数据处理协议

我们依据 GDPR 第 28 条订立的协议,并附有适用于国际传输的标准合同条款。它自动适用于每一位作为控制者使用 FastComments 的客户,无需任何谈判。在下方填写您的信息即可生成一份供您留存的副本。

FastComments 数据处理协议

版本 1.0。自 2026 年 8 月 5 日起生效。
WinrickLabs LLC(以 FastComments 名义经营,一家依据美国加利福尼亚州法律组建的有限责任公司,地址为 50 Iron Point Circle, Suite 140, PMB 1019, Folsom, CA 95630, United States)(以下称“处理者”)与 FastComments 账户中载明的客户(以下称“控制者”)订立。

本协议的订立方式

本数据处理协议(在德国和奥地利称为 Auftragsverarbeitungsvertrag 或 AVV)构成 FastComments 服务条款的组成部分。对于每一位作为受《通用数据保护条例》(GDPR)、英国 GDPR 或瑞士《联邦数据保护法》管辖的控制者使用本服务处理个人数据的客户,本协议无需签署、亦无需任何一方采取任何进一步行动即自动生效。GDPR 第 28 条第 9 款要求本合同采用书面形式,包括电子形式;接受服务条款即满足该要求。

WinrickLabs LLC 已预先签署本协议,其签字见第 24 节。如客户需要一份经会签的副本留存备查,可在本页面填写自身信息以生成该副本,或通过 privacy@fastcomments.com 索取。

鉴于条款

A. 控制者与处理者之间已建立商业关系,处理者据此提供托管式在线评论、实时聊天与讨论平台(以下称“服务”)。

B. 该商业关系受发布于 https://fastcomments.com/terms-of-service 的服务条款(以下称“主协议”)管辖。

C. 控制者对服务的使用涉及受《条例》(EU) 2016/679(以下称“GDPR”)、英国《通用数据保护条例》并结合《2018 年数据保护法》一并解读(二者合称“英国 GDPR”)和/或瑞士《联邦数据保护法》(以下称“FADP”)管辖的个人数据处理。因此,双方约定 GDPR 第 28 条以及在相关情形下 GDPR 第五章所要求的条款。

1. 定义

“客户个人数据”指代表控制者提交至服务或通过服务生成的评论、聊天消息、回复、投票、表情反应、举报、上传内容、终端用户资料、单点登录属性及审核记录中所包含或由其衍生的个人数据。

“账户数据”指控制者自身的联系、计费、身份验证、支持及产品使用数据。

“数据保护法”指 GDPR、英国 GDPR、FADP 以及适用于任一方在本协议项下处理行为的其他数据保护法律。

“次级处理者”指处理者委托处理客户个人数据的任何第三方。

“标准合同条款”指欧盟委员会 2021 年 6 月 4 日第 (EU) 2021/914 号实施决定所附的标准合同条款。

“英国附录”指 Information Commissioner 依据《2018 年数据保护法》第 119A 条发布的 International Data Transfer Addendum to the EU Commission Standard Contractual Clauses,版本 B1.0,自 2022 年 3 月 21 日起生效。

“次级处理者页面”https://fastcomments.com/dpa/sub-processors

“生效日期”指控制者首次接受主协议之日,或本协议被会签之日,以较早者为准。

“控制者”“处理者”“个人数据”“处理”“个人数据泄露”“数据主体”及“监管机构”具有 GDPR 第 4 条所赋予的含义。

2. 适用范围、并入与效力顺序

2.1 本协议构成主协议不可分割的组成部分,适用于处理者对客户个人数据的全部处理行为。

2.2 本协议取代双方此前订立的任何数据处理条款。

2.3 本协议与主协议(包括服务条款和隐私政策)不一致的,就客户个人数据的处理而言,以本协议为准。本协议与标准合同条款不一致的,以标准合同条款为准。

2.4 各附件与附录构成本协议不可分割的组成部分。

3. 双方的角色

3.1 就客户个人数据而言,客户为控制者,WinrickLabs LLC 为处理者。

3.2 就账户数据而言,WinrickLabs LLC 作为独立控制者行事。该等处理受隐私政策管辖,不受本协议管辖。

3.3 控制者自身系为第三方控制者行事的处理者的,其保证有权指定处理者作为次级处理者;在此情形下本协议比照适用,并以标准合同条款模块三取代模块二。

3.4 处理者决定任何客户个人数据处理之目的与方式的,就该等处理而言,其为 GDPR 第 28 条第 10 款所指的控制者。

4. 依据书面指示进行处理

4.1 处理者仅依据控制者的书面指示处理客户个人数据,包括涉及向第三国传输的指示。本协议、主协议、服务文档以及控制者对服务所提供配置选项的使用,共同构成控制者完整的书面指示。

