Muokattu viimeksi: 28.10.2025
Johdanto Uberin tietojenkäsittelysopimukseen
Uber edellyttää, että sen toimittajat hyväksyvät sen tietojenkäsittelysopimuksen (”tietojenkäsittelysopimus”) ehdot, jotka sääntelevät Uberin luottamuksellisten tietojen, mukaan lukien Uberin henkilötietojen, käsittelyä.
Näiden ehtojen tarkoituksena on suojella Uberin luottamuksellisten tietojen luottamuksellisuutta ja turvallisuutta, jotta Uber voi noudattaa maailmanlaajuisten tietosuojalakien vaatimuksia, mukaan lukien soveltuvin osin (toimittajan Uberin henkilötietojen käsittelystä riippuen) Euroopan unionin yleistä tietosuoja-asetusta (”GDPR”), Brasilian Lei Geral de Proteção de Dados Pessoais ‑tietosuojalakia (”LGPD”), Australian Privacy Act ‑lakia, Intian Digital Personal Data Protection Act ‑lakia sekä Yhdysvaltain osavaltioiden tietosuojalakeja, kuten Kalifornian kuluttajatietosuojalakia (California Consumer Privacy Act, ”CCPA”).
Tietojenkäsittelysopimus kattaa erityisesti:
- Yleiset vaatimukset ja rajoitukset, jotka koskevat toimittajien suorittamaa Uberin luottamuksellisen tiedon käsittelyä sekä tietoturvaa, tietoturvaloukkauksia, riskienarviointeja ja auditointeja, tietojen säilyttämistä ja poistamista ja alikäsittelijöiden käyttöä.
- Uberin ja toimittajien roolien määrittämisen Uberin henkilötietojen käsittelyssä.
- Tietojenkäsittelysopimus edellyttää, että osapuolet nimetään:
- ”rekisterinpitäjäksi” tai ”tietojen käsittelijäksi”
- ”yritykseksi”, ”palveluntarjoajaksi”, ”urakoitsijaksi” tai ”kolmanneksi osapuoleksi” CCPA:n määritelmien mukaisesti.
- Tietojenkäsittelysopimus määrittelee myös kummankin osapuolen vastuut edellä mainittujen roolien perusteella.
- Tietojenkäsittelysopimus edellyttää, että osapuolet nimetään:
Ota yhteyttä Uber-yhteyshenkilöösi, jos sinulla on kysyttävää Uberin tietojenkäsittelysopimuksesta.
UBERIN TIETOJENKÄSITTELYSOPIMUS
Tässä tietojenkäsittelysopimuksessa (”sopimus”) määritetään vaatimukset, joita sovelletaan, kun toimittaja käsittelee seuraavia tietoja: (1) Uberin luottamuksellisia tietoja, mukaan lukien Uberin henkilötietoja (katso osa 2 alla), ja (2) Uberin henkilötietoja (katso osa 3 alla).
Tämä sopimus on osa Uberin ja yrityksen tai yhteisön (”toimittaja”) välistä pääsopimusta (Uber ja toimittaja erikseen ”osapuoli” ja yhdessä ”osapuolet”) ja kaikkia muita sen nojalla tehtyjä sopimuksia (yhdessä ”pääsopimus”).
OSA 1: MÄÄRITELMÄT
Alla määriteltyjen termien lisäksi nimityksillä ”yritys”, ”urakoitsija”, ”myynti”, ”myydä”, ”palveluntarjoaja” ja ”jakaminen” on sama merkitys kuin CCPA:ssa/CPRA:ssa on määritelty.
- Rekisterinpitäjä: luonnollinen henkilö tai oikeushenkilö, joka yksin tai yhdessä toisten kanssa määrittelee henkilötietojen käsittelyn tarkoitukset ja keinot.
- Tietosuojalainsäädäntö: kaikki lait ja asetukset, joita sovelletaan tämän tietojenkäsittelysopimuksen mukaiseen Uberin henkilötietojen käsittelyyn.
- Rekisteröity: luonnollinen henkilö, jonka henkilötietoja käsitellään.
- Tietoturvaloukkaus: mikä tahansa todellinen tai perustellusti epäilty luvaton pääsy Uberin luottamuksellisiin tietoihin, niiden luvaton hankinta tai käsittely tai luottamuksellisten tietojen tai minkä tahansa sellaisen järjestelmän turvallisuuden tai eheyden vaarantuminen, jota toimittaja tai alikäsittelijä käyttää luottamuksellisen tiedon käsittelyyn.
- Poistaminen: Uberin luottamuksellisten tietojen fyysinen tai looginen tuhoaminen niin, että tietoja ei voi palauttaa.
- Havaitseminen: mikä tahansa tapaus, jossa toimittaja havaitsee tietoturvaloukkauksen, jossa toimittajalle ilmoitetaan tietoturvaloukkauksesta tai jossa toimittajan olisi pitänyt havaita tietoturvaloukkaus, jos se olisi noudattanut kohtuullista huolellisuutta.
- Henkilötiedot: kaikki tunnistettuun tai tunnistettavissa olevaan rekisteröityyn liittyvät tiedot.
- Käsittely: toiminto tai toiminnot, joita kohdistetaan henkilötietoihin tai henkilötietoja sisältäviin tietojoukkoihin joko automaattista tietojenkäsittelyä käyttäen tai manuaalisesti, kuten tietojen keräämistä, tallentamista, järjestämistä, jäsentämistä, säilyttämistä, muokkaamista tai muuttamista, hakua, kyselyä, käyttöä, tietojen luovuttamista siirtämällä, levittämällä tai asettamalla ne muutoin saataville, tietojen yhteensovittamista tai yhdistämistä, rajoittamista, poistamista tai tuhoamista.
- Tietojen käsittelijä: luonnollinen henkilö tai oikeushenkilö, joka käsittelee henkilötietoja rekisterinpitäjän lukuun.
- Alikäsittelijä: tietojen käsittelijä, joka käsittelee Uberin luottamuksellisia tietoja toimittajan puolesta.
- Järjestelmä: mikä tahansa tiedostojärjestelmä, tietojärjestelmä, tietokanta, laite, laitteisto, palvelin, verkkosivusto, sovellus, ohjelmisto, tallennusväline, verkko, infrastruktuuri, verkkoympäristö tai verkkotunnus, mukaan lukien rajoituksetta kaikki kehitys-, laadunvarmistus-, testi- ja tuotantoympäristöt.
- Uber: Uber Technologies, Inc. ja kaikki Uberin tytär- ja sidosyhtiöt.
- Uberin rekisteröity: Kaikki rekisteröidyt, joiden Uberin henkilötietoja toimittaja käsittelee.
- Uberin henkilötiedot: Uberin rekisteröidyn henkilötiedot, joita toimittaja käsittelee tämän sopimuksen mukaisesti.
Tässä sopimuksessa Uberin henkilötiedot eivät sisällä niiden Uber-työntekijöiden nimiä ja yhteystietoja, jotka ovat vastuussa vuorovaikutuksesta toimittajan kanssa pääsopimuksen mukaisesti, eivätkä toimittajan tällaisen vuorovaikutuksen seurauksena satunnaisesti saamia henkilötietoja. - Uberin luottamukselliset tiedot: kaikki data, tietueet tai tiedot, mukaan lukien Uberin henkilötiedot, jotka Uber omistaa tai joita Uber hallitsee, jotka Uber tai joku Uberin puolesta luovuttaa, toimittaa tai antaa toimittajan saataville tai joita toimittaja Uberin puolesta palveluiden yhteydessä kerää, luo, ylläpitää tai käyttää myöhemmin tässä sopimuksessa kuvatulla tavalla.
- Uber-järjestelmä: mikä tahansa järjestelmä, jonka Uber omistaa, lisensoi tai ylläpitää, jota Uber hallitsee tai johon Uber on myöntänyt toimittajalle käyttöoikeuden.
