eller 8.3.

8.5 Ved en indsigelse drøfter parterne forholdet i god tro i 30 dage, og Databehandleren gør sig rimelige bestræbelser på at stille en ændring til rådighed, som undgår den behandling, der er gjort indsigelse mod. Afhængigt af den pågældende Underdatabehandler kan dette omfatte deaktivering af den valgfrie funktion, som inddrager den, konfigurering af Tjenesten, således at den behandling, der er gjort indsigelse mod, ikke finder sted, eller migrering af Den Dataansvarliges konto til regionen Den Europæiske Union, hvilket Databehandleren foretager på anmodning og uden vederlag. Er en sådan ændring ikke tilgængelig, kan Den Dataansvarlige ved skriftlig meddelelse opsige den berørte del af Tjenesten eller Hovedaftalen uden gebyr for førtidigt ophør eller andre negative følger og med forholdsmæssig tilbagebetaling af forudbetalte vederlag for den uudnyttede del af perioden. Opsigelse på dette grundlag er Den Dataansvarliges eneste beføjelse i anledning af indsigelsen.

8.6 Databehandleren pålægger ved skriftlig kontrakt hver Underdatabehandler databeskyttelsesforpligtelser, der i det væsentlige svarer til forpligtelserne i denne Aftale, herunder sikkerhedsforpligtelserne i GDPR artikel 32 og, hvor Underdatabehandleren er etableret uden for Det Europæiske Økonomiske Samarbejdsområde, et passende overførselsgrundlag. Hvor en Underdatabehandler endnu ikke har indgået en sådan kontrakt, er den pågældende Underdatabehandler identificeret som sådan i Bilag III sammen med den behandling, den udfører, og Databehandleren arbejder på at indgå en kontrakt, der opfylder dette punkt.

8.7 Databehandleren forbliver fuldt ud ansvarlig over for Den Dataansvarlige for hver Underdatabehandlers opfyldelse af sine forpligtelser.

9. Bistand vedrørende de registreredes rettigheder

9.1 Databehandleren underretter straks Den Dataansvarlige om enhver anmodning, som Databehandleren modtager direkte fra en registreret vedrørende Kundepersonoplysninger, og besvarer ikke en sådan anmodning materielt ud over at henvise den registrerede til Den Dataansvarlige, medmindre Den Dataansvarlige instruerer om andet.

9.2 Databehandleren underretter straks Den Dataansvarlige om enhver anden anmodning, klage, meddelelse eller henvendelse, som Databehandleren modtager fra en tilsynsmyndighed eller anden kompetent tilsynsførende myndighed, og som vedrører behandlingen af Kundepersonoplysninger, samt om ethvert erstatningskrav, der rejses i forbindelse med denne behandling.

9.3 Under hensyntagen til behandlingens karakter bistår Databehandleren Den Dataansvarlige med passende tekniske og organisatoriske foranstaltninger, i det omfang dette er muligt, med opfyldelsen af Den Dataansvarliges forpligtelse til at besvare anmodninger om udøvelse af rettigheder efter GDPR kapitel III. Tjenesten stiller værktøjer til rådighed for Den Dataansvarlige til at slå en slutbruger op, til at redigere, slette eller anonymisere enkelte kommentarer og chatbeskeder, til at slette en slutbruger og det indhold, der er knyttet til denne, til at eksportere de kommentar- og brugerdata, der opbevares for Den Dataansvarliges konto, og til at konfigurere, om IP-adresser opbevares i deanonymiseret form. I det omfang disse værktøjer sætter Den Dataansvarlige i stand til at svare uden Databehandlerens medvirken, udgør deres tilrådighedsstillelse den bistand, der kræves efter dette punkt. Yderligere bistand ydes af Databehandleren mod rimeligt vederlag.

10. Brud på persondatasikkerheden

10.1 Databehandleren underretter Den Dataansvarlige uden unødig forsinkelse og under alle omstændigheder inden for 48 timer, efter at Databehandleren er blevet opmærksom på et brud på persondatasikkerheden, der berører Kundepersonoplysninger.

10.2 Underretningen beskriver, i det omfang det er kendt på tidspunktet: karakteren af bruddet, herunder om muligt kategorierne og det omtrentlige antal berørte registrerede samt kategorierne og det omtrentlige antal berørte registreringer; de sandsynlige konsekvenser af bruddet; de foranstaltninger, der er truffet eller foreslås truffet for at håndtere det, herunder foranstaltninger til at begrænse dets mulige skadevirkninger; og et kontaktpunkt, hvor yderligere oplysninger kan indhentes. Er oplysningerne ikke tilgængelige på én gang, gives de trinvis, efterhånden som de foreligger.

10.3 Databehandleren yder rimeligt samarbejde og rimelig bistand til Den Dataansvarlige i forbindelse med Den Dataansvarliges egne forpligtelser efter GDPR artikel 33 og 34.

10.4 En underretning efter dette punkt udgør ikke en anerkendelse af skyld eller ansvar.

11. Konsekvensanalyser vedrørende databeskyttelse

Under hensyntagen til behandlingens karakter og de oplysninger, der er tilgængelige for Databehandleren, yder Databehandleren rimelig bistand til Den Dataansvarlige med konsekvensanalyser vedrørende databeskyttelse efter GDPR artikel 35 og med forudgående høring af en tilsynsmyndighed efter GDPR artikel 36, navnlig ved at stille Bilag II, Underdatabehandlersiden og oplysningerne om overførsler i punkt 14 til rådighed samt ved skriftligt at besvare rimelige spørgsmål. Bistand herudover ydes mod rimeligt vederlag.