4.2 处理者不出售客户个人数据,除依指示或依法律要求外不予披露,且不将其用于提供服务以外的任何目的。处理者不使用客户个人数据开发、训练、微调或评估任何机器学习或人工智能模型,并要求接收该等数据用于自动分类或审核的任何次级处理者作出同样承诺。

4.3 欧盟、成员国、英国或其他适用法律要求处理者以不同于控制者指示的方式处理客户个人数据的,处理者应在处理前将该法定要求告知控制者,除非该法律基于重大公共利益理由禁止此种告知。

4.4 处理者认为某项指示违反数据保护法的,应立即告知控制者,并可在双方解决该事项之前暂停执行受影响的指示。

5. 控制者的义务与保证

5.1 控制者决定客户个人数据处理的目的与方式,并对该等处理的合法性负责。

5.2 控制者保证:其已就该等处理确立有效的法律依据;已向相关数据主体提供 GDPR 第 12 条至第 14 条所要求的全部信息;并已取得该等处理以及服务设置任何 Cookie 或类似技术所需的全部同意。

5.3 控制者对其终端用户通过服务提交的内容以及其自身的审核决定负责。

5.4 服务并非为处理 GDPR 第 9 条所指的特殊类别个人数据或第 10 条所指的与刑事定罪和犯罪相关的个人数据而设计。控制者应据此指示其终端用户,且不得明知而向服务提交该等数据。

6. 人员保密义务

6.1 客户个人数据的访问权限仅限于为履行主协议而必需的人员。截至 2026 年 8 月 5 日,并无任何承包商可访问客户个人数据。

6.2 每一名获授权处理客户个人数据的人员均负有保密义务,该义务在其任职关系终止后继续有效。在向任何承包商授予客户个人数据访问权限之前,处理者应要求其作出书面保密承诺,其保护程度不低于本节的规定。

7. 处理安全

7.1 处理者实施并维持 附件 II 所列的技术和组织措施,同时考虑技术发展水平、实施成本、处理的性质、范围、情境与目的,以及对自然人权利和自由的风险。

7.2 处理者可更新该等措施,但整体安全水平不得因此降低。重大变更将在本页面公布。

7.3 控制者负责评估该等措施是否符合其自身的风险状况,并负责安全地配置服务,包括其留存设置、审核设置、IP 地址去匿名化设置以及其单点登录签名密钥的管理。

8. 次级处理者

8.1 控制者向处理者作出 GDPR 第 28 条第 2 款所指的一般书面授权,允许其委托 附件 III 所列的次级处理者,并在符合本节规定的前提下委托其他次级处理者。次级处理者页面为最新的权威清单;其与附件 III 不一致的,以次级处理者页面为准。

8.2 在新的次级处理者开始处理客户个人数据之前,或在现有次级处理者的角色发生重大变化之前,处理者应至少提前 30 天通知控制者。通知方式为向账户管理员以及 FastComments 管理控制台中指定的任何隐私联系人发送电子邮件,并在次级处理者页面公布并载明生效日期。接收该通知无需注册邮件列表,也无需选择加入。

8.3 为维护服务的安全性、完整性或连续性而必须紧急作出变更的,包括现有次级处理者停止提供相关服务、陷入无力偿债或其委托关系结束的情形,处理者可委托替代方,并在合理可行的情况下尽快发出通知。第 8.4 节规定的异议权自该通知之日起不变地适用。

8.4 控制者可基于与数据保护相关的合理理由,在依第 8.2 节或第 8.3 节收到通知后 30 天内,通过书面通知发送至 privacy@fastcomments.com 对新的次级处理者提出异议。

8.5 提出异议后,双方应本着诚信原则就该事项讨论 30 天,处理者应作出合理努力提供可避免被异议处理行为的变更方案。视所涉次级处理者而定,该方案可包括关闭调用该次级处理者的可选功能,将服务配置为不发生被异议的处理行为,或将控制者的账户迁移至欧盟区域;该项迁移由处理者应请求免费执行。无此类变更方案可用的,控制者可通过书面通知终止服务的受影响部分或终止主协议,无需承担任何提前终止费用或其他不利后果,并就未使用期间的预付费用按比例获得退款。基于此理由的终止是控制者就该异议的唯一救济。

8.6 处理者通过书面合同向每一次级处理者施加与本协议实质等同的数据保护义务,包括 GDPR 第 32 条规定的安全义务;次级处理者设立于欧洲经济区之外的,还包括适当的传输机制。次级处理者尚未订立该等合同的,应在附件 III 中如实标明并载明其所执行的处理活动,处理者应推动订立符合本节要求的合同。

