Passer au contenu principal

Dernière modification: 2025-10-28

Introduction à l’entente sur le traitement des données d’Uber

Uber exige que ses fournisseurs acceptent les conditions énoncées dans son Entente sur le traitement des données (« DPA ») régissant le traitement des Renseignements confidentiels d’Uber, y compris les données personnelles d’Uber.

Les présentes conditions visent à protéger la confidentialité et la sécurité des Renseignements confidentiels d’Uber et à permettre à Uber de respecter ses exigences en vertu des lois mondiales sur la protection des données, y compris, le cas échéant (en fonction du traitement des données personnelles Uber par les fournisseurs) du Règlement général sur la protection des données de l’Union européenne (« RGPD »), le Lei Geral de Proteção de Dados Pessoais (« LGPD »), la Loi sur la confidentialité de l’Australie, le Code de la protection des données personnelles de l’Inde et les lois sur la protection de la vie privée américaines, y compris la loi sur la confidentialité des consommateurs de la Californie (California Consumer Privacy Act, « CCPA »).

La DPA aborde particulièrement :

  1. Exigences générales et restrictions concernant le traitement des renseignements confidentiels Uber par les fournisseurs, y compris en ce qui concerne la sécurité des données, les incidents liés à la sécurité des données, l’évaluation et les vérifications des risques, la conservation et la suppression des données et l’utilisation de sous-processeurs.
  2. Désignation des rôles joués par Uber et les fournisseurs en ce qui concerne le traitement des données personnelles d’Uber.
    1. La DPA exige expressément que les parties désignent si chacune agit en tant que :
      1. un « contrôleur » ou un « processeur »;
      2. une « entreprise », un « fournisseur de services », un « entrepreneur » ou un « tiers » tels que définis par la CCPA.
    2. La DPA précise également les responsabilités de chaque partie en fonction des désignations ci-dessus.

Veuillez aviser votre contact Uber si vous avez des questions concernant notre DPA.

ENTENTE DE TRAITEMENT DES DONNÉES D’UBER

La présente Entente sur le traitement des données (« entente ») énonce les exigences applicables au traitement par le fournisseur des : (1) les renseignements confidentiels d’Uber, y compris les données personnelles d’Uber (voir l’article 2 ci-dessous); et (2) les données personnelles d’Uber (voir la l’article 3 ci-dessous).

La présente Entente fait partie de l’entente principale entre Uber et l’entreprise ou l’entité (« fournisseur ») (chacun individuellement une partie et collectivement les « parties ») et de toutes les autres ententes signées en vertu de celle-ci (collectivement, l’« Entente principale »).

ARTICLE 1 : DÉFINITIONS

En plus des termes définis ci-dessous, « Entreprise », «entrepreneur», «vente», «vendre», « fournisseur de services » et « partager » ont le sens qui leur est donné en vertu de la CCPA/CPRA.

  1. Contrôleur : une personne physique ou morale qui, seule ou conjointement avec d’autres, détermine l’objectif et les moyens du traitement des données personnelles.
  2. Loi sur la protection des données : toutes les lois et réglementations applicables au traitement des données personnelles d’Uber dans le cadre de cette DPA.
  3. Personnes concernées : une personne physique à qui les données personnelles se rapportent.
  4. Incident relatif à la sécurité des données : tout accès non autorisé, ou acquisition ou traitement illégal de renseignements confidentiels d’Uber, ou compromis en matière de sécurité ou d’intégrité de ces renseignements confidentiels d’Uber ou de tout système utilisé par le fournisseur ou ses sous-processeurs, pour traiter ces données.
  5. Supprimer : pour détruire physiquement ou logistiquement les renseignements confidentiels d’Uber afin qu’ils ne puissent pas être récupérés.
  6. Découvrir : tout cas dans lequel le fournisseur découvre un incident concernant la sécurité des données, est informé d’un incident concernant la sécurité des données ou aurait découvert un incident concernant la sécurité des données s’il avait fait preuve d’une diligence raisonnable.
  7. Données personnelles : toutes les informations qui se rapportent à une personne identifiée ou identifiable.
  8. Processus : toute opération ou ensemble d’opérations effectuées sur des données personnelles ou sur des ensembles de données personnelles, que ce soit par des moyens automatiques ou non, comme la collecte, l’enregistrement, l’organisation, la structure, le stockage, l’ajustement ou l’altération, la récupération, la consultation, l’utilisation, la divulgation par transmission, la diffusion ou autre mise à disposition, l’alignement ou la combinaison, la restriction, la suppression ou la destruction.
  9. Processeur : une entité physique ou juridique qui traite des données personnelles au nom d’un contrôleur.
  10. Sous-processeur : un processeur engagé par le fournisseur pour traiter des renseignements confidentiels d’Uber.
  11. Système : tout système de fichiers, système informatique, base de données, appareil, équipement, serveur, site Web, application, logiciel, support de stockage, réseau, infrastructures, environnement de réseau ou domaine, y compris, mais sans s’y limiter, tous les environnements de développement, d’assurance qualité, de préparation et de production.
  12. Uber : Uber Technologies, Inc. et toute filiale ou société affiliée d’Uber.
  13. Personnes concernées d’Uber : Toute personne concernée dont les données personnelles d’Uber sont ou seront traitées par le fournisseur.
  14. Données personnelles d’Uber : Données personnelles des personnes concernées d’Uber qui sont traitées par le fournisseur aux fins de l’Entente.

    Aux fins de la présente Entente, les données personnelles d’Uber ne comprennent pas le nom et les coordonnées des employés d’Uber qui sont responsables des interactions avec le fournisseur dans le cadre de l’entente principale, ni les données personnelles reçues par incident par le fournisseur à la suite de ces interactions.
  15. Renseignements confidentiels d’Uber : tous les données, dossiers ou renseignements, y compris les données à caractère personnel d’Uber, qui sont détenus ou contrôlés par Uber et divulgués, fournis ou mis à la disposition du fournisseur par Uber ou en son nom, ou recueillis, créés, maintenus ou utilisés par le fournisseur au nom d’Uber, dans le cadre des services, qui peuvent être décrits en détail dans l’Entente.
  16. Système d’Uber : tout système appartenant à Uber, autorisé, exploité ou contrôlé par Uber ou auquel Uber a accordé l’accès au fournisseur.

