דילוג לתוכן הראשי

תאריך שינוי אחרון: 28.10.2025

מבוא להסכם עיבוד הנתונים של Uber

Uber דורשת שהספקים שלה יסכימו לתנאים המפורטים בהסכם עיבוד הנתונים (DPA) המסדירים את העיבוד של המידע החסוי של Uber, כולל הנתונים האישיים של Uber.

תנאים אלה נועדו להגן על הסודיות ועל האבטחה של המידע החסוי של Uber, ולאפשר ל-Uber לעמוד בדרישות שלה במסגרת חוקי הגנת המידע הגלובליים, כולל בהתאם לחל (בהתבסס על עיבוד הנתונים האישיים של Uber על ידי הספקים) בתקנת הגנת המידע הכללית של האיחוד האירופי (GDPR), ה-Lei Geral de Proteção de Dados Pessoais (“LGPD”) של ברזיל, חוק הפרטיות של אוסטרליה, חוק הגנת המידע האישי הדיגיטלי של הודו וחוקי הפרטיות של מדינות בארה”ב, כולל חוק פרטיות הצרכנים בקליפורניה (CCPA).

ה-DPA מתייחס באופן ספציפי ל:

  1. דרישות ומגבלות כלליות בנוגע לעיבוד המידע החסוי של Uber על ידי ספקים, לרבות לגבי אבטחת נתונים, תקריות אבטחת מידע, הערכות וביקורות סיכונים, שמירה ומחיקה של נתונים ושימוש במעבדי משנה.
  2. ייעוד התפקידים שממלאים Uber והספקים בנוגע לעיבוד הנתונים האישיים של Uber.
    1. הסכם DPA דורש באופן ספציפי מהצדדים לקבוע אם כל אחד מהם פועל כ:
      1. ‘בקר’ או ‘מעבד’
      2. ‘עסק’, ‘ספק שירות’, ‘קבלן’ או ‘צד שלישי’ כפי שמונחים אלה מוגדרים תחת ה-CCPA.
    2. ה-DPA גם מפרט את תחומי האחריות של כל צד על בסיס הייעודים לעיל.

אם יש לך שאלות בנוגע ל-DPA של Uber, באפשרותך להודיע לאיש הקשר שלך ב-Uber.

הסכם עיבוד הנתונים של UBER

הסכם עיבוד נתונים זה ('הסכם') מגדיר את הדרישות החלות על העיבוד של הספק של: (1) מידע חסוי של Uber, כולל נתונים אישיים של Uber (ר’ סעיף 2 להלן); וגם (2) נתונים אישיים של Uber (ר’ סעיף 3 להלן).

הסכם זה מהווה חלק מההסכם הראשי בין Uber לבין החברה או הישות ('ספק') (כל אחד בנפרד הוא צד וביחד 'הצדדים') ומכל ההסכמים הנוספים שבוצעו במסגרתו (ביחד, 'ההסכם הראשי').

סעיף 1: הגדרות

בנוסף למונחים המוגדרים להלן, ‘עסק,’ ‘קבלן,’ ‘מכירה, ‘מכירה’, ספק שירות’ וכן ‘שיתוף’ יהיו להם המשמעויות המפורטות במסגרת ה-CCPA/CPRA.

  1. בקר: אדם טבעי או משפטי הקובע, לבד או במשותף עם אחרים, את המטרה ואת האמצעים של עיבוד הנתונים האישיים.
  2. חוקי הגנת נתונים: כל החוקים והתקנות החלים על עיבוד הנתונים האישיים של Uber במסגרת DPA זה.
  3. נושא המידע: אישיות אישית טבעית שהנתונים האישיים מתייחסים אליה.
  4. תקרית אבטחת נתונים: כל גישה בלתי-מורשית בפועל או חשד סביר לגישה שכזו למידע החסוי של Uber, לרכישה או לעיבוד בלתי-חוקי של המידע החסוי של Uber, או לפגיעה באבטחה או בשלמותו של המידע החסוי של Uber או בכל מערכת המשמשת את הספק או את מעבדי המשנה שלה, כדי לעבד נתונים שכאלה.
  5. מחיקה: להשמיד באופן פיזי או הגיוני את המידע החסוי של Uber כדי שלא ניתן יהיה לשחזר אותו.
  6. גילוי: כל מקרה שבו הספק מגלה תקרית אבטחת נתונים, קיבל הודעה על תקרית אבטחת נתונים או שהיה מגלה תקרית אבטחת נתונים אילו נקט בפעולה סבירה לבדוק זאת.
  7. נתונים אישיים: כל מידע הקשור לנושא מידע מזוהה או כזה שניתן לזיהוי.
  8. תהליך: כל פעולה או סט של פעולות שמתבצעים בנתונים אישיים או בקבוצות של נתונים אישיים, בין באמצעים אוטומטיים ובין אם לאו, כגון איסוף, הקלטה, ארגון, מבנה, אחסון, התאמה או שינוי, אחזור, ייעוץ, שימוש, חשיפה באמצעות שידור, הפצה או הגשה אחרת, יישור או שילוב, הגבלה, מחיקה או השמדה.
  9. מעבד: ישות טבעית או משפטית שמעבדת נתונים אישיים בשם הבקר.
  10. מעבד משנה: מעבד שהוזמן על ידי הספק לעיבוד מידע חסוי של Uber.
  11. מערכת: כל מערכת קבצים, מערכת מחשוב, מסד נתונים, מכשיר, ציוד, שרת, אתר אינטרנט, אפליקציה, תוכנה, אמצעי אחסון, רשת, תשתית, סביבה מרושתת או תחום, כולל, ללא הגבלה, כל סביבות הפיתוח, הבטחת האיכות, ההיערכות והייצור.
  12. Uber: Uber Technologies, Inc.‎ וכל חברת בת או חברה מסונפת של Uber.
  13. נושא הנתונים של Uber: כל נושא מידע שהנתונים האישיים שלו ב-Uber מעובדים או יעובדו על ידי הספק.
  14. נתונים אישיים של Uber: נתונים אישיים של נושא נתוני Uber המעובדים על ידי הספק למטרות ההסכם.

    למטרות הסכם זה, הנתונים האישיים של Uber אינם כוללים את השם ואת פרטי יצירת הקשר של אותם עובדים ב-Uber שאחראים על האינטראקציה עם הספק בהתאם להסכם הראשי, וכל נתונים אישיים שהתקבלו במקרה על ידי הספק כתוצאה מאותן אינטראקציות.
  15. מידע חסוי של Uber: כל הנתונים, הרשומות או המידע, כולל הנתונים האישיים של Uber, שנמצאים בבעלות Uber או בשליטתה ונחשפים, מסופקים או זמינים לספק על ידי Uber או בשמה, או שנאספו, נוצרו, נשמרים או משתמשים בהם על ידי הספק מטעם Uber, בהקשר לשירותים, כפי שיתואר בהסכם.
  16. מערכת Uber: כל מערכת שנמצאת בבעלות, ברישיון, מופעלת או בשליטתה של Uber, או ש-Uber העניקה לספקים גישה אליה.

