本協議之訂立方式
本資料處理協議(於德國及奧地利稱為 Auftragsverarbeitungsvertrag 或 AVV)構成 FastComments 服務條款之一部。凡以受《一般資料保護規則》(GDPR)、英國 GDPR 或瑞士《聯邦資料保護法》規範之控制者身分使用本服務處理個人資料之客戶,本協議均無須簽署、亦無須任一方為任何進一步行為即自動生效。GDPR 第 28 條第 9 項要求本契約應以書面為之,包括電子形式;接受服務條款即符合該項要求。
WinrickLabs LLC 業已預先簽署本協議,其簽名列於第 24 節。客戶如需經會簽之副本以供自身存查,得於本頁面填載其資訊以產生該副本,或逕向 privacy@fastcomments.com 索取。
前言
A. 控制者與處理者間已成立商業關係,處理者依該關係提供代管之線上留言、即時聊天與討論平台(以下稱「服務」)。
B. 該商業關係受公布於 https://fastcomments.com/terms-of-service 之服務條款(以下稱「主契約」)規範。
C. 控制者使用本服務涉及受《規則》(EU) 2016/679(以下稱「GDPR」)、英國《一般資料保護規則》並與《2018 年資料保護法》合併解讀(二者合稱「英國 GDPR」)與/或瑞士《聯邦資料保護法》(以下稱「FADP」)規範之個人資料處理。雙方爰約定 GDPR 第 28 條及於相關情形下 GDPR 第五章所要求之條款。
1. 定義
「客戶個人資料」指代表控制者提交至本服務或經由本服務產生之留言、聊天訊息、回覆、投票、表情回應、檢舉、上傳內容、終端使用者個人檔案、單一登入屬性及審核紀錄中所含或由其衍生之個人資料。
「帳戶資料」指控制者自身之聯絡、帳務、驗證、支援及產品使用資料。
「資料保護法規」指 GDPR、英國 GDPR、FADP 及適用於任一方於本協議項下處理行為之其他資料保護法規。
「次處理者」指處理者委託處理客戶個人資料之任何第三人。
「標準契約條款」指歐盟執委會 2021 年 6 月 4 日第 (EU) 2021/914 號執行決定所附之標準契約條款。
「英國增補條款」指 Information Commissioner 依《2018 年資料保護法》第 119A 條所發布之 International Data Transfer Addendum to the EU Commission Standard Contractual Clauses,版本 B1.0,自 2022 年 3 月 21 日起生效。
「次處理者頁面」指 https://fastcomments.com/dpa/sub-processors。
「生效日」指控制者首次接受主契約之日,或本協議經會簽之日,以較早者為準。
「控制者」、「處理者」、「個人資料」、「處理」、「個人資料外洩」、「資料主體」及「監管機關」之意義依 GDPR 第 4 條之規定。
2. 適用範圍、納入與優先順序
2.1 本協議構成主契約不可分割之一部,並適用於處理者對客戶個人資料之一切處理。
2.2 本協議取代雙方先前就資料處理所訂之任何條款。
2.3 本協議與主契約(包括服務條款及隱私權政策)牴觸者,就客戶個人資料之處理,以本協議為優先。本協議與標準契約條款牴觸者,以標準契約條款為優先。
2.4 各附件與附錄均構成本協議不可分割之一部。
3. 雙方之角色
3.1 就客戶個人資料而言,客戶為控制者,WinrickLabs LLC 為處理者。
3.2 就帳戶資料而言,WinrickLabs LLC 係以獨立控制者之地位為之。該等處理受隱私權政策規範,而非受本協議規範。
3.3 控制者本身係為第三人控制者服務之處理者者,其保證有權指定處理者為次處理者;於此情形,本協議比照適用,並以標準契約條款模組三取代模組二。
3.4 處理者決定任何客戶個人資料處理之目的與方法者,就該等處理而言,其為 GDPR 第 28 條第 10 項所稱之控制者。
4. 依書面指示為處理
4.1 處理者僅依控制者之書面指示處理客戶個人資料,包括關於傳輸至第三國之指示。本協議、主契約、本服務文件,以及控制者對本服務所提供設定選項之使用,共同構成控制者完整之書面指示。
4.2 處理者不出售客戶個人資料,除依指示或依法律要求外不予揭露,且不將其用於提供本服務以外之任何目的。處理者不使用客戶個人資料開發、訓練、微調或評估任何機器學習或人工智慧模型,並要求接收該等資料以進行自動分類或審核之任何次處理者為相同承諾。
4.3 歐盟、會員國、英國或其他適用法律要求處理者以有別於控制者指示之方式處理客戶個人資料者,處理者應於處理前將該法定要求告知控制者,但該法律基於重大公共利益理由禁止此等告知者,不在此限。
4.4 處理者認為某項指示違反資料保護法規者,應立即告知控制者,並得於雙方解決該事項前暫停執行受影響之指示。
5. 控制者之義務與保證
5.1 控制者決定客戶個人資料處理之目的與方法,並就該等處理之合法性負責。
5.2 控制者保證:其已就該等處理確立有效之法律依據;已向相關資料主體提供 GDPR 第 12 條至第 14 條所要求之一切資訊;並已取得該等處理及本服務設置任何 Cookie 或類似技術所需之一切同意。
5.3 控制者就其終端使用者經由本服務提交之內容及其自身之審核決定負責。
