Прескочи към основното съдържание

Последна промяна: 24.10.2025 г.

Въведение в Споразумението на Uber за обработване на данни

Uber изисква от своите доставчици да са съгласни с условията, изложени в Споразумението за обработване на данни („DPA“), с които се урежда обработването на поверителна информация за Uber, включително лични данни за Uber.

Настоящите условия имат за цел да защитят поверителността и сигурността на поверителната информация на Uber и да дадат възможност на Uber да изпълнява изискванията си съгласно глобалните закони за защита на данните, включително, когато е приложимо (въз основа на обработването на лични данни на Uber от доставчиците) по Общия регламент на Европейския съюз относно защитата на данните (ОРЗД), „Lei Geral de Proteção de Dados Pessoais (LGPD)“ на Бразилия, Закона за поверителността на Австралия, Закона за защита на цифровите лични данни на Индия и законите за защита на личния живот на САЩ, включително Закона за защита на личния живот на потребителите в Калифорния (CCPA).

DPA конкретно разглежда:

  1. Общи изисквания и ограничения по отношение на обработването от доставчици на поверителна информация за Uber, включително по отношение на защитата на данните, инцидентите, свързани със сигурността на данните, оценките на риска и одитите, запазването и изтриването на данни и използването на подизпълнители.
  2. Определяне на ролите, изпълнявани от Uber и доставчиците по отношение на обработването на лични данни за Uber.
    1. В DPA изрично се изисква страните да посочат дали всяка от тях действа като:
      1. „Администратор“ или „Изпълнител“,
      2. „Бизнес“, „Доставчик на услуги“, „Страна по договор“ или „Трета страна“, както тези понятия са дефинирани в CCPA.
    2. В DPA се уточняват и отговорностите на всяка от страните въз основа на горепосочените указания.

Уведомете контакта си в Uber, ако имате въпроси относно Споразумението на Uber за обработване на данни.

СПОРАЗУМЕНИЕ НА UBER ЗА ОБРАБОТВАНЕ НА ДАННИ

С настоящото Споразумение за обработване на данни („Споразумението“) се определят изискванията, приложими към обработването от страна на Доставчика на: (1) Поверителна информация за Uber, включително лични данни за Uber (вижте Раздел 2 по-долу); и (2) Лични данни за Uber (вижте Раздел 3 по-долу).

Настоящото Споразумение е част от основното(ите) споразумение(а) между Uber и фирмата или юридическото лице („Доставчик“) (всеки поотделно Страна и заедно „Страните“) и всички следващи споразумения, подписани в съответствие с него (наричани заедно „основното Споразумение“ ).

РАЗДЕЛ 1: ДЕФИНИЦИИ

В допълнение към термините, дефинирани по-долу, „Бизнес“, „Страна по договор“, „Продажба, Продавам, Доставчик на услуги“ и „Дял“ имат значенията, посочени в CCPA / CPRA.

  1. Администратор: физическо или юридическо лице, което самостоятелно или съвместно с други определя целта и средствата за обработване на лични данни.
  2. Закони за защита на данните: всички закони и разпоредби, приложими за обработването на лични данни за Uber съгласно настоящото Споразумение за защита на данните.
  3. Субект на данни: физическо лице, за което се отнасят личните данни.
  4. Инцидент, свързан със сигурността на данните: всеки действителен или с основание подозиран неупълномощен достъп до, или придобиване, или незаконно обработване на поверителна информация за Uber, или компрометиране на сигурността или целостта на такава поверителна информация за Uber, или която и да е система, използвана от Доставчика или негови подизпълнители, за обработване на такива данни.
  5. Изтриване: физическо или логическо унищожаване на поверителна информация за Uber, така че да не може да бъде възстановена.
  6. Откриване: всеки случай, в който Доставчикът открива инцидент, свързан със сигурността на данните, уведомен е за инцидент, свързан със сигурността на данните, или би открил инцидент, свързан със сигурността на данните, в случай че е положил разумна грижа.
  7. Лични данни: всяка информация, свързана с идентифициран или идентифицируем субект на данни.
  8. Процес: всяка операция или набор от операции, които се извършват с лични данни или набори от лични данни, независимо дали чрез автоматизирани средства, като събиране, записване, организиране, структуриране, съхранение, адаптиране или промяна, извличане, консултиране, използване, разкриване чрез предаване, разпространение или предоставяне по друг начин, приравняване или комбиниране, ограничаване, изтриване или унищожаване.
  9. Изпълнител: физическо или юридическо лице, което обработва лични данни от името на даден Администратор.
  10. Подизпълнител: изпълнител, ангажиран от Доставчика за обработване на поверителна информация за Uber.
  11. Система: всяка файлова система, изчислителна система, база данни, устройство, оборудване, сървър, уеб сайт, приложение, софтуер, носител за съхранение, мрежа, инфраструктура, мрежова среда или домейн, включително, но не само, всички среди за разработка, осигуряване на качество, сценична и производствена среда.
  12. Uber: Uber Technologies, Inc. и всяко дъщерно дружество или филиал на Uber.
  13. Субект на данни за Uber: Всеки субект на данни, чиито лични данни за Uber се обработват или ще бъдат обработвани от Доставчика.
  14. Лични данни за Uber: Лични данни, субект на данни за Uber, които се обработват от Доставчика за целите на Споразумението.

    За целите на настоящото Споразумение личните данни за Uber не включват имената и информацията за контакт на служителите на Uber, които носят отговорност за взаимодействието с Доставчика по отношение на Основното споразумение, както и личните данни, случайно получени от доставчика в резултат от тези взаимодействия.
  15. Поверителна за Uber информация: всички данни, записи или информация, включително лични данни за Uber, които са собственост на или се контролират от Uber и се разкриват, предоставят или представят на Доставчика от Uber или от негово име, или са събрани, създадени, поддържани или използвани от Доставчика от името на Uber, във връзка с Услугите, като това може да бъде допълнително описано в Споразумението.
  16. Система на Uber: всяка Система, която се притежава, лицензира, управлява или контролира от Uber или до която Uber е предоставил достъп на Доставчик.

