Pereiti prie pagrindinio turinio

Pastarojo keitimo data: 2025-10-28

„Uber“ duomenų tvarkymo sutarties įvadas

„Uber“ reikalauja, kad tiekėjai sutiktų su Duomenų tvarkymo sutartyje (DPS) pateiktomis sąlygomis, kuriomis reglamentuojamas „Uber“ konfidencialios informacijos, įskaitant „Uber“ asmens duomenis, tvarkymas.

Šiomis sąlygomis siekiama apsaugoti „Uber“ Konfidencialios informacijos konfidencialumą ir saugumą bei užtikrinti „Uber“ galimybę laikytis pasaulinių duomenų apsaugos įstatymų, įskaitant, jei taikomi (remiantis „Uber“ asmens duomenų tvarkymu) Europos Sąjungos Bendrąjį duomenų apsaugos reglamentą (toliau – BDAR), Brazilijos Lei Geral de Proteção de Dados Pessoais (toliau – LGPD), Australijos Privatumo aktą, Indijos skaitmeninių asmens duomenų apsaugos aktą ir JAV valstijos privatumo įstatymus, įskaitant Kalifornijos vartotojų privatumo įstatymą (toliau – CCPA).

DPA konkrečiai pateikiami:

  1. Bendrieji reikalavimai ir apribojimai, susiję su tiekėjų Konfidencialios informacijos tvarkymu, įskaitant duomenų saugumą, duomenų saugumo incidentus, rizikos įvertinimą ir auditą, duomenų saugojimą bei panaikinimą ir pagalbinių tvarkytojų naudojimąsi duomenimis.
  2. „Uber“ ir tiekėjų vaidmenų, susijusių su „Uber“ asmens duomenų tvarkymu, paskyrimas.
    1. DPA konkrečiai reikalaujama, kad šalys nurodytų, ar kiekviena iš jų veikia kaip:
      1. „Valdytojas“ arba „Duomenų tvarkytojas“
      2. „Įmonė“, „Paslaugų teikėjas“, „Kita sutarties šalis“ arba „Trečioji šalis“, kaip šios sąvokos apibrėžtos CCPA.
    2. DPA taip pat nurodytos kiekvienos šalies atsakomybės vadovaujantis pirmiau pateiktais paskyrimais.

Jei turite klausimų dėl „Uber“ DPA, praneškite „Uber“ kontaktiniam asmeniui.

„UBER“ DUOMENŲ TVARKYMO SUTARTIS

Šioje duomenų tvarkymo sutartyje (toliau– Sutartis) nustatyti reikalavimai, taikomi Tiekėjui tvarkant: 1) „Uber“ konfidencialią informaciją, įskaitant „Uber“ asmeninius duomenis (žr. toliau pateiktą 2 skyrių); ir 2) „Uber“ asmens duomenis (žr. toliau pateiktą 3 skyrių).

Ši Sutartis yra pagrindinė (-ių) sutarties (-ų) tarp „Uber“ ir įmonės ar subjekto (toliau –Tiekėjas) (kiekviena atskirai Šalis, o kartu – Šalys ) sutartis ir apima visus kitus susitarimus, vykdomus pagal šią sutartį (bendrai – Pagrindinė sutartis).

1 SKYRIUS: APIBRĖŽTYS

Be toliau apibrėžtų sąvokų, „Verslas“, „Kita sutarties šalis“, „Pardavimas, Parduoti, Paslaugų teikėjas“ ir „Bendrinti“ sąvokos yra apibrėžtos toliau CCPA / CPRA.

  1. Duomenų valdytojas: fizinis arba juridinis asmuo, kuris vienas arba kartu su kitais nustato Asmens duomenų tvarkymo tikslą ir priemones.
  2. Duomenų apsaugos įstatymai: visi įstatymai ir reglamentai, taikomi „Uber“ asmens duomenų tvarkymui pagal šį DPS.
  3. Duomenų subjektas: fizinis asmuo, su kuriuo asmens duomenys yra susiję.
  4. Duomenų saugumo incidentas: bet kokia faktinė ar pagrįstai įtariama neteisėta prieiga prie „Uber“ Konfidencialios informacijos, jos gavimas ar neteisėtas tvarkymas arba tokios „Uber“ konfidencialios informacijos arba bet kokios Tiekėjo ar jo antrinių tvarkytojų naudojamos Sistemos saugumo ar vientisumo pažeidimas siekiant tvarkyti tokius duomenis.
  5. Panaikinti: fizinis arba logiškai pagrįstas „Uber“ Konfidencialios informacijos panaikinimas taip, kad jos nebebūtų galima atkurti.
  6. Aptikimas: bet koks atvejis, kai Tiekėjas aptinka Duomenų saugos incidentą, jam pranešama apie Duomenų saugos incidentą arba būtų pastebėjęs duomenų saugos incidentą, jei jis būtų atlikęs deramą patikrą.
  7. Asmens duomenys: bet kokia informacija, susijusi su Duomenų subjektą, kurio asmens tapatybė buvo nustatyta arba gali būti nustatyta.
  8. Procesas: bet kokia operacija ar operacijų rinkinys, atliekamas su Asmens duomenimis arba Asmens duomenų rinkiniais naudojant automatizuotas arba neautomatizuotas priemones, pvz., duomenų rinkimas, įrašymas, tvarkymas, struktūrizavimas, saugojimas, pritaikymas arba pakeitimas, gavimas, peržiūrėjimas, naudojimas, atskleidimas perduodant, platinimas ar kitoks duomenų padarymas prieinamais, suderinimas arba derinimas, apribojimas, panaikinimas ar sunaikinimas.
  9. Tvarkytojas: fizinis arba juridinis asmuo, kuris tvarko asmens duomenis duomenų Duomenų valdytojo vardu.
  10. Papildomas duomenų tvarkytojas: Duomenų tvarkytojas, kurį tiekėjas įpareigoja tvarkyti konfidencialią „Uber“ informaciją.
  11. Sistema: bet kokia failų sistema, kompiuterijos sistema, duomenų bazė, įrenginys, įranga, serveris, svetainė, programa, programinė įranga, saugojimo laikmena, tinklas, infrastruktūra, tinklo aplinka arba domenas, įskaitant, be kita ko, duomenų kūrimo, kokybės užtikrinimo, etikos ir gamybos aplinkų sistemas.
  12. „Uber“: „Uber Technologies, Inc.“ ir bet kuri „Uber“ dukterinė įmonė ar filialas.
  13. „Uber“ duomenų subjektas: bet kuris Duomenų subjektas, kurio asmens duomenis tvarkys „Uber“ arba tiekėjas.
  14. „Uber“ asmens duomenys: „Uber“ duomenų subjekto asmens duomenys, kuriuos tvarko Tiekėjas, vykdydamas Sutarties sąlygas.