5.4 本服務非為處理 GDPR 第 9 條所稱特種個人資料或第 10 條所稱與刑事定罪及犯罪有關之個人資料而設計。控制者應據此指示其終端使用者,且不得明知而將該等資料提交至本服務。
6. 人員之保密義務
6.1 客戶個人資料之存取權限僅限於為履行主契約所必要之人員。截至 2026 年 8 月 5 日,並無任何承攬人得存取客戶個人資料。
6.2 每一經授權處理客戶個人資料之人員均負保密義務,該義務於其職務關係終止後仍繼續存在。於任何承攬人取得客戶個人資料存取權限前,處理者應要求其為書面保密承諾,其保護程度不低於本節之規定。
7. 處理之安全
7.1 處理者實施並維持 附件 II 所列之技術與組織措施,並斟酌技術發展現況、實施成本、處理之性質、範圍、脈絡與目的,以及對自然人權利與自由之風險。
7.2 處理者得更新該等措施,惟整體安全水準不得因而降低。重大變更將公布於本頁面。
7.3 控制者應自行評估該等措施是否符合其風險輪廓,並應安全地設定本服務,包括其保存期限設定、審核設定、IP 位址去匿名化設定,以及其單一登入簽章金鑰之管理。
8. 次處理者
8.1 控制者向處理者為 GDPR 第 28 條第 2 項所稱之一般書面授權,允許其委託 附件 III 所列之次處理者,並於符合本節規定之前提下委託其他次處理者。次處理者頁面為最新之權威清單;其與附件 III 有出入者,以次處理者頁面為準。
8.2 處理者應於新次處理者開始處理客戶個人資料前,或於現有次處理者之角色發生重大變更前,至少 30 日通知控制者。通知方式為以電子郵件寄送至帳戶管理員及 FastComments 管理主控台中指定之任何隱私聯絡人,並公布於次處理者頁面且載明生效日。接收該通知無須登錄郵件清單,亦無須選擇加入。
8.3 為維護本服務之安全性、完整性或持續性而須緊急變更者,包括現有次處理者停止提供相關服務、發生無力清償,或其委託關係結束之情形,處理者得委託替代者,並改於合理可行範圍內儘速通知。第 8.4 節所定之異議權自該通知之日起不變地適用。
8.4 控制者得基於與資料保護有關之合理事由,於依第 8.2 節或第 8.3 節收到通知後 30 日內,以書面通知寄至 privacy@fastcomments.com,對新次處理者提出異議。
8.5 提出異議後,雙方應本於誠信原則就該事項討論 30 日,處理者並應為合理努力,提供可避免受異議處理行為之變更方案。視所涉次處理者而定,該方案得包括停用引入該次處理者之選用功能、將本服務設定為不發生受異議之處理行為,或將控制者之帳戶遷移至歐盟區域;該項遷移由處理者依請求免費執行。無此等變更方案可資利用者,控制者得以書面通知終止本服務受影響之部分或終止主契約,無須負擔任何提前終止費用或其他不利後果,並就未使用期間之預付費用按比例受退還。基於本款事由之終止,為控制者就該異議之唯一救濟。
8.6 處理者以書面契約對每一次處理者課予與本協議實質相當之資料保護義務,包括 GDPR 第 32 條之安全義務;次處理者設立於歐洲經濟區以外者,並包括適當之傳輸機制。次處理者尚未訂立該等契約者,應於附件 III 中如實標示,並載明其所執行之處理活動,處理者並應積極促成符合本節要求之契約之訂立。
8.7 處理者就每一次處理者義務之履行,對控制者負完全責任。
9. 協助行使資料主體權利
9.1 處理者應即時將其直接收受之任何與客戶個人資料有關之資料主體請求通知控制者;除引導該資料主體洽詢控制者外,處理者不就該等請求為實質答覆,控制者另有指示者,不在此限。
9.2 處理者應即時將其自監管機關或其他主管機關收受之任何其他與客戶個人資料處理有關之請求、申訴、通知或往來文書,以及就該等處理所提出之任何損害賠償請求,通知控制者。
9.3 斟酌處理之性質,處理者於可能範圍內以適當之技術與組織措施,協助控制者履行其回應 GDPR 第三章所定權利行使請求之義務。本服務提供控制者下列工具:查詢終端使用者;編輯、刪除或匿名化個別留言與聊天訊息;刪除終端使用者及與其相關之內容;匯出為控制者帳戶所保存之留言與使用者資料;以及設定是否以去匿名化形式儲存 IP 位址。於該等工具使控制者無須處理者參與即得為回應之範圍內,其可供使用即構成本節所要求之協助。逾此範圍之協助,處理者應按合理費用提供。
10. 個人資料外洩
10.1 處理者知悉影響客戶個人資料之個人資料外洩後,應不遲延且無論如何於 48 小時內通知控制者。
10.2 該通知應於當時所知範圍內敘明:外洩之性質,於可能時包括所涉資料主體之類別與概略人數及所涉紀錄之類別與概略數量;外洩可能造成之後果;已採取或擬採取之因應措施,包括減輕其可能不利影響之措施;以及可取得進一步資訊之聯絡窗口。相關資訊無法一次提供者,應於其可得時分階段提供。
10.3 處理者就控制者於 GDPR 第 33 條及第 34 條所定之自身義務,提供合理之配合與協助。
10.4 依本節所為之通知,不構成對過失或責任之承認。
11. 資料保護影響評估
斟酌處理之性質及其所掌握之資訊,處理者就 GDPR 第 35 條之資料保護影響評估及第 36 條向監管機關之事前諮詢,向控制者提供合理協助,主要方式為提供附件 II、次處理者頁面、第 14 節所載之傳輸資訊,以及就合理問題之書面答覆。逾此範圍之協助,按合理費用提供。
12. 客戶個人資料之刪除與返還
12.1 本服務提供結束後,處理者應依控制者之選擇刪除或返還全部客戶個人資料,並於符合第 12.3 節之前提下刪除現存副本,但歐盟、會員國或其他適用法律要求繼續儲存者,不在此限。