РАЗДЕЛ 2: ИЗИСКВАНИЯ: ПОВЕРИТЕЛНА ЗА UBER ИНФОРМАЦИЯ

  1. Сигурност на данните: Доставчикът трябва да поддържа подходящи физически, административни, организационни и технически предпазни мерки и други мерки за сигурност, за да поддържа интегритета, сигурността и поверителността на Поверителната информация за Uber, като тези мерки трябва да включват като минимум мерките, посочени в Приложение 1 към настоящото Споразумение.
  2. Мениджър по сигурността: Доставчикът трябва да определи лице, което да отговаря за управлението и координирането на изпълнението на задълженията на Доставчика по настоящото споразумение и за предоставянето им на разположение на Uber през целия срок на основното споразумение
  3. Инциденти, свързани със сигурността на данните
    1. Разследване. При Откриване на Инцидент, свързан със сигурността на данните, Доставчикът трябва да предприеме всички разумни стъпки за цялостно и задълбочено проучване на причината, естеството и обхвата на компрометирането на такъв инцидент, свързан със сигурността на данните, за сметка на Доставчика; да отстранява и смекчава последиците от инцидента, свързан със сигурността на данните; и да предостави на Uber цялата необходима или заявена информация, за да може Uber да спазва приложимите закони и вътрешните процеси в отговор на инциденти, свързани със сигурността на данните. По искане на Uber Доставчикът трябва да предостави подробни допълнителни доклади относно своето разследване и констатации. Доставчикът за своя сметка оказва пълно съдействие на Uber при разследването и реагирането на всеки инцидент, свързан със сигурността на данните, включително като позволява бърз достъп до своите Системи и/или съоръжения на Uber и/или разследващото лице на Uber.
    2. Известие до Uber. Доставчикът трябва да уведоми Uber в рамките на четиридесет и осем (48) часа от откриването чрез лицата или екипа на Uber, определени да получават известия съгласно основното Споразумение, и чрез имейл на адрес vendorsecurity@uber.com. Доставчикът включва в това известие и допълва впоследствие, ако е необходимо:
      1. описание на инцидента, свързан със сигурността на данните, включително причината (ако може да бъде установена), място, дата/час и инцидента, свързан със сигурността на данните и неговото откриване;
      2. описание на стъпките, които Доставчикът е предприел или ще предприеме, за да разследва и намали въздействието на инцидента, свързан със сигурността на данните;
      3. видовете и обема засегната Поверителна информация за Uber, включително дали данните са били криптирани или редактирани;
      4. броя, местоположението (щат/държава) и самоличността на всички засегнати субекти на данни за Uber (ако е приложимо), включително когато се изисква от приложимите закони за защита на данните, броят на засегнатите деца, юноши или възрастни субекти на данни на Uber;
      5. очакваните последици от инцидента, свързан със сигурността на данните;
      6. описание на мерките, които доставчикът е предприел или планира да предприеме за смекчаване на тези последици и допълнително осигуряване на поверителна информация за Uber; и
      7. плановете на Доставчика за коригиращи действия в отговор на инцидента, свързан със сигурността на данните.
    3. Известия от трети страни. Доставчикът трябва да съдейства на Uber да предоставя всички известия, изисквани по закон, до всеки субект на данни, регулатор или друга трета страна („Задължително известие“). В такъв случай: (i) Uber ще има едноличен контрол върху съдържанието, времето и начина на разпространение на такова известие, освен ако не се изисква друго по закон; (ii) Доставчикът може да изпрати необходимото известие само след предварително писмено одобрение и инструкции от страна на Uber, освен ако приложимото законодателство не изисква друго (в този случай Доставчикът трябва да предостави на Uber копие от такова известие възможно най-скоро и във всички случаи преди изпращането му , освен ако не се изисква друго по закон); и (iii) Доставчикът трябва да възстанови на Uber всички основателни разходи, направени от Uber във връзка с такова известие, като Доставчикът носи пълна или частична отговорност за инцидента, свързан със сигурността на данните.
    4. Неразкриване на информация. Доставчикът трябва да се въздържа от разкриване на съществуването на инцидента, свързан със сигурността на данните, или информация за него, свързана с Uber, или която и да е поверителна информация на Uber, субект на данни на Uber, или система на Uber, включително пред държавен орган, без предварителното писмено съгласие на Uber.
    5. Смекчаване и коригиране на последиците. Доставчикът трябва своевременно и без неоснователно забавяне: (i) да включи всички уязвимости, дейности и други обстоятелства, които са причинили или породили инцидента, свързан със сигурността на данните; (ii) да предприеме всички необходими и подходящи коригиращи действия и в разумна степен да си сътрудничи на Uber, за да смекчи и коригира такъв инцидент, свързан със сигурността на данните.
    6. Публични запитвания. Доставчикът носи отговорност за управлението и отговарянето на запитвания, въпроси или други искания от медиите, пресата или други членове на обществеността („Публични запитвания“), които се отнасят до инцидента, свързан със сигурността на данните. Доставчикът трябва да посочи едно или повече лица, отговорни за управлението и отговарянето на публични запитвания, и при поискване трябва да предостави на Uber имената и информацията за контакт на всички тези лица.
  4. Съхраняване и заличаване на данни: Доставчикът трябва своевременно да заличи или да върне на Uber (по избор на Uber) цялата поверителна информация за Uber, с която разполага, задържа и контролира: (i) при прекратяване или изтичане на основното Споразумение; (ii) при прекратяване или неплатежоспособност на бизнеса на Доставчика; (iii) след като вече не е необходимо за изпълнение на задълженията си по основното Споразумение; или (iv) при поискване от Uber.
  5. Оценки на риска
    1. Доставчикът трябва да завърши и направи оценка на риска за сигурността на информацията („Оценка на риска“), под ръководството на Uber преди датата на влизане в сила.

