Zadnja izmjena: 28. 10. 2025.
Uvod u Uberov Ugovor o obradi podataka
Uber zahtijeva da njegovi dobavljači pristanu na uvjete navedene u Ugovoru o obradi podataka („UOP”) kojim se uređuje obrada Uberovih povjerljivih podataka, uključujući Uberove osobne podatke.
Ti su uvjeti namijenjeni zaštiti povjerljivosti i sigurnosti Uberovih povjerljivih podataka te se njima omogućuje Uberu da ispuni svoje zahtjeve na temelju globalnih zakona o zaštiti podataka, uključujući, prema potrebi (na temelju obrade Uberovih osobnih podataka koju obavljaju dobavljači), Opću uredbu Europske unije o zaštiti podataka („GDPR”), brazilski zakon Lei Geral de Proteção de Dados Pessoais („LGPD”), australski Zakon o privatnosti, indijski Zakon o zaštiti digitalnih osobnih podataka i zakone o privatnosti američkih saveznih država, uključujući Kalifornijski zakon o privatnosti potrošača („CCPA”).
UOP izričito obuhvaća:
- opće zahtjeve i ograničenja u vezi s obradom Uberovih povjerljivih podataka koju obavljaju dobavljači, uključujući one u vezi sa sigurnošću podataka, incidentima u vezi sa sigurnošću podataka, procjenama i revizijama rizika, zadržavanjem i brisanjem podataka te upotrebom podizvršitelja obrade
- određivanje uloga koje imaju Uber i dobavljači u vezi s obradom Uberovih osobnih podataka
- UOP-om se izričito zahtijeva da strane navedu djeluju li kao:
- „voditelj obrade” ili „izvršitelj obrade”
- „poslovanje”, „pružatelj usluge”, „ugovaratelj” ili „treća strana” jer su ti izrazi definirani CCPA-om.
- UOP-om se također određuju odgovornosti svake strane na temelju prethodno navedenih uloga.
- UOP-om se izričito zahtijeva da strane navedu djeluju li kao:
Obavijestite svoju osobu za kontakt za Uber ako imate pitanja u vezi s Uberovim UOP-om.
UBEROV UGOVOR O OBRADI PODATAKA
Ovim Ugovorom o obradi podataka („Ugovor”) utvrđuju se zahtjevi koji se primjenjuju na dobavljačevu obradu: (1) Uberovih povjerljivih podataka, uključujući Uberove osobne podatke (pogledajte odjeljak 2. u nastavku) i (2) Uberovih osobnih podataka (pogledajte odjeljak 3. u nastavku).
Ovaj je Ugovor dio glavnog ugovora između Ubera i tvrtke ili subjekta („dobavljač”) (svakog pojedinačno „strana” i zajednički „ strane ”) te svih daljnjih ugovora sklopljenih na temelju njega (zajednički: „glavni ugovor”).
ODJELJAK 1.: DEFINICIJE
Uz pojmove definirane u nastavku, „poslovanje”, „ugovaratelj”, „prodaja”, „prodati”, „pružatelj usluge” i „udio” imat će značenja navedena u CCPA-u/CPRA-u.
- Voditelj obrade: fizička ili pravna osoba koja sama ili zajedno s drugima određuje svrhu i način obrade osobnih podataka.
- Zakoni o zaštiti podataka: svi zakoni i propisi koji se primjenjuju na obradu Uberovih osobnih podataka prema ovom UOP-u.
- Ispitanik: fizička osoba na koju se osobni podaci odnose.
- incident u vezi sa sigurnošću podataka: svaki stvarni ili opravdano sumnjiv neovlašteni pristup Uberovim povjerljivim podacima, njihovo stjecanje ili nezakonita obrada ili narušavanje sigurnosti ili cjelovitosti takvih Uberovih povjerljivih podataka ili bilo kojeg sustava koji upotrebljava dobavljač ili njegovi podizvršitelji radi obrade takvih podataka.
- Brisanje: fizički ili logički uništiti Uberove povjerljive podatke kako se ne bi mogli vratiti.
- Otkrivanje: svaki slučaj u kojem dobavljač otkrije incident u vezi sa sigurnošću podataka, bude obaviješten o incidentu u vezi sa sigurnošću podataka ili bi otkrio incident u vezi sa sigurnošću podataka da je primijenio dužnu pažnju.
- Osobni podaci: svi podaci koji se odnose na identificiranog ispitanika ili ispitanika kojeg se može identificirati.
- Obrada: svaka radnja ili skup radnji koji se izvodi na temelju osobnih podataka ili skupova osobnih podataka, bez obzira na to je li automatiziran ili ne, kao što su prikupljanje, bilježenje, organiziranje, strukturiranja, pohranjivanje, prilagođavanje ili izmjenjivanje, dohvaćanje, savjetovanje, upotrebljavanje, otkrivanje prijenosom, širenjem ili na neki drugi način stavljanjem na raspolaganje, usklađivanje ili kombiniranje, ograničavanje, brisanje ili uništenje.
- Izvršitelj obrade: fizički ili pravni subjekt koji obrađuje osobne podatke u ime voditelja obrade.
- Podizvršitelj obrade: izvršitelj obrade koji je angažirao dobavljač za obradu Uberovih povjerljivih podataka.
- Sustav: bilo koji datotečni sustav, računalni sustav, baza podataka, uređaj, oprema, poslužitelj, web-mjesto, aplikacija, softver, medij za pohranu, mreža, infrastruktura, umreženo okruženje ili domena, uključujući, bez ograničenja, sva razvojna okruženje, okruženje za osiguranje kvalitete, testiranje i produkciju.
- Uber: Uber Technologies, Inc. i sva društva kćeri ili povezana društva tvrtke Uber.
- Uberov ispitanik: bilo koji ispitanik čije osobne podatke Uber obrađuje ili će ih obrađivati.
- Uberovi osobni podaci: osobni podaci ispitanika na Uberu koje obrađuje dobavljač u svrhu ovog Ugovora.
Za potrebe ovog ugovora Uberovi osobni podaci ne uključuju imena i podatke za kontakt onih Uberovih zaposlenika koji su odgovorni za interakciju s dobavljačem u vezi s glavnim ugovorom ni sve osobne podatke koje je dobavljač slučajno primio kao rezultat tih interakcija. - Uberovi povjerljivi podaci: svi podaci, zapisi ili informacije, uključujući Uberove osobne podatke, koji su u vlasništvu ili pod kontrolom Ubera te koje Uber otkriva, pruža ili stavlja na raspolaganje dobavljaču ili se to radi u Uberovo ime, odnosno koje prikuplja, stvara, održava ili upotrebljava dobavljač u ime Ubera, u vezi s uslugama, kako može biti dodatno opisano u Ugovoru.
- Uberov sustav: svaki sustav koji je u vlasništvu Ubera, koji Uber licencira, kojim upravlja ili kontrolira Uber ili kojem je Uber odobrio pristup dobavljaču.
