Договор об обработке данных

Наш договор по статье 28 GDPR со стандартными договорными положениями для международных передач данных. Он применяется автоматически к каждому клиенту, который использует FastComments в качестве контролёра, поэтому согласовывать ничего не нужно. Заполните свои данные ниже, чтобы сформировать экземпляр для вашего учёта.

Договор об обработке данных FastComments

Версия 1.0. Действует с 5 августа 2026 года.
Между WinrickLabs LLC, осуществляющей деятельность под коммерческим наименованием FastComments, компанией с ограниченной ответственностью, учреждённой по праву штата Калифорния, Соединённые Штаты Америки, по адресу 50 Iron Point Circle, Suite 140, PMB 1019, Folsom, CA 95630, United States («Обработчик»), и Заказчиком, указанным в учётной записи FastComments («Контролёр»).

Порядок заключения настоящего Договора

Настоящий Договор об обработке данных (в Германии и Австрии — Auftragsverarbeitungsvertrag, или AVV) является частью Условий использования FastComments. Он вступает в силу автоматически, без подписания и без каких-либо дальнейших действий любой из сторон, в отношении каждого Заказчика, который использует Сервис для обработки персональных данных в качестве контролёра, подпадающего под действие GDPR, Британского GDPR или швейцарского FADP. Статья 28(9) GDPR требует, чтобы настоящий договор был составлен в письменной форме, в том числе в электронной форме; принятие Условий использования удовлетворяет этому требованию.

WinrickLabs LLC подписала настоящий Договор заранее. Её подпись приведена в разделе 24. Заказчик, которому для собственного учёта требуется экземпляр со встречной подписью, может внести свои данные на этой странице, чтобы сформировать такой экземпляр, либо запросить его по адресу privacy@fastcomments.com.

Преамбула

A. Контролёр и Обработчик вступили в коммерческие отношения, в рамках которых Обработчик предоставляет размещаемую им онлайн-платформу для комментариев, живого чата и обсуждений («Сервис»).

B. Эти отношения регулируются Условиями использования, опубликованными по адресу https://fastcomments.com/terms-of-service («Основное соглашение»).

C. Использование Контролёром Сервиса связано с обработкой персональных данных, подпадающих под действие Регламента (ЕС) 2016/679 — Общего регламента по защите данных («GDPR»), Общего регламента по защите данных Соединённого Королевства во взаимосвязи с Data Protection Act 2018 (совместно — «Британский GDPR») и (или) Федерального закона Швейцарии о защите данных («FADP»). В связи с этим стороны согласовывают условия, требуемые статьёй 28 GDPR и, в соответствующих случаях, главой V GDPR.

1. Определения

«Персональные данные Заказчика» означают персональные данные, содержащиеся в комментариях, сообщениях чата, ответах, голосах, реакциях, жалобах, загруженных файлах, профилях конечных пользователей, атрибутах единого входа и записях модерации, которые передаются в Сервис или создаются через него от имени Контролёра, либо производные от них.

«Данные учётной записи» означают собственные контактные, платёжные и аутентификационные данные Контролёра, данные поддержки и данные об использовании продукта.

«Законодательство о защите данных» означает GDPR, Британский GDPR, FADP и любой иной закон о защите данных, применимый к обработке, осуществляемой стороной по настоящему Договору.

«Субобработчик» означает любое третье лицо, привлечённое Обработчиком для обработки Персональных данных Заказчика.

«СДП» означают стандартные договорные положения, содержащиеся в приложении к Commission Implementing Decision (EU) 2021/914 of 4 June 2021.

«Британское дополнение» означает International Data Transfer Addendum to the EU Commission Standard Contractual Clauses, изданное Information Commissioner на основании статьи 119A Data Protection Act 2018, версия B1.0, вступившее в силу 21 марта 2022 года.

«Страница субобработчиков» означает https://fastcomments.com/dpa/sub-processors.

«Дата вступления в силу» означает дату, в которую Контролёр впервые принял Основное соглашение, либо дату встречного подписания настоящего Договора, в зависимости от того, какая из них наступит раньше.

Термины «контролёр», «обработчик», «персональные данные», «обработка», «нарушение безопасности персональных данных», «субъект данных» и «надзорный орган» имеют значения, определённые в статье 4 GDPR.

2. Сфера применения, включение и приоритет положений

2.1 Настоящий Договор является неотъемлемой частью Основного соглашения и применяется ко всей обработке Персональных данных Заказчика, осуществляемой Обработчиком.

2.2 Настоящий Договор заменяет собой любые ранее согласованные сторонами условия обработки данных.

2.3 При противоречии между настоящим Договором и Основным соглашением, включая Условия использования и Политику конфиденциальности, преимущественную силу в отношении обработки Персональных данных Заказчика имеет настоящий Договор. При противоречии между настоящим Договором и СДП преимущественную силу имеют СДП.

2.4 Приложения и Добавления являются неотъемлемой частью настоящего Договора.

3. Роли сторон

3.1 В отношении Персональных данных Заказчика Заказчик является контролёром, а WinrickLabs LLC — обработчиком.

3.2 В отношении Данных учётной записи WinrickLabs LLC выступает самостоятельным контролёром. Такая обработка регулируется Политикой конфиденциальности, а не настоящим Договором.

3.3 Если Контролёр сам является обработчиком, действующим в интересах стороннего контролёра, он заверяет, что обладает полномочиями назначить Обработчика субобработчиком; в этом случае настоящий Договор применяется mutatis mutandis, причём Модуль Три СДП заменяет собой Модуль Два.

3.4 Если Обработчик определяет цели и средства обработки каких-либо Персональных данных Заказчика, он является контролёром в отношении такой обработки для целей статьи 28(10) GDPR.

4. Обработка по документированным указаниям

4.1 Обработчик обрабатывает Персональные данные Заказчика исключительно по документированным указаниям Контролёра, в том числе в отношении передачи в третьи страны. Настоящий Договор, Основное соглашение, документация Сервиса и использование Контролёром предоставляемых Сервисом настроек в совокупности составляют полные документированные указания Контролёра.

