Ultima modifica: 28/10/2025
Introduzione al Contratto sul trattamento dei dati di Uber
Uber richiede che i suoi fornitori accettino i termini stabiliti nel Contratto sul trattamento dei dati ("Contratto"), che disciplina il trattamento delle Informazioni riservate di Uber, inclusi i Dati personali di Uber.
Questi termini hanno lo scopo di tutelare la riservatezza e la sicurezza delle Informazioni riservate di Uber e consentono a Uber di soddisfare i requisiti previsti dalle leggi globali sulla protezione dei dati, incluso, laddove applicabile (in base al trattamento dei Dati personali di Uber da parte dei fornitori), il Regolamento generale sulla protezione dei dati dell'Unione europea ("GDPR"), il Lei Geral de Proteção de Dados Pessoais del Brasile ("LGPD"), il Privacy Act australiano, il Digital Personal Data Protection Act indiano e le leggi sulla privacy degli Stati Uniti, tra cui il California Consumer Privacy Act ("CCPA").
Il Contratto definisce in particolare:
- I requisiti e le limitazioni generali relativi al trattamento delle Informazioni riservate di Uber da parte dei fornitori, tra cui la sicurezza dei dati, gli incidenti relativi alla sicurezza dei dati, le valutazioni e gli audit dei rischi, la conservazione e l'eliminazione dei dati e l'utilizzo di sub-responsabili del trattamento
- La designazione dei ruoli svolti da Uber e dai fornitori per quanto riguarda il trattamento dei Dati personali di Uber.
- Il Contratto richiede specificamente che le parti dichiarino se ciascuna agisce come:
- "Titolare del trattamento" o "Responsabile del trattamento"
- "Azienda", "Fornitore di servizi", "Appaltatore" o "Terza parte", secondo le definizioni del CCPA
- Il Contratto specifica inoltre le responsabilità di ciascuna parte in base alle designazioni di cui sopra.
- Il Contratto richiede specificamente che le parti dichiarino se ciascuna agisce come:
Informare il referente Uber in caso di domande sul presente Contratto.
CONTRATTO SUL TRATTAMENTO DEI DATI DI UBER
Il presente Contratto sul trattamento dei dati ("Contratto") stabilisce i requisiti applicabili al Trattamento da parte del fornitore di: (1) Informazioni riservate di Uber, inclusi i Dati personali di Uber (vedere la Sezione 2 di seguito) e (2) Dati personali di Uber (vedere la Sezione 3 di seguito).
Il presente Contratto costituisce parte degli accordi principali tra Uber e la società o entità ("Fornitore") (ciascuna singolarmente identificata come Parte e collettivamente come "Parti") e di tutti gli altri accordi stipulati ai sensi dello stesso (collettivamente, "Contratto principale").
SEZIONE 1: DEFINIZIONI
Oltre ai termini definiti di seguito, "Azienda", "Appaltatore", "Vendita", "Cessione", "Fornitore di servizi" e "Condivisione") hanno i significati stabiliti dal CCPA/CPRA.
- Titolare del trattamento: persona fisica o giuridica che, da sola o insieme ad altri, determina la finalità e i mezzi del Trattamento dei Dati personali.
- Leggi sulla protezione dei dati: insieme di leggi e regolamenti applicabili al Trattamento dei Dati personali di Uber ai sensi del presente Contratto.
- Interessato: persona fisica a cui si riferiscono i Dati personali.
- Incidente relativo alla sicurezza dei dati: qualsiasi accesso non autorizzato, effettivo o ragionevolmente sospetto, acquisizione o Elaborazione illecita di Informazioni riservate di Uber o compromissione della sicurezza o dell'integrità di tali Informazioni riservate di Uber o di qualsiasi Sistema utilizzato dal Fornitore o dai suoi Sub-responsabili del trattamento per il Trattamento di tali dati.
- Eliminazione: distruzione fisica o logica delle Informazioni riservate di Uber in modo che non possano essere recuperate.
- Rilevamento: ogni caso in cui il Fornitore viene a conoscenza, viene informato o avrebbe rilevato un Incidente relativo alla sicurezza dei dati, se avesse esercitato ragionevole diligenza.
- Dati personali: qualsiasi informazione relativa a un Interessato identificato o identificabile.
- Processo: qualsiasi operazione o insieme di operazioni eseguite sui Dati personali o su insiemi di Dati personali, anche con mezzi automatizzati, come raccolta, registrazione, organizzazione, strutturazione, conservazione, adattamento o alterazione, recupero, consultazione, utilizzo, divulgazione mediante trasmissione, diffusione o messa a disposizione in altro modo, allineamento o combinazione, restrizione, cancellazione o distruzione.
- Responsabile del trattamento: persona fisica o giuridica che elabora dati personali per conto di un Titolare del trattamento.
- Sub-responsabile: Responsabile del trattamento incaricato dal Fornitore di elaborare le Informazioni riservate di Uber.
- Sistema: qualsiasi file system, sistema informatico, database, dispositivo, attrezzatura, server, sito web, applicazione, software, supporto di archiviazione, rete, infrastruttura, ambiente o dominio di rete, inclusi, a titolo esemplificativo, ogni ambiente di sviluppo, garanzia di qualità, gestione temporanea e di produzione.
- Uber: Uber Technologies, Inc. e qualsiasi consociata o affiliata di Uber.
- Interessato di Uber: qualsiasi Interessato i cui Dati personali di Uber sono o saranno trattati dal Fornitore.
- Dati personali di Uber: Dati personali dell'Interessato di Uber trattati dal Fornitore ai fini del Contratto.
Ai fini del presente Contratto, i Dati personali di Uber non includono il nome e le informazioni di contatto dei dipendenti di Uber responsabili dell'interazione con il Fornitore in relazione al Contratto principale, né i Dati personali ricevuti dal Fornitore in seguito a tali interazioni. - Informazioni riservate di Uber: tutti i dati, i registri o le informazioni, inclusi i Dati personali di Uber, di proprietà o controllati da Uber e divulgati, forniti o resi disponibili al Fornitore da o per conto di Uber, o raccolti, creati, mantenuti o utilizzati dal Fornitore per conto di Uber, in relazione ai Servizi, come ulteriormente descritto nel Contratto.
- Sistema di Uber: qualsiasi Sistema di proprietà, concesso in licenza, gestito o controllato da Uber o al quale Uber ha concesso l'accesso al Fornitore.
SEZIONE 2: REQUISITI RELATIVI ALLE INFORMAZIONI RISERVATE DI UBER
- Sicurezza dei dati. Il Fornitore dovrà mantenere adeguate misure di sicurezza fisiche, amministrative, organizzative e tecniche e altre misure di sicurezza per mantenere l'integrità, la sicurezza e la riservatezza delle Informazioni riservate di Uber, che includeranno almeno quelle stabilite nell'Appendice 1 del presente Contratto.
