ข้อตกลงการประมวลผลข้อมูล # RemoteGymp
เวอร์ชัน: 2026-08-28
มีผลบังคับใช้ตั้งแต่วันที่: 28 สิงหาคม 2569
ข้อตกลงการประมวลผลข้อมูลนี้ ("DPA") เป็นส่วนหนึ่งของข้อกำหนดในการให้บริการ RemoteGymp ซึ่งเป็นคำสั่งซื้อ แบบฟอร์มหรือข้อตกลงอื่นใดสำหรับการให้บริการ (ต่อไปนี้เรียกว่า "ข้อตกลง") ระหว่างลูกค้า ("ลูกค้า") และ RemoteGymp Ltd, หมายเลขบริษัท NI742463, ของ B1 Portview Trade Centre, BT4 1HE, สหราชอาณาจักร ("RemoteGymp")
1. ขอบเขตและบทบาท
1.1 ข้อตกลงการคุ้มครองข้อมูลส่วนบุคคลฉบับนี้ใช้บังคับในกรณีที่ RemoteGymp ประมวลผลข้อมูลส่วนบุคคลในนามของลูกค้าในการให้บริการ บริการต่างๆ ลูกค้าเป็นผู้ควบคุมข้อมูล และ RemoteGymp เป็นผู้ประมวลผลข้อมูล เว้นแต่ในกรณีที่ระบุไว้เป็นอย่างอื่น กฎหมายกำหนดบทบาทที่แตกต่างกันออกไป
1.2 ลูกค้าสั่งให้ RemoteGymp ประมวลผลข้อมูลส่วนบุคคลตามความจำเป็นเพื่อให้บริการ รักษาความปลอดภัย และ สนับสนุนการให้บริการ ปฏิบัติตามข้อตกลง และคำสั่งที่ถูกต้องตามกฎหมายของลูกค้า และตามที่ระบุไว้ในตารางที่ 1
1.3 ลูกค้ามีหน้าที่รับผิดชอบต่อความถูกต้องตามกฎหมาย ความเป็นธรรม และความโปร่งใสของการประมวลผลข้อมูล ความถูกต้องและการลดปริมาณข้อมูลส่วนบุคคลให้เหลือน้อยที่สุด; การแจ้งให้ทราบ การยินยอม และหลักเกณฑ์ทางกฎหมายอื่นๆ ที่จำเป็นทั้งหมด; และความชอบด้วยกฎหมายของคำสั่งและการเข้าถึงระยะไกล
1.4 ในกรณีที่ลูกค้าติดตั้งใช้งานบริการในสภาพแวดล้อมของตนเอง ลูกค้าเป็นผู้กำหนดแต่เพียงผู้เดียว หมายถึงและวัตถุประสงค์ของการประมวลผลภายในสภาพแวดล้อมนั้น และ RemoteGymp ไม่ใช่ตัวประมวลผลของ ข้อมูลส่วนบุคคลถูกจัดเก็บไว้ที่นั่น RemoteGymp ทำหน้าที่เป็นผู้ประมวลผลเฉพาะในส่วนที่เกี่ยวข้องกับการอนุญาตและการให้สิทธิ์เท่านั้น ข้อมูลที่ส่งไปยัง RemoteGymp ส่วนที่ 6, 7 และ 8 ใช้ได้เฉพาะกับข้อมูลที่ RemoteGymp ประมวลผลเท่านั้น
1.5 กฎหมายคุ้มครองข้อมูลที่เกี่ยวข้อง หมายถึง กฎหมายทั้งหมดที่เกี่ยวข้องกับการคุ้มครองข้อมูล ความเป็นส่วนตัว และอื่นๆ การประมวลผลข้อมูลส่วนบุคคลที่เกี่ยวข้องกับการประมวลผลของฝ่ายใดฝ่ายหนึ่งภายใต้ข้อตกลงการประมวลผลข้อมูลนี้ รวมถึง (ก) (b) กฎระเบียบ GDPR ของสหราชอาณาจักรและพระราชบัญญัติคุ้มครองข้อมูลปี 2018; (b) ระเบียบ (EU) 2016/679 และรัฐสมาชิกที่นำไปปฏิบัติ (c) กฎหมายของรัฐบาลกลางสวิตเซอร์แลนด์ว่าด้วยการคุ้มครองข้อมูล และ (d) กฎหมายว่าด้วยความเป็นส่วนตัวของรัฐในสหรัฐอเมริกา ระบุไว้ในตารางที่ 3