    Šioje Sutartyje „Uber“ asmens duomenys neapima tų „Uber“ darbuotojų, kurie yra atsakingi už bendravimą su Tiekėju pagal Pagrindinę sutartį, asmeninius vardus ir pavardes bei kontaktinę informaciją, taip pat jokių Asmens duomenų, kuriuos Tiekėjas atsitiktinai gavo bendraudamas su asmenimis.
  15. Konfidenciali „Uber“ informacija: visi duomenys, įrašai arba informacija, įskaitant „Uber“ asmens duomenis, kurie priklauso „Uber“ ir kuriuos „Uber“ atskleidžia, pateikė ar padarė prieinamą Tiekėjui „Uber“ ar jos vardu arba kurią Tiekėjas „Uber“ vardu renka, sukūrė, tvarko arba naudoja, kai reikia naudotis Paslaugomis pagal toliau pateiktas šios Sutarties nuostatas.
  16. „Uber“ sistema: bet kokia Sistema, kuri priklauso „Uber“, yra valdoma ar kontroliuojama „Uber“ arba prie kurios Tiekėjas „Uber“ suteikė prieigą.

2 SKYRIUS: REIKALAVIMAI: „UBER“ KONFIDENCIALI INFORMACIJA

  1. Duomenų saugumas: Tiekėjas privalo imtis tinkamų fizinių, administracinių, organizacinių ir techninių apsaugos priemonių bei kitų saugumo priemonių, kad būtų užtikrintas „Uber“ Konfidencialios informacijos sąžiningumas, saugumas ir konfidencialumas, įskaitant bent priemones, nurodytas šios Sutarties 1 priede.
  2. Saugos vadovas: Tiekėjas įsipareigoja paskirti asmenį, atsakingą už Tiekėjo įsipareigojimų pagal šią Sutartį valdymą ir koordinavimą bei teikimą „Uber“ per visą Pagrindinės sutarties galiojimo laikotarpį
  3. Duomenų saugos incidentai
    1. Tyrimas. Nustačius duomenų saugos incidentą, Tiekėjas imasi visų pagrįstų priemonių, kad visapusiškai ir nuodugniai ištirtų tokio duomenų saugos incidento priežastį, pobūdį bei apimtį Tiekėjo sąskaita; pašalintų ir sušvelnintų duomenų saugos incidento padarinius; ir teikia „Uber“ visą informaciją, kurios reikia arba kurios prašoma tam, kad „Uber“ laikytųsi galiojančių įstatymų ir vidinių atsako į duomenų saugos incidentus procedūrų. „Uber“ pareikalavus, Tiekėjas pateikia išsamias papildomas ataskaitas apie savo tyrimą ir išvadas. Tiekėjas savo sąskaita privalo visapusiškai bendradarbiauti su „Uber“ tirdamas kiekvieną duomenų saugos incidentą ir į jį reaguodamas, įskaitant leidimą „Uber“ ir (arba) „Uber“ tyrėjui skubiai pasinaudoti Tiekėjo sistemomis ir (arba) paslaugomis.
    2. Pranešimas „Uber“. Tiekėjas per keturiasdešimt aštuonias (48) valandas privalo informuoti „Uber“ apie Aptikimą per „Uber“ asmenis arba komandą, paskirtą gauti pranešimus pagal Pagrindinę sutartį, ir el. paštu vendorsecurity@uber.com. Tiekėjas tokiame pranešime turi nurodyti, o jei reikia, jį papildyti nurodydamas:
      1. duomenų saugos incidento aprašą, įskaitant jo priežastį (jei galima nustatyti), vietą, datą ir laiką ir duomenų saugos incidento ir jo aptikimo aprašą;
      2. veiksmų, kurių Teikėjas ėmė arba imsis, kad ištirtų ir sušvelnintų Duomenų saugos incidento poveikį, aprašą;
      3. paveiktos „Uber“ Konfidencialios informacijos pobūdį ir apimtį, nurodydamas, ar duomenys buvo užšifruoti ar redaguoti;
      4. visų susijusių „Uber“ duomenų subjektų skaičių, vietą (valstybę ar šalį) ir tapatybes (jei taikoma), įskaitant, kai to reikalaujama pagal galiojančius duomenų apsaugos įstatymus, nurodyti vaikų, paauglių arba pagyvenusių „Uber“ duomenų subjektų skaičių;
      5. tikėtinas duomenų saugos incidento pasekmes;
      6. priemonių, kurių Tiekėjas ėmėsi arba planuoja imtis, kad sušvelnintų tokius padarinius ir toliau apsaugotų „Uber“ Konfidencialią informaciją, aprašą; ir
      7. Tiekėjo taisomųjų veiksmų planus dėl duomenų saugos incidento.
    3. Trečiųjų šalių pranešimai. Tiekėjas padeda „Uber“ pateikti pagal įstatymus reikalaujamus pranešimus bet kuriam duomenų subjektui, reguliavimo institucijai ar kitai trečiajai šaliai (toliau –Būtinas pranešimas). Tokiu atveju: i) „Uber“ tik kontroliuoja tokio pranešimo turinį, laiką ir platinimo būdą, jei įstatymuose nenurodyta kitaip; (ii) Tiekėjas reikalingą pranešimą gali perduoti tik gavęs išankstinį rašytinį „Uber“ patvirtinimą ir nurodymus, nebent kitaip reikalaujama pagal galiojančius įstatymus (tokiu atveju Tiekėjas privalo kuo greičiau ir visada iki pranešdamas) pateikti „Uber“ tokio pranešimo kopiją; nebent įstatymais reikalauja kitaip; o (iii) Tiekėjas atlygina „Uber“ visas pagrįstas „Uber“ patirtas išlaidas, susijusias su tokiu pranešimu, jei Tiekėjas yra visiškai arba iš dalies atsakingas už duomenų saugos incidentą.
    4. Neatskleidimas. Be išankstinio rašytinio „Uber“ sutikimo Teikėjas privalo neatskleisti informacijos apie Duomenų saugos incidentą arba bet kokią „Uber“ konfidencialią informaciją, „Uber“ duomenų subjektą ar „Uber“ sistemą, įskaitant bet kokias valdžios institucijas.
    5. Švelninimas ir taisymas. Tiekėjas nedelsdamas ir be nepagrįsto delsimo (i) pašalina visus pažeidžiamumus, atlikti visus veiksmus ir panaikinti visas aplinkybes, dėl kurių duomenų saugos incidentas įvyko ar kilo; (ii) imasi visų būtinų ir tinkamų taisomųjų veiksmų ir pagrįstai bendradarbiauja su „Uber“, kad sušvelnintų ir pašalintų tokį duomenų saugos incidentą.
    6. Viešos užklausos. Tiekėjas yra atsakingas už žiniasklaidos, spaudos ar kitų visuomenės narių užklausų, klausimų arba kitų prašymų (toliau – Visuomenės užklausos), susijusių su duomenų saugumo incidentu, valdymą ir atsakymą į juos. Tiekėjas paskiria vieną ar daugiau asmenų, atsakingų už viešų užklausų valdymą ir atsakymą į juos, ir gavęs prašymą, nurodo visų tokių asmenų vardus, pavardes bei kontaktinę informaciją „Uber“.
  4. Duomenų saugojimas ir panaikinimas: Tiekėjas privalo nedelsdamas panaikinti arba grąžinti „Uber“ („Uber“ pasirinkimu) visą turimą, saugomą ir valdomą „Uber“ Konfidencialią informaciją: (i) nutraukęs pagrindinę sutartį arba jai pasibaigus; (ii) nutraukęs Tiekėjo verslo veiklą arba tapęs nemokiu; (iii) kai sutarties nebereikia vykdant įsipareigojimus pagal Pagrindinę sutartį; arba (iv) gavęs „Uber“ prašymą.
  5. Rizikos įvertinimas
    1. Tiekėjas turi atlikti ir perduoti „Uber“ atliktą informacijos saugumo rizikos įvertinimą (toliau – Rizikos įvertinimas) iki Įsigaliojimo datos.