- Responsabile della sicurezza. Il Fornitore designerà una persona responsabile della gestione e del coordinamento dell'adempimento degli obblighi del Fornitore ai sensi del presente Contratto e la metterà a disposizione di Uber per l'intera durata del Contratto principale.
- Incidenti relativi alla sicurezza dei dati
- Indagine. Il Fornitore adotterà tutte le misure ragionevoli al momento del Rilevamento di un Incidente relativo alla sicurezza dei dati per indagare in modo completo e approfondito sulla causa, sulla natura e sulla portata della compromissione di tale Incidente relativo alla sicurezza dei dati, a spese del Fornitore, rimediare e mitigare gli effetti dell'Incidente relativo alla sicurezza dei dati e fornire a Uber tutte le informazioni richieste o necessarie affinché Uber rispetti le leggi applicabili e i processi interni di risposta agli Incidenti relativi alla sicurezza dei dati. Su richiesta di Uber, il Fornitore fornirà report integrativi approfonditi in merito alle proprie indagini e scoperte. Il Fornitore, a proprie spese, collaborerà pienamente con Uber per indagare e rispondere a ciascun Incidente relativo alla sicurezza dei dati, anche consentendo l'accesso tempestivo ai propri Sistemi e/o strutture da parte di Uber e/o del responsabile dell'indagine di Uber.
- Comunicazioni dirette a Uber. Il Fornitore informerà Uber entro quarantotto (48) ore dal Rilevamento rivolgendosi ai soggetti o al team Uber designato per ricevere tali comunicazioni ai sensi del Contratto principale e via email all'indirizzo vendorsecurity@uber.com. Il Fornitore dovrà includere in tale comunicazione, e integrare in seguito, se necessario:
- Una descrizione dell'Incidente relativo alla sicurezza dei dati, inclusa la causa (se identificabile), l'ubicazione, la data/l'ora e l'Incidente relativo alla sicurezza dei dati e il suo Rilevamento
- Una descrizione delle misure che il Fornitore ha intrapreso o intraprenderà per indagare e mitigare l'impatto dell'Incidente relativo alla sicurezza dei dati
- Le tipologie e il volume delle Informazioni riservate di Uber interessate, incluso se i dati sono stati crittografati o oscurati
- Il numero, l'ubicazione (stato/paese) e le identità di tutti gli Interessati di Uber coinvolti (se applicabile), incluso, laddove richiesto dalle Leggi sulla protezione dei dati applicabili, il numero di Interessati di Uber minorenni o anziani coinvolti
- Le conseguenze previste dell'Incidente relativo alla sicurezza dei dati
- Una descrizione delle misure che il Fornitore ha adottato, o prevede di adottare, per mitigare tali conseguenze e proteggere ulteriormente le Informazioni riservate di Uber e
- I piani del Fornitore per le azioni correttive in risposta all'Incidente relativo alla sicurezza dei dati
- Una descrizione dell'Incidente relativo alla sicurezza dei dati, inclusa la causa (se identificabile), l'ubicazione, la data/l'ora e l'Incidente relativo alla sicurezza dei dati e il suo Rilevamento
- Comunicazioni a terze parti. Il Fornitore assisterà Uber nel fornire le comunicazioni richieste dalla legge a qualsiasi interessato, autorità di regolamentazione o altra terza parte ("Comunicazione obbligatoria"). In tal caso, (i) Uber avrà il controllo esclusivo sul contenuto, sui tempi e sulle modalità di distribuzione di tale comunicazione, salvo quanto diversamente richiesto dalla legge; (ii) Il Fornitore può inviare una Comunicazione obbligatoria solo previa approvazione e istruzioni scritte di Uber, salvo quanto diversamente richiesto dalla legge applicabile (in tal caso, il Fornitore dovrà fornire a Uber copia di tale comunicazione il prima possibile e in ogni caso prima di divulgarla, se non diversamente richiesto dalla legge); e (iii) il Fornitore rimborserà a Uber tutte le spese ragionevoli sostenute da Uber in relazione a tale comunicazione, laddove il Fornitore sia, in tutto o in parte, responsabile dell'Incidente relativo alla sicurezza dei dati.
- Non divulgazione. Il Fornitore si asterrà dal divulgare l'esistenza di o le informazioni sull'Incidente relativo alla sicurezza dei dati in relazione a Uber o a qualsiasi Informazione riservata di Uber, all'Interessato o al Sistema di Uber, nonché a qualsiasi autorità governativa, senza il previo consenso scritto di Uber.
- Mitigazione e correzione. Tempestivamente e senza irragionevole ritardo, il Fornitore dovrà (i) contenere ogni vulnerabilità, attività e altra circostanza che ha causato o dato origine all'Incidente relativo alla sicurezza dei dati; (ii) adottare ogni azione correttiva necessaria e appropriata e collaborare ragionevolmente con Uber per mitigare e correggere tale Incidente relativo alla sicurezza dei dati.
- Richieste pubbliche. Il Fornitore sarà responsabile della gestione e della risposta a richieste di informazioni, domande o altre richieste da parte dei media, della stampa o di altri membri del pubblico ("Richieste pubbliche") in relazione a un Incidente relativo alla sicurezza dei dati. Il Fornitore designerà uno o più responsabili della gestione e della risposta alle Richieste pubbliche e fornirà a Uber i nominativi e i recapiti di tali soggetti su richiesta.
- Indagine. Il Fornitore adotterà tutte le misure ragionevoli al momento del Rilevamento di un Incidente relativo alla sicurezza dei dati per indagare in modo completo e approfondito sulla causa, sulla natura e sulla portata della compromissione di tale Incidente relativo alla sicurezza dei dati, a spese del Fornitore, rimediare e mitigare gli effetti dell'Incidente relativo alla sicurezza dei dati e fornire a Uber tutte le informazioni richieste o necessarie affinché Uber rispetti le leggi applicabili e i processi interni di risposta agli Incidenti relativi alla sicurezza dei dati. Su richiesta di Uber, il Fornitore fornirà report integrativi approfonditi in merito alle proprie indagini e scoperte. Il Fornitore, a proprie spese, collaborerà pienamente con Uber per indagare e rispondere a ciascun Incidente relativo alla sicurezza dei dati, anche consentendo l'accesso tempestivo ai propri Sistemi e/o strutture da parte di Uber e/o del responsabile dell'indagine di Uber.
- Conservazione e cancellazione dei dati. A discrezione di Uber, il Fornitore cancellerà o restituirà tempestivamente a Uber tutte le Informazioni riservate di Uber in suo possesso, custodia e controllo: (i) alla risoluzione o alla scadenza del Contratto principale, (ii) in caso di liquidazione o insolvenza dell'attività del Fornitore, (iii) una volta non più necessarie per adempiere ai propri obblighi ai sensi del Contratto principale; o (iv) su richiesta di Uber.