OSA 2: VAATIMUKSET: UBERIN LUOTTAMUKSELLISET TIEDOT
- Tietoturva: Toimittajan on toteutettava asianmukaiset fyysiset, hallinnolliset, organisatoriset ja tekniset suojatoimenpiteet ja muut turvallisuustoimenpiteet, joilla varmistetaan Uberin luottamuksellisten tietojen eheys, turvallisuus ja luottamuksellisuus. Toimittajan on ryhdyttävä vähintään tämän sopimuksen liitteen 1 toimenpiteisiin.
- Tietoturvapäällikkö: Toimittajan tulee nimetä henkilö, joka on vastuussa tämän sopimuksen mukaisten toimittajan velvollisuuksien hoitamisen hallinnoinnista ja koordinoinnista, ja varmistaa, että kyseinen henkilö on Uberin tavoitettavissa koko pääsopimuksen voimassaolon ajan.
- Tietoturvaloukkaukset
- Tutkinta. Toimittajan on ryhdyttävä kaikkiin kohtuullisiin toimenpiteisiin havaittuaan tietoturvaloukkauksen, jotta se voi täysin ja perusteellisesti tutkia kyseisen tietoturvaloukkauksen syyn, luonteen ja vaarantumisen laajuuden omalla kustannuksellaan. Toimittajan tulee myös korjata ja lieventää tietoturvaloukkauksen vaikutuksia sekä toimittaa Uberille kaikki sen tarvitsemat tai pyytämät tiedot, jotta Uber voi noudattaa sovellettavia lakeja ja sisäisiä tietoturvaloukkausten käsittelyprosessejaan. Toimittajan on toimitettava Uberin pyynnöstä perusteelliset lisäselvitykset tutkimuksestaan ja havainnoistaan. Toimittajan on omalla kustannuksellaan tehtävä asianmukaista yhteistyötä Uberin kanssa tietoturvaloukkausten tutkinnassa ja niihin vastaamisessa, esimerkiksi sallimalla viipymättä Uberille ja/tai Uberin tarkastajalle pääsy järjestelmiinsä ja/tai tiloihinsa.
- Ilmoitus Uberille. Toimittajan on ilmoitettava tietoturvaloukkauksesta Uberille neljänkymmenenkahdeksan (48) tunnin kuluessa loukkauksen havaitsemisesta niiden Uber-henkilöiden tai ‑tiimien kautta, jotka on pääsopimuksessa nimetty vastaanottamaan kyseisiä ilmoituksia, sekä sähköpostitse osoitteeseen vendorsecurity@uber.com. Ilmoituksessa ja mahdollisissa lisäselvityksissä tulee olla seuraavat tiedot:
- kuvaus tietoturvaloukkauksesta, mukaan lukien syy (jos tunnistettavissa), sijainti, päivämäärä ja kellonaika sekä kuvaus tietoturvaloukkauksesta ja sen havaitsemisesta
- kuvaus toimista, joihin toimittaja on ryhtynyt tai aikoo ryhtyä selvittääkseen tietoturvaloukkauksen syyt ja lieventääkseen sen vaikutuksia
- niiden Uberin luottamuksellisten tietojen tyypit ja määrät, joihin loukkaus vaikuttaa, mukaan lukien se, olivatko tiedot salattuja tai muokattuja
- sellaisten Uberin rekisteröityjen määrä, sijainti (osavaltio/maa) ja henkilöllisyys (jos sovellettavissa), joihin loukkaus vaikuttaa, mukaan lukien lasten, nuorten ja iäkkäiden Uberin rekisteröityjen määrä, jos sovellettava tietosuojalainsäädäntö niin edellyttää
- kuvaus tietoturvaloukkauksen todennäköisistä seurauksista
- kuvaus toimenpiteistä, joihin toimittaja on ryhtynyt tai aikoo ryhtyä näiden seurausten lieventämiseksi ja Uberin luottamuksellisten tietojen suojaamiseksi jatkossa
- toimittajan suunnitelma tietoturvaloukkauksen korjaamiseksi.
- kuvaus tietoturvaloukkauksesta, mukaan lukien syy (jos tunnistettavissa), sijainti, päivämäärä ja kellonaika sekä kuvaus tietoturvaloukkauksesta ja sen havaitsemisesta
- Kolmannen osapuolen ilmoitukset. Toimittaja auttaa Uberia toimittamaan lain edellyttämät ilmoitukset rekisteröidyille, valvontaviranomaisille tai muille kolmansille osapuolille (”vaadittu ilmoitus”). Tällöin (i) Uberilla on yksinomainen määräysvalta ilmoituksen sisältöön, ajoitukseen ja jakelutapaan, ellei laki toisin edellytä, (ii) toimittaja voi antaa vaaditun ilmoituksen vain, jos Uber on antanut siihen etukäteen kirjallisen suostumuksen ja ohjeet, ellei sovellettava laki toisin edellytä (jolloin toimittajan on toimitettava Uberille kopio ilmoituksesta mahdollisimman pian ennen ilmoituksen antamista, ellei laki toisin edellytä) ja (iii) toimittajan on korvattava Uberille kaikki kohtuulliset kulut, jotka Uberille aiheutuu ilmoituksesta, jos toimittaja on kokonaan tai osittain vastuussa tietoturvaloukkauksesta.
- Salassapitovelvollisuus. Toimittaja ei saa paljastaa Uberia, Uberin luottamuksellisia tietoja, Uberin rekisteröityjä tai Uber-järjestelmiä koskevia tietoturvaloukkauksia tai niihin liittyviä tietoja esimerkiksi viranomaisille ilman Uberin etukäteen antamaa kirjallista suostumusta.
- Lieventäminen ja korjaaminen. Toimittajan on viipymättä ja ilman aiheetonta viivytystä (i) rajoitettava kaikki haavoittuvuudet, toimet ja muut olosuhteet, jotka aiheuttivat tietoturvaloukkauksen tai myötävaikuttivat siihen sekä (ii) ryhdyttävä kaikkiin tarpeellisiin ja asianmukaisiin korjaaviin toimenpiteisiin ja tehtävä asianmukaista yhteistyötä Uberin kanssa tietoturvaloukkauksen korjaamiseksi ja sen vaikutusten lieventämiseksi.
- Julkiset tiedustelut. Toimittaja on vastuussa tiedotusvälineiden, lehdistön tai muiden kansalaisten tekemien, tietoturvaloukkaukseen liittyvien tiedustelujen, kysymysten tai muiden pyyntöjen (”julkiset tiedustelut”) hallinnoinnista ja niihin vastaamisesta. Toimittajan on nimettävä yksi tai useampi henkilö, joka vastaa julkisten tiedustelujen hallinnoinnista ja niihin vastaamisesta, ja toimitettava kyseisten henkilöiden nimet ja yhteystiedot Uberille pyydettäessä.
- Tutkinta. Toimittajan on ryhdyttävä kaikkiin kohtuullisiin toimenpiteisiin havaittuaan tietoturvaloukkauksen, jotta se voi täysin ja perusteellisesti tutkia kyseisen tietoturvaloukkauksen syyn, luonteen ja vaarantumisen laajuuden omalla kustannuksellaan. Toimittajan tulee myös korjata ja lieventää tietoturvaloukkauksen vaikutuksia sekä toimittaa Uberille kaikki sen tarvitsemat tai pyytämät tiedot, jotta Uber voi noudattaa sovellettavia lakeja ja sisäisiä tietoturvaloukkausten käsittelyprosessejaan. Toimittajan on toimitettava Uberin pyynnöstä perusteelliset lisäselvitykset tutkimuksestaan ja havainnoistaan. Toimittajan on omalla kustannuksellaan tehtävä asianmukaista yhteistyötä Uberin kanssa tietoturvaloukkausten tutkinnassa ja niihin vastaamisessa, esimerkiksi sallimalla viipymättä Uberille ja/tai Uberin tarkastajalle pääsy järjestelmiinsä ja/tai tiloihinsa.