      След първоначалната оценка на риска Доставчикът трябва да извърши оценки на риска, както бъде поискано от Uber, не повече от веднъж годишно или в случай че (i) Доставчикът започне да предоставя допълнителни продукти или услуги на Uber, или да обработва допълнителна поверителна за Uber информация, които не са били в обхвата по време на първоначалната или последната оценка; (ii) естеството на или целите за обработване на промените в поверителна информация за Uber; (iii) Доставчикът започва да прехвърля лични данни за Uber на субекти на данни на Uber в Европейското икономическо пространство („ЕИП“) извън ЕИП или започва да прехвърля лични данни за Uber към друга трета държава, която не е била в обхвата на първоначалната или последната оценка; (iv) Доставчикът прави съществена промяна в обработването на поверителна информация за Uber, която може да окаже влияние на сигурността на тези данни или върху способността на Доставчика да спазва настоящото Споразумение; (v) оценката е основателно необходима, за да може Uber да спази законите за защита на данните или други задължения, свързани със сигурността на данните; (vi) оценката е основателно необходима, за да може Uber да изпълни искане, нареждане или уреждане на споразумение с надзорни органи или друго правно задължение; или (vii) в случай че възникне инцидент, свързан със сигурността на данните.
    2. Изисквания. Доставчикът трябва да предостави на Uber цялата основателно необходима информация за завършването на оценката на риска. Тази информация може да включва, но не само, въпросници за оценка на риска; политики и процедури за сигурност на информацията; класифициране на данни и политики и процедури за обработване на данни; доклади за съответствие с изискванията за сигурност на данните или одити, които оценяват ефективността на програмата на Доставчика за защита на информацията, системите, вътрешните контролни проверки и процедурите, свързани с обработването на лични данни за Uber, в съответствие с приетата от индустрията рамка, като например ISO, SSAE16, SOC или NIST; и друга информация, поискана от Uber за оценка на програмата на Доставчика за защита на информацията, контролните проверки и обработването на поверителна информация за Uber. Тази информация включва и подробна информация относно обработването на лични данни от Uber от страна на Доставчика, включително типовете данни, целите на обработването, вида и броя на субектите на данни на Uber, мястото на обработване, подизпълнителите и съхраняването на данни. Копия от правилата, процедурите или други документи на Доставчика може да бъдат предоставени на Uber или чрез взаимно съгласувано приложение за споделяне на екран.
    3. Регистрационни файлове за одит. Доставчикът трябва да поддържа регистрационни файлове и записи за одит на информацията, включително регистрационни файлове за приложения, регистрационни файлове за достъп, регистрационни файлове за удостоверяване, мрежови регистрационни файлове, регистрационни файлове на устройствата за крайни потребители и регистрационни файлове на системите за сигурност, доколкото това е необходимо, за да се даде възможност за наблюдение, анализ, разследване и докладване на незаконна, неупълномощена или неподходяща дейност на системата и да се гарантира, че действията на отделните потребители на информационната система могат да бъдат проследени по уникален начин до тези потребители, за да могат да бъдат държани отговорни за действията си и да се даде възможност за подходящо разследване на инциденти, свързани със сигурността на данните.
  6. Одити.
    1. Одити. Доставчикът трябва да разреши на Uber, с основателно предварително писмено предизвестие и в работно време, да извърши за своя сметка одит на съоръженията, мрежите, системите, процедурите, обработването на поверителна информация за Uber на доставчика и спазването на настоящото Споразумение. Uber може да упражни това право не повече от веднъж годишно, освен когато е възникнал инцидент, свързан със сигурността на данните, или когато се изисква за спазване на законите за защита на данните или друго правно задължение.
    2. Изисквания за одит. Доставчикът трябва разумно да съдейства при одитите, описани в предходния параграф, като предоставя достъп до опитен персонал, физически помещения, ако е приложимо, документация, инфраструктура и всеки приложен софтуер, който обработва поверителна информация за Uber или по друг начин има достъп до съоръженията, мрежите, системите и процедурите на Uber. Uber носи отговорност за своите разходи и разноски по този одит (или за таксите и разходите на трето лице, извършващо одита), освен ако одитът не разкрие или е започнат поради съществено нарушение на основното Споразумение, включително настоящото Споразумение, в този случай доставчикът ще възстанови на Uber тези разноски и разходи. Доставчикът своевременно ще отстрани и коригира всички недостатъци, открити при такъв одит.