      Atlikęs pirminį rizikos įvertinimą, Tiekėjas atlieka rizikos įvertinimą, kaip reikalauja „Uber“ ne dažniau kaip kartą per metus arba jei (i) Tiekėjas pradeda teikti „Uber“ papildomus produktus ar paslaugas, arba tvarko papildomą „Uber“ konfidencialią informaciją, kuri nepateko į taikymo sritį atliekant pirminį arba vėlesnį įvertinimą; (ii) „Uber“ Konfidencialios informacijos pakeitimo (-ų) pobūdį arba tikslus; (iii) Teikėjas pradeda perduoti „Uber“ duomenų subjektų „Uber“ asmens duomenis Europos ekonominėje erdvėje (EEE) už EEE ribų arba „Uber“ asmens duomenis pradeda perduoti kitai trečiajai šaliai, kurios paslaugomis nebuvo naudojamasi atliekant pirminį ar vėlesnį įvertinimą; (iv) Tiekėjas atlieka reikšmingus „Uber“ Konfidencialios informacijos tvarkymo pakeitimus, kurie gali turėti įtakos duomenų saugumui arba Tiekėjo gebėjimui laikytis šios Sutarties; (v) įvertinimas yra pagrįstai būtinas, kad „Uber“ laikytųsi duomenų apsaugos įstatymų arba kitų duomenų saugumo įsipareigojimų; (vi) įvertinimas yra pagrįstai būtinas, kad „Uber“ įvykdytų prašymą, nurodymą arba atsiskaitymo susitarimą dėl priežiūros ar kitą teisinį įsipareigojimą; arba (vii) įvyksta duomenų saugos incidentas.
    2. Reikalavimai. Tiekėjas privalo pateikti „Uber“ visą informaciją, kuri pagrįstai reikalinga siekiant atlikti rizikos įvertinimą. Tokia informacija gali apimti, tačiau ja neapsiribojama, rizikos įvertinimo klausimynus; informacijos apsaugos politiką ir procedūras; duomenų klasifikavimo ir tvarkymo politiką bei procedūras; duomenų saugumo atitikties arba audito ataskaitas, kuriose aptariamos Tiekėjo informacijos apsaugos programos, sistemos (-ų), vidaus kontrolės priemonės ir procedūros, susijusios su „Uber“ asmens duomenų tvarkymu, vertinamas efektyvumas, atsižvelgiant į patvirtintas sektoriaus patvirtintas sistemas, pvz., standartus, ISO, SSAE16, SOC arba NIST; ir kita informacija, kurios „Uber“ prašo, kad galėtų įvertinti Tiekėjo informacijos apsaugos programą, kontrolę ir „Uber“ konfidencialios informacijos tvarkymą. Tokia informacija taip pat apima informaciją apie Tiekėjo vykdomą „Uber“ Asmens duomenų tvarkymą, įskaitant duomenų tipus, tvarkymo tikslus, „Uber“ duomenų subjektų tipą ir skaičių, tvarkymo vietą, antrinius tvarkytojus ir duomenų saugojimą. Tiekėjo politikos, procedūrų ar kitų dokumentų kopijos gali būti pateiktos „Uber“ arba pateikiamos per abipusiu būdu suderintą ekrano bendrinimo programėlę.
    3. Audito žurnalai. Tiekėjas privalo tvarkyti informacinius sistemų audito žurnalus ir įrašus, įskaitant programų žurnalus, prieigos žurnalus, autentifikavimo žurnalus, tinklo žurnalus, galutinio naudotojo įrenginių žurnalus ir apsaugos sistemos žurnalus, kiek tai būtina tam, kad būtų galima stebėti, analizuoti, tirti ir teikti ataskaitas apie neteisėtas, neleistinas arba netinkamas sistemos veiklas ir užtikrinti, kad atskirų informacinės Sistemos naudotojų veiksmai būtų aiškiai susiejami iki tų naudotojų ir jie būtų atsakingi už savo veiksmus ir kad būtų galima tinkamai ištirti duomenų saugos incidentus.
  6. Auditai.
    1. Auditai. Tiekėjas, pranešęs apie tai pagrįstai iš anksto rašytiniu būdu ir darbo valandomis, privalo leisti „Uber“ savo sąskaita atlikti Tiekėjo patalpų, tinklų, sistemų, procedūrų, „Uber“ konfidencialios informacijos tvarkymo ir šios Sutarties laikymosi auditą. Šia teise „Uber“ gali pasinaudoti ne dažniau kaip kartą per metus, išskyrus atvejus, kai įvyksta duomenų saugumo incidentas arba kai tai būtina siekiant laikytis duomenų apsaugos įstatymų ar kitų teisinių įsipareigojimų.
    2. Audito reikalavimai. Tiekėjas pagrįstai bendradarbiauja su ankstesnėje pastraipoje aprašytų auditų darbuotojais suteikdamas jiems prieigą prie „Uber“ patalpų, tinklų, sistemų, procedūrų ir žinių, dokumentų, infrastruktūros ir visos programinės įrangos, kuri naudojama siekiant tvarkyti „Uber“ konfidencialią informaciją arba turi kitokią turi prie „Uber“ patalpų, tinklų, sistemų, procedūrų. „Uber“ įsipareigoja padengti visas tokio audito išlaidas ir kaštus (arba trečiosios šalies mokesčius ir kaštus, jei ji atlieka auditą), nebent toks auditas atskleidžia arba yra pradėtas dėl esminio Pagrindinės sutarties pažeidimo, įskaitant Sutartį, ir tokiu atveju Tiekėjas įsipareigoja atlyginti „Uber“ tokias patirtas išlaidas ir kaštus. Tiekėjas privalo nedelsdamas pašalinti ir ištaisyti visus per tokį auditą nustatytus trūkumus.