12. Sletning og tilbagelevering af Kundepersonoplysninger

12.1 Efter Den Dataansvarliges valg sletter eller tilbageleverer Databehandleren alle Kundepersonoplysninger, når leveringen af Tjenesten er ophørt, og sletter eksisterende kopier med forbehold for punkt 12.3, medmindre EU-retten, en medlemsstats nationale ret eller anden gældende ret kræver fortsat opbevaring.

12.2 Den Dataansvarlige meddeler sit valg skriftligt inden eller senest 30 dage efter, at leveringen af Tjenesten er ophørt. Den Dataansvarlige kan i denne periode eksportere sine data ved hjælp af Tjenestens eksportværktøjer. Træffes der ikke et valg inden for denne periode, foretager Databehandleren sletning.

12.3 Sletning fra produktionssystemer og disses replikaer sker inden for 30 dage fra valget eller fra udløbet af perioden i punkt 12.2. Restkopier i roterende sikkerhedskopier slettes, når den sikkerhedskopi, hvori de indgår, overskrives som led i den sædvanlige rotationscyklus, og under alle omstændigheder inden for tolv måneder. Indtil da forbliver disse kopier krypteret i hvile, behandles ikke aktivt og anvendes ikke til andre formål end katastrofeberedskab.

12.4 Enkelte registreringer slettes inden Tjenestens ophør efter instruks fra Den Dataansvarlige eller fra en registreret ved hjælp af de værktøjer, der er beskrevet i punkt 9.3.

13. Revision og dokumentation af overholdelse

13.1 Databehandleren stiller alle oplysninger, der er nødvendige for at påvise overholdelse af GDPR artikel 28, til rådighed for Den Dataansvarlige og giver mulighed for og bidrager til revisioner, herunder inspektioner, der foretages af Den Dataansvarlige eller af en anden revisor, som Den Dataansvarlige har bemyndiget. Punkt 13.2-13.5 beskriver, hvordan denne ret udøves i praksis.

13.2 Oplysninger på anmodning. På Den Dataansvarliges skriftlige anmodning og uden vederlag stiller Databehandleren inden for 30 dage følgende til rådighed: Bilag II i den til enhver tid gældende affattelse; den aktuelle liste over Underdatabehandlere; et udfyldt eksemplar af Databehandlerens standardspørgeskema om sikkerhed; et sammendrag af resultaterne af Databehandlerens seneste sikkerhedstest; og skriftlige svar på rimelige skriftlige spørgsmål om den behandling af personoplysninger, der foretages på den pågældende dataansvarliges vegne. Dette er tilgængeligt én gang inden for enhver periode på 12 måneder og derudover efter et brud på persondatasikkerheden, der berører personoplysninger, som behandles på den pågældende dataansvarliges vegne, eller hvor en tilsynsmyndighed kræver det.

13.3 Revisionssamtale. Hvor Den Dataansvarlige på rimelig vis påviser, at de oplysninger, der er stillet til rådighed efter punkt 13.2, ikke er tilstrækkelige til at påvise overholdelse, eller efter et brud på persondatasikkerheden, der berører personoplysninger, som behandles på den pågældende dataansvarliges vegne, eller hvor en tilsynsmyndighed kræver det, stiller Databehandleren den person, der er ansvarlig for behandlingen, til rådighed for en fjernrevisionssamtale via videokonference af op til fire timers varighed med mindst 30 dages skriftligt varsel og på et gensidigt aftalt tidspunkt. Den Dataansvarlige eller dennes bemyndigede revisor kan stille spørgsmål og anmode om, at konkrete kontroller demonstreres via skærmdeling. Dette er tilgængeligt uden vederlag én gang inden for enhver periode på 12 måneder.

13.4 Inspektion på stedet. Hvor en tilsynsmyndighed eller præceptiv lovgivning kræver det, eller hvor punkt 13.2 og 13.3 ikke har afklaret et konkret dokumenteret spørgsmål om overholdelse, kan Den Dataansvarlige eller en uafhængig revisor bemyndiget af denne inspicere Databehandlerens lokaler og systemer med 60 dages skriftligt varsel, inden for normal arbejdstid, én gang inden for enhver periode på 12 måneder og for Den Dataansvarliges regning, herunder Databehandlerens rimelige tidsforbrug til en timesats, der meddeles Den Dataansvarlige forud for inspektionen. Revisoren må ikke være konkurrent til Databehandleren og skal være underlagt en skriftlig fortrolighedserklæring. Omfanget er begrænset til systemer og registreringer, der vedrører den behandling af personoplysninger, som foretages på den pågældende dataansvarliges vegne. Der gives ikke adgang til en anden kundes personoplysninger, til delt infrastruktur på en måde, der ville bringe sikkerheden for en anden kundes data i fare, eller til kildekode ud over ved overvåget gennemsyn.

13.5 WinrickLabs LLC har ikke en SOC 2-rapport eller en ISO/IEC 27001-certificering og forpligter sig ikke til at opnå nogen af delene. Opnår selskabet i løbet af aftaleperioden en uafhængig revisionsrapport eller certificering fra tredjepart, opfylder fremlæggelsen af denne rapport punkt 13.2 og 13.3 for så vidt angår de forhold, den dækker.