  7. Подизпълнители
    1. Допустими подизпълнители. Доставчикът НЯМА да разрешава на подизпълнители да обработват поверителна информация за Uber, освен информацията, идентифицирана по време на оценка на риска. Ако Доставчикът иска да ангажира друг подизпълнител, той трябва да уведоми Uber, включително относно целите, за които ще обработва поверителната информация за Uber, поне 30 дни преди всяко такова обработване. Ако Uber не възрази срещу този ангажимент, ще се счита, че Uber е одобрил ангажимента.
    2. Задължения на подизпълнителите. Доставчикът трябва да сключи споразумение с всеки подизпълнител преди обработването на поверителна информация за Uber, което налага задължения, които са не по-малко ограничителни и най-малко еднакво защитаващи поверителността за Uber от тези, наложени на Доставчика по настоящото Споразумение. Uber може да поиска копие от такова споразумение и може да откаже съгласието си за използването на такъв подизпълнител, ако Доставчикът не предостави такова споразумение или споразумението не съдържа достатъчна защита на поверителната информация за Uber. Доставчикът може да редактира това споразумение, преди да го сподели с Uber, до степен, необходима за защита на неговите търговски тайни или поверителна информация.
    3. Спазване на законите за защита на данните от страна на подизпълнителите. Доставчикът носи отговорност за гарантиране на спазването на приложимите закони за защита на данните от страна на подизпълнителите във връзка с обработването на лични данни за Uber от подизпълнителите.
    4. Отговорност. Използването на подизпълнители от страна на Доставчика не засяга и не ограничава отговорността на Доставчика по настоящото Споразумение.
  8. Обезщетение: Освен ако не е посочено друго в основното Споразумение, дружеството се съгласява изцяло да обезщети, да защитава и предпазва Uber, неговите директори, изпълнителни ръководители, служители и представители от и срещу всякакви загуби, щети, такси и разходи, произтичащи от всякакви искове, дължащи се на, свързани с или свързани по какъвто и да е начин със загубата, промяната или злоупотребата с лични данни за Uber от страна на дружеството, неупълномощен достъп до или унищожаване, или разкриване на лични данни за Uber, или нарушаване от страна на дружеството на раздел 4 от настоящото Споразумение за защита на данните.
  9. Ограничение за изпращането на масиви от данни до Съединените американски щати Чувствителни лични данни
    1. Определения: За целите на настоящия раздел 2.8:
      1. понятията „Достъп“, „Масиви от данни“, „Масиви от данни до САЩ“, „Чувствителни лични данни“, „Засегната държава“, „Трансакция на обхванати данни“, „Лице, попадащо в обхвата“, „Посредничество с данни“, „Данни, свързани с правителството“, „Чувствителни лични данни“ и „лице в САЩ“ имат описаните значения за тях в САЩ: Постановление за чувствителните данни на Министерството на правосъдието, 28 C.F.R., част 202;
      2. „Данни, попадащи в обхвата“ се отнася за „Масиви от данни до САЩ, Чувствителни лични данни“ и/или „Данни, свързани с правителството“.
      3. „Лице, попадащо в обхвата“ се отнася за всяко „Лице, попадащо в обхвата“ или „Засегната държава“.
    2. В случай че на доставчика му бъде предоставен достъп до данни, попадащи в обхвата във връзка с основното Споразумение, Доставчикът заявява и гарантира, че:
      1. не е лице, попадащо в обхвата;
      2. няма да участва в трансакции с данни, попадащи в обхвата, включващи посредничество на данни на такива данни с лице, попадащо в обхвата;
      3. освен ако не е изрично разрешено от Uber или не е разрешено по друг начин съгласно 28 C.F.R., част 202, (А) няма да разрешава на лице, попадащо в обхвата да осъществява достъп до тези данни, попадащи в обхвата; и (Б) ще забрани на подизпълнителите да предоставят достъп до данни, попадащи в обхвата на лице, попадащо в обхвата;
      4. не трябва да заобикаля или да се опитва да заобикаля каквито и да е стратегии или контролни проверки за сигурност за криптиране, маскиране, премахване на идентифицирането или за подобряване на поверителността, въведени от Uber във връзка с 28 C.F.R, част 202;
      5. ще предостави на Uber всякаква информация, основателно поискана от Uber във връзка със спазването на настоящия раздел 2.8 или 28 на C.F.R., част 202, включително във връзка с разследване, предприето от Uber.