4.2 Обработчик не продаёт Персональные данные Заказчика, не раскрывает их иначе как по указанию или в силу требования закона и не использует их ни для каких целей, кроме предоставления Сервиса. Обработчик не использует Персональные данные Заказчика для разработки, обучения, тонкой настройки или оценки каких-либо моделей машинного обучения или искусственного интеллекта и требует того же от любого Субобработчика, получающего такие данные для автоматизированной классификации или модерации.

4.3 Если право Союза, государства-члена, Соединённого Королевства или иное применимое право обязывает Обработчика обрабатывать Персональные данные Заказчика иначе, чем по указаниям Контролёра, Обработчик сообщает Контролёру о таком правовом требовании до начала обработки, за исключением случаев, когда соответствующее право запрещает такое сообщение по важным причинам общественного интереса.

4.4 Обработчик незамедлительно информирует Контролёра, если, по его мнению, указание нарушает Законодательство о защите данных, и вправе приостановить исполнение соответствующего указания до урегулирования вопроса сторонами.

5. Обязанности и заверения Контролёра

5.1 Контролёр определяет цели и средства обработки Персональных данных Заказчика и отвечает за правомерность такой обработки.

5.2 Контролёр заверяет, что он установил надлежащее правовое основание для обработки, что он предоставил соответствующим субъектам данных всю информацию, требуемую статьями 12–14 GDPR, и что он получил все согласия, необходимые для обработки, а также для размещения Сервисом файлов cookie или аналогичных технологий.

5.3 Контролёр отвечает за содержание, размещаемое его конечными пользователями через Сервис, и за собственные решения по модерации.

5.4 Сервис не предназначен для обработки специальных категорий персональных данных в значении статьи 9 GDPR или персональных данных о судимостях и правонарушениях в значении статьи 10 GDPR. Контролёр даёт своим конечным пользователям соответствующие указания и не передаёт такие данные в Сервис осознанно.

6. Конфиденциальность персонала

6.1 Доступ к Персональным данным Заказчика предоставляется только тем лицам, которым он необходим для исполнения Основного соглашения. По состоянию на 5 августа 2026 года ни один подрядчик не имеет доступа к Персональным данным Заказчика.

6.2 Каждое лицо, уполномоченное обрабатывать Персональные данные Заказчика, связано обязанностью соблюдать конфиденциальность, которая сохраняется после прекращения его деятельности. Прежде чем предоставить подрядчику доступ к Персональным данным Заказчика, Обработчик требует письменного обязательства о конфиденциальности на условиях не менее защитных, чем в настоящем разделе.

7. Безопасность обработки

7.1 Обработчик внедряет и поддерживает технические и организационные меры, изложенные в Приложении II, с учётом современного уровня развития техники, затрат на внедрение, характера, объёма, обстоятельств и целей обработки, а также риска для прав и свобод физических лиц.

7.2 Обработчик вправе обновлять эти меры при условии, что общий уровень безопасности не снижается. Существенные изменения публикуются на этой странице.

7.3 Контролёр отвечает за оценку того, соответствуют ли эти меры его собственному профилю рисков, а также за безопасную настройку Сервиса, включая настройки хранения, настройки модерации, настройку деанонимизации IP-адресов и обращение с ключами подписи единого входа.

8. Субобработчики

8.1 Контролёр предоставляет Обработчику общее письменное разрешение в значении статьи 28(2) GDPR на привлечение Субобработчиков, перечисленных в Приложении III, а также на привлечение иных Субобработчиков в соответствии с настоящим разделом. Страница субобработчиков является официальным актуальным перечнем, и при её расхождении с Приложением III преимущественную силу имеет Страница субобработчиков.

8.2 Обработчик уведомляет Контролёра не менее чем за 30 дней до того, как новый Субобработчик приступит к обработке Персональных данных Заказчика, либо до существенного изменения роли действующего Субобработчика. Уведомление направляется по электронной почте администратору учётной записи и по любому контактному адресу по вопросам конфиденциальности, указанному в консоли администрирования FastComments, а также публикуется на Странице субобработчиков с указанием даты вступления изменения в силу. Для получения такого уведомления не требуется ни подписка на рассылку, ни выражение согласия.

8.3 Если изменение должно быть произведено срочно для сохранения безопасности, целостности или непрерывности Сервиса, в том числе если действующий Субобработчик прекращает оказание соответствующей услуги, становится несостоятельным либо его привлечение прекращается, Обработчик вправе привлечь заменяющего Субобработчика и вместо этого направить уведомление в кратчайший разумно возможный срок. Право на возражение по разделу 8.4 применяется без изменений с даты такого уведомления.

8.4 Контролёр вправе возразить против нового Субобработчика по обоснованным причинам, связанным с защитой данных, направив письменное уведомление по адресу privacy@fastcomments.com в течение 30 дней с даты уведомления по разделу 8.2 или 8.3.

8.5 При поступлении возражения стороны добросовестно обсуждают вопрос в течение 30 дней, а Обработчик прилагает разумные усилия, чтобы предоставить изменение, позволяющее избежать обработки, против которой заявлено возражение. В зависимости от соответствующего Субобработчика это может включать отключение необязательной функции, которая его задействует, настройку Сервиса таким образом, чтобы обработка, против которой заявлено возражение, не осуществлялась, либо перенос учётной записи Контролёра в регион Европейского союза, который Обработчик выполняет по запросу и бесплатно. Если такое изменение недоступно, Контролёр вправе расторгнуть затронутую часть Сервиса или Основное соглашение путём письменного уведомления без платы за досрочное расторжение и без иных неблагоприятных последствий, с пропорциональным возвратом предоплаченных сумм за неиспользованную часть срока. Расторжение по этому основанию является единственным средством правовой защиты Контролёра в связи с возражением.

