Přeskočit na hlavní obsah

Poslední změna: 24. 10. 2025

Úvod ke Smlouvě s Uberem o zpracovávání dat

Uber vyžaduje, aby jeho dodavatelé souhlasili s podmínkami uvedenými v jeho Smlouvě o zpracovávání dat („DPA“), které se týkají zpracovávání Důvěrných informací Uberu včetně Osobních dat Uberu.

Účelem těchto podmínek je chránit důvěrnost a bezpečnost Důvěrných informací Uberu a umožnit Uberu plnit požadavky globálních předpisů o ochraně osobních dat, včetně obecného nařízení Evropské unie o ochraně osobních údajů (pokud je to relevantní (na základě zpracovávání Osobních dat Uberu dodavateli) „GDPR“), brazilským zákonem Lei Geral de Proteção de Proteção de Dados Pessoais („LGPD“), australským zákonem na ochranu soukromí, indickým zákonem o ochraně osobních dat a zákony USA na ochranu soukromí včetně kalifornského zákona o ochraně soukromí spotřebitelů („CCPA“).

DPA konkrétně řeší:

  1. Obecné požadavky a omezení ohledně zpracovávání Důvěrných informací Uberu dodavateli, mimo jiné ohledně zabezpečení dat, incidentů zabezpečení dat, hodnocení a auditů rizik, uchovávání a mazání dat a využívání dílčích zpracovatelů.
  2. Určení rolí, které Uber a jeho dodavatelé hrají při zpracovávání Osobních dat Uberu.
    1. DPA konkrétně vyžaduje, aby strany určily, jestli jednají jako:
      1. „Správce“ nebo „Zpracovatel“
      2. „Firma“, „Poskytovatel služeb“, „Dodavatel“ nebo „Třetí strana“, jak jsou tyto pojmy definované v zákoně CCPA.
    2. DPA taky určuje povinnosti jednotlivých stran na základě nahoře uvedených pojmů.

Jestli máte ohledně DPA Uberu nějaké dotazy, kontaktujte kontaktní osobu Uberu.

SMLOUVA S UBEREM O ZPRACOVÁVÁNÍ DAT

Tato Smlouva o zpracovávání dat („Smlouva“) stanovuje požadavky na Dodavatele, kteří zpracovávají: (1) Důvěrné informace Uberu včetně Osobních dat Uberu (viz Část 2 dole) a (2) Osobní data Uberu (viz Část 3 dole).

Tato Smlouva je součástí hlavní smlouvy mezi Uberem a firmou nebo subjektem („Dodavatel“) (každý jednotlivě je Strana a společně „Strany“) a všech dalších smluv uzavřených na jejím základě (souhrnně „Hlavní smlouva“).

ČÁST 1: DEFINICE

Kromě pojmů definovaných dole mají pojmy „Firma“, „Dodavatel“, „Prodej, Prodat, Poskytovatel služeb“ a „Sdílet“ i významy uvedené v zákonech CCPA / CPRA.

  1. Správce: fyzická nebo právnická osoba, která sama nebo společně s jinými určuje účel a prostředky Zpracování Osobních dat.
  2. Zákony o ochraně osobních dat: všechny zákony a předpisy, které se na základě této DPA vztahují na Zpracování Osobních dat Uberu.
  3. Subjekt údajů: fyzická osoba, ke které se Osobní data vztahují.
  4. Incident zabezpečení dat: jakýkoli skutečný nebo důvodně podezřívaný neoprávněný přístup k Důvěrným informacím Uberu nebo jejich získání nebo nezákonné zpracovávání, případně narušení bezpečnosti nebo integrity těchto Důvěrných informací Uberu nebo kteréhokoli Systému používaného Dodavatelem nebo jeho Dílčími zpracovateli ze zpracovávání takových dat.
  5. Smazání: za účelem fyzického nebo logického zničení Důvěrných informací Uberu tak, aby je nebylo možné obnovit.
  6. Zjištění: každý případ, kdy Dodavatel zjistí Incident zabezpečení dat, kdy dostane oznámení o Incidentu zabezpečení dat, případně by takový incident zjistil, pokud by postupoval s přiměřenou opatrností.
  7. Osobní data: veškeré informace, které se týkají identifikovaného nebo identifikovatelného Subjektu údajů.
  8. Zpracování: jakákoli operace nebo soubor operací, které jsou prováděny s Osobními daty nebo se soubory Osobních dat, ať už automatickými, nebo neautomatickými prostředky, jako je shromažďování, nahrávání, uspořádávání, strukturování, ukládání, přizpůsobování nebo pozměňování, vyhledávání, nahlížení, používání, předávání přenosem, šíření nebo jiné zpřístupňování, slučování nebo kombinování, omezování, mazání nebo ničení.
  9. Zpracovatel: fyzická nebo právnická osoba, která zpracovává Osobní data za Správce.
  10. Dílčí zpracovatel: zpracovatel, kterého Dodavatel pověřil zpracováváním Důvěrných informací Uberu.
  11. Systém: jakýkoli souborový systém, počítačový systém, databáze, zařízení, vybavení, server, webová stránka, aplikace, software, úložná média, síť, infrastruktura, síťové prostředí nebo doména, mimo jiné včetně veškerých vývojových prostředí, systémů pro zajišťování kvality, přípravných a produkčních prostředí.
  12. Uber: Uber Technologies, Inc. a jakékoli dceřiné nebo přidružené společnosti Uberu.
  13. Subjekt údajů Uberu: Jakýkoli Subjekt údajů, jehož Osobní data Uberu jsou nebo budou Dodavatelem zpracovávána.
  14. Osobní data Uberu: Osobní data Subjektu údajů Uberu, která Dodavatel zpracovává pro účely Smlouvy.

    Osobní data Uberu pro účely této Smlouvy nezahrnují jména a kontaktní údaje zaměstnanců Uberu, kteří jsou v souvislosti s Hlavní smlouvou odpovědní za komunikaci s Dodavatelem, ani žádná Osobní data, která Dodavatel náhodně obdrží v důsledku těchto interakcí.
  15. Důvěrné informace Uberu: veškerá data, záznamy nebo informace (včetně Osobních dat Uberu), které jsou ve vlastnictví nebo pod kontrolou Uberu a které byly předány nebo zpřístupněny Dodavateli Uberem nebo jeho jménem, případně které byly shromážděny, vytvořeny, spravovány nebo používány Dodavatelem za Uber, a to v souvislosti se Službami, jak může být podrobněji popsáno ve Smlouvě.
  16. Systém Uberu: jakýkoli Systém, který Uber vlastní, licencuje, provozuje nebo kontroluje nebo ke kterému Uber udělil Dodavateli přístup.