РАЗДЕЛ 3: ИЗИСКВАНИЯ: ЛИЧНИ ДАННИ НА UBER

  1. Роля на страните: Освен ако не е посочено друго в основното Споразумение, страните потвърждават и приемат, че Uber е администратор на личните данни за Uber, обработвани във връзка с основното Споразумение[1]и този Доставчик е изпълнител и/или доставчик на услуги във връзка с такова обработване.
  2. Общи изисквания: Доставчикът потвърждава и се съгласява, че:
    1. разбира и спазва всички изисквания на приложимите закони за защита на данните, свързани с обработването на лични данни за Uber,
    2. ще уведоми Uber, ако реши, че вече не може да изпълнява задълженията си съгласно приложимите закони за защита на данните, освен ако не се изисква друго по закон, След получаване на такова известие Uber може да предприеме разумни и подходящи стъпки за прекратяване на обработването на личните данни от Uber от страна на Доставчика и за коригиране на рисковете за субектите на данни на Uber, произтичащи от такова обработване, като Доставчикът разумно ще съдейства на Uber във връзка с тези стъпки (включително, когато е приложимо, прекратяване на такова обработване),
    3. няма да отдава под наем, да продава, споделя, разкрива, комбинира с други данни или по друг начин да обработва лични данни за Uber за каквато и да е цел, с изключение на цел, необходима за изпълнение на задълженията му по основното Споразумение, освен ако страните не са договорили друго в писмен вид,
    4. няма да се опитва да идентифицира повторно субект на данни на Uber, като използва деидентифицирани данни, предоставени на или събрани от Доставчика,
    5. няма да разрешава на служители на Доставчика да обработва лични данни за Uber, освен когато служителят се е съгласил да запази поверителността на личните данни за Uber или когато по закон се изисква от служителите да спазват поверителността на личните данни за Uber.
  3. Изисквания към изпълнител/доставчик на услуги/основен изпълнител: ако доставчикът е посочен като Изпълнител, Доставчик на услуги или Страна по договор в основното Споразумение, той трябва във връзка с личните данни за Uber, обработени в съответствие с това определяне:
    1. ако е определен изпълнител и/или доставчик на услуги, (а) да обработва личните данни за Uber само в това качество в съответствие с писмените инструкции на Uber, освен ако по закон се изисква друго; и (б) да не копира или възпроизвежда лични данни за Uber за свои собствени цели или за тези на подизпълнител или друго трето лице, включително за целите на обучение, разработване или усъвършенстване на модели за машинно обучение, системи с изкуствен интелект или подобни технологии,
    2. да съдействаме на Uber, както е разумно и подходящо, в контекста на обработването на лични данни от страна на Доставчика, да:
      1. изпълнява задълженията на Uber съгласно членове 32 до 36 от ОРЗД, както е приложимо, или аналогични задължения съгласно други приложими закони за защита на данните; и
      2. да демонстрира спазване на приложимите закони за защита на данните, включително, ако е приложимо, член 28 от ОРЗД,
    3. разрешавате на Uber да предприема разумни и подходящи стъпки, за да гарантира, че доставчикът използва личните данни за Uber по начин, съвместим със задълженията си съгласно приложимите закони за защита на данните, както и да спира и коригира неупълномощеното използване на личните данни за Uber,
    4. освен ако не се изисква друго по закон, незабавно да уведомява Uber за всяко искане от даден субект на данни на Uber или държавен, или регулаторен орган с правомощия върху Доставчика или Uber, свързано с обработването на лични данни за Uber от страна на Доставчика, и да съдейства на Uber във връзка с всеки отговор на такова искане или изискване.
  4. Изисквания за администратора: ако доставчикът е посочен като администратор в основното Споразумение, той потвърждава и се съгласява, че:
    1. е независим администратор на лични данни на Uber съгласно законите за защита на данните,
    2. ще определя целите и средствата за обработване на лични данни за Uber,
    3. носи отговорност за собственото спазване на приложимите закони за защита на данните, включително по отношение на уведомяването на субектите на данни относно обработването на техните лични данни и начина, по който могат да упражняват правата си, както и за получаването на всички необходими съгласия,
    4. ще спазва приложимите към него задължения съгласно законите за защита на данните по отношение на обработването на лични данни за Uber.
  5. Трансгранични прехвърляния: Ако обработването на лични данни от страна на доставчика включва прехвърляне на лични данни на субекти на данни за Uber:
    1. тя трябва да спазва всички приложими закони за защита на данните, приложими за такива прехвърляния,
    2. Доколкото е приложимо, въз основа на местоположението на субектите на данни на Uber, чиито лични данни ще бъдат прехвърлени, да спазват изискванията, изложени в Приложение 2 към настоящото Споразумение.

РАЗДЕЛ 4: РАЗНИ

  1. Дата на влизане в сила: Настоящото Споразумение влиза в сила от датата на подписване на основното Споразумение.
  2. Прекратяване и срок на действие: Независимо от всичко и в противоречие на основното Споразумение, настоящото Споразумение и всички клаузи в него остават в сила, докато и до степен, в която Доставчикът обработва или запазва поверителна информация за Uber.
  3. Несъответствие с изискванията. Доставчикът трябва незабавно да информира Uber, ако не може да спазва настоящото Споразумение. Ако Доставчикът не може да изпълни изискванията в рамките на разумен период от време или Доставчикът е в съществено или трайно нарушение на настоящото Споразумение, или на задълженията си по настоящото Споразумение, Uber има право да прекрати настоящото Споразумение и основното Споразумение, доколкото това се отнася до обработването на данни за поверителна информация за Uber; при условие обаче, че всяко нарушение на раздел 2.9 представлява съществено нарушение и Uber има право незабавно да прекрати основното Споразумение.
  4. Недействителна клауза. Ако отделни клаузи от настоящото Споразумение станат или са недействителни, ефективността на останалите клаузи няма да бъде засегната. Страните следва да заменят недействителната клауза със законно разрешена клауза, която ще постигне възможно най-точно планираното търговско намерение.
  5. Конфликти. В случай на противоречие между настоящото Споразумение: (i) и Основното споразумение, предимство има настоящото Споразумение; и (б) Споразумение за бизнес сътрудници („СБС“) в съответствие с HIPAA между Uber и Доставчика, предимство има СБС.
  6. Приложимо законодателство и юрисдикция. За настоящото Споразумение се прилага приложимото законодателство и юрисдикцията, посочени в основното Споразумение.

