RemoteGymp tietojenkäsittelysopimus
Versio:2026-08-28
Voimaantulopäivä:28. elokuuta 2026
Tämä tietojenkäsittelysopimus ("DPA") muodostaa osan RemoteGymp-palveluehtoja, tilauslomaketta tai muuta palvelusopimusta ("Sopimus") asiakkaan välillä ("Asiakas") jaRemoteGymp Ltd, yritysnumero NI742463, B1 Portview Trade Centre, BT4 1HE, Yhdistynyt kuningaskunta ("RemoteGymp").
1. Laajuus ja roolit
1.1 Tätä tietosuojasopimusta sovelletaan, kun RemoteGymp käsittelee Henkilötietoja Asiakkaan puolesta Palveluita tarjoaessaan. Asiakas on rekisterinpitäjä ja RemoteGymp on käsittelijä, paitsi jos sovellettava laki määrää eri rooleja.
1.2 Asiakas ohjeistaa RemoteGymp:tä käsittelemään henkilötietoja tarpeen mukaan Palveluiden tarjoamiseksi, turvaamiseksi ja tukemiseksi, noudattamaan Sopimusta ja Asiakkaan dokumentoituja laillisia ohjeita sekä liitteen 1 mukaisesti.
1.3 Asiakas on vastuussa käsittelyn laillisuudesta, oikeudenmukaisuudesta ja läpinäkyvyydestä; henkilötietojen tarkkuus ja minimointi; kaikki vaaditut ilmoitukset, suostumukset ja muut lailliset perusteet; sekä sen ohjeiden ja etäkäytön laillisuus.
1.4 Kun Asiakas ottaa Palvelut käyttöön omassa ympäristössään, Asiakas päättää yksin käsittelyn keinot ja tarkoitukset kyseisessä ympäristössä, eikä RemoteGymp ole siellä säilytettyjen henkilötietojen Käsittelijä. RemoteGymp toimii prosessorina vain RemoteGymp:lle siirrettyjen lisenssi- ja käyttöoikeustietojen osalta. Kohdat 6, 7 ja 8 koskevat vain data-RemoteGymp-prosesseja.
1.5Sovellettava tietosuojalakitarkoittaa kaikkia lakeja, jotka liittyvät tietosuojaan, yksityisyyteen ja henkilötietojen käsittelyyn, joita sovelletaan osapuolen tämän tietosuojalain mukaiseen käsittelyyn, mukaan lukien (a) Yhdistyneen kuningaskunnan GDPR ja Data Protection Act 2018; b) asetus (EU) 2016/679 ja jäsenvaltion täytäntöönpanolainsäädäntö; c) Sveitsin liittovaltion tietosuojalaki; ja (d) Liitteessä 3 yksilöidyt Yhdysvaltain osavaltion tietosuojalait.
Ohjain, Prosessori, Rekisteröidyt, Henkilötiedot, Henkilötietojen loukkausjakäsittelyovat asetuksessa (EU) 2016/679 annetut merkitykset, ja minkä tahansa muun sovellettavan tietosuojalain mukaisia vastaavia termejä on tulkittava vastaavasti.
2. Prosessorin velvollisuudet
RemoteGymp:
- käsitellä henkilötietoja vain dokumentoidun ohjeen perusteella, mukaan lukien kansainväliset siirrot,
- kerro asiakkaalle viipymättä, jos RemoteGymp:n mielestä ohje rikkoo soveltuvaa
- varmistaa, että valtuutettua henkilöstöä sitoo luottamuksellisuus;
- toteuttaa ja ylläpitää liitteessä 2 kuvattuja riskin kannalta asianmukaisia toimenpiteitä;
- käsittelyn luonne huomioon ottaen kohtuudella avustaa Asiakasta rekisteröidyn suhteen
- ilmoittaa Asiakkaalle ilman aiheetonta viivytystä saatuaan tietoonsa vaikuttavasta Henkilötietojen tietoturvaloukkauksesta
- asettaa saataville tiedot, jotka ovat kohtuudella tarpeellisia tämän tietosuojalausekkeen noudattamisen osoittamiseksi.