8.7 处理者就每一次级处理者义务的履行向控制者承担完全责任。

9. 协助行使数据主体权利

9.1 处理者应及时将其直接收到的任何与客户个人数据有关的数据主体请求通知控制者;除引导该数据主体联系控制者外,处理者不对该等请求作出实质性答复,控制者另有指示的除外。

9.2 处理者应及时将其从监管机构或其他主管监管部门收到的、与客户个人数据处理有关的任何其他请求、投诉、通知或往来函件,以及就该等处理提出的任何损害赔偿主张,通知控制者。

9.3 考虑到处理的性质,处理者在可能的范围内通过适当的技术和组织措施协助控制者履行其响应 GDPR 第三章项下权利行使请求的义务。服务向控制者提供以下工具:查找终端用户;编辑、删除或匿名化单条评论和聊天消息;删除终端用户及与其关联的内容;导出为控制者账户所保存的评论和用户数据;以及配置是否以去匿名化形式存储 IP 地址。在该等工具使控制者无需处理者参与即可作出响应的范围内,其可用性即构成本节所要求的协助。处理者应按合理费用提供进一步协助。

10. 个人数据泄露

10.1 处理者在知悉影响客户个人数据的个人数据泄露后,应不无故迟延地、且无论如何在 48 小时内通知控制者。

10.2 通知应在当时已知的范围内说明:泄露的性质,在可能的情况下包括所涉数据主体的类别与大致数量以及所涉记录的类别与大致数量;泄露可能造成的后果;已采取或拟采取的应对措施,包括减轻其可能不利影响的措施;以及可获取进一步信息的联络点。信息无法一次性提供的,应在其可得时分阶段提供。

10.3 处理者就控制者在 GDPR 第 33 条和第 34 条项下的自身义务向其提供合理的配合与协助。

10.4 依本节作出的通知不构成对过错或责任的承认。

11. 数据保护影响评估

考虑到处理的性质及其所掌握的信息,处理者就 GDPR 第 35 条项下的数据保护影响评估以及第 36 条项下向监管机构的事先咨询向控制者提供合理协助,主要方式为提供附件 II、次级处理者页面、第 14 节所载的传输信息,以及对合理问题的书面答复。超出上述范围的协助按合理费用提供。

12. 客户个人数据的删除与返还

12.1 在服务提供结束后,处理者应按控制者的选择删除或返还全部客户个人数据,并在符合第 12.3 节的前提下删除现有副本,但欧盟、成员国或其他适用法律要求继续存储的除外。

12.2 控制者应在服务提供结束之前或结束后 30 天内以书面形式告知其选择。在该期间内,控制者可使用服务的导出工具导出其数据。控制者未在该期间内作出选择的,处理者予以删除。

12.3 从生产系统及其副本中的删除应在作出选择之日或第 12.2 节所述期间届满之日起 30 天内完成。轮转备份中所含的残留副本,将在其所在备份按照常规轮转周期被覆盖时予以清除,且无论如何在十二个月内完成。在此之前,该等副本保持静态加密状态,不被主动处理,亦不用于灾难恢复以外的任何目的。

12.4 依控制者或数据主体的指示,可在服务结束前使用第 9.3 节所述工具删除个别记录。

13. 审计与合规证明

13.1 处理者向控制者提供证明其遵守 GDPR 第 28 条所必需的全部信息,并允许并协助由控制者或控制者委托的其他审计人进行的审计(包括检查)。第 13.2 节至第 13.5 节说明该项权利在实践中的行使方式。

13.2 应请求提供信息。 应控制者的书面请求,处理者应在 30 天内免费提供:当时有效的附件 II;最新的次级处理者清单;处理者标准安全问卷的填妥副本;其最近一次安全测试结果的摘要;以及就代表该控制者所进行的个人数据处理事宜的合理书面问题的书面答复。上述内容在任何 12 个月期间内可获得一次;此外,在发生影响代表该控制者所处理个人数据的个人数据泄露后,或监管机构提出要求时,亦可获得。

13.3 审计访谈。 控制者合理地证明依第 13.2 节提供的信息不足以证明合规的,或在发生影响代表该控制者所处理个人数据的个人数据泄露后,或监管机构提出要求时,处理者应安排负责该处理的人员参加最长四小时的远程视频会议审计访谈,并至少提前 30 天发出书面通知、在双方共同商定的时间进行。控制者或其委托的审计人可提出问题,并要求通过屏幕共享演示特定控制措施。上述内容在任何 12 个月期间内可免费获得一次。

