Ultima actualizare: 28.10.2025
Introducere în Acordul Uber privind prelucrarea datelor
Uber solicită furnizorilor săi să respecte termenii și condițiile din Acordul său de Prelucrare a Datelor („APD”), care reglementează prelucrarea informațiilor confidențiale Uber, inclusiv a datelor cu caracter personal ale Uber.
Acești Termeni și condiții sunt meniți să protejeze confidențialitatea și securitatea Informațiilor confidențiale ale societății Uber și să permită Uber să respecte cerințele prevăzute de legislația globală privind protecția datelor, inclusiv, după caz (pe baza prelucrării datelor cu caracter personal ale companiei Uber), de Regulamentul general al Uniunii Europene privind protecția datelor („RGPD”), Legea privind protecția datelor („LGPD”) din Brazilia, Legea privind confidențialitatea din Australia, Legea privind protecția datelor cu caracter digital din India și legile privind confidențialitatea din statul SUA, inclusiv Legea privind confidențialitatea consumatorilor din California (CCPA).
APD se referă în mod specific:
- Cerințe generale și limitări privind prelucrarea de către furnizori a Informațiilor confidențiale Uber, inclusiv în ceea ce privește securitatea datelor, incidentele de securitate a datelor, evaluările și auditurile riscurilor, păstrarea și ștergerea datelor și utilizarea sub-operatorilor.
- Desemnarea rolurilor jucate de Uber și furnizori în ceea ce privește prelucrarea Datelor cu caracter personal ale Uber.
- APD prevede în mod expres ca părțile să stabilească dacă fiecare acționează ca:
- un „operator” sau o „persoană împuternicită de operator”
- o „Companie”, „Furnizor de servicii”, „Contractant” sau „Terț”, așa cum sunt definiți acești termeni în cadrul CCPA.
- De asemenea, APD specifică responsabilitățile fiecărei părți pe baza desemnărilor de mai sus.
- APD prevede în mod expres ca părțile să stabilească dacă fiecare acționează ca:
Dacă aveți întrebări privind APD Uber, anunțați persoana de contact de la Uber.
ACORD UBER PRIVIND PRELUCRAREA DATELOR
Prezentul Acord de prelucrare a datelor („Acordul”) stabilește cerințele aplicabile Prelucrării de către Furnizor: (1) informații confidențiale Uber, inclusiv datele cu caracter personal ale Uber (a se vedea Secțiunea 2 de mai jos); și (2) Datele cu caracter personal ale companiei Uber (a se vedea Secțiunea 3 de mai jos).
Prezentul Acord face parte din acordul (acordurile) principal(e) dintre Uber și compania sau entitatea („Furnizorul”) (fiecare dintre acestea fiind denumită individual „Parte” și colectiv „Părțile”) și toate acordurile ulterioare încheiate în temeiul acestuia (denumite colectiv „Acordul principal”).
SECȚIUNEA 1: DEFINIȚII
În plus față de termenii definiți mai jos, „Companie”, „Contractant”, „Vânzare”, „A vinde”, „Furnizor de servicii” și „Parte socială” vor avea semnificațiile prevăzute în CCPA/CPRA.
- Operator: persoană fizică sau juridică care, singură sau împreună cu alte persoane, determină scopul și mijloacele Prelucrării datelor cu caracter personal.
- Legislația privind protecția datelor: toate legile și reglementările aplicabile prelucrării datelor cu caracter personal ale Uber în temeiul prezentului APD.
- Persoana vizată: persoana fizică la care se referă datele cu caracter personal.
- Incident privind securitatea datelor: orice acces neautorizat real sau suspectat în mod rezonabil, sau achiziționarea sau prelucrarea ilegală a informațiilor confidențiale Uber, sau compromiterea securității sau integrității acestor informații confidențiale Uber sau a oricărui sistem utilizat de Furnizor sau de Sub-contractanții săi pentru a prelucra astfel de date.
- Eliminare: distrugerea fizică sau logică a informațiilor confidențiale Uber, astfel încât acestea să nu poată fi recuperate.
- Descoperire: orice situație în care Furnizorul descoperă un Incident privind securitatea datelor, este anunțat despre un Incident privind securitatea datelor sau ar fi descoperit un Incident privind securitatea datelor dacă ar fi exercitat o diligență rezonabilă.
- Date cu caracter personal: orice informație care se referă la o persoană vizată identificată sau identificabilă.
