Legutóbbi módosítás: 2025. 10. 28.
Bevezetés az Uber Adatfeldolgozási megállapodásába
Az Uber megköveteli, hogy szolgáltatói elfogadják az Adatfeldolgozási megállapodásban (Data Processing Agreement, a továbbiakban: DPA) meghatározott, az Uber bizalmas adatainak feldolgozására vonatkozó feltételeket, beleértve a Személyes Uber-adatokat is.
A jelen feltételek célja, hogy védjék az Uber Bizalmas információinak bizalmas jellegét és biztonságát, és lehetővé tegyék az Uber számára, hogy megfeleljen a globális adatvédelmi jogszabályok, ideértve adott esetben (a személyes Uber-adatok szolgáltatók általi feldolgozása alapján) az Európai Unió általános adatvédelmi rendelete (GDPR), a brazil Lei Geral de Proteção de Dados Pessoais (LGPD), Ausztrália adatvédelmi törvénye, India digitális személyes adatok védelméről szóló törvénye és az Egyesült Államok állami adatvédelmi jogszabályai, beleértve a kaliforniai fogyasztói adatvédelmi törvényt (CCPA).
A DPA kifejezetten a következőkkel foglalkozik:
- Az Uber bizalmas adatok feldolgozására vonatkozó általános követelmények és korlátozások, ideértve az adatbiztonságot, az adatbiztonsági incidenseket, a kockázatelemzéseket és ellenőrzéseket, az adatok megőrzését és törlését, valamint az alfeldolgozók igénybevételét.
- Az Uber és a szolgáltatók által betöltött szerepek meghatározása a személyes Uber-adatok feldolgozása tekintetében.
- Az DPA kifejezetten előírja, hogy a felek jelöljék meg, hogy mindegyikük eljár-e a következőként:
- „Ellenőrző” vagy „Feldolgozó”
- a CCPA meghatározása szerinti „Vállalat”, „Szolgáltató”, „Vállalkozó” vagy „Harmadik fél”.
- A DPA a fenti megjelölések alapján meghatározza az egyes felek felelősségeit is.
- Az DPA kifejezetten előírja, hogy a felek jelöljék meg, hogy mindegyikük eljár-e a következőként:
Kérjük, értesítse az Uber-kapcsolattartóját, ha kérdése van az Uber adatfeldolgozás megállapodásával kapcsolatban.
AZ UBER ADATFELDOLGOZÁSI MEGÁLLAPODÁSA
A jelen Adatfeldolgozási megállapodás ( „Megállapodás”) meghatározza a követelményeket a következők Szolgáltató általi feldolgozására vonatkozóan: (1) a bizalmas Uber-adatok, ideértve a személyes Uber-adatokat (lásd az alábbi 2. pontot); és (2) a személyes Uber-adatok (lásd az alábbi 3. pontot).
A jelen Megállapodás részét képezi az Uber és a vállalat vagy entitás („Szolgáltató”) (egyenként „Fél”, együttesen pedig „Felek”) között létrejött fő megállapodás(ok), valamint a megállapodás alapján létrejött minden további megállapodás (együttesen: „Főmegállapodás”).
1. PONT: MEGHATÁROZÁSOK
Az alább meghatározott fogalmakon kívül a „Vállalat”, a „Vállalkozó”, „Értékesítés”, „Eladás”, „Szolgáltató” és „Megosztás” fogalmak jelentését a CCPA/CPRA szerint értelmezzük.
- Adatkezelő: az a természetes vagy jogi személy, aki egyedül vagy másokkal együtt meghatározza a Személyes adatok kezelésének célját és módját.
- Adatvédelmi jogszabályok: a személyes Uber-adatok feldolgozására vonatkozó valamennyi jogszabály és előírás a jelen adatfeldolgozási megállapodás értelmében.
- Érintett: az a természetes személy, akire a személyes adatok vonatkoznak.
- Adatbiztonsági incidens: az Uber bizalmas adataihoz való tényleges vagy megalapozottan feltételezett jogosulatlan hozzáférés, ezek tényleges vagy megalapozottan feltételezett jogosulatlan megszerzése vagy feldolgozása, illetve az Uber ezen bizalmas adatai biztonságának vagy integritásának veszélyeztetése vagy a Szolgáltató vagy Alfeldolgozói által az ezen adatok feldolgozására használt bármely használt bármely Rendszer.
- Törlés: az Uber bizalmas adatainak fizikai vagy logikai megsemmisítése, a visszaállítás lehetősége nélkül.
- Felfedezés: minden olyan eset, amikor a Szolgáltató adatbiztonsági incidenst fedez fel, adatbiztonsági incidensről értesítik, vagy adatbiztonsági incidenst fedezett volna fel, ha észszerű gondossággal járt volna el.
- Személyes adat: minden olyan információ, amely azonosított vagy azonosítható Érintettre vonatkozik.
- Adatfeldolgozás: minden olyan művelet összessége, amely a személyes adatokon vagy személyes adatcsoportokon történik, függetlenül attól, hogy automatizált módon történik-e. Ilyen műveletek a gyűjtés, a rögzítés, a szervezés, a rendszerezés, a tárolás, az adaptálás vagy a módosítás, a visszakeresés, a konzultáció, a felhasználás, továbbításos közzététel, terjesztés vagy egyéb módon történő hozzáférhetővé tétel, összehangolás vagy kombináció, korlátozás, törlés vagy megsemmisítés.
- Adatfeldolgozó: olyan természetes vagy jogi személy, aki az Adatkezelő nevében személyes adatokat kezel.
- Alfeldolgozó: a Szolgáltató által az Uber bizalmas információinak feldolgozására megbízott adatfeldolgozó.
- Rendszer: bármilyen fájlrendszer, számítástechnikai rendszer, adatbázis, eszköz, berendezés, szerver, webhely, alkalmazás, szoftver, adathordozó, hálózat, infrastruktúra, hálózati környezet vagy tartomány, beleértve – korlátozás nélkül – az összes fejlesztési, minőségbiztosítási, előkészítési és éles környezetet.
- Uber: az Uber Technologies, Inc. és az Uber bármely leányvállalata vagy kapcsolt vállalkozása.
- Uber-érintett: Minden olyan Érintett, akinek a személyes Uber-adatait a Szolgáltató kezeli vagy fogja kezelni.
- Személyes Uber-adatok: Az Uber-érintettnek a Szolgáltató által, a Megállapodás céljaira feldolgozott személyes adatai.
A jelen Megállapodás értelmében nem tartoznak a személyes Uber-adatok körébe azoknak az Uber-alkalmazottaknak a neve és elérhetősége, akik a Főmegállapodás kapcsán a Szolgáltatóval való kapcsolattartásért felelősek, valamint a Szolgáltató által az ilyen interakciók eredményeként véletlenül kapott személyes adatok. - Bizalmas Uber-adatok: minden olyan adat, nyilvántartás vagy információ, beleértve a személyes Uber-adatokat is, amely az Uber tulajdonában vagy ellenőrzése alatt áll, és amelyet az Uber közzétett, átadott vagy rendelkezésre bocsátott, illetve az Uber nevében közzétettek, átadtak vagy rendelkezésre bocsátottak a Szolgálattó részére, vagy amelyet a Szolgáltató az Uber nevében gyűjtött, létrehozott, karbantartott vagy használt a Szolgáltatásokkal kapcsolatban, a Megállapodásban esetlegesen részletesebben leírtak alapján.
- Uber rendszer: minden olyan Rendszer, amely az Uber tulajdonában van, az Uber által engedélyezett, általa üzemeltetett vagy ellenőrzése alatt áll, vagy amelyhez az Uber a Szolgáltatónak hozzáférést biztosított.