- Tietojen säilyttäminen ja poistaminen: Toimittajan on välittömästi poistettava tai palautettava Uberille (Uberin valinnan mukaan) kaikki sen hallussa ja vastuussa olevat Uberin luottamukselliset tiedot: (i) pääsopimuksen irtisanomisen tai päättymisen jälkeen, (ii) toimittajan liiketoiminnan lopettamisen tai maksukyvyttömyyden jälkeen, (iii) kun niitä ei enää tarvita pääsopimuksen mukaisten velvoitteidensa täyttämiseksi tai (iv) Uberin pyynnöstä.
- Riskienarvioinnit
- Toimittajan on täytettävä ja läpäistävä Uberin suorittama tietoturvariskienarviointi (”riskienarviointi”) ennen voimaantulopäivää.
Alkuperäisen riskienarvioinnin jälkeen toimittajan tulee suorittaa riskienarviointia Uberin pyynnöstä enintään kerran vuodessa tai siinä tapauksessa, että (i) toimittaja alkaa tarjota uusia tuotteita tai palveluita Uberille tai käsitellä muita Uberin luottamuksellisia tietoja, jotka eivät kuuluneet alkuperäiseen tai viimeisimpään arviointiin, (ii) Uberin luottamuksellisten tietojen käsittelyn luonne tai tarkoitus muuttuu, (iii) toimittaja aloittaa Euroopan talousalueella (”ETA”) olevien Uberin rekisteröityjen Uberin henkilötietojen siirtämisen ETA-alueen ulkopuolelle tai aloittaa Uberin henkilötietojen siirtämisen johonkin toiseen kolmanteen maahan, mikä ei kuulunut alkuperäiseen tai viimeisimpään arviointiin, (iv) toimittaja tekee Uberin luottamuksellisen tiedon käsittelyyn merkittäviä muutoksia, jotka voivat vaikuttaa kyseisten tietojen turvallisuuteen tai toimittajan kykyyn noudattaa tätä sopimusta, (v) arviointi on kohtuudella tarpeellinen, jotta Uber voi noudattaa tietosuojalainsäädäntöä ja muita tietoturvavelvoitteita, (vi) arviointi on kohtuudella tarpeellinen, jotta Uber voi vastata pyyntöön, määräykseen tai sovintoratkaisuun, joka liittyy valvontaviranomaiseen tai muuhun oikeudelliseen velvoitteeseen tai (vii) tapahtuu tietoturvaloukkaus. - Vaatimukset. Toimittajan on toimitettava Uberille kaikki tiedot, joita kohtuudella tarvitaan riskienarvioinnin suorittamiseen. Tällaisia tietoja voivat olla muun muassa riskienarviointikyselyt, tietoturvakäytännöt ja ‑menettelyt, tietojen luokittelu- ja käsittelykäytännöt ja ‑menettelyt, tietoturvavaatimustenmukaisuus- tai ‑auditointiraportit, joissa arvioidaan toimittajan Uberin henkilötietojen käsittelyn tietoturvaan liittyvien ohjelmien, järjestelmien, sisäisen valvonnan ja menettelytapojen tehokkuutta suhteessa alalla hyväksyttyyn viitekehykseen, kuten ISO, SSAE16, SOC tai NIST, ja muita Uberin pyytämiä tietoja, joita tarvitaan toimittajan tietoturvaohjelman, valvonnan ja Uberin luottamuksellisten tietojen käsittelyn arvioimiseksi. Tällaisia tietoja ovat myös tiedot toimittajan Uberin henkilötietojen käsittelystä, mukaan lukien tietotyypeistä, käsittelyn tarkoituksista, Uberin rekisteröityjen ryhmistä ja määristä, käsittelyn sijainnista, alikäsittelijöistä ja tietojen säilyttämisestä. Toimittajan käytännöistä, menettelytavoista tai muista asiakirjoista voidaan toimittaa kopiot Uberille, tai ne voidaan näyttää Uberille yhteisesti sovitun näytönjakosovelluksen kautta.
- Auditointilokit. Toimittajan tulee ylläpitää auditointilokeja ja ‑tietueita tietojärjestelmistä, mukaan lukien sovelluslokit, käyttölokit, kirjautumislokit, verkkolokit, loppukäyttäjien laitelokit ja turvajärjestelmälokit siinä määrin kuin ne ovat tarpeen, jotta laittoman, luvattoman tai asiaankuulumattoman järjestelmätoiminnan seuraaminen, tutkiminen ja raportointi on mahdollista ja jotta voidaan varmistaa, että yksittäisten tietojärjestelmän käyttäjien toiminnot voidaan jäljittää kyseisiin käyttäjiin, jotta he ovat vastuussa toimistaan ja jotta tietoturvaloukkauksia voidaan tutkia asianmukaisesti.
- Toimittajan on täytettävä ja läpäistävä Uberin suorittama tietoturvariskienarviointi (”riskienarviointi”) ennen voimaantulopäivää.
- Auditointi.
- Auditointi. Toimittajan on sallittava Uberin tarkastaa omalla kustannuksellaan toimittajan tilat, verkostot, järjestelmät, menettelytavat, Uberin luottamuksellisten tietojen käsittely ja tämän sopimuksen noudattaminen, kun tarkastuksesta ilmoitetaan etukäteen kirjallisesti kohtuullisen ajoissa ja tarkastus tehdään työaikana. Uber voi käyttää tätä oikeutta enintään kerran vuodessa, paitsi jos on tapahtunut tietoturvaloukkaus tai kun sitä edellytetään tietosuojalainsäädännön tai muiden lakisääteisten velvoitteiden noudattamiseksi.
- Auditointivaatimukset. Toimittajan on tehtävä asianmukaista yhteistyötä edellisessä kappaleessa kuvattujen auditointien yhteydessä tarjoamalla pääsy asiaan perehtyneeseen henkilöstöön, tarvittaessa fyysisiin tiloihin, dokumentaatioon, infrastruktuuriin sekä kaikkiin sovellusohjelmistoihin, jotka käsittelevät Uberin luottamuksellisia tietoja tai joilla on pääsy Uberin tiloihin, verkkoihin, järjestelmiin tai menettelyihin. Uber vastaa näistä auditoinneista aiheutuvista kuluista (tai auditoinnin suorittavan kolmannen osapuolen palkkioista ja kuluista), paitsi jos auditoinnissa ilmenee pääsopimuksen ja tämän sopimuksen merkittävä rikkomus tai jos auditointi suoritetaan rikkomuksen takia, jolloin toimittaja korvaa Uberille auditoinnista aiheutuneet kulut. Toimittaja puuttuu viipymättä kaikkiin auditoinnissa havaittuihin puutteisiin ja korjaa ne.
- Alikäsittelijät
- Sallitut alikäsittelijät. Toimittaja EI ANNA minkään alikäsittelijän käsitellä Uberin luottamuksellisia tietoja lukuun ottamatta niitä, jotka on tunnistettu riskienarvioinnissa. Jos toimittaja haluaa käyttää jotakin muuta alikäsittelijää, sen on ilmoitettava siitä ja Uberin luottamuksellisten tietojen käsittelyn tarkoituksista Uberille vähintään 30 päivää ennen kyseisen käsittelyn aloittamista. Jos Uber ei vastusta tällaista alikäsittelijän käyttöä, katsotaan Uberin hyväksyneen kyseisen alikäsittelijän käytön.