ผู้ควบคุมข้อมูล, ผู้ประมวลผลข้อมูล, เจ้าของข้อมูล, ข้อมูลส่วนบุคคล, การละเมิดข้อมูลส่วนบุคคล และ การประมวลผล มีความหมายตามที่กำหนดไว้ในระเบียบ (EU) 2016/679 และคำศัพท์ที่เทียบเท่ากันภายใต้กฎหมายใดๆ กฎหมายคุ้มครองข้อมูลส่วนบุคคลอื่น ๆ ที่เกี่ยวข้องจะต้องได้รับการตีความตามนั้น
2. ข้อผูกพันของผู้ประมวลผล
RemoteGymp จะ:
- ประมวลผลข้อมูลส่วนบุคคลตามคำสั่งที่เป็นลายลักษณ์อักษรเท่านั้น รวมถึงการโอนข้อมูลระหว่างประเทศด้วย
- แจ้งให้ลูกค้าทราบทันทีหาก RemoteGymp เห็นว่าคำสั่งใดละเมิดกฎหมายที่เกี่ยวข้อง
- ตรวจสอบให้แน่ใจว่าบุคลากรที่ได้รับอนุญาตผูกพันด้วยข้อตกลงรักษาความลับ
- ดำเนินการและบำรุงรักษามาตรการที่เหมาะสมกับความเสี่ยงตามที่ระบุไว้ในตารางที่ 2;
- โดยคำนึงถึงลักษณะของการประมวลผล ให้ความช่วยเหลือลูกค้าอย่างเหมาะสมในเรื่องข้อมูลส่วนบุคคล
- แจ้งให้ลูกค้าทราบโดยไม่ชักช้าหลังจากทราบถึงการละเมิดข้อมูลส่วนบุคคลที่ส่งผลกระทบต่อลูกค้า
- จัดเตรียมข้อมูลที่จำเป็นอย่างเหมาะสมเพื่อแสดงให้เห็นถึงการปฏิบัติตามข้อตกลงการคุ้มครองข้อมูลส่วนบุคคลนี้
เว้นแต่กฎหมายจะกำหนดไว้เป็นอย่างอื่น ในกรณีดังกล่าว บริษัทจะแจ้งให้ลูกค้าทราบก่อนดำเนินการ เว้นแต่กฎหมายจะกำหนดไว้เป็นอย่างอื่น ห้ามมิให้กระทำการใดๆ;
กฎหมายคุ้มครองข้อมูล;
คำขอ, ความปลอดภัย, การแจ้งเตือนการละเมิด, การประเมินผลกระทบด้านการคุ้มครองข้อมูล และก่อนหน้า หน้าที่ให้คำปรึกษา;
ข้อมูลส่วนบุคคลของลูกค้า และให้ข้อมูลที่จำเป็นตามสมควรแก่ลูกค้า ภาระผูกพัน และ
อาจมีการคิดค่าบริการสำหรับความช่วยเหลือจาก RemoteGymp ในอัตราที่เหมาะสมในกรณีที่คำขอเป็นกรณีพิเศษ เป็นภาระหรือเกิดขึ้นจากการกระทำหรือคำสั่งของลูกค้า เว้นแต่ความช่วยเหลือดังกล่าวเป็นสิ่งที่จำเป็น เนื่องจากมีการละเมิดข้อมูลของ RemoteGymp
3. โปรเซสเซอร์ย่อย
