Accordo sul trattamento dei dati

Il nostro accordo ai sensi dell'articolo 28 del GDPR, con clausole contrattuali tipo per i trasferimenti internazionali. Si applica automaticamente a ogni cliente che utilizza FastComments in qualità di titolare del trattamento, quindi non c'è nulla da negoziare. Inserisci qui sotto i tuoi dati per generare una copia per i tuoi archivi.

Accordo sul trattamento dei dati di FastComments

Versione 1.0. In vigore dal 5 agosto 2026.
Tra WinrickLabs LLC, operante commercialmente come FastComments, società a responsabilità limitata costituita secondo le leggi dello Stato della California, Stati Uniti, con sede in 50 Iron Point Circle, Suite 140, PMB 1019, Folsom, CA 95630, United States (il «Responsabile del trattamento»), e il Cliente identificato nell'account FastComments (il «Titolare del trattamento»).

Modalità di conclusione del presente Accordo

Il presente Accordo sul trattamento dei dati (in Germania e in Austria, un Auftragsverarbeitungsvertrag o AVV) costituisce parte integrante dei Termini di servizio di FastComments. Esso acquista efficacia automaticamente, senza sottoscrizione e senza alcun ulteriore adempimento a carico di una delle parti, per ogni Cliente che utilizzi il Servizio per trattare dati personali in qualità di titolare del trattamento soggetto al GDPR, all'UK GDPR o alla LPD svizzera. L'articolo 28, paragrafo 9, del GDPR impone che il presente contratto sia stipulato in forma scritta, anche in formato elettronico; l'accettazione dei Termini di servizio soddisfa tale requisito.

WinrickLabs LLC ha sottoscritto anticipatamente il presente Accordo. La sua firma figura alla sezione 24. Il Cliente che necessiti di una copia controfirmata per i propri archivi può inserire i propri dati in questa pagina per generarla, oppure richiederla all'indirizzo privacy@fastcomments.com.

Premesse

A. Il Titolare del trattamento e il Responsabile del trattamento hanno instaurato un rapporto commerciale nell'ambito del quale il Responsabile del trattamento fornisce una piattaforma online in hosting per commenti, chat dal vivo e discussioni (il «Servizio»).

B. Tale rapporto è disciplinato dai Termini di servizio pubblicati all'indirizzo https://fastcomments.com/terms-of-service (il «Contratto Principale»).

C. L'utilizzo del Servizio da parte del Titolare del trattamento comporta il trattamento di dati personali soggetti al regolamento (UE) 2016/679 (il «GDPR»), al General Data Protection Regulation del Regno Unito in combinato disposto con il Data Protection Act 2018 (congiuntamente, l'«UK GDPR») e/o alla Legge federale svizzera sulla protezione dei dati (la «LPD»). Le parti convengono pertanto le clausole richieste dall'articolo 28 del GDPR e, ove pertinente, dal Capo V del GDPR.

1. Definizioni

«Dati Personali del Cliente» indica i dati personali contenuti in commenti, messaggi di chat, risposte, voti, reazioni, segnalazioni, caricamenti, profili di utenti finali, attributi di single sign-on e registrazioni di moderazione trasmessi al Servizio o generati tramite esso per conto del Titolare del trattamento, ovvero da essi derivati.

«Dati dell'Account» indica i dati di contatto, fatturazione, autenticazione, assistenza e utilizzo del prodotto propri del Titolare del trattamento.

«Normativa sulla Protezione dei Dati» indica il GDPR, l'UK GDPR, la LPD e ogni altra normativa in materia di protezione dei dati applicabile al trattamento svolto da una parte ai sensi del presente Accordo.

«Sub-responsabile» indica qualsiasi terzo incaricato dal Responsabile del trattamento di trattare Dati Personali del Cliente.

«CCT» indica le clausole contrattuali tipo allegate alla decisione di esecuzione (UE) 2021/914 della Commissione del 4 giugno 2021.

«Addendum UK» indica l'International Data Transfer Addendum to the EU Commission Standard Contractual Clauses emanato dall'Information Commissioner ai sensi della section 119A del Data Protection Act 2018, versione B1.0, in vigore dal 21 marzo 2022.

«Pagina dei Sub-responsabili» indica https://fastcomments.com/dpa/sub-processors.

«Data di Efficacia» indica la data in cui il Titolare del trattamento ha accettato per la prima volta il Contratto Principale, ovvero la data di controfirma del presente Accordo, se anteriore.

I termini «titolare del trattamento», «responsabile del trattamento», «dati personali», «trattamento», «violazione dei dati personali», «interessato» e «autorità di controllo» hanno il significato loro attribuito dall'articolo 4 del GDPR.

2. Ambito di applicazione, integrazione e ordine di prevalenza

2.1 Il presente Accordo costituisce parte integrante del Contratto Principale e si applica a ogni trattamento di Dati Personali del Cliente da parte del Responsabile del trattamento.

2.2 Il presente Accordo sostituisce ogni precedente pattuizione tra le parti in materia di trattamento dei dati.

2.3 In caso di contrasto tra il presente Accordo e il Contratto Principale, ivi compresi i Termini di servizio e l'Informativa sulla privacy, prevale il presente Accordo per quanto attiene al trattamento dei Dati Personali del Cliente. In caso di contrasto tra il presente Accordo e le CCT, prevalgono le CCT.

2.4 Gli Allegati e le Appendici costituiscono parte integrante del presente Accordo.

3. Ruoli delle parti

3.1 Con riferimento ai Dati Personali del Cliente, il Cliente è il titolare del trattamento e WinrickLabs LLC è il responsabile del trattamento.

3.2 Con riferimento ai Dati dell'Account, WinrickLabs LLC agisce quale titolare autonomo del trattamento. Tale trattamento è disciplinato dall'Informativa sulla privacy e non dal presente Accordo.

3.3 Qualora il Titolare del trattamento agisca a sua volta quale responsabile del trattamento per conto di un titolare terzo, esso garantisce di essere legittimato a nominare il Responsabile del trattamento quale sub-responsabile; in tal caso il presente Accordo si applica mutatis mutandis, con sostituzione del Modulo Tre delle CCT al Modulo Due.

3.4 Qualora il Responsabile del trattamento determini le finalità e i mezzi del trattamento di Dati Personali del Cliente, esso riveste la qualità di titolare del trattamento rispetto a tale trattamento ai fini dell'articolo 28, paragrafo 10, del GDPR.

4. Trattamento su istruzioni documentate

4.1 Il Responsabile del trattamento tratta i Dati Personali del Cliente soltanto su istruzioni documentate del Titolare del trattamento, anche in caso di trasferimento verso un paese terzo. Il presente Accordo, il Contratto Principale, la documentazione del Servizio e l'utilizzo, da parte del Titolare del trattamento, delle opzioni di configurazione messe a disposizione dal Servizio costituiscono, nel loro insieme, le istruzioni documentate complete del Titolare del trattamento.