2. PONT: KÖVETELMÉNYEK: BIZALMAS UBER-ADATOK
- Adatbiztonság: A Szolgáltató megfelelő fizikai, adminisztratív, szervezési és technikai biztosítékokat és egyéb biztonsági intézkedéseket vezet be a bizalmas Uber-adatok integritásának, biztonságának és bizalmas jellegének megőrzése érdekében, amelyek közé tartoznak legalább a jelen Megállapodás 1. függelékében meghatározott intézkedések.
- Biztonsági menedzser: A Szolgáltató kijelöl egy személyt, aki a Szolgáltatónak a jelen Megállapodás szerinti kötelezettségei teljesítésének irányításáért és koordinálásáért felelős, és e kötelezettségeket a Főmegállapodás időtartama alatt az Uber rendelkezésére bocsátja
- Adatbiztonsági incidensek
- Vizsgálat. A Szolgáltató minden észszerű lépést megtesz az Adatbiztonsági incidens felfedezése esetén annak érdekében, hogy a Szolgáltató költségén teljes körűen és alaposan kivizsgálja az adatbiztonsági incidens okát, jellegét és kihatását; orvosolja és enyhítse az adatbiztonsági incidens hatásait; és az Uber rendelkezésére bocsájtson minden szükséges vagy kért információt, hogy az Uber megfelelhessen a vonatkozó jogszabályoknak és a belső adatbiztonsági incidensekre vonatkozó válaszadási folyamatoknak. Az Uber kérésére a Szolgáltató részletes kiegészítő jelentéseket készít a vizsgálatáról és a megállapításairól. A Szolgáltató a saját költségén köteles teljes mértékben együttműködni az Uberrel az egyes adatbiztonsági incidensek kivizsgálása és az azokra való reagálás során, beleértve azt is, hogy lehetővé teszi az Uber és/vagy az Uber vizsgálója számára a Rendszereihez és/vagy létesítményeihez való azonnali hozzáférést.
- Az Uber értesítése. A Szolgáltató a Felfedezéstől számított negyvennyolc (48) órán belül értesíti az Ubert a Főmegállapodásban értesítések fogadására kijelölt Uber-munkatársakon vagy -csapaton keresztül, valamint a vendorsecurity@uber.com címre küldött e-mailben. A Szolgáltató az értesítésben a következőket közli (és szükség szerint utólagosan kiegészíti):
- az adatbiztonsági incidens leírása, beleértve az okot (ha azonosítható), a helyet, a dátumot/időpontot, valamint az adatbiztonsági incidenst és annak felfedezését;
- azoknak a lépéseknek a leírása, amelyeket a Szolgáltató az adatbiztonsági incidens kivizsgálása és hatásainak enyhítése érdekében tett vagy fog tenni;
- az érintett bizalmas Uber-adatok típusa és mennyisége, beleértve azt is, hogy az adatok titkosítva vagy szerkesztve voltak-e;
- az összes Uber-érintett száma, tartózkodási helye (állam/ország) és személyazonossága (adott esetben), beleértve az érintett gyermekek, serdülőkorúak vagy idős Uber-érintettek számát, amennyiben a vonatkozó adatvédelmi jogszabályok előírják;
- az adatbiztonsági incidens várható következményei;
- azon intézkedések leírása, amelyeket a Szolgáltató tett vagy tervez tenni a következmények enyhítése és a bizalmas Uber-adatok védelme érdekében; és
- a Szolgáltató tervei az adatbiztonsági incidensre való reagálás tekintetében.
- az adatbiztonsági incidens leírása, beleértve az okot (ha azonosítható), a helyet, a dátumot/időpontot, valamint az adatbiztonsági incidenst és annak felfedezését;
- Harmadik felek értesítése. A Szolgáltató segíti az Ubert abban, hogy a jogszabályok által előírt értesítéseket elküldje az érintetteknek, a szabályozó hatóságnak vagy egyéb harmadik feleknek (a továbbiakban: „Kötelező értesítés”). Ebben az esetben (i) az Uber kizárólagos hatáskörébe tartozik az értesítés tartalma, időzítése és terjesztésének módja, hacsak jogszabály másként nem rendelkezik; (ii) a Szolgáltató csak az Uber előzetes írásos jóváhagyása és utasításai alapján közölhet Kötelező értesítést, hacsak a vonatkozó jogszabályok másként nem rendelkeznek (ebben az esetben a Szolgáltató a lehető leghamarabb, de minden esetben a közlést megelőzően átadja az Ubernek az ilyen értesítés egy példányát, hacsak jogszabály másként nem rendelkezik); és (iii) a Szolgáltató megtéríti az Ubernek az értesítéssel kapcsolatban felmerülő valamennyi észszerű költséget, amennyiben a Szolgáltató részben vagy egészben felelős az adatbiztonsági incidensért.
- Titoktartás. Az Uber előzetes írásos hozzájárulása híján a Szolgáltató köteles tartózkodni attól, hogy az Uberrel vagy bármely bizalmas Uber-adattal, az Uber-érintettel vagy az Uber-rendszerrel kapcsolatos adatbiztonsági incidens fennállását vagy az azzal kapcsolatos információkat továbbítsa, ideértve a kormányzati hatóságnak való továbbítást is.
- Mérséklés és kárpótlás. A Szolgáltató köteles haladéktalanul és indokolatlan késedelem nélkül (i) megfékezni az adatbiztonsági incidenst okozó valamennyi biztonsági rést, tevékenységet és egyéb körülményt; (ii) megtenni minden szükséges és megfelelő korrekciós intézkedést, és ésszerű keretek között együttműködni az Uberrel az adatbiztonsági incidensek mérséklése és orvoslása érdekében.
- Nyilvános megkeresések. A Szolgáltató felelős a médiától, a sajtótól vagy a nyilvánosság más tagjaitól érkező, adatbiztonsági incidenssel kapcsolatos megkeresések, kérdések vagy egyéb kérések (a továbbiakban: „Nyilvános megkeresések”) kezeléséért és megválaszolásáért. A Szolgáltatónak ki kell jelölnie a nyilvános megkeresések kezeléséért és megválaszolásáért felelős egy vagy több személyt, és kérésre valamennyi személy nevét és elérhetőségét meg kell adnia az Ubernek.
- Vizsgálat. A Szolgáltató minden észszerű lépést megtesz az Adatbiztonsági incidens felfedezése esetén annak érdekében, hogy a Szolgáltató költségén teljes körűen és alaposan kivizsgálja az adatbiztonsági incidens okát, jellegét és kihatását; orvosolja és enyhítse az adatbiztonsági incidens hatásait; és az Uber rendelkezésére bocsájtson minden szükséges vagy kért információt, hogy az Uber megfelelhessen a vonatkozó jogszabályoknak és a belső adatbiztonsági incidensekre vonatkozó válaszadási folyamatoknak. Az Uber kérésére a Szolgáltató részletes kiegészítő jelentéseket készít a vizsgálatáról és a megállapításairól. A Szolgáltató a saját költségén köteles teljes mértékben együttműködni az Uberrel az egyes adatbiztonsági incidensek kivizsgálása és az azokra való reagálás során, beleértve azt is, hogy lehetővé teszi az Uber és/vagy az Uber vizsgálója számára a Rendszereihez és/vagy létesítményeihez való azonnali hozzáférést.
- Az adatok megőrzése és törlése: A Szolgáltató haladéktalanul Törli vagy (az Uber választása szerint) visszaszolgáltatja az Ubernek a birtokában, megőrzésében és ellenőrzésében lévő valamennyi bizalmas Uber-adatot: (i) a Főmegállapodás megszűnése vagy lejárta esetén; (ii) a Szolgáltató vállalkozásának felszámolása vagy fizetésképtelensége esetén; (iii) ha már nem szükséges a Főmegállapodás szerinti kötelezettségeinek teljesítéséhez; vagy (iv) az Uber kérésére.