סעיף 2: דרישות: מידע חסוי של UBER

  1. אבטחת מידע: הספק יקפיד לשמור על אמצעי הגנה פיזיים, מנהליים, ארגוניים וטכניים מתאימים ואמצעי אבטחה אחרים כדי לשמור על היושרה, על האבטחה ועל הסודיות של המידע החסוי של Uber, אשר יכללו לכל הפחות את האמצעים המפורטים בנספח 1 להסכם זה.
  2. מנהל האבטחה: הספק ימנה אדם אחראי על ניהול ועל תיאום ביצוע ההתחייבויות של הספק במסגרת הסכם זה, והעמדתן ל-Uber לאורך תקופת ההסכם הראשי
  3. תקריות אבטחת נתונים
    1. חקירה. הספק ינקוט בכל הפעולות הסבירות עם גילוי תקרית אבטחת נתונים כדי לחקור באופן מלא ויסודי את הסיבה, את האופי ואת ההיקף של הסיכון של אירוע אבטחת נתונים שכזה על חשבון הספק; יתקן וימתן את ההשפעות של תקרית אבטחת הנתונים; וימסור ל-Uber את כל המידע הנדרש או המתבקש כדי ש-Uber תפעל בהתאם לחוקים החלים ולתהליכי התגובה הפנימיים לתקריות אבטחת נתונים. לפי בקשת Uber, הספק יספק דוחות משלימים מעמיקים לגבי החקירה והממצאים שלו. הספק, על חשבונו, ישתף פעולה באופן מלא עם Uber בחקירה ובמתן מענה לכל תקרית אבטחת נתונים, לרבות על ידי מתן גישה מהירה למערכות ו/או למתקנים שלו על ידי Uber ו/או החוקר של Uber.
    2. הודעה ל-Uber. הספק יודיע ל-Uber תוך ארבעים ושמונה (48) שעות ממועד הגילוי באמצעות האנשים או הצוות של Uber המיועדים לקבל הודעות במסגרת ההסכם הראשי, ובאמצעות דוא”ל לכתובת vendorsecurity@uber.com. הספק יכלול בהודעה שכזאת, ויוסיף לאחר מכן בהתאם לצורך:
      1. תיאור של תקרית אבטחת הנתונים, כולל הסיבה (אם ניתן לזהות אותה), המיקום, התאריך/השעה ותקרית אבטחת הנתונים וגילויה;
      2. תיאור הצעדים שהספק נקט או ינקוט בהם כדי לחקור את תקרית אבטחת המידע ולמתן את ההשפעה שלה;
      3. הסוגים והכמות של המידע החסוי של Uber שהושפע, כולל אם הנתונים הוצפנו או נערכו;
      4. המספר, המיקום (מדינה) והזהות של כל נושאי הנתונים של Uber שנפגעו (אם רלוונטי), כולל, אם נדרש לפי חוקי הגנת המידע החלים, מספר הילדים, המתבגרים או הקשישים שמהווים את נושאי המידע של Uber ושנפגעו מכך;
      5. ההשלכות הצפויות של תקרית אבטחת הנתונים;
      6. תיאור האמצעים שהספק נקט או מתכוון לנקוט בהם כדי לצמצם תוצאות שכאלה ולאבטח עוד יותר את המידע החסוי של Uber; וגם
      7. תוכניות הספק לפעולה מתקנת בתגובה לתקרית אבטחת נתונים.
    3. הודעות צד שלישי. הספק יסייע ל-Uber למסור כל הודעה הנדרשת על פי חוק לכל נושא מידע, רגולטור או צד שלישי אחר ('הודעה נדרשת'). במקרה שכזה, (1) ל-Uber תהיה השליטה הבלעדית בתוכן, בעיתוי ובדרך ההפצה של הודעה זו, אלא אם כן נדרש אחרת בחוק; (2) הספק רשאי לשלוח הודעה נדרשת רק לאחר קבלת אישור והוראות מוקדמים בכתב של Uber, אלא אם כן נדרש אחרת לפי החוק החל (במקרה זה הספק ימסור ל-Uber עותק של הודעה שכזאת בהקדם האפשרי ובכל האירועים שלפני מסירתה, אלא אם כן נדרש אחרת בחוק); וכן (3) הספק ישיב ל-Uber את כל ההוצאות הסבירות שנגרמו ל-Uber בהקשר להודעה שכזאת, כאשר הספק נושא באחריות מלאה או חלקית לתקרית אבטחת הנתונים.
    4. אי חשיפה. הספק יימנע מלחשוף את קיומה של תקרית אבטחת הנתונים או מידע לגביה בנוגע ל-Uber או לכל מידע חסוי של Uber, נושא המידע של Uber או מערכת Uber, לרבות לכל רשות ממשלתית, ללא הסכמה מראש ובכתב של Uber.
    5. הפחתה ותיקון. הספק יכיל באופן מיידי וללא עיכוב בלתי-סביר (1) את כל הפגיעויות, הפעילויות והנסיבות האחרות שגרמו או הולידו את תקרית אבטחת המידע; (2) לנקוט בכל הפעולות המתקנות הנדרשות והמתאימות, ולשתף פעולה באופן סביר עם Uber, כדי לצמצם ולתקן תקרית אבטחת נתונים.
    6. פניות הציבור. הספק יהיה אחראי לניהול ולמענה לפניות, לשאלות או לבקשות אחרות מהתקשורת, מהעיתונות או מאנשי ציבור אחרים (להלן 'פניות הציבור') הקשורות לתקרית אבטחת נתונים. הספק ימנה אדם אחד או יותר שאחראי לניהול ולמענה לפניות הציבור וימסור ל-Uber את כל השמות ואת הפרטים של אותם אנשים לפי בקשה.
  4. שמירה ומחיקה של נתונים: הספק ימחק או יחזיר ל-Uber באופן מיידי (לפי בחירתה של Uber) את כל המידע החסוי של Uber שנמצא ברשותו, במשמורתו ובשליטתו: (1) לאחר ביטול ההסכם הראשי או פקיעת תוקפו; (2) עם פירוק או חדלות פירעון של עסקי הספק; (3) לאחר שכבר אין צורך לבצע את ההתחייבויות שלה במסגרת ההסכם הראשי; או (4) לפי בקשה של Uber.
  5. הערכות סיכונים
    1. הספק ישלים ויעביר הערכת סיכוני אבטחת מידע (להלן: 'הערכת סיכונים') שתבוצע על ידי Uber לפני תאריך הכניסה לתוקף.

