Sidst ændret: 24.10.2025
Introduktion til Uber-databehandlingsaftale
Uber kræver, at vores leverandører accepterer vilkårene i Ubers databehandlingsaftale, der gælder behandlingen af fortrolige Uber-oplysninger, herunder Uber-persondata.
Disse vilkår har til formål at beskytte fortroligheden og sikkerheden af fortrolige Uber-oplysninger og gøre det muligt for Uber at opfylde kravene i henhold til globale databeskyttelseslove, herunder, hvis det er relevant (baseret på leverandørers behandling af Uber-persondata) Den Europæiske Unions generelle forordning om databeskyttelse ( "GDPR"), Brasiliens Lei Geral de Proteção de Dados Pessoais ("LGPD"), Australiens lov om beskyttelse af personlige oplysninger, Indiens lov om beskyttelse af digitale personlige oplysninger og amerikanske statslige love om beskyttelse af personlige oplysninger, herunder den californiske lov om beskyttelse af personlige oplysninger ("CCPA").
Databehandlingsaftalen omhandler specifikt:
- Generelle krav og begrænsninger vedrørende leverandørers behandling af fortrolige Uber-oplysninger, herunder vedrørende datasikkerhed, datasikkerhedshændelser, risikovurderinger og revisioner, opbevaring og sletning af data samt brug af underdatabehandlere.
- Udpegning af de roller, som Uber og leverandører spiller i forbindelse med behandlingen af Uber-persondata.
- Databehandlingsaftalen kræver specifikt, at parterne angiver, om de hver især handler som:
- en "dataansvarlig" eller "databehandler"
- "en "virksomhed", "serviceudbyder", "kontrahent" eller "tredjepart"", som disse udtryk er defineret i CCPA.
- Databehandlingsaftalen specificerer også hver parts ansvar baseret på ovenstående betegnelser.
- Databehandlingsaftalen kræver specifikt, at parterne angiver, om de hver især handler som:
Underret din Uber-kontakt, hvis du har spørgsmål til Ubers databehandlingsaftale.
UBERS DATABEHANDLINGSAFTALE
Denne aftale om databehandling ("aftale") angiver de krav, der gælder for leverandørens behandling af: (1) Fortrolige Uber-oplysninger, herunder Uber-persondata (se afsnit 2 nedenfor) og (2) Uber-persondata (se afsnit 3 nedenfor).
"Denne aftale udgør en del af hovedaftalen/hovedaftalerne mellem Uber og virksomheden eller enheden ("leverandøren") (hver for sig en part og samlet "parterne") og alle yderligere aftaler, der indgås i henhold til den (samlet kaldet "hovedaftalen").
AFSNIT 1: DEFINITIONER
Ud over de udtryk, der er defineret nedenfor, har "virksomhed", "kontrahent", "salg", "sælg", "serviceudbyder" og "andel" de betydninger, der er angivet i CCPA/CPRA.
- Dataansvarlig: en fysisk eller juridisk person, der alene eller sammen med andre bestemmer formålet med og midlerne til behandling af persondata.
- Databeskyttelseslove: alle love og bestemmelser, der gælder for behandling af Uber-persondata i henhold til denne databehandlingsaftale.
- Den registrerede: en fysisk person, som persondata vedrører.
- Datasikkerhedshændelse: enhver faktisk eller med rimelighed mistænkt uautoriseret adgang til eller erhvervelse eller ulovlig behandling af fortrolige Uber-oplysninger eller kompromittering af sikkerheden eller integriteten af sådanne fortrolige Uber-oplysninger eller et hvilket som helst system, der bruges af leverandøren eller dennes underdatabehandlere til at behandle sådanne data.
- Slette: at fysisk eller logisk destruere fortrolige Uber-oplysninger, så de ikke kan gendannes.
- Opdagelse: ethvert tilfælde, hvor leverandøren opdager en datasikkerhedshændelse, får besked om en datasikkerhedshændelse eller ville have opdaget en datasikkerhedshændelse, hvis leverandøren havde udvist rimelig omhu.
- Persondata: alle oplysninger, der vedrører en identificeret eller identificerbar registreret.
- Behandle: enhver handling eller sæt af handlinger, der udføres på persondata eller sæt af persondata, uanset om det sker ved hjælp af automatiserede midler, såsom indsamling, registrering, organisering, strukturering, lagring, tilpasning eller ændring, hentning, opslag, brug, videregivelse ved transmission, spredning eller på anden vis tilgængeliggørelse, justering eller kombination, begrænsning, sletning eller destruering.
- Databehandler: en fysisk eller juridisk enhed, der behandler persondata på vegne af en dataansvarlig.
- Underdatabehandler: en databehandler, der er ansat af leverandøren til at behandle fortrolige Uber-oplysninger.
- System: filsystem, computersystem, database, enhed, udstyr, server, hjemmeside, applikation, software, lagringsmedie, netværk, infrastruktur, netværksmiljø eller domæne, herunder, men ikke begrænset til, alle udviklings-, kvalitetssikrings-, iscenesættelses- og produktionsmiljøer .
- Uber: Uber Technologies, Inc. og alle Ubers datter- eller associerede selskaber.
- Uber-registreret: Enhver registreret, hvis Uber-persondata behandles eller vil blive behandlet af leverandøren.
- Uber-persondata: Uber-registrerets persondata, der behandles af leverandøren med henblik på aftalen.
Med henblik på denne aftale omfatter Uber-persondata ikke navn og kontaktoplysninger på de Uber-medarbejdere, der er ansvarlige for interaktionen med leverandøren i forbindelse med hovedaftalen, og eventuelle persondata, som leverandøren i øvrigt har modtaget som følge af disse interaktioner. - Fortrolige Uber-oplysninger: alle data, optegnelser eller oplysninger, herunder Uber-persondata, der ejes eller kontrolleres af Uber og videregives, ydes eller stilles til rådighed for leverandøren af eller på vegne af Uber, eller som indsamles, oprettes, vedligeholdes eller bruges af leverandøren på vegne af Uber i forbindelse med tjenesterne, som dette kan være yderligere beskrevet i aftalen.
- Uber-system: ethvert system, der ejes, licenseres, drives eller kontrolleres af Uber, eller som Uber har givet leverandøren adgang til.
AFSNIT 2: KRAV: FORTROLIGE UBER-OPLYSNINGER
- Datasikkerhed: Leverandøren skal opretholde passende fysiske, administrative, organisatoriske og tekniske sikkerhedsforanstaltninger og andre sikkerhedsforanstaltninger for at opretholde integriteten, sikkerheden og fortroligheden af fortrolige Uber-oplysninger, og disse foranstaltninger omfatter som minimum dem, der er angivet i bilag 1 til denne aftale.