ellei laki sitä edellytä, jolloin se ilmoittaa Asiakkaalle ennen käsittelyä, ellei se ole lain mukaan kiellettyä;
tietosuojalaki;
pyynnöt, turvallisuus, tietoturvaloukkausilmoitukset, tietosuojavaikutusten arvioinnit ja ennakkoneuvottelutehtävät;
Asiakkaan henkilötiedot ja saatavilla olevat tiedot, joita asiakkaalle kohtuudella tarvitaan; ja
RemoteGymp:n avusta voidaan veloittaa kohtuullisin hinnoin, jos pyyntö on epätavallisen raskas tai johtuu asiakkaan toimista tai ohjeista, ellei apua vaadita RemoteGymp:n rikkomuksen vuoksi.
3. Aliprosessorit
3.1 Asiakas antaa RemoteGymp:lle yleisen kirjallisen valtuutuksen käyttää alikäsittelijöitä Palveluiden tarjoamiseen. RemoteGymp asettaa kullekin alihankkijalle kirjallisella sopimuksella tietosuojavelvoitteita, jotka eivät ole vähemmän suojaavia kuin tässä tietosuojasopimuksessa mainitut, ja on edelleen täysin vastuussa Asiakkaalle kunkin alikäsittelijän tietosuojavelvoitteiden täyttämisestä.
3.2 RemoteGymp antaa tilin yhteyshenkilölle vähintään 30 päivää' ennakkoilmoitus sähköpostitse suunnitellusta uudesta alihankkijasta, joka käsittelee asiakkaan henkilötietoja.
3.3 Asiakas voi vastustaa vastalausetta kohtuullisin tietosuojasyin 30 päivän kuluessa irtisanomisajasta. Osapuolet pyrkivät hyvässä uskossa löytämään järkevän ratkaisun. Jos sellaista ei ole saatavilla, Asiakas voi lopettaa kyseisen Palvelun ennen kuin uusi alikäsittelijä aloittaa käsittelyn. tämä on Asiakkaan ainoa oikeussuojakeino vastalauseeseen vaikuttamatta pakollisiin oikeuksiin.
4. Kansainväliset siirrot
RemoteGymp ei suorita rajoitettua Asiakkaan henkilötietojen siirtoa, ellei se käytä sovellettavan tietosuojalain tunnustamaa laillista siirtomekanismia. Osapuolet tekevät kohtuullista yhteistyötä tarvittavien siirtoasiakirjojen ja lisätoimenpiteiden osalta.
5. Tietojen kohteen pyynnöt
Jos RemoteGymp vastaanottaa Asiakkaan henkilötietoja koskevan pyynnön, se ei vastaa asiakkaan puolesta, ellei se ole valtuutettu tai laki sitä edellytä. Mikäli mahdollista, RemoteGymp välittää pyynnön asiakkaalle. Asiakas on vastuussa vastaamisesta, ja RemoteGymp tarjoaa kohtuullista apua käsittelyn luonteen mukaisesti.
6. Turvallisuus ja rikkomukset
6.1 RemoteGymp arvioi käsittelyriskit ja ylläpitää asianmukaisia teknisiä ja organisatorisia toimenpiteitä. Asiakas ymmärtää, että tietoturva muuttuu ajan myötä ja että luettelossa 2 kuvataan valvontaluokat eikä takuu jokaista tapausta vastaan.
6.2 Rikkomusilmoitus ei ole virheen tai vastuun tunnustaminen. Asiakas on vastuussa ilmoituksista yksityishenkilöille ja sääntelyviranomaisille, ellei laki nimenomaisesti velvoita RemoteGymp ilmoittamaan heille suoraan.