- Valutazioni del rischio
- Il Fornitore dovrà completare e superare una valutazione del rischio per la sicurezza delle informazioni ("Valutazione del rischio") condotta da Uber prima della Data di entrata in vigore.
Dopo la Valutazione del rischio iniziale, il Fornitore dovrà completare le Valutazioni del rischio come richiesto da Uber non più di una volta all'anno, o nel caso in cui (i) il Fornitore inizi a fornire prodotti o servizi aggiuntivi a Uber o a elaborare ulteriori Informazioni riservate di Uber che rientravano nell'ambito della valutazione iniziale o di quella più recente, (ii) la natura o le finalità del trattamento delle Informazioni riservate di Uber subiscano variazioni, (iii) il Fornitore inizi a trasferire i Dati personali di Uber degli Interessati di Uber nello Spazio economico europeo ("SEE") al di fuori del SEE o inizi a trasferire i Dati personali di Uber in un paese terzo diverso che non era incluso nell'ambito della valutazione iniziale o di quella più recente, (iv) il Fornitore apporti una modifica sostanziale al Trattamento delle Informazioni riservate di Uber che potrebbe influire sulla sicurezza di tali dati o sulla capacità del Fornitore di rispettare il presente Contratto, (v) una valutazione sia ragionevolmente necessaria affinché Uber rispetti le Leggi sulla protezione dei dati o altri obblighi di conformità alla sicurezza dei dati, (vi) una valutazione sia ragionevolmente necessaria affinché Uber adempia a una richiesta, un ordine o una transazione con obbligo di vigilanza o altro obbligo legale o (vii) si verifichi un Incidente relativo alla sicurezza dei dati. - Requisiti. Il Fornitore fornirà a Uber tutte le informazioni ragionevolmente necessarie per completare la Valutazione del rischio. Tali informazioni possono includere, a titolo esemplificativo: questionari di valutazione del rischio, policy e procedure di sicurezza delle informazioni, policy e procedure di classificazione e gestione dei dati, report di verifica o conformità alla sicurezza dei dati che valutano l'efficacia del programma, dei sistemi, dei controlli interni e delle procedure di sicurezza delle informazioni del Fornitore in relazione al Trattamento dei Dati personali di Uber rispetto a un framework accettato dal settore come ISO, SSAE16, SOC o NIST, e altre informazioni richieste da Uber per valutare il programma di sicurezza delle informazioni del Fornitore, i controlli e l'Elaborazione delle Informazioni riservate di Uber. Tali informazioni includono anche i dettagli relativi al Trattamento dei Dati personali di Uber da parte del Fornitore, inclusi i tipi di dati, le finalità del trattamento, il tipo e il numero di Interessati di Uber, l'ubicazione del Trattamento, i Sub-responsabili del trattamento e la conservazione dei dati. Uber può ricevere o accedere a copie delle policy, delle procedure o di altri documenti del Fornitore tramite un'applicazione di condivisione dello schermo concordata.
- Registri di controllo. Il Fornitore conserverà record e registri di verifica dei Sistemi informatici, tra cui registri delle applicazioni, registri di accesso, registri di autenticazione, registri di rete, registri dei dispositivi degli utenti finali e registri del sistema di sicurezza, nella misura necessaria per consentire il monitoraggio, l'analisi, le indagini e la segnalazione di atti illeciti, attività del Sistema non autorizzate o inappropriate e garantire che le azioni dei singoli utenti del Sistema informatico possano essere ricondotte in modo univoco a tali utenti, in modo che possano essere ritenuti responsabili delle loro azioni e consentire indagini appropriate sugli Incidenti relativi alla sicurezza dei dati.
- Il Fornitore dovrà completare e superare una valutazione del rischio per la sicurezza delle informazioni ("Valutazione del rischio") condotta da Uber prima della Data di entrata in vigore.
- Audit.
- Audit. Il Fornitore consentirà a Uber, con un ragionevole preavviso scritto e durante l'orario lavorativo, di controllare a proprie spese le strutture, le reti, i sistemi e le procedure del Fornitore, il Trattamento delle Informazioni riservate di Uber e la conformità al presente Contratto. Uber può esercitare questo diritto non più di una volta all'anno, tranne nei casi in cui si sia verificato un Incidente relativo alla sicurezza dei dati o quando richiesto per rispettare le Leggi sulla protezione dei dati o altri obblighi legali.
- Requisiti degli audit. Il Fornitore collaborerà ragionevolmente agli audit descritti nel paragrafo precedente fornendo l'accesso a personale competente, locali fisici, a seconda dei casi, documentazione, infrastruttura e qualsiasi software applicativo che elabora Informazioni riservate di Uber o abbia altrimenti accesso a strutture, reti, sistemi e procedure di Uber. Uber sosterrà i costi e le spese di tale audit (o gli onorari e i costi della terza parte che effettua l'audit), a meno che tale verifica non riveli, o sia avviata a causa di, una violazione sostanziale del Contratto principale, incluso il presente Contratto. In tal caso, il Fornitore rimborserà a Uber tali costi e spese. Il Fornitore affronterà e correggerà tempestivamente ogni carenza individuata in tale audit.
- Sub-responsabili del trattamento
- Sub-responsabili del trattamento autorizzati. Il Fornitore NON consentirà ad alcun Sub-responsabile di elaborare le Informazioni riservate di Uber, ad eccezione dei soggetti identificati durante una Valutazione del rischio. Se il Fornitore cerca di coinvolgere un altro Sub-responsabile, dovrà informare Uber, anche in merito alle finalità per le quali tratterà le Informazioni riservate di Uber, almeno 30 giorni prima di tale Trattamento. Se Uber non si oppone a tale incarico, si riterrà come approvato.
- Obblighi del Sub-responsabile del trattamento. Il Fornitore stipulerà un accordo con ciascun Sub-responsabile prima del Trattamento delle Informazioni riservate di Uber che imponga obblighi non meno restrittivi e almeno ugualmente tutelanti nei confronti delle Informazioni riservate di Uber rispetto a quelli imposti al Fornitore ai sensi del presente Contratto. Uber può richiedere copia di tale accordo e negare il consenso a ricorrere a tale Sub-responsabile se il Fornitore non fornisce tale accordo o se tale accordo non contiene disposizioni di tutela sufficienti per le Informazioni riservate di Uber. Il Fornitore può revocare tale accordo prima della condivisione con Uber nella misura necessaria per tutelare i propri segreti commerciali o informazioni riservate.