- Sikkerhedschef: Leverandøren udpeger en person, der er ansvarlig for at administrere og koordinere udførelsen af leverandørens forpligtelser i henhold til denne aftale og gøre vedkommende tilgængelig for Uber i hele hovedaftalens varighed
- Datasikkerhedshændelser
- Undersøgelse. Leverandøren træffer alle rimelige foranstaltninger, hvis en datasikkerhedshændelse opdages, for fuldt ud og grundigt at undersøge årsagen til, arten og omfanget af kompromitteringen af en sådan datasikkerhedshændelse for leverandørens regning, for at afhjælpe og afbøde virkningerne af datasikkerhedshændelsen og for at give Uber alle de oplysninger, der kræves eller anmodes om, for at Uber kan overholde gældende love og interne processer for reaktion på datasikkerhedshændelser. Leverandøren leverer på Ubers anmodning dybdegående supplerende rapporter om sine undersøgelser og resultater. Leverandøren samarbejder for egen regning fuldt ud med Uber om at undersøge og reagere på hver datasikkerhedshændelse, herunder ved at give Uber og/eller Ubers undersøger øjeblikkelig adgang til sine systemer og/eller faciliteter.
- Meddelelse til Uber. Leverandøren giver Uber besked inden for otteogfyrre (48) timer efter opdagelsen via de Uber-personer eller det team, der er udpeget til at modtage meddelelser i henhold til hovedaftalen, og via e-mail til vendorsecurity@uber.com. I en sådan meddelelse medtager leverandøren og supplerer derefter om nødvendigt:
- en beskrivelse af datasikkerhedshændelsen, herunder årsagen (hvis den kan identificeres), placering, dato/tidspunkt og datasikkerhedshændelsen og dens opdagelse,
- en beskrivelse af de foranstaltninger, leverandøren har taget eller vil tage for at undersøge og afbøde virkningen af datasikkerhedshændelsen,
- typerne og mængden af berørte fortrolige Uber-oplysninger, herunder om dataene var krypterede eller redigerede,
- antallet af, placeringen (stat/land) og identiteten på alle berørte Uber-registrerede (hvis relevant), herunder, hvor det er påkrævet af gældende databeskyttelseslovgivning, antallet af berørte børn, unge eller ældre Uber-registrerede,
- de forventede konsekvenser af datasikkerhedshændelsen,
- en beskrivelse af de foranstaltninger, leverandøren har taget eller planlægger at tage for at afbøde sådanne konsekvenser og yderligere sikre fortrolige Uber-oplysninger og
- leverandørens planer for korrigerende handling i forbindelse med datasikkerhedshændelsen.
- en beskrivelse af datasikkerhedshændelsen, herunder årsagen (hvis den kan identificeres), placering, dato/tidspunkt og datasikkerhedshændelsen og dens opdagelse,
- Tredjepartsmeddelelser. Leverandøren hjælper Uber med at give meddelelser, der er påkrævet ved lov, til enhver registreret, tilsynsførende eller anden tredjepart ("påkrævet meddelelse"). I sådanne tilfælde (i) har Uber enekontrol over indholdet, tidspunktet og metoden for distribution af en sådan meddelelse, medmindre andet er påkrævet ved lov, (ii) må leverandøren kun kommunikere en påkrævet meddelelse efter Ubers forudgående skriftlige godkendelse og instruktioner, medmindre andet kræves af gældende lovgivning (i hvilket tilfælde leverandøren giver Uber en kopi af en sådan meddelelse hurtigst muligt og under alle omstændigheder inden kommunikationen, medmindre andet er påkrævet ved lov) og (iii) godtgør leverandøren Uber alle rimelige udgifter, som Uber har afholdt i forbindelse med en sådan meddelelse, hvis leverandøren er helt eller delvist ansvarlig for datasikkerhedshændelsen.
- Hemmeligholdelse. Leverandøren afholder sig fra at oplyse om eksistensen af eller videregive oplysninger om datasikkerhedshændelsen, der vedrører Uber eller fortrolige Uber-oplysninger, en Uber-registreret eller Uber-system, herunder til statslige myndigheder, uden Ubers forudgående skriftlige samtykke.
- Afbødning og afhjælpning. Leverandøren vil straks og uden urimelig forsinkelse (i) få styr på alle sårbarheder, aktiviteter og andre omstændigheder, der forårsagede eller gav anledning til datasikkerhedshændelsen. (ii) udføre alle nødvendige og passende korrigerende handlinger og vil med rimelighed samarbejde med Uber for at afbøde og udbedre en sådan datasikkerhedshændelse.
- Henvendelser fra offentligheden. Leverandøren er ansvarlig for at håndtere og svare på henvendelser, spørgsmål eller andre anmodninger fra medier, presse eller andre medlemmer af offentligheden ("offentlige henvendelser") vedrørende en datasikkerhedshændelse. Leverandøren udpeger en eller flere personer, der er ansvarlige for at håndtere og svare på henvendelser fra offentligheden og oplyser alle sådanne personers navne og kontaktoplysninger til Uber på anmodning.
- Undersøgelse. Leverandøren træffer alle rimelige foranstaltninger, hvis en datasikkerhedshændelse opdages, for fuldt ud og grundigt at undersøge årsagen til, arten og omfanget af kompromitteringen af en sådan datasikkerhedshændelse for leverandørens regning, for at afhjælpe og afbøde virkningerne af datasikkerhedshændelsen og for at give Uber alle de oplysninger, der kræves eller anmodes om, for at Uber kan overholde gældende love og interne processer for reaktion på datasikkerhedshændelser. Leverandøren leverer på Ubers anmodning dybdegående supplerende rapporter om sine undersøgelser og resultater. Leverandøren samarbejder for egen regning fuldt ud med Uber om at undersøge og reagere på hver datasikkerhedshændelse, herunder ved at give Uber og/eller Ubers undersøger øjeblikkelig adgang til sine systemer og/eller faciliteter.
- Opbevaring og sletning af data: Leverandøren vil øjeblikkeligt slette eller returnere til Uber (efter Ubers valg) alle fortrolige Uber-oplysninger, som denne er i besiddelse af og kontrollerer: (i) ved opsigelse eller udløb af hovedaftalen, (ii) ved afvikling af leverandørens virksomhed eller virksomhedens insolvens, (iii) når de ikke længere er nødvendige for at opfylde dennes forpligtelser i henhold til hovedaftalen eller (iv) efter anmodning fra Uber.