ARTICLE 2 : EXIGENCES : RENSEIGNEMENTS CONFIDENTIELS D’UBER

  1. Sécurité des données : Le fournisseur doit maintenir des mesures de protection physiques, administratives, organisationnelles et techniques, ainsi que d’autres mesures de sécurité appropriées pour préserver l’intégrité, la sécurité et la confidentialité des renseignements confidentiels d’Uber, lesquelles mesures doivent comprendre au moins celles énoncées à l’annexe 1 de la présente Entente.
  2. Gestionnaire de sécurité : Le fournisseur désignera une personne responsable de la gestion et de la coordination de l’exécution de ses obligations en vertu de la présente Entente, et de la mise à disposition de ces obligations à Uber pendant toute la durée de l’Entente principale.
  3. Incidents relatifs à la sécurité des données.
    1. Enquête. Le fournisseur doit prendre toutes les mesures raisonnables en cas de découverte d’un incident relatif à la sécurité des données pour enquêter de manière complète et approfondie sur la cause, la nature et la portée de la violation de cet incident relatif à la sécurité des données aux frais du fournisseur; remédier et atténuer les effets de l’incident concernant la sécurité des données; et fournir à Uber tous les renseignements requis ou demandés pour qu’Uber se conforme aux lois applicables et aux processus internes de réponse aux incidents de sécurité des données. À la demande d’Uber, le fournisseur doit fournir des rapports supplémentaires détaillés concernant son enquête et ses conclusions. Le fournisseur doit, à ses frais, coopérer pleinement avec Uber pour enquêter sur chaque incident de sécurité et y répondre, notamment en permettant à Uber ou à son enquêteur d’accéder rapidement à ses systèmes et/ou installations.
    2. Avis à Uber. Le fournisseur doit aviser Uber dans les quarante-huit (48) heures de la découverte par l’intermédiaire des personnes ou de l’équipe Uber désignées pour recevoir des avis en vertu de l’Entente principale, et par courriel à l’adresse vendorsecurity@uber.com. Le fournisseur doit inclure dans cet avis et le compléter par la suite si nécessaire :
      1. une description de l’incident concernant la sécurité des données, y compris la cause (si elle est identifiable), le lieu, la date et l’heure de l’incident concernant la sécurité des données et sa découverte;
      2. une description des mesures que le fournisseur a prises ou prendra pour enquêter sur l’incident concernant la sécurité des données et en atténuer les répercussions;
      3. les types et le volume des renseignements confidentiels d’Uber concernés, y compris si les données ont été cryptées ou supprimées;
      4. le nombre, l’emplacement (État ou pays) et l’identité de tous les personnes concernées de données d’Uber (le cas échéant), y compris, lorsque les lois sur la protection des données applicables l’exigent, le nombre d’enfants, d’adolescents ou de personnes âgées.
      5. les conséquences prévues de l’incident relatif à la sécurité des données;
      6. une description des mesures que le fournisseur a prises ou des plans à prendre pour atténuer de telles conséquences et protéger davantage les renseignements confidentiels d’Uber; et
      7. les plans du fournisseur pour prendre des mesures correctives en réponse à l’incident concernant la sécurité des données.
    3. Avis à des tiers. Le fournisseur doit aider Uber à fournir les avis requis par la loi à toute personne concernée, à tout organisme de réglementation ou à tout autre tiers (« avis requis »). Dans un tel cas, (i) Uber aura le contrôle exclusif sur le contenu, le moment et la méthode de distribution de cet avis, sauf si la loi l’exige autrement; (ii) le fournisseur ne peut communiquer un avis requis qu’avec l’approbation écrite préalable d’Uber et les instructions à ce sujet, à moins que la loi applicable ne l’exige autrement (dans ce cas, le fournisseur doit fournir à Uber une copie de cet avis dès que possible et dans tous les cas avant de le communiquer), sauf si la loi l’exige autrement; et (iii) le fournisseur remboursera à Uber toutes les dépenses raisonnables engagées par Uber dans le cadre de tout avis où le fournisseur est en tout ou en partie responsable de l’incident relatif à la sécurité des données.
    4. Non-divulgation. Le fournisseur doit s’abstenir de divulguer l’existence ou les renseignements concernant l’incident relatif à la sécurité des données en ce qui concerne Uber ou tout renseignement confidentiel d’Uber, les personnes concernées ou le système d’Uber, y compris à toute autorité gouvernementale, sans le consentement écrit préalable d’Uber.
    5. Atténuation et réparation. Le fournisseur doit informer rapidement et sans retard déraisonnable : i) informer toutes les vulnérabilités, activités et autres circonstances qui ont causé ou ont donné lieu à l’incident concernant la sécurité des données; (ii) prendra toutes les mesures correctives nécessaires et appropriées et coopérera raisonnablement avec Uber pour atténuer et corriger cet incident de sécurité des données.
    6. Demandes de renseignements publics. Le fournisseur est responsable de la gestion des demandes de renseignements, des questions ou d’autres demandes provenant des médias, de la presse ou d’autres membres du public (« demandes de renseignements publics ») concernant un incident de sécurité des données et d’y répondre. Le fournisseur désignera une ou plusieurs personnes responsables de la gestion des demandes de renseignements publics et d’y répondre, et fournira les noms et les coordonnées de toutes ces personnes à Uber sur demande.
  4. Conservation et suppression des données : Le fournisseur doit supprimer ou retourner à Uber (au choix d’Uber) tous les renseignements confidentiels d’Uber en sa possession, sous sa garde et sous son contrôle : (i) à la résiliation ou à l’expiration de l’Entente principale; (ii) en cas de cessation d’emploi ou d’insolvabilité de l’entreprise du fournisseur; (iii) lorsqu’il n’est plus nécessaire de respecter ses obligations en vertu de l’Entente principale; ou (iv) à la demande d’Uber.
  5. Évaluation des risques
    1. Le fournisseur doit remplir et réussir une évaluation des risques liés à la sécurité de l’information (« évaluation des risques ») effectuée par Uber avant la date d’entrée en vigueur.

