تاريخ آخر تعديل: ٢/٥/١٤٤٧ هـ
مقدمة عن اتفاقية معالجة البيانات المعمول بها في شركة أوبر
تشترط شركة أوبر أن يوافق موردوها على الشروط المنصوص عليها في اتفاقية معالجة البيانات ("DPA") التي تحكم معالجة معلومات أوبر السرية، بما في ذلك بيانات أوبر الشخصية.
تهدف هذه الشروط إلى حماية سرية معلومات أوبر السرية وأمنها، وتمكين شركة أوبر من تلبية متطلباتها بموجب قوانين حماية البيانات العالمية، بما في ذلك، عند الاقتضاء (استناداً إلى معالجة الموردين لبيانات أوبر الشخصية)، اللائحة العامة لحماية البيانات المعمول بها في الاتحاد الأوروبي ("GDPR")، وقانون حماية البيانات الشخصية العام في البرازيل ("LGPD")، وقانون الخصوصية الأسترالي، وقانون حماية البيانات الشخصية الرقمية في الهند، وقوانين الخصوصية في الولاية الأمريكية، بما في ذلك قانون خصوصية المستهلك في ولاية كاليفورنيا ("CCPA").
تتناول اتفاقية معالجة البيانات (DPA) على وجه التحديد ما يلي:
- المتطلبات والقيود العامة المتعلقة بمعالجة الموردين لمعلومات أوبر السرية، بما في ذلك ما يتعلق بأمن البيانات، وحوادث أمان البيانات، وتقييمات المخاطر وعمليات التدقيق، والاحتفاظ بالبيانات وحذفها، واستخدام جهات المعالجة الفرعية.
- تحديد الأدوار التي تؤديها شركة أوبر والموردون فيما يتعلق بمعالجة بيانات أوبر الشخصية.
- تشترط اتفاقية معالجة البيانات (DPA) على وجه التحديد أن يحدد الطرفان ما إذا كان كل منهما يعمل بصفة:
- "جهة تحكم" أو "جهة معالجة"
- "شركة" أو "مقدم خدمة" أو "متعاقد " أو "جهة خارجية" ذلك وفقاً للتعريفات الواردة في قانون خصوصية المستهلك في كاليفورنيا (CCPA).
- تنص أيضاً اتفاقية معالجة البيانات (DPA) على مسؤوليات كل طرف بناءً على التسميات المذكورة أعلاه.
- تشترط اتفاقية معالجة البيانات (DPA) على وجه التحديد أن يحدد الطرفان ما إذا كان كل منهما يعمل بصفة:
من فضلك أبلغ جهة الاتصال بأوبر إذا كانت لديك استفسارات بشأن اتفاقية معالجة البيانات (DPA) المعمول بها في أوبر.
اتفاقية معالجة البيانات المعمول بها في شركة أوبر
تنص اتفاقية معالجة البيانات هذه ("الاتفاقية") على المتطلبات التي تنطبق على معالجة الموردين لما يلي: (1) معلومات أوبر السرية، بما في ذلك بيانات أوبر الشخصية (اطّلع على القسم 2 أدناه)؛ و(2) بيانات أوبر الشخصية (اطّلع على القسم 3 أدناه).
تُشكل هذه الاتفاقية جزءاً من الاتفاقية (الاتفاقيات) الرئيسية بين أوبر والشركة أو الكيان ("المورّد") (ويُشار إلى كلٍّ منهما على حدة "باسم الطرف"، ويُشار إليهما معاً باسم "الطرفين")، إضافةً إلى جميع الاتفاقيات اللاحقة المبرمة بموجبها (ويُشار إليها مجتمعةً باسم "الاتفاقية الرئيسية").
القسم 1: التعريفات
إضافة إلى التعريفات الواردة أدناه، فإن المصطلحات "شركة" و"متعاقد" و"بيع" و"مبيع" و"مقدم خدمة" و"مشاركة"، ستكون لها المعاني الواردة في قانون خصوصية المستهلك في كاليفورنيا (CCPA) وقانون حقوق الخصوصية في كاليفورنيا (CPRA).
- جهة التحكم: شخص طبيعي أو اعتباري يحدد، بمفرده أو بالاشتراك مع آخرين، الغرض من معالجة البيانات الشخصية ووسائلها.
- قوانين حماية البيانات: جميع القوانين واللوائح السارية على معالجة بيانات أوبر الشخصية بموجب اتفاقية معالجة البيانات (DPA) هذه.
- صاحب البيانات: شخصي طبيعي تكون البيانات الشخصية متعلقة به.
- حادث أمن البيانات: أي دخول غير مصرح به فعلي أو مشتبه به بشكل معقول إلى معلومات أوبر السرية أو الحصول عليها أو معالجتها بشكل غير قانوني، أو المساس بأمن أو سلامة تلك المعلومات السرية لدى أوبر أو أي نظام يستخدمه المورّد أو جهات المعالجة الفرعية التابعة له لمعالجة هذه البيانات.
- الحذف: تدمير معلومات أوبر السرية مادياً أو منطقياً بحيث لا يمكن استعادتها.
- الاكتشاف: أي حالة يكتشف فيها المورّد حادثاً يتعلق بأمن البيانات، أو يتم إخطاره بوقوع حادث يتعلق بأمن البيانات، أو كان سيكتشف حادثاً يتعلق بأمن البيانات لو أنه مارس قدراً معقولاً من العناية الواجبة.
- البيانات الشخصية: أي معلومات تخص "صاحب بيانات" محدداً أو قابلاً للتحديد.
- المعالجة: أي عملية أو مجموعة من العمليات يتم إجراؤها على البيانات الشخصية أو على مجموعات من البيانات الشخصية سواء ذلك بالوسائل الآلية أم من دونها، مثل جمع البيانات أو تسجيلها أو تنظيمها أو هيكلتها أو تخزينها أو تعديلها أو تغييرها استرجاعها أو الاطلاع عليها أو استخدامها، الإفصاح عنها عن طريق النقل أو النشر أو الإتاحة بأي طريقة أخرى أو المحاذاة أو الجمع أو التقييد أو المحو أو التدمير.
- جهة المُعالجة: كيان طبيعي أو اعتباري يعمل على معالجة البيانات الشخصية نيابةً عن جهة التحكم.
- جهة المعالجة الفرعية: جهة معالجة يستخدمها المورّد لمعالجة معلومات أوبر السرية.
- النظام: أي نظام ملفات أو نظام حوسبة أو قاعدة بيانات أو جهاز أو معدات أو خادم أو موقع إلكتروني أو تطبيق أو برنامج أو وسائط تخزين أو شبكة أو بنية تحتية أو بيئة شبكية أو نطاق، بما في ذلك، على سبيل المثال لا الحصر، جميع بيئات التطوير وضمان الجودة والتشغيل والإنتاج.
- أوبر: شركة Uber Technologies, Inc. وأي شركة فرعية أو شركة تابعة لأوبر.
- صاحب البيانات في أوبر: أي "صاحب بيانات" سيعالج "المورِّد" بياناته الشخصية لدى أوبر.
- بيانات أوبر الشخصية: البيانات الشخصية لصاحب البيانات في أوبر التي يعالجها المورِّد لأغراض الاتفاقية.
لأغراض هذه الاتفاقية، لا تتضمن بيانات أوبر الشخصية أسماء ومعلومات الاتصال بموظفي أوبر المسؤولين عن التعامل مع المورِّد فيما يخص "الاتفاقية الرئيسية" وأي "بيانات شخصية" يتلقاها المورِّد عن غير قصد نتيجةً لهذه التعاملات. - معلومات أوبر السرية: جميع البيانات أو السجلات أو المعلومات، بما في ذلك بيانات أوبر الشخصية، التي تمتلكها أوبر أو تتحكم فيها ويتم الإفصاح عنها أو توفيرها أو إتاحتها للمورّد من قِبل أوبر أو نيابةً عنها، أو التي يتم جمعها أو إنشاؤها أو الاحتفاظ بها أو استخدامها من قِبل المورِّد نيابةً عن شركة أوبر، فيما يتعلق بالخدمات، كما قد يتم توضيحه بمزيد من التفصيل في "الاتفاقية".