13.4 现场检查。 监管机构或强制性法律有此要求的,或第 13.2 节和第 13.3 节未能解决具体记录在案的合规疑虑的,控制者或其委托的独立审计人可提前 60 天书面通知后,在正常营业时间内、在任何 12 个月期间内一次,检查处理者的场所与系统;费用由控制者承担,包括按检查前告知控制者的小时费率计算的处理者合理工时。审计人不得为处理者的竞争对手,且必须受书面保密承诺约束。检查范围限于与代表该控制者所进行的个人数据处理相关的系统和记录。不得访问其他客户的个人数据,不得以可能危及其他客户数据安全的方式访问共享基础设施,亦不得访问源代码,但在监督下查阅的除外。

13.5 WinrickLabs LLC 未持有 SOC 2 报告或 ISO/IEC 27001 认证,亦不承诺取得其中任何一项。其在协议期间取得独立第三方审计报告或认证的,提供该报告即就其所涵盖事项满足第 13.2 节和第 13.3 节的要求。

13.6 本节的任何内容均不限制或减损控制者在 GDPR 第 28 条第 3 款 (h) 项或标准合同条款第 8.9 条项下的权利。监管机构要求以不同于上述条件进行审计或检查的,处理者应遵从该要求。

14. 国际传输

14.1 客户个人数据的存储地点

欧盟区域。eu.fastcomments.com 创建的账户被配置于欧盟区域。该等账户的客户个人数据存储和处理于位于欧洲经济区内的基础设施,包括全部实时副本和全部备份副本。该等数据不会复制到欧洲经济区以外的任何区域。

全球区域。 对于在 fastcomments.com 创建的账户,客户个人数据会跨多个区域、托管服务商与国家进行复制,包括美国境内的区域,以保障可用性并就近向终端用户提供数据。每个区域在另一区域并由另一托管服务商维护一份实时副本。

各自适用的区域、托管服务商与国家列于 附件 III

14.2 远程管理

WinrickLabs LLC 设立于美国。其人员通过自美国进行的远程访问,对所有区域(包括欧盟区域)进行管理、维护、监控、支持与事件响应。双方确认,该等远程访问构成 GDPR 第五章所指的向第三国传输个人数据,包括就仅存储于欧洲经济区内的数据而言。因此,第 14.3 节所并入的标准合同条款适用于本协议项下处理的全部客户个人数据。

14.3 标准合同条款

标准合同条款模块二(控制者向处理者的传输)通过援引并入本协议,并构成其不可分割的组成部分。其文本公布于 https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj。控制者为数据输出方,WinrickLabs LLC 为数据输入方。适用第 3.3 节的,以模块三取代之。

双方就标准合同条款作出如下选择:

条款 选择
第 7 条(加入条款) 纳入。非本协议当事方的实体可通过填写附件 I 并签署附件 I.A 作为数据输出方加入。
第 9 条 (a) 项(次级处理者) 选项 2,一般书面授权。通知期为 30 天,详见第 8.2 节。
第 11 条 (a) 项可选段落(独立争议解决机构) 不采用。该可选段落不适用。
第 13 条及附件 I.C(主管监管机构) 按附件 I.C 确定。
第 17 条(准据法) 选项 1。标准合同条款受爱尔兰法律管辖。
第 18 条 (b) 项(法院选择) 爱尔兰法院。第 18 条 (c) 项予以保留:数据主体可在其惯常居所所在成员国提起诉讼。

标准合同条款第 8.9、12、14、15 和 16 条不作修改地适用。本协议第 13 节和第 15 节说明该等条款在实践中的行使方式,并不构成对其的限制。

14.4 英国

对于受英国 GDPR 管辖的传输,英国附录通过援引并入,并适用于第 14.3 节所并入的标准合同条款。其表格于附录 1 中填妥。

14.5 瑞士

对于受 FADP 管辖的传输,标准合同条款按附录 2 所作修订适用。

14.6 传输影响

双方在考虑传输的具体情形、美国的法律与实践以及所采取的保障措施后,没有理由相信适用于 WinrickLabs LLC 的法律与实践会妨碍其履行标准合同条款项下的义务。

传输的具体情形。 客户个人数据主要由控制者在其自有平台上公开发布的内容构成,并包含显示名称、可选的电子邮件地址,以及在默认情况下 IP 地址的加盐加密哈希值而非 IP 地址本身。不请求亦不需要任何特殊类别的个人数据。就设计而言,与每一数据主体相关的个人数据量极少。