      Après l’évaluation des risques initiale, le fournisseur doit effectuer les évaluations des risques demandées par Uber et pas plus d’une fois par année, ou dans l’éventualité où (i) le fournisseur commence à fournir des produits ou des services supplémentaires à Uber ou à traiter d’autres renseignements confidentiels d’Uber qui n’étaient pas encore dans la portée lors de l’évaluation initiale ou la plus récente; (ii) la nature ou les buts du traitement des modifications des renseignements confidentiels d’Uber; (iii) le fournisseur commence à transférer les données personnelles Uber des personnes concernées dans l’Espace économique européen (« EEE ») en dehors de l’EEE, ou commence à transférer les données personnelles Uber à un autre pays tiers qui n’était pas concerné par la vérification initiale ou la dernière évaluation; (iv) le fournisseur apporte un changement important au traitement des renseignements confidentiels d’Uber qui pourrait avoir une incidence sur la sécurité de ces données ou sur la capacité du fournisseur à se conformer à la présente entente; (v) une évaluation est raisonnablement nécessaire pour qu’Uber se conforme aux lois sur la protection des données ou à d’autres obligations de conformité en matière de sécurité des données; (vi) une évaluation est raisonnablement nécessaire pour qu’Uber se conforme à une demande, à une ordonnance ou à un règlement avec une obligation de contrôle ou une autre obligation juridique; ou (vii) un incident de sécurité des données se produit.
    2. Exigences. Le fournisseur doit fournir à Uber tous les renseignements raisonnablement nécessaires pour effectuer l’évaluation des risques. Ces informations peuvent comprendre, mais sans s’y limiter, des questionnaires d’évaluation des risques; les politiques et procédures de sécurité en matière d’informations; les politiques et les procédures de classification des données et de traitement; des rapports de conformité en matière de sécurité des données ou des rapports de vérification qui évaluent l’efficacité du programme de sécurité de l’information du fournisseur, des systèmes, des contrôles internes et des procédures relatifs au traitement des données personnelles d’Uber par rapport à un cadre accepté par l’industrie comme l’ISO, le SSAE16, la SOC ou le NIST; et d’autres informations demandées par Uber pour évaluer le programme de sécurité de l’information du fournisseur, les contrôles et le traitement des renseignements confidentiels d’Uber. Ces renseignements comprennent également des détails concernant le traitement des données personnelles d’Uber par le fournisseur, y compris les types de données, les objectifs du traitement, le type et le nombre de personnes concernées d’Uber, le lieu du traitement, les sous-processeurs et la conservation des données. Des copies des politiques, des procédures et d’autres documents du fournisseur peuvent être fournies à Uber ou présentées dans une application de partage d’écran d’un commun accord.
    3. Journaux de vérification. Le fournisseur doit conserver les journaux et les dossiers de vérification des systèmes d’information, y compris les journaux des applications, les journaux d’accès, les journaux d’authentification, les journaux du réseau, les journaux des appareils de l’utilisateur final et les journaux du système de sécurité dans la mesure nécessaire pour permettre la surveillance, l’analyse, l’enquête et le signalement d’activités illégales, l’activité du système non autorisée ou inappropriée et s’assurer que les actions des utilisateurs du système d’information individuels peuvent être retracées de manière unique à ces utilisateurs afin qu’ils puissent être tenus responsables de leurs actions et permettre des enquêtes appropriées sur les incidents liés à la sécurité des données.
  6. Vérifications.
    1. Vérifications. Le fournisseur doit permettre à Uber, avec un préavis écrit dans un délai raisonnable et pendant les heures de travail, de vérifier à ses frais ses installations, ses réseaux, ses systèmes, ses procédures, le traitement des renseignements confidentiels et le respect de la présente Entente. Uber ne peut exercer ce droit qu’une fois par an, sauf lorsqu’un incident relatif à la sécurité des données s’est produit ou lorsque cela est nécessaire pour se conformer aux lois sur la protection des données ou à une autre obligation juridique.
    2. Exigences de vérification. Le fournisseur doit raisonnablement coopérer aux vérifications décrites dans le paragraphe précédent en donnant accès au personnel compétent, aux locaux physiques, le cas échéant, à la documentation, à l’infrastructure et à tout logiciel d’application qui traite des renseignements confidentiels d’Uber ou qui a accès aux installations, réseaux, systèmes et procédures d’Uber. Uber sera responsable de ses frais et dépenses liés à cette vérification (ou des frais et dépenses du tiers chargé de la vérification), à moins qu’elle ne révèle une violation importante de l’Entente principale, y compris de la présente Entente, auquel cas le commerçant remboursera à Uber ces frais et dépenses. Le commerçant traitera et corrigera rapidement toutes les lacunes identifiées lors de cette vérification.
  7. Sous-processeurs
    1. Sous-processeurs autorisés. Le fournisseur ne doit PAS permettre à un sous-processeur de traiter des renseignements confidentiels d’Uber, à l’exception de ceux identifiés pendant une évaluation des risques. Si le fournisseur cherche à engager un autre sous-processeur, il doit en aviser Uber, notamment en ce qui concerne les fins pour lesquelles il traitera les renseignements confidentiels d’Uber, au moins 30 jours avant un tel traitement. Si Uber ne s’oppose pas à un tel engagement, Uber sera réputé l’avoir approuvé.
    2. Obligations du sous-processeur. Le fournisseur doit conclure une entente avec chaque sous-processeur avant le traitement des renseignements confidentiels d’Uber qui impose des obligations qui ne sont pas moins restrictives et au moins aussi protectrices de ces renseignements que celles imposées au fournisseur dans le cadre de cette Entente. Uber peut demander une copie de cet accord et peut refuser l’utilisation de ce sous-processeur si le fournisseur ne fournit pas cet accord ou que cet accord ne contient pas une protection suffisante des renseignements confidentiels d’Uber. Le fournisseur peut résilier cette entente avant de la partager avec Uber dans la mesure nécessaire pour protéger ses secrets commerciaux ou ses informations confidentielles.
    3. Respect du sous-processeur aux lois sur la protection des données. Le fournisseur est responsable de veiller à ce que les sous-processeurs respectent les lois sur la protection des données applicables en ce qui concerne leur traitement des données à caractère personnel d’Uber.
    4. Responsabilité. L’utilisation de sous-processeurs par le commerçant ne touche ni ne limite la responsabilité du commerçant en vertu de la présente Entente.
  8. Indemnisation : Outre les conditions énoncées dans l’Entente principale, le commerçant s’engage à indemniser, défendre et dégager de toute responsabilité Uber, ses administrateurs, dirigeants, employés et agents contre toute perte, tous dommages, frais et dépenses résultant de toute réclamation due, découlant de, ou liée de quelque manière que ce soit à la perte, l’altération ou l’utilisation abusive par le commerçant des données personnelles d’Uber, ou à l’accès non autorisé, la destruction ou la divulgation des données personnelles Uber en violation par l’entreprise de l’article 4 de cette DPA.
  9. Restriction de transfert des données personnelles sensibles américaines par lot
    1. Définitions : Aux fins du présent article 2.8 :
      1. les termes « Accès », « Uber One », « Données personnelles sensibles américaines », « Pays concerné », « Transaction de données couvertes », « Personne couverte », « Intermédiaire de données », « Données liées au gouvernement », « Données personnelles sensibles » et « Personne américaine » ont la signification qui leur est attribuée par la loi sur les données sensibles du ministère de la justice, 28 CFR partie 202;
      2. les « données couvertes » désignent les « données couvertes par les données personnelles sensibles américaines » et/ou les « données gouvernementales ».
      3. Le terme « entité couverte » désigne toute « personne couverte » ou « pays concerné ».
    2. Dans l’éventualité où le fournisseur se voit accorder l’accès aux données couvertes dans le cadre de l’Entente principale, il déclare et garantit qu’il :
      1. n’est pas une entité couverte;
      2. n’effectuera aucune transaction sur les données couvertes impliquant l’affrètement de données de ces données avec une entité couverte;
      3. sauf autorisation expresse d’Uber ou autorisation contraire de la réglementation 28 CFR partie 202, (A) ne permettra à aucune entité couverte d’accéder à ces données couvertes; et (B) empêchera tout sous-processeur de fournir l’accès aux données couvertes à toute entité couverte;
      4. ne doit pas contourner ni tenter de contourner les stratégies de cryptage, de masquage, de désidentification ou de protection de la vie privée, ainsi que les contrôles de sécurité déployés par Uber dans le cadre de la réglementation 28 CFR partie 202;
      5. fournira à Uber tout renseignement demandé par Uber dans le cadre du présent article 2.8 ou réglementation 28 CFR partie 202, y compris dans le cadre de toute enquête entreprise par Uber.