- Risikovurderinger
- Leverandøren vil gennemføre og skal bestå en risikovurdering vedrørende informationssikkerhed ("risikovurdering"), der foretages af Uber inden ikrafttrædelsesdatoen.
Efter den indledende risikovurdering vil leverandøren gennemføre risikovurderinger på anmodning af Uber højst én gang om året, eller hvis (i) leverandøren begynder at levere yderligere produkter eller tjenester til Uber eller behandler yderligere fortrolige Uber-oplysninger, der ikke var omfattet under den indledende eller seneste vurdering, (ii) arten af eller formålene med behandling af fortrolige Uber-oplysninger ændres, (iii) leverandøren begynder at overføre Uber-persondata om Uber-registrerede i Det Europæiske Økonomiske Samarbejdsområde ("EØS") uden for EØS eller begynder at overføre Uber-persondata til et andet tredjeland, der ikke var omfattet under den indledende eller seneste vurdering, (iv) leverandøren foretager en væsentlig ændring i behandlingen af fortrolige Uber-oplysninger, der kan påvirke sikkerheden af disse data eller leverandørens mulighed for at overholde denne aftale, (v) en vurdering er med rimelighed nødvendig for, at Uber kan overholde databeskyttelseslove eller andre forpligtelser i forbindelse med overholdelse af datasikkerhed, (vi) en vurdering med rimelighed er nødvendig for, at Uber kan efterleve en anmodning eller kendelse fra eller et forlig med en tilsynsførende eller anden juridisk forpligtelse eller (vii) der opstår en datasikkerhedshændelse. - Krav. Leverandøren forsyner Uber med alle oplysninger, der med rimelighed er nødvendige for at gennemføre risikovurderingen. Sådanne oplysninger kan omfatte, men er ikke begrænset til, risikovurderingsspørgeskemaer, politikker og procedurer for informationssikkerhed, politikker og procedurer for dataklassificering og håndtering, overholdelse af datasikkerhed eller revisionsrapporter, der vurderer effektiviteten af leverandørens informationssikkerhedsprogram, systemer, interne kontroller og procedurer i forbindelse med behandling af Uber-persondata i forhold til en brancheaccepteret ramme såsom ISO, SSAE16, SOC eller NIST og andre oplysninger, som Uber anmoder om for at vurdere leverandørens informationssikkerhedsprogram, kontroller og behandling af fortrolige Uber-oplysninger. Sådanne oplysninger omfatter også oplysninger om leverandørens behandling af Uber-persondata, herunder datatyper, formål med behandlingen, type og antal af Uber-registrerede, placering for behandling, underdatabehandlere og opbevaring af data. Kopier af leverandørens politikker, procedurer eller andre dokumenter kan gives til Uber eller præsenteres via en gensidigt aftalt skærmdelingsapplikation.
- Revisionslogge. Leverandøren skal føre revisionslogge og -registre for informationssystemer, herunder applikationslogge, adgangslogge, godkendelseslogge, netværkslogge, logfiler for slutbrugerenheder og logfiler for sikkerhedssystemer, i det omfang det er nødvendigt for at muliggøre overvågning, analyse, undersøgelse og rapportering af ulovlig, uautoriseret eller upassende systemaktivitet og sikre, at individuelle informationssystembrugeres handlinger entydigt kan spores til disse brugere, så de kan holdes ansvarlige for deres handlinger og for at muliggøre passende undersøgelser af datasikkerhedshændelser.
- Leverandøren vil gennemføre og skal bestå en risikovurdering vedrørende informationssikkerhed ("risikovurdering"), der foretages af Uber inden ikrafttrædelsesdatoen.
- Revisioner.
- Revisioner. Leverandøren tillader, at Uber med et rimeligt forudgående skriftligt varsel og inden for arbejdstiden for egen regning reviderer leverandørens faciliteter, netværk, systemer, procedurer, behandling af fortrolige Uber-oplysninger og overholdelse af denne aftale. Uber må højst udøve denne ret én gang om året, bortset fra når der er sket en datasikkerhedshændelse, eller når det er påkrævet for at overholde databeskyttelseslove eller andre juridiske forpligtelser.
- Revisionskrav. Leverandøren samarbejder med rimelighed om de i det foregående afsnit beskrevne revisioner ved at give adgang til kyndigt personale, fysiske lokaler, alt efter hvad der er relevant, dokumentation, infrastruktur og al applikationssoftware, der behandler fortrolige Uber-oplysninger eller på anden vis har adgang til Ubers faciliteter, netværk, systemer og procedurer . Uber er ansvarlig for sine omkostninger og udgifter i forbindelse med en sådan revision (eller gebyrer og omkostninger til den tredjepart, der udfører revisionen), medmindre en sådan revision afslører eller påbegyndes på grund af et væsentligt brud på hovedaftalen, herunder denne aftale, og i så fald godtgør leverandøren Uber for sådanne omkostninger og udgifter. Leverandøren retter straks op på og udbedrer alle mangler, der konstateres i forbindelse med en sådan revision.
- Underdatabehandlere
- Tilladte underdatabehandlere. Leverandøren må IKKE tillade, at nogen underdatabehandler behandler fortrolige Uber-oplysninger, undtagen de underdatabehandlere, der identificeres under en risikovurdering. Hvis leverandøren søger at ansætte en anden underdatabehandler, underretter denne Uber, herunder om til hvilke formål underdatabehandleren vil behandle fortrolige Uber-oplysninger, mindst 30 dage før en sådan behandling. Hvis Uber ikke gør indsigelse mod en sådan ansættelse, anses Uber for at have godkendt en sådan ansættelse.
- Underdatabehandlerens forpligtelser. Leverandøren indgår en aftale med hver enkelt underdatabehandler forud for dennes behandling af fortrolige Uber-oplysninger, der pålægger forpligtelser, der ikke er mindre restriktive end og mindst lige så beskyttende af fortrolige Uber-oplysninger som dem, der pålægges leverandøren i henhold til denne aftale. Uber kan anmode om en kopi af en sådan aftale og kan tilbageholde samtykke til brug af en sådan underdatabehandler, hvis leverandøren ikke leverer en sådan aftale, eller en sådan aftale ikke indeholder tilstrækkelig beskyttelse af fortrolige Uber-oplysninger. Leverandøren kan redigere en sådan aftale, inden den deles med Uber, i det omfang det er nødvendigt for at beskytte sine forretningshemmeligheder eller fortrolige oplysninger.