ČÁST 2: POŽADAVKY: DŮVĚRNÉ INFORMACE UBERU

  1. Zabezpečení dat: Dodavatel musí dodržovat odpovídající fyzická, administrativní, organizační a technická ochranná opatření a další bezpečnostní opatření, aby zachoval celistvost, bezpečnost a důvěrnost Důvěrných informací Uberu. Tato opatření musí zahrnovat minimálně ta, která jsou uvedená v Dodatku 1 k této Smlouvě.
  2. Správce zabezpečení: Dodavatel určí osobu odpovědnou za řízení a koordinaci plnění svých povinností vyplývajících z této Smlouvy a za jejich zpřístupňování Uberu po dobu platnosti Hlavní smlouvy.
  3. Incidenty zabezpečení dat
    1. Vyšetřování. Dodavatel při Zjištění Incidentu zabezpečení dat podnikne veškeré přiměřené kroky, aby na své náklady úplně a důkladně prošetřil příčinu, povahu a rozsah ohrožení takového Incidentu zabezpečení dat; k nápravě a zmírnění dopadů Incidentu zabezpečení dat; a poskytovat Uberu všechny informace, které Uber potřebuje nebo požaduje, aby se řídil platnými zákony a interními postupy reakce na incidenty zabezpečení dat. Na žádost Uberu musí Dodavatel předložit podrobné dodatečné zprávy o svém vyšetřování a zjištěních. Dodavatel musí na vlastní náklady plně spolupracovat s Uberem při vyšetřování každého Incidentu zabezpečení dat a reagovat na něj, mimo jiné tím, že Uberu a/nebo vyšetřovateli Uberu umožní okamžitý přístup ke svým Systémům a/nebo zařízením.
    2. Oznámení pro Uber. Dodavatel je povinen informovat Uber do osmačtyřiceti (48) hodin od Zjištění, a to prostřednictvím osob nebo týmu Uberu, kteří jsou na základě Hlavní smlouvy pověřeni k přijímání oznámení, a e-mailem na vendorsecurity@uber.com. Dodavatel v takovém oznámení a v případě potřeby doplní:
      1. popis Incidentu zabezpečení dat včetně jeho příčiny (pokud je identifikovatelná), místa, data/času a Incidentu zabezpečení dat a jeho Zjištění;
      2. popis kroků, které Dodavatel podnikl nebo podnikne, aby prošetřil a zmírnil dopad Incidentu zabezpečení dat;
      3. typy a množství dotčených Důvěrných informací Uberu, včetně toho, jestli byla data zašifrovaná nebo redigovaná;
      4. počet, místo (stát/země) a totožnost všech dotčených Subjektů údajů Uberu (pokud existují), včetně počtu dotčených dětí, mladistvých nebo starších Subjektů údajů Uberu, pokud to vyžadují platné Zákony o ochraně osobních dat;
      5. očekávané důsledky Incidentu zabezpečení dat;
      6. popis opatření, která Dodavatel přijal nebo plánuje přijmout ke zmírnění takových následků a k lepšímu zabezpečení Důvěrných informací Uberu; a
      7. plány Dodavatele na nápravná opatření v reakci na Incident zabezpečení dat.
    3. Oznámení třetích stran. Dodavatel musí Uberu pomáhat posílat veškerá zákonem vyžadovaná oznámení jakémukoli subjektu údajů, regulačnímu orgánu nebo jiné třetí straně („Povinné oznámení“). V takovém případě (i) má Uber výhradní kontrolu nad obsahem, načasováním a způsobem rozeslání takového oznámení, pokud zákony nevyžadují něco jiného; (ii) Dodavatel smí posílat Povinné oznámení jenom s předchozím písemným souhlasem Uberu a podle jeho pokynů, pokud platné zákony nevyžadují něco jiného (v takovém případě musí Dodavatel Uberu předat kopii takového oznámení co nejdřív, ale v každém případě ještě před jeho předáním, pokud zákony nevyžadují něco jiného); a (iii) Dodavatel musí Uberu uhradit všechny přiměřené výdaje, které Uberu vznikly v souvislosti s jakýmkoli takovým oznámením, když je Dodavatel zcela nebo částečně odpovědný za Incident zabezpečení dat.
    4. Mlčenlivost. Dodavatel nesmí bez předchozího písemného souhlasu Uberu informovat existenci Incidentu zabezpečení dat ani předávat informace o něm související s Uberem nebo jakýmikoli Důvěrnými informacemi Uberu, Subjektem údajů nebo Systémem Uberu, a to ani žádným státním úřadům.
    5. Zmírnění a náprava. Dodavatel neprodleně a bez zbytečného odkladu (i) zaznamená všechny zranitelnosti, činnosti a jiné okolnosti, které způsobily Incident zabezpečení dat nebo k němu vedly; (ii) podniknout veškerá nezbytná a vhodná nápravná opatření a přiměřeně spolupracovat s Uberem na zmírnění a nápravě takového Incidentu zabezpečení dat.
    6. Dotazy veřejnosti. Dodavatel odpovídá za zpracovávání dotazů a jiných žádostí médií, tisku nebo jiných zástupců veřejnosti („Dotazy veřejnosti“) souvisejících s Incidentem zabezpečení dat a za odpovídání na ně. Dodavatel určí jednu nebo víc osob odpovědných za správu a vyřizování veřejných dotazů a na požádání předá Uberu jména a kontaktní údaje všech těchto osob.
  4. Uchovávání a mazání dat: Dodavatel je povinen neprodleně smazat nebo vrátit Uberu (podle toho, co Uber určí) všechny Důvěrné informace Uberu, kterými disponuje a které má pod kontrolou, a to: (i) po ukončení nebo vypršení platnosti Hlavní smlouvy; (ii) po ukončení činnosti nebo platební neschopnosti Dodavatelova podniku; (iii) jakmile přestane plnit své povinnosti podle Hlavní smlouvy; nebo (iv) na žádost Uberu.
  5. Posouzení rizik
    1. Dodavatel musí před Datem nabytí účinnosti úspěšně absolvovat posouzení rizik informační bezpečnosti („Posouzení rizik“), které provádí Uber.