3.1 ลูกค้ามอบอำนาจเป็นลายลักษณ์อักษรทั่วไปให้แก่ RemoteGymp ในการใช้ผู้ประมวลผลย่อยเพื่อให้บริการ บริการ RemoteGymp จะกำหนดข้อผูกพันด้านการคุ้มครองข้อมูลให้กับผู้ประมวลผลย่อยแต่ละรายเป็นลายลักษณ์อักษร สัญญาที่ให้ความคุ้มครองไม่น้อยกว่าสัญญาใน DPA นี้ และจะต้องรับผิดชอบอย่างเต็มที่ต่อ ลูกค้ารับประกันการปฏิบัติตามพันธะหน้าที่ด้านการคุ้มครองข้อมูลของแต่ละผู้รับช่วงดำเนินการ
3.2 RemoteGymp จะแจ้งให้ผู้ติดต่อบัญชีทราบล่วงหน้าอย่างน้อย 30 วันทางอีเมล ผู้ประมวลผลย่อยรายใหม่ที่ตั้งใจไว้ ซึ่งจะประมวลผลข้อมูลส่วนบุคคลของลูกค้า
3.3 ลูกค้าสามารถคัดค้านได้ด้วยเหตุผลด้านการคุ้มครองข้อมูลส่วนบุคคลที่สมเหตุสมผลภายใน 30 วันนับจากวันที่ได้รับแจ้ง คู่สัญญาทั้งสองฝ่ายจะร่วมมือกันด้วยความสุจริตใจเพื่อหาทางออกที่เหมาะสม หากไม่มีทางออกใดที่เหมาะสม ลูกค้าอาจ ยุติบริการที่ได้รับผลกระทบก่อนที่ผู้ประมวลผลย่อยรายใหม่จะเริ่มดำเนินการ นี่เป็นความรับผิดชอบของลูกค้า เป็นวิธีแก้ไขเพียงวิธีเดียวสำหรับการคัดค้าน โดยไม่กระทบต่อสิทธิบังคับ
4. การโอนเงินระหว่างประเทศ
RemoteGymp จะไม่ทำการโอนข้อมูลส่วนบุคคลของลูกค้าแบบจำกัด เว้นแต่จะใช้วิธีการที่ถูกต้องตามกฎหมาย กลไกการถ่ายโอนข้อมูลที่ได้รับการยอมรับตามกฎหมายคุ้มครองข้อมูลที่เกี่ยวข้อง คู่สัญญาจะดำเนินการอย่างสมเหตุสมผล ให้ความร่วมมือในการจัดทำเอกสารการโอนย้ายที่จำเป็นและมาตรการเพิ่มเติมต่างๆ
5. คำขอข้อมูลส่วนบุคคล
หาก RemoteGymp ได้รับคำขอที่เกี่ยวข้องกับข้อมูลส่วนบุคคลของลูกค้า จะไม่ตอบกลับ ในนามของลูกค้า เว้นแต่จะได้รับอนุญาตหรือเป็นไปตามข้อกำหนดทางกฎหมาย ในกรณีที่สามารถทำได้ RemoteGymp จะ ส่งคำขอไปยังลูกค้า ลูกค้ามีหน้าที่รับผิดชอบในการตอบกลับ และ RemoteGymp จะเป็นผู้ดำเนินการ ให้ความช่วยเหลือที่เหมาะสมตามลักษณะของการประมวลผล
6. ความปลอดภัยและการละเมิดข้อมูล
6.1 RemoteGymp จะประเมินความเสี่ยงในการประมวลผลและรักษามาตรฐานทางเทคนิคและองค์กรที่เหมาะสม มาตรการต่างๆ ลูกค้ารับทราบว่ามาตรการรักษาความปลอดภัยมีการเปลี่ยนแปลงไปตามกาลเวลา และตารางที่ 2 อธิบายถึง... เป็นการจัดหมวดหมู่ของการควบคุมมากกว่าการรับประกันว่าจะป้องกันเหตุการณ์ทุกอย่างได้
6.2 การแจ้งการละเมิดไม่ได้หมายความว่ายอมรับความผิดหรือรับผิด ลูกค้ายังคงรับผิดชอบในส่วนต่อไปนี้ การแจ้งเตือนไปยังบุคคลและหน่วยงานกำกับดูแล เว้นแต่กฎหมายจะกำหนดไว้โดยชัดแจ้งว่า RemoteGymp ต้องแจ้ง พวกเขาโดยตรง