      לאחר הערכת הסיכונים הראשונית, הספק ישלים הערכות סיכונים כפי שמתבקש על ידי Uber לא יותר מפעם בשנה, או במקרה ש: (1) הספק מתחיל לספק מוצרים או שירותים נוספים ל-Uber, או לעבד מידע חסוי נוסף של Uber, שלא נכללו במהלך ההערכה הראשונית או המאוחררת ביותר; (2) שינוי אופי או מטרות עיבוד המידע החסוי של Uber; (3) הספק מתחיל להעביר את הנתונים האישיים של נושאי המידע של Uber באזור הכלכלי האירופי (EEA) מחוץ לאזור הכלכלי האירופי, או מתחיל להעביר את הנתונים האישיים של Uber למדינה שלישית אחרת שלא נכללה במהלך הערכה הראשונית או האחרונה; (4) הספק מבצע שינוי מהותי בעיבוד המידע החסוי של Uber שעשוי להשפיע על אבטחת הנתונים או על היכולת של הספק לעמוד בהסכם זה; (5) הערכה נדרשת באופן סביר כדי ש-Uber תציית לחוקי הגנת נתונים או לחובות ציות אחרות לאבטחת נתונים; (6) הערכה נדרשת באופן סביר כדי ש-Uber תענה לבקשה, לצו או להסדר עם התחייבות פיקוחית או חוקית אחרת; או (7) מתרחשת תקרית אבטחת נתונים.
    2. דרישות. הספק ימסור ל-Uber את כל המידע הדרוש באופן סביר להשלמת הערכת הסיכונים. מידע זה עשוי לכלול, בין היתר, שאלונים להערכת סיכונים; מדיניות ונהלים לאבטחת מידע; סיווג נתונים וטיפול במדיניות ובנהלים; דוחות עמידה בדרישות אבטחת נתונים או דוחות ביקורת שמעריכים את היעילות של תוכניות אבטחת המידע, המערכות, הבקרות הפנימיות והנהלים הקשורים לעיבוד הנתונים האישיים של Uber על ידי הספק, מול מסגרת מקובלת בתעשייה כמו ISO, ‏SSAE16, ‏SOC או NIST; ומידע אחר שהתבקש על ידי Uber כדי להעריך את תוכנית אבטחת המידע, בקרת המידע והעיבוד של המידע החסוי של Uber על ידי הספק. מידע זה כולל גם פרטים לגבי העיבוד של הנתונים האישיים של Uber על ידי הספק, כולל סוגי הנתונים, מטרות העיבוד, הסוג והמספר של נושאי המידע של Uber, מיקום העיבוד, מעבדי המשנה ושמירת הנתונים. עותקים של המדיניות, של הנהלים או של מסמכים אחרים של הספק עשויים להימסר ל-Uber או להציג אותם דרך אפליקציה לשיתוף מסך המוסכמת על שני הצדדים.
    3. יומני ביקורת. הספק ינהל יומני ביקורת ורשומות מידע של מערכות, כולל, יומני אפליקציות, יומני גישה, יומני אימות, יומני רשת, יומני מכשירי משתמשי קצה ויומנים של מערכת האבטחה, במידה הנדרשת כדי לאפשר ניטור, ניתוח, חקירה ודיווח של מידע בלתי-חוקי, פעילות לא מורשית או לא הולמת של המערכת ולוודא שניתן לאתר את הפעולות של משתמשי מערכת פרטיים לאותם משתמשים כדי שיוכלו לשאת באחריות לפעולות שלהם וכדי לאפשר חקירה מתאימה של תקריות אבטחת נתונים.
  6. ביקורות.
    1. ביקורות. הספק יאפשר ל-Uber, בהודעה סבירה מראש בכתב ובמהלך שעות הפעילות, לבדוק על חשבונו את מתקני הספק, הרשתות, המערכות, הנהלים, העיבוד של המידע החסוי של Uber והציות להסכם זה. Uber רשאית לממש זכות זו לא יותר מפעם אחת בשנה, פרט למקרים שבהם התרחשה תקרית אבטחת נתונים או כאשר נדרש לציית לחוקי הגנת המידע או לחובה חוקית אחרת.
    2. דרישות הביקורת. הספק ישתף פעולה באופן סביר עם הביקורות המתוארות בפסקה הקודמת על ידי מתן גישה לצוות עובדים בקיא, למקומות פיזיים לפי העניין, לתיעוד, לתשתית ולכל תוכנת אפליקציה שמעבדת מידע חסוי של Uber או שיש לה גישה אחרת למתקנים, לרשתות, למערכות ולנהלים של Uber . Uber תישא באחריות לעלויות ולהוצאות של ביקורת שכזאת (או לתשלום שכר הטרחה והעלויות של הצד השלישי שמבצע את הביקורת), אלא אם כן ביקורת שכזאת תגלה, או בוצעה עקב, הפרה מהותית של ההסכם הראשי, כולל הסכם זה, שבמקרה זה הספק יפצה את Uber עבור עלויות והוצאות שכאלה. הספק יטפל ויתקן באופן מיידי את כל הליקויים שזוהו בכל ביקורת שכזאת.
  7. מעבדי משנה
    1. מעבדי משנה מורשים. הספק לא יאפשר לכל מעבד משנה לעבד מידע חסוי של Uber, פרט לפרטים שזוהו במהלך הערכת סיכונים. אם הספק מבקש להעסיק מעבד משנה אחר, הוא יודיע ל-Uber, כולל לגבי המטרות שלשמן הוא יעבד את המידע החסוי של Uber, לפחות 30 ימים לפני כל עיבוד שכזה. אם Uber לא תתנגד להתקשרות שכזו, Uber תיחשב כמי שאישרה אותה.
    2. התחייבויות מעבד המשנה. הספק יתקשר בהסכם עם כל מעבד משנה לפני העיבוד של המידע החסוי של Uber שיטיל התחייבויות מגבילות ומגינות לפחות באותה מידה על המידע החסוי של Uber מאלה המוטלות על הספק במסגרת הסכם זה. Uber עשויה לבקש עותק של הסכם שכזה ועשויה למנוע את הסכמתה לשימוש במעבד המשנה שכזה אם הספק לא מספק הסכם כאמור, או שההסכם לא כולל הגנה מספקת על המידע החסוי של Uber. הספק רשאי לבטל את ההסכם לפני השיתוף עם Uber במידה הנדרשת כדי להגן על הסודות המסחריים או על המידע החסוי שלו.
    3. ציות של מעבד המשנה לחוקי הגנת המידע. הספק אחראי לוודא את עמידתם של מעבדי המשנה בחוקים החלים להגנה על נתונים בכל הנוגע לעיבוד הנתונים האישיים של Uber על ידי מעבדי המשנה.
    4. אחריות. השימוש של הספק במעבדי המשנה לא משפיע או מגביל את חבות הספק במסגרת הסכם זה.
  8. שיפוי: אלא אם כן צוין אחרת בהסכם הראשי, החברה מסכימה לשפות באופן מלא את Uber, את הדירקטורים, את נושאי המשרה, את העובדים ואת הסוכנים שלה, להגן עליהם ולהסיר מידם אחריות על כל הפסד, נזק, עמלות והוצאות הנובעים מכל תביעה, או הקשורים בכל דרך שהיא לאובדן של הנתונים האישיים של Uber, לשינוי או לשימוש לרעה על ידי החברה, לגישה לא מורשית לנתונים האישיים של Uber, להרס או לחשיפה שלהם, או להפרה של החברה של סעיף 4 ל-DPA זה.
  9. הגבלת העברות בכמות גדולה - ארה”ב נתונים אישיים רגישים
    1. הגדרות: למטרות סעיף 2.8 זה:
      1. למונחים 'גישה', 'בכמות גדולה', 'כמות גדולה של נתונים אישיים רגישים - ארה”ב’, ‘המדינה הרלוונטית’, ‘עסקת נתונים מכוסה’, ‘אדם מכוסה’, ‘תיווך נתונים’, ‘נתונים הקשורים לממשלה’, ‘נתונים אישיים רגישים’ ו’אדם בארה”ב’ יהיו המשמעויות המיוחסות להם בארה”ב. חוק הנתונים הרגישים של משרד המשפטים, 28 C.F.R חלק 202;
      2. ‘הנתונים המכוסים’ יתייחסו ל’כמות גדולה של נתונים אישיים רגישים - ארה”ב’ ו/או ‘נתונים הקשורים לממשלה’.
      3. ‘ישות מכוסה’ תתייחס לכל ‘האדם המכוסה’ או ‘המדינה הרלוונטית’.
    2. במקרה שלספק תינתן גישה לנתונים המכוסים בהקשר להסכם הראשי, הספק מצהיר ומתחייב שהוא:
      1. אינו ישות מכוסה.
      2. לא יבצע כל עסקת נתונים מכוסה שכוללת תיווך נתונים של נתונים אלה עם ישות מכוסה.
      3. אלא אם כן הותר באופן מפורש על ידי Uber או הותר באופן אחר ב-28 C.F.R חלק 202, (א) לא יתאפשר לכל ישות מכוסה לגשת לנתונים מכוסים שכאלה; וכן (ב) ייאסר על כל מעבד משנה לספק גישה לנתונים המכוסים לכל ישות מכוסה.
      4. לא יעקוף או ינסה לעקוף כל הצפנה, הסתרה, ביטול זיהוי או אסטרטגיות לשיפור הפרטיות או אמצעי בקרת אבטחה שנפרסו על ידי Uber בהקשר ל-28 C.F.R. חלק 202.
      5. Uber תספק כל מידע שהתבקש באופן סביר על ידי Uber בהקשר לציות לסעיף 2.8 או ל-28 C.F.R. חלק 202, כולל בהקשר לכל חקירה שבוצעה על ידי Uber.