ODJELJAK 2.: ZAHTJEVI: UBEROVI POVJERLJIVI PODACI
- Sigurnost podataka: dobavljač je dužan održavati odgovarajuće fizičke, administrativne, organizacijske i tehničke mjere zaštite i druge sigurnosne mjere kako bi održao cjelovitost, sigurnost i povjerljivost Uberovih povjerljivih podataka, a mjere moraju uključivati najmanje one navedene u Dodatku 1. ovom Ugovoru.
- Upravitelj sigurnošću: dobavljač je dužan imenovati osobu odgovornu za upravljanje izvršavanjem dobavljačevih obveza iz ovog Ugovora, njihovu koordinaciju te njihovo stavljanje na raspolaganje Uberu tijekom trajanja glavnog ugovora.
- Incidenti u vezi sa sigurnošću podataka
- Istraga. Dobavljač je dužan poduzeti sve razumne korake nakon otkrivanja incidenta u vezi sa sigurnošću podataka kako bi u cijelosti i temeljito istražio uzrok, prirodu i opseg ugrožavanja takvog incidenta u vezi sa sigurnošću podataka o dobavljačevu trošku, sanirati i ublažiti učinke incidenta u vezi sa sigurnošću podataka i dati Uberu sve informacije koje su potrebne ili zatražene kako bi se Uber pridržavao primjenjivih zakona i internih postupaka za odgovaranje na incidente u vezi sa sigurnošću podataka. Na Uberov zahtjev dobavljač je dužan dostaviti detaljna dopunska izvješća o svojoj istrazi i nalazima. Dobavljač je dužan o svom trošku u potpunosti surađivati s Uberom u istrazi i odgovoru na svaki incident u vezi sa sigurnošću podataka, uključujući dopuštanje Uberu i/ili Uberovu istražitelju trenutni pristup svojim sustavima i/ili objektima.
- Obavijest Uberu. Dobavljač je dužan obavijestiti Uber u roku od četrdeset osam (48) sati od otkrivanja putem Uberovih osoba ili tima određenih za primanje obavijesti prema glavnom ugovoru i e-poštom na adresu vendorsecurity@uber.com. Dobavljač je dužan uključiti u takvu obavijest i naknadno nadopuniti prema potrebi:
- opis incidenta u vezi sa sigurnošću podataka, uključujući uzrok (ako se može utvrditi), lokaciju, datum/vrijeme, incident u vezi sa sigurnošću podataka i njegovo otkrivanje
- opis koraka koje je dobavljač poduzeo ili će poduzeti kako bi istražio i ublažio utjecaj incidenta u vezi sa sigurnošću podataka
- vrste i količinu zahvaćenih Uberovih povjerljivih podataka, uključujući jesu li podaci bili šifrirani ili redigirani
- broj, lokaciju (država) i identitete svih zahvaćenih Uberovih ispitanika (ako je primjenjivo), uključujući, ako je to propisano primjenjivim zakonima o zaštiti podataka, broj zahvaćene djece, adolescenata ili starijih Uberovih ispitanika
- očekivane posljedice incidenta u vezi sa sigurnošću podataka
- opis mjera koje je dobavljač poduzeo ili planira poduzeti kako bi ublažio takve posljedice i dodatno osigurao Uberove povjerljive podatke i
- dobavljačeve planove za korektivne mjere kao odgovor na incident u vezi sa sigurnošću podataka.
- opis incidenta u vezi sa sigurnošću podataka, uključujući uzrok (ako se može utvrditi), lokaciju, datum/vrijeme, incident u vezi sa sigurnošću podataka i njegovo otkrivanje
- Obavijesti trećim stranama. Dobavljač je dužan pomoći Uberu u pružanju svih obavijesti propisanih zakonom bilo kojem ispitanika, regulatoru ili drugoj trećoj strani („obavezna obavijest”). U tom slučaju (i) Uber ima isključivu kontrolu nad sadržajem, vremenom i načinom distribucije takve obavijesti, osim ako nije zakonom drugačije propisano; (ii) dobavljač može proslijediti potrebnu obavijest samo nakon Uberova prethodnog pisanog odobrenja i uputa, osim ako nije drugačije propisano primjenjivim zakonom (u tom slučaju dobavljač je dužan Uberu dostaviti primjerak takve obavijesti što je prije moguće, a u svakom slučaju prije priopćavanja iste, osim ako zakonom nije drugačije propisano) i (iii) dobavljač je dužan Uberu nadoknaditi sve razumne troškove koje je Uber imao u vezi sa svakom takvom obavijesti ako je dobavljač u cijelosti ili djelomično odgovoran za incident u vezi sa sigurnošću podataka.
- Zabrana otkrivanja podataka. Dobavljač je dužan suzdržavati se od otkrivanja postojanja informacija o incidentu u vezi sa sigurnošću podataka koji se odnosi na Uber ili bilo koje Uberove povjerljive podatke, Uberovog ispitanika ili Uberov sustav, uključujući bilo kojem državnom tijelu, bez prethodne pisane privole Ubera.
- Ublažavanje i sanacija. Dobavljač je dužan odmah i bez nerazumnog odgađanja (i) suzbiti sve ranjivosti, aktivnosti i druge okolnosti koje su prouzročile ili dovele do incidenta u vezi sa sigurnošću podataka, (ii) poduzeti sve potrebne i primjerene korektivne mjere te će razumno surađivati s Uberom kako bi ublažili i ispravili takav incident u vezi sa sigurnošću podataka.
- Javni upiti. Dobavljač je odgovoran za upravljanje upitima, pitanjima ili drugim zahtjevima medija, tiska ili drugih članova javnosti („javni upiti”) koji se odnose na incidente u vezi sa sigurnošću podataka te odgovaranje na njih. Dobavljač je dužan imenovati jednu ili više osoba odgovornih za upravljanje javnim upitima i odgovaranje na njih te mora Uberu na zahtjev dati imena svih tih osoba i njihove podatke za kontakt.
- Istraga. Dobavljač je dužan poduzeti sve razumne korake nakon otkrivanja incidenta u vezi sa sigurnošću podataka kako bi u cijelosti i temeljito istražio uzrok, prirodu i opseg ugrožavanja takvog incidenta u vezi sa sigurnošću podataka o dobavljačevu trošku, sanirati i ublažiti učinke incidenta u vezi sa sigurnošću podataka i dati Uberu sve informacije koje su potrebne ili zatražene kako bi se Uber pridržavao primjenjivih zakona i internih postupaka za odgovaranje na incidente u vezi sa sigurnošću podataka. Na Uberov zahtjev dobavljač je dužan dostaviti detaljna dopunska izvješća o svojoj istrazi i nalazima. Dobavljač je dužan o svom trošku u potpunosti surađivati s Uberom u istrazi i odgovoru na svaki incident u vezi sa sigurnošću podataka, uključujući dopuštanje Uberu i/ili Uberovu istražitelju trenutni pristup svojim sustavima i/ili objektima.