4.2 Il Responsabile del trattamento non vende i Dati Personali del Cliente, non li comunica se non secondo le istruzioni ricevute o in adempimento di un obbligo di legge e non li utilizza per finalità diverse dalla fornitura del Servizio. Il Responsabile del trattamento non utilizza i Dati Personali del Cliente per sviluppare, addestrare, perfezionare o valutare modelli di apprendimento automatico o di intelligenza artificiale e impone il medesimo obbligo a ogni Sub-responsabile che li riceva per finalità di classificazione o moderazione automatizzata.

4.3 Qualora il diritto dell'Unione, di uno Stato membro, del Regno Unito o altra normativa applicabile imponga al Responsabile del trattamento di trattare i Dati Personali del Cliente in difformità dalle istruzioni del Titolare del trattamento, il Responsabile del trattamento informa il Titolare del trattamento di tale obbligo giuridico prima di procedere al trattamento, salvo che detta normativa vieti tale informativa per rilevanti motivi di interesse pubblico.

4.4 Il Responsabile del trattamento informa immediatamente il Titolare del trattamento qualora, a suo avviso, un'istruzione violi la Normativa sulla Protezione dei Dati, e può sospendere l'esecuzione dell'istruzione interessata fino alla definizione della questione tra le parti.

5. Obblighi e garanzie del Titolare del trattamento

5.1 Il Titolare del trattamento determina le finalità e i mezzi del trattamento dei Dati Personali del Cliente ed è responsabile della liceità di tale trattamento.

5.2 Il Titolare del trattamento garantisce di avere individuato una valida base giuridica per il trattamento, di avere fornito agli interessati tutte le informazioni richieste dagli articoli da 12 a 14 del GDPR e di avere raccolto ogni consenso necessario per il trattamento nonché per l'installazione di cookie o tecnologie analoghe da parte del Servizio.

5.3 Il Titolare del trattamento è responsabile dei contenuti trasmessi dai propri utenti finali tramite il Servizio e delle proprie decisioni di moderazione.

5.4 Il Servizio non è concepito per trattare categorie particolari di dati personali ai sensi dell'articolo 9 del GDPR né dati personali relativi a condanne penali e reati ai sensi dell'articolo 10 del GDPR. Il Titolare del trattamento istruisce in tal senso i propri utenti finali e non trasmette consapevolmente tali dati al Servizio.

6. Riservatezza del personale

6.1 L'accesso ai Dati Personali del Cliente è riservato alle sole persone che ne necessitino per l'esecuzione del Contratto Principale. Al 5 agosto 2026 nessun collaboratore esterno ha accesso ai Dati Personali del Cliente.

6.2 Ogni persona autorizzata a trattare i Dati Personali del Cliente è vincolata da un obbligo di riservatezza che permane oltre la cessazione del rapporto. Prima di concedere a un collaboratore esterno l'accesso ai Dati Personali del Cliente, il Responsabile del trattamento esige un impegno scritto di riservatezza a condizioni non meno protettive di quelle della presente sezione.

7. Sicurezza del trattamento

7.1 Il Responsabile del trattamento attua e mantiene le misure tecniche e organizzative descritte nell'Allegato II, tenendo conto dello stato dell'arte, dei costi di attuazione, della natura, dell'oggetto, del contesto e delle finalità del trattamento, nonché del rischio per i diritti e le libertà delle persone fisiche.

7.2 Il Responsabile del trattamento può aggiornare tali misure a condizione che il livello complessivo di sicurezza non risulti ridotto. Le modifiche sostanziali sono pubblicate su questa pagina.

7.3 Il Titolare del trattamento è tenuto a valutare se tali misure soddisfino il proprio profilo di rischio e a configurare il Servizio in modo sicuro, ivi comprese le impostazioni di conservazione, le impostazioni di moderazione, l'impostazione di deanonimizzazione degli indirizzi IP e la gestione delle proprie chiavi di firma per il single sign-on.

8. Sub-responsabili

8.1 Il Titolare del trattamento rilascia al Responsabile del trattamento un'autorizzazione scritta generale ai sensi dell'articolo 28, paragrafo 2, del GDPR a ricorrere ai Sub-responsabili elencati nell'Allegato III, nonché a ricorrere a ulteriori Sub-responsabili nel rispetto della presente sezione. La Pagina dei Sub-responsabili costituisce l'elenco aggiornato di riferimento e, in caso di difformità rispetto all'Allegato III, prevale la Pagina dei Sub-responsabili.

8.2 Il Responsabile del trattamento informa il Titolare del trattamento con almeno 30 giorni di preavviso prima che un nuovo Sub-responsabile inizi a trattare Dati Personali del Cliente, ovvero prima che il ruolo di un Sub-responsabile esistente muti in modo sostanziale. L'informativa è resa via posta elettronica all'amministratore dell'account e a ogni contatto in materia di privacy designato nella console di amministrazione di FastComments, nonché mediante pubblicazione sulla Pagina dei Sub-responsabili con indicazione della data di efficacia. Per ricevere tale informativa non è richiesta l'iscrizione ad alcuna mailing list né alcuna adesione preventiva.

8.3 Qualora una modifica debba essere apportata con urgenza per preservare la sicurezza, l'integrità o la continuità del Servizio, anche qualora un Sub-responsabile esistente cessi di fornire il servizio pertinente, divenga insolvente o il suo incarico giunga a termine, il Responsabile del trattamento può incaricare un sostituto e rendere l'informativa non appena ragionevolmente possibile. Il diritto di opposizione di cui alla sezione 8.4 si applica immutato a decorrere dalla data di tale informativa.

8.4 Il Titolare del trattamento può opporsi a un nuovo Sub-responsabile per ragionevoli motivi attinenti alla protezione dei dati, mediante comunicazione scritta a privacy@fastcomments.com entro 30 giorni dall'informativa di cui alla sezione 8.2 o 8.3.

8.5 In caso di opposizione le parti discutono la questione in buona fede per 30 giorni e il Responsabile del trattamento si adopera ragionevolmente per rendere disponibile una modifica che eviti il trattamento contestato. A seconda del Sub-responsabile interessato, ciò può comportare la disattivazione della funzionalità facoltativa che ne comporta l'impiego, la configurazione del Servizio in modo che il trattamento contestato non abbia luogo, ovvero la migrazione dell'account del Titolare del trattamento nella regione Unione europea. Il Responsabile del trattamento esegue tale migrazione su richiesta e a titolo gratuito. Qualora nessuna modifica di tal genere sia disponibile, il Titolare del trattamento può risolvere la parte interessata del Servizio, ovvero il Contratto Principale, mediante comunicazione scritta, senza alcun corrispettivo per la risoluzione anticipata né altra conseguenza pregiudizievole, e con rimborso pro rata dei corrispettivi già versati per la parte non utilizzata della durata. La risoluzione per tale motivo costituisce il rimedio esclusivo del Titolare del trattamento in relazione all'opposizione.

