Hopp til hovedinnholdet

Sist endret: 28.10.2025

Introduksjon til Ubers avtale om databehandling

Uber krever at leverandørene samtykker i vilkårene som står i avtalen vår om databehandling («DPA») som styrer behandlingen av Ubers konfidensielle opplysninger, inkludert Ubers personopplysninger.

Disse vilkårene er ment å ivareta konfidensialiteten og sikkerheten til Ubers konfidensielle opplysninger, og gjør det mulig for Uber å oppfylle kravene i henhold til globale personvernlover, inkludert der det er aktuelt (basert på leverandørens behandling av Ubers personopplysninger) EUs personvernforordning ( «GDPR»), Lei Geral de Proteção de Dados Pessoais i Brasil («LGPD»), Australias personvernlov, Indias lov om digital personvern og personvernlover i USA, inkludert California Consumer Privacy Act («CCPA»).

Avtalen om databehandling tar spesifikt opp følgende:

  1. Generelle krav og begrensninger vedrørende leverandørers behandling av Ubers konfidensielle opplysninger, inkludert datasikkerhet, hendelser innen datasikkerhet, risikovurderinger og revisjoner, oppbevaring og sletting av data samt bruk av underbehandlere.
  2. Utpeking av rollene som Uber og leverandørene har når det gjelder behandlingen av Ubers personopplysninger.
    1. Avtalen om databehandling krever spesifikt at partene oppgir i hvilken grad hver part opptrer som
      1. en «behandlingsansvarlig» eller «behandler»
      2. en «bedrift», «tjenesteleverandør», «entreprenør» eller «tredjepart», slik disse begrepene er definert i CCPA.
    2. Avtalen om databehandling spesifiserer også ansvaret til hver part basert på de ovennevnte betegnelsene.

Gi beskjed til Uber-kontakten din hvis du har spørsmål om Ubers avtale om databehandling.

UBERS AVTALE OM DATABEHANDLING

Denne databehandlingsavtalen («avtalen») stiller kravene som gjelder for leverandørens behandling av: (1) Ubers konfidensielle opplysninger, inkludert Ubers personopplysninger (se avsnitt 2 nedenfor); og (2) Ubers personopplysninger (se avsnitt 3 nedenfor).

Denne avtalen utgjør en del av hovedavtalen(e) mellom Uber og selskapet eller enheten («leverandøren») (hver er individuelt en part, og samlet kalt «partene»), og alle ytterligere avtaler inngått i denne avtalen (samlet kalt «hovedavtalen»).

AVSNITT 1: DEFINISJONER

I tillegg til vilkårene definert nedenfor skal «virksomhet», «entreprenør», «salg», «selge», «tjenesteleverandør» og «dele» ha betydningen som er angitt i CCPA/CPRA.

  1. Behandlingsansvarlig: en fysisk eller juridisk person som, alene eller sammen med andre, bestemmer formålet med og metodene for behandlingen av personopplysninger.
  2. Personvernlover: alle lover og forskrifter som gjelder for behandling av Ubers personopplysninger i henhold til denne avtalen om databehandling.
  3. Registrert person: en fysisk person som personopplysningene er knyttet til.
  4. Hendelse innen datasikkerhet: enhver faktisk eller rimelig mistanke om uautorisert tilgang til, ervervelse av eller ulovlig behandling av Ubers konfidensielle opplysninger, eller kompromittering av sikkerheten eller integriteten til slike konfidensielle opplysninger hos Uber eller ethvert system som brukes av leverandøren eller dens underbehandlere, for å behandle slike data.
  5. Slette: å fysisk eller logisk ødelegge Ubers konfidensielle opplysninger, slik at de ikke kan gjenopprettes.
  6. Oppdagelse: ethvert tilfelle der leverandøren oppdager en hendelse innen datasikkerhet, blir varslet om en hendelse innen datasikkerhet eller ville ha oppdaget en hendelse innen datasikkerhet dersom leverandøren hadde utvist rimelig aktsomhet.
  7. Personopplysninger: all informasjon som er relatert til en identifisert eller identifiserbar registrert person.
  8. Prosess: enhver operasjon eller et sett med operasjoner som utføres på personopplysninger eller av sett med personopplysninger, enten på automatiserte måter eller ikke, slik som innsamling, opptak, organisering, strukturering, lagring, tilpasning eller endring, henting, konsultasjon, bruk, utlevering ved overføring, spredning eller på annen måte tilgjengeliggjøring, innretting eller kombinasjon, begrensning, sletting eller ødeleggelse.
  9. Behandler: en fysisk eller juridisk enhet som behandler personopplysninger på vegne av en behandlingsansvarlig.
  10. Underbehandler: en behandler hyret av leverandøren for å behandle Ubers konfidensielle opplysninger.
  11. System: ethvert filsystem, datasystem, database, enhet, utstyr, server, nettsted, applikasjon, programvare, lagringsmedier, nettverk, infrastruktur, nettverksmiljø eller domene, inkludert, uten begrensning, alle miljøer for utvikling, kvalitetssikring, oppstilling og produksjon.
  12. Uber: Uber Technologies, Inc. og eventuelle datterselskaper eller tilknyttede selskaper av Uber.
  13. Den registrerte hos Uber: Alle registrerte personer med Uber-personopplysninger som blir, eller kommer til å bli, behandlet av leverandøren.
  14. Ubers personopplysninger: Personopplysninger om den registrerte hos Uber som behandles av leverandøren i forbindelse med formålene i avtalen.

    I denne avtalen inkluderer ikke Ubers personopplysninger navn og kontaktinformasjon til de Uber-medarbeidere som er ansvarlige for å samhandle med leverandøren i forbindelse med hovedavtalen, og eventuelle personopplysninger som leverandøren mottar som et resultat av disse samhandlingene.
  15. Ubers konfidensielle opplysninger: alle data, registreringer eller opplysninger, inkludert Ubers personopplysninger, som eies eller kontrolleres av Uber og utleveres, leveres eller gjøres tilgjengelig for leverandøren av eller på vegne av Uber, eller som samles inn, opprettes, opprettholdes eller brukes av leverandøren på vegne av Uber, i forbindelse med tjenestene, som kan stå nærmere beskrevet i avtalen.
  16. Uber-system: ethvert system som eies, lisensieres, drives eller kontrolleres av Uber, eller som Uber har gitt leverandør tilgang til.