      Po prvotním Posouzení rizik musí Dodavatel absolvovat další Posouzení rizik na žádost Uberu, a to maximálně jednou za rok, nebo v případě, (i) kdy Dodavatel začne Uberu poskytovat další produkty nebo služby nebo zpracovávat další Důvěrné informace Uberu, které nebyly zahrnuty v prvotním nebo posledním povaha; (ii) kdy se změní povaha nebo účel Zpracování Důvěrných informací Uberu; (iii) kdy Dodavatel začne předávat Osobní data Uberu Subjektů údajů v Evropském hospodářském prostoru („EHP“) mimo EHP nebo začne předávat Osobní data Uberu do jiné třetí země, na kterou se prvotní nebo poslední posouzení nevztahovalo; (iv) kdy Dodavatel provede podstatnou změnu ve Zpracovávání Důvěrných informací Uberu, která by mohla mít vliv na zabezpečení daných dat nebo na schopnost Dodavatele dodržovat tuto Smlouvu; (v) kdy je posouzení přiměřeně nutné k tomu, aby Uber dodržoval Zákony o ochraně osobních dat nebo jiné povinnosti ohledně zabezpečení dat; (vi) kdy je posouzení přiměřeně nezbytné, aby Uber mohl vyhovět žádosti, příkazu nebo dohodě s dozorovým orgánem nebo jiné zákonné povinnosti; nebo (vii) kdy dojde k Incidentu zabezpečení dat.
    2. Požadavky. Dodavatel musí Uberu předat všechny přiměřeně potřebné informace k provedení Posouzení rizik. Takové informace můžou mimo jiné zahrnovat dotazníky k posouzení rizik; zásady a postupy informační bezpečnosti; pravidla a postupy pro klasifikaci a zacházení s daty; zprávy o dodržování bezpečnosti dat nebo audity, které posuzují účinnost programu, systémů, interních kontrol a postupů Dodavatele za účelem zabezpečení informací souvisejících se Zpracováním Osobních dat Uberu ve srovnání s osvědčeným rámcem, jako je ISO, SSAE16, SOC nebo NIST; a další informace, které si Uber vyžádá, aby mohl posoudit program Dodavatele pro zabezpečení informací, kontrolní mechanismy a Zpracování Důvěrných informací Uberu. Mezi takové informace patří i podrobnosti ohledně Zpracovávání Osobních dat Uberu Dodavatelem, včetně typů údajů, účelů zpracování, typu a počtu Subjektů údajů Uberu, místa Zpracování, Dílčích zpracovatelů a uchovávání dat. Kopie pravidel, postupů a jiných dokumentů Dodavatele můžou být poskytnuty Uberu nebo předány přes aplikaci pro sdílení obrazovky, na které se dohodneme.
    3. Protokoly auditu. Dodavatel je povinen uchovávat protokoly a záznamy o auditu informačních Systémů, včetně protokolů aplikací, protokolů přístupů, protokolů ověřování, síťových protokolů, protokolů zařízení koncových uživatelů a protokolů bezpečnostních systémů, a to v rozsahu potřebném k monitorování, analýze, vyšetřování a hlášení nezákonné, neoprávněné nebo nevhodné činnosti v Systému, a zajistit, aby bylo možné jednoznačně vysledovat činnost jednotlivých uživatelů informačního Systému až k těmto uživatelům, aby mohli být tito uživatelé hnáni k odpovědnosti za své činy a aby bylo možné provést příslušné vyšetřování Incidentů zabezpečení dat.
  6. Audity.
    1. Audity. Dodavatel dovolí Uberu, aby písemně předem a během pracovní doby na své náklady prováděl audit zařízení, sítí, systémů, postupů, zpracovávání Důvěrných informací Uberu a dodržování této Smlouvy. Uber může toto právo uplatnit nanejvýš jednou za rok, pokud nedošlo k Incidentu zabezpečení dat nebo když to vyžaduje dodržování Zákonů o ochraně osobních dat nebo jiné zákonné povinnosti.
    2. Požadavky na audit. Dodavatel musí při auditech popsaných v předchozím odstavci přiměřeně spolupracovat tak, že zajistí přístup ke kvalifikovanému personálu, případně k fyzickým prostorám, dokumentaci, infrastruktuře a veškerému aplikačnímu softwaru, který zpracovává Důvěrné informace Uberu nebo jinak má přístup k zařízením, sítím, systémům nebo postupům Uberu. Uber odpovídá za své náklady a výdaje na takový audit (nebo za poplatky a náklady třetí strany, která audit prováděla), pokud audit neodhalí závažné porušení Hlavní smlouvy včetně této Smlouvy, v opačném případě Dodavatel uhradí Uberu takové náklady a výdaje. Dodavatel všechny nedostatky zjištěné při takovém auditu neprodleně vyřeší a napraví.
  7. Dílčí zpracovatelé
    1. Povolení Dílčí zpracovatelé. Dodavatel nedovolí žádnému Dílčímu zpracovateli, aby zpracovával Důvěrné informace Uberu, s výjimkou těch, které byly identifikovány při Posouzení rizik. Pokud Dodavatel chce najmout jiného Dílčího zpracovatele, musí to Uberu oznámit, a to i ohledně účelů, pro které bude Důvěrné informace Uberu zpracovávat, a to aspoň 30 dnů před jakýmkoli takovým Zpracováním. Pokud Uber proti takovému najmutí nevznese námitky, bude se mít za to, že ho schvaluje.
    2. Povinnosti Dílčího zpracovatele. Dodavatel s každým Dílčím zpracovatelem předtím, než začne zpracovávat Důvěrné informace Uberu, uzavře smlouvu ukládající povinnosti, které nejsou míň omezující a které chrání důvěrné informace Uberu alespoň ve stejné míře jako povinnosti ukládané dodavateli podle této Smlouvy. Uber si může vyžádat kopii takové smlouvy a může odmítnout souhlas s používáním takového Dílčího zpracovatele, pokud Dodavatel takovou smlouvu neposkytne nebo pokud taková smlouva neobsahuje dostatečnou ochranu Důvěrných informací Uberu. Dodavatel může před předáním Uberu takovou smlouvu redigovat, a to v rozsahu potřebném k ochraně svých obchodních tajemství nebo důvěrných informací.
    3. Dodržování Zákonů o ochraně osobních dat ze strany Dílčího zpracovatele. Dodavatel odpovídá za to, že Dílčí zpracovatelé dodržují platné Zákony o ochraně osobních dat v souvislosti se Zpracováváním Osobních dat Uberu ze strany Dílčích zpracovatelů.
    4. Odpovědnost. Používáním Dílčích zpracovatelů Dodavatelem není ovlivněna ani omezena odpovědnost Dodavatele podle této Smlouvy.
  8. Odškodnění: Pokud není v Hlavní smlouvě uvedeno jinak, Firma souhlasí, že plně odškodní, bude bránit a chránit Uber, jeho ředitele, vedoucí pracovníky, zaměstnance a zástupce před jakýmikoli ztrátami, škodami, poplatky a výdaji, které vzniknou v souvislosti s jakýmikoli nároky v souvislosti se ztrátou, změnou nebo zneužitím Osobních dat Uberu Firmou, neoprávněným přístupem k Osobním údajům Uberu, jejich zničením nebo předáním, případně s porušením Části 4 této DPA Firmou.
  9. Omezení přenosu hromadných amerických citlivých osobních dat
    1. Definice: Pro účely této Části 2.8:
      1. výrazy „Přístup“, „Hromadná“, „Hromadná americká citlivá osobní data“, „Dotčená země“, „Pokrytá transakce s daty“, „Pokrytá osoba“, „Zprostředkování dat“, „Data související se státní správou“, „Citlivá osobní data“ a „Osoba z USA“ mají význam, který jim připisuje předpis Amerického ministerstva spravedlnosti s názvem Pravidlo citlivých dat, 28 C.F.R. část 202;
      2. „Pokrytá data“ se vztahují na „Hromadná americká citlivá osobní data“ a/nebo „Data související se státní správou“.
      3. „Pokrytý subjekt“ je jakákoli „Pokrytá osoba“ nebo „Dotčená země“.
    2. Pokud bude Dodavateli v souvislosti s Hlavní smlouvou poskytnut Přístup k Pokrytým datům, Dodavatel prohlašuje a garantuje, že:
      1. není Pokrytý subjekt;
      2. nezapojí se do žádné Pokryté transakce s daty zahrnující Zprostředkování dat s Pokrytým subjektem;
      3. pokud to Uber výslovně nepovolí nebo pokud to nepovolí předpis 28 C.F.R. část 202, (A) nedovolí žádnému Pokrytému subjektu Přístup k těmto Pokrytým datům; a (B) zamezí kterémukoli Dílčím zpracovateli poskytovat Přístup k Pokrytým datům kterémukoli Pokrytému subjektu;
      4. nesmí obcházet ani se pokoušet obcházet žádné šifrování, maskování, deidentifikaci, strategie zlepšování soukromí ani bezpečnostní opatření, která Uber zavedl v souvislosti s předpisem 28 CFR část 202;
      5. poskytne Uberu veškeré informace, které si Uber přiměřeně vyžádá v souvislosti s dodržováním této Části 2.8 nebo předpisu 28 C.F.R. část 202, a to i v souvislosti s jakýmkoli vyšetřováním Uberu.