8.6 Il Responsabile del trattamento impone a ciascun Sub-responsabile, mediante contratto scritto, obblighi in materia di protezione dei dati sostanzialmente equivalenti a quelli previsti dal presente Accordo, ivi compresi gli obblighi di sicurezza di cui all'articolo 32 del GDPR e, qualora il Sub-responsabile sia stabilito al di fuori dello Spazio economico europeo, un idoneo strumento di trasferimento. Qualora un Sub-responsabile non abbia ancora stipulato un contratto siffatto, tale Sub-responsabile è identificato come tale nell'Allegato III unitamente al trattamento da esso svolto, e il Responsabile del trattamento si adopera per la conclusione di un contratto conforme alla presente sezione.

8.7 Il Responsabile del trattamento resta pienamente responsabile nei confronti del Titolare del trattamento per l'adempimento degli obblighi di ciascun Sub-responsabile.

9. Assistenza per l'esercizio dei diritti degli interessati

9.1 Il Responsabile del trattamento informa senza indugio il Titolare del trattamento di ogni richiesta ricevuta direttamente da un interessato in relazione ai Dati Personali del Cliente e non fornisce riscontro nel merito a tale richiesta, se non per indirizzare l'interessato al Titolare del trattamento, salvo diversa istruzione di quest'ultimo.

9.2 Il Responsabile del trattamento informa senza indugio il Titolare del trattamento di ogni altra richiesta, reclamo, notifica o comunicazione ricevuta da un'autorità di controllo o da altra autorità di regolazione competente che riguardi il trattamento dei Dati Personali del Cliente, nonché di ogni domanda risarcitoria proposta in relazione a tale trattamento.

9.3 Tenendo conto della natura del trattamento, il Responsabile del trattamento assiste il Titolare del trattamento con misure tecniche e organizzative adeguate, nella misura in cui ciò sia possibile, al fine di soddisfare l'obbligo del Titolare del trattamento di dare seguito alle richieste di esercizio dei diritti di cui al Capo III del GDPR. Il Servizio mette a disposizione del Titolare del trattamento strumenti per individuare un utente finale, per modificare, cancellare o anonimizzare singoli commenti e messaggi di chat, per cancellare un utente finale e i contenuti a esso associati, per esportare i dati relativi ai commenti e agli utenti conservati per l'account del Titolare del trattamento e per configurare se gli indirizzi IP siano conservati in forma deanonimizzata. Qualora tali strumenti consentano al Titolare del trattamento di dare riscontro senza l'intervento del Responsabile del trattamento, la loro messa a disposizione costituisce l'assistenza dovuta ai sensi della presente sezione. Il Responsabile del trattamento presta ulteriore assistenza a fronte di un corrispettivo ragionevole.

10. Violazione dei dati personali

10.1 Il Responsabile del trattamento informa il Titolare del trattamento senza ingiustificato ritardo e, in ogni caso, entro 48 ore da quando è venuto a conoscenza di una violazione dei dati personali che interessi i Dati Personali del Cliente.

10.2 La notifica descrive, nella misura in cui siano noti al momento: la natura della violazione, compresi, ove possibile, le categorie e il numero approssimativo di interessati coinvolti nonché le categorie e il numero approssimativo di registrazioni coinvolte; le probabili conseguenze della violazione; le misure adottate o di cui si propone l'adozione per porvi rimedio, comprese quelle per attenuarne i possibili effetti negativi; e un punto di contatto presso il quale ottenere ulteriori informazioni. Qualora le informazioni non siano disponibili contestualmente, esse sono fornite in fasi successive man mano che divengono disponibili.

10.3 Il Responsabile del trattamento presta ragionevole cooperazione e assistenza al Titolare del trattamento in relazione agli obblighi che a quest'ultimo incombono ai sensi degli articoli 33 e 34 del GDPR.

10.4 Una notifica ai sensi della presente sezione non costituisce riconoscimento di colpa o di responsabilità.

11. Valutazioni d'impatto sulla protezione dei dati

Tenendo conto della natura del trattamento e delle informazioni a sua disposizione, il Responsabile del trattamento presta al Titolare del trattamento ragionevole assistenza nelle valutazioni d'impatto sulla protezione dei dati di cui all'articolo 35 del GDPR e nella consultazione preventiva dell'autorità di controllo di cui all'articolo 36 del GDPR, principalmente mettendo a disposizione l'Allegato II, la Pagina dei Sub-responsabili, le informazioni sui trasferimenti di cui alla sezione 14 e risposte scritte a quesiti ragionevoli. L'assistenza ulteriore è prestata a fronte di un corrispettivo ragionevole.

12. Cancellazione e restituzione dei Dati Personali del Cliente

12.1 A scelta del Titolare del trattamento, il Responsabile del trattamento cancella o restituisce tutti i Dati Personali del Cliente al termine della prestazione del Servizio e cancella le copie esistenti, fatto salvo quanto previsto dalla sezione 12.3, salvo che il diritto dell'Unione, di uno Stato membro o altra normativa applicabile ne imponga la conservazione.

12.2 Il Titolare del trattamento comunica la propria scelta per iscritto prima del termine della prestazione del Servizio o entro 30 giorni da tale termine. In tale periodo il Titolare del trattamento può esportare i propri dati mediante gli strumenti di esportazione del Servizio. In mancanza di scelta entro detto periodo, il Responsabile del trattamento procede alla cancellazione.

12.3 La cancellazione dai sistemi di produzione e dalle relative repliche avviene entro 30 giorni dalla scelta o dalla scadenza del termine di cui alla sezione 12.2. Le copie residue contenute nei backup a rotazione sono cancellate nel momento in cui il backup in cui figurano viene sovrascritto nel normale svolgimento del proprio ciclo di rotazione e, in ogni caso, entro dodici mesi. Fino ad allora tali copie restano cifrate a riposo, non sono oggetto di trattamento attivo e non sono utilizzate per finalità diverse dal ripristino in caso di disastro.

12.4 Le singole registrazioni sono cancellate prima del termine del Servizio su istruzione del Titolare del trattamento o di un interessato, mediante gli strumenti descritti alla sezione 9.3.

13. Audit e dimostrazione della conformità

13.1 Il Responsabile del trattamento mette a disposizione del Titolare del trattamento tutte le informazioni necessarie per dimostrare il rispetto dell'articolo 28 del GDPR e consente e contribuisce alle attività di audit, comprese le ispezioni, svolte dal Titolare del trattamento o da altro soggetto da questi incaricato. Le sezioni da 13.2 a 13.5 descrivono le modalità pratiche di esercizio di tale diritto.

13.2 Informazioni su richiesta. Su richiesta scritta del Titolare del trattamento e a titolo gratuito, il Responsabile del trattamento fornisce entro 30 giorni: l'Allegato II nella versione allora vigente; l'elenco aggiornato dei Sub-responsabili; una copia compilata del questionario standard di sicurezza del Responsabile del trattamento; una sintesi degli esiti delle proprie più recenti verifiche di sicurezza; e risposte scritte a ragionevoli quesiti scritti concernenti il trattamento di dati personali svolto per conto di quel Titolare del trattamento. Tale facoltà è esercitabile una volta in ogni periodo di dodici mesi e, in aggiunta, a seguito di una violazione dei dati personali che interessi dati personali trattati per conto di quel Titolare del trattamento o qualora un'autorità di controllo lo richieda.