AVSNITT 2: KRAV: UBERS KONFIDENSIELLE OPPLYSNINGER

  1. Datasikkerhet: Leverandøren skal opprettholde hensiktsmessige fysiske, administrative, organisatoriske og tekniske beskyttelsestiltak og andre sikkerhetstiltak for å opprettholde integriteten, sikkerheten og konfidensialiteten til Ubers konfidensielle opplysninger. Tiltakene skal minst omfatte de som er angitt i tillegg 1 til denne avtalen.
  2. Sikkerhetsansvarlig: Leverandøren skal utpeke en person som er ansvarlig for å administrere og koordinere utførelsen av leverandørens forpliktelser i henhold til denne avtalen, og gjøre dem tilgjengelige for Uber i hele hovedavtaleperioden.
  3. Hendelser innen datasikkerhet
    1. Undersøkelse. Leverandøren skal ta alle rimelige steg ved oppdagelse av en datasikkerhetshendelse for å fullstendig og grundig undersøke årsaken, arten og omfanget av kompromittering av en slik datasikkerhetshendelse på leverandørens regning; utbedre og redusere virkningene av datasikkerhetshendelsen og gi Uber all informasjon som kreves eller forespørres for at Uber skal overholde gjeldende lover og interne responsprosesser for datasikkerhetshendelser. På forespørsel fra Uber skal leverandøren levere grundige tilleggsrapporter om undersøkelsen og funnene fra undersøkelsen. Leverandøren skal, for egen regning, samarbeide fullt og helt med Uber om å undersøke og reagere på hver datasikkerhetshendelse, inkludert ved å gi Uber og/eller Ubers etterforsker umiddelbar tilgang til systemene og/eller fasilitetene.
    2. Varsel til Uber. Leverandøren skal varsle Uber innen 48 timer etter oppdagelse via Uber-personene eller -teamet som er utpekt til å motta varsler i henhold til hovedavtalen, og via e-post til vendorsecurity@uber.com. Leverandøren skal inkludere følgende i et slikt varsel, og deretter supplere ved behov:
      1. en beskrivelse av datasikkerhetshendelsen, inkludert årsaken (hvis identifiserbar), sted, dato/klokkeslett og datasikkerhetshendelsen og dens oppdagelse
      2. en beskrivelse av tiltakene leverandøren har tatt eller vil iverksette for å undersøke og redusere virkningen av datasikkerhetshendelsen
      3. typene og volumet av berørte konfidensielle opplysninger fra Uber, inkludert hvorvidt opplysningene ble kryptert eller sladdet
      4. antallet, stedet (delstat/fylke/land) og identitetene til alle berørte registrerte personer hos Uber (hvis aktuelt), inkludert, der det er påkrevd av gjeldende personvernlover, antallet berørte barn, ungdom eller eldre registrerte personer hos Uber
      5. de forventede konsekvensene av datasikkerhetshendelsen
      6. en beskrivelse av tiltakene leverandøren har iverksatt, eller planlegger å iverksette, for å redusere slike konsekvenser og ytterligere ivareta Ubers konfidensielle opplysninger; og
      7. leverandørens planer for korrigerende tiltak som respons på datasikkerhetshendelsen
    3. Varsler fra tredjeparter. Leverandøren skal bistå Uber med å oppgi eventuelle lovpålagte varsler til registrerte personer, tilsynsmyndigheter eller andre tredjeparter («påkrevd varsel»). I slike tilfeller (i) skal Uber ha enekontrollen over innholdet, tidspunktet og distribusjonsmåten for et slikt varsel, med mindre noe annet kreves i henhold til loven; (ii) leverandøren kan kun formidle et påkrevd varsel etter skriftlig forhåndsgodkjenning fra Uber og etter instrukser fra Uber, med mindre noe annet er påkrevd av gjeldende lov (i så fall skal leverandøren gi Uber en kopi av et slikt varsel snarest mulig og under alle omstendigheter før kommunikasjonen av det, med mindre noe annet er påkrevd i henhold til loven); og (iii) leverandøren skal refundere Uber for alle rimelige utgifter som Uber pådrar seg i forbindelse med et slikt varsel, når leverandøren er helt eller delvis ansvarlig for datasikkerhetshendelsen.
    4. Taushetsplikt. Leverandøren skal avstå fra å videreformidle eksistensen av eller informasjon om datasikkerhetshendelsen knyttet til Uber eller Ubers konfidensielle opplysninger, den registrerte personen hos Uber eller Uber-systemer, inkludert til offentlige myndigheter, uten Ubers skriftlige samtykke på forhånd.
    5. Begrensning og utbedring. Leverandøren skal umiddelbart og uten urimelig forsinkelse (i) begrense alle sårbarheter, aktiviteter og andre omstendigheter som forårsaket eller ga opphav til datasikkerhetshendelsen; (ii) iverksette alle nødvendige og hensiktsmessige korrigerende tiltak, og vil med rimelighet samarbeide med Uber, for å begrense og rette opp i en slik sikkerhetshendelse.
    6. Offentlige henvendelser. Leverandøren skal være ansvarlig for å håndtere og reagere på henvendelser, spørsmål eller andre forespørsler fra media, presse eller andre medlemmer av offentligheten («offentlige henvendelser») knyttet til en datasikkerhetshendelse. Leverandøren skal utpeke én eller flere personer som er ansvarlige for å håndtere og svare på offentlige henvendelser, og oppgi navn og kontaktinformasjon til Uber på forespørsel.
  4. Oppbevaring og sletting av data: Leverandøren skal umiddelbart slette eller returnere til Uber (etter Ubers valg) alle Ubers konfidensielle opplysninger som den besitter, har tilsyn over og kontroller: (i) ved opphør eller utløp av hovedavtalen; (ii) ved avvikling eller insolvens for leverandørens virksomhet; (iii) når det ikke lenger er nødvendig for å oppfylle forpliktelsene sine i henhold til hovedavtalen; eller (iv) på forespørsel fra Uber.
  5. Risikovurderinger
    1. Leverandøren skal fullføre og bestå en risikovurdering for informasjonssikkerhet («risikovurdering») utført av Uber før ikrafttredelsesdatoen.