ČÁST 3: POŽADAVKY: OSOBNÍ DATA UBERU

  1. Role Stran: Pokud není v Hlavní smlouvě uvedeno jinak, Strany berou na vědomí a souhlasí s tím, že Uber je Správcem osobních dat Uberu zpracovávaných v souvislosti s Hlavní smlouvou.[1]a Dodavatel je v souvislosti s takovým zpracováním Zpracovatelem a/nebo Poskytovatelem služeb.
  2. Obecné požadavky: Dodavatel potvrzuje a souhlasí, že:
    1. Chápe a musí dodržovat všechny požadavky platných Zákonů o ochraně osobních dat, které se týkají Zpracování Osobních dat Uberu.
    2. Pokud zákony nevyžadují něco jiného, Uber upozorní, že už nedokáže plnit své povinnosti podle platných Zákonů o ochraně osobních dat. Po obdržení takového upozornění může Uber podniknout přiměřené a vhodné kroky k tomu, aby Dodavatel přestal Zpracovávat Osobní data Uberu a napravil veškerá rizika, která Subjektům údajů Uberu v souvislosti s tímto Zpracováním hrozí. Dodavatel Uberu v souvislosti s takovými kroky přiměřeně pomůže (včetně, pokud je to relevantní, ukončení takového Zpracování).
    3. Nebude pronajímat, prodávat, sdílet, zveřejňovat, kombinovat s jinými daty ani jinak zpracovávat Osobní data Uberu za žádným účelem, pokud to není nutné k plnění jeho povinností vyplývajících z Hlavní smlouvy, pokud se Strany písemně nedohodnou jinak.
    4. Nebude se pokoušet znovu identifikovat žádný Subjekt údajů Uberu na základě neidentifikovatelných dat, která byla Dodavateli předána nebo která shromáždil.
    5. Nedovolí žádnému zaměstnanci Dodavatele zpracovávat Osobní data Uberu. Výjimkou jsou případy, kdy daný zaměstnanec souhlasí s mlčenlivostí ohledně Osobních dat Uberu nebo kdy musí podle zákona zachovávat mlčenlivost ohledně Osobních dat Uberu.
  3. Požadavky na Zpracovatele / Poskytovatele služeb / Dodavatele: Pokud je Dodavatel v Hlavní smlouvě označen jako Zpracovatel, Poskytovatel služeb nebo Dodavatel v souvislosti s libovolnými Osobními daty Uberu zpracovávanými v souladu s tímto určením, musí:
    1. Pokud je určeným Zpracovatelem a/nebo Poskytovatelem služeb, (a) zpracovávat Osobní data Uberu jenom v takových případech, kdy dodržuje písemné pokyny Uberu, pokud zákony nestanovují jinak; a (b) nesmí kopírovat ani reprodukovat Osobní data Uberu pro své vlastní účely ani pro účely kteréhokoli Dílčího zpracovatele nebo jiné třetí strany, mimo jiné pro účely trénování, vývoje nebo zdokonalování modelů strojového učení, systémů umělé inteligence nebo podobných technologií.
    2. V souvislosti se Zpracováním Osobních dat Dodavatelem přiměřeně a vhodně pomáhat Uberu:
      1. plnit příslušné povinnosti Uberu podle článků 32 až 36 GDPR nebo obdobné povinnosti podle jiných platných Zákonů o ochraně osobních dat; a
      2. prokázat soulad s platnými Zákony o ochraně osobních dat, včetně příslušného článku 28 GDPR.
    3. Dovolit Uberu, aby podnikl přiměřené a vhodné kroky k tomu, aby Dodavatel používal Osobní data Uberu v souladu se svými povinnostmi podle platných Zákonů o ochraně osobních dat, a aby zastavil a napravil neoprávněné používání Osobních dat Uberu.
    4. Pokud zákony nevyžadují něco jiného, neprodleně informujte Uber o každé žádosti Subjektu údajů Uberu nebo státního nebo regulačního orgánu s působností nad Dodavatelem nebo Uberem, která se týká Zpracování Osobních dat Uberu Dodavatelem, a spolupracujte s Uberem v souvislosti s jakoukoli odpovědí na takovou žádost nebo požadavek.
  4. Požadavky na Správce: Pokud je Dodavatel v Hlavní smlouvě označen jako Správce, potvrzuje a souhlasí, že:
    1. Je nezávislým Správcem Osobních dat Uberu podle Zákonů o ochraně osobních dat.
    2. Bude určovat účely a prostředky Zpracování osobních dat Uberu.
    3. Odpovídá za to, že sám dodržuje platné Zákony o ochraně osobních dat, mimo jiné ohledně informování Subjektů údajů o tom, že zpracovává jejich Osobní data, a za to, jak můžou uplatňovat svá práva, a za získávání všech požadovaných souhlasů.
    4. Bude dodržovat povinnosti, které pro něj vyplývají ze Zákonů o ochraně osobních dat v souvislosti se Zpracováním Osobních dat Uberu.
  5. Přeshraniční přenosy: Pokud Zpracování Osobních dat Dodavatelem zahrnuje přenos Osobních dat Subjektů údajů Uberu:
    1. Musí dodržovat všechny platné Zákony o ochraně osobních dat, které se na takové přenosy vztahují.
    2. V rozsahu, který závisí na poloze Subjektů údajů Uberu, jehož Osobní data budou předávána, musí dodržovat požadavky uvedené v Příloze 2 k této Smlouvě.