8.6 Обработчик возлагает на каждого Субобработчика письменным договором обязанности по защите данных, по существу эквивалентные предусмотренным настоящим Договором, включая обязанности по обеспечению безопасности согласно статье 32 GDPR, а если Субобработчик учреждён за пределами Европейской экономической зоны — надлежащий механизм передачи. Если Субобработчик ещё не заключил такой договор, он обозначается в качестве такового в Приложении III с указанием осуществляемой им обработки, а Обработчик добивается заключения договора, отвечающего требованиям настоящего раздела.

8.7 Обработчик несёт перед Контролёром полную ответственность за исполнение обязанностей каждого Субобработчика.

9. Содействие в реализации прав субъектов данных

9.1 Обработчик незамедлительно уведомляет Контролёра о любом обращении, полученном им непосредственно от субъекта данных в отношении Персональных данных Заказчика, и не отвечает на такое обращение по существу, ограничиваясь направлением субъекта данных к Контролёру, если Контролёр не даст иных указаний.

9.2 Обработчик незамедлительно уведомляет Контролёра о любом ином запросе, жалобе, уведомлении или сообщении, полученном им от надзорного органа или иного компетентного регулятора и касающемся обработки Персональных данных Заказчика, а также о любом требовании о возмещении убытков, заявленном в связи с такой обработкой.

9.3 С учётом характера обработки Обработчик содействует Контролёру посредством надлежащих технических и организационных мер, насколько это возможно, в исполнении обязанности Контролёра отвечать на обращения о реализации прав, предусмотренных главой III GDPR. Сервис предоставляет Контролёру инструменты для поиска конечного пользователя, для редактирования, удаления или обезличивания отдельных комментариев и сообщений чата, для удаления конечного пользователя и связанного с ним содержания, для экспорта данных комментариев и пользователей, хранимых для учётной записи Контролёра, а также для настройки того, хранятся ли IP-адреса в деанонимизированном виде. Если такие инструменты позволяют Контролёру ответить без участия Обработчика, их наличие составляет содействие, требуемое настоящим разделом. Дальнейшее содействие Обработчик оказывает за разумную плату.

10. Нарушение безопасности персональных данных

10.1 Обработчик уведомляет Контролёра без неоправданной задержки и в любом случае в течение 48 часов после того, как ему стало известно о нарушении безопасности персональных данных, затрагивающем Персональные данные Заказчика.

10.2 В уведомлении описываются, в объёме, известном на соответствующий момент: характер нарушения, включая, по возможности, категории и приблизительное число затронутых субъектов данных, а также категории и приблизительное число затронутых записей; вероятные последствия нарушения; принятые или предлагаемые меры по его устранению, включая меры по смягчению его возможных неблагоприятных последствий; и контактное лицо, у которого можно получить дополнительную информацию. Если сведения недоступны единовременно, они предоставляются поэтапно по мере их появления.

10.3 Обработчик оказывает Контролёру разумное содействие и сотрудничает с ним в связи с собственными обязанностями Контролёра по статьям 33 и 34 GDPR.

10.4 Уведомление по настоящему разделу не является признанием вины или ответственности.

11. Оценки воздействия на защиту данных

С учётом характера обработки и доступной ему информации Обработчик оказывает Контролёру разумное содействие при проведении оценок воздействия на защиту данных согласно статье 35 GDPR и при предварительных консультациях с надзорным органом согласно статье 36 GDPR, главным образом путём предоставления Приложения II, Страницы субобработчиков, сведений о передачах, изложенных в разделе 14, и письменных ответов на разумные вопросы. Содействие сверх этого оказывается за разумную плату.

12. Удаление и возврат Персональных данных Заказчика

12.1 По выбору Контролёра Обработчик удаляет или возвращает все Персональные данные Заказчика после прекращения предоставления Сервиса и удаляет существующие копии с учётом раздела 12.3, если только право Союза, государства-члена или иное применимое право не требует их дальнейшего хранения.

12.2 Контролёр письменно сообщает о своём выборе до прекращения предоставления Сервиса или в течение 30 дней после него. В течение этого периода Контролёр вправе выгрузить свои данные с помощью инструментов экспорта Сервиса. Если выбор в этот период не сделан, Обработчик удаляет данные.

12.3 Удаление из рабочих систем и их реплик производится в течение 30 дней с момента выбора или с момента истечения срока, указанного в разделе 12.2. Остаточные копии, содержащиеся в ротируемых резервных копиях, стираются, когда резервная копия, в которой они находятся, перезаписывается в обычном порядке цикла ротации, и в любом случае в течение двенадцати месяцев. До этого момента такие копии остаются зашифрованными в состоянии покоя, активно не обрабатываются и не используются ни для каких целей, кроме аварийного восстановления.

12.4 Отдельные записи удаляются до прекращения Сервиса по указанию Контролёра или субъекта данных с помощью инструментов, описанных в разделе 9.3.

13. Проверки и подтверждение соблюдения требований

13.1 Обработчик предоставляет Контролёру всю информацию, необходимую для подтверждения соблюдения статьи 28 GDPR, а также допускает проверки, включая инспекции, проводимые Контролёром или иным аудитором, уполномоченным Контролёром, и содействует им. Разделы 13.2–13.5 описывают, как это право реализуется на практике.

13.2 Информация по запросу. По письменному запросу Контролёра и безвозмездно Обработчик предоставляет в течение 30 дней: действующую на тот момент редакцию Приложения II; актуальный перечень Субобработчиков; заполненный экземпляр стандартной анкеты Обработчика по безопасности; сводку результатов последнего тестирования безопасности; и письменные ответы на разумные письменные вопросы, касающиеся обработки персональных данных, осуществляемой от имени этого Контролёра. Это доступно один раз в любой 12-месячный период, а также дополнительно после нарушения безопасности персональных данных, затрагивающего персональные данные, обрабатываемые от имени этого Контролёра, либо когда этого требует надзорный орган.