      Etter den innledende risikovurderingen skal leverandøren fullføre risikovurderinger som er forespurt av Uber, ikke mer enn én gang i året, eller i tilfeller der (i) leverandøren begynner å levere tilleggsprodukter eller -tjenester til Uber eller behandle Ubers konfidensielle tilleggsinformasjon, som ikke var en del av omfanget under den innledende eller siste vurderingen; (ii) typen eller formålene for behandling av Ubers konfidensielle opplysninger endres; (iii) leverandøren begynner å overføre Ubers personopplysninger om registrerte personer hos Uber i EØS-området («EØS») utenfor EØS, eller begynner å overføre Uber-personopplysninger til et annet tredjepartsland som ikke var dekket av omfanget under den innledende eller siste vurderingen (iv) leverandøren gjør en vesentlig endring i behandlingen av Ubers konfidensielle opplysninger som kan påvirke sikkerheten til disse dataene eller leverandørens evne til å overholde denne avtalen; (v) en vurdering er rimelig nødvendig for at Uber skal kunne overholde personvernlover eller andre forpliktelser under overholdelse av datavernet; (vi) en vurdering er rimelig nødvendig for at Uber skal overholde en forespørsel, ordre eller oppgjør med en tilsynsmyndighet eller annen juridisk forpliktelse; eller (vii) det oppstår en datasikkerhetshendelse.
    2. Krav. Leverandøren skal gi Uber all informasjon som er rimelig nødvendig for å fullføre risikovurderingen. Slik informasjon kan omfatte, men er ikke begrenset til, spørreskjemaer for risikovurdering; retningslinjer og prosedyrer for informasjonssikkerhet; retningslinjer og prosedyrer for dataklassifisering og håndtering; overholdelse av datasikkerhets- eller revisjonsrapporter som vurderer effektiviteten av leverandørens informasjonssikkerhetsprogram, systemer, interne kontroller og prosedyrer knyttet til behandling av Ubers personopplysninger, opp mot et bransjebasert rammeverk som ISO, SSAE16, SOC eller NIST; og annen informasjon som er forespurt av Uber for å vurdere leverandørens informasjonssikkerhetsprogram, kontroller og behandling av Ubers konfidensielle opplysninger. Slike opplysninger inkluderer også detaljer om leverandørens behandling av Ubers personopplysninger, inkludert datatyper, behandlingsformål, type og antall registrerte personer hos Uber, stedet for behandlingen, underbehandlere og dataoppbevaring. Kopier av leverandørens retningslinjer, prosedyrer eller andre dokumenter kan gis til Uber eller presenteres via et gjensidig avtalt program for skjermdeling.
    3. Revisjonslogger. Leverandøren skal opprettholde revisjonslogger og registre for informasjonssystemer, inkludert applikasjonslogger, tilgangslogger, autentiseringslogger, nettverkslogger, enhetslogger fra sluttbrukere og sikkerhetssystemlogger, i den grad det er nødvendig for å muliggjøre overvåking, analyse, undersøkelse og rapportering av ulovlige, uautorisert eller upassende systemaktivitet og sikre at handlingene til individuelle informasjonssystembrukere unikt kan spores til disse brukerne, slik at de kan holdes ansvarlige for sine handlinger og for å muliggjøre hensiktsmessige undersøkelser av datasikkerhetshendelser.
  6. Revisjoner.
    1. Revisjoner. Leverandøren skal tillate Uber, med rimelig forhåndsvarsel og i åpningstiden, for egen regning å revidere leverandørens anlegg, nettverk, systemer, prosedyrer, behandling av Ubers konfidensielle opplysninger og samsvar med denne avtalen. Uber kan ikke utøve denne retten mer enn én gang i året, unntatt der en datasikkerhetshendelse har inntruffet eller når det er påkrevd for å overholde personvernlover eller andre juridiske forpliktelser.
    2. Krav til revisjon. Leverandøren skal med rimelighet samarbeide med revisjonene beskrevet i forrige avsnitt ved å gi tilgang til kyndig personell, fysiske lokaler, hvis det er aktuelt, dokumentasjon, infrastruktur og eventuell programvare som behandler Ubers konfidensielle opplysninger eller på annen måte har tilgang til Ubers fasiliteter, nettverk, systemer og prosedyrer. Uber skal være ansvarlig for sine kostnader og utgifter ved slik revisjon (eller honorarer og kostnader til tredjeparten som utfører revisjonen), med mindre et slikt tilsyn avdekker eller settes i gang på grunn av et vesentlig brudd på hovedavtalen, inkludert denne avtalen, og i så fall skal leverandøren refundere Uber for slike kostnader og utgifter. Leverandøren skal umiddelbart håndtere og rette opp i alle mangler som er identifisert ved en slik revisjon.
  7. Underbehandlere
    1. Tillatte underbehandlere. Leverandøren skal IKKE tillate underbehandler å behandle Ubers konfidensielle opplysninger, bortsett fra de som identifiseres under en risikovurdering. Hvis leverandøren ønsker å hyre en annen underbehandler, skal denne varsle Uber, inkludert om formålene som den skal behandle Ubers konfidensielle opplysninger for, minst 30 dager før en slik behandling. Hvis Uber ikke motsetter seg et slikt engasjement, skal Uber anses å ha godkjent et slikt engasjement.
    2. Forpliktelser til underbehandlere. Leverandøren skal inngå en avtale med hver underbehandler før dennes behandling av Ubers konfidensielle opplysninger, som pålegger forpliktelser som ikke er mindre restriktive og minst like beskyttende for Ubers konfidensielle opplysninger enn de som pålegges leverandøren i henhold til denne avtalen. Uber kan be om en kopi av en slik avtale, og kan nekte samtykke til bruk av en slik underbehandler hvis leverandøren ikke oppgir en slik avtale, eller dersom avtalen ikke inneholder tilstrekkelig beskyttelse av Ubers konfidensielle opplysninger. Leverandøren kan fjerne en slik avtale før den deles med Uber i den grad det er nødvendig for å beskytte forretningshemmelighetene eller den konfidensielle informasjonen.
    3. Databehandlers overholdelse av personvernlover. Leverandøren er ansvarlig for å sikre at underbehandlerne overholder gjeldende personvernlover når det gjelder underbehandlernes behandling av Ubers personopplysninger.
    4. Ansvar. Leverandørens bruk av underbehandlere hverken påvirker eller begrenser leverandørens ansvar i henhold til denne avtalen.
  8. Erstatning: Med mindre noe annet er angitt i hovedavtalen, samtykker selskapet i å holde skadesløs, forsvare og frita for ansvar Uber, dets styremedlemmer, ledere, medarbeidere og agenter skadesløse fra og mot alle tap, skader, gebyrer og utgifter som oppstår fra ethvert krav som oppstår på grunn av fra, eller på noen måte relatert til selskapets tap, endring eller misbruk av Ubers personopplysninger, uautorisert tilgang til eller ødeleggelse eller utlevering av Ubers personopplysninger eller selskapets brudd på avsnitt 4 i denne avtalen om databehandling.
  9. Begrensning av masseoverføring av sensitive personopplysninger i USA
    1. Definisjoner: I forbindelse med dette avsnitt 2.8:
      1. begrepene «tilgang», «masse» og «sensitive personopplysninger i parti i USA», «aktuelt land», «datatransaksjon i omfang», «omfattet person», «datamegling», «myndighetsrelaterte data», «sensitive personopplysninger» og «person i USA» skal ha betydningen som tilskrives til dem i USAs regel om sensitive opplysninger fra Justisdepartementet i USA, 28 C.F.R. del 202;
      2. «omfattet data» skal referere til «sensitive personopplysninger i parti i USA» og/eller «myndighetsrelaterte data».
      3. «Omfattet enhet» skal referere til alle «omfattede personer» eller «aktuelle land».
    2. I tilfeller der leverandøren gis tilgang til data som omfattes av hovedavtalen, erklærer og garanterer leverandøren at den
      1. ikke er en omfattet enhet
      2. ikke vil delta i noen omfattet datatransaksjon som involverer datamegling av slike data med en omfattet enhet
      3. med mindre det er uttrykkelig tillatt av Uber eller på annen måte er tillatt i henhold til C.F.R. del 202, (A) ikke skal gi en omfattet enhet tilgang til slike data, og (B) forby underbehandlere fra å gi tilgang til de omfattede dataene til en enhet som omfattes
      4. ikke skal omgå eller forsøke å omgå kryptering, maskering, avidentifikasjon eller personvernhevende strategier eller sikkerhetskontroller iverksatt av Uber i forbindelse med 28 C.F.R. del 202
      5. gi Uber all informasjon som Uber med rimelighet ber om i forbindelse med overholdelse av dette avsnitt 2.8 eller 28 C.F.R. del 202, inkludert i forbindelse med undersøkelser utført av Uber