7. Palautus ja poisto
Asiakkaan valinnan mukaan RemoteGymp palauttaa tai delete Asiakkaan henkilötiedot ja olemassa olevat kopiot Asiakkaan valinnan mukaan, jos se on kohtuullisen teknisesti saatavilla, ellei laki edellytä säilyttämistä. Suojatuissa varmuuskopioissa olevat tiedot voivat säilyä, kunnes ne korvataan normaalin varmuuskopiointijakson aikana, ja ne pysyvät suojattuna eivätkä ole saatavilla tavalliseen käyttöön. Asiakkaan on vietävä tarvittavat tiedot ennen tilin käyttöoikeuden päättymistä.
8. Tarkastus
8.1 RemoteGymp tyydyttää ensin tarkastuspyynnöt käyttämällä nykyisiä riippumattomia raportteja, sertifikaatteja, käytäntöjä, kyselylomakkeita tai muuta asiaankuuluvaa näyttöä, jos mahdollista.
8.2 Jos tämä näyttö on riittämätön, Asiakas voi suorittaa yhden tarkastuksen minkä tahansa 12 kuukauden ajanjakson aikana ja lisätarkastuksia asiaankuuluvan henkilötietoloukkauksen tai sääntelyviranomaisen pyynnöstä. Tarkastukset edellyttävät kohtuullista ennakkoilmoitusta, niiden on tapahduttava työaikana, niiden on minimoitava häiriöt ja riskit, suojeltava muita asiakkaita ja luottamuksellisia tietoja, eivätkä ne saa sisältää haavoittuvuus- tai läpäisytestausta ilman kirjallista sopimusta.
8.3 Asiakas vastaa kohtuullisista tarkastuskustannuksista, ellei tarkastuksessa havaita RemoteGymp:n olennaista rikkomusta.
9. Vastuu ja etusija
Sopimuksen sisältämät vastuunrajoitukset ja -rajoitukset koskevat tätä DPA:ta lain sallimassa laajuudessa. Jos tämä tietosuojaviranomainen on ristiriidassa henkilötietojen käsittelyä koskevan sopimuksen kanssa, tämä tietosuojaviranomainen hallitsee tätä ristiriitaa.
10. Termi
Tämä tietosuojailmoitus alkaa, kun Asiakas hyväksyy Sopimuksen tai osapuolet muutoin tekevät sen, ja jatkuu, kun RemoteGymp käsittelee Asiakkaan henkilötietoja. Sovellettava laki ja lainkäyttövalta ovat samat kuin Sopimuksessa.
Aikataulu 1 — Käsittelytiedot
Aihe ja kesto:Palvelujen tarjoaminen, turvallisuus, ylläpito ja tuki Sopimuksen voimassaolon ajan ja sen jälkeen rajoitetun poisto-, varmuuskopiointi- ja lainmukaisen säilytysajan.
Luonne ja tarkoitus:Keräys, tallennus, organisointi, siirto, isännöinti, haku, konsultointi, vianetsintä, suojaus, poisto ja muu etätukeen, tilinhallintaan ja Asiakkaan dokumentoituihin ohjeisiin tarvittava käsittely.
Rekisteröidyt:Asiakkaan käyttäjät, järjestelmänvalvojat, teknikot, henkilökunta, urakoitsijat, asiakkaat, loppukäyttäjät, laitteen käyttäjät, tukikontaktit ja muut henkilöt, joiden tiedot Asiakas antaa saataville.
Henkilötiedot:Nimet, käyttäjätunnukset, yritysten yhteystiedot, tunnisteet, IP- ja laitetiedot, todennus- ja käyttöoikeustiedot, auditointi- ja istunnon metatiedot, tukitiedot, näytön sisältö, tiedostonimet, tiedostot, komennot, päätetulosteet ja muu Asiakkaan valitsema sisältö.