ČÁST 4: RŮZNÉ

  1. Datum nabytí účinnosti: Tato Smlouva nabývá účinnosti dnem uzavření Hlavní smlouvy.
  2. Výpověď a přetrvávající platnost: Bez ohledu na cokoli v opačném smyslu v Hlavní smlouvě platí, že tato Smlouva a všechna její ustanovení platí tak dlouho a v takovém rozsahu, v jakém Dodavatel zpracovává nebo uchovává Důvěrné informace Uberu.
  3. Nedodržení. Pokud Dodavatel nebude moct tuto Smlouvu dodržet, musí Uber neprodleně informovat. Pokud Dodavatel nedokáže vyhovět v přiměřené lhůtě nebo pokud Dodavatel závažným nebo soustavným způsobem porušuje tuto Smlouvu nebo své povinnosti vyplývající z této Smlouvy, Uber má právo tuto Smlouvu a Hlavní smlouvu vypovědět, pokud jde o zpracovávání Důvěrných informací Uberu; a to za předpokladu, že jakékoli porušení Části 2.9 je považováno za závažné porušení a Uber má právo Hlavní smlouvu okamžitě vypovědět.
  4. Neúčinné ustanovení. Pokud jsou jednotlivá ustanovení této Smlouvy neúčinná nebo se stanou neúčinnými, účinnost zbývajících ustanovení nebude ovlivněna. Strany nahradí neúčinné ustanovení zákonem povoleným ustanovením, které co nejpřesněji splňuje zamýšlený komerční záměr.
  5. Rozpory. V případě rozporu mezi touto Smlouvou: (i) a Hlavní smlouvou má přednost tato Smlouva; (b) a Smlouvou o obchodním partnerovi („BAA“) podle zákona HIPAA mezi Uberem a Dodavatelem má přednost BAA.
  6. Příslušné právo a jurisdikce. Na tuto Smlouvu se vztahují příslušné zákony a jurisdikce, které jsou uvedené v Hlavní smlouvě.