AVSNITT 3: KRAV: UBERS PERSONOPPLYSNINGER

  1. Rollen til partene: Med mindre noe annet er angitt i hovedavtalen, bekrefter og godtar partene at Uber er behandlingsansvarlig for Ubers personopplysninger som behandles i forbindelse med hovedavtalen[1], og at leverandøren er behandler og/eller tjenesteleverandør i forbindelse med slik behandling.
  2. Generelle krav: Leverandøren bekrefter og godtar at den:
    1. Forstår og skal overholde alle krav i henhold til gjeldende personvernlover når det gjelder deres behandling av Ubers personopplysninger.
    2. Varsler Uber hvis de fastslår at de ikke lenger kan oppfylle forpliktelsene sine i henhold til gjeldende personvernlover, med mindre noe annet er påkrevd i henhold til loven. Når Uber mottar et slikt varsel, kan Uber ta rimelige og hensiktsmessige tiltak for å stanse leverandørens behandling av Ubers personopplysninger og utbedre eventuelle risikoer for de registrerte hos Uber som følge av slik behandling, og leverandøren skal med rimelighet bistå Uber i forbindelse med slike tiltak (inkludert, når det er aktuelt, stanse slik behandling).
    3. Ikke vil leie, selge, dele, utlevere, kombinere med andre opplysninger eller på annen måte behandle Ubers personopplysninger til noe formål, bortsett fra når det er nødvendig for å oppfylle forpliktelsene i henhold til hovedavtalen, med mindre noe annet er skriftlig avtalt av partene.
    4. Ikke prøver å identifisere den registrerte personen hos Uber på nytt ved bruk av avidentifiserte data oppgitt til eller innhentet av leverandøren.
    5. Ikke vil tillate en medarbeider hos en leverandør å behandle Ubers personopplysninger, unntatt der den medarbeidere har samtykket i å ivareta konfidensialiteten til Ubers personopplysninger, eller der slike medarbeidere er lovpålagt å behandle Ubers personopplysninger konfidensielt.
  3. Krav til behandler, tjenesteleverandør/kontraktør: Hvis leverandøren er utpekt som behandler, tjenesteleverandør eller entreprenør i hovedavtalen, skal leverandøren i forbindelse med eventuelle Ubers personopplysninger som behandles i samsvar med denne betegnelsen:
    1. Hvis utpekt behandler og/eller tjenesteleverandør, (a) kun behandler Ubers personopplysninger med slikt hensyn til Ubers skriftlige instruksjoner, med mindre noe annet er påkrevd i henhold til loven; og (b) ikke kopiere eller reprodusere Ubers personopplysninger til egne formål eller formålene til underbehandler eller andre tredjeparter, herunder for formål om å trene opp, utvikle eller videreutvikle maskinlæringsmodeller, systemer for kunstig intelligens eller lignende teknologier.
    2. Bistå Uber når det er rimelig og hensiktsmessig, i forbindelse med leverandørens behandling av personopplysninger, med å:
      1. Oppfylle Ubers forpliktelser i henhold til artiklene 32–36 i GDPR, når det er aktuelt, eller lignende forpliktelser i henhold til andre gjeldende personvernlover.
      2. Påvise samsvar med gjeldende personvernlover, inkludert når det er aktuelt i artikkel 28 i personvernforordningen.
    3. Tillate Uber å ta rimelige og hensiktsmessige tiltak for å sikre at leverandøren bruker Ubers personopplysninger på en måte som overholder forpliktelsene i henhold til gjeldende personvernlover, og for å stoppe og rette opp i uautorisert bruk av Ubers personopplysninger.
    4. Med mindre noe annet er påkrevd i henhold til loven, umiddelbart varsle Uber om eventuelle forespørsler fra en registrert person hos Uber eller offentlige myndigheter eller tilsynsmyndigheter med myndighet over leverandøren eller Uber, knyttet til leverandørens behandling av Ubers personopplysninger, og samarbeide med Uber i forbindelse med enhver reaksjon på slik forespørsel eller krav.
  4. Krav til behandlingsansvarlig: Hvis leverandøren er utpekt som behandlingsansvarlig i hovedavtalen, bekrefter og godtar leverandøren følgende:
    1. Er en uavhengig behandler for Ubers personopplysninger i henhold til personvernlovene.
    2. Fastsetter formålene og metodene for behandlingen av Ubers personopplysninger.
    3. Er ansvarlig for egen overholdelse av gjeldende personvernlover, inkludert slik det er knyttet til å varsle de registrerte personene om behandlingen av personopplysningene deres, og hvordan de kan utøve rettighetene sine, og innhente eventuelle nødvendige samtykker.
    4. Skal overholde forpliktelsene som gjelder for dem i henhold til personvernlovene med hensyn til behandling av Ubers personopplysninger.
  5. Overføringer over landegrenser: Hvis leverandørens behandling av personopplysninger innebærer overføring av personopplysninger om registrerte personer hos Uber:
    1. Den skal overholde alle gjeldende personvernlover som gjelder for slike overføringer.
    2. I den grad det er relevant basert på stedet til de registrerte personene hos Uber med personopplysninger som skal overføres, må leverandøren overholde kravene angitt i vedlegg 2 til denne avtalen.