12.2 控制者應於本服務提供結束前或結束後 30 日內以書面告知其選擇。控制者於該期間內得使用本服務之匯出工具匯出其資料。控制者未於該期間內為選擇者,處理者予以刪除。
12.3 自正式系統及其複本之刪除,應於選擇之日或第 12.2 節所定期間屆滿之日起 30 日內完成。輪替備份中所含之殘留副本,於其所在備份依常規輪替週期被覆寫時清除,且無論如何應於十二個月內完成。在此之前,該等副本維持靜態加密狀態,不受主動處理,亦不供災難復原以外之任何用途使用。
12.4 個別紀錄得依控制者或資料主體之指示,於本服務結束前以第 9.3 節所述工具刪除。
13. 稽核與遵法之證明
13.1 處理者向控制者提供證明其遵守 GDPR 第 28 條所必要之一切資訊,並允許並協助由控制者或控制者委任之其他稽核人員所為之稽核(含實地檢查)。第 13.2 節至第 13.5 節說明該權利於實務上之行使方式。
13.2 依請求提供資訊。 經控制者書面請求,處理者應於 30 日內免費提供:當時有效之附件 II;最新之次處理者清單;處理者標準安全問卷之填載本;其最近一次安全測試結果之摘要;以及就代表該控制者所進行之個人資料處理事項之合理書面問題之書面答覆。前開事項於任何 12 個月期間內得請求一次;此外,於發生影響代表該控制者所處理個人資料之個人資料外洩後,或監管機關有所要求時,亦得請求。
13.3 稽核訪談。 控制者合理釋明依第 13.2 節所提供之資訊不足以證明遵法者,或於發生影響代表該控制者所處理個人資料之個人資料外洩後,或監管機關有所要求時,處理者應安排負責該處理之人員參加至多四小時之遠距視訊稽核訪談,並至少於 30 日前以書面通知,於雙方合意之時間進行。控制者或其委任之稽核人員得提出問題,並要求以螢幕分享方式示範特定控制措施。前開事項於任何 12 個月期間內得免費請求一次。
13.4 實地檢查。 監管機關或強制規定有所要求者,或具體且有紀錄之遵法疑慮未能經第 13.2 節及第 13.3 節解決者,控制者或其委任之獨立稽核人員得於 60 日前以書面通知後,於正常營業時間內、於任何 12 個月期間內一次,檢查處理者之處所與系統;費用由控制者負擔,包括依檢查前告知控制者之時薪費率計算之處理者合理工時。該稽核人員不得為處理者之競爭者,且須受書面保密承諾之拘束。檢查範圍以與代表該控制者所進行之個人資料處理有關之系統及紀錄為限。不得存取其他客戶之個人資料,不得以可能危害其他客戶資料安全之方式存取共用基礎設施,亦不得存取原始碼,但於監督下閱覽者,不在此限。
13.5 WinrickLabs LLC 未持有 SOC 2 報告或 ISO/IEC 27001 認證,亦不承諾取得其中任一者。其於契約期間取得獨立第三方稽核報告或認證者,提供該報告即就其所涵蓋事項符合第 13.2 節及第 13.3 節之要求。
13.6 本節之任何規定,均不限制或減損控制者依 GDPR 第 28 條第 3 項第 (h) 款或標準契約條款第 8.9 條所享有之權利。監管機關要求以有別於前開條件進行稽核或檢查者,處理者應遵循該要求。
14. 國際傳輸
14.1 客戶個人資料之儲存地點
歐盟區域。 於 eu.fastcomments.com 建立之帳戶配置於歐盟區域。該等帳戶之客戶個人資料儲存及處理於位在歐洲經濟區內之基礎設施,包括所有即時複本及所有備份副本。該等資料不複製至歐洲經濟區以外之任何區域。
全球區域。 就於 fastcomments.com 建立之帳戶,客戶個人資料跨多個區域、主機託管服務商與國家複製,包括位於美國之區域,以確保可用性並就近向終端使用者提供資料。各區域於另一區域並由另一主機託管服務商維持一份即時複本。
各自適用之區域、主機託管服務商與國家列於 附件 III。
14.2 遠端管理
WinrickLabs LLC 設立於美國。其人員自美國以遠端存取方式,對所有區域(包括歐盟區域)進行管理、維護、監控、支援及資安事件應變。雙方確認,該等遠端存取構成 GDPR 第五章所稱將個人資料傳輸至第三國,就僅儲存於歐洲經濟區內之資料亦同。是以,第 14.3 節所納入之標準契約條款適用於本協議項下所處理之全部客戶個人資料。
14.3 標準契約條款
標準契約條款模組二(控制者對處理者之傳輸)以引用方式納入本協議,並構成其不可分割之一部。其條文公布於 https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj。控制者為資料輸出者,WinrickLabs LLC 為資料輸入者。適用第 3.3 節者,以模組三取代之。
雙方就標準契約條款為下列選擇:
| 條款 | 選擇 |
|---|---|
| 第 7 條(加入條款) | 納入。非本協議當事人之實體,得以填載附件 I 並簽署附件 I.A 之方式,作為資料輸出者加入。 |
| 第 9 條第 (a) 款(次處理者) | 選項 2,一般書面授權。通知期間為 30 日,詳如第 8.2 節。 |
| 第 11 條第 (a) 款選用段落(獨立爭議解決機構) | 不採用。該選用段落不適用。 |
| 第 13 條及附件 I.C(主管監管機關) | 依附件 I.C 定之。 |
| 第 17 條(準據法) | 選項 1。標準契約條款以愛爾蘭法為準據法。 |