  7. Pagalbiniai duomenų tvarkytojai
    1. Leidžiami pagalbiniai duomenų tvarkytojai. Teikėjas NEGALI tvarkyti „Uber“ konfidencialios informacijos, išskyrus tos informacijos, kuri nurodyta atliekant Rizikos įvertinimą. Jei Tiekėjas nori pasitelkti kitą pagalbinį tvarkytoją, jis turi ne vėliau kaip prieš 30 dienų iki tokio Tvarkymo pradžios pranešti „Uber“, įskaitant tikslus, dėl kurių jis tvarkys „Uber“ konfidencialią informaciją. Jei „Uber“ neprieštaraus tokiam įsipareigojimui, bus laikoma, kad „Uber“ tokį įsipareigojimą patvirtino.
    2. Papildomų duomenų tvarkytojų įsipareigojimai. Prieš Tvarkydamas „Uber“ Konfidencialią informaciją, Teikėjas turi sudaryti sutartį su kiekvienu pagalbiniu duomenų tvarkytoju, kuris nustato įsipareigojimus, ribojančius „Uber“ konfidencialią informaciją bent tokia apimtimi, kuri turi būti užtikrinta Teikėjui pagal šią Sutartį. „Uber“ gali kreiptis dėl tokios sutarties kopijos ir gali nesutikti su tokio papildomo duomenų tvarkytojo pasitelkimu, jei Tiekėjas nepateikia tokios sutarties arba tokioje sutartyje neužtikrinama pakankama „Uber“ Konfidencialios informacijos apsauga. Prieš besidalydamas informacija su „Uber“, tiekėjas gali paredaguoti tokią sutartį, jei tai būtina siekiant apsaugoti jo komercines paslaptis ar konfidencialią informaciją.
    3. Papildomo duomenų tvarkytojo duomenų apsaugos įstatymų laikymasis. Tiekėjas yra atsakingas už tai, kad pagalbiniai tvarkytojai laikytųsi taikomų duomenų apsaugos įstatymų, susijusių su papildomų tvarkytojų vykdomu „Uber“ asmens duomenų tvarkymu.
    4. Atsakomybė. Tai, kad Tiekėjas pasitelkia pagalbinius tvarkytojus, neturi įtakos arba neriboja Tiekėjo atsakomybės pagal šią Sutartį.
  8. Žalos atlyginimas: Jei pagrindinėje sutartyje nenurodyta kitaip, Įmonė sutinka visiškai atleisti nuo žalos „Uber“, jos vadovus, pareigūnus, darbuotojus bei atstovus, juos ginti ir saugoti nuo bet kokių nuostolių, žalos, mokesčių ir išlaidų, susijusių su pretenzijomis dėl Įmonės įvykdyto „Uber“ asmeninių duomenų praradimo, pakeitimo ar netinkamo naudojimo, neteisėtos prieigos prie „Uber“ asmens duomenų, jų sunaikinimo ar atskleidimo arba šių DPS sąlygų 4 skyriaus pažeidimų.
  9. Masinių JAV jautrių asmens duomenų perdavimo apribojimas
    1. Apibrėžtys: Taikoma šiame 2.8 skyriuje:
      1. sąvokas „Prieiga“, „Masiniai“, „Masiniai JAV Konfidencialūs asmens duomenys“, „Nerimą kelianti šalis“, „Saugomas duomenų perdavimas“, „Saugomas asmuo“, „Duomenų tarpininkavimas“, „Su valdžios institucijomis susiję duomenys“, „Neskelbtini asmens duomenys“ ir „JAV asmuo“ turi šias apibrėžtas reikšmes, kuriomis vadovaujamasi JAV. Teisingumo departamento jautrių duomenų taisyklė, 28 CFR 202 dalis;
      2. „Saugomi duomenys“ reiškia „Masinius JAV neskelbtinus asmens duomenis“ ir (arba) „Su valdžios institucija susijusius duomenis“.
      3. Sąvoka „Saugomas subjektas“ reiškia bet kurį „Saugomą asmenį“ arba „Nerimą keliančią šalį“.
    2. Jei Teikėjui suteikiama prieiga prie Saugomų duomenų pagal Pagrindinę sutartį, Tiekėjas patvirtina, kad:
      1. nėra Saugomas asmuo.
      2. Nevykdys jokių Reglamentuojamų duomenų operacijų tarpininkaujant dėl tokių duomenų, kai tokie duomenys susiję su Saugomu asmeniu.
      3. išskyrus atvejus, kai „Uber“ aiškiai leidžia arba leidžiama kitu būdu pagal 28 CFR 202 dalį, (A) neleis jokiam Saugomam asmeniui įgyti prieigą prie tokių duomenų; ir (B) uždraus bet kuriam pagalbiniam duomenų tvarkytojui suteikti prieigą Saugomam asmeniui prie Saugomų duomenų.
      4. Negali bandyti apeiti ar panaikinti jokių šifravimo, užmaskavimo, tapatybės šalinimo ar privatumo stiprinimo strategijų ar saugumo kontrolės priemonių, kurias „Uber“ naudoja pagal 28 CFR 202 dalį.
      5. pateiks „Uber“ bet kokią informaciją, kurios „Uber“ pagrįstai prašo, susijusią su šio 2.8 skyriaus arba 28 CFR 202 dalies nuostatų laikymusi, įskaitant su bet kokiu „Uber“ atliekamu tyrimu susijusius duomenis.