AVSNITT 4: DIVERSE

  1. Ikrafttredelsesdato: Denne avtalen trer i kraft fra utførelsesdatoen til hovedavtalen.
  2. Avslutning og overlevelse: Uten hinder av annet i hovedavtalen skal denne avtalen og alle bestemmelser i dette dokumentet gjelde så lenge og i den grad leverandøren behandler eller oppbevarer Ubers konfidensielle opplysningner.
  3. Manglende overholdelse. Leverandøren skal umiddelbart varsle Uber om leverandøren ikke er i stand til å overholde denne avtalen. Hvis leverandøren ikke kan være i samsvar med avtalen innen en rimelig tid, eller hvis leverandøren bryter denne avtalen eller sine forpliktelser i henhold til denne avtalen i vesentlig grad eller vedvarende, skal Uber ha rett til å si opp denne avtalen og hovedavtalen når gjelder behandling av Ubers konfidensielle opplysninger. informasjon; forutsatt at brudd på avsnitt 2.9 skal utgjøre et vesentlig brudd på avtalen, og Uber skal ha rett til å si opp hovedavtalen umiddelbart.
  4. Ineffektiv klausul. Hvis individuelle bestemmelser i denne avtalen er eller blir ugyldige, skal det ikke påvirke virkningen av de gjenværende bestemmelsene. Partene skal erstatte den ineffektive klausulen med en juridisk tillatt klausul, som vil oppfylle den tiltenkte kommersielle intensjonen så nært som mulig.
  5. Konflikter. I tilfelle konflikt med denne avtalen: (i) og hovedavtalen, skal denne avtalen gjelde; og (b) en forretningspartneravtale («BAA») i henhold til HIPAA mellom Uber og leverandøren, skal forretningspartneravtalen gjelde.
  6. Gjeldende lovverk og jurisdiksjon. Gjeldende lov og jurisdiksjon som er angitt i hovedavtalen, gjelder for denne avtalen.

