RemoteGymp Databehandlingsavtal
Version: 2026-08-28
Ikraftträdandedatum: 28 augusti 2026
Detta databehandlingsavtal ("DPA") utgör en del av RemoteGymp användarvillkor, en beställning formulär eller annat avtal för Tjänsterna ("Avtalet") mellan kunden ("Kund") och RemoteGymp Ltd, företagsnummer NI742463, av B1 Portview Trade Centre, BT4 1HE, Storbritannien ("RemoteGymp").
1. Omfattning och roller
1.1 Detta dataskyddsavtal gäller där RemoteGymp behandlar personuppgifter för kundens räkning vid tillhandahållande av Tjänsterna. Kunden är personuppgiftsansvarig och RemoteGymp är personuppgiftsbiträdet, förutom där så är tillämpligt. Lagen tilldelar olika roller.
1.2 Kunden instruerar RemoteGymp att behandla personuppgifter i den utsträckning det är nödvändigt för att tillhandahålla, säkra och stödja Tjänsterna, följa Avtalet och Kundens dokumenterade lagliga instruktioner, och som beskrivs i bilaga 1.
1.3 Kunden ansvarar för att behandlingen är laglig, rättvis och transparent; riktighet och minimering av personuppgifter; alla nödvändiga meddelanden, samtycken och andra rättsliga grunder; och lagligheten av dess instruktioner och fjärråtkomst.
1.4 Om Kunden driftsätter Tjänsterna i sin egen miljö bestämmer Kunden ensam medel och syften för behandling inom den miljön och RemoteGymp är inte en personuppgiftsbiträde för Personuppgifter som lagras där. RemoteGymp agerar endast som personuppgiftsbiträde avseende licensiering och rättigheter. Data som överförs till RemoteGymp. Avsnitt 6, 7 och 8 gäller endast för data som RemoteGymp bearbetar.
1.5 Tillämplig dataskyddslag avser alla lagar som rör dataskydd, integritet och behandling av personuppgifter som är tillämplig på en parts behandling enligt detta dataskyddsavtal, inklusive (a) Storbritanniens GDPR och dataskyddslagen från 2018; (b) förordning (EU) 2016/679 och medlemsstaternas genomförande lagstiftning; (c) den schweiziska federala lagen om dataskydd; och (d) de amerikanska delstaternas integritetslagar identifierad i bilaga 3.
Registrerad, Biträdare, Registrerad, Personuppgifter, Personuppgiftsincident och behandling har den betydelse som anges i förordning (EU) 2016/679, och motsvarande termer enligt någon annan annan tillämplig dataskyddslagstiftning ska tolkas i enlighet därmed.
2. Personuppgiftsbehandlarens skyldigheter
RemoteGymp kommer att:
- behandla personuppgifter endast enligt dokumenterade instruktioner, inklusive för internationella överföringar,
- omedelbart meddela kunden om, enligt RemoteGymps uppfattning, en instruktion bryter mot tillämplig
- säkerställa att behörig personal är bunden av tystnadsplikt;
- genomföra och upprätthålla åtgärder som är lämpliga för risken enligt beskrivningen i bilaga 2;
- med hänsyn till behandlingens art, rimligen bistå Kunden med den registrerades
- meddela Kunden utan onödigt dröjsmål efter att ha blivit medveten om ett Personuppgiftsintrång som påverkar
- tillhandahålla information som rimligen är nödvändig för att visa efterlevnad av detta dataskyddsavtal.
om det inte krävs enligt lag, i vilket fall Kunden ska meddelas före behandling, om det inte är lagligt förbjuden;
dataskyddslag;
förfrågningar, säkerhet, anmälningar om intrång, konsekvensbedömningar för dataskydd och förhandsgranskningar konsultationsuppgifter;
Kundens personuppgifter och tillhandahålla tillgänglig information som rimligen behövs för Kundens skyldigheter; och
RemoteGymp:s assistans kan debiteras enligt rimliga priser om begäran är ovanligt betungande eller uppstår till följd av Kundens handlingar eller instruktioner, såvida inte assistansen krävs på grund av RemoteGymp:s intrång.
3. Underbiträden
3.1 Kunden ger RemoteGymp generell skriftlig fullmakt att använda underleverantörer för att tillhandahålla Tjänster. RemoteGymp kommer att införa dataskyddsskyldigheter för varje underleverantör genom skriftlig avtal som inte är mindre skyddande än de i detta dataskyddsavtal, och ska förbli fullt ansvariga för Kunden för fullgörandet av varje underleverantörs dataskyddsskyldigheter.