13.6 Intet i dette punkt begrænser eller fraviger Den Dataansvarliges rettigheder efter GDPR artikel 28, stk. 3, litra h, eller efter klausul 8.9 i SCC'erne. Kræver en tilsynsmyndighed en revision eller inspektion på andre vilkår end de ovenfor anførte, efterkommer Databehandleren dette krav.

14. Internationale overførsler

14.1 Hvor Kundepersonoplysninger opbevares

Regionen Den Europæiske Union. Konti, der oprettes på eu.fastcomments.com, oprettes i regionen Den Europæiske Union. Kundepersonoplysninger for disse konti opbevares og behandles på infrastruktur beliggende inden for Det Europæiske Økonomiske Samarbejdsområde, herunder alle produktionsreplikaer og alle sikkerhedskopier. Disse data replikeres ikke til nogen region uden for Det Europæiske Økonomiske Samarbejdsområde.

Den globale region. For konti, der oprettes på fastcomments.com, replikeres Kundepersonoplysninger på tværs af flere regioner, hostingudbydere og lande, herunder regioner i USA, for at sikre tilgængelighed og for at levere data tæt på slutbrugerne. Hver region opretholder en produktionsreplika i en anden region og hos en anden hostingudbyder.

De regioner, hostingudbydere og lande, der gælder for hver af dem, er anført i Bilag III.

14.2 Fjernadministration

WinrickLabs LLC er etableret i USA. Selskabets personale administrerer, vedligeholder, overvåger og supporterer alle regioner, herunder regionen Den Europæiske Union, og håndterer sikkerhedshændelser for disse, i alle tilfælde ved fjernadgang fra USA. Parterne er enige om, at en sådan fjernadgang udgør en overførsel af personoplysninger til et tredjeland i den forstand, hvori udtrykket er anvendt i GDPR kapitel V, herunder for så vidt angår data, der udelukkende opbevares inden for Det Europæiske Økonomiske Samarbejdsområde. De SCC'er, der indarbejdes ved punkt 14.3, finder derfor anvendelse på alle Kundepersonoplysninger, der behandles i henhold til denne Aftale.

14.3 Standardkontraktsbestemmelser

SCC'erne, Modul To (overførsel fra dataansvarlig til databehandler), indarbejdes i denne Aftale ved henvisning og udgør en integreret del af den. Deres tekst er offentliggjort på https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj. Den Dataansvarlige er dataeksportør, og WinrickLabs LLC er dataimportør. Hvor punkt 3.3 finder anvendelse, træder Modul Tre i stedet.

Parterne træffer følgende valg efter SCC'erne:

Bestemmelse Valg
Klausul 7 (tilslutningsklausul) Medtaget. En enhed, der ikke er part, kan tiltræde som dataeksportør ved at udfylde Bilag I og underskrive Bilag I.A.
Klausul 9, litra a (underdatabehandlere) Valgmulighed 2, generel skriftlig godkendelse. Varslet er 30 dage, jf. punkt 8.2.
Klausul 11, litra a, det valgfrie afsnit (uafhængigt tvistbilæggelsesorgan) Ikke valgt. Det valgfrie afsnit finder ikke anvendelse.
Klausul 13 og Bilag I.C (kompetent tilsynsmyndighed) Som fastlagt i Bilag I.C.
Klausul 17 (lovvalg) Valgmulighed 1. SCC'erne er underlagt irsk ret.
Klausul 18, litra b (værneting) Domstolene i Irland. Klausul 18, litra c, opretholdes: en registreret kan anlægge sag i den medlemsstat, hvor den pågældende har sit sædvanlige opholdssted.

Klausul 8.9, 12, 14, 15 og 16 i SCC'erne finder anvendelse uden ændringer. Punkt 13 og 15 i denne Aftale beskriver, hvordan disse klausuler udøves i praksis, og begrænser dem ikke.

14.4 Det Forenede Kongerige

For overførsler omfattet af UK GDPR indarbejdes UK-tillægget ved henvisning og finder anvendelse på de SCC'er, der er indarbejdet ved punkt 14.3. Tillæggets tabeller er udfyldt i Tillæg 1.

14.5 Schweiz

For overførsler omfattet af FADP finder SCC'erne anvendelse som ændret ved Tillæg 2.

14.6 Konsekvenser af overførslen

Parterne har under hensyntagen til omstændighederne ved overførslen, lovgivningen og praksis i USA samt de anvendte garantier ingen grund til at antage, at den lovgivning og praksis, der gælder for WinrickLabs LLC, forhindrer selskabet i at opfylde sine forpligtelser efter SCC'erne.

Omstændighederne ved overførslen. Kundepersonoplysninger består overvejende af indhold, som Den Dataansvarlige offentliggør på sine egne platforme, sammen med viste navne, valgfrie e-mailadresser og som standard saltede kryptografiske hashværdier af IP-adresser frem for IP-adresserne selv. Der anmodes ikke om og kræves ikke særlige kategorier af personoplysninger. Mængden af personoplysninger om hver enkelt registreret er minimal som følge af selve indretningen.