13.3 Аудиторское собеседование. Если Контролёр обоснованно подтверждает, что информации, предоставленной по разделу 13.2, недостаточно для подтверждения соблюдения требований, либо после нарушения безопасности персональных данных, затрагивающего персональные данные, обрабатываемые от имени этого Контролёра, либо когда этого требует надзорный орган, Обработчик обеспечивает участие лица, ответственного за обработку, в дистанционном аудиторском собеседовании в формате видеоконференции продолжительностью до четырёх часов, при письменном уведомлении не менее чем за 30 дней и во взаимно согласованное время. Контролёр или уполномоченный им аудитор вправе задавать вопросы и просить продемонстрировать отдельные меры контроля путём демонстрации экрана. Это доступно безвозмездно один раз в любой 12-месячный период.

13.4 Выездная инспекция. Если этого требует надзорный орган или императивная норма права, либо если разделы 13.2 и 13.3 не позволили снять конкретную документально зафиксированную озабоченность в части соблюдения требований, Контролёр или уполномоченный им независимый аудитор вправе провести инспекцию помещений и систем Обработчика при письменном уведомлении за 60 дней, в обычные рабочие часы, один раз в любой 12-месячный период, за счёт Контролёра, включая разумные затраты рабочего времени Обработчика по почасовой ставке, сообщённой Контролёру до инспекции. Аудитор не должен быть конкурентом Обработчика и должен быть связан письменным обязательством о конфиденциальности. Объём проверки ограничивается системами и записями, относящимися к обработке персональных данных, осуществляемой от имени этого Контролёра. Доступ не предоставляется к персональным данным другого клиента, к общей инфраструктуре способом, который поставил бы под угрозу безопасность данных другого клиента, а также к исходному коду иначе как путём ознакомления под наблюдением.

13.5 WinrickLabs LLC не располагает отчётом SOC 2 или сертификацией ISO/IEC 27001 и не обязуется получить ни то, ни другое. Если в течение срока действия Договора она получит независимый аудиторский отчёт третьей стороны или сертификат, предоставление такого отчёта удовлетворяет требованиям разделов 13.2 и 13.3 в отношении охваченных им вопросов.

13.6 Ничто в настоящем разделе не ограничивает и не умаляет права Контролёра по статье 28(3)(h) GDPR или по Клаузуле 8.9 СДП. Если надзорный орган требует проведения проверки или инспекции на условиях, отличных от изложенных выше, Обработчик выполняет это требование.

14. Международные передачи данных

14.1 Место хранения Персональных данных Заказчика

Регион Европейского союза. Учётные записи, созданные на eu.fastcomments.com, размещаются в регионе Европейского союза. Персональные данные Заказчика по таким учётным записям хранятся и обрабатываются на инфраструктуре, расположенной в пределах Европейской экономической зоны, включая все действующие реплики и все резервные копии. Эти данные не реплицируются ни в один регион за пределами Европейской экономической зоны.

Глобальный регион. Для учётных записей, созданных на fastcomments.com, Персональные данные Заказчика реплицируются между несколькими регионами, хостинг-провайдерами и странами, включая регионы в Соединённых Штатах, в целях обеспечения доступности и обслуживания данных вблизи конечных пользователей. Каждый регион поддерживает действующую реплику в другом регионе и у другого хостинг-провайдера.

Применимые к каждому из них регионы, хостинг-провайдеры и страны перечислены в Приложении III.

14.2 Удалённое администрирование

WinrickLabs LLC учреждена в Соединённых Штатах. Её персонал администрирует, обслуживает, контролирует, поддерживает и обеспечивает реагирование на инциденты во всех регионах, включая регион Европейского союза, посредством удалённого доступа из Соединённых Штатов. Стороны признают, что такой удалённый доступ представляет собой передачу персональных данных в третью страну в значении главы V GDPR, в том числе в отношении данных, которые хранятся исключительно в пределах Европейской экономической зоны. Поэтому СДП, включённые в силу раздела 14.3, применяются ко всем Персональным данным Заказчика, обрабатываемым по настоящему Договору.

14.3 Стандартные договорные положения

СДП, Модуль Два (передача от контролёра к обработчику), включаются в настоящий Договор посредством отсылки и являются его неотъемлемой частью. Их текст опубликован по адресу https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj. Контролёр является экспортёром данных, а WinrickLabs LLC — импортёром данных. В случаях, когда применяется раздел 3.3, вместо Модуля Два применяется Модуль Три.

Стороны делают следующий выбор в рамках СДП:

Положение Выбор
Клаузула 7 (оговорка о присоединении) Включена. Лицо, не являющееся стороной, может присоединиться в качестве экспортёра данных, заполнив Приложение I и подписав Приложение I.A.
Клаузула 9(a) (субобработчики) Вариант 2, общее письменное разрешение. Срок уведомления составляет 30 дней согласно разделу 8.2.
Клаузула 11(a), факультативный абзац (независимый орган по разрешению споров) Не принят. Факультативный абзац не применяется.
Клаузула 13 и Приложение I.C (компетентный надзорный орган) Согласно Приложению I.C.
Клаузула 17 (применимое право) Вариант 1. СДП регулируются правом Ирландии.
Клаузула 18(b) (выбор суда) Суды Ирландии. Клаузула 18(c) сохраняется: субъект данных вправе обратиться в суд государства-члена по месту своего обычного проживания.

Клаузулы 8.9, 12, 14, 15 и 16 СДП применяются без изменений. Разделы 13 и 15 настоящего Договора описывают, как эти клаузулы реализуются на практике, и не ограничивают их.

14.4 Соединённое Королевство

Для передач, подпадающих под действие Британского GDPR, Британское дополнение включается посредством отсылки и применяется к СДП, включённым в силу раздела 14.3. Его таблицы заполнены в Добавлении 1.

14.5 Швейцария

Для передач, подпадающих под действие FADP, СДП применяются с изменениями, внесёнными Добавлением 2.

14.6 Оценка воздействия передачи

У сторон нет оснований полагать, принимая во внимание обстоятельства передачи, законодательство и практику Соединённых Штатов, а также применяемые гарантии, что применимые к WinrickLabs LLC законодательство и практика препятствуют исполнению ею своих обязанностей по СДП.