- Alikäsittelijän velvollisuudet. Toimittajan on ennen Uberin luottamuksellisten tietojen käsittelyn aloittamista solmittava kunkin alikäsittelijän kanssa sopimus, jossa asetetaan vähintään yhtä tiukat ja yhtä suojaavat velvoitteet Uberin luottamuksellisten tietojen osalta kuin ne, jotka tähän sopimukseen perustuen koskevat toimittajaa. Uber voi pyytää kopion tästä sopimuksesta ja voi kieltää kyseisen alikäsittelijän käytön, jos toimittaja ei toimita sopimusta Uberille tai jos sopimus ei suojaa Uberin luottamuksellisia tietoja riittävästi. Toimittaja voi ennen sopimuksen jakamista Uberille peittää siitä ne kohdat, jotka on tarpeen suojata liikesalaisuuksien tai luottamuksellisten tietojen turvaamiseksi.
- Alikäsittelijän tietosuojalainsäädännön noudattaminen. Toimittaja on vastuussa siitä, että alikäsittelijät noudattavat Uberin henkilötietojen käsittelyyn sovellettavaa tietosuojalainsäädäntöä.
- Vastuu. Se, että toimittaja käyttää alikäsittelijöitä, ei vaikuta toimittajan tämän sopimuksen mukaiseen vastuuseen tai rajoita sitä.
- Sallitut alikäsittelijät. Toimittaja EI ANNA minkään alikäsittelijän käsitellä Uberin luottamuksellisia tietoja lukuun ottamatta niitä, jotka on tunnistettu riskienarvioinnissa. Jos toimittaja haluaa käyttää jotakin muuta alikäsittelijää, sen on ilmoitettava siitä ja Uberin luottamuksellisten tietojen käsittelyn tarkoituksista Uberille vähintään 30 päivää ennen kyseisen käsittelyn aloittamista. Jos Uber ei vastusta tällaista alikäsittelijän käyttöä, katsotaan Uberin hyväksyneen kyseisen alikäsittelijän käytön.
- Vahingonkorvaukset: Ellei pääsopimuksessa toisin mainita, yritys sitoutuu kokonaan korvaamaan Uberille, sen johtajille, toimihenkilöille, työntekijöille ja edustajille kaikki menetykset, vahingot, maksut ja kulut sekä puolustamaan niiltä ja vapauttamaan Uberin niistä, jos ne johtuvat siitä tai liittyvät millään tavalla siihen, että yritys on kadottanut, muuttanut tai väärinkäyttänyt Uberin henkilötietoja, että niitä on käytetty luvattomasti, tuhottu tai luovutettu tai että yritys rikkoo tämän tietojenkäsittelysopimuksen osaa 4.
- Yhdysvaltain arkaluonteisten henkilötietojoukkojen siirtojen rajoitukset
- Määritelmät: Tässä osassa 2.8:
- termit ”käyttöoikeus”, ”joukko”, ”Yhdysvaltain arkaluonteiset henkilötietojoukot”, ”riskimaa”, ”katettu tiedonmyynti”, ”katettu henkilö”, ”tiedonvälitys”, ”viranomaisiin liittyvät tiedot”, ”arkaluonteiset henkilötiedot” ja ”yhdysvaltalainen henkilö” määritellään Yhdysvaltain oikeusministeriön Sensitive Data Rule, 28 C.F.R part 202 ‑säädöksessä.
- ”Katetuilla tiedoilla” tarkoitetaan ”yhdysvaltalaisia arkaluonteisia henkilötietojoukkoja” ja/tai ”viranomaisiin liittyviä tietoja”.
- ”Katettu yhteisö” tarkoittaa mitä tahansa ”katettua henkilöä” tai ”riskimaata”.
- termit ”käyttöoikeus”, ”joukko”, ”Yhdysvaltain arkaluonteiset henkilötietojoukot”, ”riskimaa”, ”katettu tiedonmyynti”, ”katettu henkilö”, ”tiedonvälitys”, ”viranomaisiin liittyvät tiedot”, ”arkaluonteiset henkilötiedot” ja ”yhdysvaltalainen henkilö” määritellään Yhdysvaltain oikeusministeriön Sensitive Data Rule, 28 C.F.R part 202 ‑säädöksessä.
- Jos toimittajalle annetaan käyttöoikeus katettuihin tietoihin pääsopimuksen yhteydessä, toimittaja vakuuttaa, että se:
- ei ole katettu yhteisö.
- ei osallistu katettuihin tiedonmyynteihin, joihin liittyy tiedonvälitystä katetun yhteisön kanssa.
- ellei Uber nimenomaisesti sitä salli tai ellei 28 C.F.R. part 202 ‑säädös sitä salli, (A) ei anna katetulle yhteisölle käyttöoikeutta katettuihin tietoihin, (B) eikä anna alikäsittelijöiden antaa katetuille yhteisöille käyttöoikeutta katettuihin tietoihin.
- ei kierrä tai yritä kiertää Uberin 28 C.F.R. part 202 ‑säädöksen mukaisesti käyttämiä salaus-, peitto-, anonymisointi- tai yksityisyyden suojaa parantavia strategioita tai turvallisuustarkistuksia.
- antaa Uberille kaikki Uberin kohtuudella pyytämät tiedot, jotka koskevat tämän osan 2.8 tai 28 C.F.R. part 202 ‑säädöksen noudattamista, mukaan lukien Uberin mahdollisesti tekemien tutkimusten yhteydessä.
- ei ole katettu yhteisö.
- Määritelmät: Tässä osassa 2.8:
OSA 3: VAATIMUKSET: UBERIN HENKILÖTIEDOT
- Osapuolten roolit: Osapuolet ymmärtävät ja hyväksyvät, että Uber on pääsopimuksen yhteydessä käsiteltävien Uberin henkilötietojen rekisterinpitäjä[1] ja toimittaja on tällaisen käsittelyn yhteydessä tietojen käsittelijä ja/tai palveluntarjoaja, jollei pääsopimuksessa toisin mainita.
- Yleiset vaatimukset: Toimittaja ymmärtää ja hyväksyy, että se:
- Ymmärtää kaikki sovellettavan tietosuojalainsäädännön vaatimukset, jotka liittyvät Uberin henkilötietojen käsittelyyn, ja noudattaa niitä.
- Ilmoittaa Uberille, jos se toteaa, että se ei enää pysty täyttämään sovellettavan tietosuojalainsäädännön mukaisia velvoitteitaan, ellei laki toisin edellytä. Saatuaan tällaisen ilmoituksen Uber voi ryhtyä kohtuullisiin ja asianmukaisiin toimenpiteisiin lopettaakseen toimittajan Uberin henkilötietojen käsittelyn ja korjatakseen tällaisesta käsittelystä Uberin rekisteröityihin kohdistuvia riskejä. Toimittajan tulee kohtuudella auttaa Uberia tässä prosessissa (muun muassa lopettamalla käsittelyn).
- Ei vuokraa, myy, jaa, luovuta, yhdistä muihin tietoihin tai muuten käsittele Uberin henkilötietoja, paitsi jos se on tarpeen toimittajan pääsopimuksen mukaisten velvoitteiden täyttämiseksi, elleivät osapuolet sovi toisin kirjallisesti.
- Ei yritä jälleentunnistaa Uberin rekisteröityjä toimittajalle toimitetuista tai sen keräämistä anonymisoiduista tiedoista.
- Ei anna kenenkään toimittajan työntekijän käsitellä Uberin henkilötietoja, paitsi jos kyseinen työntekijä on sitoutunut säilyttämään Uberin henkilötietoja luottamuksellisina tai jos laki edellyttää käsittelyä, jotta Uberin henkilötietojen luottamuksellisuus voidaan säilyttää.