3 SKYRIUS: REIKALAVIMAI: „UBER“ ASMENS DUOMENYS

  1. Šalių vaidmuo: Jei pagrindinėje sutartyje nenurodyta kitaip, Šalys patvirtina ir pareiškia, kad „Uber“ yra „Uber“ Asmens duomenų, tvarkomų pagal Pagrindinės sutarties nuostatas, valdytoja[1], ir kad Tiekėjas yra su tokiu tvarkymu susijęs duomenų tvarkytojas ir (arba) paslaugų teikėjas.
  2. Bendrieji reikalavimai: Tiekėjas patvirtina ir sutinka, kad:
    1. supranta ir laikosi visų galiojančių duomenų apsaugos įstatymų reikalavimų, susijusių su „Uber“ asmens duomenų tvarkymu.
    2. Nustačiusi, kad nebegali vykdyti įsipareigojimų pagal galiojančius duomenų apsaugos įstatymus, praneš „Uber“, nebent įstatymuose nurodyta kitaip. Gavusi tokį pranešimą, „Uber“ gali imtis pagrįstų ir tinkamų veiksmų, kad sustabdytų Tiekėjo Asmens duomenų tvarkymą ir pašalintų bet kokią dėl tokio Tvarkymo „Uber“ duomenų subjektams kylančią riziką, o Tiekėjas pagrįstai padės „Uber“ atlikti tokius veiksmus (įskaitant, jei taikoma, sustabdęs tokį Tvarkymą).
    3. Nenuomos, neparduos, nesidalins, neatskleis, neperduos, nederins kitų duomenų ir kitaip neapdoros „Uber“ asmens duomenų jokiais tikslais, išskyrus atvejus, kai Šalys privalo imtis tokių veiksmų besilaikydamos įsipareigojimų pagal Pagrindinę sutartį, nebent Šalys raštu susitarė kitaip.
    4. Nebandys iš naujo identifikuoti jokio „Uber“ duomenų subjekto, kurio duomenys buvo nuasmeninti, besinaudodamas bet kokiais Tiekėjui pateiktais arba surinktais duomenimis.
    5. Neleis jokiam Tiekėjo darbuotojui Tvarkyti „Uber“ asmeninių duomenų, išskyrus atvejus, kai toks darbuotojas sutinka užtikrinti „Uber“ asmeninių duomenų konfidencialumą arba kai tokie darbuotojai pagal įstatymus privalo užtikrinti „Uber“ asmeninių duomenų konfidencialumą.
  3. Tvarkytojo, Paslaugų teikėjo ar Kitos sutarties šalis reikalavimai: Tiekėjas yra paskirtas Duomenų tvarkytoju, paslaugų teikėju ar Kita sutarties šalimi Pagrindinėje sutartyje dėl „Uber“ asmens duomenų tvarkymo vadovaujantis tokius paskyrimu:
    1. jei paskirtas Duomenų tvarkytojas ir (arba) Paslaugų teikėjas, (a) tik tvarko „Uber“ asmens duomenis pagal rašytinius „Uber“ nurodymus, jei įstatymai nenurodo kitaip; ir b) nekopijuoja ir neatgamina „Uber“ asmens duomenų savo ar pagalbinio duomenų tvarkytojo ar kitos šalies tikslais, įskaitant mašininio mokymosi modelių, dirbtinio intelekto sistemų arba panašių technologijų mokymo, kūrimo ar tobulinimo tikslais.
    2. Padeda „Uber“ kaip pagrįstai priimtina ir tinkama, Tiekėjui tvarkant Asmens duomenis:
      1. besilaikydamas „Uber“ įsipareigojimų pagal BDAR 32–36 straipsnius arba panašių įsipareigojimų pagal kitus galiojančius duomenų apsaugos įstatymus; ir
      2. įrodo, kad laikosi galiojančių duomenų apsaugos įstatymų, įskaitant, jei taikoma, BDAR 28 straipsnį.
    3. Suteikia „Uber“ leidimą imtis pagrįstų ir tinkamų priemonių, siekiant užtikrinti, kad Tiekėjas „Uber“ Asmens duomenis naudotų laikydamasis įsipareigojimų pagal galiojančius duomenų apsaugos įstatymus, taip pat suteikia galimybę sustabdyti neteisėtą „Uber“ Asmens duomenų naudojimą ir imasi priemonių dėl jų pašalinimo.
    4. Jei teisės aktuose nenurodyta kitaip, nedelsdami praneškite „Uber“ apie bet kokias „Uber“ duomenų subjekto arba valdžios ar reguliavimo institucijos, turinčios įgaliojimus Tiekėjo arba „Uber“ atžvilgiu, užklausą, susijusią su Tiekėjo arba „Uber“ įgaliojimais pagal tokį prašymą ar įgaliojimą.
  4. Duomenų valdytojo reikalavimai: jei Tiekėjas pagrindinėje sutartyje yra paskirtas Duomenų valdytoju , jis patvirtina ir sutinka, kad:
    1. yra nepriklausomas „Uber“ asmens Duomenų valdytojas pagal Duomenų apsaugos įstatymus.
    2. Įsipareigoja nustatyti „Uber“ asmens duomenų tvarkymo tikslus ir priemones.
    3. Yra atsakingas už galiojančių duomenų apsaugos įstatymų laikymąsi, įskaitant pranešimą Duomenų subjektams apie tai, kaip tvarko jų asmens duomenis ir kaip jie gali pasinaudoti savo teisėmis, bei reikiamų sutikimų gavimą.
    4. Laikosi pagal duomenų apsaugos įstatymus taikomų įsipareigojimų, susijusių su „Uber“ asmens duomenų tvarkymu.
  5. Tarptautinis duomenų perdavimas: Jei Tiekėjas tvarkydamas Asmens duomenis „Uber“ duomenų subjektų Asmens duomenis:
    1. jis privalo laikytis visų tokio pobūdžio perdavimui taikomų duomenų apsaugos įstatymų.
    2. Jei taikoma atsižvelgiant į „Uber“ duomenų subjektų, kurių asmens duomenys bus perduoti, vietą, privalote laikytis šios Sutarties 2 priede nurodytų reikalavimų.

4 SKYRIUS: ĮVAIRIOS SĄLYGOS

  1. Įsigaliojimo data: Ši Sutartis įsigalioja Pagrindinės sutarties įsigaliojimo dieną.
  2. Nutraukimas ir išlikimas: Nepaisant priešingų nuostatų Pagrindinėje sutartyje, ši Sutartis ir visos jos nuostatos galioja tol, kol Tiekėjas tvarko ir saugo „Uber“ Konfidencialią informaciją.
  3. Reikalavimų nesilaikymas. Jei Tiekėjas negali laikytis šios Sutarties, jis nedelsdamas informuoja „Uber“. Jei Tiekėjas per pagrįstą laikotarpį negali laikytis įsipareigojimų arba iš esmės ar nuolat pažeidžia šią Sutartį ar prisiimtus įsipareigojimus pagal šią Sutartį, „Uber“ turi teisę nutraukti šią Sutartį ir Pagrindinę sutartį, jei pažeidimas yra susijęs su „Uber“ konfidencialios informacijos tvarkymu; tačiau, bet koks 2.9 skyriaus pažeidimas bus laikomas esminiu ir tuo atveju, „Uber“ turės teisę nedelsdama nutraukti Pagrindinę sutartį.
  4. Negaliojanti nuostata. Jei atskiros šios Sutarties nuostatos tampa arba pripažįstamos negaliojančiomis, likusių nuostatų galiojimas nepasikeičia. Šalys pakeičia nebegaliojančią nuostatą teisiškai leidžiama nuostata, kuria turi būti kuo labiau padedama įgyvendinti numatytus komercinius šalių ketinimus.
  5. Konfliktai. Jei kyla prieštaravimų tarp šios Sutarties: (i) ir Pagrindinės sutarties, pirmenybė teikiama šiai Sutarčiai; b) Verslo asociacijos sutarties (VAS) pagal „Uber“ ir Tiekėjo HIPAA sutartį, pirmenybė teikiama VAS.
  6. Taikytini įstatymai ir jurisdikcija. Šiai Sutarčiai taikomi taikytini įstatymai ir jurisdikcija, kaip nurodyta Pagrindinėje sutartyje.