- نظام أوبر: أي نظام تملكه شركة أوبر أو ترخصه أو تشغّله أو تسيطر عليه شركة أوبر أو تمنح شركة أوبر إمكانية استخدامه للمورد.
القسم 2: المتطلبات: معلومات أوبر السرية
- أمن البيانات: يتعين على المورد الحفاظ على التدابير الوقائية المادية والإدارية والتنظيمية والتقنية المناسبة وغيرها من التدابير الأمنية للحفاظ على نزاهة معلومات أوبر السرية وأمنها وسريتها، ويجب أن تتضمن هذه التدابير على الأقل تلك المنصوص عليها في الملحق 1 من هذه الاتفاقية.
- مدير الأمن: يجب على المورِّد تعيين شخص مسؤول عن إدارة وتنسيق أداء التزامات المورِّد بموجب هذه الاتفاقية، وإتاحتها لشركة أوبر طوال مدة الاتفاقية الرئيسية
- حوادث أمن البيانات
- التحقيق. يجب على المورد اتخاذ جميع الخطوات المعقولة عند اكتشاف حادث يتعلق بأمن البيانات لإجراء تحقيق كامل وشامل في سبب وطبيعة ونطاق الاختراق الذي حدث لأمن البيانات على نفقة المورد؛ ويجب عليه معالجة حوادث أمن البيانات والتخفيف من حدتها؛ وتقديم جميع المعلومات اللازمة أو المطلوبة إلى شركة أوبر للامتثال للقوانين المعمول بها وعمليات الاستجابة الداخلية لحوادث أمن البيانات. بناءً على طلب من شركة أوبر، يجب على المورد تقديم تقارير تكميلية متعمقة بشأن التحقيق ونتائجه. يجب على المورد، أن يتعاون بشكل كامل، على نفقته الخاصة، مع شركة أوبر في التحقيق في كل حادث يتعلق بأمن البيانات والاستجابة له، بما في ذلك السماح بالوصول الفوري لشركة أوبر و/أو محققها إلى أنظمته و/أو مرافقه.
- إشعار شركة أوبر. يجب على المورد إشعار شركة أوبر خلال ثمانٍ وأربعين (48) ساعة من وقت الاستكشاف من خلال الأشخاص المعنيين أو الفريق المعني لدى شركة أوبر لتلقي الإشعارات بموجب "الاتفاقية الرئيسية"، وعبر البريد الإلكتروني إلى vendorsecurity@uber.com. يجب أن يتضمن هذا الإشعار من المورّد، مع ملحقه بعد ذلك عند الضرورة، ما يلي:
- وصف حادث أمن البيانات، بما في ذلك السبب (إذا كان من الممكن تحديده) والموقع والتاريخ/الوقت وحادث أمن البيانات واكتشافه؛
- ووصف للخطوات التي اتخذها المورِّد أو سيتخذها للتحقيق في حادث أمن البيانات والتخفيف من آثاره؛
- وأنواع معلومات أوبر السرية المتأثرة وحجمها، بما في ذلك ما إذا كانت البيانات مشفرة أو مُعدلة؛
- وعدد وموقع (الولاية/البلد) وهويات جميع أصحاب البيانات المتأثرين لدى شركة أوبر (إن وجد)، بما في ذلك، حيثما يقتضى بموجب قوانين حماية البيانات المعمول بها، عدد الأطفال أو الشباب أو كبار السن من أصحاب البيانات المتأثرين في شركة أوبر (إن وجدت)؛
- والعواقب المتوقعة لحادث أمن البيانات؛
- ووصف للتدابير التي اتخذها المورّد أو يخطط لاتخاذها، للتخفيف من حدة هذه العواقب وتوفير المزيد من الأمان لمعلومات أوبر السرية؛
- وخطط المورّد لاتخاذ إجراءات تصحيحية استجابةً لحادث أمن البيانات.
- وصف حادث أمن البيانات، بما في ذلك السبب (إذا كان من الممكن تحديده) والموقع والتاريخ/الوقت وحادث أمن البيانات واكتشافه؛
- إشعارات الجهات الخارجية. يلتزم المورِّد بمساعدة شركة أوبر على تقديم أي إشعارات مطلوبة بموجب القانون إلى أي صاحب بيانات أو جهة تنظيمية أو جهة خارجية أخرى ("الإشعار المطلوب"). وفي هذه الحالة، (1) تتمتع شركة أوبر وحدها بالسيطرة على محتوى هذا الإشعار وتوقيته وطريقة توزيعه، ما لم يقتضِ القانون خلاف ذلك؛ و(2) لا يجوز للمورِّد إرسال أي إشعار مطلوب إلى شركة أوبر إلا بعد الحصول على موافقة وتعليمات خطية مسبقة من شركة أوبر، ما لم يطلب القانون المعمول به خلاف ذلك (وفي هذه الحالة يجب على المورِّد تقديم نسخة من هذا الإشعار إلى أوبر في أقرب وقت ممكن وفي جميع الأحوال قبل إرساله، ما لم يقتضِ القانون خلاف ذلك)؛ و(3) يجب على المورد تعويض شركة أوبر عن جميع النفقات المعقولة التي تكبدتها فيما يتعلق بأي إشعار من هذا القبيل حيث يكون المورّد مسؤولاً بالكامل أو جزئياً عن حدث أمان البيانات.
- عدم الإفصاح. يجب على المورد الامتناع عن الإفصاح عن وجود حادث أمن بيانات أو معلومات تخص وقوعه فيما يخص شركة أوبر أو أي معلومات سرية لأوبر أو صاحب بيانات لدى أوبر أو نظام أوبر، بما في ذلك أي سلطة حكومية، من دون موافقة خطية مسبقة من شركة أوبر.
- التخفيف والإصلاح. يتعين على المورد فوراً ومن دون تأخير غير معقول (1) احتواء جميع نقاط الضعف والأنشطة والظروف الأخرى التي تسببت في وقوع حادث أمن البيانات أو أدت إليه؛ (2) اتخاذ جميع الإجراءات التصحيحية اللازمة والمناسبة والتعاون بشكل معقول مع شركة أوبر، للتخفيف من حدّة الحوادث المتعلقة بأمن البيانات وتصحيحها.
- استفسارات الجمهور. يكون المورِّد مسؤولاً عن إدارة الاستفسارات أو الأسئلة أو الطلبات الأخرى الواردة من وسائل الإعلام أو الصحافة أو غيرهما من الجمهور ("الاستفسارات العامة") والرد عليها فيما يتعلق بحادث أمن البيانات. يعين المورِّد شخصاً واحداً أو أكثر مسؤولاً عن إدارة الاستفسارات العامة والرد عليها، وتقديم جميع أسماء هؤلاء الأشخاص ومعلومات الاتصال بهم إلى شركة أوبر عند الطلب.
- التحقيق. يجب على المورد اتخاذ جميع الخطوات المعقولة عند اكتشاف حادث يتعلق بأمن البيانات لإجراء تحقيق كامل وشامل في سبب وطبيعة ونطاق الاختراق الذي حدث لأمن البيانات على نفقة المورد؛ ويجب عليه معالجة حوادث أمن البيانات والتخفيف من حدتها؛ وتقديم جميع المعلومات اللازمة أو المطلوبة إلى شركة أوبر للامتثال للقوانين المعمول بها وعمليات الاستجابة الداخلية لحوادث أمن البيانات. بناءً على طلب من شركة أوبر، يجب على المورد تقديم تقارير تكميلية متعمقة بشأن التحقيق ونتائجه. يجب على المورد، أن يتعاون بشكل كامل، على نفقته الخاصة، مع شركة أوبر في التحقيق في كل حادث يتعلق بأمن البيانات والاستجابة له، بما في ذلك السماح بالوصول الفوري لشركة أوبر و/أو محققها إلى أنظمته و/أو مرافقه.
- الاحتفاظ بالبيانات وحذفها: يجب على المورد حذف جميع معلومات أوبر السرية التي في حوزته، أو تحت وصايته، أو تحت سيطرته إلى أوبر أو إعادتها (بناءً على اختيار شركة أوبر) على الفور: (1) عند إنهاء "الاتفاقية الرئيسية" أو انتهاء صلاحيتها؛ أو (2) عند تصفية أعمال المورد أو إفلاسه؛ أو (3) عندما لم تعد ضرورية لأداء التزاماته بموجب "الاتفاقية الرئيسية"؛ أو (4) بناءً على طلب أوبر.