- Conformità del Sub-responsabile del trattamento alle leggi sulla protezione dei dati. Spetta al Fornitore garantire la conformità dei Sub-responsabili del trattamento alle Leggi applicabili sulla protezione dei dati in relazione al Trattamento dei Dati personali di Uber da parte dei Sub-responsabili del trattamento.
- Responsabilità. Se il Fornitore ricorre a Sub-responsabili, ciò non pregiudicherà né limiterà la responsabilità del Fornitore ai sensi del presente Contratto.
- Sub-responsabili del trattamento autorizzati. Il Fornitore NON consentirà ad alcun Sub-responsabile di elaborare le Informazioni riservate di Uber, ad eccezione dei soggetti identificati durante una Valutazione del rischio. Se il Fornitore cerca di coinvolgere un altro Sub-responsabile, dovrà informare Uber, anche in merito alle finalità per le quali tratterà le Informazioni riservate di Uber, almeno 30 giorni prima di tale Trattamento. Se Uber non si oppone a tale incarico, si riterrà come approvato.
- Manleva. Salvo quanto diversamente stabilito nel Contratto principale, la Società accetta di indennizzare, difendere e manlevare completamente Uber, i suoi direttori, funzionari, dipendenti e agenti da e contro qualsiasi perdita, danno, onorario e spesa derivanti da eventuali richieste di risarcimento dovute, conseguenti o in qualsiasi modo correlate a perdita, alterazione o uso improprio dei Dati personali di Uber da parte della Società, accesso non autorizzato, distruzione o divulgazione dei Dati personali di Uber o violazione della Sezione 4 del presente Contratto da parte della Società.
- Limitazione al trasferimento di Dati personali sensibili di soggetti statunitensi in blocco
- Definizioni. Ai fini della presente Sezione 2.8:
- I termini "Accesso", "In blocco" "Dati personali sensibili di soggetti statunitensi in blocco", "Paese di interesse", "Transazione di dati interessati", "Soggetto interessato", "Intermediazione dei dati", "Dati relativi al governo", "Dati personali sensibili" e "soggetto statunitense" hanno i significati a loro ascritti nella Normativa sui Dati Sensibili del Dipartimento di Giustizia degli Stati Uniti, 28 C.F.R. parte 202
- Per "Dati interessati" si intendono i "Dati personali sensibili di soggetti statunitensi in blocco" e/o "Dati relativi al governo"
- Per "Entità interessata" si intende qualsiasi "Soggetto interessato" o "Paese di interesse"
- I termini "Accesso", "In blocco" "Dati personali sensibili di soggetti statunitensi in blocco", "Paese di interesse", "Transazione di dati interessati", "Soggetto interessato", "Intermediazione dei dati", "Dati relativi al governo", "Dati personali sensibili" e "soggetto statunitense" hanno i significati a loro ascritti nella Normativa sui Dati Sensibili del Dipartimento di Giustizia degli Stati Uniti, 28 C.F.R. parte 202
- Nel caso in cui al Fornitore venga fornito l'accesso ai Dati interessati in relazione al Contratto principale, il Fornitore dichiara e garantisce di:
- Non essere un'entità interessata
- Non effettuare alcuna Transazione di dati interessati che comporti l'Intermediazione di tali dati con un'Entità interessata
- A meno che non sia espressamente consentito da Uber o altrimenti consentito dall'articolo 28 C.F.R., parte 202, (A), non consentire ad alcuna Entità interessata di accedere a tali Dati interessati; e (B) vietare a qualsiasi Sub-responsabile del trattamento di fornire l'accesso ai Dati interessati da parte di qualsiasi Entità interessata
- Non eludere, né tentare di eludere, le strategie di crittografia, mascheramento, anonimizzazione o di miglioramento della privacy o i controlli di sicurezza implementati da Uber in relazione al 28 C.F.R. parte 202
- Fornire a Uber tutte le informazioni ragionevolmente richieste da Uber in relazione alla conformità con la presente Sezione 2.8 o 28 C.F.R. parte 202, anche in relazione a qualsiasi indagine intrapresa da Uber
- Non essere un'entità interessata
- Definizioni. Ai fini della presente Sezione 2.8:
SEZIONE 3: REQUISITI RELATIVI AI DATI PERSONALI DI UBER
- Ruolo delle parti. Salvo quanto diversamente stabilito nel Contratto principale, le Parti riconoscono e accettano che Uber si qualifica come Titolare del trattamento dei Dati personali di Uber trattati in relazione al Contratto principale[1] e che il Fornitore si qualifica come Responsabile del trattamento e/o Fornitore di servizi in relazione a tale trattamento.
- Requisiti generali. Il Fornitore riconosce e accetta di:
- Comprendere e rispettare tutti i requisiti previsti dalle Leggi sulla protezione dei dati applicabili in relazione al Trattamento dei Dati personali Uber
- Informare Uber se ritiene di non essere più in grado di adempiere ai propri obblighi ai sensi delle Leggi sulla protezione dei dati applicabili, se non diversamente richiesto dalla legge. Dopo aver ricevuto tale comunicazione, Uber può adottare misure ragionevoli e appropriate per interrompere il Trattamento dei Dati personali di Uber da parte del Fornitore e porre rimedio a eventuali rischi per i Soggetti Interessati di Uber derivanti da tale Trattamento e il Fornitore assisterà ragionevolmente Uber in relazione a tali passaggi (tra cui, se applicabile, l'interruzione di tale Trattamento)
- Non affittare, vendere, condividere, divulgare, unire con altri dati o trattare in altro modo i Dati personali di Uber per qualsiasi scopo, salvo qualora necessario per adempiere ai propri obblighi ai sensi del Contratto principale, ad eccezione di un diverso accordo scritto tra le Parti
- Non tentare di identificare nuovamente l'Interessato di Uber utilizzando dati anonimi forniti o raccolti dal Fornitore
- Non consentire ad alcun dipendente del Fornitore di elaborare i Dati personali di Uber, a meno che tale dipendente non abbia accettato di mantenere la riservatezza dei Dati personali di Uber o laddove tali dipendenti siano tenuti per legge a mantenere la riservatezza dei Dati personali di Uber