7. การคืนค่าและการลบ
เมื่อสิ้นสุดการให้บริการที่เกี่ยวข้อง และตามดุลยพินิจของลูกค้าในกรณีที่สามารถทำได้ทางเทคนิคอย่างเหมาะสม หากข้อมูลมีอยู่ RemoteGymp จะส่งคืนหรือลบข้อมูลส่วนบุคคลของลูกค้าและสำเนาที่มีอยู่ เว้นแต่กฎหมายจะกำหนดไว้ จำเป็นต้องเก็บรักษาข้อมูลไว้ ข้อมูลในข้อมูลสำรองที่ได้รับการปกป้องอาจคงอยู่จนกว่าจะถูกเขียนทับด้วยวิธีการปกติ รอบการสำรองข้อมูลและจะยังคงได้รับการปกป้องและไม่สามารถใช้งานได้ตามปกติ ลูกค้าต้องส่งออกข้อมูลเอง จำเป็นต้องกรอกข้อมูลก่อนจึงจะสามารถเข้าถึงบัญชีได้
8. การตรวจสอบบัญชี
8.1 RemoteGymp จะตอบสนองคำขอตรวจสอบโดยใช้รายงานอิสระฉบับปัจจุบันเป็นอันดับแรก เอกสารรับรอง นโยบาย แบบสอบถาม หรือหลักฐานอื่น ๆ ที่เกี่ยวข้อง หากมี
8.2 หากหลักฐานดังกล่าวไม่เพียงพอ ลูกค้าอาจทำการตรวจสอบได้หนึ่งครั้งในรอบ 12 เดือน และ การตรวจสอบเพิ่มเติมหลังจากเกิดการละเมิดข้อมูลส่วนบุคคลที่เกี่ยวข้อง หรือตามคำขอจากหน่วยงานกำกับดูแล การตรวจสอบจำเป็นต้องมี ต้องแจ้งล่วงหน้าอย่างเหมาะสม ต้องดำเนินการในเวลาทำการ และต้องลดการหยุดชะงักและความเสี่ยงให้น้อยที่สุด ต้องปกป้องลูกค้ารายอื่นและข้อมูลที่เป็นความลับ และอาจไม่รวมถึงช่องโหว่หรือ การทดสอบการเจาะระบบโดยไม่มีข้อตกลงเป็นลายลักษณ์อักษร
8.3 ลูกค้าเป็นผู้รับผิดชอบค่าใช้จ่ายในการตรวจสอบที่สมเหตุสมผล เว้นแต่การตรวจสอบจะพบการละเมิดที่สำคัญโดย RemoteGymp
9. ความรับผิดชอบและลำดับความสำคัญ
ข้อยกเว้นและข้อจำกัดความรับผิดในข้อตกลงมีผลบังคับใช้กับ DPA นี้อย่างเต็มที่ เท่าที่กฎหมายอนุญาต หากข้อตกลงการคุ้มครองข้อมูลส่วนบุคคลฉบับนี้ขัดแย้งกับข้อตกลงเกี่ยวกับการประมวลผลข้อมูลส่วนบุคคล ข้อตกลงการประมวลผลข้อมูลนี้ควบคุมความขัดแย้งดังกล่าว
10. เทอม
ข้อตกลงคุ้มครองข้อมูลส่วนบุคคล (DPA) นี้จะเริ่มต้นเมื่อลูกค้าตกลงยอมรับข้อตกลง หรือเมื่อทั้งสองฝ่ายเข้าทำข้อตกลงนี้โดยประการอื่น ดำเนินการต่อในขณะที่ RemoteGymp กำลังประมวลผลข้อมูลส่วนบุคคลของลูกค้า กฎหมายที่ใช้บังคับและเขตอำนาจศาลคือ ผู้ที่อยู่ในข้อตกลงนั้น
ตารางที่ 1 — รายละเอียดการดำเนินการ
หัวข้อและระยะเวลา: การจัดหา การรักษาความปลอดภัย การบำรุงรักษา และการสนับสนุนบริการสำหรับ ระยะเวลาของข้อตกลงและระยะเวลาจำกัดในการลบ สำรองข้อมูล และเก็บรักษาตามกฎหมายหลังจากนั้น