- Zadržavanje i brisanje podataka: Dobavljač je dužan odmah izbrisati ili vratiti Uberu (na Uberov izbor) sve Uberove povjerljive podatke koji su u njegovu posjedu, pod njegovim skrbništvom i nadzorom: (i) nakon raskida ili isteka glavnog ugovora, (ii) nakon likvidacije ili insolventnosti poslovanja dobavljača, (iii) nakon što više nisu potrebni za ispunjavanje obveza prema glavnom ugovoru ili (iv) na zahtjev Ubera.
- Procjene rizika
- Dobavljač je dužan dovršiti i donijeti procjenu rizika za sigurnost podataka („procjena rizika”) koju je proveo Uber prije datuma stupanja na snagu.
Nakon početne procjene rizika dobavljač je dužan dovršiti procjenu rizika na zahtjev Ubera najviše jednom godišnje ili u slučaju (i) da dobavljač počne pružati dodatne proizvode ili usluge Uberu ili obrađivati dodatne Uberove povjerljive podatke koje nisu bile u opsegu tijekom početne ili posljednje procjene, (ii) da se priroda ili svrha obrade Uberovih povjerljivih podataka promijeni, (iii) da dobavljač započne prenositi Uberove osobne podatke Uberovih ispitanika u Europskom gospodarskom prostoru („EGP”) izvan EGP-a ili započne prijenos Uberovih osobnih podataka u drugu treću zemlju što nije bilo u opsegu tijekom početne ili najnovije procjene, (iv) da dobavljač unese značajnu promjenu u obradu Uberovih povjerljivih podataka koja bi mogla utjecati na sigurnost tih podataka ili na mogućnost dobavljača da se pridržava ovog Ugovora, (v) da je procjena razumno potrebna kako bi se Uber pridržavao zakona o zaštiti podataka ili drugih obveza u pogledu sigurnosti podataka, (vi) da je procjena razumno potrebna kako bi Uber mogao ispuniti zahtjev, nalog ili nagodbu s nadzornom ili drugom zakonskom obvezom ili (vii) da dođe do incidenta u vezi sa sigurnošću podataka. - Zahtjevi. Dobavljač je dužan dati Uberu sve informacije koje su razumno potrebne za dovršetak procjene rizika. Te informacije mogu uključivati, ali nisu ograničene na, upitnike za procjenu rizika, pravila i postupke za informacijsku sigurnost, pravila i postupke za klasifikaciju podataka te rukovanje njima, sukladnost sigurnosti podataka ili revizijska izvješća kojima se procjenjuje učinkovitost dobavljačeva programa sigurnosti podataka ili sustava, internih kontrola i postupaka koji se odnose na obradu Uberovih osobnih podataka u skladu s okvirom prihvaćenim u industriji kao što je ISO, SSAE16, SOC ili NIST i druge informacije koje zatraži Uber za procjenu dobavljačeva programa sigurnosti podataka, kontrola i obrade Uberovih povjerljivih podataka. Te informacije također uključuju pojedinosti u vezi s dobavljačevom obradom Uberovih osobnih podataka, uključujući vrste podataka, svrhe obrade, vrstu i broj Uberovih ispitanika, lokaciju obrade, podizvršitelje i zadržavanje podataka. Primjerci dobavljačevih pravila, postupaka ili drugih dokumenata mogu se dostaviti Uberu ili predočiti putem zajednički dogovorene aplikacije za dijeljenje zaslona.
- Revizijski dnevnici. Dobavljač je dužan održavati dnevnike i zapise revizije sustava, uključujući dnevnike aplikacije, pristupne dnevnike, dnevnike provjere autentičnosti, mrežne dnevnike, dnevnike uređaja krajnjih korisnika i dnevnike sigurnosnog sustava u mjeri koja je potrebna kako bi se omogućilo praćenje, analiza, istraga i izvješćivanje o nezakonitim, neovlaštenim ili neprimjerenim aktivnostima sustava te osiguralo da se radnjama pojedinačnih korisnika informacijskog sustava može na jedinstven način ući u trag do tih korisnika kako bi ih se moglo držati odgovornima za njihove radnje te kako bi se omogućile odgovarajuće istrage incidenata uvezi sa sigurnošću podataka.
- Dobavljač je dužan dovršiti i donijeti procjenu rizika za sigurnost podataka („procjena rizika”) koju je proveo Uber prije datuma stupanja na snagu.
- Revizije.
- Revizije. Dobavljač je dužan dopustiti Uberu, uz razumnu unaprijed pisanu obavijest i tijekom radnog vremena, da o svom trošku revidira dobavljačeve objekte, mreže, sustave, postupke, obradu Uberovih povjerljivih podataka i sukladnost s ovim Ugovorom. Uber to pravo može ostvariti najviše jednom godišnje, osim ako je došlo do incidenta u vezi sa sigurnošću podataka ili kada je to potrebno radi poštovanja zakona o zaštiti podataka ili druge zakonske obveze.
- Zahtjevi za reviziju. Dobavljač je dužan razumno surađivati s revizijama opisanima u prethodnom stavku osiguravajući pristup obrazovanom osoblju, fizičkim prostorijama, ako je primjenjivo, dokumentaciji, infrastrukturi i svom aplikacijskom softveru koji obrađuje Uberove povjerljive podatke ili na drugi način ima pristup Uberovim objektima, mrežama, sustavima i postupcima. Uber je odgovoran za svoje troškove i izdatke takve revizije (ili naknade i troškove treće strane koja provodi reviziju), osim ako se tom revizijom ne otkrije značajno kršenje glavnog ugovora ili je pokrenuta zbog toga, uključujući ovaj Ugovor, u kojem će slučaju dobavljač Uberu nadoknaditi takve troškove i izdatke. Dobavljač će odmah riješiti i ispraviti sve nedostatke utvrđene u takvoj reviziji.
- Podizvršitelji
- Dopušteni podizvršitelji. Dobavljač NE smije dopustiti nijednom podizvršitelju da obrađuje Uberove povjerljive podatke, osim onih identificiranih tijekom procjene rizika. Ako dobavljač želi angažirati bilo kojeg drugog podizvršitelja, dužan je obavijestiti Uber, uključujući u vezi sa svrhama u koje će obrađivati Uberove povjerljive podatke, najmanje 30 dana prije takve obrade. Ako Uber ne uloži prigovor na takav angažman, smatrat će se da je Uber odobrio takav angažman.
- Obveze podizvršitelja. Dobavljač mora sklopiti ugovor sa svakim podizvršiteljem prije obrade Uberovih povjerljivih podataka kojim se nameću obveze koje nisu manje restriktivne i barem jednako štite Uberove povjerljive podatke od onih koje su nametnute dobavljaču na temelju ovog Ugovora. Uber može zatražiti primjerak takvog ugovora i može uskratiti privolu za upotrebu takvog podizvršitelja ako dobavljač ne osigura takav ugovor ili takav ugovor ne sadrži dovoljnu zaštitu Uberovih povjerljivih podataka. Dobavljač može redigirati takav ugovor prije dijeljenja s Uberom u mjeri u kojoj je to potrebno za zaštitu njegovih poslovnih tajni ili povjerljivih podataka.