13.3 Colloquio di audit. Qualora il Titolare del trattamento dimostri ragionevolmente che le informazioni fornite ai sensi della sezione 13.2 non sono sufficienti a dimostrare la conformità, ovvero a seguito di una violazione dei dati personali che interessi dati personali trattati per conto di quel Titolare del trattamento, ovvero qualora un'autorità di controllo lo richieda, il Responsabile del trattamento rende disponibile il membro del personale preposto alle operazioni di trattamento per un colloquio di audit da remoto in videoconferenza della durata massima di quattro ore, con preavviso scritto di almeno 30 giorni e in un momento concordato tra le parti. Il Titolare del trattamento o il soggetto da esso incaricato può porre quesiti e chiedere la dimostrazione di specifici controlli mediante condivisione dello schermo. Tale facoltà è esercitabile a titolo gratuito una volta in ogni periodo di dodici mesi.

13.4 Ispezione in loco. Qualora un'autorità di controllo o una norma imperativa lo richieda, ovvero qualora le sezioni 13.2 e 13.3 non abbiano risolto una specifica e documentata questione di conformità, il Titolare del trattamento o un revisore indipendente da esso incaricato può ispezionare i locali e i sistemi del Responsabile del trattamento con preavviso scritto di 60 giorni, durante il normale orario lavorativo, una volta in ogni periodo di dodici mesi, a spese del Titolare del trattamento, comprensive del tempo ragionevolmente impiegato dal Responsabile del trattamento a una tariffa oraria comunicata al Titolare del trattamento prima dell'ispezione. Il revisore non deve essere un concorrente del Responsabile del trattamento e deve essere vincolato da un impegno scritto di riservatezza. L'ambito è limitato ai sistemi e alle registrazioni relativi al trattamento di dati personali svolto per conto di quel Titolare del trattamento. Non è consentito l'accesso ai dati personali di altri clienti, all'infrastruttura condivisa con modalità tali da compromettere la sicurezza dei dati di altri clienti, né al codice sorgente se non mediante presa visione assistita.

13.5 WinrickLabs LLC non dispone di un rapporto SOC 2 né di una certificazione ISO/IEC 27001 e non si impegna a ottenere né l'uno né l'altra. Qualora nel corso della durata ottenga un rapporto di audit indipendente di terza parte o una certificazione, la messa a disposizione di tale rapporto soddisfa le sezioni 13.2 e 13.3 per quanto concerne le materie da esso coperte.

13.6 Nulla nella presente sezione limita o deroga ai diritti del Titolare del trattamento previsti dall'articolo 28, paragrafo 3, lettera h), del GDPR o dalla clausola 8.9 delle CCT. Qualora un'autorità di controllo richieda un audit o un'ispezione a condizioni diverse da quelle sopra indicate, il Responsabile del trattamento ottempera a tale richiesta.

14. Trasferimenti internazionali

14.1 Luogo di conservazione dei Dati Personali del Cliente

Regione Unione europea. Gli account creati su eu.fastcomments.com sono attivati nella regione Unione europea. I Dati Personali del Cliente relativi a tali account sono conservati e trattati su infrastrutture situate all'interno dello Spazio economico europeo, comprese tutte le repliche attive e tutte le copie di backup. Tali dati non sono replicati in alcuna regione esterna allo Spazio economico europeo.

Regione globale. Per gli account creati su fastcomments.com, i Dati Personali del Cliente sono replicati su più regioni, fornitori di hosting e paesi, comprese regioni negli Stati Uniti, al fine di garantire la disponibilità e di erogare i dati in prossimità degli utenti finali. Ciascuna regione mantiene una replica attiva in una regione diversa e presso un diverso fornitore di hosting.

Le regioni, i fornitori di hosting e i paesi applicabili a ciascuna di esse sono elencati nell'Allegato III.

14.2 Amministrazione da remoto

WinrickLabs LLC è stabilita negli Stati Uniti. Il suo personale amministra, mantiene, monitora e supporta tutte le regioni, compresa la regione Unione europea, e per esse assicura la risposta agli incidenti, mediante accesso remoto dagli Stati Uniti. Le parti riconoscono che tale accesso remoto costituisce un trasferimento di dati personali verso un paese terzo ai sensi del Capo V del GDPR, anche con riferimento ai dati conservati esclusivamente all'interno dello Spazio economico europeo. Le CCT incorporate dalla sezione 14.3 si applicano pertanto a tutti i Dati Personali del Cliente trattati ai sensi del presente Accordo.

14.3 Clausole contrattuali tipo

Le CCT, Modulo Due (trasferimento da titolare del trattamento a responsabile del trattamento), sono incorporate nel presente Accordo mediante rinvio e ne costituiscono parte integrante. Il loro testo è pubblicato all'indirizzo https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj. Il Titolare del trattamento è l'esportatore di dati e WinrickLabs LLC è l'importatore di dati. Ove trovi applicazione la sezione 3.3, si sostituisce il Modulo Tre.

Le parti effettuano le seguenti scelte ai sensi delle CCT:

Disposizione Scelta
Clausola 7 (clausola di aggancio) Inclusa. Un soggetto che non sia parte può aderire in qualità di esportatore di dati compilando l'Allegato I e sottoscrivendo l'Allegato I.A.
Clausola 9, lettera a) (sub-responsabili) Opzione 2, autorizzazione scritta generale. Il termine di preavviso è di 30 giorni, come previsto dalla sezione 8.2.
Clausola 11, lettera a), paragrafo facoltativo (organismo indipendente di risoluzione delle controversie) Non adottato. Il paragrafo facoltativo non si applica.
Clausola 13 e Allegato I.C (autorità di controllo competente) Come determinato ai sensi dell'Allegato I.C.
Clausola 17 (legge applicabile) Opzione 1. Le CCT sono disciplinate dalla legge irlandese.
Clausola 18, lettera b) (scelta del foro) I giudici irlandesi. La clausola 18, lettera c), è fatta salva: l'interessato può promuovere un'azione nello Stato membro in cui risiede abitualmente.

Le clausole 8.9, 12, 14, 15 e 16 delle CCT si applicano senza modifiche. Le sezioni 13 e 15 del presente Accordo descrivono le modalità pratiche di esercizio di tali clausole e non le limitano.

14.4 Regno Unito

Per i trasferimenti soggetti all'UK GDPR, l'Addendum UK è incorporato mediante rinvio e si applica alle CCT come incorporate dalla sezione 14.3. Le sue tabelle sono compilate nell'Appendice 1.

14.5 Svizzera

Per i trasferimenti soggetti alla LPD, le CCT si applicano come modificate dall'Appendice 2.

14.6 Valutazione dell'impatto del trasferimento

Le parti non hanno motivo di ritenere, tenuto conto delle circostanze del trasferimento, delle leggi e delle prassi degli Stati Uniti e delle garanzie applicate, che le leggi e le prassi applicabili a WinrickLabs LLC le impediscano di adempiere agli obblighi derivanti dalle CCT.