ลักษณะและวัตถุประสงค์: การรวบรวม การบันทึก การจัดระเบียบ การส่ง การจัดเก็บ การเรียกค้นข้อมูล การให้คำปรึกษา การแก้ไขปัญหา การปกป้อง การลบ และการประมวลผลอื่นๆ ที่จำเป็นสำหรับการทำงานระยะไกล การสนับสนุน การบริหารจัดการบัญชี และคำแนะนำที่เป็นเอกสารของลูกค้า
เจ้าของข้อมูล: ผู้ใช้งาน ผู้ดูแลระบบ ช่างเทคนิค พนักงาน ผู้รับเหมา และลูกค้าของลูกค้า ผู้ใช้ปลายทาง ผู้ใช้อุปกรณ์ ผู้ติดต่อฝ่ายสนับสนุน และบุคคลอื่นๆ ที่ลูกค้าเปิดเผยข้อมูลให้
ข้อมูลส่วนบุคคล: ชื่อ, ชื่อผู้ใช้, รายละเอียดการติดต่อทางธุรกิจ, รหัสประจำตัว, ที่อยู่ IP และรายละเอียดอุปกรณ์ ข้อมูลการตรวจสอบสิทธิ์และการอนุญาต ข้อมูลเมตาของการตรวจสอบและเซสชัน ข้อมูลการสนับสนุน หน้าจอ เนื้อหา ชื่อไฟล์ ไฟล์ คำสั่ง ผลลัพธ์จากเทอร์มินัล และเนื้อหาอื่นๆ ที่ลูกค้าเลือก
ข้อมูลประเภทพิเศษและข้อมูลที่มีความเสี่ยงสูง: บริการนี้ไม่ได้ออกแบบมาเพื่อให้ต้องใช้ข้อมูลประเภทพิเศษ หรือข้อมูลเกี่ยวกับความผิดทางอาญา แต่ข้อมูลดังกล่าวอาจปรากฏขึ้นโดยบังเอิญบนอุปกรณ์ที่เข้าถึงจากระยะไกลได้ เนื้อหาที่ลูกค้าเลือก หรือคำอธิบายแบบข้อความอิสระที่ผู้ขอรับการสนับสนุนป้อนเข้ามา ลูกค้าต้องลดผลกระทบให้น้อยที่สุด และต้องมีเงื่อนไขทางกฎหมายและมาตรการคุ้มครองเพิ่มเติมที่จำเป็นทั้งหมด กำลังประมวลผล.
ความถี่: ตามที่ลูกค้าและผู้ใช้งานที่ได้รับอนุญาตกำหนด พร้อมการสนับสนุนอย่างต่อเนื่อง การรักษาความปลอดภัยและการประมวลผลเชิงปฏิบัติการตามความจำเป็น
ตารางที่ 2 — มาตรการรักษาความปลอดภัย
มาตรการของ RemoteGymp ที่เหมาะสมกับการใช้งานและความเสี่ยงที่เกี่ยวข้อง ได้แก่:
- การควบคุมการเข้าถึงเชิงตรรกะ บัญชีผู้ใช้ที่ไม่ซ้ำกัน สิทธิ์ตามบทบาท และสิทธิ์ขั้นต่ำสุด
- การป้องกันการยืนยันตัวตนและการยืนยันตัวตนแบบหลายปัจจัย (ในกรณีที่รองรับ)
- การเข้ารหัสการสื่อสารที่รองรับระหว่างการส่ง และการปกป้องความลับอย่างเหมาะสม;
- การแยกกลุ่มลูกค้าและการควบคุมการเข้าถึงของผู้ดูแลระบบ;
- การบันทึกข้อมูลด้านความปลอดภัย การดำเนินงาน และการยอมรับ พร้อมข้อจำกัดในการเข้าถึง;
- การพัฒนาที่ปลอดภัย การควบคุมการเปลี่ยนแปลง การตรวจสอบความสัมพันธ์ การแก้ไขช่องโหว่ และการจัดการจุดอ่อน