USA's overvågningslovgivning. WinrickLabs LLC er et privat ejet selskab med begrænset ansvar. Selskabet har aldrig modtaget et pålæg, en kendelse, en anmodning eller anden retsakt udstedt i medfør af Section 702 i Foreign Intelligence Surveillance Act, i medfør af Executive Order 12333, i form af et National Security Letter eller i medfør af Clarifying Lawful Overseas Use of Data Act. Selskabet har ingen form for tilknytning til nogen amerikansk efterretningstjeneste og har aldrig givet nogen regering direkte eller indirekte adgang til Kundepersonoplysninger. Det er ikke blandt de store kommunikations- og cloududbydere, som pålæg efter Section 702 historisk har været rettet mod, og det driver ingen facilitet, hvor en sådan indsamling har været anvendt.

Garantier. Fuld diskkryptering i hvile på alle servere, herunder de servere, hvortil der skrives sikkerhedskopier; TLS 1.2 eller nyere for alle data under overførsel; datalokalisering i regionen Den Europæiske Union uden replikering af disse data uden for Det Europæiske Økonomiske Samarbejdsområde; opbevaring af IP-adresser som saltede hashværdier, medmindre Den Dataansvarlige vælger andet; multifaktorautentifikation på alle produktions-, udbyder-, domæneregistrator- og versionsstyringskonti; adgang til produktionssystemer begrænset til navngivne personer efter princippet om færrest mulige privilegier; samt tilsagnene i punkt 15 om at anfægte ulovlige anmodninger, kun at videregive det mindst nødvendige og at underrette Den Dataansvarlige, hvor det er retligt tilladt.

Fornyet vurdering. Databehandleren foretager denne vurdering på ny mindst én gang årligt og ved kendskab til enhver ændring i gældende ret eller praksis, som kan påvirke den. Kan Databehandleren ikke længere overholde SCC'erne, underretter denne Den Dataansvarlige i overensstemmelse med klausul 14, litra f, og klausul 16.

14.7 Data Privacy Framework

WinrickLabs LLC er ikke certificeret under EU-US Data Privacy Framework, UK-udvidelsen hertil eller Swiss-US Data Privacy Framework og støtter sig ikke på en afgørelse om tilstrækkeligheden af beskyttelsesniveauet som overførselsgrundlag. Selskabet støtter sig på SCC'erne.

15. Anmodninger fra myndigheder og retshåndhævende myndigheder

Ved modtagelse af en retligt bindende anmodning fra en offentlig myndighed om videregivelse af Kundepersonoplysninger gør Databehandleren følgende: underretter straks Den Dataansvarlige, medmindre dette er retligt forbudt, og gør sig i tilfælde af et sådant forbud rimelige bestræbelser på at opnå dispensation herfra; anfægter anmodningen, hvor den er ulovlig, går videre end nødvendigt eller er i strid med EU-retten eller en medlemsstats ret; videregiver ikke mere end det mindst nødvendige efter en omhyggelig vurdering af anmodningen; og dokumenterer anmodningen og stiller denne dokumentation til rådighed for Den Dataansvarlige og for den kompetente tilsynsmyndighed på anmodning.

Pr. 5. august 2026 har WinrickLabs LLC ikke modtaget nogen sådan anmodning.

16. Fortegnelse over behandlingsaktiviteter

Databehandleren fører en fortegnelse over alle kategorier af behandlingsaktiviteter, der foretages på vegne af dataansvarlige, med de oplysninger, der kræves efter GDPR artikel 30, stk. 2, og stiller denne fortegnelse til rådighed for en tilsynsmyndighed på anmodning.

17. Ansvar

17.1 Hver parts ansvar efter denne Aftale er underlagt de ansvarsfraskrivelser og ansvarsbegrænsninger, der er fastsat i Hovedaftalen, i det omfang disse fraskrivelser og begrænsninger gælder for den pågældende part. De samme fraskrivelser og begrænsninger gælder i lige grad for både krav efter denne Aftale og krav efter Hovedaftalen. Denne Aftale skaber ikke nogen særskilt eller yderligere ansvarsbegrænsning.

17.2 Punkt 17.1 begrænser eller udelukker ikke: ansvar, der ikke kan begrænses eller udelukkes efter gældende ret; en parts ansvar over for en registreret efter klausul 12 i SCC'erne eller efter GDPR artikel 82; eller nogen af parternes forpligtelser over for en tilsynsmyndighed.

17.3 Bestemmelserne i Servicevilkårene om voldgift og afkald på gruppesøgsmål finder ikke anvendelse på krav, der udspringer af denne Aftale eller af SCC'erne.

18. Varighed, ophør og videreførelse

Denne Aftale træder i kraft på Ikrafttrædelsesdatoen og løber, så længe Databehandleren behandler Kundepersonoplysninger, uanset ophør af Hovedaftalen. Punkt 6, 7, 10, 12, 13, 14, 15 og 17 består efter ophør.

19. Lovvalg og værneting

19.1 Denne Aftale og enhver tvist eller ethvert krav, der udspringer af eller har forbindelse med den, herunder tvister og krav uden for kontrakt, er underlagt lovgivningen i Republikken Irland, og domstolene i Irland har kompetence. Dette punkt har forrang for Servicevilkårenes bestemmelser om lovvalg, værneting, voldgift og afkald på gruppesøgsmål for så vidt angår tvister, der udspringer af denne Aftale.