- Kockázatelemzés
- A Szolgáltatónak a Hatálybalépés napja előtt meg kell felelnie egy, az Uber által végzett információbiztonsági kockázatelemzésen („Kockázatelemzést”).
A kezdeti kockázatelemzés után a Szolgáltató köteles az Uber kérésére évente legfeljebb egyszer kockázatelemzést végezni, vagy abban az esetben, ha (i) a Szolgáltató olyan további termékeket vagy szolgáltatásokat kezd el nyújtani az Ubernek, vagy olyan további bizalmas Uber-adatokat kezd el feldolgozni, amelyek nem tartoztak a kezdeti vagy a legutóbbi elemzés hatálya alá; (ii) a bizalmas Uber-adatok feldolgozásának jellege vagy célja megváltozik; (iii) a Szolgáltató megkezdi az Európai Gazdasági Térségben („EGT”) található Uber-adatalanyok személyes Uber-adatainak az EGT-n kívülre való továbbítását, vagy megkezdi a személyes Uber-adatoknak egy olyan harmadik országba történő továbbítását, amely nem tartozott a kezdeti vagy a legutóbbi elemzés hatálya alá; (iv) a Szolgáltató lényeges változást hajt végre a bizalmas Uber-adatok feldolgozásában, amely hatással lehet az adatok biztonságára vagy a Szolgáltató jelen megállapodásnak való megfelelési képességére; (v) az elemzés ésszerűen szükséges ahhoz, hogy az Uber megfeleljen az adatvédelmi jogszabályoknak vagy más adatbiztonsági megfelelési kötelezettségeknek; (vi) az elemzés ésszerűen szükséges ahhoz, hogy az Uber megfeleljen egy felügyeleti vagy más jogi kötelezettségből fakadó kérelemnek, végzésnek vagy elszámolásnak; vagy (vii) adatbiztonsági incidens történik. - Követelmények. A Szolgáltató köteles az Uber rendelkezésére bocsátani minden olyan információt, amely észszerűen szükséges a Kockázatelemzés elvégzéséhez. Ilyen információk lehetnek többek között a kockázatelemzési kérdőívek; információbiztonsági szabályzatok és eljárások; adatminősítési és -kezelési szabályzatok és eljárások; adatbiztonsági megfelelőségi vagy auditálási jelentések, amelyek a Szolgáltatónak a személyes Uber-adatok feldolgozásával kapcsolatos információbiztonsági programjának, rendszerének/rendszereinek, belső ellenőrzéseinek és eljárásainak hatékonyságát értékelik az iparágban elfogadott keretrendszerek, például az ISO, az SSAE16, az SOC vagy a NIST vonatkozásában; és az Uber által a Szolgáltató adatbiztonsági programjának, ellenőrzéseinek és a bizalmas Uber-adatok feldolgozásának elemzéséhez szükséges egyéb információk. Idetartoznak a személyes Uber-adatok Szolgáltató általi feldolgozására vonatkozó adatok is, beleértve az adattípusokat, az adatkezelés célját, az Uber-érintettek típusát és számát, a Feldolgozás helyét, az Alfeldolgozókat és az adatok megőrzését. A Szolgáltató szabályzatainak, eljárásainak és egyéb dokumentumainak másolatait meg kell osztani az Uberrel, a példányok átadásával, vagy közösen megállapított képernyőmegosztó alkalmazáson keresztül bemutatva.
- Auditnaplók. A Szolgáltató köteles a rendszerekről auditnaplót és nyilvántartásokat vezetni, ideértve az alkalmazásnaplókat, a hozzáférési naplókat, a hitelesítési naplókat, a hálózati naplókat, a végfelhasználói eszközök naplóit és a biztonsági rendszernaplókat ahhoz szükséges mértékben, hogy lehetővé tegye a jogellenes, jogosulatlan vagy nem megfelelő rendszertevékenység figyelését, elemzését, vizsgálatát és bejelentését, valamint annak biztosítását, hogy az egyes IT-rendszerek felhasználóinak cselekedetei egyértelműen visszamutassanak az adott felhasználókra, hogy felelősségre vonhatók legyenek tetteikért, és hogy lehetővé váljon az adatbiztonsági incidensek megfelelő kivizsgálása.
- A Szolgáltatónak a Hatálybalépés napja előtt meg kell felelnie egy, az Uber által végzett információbiztonsági kockázatelemzésen („Kockázatelemzést”).
- Auditálás.
- Auditálás. A Szolgáltató köteles lehetővé tenni az Uber számára, hogy ésszerű előzetes írásbeli értesítéssel és munkaidőben, saját költségén ellenőrizze a Szolgáltató létesítményeit, hálózatait, rendszereit, eljárásait, a bizalmas Uber-adatok feldolgozását és a jelen Megállapodás betartását. Az Uber ezt a jogot évente legfeljebb egyszer gyakorolhatja, kivéve, ha adatbiztonsági incidens történt, vagy ha az adatvédelmi jogszabályok vagy egyéb jogi kötelezettségek betartása érdekében szükséges.
- Auditkövetelmények. A Szolgáltató köteles ésszerű mértékben együttműködni az előző bekezdésben leírt audit során, hozzáférést biztosítva a megfelelő szakértelemmel rendelkező személyzethez, adott esetben a fizikai helyiségekhez, a dokumentációhoz, az infrastruktúrához és minden olyan alkalmazásszoftverhez, amely a bizalmas Uber-adatokat feldolgozza, vagy más módon hozzáférést biztosít az Uber létesítményeihez, hálózataihoz, rendszereihez és eljárásaihoz. Az Uber felelős az audit költségeiért és kiadásaiért (vagy az ellenőrzést végző harmadik fél díjaiért és költségeiért), kivéve, ha az audit a Főmegállapodás, beleértve a jelen megállapodást is, lényeges megsértését tárja fel, vagy azt sértés miatt kezdeményezik, amely esetben a Szolgáltató megtéríti az Ubernek a költségeket és kiadásokat. A Szolgáltató haladéktalanul orvosolja és kijavítja az audit során azonosított valamennyi hiányosságot.
- Alfeldolgozók
- Engedélyezett alfeldolgozók. A Szolgáltató NEM engedélyezheti egyetlen Alfeldolgozónak sem a bizalmas Uber-adatok feldolgozását, kivéve azokat, amelyeket a kockázatelemzés során azonosítottak. Ha a Szolgáltató más Alfeldolgozót kíván bevonni, akkor erről legalább 30 nappal a feldolgozás megkezdése előtt értesítenie kell az Ubert, beleértve azokat a célokat is, amelyek értelmében bizalmas Uber-adatokat feldolgoz. Ha az Uber nem emel kifogást e kötelezettségvállalás ellen, akkor úgy kell tekinteni, hogy az Uber jóváhagyta az Alfeldolgozó bevonását.
- Alfeldolgozói kötelezettségek. A Szolgáltató a bizalmas Uber-adatok feldolgozása előtt minden Alfeldolgozóval olyan megállapodást köt, amely a bizalmas Uber-adatokra vonatkozóan legalább ugyanolyan korlátozó és védelmet biztosító kötelezettségeket ír elő, mint amelyek a jelen megállapodás alapján a Szolgáltatóra vonatkoznak. Az Uber kérheti a megállapodás másolatát, és megtagadhatja az Alfeldolgozó bevonásához való hozzájárulását, ha a Szolgáltató nem nyújtja be a megállapodást, vagy a megállapodás nem tartalmazza a bizalmas Uber-adatok megfelelő védelmét. A Szolgáltató az üzleti titkainak vagy bizalmas információinak védelme érdekében az Uberrel való megosztás előtt módosíthatja a megállapodást.