- Sukladnost podizvršitelja sa zakonima o zaštiti podataka. Dobavljač je odgovoran za osiguravanje sukladnosti podizvršitelja s primjenjivim zakonima o zaštiti podataka koji se odnose na obradu Uberovih osobnih podataka koju provode podizvršitelji.
- Odgovornost. Dobavljačeva upotreba podizvršitelja ne utječe niti ograničava odgovornost dobavljača prema ovom Ugovoru.
- Dopušteni podizvršitelji. Dobavljač NE smije dopustiti nijednom podizvršitelju da obrađuje Uberove povjerljive podatke, osim onih identificiranih tijekom procjene rizika. Ako dobavljač želi angažirati bilo kojeg drugog podizvršitelja, dužan je obavijestiti Uber, uključujući u vezi sa svrhama u koje će obrađivati Uberove povjerljive podatke, najmanje 30 dana prije takve obrade. Ako Uber ne uloži prigovor na takav angažman, smatrat će se da je Uber odobrio takav angažman.
- Obeštećenje: osim ako nije drugačije određeno glavnim ugovorom, tvrtka se obvezuje da će Uber, njegove direktore, službenike, zaposlenike i agente u potpunosti obeštetiti od i protiv svih gubitaka, šteta, naknada i troškova koji proizlaze iz zahtjeva koji nastaju zbog ili u vezi s gubitkom, izmjenom ili zloupotrebom Uberovih osobnih podataka, neovlaštenim pristupom ili uništenjem ili otkrivanjem Uberovih osobnih podataka ili tvrtkinim kršenjem odjeljka 4. ovog UOP-a.
- Ograničenje prijenosa skupnih osjetljivih osobnih podataka u SAD-u
- Definicije: za potrebe ovog odjeljka 2.8:
- pojmovi „pristup”, „skupno”, „skupni osjetljivi osobni podaci u SAD-u”, „predmetna država”, „transakcija obuhvaćenih podataka”, „obuhvaćena osoba”, „posredovanje podacima”, „podaci koji se odnose na državu”, „osjetljivi osobni podaci” i „osoba iz SAD-a” imaju značenja koja su im pripisana u Pravilu o osjetljivim podacima Ministarstva pravosuđa SAD-a, glava 28. Kodeksa saveznih propisa, dio 202.
- „obuhvaćeni podaci” odnosi se na „skupni osjetljivi osobni podaci u SAD-u” i/ili „podaci koji se odnose na državu”
- „obuhvaćeni subjekt” odnosi se na bilo koju „obuhvaćenu osobu” ili „predmetnu državu”.
- pojmovi „pristup”, „skupno”, „skupni osjetljivi osobni podaci u SAD-u”, „predmetna država”, „transakcija obuhvaćenih podataka”, „obuhvaćena osoba”, „posredovanje podacima”, „podaci koji se odnose na državu”, „osjetljivi osobni podaci” i „osoba iz SAD-a” imaju značenja koja su im pripisana u Pravilu o osjetljivim podacima Ministarstva pravosuđa SAD-a, glava 28. Kodeksa saveznih propisa, dio 202.
- U slučaju da se dobavljaču omogući pristup obuhvaćenim podacima u vezi s glavnim ugovorom, dobavljač izjavljuje i jamči da:
- nije obuhvaćeni subjekt
- neće sudjelovati ni u kojoj transakciji obuhvaćenih podataka koja uključuje posredovanje podacima s obuhvaćenim subjektom
- osim ako to Uber izričito ne dopusti ili ako nije na drugi način dopušteno glavom 28. Kodeksa saveznih propisa, dijelom 202., (A) neće dopustiti bilo kojem obuhvaćenom subjektu pristup takvim obuhvaćenim podacima i (B) zabranit će bilo kojem podizvršitelju pružanje pristupa obuhvaćenim podacima bilo kojem obuhvaćenom subjektu
- ne smiju zaobići niti pokušati zaobići strategije šifriranja, maskiranja, deidentifikacije ili poboljšanja privatnosti ni sigurnosne kontrole koje je Uber uveo u vezi s glavom 28. Kodeksa saveznih propisa, dijelom 202.
- pružit će Uberu sve informacije koje opravdano zatraži Uber u vezi sa sukladnosti s ovim odjeljkom 2.8. ili glavom 28. Kodeksa saveznih propisa, dijelom 202., uključujući u vezi s bilo kojom istragom koju je Uber poduzeo.
- nije obuhvaćeni subjekt
- Definicije: za potrebe ovog odjeljka 2.8:
ODJELJAK 3.: ZAHTJEVI: UBEROVI OSOBNI PODACI
- Uloga strana: osim ako u glavnom ugovoru nije drugačije navedeno, strane prihvaćaju i suglasne su da je Uber voditelj obrade Uberovih osobnih podataka koji se obrađuju u vezi s glavnim ugovorom[1]te da e dobavljač izvršitelj obrade i/ili pružatelj usluge u vezi s takvom obradom.
- Opći zahtjevi: dobavljač potvrđuje i prihvaća sljedeće:
- Razumije i pridržava se svih zahtjeva u skladu s primjenjivim zakonima o zaštiti podataka koji se odnose na njegovu obradu Uberovih osobnih podataka.
- Obavijestit će Uber ako utvrdi da više ne može ispunjavati svoje obveze na temelju primjenjivih zakona o zaštiti podataka, osim ako zakonom nije drugačije propisano. Nakon primitka takve obavijesti Uber može poduzeti razumne i primjerene korake kako bi prekinuo dobavljačevu obradu Uberovih osobnih podataka i otklonio sve rizike za Uberove ispitanike koji proizlaze iz takve obrade, a dobavljač će razumno pomoći Uberu u vezi s takvim koracima (uključujući, prema potrebi, obustavu takve obrade).
- Neće iznajmljivati, prodavati, dijeliti, otkrivati, kombinirati s drugim podacima niti na drugi način obrađivati Uberove osobne podatke ni u koju svrhu, osim ako je to potrebno za ispunjavanje obveza iz glavnog ugovora, osim ako se strane ne dogovore drugačije u pisanom obliku.
- Neće pokušavati ponovno identificirati nijednog Uberova ispitanika pomoću deidentificiranih podataka koje je dostavio dobavljaču ili koje je dobavljač prikupio.
- Neće dopustiti nijednom zaposleniku dobavljača obradu Uberovih osobnih podataka, osim ako je takav zaposlenik pristao održavati povjerljivost Uberovih osobnih podataka ili ako su ti zaposlenici zakonom obvezni čuvati povjerljivost Uberovih osobnih podataka.
