RemoteGymp Thỏa thuận xử lý dữ liệu
Phiên bản: 2026-08-28
Ngày có hiệu lực: 28 tháng 8 năm 2026
Thỏa thuận Xử lý Dữ liệu này ("DPA") là một phần của Điều khoản Dịch vụ RemoteGymp, một đơn đặt hàng mẫu đơn hoặc thỏa thuận khác về Dịch vụ (sau đây gọi là "Thỏa thuận") giữa khách hàng ("Khách hàng") và RemoteGymp Ltd, số công ty NI742463, của B1 Portview Trade Centre, BT4 1HE, Vương quốc Anh ("RemoteGymp").
1. Phạm vi và vai trò
1.1 Thỏa thuận bảo vệ dữ liệu này áp dụng khi RemoteGymp xử lý Dữ liệu Cá nhân thay mặt Khách hàng trong quá trình cung cấp dịch vụ. Các Dịch vụ. Khách hàng là Bên kiểm soát và RemoteGymp là Bên xử lý, trừ trường hợp có quy định khác. Luật pháp phân định các vai trò khác nhau.
1.2 Khách hàng hướng dẫn RemoteGymp xử lý Dữ liệu Cá nhân khi cần thiết để cung cấp, bảo mật và Hỗ trợ các Dịch vụ, tuân thủ Thỏa thuận và các chỉ thị hợp pháp được ghi chép lại của Khách hàng. và như được mô tả trong Phụ lục 1.
1.3 Khách hàng chịu trách nhiệm về tính hợp pháp, công bằng và minh bạch của quá trình xử lý; Đảm bảo tính chính xác và giảm thiểu việc lưu trữ Dữ liệu Cá nhân; tất cả các thông báo, sự đồng ý và các cơ sở pháp lý cần thiết khác; và tính hợp pháp của các chỉ thị và quyền truy cập từ xa của nó.
1.4 Trường hợp Khách hàng triển khai Dịch vụ trong môi trường riêng của mình, Khách hàng tự mình quyết định phương tiện và mục đích xử lý trong môi trường đó và RemoteGymp không phải là Bộ xử lý của Dữ liệu cá nhân được lưu giữ tại đó. RemoteGymp chỉ đóng vai trò là bên xử lý dữ liệu liên quan đến việc cấp phép và quyền sử dụng. Dữ liệu được truyền đến RemoteGymp. Các mục 6, 7 và 8 chỉ áp dụng cho dữ liệu mà RemoteGymp xử lý.
1.5 Luật Bảo vệ Dữ liệu Áp dụng có nghĩa là tất cả các luật liên quan đến bảo vệ dữ liệu, quyền riêng tư và... việc xử lý Dữ liệu Cá nhân áp dụng cho việc xử lý của một bên theo Thỏa thuận Bảo vệ Dữ liệu này, bao gồm (a) (a) GDPR của Vương quốc Anh và Đạo luật Bảo vệ Dữ liệu năm 2018; (b) Quy định (EU) 2016/679 và Quốc gia thành viên thực hiện (c) Luật pháp; (d) Đạo luật Liên bang Thụy Sĩ về Bảo vệ Dữ liệu; và (c) Luật Bảo mật của các Tiểu bang Hoa Kỳ được xác định trong Phụ lục 3.
Bộ điều khiển, Bộ xử lý, Chủ thể dữ liệu, Dữ liệu cá nhân, Vi phạm dữ liệu cá nhân và việc xử lý có nghĩa như được quy định trong Quy định (EU) 2016/679 và các thuật ngữ tương đương theo bất kỳ quy định nào khác. Các luật bảo vệ dữ liệu hiện hành khác sẽ được hiểu theo nghĩa tương ứng.
2. Nghĩa vụ của bên xử lý
RemoteGymp sẽ:
- Chỉ xử lý Dữ liệu Cá nhân theo hướng dẫn bằng văn bản, bao gồm cả các trường hợp chuyển dữ liệu quốc tế.
- Thông báo ngay cho Khách hàng nếu, theo ý kiến của RemoteGymp, một chỉ thị nào đó vi phạm luật hiện hành.
- Đảm bảo rằng các nhân viên được ủy quyền phải tuân thủ nghĩa vụ bảo mật;
- Thực hiện và duy trì các biện pháp phù hợp với mức độ rủi ro như mô tả trong Phụ lục 2;
- Có tính đến bản chất của việc xử lý, hỗ trợ Khách hàng một cách hợp lý về vấn đề liên quan đến dữ liệu cá nhân.
- Thông báo cho Khách hàng ngay lập tức sau khi phát hiện vi phạm Dữ liệu Cá nhân ảnh hưởng đến Khách hàng.