- การตรวจสอบความพร้อมใช้งาน การสำรองข้อมูล และการจัดการการกู้คืนที่เหมาะสมกับส่วนประกอบที่โฮสต์อยู่
- การป้องกันมัลแวร์ การละเมิด เครือข่าย และโครงสร้างพื้นฐาน;
- การตรวจจับเหตุการณ์ การยกระดับสถานการณ์ การตอบสนอง และการตรวจสอบหลังเกิดเหตุ
- การรักษาความลับของบุคลากร การตรวจสอบการเข้าถึง และการสร้างความตระหนักด้านความปลอดภัย;
- การตรวจสอบสถานะและสัญญาสำหรับผู้รับจ้างประมวลผลข้อมูลย่อย; และ
- การทบทวนและปรับปรุงระบบควบคุมเป็นระยะ โดยคำนึงถึงความเสี่ยงและเทคโนโลยี
ลูกค้ายังคงรับผิดชอบต่อความปลอดภัยของอุปกรณ์ปลายทาง เครือข่าย และสภาพแวดล้อมที่โฮสต์เอง ข้อมูลประจำตัว สิทธิ์การใช้งานของผู้ใช้ การสำรองข้อมูล และการกำหนดค่า
ตารางที่ 3 — กฎหมายคุ้มครองความเป็นส่วนตัวของรัฐต่างๆ ในสหรัฐอเมริกา
1. ขอบเขต ตารางนี้ใช้บังคับในกรณีที่ RemoteGymp ประมวลผลข้อมูลส่วนบุคคลที่อยู่ภายใต้กฎหมายของสหรัฐอเมริกา กฎหมายคุ้มครองความเป็นส่วนตัวของรัฐมีผลบังคับใช้เหนือกว่าข้อกำหนดในข้อตกลงการประมวลผลข้อมูลฉบับนี้
2. บทบาท ลูกค้าคือธุรกิจหรือผู้ควบคุมข้อมูล; RemoteGymp คือผู้ให้บริการหรือผู้ประมวลผลข้อมูล
3. ข้อจำกัด RemoteGymp จะไม่: (ก) ขายหรือแบ่งปันข้อมูลส่วนบุคคล; (ข) เก็บรักษา หรือใช้ หรือเปิดเผยข้อมูลส่วนบุคคลเพื่อวัตถุประสงค์อื่นใดนอกเหนือจากการให้บริการตามที่ระบุไว้ใน ข้อตกลง หรือตามที่ CCPA อนุญาตไว้ (ค) เก็บรักษา ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล ข้อมูลที่อยู่นอกเหนือความสัมพันธ์ทางธุรกิจโดยตรงระหว่างคู่สัญญา หรือ (d) รวมข้อมูลส่วนบุคคล ข้อมูลที่ได้รับจากแหล่งอื่น ยกเว้นกรณีที่ได้รับอนุญาตตามกฎหมายคุ้มครองข้อมูลส่วนบุคคลของแคนาดา (CCPA)
4. การรับรอง RemoteGymp รับรองว่าเข้าใจข้อจำกัดในวรรคที่ 3 และ จะปฏิบัติตามข้อกำหนดเหล่านั้น
5. การให้ความช่วยเหลือ RemoteGymp จะให้ความช่วยเหลือแก่ลูกค้าในการตอบสนองต่อคำร้องขอสิทธิของผู้บริโภค และ ในกรณีที่จำเป็น ให้เคารพสัญญาณการเลือกไม่เข้าร่วม รวมถึงการควบคุมความเป็นส่วนตัวทั่วโลก (Global Privacy Control)
6. การแจ้งเตือน RemoteGymp จะแจ้งให้ลูกค้าทราบหากพบว่าไม่สามารถปฏิบัติตามข้อตกลงได้อีกต่อไป ข้อผูกพันภายใต้กฎหมายคุ้มครองความเป็นส่วนตัวของรัฐในสหรัฐอเมริกา