3.2 RemoteGymp kommer att meddela kontokontakten minst 30 dagar i förväg via e-post om en avsedd ny underleverantör som kommer att behandla kunders personuppgifter.
3.3 Kunden kan invända av rimliga skäl gällande dataskydd inom 30 dagar efter underrättelse. Parterna ska i god tro arbeta för att hitta en rimlig lösning. Om ingen sådan lösning är tillgänglig får Kunden avsluta den berörda Tjänsten innan den nya underleverantören börjar bearbeta; detta är Kundens enda rättsmedlet för invändningen, utan att det påverkar tvingande rättigheter.
4. Internationella överföringar
RemoteGymp kommer inte att göra en begränsad överföring av kundpersonuppgifter om inte en laglig överföringsmekanism som erkänns av tillämplig dataskyddslag. Parterna kommer rimligen att samarbeta kring nödvändig överföringsdokumentation och kompletterande åtgärder.
5. Begäran från registrerade
Om RemoteGymp tar emot en begäran gällande kundens personuppgifter kommer de inte att svara på Kundens vägnar om det inte är auktoriserat eller lagstadgat. Där det är praktiskt möjligt kommer RemoteGymp att vidarebefordra begäran till kunden. Kunden ansvarar för att svara, och RemoteGymp kommer att ge rimligt bistånd som är lämpligt med hänsyn till behandlingens art.
6. Säkerhet och dataintrång
6.1 RemoteGymp kommer att bedöma behandlingsrisker och upprätthålla lämpliga tekniska och organisatoriska skyddsåtgärder. åtgärder. Kunden bekräftar att säkerheten förändras över tid och att bilaga 2 beskriver kategorier av kontroller snarare än en garanti mot varje incident.
6.2 En anmälan om brott är inte ett medgivande av fel eller ansvar. Kunden är ansvarig för meddelanden till individer och tillsynsmyndigheter om inte lagen uttryckligen kräver att RemoteGymp ska meddela dem direkt.
7. Retur och radering
Vid slutet av de berörda Tjänsterna, och efter Kundens val där det är tekniskt rimligt möjligt tillgänglig, kommer RemoteGymp att returnera eller radera kundens personuppgifter och befintliga kopior, såvida inte lagstadgad kräver lagring. Data i skyddade säkerhetskopior kan finnas kvar tills de skrivs över genom det normala säkerhetskopieringscykel och kommer att förbli skyddad och otillgänglig för vanlig användning. Kunden måste exportera nödvändiga uppgifter innan kontoåtkomsten upphör.
8. Revision
8.1 RemoteGymp kommer först att tillgodose revisionsbegäranden med hjälp av aktuella oberoende rapporter, certifieringar, policyer, frågeformulär eller andra relevanta bevis där sådana finns tillgängliga.
8.2 Om dessa bevis är otillräckliga får Kunden genomföra en revision under en 12-månadersperiod, och ytterligare granskningar efter en relevant personuppgiftsincident eller begäran från tillsynsmyndighet. Granskningar kräver rimligt förvarnande, måste ske under kontorstid, måste minimera störningar och risker, måste skydda andra kunder och konfidentiell information, och får inte inkludera sårbarhet eller penetrationstestning utan skriftligt avtal.
8.3 Kunden står för rimliga revisionskostnader om inte revisionen identifierar ett väsentligt brott av RemoteGymp.
9. Ansvar och prioritet
Undantagen och begränsningarna av ansvar i avtalet gäller för detta dataskyddsavtal i sin helhet. i den utsträckning lagen tillåter. Om detta dataskyddsavtal strider mot avtalet om behandling av personuppgifter, denna dataskyddshanteringsleverantör kontrollerar för den konflikten.
10. Termin
Detta DPA träder i kraft när Kunden accepterar Avtalet eller parterna på annat sätt ingår det och fortsätter medan RemoteGymp behandlar kunders personuppgifter. Tillämplig lag och jurisdiktion är de som ingår i avtalet.
Bilaga 1 — Bearbetningsuppgifter
Ämne och varaktighet: Tillhandahållande, säkerhet, underhåll och support av Tjänsterna för Avtalsperioden och den begränsade perioden för radering, säkerhetskopiering och lagstadgad lagring därefter.