Circostanze del trasferimento. I Dati Personali del Cliente consistono prevalentemente in contenuti che il Titolare del trattamento pubblica pubblicamente sulle proprie proprietà digitali, unitamente a nomi visualizzati, indirizzi di posta elettronica facoltativi e, per impostazione predefinita, hash crittografici salati degli indirizzi IP anziché gli indirizzi IP stessi. Non sono richieste né necessarie categorie particolari di dati personali. Il volume di dati personali riferiti a ciascun interessato è minimo per progettazione.

Diritto degli Stati Uniti in materia di sorveglianza. WinrickLabs LLC è una società a responsabilità limitata a capitale privato. Essa non ha mai ricevuto direttive, ordini, richieste o altri provvedimenti emessi ai sensi della Section 702 del Foreign Intelligence Surveillance Act, dell'Executive Order 12333, sotto forma di National Security Letter o ai sensi del Clarifying Lawful Overseas Use of Data Act. Essa non intrattiene alcun rapporto di alcun genere con agenzie di intelligence degli Stati Uniti e non ha mai fornito ad alcun governo accesso diretto o indiretto ai Dati Personali del Cliente. Essa non rientra tra i grandi fornitori di comunicazioni e di servizi cloud ai quali le direttive ai sensi della Section 702 sono state storicamente rivolte e non gestisce alcuna struttura alla quale tale raccolta sia stata applicata.

Garanzie. Cifratura integrale dei dischi a riposo su tutti i server, compresi i sistemi di destinazione dei backup; TLS 1.2 o superiore per tutti i dati in transito; residenza dei dati nella regione Unione europea senza replica di tali dati al di fuori dello Spazio economico europeo; conservazione degli indirizzi IP come hash salati salvo diversa scelta del Titolare del trattamento; autenticazione a più fattori su tutti gli account di produzione, di fornitura, di registrazione dei domini e di controllo del codice sorgente; accesso ai sistemi di produzione riservato a persone nominativamente individuate secondo il principio del privilegio minimo; nonché gli impegni di cui alla sezione 15 a contestare le richieste illegittime, a divulgare soltanto il minimo indispensabile e a informare il Titolare del trattamento ogniqualvolta ciò sia giuridicamente consentito.

Riesame. Il Responsabile del trattamento ripete tale valutazione almeno una volta all'anno, nonché quando venga a conoscenza di mutamenti della normativa o della prassi applicabile che possano incidere su di essa. Qualora non sia più in grado di rispettare le CCT, ne informa il Titolare del trattamento ai sensi delle clausole 14, lettera f), e 16.

14.7 Data Privacy Framework

WinrickLabs LLC non è certificata ai sensi dell'EU-US Data Privacy Framework, della relativa UK Extension o dello Swiss-US Data Privacy Framework e non si avvale di una decisione di adeguatezza quale strumento di trasferimento. Essa si avvale delle CCT.

15. Richieste di autorità pubbliche e di autorità di contrasto

Al ricevimento di una richiesta giuridicamente vincolante di un'autorità pubblica di divulgazione di Dati Personali del Cliente, il Responsabile del trattamento: informa senza indugio il Titolare del trattamento, salvo che ciò gli sia giuridicamente vietato e, in caso di divieto, si adopera ragionevolmente per ottenere una deroga a tale divieto; contesta la richiesta ove essa sia illegittima, eccessivamente ampia o in contrasto con il diritto dell'Unione europea o di uno Stato membro; divulga non più di quanto strettamente necessario, all'esito di un'attenta valutazione della richiesta; e documenta la richiesta, mettendo tale documentazione a disposizione del Titolare del trattamento e dell'autorità di controllo competente su richiesta.

Al 5 agosto 2026, WinrickLabs LLC non ha ricevuto alcuna richiesta di tal genere.

16. Registro dei trattamenti

Il Responsabile del trattamento tiene un registro di tutte le categorie di attività di trattamento svolte per conto di titolari del trattamento, contenente le informazioni richieste dall'articolo 30, paragrafo 2, del GDPR, e mette tale registro a disposizione dell'autorità di controllo su richiesta.

17. Responsabilità

17.1 La responsabilità di ciascuna parte ai sensi del presente Accordo è soggetta alle esclusioni e limitazioni di responsabilità previste dal Contratto Principale, nella misura in cui tali esclusioni e limitazioni si applichino a quella parte. Le medesime esclusioni e limitazioni si applicano parimenti alle pretese fondate sul presente Accordo e a quelle fondate sul Contratto Principale. Il presente Accordo non istituisce alcuna limitazione di responsabilità distinta o aggiuntiva.

17.2 La sezione 17.1 non limita né esclude: la responsabilità che non può essere limitata o esclusa in base alla normativa applicabile; la responsabilità di ciascuna parte nei confronti di un interessato ai sensi della clausola 12 delle CCT o dell'articolo 82 del GDPR; ovvero gli obblighi di ciascuna parte nei confronti di un'autorità di controllo.

17.3 Le disposizioni dei Termini di servizio in materia di arbitrato e di rinuncia alle azioni collettive non si applicano alle pretese fondate sul presente Accordo o sulle CCT.

18. Durata, risoluzione e ultrattività

Il presente Accordo ha efficacia dalla Data di Efficacia e permane per tutto il tempo in cui il Responsabile del trattamento tratta Dati Personali del Cliente, indipendentemente da qualsiasi risoluzione del Contratto Principale. Le sezioni 6, 7, 10, 12, 13, 14, 15 e 17 sopravvivono alla risoluzione.

19. Legge applicabile e foro competente

19.1 Il presente Accordo, nonché ogni controversia o pretesa derivante da esso o a esso connessa, comprese le controversie o pretese extracontrattuali, sono disciplinati dalle leggi della Repubblica d'Irlanda e la competenza giurisdizionale spetta ai giudici irlandesi. La presente sezione prevale sulle disposizioni dei Termini di servizio in materia di legge applicabile, foro, arbitrato e rinuncia alle azioni collettive con riferimento alle controversie derivanti dal presente Accordo.

19.2 La sezione 19.1 non pregiudica la clausola 18, lettera c), delle CCT, in forza della quale l'interessato può promuovere un'azione nello Stato membro in cui risiede abitualmente.

19.3 Per i trasferimenti soggetti all'UK GDPR, le disposizioni dell'Addendum UK in materia di legge applicabile e di foro si applicano in luogo della sezione 19.1.

20. Modifiche al presente Accordo

20.1 Il Responsabile del trattamento può aggiornare il presente Accordo qualora ciò sia reso necessario da un mutamento della Normativa sulla Protezione dei Dati, da una decisione di un'autorità di controllo o di un giudice, da una modifica delle CCT o dell'Addendum UK, ovvero da una modifica del Servizio.

20.2 Il Responsabile del trattamento informa via posta elettronica l'amministratore dell'account del Titolare del trattamento almeno 30 giorni prima che una modifica sostanziale acquisti efficacia e pubblica su questa pagina l'Accordo aggiornato. Le modifiche non sostanziali acquistano efficacia con la pubblicazione.