- Underdatabehandleres overholdelse af databeskyttelseslove. Leverandøren er ansvarlig for at sikre, at underdatabehandlerne overholder gældende databeskyttelseslove i forbindelse med underdatabehandleres behandling af Uber-persondata.
- Ansvar. Leverandørens brug af underdatabehandlere påvirker eller begrænser ikke leverandørens ansvar i henhold til denne aftale.
- Tilladte underdatabehandlere. Leverandøren må IKKE tillade, at nogen underdatabehandler behandler fortrolige Uber-oplysninger, undtagen de underdatabehandlere, der identificeres under en risikovurdering. Hvis leverandøren søger at ansætte en anden underdatabehandler, underretter denne Uber, herunder om til hvilke formål underdatabehandleren vil behandle fortrolige Uber-oplysninger, mindst 30 dage før en sådan behandling. Hvis Uber ikke gør indsigelse mod en sådan ansættelse, anses Uber for at have godkendt en sådan ansættelse.
- Skadesløsholdelse: Medmindre andet er angivet i hovedaftalen, accepterer virksomheden fuldt ud at friholde, forsvare og holde Uber, dennes direktører, ledere, medarbejdere og agenter skadesløse fra og mod ethvert tab, skadeserstatning, gebyrer og udgifter, der opstår som følge af krav, der skyldes, opstår på grund af eller på nogen måde er relateret til virksomhedens tab, ændring eller misbrug af Uber-persondata, uautoriseret adgang til eller destruering eller videregivelse af Uber-persondata eller virksomhedens overtrædelse af afsnit 4 i denne databehandlingsaftale.
- Begrænsning af overførsel af stort omfang af amerikanske følsomme persondata
- Definitioner: For så vidt angår dette afsnit 2.8:
- udtrykkene "adgang", "stort omfang" "stort omfang amerikanske følsomme persondata", "berørt land", "omfattet datatransaktion", "omfattet person", "datamæglervirksomhed", "myndighedsrelaterede data", "følsomme persondata" og "amerikansk person" har de betydninger, der tilskrives til dem i U.S. Department of Justice’s Sensitive Data Rule, 28 C.F.R. part 202;
- "omfattede data" henviser til "store partier amerikanske følsomme persondata" og/eller "myndighedsrelaterede data".
- "Omfattet enhed" henviser til enhver "omfattet person" eller ethvert "berørt land".
- udtrykkene "adgang", "stort omfang" "stort omfang amerikanske følsomme persondata", "berørt land", "omfattet datatransaktion", "omfattet person", "datamæglervirksomhed", "myndighedsrelaterede data", "følsomme persondata" og "amerikansk person" har de betydninger, der tilskrives til dem i U.S. Department of Justice’s Sensitive Data Rule, 28 C.F.R. part 202;
- I tilfælde af at leverandøren får adgang til omfattede data i forbindelse med hovedaftalen, erklærer og garanterer leverandøren, at denne:
- ikke er en omfattet enhed
- ikke vil deltage i nogen omfattet datatransaktion, der involverer dataformidling af sådanne data med en omfattet enhed
- medmindre det er udtrykkeligt tilladt af Uber eller på anden vis tilladt i henhold til 28 C.F.R. part 202, (A) ikke tillader nogen omfattet enhed at få adgang til sådanne omfattede data og (B) vil forbyde enhver underdatabehandler at give en omfattet enhed adgang til omfattede data.
- må ikke omgå eller forsøge at omgå kryptering, maskering, anonymisering eller strategier der styrker beskyttelse af personlige oplysninger eller sikkerhedskontroller, der er implementeret af Uber i forbindelse med 28 C.F.R. part 202
- vil give Uber alle oplysninger, som Uber med rimelighed anmoder om i forbindelse med overholdelse af dette afsnit 2.8 eller 28 C.F.R. del 202, herunder i forbindelse med undersøgelser, der foretages af Uber.
- ikke er en omfattet enhed
- Definitioner: For så vidt angår dette afsnit 2.8:
AFSNIT 3: KRAV: UBER-PERSONDATA
- Parternes rolle: Medmindre andet er angivet i hovedaftalen, anerkender og accepterer parterne, at Uber er den dataansvarlige for de Uber-persondata, der behandles i forbindelse med hovedaftalen[1], og at leverandøren er databehandler og/eller tjenesteudbyder i forbindelse med en sådan behandling.
- Generelle krav: Leverandøren anerkender og accepterer, at denne:
- Forstår og overholder alle krav i henhold til gældende databeskyttelseslove i forbindelse med vedkommendes behandling af Uber-persondata.
- Vil give Uber besked, hvis vedkommende vurderer, at vedkommende ikke længere kan opfylde sine forpligtelser i henhold til gældende databeskyttelseslove, medmindre andet er påkrævet ved lov. Efter at have modtaget en sådan meddelelse kan Uber tage rimelige og passende foranstaltninger for at indstille leverandørens behandling af Uber-persondata og afhjælpe eventuelle risici for Uber-registrerede som følge af en sådan behandling, og leverandøren vil med rimelighed hjælpe Uber i forbindelse med sådanne foranstaltninger (herunder, hvis det er relevant, ophør af en sådan behandling).
- Vil ikke udleje, sælge, dele, videregive, kombinere med andre data eller på anden måde behandle Uber-persondata til noget formål, undtagen som nødvendigt for at udføre sine forpligtelser i henhold til hovedaftalen, medmindre andet er skriftligt aftalt mellem parterne.
- Vil ikke forsøge at genidentificere nogen Uber-registreret ved hjælp af anonymiserede data, der er leveret til eller indsamlet af leverandøren.
- Vil ikke tillade nogen medarbejder hos leverandøren at behandle Uber-persondata, undtagen hvor en sådan medarbejder har accepteret at behandle Uber- persondata fortroligt, eller hvor sådanne medarbejdere ved lov er forpligtet til at bevare Uber-persondatas fortrolighed.
- Krav til databehandler/serviceudbyder/kontrahent: Hvis leverandøren er udpeget som databehandler, serviceudbyder eller kontrahent i hovedaftalen, vil leverandøren i forbindelse med alle Uber-persondata, der behandles i overensstemmelse med denne betegnelse:
- Hvis vedkommende er udpeget som databehandler og/eller serviceudbyder, (a) kun behandle Uber-persondata i en sådan egenskab i henhold til Ubers skriftlige instruktioner, medmindre andet er påkrævet ved lov og (b) ikke kopiere eller reproducere Uber-persondata til egne formål eller en underdatabehandlers eller anden tredjeparts formål, herunder med henblik på træning, udvikling eller forbedring af modeller til maskinlæring, systemer til kunstig intelligens eller lignende teknologier.