ПРИЛОЖЕНИЕ 1
Организационни/административни, физически и технически мерки

  1. Организационни/административни мерки за сигурност: Доставчикът е въвел и ще поддържа и актуализира, както е уместно, по време на цялото обработване на поверителна информация за Uber (при условие че тези актуализации не намаляват или не влошават предпазните мерки, използвани за защита на поверителната информация за Uber):
    1. изчерпателна програма и мрежа за защита на информацията, състояща се от правила, практики и процедури, които управляват услугите (наричани заедно „Програма за защита на данните“), която (i) отговаря на най-добрите текущи практики; (ii) спазва всички приложими закони за защита на данните; (iii) доколкото е приложимо, спазва стандартите за сигурност на данните за отрасъла на платежни карти (PCI DSS); (iv) отговаря на или привежда в съответствие със стандарта за сигурност на ISO 27000, NIST 800-53, CIS Top 20 или HITRUST; и (v) доколкото е приложимо, спазва изискванията на САЩ. Постановление за чувствителните данни на Министерството на правосъдието, 28 C.F.R., част 202. При поискване Доставчикът предоставя на Uber документация за своята Програма за защита на данните,
    2. програма за предотвратяване на загубата на документирани данни, предназначена за откриване, предотвратяване и намаляване на риска от инциденти, свързани със сигурността на данните, която включва като минимум:
      1. подходящи правила и технически контролни проверки, предназначени да предотвратят загубата на поверителна информация за Uber; и
      2. план за аварийно възстановяване/план за непрекъснатост на бизнеса, който се отнася за текущия достъп, поддръжка и съхранение на поверителна информация на Uber, както и за нуждите от сигурност за резервни обекти и алтернативни комуникационни мрежи,
    3. правила и процедури за ограничаване на достъпа до поверителна информация за Uber до лица, които се нуждаят от такъв достъп, за да изпълняват своите функции и отговорности, както се отнася до основното Споразумение,
    4. процедури за проверка на всички права за достъп чрез ефективни методи за удостоверяване,
    5. процес за извършване на оценки на риска за сигурността на информацията поне веднъж на всеки две години от страна на подизпълнители Доставчици или подизпълнители с достъп до поверителна информация за Uber. Тези изпълнители/подизпълнители трябва да разполагат с контролни проверки за защита на информацията, които са не по-малко защитени по отношение на Поверителната информация за Uber от изискванията на настоящото Споразумение. Uber може да поиска копие от такава оценка на риска от Доставчика, извършена за който и да е подизпълнител, и може да откаже съгласието си за използването на този подизпълнител, ако оценката разкрие, че той не разполага с достатъчно контролни проверки за сигурност на информацията, за да защити поверителната информация за Uber,
    6. програма за повишаване на осведомеността за сигурността на работната сила на Доставчика, която включва редовно обучение по теми, свързани със сигурността на информацията, като защитено обработване на данни, защита на пароли и идентификационни данни, социално инженерство и начин на идентифициране и докладване на потенциални инциденти, свързани със сигурността,
    7. Програма за непрекъснато управление на уязвимости, която използва стандартен за индустрията процес за рейтинг на риска, за да се даде приоритет на отстраняването на открити уязвимости. Ако бъде открита уязвимост, която може да повлияе на поверителността, наличността или целостта на поверителна информация за Uber, при поискване Доставчикът трябва да предостави достатъчно доказателства, за да докаже, че уязвимостта е отстранена, и да даде възможност на Uber да определи дали е възникнал инцидент, свързан със сигурността на данните,
    8. програма за защитено управление на активи, която прилага основни стандарти за сигурност в бранша, включително класификация на активите и опис на устройствата/системите, в които се обработва поверителна информация за Uber,
    9. формални писмени процеси за своевременно откриване, идентифициране, докладване, реагиране, ограничаване и отстраняване на инциденти, свързани със сигурността на данните, които включват процеси за съобщаване на аномалии от работната сила на Доставчика, включително системните администратори на екипа за обработване на инциденти, и на Доставчика, засегнати физически и юридически лица, регулаторни органи и други членове на обществеността, когато е необходимо или се налага,
    10. симулации на инциденти, като например учения на маса или червен екип, които се планират и провеждат рутинно,
    11. утвърдена програма за тестове за проникване, която включва пълен набор от комбинирани атаки, като например базирани на клиенти и уеб приложения,
    12. управление и програма за управление на риска за услуги в облака, така че да бъдат активирани базовите конфигурации и защити,
    13. практики за сигурно кодиране, подходящи за използвания език на програмиране, и предоставяне на обучение на целия персонал за писане на защитен код,
    14. правила за достъп до данни на държавна агенция, с които се отказва достъп на държавни органи до данни, освен когато такъв се изисква по закон или когато съществува непосредствен риск от сериозна вреда за физически лица,
    15. правила и процедури за оценка на правното основание за искания за данни от държавни агенции и реагиране на такива,
    16. специфично обучение на персонала, отговорен за управлението на заявки за достъп до данни от държавни агенции, което може да включва изисквания съгласно приложимите закони за защита на данните,
    17. процеси за документиране и записване на искания за данни от държавни агенции, предоставения отговор и участващите държавни органи,
    18. процедури за уведомяване на Uber за всяко искане или изискване на държавна агенция за достъп до данни, освен ако това не е забранено по закон.
  2. Мерки за физическа сигурност
    1. доставчикът е въвел и ще поддържа и актуализира, както е уместно, през цялото време на обработване на поверителна информация за Uber, подходящи мерки за физическа сигурност за всяко съоръжение, използвано за обработване на поверителната информация за Uber, и ще следи непрекъснато всички промени във физическата инфраструктура, бизнеса и известни заплахи.
  3. Технически мерки за сигурност: По време на обработването на поверителна информация за Uber:
    1. извършва сканиране и оценки за уязвимости на приложения и инфраструктура, използвани за обработване на поверителна информация за Uber,
    2. защитава своите компютърни мрежи, като използва множество нива на контрол на достъпа, включително многофакторно удостоверяване, за да се предпази от неупълномощен достъп,
    3. ограничава достъпа чрез механизми като, но не само, одобрения от ръководството, задълбочен контрол, регистриране и наблюдение на събитията за достъп и последващи одити,
    4. внедрява и поддържа регистрационни файлове за събития във всички системи, които обработват поверителна информация за Uber, които са достатъчно подробни, за да дадат възможност на Доставчика да определи дали е възникнал инцидент, свързан със сигурността на данните, и вероятните последици от инцидента, свързан със сигурността на данните, включително, но не само, дали поверителна информация за Uber е била достъпна, придобита, променена или заличена. Тези регистрационни файлове за събития трябва да се поддържат в продължение на поне тринадесет (13) месеца и да се предоставят на Uber при поискване в рамките на седем (7) календарни дни от заявката. Ако регистрационните файлове съдържат информация за събития, свързани с други юридически лица или клиенти, Доставчикът трябва да може да отделя данните от регистрите за събития на Uber, когато това бъде поискано,
    5. идентифицира други компютърни системи и приложения, които изискват наблюдение и регистриране на събития, свързани със сигурността, и да поддържа разумно регистрационни файлове,
    6. преглежда и анализира регистрационните файлове за събития, като използва непрекъснати, автоматизирани процеси за наблюдение и известяване, за да открие, реагира и проучва аномалии и дейности,
    7. използва актуален, стандартен за индустрията, търговски софтуер за сканиране на вируси/зловреден софтуер, който идентифицира злонамерен код във всичките му системи за обработване на поверителна информация за Uber,
    8. прилага мрежови граници и междумрежови защити,
    9. шифрова поверителна информация за Uber при изпращане,
    10. криптира поверителната информация за Uber, която остава, и единствено управлява и защитава всички ключове за криптиране (т.е. никакви други трети страни няма да имат достъп до тези ключове за криптиране, включително изпълнители или подизпълнители).