- Az alfeldolgozó adatvédelmi jogszabályoknak való megfelelése. A Szolgáltató felelős azért, hogy az Allfeldolgozók megfeleljenek a vonatkozó adatvédelmi jogszabályoknak a személyes Uber-adatok Alfeldolgozó általi feldolgozására vonatkozóan.
- Felelősség. Az Allfeldolgozók Szolgáltató általi igénybevétele nem érinti és nem korlátozza a Szolgáltató jelen Megállapodás szerinti felelősségét.
- Engedélyezett alfeldolgozók. A Szolgáltató NEM engedélyezheti egyetlen Alfeldolgozónak sem a bizalmas Uber-adatok feldolgozását, kivéve azokat, amelyeket a kockázatelemzés során azonosítottak. Ha a Szolgáltató más Alfeldolgozót kíván bevonni, akkor erről legalább 30 nappal a feldolgozás megkezdése előtt értesítenie kell az Ubert, beleértve azokat a célokat is, amelyek értelmében bizalmas Uber-adatokat feldolgoz. Ha az Uber nem emel kifogást e kötelezettségvállalás ellen, akkor úgy kell tekinteni, hogy az Uber jóváhagyta az Alfeldolgozó bevonását.
- Kártalanítás: Ha a Főmegállapodás eltérően nem rendelkezik, a Vállalat vállalja, hogy teljes mértékben kártalanítja, védi és mentesíti az Ubert, annak igazgatóit, tisztségviselőit, alkalmazottait és ügynökeit minden olyan veszteség, kár, díj és költség alól, amely a személyes Uber-adatok Vállalat általi elvesztéséből, megváltoztatásából vagy visszaélésszerű felhasználásából, a személyes Uber-adatokhoz való jogosulatlan hozzáférésből, megsemmisítéséből vagy nyilvánosságra hozatalából, illetve a jelen DPA 4. pontjának a Vállalat általi megsértéséből eredő, azzal kapcsolatos vagy abból fakadó bármely igényből származik.
- Az Egyesült Államokból származó bizalmas személyes adatok tömeges továbbításának korlátozása
- Meghatározások: A jelen 2.8. pont esetében:
- az „Hozzáférés”, a „Tömeges”, az „Egyesült Államokból származó bizalmas személyes adat”, az „Érintett ország”, az „Érintettadat-tranzakció”, az „Érintett személy”, az „Adatközvetítés”, a „Kormányzati vonatkozású adatok”, a „Bizalmas személyes adat” és az „Egyesült államokbeli személy” kifejezéseket az Amerikai Egyesült Államok Igazságügyi Minisztériumának bizalmas adatokra vonatkozó törvénye (28 CFR 202. rész) szerinti értelmezésben szerepelnek.
- Az „Érintett adatok” kifejezés az „Egyesült Államokból származó bizalmas személyes adatra” és/vagy „Kormányzati vonatkozású adatokra” utal.
- Az „Érintett személy” kifejezés bármely „Érintett személyre” vagy „Érintett országra” vonatkozik.
- az „Hozzáférés”, a „Tömeges”, az „Egyesült Államokból származó bizalmas személyes adat”, az „Érintett ország”, az „Érintettadat-tranzakció”, az „Érintett személy”, az „Adatközvetítés”, a „Kormányzati vonatkozású adatok”, a „Bizalmas személyes adat” és az „Egyesült államokbeli személy” kifejezéseket az Amerikai Egyesült Államok Igazságügyi Minisztériumának bizalmas adatokra vonatkozó törvénye (28 CFR 202. rész) szerinti értelmezésben szerepelnek.
- Abban az esetben, ha a Szolgáltató a Főmegállapodás kapcsán Hozzáférést biztosít az Érintett adatokhoz, a Szolgáltató kijelenti és szavatolja, hogy:
- nem Érintett entitás.
- nem vesz részt az adatokra vonatkozó Adatközvetítést magában foglaló Érintettadat-tranzakciókban egy Érintett entitással.
- hacsak az Uber ezt kifejezetten engedélyezi, vagy a 28 CFR 202. része más módon nem engedélyezi, (A) nem engedélyezi az Érintett entitások számára az ilyen adatokhoz való hozzáférést; és (B) megtiltja bármely Alfeldolgozónak, hogy Hozzáférést biztosítson az Érintett adatokhoz bármely Érintett entitás számára.
- nem kerüli meg és nem kísérli meg megkerülni az Uber által a 28 CFR 202. részével kapcsolatban alkalmazott titkosítási, maszkolási, azonosítás megszüntetésére vagy az adatvédelemre vonatkozó stratégiákat vagy biztonsági ellenőrzéseket.
- megad az Ubernek minden olyan információt, amelyet az Uber a jelen 2.8 pontnak vagy a 28 CFR 202. részének betartásával kapcsolatban észszerűen kér, beleértve az Uber által végzett vizsgálatokkal kapcsolatos információkat is.
- nem Érintett entitás.
- Meghatározások: A jelen 2.8. pont esetében:
3. PONT: KÖVETELMÉNYEK: SZEMÉLYES UBER-ADATOK
- A Felek szerepe: Ha a Főmegállapodás eltérően nem rendelkezik, a Felek tudomásul veszik és elfogadják, hogy az Uber a Főmegállapodás kapcsán kezelt személyes Uber-adatok Adatkezelője[1], és hogy a Szolgáltató az adatkezeléssel kapcsolatban Feldolgozó és/vagy Szolgáltató szerepet tölt be.
- Általános követelmények: A Szolgáltató tudomásul veszi és elfogadja, hogy:
- Megértette és be kell tartania a vonatkozó adatvédelmi jogszabályok összes követelményét a személyes Uber-adatok feldolgozására vonatkozóan.
- Értesíti az Ubert, ha úgy találja, hogy a továbbiakban nem tud eleget tenni a vonatkozó adatvédelmi jogszabályok szerinti kötelezettségeinek, hacsak jogszabály másként nem rendelkezik. Az értesítés kézhezvételekor az Uber megteheti az észszerű és megfelelő lépéseket annak érdekében, hogy beszüntesse a személyes Uber-adatok Szolgáltató általi feldolgozását, és orvosolja az Uber-érintettjeit az ilyen Feldolgozásból érő esetleges kockázatokat, a Szolgáltató pedig észszerű segítséget nyújt az Ubernek e lépésekkel kapcsolatban (ideértve adott esetben a Feldolgozás megszüntetését).
- A személyes Uber-adatokat csak a Főmegállapodás szerinti kötelezettségeinek teljesítéséhez szükséges mértékben, és semmilyen célból nem adja bérbe, értékesíti, osztja meg, teszi közzé, kombinálja más adatokkal és dolgozza fel más módon, kivéve, ha a Felek írásban másként állapodnak meg.
- Nem kísérli meg újra beazonosítani az Uber-érintettet a Szolgáltató által a rendelkezésére bocsátott vagy a Szolgáltató által gyűjtött, anonimizált adatokkal.
- Nem engedélyezi a Szolgáltató egyetlen alkalmazottjának sem, hogy személyes Uber-adatokat dolgozzon fel, kivéve, ha az adott munkavállaló beleegyezett a személyes Uber-adatok bizalmas kezelésébe, vagy ha a munkavállalóknak jogszabály írja elő a személyes Uber-adatok bizalmas kezelését.