- Zahtjevi za izvršitelja obrade / pružatelja usluge / ugovaratelja: ako je dobavljač imenovan kao izvršitelj obrade, pružatelj usluge ili ugovaratelj u glavnom ugovoru, dužan je sljedeće u vezi sa svim Uberovim osobnim podacima koji se obrađuju u skladu s tim imenovanjem:
- Ako je imenovan izvršitelj obrade i/ili pružatelj usluge, (a) obrađuje Uberove osobne podatke samo u takvim svojstvima u skladu s Uberovim pisanim uputama, osim ako je drugačije propisano zakonom i (b) neće kopirati niti reproducirati Uberove osobne podatke za svoje vlastite svrhe kao ni za svrhe bilo kojeg podizvršitelja ili druge treće strane, uključujući u svrhu osposobljavanja, razvoja ili usavršavanja modela strojnog učenja, sustava umjetne inteligencije ili sličnih tehnologija.
- Pomaže Uberu kako bi bilo razumno i primjereno, u kontekstu dobavljačeve obrade osobnih podataka, da:
- ispuni Uberove obveze na temelju članaka od 32. do 36. GDPR-a kako je primjenjivo ili analogne obveze prema drugim primjenjivim zakonima o zaštiti podataka i
- dokaže sukladnost s primjenjivim zakonima o zaštiti podataka, uključujući, ako je primjenjivo, članak 28. GDPR-a.
- ispuni Uberove obveze na temelju članaka od 32. do 36. GDPR-a kako je primjenjivo ili analogne obveze prema drugim primjenjivim zakonima o zaštiti podataka i
- Dopušta Uberu poduzimanje razumnih i primjerenih koraka kako bi se osiguralo da dobavljač upotrebljava Uberove osobne podatke na način u skladu sa svojim obvezama na temelju primjenjivih zakona o zaštiti podataka te kako bi zaustavio i otklonio neovlaštenu upotrebu Uberovih osobnih podataka.
- Osim ako zakonom nije drugačije propisano, odmah obavještava Uber o svim zahtjevima Uberova ispitanika ili vladinog ili regulatornog tijela nadležnog za dobavljača ili Uber, a koji se odnosi na dobavljačevu obradu Uberovih osobnih podataka i surađuje s Uberom u vezi s bilo kojim odgovorom na takav zahtjev ili nalog.
- Ako je imenovan izvršitelj obrade i/ili pružatelj usluge, (a) obrađuje Uberove osobne podatke samo u takvim svojstvima u skladu s Uberovim pisanim uputama, osim ako je drugačije propisano zakonom i (b) neće kopirati niti reproducirati Uberove osobne podatke za svoje vlastite svrhe kao ni za svrhe bilo kojeg podizvršitelja ili druge treće strane, uključujući u svrhu osposobljavanja, razvoja ili usavršavanja modela strojnog učenja, sustava umjetne inteligencije ili sličnih tehnologija.
- Zahtjevi za voditelja obrade: ako je dobavljač imenovan voditeljem obrade u glavnom ugovoru, potvrđuje i prihvaća sljedeće:
- Neovisni je voditelj obrade Uberovih osobnih podataka u skladu sa zakonima o zaštiti podataka.
- Utvrdit će svrhe i sredstva svoje obrade Uberovih osobnih podataka.
- Odgovoran je za vlastitu sukladnost s primjenjivim zakonima o zaštiti podataka, uključujući one koji se odnose na obavještavanje ispitanika o obradi njihovih osobnih podataka i način na koji mogu ostvariti svoja prava te pribavljanje svih potrebnih privola.
- Pridržavat će se obveza koje se na njega primjenjuju prema zakonima o zaštiti podataka u vezi s obradom Uberovih osobnih podataka.
- Neovisni je voditelj obrade Uberovih osobnih podataka u skladu sa zakonima o zaštiti podataka.
- Prekogranični prijenosi: ako dobavljačeva obrada osobnih podataka uključuje prijenos osobnih podataka Uberovih ispitanika:
- Pridržava se svih primjenjivih zakona o zaštiti podataka koji se primjenjuju na takve prijenose.
- U mjeri u kojoj je to primjenjivo na temelju lokacije Uberovih ispitanika čiji će se osobni podaci prenositi pridržava se zahtjeva navedenih u Prilogu 2. ovom Ugovoru.
- Pridržava se svih primjenjivih zakona o zaštiti podataka koji se primjenjuju na takve prijenose.
ODJELJAK 4.: RAZNO
- Datum stupanja na snagu: ovaj Ugovor stupa na snagu na datum sklapanja glavnog ugovora.
- Raskid i preživljenje: bez obzira na sve što je suprotno glavnom ugovoru, ovaj Ugovor i sve njegove odredbe vrijede sve dok i u mjeri u kojoj dobavljač obrađuje ili zadržava Uberove povjerljive podatke.
- Nesukladnost. Dobavljač je dužan odmah obavijestiti Uber ako se ne može pridržavati ovog Ugovora. Ako dobavljač ne može ispuniti zahtjev u razumnom roku ili ako dobavljač značajno ili ustrajno krši ovaj Ugovor ili svoje obveze iz ovog Ugovora, Uber ima pravo raskinuti ovaj Ugovor i glavni ugovor u mjeri u kojoj se to odnosi na obradu Uberovih povjerljivih podataka, no pod uvjetom da svako kršenje odjeljka 2.9. predstavlja bitnu povredu i Uber ima pravo odmah raskinuti glavni ugovor.
- Nevaljana klauzula. Ako pojedinačne odredbe ovog Ugovora postanu nevaljane, to ne utječe na valjanosti ostalih odredbi. Strane su dužne nevaljanu klauzulu zamijeniti zakonski dopuštenom klauzulom, čime će se ostvariti namjeravana komercijalna namjera što je bliže moguće.
- Sukobi. U slučaju sukoba između ovog Ugovora: (i) i glavnog ugovora, ovaj je ugovor mjerodavan te (b) Ugovora o poslovnom suradništvu („UPS”) na temelju zakona HIPAA između Ubera i dobavljača, mjerodavan je UPS.
- Mjerodavno pravo i nadležnost. Na ovaj se Ugovor primjenjuju mjerodavno pravo i nadležnost kako su navedeni u glavnom ugovoru.
DODATAK 1.
Organizacijske/administrativne, fizičke i tehničke mjere
- Organizacijske/administrativne sigurnosne mjere: dobavljač je proveo, održavat će i ažurirati prema potrebi tijekom cijele obrade Uberovih povjerljivih podataka (pod uvjetom da takva ažuriranja ne umanjuju niti narušavaju zaštitne mjere koje se upotrebljavaju za zaštitu Uberovih povjerljivih podataka):
- sveobuhvatni program za informacijsku i mrežnu sigurnost koji se sastoji od pravila, praksi i postupaka kojima se uređuju usluge (zajednički „program sigurnosti podataka”) koji (i) je u skladu s trenutačnim najboljim praksama, (ii) udovoljava svim primjenjivim zakonima o zaštiti podataka, (iii) u mjeri u kojoj je to primjenjivo u skladu sa standardima za sigurnost podataka industrije platnih kartica (PCI DSS), (iv) u skladu je sa sigurnosnim standardom ISO 27000, NIST 800-53, CIS top 20 ili HITRUST i (v) u mjeri u kojoj je to primjenjivo u skladu je sa zahtjevima Pravila o osjetljivim podacima Ministarstva pravosuđa SAD-a, glava 28. Kodeksa saveznih propisa, dio 202. Dobavljač mora dokumentaciju o svom programu sigurnosti podataka učiniti dostupnom Uberu na zahtjev.