- Requisiti del Responsabile del trattamento/Fornitore di servizi/Appaltatore: Se il Fornitore è designato come Responsabile del trattamento, Fornitore di servizi o Appaltatore nel Contratto principale, in relazione a qualsiasi Dato personale di Uber elaborato in conformità a tale designazione:
- Se designato come Responsabile del trattamento e/o Fornitore di servizi, dovrà (a) elaborare i Dati personali di Uber solo in tale veste in conformità alle istruzioni scritte di Uber, salvo quanto altrimenti richiesto dalla legge; e (b) non copiare né riprodurre i Dati personali di Uber per scopi propri o di qualsiasi Sub-responsabile del trattamento o altre terze parti, anche allo scopo di addestrare, sviluppare o perfezionare modelli di apprendimento automatico, sistemi di intelligenza artificiale o tecnologie simili
- Dovrà assistere Uber in modo ragionevole e appropriato, nel contesto del Trattamento dei Dati personali da parte del Fornitore, per:
- Adempiere agli obblighi di Uber ai sensi degli articoli da 32 a 36 del GDPR, se applicabili, o obblighi analoghi ai sensi di altre leggi applicabili sulla protezione dei dati e
- Dimostrare la conformità alle leggi sulla protezione dei dati applicabili, incluso l'articolo 28 del GDPR applicabile
- Adempiere agli obblighi di Uber ai sensi degli articoli da 32 a 36 del GDPR, se applicabili, o obblighi analoghi ai sensi di altre leggi applicabili sulla protezione dei dati e
- Dovrà consentire a Uber di adottare misure ragionevoli e appropriate per garantire che il Fornitore utilizzi i Dati personali di Uber in modo coerente con gli obblighi previsti dalle Leggi sulla protezione dei dati applicabili e di interrompere e correggere l'utilizzo non autorizzato dei Dati personali di Uber
- Se non diversamente richiesto dalla legge, dovrà comunicare tempestivamente a Uber qualsiasi richiesta da parte di un Soggetto interessato, o di un ente governativo o di regolamentazione con autorità sul Fornitore o su Uber, in relazione al Trattamento dei Dati personali di Uber da parte del Fornitore e collaborare con Uber in relazione a qualsiasi risposta a tale richiesta
- Se designato come Responsabile del trattamento e/o Fornitore di servizi, dovrà (a) elaborare i Dati personali di Uber solo in tale veste in conformità alle istruzioni scritte di Uber, salvo quanto altrimenti richiesto dalla legge; e (b) non copiare né riprodurre i Dati personali di Uber per scopi propri o di qualsiasi Sub-responsabile del trattamento o altre terze parti, anche allo scopo di addestrare, sviluppare o perfezionare modelli di apprendimento automatico, sistemi di intelligenza artificiale o tecnologie simili
- Requisiti del Titolare del trattamento. Se il Fornitore è designato come Titolare del trattamento nel Contratto principale, riconosce e accetta di:
- Agire come Titolare del trattamento dei Dati personali di Uber ai sensi delle Leggi sulla protezione dei dati
- Determinare le finalità e i mezzi del Trattamento dei Dati personali di Uber
- Essere responsabile della propria conformità alle Leggi sulla protezione dei dati applicabili, anche per quanto riguarda la comunicazione agli Interessati del Trattamento dei rispettivi Dati personali e il modo in cui possono esercitare i propri diritti e ottenere i consensi richiesti
- Rispettare gli obblighi applicabili ai sensi delle Leggi sulla protezione dei dati in relazione al Trattamento dei Dati personali di Uber
- Agire come Titolare del trattamento dei Dati personali di Uber ai sensi delle Leggi sulla protezione dei dati
- Trasferimenti transfrontalieri. Se il Trattamento dei Dati personali da parte del Fornitore comporta il trasferimento di Dati personali degli Interessati di Uber, dovrà:
- Rispettare tutte le Leggi sulla protezione dei dati applicabili a tali trasferimenti
- Rispettare i requisiti di cui all'Allegato 2 del presente Contratto nella misura applicabile in base alla località degli Interessati di Uber i cui Dati personali saranno trasferiti
- Rispettare tutte le Leggi sulla protezione dei dati applicabili a tali trasferimenti
SEZIONE 4: VARIE
- Data di entrata in vigore. Il presente Contratto entra in vigore a partire dalla data di esecuzione del Contratto principale.
- Risoluzione e sopravvivenza. Fatta salva qualsiasi disposizione contraria contenuta nel Contratto principale, il presente Contratto e tutte le sue disposizioni rimarranno in vigore finché e nella misura in cui il Fornitore elaborerà o conserverà le Informazioni riservate di Uber.
- Inadempienza. Il Fornitore informerà tempestivamente Uber se non è in grado di rispettare il presente Contratto. Se il Fornitore non è in grado di adempiere entro un periodo di tempo ragionevole o violi in modo sostanziale o persistente il presente Contratto o i suoi obblighi ai sensi dello stesso, Uber avrà il diritto di risolvere il presente Contratto e il Contratto principale nella misura in cui riguardi l'elaborazione delle Informazioni riservate di Uber, a condizione, tuttavia, che qualsiasi violazione della Sezione 2.9 costituisca una violazione materiale e che Uber abbia il diritto di risolvere immediatamente il Contratto principale.
- Clausola inefficace. Qualora singole disposizioni del presente Contratto siano o diventino inefficaci, l'efficacia delle restanti disposizioni non sarà pregiudicata. Le Parti sostituiranno la clausola inefficace con una clausola legalmente consentita, che realizzerà l'intenzione commerciale prevista il più fedelmente possibile.
- Conflitti. In caso di conflitto tra il presente Contratto e (i) il Contratto principale, prevarrà il presente Contratto oppure (b) un Contratto con responsabili esterni, ai sensi dell'HIPAA tra Uber e il Fornitore, prevarrà il Contratto con responsabili esterni.
- Legge applicabile e giurisdizione. Al presente Contratto si applicano la legge e la giurisdizione applicabili stabilite nel Contratto principale.