- Adatfeldolgozói/szolgáltatói/vállalkozói követelmények: Ha a Szolgáltató a Főmegállapodásban Adatfeldolgozóként, Szolgáltatóként vagy Vállalkozóként van megjelölve, akkor az adott megjelölésnek megfelelően kezelt személyes Uber-adatokkal kapcsolatban a következőket köteles tenni:
- Kijelölt Adatfeldolgozó és/vagy Szolgáltató esetén (a) a személyes Uber-adatokat kizárólag ilyen minőségben, az Uber írásos utasításainak megfelelően kezeli, kivéve, ha jogszabály másként rendelkezik; és (b) nem másolja le és nem reprodukálja a személyes Uber-adatokat a saját, illetve az Alfeldolgozó vagy más harmadik fél céljaira, ideértve a gépi tanulási modellek, mesterségesintelligencia-rendszerek vagy hasonló technológiák betanítására, fejlesztése vagy finomhangolása céljából.
- Észszerű és helyénvaló módon segíti az Ubert a Személyes adatok Szolgáltató általi feldolgozásával kapcsolatban, hogy:
- megfeleljen az Uber vonatkozó kötelezettségeinek a GDPR 32–36. cikke szerint, vagy az egyéb vonatkozó adatvédelmi jogszabályok szerinti hasonló kötelezettségeinek; és
- igazolja, hogy megfelel a vonatkozó adatvédelmi jogszabályoknak, ideértve adott esetben a GDPR 28. cikkét is.
- megfeleljen az Uber vonatkozó kötelezettségeinek a GDPR 32–36. cikke szerint, vagy az egyéb vonatkozó adatvédelmi jogszabályok szerinti hasonló kötelezettségeinek; és
- Engedélyezi az Ubernek, hogy észszerű és megfelelő lépéseket tegyen annak biztosítása érdekében, hogy a Szolgáltató a vonatkozó adatvédelmi jogszabályokban foglalt kötelezettségeivel összhangban felhasználja az személyes Uber-adatokat, valamint hogy megakadályozza és orvosolja az személyes Uber-adatok jogosulatlan felhasználását.
- Hacsak jogszabály ettől eltérően nem rendelkezik, haladéktalanul értesíti az Ubert az Uber-érintett, illetve a Szolgáltató vagy az Uber felett hatáskörrel rendelkező kormányzati vagy szabályozó szerv minden olyan kéréséről, amely a személyes Uber-adatok Szolgáltató általi feldolgozásával kapcsolatos, és együttműködik az Uberrel a következőkre a kérésekre vagy igényekre adott válaszokkal kapcsolatban.
- Kijelölt Adatfeldolgozó és/vagy Szolgáltató esetén (a) a személyes Uber-adatokat kizárólag ilyen minőségben, az Uber írásos utasításainak megfelelően kezeli, kivéve, ha jogszabály másként rendelkezik; és (b) nem másolja le és nem reprodukálja a személyes Uber-adatokat a saját, illetve az Alfeldolgozó vagy más harmadik fél céljaira, ideértve a gépi tanulási modellek, mesterségesintelligencia-rendszerek vagy hasonló technológiák betanítására, fejlesztése vagy finomhangolása céljából.
- Adatkezelői követelmények: ha a Szolgáltató a Főmegállapodásban Adatkezelőként van megjelölve, akkor tudomásul veszi és elfogadja, hogy:
- Az adatvédelmi jogszabályok értelmében a személyes Uber-adatok független adatkezelője.
- Meghatározza a személyes Uber-adatok feldolgozásának céljait és eszközeit.
- Felelős azért, hogy betartsa a rá vonatkozó adatvédelmi jogszabályokat, ideértve az Érintett értesítését a Személyes adatai Feldolgozásáról és a jogai gyakorlásának módjáról, valamint a szükséges hozzájárulások beszerzéséért.
- Köteles eleget tenni az adatvédelmi törvény értelmében a személyes Uber-adatok feldolgozásának tekintetében rá vonatkozó kötelezettségeknek.
- Az adatvédelmi jogszabályok értelmében a személyes Uber-adatok független adatkezelője.
- Határokon átnyúló adattovábbítás: Ha a Személyes adatok Szolgáltató általi feldolgozása magában foglalja az Uber-érintett személyes adatainak továbbítását:
- Meg kell felelnie a továbbításra vonatkozó valamennyi vonatkozó adatvédelmi jogszabálynak.
- Azon Uber-érintetteknek, akik a személyes adatainak továbbítására sor kerül, a tartózkodási helyük alapján vonatkozó mértékben meg kell felelniük a jelen Megállapodás 2. mellékletében meghatározott követelményeknek.
- Meg kell felelnie a továbbításra vonatkozó valamennyi vonatkozó adatvédelmi jogszabálynak.
4. PONT: VEGYES RENDELKEZÉSEK
- Hatálybalépés dátuma: A jelen Megállapodás a Főmegállapodás aláírásának napján lép hatályba.
- Megszűnés és hatályban maradás: A Főmegállapodás ellenkező rendelkezései ellenére a jelen Megállapodás és az abban szereplő összes rendelkezés mindaddig hatályban marad, amíg és amennyiben a Szolgáltató Feldolgozza vagy megőrzi a személyes Uber-adatokat.
- Meg nem felelés. A Szolgáltató haladéktalanul tájékoztatja az Ubert, ha a jelen Megállapodásnak nem tud megfelelni. Ha a Szolgáltató észszerű időn belül nem tud megfelelni a jelen Megállapodásnak vagy a jelen Megállapodás szerinti kötelezettségeinek, vagy a Szolgáltató jelentősen vagy tartósan megszegi a jelen Megállapodást vagy a jelen Megállapodás szerinti kötelezettségeit, az Uber jogosult a jelen Megállapodást és a Főmegállapodást megszüntetni, amennyiben az a bizalmas Uber-adatok feldolgozását érinti; feltéve azonban, hogy a 2.9. pont megsértése lényeges szerződésszegésnek minősül, az Ubernek jogában áll haladéktalanul felmondani a Főmegállapodást.
- Hatálytalan rendelkezések. Ha a jelen Megállapodás egyes rendelkezései hatálytalanok, vagy azzá válnak, az nem befolyásolja a többi rendelkezés hatályosságát. A Felek kötelesek az érvénytelen rendelkezés helyébe olyan jogszabály által engedélyezett rendelkezést léptetni, amely az eredeti kereskedelmi szándéknak a lehető legpontosabban megfelel.
- Ellentmondások. A jelen Megállapodás és a Főmegállapodás ellentmondásossága esetén a jelen Megállapodás az irányadó; és (b) egy, az Uber és a Szolgáltató között létrejött HIPAA szerinti az Üzleti partneri megállapodás (Business Associate Agreement, „BAA”) az irányadó.
- Alkalmazandó jog és joghatóság. A jelen Megállapodásra a Főmegállapodásban meghatározott alkalmazandó jog és joghatóság vonatkozik.
1. MELLÉKLET
Szervezeti/adminisztratív, fizikai és technikai intézkedések
- Szervezeti/adminisztratív biztonsági intézkedések: A Szolgáltató a bizalmas Uber-adatok feldolgozása során megvalósította, valamint karbantartja és szükség szerint frissíti (feltéve, hogy a frissítések nem csökkentik vagy károsítják a bizalmas Uber-adatok védelmét szolgáló biztosítékokat):
- Átfogó információs és hálózatbiztonsági program, amely a Szolgáltatásokat szabályozó szabályzatokból, gyakorlatokból és eljárásokból áll (együttesen: az „Adatbiztonsági program”), és (i) megfelel az aktuális bevált gyakorlatoknak; (ii) megfelel az összes vonatkozó adatvédelmi jogszabálynak; (iii) az alkalmazható mértékben megfelel a Fizetési kártyák adatbiztonsági szabványainak (PCI DSS); (iv) megfelel az ISO 27000, a NIST 800-53, a CIS top 20 vagy a HITRUST biztonsági előírásainak, vagy ezeknek megfeleltethető előírásoknak; és (v) a vonatkozó mértékben megfelel az Egyesült Államok Igazságügyi Minisztériumának bizalmas adatokra vonatkozó törvényének (28 CFR 202. rész). A Szolgáltató kérésre az Uber rendelkezésére bocsátja adatbiztonsági programjának dokumentációját.