- Cung cấp thông tin cần thiết một cách hợp lý để chứng minh việc tuân thủ Thỏa thuận bảo mật dữ liệu này.
trừ trường hợp pháp luật yêu cầu, trong trường hợp đó, chúng tôi sẽ thông báo cho Khách hàng trước khi xử lý, trừ khi có quy định khác. bị cấm;
Luật bảo vệ dữ liệu;
yêu cầu, bảo mật, thông báo vi phạm, đánh giá tác động bảo vệ dữ liệu và trước đó nhiệm vụ tư vấn;
Dữ liệu cá nhân của khách hàng và cung cấp thông tin cần thiết hợp lý cho khách hàng. nghĩa vụ; và
Việc hỗ trợ từ RemoteGymp có thể được tính phí ở mức hợp lý trong trường hợp yêu cầu đó là bất thường. gây phiền hà hoặc phát sinh từ hành động hoặc chỉ thị của Khách hàng, trừ khi việc hỗ trợ là cần thiết. do vi phạm của RemoteGymp.
3. Bộ xử lý con
3.1 Khách hàng ủy quyền bằng văn bản chung cho RemoteGymp sử dụng các nhà cung cấp dịch vụ phụ để cung cấp Dịch vụ. RemoteGymp sẽ áp đặt các nghĩa vụ bảo vệ dữ liệu lên từng nhà thầu phụ bằng văn bản. hợp đồng có tính bảo vệ không kém gì các điều khoản trong Thỏa thuận bảo vệ dữ liệu này, và sẽ vẫn chịu trách nhiệm hoàn toàn. Khách hàng chịu trách nhiệm về việc thực hiện các nghĩa vụ bảo vệ dữ liệu của từng nhà thầu phụ.
3.2 RemoteGymp sẽ thông báo trước cho người liên hệ tài khoản ít nhất 30 ngày qua email về việc... Nhà thầu phụ mới dự kiến sẽ xử lý Dữ liệu Cá nhân của Khách hàng.
3.3 Khách hàng có thể phản đối dựa trên các lý do bảo vệ dữ liệu hợp lý trong vòng 30 ngày kể từ ngày nhận được thông báo. Các bên sẽ thiện chí tìm ra giải pháp hợp lý. Nếu không có giải pháp nào khả thi, Khách hàng có thể Chấm dứt Dịch vụ bị ảnh hưởng trước khi nhà cung cấp dịch vụ phụ mới bắt đầu xử lý; đây là trách nhiệm của Khách hàng. Biện pháp khắc phục duy nhất cho sự phản đối, mà không ảnh hưởng đến các quyền bắt buộc.
4. Chuyển khoản quốc tế
RemoteGymp sẽ không thực hiện việc chuyển giao Dữ liệu Cá nhân Khách hàng bị hạn chế trừ khi sử dụng phương pháp hợp pháp. cơ chế chuyển giao được công nhận bởi Luật Bảo vệ Dữ liệu hiện hành. Các bên sẽ hợp lý Phối hợp về các thủ tục giấy tờ chuyển nhượng cần thiết và các biện pháp bổ sung.
5. Yêu cầu của chủ thể dữ liệu
Nếu RemoteGymp nhận được yêu cầu liên quan đến Dữ liệu Cá nhân của Khách hàng, công ty sẽ không phản hồi. Thay mặt khách hàng trừ khi được ủy quyền hoặc yêu cầu theo quy định của pháp luật. Trong trường hợp khả thi, RemoteGymp sẽ Chuyển tiếp yêu cầu đến Khách hàng. Khách hàng có trách nhiệm phản hồi, và RemoteGymp sẽ Cung cấp sự hỗ trợ hợp lý phù hợp với bản chất của quá trình xử lý.
6. An ninh và vi phạm
6.1 RemoteGymp sẽ đánh giá rủi ro trong quá trình xử lý và duy trì các biện pháp kỹ thuật và tổ chức phù hợp. các biện pháp. Khách hàng thừa nhận rằng các thay đổi về an ninh diễn ra theo thời gian và Phụ lục 2 mô tả các loại biện pháp kiểm soát chứ không phải là sự đảm bảo chống lại mọi sự cố.
6.2 Thông báo vi phạm không phải là sự thừa nhận lỗi hoặc trách nhiệm. Khách hàng chịu trách nhiệm về... thông báo cho các cá nhân và cơ quan quản lý trừ khi luật pháp yêu cầu rõ ràng RemoteGymp phải thông báo. Trực tiếp với họ.