סעיף 3: דרישות: נתונים אישיים של UBER

  1. תפקיד הצדדים: אלא אם כן צוין אחרת בהסכם הראשי, הצדדים מאשרים ומסכימים ש-Uber היא בקרית הנתונים האישיים של Uber שעובדו בהקשר להסכם הראשי[1], ושהספק הוא מעבד ו/או ספק שירות בהקשר לעיבוד שכזה.
  2. דרישות כלליות: הספק מאשר ומסכים שהוא:
    1. מבין ומציית לכל הדרישות במסגרת חוקי הגנת המידע החלים בנוגע לעיבוד הנתונים האישיים של Uber.
    2. יודיע ל-Uber אם יחליט שהוא כבר לא יכול לעמוד בהתחייבויות שלו לפי חוקי הגנת המידע החלים, אלא אם כן נדרש אחרת בחוק. לאחר קבלת הודעה שכזו, Uber עשויה לנקוט בצעדים סבירים ומתאימים כדי להפסיק את העיבוד של הנתונים האישיים של Uber על ידי הספק ולתקן סיכונים כלשהם לנושאי הנתונים של Uber הנובעים מעיבוד שכזה, והספק יסייע באופן סביר ל-Uber בהקשר לפעולות שכאלה (כולל, בהתאם לאפשרות, הפסקת עיבוד שכזה).
    3. לא ישכיר, לא ימכור, לא ישתף, לא יחשוף, לא ישלב נתונים אחרים או יעבד נתונים אישיים של Uber לכל מטרה אחרת, אלא אם כן זה נדרש לביצוע ההתחייבויות שלו במסגרת ההסכם הראשי, פרט למקרים שבהם הצדדים הסכימו אחרת בכתב.
    4. לא ינסה לזהות מחדש כל נושא נתונים של Uber באמצעות נתונים לא מזוהים כלשהם שנמסרו לספק או נאספים על ידו.
    5. לא יאפשר לאף עובד של הספק לעבד את הנתונים האישיים של Uber, פרט למקרים שבהם עובד שכזה הסכים לשמור על החיסיון של הנתונים האישיים של Uber, או במקרים שבהם עובדים אלה נדרשים לפי חוק לשמור על חיסיון הנתונים האישיים של Uber.
  3. דרישות המעבד/ספק השירות/ הקבלן: אם הספק מוגדר כמעבד, כספק שירות או כקבלן בהסכם הראשי, הוא יבצע בהקשר לכל הנתונים האישיים של Uber שיעובדו בהתאם לאותו ייעוד:
    1. אם מעבד ו/או ספק שירות ייעודיים , (א) יעבדו את הנתונים האישיים של Uber במעמדים אלה, זה יתרחש רק בהתאם להוראות הכתובות של Uber, פרט לדרישות אחרות בחוק; כמו כן, (ב) אסור להם להעתיק או לשכפל את הנתונים האישיים של Uber למטרות שלהם או למטרות של כל מעבד משנה או צד שלישי אחר, לרבות למטרות הדרכה, פיתוח או חידוד של מודלים של למידת מכונה, מערכות בינה מלאכותית או טכנולוגיות דומות.
    2. לסייע ל-Uber ככל האפשר, בהקשר של עיבוד הנתונים האישיים על ידי הספק, כדי:
      1. לעמוד בהתחייבויות של Uber לפי סעיפים 32 עד 36 של ה-GDPR לפי העניין, או התחייבויות מקבילות לפי חוקי הגנת מידע רלוונטיים אחרים; וכן
      2. להוכיח ציות לחוקי הגנת המידע החלים, כולל בהתאם לסעיף 28 של ה-GDPR.
    3. לאפשר ל-Uber לנקוט צעדים סבירים ומתאימים כדי לוודא שהספק ישתמש בנתונים האישיים של Uber באופן שעולה בקנה אחד עם ההתחייבויות שלו במסגרת חוקי הגנת המידע החלים, וכדי לעצור ולתקן שימוש לא מורשה בנתונים האישיים של Uber.
    4. אלא אם כן נדרש אחרת בחוק, יש להודיע ל-Uber באופן מיידי על כל בקשה של נושא נתונים של Uber או של גוף ממשלתי או רגולטורי בעל סמכות לגבי הספק או Uber, הקשורה לעיבוד הנתונים האישיים של Uber ולשתף פעולה עם Uber בהקשר לכל תגובה לבקשה או לדרישה שכאלה.
  4. דרישות הבקר: אם הספק מוגדר כבקר בהסכם הראשי, הוא מאשר ומסכים כי:
    1. הנו בקר עצמאי על הנתונים האישיים של Uber במסגרת חוקי הגנת המידע.
    2. יקבע את המטרות והאמצעים של העיבוד של הנתונים האישיים של Uber.
    3. אחראי לציות של עצמו לחוקי הגנת המידע החלים, לרבות בכל הנוגע להודעה לנושאי הנתונים על העיבוד של הנתונים האישיים שלהם ועל האופן שבו הם רשאים לממש את זכויותיהם וקבלת כל ההסכמה הנדרשת לכך.
    4. יעמוד בהתחייבויות החלות עליו במסגרת חוקי הגנת המידע בנוגע לעיבוד הנתונים האישיים של Uber.
  5. העברות בין גבולות: אם עיבוד הנתונים האישיים על ידי הספק כרוך בהעברת נתונים אישיים של נושאי הנתונים של Uber:
    1. הוא יעמוד בכל החוקים החלים להגנה על נתונים החלים על העברות שכאלה.
    2. במידה הרלוונטית בהתבסס על מיקומם של נושאי הנתונים של Uber אשר הנתונים האישיים שלהם יועברו, יש לעמוד בדרישות המפורטות בנספח 2 להסכם זה.