ARTICLE 3 : EXIGENCES : DONNÉES PERSONNELLES D’UBER

  1. Rôle des parties : Sauf indication contraire dans l’Entente principale, les parties reconnaissent et conviennent qu’Uber est le contrôleur des données personnelles d’Uber traitées dans le cadre de l’Entente principale[1], et que le fournisseur est un processeur et/ou un fournisseur de services dans le cadre de ce type de traitement.
  2. Exigences générales : Le transporteur reconnaît et convient qu’il :
    1. Comprend et doit se conformer à toutes les exigences en vertu des lois sur la protection des données applicables en ce qui concerne le traitement des données personnelles d’Uber.
    2. Avisera Uber s’il détermine qu’il ne peut plus respecter ses obligations en vertu des lois sur la protection des données applicables, sauf si la loi l’exige autrement. Après réception d’un tel avis, Uber peut prendre les mesures raisonnables et appropriées pour cesser le traitement des données à caractère personnel d’Uber par le fournisseur et remédier à tout risque pour les personnes concernées par Uber résultant de ce traitement, et le fournisseur aidera raisonnablement Uber dans le cadre de ces mesures (y compris, le cas échéant, cesser ce traitement).
    3. Ne louera, ne vendra, ne partagera, ne divulguera, ne combinera avec d’autres données et ne traitera pas autrement les données personnelles d’Uber à quelque fin que ce soit, sauf si cela est nécessaire pour exécuter ses obligations en vertu de l’Entente principale, sauf en cas d’accord contraire des parties par écrit.
    4. Ne tentera pas d’identifier à nouveau les personnes concernées d’Uber à l’aide des données désidentifiées fournies ou recueillies par le fournisseur.
    5. N’autorisera aucun employé du fournisseur à traiter les données personnelles d’Uber, sauf lorsque cet employé a accepté de préserver la confidentialité des données personnelles d’Uber ou lorsque ces employés sont tenus par la loi de préserver la confidentialité des données personnelles d’Uber.
  3. Exigences pour les processeurs, les fournisseurs de services ou les entrepreneurs : Si le fournisseur est désigné comme processeur, fournisseur de services ou entrepreneur dans l’Entente principale, il doit, en ce qui concerne les données personnelles d’Uber traitées conformément à cette désignation :
    1. Si le processeur et/ou le fournisseur de services désigné par Uber, (a) ne traite les données à caractère personnel d’Uber qu’en vertu des instructions écrites d’Uber, sauf dans les cas prévus par la loi; et (b) ne copiera ni ne reproduira les données personnelles d’Uber pour ses propres fins ou celles de tout sous-processeur ou d’un autre tiers, y compris aux fins de formation, de développement ou de perfectionnement de modèles d’apprentissage automatique, de systèmes d’intelligence artificielle ou de technologies similaires.
    2. Aider Uber de manière raisonnable et appropriée, dans le cadre du traitement des données personnelles par le fournisseur, à :
      1. respecter les obligations d’Uber en vertu des articles 32 à 36 du RGPD, le cas échéant, ou des obligations similaires en vertu d’autres lois sur la protection des données applicables; et
      2. démontrer la conformité aux lois sur la protection des données applicables, y compris, le cas échéant, l’article 28 du RGPD.
    3. Permettre à Uber de prendre les mesures raisonnables et appropriées pour s’assurer que le fournisseur utilise les données personnelles d’Uber d’une manière conforme à ses obligations en vertu des lois sur la protection des données applicables, et pour mettre fin à toute utilisation non autorisée des données personnelles d’Uber.
    4. Sauf si la loi l’exige, aviser rapidement Uber de toute demande d’une personne concernée ou d’un organisme gouvernemental ou de réglementation ayant autorité sur le fournisseur ou Uber, concernant le traitement des données à caractère personnel d’Uber par le fournisseur, et coopérer avec Uber dans le cadre de toute réponse à la une telle requête ou demande.
  4. Exigences en matière de contrôleur : si le fournisseur est désigné comme contrôleur dans l’Entente principale, il reconnaît et convient qu’il :
    1. est un contrôleur indépendant des données personnelles du contrôleur en vertu de la Loi sur la protection des données;
    2. déterminera les buts et les moyens du traitement des données personnelles d’Uber;
    3. est responsable de sa propre conformité aux lois sur la protection des données applicables, y compris en ce qui concerne la notification aux personnes concernées du traitement de leurs données personnelles et de la façon dont elles peuvent exercer leurs droits, et l’obtention des consentements requis;
    4. respectera les obligations qui lui incombent en vertu des lois sur la protection des données relativement au traitement des données personnelles d’Uber.
  5. Transferts transfrontaliers : Si le traitement des données personnelles par le fournisseur comprend le transfert des données personnelles des personnes concernées d’Uber :
    1. Il doit se conformer à toutes les lois sur la protection des données applicables à de tels transferts.
    2. Dans la mesure applicable en fonction de l’emplacement des personnes concernées d’Uber dont les données personnelles seront transférées, il doit se conformer aux exigences énoncées à l’annexe 2 de la présente Entente.