7. Trả về và xóa
Vào cuối quá trình cung cấp Dịch vụ bị ảnh hưởng, và theo lựa chọn của Khách hàng trong trường hợp khả thi về mặt kỹ thuật. Nếu có sẵn, RemoteGymp sẽ trả lại hoặc xóa Dữ liệu Cá nhân của Khách hàng và các bản sao hiện có, trừ trường hợp luật pháp cho phép. Yêu cầu lưu giữ. Dữ liệu trong các bản sao lưu được bảo vệ có thể vẫn còn cho đến khi bị ghi đè thông qua quá trình ghi đè thông thường. chu kỳ sao lưu và sẽ vẫn được bảo vệ và không thể sử dụng cho mục đích thông thường. Khách hàng phải xuất khẩu Dữ liệu cần thiết trước khi quyền truy cập tài khoản bị chấm dứt.
8. Kiểm toán
8.1 RemoteGymp trước tiên sẽ đáp ứng các yêu cầu kiểm toán bằng cách sử dụng các báo cáo độc lập hiện hành. Các chứng nhận, chính sách, bảng câu hỏi hoặc các bằng chứng liên quan khác (nếu có).
8.2 Nếu bằng chứng đó không đủ, Khách hàng có thể tiến hành một cuộc kiểm toán trong bất kỳ khoảng thời gian 12 tháng nào, và Các cuộc kiểm toán bổ sung sau khi xảy ra vi phạm dữ liệu cá nhân hoặc theo yêu cầu của cơ quan quản lý. Các cuộc kiểm toán yêu cầu Thông báo trước hợp lý, phải diễn ra trong giờ làm việc, phải giảm thiểu sự gián đoạn và rủi ro. phải bảo vệ các khách hàng khác và thông tin bí mật, và không được phép bao gồm lỗ hổng bảo mật hoặc Kiểm thử xâm nhập mà không có thỏa thuận bằng văn bản.
8.3 Khách hàng chịu chi phí kiểm toán hợp lý trừ khi cuộc kiểm toán phát hiện vi phạm trọng yếu. RemoteGymp.
9. Trách nhiệm pháp lý và quyền ưu tiên
Các điều khoản loại trừ và giới hạn trách nhiệm trong Thỏa thuận này được áp dụng đầy đủ cho Thỏa thuận bảo vệ dữ liệu này. trong phạm vi được pháp luật cho phép. Nếu Thỏa thuận xử lý dữ liệu này mâu thuẫn với Thỏa thuận về xử lý dữ liệu cá nhân, Thỏa thuận DPA này kiểm soát xung đột đó.
10. Thuật ngữ
Thỏa thuận bảo mật dữ liệu này bắt đầu có hiệu lực khi Khách hàng chấp nhận Thỏa thuận hoặc các bên ký kết Thỏa thuận bằng cách khác. tiếp tục trong khi RemoteGymp xử lý Dữ liệu Cá nhân của Khách hàng. Luật áp dụng và thẩm quyền giải quyết tranh chấp là những điều khoản trong Thỏa thuận.
Lịch trình 1 — Chi tiết xử lý
Nội dung và thời gian: Cung cấp, bảo mật, bảo trì và hỗ trợ các Dịch vụ cho Thời hạn của Thỏa thuận và thời gian giới hạn về việc xóa, sao lưu và lưu giữ pháp lý sau đó.
Bản chất và mục đích: Thu thập, ghi chép, tổ chức, truyền tải, lưu trữ, truy xuất. Tư vấn, khắc phục sự cố, bảo vệ, xóa và các quy trình khác cần thiết cho việc truy cập từ xa. Hỗ trợ, quản lý tài khoản và hướng dẫn bằng văn bản của Khách hàng.
Đối tượng dữ liệu: Người dùng, quản trị viên, kỹ thuật viên, nhân viên, nhà thầu, khách hàng của khách hàng. Người dùng cuối, người dùng thiết bị, người liên hệ hỗ trợ và những người khác mà Khách hàng cung cấp dữ liệu.
Dữ liệu cá nhân: Tên, tên người dùng, thông tin liên hệ kinh doanh, mã định danh, địa chỉ IP và thông tin thiết bị. Dữ liệu xác thực và quyền hạn, siêu dữ liệu kiểm toán và phiên, thông tin hỗ trợ, màn hình Nội dung, tên tệp, tệp, lệnh, đầu ra thiết bị đầu cuối và các nội dung khác do Khách hàng lựa chọn.