- Vil bistå Uber, som det er rimeligt og hensigtsmæssigt, i forbindelse med leverandørens behandling af persondata for at:
- opfylde Ubers forpligtelser i henhold til artikel 32-36 i GDPR, alt efter hvad der er relevant, eller tilsvarende forpligtelser i henhold til andre gældende databeskyttelseslove og
- demonstrere overholdelse af gældende databeskyttelseslove, herunder som relevant artikel 28 i GDPR.
- opfylde Ubers forpligtelser i henhold til artikel 32-36 i GDPR, alt efter hvad der er relevant, eller tilsvarende forpligtelser i henhold til andre gældende databeskyttelseslove og
- Vil tillade, at Uber tager rimelige og passende foranstaltninger for at sikre, at leverandøren bruger Uber-persondata på en måde i overensstemmelse med sine forpligtelser i henhold til gældende databeskyttelseslove og stopper og afhjælper uautoriseret brug af Uber-persondata.
- Medmindre andet er påkrævet ved lov, vil straks underrette Uber om enhver anmodning fra en Uber-registreret eller et myndigheds- eller tilsynsførende organ med myndighed over leverandøren eller Uber, der er relateret til leverandørens behandling af Uber-persondata, og samarbejde med Uber i forbindelse med ethvert svar på en sådan anmodning eller et sådant krav.
- Hvis vedkommende er udpeget som databehandler og/eller serviceudbyder, (a) kun behandle Uber-persondata i en sådan egenskab i henhold til Ubers skriftlige instruktioner, medmindre andet er påkrævet ved lov og (b) ikke kopiere eller reproducere Uber-persondata til egne formål eller en underdatabehandlers eller anden tredjeparts formål, herunder med henblik på træning, udvikling eller forbedring af modeller til maskinlæring, systemer til kunstig intelligens eller lignende teknologier.
- Krav til dataansvarlig: Hvis leverandøren er udpeget som dataansvarlig i hovedaftalen, anerkender og accepterer leverandøren, at vedkommende:
- Er en uafhængig dataansvarlig for Uber-persondata i henhold til databeskyttelseslove.
- Bestemmer formålene med og midlerne til sin behandling af Uber-persondata.
- Er ansvarlig for sin egen overholdelse af gældende databeskyttelseslove, herunder i forbindelse med at underrette registrerede om vedkommendes behandling af deres persondata, og hvordan de kan udøve deres rettigheder, og indhente eventuelle påkrævede samtykker.
- Vil overholde de forpligtelser, der gælder for vedkommende i henhold til databeskyttelseslove med hensyn til behandling af Uber-persondata.
- Er en uafhængig dataansvarlig for Uber-persondata i henhold til databeskyttelseslove.
- Grænseoverskridende overførsler: Hvis leverandørens behandling af persondata involverer overførsel af Uber-registreredes persondata:
- Vedkommende vil overholde alle gældende databeskyttelseslove, der gælder for sådanne overførsler.
- I det omfang det er relevant på baggrund af placeringen af de Uber-registrerede, hvis persondata vil blive overført, vil overholde kravene anført i bilag 2 til denne aftale.
- Vedkommende vil overholde alle gældende databeskyttelseslove, der gælder for sådanne overførsler.
AFSNIT 4: DIVERSE
- Ikrafttrædelsesdato: Denne aftale træder i kraft fra datoen for udfærdigelse af hovedaftalen.
- Opsigelse og overlevelse: Uanset det modsatte i hovedaftalen gælder denne aftale og alle bestemmelser heri, så længe og i det omfang, leverandøren behandler eller opbevarer fortrolige Uber-oplysninger.
- Manglende overholdelse. Leverandøren underretter straks Uber, hvis denne ikke er i stand til at overholde denne aftale. Hvis leverandøren ikke kan overholde aftalen inden for et rimeligt tidsrum, eller hvis leverandøren væsentligt eller vedvarende misligholder denne aftale eller sine forpligtelser i henhold til denne aftale, er Uber berettiget til at opsige denne aftale og hovedaftalen, for så vidt det vedrører behandling af fortrolige Uber-oplysninger, dog forudsat at enhver overtrædelse af afsnit 2.9 udgør en væsentlig misligholdelse, og Uber har ret til straks at opsige hovedaftalen.
- Ineffektiv bestemmelse. Hvis individuelle bestemmelser i denne aftale er eller bliver ineffektive, påvirkes effektiviteten af de resterende bestemmelser ikke. Parterne erstatter den ineffektive bestemmelse med en lovligt tilladt bestemmelse, der så tæt som muligt vil opfylde den tilsigtede kommercielle hensigt.
- Konflikter. I tilfælde af en konflikt mellem denne aftale: (i) og hovedaftalen, er denne aftale gældende og (b) en forretningspartneraftale i henhold til HIPAA mellem Uber og leverandøren, gælder forretningspartneraftalen.
- Gældende lovgivning og jurisdiktion. Den gældende lovgivning og jurisdiktion som angivet i hovedaftalen gælder for denne aftale.
BILAG 1
Organisatoriske/administrative, fysiske og tekniske foranstaltninger
- Organisatoriske/administrative sikkerhedsforanstaltninger: Leverandøren har implementeret og vil vedligeholde og opdatere efter behov under sin behandling af fortrolige Uber-oplysninger (forudsat at sådanne opdateringer ikke formindsker eller forringer de sikkerhedsforanstaltninger, der bruges til at beskytte fortrolige Uber-oplysninger):
- Et omfattende informations- og netværkssikkerhedsprogram, der består af politikker, praksisser og procedurer, der styrer tjenesterne (samlet kaldet "datasikkerhedsprogrammet"), der (i) lever op til gældende bedste praksis, (ii) overholder alle gældende databeskyttelseslove, (iii) i det omfang, det er relevant, overholder Payment Card Industry Data Security Standards (PCI DSS), (iv) overholder eller er i overensstemmelse med ISO 27000, NIST 800-53, CIS top 20 eller HITRUST-sikkerhedsstandarden og (v) i det omfang, det er relevant, overholder U.S. Department of Justice's Sensitive Data Rule, 28 C.F.R. part 202. Leverandøren stiller på anmodning dokumentation for sit datasikkerhedsprogram til rådighed for Uber.