PŘÍLOHA 1
Organizační/administrativní, fyzická a technická opatření

  1. Organizační/administrativní bezpečnostní opatření: Dodavatel zavedl a podle potřeby bude udržovat a aktualizovat celý proces Zpracování Důvěrných informací Uberu (za předpokladu, že takové aktualizace neomezí ani nedegradují ochranná opatření na ochranu Důvěrných informací Uberu):
    1. Komplexní program zabezpečení informací a sítě sestávající ze zásad, opatření a postupů, kterými se řídí Služby (souhrnně „Program zabezpečení dat“), (i) který odpovídá aktuálním osvědčeným postupům; (ii) dodržuje všechny platné Zákony o ochraně osobních dat; (iii) v příslušném rozsahu dodržuje bezpečnostní normy pro platební karty (PCI DSS); (iv) vyhovuje bezpečnostním normám ISO 27000, NIST 800-53, CIS top 20 nebo HITRUST nebo je splňuje; a (v) v příslušném rozsahu vyhovuje předpisu Amerického ministerstva spravedlnosti s názvem Pravidlo citlivých dat, 28 C.F.R. část 202. Dodavatel musí Uberu na vyžádání předat dokumentaci ke svému Programu zabezpečení dat.
    2. Zdokumentovaný program prevence ztráty dat, který má zjišťovat, předcházet a zmírňovat riziko Incidentů zabezpečení dat a který musí zahrnovat minimálně:
      1. vhodná pravidla a technická opatření, která mají zabránit ztrátě Důvěrných informací Uberu; a
      2. plán obnovy po havárii / plán kontinuity provozu, který řeší průběžný přístup k Důvěrným informacím Uberu, jejich správu a uchovávání a taky bezpečnostní potřeby záložních webů a alternativních komunikačních sítí.
    3. Pravidla a postupy, které omezují přístup k Důvěrným informacím Uberu na osoby, které takový přístup potřebují k plnění svých rolí a povinností vyplývajících z Hlavní smlouvy.
    4. Postupy kontroly všech přístupových práv pomocí účinných metod ověřování.
    5. Proces posouzení rizik informační bezpečnosti u kteréhokoli dodavatelského Zpracovatele nebo Dílčího zpracovatele, který má přístup k Důvěrným informacím Uberu, a to aspoň jednou za dva roky. Tito Zpracovatelé / Dílčí zpracovatelé musí mít zavedené bezpečnostní mechanismy, které chrání Důvěrné informace Uberu stejně jako požadavky této Smlouvy. Uber si může vyžádat kopii takového posouzení rizik, které Dodavatel provedl u kteréhokoli Dílčího zpracovatele, a může odmítnout souhlas s použitím takového Dílčího zpracovatele, pokud posouzení odhalí, že Dílčí zpracovatel nemá dostatečné zabezpečení informací na ochranu Důvěrných informací Uberu.
    6. Program zvyšování povědomí o bezpečnosti pro zaměstnance Dodavatele, který zahrnuje pravidelná školení o tématech informační bezpečnosti, jako je bezpečné zacházení s daty, ochrana hesel a přihlašovacích údajů, sociální inženýrství a jak identifikovat a hlásit potenciální Incidenty zabezpečení dat.
    7. Program nepřetržitého řízení zranitelností, který využívá standardní proces posouzení rizik a upřednostňuje nápravu zjištěných zranitelností. Pokud zjistíme zranitelnost, která by mohla mít vliv na důvěrnost, dostupnost nebo celistvost Důvěrných informací Uberu, Dodavatel musí na požádání poskytnout dostatečné důkazy, které prokážou, že daná zranitelnost byla napravena, a aby Uber mohl určit, jestli došlo k Incidentu zabezpečením dat.
    8. Program pro bezpečnou správu majetku, který prosazuje standardní bezpečnostní standardy včetně klasifikace majetku a inventáře zařízení/systémů, na kterých se zpracovávají Důvěrné informace Uberu.
    9. Formální písemné postupy pro včasné odhalování, identifikaci, hlášení, reakci, zmírňování a nápravu Incidentů zabezpečení dat, které zahrnují postupy pro zaměstnance Dodavatele, včetně Správců systému, pro hlášení neobvyklých událostí týmu pro řešení incidentů a pro Dodavatele pro informování dotčených osob a subjektů, regulačních orgánů a dalších zástupců veřejnosti, pokud je to nutné nebo požadováno.
    10. Simulace incidentů, jako jsou stolní cvičení nebo cvičení červeného týmu, která jsou pravidelně plánována a prováděna.
    11. Zavedený program pro penetrační testy, který zahrnuje úplný rozsah kombinovaných útoků, jako jsou klientské útoky a útoky přes webové aplikace.
    12. Program pro správu a řízení rizik pro cloudové služby, který umožňuje základní konfigurace zabezpečení a ochrany.
    13. Postupy bezpečného psaní kódu odpovídající používanému programovacímu jazyku a zajištění školení o psaní bezpečného kódu pro všechny zaměstnance.
    14. Pravidla pro přístup státní správy k datům, která státním úřadům zakazují přístup k datům, s výjimkou případů, kdy je takový přístup vyžadován zákonem nebo kdy existuje bezprostřední riziko vážného ohrožení jednotlivců.
    15. Pravidla a postupy pro posuzování právního základu pro žádosti orgánů státní správy o data a pro odpovídání na ně.
    16. Specifické školení pracovníků odpovědných za vyřizování žádostí státních úřadů o přístup k datům, které může zahrnovat požadavky příslušných Zákonů o ochraně osobních dat.
    17. Procesy k dokumentování a zaznamenávání žádostí státních úřadů o data, poskytnutých odpovědí a zainteresovaných státních úřadů.
    18. Postupy pro upozorňování Uberu na jakoukoli žádost nebo požadavek orgánů státní správy na přístup k datům, pokud to není zákonem zakázáno.
  2. Fyzická bezpečnostní opatření
    1. Dodavatel zavedl a bude po dobu svého Zpracovávání Důvěrných informací Uberu realizovat odpovídající fyzická bezpečnostní opatření ve všech zařízeních používaných ke Zpracování Důvěrných informací Uberu a průběžně monitoruje veškeré změny fyzické infrastruktury, firmy a známých hrozeb.
  3. Technická bezpečnostní opatření: Dodavatel po celou dobu svého Zpracovávání Důvěrných informací Uberu:
    1. provádí kontroly a posuzování zranitelnosti aplikací a infrastruktury používané ke zpracovávání Důvěrných informací Uberu;
    2. na ochranu svých počítačových sítí před neoprávněným přístupem používá několik úrovní řízení přístupu včetně vícefaktorového ověřování;
    3. omezuje přístup pomocí mechanismů, jako jsou mimo jiné schvalování vedením, robustní řízení, protokolování a sledování přístupových událostí a následné audity;
    4. zavádí a spravuje na všech Systémech, které zpracovávají Důvěrné informace Uberu, protokoly událostí, které jsou dostatečně podrobné na to, aby Dodavateli umožnily určit, jestli došlo k Incidentu zabezpečení dat a jaké pravděpodobné důsledky Incident zabezpečení dat má, mimo jiné včetně toho, jestli byly Důvěrné informace Uberu zpřístupněny, získány, upraveny nebo smazány. Dané protokoly událostí musí být uchovávány po dobu aspoň třinácti (13) měsíců a musí být Uberu k dispozici na vyžádání, a to do sedmi (7) kalendářních dnů od vyžádání. Pokud protokoly obsahují informace o událostech souvisejících s jinými subjekty nebo zákazníky. Dodavatel musí mít možnost je na požádání oddělit.
    5. identifikuje další počítačové Systémy a aplikace, které vyžadují sledování a protokolování bezpečnostních událostí, a přiměřeně uchovává příslušné soubory protokolu;
    6. kontroluje a analyzujte protokoly událostí pomocí procesů nepřetržitého automatického monitorování a upozorňování, aby mohl zjišťovat neobvyklé události a aktivity, reagovat na ně a vyšetřovat je;
    7. používá aktualizovaný, oborově standardní komerční software na vyhledávání virů/malwaru, který identifikuje škodlivý kód na všech jeho Systémech, které zpracovávají Důvěrné informace Uberu;
    8. vynucuje ochranu hranic sítě a komunikace mezi sítěmi;
    9. šifruje přenášené Důvěrné informace Uberu;
    10. šifruje uchovávané Důvěrné informace Uberu a výhradně spravuje a zabezpečuje všechny šifrovací klíče (tj. k těmto šifrovacím klíčům nesmí mít přístup žádná třetí strana, a to ani Zpracovatelé nebo Dílčí zpracovatelé).