סעיף 4: שונות

  1. תאריך כניסה לתוקף: הסכם זה ייכנס לתוקף החל מתאריך הביצוע של ההסכם הראשי.
  2. הפסקת פעילות ושרידות: על אף כל דבר הפוך בהסכם הראשי, הסכם זה וכל ההוראות בהסכם תקפים כל עוד, וככל שהספק יעבד או ישמור מידע חסוי של Uber.
  3. אי עמידה בדרישות. הספק יודיע באופן מיידי ל-Uber אם אין באפשרותו לעמוד בהסכם זה. אם הספק לא יכול לעמוד בדרישות תוך פרק זמן סביר, או אם הספק הפר באופן משמעותי או מתמשך את הסכם זה או את ההתחייבויות שלו במסגרת הסכם זה, Uber תהיה רשאית לבטל את הסכם זה ואת ההסכם הראשי ככל שהדבר נוגע לעיבוד של מידע חסוי של Uber; עם זאת, רק במקרה של הפרה מהותית של סעיף 2.9, ל-Uber תהיה הזכות לבטל באופן מיידי את ההסכם הראשי.
  4. סעיף לא תקף. אם הוראות בודדות של הסכם זה אינן תקפות או הופכות להיות לא תקפות, התוקף של שאר ההוראות לא יפגע. הצדדים יחליפו את הסעיף הלא תקף בסעיף מותר מבחינה חוקית, שישיג את הכוונה המסחרית המיועדת באופן מדויק ככל האפשר.
  5. סתירות. במקרה של סתירה, בין הסכם זה: (1) לבין ההסכם הראשי, הסכם זה יגבר; וגם (ב) הסכם שותף עסקי ‏(BAA) לאחר ה-HIPAA בין Uber לבין הספק, ה-BAA יגבר.
  6. החוק וסמכות השיפוט החלים. החוק וסמכות השיפוט החלים כפי שמצוינים בהסכם הראשי חלים על הסכם זה.