19.2 Punkt 19.1 berører ikke klausul 18, litra c, i SCC'erne, hvorefter en registreret kan anlægge sag i den medlemsstat, hvor den pågældende har sit sædvanlige opholdssted.

19.3 For overførsler omfattet af UK GDPR finder UK-tillæggets bestemmelser om lovvalg og værneting anvendelse i stedet for punkt 19.1.

20. Ændringer af denne Aftale

20.1 Databehandleren kan ajourføre denne Aftale, hvor en ændring af Databeskyttelseslovgivningen, en afgørelse fra en tilsynsmyndighed eller en domstol, en ændring af SCC'erne eller UK-tillægget eller en ændring af Tjenesten kræver det.

20.2 Databehandleren underretter Den Dataansvarliges kontoadministrator pr. e-mail mindst 30 dage, før en væsentlig ændring træder i kraft, og offentliggør den ajourførte Aftale på denne side. Uvæsentlige ændringer træder i kraft ved offentliggørelsen.

20.3 Gør Den Dataansvarlige inden 30 dage efter underretningen indsigelse mod en væsentlig ændring ud fra saglige databeskyttelsesmæssige grunde, drøfter parterne forholdet i god tro. Opnås der ikke enighed, kan Den Dataansvarlige opsige den berørte Tjeneste uden gebyr for førtidigt ophør eller andre negative følger og med forholdsmæssig tilbagebetaling af forudbetalte vederlag for den uudnyttede del af perioden.

21. Almindelige bestemmelser

21.1 Meddelelser. Meddelelser til Databehandleren efter denne Aftale sendes til privacy@fastcomments.com. Meddelelser til Den Dataansvarlige sendes til kontoadministratorens e-mailadresse og til enhver databeskyttelseskontakt, der er angivet i administrationskonsollen. En meddelelse sendt pr. e-mail anses for modtaget den førstkommende hverdag efter afsendelsen.

21.2 Elektronisk form. Parterne er enige om, at denne Aftale i elektronisk form opfylder GDPR artikel 28, stk. 9, og ethvert krav om, at kontrakten skal foreligge skriftligt.

21.3 Delvis ugyldighed. Er en bestemmelse i denne Aftale ugyldig eller uden retskraft, forbliver den øvrige del af Aftalen i kraft.

21.4 Intet afkald. Manglende udøvelse af en rettighed efter denne Aftale udgør ikke et afkald på den.

21.5 Overdragelse. Databehandleren kan overdrage denne Aftale til en retsefterfølger i forbindelse med en fusion, en virksomhedsovertagelse eller et salg af alle eller i det væsentlige alle sine aktiver, mod meddelelse til Den Dataansvarlige.

21.6 Hele aftalen. Denne Aftale udgør hele aftalen mellem parterne om behandlingen af Kundepersonoplysninger.

22. Sprog

Denne Aftale er affattet og indgået på engelsk. Oversættelser stilles til rådighed af praktiske hensyn. I tilfælde af uoverensstemmelse, uklarhed, modstrid eller forskellig fortolkning mellem den engelske version og en oversættelse har den engelske version forrang og er den eneste autoritative og bindende version til alle formål, herunder fortolkning, opfyldelse og bilæggelse af enhver tvist. Selskabsnavne, adresser, lovhenvisninger og teksten til SCC'erne oversættes ikke. Hver part bekræfter, at den handler som led i sit erhverv, og at den har haft mulighed for at indhente uafhængig oversættelse og juridisk rådgivning. Dette punkt berører ikke Den Dataansvarliges egne forpligtelser efter GDPR artikel 12-14 til at give de registrerede oplysninger i en klar og forståelig sprogbrug.

23. Kontaktpunkt og regulatorisk status

23.1 Kontaktpunktet for alle databeskyttelsesspørgsmål, herunder anmodninger efter punkt 8.4, 13.2 og 13.3, er Devon Winrick, privacy@fastcomments.com, WinrickLabs LLC, 50 Iron Point Circle, Suite 140, PMB 1019, Folsom, CA 95630, United States.

23.2 WinrickLabs LLC har ikke udpeget en databeskyttelsesrådgiver, idet selskabet har vurderet, at kriterierne i GDPR artikel 37, stk. 1, ikke er opfyldt.

23.3 WinrickLabs LLC har ikke og hævder ikke at have certificering efter SOC 1, SOC 2, ISO/IEC 27001, ISO/IEC 27701, FedRAMP, HITRUST, PCI DSS eller CSA STAR. Enhver certificering, der er nævnt i denne Aftale vedrørende en Underdatabehandler, indehaves af den pågældende Underdatabehandler for dennes egne faciliteter og tjenester og er ikke en certificering af WinrickLabs LLC.

24. Underskrift

Databehandleren

WinrickLabs LLC, doing business as FastComments
50 Iron Point Circle, Suite 140, PMB 1019
Folsom, CA 95630, United States

Devon Winrick
Chief Executive Officer
Underskrevet den 5. august 2026

Den Dataansvarlige

Udfyldes af Den Dataansvarlige

Udfyldes af Den Dataansvarlige

Accepteret af Den Dataansvarlige ved accept af Servicevilkårene eller ved medunderskrift af denne Aftale.