ARTICLE 4 : DIVERS

  1. Date d’entrée en vigueur : La présente Entente entre en vigueur à la date de signature de l’Entente principale.
  2. Cessation et pérennité : Nonobstant toute disposition contraire dans l’Entente principale, la présente Entente et toutes les dispositions qu’elle contient auront effet aussi longtemps et dans la mesure où le fournisseur traite ou conserve des renseignements confidentiels d’Uber.
  3. Non-conformité. Le fournisseur doit informer Uber rapidement s’il n’est pas en mesure de se conformer à la présente Entente. Si le fournisseur ne peut pas se conformer dans un délai raisonnable, ou s’il viole de manière importante ou persistante la présente Entente ou ses obligations en vertu de la présente Entente, Uber a le droit de résilier la présente Entente et l’Entente principale dans la mesure où elle concerne le traitement des Renseignements; à condition, toutefois, que toute violation de la section 2.9 constitue une violation importante et qu’Uber ait le droit de résilier immédiatement l’Entente principale.
  4. Disposition caduque. Si certaines dispositions de la présente entente sont ou deviennent caduques, l'efficacité des autres dispositions n'est pas touchée. Les parties remplaceront la disposition caduque par une disposition légalement autorisée, qui permettra de réaliser l'intention commerciale prévue aussi étroitement que possible.
  5. Aucun conflit. En cas de conflit entre la présente Entente : (i) et l’Entente principale, la présente Entente prévaut; et (b) un accord de partenariat commercial en vertu de la loi HIPAA entre Uber et le fournisseur, l’accord de partenariat commercial prévaut.
  6. Loi applicable et pouvoir de juridiction. La loi applicable et le pouvoir de juridiction définis dans l'entente principale s'appliquent à la présente entente.