PRIEDAS NR. 1
Organizacinės ar administravimo, fizinės ir techninės priemonės

  1. Organizacinės ar administracinės saugumo priemonės: Tiekėjas ėmėsi atnaujinimų, juos palaikys ir atitinkamai atnaujins per visą „Uber“ konfidencialios informacijos tvarkymo laikotarpį (su sąlyga, kad tokie atnaujinimai nesumažins ir nepablogins apsaugos priemonių, naudojamų „Uber“ konfidencialiai informacijai apsaugoti):
    1. Išsami informacijos ir tinklo saugumo programa, kurią sudaro Paslaugas reglamentuojančios politikos, praktikos ir procedūrų nuostatos (bendrai – Duomenų saugumo programa), i) atitinka esamą geriausią praktiką; (ii) vykdoma vadovaujantis visais taikomais duomenų apsaugos įstatymais; (iii) tiek, kiek taikytina, vykdoma pagal mokėjimo kortelių pramonės duomenų apsaugos standartus (PCI DSS); (iv) atitinka ISO 27000, NIST 800-53, CIS virš 20 arba HITRUS saugumo standartą; ir (v) tiek, kiek taikoma, atitinka JAV Teisingumo departamento slaptų duomenų taisyklės, 28 CFR 202 dalyje nustatytus reikalavimus. Pareikalavus, Tiekėjas suteikia „Uber“ galimybę pateikti jos duomenų apsaugos programos dokumentus.
    2. Dokumentais pagrįstą duomenų praradimo prevencijos programą, skirtą aptikti duomenų saugos incidentų riziką, užkirsti jiems kelią ir sumažinti jų riziką, kuri apima mažiausiai:
      1. tinkamą politiką ir techninę kontrolę, kurios tikslas yra išvengti „Uber“ Konfidencialios informacijos praradimo; ir
      2. atkūrimo nelaimių atveju ir (arba) verslo tęstinumo planą, kuriame aptariama nuolatinė prieiga prie „Uber“ konfidencialios informacijos, informacijos priežiūros ir saugojimo problema, taip pat atsarginių svetainių ir alternatyvių ryšio tinklų saugumo poreikiai.
    3. Politika ir procedūros, skirtos tik tiems, kuriems tokia prieiga prie „Uber“ konfidencialios informacijos reikalinga, kad jie galėtų atlikti savo pareigas ir įsipareigojimus, kaip nurodyta Pagrindinėje sutartyje.
    4. Visų prieigos teisių patikrinimo veiksmingais tapatybės patvirtinimo būdais procedūros.
    5. Procesas, kuriuo bent kartą per dvejus metus vykdomas informacijos apsaugos rizikos įvertinimas, kurį atlieka bet kuris tiekėjas arba pagalbinis duomenų tvarkytojas, turintis prieigą prie „Uber“ Konfidencialios informacijos. Tokie Duomenų tvarkytojai ar Pagalbiniai duomenų tvarkytojai turi taikyti informacijos saugumo patikras, kuriomis būtų apsaugoma bent „Uber“ konfidenciali informacija, vadovaujantis šios Sutarties reikalavimais. „Uber“ gali kreiptis dėl tokio Tiekėjo rizikos įvertinimo, atlikto su bet kuriuo pagalbiniu tvarkytoju, kopijos, ir gali neduoti sutikimo pasitelkti tokio pagalbinio tvarkytojo paslaugomis, jei įvertinus paaiškėja, kad pagalbinis tvarkytojas nesiėmė pakankamų informacijos saugumo kontrolės priemonių siekdamas apsaugoti „Uber“ Konfidencialią informaciją.
    6. Tiekėjo darbuotojų saugumo gerinimo programa, apimanti reguliarius mokymus informacijos saugumo temomis, tokiomis kaip saugus duomenų tvarkymas, slaptažodžių ir prisijungimo duomenų apsauga, socialinė inžinerija bei kaip atpažinti galimus saugos incidentus bei pranešti apie juos.
    7. Nuolatinė pažeidžiamumų valdymo programa, kurioje atliekamas standartinis rizikos įvertinimo procesas, siekiant suteikti pirmenybę aptiktų pažeidžiamumų ištaisymui. Jei aptinkamas pažeidžiamumas, kuris gali pabloginti „Uber“ konfidencialios informacijos būklę, prieinamumą arba vientisumą, Tiekėjas įsipareigoja pateikti pakankamą kiekį įrodymų, įrodančių, kad pažeidžiamumas buvo pašalintas, ir suteikti „Uber“ galimybę nustatyti, ar įvyko duomenų saugos incidentas.
    8. Saugi turto valdymo programa, atitinkanti pagrindinius saugumo standartus, įskaitant turto klasifikaciją ir įrenginių ar sistemų, kuriose tvarkoma „Uber“ konfidenciali informacija, registraciją.
    9. Oficialius rašytinius procesus, skirtus laiku nustatyti, identifikuoti, pranešti, reaguoti, sušvelninti ir pašalinti pažeidžiamumus, įskaitant procesus, kuriais Tiekėjo darbuotojai ir sistemos administratoriai informuoja incidentų sprendimo komandą apie neįprastus įvykius ir Tiekėją, kad jis prireikus nustatytų žmones ir subjektus, reguliavimo institucijas ir kitus visuomenės atstovus.
    10. Incidentų imitavimas, pvz., stalo arba raudonos komandos pratimai, kurie įprastai planuojami ir vykdomi.
    11. Sukurta įsiskverbimo tikrinimo programa, apimanti visas mišrias atakas, pvz., kliento sukurtas ir žiniatinklio programėles.
    12. Debesijos paslaugų valdymo ir rizikos valdymo programa, skirta įgalinti pagrindines saugumo konfigūracijas ir apsaugos priemones.
    13. Taikoma saugaus kodavimo praktika, atitinkanti naudojamą programavimo kalbą, ir visų darbuotojų mokymai apie saugos kodus.
    14. Vyriausybinės institucijos prieigos prie duomenų politikos, pagal kurią vyriausybinėms institucijoms atsisakoma suteikti prieigą prie duomenų, išskyrus atvejus, kai tokios prieigos reikalaujama pagal įstatymus arba kai asmenims neišvengiamai kyla rimtas pavojus.
    15. Politika ir procedūros, kurios taikomos siekiant atsakyti į valstybinių įstaigų prašymus pateikti duomenis dėl teisinio pagrindo įvertinimo.
    16. Specialūs darbuotojų, atsakingų už valstybinių institucijų užklausų dėl prieigos prie duomenų valdymą, mokymai, įskaitant galiojančius duomenų apsaugos įstatymų reikalavimus.
    17. Vyriausybinių institucijų prašymų pateikti duomenis, pateiktų atsakymų ir susijusių valdžios institucijų dokumentavimo ir įrašymo procesai.
    18. Pranešimo „Uber“ apie bet kokius prašymus ar reikalavimus vyriausybinei institucijai suteikti prieigą prie duomenų, nebent tokia veikla yra teisiškai draudžiama.
  2. Fizinio saugumo priemonės
    1. Tvarkant „Uber“ konfidencialią informaciją, Tiekėjas, tvarkydamas „Uber“ konfidencialią informaciją, yra įdiegęs, prižiūri ir atitinkamai atnaujina tinkamas fizines saugos priemones, kuriomis bet kokia įstaiga naudojasi tvarkydama „Uber“ konfidencialią informaciją, ir nuolat stebi visus fizinės infrastruktūros, verslo ir žinomų grėsmių pakeitimus.
  3. Techninės saugumo priemonės: Tvarkydamas „Uber“ konfidencialią informaciją, Tiekėjas privalo:
    1. atlikti pažeidžiamumų nuskaitymą ir vertinimą programėlėse ir infrastruktūroje, kuri naudojama tvarkyti Uber“ konfidencialią informaciją.
    2. saugo savo kompiuterinius tinklus naudojantis kelių pakopų prieigos kontrolės priemonėmis, įskaitant kelių veiksnių tapatybės patvirtinimą siekiant apsaugoti informaciją nuo neteisėtos prieigos.
    3. riboja prieigą taikydamas tokius mechanizmus kaip, bet neapsiribojant, vadovybės patvirtinimais, patikima kontrole, prisijungimu, prieigos įvykių stebėjimu ir vėlesniu auditu.
    4. Visose sistemose, kurios tvarko „Uber“ konfidencialią informaciją, įgyvendinti ir tvarkyti „Uber“ konfidencialią informaciją tvarkančius ir pakankamai išsamius įvykių žurnalus, kad Tiekėjas galėtų nustatyti, ar įvyko duomenų saugos incidentas ir tikėtinas duomenų saugos incidento pasekmes, įskaitant (bet neapsiribojant) nustatymais, ar prie „Uber“ konfidencialios informacijos buvo prieita, ji buvo gauta, pakeista ar panaikinta. Šie įvykių žurnalai turi būti saugomi mažiausiai (13) mėnesių ir pateikti „Uber“ jos prašymu per septynias (7) kalendorines dienas nuo prašymo pateikimo. Jei žurnaluose yra įvykių, susijusių su kitų subjektų ar klientų informacija, Tiekėjas privalo turėti galimybę atskirti „Uber“ įvykių žurnalo duomenis, jei to bus paprašytas.
    5. nustatyti kitas kompiuterines sistemas ir programas, kuriomis užtikrinamas saugumo įvykių stebėjimas ir registravimas, ir pagrįstai saugoti žurnalo failus.
    6. peržiūrėti ir analizuoti įvykių žurnalus, naudojantis nuolatiniais, automatiniais stebėjimo ir įspėjimo procesais, siekiant aptikti neįprastus įvykius ir veiklą, į juos reaguoti bei ištirti.
    7. naudoti naujausią, standartinę komercinę virusų ir (arba) kenkėjiškų programų nuskaitymo programinę įrangą, kuri aptinka kenkėjišką kodą visose sistemose, kuriomis tvarkoma „Uber“ konfidenciali informacija.
    8. užtikrinti tinklo ribų ir tarptinklinių sistemų apsaugą.
    9. užšifruoti perduodamą „Uber“ konfidencialią informaciją.
    10. užšifruoti „Uber“ konfidencialią informaciją ir tik tvarkyti bei apsaugoti visus šifravimo raktus (t. y. jokia kita trečioji šalis negalės prieiti prie šių šifravimo raktų, įskaitant Pagrindinius arba Pagalbinius duomenų tvarkytojus).