VEDLEGG 1
Organisatoriske/administrative, fysiske og tekniske tiltak

  1. Organisatoriske/administrative sikkerhetstiltak: Leverandøren har implementert, og vil opprettholde og oppdatere etter behov under hele sin behandling av Ubers konfidensielle opplysninger (forutsatt at slike oppdateringer ikke reduserer eller forringer sikkerhetstiltakene som brukes for å beskytte Ubers konfidensielle opplysninger):
    1. Et omfattende informasjons- og nettverkssikkerhet-program, bestående av retningslinjer, praksis og prosedyrer som styrer tjenestene (samlet kalt «datasikkerhetsprogrammet»), som (i) oppfyller gjeldende anbefalte fremgangsmåter; (ii) overholder alle gjeldende personvernlover; (iii) i den grad det er aktuelt, overholder Payment Card Industry Data Security Standards (PCI DSS); (iv) overholder eller følger sikkerhetsstandarden ISO 27000, NIST 800-53, CIS topp 20 eller HITRUST; og (v) såfremt det er aktuelt, overholder USAs regel om sensitive opplysninger fra Justisdepartementet i USA, 28 C.F.R. del 202. Leverandøren skal dokumentere datasikkerhetsprogrammet tilgjengelig for Uber på forespørsel.
    2. Et dokumentert program for å forhindre tap av data, laget for å oppdage, forhindre og redusere risikoen for datasikkerhetshendelser, som minst skal omfatte:
      1. hensiktsmessige retningslinjer og tekniske kontroller utformet for å forhindre tap av Ubers konfidensielle opplysninger
      2. en nødplan for gjenoppretting etter katastrofe / plan for videredrift av virksomhet som omhandler kontinuerlig tilgang til, opprettholdelse og lagring av Ubers konfidensielle opplysninger, samt sikkerhetsbehov for sikkerhetskopierte nettsteder og alternative kommunikasjonsnettverk
    3. Retningslinjer og prosedyrer for å begrense tilgangen til Ubers konfidensielle opplysninger til de som trenger slik tilgang i rollen sin og ansvar i forbindelse med hovedavtalen.
    4. Prosedyrer for å bekrefte alle tilgangsrettigheter gjennom effektive autentiseringsmetoder.
    5. En prosess for å utføre risikovurderinger av informasjonssikkerhet minst annethvert år av alle leverandørbehandlere eller underbehandlere med tilgang til Ubers konfidensielle opplysninger. Slike behandlere/underbehandlere skal ha informasjonssikkerhetskontroller som ikke er mindre beskyttende av Ubers konfidensielle opplysninger enn kravene i denne avtalen. Uber kan be om en kopi av slik risikovurdering som leverandøren har utført av en underbehandler, og kan nekte samtykke til bruk av en slik underbehandler dersom vurderingen avdekker at underbehandleren ikke har tilstrekkelig informasjonssikkerhetskontroll til å beskytte Ubers konfidensielle opplysninger.
    6. Et program for sikkerhetsforståelse for leverandørens arbeidsstyrke, som inkluderer regelmessig opplæring innen informasjonssikkerhet og sikker datahåndtering, sikring av passord og påloggingsopplysninger, sosial manipulering og hvordan man identifiserer og rapporterer potensielle sikkerhetshendelser.
    7. Et kontinuerlig program for håndtering av sikkerhetsproblemer, som bruker en bransjestandardisert risikovurderingsprosess for å prioritere utbedring av oppdagede sikkerhetsproblemer. Hvis det påvises et sikkerhetsproblem som kan påvirke konfidensialiteten, tilgjengeligheten eller integriteten til Ubers konfidensielle opplysninger, skal leverandøren på forespørsel fremlegge tilstrekkelige bevis til å påvise at sikkerhetsproblemet er utbedret og gjøre det mulig for Uber å avgjøre om en datasikkerhetshendelse har inntruffet.
    8. Et sikkert program for ressursadministrasjon som håndhever en bransjestandardisert sikkerhetsgrunnlinje, inkludert ressursklassifisering og oversikt over enheter/systemer der Ubers konfidensielle opplysninger behandles.
    9. Formelle, skriftlige prosesser for å påvise, identifisere, rapportere, reagere på, begrense og utbedre datasikkerhetshendelser i kort nok tid, som skal omfatte prosesser for leverandørens arbeidsstyrke, inkludert systemadministratorer, for å rapportere avvikende hendelser til hendelsesteamet og leverandøren for å varsle påvirkede enkeltpersoner og enheter, tilsynsmyndigheter og andre medlemmer av offentligheten ved behov eller når det er påkrevd.
    10. Hendelsesimuleringer, for eksempel angrepssimuleringer, som planlegges og gjennomføres rutinemessig.
    11. Et etablert program for penetrasjonstester som inkluderer et komplett omfang av blandede angrep, for eksempel klientbaserte og nettbaserte applikasjoner.
    12. Et program for styring og risikostyring for skytjenester slik at grunnleggende sikkerhetskonfigurasjoner og -tiltak er aktivert.
    13. Sørg for sikker kodingspraksis egnet til programmeringsspråket som brukes, og gi alt personell opplæring i å skrive sikker kode.
    14. Retningslinjer fra en offentlig etat for datatilgang som nekter myndigheter tilgang til data, unntatt der slik tilgang er påkrevd ved lov, eller der det er overhengende risiko for alvorlig skade på enkeltpersoner.
    15. Retningslinjer og prosedyrer for å vurdere juridisk grunnlag for og reagere på forespørsler fra offentlige etater om data.
    16. Spesifikk opplæring av personell som er ansvarlig for å håndtere forespørsler fra offentlige etater om tilgang til data, som kan omfatte krav i henhold til gjeldende personvernlover.
    17. Prosesser for å dokumentere og registrere forespørsler fra offentlige etater om opplysninger, svaret som er gitt, og hvilke offentlige myndigheter som er involvert.
    18. Prosedyrer for å varsle Uber om forespørsler eller krav om tilgang fra offentlige etater, med mindre det er forbudt ved lov.
  2. Fysiske sikkerhetstiltak
    1. Leverandøren har iverksatt, og vil opprettholde og oppdatere etter behov, under hele sin behandling av Ubers konfidensielle opplysninger, passende fysiske sikkerhetstiltak for alle anlegg som brukes til å behandle Ubers konfidensielle opplysninger, og overvåke kontinuerlig eventuelle endringer i den fysiske infrastrukturen, virksomheten og kjente trusler.
  3. Tekniske sikkerhetstiltak: Leverandøren skal under behandlingen av Ubers konfidensielle opplysninger:
    1. utføre sårbarhetsskanning og vurderinger av apper og infrastruktur som brukes til å behandle Ubers konfidensielle opplysninger
    2. sikre datanettverkene sine ved hjelp av flere lag med tilgangskontroller, inkludert flerfaktorautentisering, for å beskytte mot uautorisert tilgang
    3. begrense tilgangen gjennom mekanismer som, men ikke begrenset til, ledelsesgodkjenninger, robuste kontroller, loggføring og overvåking av tilgangshendelser og påfølgende revisjoner
    4. implementere og opprettholde hendelseslogger i alle systemer som behandler Ubers konfidensielle opplysninger, som er tilstrekkelig detaljert til at leverandøren kan avgjøre om en datasikkerhetshendelse har funnet sted og de sannsynlige konsekvensene av hendelsen, inkludert, men ikke begrenset til, hvorvidt Ubers konfidensielle opplysninger ble brukt, anskaffet, endret eller slettet Disse hendelsesloggene må opprettholdes i minst tretten (13) måneder og gjøres tilgjengelige for Uber på forespørsel innen syv (7) kalenderdager etter forespørselen. Hvis logger inneholder informasjon om hendelser knyttet til andre enheter eller kunder, må leverandøren kunne skille data fra Ubers hendelseslogg på forespørsel.
    5. Identifisere andre datamaskinsystemer og programmer som garanterer overvåking og logging av sikkerhetshendelser, og med rimelighet opprettholde loggfiler.
    6. Gjennomgå og analysere hendelseslogger ved hjelp av kontinuerlige, automatiserte overvåkings- og varslingsprosesser for å oppdage og reagere på og undersøke uvanlige hendelser og aktiviteter.
    7. Bruke oppdatert, bransjestandard, kommersiell skanneprogramvare mot virus / skadelige programvarer som identifiserer ondsinnet kode på alle systemene som behandler Ubers konfidensielle opplysninger.
    8. Håndheve beskyttelse av nettverksgrenser og mellom nettverk.
    9. Kryptere Ubers konfidensielle opplysninger under overføring.
    10. Kryptere Ubers konfidensielle opplysninger og administrere og sikre alle krypteringsnøkler selv (dvs. at ingen andre tredjeparter skal ha tilgang til disse krypteringsnøklene, inkludert behandlere eller underbehandlere).