- تقييمات المخاطر
- يجب على المورد إكمال واجتياز تقييم مخاطر أمن المعلومات ("تقييم المخاطر") الذي تجريه شركة أوبر قبل تاريخ السريان.
بعد تقييم المخاطر الأولي، يجب على المورد إكمال تقييمات المخاطر بناءً على طلب أوبر ليس أكثر من مرة واحدة في السنة، أو في حالة (1) بدء المورد بتقديم منتجات أو خدمات إضافية إلى أوبر، أو معالجة معلومات أوبر السرية الإضافية، التي لم يتم إجراؤها في النطاق في أثناء التقييم الأولي أو الأخير؛ أو (2) تغيرت طبيعة أو أغراض معالجة معلومات أوبر السرية؛ أو (3) بدء المورّد بنقل بيانات أوبر الشخصية لأصحاب البيانات في أوبر في المنطقة الاقتصادية الأوروبية ("EEA") خارج المنطقة الاقتصادية الأوروبية، أو بدء نقل بيانات أوبر الشخصية إلى بلد ثالث آخر لم يكن ضمن النطاق أثناء التقييم الأولي أو الأخير؛ أو (4) يقوم المورِّد بإجراء تغيير جوهري على معالجة معلومات أوبر السرية قد يؤثر في أمن تلك البيانات أو في قدرة المورِّد على الامتثال لهذه الاتفاقية؛ أو (5) إذا كان التقييم ضرورياً بشكل معقول لشركة أوبر للامتثال لقوانين حماية البيانات أو غيرها من التزامات الامتثال لأمن البيانات؛ أو (6) أن يكون التقييم ضرورياً بشكل معقول لشركة أوبر للامتثال لطلب أو أمر أو تسوية بشأن التزام إشرافي أو التزام قانوني آخر؛ أو (7) وقوع حادث يتعلق بأمن البيانات. - المتطلبات. يجب على المورد تقديم جميع المعلومات المعقولة اللازمة لإكمال تقييم المخاطر إلى شركة أوبر. وقد تتضمن هذه المعلومات، على سبيل المثال لا الحصر، استبيانات تقييم المخاطر؛ وسياسات وإجراءات أمن المعلومات؛ وسياسات وإجراءات تصنيف البيانات والتعامل معها؛ وتقارير الامتثال لأمن البيانات أو التدقيق التي تُقيِّم فعالية برنامج أمن المعلومات للمورد، والنظام (الأنظمة)، والضوابط الداخلية، والإجراءات المتعلقة بمعالجة بيانات أوبر الشخصية، ذلك استناداً إلى إطار معتمد في الصناعة مثل معيار الأيزو أو SSAE 16 أو SOC أو NIST ؛ وغيرها من المعلومات التي تطلبها شركة أوبر لتقييم برنامج أمن المعلومات لدى المورِّد وضوابطه وكيفية معالجته لمعلومات أوبر السرية. تتضمن هذه المعلومات أيضاً تفاصيل تتعلق بمعالجة المورِّدين لبيانات أوبر الشخصية، بما في ذلك أنواع البيانات وأغراض المعالجة ونوع وعدد أصحاب البيانات لدى أوبر وموقع المعالجة والجهات المعالجة الفرعية والاحتفاظ بالبيانات. يجوز تقديم نسخ من سياسات المورِّدين أو إجراءاتهم أو مستندات أخرى إلى شركة أوبر، أو تقديمها من خلال تطبيق لمشاركة الشاشة متفق عليه بشكل متبادل بين الطرفين.
- سجلات التدقيق. يجب على المورد الاحتفاظ بسجلات وتسجيلات تدقيق أنظمة المعلومات، بما في ذلك سجلات التطبيق وسجلات الوصول وسجلات المصادقة وسجلات الشبكة وسجلات جهاز المستخدم النهائي وسجلات نظام الأمن إلى الحد المطلوب لتمكين المراقبة والتحليل والتحقيق والإبلاغ عن أنشطة النظام غير القانونية أو غير المصرح بها أو غير المناسبة والتأكد من أن تصرفات مستخدمي نظام المعلومات الفرديين يمكن تتبعها بشكل فريد بحيث يمكن تحميلهم المسؤولية عن أفعالهم ولتمكين إجراء التحقيقات المناسبة في حوادث أمن البيانات.
- يجب على المورد إكمال واجتياز تقييم مخاطر أمن المعلومات ("تقييم المخاطر") الذي تجريه شركة أوبر قبل تاريخ السريان.
- عمليات التدقيق.
- عمليات التدقيق. يجب على المورد السماح لشركة أوبر، من خلال إشعار خطي مسبق بفترة معقولة وخلال ساعات العمل، على نفقاتها الخاصة، بمراجعة مرافق المورِّدين وشبكاتها وأنظمتها وإجراءاتها وكذلك طريقة معالجة معلومات أوبر السرية والامتثال لأحكام هذه الاتفاقية. لا يجوز لشركة أوبر ممارسة هذا الحق أكثر من مرة واحدة في السنة، إلا في الحالات التي يقع فيها حادث متعلق بأمن البيانات أو عندما يُطلب منه الامتثال لقوانين حماية البيانات أو غيرها من الالتزامات القانونية.
- متطلبات التدقيق. يجب أن يتعاون المورد بشكل معقول في عمليات التدقيق الموضحة في الفقرة السابقة من خلال توفير إمكانية الوصول إلى الموظفين المطلعين، والمواقع المادية حسب الاقتضاء، والوثائق، والبنية التحتية، وأي برنامج تطبيقي يعالج معلومات أوبر السرية أو يمتلك حق الوصول إلى مرافق أوبر وشبكاتها وأنظمتها وإجراءاتها. وتتحمل أوبر المسؤولية عن تكاليف ونفقات هذا التدقيق (أو رسوم وتكاليف الجهة الخارجية التي تجري عملية التدقيق)، ما لم يكشف هذا التدقيق عن، أو بدأ بسبب، انتهاك جوهري للاتفاقية الرئيسية، بما في ذلك هذه الاتفاقية، وفي هذه الحالة، سيعوض المورِّد شركة أوبر عن هذه التكاليف والنفقات. وسيعمل المورد على معالجة جميع أوجه القصور التي تم تحديدها في أي عملية تدقيق من هذا القبيل وتصحيحها على الفور.
- جهات المعالجة الفرعية
- جهات المعالجة الفرعية المسموح بها. لا يجوز للمورِّد السماح لأي جهة معالجة من جهات المعالجة الفرعية بمعالجة معلومات أوبر السرية، باستثناء تلك التي يتم تحديدها في أثناء تقييم المخاطر. إذا كان المورّد يسعى إلى إشراك أي جهة معالجة فرعية أخرى، يجب عليه إبلاغ شركة أوبر، بما في ذلك ما يتعلق بالأغراض التي من أجلها ستعالج معلومات أوبر السرية، قبل 30 يوماً على الأقل من أي معالجة من هذا القبيل. وإذا لم تعترض شركة أوبر على هذا التعامل، فسيتم اعتبار أن شركة أوبر قد وافقت على هذا التعامل.
- التزامات جهات المعالجة الفرعية. يُبرم المورِّد اتفاقية مع كل جهة معالجة فرعية قبل إجراء معالجتها لمعلومات أوبر السرية التي تفرض التزامات لا تقل تقييداً عن تلك المفروضة على المورِّد وتحميها على الأقل بنفس القدر من الحماية المطلوبة من المورِّد لمعلومات أوبر السرية بموجب هذه الاتفاقية. ويجوز لشركة أوبر طلب نسخة من هذه الاتفاقية، ويجوز لها حجب الموافقة على استخدام جهة المعالجة الفرعية هذه إذا لم يقدِّم المورِّد مثل هذه الاتفاقية أو لم تتضمن هذه الاتفاقية حماية كافية لمعلومات أوبر السرية. ويجوز للمورِّد تنقيح هذه الاتفاقية قبل مشاركتها مع شركة أوبر بالقدر اللازم لحماية الأسرار التجارية أو المعلومات السرية.