- dokumentirani program sprječavanja gubitka podataka osmišljen za otkrivanje, sprječavanje i ublažavanje rizika od incidenata u vezi sa sigurnošću podataka, koji uključuje, najmanje:
- odgovarajuća pravila i tehničke kontrole osmišljene kako bi se spriječio gubitak Uberovih povjerljivih podataka i
- plan za oporavak od katastrofe / plan kontinuiteta poslovanja koji obuhvaća stalni pristup, održavanje i pohranu Uberovih povjerljivih podataka kao i sigurnosne potrebe za sigurnosna web-mjesta i alternativne komunikacijske mreže
- pravila i postupke za ograničavanje pristupa Uberovim povjerljivim podacima na one kojima je takav pristup potreban za obavljanje svojih uloga i odgovornosti u vezi s glavnim ugovorom
- postupke za provjeru svih prava pristupa valjanim metodama provjere autentičnosti
- postupak za provođenje procjena rizika za sigurnost podataka barem jednom svake dvije godine za sve izvršitelje obrade ili podizvršitelje dobavljača s pristupom Uberovim povjerljivim podacima. Ti izvršitelji obrade / podizvršitelji dužni su imati kontrole sigurnosti podataka koje ne pružaju manje zaštite Uberovih povjerljivih podataka u odnosu na zahtjeve iz ovog Ugovora. Uber može zatražiti primjerak takve procjene rizika koju je dobavljač izvršio nad bilo kojim podizvršiteljem i može uskratiti privolu za upotrebu takvog podizvršitelja ako se procjenom otkrije da podizvršiteljnema dovoljne kontrole sigurnosti podataka za zaštitu Uberovih povjerljivih podataka.
- program podizanja svijesti o sigurnosti za dobavljačevu radnu snagu koji uključuje redovitu obuku o temama sigurnosti podataka kao što su sigurno rukovanje podacima, zaštita lozinki i vjerodajnica, društveni inženjering te kako prepoznati i prijaviti potencijalne sigurnosne incidente
- kontinuirani program upravljanja ranjivostima koji se koristi standardnim postupkom ocjenjivanja rizika u industriji kako bi se dao prioritet otklanjanju otkrivenih ranjivosti. Ako se otkrije ranjivost koja bi mogla utjecati na povjerljivost, dostupnost ili cjelovitost Uberovih povjerljivih podataka, na zahtjev, dobavljač je dužan pružiti dovoljno dokaza kako bi dokazao da je ranjivost otklonjena i kako bi Uberu omogućio da utvrdi je li se dogodio incident uvezi sa sigurnošću podataka.
- program sigurnog upravljanja imovinom koji provodi osnovne standarde u području sigurnosti, uključujući klasifikaciju imovine i popis uređaja/sustava u kojima se obrađuju Uberovi povjerljivi podaci
- službene, pisane procese za pravodobno otkrivanje, identificiranje, izvješćivanje, reagiranje, ublažavanje i otklanjanje incidenata u vezi sa sigurnošću podataka, koji uključuju procese za dobavljačevu radnu snagu, uključujući administratore sustava, za prijavu anomalnih događaja timu za rukovanje incidentima i dobavljaču radi obavješćivanja pojedinaca i subjekata na koje je to utjecalo, regulatorna tijela i druge članove javnosti kada je to potrebno ili obvezno
- simulacije incidenta kao što su stožerne vježbe ili vježbe tima za hitne slučajeve koje se rutinski planiraju i provode
- utemeljeni program za testove prodiranja koji uključuju cijeli raspon kombiniranih napada, kao što su napadi temeljeni na klijentu i web-aplikacije
- program upravljanja i upravljanja rizikom za usluge u oblaku kako bi se omogućile osnovne sigurnosne konfiguracije i zaštite
- postupke sigurnog kodiranja primjerene programskom jeziku u upotrebi te svim zaposlenicima osigurava obuku za pisanje sigurnog koda
- pravila pristupa podacima vladinog tijela kojim se državnim vlastima odbija pristup podacima,osim kada je takav pristup propisan zakonom ili ako postoji neposredan rizik od ozbiljne štete za pojedince
- pravila i postupke za procjenu pravne osnove za zahtjeve vladinih agencija i odgovaranje na zahtjeve vladinih agencija za podatke
- posebnu obuku osoblja odgovornog za upravljanje zahtjevima vladinih agencija za pristup podacima, što može uključivati zahtjeve prema primjenjivim zakonima o zaštiti podataka
- postupke za dokumentiranje i evidentiranje zahtjeva vladinih agencija za podatke, dostavljenih odgovora i uključenih vladinih tijela
- postupke za obavješćivanje Ubera o bilo kojem zahtjevu ili obvezi za pristup vladine agencije podacima, osim ako je to zakonski zabranjeno.
- Fizičke sigurnosne mjere
- Dobavljač je proveo i održavat će i ažurirati prema potrebi tijekom cijele obrade Uberovih povjerljivih podataka odgovarajuće fizičke sigurnosne mjere za sve objekte koji se upotrebljavaju za obradu Uberovih povjerljivih podataka te će kontinuirano pratiti sve promjene u fizičkoj infrastrukturi, poslovanju i poznatim prijetnjama.
- Tehničke sigurnosne mjere: dobavljač je dužan tijekom svoje obrade Uberovih povjerljivih podataka:
- provoditi skeniranje i procjene ranjivosti aplikacija i infrastrukture koja se upotrebljava za obradu Uberovih povjerljivih podataka
- zaštititi svoje računalne mreže upotrebom više slojeva kontrole pristupa, uključujući provjeru autentičnosti s više čimbenika, radi zaštite od neovlaštenog pristupa
- ograničiti pristup mehanizmima kao što su, ali ne ograničavajući se na, odobrenja uprave, robusne kontrole, evidentiranje i praćenje događaja pristupa i naknadnih revizija
- provesti i održavati zapisnike događaja u svim sustavima koji obrađuju Uberove povjerljive podatke koji su dovoljno detaljni kako bi dobavljaču omogućili da utvrdi je li došlo do incidenta u vezi sa sigurnošću podataka i vjerojatnih posljedica incidenta uvezi sa sigurnošću podataka, uključujući, ali ne ograničavajući se na to je li se pristupilo Uberovim povjerljivim podacima, jesu li se stekli, izmijenili ili izbrisali. Ti se zapisnici događaja moraju održavati najmanje trinaest (13) mjeseci i moraju se staviti na raspolaganje Uberu na zahtjev u roku od sedam (7) kalendarskih dana od zahtjeva. Ako zapisnici sadrže informacije o događajima koji se odnose na druge subjekte ili korisnike, dobavljač mora moći odvojiti podatke Uberova zapisnika događaja kada se to zatraži.