20.3 Qualora il Titolare del trattamento si opponga a una modifica sostanziale per ragionevoli motivi attinenti alla protezione dei dati entro 30 giorni dall'informativa, le parti discutono la questione in buona fede. In mancanza di accordo, il Titolare del trattamento può risolvere il Servizio interessato senza alcun corrispettivo per la risoluzione anticipata né altra conseguenza pregiudizievole, e con rimborso pro rata dei corrispettivi già versati per la parte non utilizzata della durata.

21. Disposizioni generali

21.1 Comunicazioni. Le comunicazioni dirette al Responsabile del trattamento ai sensi del presente Accordo sono inviate a privacy@fastcomments.com. Le comunicazioni dirette al Titolare del trattamento sono inviate all'indirizzo di posta elettronica dell'amministratore dell'account e a ogni contatto in materia di privacy designato nella console di amministrazione. Una comunicazione inviata via posta elettronica si considera ricevuta il primo giorno lavorativo successivo all'invio.

21.2 Forma elettronica. Le parti convengono che il presente Accordo in forma elettronica soddisfa l'articolo 28, paragrafo 9, del GDPR e ogni requisito di forma scritta del contratto.

21.3 Autonomia delle clausole. Qualora una disposizione del presente Accordo sia dichiarata invalida o inefficace, le restanti disposizioni conservano efficacia.

21.4 Assenza di rinuncia. Il mancato esercizio di un diritto derivante dal presente Accordo non costituisce rinuncia allo stesso.

21.5 Cessione. Il Responsabile del trattamento può cedere il presente Accordo a un successore nell'ambito di una fusione, di un'acquisizione o della cessione di tutti o sostanzialmente tutti i propri beni, previa comunicazione al Titolare del trattamento.

21.6 Intero accordo. Il presente Accordo costituisce l'intero accordo tra le parti in materia di trattamento dei Dati Personali del Cliente.

22. Lingua

Il presente Accordo è redatto e stipulato in lingua inglese. Le traduzioni sono messe a disposizione a mero titolo di cortesia. In caso di incoerenza, ambiguità, contrasto o divergenza interpretativa tra la versione inglese e una traduzione, prevale la versione inglese, che è l'unica versione autentica e vincolante a ogni effetto, ivi compresi l'interpretazione, l'esecuzione e la risoluzione di qualsiasi controversia. Le denominazioni sociali, gli indirizzi, le citazioni normative e il testo delle CCT non sono tradotti. Ciascuna parte conferma di agire nell'esercizio della propria attività d'impresa e di avere avuto la possibilità di ottenere una traduzione indipendente e una consulenza legale indipendente. La presente sezione non incide sugli obblighi che incombono al Titolare del trattamento ai sensi degli articoli da 12 a 14 del GDPR di fornire informazioni agli interessati in forma concisa e con linguaggio semplice e chiaro.

23. Punto di contatto e status regolamentare

23.1 Il punto di contatto per tutte le questioni in materia di protezione dei dati, comprese le richieste di cui alle sezioni 8.4, 13.2 e 13.3, è Devon Winrick, privacy@fastcomments.com, WinrickLabs LLC, 50 Iron Point Circle, Suite 140, PMB 1019, Folsom, CA 95630, United States.

23.2 WinrickLabs LLC non ha nominato un responsabile della protezione dei dati, avendo valutato che i criteri di cui all'articolo 37, paragrafo 1, del GDPR non sono soddisfatti.

23.3 WinrickLabs LLC non possiede, né dichiara di possedere, certificazioni SOC 1, SOC 2, ISO/IEC 27001, ISO/IEC 27701, FedRAMP, HITRUST, PCI DSS o CSA STAR. Ogni certificazione richiamata nel presente Accordo con riferimento a un Sub-responsabile è detenuta da tale Sub-responsabile con riferimento alle proprie strutture e ai propri servizi e non costituisce una certificazione di WinrickLabs LLC.

24. Sottoscrizione

Responsabile del trattamento

WinrickLabs LLC, doing business as FastComments
50 Iron Point Circle, Suite 140, PMB 1019
Folsom, CA 95630, United States

Devon Winrick
Chief Executive Officer
Sottoscritto il 5 agosto 2026

Titolare del trattamento

Da compilare a cura del Titolare del trattamento

Da compilare a cura del Titolare del trattamento

Accettato dal Titolare del trattamento con l'accettazione dei Termini di servizio, ovvero mediante controfirma del presente Accordo.

Allegato I

A. Elenco delle parti

Esportatore di dati

Nome Da compilare a cura del Titolare del trattamento
Indirizzo Da compilare a cura del Titolare del trattamento
Persona di contatto Da compilare a cura del Titolare del trattamento
Attività pertinenti ai dati trasferiti Gestione di uno o più siti web, applicazioni o servizi sui quali è installato il Servizio FastComments di commenti, chat dal vivo e discussioni, nonché amministrazione dei contenuti generati dagli utenti trasmessi tramite esso.
Firma e data Effettuata mediante accettazione dei Termini di servizio, ovvero mediante controfirma del presente Accordo, alla Data di Efficacia.
Ruolo Titolare del trattamento. Responsabile del trattamento ove trovi applicazione la sezione 3.3.

Importatore di dati

Nome WinrickLabs LLC, doing business as FastComments, società a responsabilità limitata costituita secondo le leggi dello Stato della California, Stati Uniti.
Indirizzo 50 Iron Point Circle, Suite 140, PMB 1019, Folsom, CA 95630, United States.
Persona di contatto Devon Winrick, Chief Executive Officer, privacy@fastcomments.com
Attività pertinenti ai dati trasferiti Fornitura, hosting, amministrazione, manutenzione, assistenza e sicurezza di una piattaforma online multi-tenant per commenti, chat dal vivo e discussioni, compresa l'amministrazione da remoto, dagli Stati Uniti, dell'infrastruttura della regione Unione europea e delle regioni esterne all'Unione europea.
Firma e data Sottoscritto il 5 agosto 2026.
Ruolo Responsabile del trattamento.

B. Descrizione del trasferimento

Categorie di interessati

Categorie di dati personali

Dati sensibili

Il Servizio non è concepito per le categorie particolari di dati personali e, ai sensi della sezione 5.4, il Titolare del trattamento non trasmette consapevolmente tali dati e istruisce in tal senso i propri utenti finali. Qualora un utente finale includa di propria iniziativa tali dati in contenuti a testo libero, si applicano le seguenti restrizioni: cifratura a riposo; accesso limitato al numero minimo di persone autorizzate; nessun uso secondario; nessuna profilazione; nessuna comunicazione se non secondo le istruzioni del Titolare del trattamento o in adempimento di un obbligo di legge; e nessun utilizzo per lo sviluppo o l'addestramento di modelli.

Frequenza del trasferimento

Continua, su base permanente, per tutta la durata del Contratto Principale.