- Et dokumenteret program til forebyggelse af datatab, der er designet til at registrere, forhindre og mindske risikoen for datasikkerhedshændelser, og som mindst omfatter:
- passende politikker og tekniske kontroller, der er designet til at forhindre tab af fortrolige Uber-oplysninger og
- en plan for forretningskonituitet og katastrofeberedskab, der omhandler løbende adgang, vedligeholdelse og lagring af fortrolige Uber-oplysninger samt sikkerhedsbehov for sikkerhedskopieringssteder og alternative kommunikationsnetværk.
- Politikker og procedurer, der begrænser adgangen til fortrolige Uber-oplysninger til dem, der har brug for sådan adgang for at udføre deres roller og ansvar, som vedrører hovedaftalen.
- Procedurer til at bekræfte alle adgangsrettigheder via effektive godkendelsesmetoder.
- En proces til at udføre risikovurderinger af informationssikkerhed mindst én gang hvert andet år af alle leverandørens databehandlere eller underdatabehandlere med adgang til fortrolige Uber-oplysninger. Sådanne databehandlere/underdatabehandlere skal have informationssikkerhedskontroller, der yder samme beskyttelse af fortrolige Uber-oplysninger som kravene i denne aftale. Uber kan anmode om en kopi af en sådan risikovurdering, som leverandøren har foretaget på en hvilken som helst underdatabehandler, og kan tilbageholde samtykke til brug af en sådan underdatabehandler, hvis vurderingen viser, at underdatabehandleren ikke har tilstrækkelig informationssikkerhedskontrol til at beskytte fortrolige Uber-oplysninger.
- Et program for bevidsthed om sikkerhed for leverandørens medarbejdere, der omfatter regelmæssig træning i emner om informationssikkerhed såsom sikker datahåndtering, sikring af adgangskoder og legitimationsoplysninger, social engineering, og hvordan man identificerer og rapporterer potentielle sikkerhedshændelser.
- Et løbende program til styring af sårbarheder, der bruger en branchestandardiseret risikovurderingsproces til at prioritere udbedring af opdagede sårbarheder. Hvis der opdages en sårbarhed, der kan påvirke fortroligheden, tilgængeligheden eller integriteten af fortrolige Uber-oplysninger, fremlægger leverandøren efter anmodning tilstrækkelig dokumentation, som påviser, at sårbarheden er blevet afhjulpet, og som gør det muligt for Uber at afgøre, om en datasikkerhedshændelse har fundet sted.
- Et sikkert program til aktivstyring, der håndhæver en branchestandardiseret sikkerhedsbaseline, herunder aktivklassificering og opgørelse over enheder/systemer, hvor fortrolige Uber-oplysninger behandles.
- Formelle, skriftlige processer til at opdage, identificere, indberette, reagere på, afbøde og afhjælpe datasikkerhedshændelser rettidigt, hvilket omfatter processer, hvor leverandørens arbejdsstyrke, herunder systemadministratorer, indberetter unormale hændelser til hændelseshåndteringsteamet og leverandøren underretter påvirkede enkeltpersoner og enheder, tilsynsmyndigheder og andre medlemmer af offentligheden, når det er nødvendigt eller påkrævet.
- Hændelsessimuleringer såsom tabletop- eller red team-øvelser, der planlægges og gennemføres regelmæssigt.
- Et etableret program til penetrationstests, der omfatter et fuldt omfang af blandede angreb, såsom klientbaserede og webapplikationer.
- Et håndterings- og risikostyringsprogram for skytjenester, så grundlæggende sikkerhedskonfigurationer og beskyttelser er aktiveret.
- Sikker kodningspraksis, der passer til det programmeringssprog, der bruges, og giver alt personale træning i at skrive sikker kode.
- En offentlig myndigheds politik om dataadgang, der nægter myndighedsadgang til data, undtagen hvor en sådan adgang er påkrævet ved lov, eller hvor der er overhængende risiko for alvorlig skade på enkeltpersoner.
- Politikker til og procedurer for vurdering af juridisk grundlag for og besvarelse af anmodninger om data fra offentlige myndigheder.
- Specifik uddannelse af personale, der er ansvarligt for at administrere anmodninger fra offentlige myndigheder om adgang til data, hvilket kan omfatte krav i henhold til gældende databeskyttelseslove.
- Processer til at dokumentere og registrere anmodninger fra offentlige myndigheder om data, det leverede svar og de involverede offentlige myndigheder.
- Procedurer til at underrette Uber om enhver anmodning eller ethvert krav om offentlige myndigheders adgang til data, medmindre det er forbudt i henhold til loven.
- Fysiske sikkerhedsforanstaltninger
- Leverandøren har implementeret, og vil vedligeholde og opdatere efter behov under sin behandling af fortrolige Uber-oplysninger, passende fysiske sikkerhedsforanstaltninger for alle anlæg, der bruges til at behandle fortrolige Uber-oplysninger, og overvåger løbende eventuelle ændringer af den fysiske infrastruktur, forretning og kendte trusler.
- Tekniske sikkerhedsforanstaltninger: Leverandøren vil under sin behandling af fortrolige Uber-oplysninger:
- Udføre sårbarhedsscanning og -vurderinger af applikationer og infrastruktur, der bruges til at behandle fortrolige Uber-oplysninger.
- Sikre sine computernetværk ved hjælp af flere lag af adgangskontrol, herunder multifaktorgodkendelse, for at beskytte mod uautoriseret adgang.
- Begrænse adgangen via mekanismer såsom, men ikke begrænset til, ledelsesgodkendelser, robuste kontroller, logning og overvågning af adgangshændelser og efterfølgende revisioner.
- Implementere og vedligeholde hændelseslogfiler på alle systemer, der behandler fortrolige Uber-oplysninger, og som er tilstrækkeligt detaljerede til, at leverandøren kan afgøre, om en datasikkerhedshændelse har fundet sted, og de sandsynlige konsekvenser af datasikkerhedshændelsen, herunder, men ikke begrænset til, om fortrolige Uber-oplysninger blev tilgået, erhvervet, ændret eller slettet. Disse hændelseslogfiler skal opbevares i mindst tretten (13) måneder og stilles til rådighed for Uber på anmodning inden for syv (7) kalenderdage efter anmodningen. Hvis logfiler indeholder hændelsesoplysninger, der er relateret til andre enheder eller kunder, skal leverandøren kunne adskille Ubers hændelseslogdata, når der bliver bedt om det.
- Identificere andre computersystemer og -applikationer, der kræver overvågning og logning af sikkerhedshændelser, og med rimelighed vedligeholde logfiler.