ANNEXE 1
Mesures organisationnelles, administratives, physiques et techniques

  1. Mesures de sécurité organisationnelles et administratives : Le fournisseur a mis en œuvre, et maintiendra et mettra à jour, comme il se doit, tout au long de son traitement des renseignements confidentiels d’Uber (à condition que ces mises à jour ne diminuent ni ne dégradent les mesures de protection utilisées pour protéger les renseignements confidentiels d’Uber) :
    1. Un programme complet de renseignements et de sécurité du réseau, comprenant des politiques, des pratiques et des procédures qui régissent les services (collectivement, le « programme de sécurité des données ») qui (i) respecte les pratiques exemplaires en vigueur; (ii) se conforme à toutes les lois sur la protection des données applicables; (iii) dans la mesure applicable, est conforme aux normes sur la sécurité des données de l’industrie des cartes de paiement (PCI DDS); (iv) se conforme ou s’aligne sur les normes de sécurité ISO 27000, NIST 800-53, ISC principal 20 ou HITRUT; et (v) dans la mesure applicable, conforme aux Règlements sur les données sensibles du ministère de la justice américain, 28 CFR partie 202. Le fournisseur doit mettre la documentation de son programme de sécurité des données à la disposition d’Uber sur demande.
    2. Un programme documenté de prévention de la perte de données conçu pour détecter, prévenir et atténuer le risque d’incidents liés à la sécurité des données, qui doit comprendre au moins :
      1. des politiques et des contrôles techniques appropriés conçus pour prévenir la perte de renseignements confidentiels d’Uber; et
      2. un plan de reprise après sinistre et de continuité des activités qui traite de l’accès, de la maintenance et du stockage permanents des renseignements confidentiels d’Uber, ainsi que des besoins de sécurité des sites de sauvegarde et des réseaux de communication alternatifs.
    3. Politiques et procédures pour limiter l’accès aux renseignements confidentiels d’Uber aux personnes qui en ont besoin pour remplir leurs rôles et responsabilités conformément à l’Entente principale.
    4. Le commerçant doit vérifier tous les droits d’accès au moyen de méthodes d’authentification efficaces.
    5. Un processus permettant d’effectuer des évaluations des risques liés à la sécurité de l’information au moins une fois tous les deux ans de tout fournisseur de processeur ou de sous-processeur ayant accès aux renseignements confidentiels d’Uber. Ces processeurs ou sous-processeurs doivent avoir des contrôles de sécurité de l’information qui ne protègent pas moins les renseignements confidentiels d’Uber que les exigences de la présente Entente. Uber peut demander une copie de cette évaluation des risques effectuée par le fournisseur sur tout sous-processeur et peut refuser l’utilisation de ce sous-processeur si l’évaluation révèle que le sous-processeur ne dispose pas de contrôles de sécurité de l’information suffisants pour protéger les renseignements confidentiels d’Uber.
    6. Un programme de sensibilisation à la sécurité pour le personnel du fournisseur, qui comprend une formation régulière sur des sujets liés à la sécurité de l’information, comme le traitement sécurisé des données, la protection des mots de passe et des identifiants, l’ingénierie sociale, et la façon d’identifier et de signaler les incidents de sécurité potentiels.
    7. Un programme de gestion continue des vulnérabilités utilisant un processus standard d’évaluation des risques pour prioriser la correction des vulnérabilités détectées. Si une vulnérabilité est détectée et qu’elle pourrait avoir une incidence sur la confidentialité, la disponibilité ou l’intégrité des renseignements confidentiels d’Uber, le fournisseur doit fournir sur demande des preuves suffisantes pour démontrer que la vulnérabilité a été corrigée et pour permettre à Uber de déterminer s’il y a eu un incident de sécurité des données.
    8. Un programme de gestion des actifs sécurisé qui applique une base de sécurité conforme aux normes de l’industrie, y compris la classification des actifs et l’inventaire des appareils et systèmes où les informations confidentielles Uber sont traitées.
    9. Des processus officiels et écrits pour détecter, identifier, signaler, intervenir, atténuer et corriger les incidents liés à la sécurité des données en temps opportun, ce qui doit comprendre des processus permettant au personnel du fournisseur, y compris les administrateurs du système, de signaler les événements anormaux à l’équipe de gestion des incidents et au fournisseur d’aviser les personnes et les entités concernées, les organismes de réglementation et d’autres membres du public, au besoin.
    10. Des simulations d’incidents, comme des exercices sur tableau de bord ou des exercices d’équipe rouge, planifiés et effectués de façon régulière.
    11. Un programme établi pour les tests de présence qui comprennent une portée complète d’attaques combinés, comme les bases de clients et les applications Web.
    12. Un programme de gouvernance et de gestion des risques pour les services infonuagiques afin que les configurations et les protections de sécurité de base soient activées.
    13. Obtenir des pratiques de cryptage appropriées au langage de programmation utilisé et fournir à tout le personnel une formation sur l’élaboration de codes sécurisés.
    14. Une politique d’accès aux données d’un organisme gouvernemental qui refuse l’accès du gouvernement aux données, sauf lorsque cet accès est exigé par la loi ou lorsqu’il existe un risque immédiat de préjudice grave pour les personnes.
    15. Politiques et procédures d’évaluation de la base juridique des demandes de données des organismes gouvernementaux et d’y répondre.
    16. Formation précise du personnel responsable de la gestion des demandes d’accès aux données des organismes gouvernementaux, ce qui peut inclure des exigences en vertu des lois sur la protection des données applicables.
    17. Les processus de documentation et d’enregistrement des demandes de données des organismes gouvernementaux, la réponse fournie et les autorités gouvernementales concernées.
    18. Procédures pour informer Uber de toute demande ou exigence d’accès aux données pour les agences gouvernementales, sauf si la loi l’interdit.
  2. Mesures de sécurité physique
    1. Le fournisseur a mis en œuvre, et maintiendra et mettra à jour, selon les besoins, tout au long du traitement des renseignements confidentiels d’Uber, des mesures de sécurité physique appropriées pour toute installation utilisée pour traiter les renseignements confidentiels d’Uber et surveillera en permanence toute modification apportée à l’infrastructure physique, à l’entreprise et aux menaces connues.
  3. Mesures de sécurité techniques : Le fournisseur doit, tout au long du traitement des renseignements confidentiels d’Uber :
    1. effectuer une analyse et des évaluations des vulnérabilités sur les applications et l’infrastructure utilisées pour traiter des informations confidentielles d’Uber;
    2. sécuriser ses réseaux informatiques à l’aide de plusieurs niveaux de contrôle d’accès, y compris l’authentification à plusieurs facteurs, pour se protéger contre les accès non autorisés;
    3. restreindre l’accès par des mécanismes tels que, mais sans s’y limiter, les approbations de la direction, des contrôles rigoureux, l’enregistrement et la surveillance des événements d’accès et des vérifications ultérieures;
    4. mettre en œuvre et maintenir des journaux d’événements sur tous les systèmes qui traitent des renseignements confidentiels d’Uber qui sont suffisamment détaillés pour permettre au fournisseur de déterminer s’il y a eu un incident concernant la sécurité des données et ses conséquences probables, y compris, mais sans s’y limiter, si des renseignements confidentiels d’Uber ont été consultés, acquis, modifiés ou supprimés. Ce journal de bord des événements doit être conservé pendant au moins treize (13) mois et mis à la disposition d’Uber sur demande dans les sept (7) jours civils suivant la demande. Si les journaux contiennent des renseignements sur des événements liés à d’autres entités ou clients, le fournisseur doit pouvoir séparer les données des journaux d’événements d’Uber sur demande;
    5. établir les systèmes et applications informatiques qui justifient la surveillance et l’enregistrement des événements de sécurité, et il doit raisonnablement tenir à jour et analyser les fichiers de journaux;
    6. examiner et analyser les journaux d’événements à l’aide de processus de surveillance et d’alerte continus et automatisés pour détecter les événements et les activités anormales, y répondre et enquêter;
    7. utiliser un logiciel commercial de détection des virus et des logiciels malveillants qui détecte les codes malveillants sur tous les systèmes qui traitent les renseignements confidentiels d’Uber;
    8. appliquer des protections à la limite du réseau et à l’interconnexion du réseau;
    9. crypter les renseignements confidentiels d’Uber en cours de route;
    10. crypter les renseignements confidentiels d’Uber au repos et gérer et sécuriser seul toutes les clés de cryptage (c.-à-d. qu’aucun autre tiers n’a accès à ces clés de cryptage, y compris les processeurs ou les sous-processeurs).