APPENDICE 1
Misure organizzative/amministrative, fisiche e tecniche
- Misure di sicurezza organizzative/amministrative. Durante il Trattamento delle Informazioni riservate di Uber, a condizione che eventuali aggiornamenti non riducano o influiscano sulle misure di sicurezza utilizzate per tutelare le Informazioni riservate di Uber, il Fornitore ha implementato e si impegna a mantenere e aggiornare, a seconda dei casi, le seguenti misure di sicurezza:
- Un programma completo per la sicurezza delle informazioni e della rete, costituito da policy, pratiche e procedure che disciplinano i Servizi (collettivamente, il "Programma per la sicurezza dei dati") che (i) soddisfi le migliori pratiche correnti, (ii) rispetti tutte le Leggi applicabili in materia di protezione dei dati, (iii) sia conforme agli Standard di sicurezza dei dati del settore delle carte di pagamento (PCI DSS), nella misura applicabile, (iv) sia conforme o in linea con gli standard di sicurezza ISO 27000, NIST 800-53, CIS top 20 o HITRUST e (v) sia conforme alla Normativa sui dati sensibili del Dipartimento di Giustizia degli Stati Uniti, 28 C.F.R. parte 202, nella misura applicabile. Il Fornitore metterà a disposizione di Uber la documentazione relativa al proprio Programma di sicurezza dei dati su richiesta
- Un programma documentato di prevenzione della perdita di dati progettato per rilevare, prevenire e mitigare il rischio di incidenti relativi alla sicurezza dei dati, che deve includere almeno:
- Policy e controlli tecnici adeguati progettati per prevenire la perdita delle Informazioni riservate di Uber e
- Un piano di ripristino di emergenza/continuità aziendale che tenga conto dell'accesso, della manutenzione e dell'archiviazione continua delle Informazioni riservate di Uber, nonché delle esigenze di sicurezza per i siti di backup e le reti di comunicazione alternative
- Policy e procedure per limitare l'accesso alle Informazioni riservate di Uber a coloro che lo richiedono per svolgere i propri ruoli e responsabilità in relazione al Contratto principale
- Procedure per verificare tutti i diritti di accesso tramite metodi di autenticazione efficaci
- Un processo per eseguire valutazioni del rischio per la sicurezza delle informazioni almeno una volta ogni due anni di qualsiasi Responsabile del trattamento o Sub-responsabile del Fornitore con accesso alle Informazioni riservate di Uber. Tali Responsabili/Sub-responsabili del trattamento devono disporre di controlli di sicurezza delle informazioni non meno tutelanti delle Informazioni riservate di Uber rispetto ai requisiti del presente Contratto. Uber può richiedere copia di tale valutazione del rischio eseguita dal Fornitore su qualsiasi Sub-responsabile e può negare il consenso al coinvolgere tale Sub-responsabile se la valutazione rivela che il Sub-responsabile non dispone di controlli di sicurezza delle informazioni sufficienti per tutelare le Informazioni riservate di Uber
- Un programma di sensibilizzazione alla sicurezza per i dipendenti del Fornitore, che includa una formazione regolare su argomenti di sicurezza delle informazioni come la gestione sicura dei dati, la protezione di password e credenziali, ingegneria sociale e come identificare e segnalare potenziali incidenti di sicurezza
- Un programma di gestione continua delle vulnerabilità che utilizzi un processo di valutazione del rischio standard del settore per dare priorità alla correzione delle vulnerabilità rilevate. Se viene rilevata una vulnerabilità che potrebbe influire sulla riservatezza, sulla disponibilità o sull'integrità delle Informazioni riservate di Uber, su richiesta, il Fornitore condividerà prove sufficienti per dimostrare che la vulnerabilità è stata risolta e per consentire a Uber di determinare se si è verificato un Incidente relativo alla sicurezza dei dati
- Un programma di gestione sicura delle risorse che applichi un livello di sicurezza standard del settore, tra cui la classificazione delle risorse e l'inventario dei dispositivi/sistemi in cui vengono elaborate le informazioni riservate di Uber
- Processi formali e scritti per rilevare, identificare, segnalare, rispondere, mitigare e rimediare agli Incidenti relativi alla sicurezza dei dati in modo tempestivo, che includano procedure per il personale del Fornitore, compresi gli amministratori di sistema, al fine di segnalare eventi anomali al team di gestione degli incidenti, e che prevedano l’obbligo del Fornitore di notificare, quando necessario o richiesto, i soggetti e le entità coinvolte, le autorità di regolamentazione e altri soggetti interessati
- Simulazioni di incidenti, ad esempio esercitazioni tabletop o attività di red team, pianificate e svolte con cadenza regolare
- Un programma consolidato per penetration test che includa un'ampia gamma di attacchi misti, come applicazioni basate su client e applicazioni web
- Un programma di governance e gestione del rischio per i servizi cloud in modo da abilitare le configurazioni di sicurezza e le protezioni di base
- Pratiche di codifica sicure, appropriate al linguaggio di programmazione in uso e formazione del personale sulla scrittura di un codice sicuro
- Una policy di accesso ai dati di un ente governativo che rifiuti l'accesso ai dati da parte del governo, salvo nei casi in cui tale accesso sia richiesto dalla legge o laddove sussista il rischio imminente di gravi danni alle persone
- Policy e procedure per valutare la base giuridica e rispondere alle richieste di dati da parte degli enti governativi
- Formazione specifica del personale responsabile della gestione delle richieste di accesso ai dati da parte delle agenzie governative, che può includere requisiti previsti dalle Leggi sulla protezione dei dati applicabili
- Processi per documentare e registrare le richieste di dati delle agenzie governative, le risposte fornite e le autorità governative coinvolte
- Procedure per informare Uber in merito a qualsiasi richiesta o requisito di accesso ai dati da parte di enti governativi, a meno che non sia vietato dalla legge
- Misure di sicurezza fisica
- Il Fornitore ha implementato e si impegna a mantenere e aggiornare, a seconda dei casi, durante l'Elaborazione delle Informazioni riservate di Uber, misure di sicurezza fisica appropriate per qualsiasi struttura utilizzata per l'Elaborazione delle Informazioni riservate di Uber ,e a monitorare in modo costante eventuali modifiche all'infrastruttura fisica, all'azienda e alle minacce note.