- Gennemgå og analysere hændelseslogge ved hjælp af kontinuerlige, automatiserede overvågnings- og alarmeringsprocesser for at registrere og reagere på og undersøge unormale hændelser og aktiviteter.
- Bruge opdateret, branchestandardiseret kommerciel virus-/malwarescanningssoftware, der identificerer skadelig kode på alle sine systemer, der behandler fortrolige Uber-oplysninger.
- Håndhæve netværksgrænser og beskyttelse af systemer med forbundne netværker.
- Kryptere fortrolige Uber-oplysninger under overførsel.
- Kryptere fortrolige Uber-oplysninger, der er inaktive, og udelukkende administrere og sikre alle krypteringsnøgler (dvs. at ingen anden tredjepart må have adgang til disse krypteringsnøgler, herunder databehandlere eller underdatabehandlere).
BILAG 2
Grænseoverskridende overførsler
Medmindre andet er aftalt af parterne, definerer dette bilag 2 de mekanismer, som parterne vil bruge til at muliggøre grænseoverskridende overførsler af persondata, hvor det er påkrævet i henhold til databeskyttelseslove. Mere specifikt, i det omfang tjenesterne kræver overførsel af Uber-registreredes persondata i følgende lande, og parterne er enige om følgende:
- EØS eller Schweiz. Hvis leverandørens tjenester involverer overførsler af Uber-registreredes persondata i EØS eller Schweiz til et land eller territorium uden for disse regioner, der ikke er blevet anerkendt af Europa-Kommissionen som havende et passende niveau af databeskyttelse, indarbejder parterne i denne aftale og accepterer at overholde standardkontraktbestemmelserne af 4. juni 2021, der er godkendt af Europa-Kommissionen, medmindre parterne aftaler andet i denne aftale. Hvis standardkontraktbestemmelserne er indarbejdet på denne måde:
- Gælder modul 1 (dataansvarlig til dataansvarlig), hvis leverandøren er udpeget som dataansvarlig,
- Gælder modul 2 (dataansvarlig til databehandler), hvis leverandøren er udpeget som databehandler,
- Den valgfri docking-bestemmelse (paragraf 7) gælder ikke,
- Det valgfri sprog, der er indeholdt i paragraf 11 (afhjælpning) gælder ikke,
- Den gældende lovgivning med henblik på paragraf 17 (Gældende lov) er hollandsk lovgivning,
- Domstolene i henhold til paragraf 18 (Valg af forum og værneting) er domstole i Holland, medmindre parterne har aftalt andet i hovedaftalen og
- Den kompetente tilsynsmyndighed med henblik på paragraf 13 (Tilsyn) i standardkontraktbestemmelserne er den hollandske databeskyttelsesmyndighed (Autoriteit Persoonsgegevens), medmindre parterne har aftalt andet i hovedaftalen.
- Parterne erklærer, at de ikke mener, at lovgivning og praksis i noget land, hvortil Uber-persondata overføres med henblik på hovedaftalen, forhindrer leverandøren i at opfylde sine forpligtelser i henhold til standardkontraktbestemmelserne.
- I stedet for bilag 1 til standardkontraktbestemmelserne er parterne enige om at:
- Ubers identitet og kontaktoplysninger som dataeksportør og leverandøren som dataimportør er som angivet i hovedaftalen og denne aftale.
- Arten og formål med behandlingen er med henblik på tjenesterne eller som på anden vis angivet i hovedaftalen eller denne aftale.
- Uber-persondata, der overføres, opbevares af leverandøren som angivet i hovedaftalen eller denne aftale.
- Kategorierne af Uber-registrerede og Uber-persondata, der overføres, er dem, der er dokumenteret i den risikovurdering, som blev foretaget inden behandling af Uber-persondata.
- I stedet for bilag 2 til standardkontraktbestemmelserne er parterne enige om at overholde bilag 1 til denne aftale.
- I stedet for bilag 3 til standardkontraktbestemmelserne (hvis relevant) er parterne enige om, at de autoriserede underdatabehandlere af Uber-persondata er dem, der er identificeret i den risikovurdering, som foretages før behandlingen af Uber-persondata, eller som på anden vis er angivet i denne aftale eller hovedaftalen.
- Ubers identitet og kontaktoplysninger som dataeksportør og leverandøren som dataimportør er som angivet i hovedaftalen og denne aftale.
- Storbritannien: Hvis leverandørens tjenester involverer overførsler af Uber-registreredes persondata i Storbritannien til en jurisdiktion, der ikke anerkendes for at yde et passende niveau af databeskyttelse, gælder standardkontraktbestemmelserne underlagt vilkårene i "Storbritanniens tillæg til EU's standardkontraktbestemmelser" udstedt af Information Commissioner's Office i henhold til s.119A i United Kingdom Data Protection Act 2018 ("Storbritanniens tillæg"). Dette Storbritanniens tillæg anses for at være udfærdiget mellem leverandøren og Uber underlagt afsnit 3.5(b) i denne aftale, alt efter hvad der er relevant.
- Brasilien: Hvis leverandørens behandling af persondata involverer grænseoverskridende overførsel af Uber-registreredes Uber-persondata i Brasilien, uanset om det er mellem parterne eller til tredjeparter, sikrer leverandøren overholdelse af alle gældende databeskyttelseslove, herunder indførelse af passende juridiske mekanismer, såsom standardkontraktbestemmelser eller andre juridisk påkrævede instrumenter, og sikrer, at behandlingen som minimum giver det samme niveau af beskyttelse og samme sikkerhedsforanstaltninger for persondata, som er angivet i denne aftale.
- Grænseoverskridende overførsler mellem parterne af persondata fra Uber-registrerede i Brasilien. Hvis behandlingen af persondata involverer grænseoverskridende overførsel mellem parterne af Uber-registreredes Uber-persondata i Brasilien til et land eller territorium, der ikke er blevet anerkendt af den kompetente myndighed som havende et passende niveau af databeskyttelse, indarbejder parterne hermed, som om det var fuldt ud angivet heri, og accepterer at overholde de brasilianske standardkontraktbestemmelser i bilag II til resolution nr. 19 af 2024 udstedt af de brasilianske databeskyttelsesmyndigheder ("standardkontraktbestemmelser i Brasilien"), der er tilgængelige på: Brasilianske standardkontraktbestemmelser. I sådanne tilfælde:
- Med henblik på enhver grænseoverskridende overførsel af persondata betragtes Uber eller dennes datterselskaber som databehandleren.