PŘÍLOHA 2
Přeshraniční přenosy

Pokud se strany nedohodnou jinak, tato Příloha 2 definuje mechanismy, které budou Strany používat k umožnění přeshraničních přenosů Osobních dat, pokud to vyžadují Zákony o ochraně osobních dat. Konkrétně v rozsahu, v jakém Služby vyžadují předávání Osobních dat Subjektů údajů Uberu v následujících zemích, souhlasí Strany s následujícím:

  1. EHP nebo Švýcarsko. Pokud služby Dodavatele zahrnují předávání Osobních dat Subjektů údajů Uberu v EHP nebo Švýcarsku mimo tyto oblasti do země nebo na území, které Evropská komise neuznala jako poskytující odpovídající úroveň ochrany údajů, Strany začlení do této smlouvy Standardní smluvní doložky ze dne 4. června 2021 („SSD“) schválené Evropskou komisí a souhlasí s jejich dodržováním, pokud se Strany v této Smlouvě nedohodnou jinak. Pokud jsou SSD takto začleněny:
    1. Modul 1 (od Správce ke Správci) se uplatní, pokud je Dodavatel určen jako Správce;
    2. Modul 2 (od Správce ke Zpracovateli) se uplatní, pokud je Dodavatel určen jako Zpracovatel;
    3. Nepovinné ustanovení o dokování (Článek 7) neplatí;
    4. Nepovinná formulace uvedená v Článku 11 (Náprava) neplatí;
    5. Rozhodným právem pro účely článku 17 (Rozhodné právo) je nizozemské právo;
    6. Soudy podle článku 18 (Volba soudu a jurisdikce) budou soudy v Nizozemsku, pokud se strany v Hlavní smlouvě nedohodnou jinak; a
    7. Pokud se strany v Hlavní smlouvě nedohodnou jinak, je pro účely článku 13 (Dohled) SSD příslušný dozorový úřad Nizozemský úřad na ochranu osobních dat (Autoriteit Persoonsgegevens).
    8. Strany prohlašují, že se nedomnívají, že by zákony a postupy v kterékoli zemi, do které jsou Osobní data Uberu předávána pro účely Hlavní smlouvy, bránily Dodavateli v plnění jeho povinností vyplývajících ze SSD.
    9. Strany se namísto Dodatku 1 ke SSD dohodly, že:
      1. Totožnost a kontaktní údaje Uberu jako exportéra dat a Dodavatele jako importéra dat jsou uvedené v Hlavní smlouvě a v této Smlouvě.
      2. Povaha a účel zpracování jsou pro účely Služeb nebo jak je jinak uvedeno v Hlavní smlouvě nebo v této Smlouvě.
      3. Předaná Osobní data Uberu bude Dodavatel uchovávat, jak je uvedeno v Hlavní smlouvě nebo v této Smlouvě.
      4. Kategorie Subjektů údajů Uberu a předávaných Osobních dat Uberu jsou uvedené v Posouzení rizik, které bylo vypracováno před Zpracováním Osobních dat Uberu.
      5. Strany se namísto Přílohy 2 ke SSD zavazují, že se budou řídit Dodatkem 1 k této Smlouvě.
      6. Namísto Dodatku 3 ke SSD (pokud je to relevantní) Strany souhlasí s tím, že autorizovanými Dílčími zpracovateli Osobních dat Uberu jsou ti, kteří jsou uvedení v Posouzení rizik provedeném před Zpracováním Osobních dat Uberu nebo ti, kteří jsou uvedeni jinak v této Smlouvě nebo Hlavní smlouvě.
  2. Spojené království: Pokud služby Dodavatele zahrnují předávání Osobních dat Subjektů údajů Uberu ve Spojeném království do jurisdikce, která neposkytuje odpovídající úroveň ochrany údajů, SSD se budou řídit podmínkami „Dodatku pro Spojené království ke Standardním smluvním doložkám EU“. “ vydaného úřadem Information Commissioner's Office podle § 119A britského zákona o ochraně údajů z roku 2018 („Dodatek pro Spojené království“). Takový Dodatek pro Spojené království se v souladu s Částí 3.5(b) této Smlouvy považuje za uzavřený mezi Dodavatelem a Uberem.
  3. Brazílie: Pokud Zpracovávání Osobních dat Dodavatelem zahrnuje přeshraniční přenos Osobních dat Uberu Subjektů údajů u Uberu v Brazílii, ať už mezi Stranami, nebo Třetím stranám, Dodavatel zajistí dodržování všech platných Zákonů o ochraně osobních dat a musí přijmout odpovídající právní mechanismy, jako jsou Standardní smluvní doložky nebo jiné zákonem požadované nástroje, a zajistí, že Zpracování poskytuje pro Osobní data minimálně stejnou úroveň ochrany a záruk, jak je stanoveno v této Smlouvě.
    1. Přeshraniční přenosy Osobních dat Subjektů údajů Uberu v Brazílii mezi Stranami. Pokud Zpracování Osobních dat zahrnuje přeshraniční přenos Osobních dat Uberu mezi Stranami Osobních údajů Uberu Subjektů údajů Uberu v Brazílii do země nebo na území, které kompetentní úřady neuznaly jako země nebo území poskytující odpovídající úroveň ochrany údajů, Strany tímto začleňují, jak je v tomto dokumentu uvedeno v plném rozsahu, Brazilské standardní smluvní doložky („Brazilské SSD“), které jsou uvedené v příloze II rezoluce č. 19 z roku 2024, kterou vydal Brazilský úřad pro ochranu osobních dat, a souhlasí s tím, že se jimi budou řídit. Daný dokument je k dispozici tady: Brazilské Standardní smluvní doložky. V takových případech:
      1. Pro účely jakéhokoli přeshraničního přenosu Osobních dat se Uber nebo kterákoli z jeho Přidružených firem považuje za Zástupce pro zpracování údajů.