נספח 1
אמצעים ארגוניים/מנהליים, פיזיים וטכניים

  1. אמצעי אבטחה ארגוניים/מנהליים: הספק יישם, וישמור ויעדכן בהתאם לצורך לאורך העיבוד של המידע החסוי של Uber (בתנאי שעדכונים אלה לא יפחיתו או יפגעו באמצעי ההגנה המשמשים להגנה על המידע החסוי של Uber):
    1. תוכנית מקיפה לאבטחת מידע ורשת, הכוללת קווי מדיניות, נהלים ושיטות המסדירים את השירותים (ביחד, 'תוכנית אבטחת המידע') התואמים (1) את הנהלים המומלצים העדכניים; (2) עומדת בכל חוקי הגנת המידע החלים; (3) בהתאם לתקנות אבטחת הנתונים של תעשיית כרטיסי התשלום (PCI DSS), ככל שהן רלוונטיות; (4) עומדת בדרישות של תקן ISO 27000, ‏NIST 800-53, CIS top 20 או תקן האבטחה של HITRUST או מתיישבת איתו; וכן (5) בהתאם לדרישות של ארה“ב, במידה הרלוונטית. כלל הנתונים הרגישים של משרד המשפטים, 28 C.F.R. חלק 202. הספק ימסור ל-Uber את התיעוד של תוכנית אבטחת הנתונים שלו לפי בקשה.
    2. תוכנית מתועדת למניעת אובדן נתונים שנועדה לאתר, למנוע ולצמצם את הסיכון של תקריות אבטחת נתונים, שתכלול, לכל הפחות:
      1. מדיניות ובקרות טכניות מתאימות שנועדו למנוע אובדן של מידע חסוי של Uber; וכן
      2. תוכנית התאוששות מאסון/המשכיות עסקית שנותנת מענה לגישה, לתחזוקה ולאחסון שוטפים של מידע חסוי של Uber, כמו גם לצרכי אבטחה של אתרי גיבוי ורשתות תקשורת חלופיות.
    3. כללי מדיניות ונהלים להגבלת הגישה למידע חסוי של Uber למי שזקוק לגישה כזו כדי לבצע את תפקידיהם ואת תחומי האחריות שלהם בהתאם להסכם הראשי.
    4. נהלים לאימות כל זכויות הגישה באמצעות שיטות אימות יעילות.
    5. תהליך לביצוע הערכות סיכוני אבטחת מידע לפחות אחת לשנתיים של כל ספק מעבד או מעבד משנה עם גישה למידע חסוי של Uber. למעבדים/למעבדי משנה אלה יהיו אמצעי בקרת אבטחת מידע המגינים על המידע החסוי של Uber לא פחות מהדרישות בהסכם זה. Uber עשויה לבקש עותק של הערכת הסיכונים שבוצעה על ידי הספק עבור כל מעבד משנה ועשויה למנוע את הסכמתה לשימוש במעבד המשנה אם ההערכה תגלה שלמעבד המשנה אין אמצעי בקרת אבטחת מידע מספיקים כדי להגן על המידע החסוי של Uber.
    6. תוכנית למודעות לאבטחה לעובדים אצל ספקים, הכוללת הדרכה שוטפת בנושאי אבטחת מידע כגון טיפול מאובטח בנתונים, שמירה על סיסמאות ופרטי כניסה, הנדסה חברתית וכיצד לזהות ולדווח על תקריות אבטחה פוטנציאליות.
    7. תוכנית רציפה לניהול פגיעויות המשתמשת בתהליך דירוג סיכונים סטנדרטי בתעשייה כדי לתעדף את תיקון הפגיעויות שהתגלו. אם תזוהה פגיעות שעלולה להשפיע על החיסיון, הזמינות או היושרה של המידע החסוי של Uber, לפי בקשה, הספק יספק ראיות מספיקות כדי להוכיח שהפגיעות תוקנה וכדי לאפשר ל-Uber לקבוע אם התרחשה תקרית אבטחת נתונים.
    8. תוכנית לניהול נכסים מאובטחת האוכפת קו אבטחה סטנדרטי בתעשייה, כולל סיווג נכסים ומלאי של מכשירים/מערכות שבהם המידע החסוי של Uber מעובד.
    9. תהליכים רשמיים בכתב לאיתור, לזיהוי, לדיווח, למענה, להפחתה ולתיקון של אירועי אבטחת נתונים בזמן, שיכללו תהליכים עבור כוח העבודה של הספק, כולל מנהלי המערכת, לדיווח על אירועים חריגים לצוות הטיפול באירועים ולספק כדי להודיע על כך לאנשים ולגופים, לרגולטורים ולחברים אחרים בציבור שהושפעו מכך, בעת הצורך או הנדרש.
    10. הדמיות תקריות כגון תרגילי ‘tabletop’ או תרגילי ‘red team’ שמתוכננים ונעשים באופן שגרתי.
    11. תוכנית ותיקה לבדיקות חדירה שכוללות היקף מלא של התקפות משולבות, כגון אפליקציה מבוססת לקוח ואפליקציית רשת.
    12. תוכנית ממשל וניהול סיכונים עבור שירותי ענן כדי לוודא שתצורות והגנות אבטחה בסיסיות מופעלות.
    13. שיטות קידוד מאובטחות שמתאימות לשפת התכנות הנמצאות בשימוש ומספקות לכל צוות העובדים הדרכה לכתיבת קוד מאובטח.
    14. מדיניות גישה לנתונים של רשות ממשלתית שמסרבת לגשת ממשלתית לנתונים, פרט למקרים שבהם גישה זו נדרשת לפי חוק, או במקרים שבהם קיים סיכון מיידי לפגיעה חמורה באנשים פרטיים.
    15. מדיניות ונהלים להערכת הבסיס החוקי לבקשות של גורמים ממשלתיים לקבלת נתונים ומענה לבקשות של גורמים ממשלתיים.
    16. הכשרה ספציפית של הצוות האחראי על ניהול בקשות גישה לנתונים של גורמים ממשלתיים, שעשויה לכלול דרישות במסגרת חוקי הגנת המידע החלים.
    17. תהליכים לתיעוד ולקליטת בקשות של גורמים ממשלתיים לקבלת נתונים, המענה שנמסר והרשויות הממשלתיות המעורבות.
    18. נהלים להודעה ל-Uber על כל בקשה או דרישה לגישה של רשויות ממשלתיות לנתונים, אלא אם כן חל איסור חוקי.
  2. אמצעי אבטחה פיזיים
    1. הספק יישם, וישמור ויעדכן בהתאם לצורך במהלך עיבוד המידע החסוי של Uber, אמצעי אבטחה פיזיים מתאימים עבור כל מתקן המשמש לעיבוד המידע החסוי של Uber ולעקוב באופן שוטף אחר כל שינוי בתשתית הפיזית, בעסק ובאיומים הידועים.
  3. אמצעי אבטחה טכניים: הספק יידרש ממך במהלך העיבוד של המידע החסוי של Uber:
    1. לבצע סריקות והערכות של נקודות תורפה באפליקציות ובתשתיות המשמשות לעיבוד מידע חסוי של Uber.
    2. לאבטח את רשתות המחשבים שלה באמצעות מספר שכבות של בקרות גישה, כולל אימות רב גורמי, כדי להגן מפני גישה לא מורשית.
    3. להגביל את הגישה באמצעות מנגנונים כגון, בין היתר, אישורי הנהלה, בקרות חזקות, רישום אירועי גישה וניטור וביקורות שייערכו לאחר מכן.
    4. ליישם ולתחזק יומני אירועים בכל המערכות שמעבדות מידע חסוי של Uber, שהוא מפורט מספיק כדי לאפשר לספק לקבוע אם התרחשה תקרית אבטחת נתונים ואת ההשלכות הצפויות של תקרית אבטחת הנתונים, כולל, בין היתר, אם המידע החסוי של Uber נפרץ, הושג, שונה או נמחק. יומני אירועים אלה חייבים להישמר למשך שלושה עשר (13) חודשים לפחות ולהעמידם לרשות Uber לפי בקשה תוך שבעה (7) ימים קלנדריים ממועד הבקשה. אם היומנים מכילים מידע על אירועים הקשורים לישויות או ללקוחות אחרים, הספק חייב להיות מסוגל להפריד בין נתוני יומן האירועים של Uber בשעת הצורך.
    5. לזהות מערכות מחשב ואפליקציות אחרות שמחייבות ניטור ורישום אירועי אבטחה, ולשמור באופן סביר קובצי יומן.
    6. לעיין ולנתח יומני אירועים באמצעות תהליכי ניטור והתראה מתמשכים ואוטומטיים כדי לאתר אירועים ופעילויות חריגים, להגיב להם ולחקור אותם.
    7. להשתמש בתוכנת סריקת וירוסים/תוכנות זדוניות מעודכנות בסטנדרט בתעשייה המזהה קוד זדוני בכל המערכות שלה שמעבדות מידע חסוי של Uber.
    8. לאכוף הגנות על גבול הרשת והעל ההגנות בין הרשתות.
    9. להצפין את המידע החסוי של Uber במהלך ההעברה שלו.
    10. להצפין את המידע הזמין החסוי של Uber ולנהל ולאבטח עצמאית את כל מפתחות ההצפנה (כלומר, לאף צד שלישי אחר לא תהיה גישה למפתחות הצפנה אלה, כולל למעבדים או למעבדי משנה).