- identificirati druge računalne sustave i aplikacije kojima se jamči praćenje i evidentiranje sigurnosnih događaja te razumno održavati datoteke zapisnika
- pregledavati i analizirati zapisnike događaja kontinuiranim, automatiziranim postupcima praćenja i upozorenja kako bi se otkrili i istražili anomalni događaji i aktivnosti te kako bi se reagiralo na njih
- upotrebljavati ažurirani, komercijalni softver standardan u industriji za skeniranje za viruse / zlonamjerne softvere koji identificira zlonamjerni kod u svim svojim sustavima koji obrađuju Uberove povjerljive podatke
- provoditi granične i međumrežne zaštite
- šifrirati Uberove povjerljive podatke tijekom prijenosa
- šifrirati Uberove povjerljive podatke i isključivo upravljati svim ključevima za šifriranje i štititi ih (tj. nijedna druga treća strana ne smije imati pristup tim ključevima za šifriranje, uključujući izvršitelje obrade ili podizvršitelje).
DODATAK 2.
Prekogranični prijenosi
Osim ako se strane ne dogovore drugačije, ovim Dodatkom 2. definirani su mehanizmi koje će strane upotrebljavati kako bi omogućile prekogranični prijenos osobnih podataka ako to se zahtijeva prema zakonima o zaštiti podataka. Točnije, u mjeri u kojoj je za usluge potreban prijenos osobnih podataka Uberovih ispitanika u sljedećim zemljama, a strane pristaju na sljedeće:
- EGP-u ili Švicarska. Ako usluge dobavljača uključuju prijenose osobnih podataka Uberovih ispitanika u EGP-u ili Švicarskoj u državu ili teritorij izvan tih regija za koje Europska komisija nije priznala odgovarajuću razinu zaštite podataka, strane će ugraditi u ovaj Ugovor standardne ugovorne klauzule od 4. lipnja 2021. („SUK”) koje je odobrila Europska komisija te će pristati pridržavati ih se, osim ako se strane u ovom ugovoru ne dogovore drugačije. Ako su SUK-ovi tako ugrađeni:
- modul 1 (od voditelja obrade voditelju obrade) primjenjuje se ako je dobavljač određen kao voditelj obrade
- modul 2 (od voditelja obrade izvršitelju obrade) primjenjuje se ako je dobavljač određen kao izvršitelj obrade
- neobavezna klauzula o priključivanju (članak 7.) ne primjenjuje se
- neobavezni tekst sadržan u klauzuli 11. (Pravna zaštita) ne primjenjuje se
- mjerodavno pravo u svrhu klauzule 17. (Mjerodavno pravo) jest pravo Nizozemske
- sudovi u skladu s klauzulom 18. (Odabir suda i nadležnost) bit će nizozemski sudovi, osim ako se strane u glavnom ugovoru ne dogovore drugačije i
- nadležno nadzorno tijelo u svrhu klauzule 13. (Nadzor) SUK-ova jest nizozemsko tijelo za zaštitu podataka (Autoriteit Persoonsgegevens), osim ako se strane u glavnom ugovoru ne dogovore drugačije
- strane izjavljuju da ne smatraju da će zakoni i prakse bilo koje zemlje u koju se Uberovi osobni podaci prenose u svrhe glavnog ugovora spriječiti dobavljača u ispunjavanju svojih obveza na temelju SUK-ova.
- Umjesto Priloga 1. SUK-ovima strane su suglasne o sljedećem:
- Identitet i podaci za kontakt Ubera, kao izvoznika podataka, i dobavljača, kao uvoznika podataka, navedeni su u glavnom ugovoru i ovom Ugovoru.
- Vrsta i svrha obrade odnose se na usluge ili kako je drugačije navedeno u glavnom ugovoru ili ovom Ugovoru.
- Dobavljač će zadržati prenesene Uberove osobne podatke kako je navedeno u glavnom ugovoru ili ovom Ugovoru.
- Kategorije Uberovih ispitanika i prenesenih Uberovih osobnih podataka one su dokumentirane u procjeni rizika izvršenoj prije obrade Uberovih osobnih podataka.
- Umjesto Priloga 2. SUK-u strane su suglasne da će se pridržavati Dodatka 1. ovom Ugovoru.
- Umjesto Priloga 3. SUK-ovima (ako je primjenjivo) strane su suglasne da su ovlašteni podizvršitelji Uberovih osobnih podataka oni koji su identificirani u procjeni rizika koja je izvršena prije obrade Uberovih osobnih podataka ili kako je drugačije navedeno u ovom Ugovoru ili glavnom ugovoru.
- Identitet i podaci za kontakt Ubera, kao izvoznika podataka, i dobavljača, kao uvoznika podataka, navedeni su u glavnom ugovoru i ovom Ugovoru.
- Ujedinjena Kraljevina: ako usluge dobavljača uključuju prijenose osobnih podataka Uberovih ispitanika u Ujedinjenoj Kraljevini u nadležnost za koju nije priznato da pruža adekvatnu razinu zaštite podataka, primjenjuju se SUK-ovi podložni uvjetima „Dodatka za Ujedinjeno Kraljevstvo standardnim ugovornim klauzulama EU-a” koji je izdao Ured povjerenika za informiranje na temelju članka 119.A Zakona o zaštiti podataka Ujedinjene Kraljevine iz 2018. („Dodatak za Ujedinjenu Kraljevinu”). Takav dodatak za Ujedinjenu Kraljevinu smatra se izvršenim između dobavljača i Ubera u skladu s odjeljkom 3.5. točkom (b) ovog Ugovora prema potrebi.
- Brazil: ako dobavljačeva obrada osobnih podataka uključuje prekogranični prijenos osobnih podataka Uberovih ispitanika u Brazilu, bilo između strana ili trećih strana, dobavljač je dužan osigurati sukladnost sa svim primjenjivim zakonima o zaštiti podataka, uključujući usvajanje odgovarajućih pravnih mehanizama, kao što su standardne ugovorne klauzule ili drugi zakonski potrebni instrumenti, te mora osigurati da se u okviru obrade pruža, u najmanju ruku, ista razinu zaštite i zaštitnih mjera za osobne podatke kako je utvrđeno ovim Ugovorom.
- Prekogranični prijenosi osobnih podataka Uberovih ispitanika u Brazilu između strana. Ako obrada osobnih podataka uključuje prekogranični prijenos između strana Uberovih osobnih podataka Uberovih ispitanika u Brazilu u državu ili teritorij za koji nadležno tijelo nije priznalo da pruža odgovarajuću razinu zaštite podataka, strane ovime ugrađuju, kao da je u cijelosti ovdje navedeno, i pristaju na sukladnost s brazilskim standardnim ugovornim klauzulama navedenima u Prilogu II. Rezoluciji br. 19. iz 2024. koju je izdalo brazilsko tijelo za zaštitu podataka („brazilski SUK-ovi”), dostupnima na: brazilske standardne ugovorne klauzule. U takvim slučajevima:
- U svrhu bilo kojeg prekograničnog prijenosa Uberovih osobnih podataka Uber ili bilo koja od njegovih povezanih društava smatra se agentom za obradu podataka.