- امتثال جهات المعالجة الفرعية لقوانين حماية البيانات. يتحمل المورِّد مسؤولية ضمان امتثال جهات المعالجة الفرعية لقوانين حماية البيانات المعمول بها فيما يتعلق بمعالجة جهات المعالجة الفرعية لبيانات أوبر الشخصية.
- المسؤولية القانونية. لا يؤثر استخدام المورِّد لجهات المعالجة الفرعية في مسؤولية المورِّد بموجب هذه الاتفاقية أو يحد منها.
- جهات المعالجة الفرعية المسموح بها. لا يجوز للمورِّد السماح لأي جهة معالجة من جهات المعالجة الفرعية بمعالجة معلومات أوبر السرية، باستثناء تلك التي يتم تحديدها في أثناء تقييم المخاطر. إذا كان المورّد يسعى إلى إشراك أي جهة معالجة فرعية أخرى، يجب عليه إبلاغ شركة أوبر، بما في ذلك ما يتعلق بالأغراض التي من أجلها ستعالج معلومات أوبر السرية، قبل 30 يوماً على الأقل من أي معالجة من هذا القبيل. وإذا لم تعترض شركة أوبر على هذا التعامل، فسيتم اعتبار أن شركة أوبر قد وافقت على هذا التعامل.
- التعويض: ما لم يُنصّ على خلاف ذلك في "الاتفاقية الرئيسية"، توافق الشركة على تعويض شركة أوبر بالكامل والدفاع عنها وإبراء ذمتها هي ومديريها ومسؤوليها وموظفيها ووكلائها عن جميع الخسائر والأضرار والرسوم والنفقات الناتجة عن أي مطالبات ناتجة عن أو بسبب أو ذات صلة بفقدان الشركة لبيانات أوبر الشخصية أو تغييرها أو إساءة استخدامها، أو الوصول غير المصرح به إلى بيانات أوبر الشخصية أو تدميرها أو الكشف عنها، أو انتهاك الشركة للمادة 4 من اتفاقية حماية البيانات هذه.
- القيود المفروضة على نقل البيانات الشخصية الحساسة المجمعة في الولايات المتحدة
- التعريفات: لأغراض هذا القسم 2.8:
- إن مصطلحات "الوصول" و"البيانات المجمعة" و"البيانات الشخصية الحساسة المجمعة في الولايات المتحدة" و"البلد المعني" و"معاملة البيانات المشمولة بالحماية" و"الشخص المشمول بالتغطية" و"الوساطة في البيانات" و"البيانات المرتبطة بالحكومة" و"البيانات الشخصية الحساسة" و"الشخص الأمريكي" تكون لها المعاني الموضحة في قاعدة البيانات الحساسة التابعة لوزارة العدل الأمريكية، الواردة في اللوائح الفيدرالية الأمريكية العنوان 28، الجزء 202؛
- تشير "البيانات المشمولة بالحماية" إلى "البيانات الشخصية الحساسة المجمعة في الولايات المتحدة" و/أو "البيانات المتعلقة بالحكومة".
- يُشير مصطلح "الكيان المشمول بالتغطية" إلى أي "شخص مشمول بالتغطية" أو "البلد المعني".
- إن مصطلحات "الوصول" و"البيانات المجمعة" و"البيانات الشخصية الحساسة المجمعة في الولايات المتحدة" و"البلد المعني" و"معاملة البيانات المشمولة بالحماية" و"الشخص المشمول بالتغطية" و"الوساطة في البيانات" و"البيانات المرتبطة بالحكومة" و"البيانات الشخصية الحساسة" و"الشخص الأمريكي" تكون لها المعاني الموضحة في قاعدة البيانات الحساسة التابعة لوزارة العدل الأمريكية، الواردة في اللوائح الفيدرالية الأمريكية العنوان 28، الجزء 202؛
- في حالة منح المورِّد حق الوصول إلى "البيانات المشمولة بالحماية" بموجب "الاتفاقية الرئيسية"، يُقر المورِّد ويؤكد أنه:
- ليس كياناً مشمولاً.
- أنه لن يشارك في أي معاملة بيانات مشمولة بالحماية تتضمن وساطة بيانات لتلك البيانات مع أي كيان مشمول.
- لن يسمح (أ) لأي كيان مشمول بالوصول إلى هذه البيانات المشمولة بالحماية، ما لم تسمح شركة أوبر صراحةً بذلك أو ما لم تسمح به اللوائح الفيدرالية الأمريكية، العنوان 28 CFR الجزء 202؛ و(ب) سيمنع أي جهة معالجة فرعية من توفير الوصول إلى البيانات المشمولة بالحماية إلى أي كيان مشمول.
- يجب عليه عدم التحايل أو محاولة التحايل على أي من تدابير التشفير أو الإخفاء أو إلغاء تحديد الهوية أو إستراتيجيات تعزيز الخصوصية أو الضوابط الأمنية التي تطبّقها شركة أوبر بموجب اللوائح 28 .C.F.R الجزء 202.
- يلتزم بتقديم أي معلومات تطلبها شركة أوبر بشكل معقول فيما يتعلق بالامتثال لأحكام القسم 2.8 من هذه الاتفاقية أو اللوائح 28 C.F.R. الجزء 202، بما في ذلك أي معلومات مطلوبة في إطار أي تحقيق تجريه شركة أوبر.
- ليس كياناً مشمولاً.
- التعريفات: لأغراض هذا القسم 2.8:
القسم 3: المتطلبات: بيانات أوبر الشخصية
- دور الطرفين: ما لم تنص الاتفاقية الرئيسية على خلاف ذلك، يُقر الطرفان ويوافقان على أن أوبر هي جهة التحكُّم في بيانات أوبر الشخصية التي تتم معالجتها وفقاً للاتفاقية الرئيسية[1]، وأن المورد هي جهة معالج و/أو مقدم خدمة فيما يتعلق بهذه المعالجة.
- المتطلبات العامة: يقر المورِّد ويوافق على ما يلي:
- يفهم ويلتزم بالامتثال لجميع المتطلبات بموجب قوانين حماية البيانات المعمول بها فيما يتعلق بمعالجة بيانات أوبر الشخصية.
- سيبلغ شركة أوبر إذا قرر أنه لم يعد بإمكانه الوفاء بالتزاماته بموجب قوانين حماية البيانات المعمول بها، ما لم يقتضِ القانون خلاف ذلك. وعند استلام إشعار من هذا القبيل، يجوز لشركة أوبر اتخاذ الخطوات المعقولة والمناسبة لإيقاف معالجة المورِّد لبيانات أوبر الشخصية وتصحيح أي مخاطر قد يتعرض لها أصحاب البيانات لدى شركة أوبر نتيجة لهذه المعالجة، وسيساعد المورِّد شركة أوبر بشكل معقول فيما يتعلق بهذه الخطوات (بما في ذلك، حسب الاقتضاء، إيقاف هذه المعالجة).
- لن يتم تأجير بيانات أوبر الشخصية أو بيعها أو مشاركتها أو الإفصاح عنها أو دمجها مع بيانات أخرى أو معالجتها لأي غرض آخر إلا عند الضرورة للوفاء بالتزاماته بموجب الاتفاقية الرئيسية، ما لم يتفق الطرفان على خلاف ذلك كتابةً.
- لن يحاول إعادة تحديد هوية أي صاحب بيانات لدى شركة أوبر باستخدام أي بيانات غير محددة الهوية مقدمة إلى المورد أو جمعها المورِّد.
- لن يسمح لأي موظف لدى المورّد بمعالجة بيانات أوبر الشخصية، إلا في الحالات التي يكون فيها هذا الموظف قد وافق على الحفاظ على سرية بيانات أوبر الشخصية، أو عندما يكون هؤلاء الموظفون ملزمين بموجب القانون بالحفاظ على سرية بيانات أوبر الشخصية.