Bilag I

A. Liste over parter

Dataeksportør

Navn Udfyldes af Den Dataansvarlige
Adresse Udfyldes af Den Dataansvarlige
Kontaktperson Udfyldes af Den Dataansvarlige
Aktiviteter, der er relevante for de overførte oplysninger Drift af et eller flere websteder, applikationer eller tjenester, hvorpå FastComments' tjeneste til kommentarer, livechat og diskussion er indsat, samt administration af det brugergenererede indhold, der indsendes gennem den.
Underskrift og dato Sker ved accept af Servicevilkårene eller ved medunderskrift af denne Aftale på Ikrafttrædelsesdatoen.
Rolle Dataansvarlig. Databehandler, hvor punkt 3.3 finder anvendelse.

Dataimportør

Navn WinrickLabs LLC, doing business as FastComments, et selskab med begrænset ansvar stiftet i henhold til lovgivningen i staten Californien, USA.
Adresse 50 Iron Point Circle, Suite 140, PMB 1019, Folsom, CA 95630, United States.
Kontaktperson Devon Winrick, Chief Executive Officer, privacy@fastcomments.com
Aktiviteter, der er relevante for de overførte oplysninger Levering, hosting, administration, vedligeholdelse, support og sikring af en flerkundeplatform til onlinekommentarer, livechat og diskussion, herunder fjernadministration fra USA af infrastruktur i regionen Den Europæiske Union og i regioner uden for Den Europæiske Union.
Underskrift og dato Underskrevet den 5. august 2026.
Rolle Databehandler.

B. Beskrivelse af overførslen

Kategorier af registrerede

Kategorier af personoplysninger

Følsomme oplysninger

Tjenesten er ikke indrettet til særlige kategorier af personoplysninger, og i henhold til punkt 5.4 indsender Den Dataansvarlige ikke bevidst sådanne oplysninger og instruerer sine slutbrugere i overensstemmelse hermed. Medtager en slutbruger af egen drift sådanne oplysninger i fritekstindhold, gælder følgende begrænsninger: kryptering i hvile; adgang begrænset til det mindst mulige antal bemyndigede personer; ingen sekundær anvendelse; ingen profilering; ingen videregivelse ud over efter instruks fra Den Dataansvarlige eller som krævet ved lov; og ingen anvendelse til udvikling eller træning af modeller.

Overførslens hyppighed

Løbende og vedvarende i Hovedaftalens løbetid.

Behandlingens karakter

Indsamling, registrering, organisering, systematisering, opbevaring, søgning, læsning, transmission og offentlig visning på Den Dataansvarliges platforme, moderation og indholdsfiltrering, automatiseret vurdering af spam og billedmoderation, hvor Den Dataansvarlige aktiverer det, levering af notifikationer, sikkerhedskopiering og replikering, begrænsning, sletning og tilintetgørelse.

Formålet med overførslen og den videre behandling

Levering af Tjenesten til Den Dataansvarlige, levering af notifikationer, moderation og forebyggelse af misbrug, sikkerhed, tilgængelighed og katastrofeberedskab samt teknisk support, i alle tilfælde udelukkende efter Den Dataansvarliges dokumenterede instrukser.

Opbevaringsperiode

I Hovedaftalens løbetid og derefter som fastsat i punkt 12. Enkelte registreringer slettes tidligere efter instruks fra Den Dataansvarlige eller en registreret.

Overførsler til underdatabehandlere

Som fastsat i Bilag III, der for hver Underdatabehandler angiver genstanden for og karakteren af dens behandling samt dennes varighed, som er Hovedaftalens løbetid eller, for en Underdatabehandler, der kun inddrages af en valgfri funktion, den periode, hvori Den Dataansvarlige har aktiveret den pågældende funktion.

C. Kompetent tilsynsmyndighed

  1. Er dataeksportøren etableret i en medlemsstat i Den Europæiske Union: tilsynsmyndigheden i den pågældende medlemsstat.
  2. Er dataeksportøren ikke etableret i en medlemsstat i Den Europæiske Union, men omfattet af GDPR's territoriale anvendelsesområde efter artikel 3, stk. 2, og har udpeget en repræsentant efter artikel 27: tilsynsmyndigheden i den medlemsstat, hvor denne repræsentant er etableret.
  3. Er dataeksportøren ikke etableret i en medlemsstat i Den Europæiske Union og har ikke udpeget en repræsentant efter artikel 27: the Data Protection Commission of Ireland.
  4. For overførsler omfattet af UK GDPR: the Information Commissioner's Office.
  5. For overførsler omfattet af FADP: the Federal Data Protection and Information Commissioner.

Bilag II - Tekniske og organisatoriske foranstaltninger

De nedenfor beskrevne foranstaltninger er dem, der er gennemført af WinrickLabs LLC. Foranstaltninger, der beskrives som gældende for et datacenter eller for en Underdatabehandlers platform, gennemføres af den pågældende Underdatabehandler for dennes egne faciliteter.