美国监控法律。 WinrickLabs LLC 系私人持股的有限责任公司。其从未收到根据《外国情报监视法》第 702 条、根据第 12333 号行政命令、以国家安全信函形式或根据《澄清境外数据合法使用法》发出的任何指令、命令、请求或其他法律程序文书。其与美国任何情报机构均无任何关系,且从未向任何政府提供对客户个人数据的直接或间接访问。其不属于历来成为第 702 条指令对象的大型通信与云服务提供商之列,亦不运营任何曾被适用该等收集措施的设施。

保障措施。 所有服务器(包括备份目标)均采用静态全盘加密;所有传输中数据均采用 TLS 1.2 或更高版本;欧盟区域数据本地化存储,该等数据不复制到欧洲经济区以外;除非控制者另行选择,IP 地址以加盐哈希值形式存储;所有生产、服务商、域名注册商和源代码管理账户均启用多因素身份验证;生产系统的访问权限按最小权限原则仅限具名个人;以及第 15 节中关于对不合法请求提出抗辩、仅披露最低必要范围并在法律允许的情况下通知控制者的承诺。

重新评估。 处理者至少每年重新进行一次本项评估,并在知悉任何可能影响该评估的适用法律或实践变化时重新进行评估。其无法再遵守标准合同条款的,应依第 14 条 (f) 项和第 16 条通知控制者。

14.7 数据隐私框架

WinrickLabs LLC 未依据欧盟-美国数据隐私框架、其英国扩展或瑞士-美国数据隐私框架取得认证,亦不以充分性决定作为其传输机制。其依赖标准合同条款。

15. 政府与执法请求

处理者在收到公共机关要求披露客户个人数据的具有法律约束力的请求时:除法律禁止外,及时通知控制者,法律禁止的,作出合理努力争取豁免该项禁止;对不合法、范围过宽或与欧盟或成员国法律相冲突的请求提出抗辩;在对该请求进行审慎评估的基础上,披露不超过最低必要范围的数据;并记录该请求,且应请求向控制者和主管监管机构提供该记录。

截至 2026 年 8 月 5 日,WinrickLabs LLC 未收到任何该等请求。

16. 处理活动记录

处理者就其代表各控制者开展的所有类别处理活动保存记录,其中载有 GDPR 第 30 条第 2 款所要求的信息,并应请求向监管机构提供该记录。

17. 责任

17.1 各方在本协议项下的责任,在主协议所载责任排除与限制条款适用于该方的范围内,受该等条款的约束。同一责任排除与限制条款同等适用于本协议项下的索赔和主协议项下的索赔。本协议不产生任何单独或额外的责任限制。

17.2 第 17.1 节不限制或排除:依适用法律不得限制或排除的任何责任;任一方依标准合同条款第 12 条或 GDPR 第 82 条对数据主体承担的责任;或任一方对监管机构承担的义务。

17.3 服务条款中的仲裁条款和集体诉讼豁免条款不适用于本协议项下或标准合同条款项下产生的任何索赔。

18. 期限、终止与存续

本协议自生效日期起生效,并在处理者处理客户个人数据期间持续有效,不因主协议的任何终止而受影响。第 6、7、10、12、13、14、15 和 17 节在终止后继续有效。

19. 准据法与管辖

19.1 本协议以及因其产生或与之相关的任何争议或索赔(包括非合同性争议或索赔)受爱尔兰共和国法律管辖,爱尔兰法院享有管辖权。就本协议项下产生的争议而言,本节优先于服务条款中关于准据法、审判地、仲裁和集体诉讼豁免的规定。

19.2 第 19.1 节不影响标准合同条款第 18 条 (c) 项,据此数据主体可在其惯常居所所在成员国提起诉讼。

19.3 对于受英国 GDPR 管辖的传输,以英国附录关于准据法与法院的规定取代第 19.1 节。

20. 本协议的变更

20.1 数据保护法的变化、监管机构或法院的决定、标准合同条款或英国附录的变更,或服务的变更有此要求的,处理者可更新本协议。

20.2 处理者应在重大变更生效前至少 30 天以电子邮件通知控制者的账户管理员,并在本页面公布更新后的本协议。非重大变更自公布之日起生效。

20.3 控制者基于合理的数据保护理由在收到通知后 30 天内对重大变更提出异议的,双方应本着诚信原则讨论该事项。未能达成一致的,控制者可终止受影响的服务,无需承担任何提前终止费用或其他不利后果,并就未使用期间的预付费用按比例获得退款。

21. 一般条款

21.1 通知。 本协议项下向处理者发出的通知应发送至 privacy@fastcomments.com。向控制者发出的通知应发送至账户管理员的电子邮件地址以及管理控制台中指定的任何隐私联系人。以电子邮件发出的通知视为在发送后的下一个营业日送达。