| 第 18 條第 (b) 款(管轄法院) | 愛爾蘭法院。第 18 條第 (c) 款仍予保留:資料主體得於其慣居地會員國提起訴訟。 |
標準契約條款第 8.9、12、14、15 及 16 條不經修改而適用。本協議第 13 節及第 15 節說明該等條款於實務上之行使方式,並不構成對其之限制。
14.4 英國
就受英國 GDPR 規範之傳輸,英國增補條款以引用方式納入,並適用於依第 14.3 節所納入之標準契約條款。其表格於附錄 1 中填載完成。
14.5 瑞士
就受 FADP 規範之傳輸,標準契約條款依附錄 2 所為之修正適用。
14.6 傳輸影響
雙方斟酌傳輸之情狀、美國之法律與實務及所採取之保障措施後,並無理由相信適用於 WinrickLabs LLC 之法律與實務將妨礙其履行標準契約條款所定之義務。
傳輸之情狀。 客戶個人資料主要由控制者於其自有網站公開發布之內容構成,並含顯示名稱、選填之電子郵件位址,以及預設情形下 IP 位址之加鹽密碼雜湊值而非 IP 位址本身。本服務不要求亦不需要任何特種個人資料。就設計而言,與各資料主體有關之個人資料數量極為有限。
美國監控法制。 WinrickLabs LLC 係非公開發行之有限責任公司。其從未收受依《外國情報監視法》第 702 條、依第 12333 號行政命令、以國家安全信函形式,或依《釐清境外資料合法使用法》所發出之任何指令、命令、請求或其他法律程序文書。其與美國任何情報機關均無任何關係,亦從未提供任何政府對客戶個人資料之直接或間接存取。其非屬歷來成為第 702 條指令對象之大型通訊與雲端服務業者,亦未營運任何曾遭適用該等蒐集措施之設施。
保障措施。 所有伺服器(含備份儲存目的地)均採靜態全磁碟加密;所有傳輸中資料均採 TLS 1.2 或以上版本;歐盟區域資料在地儲存,該等資料不複製至歐洲經濟區以外;除控制者另為選擇外,IP 位址以加鹽雜湊值形式儲存;所有正式環境、服務商、網域註冊商及原始碼版本控制帳戶均採多因素驗證;正式系統之存取權限依最小權限原則僅限具名個人;以及第 15 節所載就違法請求提出抗辯、僅揭露最低必要範圍並於法律許可時通知控制者之承諾。
重新評估。 處理者至少每年重新進行本項評估一次,並於知悉任何可能影響本項評估之適用法律或實務變動時重新進行。其已無法遵守標準契約條款者,應依第 14 條第 (f) 款及第 16 條通知控制者。
14.7 資料隱私架構
WinrickLabs LLC 未依歐盟—美國資料隱私架構、其英國擴充或瑞士—美國資料隱私架構取得認證,亦不以適足性認定作為其傳輸機制,而係依循標準契約條款。
15. 政府及執法機關之請求
處理者收受公權力機關要求揭露客戶個人資料且具法律拘束力之請求時,應:即時通知控制者,但法律禁止者除外,於受禁止時並為合理努力以爭取解除該禁止;就違法、範圍過廣,或與歐盟法或會員國法牴觸之請求提出抗辯;於審慎評估該請求後,僅揭露所要求之最低必要範圍;並記錄該請求,且於受請求時將該紀錄提供予控制者及主管監管機關。
截至 2026 年 8 月 5 日,WinrickLabs LLC 未曾收受任何此等請求。
16. 處理活動紀錄
處理者就其代表各控制者所執行之所有類別處理活動保存紀錄,其中載有 GDPR 第 30 條第 2 項所要求之資訊,並於受請求時將該紀錄提供予監管機關。
17. 責任
17.1 各方於本協議項下之責任,於主契約所載責任排除與限制條款適用於該方之範圍內,受該等條款之拘束。同一責任排除與限制條款,對本協議項下之請求與主契約項下之請求同等適用。本協議不另生任何獨立或額外之責任限制。
17.2 第 17.1 節不限制或排除下列事項:依適用法律不得限制或排除之任何責任;任一方依標準契約條款第 12 條或 GDPR 第 82 條對資料主體所負之責任;或任一方對監管機關所負之義務。
17.3 服務條款所定之仲裁條款及集體訴訟拋棄條款,不適用於本協議項下或標準契約條款項下所生之任何請求。
18. 期間、終止與存續
本協議自生效日起生效,並於處理者處理客戶個人資料之期間持續有效,不因主契約之任何終止而受影響。第 6、7、10、12、13、14、15 及 17 節於終止後繼續有效。
19. 準據法與管轄
19.1 本協議及因本協議所生或與之相關之任何爭議或請求(含非契約性爭議或請求),以愛爾蘭共和國法為準據法,並由愛爾蘭法院管轄。就本協議項下所生之爭議,本節優先於服務條款關於準據法、審判籍、仲裁及集體訴訟拋棄之規定。
19.2 第 19.1 節不影響標準契約條款第 18 條第 (c) 款,資料主體依該款得於其慣居地會員國提起訴訟。
19.3 就受英國 GDPR 規範之傳輸,以英國增補條款關於準據法與管轄法院之規定取代第 19.1 節。
20. 本協議之變更
20.1 因資料保護法規變動、監管機關或法院之決定、標準契約條款或英國增補條款之變更,或本服務之變更而有必要者,處理者得更新本協議。
20.2 處理者應於重大變更生效前至少 30 日以電子郵件通知控制者之帳戶管理員,並於本頁面公布更新後之本協議。非重大變更自公布時生效。
20.3 控制者基於合理之資料保護事由,於收到通知後 30 日內對重大變更提出異議者,雙方應本於誠信原則討論該事項。未能達成合意者,控制者得終止受影響之服務,無須負擔任何提前終止費用或其他不利後果,並就未使用期間之預付費用按比例受退還。