- Tietojen käsittelijän / palveluntarjoajan / urakoitsijan vaatimukset: Jos toimittaja on pääsopimuksessa nimetty tietojen käsittelijäksi, palveluntarjoajaksi tai urakoitsijaksi, sen tulee nimityksen mukaisesti Uberin henkilötietojen käsittelyn yhteydessä:
- jos toimittaja on nimetty tietojen käsittelijäksi ja/tai palveluntarjoajaksi, (a) käsitellä Uberin henkilötietoja vain Uberin kirjallisten ohjeiden mukaisesti, ellei laki toisin edellytä, (b) eikä se saa kopioida tai jäljentää Uberin henkilötietoja omiin tarkoituksiinsa tai minkään alikäsittelijän tai muun kolmannen osapuolen tarkoituksiin, mukaan lukien koneoppimismallien, tekoälyjärjestelmien tai vastaavien tekniikoiden koulutusta, kehittämistä tai parantelua varten.
- auttaa Uberia kohtuullisesti ja asianmukaisesti toimittajan suorittaman henkilötietojen käsittelyn yhteydessä:
- täyttämään soveltuvin osin Uberin GDPR-asetuksen 32–36 artiklan mukaiset velvoitteet tai muiden sovellettavien tietosuojalakien vastaavat velvoitteet.
- osoittamaan noudattavansa sovellettavaa tietosuojalainsäädäntöä, mukaan lukien soveltuvin osin GDPR-asetuksen 28 artiklaa.
- täyttämään soveltuvin osin Uberin GDPR-asetuksen 32–36 artiklan mukaiset velvoitteet tai muiden sovellettavien tietosuojalakien vastaavat velvoitteet.
- sallia Uberin ryhtyä kohtuullisiin ja asianmukaisiin toimenpiteisiin sen varmistamiseksi, että toimittaja käyttää Uberin henkilötietoja sovellettavan tietosuojalainsäädännön velvoitteiden mukaisesti, sekä Uberin henkilötietojen luvattoman käytön lopettamiseksi ja korjaamiseksi.
- ellei laki toisin edellytä, ilmoittaa Uberille viipymättä kaikista Uberin rekisteröidyn tai Uberin tai toimittajan toimivaltaisen viranomaisen tai sääntelyelimen lähettämistä pyynnöistä, jotka koskevat Uberin henkilötietojen käsittelyä, ja tehdä yhteistyötä Uberin kanssa tällaiseen pyyntöön tai vaatimukseen vastaamisessa.
- jos toimittaja on nimetty tietojen käsittelijäksi ja/tai palveluntarjoajaksi, (a) käsitellä Uberin henkilötietoja vain Uberin kirjallisten ohjeiden mukaisesti, ellei laki toisin edellytä, (b) eikä se saa kopioida tai jäljentää Uberin henkilötietoja omiin tarkoituksiinsa tai minkään alikäsittelijän tai muun kolmannen osapuolen tarkoituksiin, mukaan lukien koneoppimismallien, tekoälyjärjestelmien tai vastaavien tekniikoiden koulutusta, kehittämistä tai parantelua varten.
- Rekisterinpitäjän vaatimukset: Jos toimittaja on pääsopimuksessa nimetty rekisterinpitäjäksi, se hyväksyy, että se:
- on itsenäinen Uberin henkilötietojen rekisterinpitäjä tietosuojalainsäädännön mukaisesti.
- määrittää sen suorittaman Uberin henkilötietojen käsittelyn tarkoitukset ja keinot.
- on itse vastuussa sovellettavan tietosuojalainsäädännön noudattamisesta, mukaan lukien vastuusta ilmoittaa rekisteröidyille sen suorittamasta henkilötietojen käsittelystä ja siitä, kuinka rekisteröidyt voivat käyttää oikeuksiaan, sekä tarvittavien suostumusten keräämisestä.
- noudattaa sitä koskevia tietosuojalainsäädännön mukaisia Uberin henkilötietojen käsittelyyn liittyviä velvoitteitaan.
- on itsenäinen Uberin henkilötietojen rekisterinpitäjä tietosuojalainsäädännön mukaisesti.
- Rajat ylittävät siirrot: Jos toimittajan suorittamaan henkilötietojen käsittelyyn liittyy Uberin rekisteröityjen henkilötietojen siirtoa:
- sen on noudatettava tällaisiin siirtoihin sovellettavaa tietosuojalainsäädäntöä.
- siinä laajuudessa kuin se on sovellettavissa niiden Uberin rekisteröityjen sijainnin perusteella, joiden henkilötietoja siirretään, sen on noudatettava tämän sopimuksen liitteen 2 vaatimuksia.
- sen on noudatettava tällaisiin siirtoihin sovellettavaa tietosuojalainsäädäntöä.
OSA 4: MUUT EHDOT
- Voimaantulopäivä: Tämä sopimus astuu voimaan pääsopimuksen täytäntöönpanopäivänä.
- Irtisanominen ja jatkuvuus: Sen estämättä, mitä pääsopimuksessa määrätään, tämä sopimus ja kaikki sen määräykset ovat voimassa niin kauan ja siltä osin kuin toimittaja käsittelee tai säilyttää Uberin luottamuksellisia tietoja.
- Vaatimustenvastaisuus. Toimittajan tulee ilmoittaa Uberille viipymättä, jos se ei pysty noudattamaan tätä sopimusta. Jos toimittaja ei pysty noudattamaan sopimusta kohtuullisessa ajassa tai jos toimittaja rikkoo vakavasti tai toistuvasti tätä sopimusta tai sopimuksen mukaisia velvoitteitaan, Uberilla on oikeus irtisanoa sopimus ja pääsopimus siltä osin kuin ne koskevat Uberin luottamuksellisten tietojen käsittelyä. Osan 2.9 rikkominen katsotaan kuitenkin merkittäväksi rikkomukseksi, jolloin Uberilla on oikeus irtisanoa pääsopimus välittömästi.
- Pätemättömät lausekkeet. Jos tämän sopimuksen yksittäisen määräykset ovat tai muuttuvat pätemättömiksi, se ei vaikutu muiden määräysten voimassaoloon. Osapuolet korvaavat pätemättömän lausekkeen lain mukaisella lausekkeella, joka toteuttaa aiotun kaupallisen tarkoituksen mahdollisimman tarkasti.
- Ristiriidat. Jos tämän sopimuksen ja (i) pääsopimuksen välillä on ristiriita, tämä sopimus on vallitseva ja (b) Uberin ja toimittajan välisen HIPAA:n mukaisen liikekumppanisopimuksen (Business Associate Agreement, ”BAA”) välillä on ristiriita, BAA on vallitseva.
- Sovellettava laki ja toimivalta. Tähän sopimukseen sovelletaan pääsopimuksessa määriteltyä sovellettavaa lakia ja toimivaltaa.
LIITE 1
Organisatoriset/hallinnolliset, fyysiset ja tekniset toimenpiteet
- Organisatoriset/hallinnolliset turvallisuustoimenpiteet: Toimittaja on ottanut käyttöön seuraavat ja ylläpitää ja päivittää niitä tarvittaessa koko Uberin luottamuksellisten tietojen käsittelyn ajan (edellyttäen, että päivitykset eivät heikennä tai huononna Uberin luottamuksellisten tietojen suojaamiseen käytettyjä suojatoimenpiteitä):
- Kattava tieto- ja verkkoturvallisuusohjelma, joka koostuu palveluita säätelevistä käytännöistä ja menettelytavoista (yhdessä ”tietoturvaohjelma”) ja joka (i) noudattaa nykyisiä parhaita käytäntöjä, (ii) noudattaa sovellettavaa tietosuojalainsäädäntöä, (iii) noudattaa soveltuvin osin maksukorttialan tietoturvastandardeja (PCI DSS), (iv) on ISO 27000-, NIST 800-53-, CIS top 20- tai HITRUST-turvallisuusstandardien mukainen tai vastaa niitä ja (v) noudattaa soveltuvin osin Yhdysvaltain oikeusministeriön Sensitive Data Rule, 28 C.F.R. part 202 ‑säädöstä. Toimittajan on pyydettäessä toimitettava tietoturvaohjelma-asiakirjat Uberille.