21.2 电子形式。 双方同意,本协议的电子形式满足 GDPR 第 28 条第 9 款以及关于合同应采用书面形式的任何要求。

21.3 可分割性。 本协议某一条款被认定为无效或不可执行的,其余部分继续有效。

21.4 不弃权。 未行使本协议项下的某项权利不构成对该权利的放弃。

21.5 转让。 处理者可在合并、收购或出售其全部或实质全部资产时,经通知控制者后将本协议转让给继受人。

21.6 完整协议。 就客户个人数据的处理而言,本协议构成双方之间的完整协议。

22. 语言

本协议以英文起草并签署。提供译文仅为方便阅读。英文版本与译文之间出现任何不一致、歧义、冲突或解释差异的,以英文版本为准,且英文版本为所有目的下唯一具有权威性和约束力的版本,包括在解释、履行及任何争议解决方面。实体名称、地址、法条引用及标准合同条款的文本不予翻译。各方确认其系在其业务过程中行事,且已有机会获得独立的翻译与法律意见。本节不影响控制者依 GDPR 第 12 条至第 14 条以清晰简明的语言向数据主体提供信息的自身义务。

23. 联络点与监管状况

23.1 所有数据保护事宜(包括依第 8.4、13.2 和 13.3 节提出的请求)的联络点为 Devon Winrick,privacy@fastcomments.com,WinrickLabs LLC, 50 Iron Point Circle, Suite 140, PMB 1019, Folsom, CA 95630, United States。

23.2 WinrickLabs LLC 经评估认为 GDPR 第 37 条第 1 款的标准未被满足,故未任命数据保护官。

23.3 WinrickLabs LLC 未持有亦不声称持有 SOC 1、SOC 2、ISO/IEC 27001、ISO/IEC 27701、FedRAMP、HITRUST、PCI DSS 或 CSA STAR 认证。本协议中提及的与某一次级处理者有关的任何认证,由该次级处理者就其自身设施与服务持有,并非 WinrickLabs LLC 的认证。

24. 签署

处理者

WinrickLabs LLC, doing business as FastComments
50 Iron Point Circle, Suite 140, PMB 1019
Folsom, CA 95630, United States

Devon Winrick
Chief Executive Officer
签署于 2026 年 8 月 5 日

控制者

由控制者填写

由控制者填写

经控制者接受服务条款或会签本协议而接受。

附件 I

A. 当事方清单

数据输出方

名称 由控制者填写
地址 由控制者填写
联系人 由控制者填写
与所传输数据相关的活动 运营一个或多个部署了 FastComments 评论、实时聊天与讨论服务的网站、应用程序或服务,并管理通过其提交的用户生成内容。
签署与日期 通过接受服务条款或会签本协议,于生效日期作出。
角色 控制者。适用第 3.3 节的,为处理者。

数据输入方

名称 WinrickLabs LLC, doing business as FastComments,一家依据美国加利福尼亚州法律组建的有限责任公司。
地址 50 Iron Point Circle, Suite 140, PMB 1019, Folsom, CA 95630, United States.
联系人 Devon Winrick, Chief Executive Officer, privacy@fastcomments.com
与所传输数据相关的活动 提供、托管、管理、维护、支持并保障多租户在线评论、实时聊天与讨论平台的安全,包括自美国对欧盟区域与非欧盟区域基础设施进行的远程管理。
签署与日期 签署于 2026 年 8 月 5 日。
角色 处理者。

B. 传输说明

数据主体类别

个人数据类别

敏感数据

服务并非为特殊类别的个人数据而设计;依第 5.4 节,控制者不得明知而提交该等数据,并应据此指示其终端用户。终端用户自行在自由文本内容中包含该等数据的,适用以下限制:静态加密;访问权限限于最少数量的授权人员;不作二次使用;不进行画像分析;除依控制者指示或法律要求外不予披露;且不用于任何模型的开发或训练。

传输频率

在主协议存续期间持续、不间断地进行。

处理的性质

收集、记录、组织、结构化、存储、检索、查阅、传输及在控制者平台上公开展示,审核与内容过滤,在控制者启用时的自动垃圾信息与图像审核评分,通知投递,备份与复制,限制、删除与销毁。

传输目的与进一步处理

向控制者提供服务、投递通知、审核与滥用防范、安全性、可用性与灾难恢复,以及技术支持,各项均仅依据控制者的书面指示进行。

留存期限

在主协议存续期间,其后按第 12 节的规定处理。个别记录可依控制者或数据主体的指示提前删除。

向次级处理者的传输

按附件 III 的规定执行,该附件就每一次级处理者载明其处理的主题、性质及期限;该期限为主协议的期限,或对于仅因可选功能而被委托的次级处理者,为控制者启用该功能的期间。