21. 一般條款
21.1 通知。 本協議項下對處理者所為之通知,應寄送至 privacy@fastcomments.com。對控制者所為之通知,應寄送至帳戶管理員之電子郵件位址及管理主控台中指定之任何隱私聯絡人。以電子郵件寄送之通知,視為於寄送後之次一營業日送達。
21.2 電子形式。 雙方合意,本協議之電子形式符合 GDPR 第 28 條第 9 項及契約應以書面為之之任何要求。
21.3 可分性。 本協議之某一條款經認定無效或不能執行者,其餘部分仍繼續有效。
21.4 不拋棄。 未行使本協議項下之某項權利,不構成對該權利之拋棄。
21.5 讓與。 處理者得因合併、收購或出售其全部或實質全部資產,於通知控制者後將本協議讓與其承受人。
21.6 完整合意。 就客戶個人資料之處理,本協議構成雙方間之完整合意。
22. 語言
本協議以英文擬定並簽署。提供譯本僅為便利閱讀之用。英文版本與譯本間有任何不一致、歧義、牴觸或解釋差異者,以英文版本為準,且英文版本為一切目的下唯一具權威性與拘束力之版本,包括解釋、履行及爭議之解決。實體名稱、地址、法條引用及標準契約條款之條文均不予翻譯。各方確認其係於營業過程中為之,且已有機會取得獨立之翻譯及法律意見。本節不影響控制者依 GDPR 第 12 條至第 14 條以清楚淺白之語言向資料主體提供資訊之自身義務。
23. 聯絡窗口與法規遵循狀態
23.1 一切資料保護事項(包括依第 8.4、13.2 及 13.3 節提出之請求)之聯絡窗口為 Devon Winrick,privacy@fastcomments.com,WinrickLabs LLC, 50 Iron Point Circle, Suite 140, PMB 1019, Folsom, CA 95630, United States。
23.2 WinrickLabs LLC 經評估認為 GDPR 第 37 條第 1 項之要件未獲滿足,故未指定資料保護長。
23.3 WinrickLabs LLC 未持有亦不主張持有 SOC 1、SOC 2、ISO/IEC 27001、ISO/IEC 27701、FedRAMP、HITRUST、PCI DSS 或 CSA STAR 認證。本協議所提及與某一次處理者有關之任何認證,係由該次處理者就其自身設施與服務持有,並非 WinrickLabs LLC 之認證。
24. 簽署
處理者
WinrickLabs LLC, doing business as FastComments
50 Iron Point Circle, Suite 140, PMB 1019
Folsom, CA 95630, United States
Devon Winrick
Chief Executive Officer
簽署於 2026 年 8 月 5 日
控制者
由控制者填載
由控制者填載
經控制者接受服務條款或會簽本協議而承諾。
附件 I
A. 當事人清單
資料輸出者
| 名稱 | 由控制者填載 |
|---|---|
| 地址 | 由控制者填載 |
| 聯絡人 | 由控制者填載 |
| 與所傳輸資料有關之活動 | 營運一個或多個部署 FastComments 留言、即時聊天與討論服務之網站、應用程式或服務,並管理經由其提交之使用者生成內容。 |
| 簽署與日期 | 以接受服務條款或會簽本協議之方式,於生效日為之。 |
| 角色 | 控制者。適用第 3.3 節者,為處理者。 |
資料輸入者
| 名稱 | WinrickLabs LLC, doing business as FastComments,係依美國加利福尼亞州法律設立之有限責任公司。 |
|---|---|
| 地址 | 50 Iron Point Circle, Suite 140, PMB 1019, Folsom, CA 95630, United States. |
| 聯絡人 | Devon Winrick, Chief Executive Officer, privacy@fastcomments.com |
| 與所傳輸資料有關之活動 | 提供、代管、管理、維護、支援多租戶線上留言、即時聊天與討論平台並維護其安全,包括自美國對歐盟區域及非歐盟區域基礎設施所為之遠端管理。 |
| 簽署與日期 | 簽署於 2026 年 8 月 5 日。 |
| 角色 | 處理者。 |
B. 傳輸之說明
資料主體之類別
- 於控制者之網站及應用程式上張貼、編輯、回應、投票、訂閱留言或聊天訊息,或於其中被提及之終端使用者與訪客。
- 閱讀由本服務所提供內容,且其連線中繼資料因安全與濫用防制目的而受處理之終端使用者。
- 使用本服務之審核、管理或 API 功能之控制者自有人員。
- 由控制者透過單一登入所開通之終端使用者。
個人資料之類別
- 顯示名稱或使用者名稱。
- 電子郵件位址,於資料主體或控制者提供者為限。本服務支援匿名留言。
- 頭像或個人檔案圖片,或其連結。
- 留言、聊天訊息與回覆之內容,以及資料主體上傳之任何媒體或檔案。
- IP 位址之加鹽密碼雜湊值。控制者啟用第 7.3 節所述去匿名化設定者,改以原始形式儲存 IP 位址。
- 投票、表情回應、檢舉、封鎖及審核狀態。
- 時間戳記、頁面與討論串識別碼,以及使用者代理字串。
- 通知與訂閱偏好設定。