- Prelucrare: orice operațiune sau set de operațiuni efectuate asupra datelor cu caracter personal sau asupra seturilor de date cu caracter personal, indiferent dacă sunt sau nu automatizate, cum ar fi colectarea, înregistrarea, organizarea, structurarea, stocarea, adaptarea sau modificarea, recuperarea, consultarea, utilizarea, divulgarea prin transmitere, diseminarea sau punerea la dispoziție în alt mod, alinierea sau combinarea, restricționarea, ștergerea sau distrugerea.
- Persoana împuternicită de operator: persoană fizică sau juridică care prelucrează date cu caracter personal în numele unui operator.
- Sub-contractantul persoanei împuternicite de operator: un sub-contractant angajat de Furnizor pentru a procesa informațiile confidențiale Uber.
- Sistem: orice sistem de fișiere, sistem informatic, bază de date, dispozitiv, echipament, server, site web, aplicație, software, suport de stocare, rețea, infrastructură, mediu sau domeniu în rețea, inclusiv, fără limitare, toate mediile de dezvoltare, asigurare a calității, testare și producție.
- Uber: Uber Technologies, Inc. și orice filială sau afiliat al Uber.
- Titularul datelor Uber: Orice persoană vizată ale cărei Date cu caracter personal ale Uber sunt sau vor fi prelucrate de Furnizor.
- Datele cu caracter personal ale companiei Uber: Datele cu caracter personal ale Persoanei vizate de Uber care sunt prelucrate de Furnizor în sensul Acordului.
În sensul prezentului Acord, Datele cu caracter personal de Uber nu includ numele și informațiile de contact ale angajaților Uber responsabili de interacțiunea cu Furnizorul în conformitate cu Acordul principal, nici orice Date cu caracter personal primite accidental de Furnizor ca urmare a interacțiunilor respective. - Informații confidențiale Uber: toate datele, înregistrările sau informațiile, inclusiv Datele personale Uber, care sunt deținute sau controlate de Uber și divulgate, furnizate sau puse la dispoziția Furnizorului de către sau în numele Uber, sau colectate, create, păstrate sau utilizate de Furnizor în numele Uber, în legătură cu Serviciile, astfel cum poate fi descris mai detaliat în Acord.
- Sistem Uber: orice sistem deținut, autorizat, exploatat sau controlat de Uber sau la care Uber i-a acordat acces Furnizorului.
SECȚIUNEA 2: CERINȚE: INFORMAȚIILE CONFIDENȚIALE ALE UBER
- Securitatea datelor: Furnizorul va menține măsuri de protecție fizice, administrative, organizatorice și tehnice, precum și alte măsuri de securitate corespunzătoare pentru a menține integritatea, securitatea și confidențialitatea Informațiilor confidențiale Uber, măsuri care trebuie să includă cel puțin pe cele stabilite în Anexa 1 la prezentul Acord.
- Manager de securitate: Furnizorul va desemna o persoană responsabilă de gestionarea și coordonarea executării obligațiilor sale care îi revin în temeiul prezentului Acord și de punerea acestora la dispoziția Uber pe întreaga durată a valabilității Acordului principal
- Incidente privind securitatea datelor
- Investigație. Furnizorul va lua toate măsurile rezonabile la descoperirea unui Incident privind securitatea datelor pentru a investiga în mod complet și aprofundat cauza, natura și amploarea compromiterii unui astfel de Incident privind securitatea datelor, pe cheltuiala Furnizorului; va remedia și va atenua efectele Incidentului privind securitatea datelor; și va furniza Uber toate informațiile necesare sau solicitate pentru ca Uber să respecte legile aplicabile și procesele interne de răspuns la Incidentele privind securitatea datelor. La cererea Uber, Furnizorul va furniza rapoarte suplimentare detaliate privind Investigația și concluziile sale. Furnizorul va coopera pe deplin, pe cheltuiala proprie, cu Uber în investigarea și răspunsul la fiecare Incident privind securitatea datelor, inclusiv prin permiterea accesului prompt la Sistemele și/sau facilitățile sale de către Uber și/sau investigatorul Uber.
- Notificare către Uber. Furnizorul va anunța Uber, în termen de patruzeci și opt (48) de ore de la descoperire, prin intermediul persoanelor sau echipei Uber desemnate să primească notificări în temeiul Acordului principal și prin e-mail, la adresa vendorsecurity@uber.com. Furnizorul va include în această notificare și va completa ulterior, dacă este necesar:
- o descriere a Incidentului privind securitatea datelor, inclusiv cauza (dacă poate fi identificată), locul, data/ora și Incidentul privind securitatea datelor și descoperirea acestuia;
- o descriere a măsurilor luate sau pe care le va lua Furnizorul pentru a investiga și a atenua impactul Incidentului privind securitatea datelor;
- tipurile și volumul informațiilor confidențiale Uber afectate, inclusiv dacă datele au fost criptate sau redactate;
- numărul, locația (statul/țara) și identitatea tuturor persoanelor vizate Uber afectate (dacă este cazul), inclusiv, acolo unde este prevăzut de legile aplicabile privind protecția datelor, numărul copiilor, adolescenților sau persoanelor vârstnice vizate Uber afectate;
- consecințele preconizate ale Incidentului privind securitatea datelor;
- o descriere a măsurilor pe care Furnizorul le-a luat sau intenționează să le ia pentru a atenua astfel de consecințe și pentru a proteja în continuare Informațiile confidențiale Uber; și
- planurile Furnizorului privind acțiunile corective ca răspuns la incidentul privind securitatea datelor.