C. 主管监管机构

  1. 数据输出方设立于欧盟成员国的:该成员国的监管机构。
  2. 数据输出方未设立于欧盟成员国,但依 GDPR 第 3 条第 2 款落入其地域适用范围并已依第 27 条指定代表的:该代表所在成员国的监管机构。
  3. 数据输出方未设立于欧盟成员国且未依第 27 条指定代表的:the Data Protection Commission of Ireland。
  4. 受英国 GDPR 管辖的传输:the Information Commissioner's Office。
  5. 受 FADP 管辖的传输:the Federal Data Protection and Information Commissioner。

附件 II - 技术和组织措施

以下措施由 WinrickLabs LLC 实施。描述为适用于数据中心或次级处理者平台的措施,由该次级处理者就其自身设施实施。

1. 个人数据的假名化与加密

2. 处理系统的保密性、完整性、可用性与韧性

3. 事件发生后恢复可用性与访问

4. 定期测试、评估与评价有效性

5. 用户识别与授权

6. 传输过程中的数据保护

7. 存储过程中的数据保护

8. 物理安全

9. 事件日志

10. 系统配置与治理

11. 认证与保证

WinrickLabs LLC 未持有亦不声称持有 SOC 1、SOC 2、ISO/IEC 27001、ISO/IEC 27701、FedRAMP、HITRUST、PCI DSS 或 CSA STAR 认证,亦不作出将取得任何该等认证的陈述。本协议中提及的与某一次级处理者有关的任何认证,由该次级处理者就其自身设施与服务持有。WinrickLabs LLC 不存储或处理支付卡数据;卡片信息由其支付次级处理者直接收集和处理。

12. 数据最小化、质量与留存

13. 可携带性与删除

14. 向次级处理者传输的措施

附件 III - 次级处理者清单

控制者就委托以下所列次级处理者作出一般书面授权。次级处理者页面为最新的权威清单,并通过援引并入本协议。“区域”一栏说明该次级处理者是为欧盟区域账户、全球区域账户还是为二者处理数据。

次级处理者 处理活动 处理地点 区域
Hetzner Online GmbH
Industriestr. 25, 91710 Gunzenhausen, Germany
应用服务器与数据库服务器的托管。Hetzner Online GmbH 委托 Hetzner Finland Oy, Huurrekuja 10, 04360 Tuusula, Finland 在芬兰站点提供楼宇租赁与技术支持。 Falkenstein, Germany. Tuusula, Finland. 两者
OVH SAS
2 rue Kellermann, 59100 Roubaix, France
应用服务器与数据库服务器的托管。 Gravelines, France 欧盟
OVH GmbH
Oskar-Jäger-Str. 173/K6, 50825 Köln, Germany
应用服务器与数据库服务器的托管。 Limburg an der Lahn, Germany 欧盟
OVH US LLC
11950 Democracy Drive, Suite 300, Reston, VA 20190, United States
应用服务器与数据库服务器的托管。 Hillsboro, Oregon and Vint Hill, Virginia, United States 全球
BrainStorm Network, Inc., trading as OneProvider
3275 Av Francis-Hughes, Laval, QC H7L 5A5, Canada
应用服务器与数据库服务器的托管。OneProvider 在该地点转售由第三方运营的资源。 São Paulo, Brazil 全球
Wasabi Technologies LLC
75 Arlington Street, Suite 810, Boston, MA 02116, United States
加密定期备份副本的对象存储。 欧盟区域备份存放于 Frankfurt, Germany。全球区域备份存放于 Oregon, United States。 两者
Akamai Technologies, Inc.
145 Broadway, Cambridge, MA 02142, United States
向控制者指定的端点投递出站 Webhook 事件。 United States 两者
Deep Infra, Inc.
2625 Middlefield Road #460, Palo Alto, CA 94306, United States
自动垃圾信息分类、图像内容审核,以及审核代理与助手功能。仅在控制者启用上述一项或多项功能时受托。 United States 两者,在启用时
Mailgun Technologies, Inc.
112 E Pecan Street #1135, San Antonio, TX 78205, United States
向终端用户和管理员投递通知与事务性电子邮件。 United States 或欧盟,视为投递所选择的区域而定 两者
SIB INC. US, trading as Brevo
2140 South Dupont Highway, Camden, DE 19934, United States, part of the group headed by Sendinblue SAS, 17 rue Salneuve, 75017 Paris, France
向终端用户和管理员投递通知与事务性电子邮件。 France and Belgium 两者