- Tablice s informacijama navedene u klauzuli 1.1. brazilskih SUK-ova zamjenjuju se podacima o klasifikaciji i podacima za kontakt Ubera i dobavljača kako je navedeno u glavnom ugovoru, ovom Ugovoru i obavijesti o privatnosti svake strane.
- Za potrebe potvrdnih okvira navedenih u klauzuli 1.1. brazilskih SUK-a, u vezi s ulogama strana, potvrdni okvir „Izvoznik / voditelj obrade” smatra se odabranim za Uber. Za dobavljača smatra se da je odabran potvrdni okvir „Uvoznik” koji odgovara klasifikaciji dobavljača prema klauzuli 3.1. ovog Ugovora („uloga strana”) ili kako je navedeno u glavnom ugovoru.
- Strane su suglasne: (i) da je primarna svrha prekograničnog prijenosa Uberovih osobnih podataka pružanje usluga kako je navedeno u glavnom ugovoru ili ovom Ugovoru, (ii) da će se preneseni Uberovi osobni podaci zadržati kako je navedeno u glavnom ugovoru ili ovom Ugovoru, u skladu s primjenjivim zakonom o zaštiti podataka i obavijesti o privatnosti svake strane i (iii) da su kategorije Uberovih ispitanika i odgovarajućih prenesenih Uberovih osobnih podataka one dokumentirane u procjeni rizika provedenoj prije obrade takvih osobnih podataka. Te informacije zamjenjuju tablicu s opisom prijenosa podataka navedenu u klauzuli 2.1. brazilskih SUK-ova.
- Za potrebe klauzule 3.1. brazilskih SUK-ova, koja se bavi daljnjim prijenosima, strane su suglasne da se opcija A primjenjuje u slučajevima kada obje strane djeluju kao voditelji obrade. Ako dobavljač djeluje kao izvršitelj obrade, primjenjuje se opcija B, a opisna tablica navedena u klauzuli 3.1. zamjenjuje se procjenom rizika koja je provedena prije obrade Uberovih osobnih podataka koju je proveo dobavljač ili kako je navedeno u glavnom ugovoru.
- U svrhu klauzule 4.1. brazilskih SUK-ova, koja se bavi odgovornostima strana, strane su suglasne da se primjenjuje opcija A te da su i izvoznik i uvoznik odgovorni za ispunjavanje obveza navedenih u točkama „a” i „b ”, i „c”, gdje obje strane djeluju kao voditelji obrade. Ako dobavljač djeluje kao izvršitelj obrade, takve su obveze isključiva odgovornost Ubera.
- Tablica u odjeljku III. brazilskih SUK-ova zamjenjuje se Dodatkom 1. ovom Ugovoru.
- Saudijska Arabija. Ako dobavljačeva obrada osobnih podataka uključuje prijenos Uberovih osobnih podataka Uberovih ispitanika u Saudijskoj Arabiji u državu ili teritorij za koji nadležno tijelo nije priznalo da pruža odgovarajuću razinu zaštite podataka, strane ovime ugrađuju standardne ugovorne klauzule za prijenos osobnih podataka, verzije 1.0 iz rujna 2024. („SUK-ovi za KSA”) koje je odobrilo Saudijsko tijelo za podatke i umjetnu inteligenciju (SDAIA) te pristaju pridržavati ih se, osim ako se strane u ovom ugovoru ne dogovore drugačije. Ako su SUK-ovi tako ugrađeni:
- predložak1.: (od voditelja obrade voditelju obrade) primjenjuje se ako je dobavljač imenovan kao voditelj obrade
- predložak 2.: (od voditelja obrade izvršitelju obrade) primjenjuje se ako je dobavljač imenovan kao izvršitelj obrade
- mjerodavno pravo u svrhe klauzule 8. (Mjerodavno pravo i nadležnost) jest pravo Kraljevine Saudijske Arabije svaki spor koji proizlazi iz primjene odredbi ovih klauzula spada pod nadležnost Kraljevine i rješava se na njezinim sudovima
- nadležno tijelo u svrhu klauzule 9. (Sukladnost sa zahtjevima nadležnog tijela) jest saudijsko tijelo za podatke i umjetnu inteligenciju (SDAIA)
- strane izjavljuju da ne smatraju da će zakoni i prakse bilo koje zemlje u koju se Uberovi osobni podaci prenose u svrhe glavnog ugovora spriječiti dobavljača „uvoznika osobnih podataka” u pridržavanju i ispunjavanju svojih obveza na temelju SUK-ova za KSA
- za potrebe Priloga 1. podaci strana onakvi su kako su utvrđeni u ovom Ugovoru i glavnom ugovoru. Uber je imenovan kao izvoznik osobnih podataka i voditelj obrade osobnih podataka Uberovih ispitanika, dok je dobavljač imenovan kao uvoznik osobnih podataka Uberovih ispitanika, pri čemu obavlja ulogu navedenu u klauzuli 3.1 „Uloga strana” ovog Ugovora.
- Za potrebe Priloga 2. strane su suglasne o sljedećem:
- Kategorije Uberovih ispitanika i prenesenih Uberovih osobnih podataka one su dokumentirane u procjeni rizika izvršenoj prije obrade Uberovih osobnih podataka.
- Svrha odnosno svrhe prijenosa služe za pružanje usluga ili kako je na drugi način navedeno u glavnom ugovoru ili ovom Ugovoru.
- Dobavljač će zadržati prenesene Uberove osobne podatke kako je navedeno u glavnom ugovoru ili ovom Ugovoru.
- Umjesto Priloga 3. SUK-u za KSA strane su suglasne da će se pridržavati Dodatka 1. ovom Ugovoru.
- Prekogranični prijenosi osobnih podataka Uberovih ispitanika u Brazilu između strana. Ako obrada osobnih podataka uključuje prekogranični prijenos između strana Uberovih osobnih podataka Uberovih ispitanika u Brazilu u državu ili teritorij za koji nadležno tijelo nije priznalo da pruža odgovarajuću razinu zaštite podataka, strane ovime ugrađuju, kao da je u cijelosti ovdje navedeno, i pristaju na sukladnost s brazilskim standardnim ugovornim klauzulama navedenima u Prilogu II. Rezoluciji br. 19. iz 2024. koju je izdalo brazilsko tijelo za zaštitu podataka („brazilski SUK-ovi”), dostupnima na: brazilske standardne ugovorne klauzule. U takvim slučajevima:
Pogledajte Uberovu obavijest o privatnosti za određivanje voditelja obrade Uberovih povjerljivih podataka u svojoj regiji. Ako subjekt koji nije imenovani voditelj obrade sklopi ovaj Ugovor u ime Ubera, za to ga ovlašćuju relevantni voditelji obrade. Uber zadržava pravo odrediti drugo Uberovo povezano društvo kao voditelja obrade za potrebe ovog Ugovora. ↑
Odaberi željeni jezik
About