- Dokumentált adatvesztés-megelőzési program, amely az adatbiztonsági incidensek észlelésére, megelőzésére és kockázatának csökkentésére szolgál, és amelynek legalább a következőket kell tartalmaznia:
- megfelelő szabályzatok és technikai ellenőrzések, amelyek célja a bizalmas Uber-adatok elvesztésének megelőzése; és
- vészhelyzet utáni helyreállítási/üzletfolytonossági terv, amely foglalkozik a bizalmas Uber-adatokhoz való folyamatos hozzáféréssel, karbantartással és tárolással, valamint a biztonsági mentési helyek és az alternatív kommunikációs hálózatok biztonsági igényeivel.
- Szabályzatok és eljárások, amelyek a bizalmas Uber-adatokhoz való hozzáférést azokra korlátozzák, akiknek a Főmegállapodáshoz kapcsolódó szerepük és kötelezettségeik ellátásához szükségük van hozzáférésre.
- Az összes hozzáférési jogosultság hatékony hitelesítési módszerekkel történő ellenőrzésére szolgáló eljárások.
- A bizalmas Uber-adatokhoz hozzáféréssel rendelkező bármely Szolgáltatói Feldolgozó vagy Alfeldolgozó esetében kétévente legalább egyszer elvégzendő információbiztonsági kockázatelemzési folyamat. E Feldolgozóknak/Alfeldolgozóknak legalább a jelen Megállapodás követelményeinek megfelelő védelmi szintű információbiztonsági ellenőrzésekkel kell rendelkezniük a bizalmas Uber-adatok tekintetében. Az Uber másolatot kérhet a Szolgáltató bármelyik Alfeldolgozójánál elvégzett kockázatelemzésről, és megtagadhatja a hozzájárulását az adott Alfeldolgozó igénybevételéhez, ha az elemzés feltárja, hogy az Alfeldolgozó nem rendelkezik elegendő mértékű információbiztonsági ellenőrzéssel a bizalmas Uber-adatok védelme érdekében.
- Biztonságtudatossági program a Szolgáltató munkatársainak, amely rendszeres képzést tartalmaz információbiztonsági témákban, például a biztonságos adatkezelésről, a jelszavak és a hitelesítő adatok biztonságáról, a manipulációról, valamint a potenciális biztonsági incidensek azonosításának és jelentésének módjáról.
- Folyamatos biztonságirés-kezelő program, amely iparági standard kockázatértékelési folyamatot alkalmaz a felfedezett sebezhetőségek orvoslásának priorizálása érdekében. Ha olyan sebezhetőséget észlelnek, amely hatással lehet a bizalmas Uber-adatok titkosságára, elérhetőségére vagy integritására, a Szolgáltató kérésre elegendő bizonyítékot köteles szolgáltatni annak igazolására, hogy a biztonsági rést kijavították, és hogy az Uber megállapíthassa, történt-e adatbiztonsági incidens.
- Biztonságos eszközkezelő program, amely az iparági szabványnak megfelelő biztonsági alapkövetelményeket érvényesíti, beleértve az eszközök besorolását és az eszközök/rendszerek nyilvántartását ott, ahol a bizalmas Uber-adatokat dolgoznak fel.
- Formális, írásos eljárások az adatbiztonsági incidensek időben történő észlelésére, azonosítására, jelentésére, az azokra való reagálásra, enyhítésére és orvosolására, amely eljárások magukban foglalják azokat a folyamatokat, amelyekkel a Szolgáltató munkatársai, beleértve a rendszeradminisztrátorokat is, jelenthetik a rendellenes eseményeket az incidenskezelő csapatnak, és a Szolgáltató értesítheti az érintett személyeket és szervezeteket, szabályozó hatóságokat és más tagokat, ha ez szükséges vagy előírás.
- Incidens-szimulációk, például szerepjátékos vagy red teaming gyakorlatok, amelyeket rutinszerűen szerveznek meg és végeznek el.
- Kidolgozott program a behatolási tesztekhez, amely a vegyes támadások teljes körét tartalmazza, például ügyfélalapú és webes támadásokat.
- Irányítási és kockázatkezelési program a felhőalapú szolgáltatásokhoz, hogy legyenek aktív alapszintű biztonsági konfigurációk és védelmi eszközök.
- A használt programozási nyelvnek megfelelő biztonságos kódolási gyakorlatokat kell biztosítani, és a személyzet minden tagja számára képzést kell nyújtani a biztonságos kódok írásáról.
- Kormányzati ügynökség adathozzáférési szabályzat, amely megtagadja a kormányzati hozzáférést az adatokhoz, kivéve, ha a hozzáférést jogszabály írja elő, vagy ahol fennáll az egyének súlyos sérülésének közvetlen veszélye.
- A kormányzati szervek adatigényeire vonatkozó jogalap-értékelést és az azokra való reagálást meghatározó irányelvek és eljárások.
- Az állami szervek adathozzáférési kérelmeinek kezeléséért felelős személyzet speciális képzése, amely magában foglalhatja a vonatkozó adatvédelmi jogszabályok szerinti követelményeket is.
- A kormányzati szervek adatigényléseit, a kapott válaszokat és az érintett kormányzati hatóságokat dokumentáló és rögzítő folyamatok.
- Eljárások az Uber értesítésére a kormányzati szervek adathozzáférési kéréséről vagy követelményéről, kivéve, ha ezt jogszabály tiltja.
- Fizikai biztonsági intézkedések
- A Szolgáltató a bizalmas Uber-adatok feldolgozásának ideje alatt megfelelő fizikai biztonsági intézkedéseket vezet be, illetve azokat naprakészen tartja a bizalmas Uber-adatok feldolgozására használt létesítmények esetében, és folyamatosan figyelemmel kíséri a fizikai infrastruktúra, az üzletmenet és az ismert fenyegetések változásait.
- Műszaki biztonsági intézkedések: A Szolgáltató a bizalmas Uber-adatok feldolgozásának ideje alatt:
- a bizalmas Uber-adatok feldolgozásához használt alkalmazások és infrastruktúra sebezhetőségi vizsgálatának és értékelésének elvégzése.
- számítógépes hálózatait többszintű hozzáférés-ellenőrzéssel – többek között többtényezős hitelesítéssel – látja el az illetéktelen hozzáférés elleni védelem érdekében.
- korlátozza a hozzáférést olyan mechanizmusokkal, mint például, de nem kizárólagosan: vezetői jóváhagyások, robusztus ellenőrzések, hozzáférési események naplózása és nyomon követése, valamint az azt követő ellenőrzések.
- eseménynaplókat hoz létre és tart fenn a bizalmas Uber-adatokat feldolgozó valamennyi Rendszerben, amelyek kellően részletesek ahhoz, hogy a Szolgáltató megállapíthassa, történt-e adatbiztonsági incidens, és hogy milyen valószínű következményei vannak az adatbiztonsági incidensnek, ideértve többek között azt is, hogy a bizalmas Uber-adatokhoz hozzáfértek-e, azokat megszerezték-e, módosították-e vagy törölték-e. Ezeket az eseménynaplókat legalább tizenhárom (13) hónapig meg kell őrizni, és az igényléstől számított hét (7) naptári napon belül kérésre az Uber rendelkezésére kell bocsátani. Ha a naplók más szervezetekre vagy ügyfelekre vonatkozó eseményadatokat tartalmaznak, a Szolgáltatónak kérésre képesnek kell lennie elkülöníteni az Uber eseménynapló-adatait.