- Misure di sicurezza tecniche. Durante il Trattamento delle Informazioni riservate di Uber, il Fornitore dovrà:
- Eseguire scansioni e valutazioni delle vulnerabilità sulle applicazioni e sull'infrastruttura utilizzate per elaborare le informazioni riservate di Uber
- Proteggere le sue reti informatiche utilizzando più livelli di controllo degli accessi, tra cui l'autenticazione a più fattori, per proteggerli da accessi non autorizzati
- Limitare l'accesso attraverso meccanismi quali, a titolo esemplificativo, approvazioni da parte della direzione, controlli solidi, registrazione e monitoraggio degli eventi di accesso e dei controlli successivi
- Implementare e mantenere registri degli eventi su tutti i Sistemi che trattano le Informazioni riservate di Uber sufficientemente dettagliati da consentire al Fornitore di determinare se si è verificato un Incidente relativo alla sicurezza dei dati e le probabili conseguenze, tra cui, a titolo esemplificativo, se le Informazioni riservate di Uber sono state accessibili, acquisite, modificate o eliminate. Questi registri degli eventi devono essere conservati per almeno tredici (13) mesi e resi disponibili a Uber su richiesta entro sette (7) giorni di calendario dalla richiesta. Se i registri contengono informazioni su eventi relativi ad altre entità o clienti, il Fornitore deve essere in grado di separare i dati del registro eventi di Uber quando richiesto
- Identificare altri sistemi informatici e applicazioni che garantiscono il monitoraggio e la registrazione degli eventi di sicurezza e mantenere ragionevolmente i file di registro
- Esaminare e analizzare i registri degli eventi utilizzando processi di monitoraggio e avviso continui e automatizzati per rilevare, rispondere e indagare su eventi e attività anomali
- Utilizzare un software di scansione anti-virus/minacce informatiche commerciale aggiornato e standard del settore che identifichi il codice dannoso su tutti i suoi sistemi che elaborano le Informazioni riservate di Uber
- Applicare le protezioni dei confini della rete e tra le reti
- Crittografare le Informazioni riservate di Uber in transito
- Crittografare le Informazioni riservate di Uber e gestire e proteggere esclusivamente tutte le chiavi di crittografia (ad es. evitando l'accesso a tali chiavi di crittografia a terzi, inclusi Responsabili o Sub-responsabili del trattamento)
APPENDICE 2
Trasferimenti transfrontalieri
Salvo diverso accordo tra le Parti, la presente Appendice 2 definisce i meccanismi che le Parti utilizzeranno per consentire i trasferimenti transfrontalieri di Dati personali laddove richiesto dalle Leggi sulla protezione dei dati. In particolare, le Parti accettano quanto segue nella misura in cui i Servizi richiedono il trasferimento di Dati personali degli Interessati di Uber nei seguenti paesi:
- SEE o Svizzera. Se i servizi del Fornitore comportano il trasferimento di Dati personali degli Interessati di Uber nel SEE o in Svizzera verso un paese o territorio al di fuori di tali aree che non è stato riconosciuto dalla Commissione Europea come in grado di fornire un livello adeguato di protezione dei dati, le Parti incorporeranno nel presente Contratto e accettano di rispettare le Clausole contrattuali standard del 4 giugno 2021 ("Clausole contrattuali standard"), approvate dalla Commissione europea, salvo diverso accordo tra le Parti del presente Contratto. Se le Clausole contrattuali standard sono così incorporate:
- Il Modulo 1 (da Titolare a Titolare del trattamento) si applicherà se il Fornitore è designato come Titolare del trattamento
- Il Modulo 2 (da Titolare a Responsabile del trattamento) si applicherà se il Fornitore è designato come Responsabile del trattamento
- La clausola facoltativa di adesione (clausola 7) non trova applicazione
- La lingua facoltativa contenuta nella Clausola 11 (Rimedi) non trova applicazione
- La legge applicabile ai fini della Clausola 17 (Legge applicabile) sarà la legge dei Paesi Bassi
- I tribunali ai sensi della Clausola 18 (Scelta del foro e giurisdizione) corrispondono ai tribunali dei Paesi Bassi, salvo diverso accordo tra le Parti nel Contratto principale e
- L'autorità vigilante competente ai fini della Clausola 13 (Vigilanza) delle Clausole contrattuali standard è l'Autorità olandese per la protezione dei dati (Autoriteit Persoonsgegevens), salvo diverso accordo tra le Parti nel Contratto principale
- Le Parti dichiarano di non ritenere che le leggi e le pratiche vigenti nei paesi in cui vengono trasferiti i Dati personali di Uber ai fini del Contratto principale impediranno al Fornitore di adempiere ai propri obblighi ai sensi delle Clausole contrattuali standard
- In sostituzione dell'Allegato 1 alle Clausole contrattuali standard, le Parti convengono che:
- L'identità e i dati di contatto di Uber, in qualità di esportatore di dati, e del Fornitore, in qualità di importatore di dati, sono specificati nel Contratto principale e nel presente Contratto
- La natura e le finalità del trattamento riguardano i Servizi o come altrimenti specificato nel Contratto principale o nel presente Contratto
- I Dati personali di Uber trasferiti saranno conservati dal Fornitore come specificato nel Contratto principale o nel presente Contratto
- Le categorie di Interessati di Uber e dei Dati personali di Uber trasferiti sono quelle documentate nella Valutazione del rischio eseguita prima del Trattamento dei Dati personali di Uber
- In sostituzione dell'Allegato 2 alle Clausole contrattuali standard, le Parti convengono di rispettare l'Appendice 1 del presente Contratto.
- In sostituzione dell'Allegato 3 alle Clausole contrattuali standard (se applicabile), le Parti convengono che i Sub-responsabili autorizzati del trattamento dei Dati personali di Uber sono quelli identificati nella Valutazione del rischio eseguita prima del Trattamento dei Dati personali di Uber o come altrimenti specificato nel presente Contratto o il Contratto principale
- L'identità e i dati di contatto di Uber, in qualità di esportatore di dati, e del Fornitore, in qualità di importatore di dati, sono specificati nel Contratto principale e nel presente Contratto
- Regno Unito. Se i servizi del Fornitore comportano il trasferimento dei Dati personali degli Interessati di Uber nel Regno Unito a una giurisdizione non riconosciuta come in grado di fornire un livello adeguato di tutela dei dati, le Clausole contrattuali standard si applicheranno in base ai termini dell'"Appendice del Regno Unito alle Clausole contrattuali standard dell'UE" emessa dall'Information Commissioner's Office ai sensi della sezione 119A del Data Protection Act del Regno Unito del 2018 ("Appendice per il Regno Unito"). Tale Appendice per il Regno Unito sarà considerata stipulata tra il Fornitore e Uber ai sensi della Sezione 3.5(b) del presente Contratto, a seconda dei casi.
- Brasile. Se il Trattamento dei Dati personali da parte del Fornitore comporta il trasferimento transfrontaliero di Dati personali di Uber dei Soggetti Interessati di Uber in Brasile, tra le Parti o a terzi, il Fornitore dovrà garantire il rispetto di tutte le Leggi applicabili sulla protezione dei dati, inclusa l'adozione di appropriati meccanismi legali, come le Clausole contrattuali standard o altri strumenti legalmente richiesti, e che il Trattamento fornisca almeno lo stesso livello di protezione e tutela dei Dati personali come stabilito nel presente Contratto.