- Dokumentoitu tietojen katoamisen esto-ohjelma, joka on suunniteltu havaitsemaan, estämään ja vähentämään tietoturvaloukkausten riskiä. Ohjelman tulee sisältää vähintään:
- asianmukaiset käytännöt ja tekniset tarkastukset, joiden tarkoituksena on estää Uberin luottamuksellisten tietojen katoaminen.
- palautumissuunnitelma / toiminnan jatkuvuutta koskeva suunnitelma, joka kattaa Uberin luottamuksellisten tietojen jatkuvan käytön, ylläpidon ja säilyttämisen sekä varasivustojen ja vaihtoehtoisten viestintäverkkojen turvallisuustarpeet.
- Käytännöt ja menettelytavat, joilla rajoitetaan Uberin luottamuksellisten tietojen käyttöoikeutta vain sellaisiin henkilöihin, jotka tarvitsevat pääsyn tietoihin pääsopimuksen mukaisten tehtäviensä ja velvollisuuksiensa hoitamiseksi.
- Menettelytavat, joilla kaikki käyttöoikeudet voidaan tarkistaa tehokkailla todennusmenetelmillä.
- Prosessi, jolla suoritetaan tietoturvariskien arviointi vähintään kahden vuoden välein kaikille toimittajan käsittelijöille tai alikäsittelijöille, joilla on pääsy Uberin luottamuksellisiin tietoihin. Tällaisilla käsittelijöillä/alikäsittelijöillä tulee olla tietoturvatoimenpiteitä, jotka suojaavat Uberin luottamuksellisia tietoja vähintään tämän sopimuksen vaatimuksia vastaavasti. Uber voi pyytää toimittajalta kopiota alikäsittelijälle tehdystä riskienarvioinnista. Uber voi myös kieltää kyseisen alikäsittelijän käytön, jos arviointi osoittaa, että alikäsittelijällä ei ole riittäviä tietoturvatoimenpiteitä Uberin luottamuksellisten tietojen suojaamiseksi.
- Toimittajan työntekijöille tarkoitettu turvallisuustietoisuusohjelma, joka sisältää säännöllistä koulutusta tietoturva-asioista, kuten turvallisesta tietojenkäsittelystä, salasanojen ja tunnuksien suojaamisesta, käyttäjän manipuloinnista sekä mahdollisten turvallisuusloukkauksien tunnistamisesta ja niistä ilmoittamisesta.
- Jatkuva haavoittuvuuksien hallintaohjelma, jossa hyödynnetään alan standardien mukaista riskienarviointiprosessia, jossa löydettyjen haavoittuvuuksien korjaaminen on ensisijalla. Jos havaitaan haavoittuvuus, joka voi vaikuttaa Uberin luottamuksellisten tietojen luottamuksellisuuteen, saatavuuteen tai eheyteen, toimittajan tulee pyynnöstä toimittaa riittävät todisteet sen osoittamiseksi, että haavoittuvuus on korjattu, ja jotta Uber voi selvittää, onko kyseessä tietoturvaloukkaus.
- Turvallinen omaisuudenhallintaohjelma, joka noudattaa alan standardin mukaista tietoturvaperustasoa ja sisältää omaisuuden luokittelun sekä sellaisten laitteiden/järjestelmien inventaarion, joissa käsitellään Uberin luottamuksellisia tietoja.
- Muodolliset kirjalliset prosessit, joiden avulla tietoturvaloukkaukset havaitaan, tunnistetaan, raportoidaan, niihin vastataan, niiden vaikutuksia lievennetään ja ne korjataan oikea-aikaisesti. Näihin on kuuluttava prosessit, joiden mukaan toimittajan työntekijät, mukaan lukien järjestelmänvalvojat, voivat ilmoittaa poikkeavista tapahtumista poikkeamanhallinnasta vastaavalle tiimille ja toimittajalle, jotta tilanteesta voidaan ilmoittaa henkilöille, yhteisöille, sääntelyviranomaisille ja muulle yleisölle, jos sille on tarvetta tai jos sitä vaaditaan.
- Poikkeamatilannesimulaatiot, kuten tabletop- tai red team ‐harjoitukset, jotka suunnitellaan ja joita toteutetaan rutiininomaisesti.
- Vakiintunut penetraatiotestausohjelma, joka kattaa useita yhdistelmähyökkäyksiä, kuten asiakaspohjaisia hyökkäyksiä ja verkkosovellushyökkäyksiä.
- Pilvipalveluiden hallinnointi- ja riskienhallintaohjelma, jonka avulla varmistetaan, että tietoturvan perusasetukset ja suojaukset ovat käytössä.
- Turvalliset koodauskäytännöt, jotka sopivat käytettävälle ohjelmointikielelle, ja henkilöstön kouluttaminen turvallisen koodin kirjoittamiseen.
- Viranomaisten tietojen käyttöä koskeva käytäntö, joka kieltää viranomaisten pääsyn tietoihin, paitsi jos sovellettavat lait edellyttävät pääsyä tai jos yksityishenkilöihin kohdistuu välitön vakavan vahingon vaara.
- Käytännöt ja menettelytavat viranomaisten tietopyyntöjen oikeusperustan arvioimiseksi ja niihin vastaamiseksi.
- Erityiskoulutus henkilöstölle, jotka ovat vastuussa valtion viranomaisten tietojen käyttöpyyntöjen käsittelystä. Pyyntöihin voi sisältyä sovellettavan tietosuojalainsäädännön mukaisia vaatimuksia.
- Prosessit, joilla dokumentoidaan ja tallennetaan viranomaisten tietopyyntöjä, annettuja vastauksia ja asiaan liittyviä viranomaisia.
- Menettelytavat, joilla Uberille ilmoitetaan kaikista pyynnöistä tai vaatimuksista, jotka koskevat viranomaisten pääsyä tietoihin, ellei sitä ole laissa kielletty.
- Fyysiset turvatoimenpiteet
- Toimittaja on toteuttanut, ylläpitää ja päivittää tarpeen mukaan asianmukaisia fyysisiä turvatoimenpiteitä koko Uberin luottamuksellisten tietojen käsittelyn ajan kaikissa Uberin luottamuksellisten tietojen käsittelyssä käytettävissä tiloissa ja seuraa jatkuvasti fyysisen infrastruktuurin, liiketoiminnan ja tunnettujen uhkien muutoksia.
- Tekniset turvatoimenpiteet: Toimittajan tulee koko Uberin luottamuksellisten tietojen käsittelyn ajan:
- suorittaa haavoittuvuustarkistuksia ja ‑arviointeja Uberin luottamuksellisten tietojen käsittelyyn käytettäville sovelluksille ja infrastruktuureille.
- suojata tietokoneverkkojaan useilla pääsynhallinnan tasoilla, kuten monivaiheinen todentaminen, luvattoman käytön estämiseksi.
- rajoittaa käyttöoikeutta muun muassa johdon hyväksynnöillä, vahvoilla valvontatoimenpiteillä, lokitietojen keräämisellä, pääsytapahtumien seurannalla ja myöhemmillä auditoinneilla.
- ottaa käyttöön ja ylläpitää kaikissa Uberin luottamuksellisia tietoja käsittelevissä järjestelmissä tapahtumalokeja, jotka ovat riittävän yksityiskohtaisia, jotta toimittaja voi määrittää, onko tietoturvaloukkaus tapahtunut ja mitkä ovat tietoturvaloukkauksen todennäköiset seuraukset, mukaan lukien muun muassa sen, onko Uberin luottamuksellisia tietoja käytetty, hankittu, muokattu tai poistettu. Näitä tapahtumalokeja on säilytettävä vähintään kolmentoista (13) kuukauden ajan, ja ne on toimitettava pyynnöstä Uberille seitsemän (7) kalenteripäivän kuluessa pyynnön tekemisestä. Jos lokit sisältävät muihin yhteisöihin tai asiakkaisiin liittyviä tapahtumatietoja, toimittajan on voitava pyynnöstä erottaa Uberin tapahtumalokin tiedot.