ПРИЛОЖЕНИЕ 2
Трансгранични прехвърляния

Освен ако не е уговорено друго между страните, с настоящото Приложение 2 се определят механизмите, които страните ще използват, за да позволят трансгранично прехвърляне на лични данни, когато това се изисква от законите за защита на данните. По-конкретно, доколкото услугите изискват прехвърлянето на лични данни на субектите на данни на Uber в следните държави и страните се съгласяват със следното:

  1. ЕИП или Швейцария. Ако услугите на Доставчика включват прехвърляне на лични данни на субектите на данни на Uber в ЕИП или Швейцария към държава или територия извън тези региони, която не е призната от Европейската комисия като предоставяща адекватно ниво на защита на данните, страните ще се включат в настоящото Споразумение и се съгласяват да спазват Стандартните договорни клаузи от 4 юни 2021 г. („СДК“), одобрени от Европейската комисия, освен ако страните не са договорили друго в настоящото Споразумение. Ако в СДК са включени:
    1. Модул 1 (администратор към администратор) се прилага, ако Доставчикът е определен като администратор;
    2. Модул 2 (от администратор към изпълнител) се прилага, ако Доставчикът е определен като изпълнител;
    3. незадължителната клауза за докинг (клауза 7) не се прилага;
    4. незадължителната формулировка, съдържаща се в клауза 11 (Обезщетение), не се прилага;
    5. приложимото законодателство за целите на клауза 17 (Приложимо законодателство) е законодателството на Нидерландия;
    6. съдилищата съгласно клауза 18 (Избор на форум и юрисдикция) са съдилищата на Нидерландия, освен ако страните не са договорили друго в основното Споразумение; и
    7. Компетентният надзорен орган за целите на клауза 13 (Надзор) от СДК е нидерландският орган за защита на данните (Autoriteit Persoonsgegevens), освен ако страните не са договорили друго в основното споразумение.
    8. страните декларират, че не смятат, че законите и практиките в която и да е държава, на която се прехвърлят личните данни за Uber за целите на основното Споразумение, ще попречат на Доставчика да изпълнява задълженията си по СДК.
    9. Вместо приложение 1 към СДК страните приемат, че:
      1. Самоличността и данните за контакт на Uber, като износител на данни, и Доставчика, като вносител на данни, са посочени в основното Споразумение и настоящото Споразумение.
      2. естеството и целите на обработването са свързани с услугите или както е посочено в основното Споразумение или в настоящото Споразумение;
      3. прехвърлените лични данни за Uber ще бъдат запазени от Доставчика, както е посочено в основното Споразумение или настоящото Споразумение;
      4. категориите субекти на данни на Uber и прехвърлените лични данни за Uber са тези, документирани в оценката на риска, извършена преди обработването на лични данни за Uber;
      5. вместо Приложение 2 към СДК страните приемат да спазват Приложение 1 към настоящото Споразумение;
      6. вместо Приложение 3 към СДК (ако е приложимо) страните приемат, че упълномощените подизпълнители за Uber са тези, определени в оценката на риска, извършена преди обработването на лични данни за Uber, или както е посочено другояче в настоящото Споразумение или в основното Споразумение.
  2. Обединеното кралство: Ако услугите на Доставчика включват прехвърляне на личните данни на субектите на данни на Uber в Обединеното кралство към юрисдикция, която не е призната като предоставяща адекватно ниво на защита на данните, СДК се прилагат в съответствие с условията на „Допълнение за Обединеното кралство към Стандартните договорни клаузи за ЕС“ „, издаден от службата на комисаря по информацията съгласно член 119А от Закона за защита на данните на Обединеното кралство от 2018 г. („Допълнение за Обединеното кралство“). Такова Допълнение за Обединеното кралство се счита за подписано между Доставчика и Uber в съответствие с раздел 3.5, буква б) от настоящото Споразумение, според случая.
  3. Бразилия: Ако обработването на лични данни от страна на Доставчика включва трансгранично прехвърляне на лични данни за Uber на субекти на данни на Uber в Бразилия, независимо дали между страните или към трети страни, Доставчикът гарантира спазването на всички приложими закони за защита на данните, включително приемането на подходящи правни механизми, като например Стандартни договорни клаузи или други изисквани от закона инструменти, и гарантира, че обработването предоставя поне същото ниво на защита и гаранции за личните данни, както е посочено в настоящото Споразумение.
    1. Трансгранични прехвърляния на лични данни на субекти на данни на Uber в Бразилия между страните. Ако обработването на лични данни включва трансгранично прехвърляне между страните на лични данни от Uber на субекти на данни на Uber в Бразилия към държава или територия, която не е била призната от компетентния орган като предоставяща адекватно ниво на защита на данните, страните с настоящото се включват, както е описано изцяло тук, и се съгласявате да спазвате Стандартните договорни клаузи за Бразилия, съдържащи се в Приложение II към Резолюция № 19 от 2024 г., издадена от бразилския Орган за защита на данните („Бразилия СДК“), на адрес: Стандартни договорни клаузи за Бразилия. В такива случаи:
      1. За целите на всяко трансгранично прехвърляне на лични данни Uber или някой от филиалите на дружеството се считат за представител по обработването на данни.