- azonosít más számítógépes rendszereket és alkalmazásokat, amelyek garantálják a biztonsági események figyelését és naplózását, és észszerű módon karbantartja a naplófájlokat.
- felülvizsgálja és elemzi az eseménynaplókat folyamatos, automatizált megfigyelési és riasztási folyamatok segítségével a rendellenes események és tevékenységek észlelése, az azokra való reagálás és azok kivizsgálása érdekében.
- naprakész, iparági szabványnak megfelelő, kereskedelmi vírus-/kártevőirtó szoftvert használ, amely azonosítja a rosszindulatú kódokat a bizalmas Uber-adatokat feldolgozó valamennyi Rendszerében.
- hatályba léptet hálózathatárokat és hálózatok közötti védelmet.
- titkosítja a továbbított bizalmas Uber-adatokat.
- inaktív formában titkosítja a bizalmas Uber-adatokat, és egymaga kezeli és védi az összes titkosítási kulcsot (azaz más harmadik fél nem férhet hozzá ezekhez a titkosítási kulcsokhoz, beleértve a Feldolgozókat és az Alfeldolgozókat is).
2. FÜGGELÉK
Határokon átnyúló adattovábbítás
Ha a felek eltérően nem rendelkeznek, a jelen 2. melléklet határozza meg azokat a mechanizmusokat, amelyeket a Felek alkalmaznak a személyes adatok határokon átnyúló továbbításának lehetővé tétele érdekében, amennyiben az adatvédelmi jogszabályok előírják. Pontosabban, amennyiben a Szolgáltatások megkövetelik az Uber-érintett személyes adatainak továbbítását az alábbi országokban. A Felek megállapodnak az alábbiakban:
- EGT vagy Svájc. Ha a Szolgáltató szolgáltatásai magukban foglalják az Uber-érintett Személyes adatainak továbbítását az EGT-ben vagy Svájcban olyan, e régiókon kívüli országba vagy területre, amelyet az Európai Bizottság nem ismert el úgy, megfelelő szintű adatvédelmet biztosító helyet, a Felek a jelen Megállapodásba belefoglalják és vállalják, hogy megfelelnek az Európai Bizottság által jóváhagyott, 2021. június 4-i általános adattovábbítási szerződési feltételeket (SCC), hacsak a felek a jelen Megállapodásban eltérően nem állapodnak meg. Ha az SCC-t belefoglalják:
- az 1. modul (Adatkezelők között) érvényes, ha a Szolgáltató van megjelölve Adatkezelőként;
- A 2. modul (Adatkezelő és Adatfeldolgozó között) érvényes, ha a Szolgáltató van megjelölve Adatfeldolgozóként;
- Az opcionális csatlakozási záradék (7. pont) nem alkalmazható;
- A 11. pontban (Jogorvoslat) foglalt opcionális megfogalmazás nem alkalmazható;
- A 17.pont (Alkalmazandó jog) alkalmazásában a holland jog az irányadó;
- A 18. pont (A fórum és joghatóság megválasztása) értelmében a bíróságok Hollandia bíróságai, kivéve, ha a felek a Főmegállapodásban másként állapodnak meg; és
- Az SCC 13. pontja (Felügyelet) értelmében az illetékes felügyeleti hatóság a holland adatvédelmi hatóság (Autoriteit Persoonsgegevens), kivéve, ha a felek a Főmegállapodásban másként állapodnak meg.
- A Felek kijelentik, hogy nem hiszik, hogy azon országok jogszabályai és gyakorlata, ahová az Uber személyes adatait a Főmegállapodás céljából továbbítja, akadályozná a Szolgáltatót az SCC-ben foglalt kötelezettségeinek teljesítésében.
- Az SCC 1. melléklete helyett a Felek megállapodnak a következőkben:
- Az Uber mint adatexportőr és a Szolgáltató mint adatimportőr személyazonosságát és elérhetőségét a Főmegállapodás és a jelen Megállapodás határozza meg.
- Az adatkezelés jellege és célja a Szolgáltatások nyújtása, illetve a Főmegállapodásban vagy a jelen Megállapodásban esetlegesen másképp meghatározottak szerint.
- A továbbított személyes Uber-adatokat a Szolgáltató megőrzi a Főmegállapodásban vagy a jelen Megállapodásban meghatározottak szerint.
- Az Uber-érintettek kategóriáit és a továbbított személyes Uber-adatok kategóriáit a személyes Uber-adatok feldolgozása előtt elvégzett Kockázatelemzés dokumentálja.
- A Felek megállapodnak abban, hogy az SCC 2. melléklete helyett betartják a jelen Megállapodás 1. mellékletét.
- Az SCC 3. melléklete helyett (adott esetben) a Felek megállapodnak abban, hogy a személyes Uber-adatok engedélyezett Alfeldolgozói azok, akik a személyes Uber-adatok feldolgozását megelőzően elvégzett Kockázatelemzésben meg vannak jelölve, vagy pedig a jelen Megállapodásban vagy a Főmegállapodásban vannak meghatározva.
- Az Uber mint adatexportőr és a Szolgáltató mint adatimportőr személyazonosságát és elérhetőségét a Főmegállapodás és a jelen Megállapodás határozza meg.
- Egyesült Királyság: Ha a Szolgáltató szolgáltatásai magukban foglalják Egyesült Királyságban élő Uber-érintettek Személyes Adatainak nem megfelelő szintű adatvédelmet biztosító joghatóságnak történő továbbítását, akkor az SCC-t az „EU általános adattovábbítási szerződési feltételeinek Egyesült Királyságra vonatkozó kiegészítése” című dokumentum feltételeinek megfelelően kell alkalmazni, amelyet az Egyesült Királyság 2018. évi adatvédelmi törvényének 119A. cikke alapján az Információbiztos Hivatala adott ki („Egyesült Királyságra vonatkozó kiegészítés”). Az Egyesült Királyságra vonatkozó kiegészítést a jelen Megállapodás 3.5(b) pontjának megfelelően a Szolgáltató és az Uber között létrejöttnek kell tekinteni.
- Brazília: Ha a Szolgáltató személyesadat-feldolgozása magában foglalja a brazíliai Uber-érintettek személyes Uber-adatainak határokon átnyúló továbbítását, akár a Felek között, akár harmadik felek részére, a Szolgáltató köteles biztosítani az összes alkalmazandó adatvédelmi törvény betartását, ideértve a megfelelő jogi mechanizmusok, például az általános adattovábbítási szerződési feltételek vagy más jogilag előírt eszközök alkalmazását, és köteles biztosítani, hogy az adatkezelés legalább ugyanolyan szintű védelmet és biztosítékokat nyújtson a személyes adatok számára, mint amilyet a jelen Megállapodás előír.
- Az Uber-érintettek személyes adatainak határokon átnyúló továbbítása Brazíliában. Ha a személyes adatok feldolgozása magában foglalja a brazíliai Uber-érintettek személyes Uber-adatainak határon átnyúló továbbítását a Felek között egy olyan országba vagy területre, amelyet az illetékes hatóság nem ismer el megfelelő szintű adatvédelmet biztosító országként, a Felek a jelen dokumentumban teljes egészében meghatározottként belefoglalják és elfogadják a Brazil Adatvédelmi Hatóság által kiadott 2024. évi 19. számú határozat II. mellékletében szereplő brazil általános adattovábbítási szerződési feltételeket („Brazil SCC”), amelyek a következő címen érhetők el: Brazil általános adattovábbítási szerződési feltételek. Ilyen esetekben:
- A személyes adatok határokon átnyúló továbbítása szempontjából az Uber vagy annak bármely leányvállalata minősül Adatfeldolgozói megbízottnak.