Art och syfte: Insamling, registrering, organisering, överföring, lagring, hämtning, konsultation, felsökning, skydd, radering och annan behandling som behövs för fjärrstyrning support, kontoadministration och kundens dokumenterade instruktioner.
Registrerade: Kundens användare, administratörer, tekniker, personal, entreprenörer, klienter, slutanvändare, enhetsanvändare, supportkontakter och andra personer vars data kunden gör tillgängliga.
Personuppgifter: Namn, användarnamn, affärskontaktuppgifter, identifierare, IP-adress och enhetsuppgifter, autentiserings- och behörighetsdata, gransknings- och sessionsmetadata, supportinformation, skärm innehåll, filnamn, filer, kommandon, terminalutdata och annat innehåll som valts av kunden.
Särskilda kategorier och högriskuppgifter: Tjänsterna är inte utformade för att kräva särskilda kategorier eller brottsuppgifter, men sådana uppgifter kan av en slump dyka upp på en fjärråtkomlig enhet, i innehåll valt av kunden, eller i fritextbeskrivningar som angetts av en person som begär support. Kunden måste minimera det och uppfylla alla ytterligare juridiska villkor och skyddsåtgärder som krävs för dess bearbetning.
Frekvens: Enligt initiativ från kunden och dess behöriga användare, med kontinuerligt stöd säkerhets- och operativ bearbetning där det behövs.
Bilaga 2 — Säkerhetsåtgärder
RemoteGymps åtgärder, lämpliga för relevant driftsättning och risk, inkluderar:
- logiska åtkomstkontroller, unika konton, rollbaserade behörigheter och lägsta möjliga privilegier;
- autentiseringsskydd och flerfaktorsautentisering där det stöds;
- kryptering av stödd kommunikation under överföring och lämpligt skydd av hemligheter;
- åtskillnad mellan kunder och kontrollerad administrativ åtkomst;
- säkerhets-, drifts- och godkännandeloggning med åtkomstbegränsningar;
- säker utveckling, ändringskontroll, beroendegranskning, patchning och hantering av sårbarheter;
- tillgänglighetsövervakning, säkerhetskopiering och återställningsarrangemang som är lämpliga för värdbaserade komponenter;
- skydd mot skadlig kod, missbruk, nätverk och infrastruktur;
- incidentdetektering, eskalering, respons och granskning efter incidenten;
- personalsekretess, åtkomstgranskning och säkerhetsmedvetenhet;
- due diligence och avtal för underleverantörer; och
- regelbunden granskning och förbättring av kontroller mot bakgrund av risk och teknik.
Kunden förblir ansvarig för säkerheten för sina slutpunkter, nätverk, egenhostade miljö, inloggningsuppgifter, användarbehörigheter, säkerhetskopior och konfiguration.
Bilaga 3 — Amerikanska delstaters integritetslagar
1. Omfattning. Denna bilaga gäller där RemoteGymp behandlar personuppgifter i enlighet med amerikanska Statliga integritetslagar och har företräde framför innehållet i detta dataskyddsavtal för den behandlingen.
2. Roller. Kunden är ett företag eller en personuppgiftsansvarig; RemoteGymp är en tjänsteleverantör eller personuppgiftsbiträde.
3. Begränsningar. RemoteGymp får inte: (a) sälja eller dela personuppgifter; (b) behålla, använda eller lämna ut personuppgifter för något annat ändamål än att utföra de tjänster som anges i Avtalet, eller enligt vad som annars är tillåtet enligt CCPA; (c) behålla, använda eller avslöja personuppgifter Information utanför den direkta affärsrelationen mellan parterna; eller (d) kombinera Personuppgifter Information med information som erhållits från en annan källa, förutom vad som är tillåtet enligt CCPA.
4. Certifiering. RemoteGymp intygar att de förstår begränsningarna i punkt 3 och kommer att följa dem.
5. Assistans. RemoteGymp ska bistå kunden med att svara på förfrågningar om konsumenträttigheter och, där det krävs, respektera signaler för avanmälan, inklusive global integritetskontroll.
6. Meddelande. RemoteGymp ska meddela kunden om de bedömer att de inte längre kan uppfylla sina åtaganden. skyldigheter enligt amerikanska delstaters integritetslagar.