- 單一登入識別碼,以及控制者選擇傳送之任何其他屬性。
- 就控制者之管理使用者而言:姓名、電子郵件位址、雜湊形式之驗證憑證、工作階段資料,以及控制者已啟用稽核日誌時與管理行為有關之 IP 位址。
敏感性資料
本服務非為特種個人資料而設計;依第 5.4 節,控制者不得明知而提交該等資料,並應據此指示其終端使用者。終端使用者自行於自由文字內容中包含該等資料者,適用下列限制:靜態加密;存取權限以最少數量之授權人員為限;不為二次利用;不進行剖析;除依控制者指示或法律要求外不予揭露;且不用於任何模型之開發或訓練。
傳輸之頻率
於主契約存續期間持續且不間斷為之。
處理之性質
蒐集、記錄、組織、結構化、儲存、檢索、查閱、傳輸及於控制者之網站公開顯示,審核與內容過濾,於控制者啟用時之自動垃圾訊息與影像審核評分,通知遞送,備份與複製,限制、刪除與銷毀。
傳輸之目的與後續處理
向控制者提供本服務、遞送通知、審核與濫用防制、安全性、可用性與災難復原,以及技術支援;各項均僅依控制者之書面指示為之。
保存期間
於主契約存續期間,其後依第 12 節之規定辦理。個別紀錄得依控制者或資料主體之指示提前刪除。
對次處理者之傳輸
依附件 III 之規定辦理;該附件就每一次處理者載明其處理之標的、性質及期間,該期間為主契約之期間,或就僅因選用功能而受委託之次處理者而言,為控制者啟用該功能之期間。
C. 主管監管機關
- 資料輸出者設立於歐盟會員國者:該會員國之監管機關。
- 資料輸出者未設立於歐盟會員國,但依 GDPR 第 3 條第 2 項落入其地域適用範圍並已依第 27 條指定代表者:該代表所在會員國之監管機關。
- 資料輸出者未設立於歐盟會員國且未依第 27 條指定代表者:the Data Protection Commission of Ireland。
- 受英國 GDPR 規範之傳輸:the Information Commissioner's Office。
- 受 FADP 規範之傳輸:the Federal Data Protection and Information Commissioner。
附件 II - 技術與組織措施
下列措施由 WinrickLabs LLC 實施。敘明為適用於資料中心或次處理者平台之措施,由該次處理者就其自身設施實施。
1. 個人資料之假名化與加密
- 所有伺服器(含存放備份副本之伺服器)均採靜態全磁碟加密。
- 所有傳輸中資料均以 TLS 1.2 或以上版本保護。
- IP 位址以加鹽密碼雜湊值形式儲存。僅於控制者為其自身帳戶啟用去匿名化設定時,方儲存原始 IP 位址。IP 位址之加鹽雜湊值仍屬個人資料,並於本協議項下以個人資料待之。
- 管理帳戶之驗證憑證以加鹽雜湊值形式儲存,絕不以可還原形式儲存。
2. 處理系統之機密性、完整性、可用性與韌性
- 本服務部署於多個區域及多家主機託管服務商。
- 各區域於另一區域並由另一主機託管服務商維持一份即時複本。
- 租戶資料於應用程式與資料模型之各層級,均依租戶識別碼進行邏輯隔離。
- 正式主機受防火牆保護,正式網路與其他所有環境相隔離。
3. 事故後可用性與存取之復原
- 備份副本按日、月、年週期製作。備份寫入加密磁區,經 TLS 傳輸,並同時存放於持有即時資料之主機託管服務商以外之另一家主機託管服務商,以及一家獨立之物件儲存服務商。
- 歐盟區域資料之備份副本僅存放於歐洲經濟區內。
- 復原程序已文件化,且每年至少執行並驗證復原一次。
4. 有效性之定期測試、評估與評價
- 每年至少進行一次獨立第三方滲透測試。
- 針對正式程式碼庫持續執行自動化相依套件與弱點掃描。
- 所有正式程式碼之變更,於部署前均須經以安全為重點之審查。
5. 使用者識別與授權
- 含有客戶個人資料之正式系統,其存取權限僅限具名個人,且該等人員須有書面記錄之營運需要。
- 全程使用具名個人帳戶,不使用共用憑證。
- 所有正式系統、所有主機託管與服務商帳戶、網域註冊商帳戶及原始碼版本控制帳戶,均強制採用多因素驗證。
- 存取權限依最小權限原則授予,於人員異動時檢視,並於人員職務關係結束時立即撤銷。
6. 傳輸過程中之資料保護
- 留言與聊天小工具、公開 API、管理主控台、Webhook 遞送及跨區域複製,均強制採用 TLS 1.2 或以上版本。
- 已啟用 HTTP 嚴格傳輸安全。不提供任何明文端點。
7. 儲存過程中之資料保護
- 依本附件第 1 節所述之靜態加密,同等適用於正式系統、複本與備份媒體。
- 磁碟加密金鑰由 WinrickLabs LLC 持有,任何主機託管服務商均無從取得。
8. 實體安全
- WinrickLabs LLC 未自建任何資料中心。所有正式系統均置於附件 III 所列主機託管次處理者所營運之設施內,由其就該等設施提供實體門禁管制、備援電力、冷卻與網路連線。
- 管理者工作站以全磁碟加密、自動螢幕鎖定及多因素驗證加以保護。
9. 事件日誌
- 管理行為與驗證事件均予記錄。
- 日誌記錄、錯誤回報與支援工單由 WinrickLabs LLC 於其自有基礎設施上營運。任何第三方日誌、錯誤追蹤、分析或客服服務均不接收客戶個人資料。
- 控制者得於管理主控台中取得管理行為之稽核日誌。
10. 系統設定與治理
- 安全修補依風險優先順序套用,重大修補立即套用。
- 已安裝服務維持於必要之最低限度。不使用任何預設憑證。