Natura del trattamento

Raccolta, registrazione, organizzazione, strutturazione, conservazione, estrazione, consultazione, trasmissione e visualizzazione pubblica sulle proprietà digitali del Titolare del trattamento, moderazione e filtraggio dei contenuti, valutazione automatizzata dello spam e moderazione automatizzata delle immagini ove attivate dal Titolare del trattamento, invio di notifiche, backup e replica, limitazione, cancellazione e distruzione.

Finalità del trasferimento e del trattamento ulteriore

Fornitura del Servizio al Titolare del trattamento, invio di notifiche, moderazione e prevenzione degli abusi, sicurezza, disponibilità e ripristino in caso di disastro, nonché assistenza tecnica, in ciascun caso esclusivamente su istruzioni documentate del Titolare del trattamento.

Periodo di conservazione

Per tutta la durata del Contratto Principale e successivamente secondo quanto previsto dalla sezione 12. Le singole registrazioni sono cancellate anticipatamente su istruzione del Titolare del trattamento o di un interessato.

Trasferimenti ai sub-responsabili

Secondo quanto previsto dall'Allegato III, che indica per ciascun Sub-responsabile l'oggetto e la natura del trattamento da esso svolto e la relativa durata, corrispondente alla durata del Contratto Principale ovvero, per il Sub-responsabile impiegato soltanto da una funzionalità facoltativa, al periodo per il quale il Titolare del trattamento attiva tale funzionalità.

C. Autorità di controllo competente

  1. Qualora l'esportatore di dati sia stabilito in uno Stato membro dell'Unione europea: l'autorità di controllo di tale Stato membro.
  2. Qualora l'esportatore di dati non sia stabilito in uno Stato membro dell'Unione europea ma rientri nell'ambito di applicazione territoriale del GDPR ai sensi dell'articolo 3, paragrafo 2, e abbia designato un rappresentante ai sensi dell'articolo 27: l'autorità di controllo dello Stato membro in cui tale rappresentante è stabilito.
  3. Qualora l'esportatore di dati non sia stabilito in uno Stato membro dell'Unione europea e non abbia designato un rappresentante ai sensi dell'articolo 27: la Data Protection Commission of Ireland.
  4. Per i trasferimenti soggetti all'UK GDPR: l'Information Commissioner's Office.
  5. Per i trasferimenti soggetti alla LPD: l'Incaricato federale della protezione dei dati e della trasparenza.

Allegato II - Misure tecniche e organizzative

Le misure di seguito indicate sono quelle attuate da WinrickLabs LLC. Le misure descritte come applicabili a un centro dati o alla piattaforma di un Sub-responsabile sono attuate da tale Sub-responsabile con riferimento alle proprie strutture.

1. Pseudonimizzazione e cifratura dei dati personali

2. Riservatezza, integrità, disponibilità e resilienza dei sistemi di trattamento

3. Ripristino della disponibilità e dell'accesso a seguito di un incidente

4. Verifica, valutazione e validazione periodiche dell'efficacia

5. Identificazione e autorizzazione degli utenti

6. Protezione dei dati durante la trasmissione

7. Protezione dei dati durante la conservazione

8. Sicurezza fisica

9. Registrazione degli eventi

10. Configurazione dei sistemi e governance

11. Certificazioni e garanzie

WinrickLabs LLC non possiede, né dichiara di possedere, certificazioni SOC 1, SOC 2, ISO/IEC 27001, ISO/IEC 27701, FedRAMP, HITRUST, PCI DSS o CSA STAR, e non assume alcun impegno a ottenere una qualsiasi di tali certificazioni. Ogni certificazione richiamata nel presente Accordo con riferimento a un Sub-responsabile è detenuta da tale Sub-responsabile con riferimento alle proprie strutture e ai propri servizi. I dati delle carte di pagamento non sono conservati né trattati da WinrickLabs LLC; i dati delle carte sono raccolti e trattati direttamente dal suo Sub-responsabile per i pagamenti.

12. Minimizzazione, qualità e conservazione dei dati

13. Portabilità e cancellazione

14. Misure per i trasferimenti ai Sub-responsabili

Allegato III - Elenco dei Sub-responsabili

Il Titolare del trattamento rilascia un'autorizzazione scritta generale all'incarico dei Sub-responsabili elencati di seguito. La Pagina dei Sub-responsabili costituisce l'elenco aggiornato di riferimento ed è incorporata nel presente Accordo mediante rinvio. La colonna «Regione» indica se il Sub-responsabile tratta dati per gli account della regione Unione europea, per gli account della regione globale, ovvero per entrambe.

Sub-responsabile Attività di trattamento Luogo del trattamento Regione
Hetzner Online GmbH
Industriestr. 25, 91710 Gunzenhausen, Germany
Hosting dei server applicativi e di database. Hetzner Finland Oy, Huurrekuja 10, 04360 Tuusula, Finland, è incaricata da Hetzner Online GmbH della locazione degli immobili e dell'assistenza tecnica presso il sito finlandese. Falkenstein, Germany. Tuusula, Finland. Entrambe
OVH SAS
2 rue Kellermann, 59100 Roubaix, France
Hosting dei server applicativi e di database. Gravelines, France Unione europea
OVH GmbH
Oskar-Jäger-Str. 173/K6, 50825 Köln, Germany
Hosting dei server applicativi e di database. Limburg an der Lahn, Germany Unione europea
OVH US LLC
11950 Democracy Drive, Suite 300, Reston, VA 20190, United States
Hosting dei server applicativi e di database. Hillsboro, Oregon and Vint Hill, Virginia, United States Globale
BrainStorm Network, Inc., trading as OneProvider
3275 Av Francis-Hughes, Laval, QC H7L 5A5, Canada
Hosting dei server applicativi e di database. OneProvider rivende in tale luogo capacità gestita da terzi. São Paulo, Brazil Globale
Wasabi Technologies LLC
75 Arlington Street, Suite 810, Boston, MA 02116, United States
Archiviazione a oggetti di copie di backup periodiche cifrate. Frankfurt, Germany per i backup della regione Unione europea. Oregon, United States per i backup della regione globale. Entrambe
Akamai Technologies, Inc.
145 Broadway, Cambridge, MA 02142, United States
Invio di eventi webhook in uscita verso gli endpoint indicati dal Titolare del trattamento. United States Entrambe
Deep Infra, Inc.
2625 Middlefield Road #460, Palo Alto, CA 94306, United States
Classificazione automatizzata dello spam, moderazione dei contenuti delle immagini e funzionalità di agente di moderazione e di assistente. Incaricata soltanto qualora il Titolare del trattamento attivi una o più di tali funzionalità. United States Entrambe, se attivate
Mailgun Technologies, Inc.
112 E Pecan Street #1135, San Antonio, TX 78205, United States
Invio di messaggi di posta elettronica di notifica e transazionali a utenti finali e amministratori. United States o Unione europea, a seconda della regione selezionata per l'invio Entrambe
SIB INC. US, trading as Brevo
2140 South Dupont Highway, Camden, DE 19934, United States, part of the group headed by Sendinblue SAS, 17 rue Salneuve, 75017 Paris, France
Invio di messaggi di posta elettronica di notifica e transazionali a utenti finali e amministratori. France and Belgium Entrambe

Status contrattuale dei Sub-responsabili. Ciascun Sub-responsabile sopra elencato è incaricato sulla base di un contratto scritto che incorpora le condizioni di trattamento dei dati del rispettivo fornitore, con le due eccezioni che seguono, qui indicate affinché il Titolare del trattamento possa valutarle.