- o descriere a Incidentului privind securitatea datelor, inclusiv cauza (dacă poate fi identificată), locul, data/ora și Incidentul privind securitatea datelor și descoperirea acestuia;
- Notificări către Terți. Furnizorul va asista Uber în furnizarea oricăror notificări impuse de lege către orice persoană vizată, autoritate de reglementare sau altă terță parte („Notificare obligatorie”). În acest caz, (i) Uber va avea control exclusiv asupra conținutului, momentului și metodei de distribuire a unei astfel de notificări, cu excepția cazului în care legea prevede altfel; (ii) Furnizorul poate comunica o Notificare obligatorie numai cu aprobarea și instrucțiunile prealabile scrise ale Uber, cu excepția cazului în care legea aplicabilă prevede altfel (caz în care Furnizorul va furniza Uber o copie a respectivei notificări cât mai curând posibil și, în orice caz, înainte de comunicarea acesteia, cu excepția cazului în care legea prevede altfel); și (iii) Furnizorul va rambursa Uber toate cheltuielile rezonabile suportate de Uber în legătură cu orice astfel de notificare, în cazul în care Furnizorul este responsabil în totalitate sau parțial pentru Incidentul privind securitatea datelor.
- Confidențialitate. Furnizorul se va abține să dezvăluie existența sau informații despre Incidentul privind securitatea datelor în legătură cu Uber sau orice Informații confidențiale Uber, Persoane vizate Uber sau Sistem Uber, inclusiv către orice autoritate guvernamentală, fără consimțământul prealabil scris al Uber.
- Atenuare și remediere. Furnizorul va acționa prompt și fără întârzieri nejustificate (i) pentru a remedia toate vulnerabilitățile, activitățile și alte circumstanțe care au cauzat sau au dat naștere Incidentului privind securitatea datelor; (ii) pentru a lua toate măsurile corective necesare și adecvate și va coopera în mod rezonabil cu Uber pentru a atenua și remedia un astfel de Incident privind securitatea datelor.
- Solicitări publice. Furnizorul va fi responsabil pentru gestionarea și răspunsul la întrebări, solicitări sau alte cereri din partea mass-media, presei sau a altor membri ai publicului („Solicitări publice”) referitoare la un Incident privind securitatea datelor. Furnizorul va desemna una sau mai multe persoane responsabile cu gestionarea și răspunsul la Solicitările publice și va furniza Uber, la cerere, numele și datele de contact ale acestor persoane.
- Investigație. Furnizorul va lua toate măsurile rezonabile la descoperirea unui Incident privind securitatea datelor pentru a investiga în mod complet și aprofundat cauza, natura și amploarea compromiterii unui astfel de Incident privind securitatea datelor, pe cheltuiala Furnizorului; va remedia și va atenua efectele Incidentului privind securitatea datelor; și va furniza Uber toate informațiile necesare sau solicitate pentru ca Uber să respecte legile aplicabile și procesele interne de răspuns la Incidentele privind securitatea datelor. La cererea Uber, Furnizorul va furniza rapoarte suplimentare detaliate privind Investigația și concluziile sale. Furnizorul va coopera pe deplin, pe cheltuiala proprie, cu Uber în investigarea și răspunsul la fiecare Incident privind securitatea datelor, inclusiv prin permiterea accesului prompt la Sistemele și/sau facilitățile sale de către Uber și/sau investigatorul Uber.
- Păstrarea și eliminarea datelor: Furnizorul va șterge sau returna imediat către Uber (la alegerea Uber) toate Informațiile confidențiale Uber aflate în posesia, custodia și controlul său: (i) la încetarea sau expirarea Acordului principal; (ii) la lichidarea sau insolvența afacerii Furnizorului; (iii) odată ce nu mai este necesar pentru îndeplinirea obligațiilor sale în temeiul Acordului principal; sau (iv) la cererea Uber.