- 機密資訊保存於原始碼版本控制之外。
- WinrickLabs LLC 維持書面之資安事件應變計畫,涵蓋偵測、圍堵、評估、通知及事後檢討。
- 安全與弱點通報之聯絡窗口公布於 privacy@fastcomments.com。
11. 認證與保證
WinrickLabs LLC 未持有亦不主張持有 SOC 1、SOC 2、ISO/IEC 27001、ISO/IEC 27701、FedRAMP、HITRUST、PCI DSS 或 CSA STAR 認證,亦未表示將取得任何該等認證。本協議所提及與某一次處理者有關之任何認證,係由該次處理者就其自身設施與服務持有。WinrickLabs LLC 不儲存亦不處理支付卡資料;卡片資訊由其支付次處理者直接蒐集與處理。
12. 資料最小化、品質與保存
- 本服務僅要求提供顯示名稱。電子郵件位址為選填,並支援匿名留言。
- IP 位址預設依本附件第 1 節所述進行假名化。
- 資料主體與控制者得經由本服務更正個人檔案資料,並編輯或刪除內容。
- 保存期限得由控制者設定。終止時之刪除依本協議第 12 節之規定。
13. 可攜性與刪除
- 管理主控台提供匯出為控制者帳戶所保存之留言與使用者資料之功能。
- 管理主控台與 API 提供刪除個別留言、個別終端使用者,以及完整刪除控制者帳戶之功能。
14. 對次處理者傳輸之措施
- 每一次處理者均依書面契約受委託,該契約課予與本協議實質相當之資料保護義務,但附件 III 另有載明者,不在此限。
- 每一次處理者於受委託前均經評估,其角色並記載於附件 III 及次處理者頁面。
- 供歐盟區域帳戶使用之次處理者,於歐洲經濟區內處理該等資料。
附件 III - 次處理者清單
控制者就委託下列次處理者為一般書面授權。次處理者頁面為最新之權威清單,並以引用方式納入本協議。「區域」一欄載明該次處理者係為歐盟區域帳戶、全球區域帳戶或二者處理資料。
| 次處理者 | 處理活動 | 處理地點 | 區域 |
|---|---|---|---|
| Hetzner Online GmbH Industriestr. 25, 91710 Gunzenhausen, Germany |
應用程式伺服器與資料庫伺服器之代管。Hetzner Online GmbH 委託 Hetzner Finland Oy, Huurrekuja 10, 04360 Tuusula, Finland 於芬蘭據點提供建物租賃與技術支援。 | Falkenstein, Germany. Tuusula, Finland. | 兩者 |
| OVH SAS 2 rue Kellermann, 59100 Roubaix, France |
應用程式伺服器與資料庫伺服器之代管。 | Gravelines, France | 歐盟 |
| OVH GmbH Oskar-Jäger-Str. 173/K6, 50825 Köln, Germany |
應用程式伺服器與資料庫伺服器之代管。 | Limburg an der Lahn, Germany | 歐盟 |
| OVH US LLC 11950 Democracy Drive, Suite 300, Reston, VA 20190, United States |
應用程式伺服器與資料庫伺服器之代管。 | Hillsboro, Oregon and Vint Hill, Virginia, United States | 全球 |
| BrainStorm Network, Inc., trading as OneProvider 3275 Av Francis-Hughes, Laval, QC H7L 5A5, Canada |
應用程式伺服器與資料庫伺服器之代管。OneProvider 於該地點轉售由第三人營運之機房資源。 | São Paulo, Brazil | 全球 |
| Wasabi Technologies LLC 75 Arlington Street, Suite 810, Boston, MA 02116, United States |
加密定期備份副本之物件儲存。 | 歐盟區域備份存放於 Frankfurt, Germany。全球區域備份存放於 Oregon, United States。 | 兩者 |
| Akamai Technologies, Inc. 145 Broadway, Cambridge, MA 02142, United States |
向控制者指定之端點遞送對外 Webhook 事件。 | United States | 兩者 |
| Deep Infra, Inc. 2625 Middlefield Road #460, Palo Alto, CA 94306, United States |
自動垃圾訊息分類、影像內容審核,以及審核代理與助理功能。僅於控制者啟用前開一項或多項功能時受委託。 | United States | 兩者,於啟用時 |
| Mailgun Technologies, Inc. 112 E Pecan Street #1135, San Antonio, TX 78205, United States |
向終端使用者與管理者遞送通知與交易性電子郵件。 | United States 或歐盟,視為遞送所選擇之區域而定 | 兩者 |