- متطلبات جهة المعالجة/مقدم الخدمة/ المتعاقد: إذا تم تصنيف المورد بصفة "جهة معالجة" أو "مقدم خدمة" أو "متعاقد" في الاتفاقية الرئيسية، فعليه عند معالجة أي بيانات شخصية لشركة أوبر وفق هذا التصنيف:
- إذا تم تصنيفه باعتباره "جهة معالجة" و/أو "مقدم خدمة"، (أ) يقوم بمعالجة بيانات أوبر الشخصية فقط وفقاً للتعليمات الخطية الصادرة عن شركة أوبر، إلا إذا كان القانون يتطلب خلاف ذلك؛ و(ب) عدم نسخ أو إعادة إنتاج بيانات أوبر الشخصية لأغراض خاصة أو أغراض أي جهة معالجة فرعية أو جهة خارجية أخرى، بما في ذلك أغراض تدريب نماذج التعلم الآلي أو أنظمة الذكاء الاصطناعي أو التقنيات المماثلة، أو تطويرها، أو تعديلها.
- مساعدة شركة أوبر، بالقدر المعقول والمناسب، في سياق معالجة المورِّد للبيانات الشخصية، على:
- الوفاء بالتزامات أوبر بموجب المواد من 32 إلى 36 من اللائحة العامة لحماية البيانات (GDPR) حسب الاقتضاء، أو الالتزامات المماثلة بموجب قوانين حماية البيانات الأخرى المعمول بها؛
- وإثبات الامتثال لقوانين حماية البيانات المعمول بها، بما في ذلك المادة 28 من اللائحة العامة لحماية البيانات المعمول بها.
- الوفاء بالتزامات أوبر بموجب المواد من 32 إلى 36 من اللائحة العامة لحماية البيانات (GDPR) حسب الاقتضاء، أو الالتزامات المماثلة بموجب قوانين حماية البيانات الأخرى المعمول بها؛
- السماح لشركة أوبر باتخاذ الخطوات المعقولة والمناسبة لضمان استخدام المورِّد لبيانات أوبر الشخصية بما يتوافق مع التزاماته بموجب قوانين حماية البيانات المعمول بها، ولإيقاف الاستخدام غير المُصرَّح به لبيانات أوبر الشخصية وتصحيحه.
- ما لم يقتضِ القانون خلاف ذلك، إبلاغ شركة أوبر على الفور بأي طلب يتقدم به صاحب بيانات لدى أوبر، أو أي هيئة حكومية أو تنظيمية لها سلطة على المورِّد أو شركة أوبر، فيما يتعلق بمعالجة المورِّد لبيانات أوبر الشخصية، والتعاون مع شركة أوبر فيما يتعلق بأي رد على هذا الطلب أو الالتماس.
- إذا تم تصنيفه باعتباره "جهة معالجة" و/أو "مقدم خدمة"، (أ) يقوم بمعالجة بيانات أوبر الشخصية فقط وفقاً للتعليمات الخطية الصادرة عن شركة أوبر، إلا إذا كان القانون يتطلب خلاف ذلك؛ و(ب) عدم نسخ أو إعادة إنتاج بيانات أوبر الشخصية لأغراض خاصة أو أغراض أي جهة معالجة فرعية أو جهة خارجية أخرى، بما في ذلك أغراض تدريب نماذج التعلم الآلي أو أنظمة الذكاء الاصطناعي أو التقنيات المماثلة، أو تطويرها، أو تعديلها.
- متطلبات جهة التحكم: إذا تم تعيين المورد باعتباره "جهة تحكم" في "الاتفاقية الرئيسية"، فإنه يقر ويوافق على ما يلي:
- إنه جهة تحكُّم مستقلة في بيانات أوبر الشخصية بموجب قوانين حماية البيانات.
- سيحدد أغراض معالجة بيانات أوبر الشخصية ووسائلها.
- يتحمل المسؤولية عن امتثاله لقوانين حماية البيانات المعمول بها، بما في ذلك ما يتعلق بإبلاغ أصحاب البيانات بمعالجة بياناتهم الشخصية وكيفية ممارسة حقوقهم، والحصول على أي موافقات مطلوبة.
- سيمتثل للالتزامات المنطبقة عليه بموجب قوانين حماية البيانات فيما يتعلق بمعالجة بيانات أوبر الشخصية.
- إنه جهة تحكُّم مستقلة في بيانات أوبر الشخصية بموجب قوانين حماية البيانات.
- عمليات النقل عبر الحدود: إذا كانت معالجة المورِّد للبيانات الشخصية تنطوي على نقل بيانات شخصية لأصحاب البيانات في أوبر:
- يجب أن تمتثل لجميع قوانين حماية البيانات المعمول بها والمطبقة على عمليات النقل هذه.
- الامتثال للمتطلبات المنصوص عليها في الملحق 2 من هذه الاتفاقية، إلى الحد الذي يمكن تطبيقه بناءً على موقع أصحاب البيانات الشخصية في أوبر الذين سيتم نقل بياناتهم الشخصية.
- يجب أن تمتثل لجميع قوانين حماية البيانات المعمول بها والمطبقة على عمليات النقل هذه.
القسم 4: أحكام متفرقة
- تاريخ السريان: تسري هذه الاتفاقية ابتداءً من تاريخ إبرام "الاتفاقية الرئيسية".
- الإنهاء وسريان المفعول: بصرف النظر عن أي شيء مخالف لذلك في "الاتفاقية الرئيسية"، تظل هذه الاتفاقية وجميع الأحكام الواردة فيها سارية المفعول ما دام، وإلى الحد الذي يظل فيه، المورد يعالج معلومات أوبر السرية أو يحتفظ بها.
- عدم الامتثال. يجب على المورد إبلاغ شركة أوبر على الفور إذا لم يتمكن من الامتثال لهذه الاتفاقية. إذا لم يتمكن المورِّد من الامتثال خلال فترة زمنية معقولة، أو إذا كان المورِّد قد ارتكب خرقاً جسيماً أو مستمراً لهذه الاتفاقية أو التزاماته بموجب هذه الاتفاقية، فإنه يحق لشركة أوبر إنهاء هذه الاتفاقية والاتفاقية الرئيسية فيما يتعلق إجراءات معالجة معلومات أوبر السرية؛ ومع ذلك، يُشكِّل أي انتهاك لأحكام القسم 2.9 خرقاً جوهرياً، ويحق لشركة أوبر إنهاء الاتفاقية الرئيسية على الفور.
- البنود غير الفعالة. إذا كانت الأحكام الفردية من هذه الاتفاقية غير فعالة أو أصبحت غير فعالة، فلن تتأثر فعالية الأحكام المتبقية. يستبدل الطرفان البند غير الساري ببند مسموح به قانوناً، وهذا ما يحقق النية التجارية المقصودة قدر الإمكان.
- التعارض. في حالة وجود تعارض، بين هذه الاتفاقية: (1) والاتفاقية الرئيسية، تسود وتُطبَّق هذه الاتفاقية ؛ و(ب) اتفاقية الشريك التجاري ("BAA") المبرمة بين أوبر والمورِّد وفقاً لقانون HIPAA، تسود وتُطبَّق اتفاقية الشريك التجاري (BAA).
- القانون المعمول به والاختصاص القضائي. ينطبق القانون المعمول به والاختصاص القضائي كما هو موضح في "الاتفاقية الرئيسية" على هذه الاتفاقية.
الملحق 1
التدابير التنظيمية/الإدارية والمادية والتقنية
- التدابير الأمنية التنظيمية/الإدارية: نفَّذ المورِّد ما يلي، وسيستمر في إنفاذه وتحديثه حسب الاقتضاء طوال فترة معالجته لمعلومات أوبر السرية (بشرط ألا تقلل هذه التحديثات من الإجراءات الوقائية المُستخدَمة لحماية معلومات أوبر السرية أو تُضعف من مستواها):
- تطبيق برنامج شامل لأمن المعلومات والشبكات، يتكوّن من السياسات والممارسات والإجراءات التي تحكم تقديم الخدمات (ويُشار إليه مجتمِعاً باسم "برنامج أمن البيانات")، بحيث (1) يلتزم بأفضل الممارسات الحالية؛ و(2) يمتثل لجميع قوانين حماية البيانات المعمول بها؛ و(3) يطبّق، إلى حد الاقتضاء، معايير أمن بيانات بطاقات الدفع في الصناعة (PCI DSS)؛ و(4) ويتوافق أو يتماشى مع أحد معايير الأمن ISO 27000 أو NIST 800-53 أو CIS top 20 أو HITRUST؛ و(5) يلتزم، إلى حد الاقتضاء، بقاعدة البيانات الحساسة الصادرة عن وزارة العدل الأمريكية، اللوائح 28 C.F.R.، الجزء 202. يوفر المورِّد مستندات برنامج أمن البيانات لشركة أوبر عند الطلب.