PRIEDAS NR. 2
Tarpvalstybinis perdavimas

Jei šalys nesusitarė kitaip, šiame 2 priede apibrėžiami mechanizmai, kuriuos Šalys taikys, kad užtikrintų tarpvalstybinį Asmens duomenų perdavimą, kai tai reikalaujama pagal duomenų apsaugos įstatymus. Konkrečiai, jei teikiant Paslaugas reikalaujama perduoti „Uber“ duomenų subjektų Asmens duomenis į toliau nurodytas šalis, Šalys dėl toliau pateiktų sąlygų:

  1. EEE arba Šveicariją. Jei Teikėjo paslaugas teikia „Uber“ duomenų subjektų Asmens duomenys EEE arba Šveicarijoje perdavimas į šalį ar teritoriją, esančią už tų regionų ribų, kuriose Europos Komisija nepripažino tinkamo duomenų apsaugos lygio užtikrinimo, Šalys įtrauks šias nuostatas į Sutartį ir sutinka laikytis 2021 m. birželio 4 d. Standartinių sutartinių sąlygų (toliau – SCC), jei šia Šalimi šalys nesusitarė kitaip. Jei į SCC yra įtrauktas:
    1. taikomas 1 modulis (Duomenų valdytojas duomenų valdytojui), jei tiekėjas paskirtas duomenų valdytoju;
    2. taikomas 2 modulis (Valdytojas duomenų tvarkytojui), jei tiekėjas paskirtas duomenų tvarkytoju;
    3. Neprivaloma prijungimo prie platformos nuostata (7 skyrius) netaikoma;
    4. 11 skyriuje (Teisinio atlyginimo) nuostata neprivaloma kalba netaikoma;
    5. Pagal 17 skyrių (Taikoma teisė) reglamentuojanti teisė yra Nyderlandų teisė;
    6. Pagal 18 skyrių (Forumo ir jurisdikcijos pasirinkimas) teismai yra Nyderlandų teismai, jei pagrindine sutartimi šalys nesusitarė kitaip; ir
    7. Pagal SCC 13 skyrių (Priežiūra) kompetentinga priežiūros institucija yra Nyderlandų duomenų apsaugos institucija („Autoriteit Persoonsgegevens“ ), jei pagrindine sutartimi šalys nesusitarė kitaip.
    8. Šalys pareiškia nemanančios, kad galiojantys įstatymai ir praktika bet kurioje šalyje, į kurią perduodami „Uber“ asmens duomenys Pagrindinės sutarties tikslais, neleis Tiekėjui vykdyti įsipareigojimų pagal SCC.
    9. Vietoje SCC 1 priedo, Šalys susitaria, kad:
      1. „Uber“, kaip duomenų perdavėjo, ir Tiekėjo, kaip duomenis priimančiojo asmens, tapatybė ir kontaktinė informacija yra nurodyta Pagrindinėje sutartyje ir šioje Sutartyje.
      2. Duomenų tvarkymas pagal pobūdį ir tikslą (-us) vykdomas (-i) Paslaugoms arba kitais tikslais, nurodytais Pagrindinėje ar šioje Sutartyje.
      3. Perduotus „Uber“ asmens duomenis Tiekėjas pasiliks, kaip nurodyta pagrindinėje arba šioje Sutartyje.
      4. „Uber“ duomenų subjektų ir perduotų „Uber“ asmens duomenų kategorijos yra nurodytos rizikos vertinime, kuris atliktas prieš tvarkant „Uber“ asmens duomenis.
      5. Vietoje SCC 2 priedo, Šalys sutinka laikytis šios Sutarties 1 priedo nuostatų.
      6. Vietoje SCC 3 priedo (jei taikoma), Šalys susitaria, kad įgaliotieji „Uber“ asmens duomenų pagalbiniai tvarkytojai yra nurodyti Rizikos įvertinime, kuris atliktas prieš tvarkant „Uber“ asmens duomenis, arba kaip kitaip nurodyta šioje arba Pagrindinėje sutartyje.
  2. Jungtinė Karalystė: Jei Tiekėjo paslaugos apima „Uber“ duomenų subjektų asmens duomenų perdavimą iš Jungtinės Karalystės į jurisdikciją, kuri nėra pripažinta kaip užtikrinanti tinkamą duomenų apsaugos lygį, SCC taikomos atsižvelgiant į JK ES standartinių sutarčių sąlygų priedo sąlygas, išleistas Informacijos komisaro biuro pagal Jungtinės Karalystės duomenų apsaugos 2018 Akto 119A str. („JK Priedas“). Toks JK priedas laikomas įvykdytu tarp Tiekėjo ir „Uber“, atsižvelgiant į šios Sutarties 3.5 skyriaus b punktą, kaip taikoma.
  3. Brazilija: Jei Teikėjas Tvarkydamas Asmens duomenis Brazilijoje perduoda „Uber“ duomenų subjektų „Uber“ asmens duomenis tarp Šalių ar trečiosioms šalims, jis privalo užtikrinti visų taikomų duomenų apsaugos įstatymų laikymąsi, įskaitant atitinkamų teisinių nuostatų patvirtinimą ir mechanizmus, pvz., standartines sutarčių sąlygas ar kitus teisiškai privalomus dokumentus, bei užtikrina, kad tvarkant Asmens duomenis būtų užtikrinta bent tokio paties lygio, kaip nustatyta šioje Sutartyje, apsauga ir apsaugos priemonės.
    1. Tarpvalstybinis „Uber“ duomenų subjektų asmens duomenų perdavimas tarp šalių Brazilijoje. Jei tvarkant Asmens duomenis Brazilijoje „Uber“ duomenų subjektų „Uber“ asmens duomenys perduodami į šalį ar teritoriją, kurioje kompetentinga institucija nepripažino tinkamo lygio duomenų apsaugos lygio, Šalys sutinka laikytis Brazilijos standartinių sutarčių sąlygų, pateiktų 2024 m. Brazilijos duomenų apsaugos institucijos (toliau – Brazilijos duomenų apsaugos institucijos) sprendimo Nr. 19 I priede; sąlygas galima rasti adresu: Standartinės Brazilijos sutarties sąlygos. Tokiais atvejais:
      1. Perduodant bet kokius Asmens duomenis tarpvalstybiniu būdu, „Uber“ arba bet kuris iš jos Filialų bus laikomi duomenų tvarkymo atstovais.