Erikoisluokan ja riskin tiedot:Palveluita ei ole suunniteltu vaatimaan erityisluokkien tai rikosten tietoja, mutta tällaisia tietoja voi satunnaisesti esiintyä etäkäytettävässä laitteessa, Asiakkaan valitsemassa sisällössä tai tukea pyytävän henkilön kirjoittamissa vapaan tekstin kuvauksissa. Asiakkaan tulee minimoida se ja hänellä on oltava kaikki sen käsittelyyn vaadittavat lailliset lisäehdot ja takeet.
Taajuus:Asiakkaan ja sen valtuutettujen käyttäjien aloitteesta, jatkuvalla turvallisuuden ja operatiivisen käsittelyn tuella tarvittaessa.
Luettelo 2 – Turvatoimenpiteet
RemoteGymp:n toimenpiteitä, jotka ovat asianmukaisia asiaankuuluvan käyttöönoton ja riskin kannalta, ovat:
- loogiset käyttöoikeudet, yksilölliset tilit, roolipohjaiset käyttöoikeudet ja vähiten oikeudet;
- todennussuojaukset ja monitekijätodennus, jos niitä tuetaan;
- tuetun tiedonsiirron salaus ja salaisuuksien asianmukainen suojaus;
- asiakkaiden erottelu ja valvottu hallinnollinen pääsy;
- turvallisuus-, toiminta- ja hyväksyntäkirjaus pääsyrajoituksin;
- turvallinen kehitys, muutosten hallinta, riippuvuuden tarkistus, korjaus ja haavoittuvuuksien käsittely;
- isännöityjen komponenttien saatavuusvalvonta-, varmuuskopiointi- ja palautusjärjestelyt;
- haittaohjelma-, väärinkäyttö-, verkko- ja infrastruktuurisuojaukset;
- vaaratilanteen havaitseminen, eskalointi, reagointi ja tapahtuman jälkeinen tarkastelu;
- henkilöstön luottamuksellisuus, pääsyn tarkistaminen ja tietoturvatietoisuus;
- due diligence ja alikäsittelijöiden sopimukset; ja
- valvonnan määräajoin tarkastelu ja parantaminen riskien ja tekniikan valossa.
Asiakas on edelleen vastuussa päätepisteidensä, verkkojensa, itseisännöidyn ympäristönsä, valtuustietojen, käyttöoikeuksien, varmuuskopioiden ja määritysten turvallisuudesta.
Luettelo 3 – Yhdysvaltain osavaltion tietosuojalait
1. Soveltamisala.Tätä aikataulua sovelletaan, kun RemoteGymp käsittelee henkilötietoja Yhdysvaltain osavaltion tietosuojalakien alaisena, ja se on etusijalla tämän tietosuojalain tekstiin nähden.
2. Roolit.Asiakas on yritys tai rekisterinpitäjä; RemoteGymp on palveluntarjoaja tai prosessori.
3. Rajoitukset.RemoteGymp ei saa: (a) myydä tai jakaa henkilötietoja; (b) säilyttää, käyttää tai paljastaa henkilötietoja mihin tahansa muuhun tarkoitukseen kuin Sopimuksessa määriteltyjen palvelujen suorittamiseen tai muuten CCPA:n sallimiin tarkoituksiin; (c) säilyttää, käyttää tai paljastaa henkilötietoja osapuolten välisen suoran liikesuhteen ulkopuolella; tai (d) yhdistää henkilötietoja muusta lähteestä saatuihin tietoihin, paitsi CCPA:n sallimissa rajoissa.
4. Sertifiointi.RemoteGymp vakuuttaa ymmärtävänsä kohdan 3 rajoitukset ja noudattavansa niitä.
5. Apua.RemoteGymp auttaa asiakasta vastaamaan kuluttajien oikeuksia koskeviin pyyntöihin ja kunnioittaa tarvittaessa kieltäytymissignaaleja, mukaan lukien Global Privacy Control.
6. Huomautus.RemoteGymp ilmoittaa Asiakkaalle, jos se toteaa, ettei se enää pysty täyttämään Yhdysvaltain osavaltion tietosuojalakien mukaisia velvoitteitaan.