- برنامج موثَّق لمنع فقدان البيانات مُصمَّم لاكتشاف مخاطر حوادث أمن البيانات ومنعها والتخفيف من حدتها، ويجب أن يتضمن على الأقل ما يلي:
- سياسات مناسبة وضوابط تقنية مصممة لمنع فقدان معلومات أوبر السرية؛
- وخطة لاستعادة القدرة على العمل بعد الأعطال الكبرى/لاستمرارية الأعمال تتعامل مع ضمان الوصول المستمر إلى "معلومات أوبر السرية" وصيانتها وتخزينها، إضافة إلى الاحتياجات الأمنية لمواقع النسخ الاحتياطي وشبكات الاتصالات البديلة.
- وسياسات وإجراءات حصر الوصول إلى معلومات أوبر السرية على الأشخاص الذين يتطلبون ذلك لأداء أدوارهم ومسؤولياتهم المتعلقة بالاتفاقية الرئيسية.
- إجراءات التحقُّق من جميع حقوق الوصول من خلال طرق المصادقة الفعالة.
- عملية إجراء تقييمات لمخاطر أمن المعلومات مرة واحدة على الأقل كل عامين لأي من جهات المعالجة أو جهات المعالجة الفرعية للموردين الذين لديهم إمكانية الوصول إلى معلومات أوبر السرية. ويجب أن تطبق جهات المعالجة الفرعية ضوابط لأمن المعلومات لا تقل حماية لمعلومات أوبر السرية عن المتطلبات الواردة في هذه الاتفاقية. ويجوز لشركة أوبر طلب نسخة من تقييم المخاطر الذي أجراه المورّد على أي جهة معالجة فرعية، ويجوز له حجب الموافقة على استخدام جهة المعالجة الفرعية هذه إذا كشف التقييم أن جهة المعالجة الفرعية لا تطبق ضوابط كافية لأمن المعلومات لحماية معلومات أوبر السرية.
- برنامج للتوعية الأمنية للقوى العاملة لدى المورّد، ويتضمن تدريباً منتظماً على مواضيع أمن المعلومات مثل التعامل الآمن مع البيانات وحماية كلمات المرور وبيانات الاعتماد والهندسة الاجتماعية وكيفية التعرف على الحوادث الأمنية المحتملة والإبلاغ عنها.
- برنامج مستمر لإدارة الثغرات الأمنية يستخدم عملية قياسية لتصنيف المخاطر لتحديد أولويات معالجة الثغرات الأمنية المكتشفة. إذا تم الكشف عن ثغرة أمنية قد تؤثر في سرية معلومات أوبر السرية أو توفرها أو نزاهتها، عند الطلب، يجب على المورد تقديم أدلة كافية لإثبات أنه قد تم إصلاحها وتمكين شركة أوبر من تحديد ما إذا كان حادث أمن البيانات قد حدث.
- برنامج آمن لإدارة الأصول يطبق معياراً أمنياً أساسياً في هذه الصناعة، بما في ذلك تصنيف الأصول وجرد الأجهزة/الأنظمة التي تتم فيها معالجة معلومات أوبر السرية.
- عمليات رسمية ومكتوبة لاكتشاف حوادث أمن البيانات وتحديدها والإبلاغ عنها والاستجابة لها والتخفيف من حدتها وتصحيحها في الوقت المناسب، يجب أن تشمل عمليات القوى العاملة لدى الموردين، بمن في ذلك مسؤولو النظام، للإبلاغ عن الأحداث غير العادية إلى فريق التعامل مع الحوادث والمورّد لإبلاغ الأفراد والكيانات المتأثرين، والجهات التنظيمية، وأفراد الجمهور الآخرين عند الحاجة أو الضرورة.
- عمليات محاكاة للحوادث مثل التمارين النظرية أو تمارين الفريق الأحمر يتم تخطيطها وتنفيذها بشكل دوري ومنتظم.
- برنامج محدد لاختبارات الاختراق يتضمن نطاقاً كاملاً من الهجمات المختلطة، مثل الهجمات المعتمدة على العميل والتطبيق على الويب.
- برنامج للحوكمة وإدارة المخاطر للخدمات السحابية بحيث يتم تمكين الإعدادات الأمنية الأساسية وعمليات الحماية اللازمة.
- ممارسات الترميز الآمنة المناسبة للغة البرمجية المستخدمة وتزويد جميع الموظفين بالتدريب على كتابة تعليمات برمجية آمنة.
- سياسة رفض وصول الهيئات الحكومية إلى البيانات، إلا إذا كان الوصول مطلوباً بموجب القانون أو إذا كان هناك خطر وشيك بحدوث ضرر جسيم للأفراد.
- سياسات وإجراءات تقييم الأساس القانوني لطلبات الهيئات الحكومية للحصول على البيانات والاستجابة لها.
- تدريب خاص للموظفين المسؤولين عن إدارة طلبات الهيئات الحكومية للوصول إلى البيانات، وهو ما قد يتضمن متطلبات بموجب قوانين حماية البيانات المعمول بها.
- عمليات توثيق وتسجيل طلبات الهيئات الحكومية للحصول على البيانات، والاستجابة المقدمة، والسلطات الحكومية المعنية.
- إجراءات إبلاغ شركة أوبر بأي طلب أو متطلبات لوصول هيئة حكومية إلى البيانات، ما لم يكن ذلك محظوراً بموجب القانون.
- التدابير الأمنية المادية
- نفَّذ المورِّد تدابير أمنية مادية مناسبة وسيستمر في إنفاذها وتحديثها حسب الاقتضاء طوال فترة معالجته لمعلومات أوبر السرية على أي منشأة مستخدمة في معالجة معلومات أوبر السرية، مع مراقبة مستمرة لأي تغييرات تطرأ على البنية التحتية المادية والأعمال والتهديدات المعروفة.
- التدابير الأمنية التقنية: يجب على المورد طوال فترة معالجته لمعلومات أوبر السرية:
- إجراء فحص للثغرات الأمنية والتقييمات في التطبيقات والبنية التحتية المستخدمة في معالجة معلومات أوبر السرية.
- تأمين شبكات الكمبيوتر باستخدام طبقات متعددة من ضوابط الوصول، بما في ذلك المصادقة متعددة العوامل، للحماية من الوصول غير المصرح به.
- تقييد الوصول من خلال آليات، على سبيل المثال لا الحصر، الموافقات الإدارية، والضوابط القوية، وتسجيل أحداث الوصول ومراقبتها، وعمليات التدقيق اللاحقة.
- تطبيق سجلات الأحداث والاحتفاظ بها على جميع الأنظمة التي تعالج معلومات أوبر السرية مفصلة بشكل كافٍ لتمكين المورِّد من تحديد ما إذا كان قد وقع حادث لأمن البيانات والعواقب المحتملة لحادث أمن البيانات، بما في ذلك، على سبيل المثال لا الحصر، ما إذا كان قد تم الوصول بالفعل إلى معلومات أوبر السرية أو الحصول عليها أو تعديلها أو حذفها. ويجب الاحتفاظ بسجلات الأحداث هذه لمدة ثلاثة عشر (13) شهراً على الأقل وإتاحتها لشركة أوبر عند الطلب خلال سبعة (7) أيام تقويمية من الطلب. إذا كانت السجلات تحتوي على معلومات عن الأحداث متعلقة بجهات أو عملاء آخرين، يجب أن يكون المورد قادراً على فصل بيانات سجل أحداث أوبر عند الطلب.
- تحديد أنظمة الكمبيوتر والتطبيقات الأخرى التي تضمن مراقبة الأحداث الأمنية وتسجيلها، والاحتفاظ بملفات السجلات بشكل معقول.
- مراجعة سجلات الأحداث وتحليلها باستخدام عمليات المراقبة والتنبيه المستمرة والآلية لاكتشاف الأحداث والأنشطة الشاذة والاستجابة لها والتحقيق فيها.