- A Brazil SCC 1.1. pontjában szereplő tájékoztató táblázatok helyébe az Uber és a Szolgáltató minősítési és elérhetőségi adatai lépnek, a Főmegállapodásban, a jelen Megállapodásban és az egyes Felek adatvédelmi nyilatkozatában foglaltak szerint.
- A Brazil SCC 1.1. pontjában a Felek szerepére vonatkozóan meghatározott jelölőnégyzetek esetében az „Exportőr/Adatkezelő” jelölőnégyzetet az Uber esetében bejelöltnek kell tekinteni. A Szolgáltató esetében az „Importőr” jelölőnégyzet tekintendő bejelöltnek, amely megfelel a Szolgáltató jelen Megállapodás 3.1. pontja szerinti besorolásának („A Felek szerepe”) vagy a Főmegállapodásban meghatározottak szerint.
- A Felek megállapodnak abban, hogy: (i) a személyes Uber-adatok határokon átnyúló továbbításának elsődleges célja a Főmegállapodásban vagy a jelen Megállapodásban meghatározott szolgáltatások teljesítése; (ii) a továbbított személyes Uber-adatokat a Főmegállapodásban vagy a jelen Megállapodásban meghatározottak szerint, a vonatkozó adatvédelmi jogszabályokkal és az egyes Felek adatvédelmi nyilatkozatával összhangban kell megőrizni; és (iii) az Uber-érintettek kategóriái és a továbbított vonatkozó személyes Uber-adatok azok, amelyeket a Személyes adatok Feldolgozását megelőzően elvégzett Kockázatelemzés dokumentál. Ez az információ a Brazil SCC 2.1. pontjában szereplő adattovábbítást leíró táblázat helyébe lép.
- A Brazil SCC továbbításra vonatkozó 3.1. pontja alkalmazása terén a Felek megállapodnak abban, hogy az „A” lehetőséget kell alkalmazni azokban az esetekben, amikor mindkét fél Adatkezelőként jár el. Ha a Szolgáltató Adatfeldolgozóként jár el, a „B” lehetőség az irányadó, és a 3.1. pontban meghatározott leíró táblázat helyébe a személyes Uber-adatok a Szolgáltató általi feldolgozását megelőzően vagy a Főmegállapodásban meghatározottak szerint elvégzett Kockázatelemzés lép.
- A Brazil SCC 4.1., a Felek felelősségeivel foglalkozó pontja tekintetében a Felek megállapodnak abban, hogy az „A” lehetőség alkalmazandó, és hogy az exportőr és az importőr egyaránt felelős az „a”, „b”és „c” pontokban meghatározott kötelezettségek teljesítéséért, ahol mindkét fél Adatkezelőként jár el. Ha a Szolgáltató Adatfeldolgozóként jár el, a kötelezettségek teljesülése az Uber kizárólagos felelőssége.
- A Brazil SCC III. szakaszában szereplő táblázat helyébe a jelen Megállapodás 1. melléklete lép.
- Szaúd-Arábia. Ha a Személyes adatok Szolgáltató általi kezelése magában foglalja a Szaúd-Arábiában élő Uber-érintettek személyes Uber-adatainak olyan országba vagy területre történő továbbítását, amelyet az illetékes hatóság nem ismert el úgy, mint az adatvédelem megfelelő szintjét biztosító helyet, a Felek belefoglalják és elfogadják a Szaúd-Arábia Adatvédelmi és MI Hatósága (SDAIA) által jóváhagyott, a személyes adatok továbbítására vonatkozó általános szerződési feltételek, 2024. szeptemberi 1.0-s verzióját („KSA SCC”), kivéve, ha a felek a jelen Megállapodásban másként állapodnak meg. Ha az SCC-t belefoglalják:
- Az 1. sablon (Adatkezelők között) érvényes, ha a Szolgáltató van megjelölve Adatkezelőként;
- A 2. sablon (Adatkezelő és Adatfeldolgozó között) érvényes, ha a Szolgáltató van megjelölve Feldolgozóként;
- A 8. szakasz (Alkalmazandó jog és joghatóság) alkalmazásában a Szaúd-arábiai Királyság joga irányadó. A jelen Kikötések rendelkezéseinek alkalmazásából eredő bármely jogvita a Szaúd-arábiai Királyság joghatósága alá tartozik, és annak bíróságaira tartozik;
- A 9. szakasz (Az illetékes hatóság kéréseinek való megfelelés) szempontjából az illetékes hatóság Szaúd-Arábia Adatvédelmi és MI Hatósága (SDAIA);
- A Felek kijelentik, hogy nem hiszik, hogy azon országok jogszabályai és gyakorlata, ahová a Főmegállapodás céljából a személyes Uber-adatokat továbbítja, akadályozná a Szolgáltatót mint „a személyes adatok importőrét” abban, hogy megfeleljen a KSA SCC-ben foglalt kötelezettségeinek;
- Az 1. melléklet alkalmazása tekintetében a Felek tájékoztatása a jelen Megállapodásban és a Főmegállapodásban meghatározottak szerint történik. Az Uber az Uber-érintettek személyes adatainak Exportőre és Adatkezelője, míg a Szolgáltató az Uber-érintettek személyes adatainak Importőre, és a jelen Megállapodás 3.1. pontjában („A Felek szerepe”) meghatározott szerepet tölti be.
- A 2. melléklet alkalmazása tekintetében a Felek megállapodnak a következőkben:
- Az Uber-érintettek kategóriáit és a továbbított személyes Uber-adatok kategóriáit a személyes Uber-adatok feldolgozása előtt elvégzett Kockázatelemzés dokumentálja.
- Az átruházás célja(i) a Szolgáltatások végrehajtására vagy a Főmegállapodásban vagy a jelen Megállapodásban meghatározott egyéb célokra irányul(nak).
- A továbbított személyes Uber- adatokat a Szolgáltató a Főmegállapodásban vagy a jelen Megállapodásban meghatározottak szerint megőrzi.
- A KSA SCC 3. melléklete helyett a Felek megállapodnak abban, hogy betartják a jelen Megállapodás 1. mellékletét.
- Az Uber-érintettek személyes adatainak határokon átnyúló továbbítása Brazíliában. Ha a személyes adatok feldolgozása magában foglalja a brazíliai Uber-érintettek személyes Uber-adatainak határon átnyúló továbbítását a Felek között egy olyan országba vagy területre, amelyet az illetékes hatóság nem ismer el megfelelő szintű adatvédelmet biztosító országként, a Felek a jelen dokumentumban teljes egészében meghatározottként belefoglalják és elfogadják a Brazil Adatvédelmi Hatóság által kiadott 2024. évi 19. számú határozat II. mellékletében szereplő brazil általános adattovábbítási szerződési feltételeket („Brazil SCC”), amelyek a következő címen érhetők el: Brazil általános adattovábbítási szerződési feltételek. Ilyen esetekben:
Annak beazonosításához, hogy az Ön régiójéban kik a bizalmas Uber-adatok kezelői, kérjük, olvassa el az az Uber Adatvédelmi nyilatkozatát. Ha az Uber nevében a megjelölt adatkezelőtől eltérő entitás köti meg a jelen Megállapodást, akkor erre az érintett adatkezelő(k)től kap felhatalmazást. Az Uber fenntartja a jogot, hogy a jelen Megállapodás értelmében kijelöljön Adatkezelőként egy másik Uber-leányvállalatot. ↑
Válaszd ki a kívánt nyelvet
About