RemoteGymp 数据处理协议
版本:2026-08-28
生效日期:2026年8月28日
本数据处理协议(“DPA”)是 RemoteGymp 服务条款的一部分,该服务条款是一份订单。 客户与客户之间就服务达成的形式或其他协议(“协议”) (“客户”)和 RemoteGymp Ltd,公司编号 NI742463,属于 B1 Portview Trade Centre, BT4 1HE,英国(“RemoteGymp”)。
1. 范围和角色
1.1 本数据处理协议适用于 RemoteGymp 代表客户处理个人数据的情况,以便提供服务。 服务。除适用情况外,客户是数据控制者,RemoteGymp 是数据处理者。 法律赋予不同的角色。
1.2 客户指示 RemoteGymp 根据需要处理个人数据,以提供、保护和 支持服务,遵守协议和客户书面合法指示, 如附表 1 所述。
1.3 客户负责确保处理的合法性、公平性和透明度; 个人数据的准确性和最小化;所有必需的通知、同意和其他法律依据; 以及其指令和远程访问的合法性。
1.4 如果客户在其自身环境中部署服务,则由客户自行决定 在该环境下进行处理的方式和目的,以及 RemoteGymp 不是处理者 个人数据存储于此。RemoteGymp 仅在许可和授权方面作为数据处理者。 传输至 RemoteGymp 的数据。第 6、7 和 8 节仅适用于 RemoteGymp 处理的数据。
1.5 适用数据保护法 指所有与数据保护、隐私和 适用于一方根据本数据处理协议进行处理的个人数据处理,包括(a) 英国《通用数据保护条例》(GDPR) 和 2018 年《数据保护法》;(b) 欧盟第 2016/679 号条例及其成员国实施细则 (c)瑞士联邦数据保护法;以及(d)美国各州隐私法 附表 3 中列明。
控制者、处理者、数据主体、个人数据、个人数据泄露和 处理一词的含义与(EU) 2016/679号条例中的定义相同,并且与任何其他法规下的等效术语相同。 其他适用的数据保护法律应据此解释。
2. 处理者的义务
RemoteGymp 将:
- 仅根据书面指示处理个人数据,包括进行国际传输,
- 如果 RemoteGymp 认为某项指令违反了适用的法律,则应立即告知客户。
- 确保授权人员遵守保密义务;
- 实施并维持附表 2 中所述与风险相适应的措施;
- 考虑到处理的性质,合理地协助客户处理数据主体相关事宜。
- 一旦发现影响客户的个人数据泄露事件,应立即通知客户。
- 提供为证明遵守本数据处理协议所合理必要的信息。
除非法律另有规定,在这种情况下,除非依法,否则将在处理前通知客户。 禁止;
数据保护法;
请求、安全、违规通知、数据保护影响评估和先前 咨询职责;
客户个人数据,并提供客户合理需要的可用信息。 义务;以及
如果请求异常特殊,RemoteGymp 的协助可能会按合理费率收费。 除非协助是必要的,否则,如果协助是繁重的或因客户的行为或指示而引起的,则不予协助。 由于 RemoteGymp 的违规行为。
3. 子处理器
3.1 客户以书面形式向 RemoteGymp 提供一般授权,允许其使用子处理器提供服务。 服务。RemoteGymp 将以书面形式对每个子处理者施加数据保护义务。 合同的保护力度不低于本数据保护协议中的保护力度,并且仍应承担全部责任。 客户负责监督各子处理者履行其数据保护义务。
3.2 RemoteGymp 将至少提前 30 天通过电子邮件通知账户联系人有关事宜。 拟设立新的子处理方,负责处理客户个人数据。
3.3 客户可在收到通知后 30 天内基于合理的数据保护理由提出异议。 双方应本着诚意寻求合理的解决方案。如果无法达成一致,客户可以…… 在新子处理器开始处理之前终止受影响的服务;这是客户的责任。 这是针对该异议的唯一补救措施,且不影响强制性权利。
4. 国际转账
除非使用合法手段,否则 RemoteGymp 不会进行受限的客户个人数据传输。 适用数据保护法认可的传输机制。双方将合理地 合作完成必要的转让文件和补充措施。
5. 数据主体请求
如果 RemoteGymp 收到与客户个人数据相关的请求,则不会予以回应。 除非获得授权或法律要求,否则不会代表客户行事。在可行的情况下,RemoteGymp 将 将请求转发给客户。客户负责回复,RemoteGymp 将 提供与处理性质相适应的合理协助。
6. 安全与漏洞
6.1 RemoteGymp 将评估加工风险并保持适当的技术和组织 措施。客户承认安全措施会随时间而变化,并且附录 2 对此进行了描述。 控制措施分为多个类别,而不是保证避免所有事件发生。