- tunnistaa muut tietokonejärjestelmät ja sovellukset, joissa turvallisuustapahtumien seuranta ja lokitietojen kerääminen on tarpeen, ja ylläpitää lokitiedostoja kohtuullisesti.
- tarkastella ja analysoida tapahtumalokeja jatkuvalla ja automaattisella seuranta- ja hälytysprosesseilla, jotta poikkeavat tapahtumat ja toiminnat voidaan havaita, niihin voidaan reagoida ja niitä voidaan tutkia.
- käyttää ajantasaista, alan standardien mukaista kaupallista virusten ja haittaohjelmien tarkistusohjelmistoa, joka tunnistaa haitallisen koodin kaikissa Uberin luottamuksellisia tietoja käsittelevissä järjestelmissä.
- valvoa verkkojen rajojen ja verkkojen välisten suojausten toteutumista.
- salata siirrettävät Uberin luottamukselliset tiedot.
- salata Uberin lepäävät luottamukselliset tiedot ja yksinomaan hallinnoida ja suojata kaikkia salausavaimia (eli millään muulla kolmannella osapuolella ei saa olla pääsyä näihin salausavaimiin, käsittelijät tai alikäsittelijät mukaan lukien).
LIITE 2
Rajat ylittävät siirrot
Elleivät osapuolet toisin sovi, tässä liitteessä 2 määritellään käytännöt, joita osapuolet noudattavat mahdollistaakseen rajat ylittävät henkilötietojen siirrot tietosuojalainsäädännön edellyttämällä tavalla. Erityisesti siltä osin kuin palvelut edellyttävät seuraavissa maissa olevien Uberin rekisteröityjen henkilötietojen siirtämistä osapuolet hyväksyvät seuraavat:
- ETA tai Sveitsi. Jos toimittajan palveluihin liittyy ETA-alueella tai Sveitsissä olevien Uberin rekisteröityjen henkilötietojen siirtämistä näiden alueiden ulkopuoliseen maahan tai alueelle, jonka tietosuojan tasoa Euroopan komissio ei ole todennut riittäväksi, osapuolet sisällyttävät tähän sopimukseen ja sitoutuvat noudattamaan Euroopan komission 4.6.2021 hyväksymiä vakiosopimuslausekkeita (”vakiosopimuslausekkeet”), elleivät osapuolet tässä sopimuksessa toisin sovi. Jos vakiosopimuslausekkeet sisällytetään sopimukseen:
- Moduulia 1 (rekisterinpitäjältä rekisterinpitäjälle) sovelletaan, jos toimittaja on nimetty rekisterinpitäjäksi.
- Moduulia 2 (rekisterinpitäjältä henkilötietojen käsittelijälle) sovelletaan, jos toimittaja on nimetty henkilötietojen käsittelijäksi.
- Vapaaehtoista liittymistä koskevaa lauseketta (lauseke 7) ei sovelleta.
- Lausekkeen 11 (oikeussuojakeinot) vaihtoehtoista kieltä ei sovelleta.
- Lausekkeen 17 (sovellettava lainsäädäntö) mukainen sovellettava lainsäädäntö on Alankomaiden lainsäädäntö.
- Lausekkeen 18 (oikeuspaikan ja tuomioistuimen valinta) mukaiset tuomioistuimet ovat Alankomaiden tuomioistuimet, elleivät osapuolet pääsopimuksessa toisin sovi.
- Vakiosopimuslausekkeiden lausekkeen 13 (valvonta) mukainen toimivaltainen valvontaviranomainen on Alankomaiden tietosuojaviranomainen (Autoriteit Persoonsgegevens), elleivät osapuolet pääsopimuksessa toisin sovi.
- Osapuolet vakuuttavat uskovansa, että minkään sellaisen maan lait ja käytännöt, joihin Uberin henkilötietoja siirretään pääsopimuksen tarkoituksia varten, eivät estä toimittajaa täyttämästä vakiosopimuslausekkeiden mukaisia velvoitteitaan.
- Vakiosopimuslausekkeiden liitteen 1 sijaan osapuolet sopivat, että:
- Tietojen viejänä toimivan Uberin ja tietojen tuojana toimivan toimittajan henkilöllisyys ja yhteystiedot on määritelty pääsopimuksessa ja tässä sopimuksessa.
- Käsittelyn luonne ja tarkoitukset koskevat palveluita tai ovat muuten pääsopimuksessa tai tässä sopimuksessa määriteltyjä.
- Toimittaja säilyttää siirrettyjä Uberin henkilötietoja pääsopimuksen tai tämän sopimuksen mukaisesti.
- Uberin rekisteröityjen ja siirrettävien Uberin henkilötietojen ryhmät on kuvattu ennen Uberin henkilötietojen käsittelyn aloittamista suoritetussa riskienarvioinnissa.
- Osapuolet sitoutuvat noudattamaan vakiosopimuslausekkeiden liitteen 2 sijaan tämän sopimuksen liitettä 1.
- Soveltuvin osin vakiosopimuslausekkeiden liitteen 3 sijaan osapuolet sopivat, että Uberin henkilötietojen valtuutettuja alikäsittelijöitä ovat ne, jotka on tunnistettu ennen Uberin henkilötietojen käsittelyn aloittamista suoritetussa riskienarvioinnissa tai jotka on muutoin määritelty tässä sopimuksessa tai pääsopimuksessa.
- Tietojen viejänä toimivan Uberin ja tietojen tuojana toimivan toimittajan henkilöllisyys ja yhteystiedot on määritelty pääsopimuksessa ja tässä sopimuksessa.
- Yhdistynyt kuningaskunta: Jos toimittajan palveluihin liittyy Yhdistyneen kuningaskunnassa olevien Uberin rekisteröityjen henkilötietojen siirtämistä lainkäyttöalueelle, jonka tietosuojan tasoa ei ole todettu riittäväksi, vakiosopimuslausekkeita sovelletaan ”Yhdistyneen kuningaskunnan lisäyksen vakiosopimuslausekkeisiin” ehtojen mukaisesti. Lisäyksen on laatinut Information Commissioner’s Office s.119A of the United Kingdom Data Protection Act 2018 ‑lain mukaisesti (”Yhdistyneen kuningaskunnan lisäys”). Yhdistyneen kuningaskunnan lisäyksen katsotaan tarvittaessa toteutuneen toimittajan ja Uberin välillä tämän sopimuksen osion 3.5(b) mukaisesti.
- Brasilia: Jos toimittajan palveluihin liittyy Brasiliassa olevien Uberin rekisteröityjen henkilötietojen rajat ylittäviä siirtoja joko osapuolten välillä tai kolmansille osapuolille, toimittaja varmistaa, että sovellettavaa tietosuojalainsäädäntöä noudatetaan, mukaan lukien asianmukaisten oikeudellisten keinojen omaksuminen, kuten vakiosopimuslausekkeet tai muut lakisäänteiset keinot. Toimittaja varmistaa myös, että käsittely suoritetaan niin, että henkilötiedoille taataan vähintään sama suojataso kuin tässä sopimuksessa on määritelty.
- Rajat ylittävät Brasiliassa olevien Uberin rekisteröityjen henkilötietojen siirrot osapuolten välillä. Jos henkilötietojen käsittelyyn liittyy Brasiliassa olevien Uberin rekisteröityjen Uberin henkilötietojen rajat ylittäviä siirtoja osapuolten välillä maahan tai alueelle, jonka tietosuojan tasoa toimivaltainen viranomainen ei ole todennut riittäväksi, osapuolet sisällyttävät täten tässä kuvatulla tavalla ja sitoutuvat noudattamaan Brasilian tietosuojaviranomaisen laatimia vuoden 2024 Resolution No. 19 ‑päätöksen liitteen II Brasilian vakiosopimuslausekkeita (”Brasilian vakiosopimuslausekkeet”), jotka ovat saatavilla osoitteessa: Brasilian vakiosopimuslausekkeet. Tällaisissa tapauksissa:
- Kaikissa rajat ylittävässä henkilötietojen siirroissa Uberia tai sen sidosyhtiöitä pidetään tietoja käsittelevänä tahona.