Обстоятельства передачи. Персональные данные Заказчика состоят преимущественно из содержания, которое Контролёр публично размещает на собственных ресурсах, а также из отображаемых имён, необязательных адресов электронной почты и, по умолчанию, криптографических хешей IP-адресов с солью вместо самих IP-адресов. Специальные категории персональных данных не запрашиваются и не требуются. Объём персональных данных в отношении каждого субъекта данных минимален по замыслу.

Законодательство Соединённых Штатов о слежке. WinrickLabs LLC является частной компанией с ограниченной ответственностью. Она никогда не получала предписания, приказа, запроса или иного процессуального документа, выданного на основании статьи 702 Foreign Intelligence Surveillance Act, на основании Executive Order 12333, в форме National Security Letter либо на основании Clarifying Lawful Overseas Use of Data Act. Она не состоит в каких-либо отношениях с какой-либо разведывательной службой Соединённых Штатов и никогда не предоставляла какому-либо правительству прямого или косвенного доступа к Персональным данным Заказчика. Она не относится к числу крупных провайдеров связи и облачных услуг, которым исторически адресовались предписания по статье 702, и не эксплуатирует объектов, к которым применялся бы такой сбор данных.

Гарантии. Полнодисковое шифрование в состоянии покоя на всех серверах, включая серверы хранения резервных копий; TLS версии 1.2 или выше для всех передаваемых данных; размещение данных в регионе Европейского союза без репликации этих данных за пределы Европейской экономической зоны; хранение IP-адресов в виде хешей с солью, если Контролёр не выберет иное; многофакторная аутентификация для всех рабочих учётных записей, учётных записей у провайдеров, у регистратора доменов и в системе контроля версий; ограничение доступа к рабочим системам поимённо определёнными лицами по принципу наименьших привилегий; а также предусмотренные разделом 15 обязательства оспаривать неправомерные запросы, раскрывать лишь минимально необходимое и уведомлять Контролёра во всех случаях, когда это юридически допустимо.

Повторная оценка. Обработчик проводит эту оценку повторно не реже одного раза в год, а также при получении сведений о любом изменении применимого законодательства или практики, способном на неё повлиять. Если он более не может соблюдать СДП, он уведомляет Контролёра в соответствии с Клаузулами 14(f) и 16.

14.7 Data Privacy Framework

WinrickLabs LLC не сертифицирована по EU-US Data Privacy Framework, по UK Extension к нему или по Swiss-US Data Privacy Framework и не полагается на решение об адекватности в качестве механизма передачи. Она полагается на СДП.

15. Запросы государственных и правоохранительных органов

При получении юридически обязывающего запроса органа публичной власти о раскрытии Персональных данных Заказчика Обработчик: незамедлительно уведомляет Контролёра, если это не запрещено законом, а при наличии такого запрета прилагает разумные усилия для получения разрешения на уведомление; оспаривает запрос, если он неправомерен, чрезмерно широк или противоречит праву Европейского союза или государства-члена; раскрывает не более минимально необходимого по результатам тщательной оценки запроса; и документирует запрос, предоставляя эту документацию Контролёру и компетентному надзорному органу по требованию.

По состоянию на 5 августа 2026 года WinrickLabs LLC не получала подобных запросов.

16. Реестр обработки

Обработчик ведёт реестр всех категорий обработки, осуществляемой от имени контролёров, содержащий сведения, требуемые статьёй 30(2) GDPR, и предоставляет этот реестр надзорному органу по запросу.

17. Ответственность

17.1 Ответственность каждой стороны по настоящему Договору подчиняется исключениям и ограничениям ответственности, изложенным в Основном соглашении, в той мере, в какой такие исключения и ограничения применимы к этой стороне. Те же исключения и ограничения в равной мере применяются к требованиям по настоящему Договору и к требованиям по Основному соглашению. Настоящий Договор не создаёт какого-либо отдельного или дополнительного ограничения ответственности.

17.2 Раздел 17.1 не ограничивает и не исключает: ответственность, которая не может быть ограничена или исключена по применимому праву; ответственность любой из сторон перед субъектом данных по Клаузуле 12 СДП или по статье 82 GDPR; либо обязанности любой из сторон перед надзорным органом.

17.3 Положения Условий использования об арбитраже и об отказе от коллективных исков не применяются к каким-либо требованиям, возникающим из настоящего Договора или из СДП.

18. Срок действия, расторжение и сохранение силы

Настоящий Договор вступает в силу с Даты вступления в силу и действует до тех пор, пока Обработчик обрабатывает Персональные данные Заказчика, независимо от прекращения Основного соглашения. Разделы 6, 7, 10, 12, 13, 14, 15 и 17 сохраняют силу после расторжения.

19. Применимое право и подсудность

19.1 Настоящий Договор, а также любой спор или требование, возникающие из него или в связи с ним, включая внедоговорные споры и требования, регулируются правом Республики Ирландия, и суды Ирландии обладают юрисдикцией. Настоящий раздел имеет преимущественную силу над положениями Условий использования о применимом праве, месте рассмотрения споров, арбитраже и отказе от коллективных исков в отношении споров, возникающих из настоящего Договора.

19.2 Раздел 19.1 не затрагивает Клаузулу 18(c) СДП, согласно которой субъект данных вправе обратиться в суд государства-члена по месту своего обычного проживания.

19.3 Для передач, подпадающих под действие Британского GDPR, вместо раздела 19.1 применяются положения Британского дополнения о применимом праве и подсудности.

20. Изменения настоящего Договора

20.1 Обработчик вправе обновить настоящий Договор, если этого требует изменение Законодательства о защите данных, решение надзорного органа или суда, изменение СДП или Британского дополнения либо изменение Сервиса.

20.2 Обработчик уведомляет администратора учётной записи Контролёра по электронной почте не менее чем за 30 дней до вступления существенного изменения в силу и публикует на этой странице обновлённый Договор. Несущественные изменения вступают в силу с момента публикации.