      2. Informační tabulky uvedené v článku 1.1 Brazilských SSD musí být nahrazeny kvalifikací a kontaktními údaji Uberu a Dodavatele, které jsou uvedené v Hlavní smlouvě, této Smlouvě a v Zásadách ochrany soukromí každé ze Stran.
      3. Pro účely zaškrtnutí políček uvedených v článku 1.1 Brazilských SSD, která se týkají rolí Stran, se má za to, že zaškrtávací políčko „Exportér/Správce“ je pro Uber zaškrtnuté. U Dodavatele se považuje za zaškrtnuté zaškrtávací políčko Importér, které odpovídá zařazení Dodavatele podle článku 3.1 této Smlouvy („Úloha Stran“) nebo podle klasifikace Dodavatele, která je uvedená v Hlavní smlouvě.
      4. Strany souhlasí, že: (i) primárním účelem přeshraničního předávání Osobních dat Uberu je poskytování služeb uvedených v Hlavní smlouvě nebo v této Smlouvě; (ii) předaná Osobní data Uberu budou uchovávána způsobem uvedeným v Hlavní smlouvě nebo v této Smlouvě, a to v souladu s příslušnými Zákony o ochraně osobních dat a Zásadami ochrany soukromí každé ze Stran; a (iii) kategorie Subjektů údajů Uberu a příslušná předávaná Osobní data Uberu odpovídají kategoriím uvedeným v Posouzení rizik, které bylo zpracováno před Zpracováním těchto Osobních dat. Tyto informace nahrazují tabulku s popisem přenosu dat uvedenou v článku 2.1 Brazilských SSD.
      5. Pro účely článku 3.1 Brazilských SSD, který pojednává o Následných přenosech, se Strany dohodly, že v případech, kdy obě Strany vystupují jako Správce, se uplatní Možnost A. Pokud Dodavatel vystupuje jako Zpracovatel, uplatní se Možnost B a tabulka s popisem uvedená v článku 3.1 se nahradí Posouzením rizik, které bylo provedeno před Zpracováním Osobních dat Uberu Dodavatelem nebo jak je uvedeno v Hlavní smlouvě.
      6. Pro účely článku 4.1 Brazilských SSD, který pojednává o povinnostech Stran, se Strany dohodly, že se uplatní Možnost A a že Exportér i Importér odpovídají za plnění povinností stanovených v bodech „a“ a „b“. a „c“, kde obě Strany vystupují jako Správci. Pokud Dodavatel vystupuje jako Zpracovatel, za plnění těchto povinností odpovídá výhradně Uber.
      7. Tabulku v části III Brazilských SSD nahrazuje Dodatek 1 k této smlouvě.
    2. Saúdská Arábie. Pokud Zpracovávání Osobních dat Dodavatelem zahrnuje přenos Osobních dat Subjektů údajů Uberu v Saúdské Arábii do země nebo na území, kde příslušný úřad neuznal, že poskytují odpovídající úroveň ochrany údajů, Strany tímto začleňují a souhlasí s tím, že budou dodržovat, Standardní smluvní doložky pro přenos osobních dat verze 1.0 ze září 2024 („SSD Království Saúdské Arábie“) schválené úřadem Saudi Data & AI Authority (SDAIA), pokud se strany v této Smlouvě nedohodnou jinak. Pokud jsou SSD takto začleněny:
      1. Šablona 1: (od Správce ke Správci) platí, pokud je Dodavatel určen jako Správce;
      2. Šablona 2: (od Správce ke Zpracovateli) platí, pokud je Dodavatel určen jako Zpracovatel;
      3. Rozhodným právem pro účely článku 8 (Rozhodné právo a jurisdikce) je právo Království Saúdské Arábie. Veškeré spory vzniklé v souvislosti s uplatňováním ustanovení těchto Článků budou spadat do jurisdikce Království a budou řešeny jeho soudy;
      4. Příslušným úřadem pro účely článku 9 (Vyhovění žádostem příslušného úřadu) je Saúdský úřad pro data a umělou inteligenci (SDAIA);
      5. Strany prohlašují, že se nedomnívají, že zákony a postupy v kterékoli zemi, do které jsou Osobní data Uberu předávána pro účely plnění Hlavní smlouvy, brání Dodavateli („Importér osobních dat“) v dodržování a plnění jeho povinností vyplývajících ze SSD Království Saúdské Arábie;
      6. Pro účely Přílohy 1 slouží údaje Stran, jak jsou uvedené v této Smlouvě a v Hlavní smlouvě. Uber je určen jako Exportér Osobních dat a Správce Osobních dat Subjektů údajů Uberu a Dodavatel je určen jako Importér Osobních dat Subjektů údajů Uberu, který plní roli uvedenou v článku 3.1 „Role Stran“ této Smlouvy;
      7. Pro účely Přílohy 2 se Strany dohodly, že;
        1. Kategorie Subjektů údajů Uberu a předávaných Osobních dat Uberu jsou uvedené v Posouzení rizik, které bylo vypracováno před Zpracováním Osobních dat Uberu.
        2. Účel(y) přenosu je pro Služby nebo jinak uvedený v Hlavní smlouvě nebo v této Smlouvě.
        3. Předaná Osobní data Uberu si Dodavatel ponechá, jak je uvedeno v Hlavní smlouvě nebo v této Smlouvě.
        4. Namísto Přílohy 3 SSD Království Saúdské Arábie se Strany zavazují, že se budou řídit Dodatkem 1 k této Smlouvě.
  1. Informace o správcích důvěrných údajů Uberu ve vaší oblasti najdete v Zásadách ochrany soukromí Uberu. Pokud tuto Smlouvu za Uber uzavře jiný subjekt než určený správce, příslušný správce údajů ho k tomu zmocní. Uber si pro účely této Smlouvy vyhrazuje právo určit jinou přidruženou firmu Uberu jako Správce údajů.