VEDLEGG 2
Overføringer over landegrenser

Med mindre noe annet er avtalt mellom partene, definerer dette tillegg 2 mekanismene som partene skal bruke for å muliggjøre overføring av personopplysninger over landegrenser der det er påkrevd av personvernloven. Nærmere bestemt, i den grad tjenestene krever overføring av personopplysninger om registrerte personer hos Uber i følgende land, og partene samtykker i følgende:

  1. EØS eller Sveits. Hvis leverandørens tjenester innebærer overføring av personopplysninger til registrerte personer hos Uber i EØS eller Sveits til et land eller territorium utenfor disse regionene som ikke er anerkjent av Europakommisjonen som å ha et tilstrekkelig nivå av personvern, skal partene innlemme i denne avtalen, og samtykker i å overholde, de standard kontraktsbestemmelsene av 4. juni 2021 («SCC-er»), godkjent av Europakommisjonen, med mindre noe annet er avtalt mellom partene i denne avtalen. Hvis SCC-bestemmelsene er innlemmet:
    1. Modul 1 (behandlingsansvarlig til behandlingsansvarlig) skal gjelde hvis leverandør er utpekt som behandlingsansvarlig.
    2. Modul 2 (behandlingsansvarlig til behandler) skal gjelde hvis leverandøren utpekes som behandler.
    3. Den valgfrie tilslutningsklausulen (klausul 7) skal ikke gjelde.
    4. Den valgfrie ordlyden i klausul 11 (erstatning) skal ikke gjelde.
    5. Gjeldende lov for formålene til klausul 17 (gjeldende lov) skal være loven i Nederland.
    6. Domstolene i henhold til klausul 18 (valg av forum og domsmyndighet) skal være domstolene i Nederland, med mindre noe annet er avtalt mellom partene i hovedavtalen.
    7. Den kompetente tilsynsmyndigheten for formålene i henhold til klausul13 (tilsyn) i SCC-bestemmelsene er det nederlandske datatilsynet (Autoriteit Persoonsgegevens), med mindre noe annet er avtalt mellom partene i hovedavtalen.
    8. Partene erklærer at de ikke mener at lovene og praksisen i noen land som Ubers personopplysninger overføres til i forbindelse med formålene i hovedavtalen, hindrer leverandøren i å oppfylle forpliktelsene sine i henhold til SCC-bestemmelsene.
    9. I stedet for vedlegg 1 til SCC-avtalene er partene enige om følgende:
      1. Identiteten og kontaktopplysningene til Uber, som dataeksportør, og leverandøren som dataimportør, er som spesifisert i hovedavtalen og denne avtalen.
      2. Arten og formålet med behandlingen er for tjenestene eller som ellers spesifisert i hovedavtalen eller denne avtalen.
      3. De overførte personopplysningene fra Uber blir oppbevart av leverandøren som angitt i hovedavtalen eller denne avtalen.
      4. Kategoriene av registrerte personer hos Uber, og Ubers personopplysninger som overføres, er de som er dokumentert i risikovurderingen utført før behandling av Ubers personopplysninger.
      5. I stedet for vedlegg 2 til SCC-bestemmelsene samtykker partene i å overholde tillegg 1 til denne avtalen.
      6. I stedet for vedlegg 3 til SCC-bestemmelsene (hvis aktuelt) samtykker partene i at autoriserte underbehandlere av Ubers personopplysninger, er dem som er identifisert i risikovurderingen utført før behandling av Ubers personopplysninger, eller som ellers er spesifisert i denne avtalen eller hovedavtalen.
  2. Storbritannia: Hvis leverandørens tjenester innebærer overføring av personopplysningene til registrerte personer hos Uber i Storbritannia til en jurisdiksjon som ikke anerkjennes som å tilby et tilstrekkelig nivå av personvern, skal SCC-bestemmelsene gjelde underlagt vilkårene i «UK Addendum to the EU Standard Contractual Clauses» utstedt av Information Commissioner's Office i henhold til avsnitt 119A i Storbritannias personvernlov av 2018 («UK Addendum»). Et slikt UK Addendum skal anses i kraft mellom leverandør og Uber, underlagt avsnitt 3.5(b) i denne avtalen når det er relevant.
  3. Brasil: Hvis leverandørens behandling av personopplysninger innebærer overføring av Ubers personopplysninger om registrerte personer hos Uber over landegrenser i Brasil, enten det er mellom partene eller til tredjeparter, skal leverandøren sørge for overholdelse av alle gjeldende personvernlover, inkludert innføring av egnede juridiske mekanismer, slik som standard kontraktsbestemmelser eller andre juridisk påkrevde instrumenter, og skal sikre at behandlingen gir minst samme nivå av beskyttelse og tilsvarende sikkerhetstiltak for personopplysningene som er angitt i denne avtalen.
    1. Overføring av personopplysninger om registrerte personer hos Uber i Brasil over landegrenser. Hvis behandlingen av personopplysninger innebærer overføring mellom parter av personopplysninger til registrerte personer hos Uber i Brasil til et land eller territorium som ikke av kompetent myndighet har blitt anerkjent som å gi et tilstrekkelig nivå av personvern, skal partene innlemme, som om fullstendig angitt i dette dokumentet, og samtykke i å overholde brasilianske standard kontraktsbestemmelser som finnes i vedlegg II til vedtak nr. 19 av 2024 utstedt av det brasilianske personvernombudet («Brasil SCC-bestemmelser»), tilgjengelig på: Brasilianske standard kontraktsbestemmelser. I slike tilfeller:
      1. Når det gjelder overføring av personopplysninger over landegrenser, skal Uber eller dets tilknyttede selskaper anses som databehandleren.