20.3 Если Контролёр возражает против существенного изменения по обоснованным причинам, связанным с защитой данных, в течение 30 дней с даты уведомления, стороны добросовестно обсуждают вопрос. При недостижении согласия Контролёр вправе расторгнуть затронутый Сервис без платы за досрочное расторжение и без иных неблагоприятных последствий, с пропорциональным возвратом предоплаченных сумм за неиспользованную часть срока.

21. Общие положения

21.1 Уведомления. Уведомления Обработчику по настоящему Договору направляются по адресу privacy@fastcomments.com. Уведомления Контролёру направляются на адрес электронной почты администратора учётной записи и на любой контактный адрес по вопросам конфиденциальности, указанный в консоли администрирования. Уведомление, направленное по электронной почте, считается полученным на следующий рабочий день после отправки.

21.2 Электронная форма. Стороны соглашаются, что настоящий Договор в электронной форме удовлетворяет статье 28(9) GDPR и любому требованию о письменной форме договора.

21.3 Автономность положений. Если какое-либо положение настоящего Договора будет признано недействительным или неисполнимым, остальные его положения сохраняют силу.

21.4 Отсутствие отказа от прав. Неосуществление права по настоящему Договору не является отказом от него.

21.5 Уступка. Обработчик вправе уступить настоящий Договор правопреемнику в связи со слиянием, приобретением или продажей всех или практически всех своих активов, уведомив об этом Контролёра.

21.6 Полнота соглашения. Настоящий Договор представляет собой полное соглашение сторон в отношении обработки Персональных данных Заказчика.

22. Язык

Настоящий Договор составлен и заключён на английском языке. Переводы предоставляются исключительно для удобства. В случае любого несоответствия, неясности, противоречия или расхождения в толковании между английской версией и переводом английская версия имеет преимущественную силу и является единственной аутентичной и обязательной версией для всех целей, включая толкование, исполнение и разрешение любых споров. Наименования юридических лиц, адреса, ссылки на нормативные акты и текст СДП не переводятся. Каждая сторона подтверждает, что действует в рамках своей предпринимательской деятельности и имела возможность получить независимый перевод и независимую юридическую консультацию. Настоящий раздел не затрагивает собственных обязанностей Контролёра по статьям 12–14 GDPR предоставлять информацию субъектам данных ясным и простым языком.

23. Контактное лицо и регуляторный статус

23.1 Контактным лицом по всем вопросам защиты данных, включая запросы по разделам 8.4, 13.2 и 13.3, является Devon Winrick, privacy@fastcomments.com, WinrickLabs LLC, 50 Iron Point Circle, Suite 140, PMB 1019, Folsom, CA 95630, United States.

23.2 WinrickLabs LLC не назначала специалиста по защите данных, оценив, что критерии статьи 37(1) GDPR не выполняются.

23.3 WinrickLabs LLC не имеет и не заявляет о наличии сертификации SOC 1, SOC 2, ISO/IEC 27001, ISO/IEC 27701, FedRAMP, HITRUST, PCI DSS или CSA STAR. Любая сертификация, упомянутая в настоящем Договоре в отношении Субобработчика, принадлежит этому Субобработчику применительно к его собственным объектам и услугам и не является сертификацией WinrickLabs LLC.

24. Подписание

Обработчик

WinrickLabs LLC, doing business as FastComments
50 Iron Point Circle, Suite 140, PMB 1019
Folsom, CA 95630, United States

Devon Winrick
Chief Executive Officer
Подписано 5 августа 2026 года

Контролёр

Заполняется Контролёром

Заполняется Контролёром

Принято Контролёром в момент принятия Условий использования либо путём встречного подписания настоящего Договора.

Приложение I

A. Перечень сторон

Экспортёр данных

Наименование Заполняется Контролёром
Адрес Заполняется Контролёром
Контактное лицо Заполняется Контролёром
Деятельность, относящаяся к передаваемым данным Эксплуатация одного или нескольких веб-сайтов, приложений или сервисов, на которых развёрнут Сервис FastComments для комментариев, живого чата и обсуждений, а также управление размещаемым через него пользовательским содержанием.
Подпись и дата Осуществляется путём принятия Условий использования либо путём встречного подписания настоящего Договора на Дату вступления в силу.
Роль Контролёр. Обработчик в случаях, когда применяется раздел 3.3.

Импортёр данных

Наименование WinrickLabs LLC, doing business as FastComments, компания с ограниченной ответственностью, учреждённая по праву штата Калифорния, Соединённые Штаты Америки.
Адрес 50 Iron Point Circle, Suite 140, PMB 1019, Folsom, CA 95630, United States.
Контактное лицо Devon Winrick, Chief Executive Officer, privacy@fastcomments.com
Деятельность, относящаяся к передаваемым данным Предоставление, хостинг, администрирование, обслуживание, поддержка и обеспечение безопасности мультиарендной онлайн-платформы для комментариев, живого чата и обсуждений, включая удалённое администрирование инфраструктуры региона Европейского союза и регионов за пределами Европейского союза из Соединённых Штатов.
Подпись и дата Подписано 5 августа 2026 года.
Роль Обработчик.

B. Описание передачи

Категории субъектов данных

Категории персональных данных

Чувствительные данные

Сервис не предназначен для специальных категорий персональных данных, и согласно разделу 5.4 Контролёр не передаёт их осознанно и даёт своим конечным пользователям соответствующие указания. Если конечный пользователь по собственной инициативе включает такие данные в содержание в свободной форме, применяются следующие ограничения: шифрование в состоянии покоя; ограничение доступа минимальным числом уполномоченных лиц; отсутствие вторичного использования; отсутствие профилирования; отсутствие раскрытия, кроме как по указанию Контролёра или в силу требования закона; и отсутствие использования для разработки или обучения каких-либо моделей.

Периодичность передачи

Непрерывно, на постоянной основе, в течение срока действия Основного соглашения.

Характер обработки

Сбор, запись, организация, структурирование, хранение, извлечение, просмотр, передача и публичное отображение на ресурсах Контролёра, модерация и фильтрация содержания, автоматизированная оценка спама и модерация изображений, если Контролёр их включает, доставка уведомлений, резервное копирование и репликация, ограничение, стирание и уничтожение.