6.2 违约通知并不代表承认过错或责任。客户对此负有责任。 除非法律明确要求 RemoteGymp 通知,否则不会向个人和监管机构发出通知。 直接告诉他们。
7. 退货和删除
在受影响的服务结束时,并且根据客户的选择(在技术上合理的情况下), 如果符合条件,RemoteGymp 将退回或删除客户个人数据及其现有副本,除非法律另有规定。 需要保留。受保护备份中的数据可能会一直保留,直到被正常流程覆盖为止。 备份周期结束后,设备将保持受保护状态,无法用于日常使用。客户必须导出。 账户访问权限终止前需要提供的数据。
8. 审计
8.1 RemoteGymp 将首先使用当前的独立报告满足审计要求, 如有相关证明文件、政策文件、问卷调查或其他证据,请一并提交。
8.2 如果该证据不足,客户可在任何12个月期间进行一次审计,并且 在发生相关个人数据泄露或监管机构要求后,需进行额外审计。审计要求 需提前合理通知,通知必须在营业时间内进行,且必须最大程度地减少干扰和风险。 必须保护其他客户和机密信息,并且不得包含漏洞或 未经书面协议进行渗透测试。
8.3 除非审计发现存在重大违约,否则客户应承担合理的审计费用。 RemoteGymp。
9. 责任和优先权
本协议中的责任免除和限制条款完全适用于本数据处理协议。 在法律允许的范围内。如果本数据处理协议与个人数据处理协议相冲突, 该数据保护协议旨在解决该冲突。
10. 学期
本数据处理协议自客户接受本协议或双方以其他方式订立本协议之日起生效。 RemoteGymp 处理客户个人数据期间,本服务持续运行。适用法律和管辖权如下: 协议中的那些。
附表 1 — 处理详情
主题和期限: 提供服务、保障安全、维护和支持 本协议的期限以及之后有限的删除、备份和法定保留期限。
性质和目的: 收集、记录、整理、传输、托管、检索 远程咨询、故障排除、保护、删除和其他处理所需服务 支持、账户管理和客户书面指示。
数据主体:客户的用户、管理员、技术人员、员工、承包商、客户 最终用户、设备用户、支持联系人以及客户提供数据的其他人员。
个人数据:姓名、用户名、商务联系方式、标识符、IP地址和设备详情 身份验证和权限数据、审计和会话元数据、支持信息、屏幕 客户选择的内容、文件名、文件、命令、终端输出和其他内容。
特殊类别和高风险数据:本服务并非旨在要求提供特殊类别数据。 或者犯罪数据,但此类数据可能会偶然出现在远程访问的设备上, 客户选择的内容,或请求支持的人员输入的自由文本描述。 客户必须尽可能减少此类风险,并满足其所有必要的额外法律条件和保障措施。 加工。
频率:由客户及其授权用户发起,并提供持续支持 必要时进行安全和运营处理。
附表 2 — 安全措施
根据相关部署和风险,RemoteGymp采取的措施包括:
- 逻辑访问控制、唯一账户、基于角色的权限和最小权限原则;
- 支持身份验证保护和多因素身份验证;
- 对传输中的通信进行加密,并对机密信息进行适当保护;
- 将客户与受控的管理访问权限隔离;
- 安全、运营和验收日志记录,并设置访问限制;
- 安全开发、变更控制、依赖项审查、补丁和漏洞处理;
- 适用于托管组件的可用性监控、备份和恢复安排;
- 恶意软件、滥用行为、网络和基础设施保护;
- 事件检测、升级、响应和事后审查;
- 人员保密、访问权限审查和安全意识;
- 对分包商进行尽职调查和签订合同;以及
- 根据风险和技术情况,定期审查和改进控制措施。
客户仍需对其终端、网络和自托管环境的安全负责。 凭证、用户权限、备份和配置。
附表 3 — 美国各州隐私法
1. 范围。 本附录适用于 RemoteGymp 处理受美国法律管辖的个人信息的情况。 对于该处理,州隐私法优先于本数据处理协议的正文。
2. 角色。 客户是企业或财务主管;RemoteGymp 是服务提供商或处理者。
3. 限制。 RemoteGymp 不得:(a) 出售或共享个人信息;(b) 保留、使用 或出于除履行本条款中规定的服务之外的任何其他目的披露个人信息 本协议或CCPA另行允许的情况;(c) 保留、使用或披露个人信息 (d)将个人信息与双方直接业务关系之外的信息合并。 除 CCPA 允许的情况外,不得将信息与从其他来源获得的信息结合使用。
4. 认证。 RemoteGymp 证明其理解第 3 段中的限制,并且 将会遵守。
5. 协助。 RemoteGymp 应协助客户回应消费者权益请求,并且, 在需要时,尊重选择退出偏好信号,包括全局隐私控制。
6. 通知。 如果 RemoteGymp 确定其无法继续履行其义务,则应通知客户。 根据美国州隐私法承担的义务。