- استخدام برنامج تجاري مُحدَّث وقياسي على مستوى المجال لفحص الفيروسات/البرامج الضارة، يتعرَّف على التعليمات البرمجية الضارة في جميع الأنظمة التي تعالج معلومات أوبر السرية.
- فرض حماية حدود الشبكة والحماية بين الشبكات.
- تشفير معلومات أوبر السرية في أثناء النقل.
- تشفير معلومات أوبر السرية غير النشطة وإدارة جميع مفاتيح التشفير وتأمينها بشكل منفرد (على سبيل المثال، يجب ألا تتمكن أي جهة خارجية من الوصول إلى مفاتيح التشفير هذه، بما في ذلك جهات المعالجة أو جهات المعالجة الفرعية).
الملحق 2
عمليات النقل عبر الحدود
ما لم يتفق الطرفان على خلاف ذلك، يحدد هذا الملحق 2 الآليات التي سيستخدمها الطرفان لتمكين عمليات نقل البيانات الشخصية عبر الحدود عندما تتطلب ذلك قوانين حماية البيانات. على وجه التحديد، بقدر ما تتطلب الخدمات نقل البيانات الشخصية لأصحاب البيانات لدى أوبر في الدول التالية، يوافق الطرفان على ما يلي:
- المنطقة الاقتصادية الأوروبية أو سويسرا. إذا كانت خدمات المورِّد تنطوي على عمليات نقل للبيانات الشخصية لأصحاب بيانات لدى أوبر في المنطقة الاقتصادية الأوروبية أو سويسرا إلى بلد أو إقليم خارج تلك المناطق التي لم تعترف بها المفوضية الأوروبية على أنها توفر مستوى كافياً من حماية البيانات، فسيقوم الطرفان بدمج البنود التعاقدية القياسية المؤرخة في 4 يونيو 2021 ("SCCs") مع هذه الاتفاقية ويوافقان على الامتثال لها، وهي بنود وافقت عليها المفوضية الأوروبية، ما لم يتفق الطرفان على خلاف ذلك في هذه الاتفاقية. إذا تم دمج البنود التعاقدية القياسية على ذلك النحو:
- تسري الوحدة 1 (جهة تحكم إلى جهة تحكم) إذا تم تعيين المورد باعتباره "جهة تحكم"؛
- تسري الوحدة 2 (جهة تحكم إلى جهة معالجة) إذا تم تعيين المورد باعتباره "جهة معالجة"؛
- لا يُطبَّق بند الاقتطاع الاختياري (البند 7)؛
- لا تُطبَّق اللغة الاختيارية الواردة في البند 11 (التعويض)؛
- يكون القانون الحاكم لأغراض البند 17 (القانون الحاكم المعمول به) هو قانون هولندا؛
- تكون المحاكم بموجب البند 18 (اختيار المحكمة والاختصاص) هي محاكم هولندا، ما لم يتفق الطرفان على خلاف ذلك في الاتفاقية الرئيسية؛ و
- إن السلطة الإشرافية المختصة لأغراض البند 13 (الإشراف) للبنود التعاقدية القياسية هي هيئة حماية البيانات الهولندية (Autoriteit Persoonsgegevens)، ما لم يتفق الطرفان على خلاف ذلك في "الاتفاقية الرئيسية".
- يقر الطرفان أنهما لا يعتقدان أن القوانين والممارسات السارية في أي بلد يتم نقل بيانات أوبر الشخصية إليه لأغراض الاتفاقية الرئيسية ستمنع المورّد من الوفاء بالتزاماته بموجب البنود التعاقدية القياسية (SCC).
- وبدلاً من الملحق 1 للبنود التعاقدية القياسية، يتفق الطرفان على ما يلي:
- تكون هوية شركة أوبر وبيانات الاتصال بها، باعتبارها مُصدِّراً للبيانات، والمورِّد باعتباره مستورداً للبيانات، على النحو المُحدَّد في الاتفاقية الرئيسية وهذه الاتفاقية.
- إن طبيعة المعالجة وغرضها (أغراضها) مخصص للخدمات أو على النحو المنصوص عليه بخلاف ذلك في الاتفاقية الرئيسية أو هذه الاتفاقية.
- سيحتفظ المورِّد ببيانات أوبر الشخصية التي يتم نقلها على النحو المحدد في الاتفاقية الرئيسية أو هذه الاتفاقية.
- فئات أصحاب البيانات لدى أوبر وبيانات أوبر الشخصية المنقولة هي تلك الفئات الموثقة في تقييم المخاطر الذي يتم إجراؤه قبل معالجة بيانات أوبر الشخصية.
- وبدلاً من الملحق 2 للبنود التعاقدية القياسية، يوافق الطرفان على الامتثال للملحق 1 من هذه الاتفاقية.
- بدلاً من الملحق 3 للبنود التعاقدية القياسية (إن وجدت)، يتفق الطرفان على أن جهات المعالجة الفرعية المصرح لها بمعالجة بيانات أوبر الشخصية هي تلك المحددة في تقييم المخاطر الذي يتم إجراؤه قبل معالجة بيانات أوبر الشخصية، أو على النحو المنصوص عليه في هذه الاتفاقية أو الاتفاقية الرئيسية.
- تكون هوية شركة أوبر وبيانات الاتصال بها، باعتبارها مُصدِّراً للبيانات، والمورِّد باعتباره مستورداً للبيانات، على النحو المُحدَّد في الاتفاقية الرئيسية وهذه الاتفاقية.
- المملكة المتحدة: إذا كانت خدمات المورِّد تتضمن عمليات نقل للبيانات الشخصية لأصحاب البيانات لدى أوبر في المملكة المتحدة إلى ولاية قضائية غير معترف بها على أنها توفر مستوى كافياً من حماية البيانات، يجب أن تنطبق البنود التعاقدية القياسية وفقاً لشروط "ملحق المملكة المتحدة للبنود التعاقدية القياسية في الاتحاد الأوروبي" الصادر عن "مكتب مفوض المعلومات" بموجب القسم 119A من قانون حماية البيانات في المملكة المتحدة لعام 2018 ("ملحق المملكة المتحدة"). ويُعد ملحق المملكة المتحدة هذا منفذاً بين المورِّد وشركة أوبر، ويخضع ذلك للقسم 3.5 (ب) من هذه الاتفاقية حسب الاقتضاء.
- البرازيل: إذا كانت معالجة المورِّد للبيانات الشخصية تتضمن نقل بيانات أوبر الشخصية لأصحاب البيانات لدى أوبر في البرازيل عبر الحدود، سواء بين الطرفين أو إلى جهات خارجية، يجب على المورِّد ضمان الامتثال لجميع قوانين حماية البيانات المعمول بها، بما في ذلك اعتماد الآليات القانونية المناسبة، مثل البنود التعاقدية القياسية أو غيرها من الأدوات القانونية المطلوبة، ويجب أن تضمن أن المعالجة توفر، على الأقل، نفس المستوى من الحماية والضمانات للبيانات الشخصية على النحو المنصوص عليه في هذه الاتفاقية.
- عمليات النقل عبر الحدود للبيانات الشخصية لأصحاب البيانات لدى أوبر في البرازيل. إذا كانت معالجة البيانات الشخصية تنطوي على عمليات نقل عبر الحدود بين الطرفين لبيانات أوبر الشخصية لأصحاب البيانات لدى أوبر في البرازيل إلى بلد أو إقليم لم تعترف به السلطة المختصة على أنه يوفر مستوى كافياً من حماية البيانات، فإن الطرفين يدرجان في هذه الاتفاقية، كما لو كانت منصوصاً عليها بالكامل في هذه الاتفاقية، الشروط التعاقدية البرازيلية القياسية الواردة في الملحق الثاني للقرار رقم 19 لعام 2024 الصادر عن "هيئة حماية البيانات البرازيلية" ("Brazil SCCs")، ويوافقان على الامتثال لها، والمتاحة على الرابط التالي: البنود التعاقدية القياسية البرازيلية. في مثل هذه الحالات:
- لأغراض أي عمليات نقل للبيانات الشخصية عبر الحدود، تعتبر شركة أوبر أو أي من شركاتها التابعة وكيل معالجة البيانات.