Цель передачи и дальнейшей обработки

Предоставление Сервиса Контролёру, доставка уведомлений, модерация и предотвращение злоупотреблений, безопасность, доступность и аварийное восстановление, а также техническая поддержка, в каждом случае исключительно по документированным указаниям Контролёра.

Срок хранения

В течение срока действия Основного соглашения и в дальнейшем в соответствии с разделом 12. Отдельные записи стираются раньше по указанию Контролёра или субъекта данных.

Передачи субобработчикам

В соответствии с Приложением III, в котором для каждого Субобработчика указаны предмет и характер осуществляемой им обработки и её срок, равный сроку действия Основного соглашения либо, для Субобработчика, привлекаемого только необязательной функцией, периоду, в течение которого Контролёр эту функцию включает.

C. Компетентный надзорный орган

  1. Если экспортёр данных учреждён в государстве — члене Европейского союза: надзорный орган этого государства-члена.
  2. Если экспортёр данных не учреждён в государстве — члене Европейского союза, но подпадает под территориальную сферу действия GDPR согласно статье 3(2) и назначил представителя согласно статье 27: надзорный орган государства-члена, в котором учреждён этот представитель.
  3. Если экспортёр данных не учреждён в государстве — члене Европейского союза и не назначил представителя согласно статье 27: Data Protection Commission of Ireland.
  4. Для передач, подпадающих под действие Британского GDPR: Information Commissioner's Office.
  5. Для передач, подпадающих под действие FADP: Federal Data Protection and Information Commissioner.

Приложение II - Технические и организационные меры

Изложенные ниже меры применяются WinrickLabs LLC. Меры, описанные как применимые к центру обработки данных или к платформе Субобработчика, применяются этим Субобработчиком в отношении его собственных объектов.

1. Псевдонимизация и шифрование персональных данных

2. Конфиденциальность, целостность, доступность и устойчивость систем обработки

3. Восстановление доступности и доступа после инцидента

4. Регулярное тестирование, анализ и оценка эффективности

5. Идентификация пользователей и управление правами доступа

6. Защита данных при передаче

7. Защита данных при хранении

8. Физическая безопасность

9. Журналирование событий

10. Конфигурация систем и управление

11. Сертификация и подтверждение соответствия

WinrickLabs LLC не имеет и не заявляет о наличии сертификации SOC 1, SOC 2, ISO/IEC 27001, ISO/IEC 27701, FedRAMP, HITRUST, PCI DSS или CSA STAR и не заверяет, что получит какую-либо такую сертификацию. Любая сертификация, упомянутая в настоящем Договоре в отношении Субобработчика, принадлежит этому Субобработчику применительно к его собственным объектам и услугам. Данные платёжных карт не хранятся и не обрабатываются WinrickLabs LLC; реквизиты карт собираются и обрабатываются непосредственно её платёжным Субобработчиком.

12. Минимизация данных, качество данных и сроки хранения

13. Переносимость и стирание

14. Меры при передачах Субобработчикам

Приложение III - Перечень Субобработчиков

Контролёр предоставляет общее письменное разрешение на привлечение перечисленных ниже Субобработчиков. Страница субобработчиков является официальным актуальным перечнем и включается в настоящий Договор посредством отсылки. Столбец «Регион» указывает, обрабатывает ли Субобработчик данные для учётных записей региона Европейского союза, для учётных записей глобального региона или для обоих.

Субобработчик Деятельность по обработке Место обработки Регион
Hetzner Online GmbH
Industriestr. 25, 91710 Gunzenhausen, Germany
Хостинг серверов приложений и баз данных. Hetzner Finland Oy, Huurrekuja 10, 04360 Tuusula, Finland, привлекается компанией Hetzner Online GmbH для аренды зданий и технической поддержки на площадке в Финляндии. Falkenstein, Germany. Tuusula, Finland. Оба
OVH SAS
2 rue Kellermann, 59100 Roubaix, France
Хостинг серверов приложений и баз данных. Gravelines, France Европейский союз
OVH GmbH
Oskar-Jäger-Str. 173/K6, 50825 Köln, Germany
Хостинг серверов приложений и баз данных. Limburg an der Lahn, Germany Европейский союз
OVH US LLC
11950 Democracy Drive, Suite 300, Reston, VA 20190, United States
Хостинг серверов приложений и баз данных. Hillsboro, Oregon and Vint Hill, Virginia, United States Глобальный
BrainStorm Network, Inc., trading as OneProvider
3275 Av Francis-Hughes, Laval, QC H7L 5A5, Canada
Хостинг серверов приложений и баз данных. OneProvider перепродаёт на этой площадке мощности, эксплуатируемые третьими лицами. São Paulo, Brazil Глобальный
Wasabi Technologies LLC
75 Arlington Street, Suite 810, Boston, MA 02116, United States
Объектное хранение зашифрованных периодических резервных копий. Frankfurt, Germany для резервных копий региона Европейского союза. Oregon, United States для резервных копий глобального региона. Оба
Akamai Technologies, Inc.
145 Broadway, Cambridge, MA 02142, United States
Доставка исходящих событий вебхуков на конечные точки, указанные Контролёром. United States Оба
Deep Infra, Inc.
2625 Middlefield Road #460, Palo Alto, CA 94306, United States
Автоматизированная классификация спама, модерация содержания изображений, а также функции агента модерации и помощника. Привлекается только в случае, когда Контролёр включает одну или несколько из этих функций. United States Оба, если включено
Mailgun Technologies, Inc.
112 E Pecan Street #1135, San Antonio, TX 78205, United States
Доставка уведомительных и транзакционных электронных писем конечным пользователям и администраторам. United States или Европейский союз, в зависимости от региона, выбранного для доставки Оба
SIB INC. US, trading as Brevo
2140 South Dupont Highway, Camden, DE 19934, United States, part of the group headed by Sendinblue SAS, 17 rue Salneuve, 75017 Paris, France
Доставка уведомительных и транзакционных электронных писем конечным пользователям и администраторам. France and Belgium Оба

Договорный статус Субобработчиков. Каждый перечисленный выше Субобработчик привлекается на основании письменного договора, включающего условия обработки данных соответствующего поставщика, за следующими двумя исключениями, которые указаны здесь, чтобы Контролёр мог их оценить.