1. Pseudonymisering og kryptering af personoplysninger

2. Behandlingssystemernes fortrolighed, integritet, tilgængelighed og robusthed

3. Genskabelse af tilgængelighed og adgang efter en hændelse

4. Regelmæssig afprøvning, vurdering og evaluering af effektiviteten

5. Brugeridentifikation og rettighedsstyring

6. Beskyttelse af data under overførsel

7. Beskyttelse af data under opbevaring

8. Fysisk sikkerhed

9. Hændelseslogning

10. Systemkonfiguration og governance

11. Certificering og revisionserklæringer

WinrickLabs LLC har ikke og hævder ikke at have certificering efter SOC 1, SOC 2, ISO/IEC 27001, ISO/IEC 27701, FedRAMP, HITRUST, PCI DSS eller CSA STAR og indestår ikke for at ville opnå en sådan certificering. Enhver certificering, der er nævnt i denne Aftale vedrørende en Underdatabehandler, indehaves af den pågældende Underdatabehandler for dennes egne faciliteter og tjenester. Betalingskortoplysninger opbevares og behandles ikke af WinrickLabs LLC; kortoplysninger indsamles og behandles direkte af selskabets Underdatabehandler for betalinger.

12. Dataminimering, datakvalitet og opbevaringsbegrænsning

13. Dataportabilitet og sletning

14. Foranstaltninger ved overførsler til Underdatabehandlere

Bilag III - Liste over Underdatabehandlere

Den Dataansvarlige giver en generel skriftlig godkendelse til antagelsen af de Underdatabehandlere, der er anført nedenfor. Underdatabehandlersiden er den autoritative og til enhver tid gældende liste og indarbejdes i denne Aftale ved henvisning. »Region« angiver, om Underdatabehandleren behandler data for konti i regionen Den Europæiske Union, for konti i den globale region eller for begge.

Underdatabehandler Behandlingsaktivitet Behandlingssted Region
Hetzner Online GmbH
Industriestr. 25, 91710 Gunzenhausen, Germany
Hosting af applikations- og databaseservere. Hetzner Finland Oy, Huurrekuja 10, 04360 Tuusula, Finland, er antaget af Hetzner Online GmbH til bygningsleje og teknisk support på den finske lokation. Falkenstein, Germany. Tuusula, Finland. Begge
OVH SAS
2 rue Kellermann, 59100 Roubaix, France
Hosting af applikations- og databaseservere. Gravelines, France Den Europæiske Union
OVH GmbH
Oskar-Jäger-Str. 173/K6, 50825 Köln, Germany
Hosting af applikations- og databaseservere. Limburg an der Lahn, Germany Den Europæiske Union
OVH US LLC
11950 Democracy Drive, Suite 300, Reston, VA 20190, United States
Hosting af applikations- og databaseservere. Hillsboro, Oregon and Vint Hill, Virginia, United States Global
BrainStorm Network, Inc., trading as OneProvider
3275 Av Francis-Hughes, Laval, QC H7L 5A5, Canada
Hosting af applikations- og databaseservere. OneProvider videresælger på denne lokation kapacitet, der drives af tredjeparter. São Paulo, Brazil Global
Wasabi Technologies LLC
75 Arlington Street, Suite 810, Boston, MA 02116, United States
Objektlagring af krypterede periodiske sikkerhedskopier. Frankfurt, Germany for sikkerhedskopier fra regionen Den Europæiske Union. Oregon, United States for sikkerhedskopier fra den globale region. Begge
Akamai Technologies, Inc.
145 Broadway, Cambridge, MA 02142, United States
Levering af udgående webhook-hændelser til endepunkter, som Den Dataansvarlige har angivet. United States Begge
Deep Infra, Inc.
2625 Middlefield Road #460, Palo Alto, CA 94306, United States
Automatiseret spamklassificering, moderation af billedindhold samt funktionerne moderationsagent og assistent. Antages kun, hvor Den Dataansvarlige aktiverer en eller flere af disse funktioner. United States Begge, hvor det er aktiveret
Mailgun Technologies, Inc.
112 E Pecan Street #1135, San Antonio, TX 78205, United States
Levering af notifikations- og transaktionsmails til slutbrugere og administratorer. United States eller Den Europæiske Union, afhængigt af den region, der er valgt til levering Begge
SIB INC. US, trading as Brevo
2140 South Dupont Highway, Camden, DE 19934, United States, part of the group headed by Sendinblue SAS, 17 rue Salneuve, 75017 Paris, France
Levering af notifikations- og transaktionsmails til slutbrugere og administratorer. France and Belgium Begge

Underdatabehandlernes kontraktmæssige status. Hver af de ovenfor anførte Underdatabehandlere er antaget på grundlag af en skriftlig kontrakt, der indarbejder den pågældende udbyders databehandlervilkår, med de to følgende undtagelser, som er angivet her, så Den Dataansvarlige kan vurdere dem.

Deep Infra, Inc. offentliggør hverken en databehandleraftale eller standardkontraktsbestemmelser, og der foreligger ingen sådan kontrakt pr. 5. august 2026. WinrickLabs LLC arbejder på at indgå en sådan. Denne Underdatabehandler antages kun, hvor Den Dataansvarlige aktiverer funktionerne automatiseret spamklassificering, moderation af billedindhold, moderationsagent eller assistent. Disse funktioner er som standard slået fra. Aktiverer Den Dataansvarlige dem ikke, videregives der på intet tidspunkt Kundepersonoplysninger til denne Underdatabehandler. En dataansvarlig, der ikke ønsker sine data behandlet af denne Underdatabehandler, kan lade funktionerne forblive deaktiveret eller deaktivere dem når som helst og uden vederlag. Udbyderens offentliggjorte vilkår angiver, at data, der indsendes til dens grænseflader, hverken opbevares, sælges eller anvendes til at træne modeller. De modeller, som Tjenesten anvender, hostes af denne udbyder på dennes egen infrastruktur; ingen data videresendes til nogen yderligere modeludbyder.