- Brasilian vakiosopimuslausekkeiden lausekkeessa 1.1 olevat tietotaulukot korvataan Uberin ja toimittajan kelpoisuus- ja yhteystiedoilla pääsopimuksen, tämän sopimuksen ja kummankin osapuolen tietosuojailmoituksen mukaisesti.
- Brasilian vakiosopimuslausekkeiden lausekkeen 1.1 valintaruuduista, jotka koskevat osapuolten rooleja, katsotaan Uberin osalta valituksi ruutu ”viejä/rekisterinpitäjä”. Toimittajan osalta katsotaan valituksi ruutu ”tuoja”, sillä se vastaa toimittajan tämän sopimuksen osassa 3.1 ("Osapuolten roolit") tai pääsopimuksessa määriteltyä luokitusta.
- Osapuolet sopivat, että (i) Uberin henkilötietojen rajat ylittävien siirtojen ensisijainen tarkoitus on pääsopimuksessa tai tässä sopimuksessa määriteltyjen palveluiden tarjoaminen, (ii) siirrettyjä Uberin henkilötietoja säilytetään pääsopimuksen tai tämän sopimuksen, sovellettavan tietosuojalainsäädännön ja kummankin osapuolen tietosuojailmoituksen mukaisesti ja (iii) Uberin rekisteröityjen ryhmiä ja vastaavia siirrettyjä Uberin henkilötietoja ovat ne, jotka on dokumentoitu ennen tällaisten henkilötietojen käsittelyn aloittamista suoritetussa riskienarvioinnissa. Nämä tiedot korvaavat Brasilian vakiosopimuslausekkeiden lausekkeessa 2.1 olevan tiedonsiirron kuvaustaulukon.
- Brasilian vakiosopimuslausekkeiden edelleen siirtämisiä koskevaa lauseketta 3.1 sovellettaessa osapuolet sopivat, että vaihtoehtoa A sovelletaan tapauksissa, joissa molemmat osapuolet toimivat rekisterinpitäjinä. Jos toimittaja toimii tietojen käsittelijänä, sovelletaan vaihtoehtoa B, ja lausekkeen 3.1 kuvaava taulukko korvataan riskienarvioinnilla, joka on tehty ennen kuin toimittaja on aloittanut Uberin henkilötietojen käsittelyn tai pääsopimuksessa määrätyllä tavalla.
- Brasilian vakiosopimuslausekkeiden osapuolten velvollisuuksia koskevaa lauseketta 4.1 sovellettaessa osapuolet sopivat, että vaihtoehtoa A sovelletaan ja että sekä viejä että tuoja ovat vastuussa kohtien a, b ja c vastuista, kun molemmat osapuolet toimivat rekisterinpitäjinä. Jos toimittaja toimii tietojen käsittelijänä, Uber on yksin vastuussa näistä velvoitteista.
- Brasilian vakiosopimuslausekkeiden osion III taulukko korvataan tämän sopimuksen liitteellä 1.
- Saudi-Arabia. Jos toimittajan palveluihin liittyy Saudi-Arabiassa olevien Uberin rekisteröityjen henkilötietojen siirtämistä maahan tai alueelle, jonka tietosuojan tasoa toimivaltainen viranomainen ei ole todennut riittäväksi, osapuolet sisällyttävät ja sitoutuvat noudattamaan Saudi Data & AI Authorityn (SDAIA) hyväksymiä henkilötietojen siirtojen vakiosopimuslausekkeita, versio 1.0 syyskuu 2024 (”KSA vakiosopimuslausekkeet”), elleivät osapuolet tässä sopimuksessa toisin sovi. Jos vakiosopimuslausekkeet sisällytetään sopimukseen:
- Mallipohjaa 1: (rekisterinpitäjältä rekisterinpitäjälle) sovelletaan, jos toimittaja on nimetty rekisterinpitäjäksi;
- Mallipohjaa 2: (rekisterinpitäjältä ja tietojen käsittelijälle) sovelletaan, jos toimittaja on nimetty tietojen käsittelijäksi.
- Lausekkeen 8 (sovellettava lainsäädäntö ja toimivalta) mukainen sovellettava lainsäädäntö on Saudi-Arabian lainsäädäntö. Näiden lausekkeiden ehtojen soveltamisesta johtuvat riidat kuuluvat Saudi-Arabian toimivaltaan, ja ne ratkaistaan sen tuomioistuimissa.
- Lausekkeen 9 (toimivaltaisen viranomaisen pyyntöjen noudattaminen) mukainen toimivaltainen viranomainen on Saudi Data & AI Authority (SDAIA).
- Osapuolet vakuuttavat uskovansa, että minkään sellaisen maan lait ja käytännöt, joihin Uberin henkilötietoja siirretään pääsopimuksen tarkoituksia varten, eivät estä toimittajaa, ”henkilötietojen tuojaa”, täyttämästä KSA vakiosopimuslausekkeiden mukaisia velvoitteitaan
- Osapuolten tiedot ovat tämän sopimuksen ja pääsopimuksen mukaisia liitettä 1 varten. Uber on nimetty Uberin rekisteröityjen henkilötietojen viejäksi ja rekisterinpitäjäksi, ja toimittaja on nimetty Uberin rekisteröityjen henkilötietojen tuojaksi, joka toimii tämän sopimuksen osiossa 3.1 ”Osapuolten roolit” määriteltyä roolissa.
- Osapuolet sopivat liitettä 2 varten, että:
- Uberin rekisteröityjen ja siirrettävien Uberin henkilötietojen ryhmät on kuvattu ennen Uberin henkilötietojen käsittelyn aloittamista suoritetussa riskienarvioinnissa.
- Siirtoja tehdään palveluita tai muutoin pääsopimuksessa tai tässä sopimuksessa määriteltyjä tarkoituksia varten.
- Toimittaja säilyttää siirrettyjä Uberin henkilötietoja pääsopimuksen tai tämän sopimuksen mukaisesti.
- KSA vakiosopimuslausekkeiden liitteen 3 sijaan osapuolet sitoutuvat noudattamaan tämän sopimuksen liitettä 1.
- Rajat ylittävät Brasiliassa olevien Uberin rekisteröityjen henkilötietojen siirrot osapuolten välillä. Jos henkilötietojen käsittelyyn liittyy Brasiliassa olevien Uberin rekisteröityjen Uberin henkilötietojen rajat ylittäviä siirtoja osapuolten välillä maahan tai alueelle, jonka tietosuojan tasoa toimivaltainen viranomainen ei ole todennut riittäväksi, osapuolet sisällyttävät täten tässä kuvatulla tavalla ja sitoutuvat noudattamaan Brasilian tietosuojaviranomaisen laatimia vuoden 2024 Resolution No. 19 ‑päätöksen liitteen II Brasilian vakiosopimuslausekkeita (”Brasilian vakiosopimuslausekkeet”), jotka ovat saatavilla osoitteessa: Brasilian vakiosopimuslausekkeet. Tällaisissa tapauksissa:
Katso alueesi Uberin luottamuksellisten tietojen rekisterinpitäjät Uberin tietosuojailmoituksesta . Jos jokin muu taho kuin nimetty rekisterinpitäjä tekee tämän sopimuksen Uberin puolesta, sillä on asianmukaisen rekisterinpitäjän valtuutus sopimuksen tekemiseen. Uber pidättää oikeuden nimetä toisen Uberin sidosyhtiön rekisterinpitäjäksi tätä sopimusta varten. ↑