次级处理者的合同状况。 上列每一次级处理者均依据并入该服务商数据处理条款的书面合同受托,但以下两项例外情形除外;此处予以说明,以便控制者对其作出评估。

Deep Infra, Inc. 未发布数据处理协议或标准合同条款,截至 2026 年 8 月 5 日亦无此类合同。WinrickLabs LLC 正在推动订立。仅在控制者启用自动垃圾信息分类、图像内容审核、审核代理或助手功能时,才会委托该次级处理者。上述功能默认关闭。控制者未启用上述功能的,任何时候均不会向该次级处理者披露客户个人数据。不希望其数据由该次级处理者处理的控制者,可保持上述功能关闭,或随时免费将其关闭。该服务商公布的条款载明,提交至其接口的数据不会被存储、出售或用于训练模型。服务所使用的模型由该服务商在其自有基础设施上托管;不会将任何数据转交给任何其他模型供应商。

BrainStorm Network, Inc. 未发布数据处理协议,截至 2026 年 8 月 5 日亦无此类合同。WinrickLabs LLC 正在推动订立。该次级处理者仅在全球区域托管服务器。属于欧盟区域账户的客户个人数据在任何时候均不由该次级处理者处理。

不处理客户个人数据的供应商。 Stripe, LLC, Corporation Trust Center, 1209 Orange Street, Wilmington, DE 19801, United States 处理控制者自身的计费与支付数据。该等数据属于第 3.2 节所指的账户数据,WinrickLabs LLC 就其作为独立控制者行事,因此 Stripe 并非本协议项下的次级处理者。支付卡信息由 Stripe 直接收集和处理,WinrickLabs LLC 不予存储。

不借助第三方运营的服务。 内容分发、应用日志记录、错误报告与支持工单由 WinrickLabs LLC 在上列基础设施上运营。任何第三方内容分发网络、日志服务、错误跟踪服务、分析服务或客服台均不接收客户个人数据。

附录 1 - 英国国际数据传输附录

对于受英国 GDPR 管辖的传输,英国附录通过援引并入,其表格按以下方式填妥。英国附录的强制性条款与第 14.3 节所并入的标准合同条款相冲突的,就该等传输而言以英国附录为准。

表 1:当事方 起始日期:生效日期。输出方:控制者,详见附件 I.A。输入方:WinrickLabs LLC,详见附件 I.A。主要联系人:详见附件 I.A。
表 2:所选标准合同条款、模块与所选条款 依第 14.3 节并入的 Approved EU SCCs,模块二,并采用该节所述选择:纳入第 7 条;第 9 条选项 2,通知期为 30 天;不采用第 11 条的可选段落;第 17 条选项 1,爱尔兰;第 18 条 (b) 项,爱尔兰。
表 3:附件信息 Annex 1A 当事方清单:本协议附件 I.A。Annex 1B 传输说明:附件 I.B。Annex II 技术和组织措施:附件 II。Annex III 次级处理者清单:附件 III。
表 4:在 Approved Addendum 变更时终止本附录 任何一方均无此权利。

就适用于受英国 GDPR 管辖之传输的标准合同条款而言:凡提及 GDPR 之处,均解读为提及英国 GDPR;凡提及《条例》(EU) 2016/679 之处,均解读为提及该条例经保留并入英国法律的版本以及《2018 年数据保护法》;凡提及监管机构之处,均解读为提及 Information Commissioner;凡提及成员国之处,均解读为提及英国;凡提及欧洲经济区之处,均解读为提及英国。

附录 2 - 瑞士修订

传输受 FADP 管辖的,标准合同条款按以下修订适用。

  1. 就完全受 FADP 管辖的传输而言,第 13 条及附件 I.C 项下的主管监管机构为 the Federal Data Protection and Information Commissioner。传输同时受 FADP 和 GDPR 管辖的,the Federal Data Protection and Information Commissioner 就瑞士方面具有管辖权,依附件 I.C 确定的机构就欧盟方面具有管辖权。
  2. 凡提及 GDPR 之处,在传输受 FADP 管辖的范围内解读为提及 FADP;凡提及欧盟或成员国法律之处,在适用的范围内解读为提及瑞士法律。
  3. “成员国”一词不得被解释为剥夺瑞士境内数据主体依第 18 条 (c) 项在其惯常居所地提起诉讼的可能性。
  4. 在适用的瑞士法律要求的范围内,标准合同条款亦保护法人的数据。
  5. 第 17 条和第 18 条 (b) 项按第 14.3 节所作选择适用,但不影响本附录第 3 项的规定。

生成您用于会签的副本

输入贵组织的信息,即可生成一份已填妥附件 I、可供签署的本协议副本。您的信息仅用于生成该文档,不会被存储。

不填写信息,直接阅读本协议