      2. Brazilijos SCC 1.1 punkte pateiktos informacinės lentelės bus pakeistos „Uber“ ir tiekėjo kvalifikacijos bei kontaktine informacija, kaip nurodyta pagrindinėje sutartyje, šioje Sutartyje ir kiekvienos Šalies pranešime apie privatumą.
      3. Taikant Brazilijos SPS 1.1 punkte nurodytus žymimus laukelius, susijusius su Šalių vaidmenimis, „Uber“ žymės laukelis „Duomenų perdavėjas ir (arba) valdytojas“ laikomas pasirinktu. Tiekėjo žymimasis langelis „Duomenų gavėjas“, atitinkantis Tiekėjo klasifikaciją pagal šios Sutarties 3.1 punktą (toliau – Šalių vaidmuo) arba nustatytas Pagrindinėje sutartyje, laikomas pasirinktu.
      4. Šalys susitaria, kad: i) pagrindinis „Uber“ asmens duomenų perdavimo tikslas yra paslaugų teikimas, kaip nurodyta Pagrindinėje arba šioje Sutartyje; (ii) perduoti „Uber“ asmens duomenys bus saugomi, kaip nurodyta Pagrindinėje sutartyje arba šioje Sutartyje, pagal galiojančius duomenų apsaugos įstatymus ir kiekvienos šalies Pranešimą apie privatumą; ir (iii) „Uber“ duomenų subjektų kategorijos ir atitinkami perduoti „Uber“ asmens duomenys yra nurodyti rizikos įvertinime, kuris atliktas prieš tokių asmens duomenų tvarkymą. Ši informacija pakeičia asmens duomenų perdavimo aprašo lentelę, kuri pateikta Brazilijos SCC 2.1 punkte.
      5. Pagal Brazilijos SPS 3.1 punktą, kuriame aptariamas tolesnis duomenų perdavimas, Šalys susitaria, kad A variantas taikomas tais atvejais, kai abi Šalys veikia kaip duomenų valdytojos. Kai Tiekėjas veikia kaip duomenų tvarkytojos, taikomas B variantas ir 3.1 punkte pateikta aprašomoji lentelė pakeičiama rizikos įvertinimu, atliktu prieš Tiekėjui tvarkant „Uber“ asmens duomenis, arba kaip numatyta Pagrindinėje sutartyje.
      6. Pagal Brazilijos SPS 4.1 punktą, kuriame aptariamos Šalių atsakomybės, Šalys susitaria, kad taikomas A variantas ir kad tiek duomenų perdavėjas, tiek juos priimantis asmuo yra atsakingi už įsipareigojimų, nurodytų „a“, „b“ ir „c“ punktuose, kuriose abi Šalys nurodomos kaip Duomenų valdytojos. Jei Tiekėjas veikia kaip Duomenų tvarkytojas, atsakomybę dėl tokių įsipareigojimų prisiima „Uber“.
      7. Brazilijos SCC III skyriuje pateikta lentelė pakeičiama šios Sutarties 1 priedu.
    2. Saudo Arabija. Jei Tiekėjui Tvarkant Asmens duomenis, „Uber“ duomenų subjektų „Uber“ asmens duomenys Saudo Arabijoje perduodami šaliai ar teritorijai, kurios kompetentinga institucija nepripažino užtikrinančia tinkamo duomenų apsaugos lygio, Šalys įtraukia ir sutinka laikytis Saudo Arabijos duomenų ir AI institucijos (SDAIA) patvirtintų standartinių asmens duomenų perdavimo sutarties sąlygų(2024 m. rugsėjo 1.0 versijos) (toliau, KSA SCC), nebent šia Sutartimi šalys susitarė kitaip. Jei į SCC yra įtrauktas:
      1. 1 šablonas: (Valdytojas duomenų valdytojui) nuostata taikoma, jei Tiekėjas paskirtas duomenų valdytoju;
      2. 2 šablonas: (Valdytojas Duomenų tvarkytojui) taikoma, jei tiekėjas paskirtas duomenų tvarkytoju;
      3. Pagal 8 skyrių (Taikoma teisė ir jurisdikcija) reglamentuojanti teisė yra Saudo Arabijos Karalystės teisė. Bet kokie ginčai, kylantys dėl šių Sąlygų nuostatų taikymo, patenka į Karalystės jurisdikciją ir bus perduoti spręsti jos teismams;
      4. Pagal 9 skyrių (Kompetentingos institucijos prašymų laikymasis) kompetentinga institucija yra Saudo Arabijos duomenų ir AI institucija (SDAIA).
      5. Šalys pareiškia manančios, kad bet kurios šalies, kuriai „Uber“ asmens duomenys perduodami pagrindinės sutarties tikslais, įstatymai ir praktika neleis Tiekėjui „Asmens duomenų importuotojui“ laikytis įsipareigojimų pagal KSA SCC;
      6. 1 priede Šalių informacija nurodyta šioje Sutartyje ir Pagrindinėje sutartyje. „Uber“ yra paskirta „Uber“ duomenų subjektų asmens duomenų perdavėju ir valdytoju, o teikėjas – „Uber“ duomenų subjektų asmens duomenų gavėju, vykdantis 3.1 skyriuje „Šalių vaidmuo“ nurodytas funkcijas pagal šios Sutarties nuostatos;
      7. 2 priedo tikslais, Šalys susitaria, kad;
        1. „Uber“ duomenų subjektų ir perduotų „Uber“ asmens duomenų kategorijos yra nurodytos rizikos vertinime, kuris atliktas prieš tvarkant „Uber“ asmens duomenis.
        2. Perdavimo tikslas (-ai), kurie susiję su Paslaugoms arba kitais tikslais, nurodytais pagrindinėje sutartyje ar šioje Sutartyje.
        3. Perduotus „Uber“ asmeninius duomenis Tiekėjas pasiliks, kaip nurodyta Pagrindinėje arba šioje Sutartyje.
        4. Vietoje KSA SCC 3 priedo Šalys sutinka laikytis šios Sutarties 1 priedo nuostatų.
  1. Norėdami sužinoti apie „Uber“ konfidencialios informacijos valdytojus savo regione, peržiūrėkite „Uber“ pranešimą apie privatumą . Jei šią Sutartį „Uber“ vardu sudaro kitas subjektas nei paskirtasis duomenų valdytojas, jis įgalioja atitinkamą (-us) duomenų valdytoją (-us). „Uber“ pasilieka teisę šios Sutarties tikslais paskirti kitą „Uber“ filialą duomenų valdytoju.