- يجب استبدال جداول المعلومات الواردة في البند 1.1 من البنود التعاقدية القياسية البرازيلية بمعلومات تأهيل أوبر والمورِّد ومعلومات الاتصال بهما، على النحو المنصوص عليه في الاتفاقية الرئيسية وهذه الاتفاقية وإشعار الخصوصية المعمول به لدى كل طرف.
- لأغراض مربعات الاختيار المنصوص عليها في البند 1.1 من البنود التعاقدية القياسية البرازيلية، فيما يتعلق بأدوار الطرفين، يتم اعتبار مربع الاختيار "المُصدِّر/جهة التحكم" محدداً لشركة أوبر. بالنسبة إلى المورِّد، يتم اعتبار مربع الاختيار "المستورد" الذي يتوافق مع تصنيف المورِّد بموجب البند 3.1 من هذه الاتفاقية ("دور الطرفين") أو على النحو المنصوص عليه في الاتفاقية الرئيسية محدداً.
- يوافق الطرفان على ما يلي: (1) الغرض الأساسي من نقل بيانات أوبر الشخصية عبر الحدود هو أداء الخدمات على النحو المحدد في الاتفاقية الرئيسية أو هذه الاتفاقية ؛ و(2) سيتم الاحتفاظ ببيانات أوبر الشخصية المنقولة على النحو المحدد في الاتفاقية الرئيسية أو هذه الاتفاقية، وفقاً لقانون حماية البيانات المعمول به وإشعار الخصوصية المعمول به لدى كل من الطرفين؛ و(3) فئات أصحاب البيانات لدى أوبر وبيانات أوبر الشخصية ذات الصلة المنقولة هي تلك الفئات الموثقة في تقييم المخاطر الذي يتم إجراؤه قبل معالجة هذه البيانات الشخصية. تحل هذه المعلومات محل جدول وصف نقل البيانات الموجود في البند 2.1 من البنود التعاقدية القياسية البرازيلية.
- لأغراض البند 3.1 من البنود التعاقدية القياسية البرازيلية، الذي يتناول عمليات النقل التالية، يتفق الطرفان على أن الخيار (أ) يسري في الحالات التي يتصرف فيها الطرفان باعتبارهما "جهتي تحكم". وعندما يتصرف المورِّد باعتباره جهة معالجة، يجب تطبيق الخيار ب، والاستعاضة عن الجدول الوصفي الموضح في البند 3.1 بتقييم المخاطر الذي تم إجراؤه قبل معالجة بيانات أوبر الشخصية من قِبل المورِّد أو على النحو المنصوص عليه في الاتفاقية الرئيسية.
- لأغراض البند 4.1 من البنود التعاقدية القياسية البرازيلية، الذي يتناول مسؤوليات الطرفين، يوافق الطرفان على تطبيق الخيار أ، وأن كلاً من المُصدِّر والمستورد مسؤولان عن الوفاء بالالتزامات المنصوص عليها في البنود "أ" و"ب"، و"ج"، حيث يعمل كلا الطرفين باعتبارهما "جهتي تحكم". وعندما يتصرف المورِّد بصفة "جهة معالجة"، تكون هذه الالتزامات من مسؤولية شركة أوبر وحدها.
- تم استبدال الجدول الوارد في القسم الثالث من البنود التعاقدية القياسية البرازيلية بالملحق 1 من هذه الاتفاقية.
- المملكة العربية السعودية. إذا كانت معالجة المورِّد للبيانات الشخصية تنطوي على نقل بيانات أوبر الشخصية لأصحاب البيانات لدى أوبر في المملكة العربية السعودية إلى بلد أو إقليم لم تعترف به السلطة المختصة على أنه يوفر مستوى كافياً من حماية البيانات، فإن الطرفين يدرجان في هذه الاتفاقية البنود التعاقدية القياسية لنقل البيانات الشخصية، الإصدار 1.0 الصادر في سبتمبر 2024 ("KSA SCCs") المعتمدة من الهيئة السعودية للبيانات والذكاء الاصطناعي (SDAIA) ويوافقان على الامتثال لها، ما لم يتفق الطرفان على خلاف ذلك في هذه الاتفاقية. إذا تم دمج البنود التعاقدية القياسية على ذلك النحو:
- النموذج 1: (جهة تحكم إلى جهة تحكم) يسري إذا تم تعيين المورد باعتباره "جهة تحكم"؛
- النموذج 2: (من جهة تحكم إلى جهة معالجة) يسري إذا تم تعيين المورد "جهة معالجة"؛
- يكون القانون الحاكم لأغراض البند 8 (القانون الحاكم والمعمول به والاختصاص القضائي) هو قانون المملكة العربية السعودية. يندرج أي نزاع ينشأ عن تطبيق أحكام هذه البنود ضمن الولاية القضائية للمملكة وتناط به محاكمها؛
- السلطة المختصة لأغراض البند 9 (الامتثال لطلبات السلطة المختصة) هي الهيئة السعودية للبيانات والذكاء الاصطناعي (SDAIA)؛
- يقر الطرفان أنهما لا يعتقدان أن القوانين والممارسات السارية في أي بلد يتم نقل بيانات أوبر الشخصية إليه لأغراض الاتفاقية الرئيسية ستمنع المورِّد "مستورد البيانات الشخصية" من الامتثال والوفاء بالتزاماته بموجب البنود التعاقدية القياسية في المملكة العربية السعودية؛
- لأغراض الملحق 1، تكون معلومات الطرفين كما هي موضحة في هذه الاتفاقية والاتفاقية الرئيسية. تم تعيين شركة أوبر لتكون مُصدِّر البيانات الشخصية وجهة التحكم في البيانات الشخصية لأصحاب البيانات لدى أوبر، وتم تعيين المورِّد ليكون مستورداً للبيانات الشخصية لأصحاب بيانات لدى أوبر، وهما يؤديان الدور المُحدَّد في الفقرة 3.1 "دور الطرفين" من هذه الاتفاقية؛
- لأغراض الملحق 2، يتفق الطرفان على ما يلي؛
- فئات أصحاب البيانات لدى أوبر وبيانات أوبر الشخصية المنقولة هي تلك الفئات الموثقة في تقييم المخاطر الذي يتم إجراؤه قبل معالجة بيانات أوبر الشخصية.
- إن غرض (أغراض) النقل هو الخدمات أو غيرها من الأمور المحددة في الاتفاقية الرئيسية أو هذه الاتفاقية.
- سيحتفظ المورِّد ببيانات أوبر الشخصية التي يتم نقلها على النحو المحدد في الاتفاقية الرئيسية أو هذه الاتفاقية.
- بدلاً من الملحق 3 من البنود التعاقدية القياسية في المملكة العربية السعودية، يوافق الطرفان على الامتثال الملحق 1 من هذه الاتفاقية.
- عمليات النقل عبر الحدود للبيانات الشخصية لأصحاب البيانات لدى أوبر في البرازيل. إذا كانت معالجة البيانات الشخصية تنطوي على عمليات نقل عبر الحدود بين الطرفين لبيانات أوبر الشخصية لأصحاب البيانات لدى أوبر في البرازيل إلى بلد أو إقليم لم تعترف به السلطة المختصة على أنه يوفر مستوى كافياً من حماية البيانات، فإن الطرفين يدرجان في هذه الاتفاقية، كما لو كانت منصوصاً عليها بالكامل في هذه الاتفاقية، الشروط التعاقدية البرازيلية القياسية الواردة في الملحق الثاني للقرار رقم 19 لعام 2024 الصادر عن "هيئة حماية البيانات البرازيلية" ("Brazil SCCs")، ويوافقان على الامتثال لها، والمتاحة على الرابط التالي: البنود التعاقدية القياسية البرازيلية. في مثل هذه الحالات:
من فضلك ارجع إلى إشعار الخصوصية المعمول به في أوبر لتحديد جهات التحكم في معلومات أوبر السرية في منطقتك. عندما يبرم كيان أخر بخلاف جهة التحكم المحددة هذه الاتفاقية نيابةً عن شركة أوبر، فإنه يُصرَّح له بالقيام بذلك من قِبل جهة (جهات) التحكم في البيانات ذات الصلة. تحتفظ شركة أوبر بالحق في تعيين شركة تابعة أخرى لها لتكون جهة التحكم في البيانات لأغراض هذه الاتفاقية. ↑
حدد لغتك المفضلة
About