- Trasferimenti transfrontalieri tra le Parti di Dati personali degli Interessati di Uber in Brasile. Se il Trattamento di Dati personali comporta il trasferimento transfrontaliero tra le Parti di Dati personali di Interessati di Uber in Brasile verso un paese o territorio che non è stato riconosciuto dall'autorità competente come fornitore di un livello adeguato di tutela dei dati, le Parti incorporano nel presente, come se fossero integralmente riportate, e si impegnano a rispettare le Clausole Contrattuali Standard per il Brasile contenute nell'Allegato II della Risoluzione n. 19 del 2024 emanata dall'Autorità brasiliana per la protezione dei dati personali disponibili all'indirizzo: Clausole contrattuali standard per il Brasile. In questi casi:
- Ai fini di qualsiasi trasferimento transfrontaliero di Dati personali, Uber o una delle sue società affiliate sarà considerata l'Agente per il trattamento dei dati
- Le tabelle informative contenute nella Clausola 1.1 delle Clausole contrattuali standard per il Brasile saranno sostituite con le informazioni di qualifica e di contatto di Uber e del Fornitore, come stabilito nel Contratto principale, nel presente Contratto e nell'Informativa sulla privacy di ciascuna Parte
- Ai fini delle caselle di controllo di cui alla Clausola 1.1 delle Clausole contrattuali standard per il Brasile, in merito ai ruoli delle Parti, per Uber si considererà selezionata la casella di controllo "Esportatore/Titolare del trattamento", mentre per il Fornitore, si considererà selezionata la casella di controllo "Importatore", che corrisponde alla classificazione del Fornitore ai sensi della Clausola 3.1 del presente Contratto ("Ruolo delle Parti"), o come stabilito nel Contratto principale
- Le Parti convengono che: (i) lo scopo principale del trasferimento transfrontaliero di Dati personali di Uber corrisponde alla prestazione dei servizi come specificato nel Contratto principale o nel presente Contratto, (ii) i Dati personali di Uber trasferiti saranno conservati come specificato nel Contratto principale o nel presente Contratto, in conformità alla Legge sulla protezione dei dati applicabile e all'Informativa sulla privacy di ciascuna Parte e (iii) le categorie di Interessati di Uber e i rispettivi Dati personali di Uber trasferiti corrispondono a quelle documentate nella Valutazione del rischio effettuata prima del Trattamento di tali Dati personali. Queste informazioni sostituiscono la tabella descrittiva del trasferimento dei dati contenuta nella Clausola 2.1 delle Clausole contrattuali standard per il Brasile
- Ai fini della Clausola 3.1 delle Clausole contrattuali standard per il Brasile, relativa ai Trasferimenti successivi, le Parti convengono che l'Opzione A si applicherà nei casi in cui entrambe le Parti agiscano in qualità di Titolari del trattamento. Laddove il Fornitore agisca in qualità di Responsabile del trattamento, si applicherà l'Opzione B e la tabella descrittiva di cui alla Clausola 3.1 sarà sostituita dalla Valutazione del rischio condotta prima del Trattamento dei Dati personali di Uber da parte del Fornitore o come stabilito nel Contratto principale
- Ai fini della Clausola 4.1 delle Clausole contrattuali standard per il Brasile, che disciplina le Responsabilità delle Parti, le Parti concordano che si applicherà l'Opzione A e che sia l'Esportatore che l'Importatore sono responsabili dell'adempimento degli obblighi di cui ai punti "a", "b" e "c", laddove entrambe le Parti agiscano in qualità di Titolari del trattamento. Laddove il Fornitore agisca in qualità di Responsabile del trattamento, tali obblighi saranno di esclusiva responsabilità di Uber
- La tabella contenuta nella Sezione III delle Clausole contrattuali standard per il Brasile è sostituita dall'Appendice 1 del presente Contratto
- Arabia saudita. Se il Trattamento di Dati personali da parte del Fornitore comporta il trasferimento di Dati personali di Uber di Interessati di Uber in Arabia Saudita a un paese o territorio che non è stato riconosciuto dall'autorità competente come fornitore di un livello adeguato di tutela dei dati, le Parti incorporano e accettano di rispettare le Clausole contrattuali standard per il trasferimento di dati personali, versione 1.0 del mese di settembre 2024 ("Clausole contrattuali standard dell'Arabia Saudita") approvate dalla Saudi Data & AI Authority (SDAIA), salvo diverso accordo tra le Parti nel presente Contratto. Se le Clausole contrattuali standard sono così incorporate:
- Il Modello 1 (da Titolare a Titolare del trattamento) si applicherà se il Fornitore è designato come Titolare del trattamento
- Il Modello 2 (da Titolare a Responsabile del trattamento) si applicherà se il Fornitore è designato come Responsabile del trattamento
- La legge applicabile ai fini della Clausola 8 (Legge applicabile e giurisdizione) sarà quella del Regno dell'Arabia Saudita Qualsiasi controversia derivante dall'applicazione delle disposizioni delle presenti Clausole sarà soggetta alla giurisdizione del Regno dell'Arabia Saudita e sarà competente per i suoi tribunali
- L'autorità competente ai fini della Clausola 9 (Conformità alle richieste dell'Autorità Competente) è la Saudi Data & AI Authority (SDAIA)
- Le Parti dichiarano di non ritenere che le leggi e le pratiche vigenti nei paesi in cui i Dati personali di Uber vengono trasferiti ai fini del Contratto principale impediscano al Fornitore, in qualità di "Importatore di Dati personali" di rispettare e adempiere ai propri obblighi ai sensi delle Clausole Contrattuali Standard dell’Arabia Saudita
- Ai fini dell'Allegato 1, le informazioni delle Parti sono quelle stabilite nel presente Contratto e nel Contratto principale. Uber è designata come Esportatore di dati personali e Titolare del trattamento dei Dati personali degli Interessati di Uber, mentre il Fornitore è designato come Importatore dei Dati personali degli Interessati di Uber, svolgendo il ruolo specificato nella Clausola 3.1 "Ruolo delle parti" del presente Contratto
- Ai fini dell'Allegato 2, le Parti convengono che:
- Le categorie di Interessati di Uber e dei Dati personali di Uber trasferiti sono quelle documentate nella Valutazione del rischio eseguita prima del Trattamento dei Dati personali di Uber
- Le finalità del trasferimento riguardano i Servizi o sono altrimenti specificate nel Contratto principale o nel presente Contratto
- I Dati personali di Uber trasferiti saranno conservati dal Fornitore come specificato nel Contratto principale o nel presente Contratto
- In sostituzione dell'Allegato 3 delle Clausole Contrattuali Standard dell’Arabia Saudita, le Parti convengono di rispettare l'Appendice 1 del presente Contratto
- Trasferimenti transfrontalieri tra le Parti di Dati personali degli Interessati di Uber in Brasile. Se il Trattamento di Dati personali comporta il trasferimento transfrontaliero tra le Parti di Dati personali di Interessati di Uber in Brasile verso un paese o territorio che non è stato riconosciuto dall'autorità competente come fornitore di un livello adeguato di tutela dei dati, le Parti incorporano nel presente, come se fossero integralmente riportate, e si impegnano a rispettare le Clausole Contrattuali Standard per il Brasile contenute nell'Allegato II della Risoluzione n. 19 del 2024 emanata dall'Autorità brasiliana per la protezione dei dati personali disponibili all'indirizzo: Clausole contrattuali standard per il Brasile. In questi casi:
Per conoscere i titolari del trattamento delle Informazioni riservate di Uber in un'area specifica, consultare l'Informativa sulla privacy di Uber. Laddove un'entità diversa dal titolare del trattamento designato stipuli il presente Contratto per conto di Uber, è autorizzata a farlo dai titolari del trattamento dei dati pertinenti. Uber si riserva il diritto di designare un'altra affiliata di Uber come Titolare del trattamento dei dati ai fini del presente Contratto. ↑
Seleziona la lingua preferita
About