Deep Infra, Inc. non pubblica un accordo sul trattamento dei dati né clausole contrattuali tipo e, al 5 agosto 2026, non è in essere alcun contratto di tal genere. WinrickLabs LLC si sta adoperando per concluderlo. Tale Sub-responsabile è incaricato soltanto qualora il Titolare del trattamento attivi le funzionalità di classificazione automatizzata dello spam, di moderazione dei contenuti delle immagini, di agente di moderazione o di assistente. Tali funzionalità sono disattivate per impostazione predefinita. Qualora il Titolare del trattamento non le attivi, a tale Sub-responsabile non è comunicato alcun Dato Personale del Cliente in alcun momento. Il Titolare del trattamento che non desideri che i propri dati siano trattati da tale Sub-responsabile può lasciare tali funzionalità disattivate, ovvero disattivarle, in qualsiasi momento e senza costi. Le condizioni pubblicate dal fornitore prevedono che i dati trasmessi alle sue interfacce non siano conservati, venduti né utilizzati per addestrare modelli. I modelli utilizzati dal Servizio sono ospitati da tale fornitore sulla propria infrastruttura; nessun dato è trasmesso ad alcun ulteriore fornitore di modelli.

BrainStorm Network, Inc. non pubblica un accordo sul trattamento dei dati e, al 5 agosto 2026, non è in essere alcun contratto di tal genere. WinrickLabs LLC si sta adoperando per concluderlo. Tale Sub-responsabile ospita server esclusivamente nella regione globale. Nessun Dato Personale del Cliente appartenente a un account della regione Unione europea è trattato da tale Sub-responsabile in alcun momento.

Fornitori che non trattano Dati Personali del Cliente. Stripe, LLC, Corporation Trust Center, 1209 Orange Street, Wilmington, DE 19801, United States, tratta i dati di fatturazione e di pagamento propri del Titolare del trattamento. Si tratta di Dati dell'Account ai sensi della sezione 3.2, rispetto ai quali WinrickLabs LLC agisce quale titolare autonomo del trattamento, e non costituisce pertanto un Sub-responsabile ai sensi del presente Accordo. I dati delle carte di pagamento sono raccolti e trattati direttamente da Stripe e non sono conservati da WinrickLabs LLC.

Servizi gestiti senza il ricorso a terzi. La distribuzione dei contenuti, la registrazione dei log applicativi, la segnalazione degli errori e la gestione dei ticket di assistenza sono operate da WinrickLabs LLC sull'infrastruttura sopra elencata. Nessuna rete di distribuzione dei contenuti, nessun servizio di logging, nessun servizio di tracciamento degli errori, nessun servizio di analisi e nessun servizio di assistenza di terzi riceve Dati Personali del Cliente.

Appendice 1 - UK International Data Transfer Addendum

Per i trasferimenti soggetti all'UK GDPR, l'Addendum UK è incorporato mediante rinvio e le sue tabelle sono compilate come segue. Qualora le clausole imperative dell'Addendum UK siano in contrasto con le CCT come incorporate dalla sezione 14.3, l'Addendum UK prevale con riferimento a tali trasferimenti.

Tabella 1: Parti Data di inizio: la Data di Efficacia. Esportatore: il Titolare del trattamento, come indicato nell'Allegato I.A. Importatore: WinrickLabs LLC, come indicato nell'Allegato I.A. Contatti principali: come indicati nell'Allegato I.A.
Tabella 2: CCT selezionate, moduli e clausole selezionate Le Approved EU SCCs come incorporate dalla sezione 14.3, Modulo Due, con le scelte indicate in tale sezione: clausola 7 inclusa; clausola 9 Opzione 2 con termine di preavviso di 30 giorni; paragrafo facoltativo della clausola 11 non adottato; clausola 17 Opzione 1, Irlanda; clausola 18, lettera b), Irlanda.
Tabella 3: Informazioni sulle appendici Annex 1A Elenco delle parti: Allegato I.A del presente Accordo. Annex 1B Descrizione del trasferimento: Allegato I.B. Annex II Misure tecniche e organizzative: Allegato II. Annex III Elenco dei Sub-responsabili: Allegato III.
Tabella 4: Cessazione del presente Addendum in caso di modifica dell'Approved Addendum Nessuna delle parti.

Nelle CCT, in quanto applicabili ai trasferimenti soggetti all'UK GDPR: i riferimenti al GDPR si intendono fatti all'UK GDPR; i riferimenti al regolamento (UE) 2016/679 si intendono fatti a tale regolamento come recepito nel diritto del Regno Unito e al Data Protection Act 2018; i riferimenti a un'autorità di controllo si intendono fatti all'Information Commissioner; i riferimenti a uno Stato membro si intendono fatti al Regno Unito; e i riferimenti allo Spazio economico europeo si intendono fatti al Regno Unito.

Appendice 2 - Modifiche per la Svizzera

Qualora un trasferimento sia soggetto alla LPD, le CCT si applicano con le seguenti modifiche.

  1. L'autorità di controllo competente ai sensi della clausola 13 e dell'Allegato I.C è l'Incaricato federale della protezione dei dati e della trasparenza con riferimento ai trasferimenti disciplinati esclusivamente dalla LPD. Qualora un trasferimento sia disciplinato sia dalla LPD sia dal GDPR, l'Incaricato federale della protezione dei dati e della trasparenza è competente per gli aspetti svizzeri e l'autorità individuata ai sensi dell'Allegato I.C per gli aspetti relativi all'Unione europea.
  2. I riferimenti al GDPR si intendono fatti alla LPD ove il trasferimento sia da essa disciplinato, e i riferimenti al diritto dell'Unione europea o di uno Stato membro si intendono fatti, ove pertinente, al diritto svizzero.
  3. L'espressione «Stato membro» non è interpretata in modo da precludere agli interessati in Svizzera la possibilità di promuovere un'azione nel luogo in cui risiedono abitualmente ai sensi della clausola 18, lettera c).
  4. Le CCT tutelano altresì i dati personali delle persone giuridiche nella misura richiesta dal diritto svizzero applicabile.
  5. La clausola 17 e la clausola 18, lettera b), si applicano secondo la scelta effettuata alla sezione 14.3, fatto salvo il punto 3 della presente Appendice.

Genera la tua copia da controfirmare

Inserisci i dati della tua organizzazione per generare una copia di questo accordo con l'Allegato I compilato e pronto per la firma. I tuoi dati sono utilizzati per generare il documento e non vengono conservati.

Leggi l'accordo senza inserire i tuoi dati