| SIB INC. US, trading as Brevo 2140 South Dupont Highway, Camden, DE 19934, United States, part of the group headed by Sendinblue SAS, 17 rue Salneuve, 75017 Paris, France |
向終端使用者與管理者遞送通知與交易性電子郵件。 | France and Belgium | 兩者 |
次處理者之契約狀態。 前列各次處理者均依納入該服務商資料處理條款之書面契約受委託,但下列二項例外情形除外;茲於此載明,俾利控制者予以評估。
Deep Infra, Inc. 未公布資料處理協議或標準契約條款,截至 2026 年 8 月 5 日亦無此等契約存在。WinrickLabs LLC 正積極促成訂立。僅於控制者啟用自動垃圾訊息分類、影像內容審核、審核代理或助理功能時,方委託該次處理者。前開功能預設為關閉。控制者未啟用前開功能者,任何時候均不會向該次處理者揭露客戶個人資料。不願其資料由該次處理者處理之控制者,得使前開功能維持關閉,或隨時免費予以關閉。該服務商公布之條款載明,提交至其介面之資料不會被儲存、出售或用於訓練模型。本服務所使用之模型由該服務商於其自有基礎設施上代管;不會將任何資料轉交予任何其他模型供應商。
BrainStorm Network, Inc. 未公布資料處理協議,截至 2026 年 8 月 5 日亦無此等契約存在。WinrickLabs LLC 正積極促成訂立。該次處理者僅於全球區域代管伺服器。屬於歐盟區域帳戶之客戶個人資料,於任何時候均不由該次處理者處理。
不處理客戶個人資料之供應商。 Stripe, LLC, Corporation Trust Center, 1209 Orange Street, Wilmington, DE 19801, United States 處理控制者自身之帳務與付款資料。該等資料屬第 3.2 節所稱之帳戶資料,WinrickLabs LLC 就其係以獨立控制者之地位為之,是以 Stripe 並非本協議項下之次處理者。支付卡資訊由 Stripe 直接蒐集與處理,WinrickLabs LLC 不予儲存。
未借助第三人營運之服務。 內容傳遞、應用程式日誌記錄、錯誤回報與支援工單,均由 WinrickLabs LLC 於前列基礎設施上營運。任何第三方內容傳遞網路、日誌服務、錯誤追蹤服務、分析服務或客服系統,均不接收客戶個人資料。
附錄 1 - 英國國際資料傳輸增補條款
就受英國 GDPR 規範之傳輸,英國增補條款以引用方式納入,其表格依下列方式填載。英國增補條款之強制性條款與依第 14.3 節所納入之標準契約條款牴觸者,就該等傳輸以英國增補條款為優先。
| 表 1:當事人 | 起始日:生效日。輸出者:控制者,詳如附件 I.A。輸入者:WinrickLabs LLC,詳如附件 I.A。主要聯絡人:詳如附件 I.A。 |
|---|---|
| 表 2:所選之標準契約條款、模組與所選條款 | 依第 14.3 節所納入之 Approved EU SCCs,模組二,並採該節所載之選擇:納入第 7 條;第 9 條選項 2,通知期間 30 日;不採用第 11 條之選用段落;第 17 條選項 1,愛爾蘭;第 18 條第 (b) 款,愛爾蘭。 |
| 表 3:附件資訊 | Annex 1A 當事人清單:本協議附件 I.A。Annex 1B 傳輸之說明:附件 I.B。Annex II 技術與組織措施:附件 II。Annex III 次處理者清單:附件 III。 |
| 表 4:Approved Addendum 變更時本增補條款之終止 | 任一方均無此權利。 |
就適用於受英國 GDPR 規範之傳輸之標準契約條款而言:凡提及 GDPR 者,均解為提及英國 GDPR;凡提及《規則》(EU) 2016/679 者,均解為提及該規則經保留納入英國法之版本及《2018 年資料保護法》;凡提及監管機關者,均解為提及 Information Commissioner;凡提及會員國者,均解為提及英國;凡提及歐洲經濟區者,均解為提及英國。
附錄 2 - 瑞士之修正
傳輸受 FADP 規範者,標準契約條款依下列修正適用。
- 就完全受 FADP 規範之傳輸,第 13 條及附件 I.C 所定之主管監管機關為 the Federal Data Protection and Information Commissioner。傳輸同時受 FADP 與 GDPR 規範者,the Federal Data Protection and Information Commissioner 就瑞士部分有管轄權,依附件 I.C 所定之機關就歐盟部分有管轄權。
- 凡提及 GDPR 者,於傳輸受 FADP 規範之範圍內,解為提及 FADP;凡提及歐盟法或會員國法者,於適用之範圍內,解為提及瑞士法。
- 「會員國」一詞,不得解釋為剝奪瑞士境內資料主體依第 18 條第 (c) 款於其慣居地提起訴訟之可能性。
- 於適用之瑞士法律所要求之範圍內,標準契約條款亦保護法人之資料。
- 第 17 條及第 18 條第 (b) 款依第 14.3 節所為之選擇適用,惟不影響本附錄第 3 項之規定。