      2. Информационните таблици, съдържащи се в клауза 1.1 от СДК за Бразилия, ще бъдат заменени с информацията за квалификациите и контакта с Uber и Доставчика, както е посочено в основното Споразумение, настоящото Споразумение и Декларацията за поверителност на всяка от страните.
      3. За целите на квадратчетата с отметка, посочени в клауза 1.1 от СДК за Бразилия, по отношение на ролите на страните, квадратчето за отметка „Износител/Администратор“ ще се счита за избрано за Uber. За Доставчика се счита за отбелязано квадратчето с отметка „Вносител“, което съответства на класификацията на Доставчика съгласно клауза 3.1 от настоящото Споразумение („Ролята на страните“) или посочената в основното Споразумение.
      4. Страните се съгласяват, че: (i) основната цел на трансграничното прехвърляне на лични данни за Uber е извършването на услуги, както е посочено в основното Споразумение или настоящото Споразумение; (ii) прехвърлените лични данни за Uber ще бъдат запазени, както е посочено в основното Споразумение или настоящото Споразумение, в съответствие с приложимото законодателство за защита на данните и Декларацията за поверителност на всяка от страните; и (iii) категориите субекти на данни на Uber и съответните прехвърлени лични данни за Uber са тези, документирани в оценката на риска, извършена преди обработването на такива лични данни. Тази информация заменя таблицата с описание на трансфера на данни, съдържаща се в Клауза 2.1 от СДК на Бразилия.
      5. За целите на Клауза 3.1 от СДК на Бразилия, която се отнася за по-нататъшните прехвърляния, страните приемат, че Вариант А се прилага в случаите, когато и двете страни действат като Администратори. Когато доставчикът действа като изпълнител, се прилага Вариант Б, а описателната таблица, посочена в клауза 3.1, се заменя с оценката на риска, извършена преди обработването на лични данни за Uber от доставчика, или както е посочено в основното Споразумение.
      6. За целите на клауза 4.1 от СДК за Бразилия, която разглежда отговорностите на страните, страните приемат, че се прилага Вариант A и че както износителят, така и вносителят носят отговорност за изпълнението на задълженията, посочени в подточки „а“, „б“ и „в“, когато и двете страни действат като Администратори. Когато доставчикът действа като изпълнител, тези задължения са отговорност единствено на Uber.
      7. Таблицата, съдържаща се в раздел III от СДК за Бразилия, се заменя с Допълнение 1 към настоящото Споразумение.
    2. Саудитска Арабия. Ако обработването на лични данни от страна на Доставчика включва прехвърляне на лични данни за Uber на субекти на данни на Uber в Саудитска Арабия към държава или територия, която не е била призната от компетентния орган като предоставяща адекватно ниво на защита на данните, страните с настоящото се включват и се съгласяват да спазват Стандартните договорни клаузи за прехвърляне на лични данни, версия 1.0 от септември 2024 г. („СДК на Кралство Саудитска Арабия“), одобрени от Саудитския орган за данни и изкуствен интелект (SDAIA), освен ако страните не са договорили друго в настоящото Споразумение. Ако в СДК са включени:
      1. Шаблон 1: (Администратор към Администратор) се прилага, ако Доставчикът е определен като Администратор;
      2. Шаблон 2: (Администратор към Изпълнител) се прилагат, ако Доставчикът е определен като Изпълнител;
      3. За целите на Клауза 8 (Приложимото законодателство и юрисдикция) приложимото законодателство е правото на Кралство Саудитска Арабия. Всички спорове, произтичащи от прилагането на разпоредбите на настоящите клаузи, са под юрисдикцията на Кралството и се решават в неговите съдилища;
      4. Компетентният орган за целите на клауза 9 (Спазване на исканията на компетентния орган) е саудитският Орган за данни и изкуствен интелект (SDAIA);
      5. Страните декларират, че не смятат, че законите и практиките в която и да е държава, към която се прехвърлят личните данни за Uber за целите на основното Споразумение, ще попречат на доставчика, „Вносител на лични данни“, да спазва и изпълнява задълженията си съгласно СДК на Кралство Саудитска Арабия;
      6. За целите на Приложение 1 информацията на страните е посочена в настоящото Споразумение и основното Споразумение. Uber се определя като износител на лични данни и администратор на личните данни на субектите на данни от Uber, а Доставчикът се определя като вносител на лични данни на субектите на данни от Uber, като изпълнява ролята, посочена в клауза 3.1 „Роля на страните „ от настоящото Споразумение;
      7. За целите на приложение 2 страните се съгласяват, че;
        1. категориите субекти на данни на Uber и прехвърлените лични данни за Uber са тези, документирани в оценката на риска, извършена преди обработването на лични данни за Uber;
        2. целта(ите) на прехвърлянето са за услугите или по друг начин са посочени в основното Споразумение или настоящото Споразумение;
        3. прехвърлените лични данни за Uber ще бъдат запазени от доставчика, както е посочено в основното Споразумение или настоящото Споразумение;
        4. вместо приложение 3 към СДК на Кралство Саудитска Арабия страните приемат да спазват Допълнение 1 към настоящото споразумение.
  1. Прегледайте Декларацията за поверителност на Uber за определяне на администраторите на поверителна информация за Uber във вашия регион. Когато юридическо лице, различно от определения администратор, сключи настоящото Споразумение от името на Uber, то е упълномощено да го направи от съответния(те) администратор(и) на данни. Uber си запазва правото да определи друг филиал на Uber като администратор на данни за целите на настоящото Споразумение.