נספח 2
העברות בין גבולות

אלא אם כן הוסכם אחרת על ידי הצדדים, נספח 2 זה מגדיר את המנגנונים שבהם ישתמשו הצדדים כדי לאפשר העברות חוצות גבולות של נתונים אישיים במקומות הנדרשים לפי חוקי הגנת המידע. באופן ספציפי, ככל שהשירותים דורשים להעביר נתונים אישיים של משתתפים בנתונים של Uber במדינות הבאות, והצדדים מסכימים לדרישות הבאות:

  1. האזור הכלכלי האירופי או שווייץ. אם השירותים של הספק כוללים העברות של נתונים אישיים של נושאי מידע של Uber באזור הכלכלי האירופי או בשווייץ למדינה או לטריטוריה מחוץ לאותם אזורים שלא הוכרו על ידי הנציבות האירופית כמספקות רמה נאותה של הגנה על נתונים, הצדדים ישולבו אל תוך הסכם זה, ויסכימו לציית לסעיפים החוזיים האחידים מה-4 ביוני 2021 ('SCCs') שאושרו על ידי הנציבות האירופית, אלא אם כן הסכימו אחרת בין הצדדים בהסכם זה. אם ה-SCC משולבים כך:
    1. מודול 1 (מבקר לבקר) יחול אם הספק מוגדר כבקר;
    2. מודול 2 (מבקר למעבד) יחול אם הספק מוגדר כמעבד;
    3. סעיף העגינה האופציונלי (סעיף 7) לא יחול;
    4. השפה האופציונלית הכלולה בסעיף 11 (תיקון) לא תחול;
    5. הדין החל לעניין סעיף 17 (הדין החל) יהיה הדין של הולנד;
    6. בתי המשפט לפי סעיף 18 (בחירת הפורום וסמכות השיפוט) יהיו בתי המשפט של הולנד, אלא אם כן הוסכם אחרת בין הצדדים בהסכם הראשי; וכן
    7. הרשות המפקחת המוסמכת למטרות סעיף 13 (פיקוח) של ה-SCC היא הרשות ההולנדית להגנת המידע (Autoriteit Persoonsgegevens), אלא אם כן הוסכם אחרת בין הצדדים בהסכם הראשי.
    8. הצדדים מצהירים שהם לא מאמינים שהחוקים והנהלים בכל מדינה שאליה הנתונים האישיים של Uber מועברים למטרות ההסכם הראשי ימנעו מהספק למלא את ההתחייבויות שלו במסגרת ה-SCC.
    9. במקום נספח 1 ל-SCC, הצדדים מסכימים כי:
      1. הזהות ופרטי יצירת הקשר של Uber, כיצואנית נתונים, ושל הספק, כייבואן נתונים, הם כמפורט בהסכם הראשי ובהסכם זה.
      2. אופי ומטרות העיבוד הם עבור השירותים או כפי שצוין בכל דרך אחרת בהסכם הראשי או בהסכם זה.
      3. הנתונים האישיים של Uber שיועברו יישמרו על ידי הספק כמפורט בהסכם הראשי או בהסכם זה.
      4. הקטגוריות של הנתונים האישיים של Uber ושל הנתונים האישיים של Uber שהועברו, הן הקטגוריות המתועדות בהערכת הסיכונים שבוצעה לפני עיבוד הנתונים האישיים של Uber.
      5. במקום נספח 2 ל-SCC, הצדדים מסכימים לציית לנספח 1 להסכם זה.
      6. במקום נספח 3 ל-SCC (אם רלוונטי), הצדדים מסכימים שמעבדי המשנה המורשים של הנתונים האישיים של Uber הם אלה שזוהו בהערכת הסיכונים שבוצעה לפני עיבוד הנתונים האישיים של Uber, או כפי שצוין אחרת בהסכם זה או בהסכם הראשי.
  2. בריטניה: אם השירותים של הספק כוללים העברות של נתונים אישיים של נושאי מידע של Uber בבריטניה לאזור שיפוט שלא הוכר כמספק רמה נאותה של הגנה על נתונים, ה-SCC יחולו בכפוף לתנאים של 'הנספח בבריטניה לסעיפים החוזיים הסטנדרטיים של האיחוד האירופי' " שהונפקה על ידי לשכת הממונה על המידע במסגרת סעיף 119A של חוק הגנת הנתונים של בריטניה משנת 2018 ‏(‘נספח בריטניה’). נספח בריטניה זה ייחשב כנספח בין הספק ל-Uber בכפוף לסעיף 3.5(ב) להסכם זה בהתאם לצורך.
  3. ברזיל: אם עיבוד הנתונים האישיים על ידי הספק כרוך בהעברה חוצת גבולות של נתונים אישיים של Uber בנוגע לנושאי נתונים של Uber בברזיל, בין אם בין הצדדים ובין אם לצדדים שלישיים, הספק יקפיד לעמוד בכל החוקים להגנת הנתונים החלים, כולל אימוץ של מנגנונים חוקיים מתאימים, כגון סעיפים חוזיים אחידים או מסמכים אחרים הנדרשים לפי חוק, ויוודא שהעיבוד יספק, לכל הפחות, את אותה רמה של הגנה ואמצעי הגנה לנתונים האישיים כפי שמצוינים בהסכם זה.
    1. העברות חוצות גבולות בין צדדים של נתונים אישיים של נציגים של Uber בברזיל. אם העיבוד של נתונים אישיים כולל העברה חוצת גבולות בין הצדדים של Uber ונושאי הנתונים של Uber בברזיל למדינה או לטריטוריה שלא הוכרו על ידי הרשות המוסמכת כמספקות רמה נאותה של הגנה על נתונים, הצדדים משתלבים בזאת, כאילו הוצגו במלואם במסמך זה, ומסכימים לציית לסעיפים החוזיים הסטנדרטיים של ברזיל הכלולים בנספח II להחלטה מס' 19 משנת 2024 שהוציאה רשות הגנת המידע הברזילאית ("SCCs ברזיל"), הזמינה בכתובת: סעיפים חוזיים תקניים בברזיל. במקרים כאלה:
      1. למטרות כל העברה חוצת גבולות של נתונים אישיים, Uber או כל אחת מהחברות המסונפות לה ייחשבו כנציגות עיבוד הנתונים.