Deep Infra, Inc. не публикует договор об обработке данных или стандартные договорные положения, и по состоянию на 5 августа 2026 года такой договор не заключён. WinrickLabs LLC добивается его заключения. Этот Субобработчик привлекается только в случае, когда Контролёр включает функции автоматизированной классификации спама, модерации содержания изображений, агента модерации или помощника. Эти функции по умолчанию отключены. Если Контролёр их не включает, Персональные данные Заказчика никогда не раскрываются этому Субобработчику. Контролёр, не желающий, чтобы его данные обрабатывались этим Субобработчиком, может оставить эти функции отключёнными либо отключить их в любое время и бесплатно. Опубликованные условия поставщика предусматривают, что данные, передаваемые в его интерфейсы, не хранятся, не продаются и не используются для обучения моделей. Модели, используемые Сервисом, размещаются этим поставщиком на его собственной инфраструктуре; данные не передаются далее какому-либо иному поставщику моделей.

BrainStorm Network, Inc. не публикует договор об обработке данных, и по состоянию на 5 августа 2026 года такой договор не заключён. WinrickLabs LLC добивается его заключения. Этот Субобработчик размещает серверы только в глобальном регионе. Персональные данные Заказчика, принадлежащие учётной записи региона Европейского союза, никогда не обрабатываются этим Субобработчиком.

Поставщики, не обрабатывающие Персональные данные Заказчика. Stripe, LLC, Corporation Trust Center, 1209 Orange Street, Wilmington, DE 19801, United States, обрабатывает собственные платёжные и расчётные данные Контролёра. Это Данные учётной записи в значении раздела 3.2, в отношении которых WinrickLabs LLC выступает самостоятельным контролёром, и поэтому Stripe не является Субобработчиком по настоящему Договору. Реквизиты платёжных карт собираются и обрабатываются непосредственно Stripe и не хранятся WinrickLabs LLC.

Услуги, оказываемые без привлечения третьих лиц. Доставка содержания, журналирование приложений, отчётность об ошибках и обработка обращений в поддержку осуществляются WinrickLabs LLC на перечисленной выше инфраструктуре. Никакая сторонняя сеть доставки содержания, служба журналирования, служба отслеживания ошибок, служба аналитики или служба поддержки не получает Персональные данные Заказчика.

Добавление 1 - UK International Data Transfer Addendum

Для передач, подпадающих под действие Британского GDPR, Британское дополнение включается посредством отсылки, а его таблицы заполняются следующим образом. Если императивные положения Британского дополнения противоречат СДП, включённым в силу раздела 14.3, в отношении таких передач преимущественную силу имеет Британское дополнение.

Таблица 1: Стороны Дата начала: Дата вступления в силу. Экспортёр: Контролёр, как указано в Приложении I.A. Импортёр: WinrickLabs LLC, как указано в Приложении I.A. Основные контактные лица: как указано в Приложении I.A.
Таблица 2: Выбранные СДП, модули и выбранные клаузулы Approved EU SCCs в редакции, включённой в силу раздела 14.3, Модуль Два, с выбором, сделанным в этом разделе: Клаузула 7 включена; Клаузула 9 Вариант 2 со сроком уведомления 30 дней; факультативный абзац Клаузулы 11 не принят; Клаузула 17 Вариант 1, Ирландия; Клаузула 18(b) Ирландия.
Таблица 3: Сведения о приложениях Annex 1A Перечень сторон: Приложение I.A настоящего Договора. Annex 1B Описание передачи: Приложение I.B. Annex II Технические и организационные меры: Приложение II. Annex III Перечень субобработчиков: Приложение III.
Таблица 4: Прекращение действия настоящего Дополнения при изменении Approved Addendum Ни одна из Сторон.

В СДП в той мере, в какой они применяются к передачам, подпадающим под действие Британского GDPR: ссылки на GDPR читаются как ссылки на Британский GDPR; ссылки на Регламент (ЕС) 2016/679 читаются как ссылки на этот Регламент в редакции, сохранённой в праве Соединённого Королевства, и на Data Protection Act 2018; ссылки на надзорный орган читаются как ссылки на Information Commissioner; ссылки на государство-член читаются как ссылки на Соединённое Королевство; и ссылки на Европейскую экономическую зону читаются как ссылки на Соединённое Королевство.

Добавление 2 - Швейцарские изменения

Если передача подпадает под действие FADP, СДП применяются со следующими изменениями.

  1. Компетентным надзорным органом по Клаузуле 13 и Приложению I.C является Federal Data Protection and Information Commissioner в отношении передач, регулируемых исключительно FADP. Если передача регулируется одновременно FADP и GDPR, Federal Data Protection and Information Commissioner компетентен в отношении швейцарских аспектов, а орган, определённый согласно Приложению I.C, — в отношении аспектов, относящихся к Европейскому союзу.
  2. Ссылки на GDPR читаются как ссылки на FADP, если передача регулируется им, а ссылки на право Европейского союза или государства-члена читаются как ссылки на швейцарское право, где это применимо.
  3. Термин «государство-член» не толкуется таким образом, чтобы лишать субъектов данных в Швейцарии возможности обращаться в суд по месту своего обычного проживания в соответствии с Клаузулой 18(c).
  4. СДП также защищают персональные данные юридических лиц в той мере, в какой этого требует применимое швейцарское право.
  5. Клаузула 17 и Клаузула 18(b) применяются в соответствии с выбором, сделанным в разделе 14.3, без ущерба для пункта 3 настоящего Добавления.

Сформируйте экземпляр для встречного подписания

Введите данные вашей организации, чтобы сформировать экземпляр этого договора с заполненным Приложением I, готовый к подписанию. Ваши данные используются только для формирования документа и не сохраняются.

Прочитать договор без заполнения ваших данных