      2. Informasjonstabellene i klausul 1.1 i Brasils SCC-bestemmelser skal erstattes med kvalifikasjons- og kontaktopplysninger til Uber og leverandøren, som angitt i hovedavtalen, denne avtalen og hver parts personvernerklæring.
      3. Når det gjelder avmerkingsboksene angitt i klausul 1.1 i SCC for Brasil, angående partenes roller, skal avmerkingsboksen «Eksportør/behandlingsansvarlig» anses som valgt for Uber. For leverandøren skal avmerkingsboksen «Importør» som tilsvarer klassifiseringen av leverandøren i henhold til klausul 3.1 i denne avtalen («Rollen til partene») eller som er angitt i hovedavtalen, anses som valgt.
      4. Partene samtykker i at: (i) hovedformålet med overføring av Ubers personopplysninger over landegrenser er utførelsen av tjenestene som er angitt i hovedavtalen eller denne avtalen; (ii) de overførte Uber-personopplysningene blir oppbevart som spesifisert i hovedavtalen eller denne avtalen, i samsvar med gjeldende personvernlovgivning og hver parts personvernerklæring; og (iii) kategoriene av registrerte personer hos Uber og de respektive personopplysningene som overføres, er de som er dokumentert i risikovurderingen som ble utført før behandlingen av slike personopplysninger. Denne informasjonen erstatter beskrivelsestabellen for dataoverføring i klausul 2.1 i Brasils SCC-bestemmelser.
      5. I forbindelse med klausul 3.1 i SCC i Brasil, som omhandler videreoverføringer, er partene enige om at alternativ A skal gjelde i tilfeller der begge parter opptrer som behandlingsansvarlige. Der leverandøren opptrer som databehandler, skal alternativ B gjelde, og den beskrivende tabellen i klausul 3.1 erstattes av risikovurderingen utført før leverandøren behandlet Ubers personopplysninger eller som angitt i hovedavtalen.
      6. I forbindelse med klausul 4.1 i SCC i Brasil, som omhandler partenes ansvar, er partene enige om at alternativ A skal gjelde, og at både eksportøren og importøren er ansvarlige for å oppfylle forpliktelsene angitt under punktene «a» og «b» og «c», der begge parter opptrer som behandlingsansvarlige. Der leverandøren opptrer som databehandler, skal slike forpliktelser ene og alene være Ubers ansvar.
      7. Tabellen i avsnitt III i Brasils SCC-bestemmelser er erstattet av tillegg 1 til denne avtalen.
    2. Saudi-Arabia. Hvis leverandørens behandling av personopplysninger innebærer overføring av Uber-personopplysninger knyttet til registrerte personer hos Uber i Saudi-Arabia til et land eller territorium som ikke er anerkjent av kompetent myndighet som å gi et tilstrekkelig nivå av personvern, inngår og samtykker partene til å overholde de standard kontraktsbestemmelsene for overføring av personopplysninger, versjon 1.0 av september 2024 («KSA SCC-bestemmelser»), godkjent av Saudi-Arabias tilsynsmyndighet for KI og datavern (SDAIA), med mindre noe annet er avtalt av partene i denne avtalen. Hvis SCC-bestemmelsene er innlemmet:
      1. Mal 1: (behandlingsansvarlig til behandlingsansvarlig) skal gjelde hvis leverandøren utpekes som behandlingsansvarlig
      2. Mal 2: (behandlingsansvarlig til behandler) skal gjelde hvis leverandøren utpekes som behandler
      3. Gjeldende lov for formålene i klausul 8 (gjeldende lov og jurisdiksjon) skal være loven i kongeriket Saudi-Arabia. Enhver tvist som oppstår som følge av bruken av bestemmelsene i disse klausulene skal falle inn under kongedømmets domsmyndighet og tilhøre dets domstoler.
      4. Den kompetente myndigheten for formålene i klausul 9 (overholdelse av forespørsler fra den kompetente myndigheten) er Saudi-Arabias tilsynsmyndighet for KI og datavern (SDAIA).
      5. Partene erklærer at de ikke mener at lovene og praksisen i noen land som Ubers personopplysninger overføres til, er til hinder for at leverandøren, «importøren av personopplysninger», overholder og oppfyller sine forpliktelser i henhold til KSA SCC-bestemmelsene.
      6. I henhold til vedlegg 1 er opplysningene til partene som angitt i denne avtalen og hovedavtalen. Uber er utpekt som eksportør av personopplysninger og behandlingsansvarlig for personopplysningene til de registrerte hos Uber, mens leverandøren er utpekt som importør av personopplysningene til de registrerte hos Uber, og utfører rollen spesifisert i klausul 3.1 «Rollen til partene» i denne avtalen.
      7. I forbindelse med vedlegg 2 er partene enige om at:
        1. Kategoriene av registrerte personer hos Uber, og Ubers personopplysninger som overføres, er de som er dokumentert i risikovurderingen utført før behandling av Ubers personopplysninger.
        2. Formålene med overføringen er for tjenestene eller er som ellers angitt på annen måte i hovedavtalen eller denne avtalen.
        3. De overførte Uber-personopplysningene blir oppbevart av leverandøren som angitt i hovedavtalen eller denne avtalen.
        4. I stedet for vedlegg 3 til KSA SCC-bestemmelsene samtykker partene i å overholde tillegg 1 til denne avtalen.
  1. Se Ubers personvernerklæring for å finne ut hvem som er behandlingsansvarlig for Ubers konfidensielle opplysninger i regionen din. Når en annen enhet enn den utpekte behandlingsansvarlige inngår denne avtalen på vegne av Uber, er den autorisert til å gjøre dette gjennom den eller de relevante behandlingsansvarlige. Uber forbeholder seg retten til å utpeke en annen Uber-tilknyttet person som behandlingsansvarlig for formålene i denne avtalen.