Dữ liệu thuộc loại đặc biệt và rủi ro cao: Dịch vụ không được thiết kế để yêu cầu dữ liệu thuộc loại đặc biệt. hoặc dữ liệu về hành vi phạm tội, nhưng dữ liệu đó có thể vô tình xuất hiện trên thiết bị được truy cập từ xa, trong Nội dung do Khách hàng lựa chọn, hoặc trong phần mô tả dạng văn bản tự do do người yêu cầu hỗ trợ nhập vào. Khách hàng phải giảm thiểu rủi ro và đáp ứng tất cả các điều kiện pháp lý và biện pháp bảo vệ bổ sung cần thiết cho mình. xử lý.
Tần suất: Theo yêu cầu của Khách hàng và người dùng được ủy quyền, kèm theo hỗ trợ liên tục. quy trình bảo mật và vận hành khi cần thiết.
Phụ lục 2 — Các biện pháp an ninh
Các biện pháp của RemoteGymp, phù hợp với việc triển khai và rủi ro liên quan, bao gồm:
- Kiểm soát truy cập logic, tài khoản riêng biệt, quyền hạn dựa trên vai trò và nguyên tắc đặc quyền tối thiểu;
- Các biện pháp bảo vệ xác thực và xác thực đa yếu tố (nếu có hỗ trợ);
- Mã hóa các thông tin liên lạc được hỗ trợ trong quá trình truyền tải và bảo vệ bí mật một cách thích hợp;
- Phân tách giữa khách hàng và quyền truy cập quản trị được kiểm soát;
- Ghi nhật ký bảo mật, vận hành và nghiệm thu kèm theo các hạn chế truy cập;
- Phát triển an toàn, kiểm soát thay đổi, xem xét các phụ thuộc, vá lỗi và xử lý lỗ hổng bảo mật;
- Các biện pháp giám sát tính khả dụng, sao lưu và phục hồi phù hợp với các thành phần được lưu trữ;
- Bảo vệ chống phần mềm độc hại, lạm dụng, mạng lưới và cơ sở hạ tầng;
- Phát hiện sự cố, leo thang, ứng phó và đánh giá sau sự cố;
- Bảo mật thông tin cá nhân, xem xét quyền truy cập và nâng cao nhận thức về an ninh;
- Thẩm định và hợp đồng với các nhà thầu phụ; và
- Rà soát và cải tiến định kỳ các biện pháp kiểm soát dựa trên rủi ro và công nghệ.
Khách hàng vẫn chịu trách nhiệm về bảo mật các thiết bị đầu cuối, mạng và môi trường tự lưu trữ của mình. Thông tin đăng nhập, quyền người dùng, sao lưu và cấu hình.
Phụ lục 3 — Luật Bảo mật Thông tin của các Tiểu bang Hoa Kỳ
1. Phạm vi. Phụ lục này áp dụng khi RemoteGymp xử lý Thông tin Cá nhân theo quy định của Hoa Kỳ. Luật bảo mật dữ liệu của tiểu bang có hiệu lực ưu tiên hơn so với toàn bộ nội dung của Thỏa thuận bảo mật dữ liệu này đối với việc xử lý dữ liệu đó.
2. Vai trò. Khách hàng là Doanh nghiệp hoặc Bên kiểm soát; RemoteGymp là Nhà cung cấp dịch vụ hoặc Bên xử lý.
3. Hạn chế. RemoteGymp không được phép: (a) bán hoặc chia sẻ Thông tin Cá nhân; (b) lưu giữ, sử dụng hoặc tiết lộ Thông tin Cá nhân cho bất kỳ mục đích nào khác ngoài việc thực hiện các Dịch vụ được nêu rõ trong Thỏa thuận, hoặc theo cách khác được CCPA cho phép; (c) lưu giữ, sử dụng hoặc tiết lộ Thông tin cá nhân Thông tin nằm ngoài mối quan hệ kinh doanh trực tiếp giữa các bên; hoặc (d) kết hợp Thông tin cá nhân Thông tin được thu thập từ nguồn khác, trừ trường hợp được CCPA cho phép.
4. Chứng nhận. RemoteGymp chứng nhận rằng họ hiểu các hạn chế trong đoạn 3 và sẽ tuân thủ chúng.
5. Hỗ trợ. RemoteGymp sẽ hỗ trợ Khách hàng trong việc giải đáp các yêu cầu về quyền lợi người tiêu dùng và, Trong trường hợp cần thiết, hãy tôn trọng các tín hiệu tùy chọn từ chối tham gia, bao gồm cả Kiểm soát Quyền riêng tư Toàn cầu.
6. Thông báo. RemoteGymp sẽ thông báo cho Khách hàng nếu xác định rằng họ không còn khả năng đáp ứng yêu cầu của mình. nghĩa vụ theo Luật Bảo mật Thông tin của Tiểu bang Hoa Kỳ.