      2. טבלאות המידע הכלולות בסעיף 1.1 של ה-SCC של ברזיל יוחלפו בפרטים של הזכאות ויצירת הקשר של Uber ושל הספק, כמפורט בהסכם הראשי, בהסכם זה ובהודעת הפרטיות של כל צד.
      3. למטרות תיבות הסימון המפורטות בסעיף 1.1 של ה-SCC של ברזיל, בנוגע לתפקידים של הצדדים, תיבת הסימון 'יצואן/בקר' תיחשב כנבחרת עבור Uber. עבור הספק, תיבת הסימון 'יבואן' שמתאימה לסיווג הספק לפי סעיף 3.1 להסכם זה ('תפקיד הצדדים') או כפי שמצוין בהסכם הראשי תיחשב כנבחרת.
      4. הצדדים מסכימים כי: (1) המטרה העיקרית של העברה חוצת גבולות של נתונים אישיים של Uber היא ביצוע השירותים כמפורט בהסכם הראשי או בהסכם זה; (2) הנתונים האישיים של Uber שיועברו יישמרו כמפורט בהסכם הראשי או בהסכם זה, בהתאם לחוק הגנת הנתונים החל ולהודעת הפרטיות של כל צד; וכן (3) הקטגוריות של נושאי המידע של Uber והנתונים האישיים של Uber המועברים בהתאמה, הם אלה המתועדים בהערכת הסיכונים שבוצעה לפני העיבוד של נתונים אישיים אלה. מידע זה מחליף את טבלת תיאורי העברת הנתונים שמופיעה בסעיף 2.1 של ה-SCC של ברזיל.
      5. למטרות סעיף 3.1 של ה-SCC של ברזיל, המתייחס להעברות הלאה, הצדדים מסכימים שאפשרות א’ תחול במקרים שבהם שני הצדדים פועלים כבקרים. אם הספק משמש כמעבד, אפשרות ב' תחול, והטבלה התיאורית המפורטת בסעיף 3.1 תוחלף בהערכת הסיכונים שבוצעה לפני העיבוד של הנתונים האישיים של Uber על ידי הספק או כפי שמצוין בהסכם הראשי.
      6. למטרות סעיף 4.1 של ה-SCC של ברזיל, המתייחס לתחומי האחריות של הצדדים, הצדדים מסכימים כי אפשרות א' תחול, וכי הן היצואן והן היבואן אחראים לעמידה בהתחייבויות המפורטות בסעיפים א’, ב’ ו-ג’, כאשר שני הצדדים פועלים כבקרים. כאשר הספק פועל כמעבד, התחייבויות אלה יהיו באחריותה הבלעדית של Uber.
      7. הטבלה המופיעה בסעיף 3 של ה-SCC של ברזיל מוחלפת בנספח 1 להסכם זה.
    2. ערב הסעודית. אם עיבוד הנתונים האישיים על ידי הספק כולל העברה של נתונים אישיים של Uber לגבי נושאי נתונים של Uber בערב הסעודית למדינה או לטריטוריה שלא הוכרו על ידי הרשות המוסמכת כמספקות רמה נאותה של הגנה על נתונים, הצדדים ישתלבו בזאת ויסכימו לציית ל סעיפים חוזיים סטנדרטיים להעברת נתונים אישיים, גרסה 1.0 מספטמבר 2024 (KSA SCCs) שאושרו על ידי רשות הנתונים וה-AI הסעודית (SDAIA), אלא אם כן הוסכם אחרת על ידי הצדדים בהסכם זה. אם ה-SCC משולבים כך:
      1. תבנית 1: (בקר לבקר) יחול אם הספק מוגדר כבקר;
      2. תבנית 2: בקר למעבד) יחול אם הספק מוגדר כמעבד;
      3. החוק המקובל למטרות סעיף 8 (חוק ותחום השיפוט החל) יהיה החוק של ממלכת ערב הסעודית. כל מחלוקת הנובעת מהחלת הוראות סעיפים אלה תיפול תחת תחום השיפוט של הממלכה ותהיה נתונה לבתי המשפט שלה;
      4. הרשות המוסמכת לצורכי סעיף 9 (עמידה בבקשות של הרשות המוסמכת) היא רשות המידע וה-AI הסעודית (SDAIA);
      5. הצדדים מצהירים שהם לא מאמינים שהחוקים והנהלים בכל מדינה שאליה הנתונים האישיים של Uber מועברים למטרות ההסכם הראשי ימנעו מהספק 'יבואן הנתונים האישיים' לעמוד ולמלא את ההתחייבויות שלו במסגרת ה-SCC של ה-KSA;
      6. לצורך נספח 1, המידע של הצדדים הוא כמפורט בהסכם זה ובהסכם הראשי. Uber מיועדת כיצואנית נתונים אישיים וכבעלת הבקרה על הנתונים האישיים של הושאי המידע של Uber, ואילו הספק מיועד כמייבא הנתונים האישיים של נושאי המידע של Uber, תוך ביצוע התפקיד המצוין בסעיף 3.1 'תפקיד הצדדים' של הסכם זה;
      7. לעניין נספח 2, הצדדים מסכימים כי;
        1. הקטגוריות של הנתונים האישיים של Uber ושל הנתונים האישיים של Uber שהועברו, הן הקטגוריות המתועדות בהערכת הסיכונים שבוצעה לפני עיבוד הנתונים האישיים של Uber.
        2. מטרות ההעברה הן עבור השירותים או מצוינות באופן אחר בהסכם הראשי או בהסכם זה.
        3. הנתונים האישיים של Uber שיועברו, יישמרו על ידי הספק כמפורט בהסכם הראשי או בהסכם זה.
        4. במקום נספח 3 לחוקי ה-SCC של KSA, הצדדים מסכימים לציית לנספח 1 להסכם זה.
  1. ניתן לעיין בהודעת הפרטיות של Uber לקביעת בקרי המידע החסוי של Uber באזור שלך. כאשר ישות שאינה הבקר הייעודי מתקשרת בהסכם זה בשם Uber, היא מורשית לעשות זאת על ידי הבקר/ים הרלוונטיים על הנתונים. Uber שומרת לעצמה את הזכות להגדיר חברה עצמאית אחרת של Uber כבקרית נתונים למטרות הסכם זה.