BrainStorm Network, Inc. offentliggør ikke en databehandleraftale, og der foreligger ingen sådan kontrakt pr. 5. august 2026. WinrickLabs LLC arbejder på at indgå en sådan. Denne Underdatabehandler hoster udelukkende servere i den globale region. Der behandles på intet tidspunkt Kundepersonoplysninger tilhørende en konto i regionen Den Europæiske Union af denne Underdatabehandler.

Leverandører, der ikke behandler Kundepersonoplysninger. Stripe, LLC, Corporation Trust Center, 1209 Orange Street, Wilmington, DE 19801, United States, behandler Den Dataansvarliges egne faktureringsdata og betalingsdata. Dette er Kontooplysninger i punkt 3.2's forstand, for hvilke WinrickLabs LLC handler som selvstændig dataansvarlig, og Stripe er derfor ikke en Underdatabehandler efter denne Aftale. Betalingskortoplysninger indsamles og behandles direkte af Stripe og opbevares ikke af WinrickLabs LLC.

Tjenester, der drives uden tredjepart. Indholdslevering, applikationslogning, fejlrapportering og supportsagsbehandling drives af WinrickLabs LLC på den ovenfor anførte infrastruktur. Intet indholdsleveringsnetværk, ingen logningstjeneste, ingen fejlsporingstjeneste, ingen analysetjeneste og ingen supportdesk fra tredjepart modtager Kundepersonoplysninger.

Tillæg 1 - UK International Data Transfer Addendum

For overførsler omfattet af UK GDPR indarbejdes UK-tillægget ved henvisning, og dets tabeller udfyldes som følger. Hvor UK-tillæggets ufravigelige klausuler er i strid med SCC'erne som indarbejdet ved punkt 14.3, har UK-tillægget forrang for så vidt angår disse overførsler.

Tabel 1: Parter Startdato: Ikrafttrædelsesdatoen. Eksportør: Den Dataansvarlige som anført i Bilag I.A. Importør: WinrickLabs LLC som anført i Bilag I.A. Hovedkontaktpersoner: som anført i Bilag I.A.
Tabel 2: Valgte SCC, moduler og valgte klausuler De Approved EU SCCs som indarbejdet ved punkt 14.3, Modul To, med de valg, der er anført i nævnte punkt: klausul 7 medtaget; klausul 9, valgmulighed 2, med et varsel på 30 dage; det valgfrie afsnit i klausul 11 ikke valgt; klausul 17, valgmulighed 1, Irland; klausul 18, litra b, Irland.
Tabel 3: Oplysninger i bilagene Annex 1A List of Parties: Bilag I.A i denne Aftale. Annex 1B Description of Transfer: Bilag I.B. Annex II Technical and Organisational Measures: Bilag II. Annex III List of Sub-processors: Bilag III.
Tabel 4: Ophør af dette tillæg, når det godkendte tillæg ændres Ingen af parterne.

I SCC'erne, som de finder anvendelse på overførsler omfattet af UK GDPR, gælder følgende: henvisninger til GDPR læses som henvisninger til UK GDPR; henvisninger til forordning (EU) 2016/679 læses som henvisninger til denne forordning, som den er videreført i Det Forenede Kongeriges ret, og til Data Protection Act 2018; henvisninger til en tilsynsmyndighed læses som henvisninger til the Information Commissioner; henvisninger til en medlemsstat læses som henvisninger til Det Forenede Kongerige; og henvisninger til Det Europæiske Økonomiske Samarbejdsområde læses som henvisninger til Det Forenede Kongerige.

Tillæg 2 - Schweiziske tilpasninger

Hvor en overførsel er omfattet af FADP, finder SCC'erne anvendelse med følgende tilpasninger.

  1. Kompetent tilsynsmyndighed efter klausul 13 og Bilag I.C er the Federal Data Protection and Information Commissioner for så vidt angår overførsler, der udelukkende er omfattet af FADP. Er en overførsel omfattet af både FADP og GDPR, er the Federal Data Protection and Information Commissioner kompetent for de schweiziske aspekter og den myndighed, der er fastlagt efter Bilag I.C, for de EU-retlige aspekter.
  2. Henvisninger til GDPR læses som henvisninger til FADP, hvor overførslen er omfattet af denne, og henvisninger til EU-retten eller en medlemsstats ret læses, hvor det er relevant, som henvisninger til schweizisk ret.
  3. Udtrykket »medlemsstat« fortolkes ikke således, at registrerede i Schweiz afskæres fra muligheden for at anlægge sag på deres sædvanlige opholdssted i overensstemmelse med klausul 18, litra c.
  4. SCC'erne beskytter også juridiske personers personoplysninger i det omfang, gældende schweizisk ret kræver det.
  5. Klausul 17 og klausul 18, litra b, finder anvendelse som valgt i punkt 14.3, uden at dette berører nr. 3 i dette Tillæg.

Frembring dit eksemplar til medunderskrift

Indtast oplysningerne om din organisation for at frembringe et eksemplar af denne aftale med Bilag I udfyldt og klar til din underskrift. Dine oplysninger anvendes til at gengive dokumentet og gemmes ikke.

Læs aftalen uden at udfylde dine oplysninger