ANNEXE 2
Transferts transfrontaliers

Sauf en cas d’accord contraire des parties, la présente annexe 2 définit les mécanismes que les parties utiliseront pour permettre les transferts transfrontaliers de données personnelles lorsque les lois sur la protection des données l’exigent. Plus précisément, dans la mesure où les services exigent le transfert de données personnelles des personnes concernées d’Uber dans les pays suivants, et les parties conviennent de ce qui suit :

  1. l’EEE ou la Suisse. Si les services du fournisseur impliquent des transferts de données personnelles des personnes concernées d’Uber dans l’EEE ou en Suisse vers un pays ou un territoire en dehors de ces régions qui n’a pas été reconnu par la Commission européenne comme offrant un niveau de protection des données adéquat, les parties incluront la présente Entente et accepteront de se conformer aux clauses contractuelles types du 4 juin 2021 (« CSC ») approuvées par la Commission européenne, sauf en cas d’accord contraire des parties à la présente Entente. Si les CSC sont donc incorporés :
    1. le module 1 (du contrôleur au contrôleur) s’applique si le fournisseur est désigné comme contrôleur;
    2. le module 2 (du contrôleur au processeur) s’applique si le fournisseur est désigné comme processeur;
    3. la clause d’ancrage facultative (clause 7) ne s’applique pas;
    4. le langage facultatif contenu à la clause 11 (adresse) ne s’applique pas;
    5. la loi applicable aux fins de la clause 17 (loi applicable) sera la loi des Pays-Bas;
    6. les tribunaux en vertu de la clause 18 (Choix du forum et de la juridiction) seront les tribunaux des Pays-Bas, sauf en cas d’accord contraire des parties à l’Entente principale; et
    7. l’autorité de contrôle compétente aux fins de la clause 13 (Surveillance) des CSC est l’Autorité néerlandaise de la protection des données (Autoiteit Personsgevens), sauf en cas d’accord contraire des parties à l’Entente principale.
    8. Les Parties déclarent qu’elles ne croient pas que les lois et les pratiques de quelque pays que ce soit auxquelles les Données personnelles d’Uber sont transférées aux fins de l’Entente principale empêcheront le fournisseur de remplir ses obligations en vertu des CSC.
    9. En lieu de l’annexe 1 des CSC, les parties conviennent que :
      1. L’identité et les coordonnées d’Uber, en tant qu’exportateur de données, et du fournisseur, en tant qu’importateur de données, sont telles qu’elles sont indiquées dans l’Entente principale et dans la présente Entente.
      2. La nature et les buts du traitement sont pour les services ou comme indiqué autrement dans l’Entente principale ou la présente Entente.
      3. Les données personnelles d’Uber transférées seront conservées par le fournisseur comme indiqué dans l’Entente principale ou la présente Entente.
      4. Les catégories de personnes concernées Uber et de données personnelles d’Uber transférées sont celles décrites dans l’évaluation des risques effectuée avant le traitement des données personnelles d’Uber.
      5. En lieu et place de l’annexe 2 des CSC, les parties conviennent de se conformer à l’annexe 1 de la présente Entente.
      6. En lieu et place de l’annexe 3 des CSC (le cas échéant), les parties conviennent que les sous-processeurs autorisés des données personnelles d’Uber sont ceux identifiés dans l’évaluation des risques effectuée avant le traitement des données personnelles d’Uber, ou comme indiqué autrement dans la présente Entente ou l’Entente principale.
  2. Royaume-Uni : Si les services du fournisseur impliquent des transferts de données personnelles des personnes concernées d’Uber au Royaume-Uni vers un territoire qui n’est pas reconnu comme offrant un niveau de protection des données adéquat, les certificats de sécurité CSC s’appliquent sous réserve des conditions de « l’addenda du Royaume-Uni aux clauses contractuelles types de l’UE » émises par le Bureau du Commandeur d’information en vertu de la s.119A de la loi du Royaume-Uni sur la protection des données 2018 (« addenda du Royaume-Uni »). Un tel addenda concernant le Royaume-Uni sera réputé avoir été signé entre le fournisseur et Uber sous réserve de l’article 3.5(b) de la présente Entente, le cas échéant.
  3. Brésil : Si le traitement des données personnelles par le fournisseur implique le transfert transfrontalier des données personnelles d’Uber des personnes concernées au Brésil, que ce soit entre les parties ou à des tiers, le fournisseur doit assurer la conformité à toutes les lois sur la protection des données applicables, y compris l’adoption des des mécanismes, tels que des clauses contractuelles types ou d’autres outils légalement exigés, et doit s’assurer que le traitement offre, au minimum, le même niveau de protection pour les données personnelles que celui indiqué dans la présente Entente.
    1. Transferts transfrontaliers entre les parties de données personnelles des personnes concernées d’Uber au Brésil. Si le traitement des données personnelles implique le transfert transfrontalier entre les parties des données personnelles d’Uber des personnes concernées au Brésil vers un pays ou un territoire qui n’a pas été reconnu par l’autorité compétente comme offrant un niveau de protection des données adéquat, les parties accepte par les présentes, comme si elles sont pleinement énoncées aux présentes, et accepte de se conformer aux clauses contractuelles types brésiliennes contenues dans l’annexe Il de la résolution n° 19 de 2024 émise par l’autorité brésilienne de la protection des données (« CSC du Brésil »), disponibles à l’adresse : Clauses contractuelles standards brésiliennes. Dans de tels cas :
      1. Aux fins de tout transfert transfrontalier de données personnelles, Uber ou l’une de ses sociétés affiliées est considéré comme l’agent de traitement des données.