- De informative tabeller, der er indeholdt i paragraf 1.1 i de brasilianske standardkontraktbestemmelser, erstattes med Ubers og leverandørens kvalifikations- og kontaktoplysninger som angivet i hovedaftalen, denne aftale og hver parts meddelelse om beskyttelse af personlige oplysninger.
- Med henblik på de afkrydsningsfelter, der er angivet i paragraf 1.1 i de brasilianske standardkontraktbestemmelser, vedrørende parternes roller, anses afkrydsningsfeltet "Eksportør/dataansvarlig" for at være markeret for Uber. For leverandøren anses afkrydsningsfeltet "Importør", der svarer til klassificeringen af leverandøren i henhold til paragraf 3.1 i denne aftale ("parternes rolle") eller som angivet i hovedaftalen, for at være valgt.
- Parterne aftaler, at: (i) det primære formål med grænseoverskridende overførsel af Uber-persondata er udførelsen af de tjenester, der er angivet i hovedaftalen eller denne aftale, (ii) de overførte Uber-persondata vil blive opbevaret som angivet i hovedaftalen eller denne aftale i overensstemmelse med gældende databeskyttelseslov og hver parts meddelelse om beskyttelse af personlige oplysninger og (iii) kategorierne af Uber-registrerede og de respektive overførte Uber-persondata er dem, der er dokumenteret i den risikovurdering, der er foretaget før behandlingen af sådanne persondata. Disse oplysninger erstatter tabellen med beskrivelser af dataoverførsel, der er indeholdt i paragraf 2.1 i de brasilianske standardkontraktbestemmelser.
- Med henblik på paragraf 3.1 i de brasilianske standardkontraktbestemmelser, der omhandler videre overførsler, er parterne enige om, at mulighed A gælder i tilfælde, hvor begge parter fungerer som dataansvarlige. Når leverandøren fungerer som databehandler, gælder mulighed B, og den beskrivende tabel, der er angivet i paragraf 3.1, erstattes af den risikovurdering, der er foretaget før leverandørens behandling af Uber-persondata eller som angivet i hovedaftalen.
- Med henblik på paragraf 4.1 i de brasilianske standardkontraktbestemmelser, der omhandler parternes ansvar, er parterne enige om, at mulighed A gælder, og at både eksportøren og importøren er ansvarlige for at opfylde de forpligtelser, der er angivet i punkt "a", "b" og "c", hvor begge parter fungerer som dataansvarlige. Når leverandøren fungerer som databehandler, er sådanne forpligtelser udelukkende Ubers ansvar.
- Tabellen i afsnit III i de brasilianske standardkontraktbestemmelser erstattes af bilag 1 til denne aftale.
- Saudi-Arabien. Hvis leverandørens behandling af persondata involverer overførsel af Uber-registreredes Uber-persondata i Saudi-Arabien til et land eller territorium, der ikke er blevet anerkendt af den kompetente myndighed som havende et passende niveau af databeskyttelse, indarbejder og accepterer parterne hermed at overholde standardkontraktbestemmelserne for overførsel af persondata, version 1.0 af september 2024, der er godkendt af Saudi Data & AI Authority (SDAIA), medmindre parterne har aftalt andet i denne aftale. Hvis standardkontraktbestemmelserne er indarbejdet på denne måde:
- Skabelon 1: (dataansvarlig til dataansvarlig) gælder, hvis leverandøren er udpeget som dataansvarlig;
- Skabelon2: (dataansvarlig til databehandler) gælder, hvis leverandøren er udpeget som databehandler;
- Den gældende lovgivning med henblik på paragraf 8 (Gældende lov og jurisdiktion) er loven i Kongeriget Saudi-Arabien. Enhver tvist, der opstår som følge af anvendelsen af bestemmelserne i disse paragraffer, hører under Kongerigets jurisdiktion og tilfalder dets domstole,
- Den kompetente myndighed i forbindelse med paragraf 9 (Overholdelse af anmodninger fra den kompetente myndighed) er Saudi Data & AI Authority (SDAIA),
- Parterne erklærer, at de ikke mener, at lovgivning og praksis i noget land, hvortil Uber-persondata overføres med henblik på hovedaftalen, forhindrer leverandøren, "importøren af persondata", i at overholde og opfylde sine forpligtelser i henhold til Kongeriget Saudi-Arabiens standardkontraktbestemmelser,
- Med henblik på bilag 1 er parternes oplysninger som angivet i denne aftale og hovedaftalen. Uber er udpeget som persondataeksportør og dataansvarlig for de Uber-registreredes persondata, mens leverandøren udpeges som persondataimportør af de Uber-registreredes persondata og udfører den rolle, der er angivet i paragraf 3.1 "Parternes rolle" ' i denne aftale,
- Med henblik på bilag 2 aftaler parterne, at
- Kategorierne af Uber-registrerede og Uber-persondata, der overføres, er dem, der er dokumenteret i den risikovurdering, som blev foretaget inden behandling af Uber-persondata.
- Formål med overførslen er til tjenesterne eller på anden vis angivet i hovedaftalen eller denne aftale.
- De overførte Uber-persondata opbevares af leverandøren som angivet i hovedaftalen eller denne aftale.
- I stedet for bilag 3 til Kongeriget Saudi-Arabiens standardkontraktbestemmelser er parterne enige om at overholde bilag 1 til denne aftale.
- Grænseoverskridende overførsler mellem parterne af persondata fra Uber-registrerede i Brasilien. Hvis behandlingen af persondata involverer grænseoverskridende overførsel mellem parterne af Uber-registreredes Uber-persondata i Brasilien til et land eller territorium, der ikke er blevet anerkendt af den kompetente myndighed som havende et passende niveau af databeskyttelse, indarbejder parterne hermed, som om det var fuldt ud angivet heri, og accepterer at overholde de brasilianske standardkontraktbestemmelser i bilag II til resolution nr. 19 af 2024 udstedt af de brasilianske databeskyttelsesmyndigheder ("standardkontraktbestemmelser i Brasilien"), der er tilgængelige på: Brasilianske standardkontraktbestemmelser. I sådanne tilfælde:
Se Ubers meddelelse om beskyttelse af personlige oplysninger for at finde ud af, hvem er dataansvarlige for fortrolige Uber-oplysninger i dit område. Når en anden enhed end den udpegede dataansvarlige indgår denne aftale på vegne af Uber, bemyndiger den eller de relevante dataansvarlige dette. Uber forbeholder sig retten til at udpege en anden Uber-associeret virksomhed som dataansvarlig i forbindelse med denne aftale. ↑
Vælg dit foretrukne sprog
About