      2. Les tableaux d’informations contenus à la clause 1.1 des CSC du Brésil doivent être remplacés par les titres et les coordonnées d’Uber et du fournisseur, comme indiqué dans l’Entente principale, la présente Entente et la politique de confidentialité de chaque partie.
      3. Aux fins des cases à cocher énoncées à la clause 1.1 des CSC du Brésil, concernant les rôles des parties, la case à cocher « Exportateur / contrôleur » est réputée sélectionnée pour Uber. Pour le fournisseur, la case « Importateur » qui correspond à la classification du fournisseur en vertu de la clause 3.1 de la présente Entente (« Rôle des parties ») ou comme énoncé dans l’Entente principale est réputée sélectionnée.
      4. Les Parties conviennent que : (i) l’objectif principal du transfert transfrontalier de Données à caractère personnel d’Uber est la prestation des services indiqués dans l’Entente principale ou la présente Entente; (ii) les données personnelles d’Uber transférées seront conservées comme indiqué dans l’Entente principale ou dans la présente Entente, conformément à la loi sur la protection des données applicable et à la politique de confidentialité de chaque partie; et (iii) les catégories de personnes concernées d’Uber et les données personnelles d’Uber respectives transférées sont celles documentées dans l’évaluation des risques effectuée avant le traitement de ces données personnelles. Ces informations remplacent le tableau de description du transfert de données contenu dans la clause 2.1 des CSC du Brésil.
      5. Aux fins de la clause 3.1 des CSC du Brésil, qui traite des transferts ultérieurs, les parties conviennent que l’option A s’appliquera dans les cas où les deux parties interviennent en tant que contrôleurs. Lorsque le fournisseur agit en tant que processeur, l’option B s’applique, et le tableau de bord énoncé à la clause 3.1 est remplacé par l’évaluation des risques effectuée avant le traitement des données personnelles d’Uber par le fournisseur ou comme indiqué dans l’Entente principale.
      6. Aux fins de la clause 4.1 des CSC du Brésil, qui traite des responsabilités des parties, les parties conviennent que l’option A s’appliquera et que l’exportateur et l’importateur sont responsables du respect des obligations énoncées aux articles « a », « b » et « c », où les deux parties agissent en tant que contrôleurs. Lorsque le fournisseur agit en tant que processeur, de telles obligations relèveront de la seule responsabilité d’Uber.
      7. Le tableau contenu à la section III des CSC du Brésil est remplacé par l’annexe 1 de la présente Entente.
    2. Arabie Saoudite. Si le traitement des données personnelles par le fournisseur implique le transfert des données personnelles d’Uber des personnes concernées en Arabie Saoudite vers un pays ou un territoire qui n’a pas été reconnu par l’autorité compétente comme offrant un niveau de protection des données adéquat, les parties intègrent et conviennent se conformer aux clauses contractuelles types pour le transfert de données personnelles, version 1.0 de septembre 2024 (« CSC du KSA ») approuvées par l’Arabie Saoudite des données et de l’IA (SDPIA), sauf en cas d’accord contraire des parties à la présente Entente. Si les CSC sont donc incorporés :
      1. Modèle 1 : (du contrôleur au contrôleur) s’applique si le fournisseur est désigné comme contrôleur;
      2. Modèle 2 : (du contrôleur au processeur) s’applique si le fournisseur est désigné comme processeur;
      3. La loi applicable aux fins de la clause 8 (loi applicable et territoire) sera la loi du Royaume d’Arabie Saoudite. Tout litige découlant de l’application des dispositions des présentes clauses relève de la juridiction du Royaume et appartient à ses tribunaux.
      4. L’autorité compétente aux fins de la clause 9 (Conformité aux demandes de l’autorité compétente) est l’Autorité d’Arabie Saoudite pour les données et l’IA (SDPIA).
      5. Les Parties déclarent qu’elles ne croient pas que les lois et les pratiques de quelque pays que ce soit auxquelles les Données personnelles d’Uber sont transférées aux fins de l’Entente principale empêcheront le fournisseur « l’importateur de données personnelles » de se conformer et de remplir ses obligations en vertu des CSC de la KSA;
      6. Aux fins de l’annexe 1, les informations des parties sont telles qu’elles sont indiquées dans la présente Entente et dans l’Entente principale. Uber est désigné comme l’exportateur de données personnelles et le contrôleur des données personnelles des personnes concernées d’Uber, tandis que le fournisseur est désigné comme importateur de données personnelles des personnes concernées d’Uber, remplissant le rôle indiqué à la clause 3.1 « Rôle des parties ». « de la présente Entente.
      7. Aux fins de l’annexe 2, les parties conviennent que :
        1. Les catégories de personnes concernées Uber et de données personnelles d’Uber transférées sont celles décrites dans l’évaluation des risques effectuée avant le traitement des données personnelles d’Uber.
        2. Les fins du transfert sont relatives aux services ou autrement indiquées dans l’Entente principale ou la présente Entente.
        3. Les données personnelles d’Uber transférées seront conservées par le fournisseur comme indiqué dans l’Entente principale ou la présente Entente.
        4. En lieu de l’annexe 3 des CSC de la KSA, les parties conviennent de se conformer à l’annexe 1 de la présente Entente.
  1. Veuillez consulter la politique de confidentialité d’Uber pour déterminer les contrôleurs des renseignements confidentiels d’Uber dans votre région. Lorsqu’une entité autre que le contrôleur désigné conclut la présente entente au nom d’Uber, elle est autorisée à le faire par le ou les contrôleurs de données concernés. Uber se réserve le droit de désigner une autre société affiliée d’Uber comme contrôleur des données aux fins de la présente Entente.