- Evaluările riscurilor
- Furnizorul va finaliza și va promova o evaluare a riscurilor privind securitatea informațiilor („Evaluarea riscurilor”) efectuată de Uber înainte de Data intrării în vigoare.
După evaluarea inițială a riscurilor, Furnizorul va efectua evaluări ale riscurilor la cererea Uber, cel mult o dată pe an, sau în cazul în care (i) Furnizorul începe să furnizeze produse sau servicii suplimentare către Uber sau să prelucreze informații confidențiale suplimentare ale Uber, care nu au fost incluse în evaluarea inițială sau în cea mai recentă evaluare; (ii) natura sau scopurile prelucrării informațiilor confidențiale ale Uber se modifică; (iii) Furnizorul începe să transfere date personale Uber ale persoanelor vizate Uber din Spațiul Economic European („SEE”) în afara SEE sau începe să transfere date personale Uber către o altă țară terță care nu era inclusă în sfera de aplicare a evaluării inițiale sau a celei mai recente; (iv) Furnizorul aduce o modificare semnificativă prelucrării Informațiilor confidențiale Uber, care ar putea afecta securitatea datelor respective sau capacitatea Furnizorului de a respecta prezentul Acord; (v) o evaluare este în mod rezonabil necesară pentru ca Uber să respecte legile privind protecția datelor sau alte obligații de conformitate în materie de securitate a datelor; (vi) o evaluare este în mod rezonabil necesară pentru ca Uber să respecte o cerere, o ordonanță sau o înțelegere cu o autoritate de supraveghere sau altă obligație legală; sau (vii) are loc un Incident privind securitatea datelor. - Cerințe. Furnizorul va comunica Uber toate informațiile necesare în mod rezonabil pentru finalizarea evaluării riscurilor. Aceste informații pot include, fără a se limita la, chestionare de evaluare a riscurilor; politici și proceduri de securitate a informațiilor; politici și proceduri de clasificare și gestionare a datelor; rapoarte de conformitate sau audit privind securitatea datelor care evaluează eficacitatea programului, sistemului (sistemelor), controalelor interne și procedurilor Furnizorului în materie de securitate a informațiilor în legătură cu prelucrarea datelor personale Uber în raport cu un cadru acceptat în industrie, cum ar fi ISO, SSAE16, SOC sau NIST; și alte informații solicitate de Uber pentru a evalua programul, controalele și prelucrarea Informațiilor confidențiale Uber de către Furnizor. Aceste informații includ, de asemenea, detalii privind prelucrarea datelor personale Uber de către Furnizor, inclusiv tipurile de date, scopurile prelucrării, tipul și numărul persoanelor vizate Uber, locația prelucrării, sub-contractanții persoanei împuternicite de operator și păstrarea datelor. Copii ale politicilor, procedurilor sau altor documente ale Furnizorului pot fi furnizate către Uber sau prezentate prin intermediul unei aplicații de screen-sharing convenite de comun acord.
- Jurnalele de audit. Furnizorul va păstra jurnalele și înregistrările de audit ale sistemelor informatice, inclusiv jurnalele de aplicații, jurnalele de acces, jurnalele de autentificare, jurnalele de rețea, jurnalele dispozitivelor utilizatorilor finali și jurnalele sistemelor de securitate, în măsura necesară pentru a permite monitorizarea, analiza, investigarea și raportarea activităților ilegale, neautorizate sau inadecvate ale sistemului și pentru a se asigura că acțiunile utilizatorilor individuali ai sistemului informatic pot fi urmărite în mod unic până la acei utilizatori, astfel încât aceștia să poată fi trași la răspundere pentru acțiunile lor și pentru a permite investigarea adecvată a Incidentelor privind securitatea datelor.
- Furnizorul va finaliza și va promova o evaluare a riscurilor privind securitatea informațiilor („Evaluarea riscurilor”) efectuată de Uber înainte de Data intrării în vigoare.
- Audituri.
- Audituri. Furnizorul va permite Uber, cu o notificare scrisă prealabilă rezonabilă și în timpul programului de lucru, să auditeze, pe cheltuiala proprie, facilitățile, rețelele, sistemele, procedurile, prelucrarea Informațiilor confidențiale Uber și respectarea prezentului Acord. Uber poate exercita acest drept cel mult o dată pe an, cu excepția cazurilor în care a avut loc un Incident privind securitatea datelor sau când este necesar pentru a respecta Legile privind protecția datelor sau alte obligații legale.
- Cerințe de audit. Furnizorul va coopera în mod rezonabil cu auditurile descrise în paragraful anterior, oferind acces la personalul competent, la sediile fizice, după caz, la documentație, la infrastructură și la orice software de aplicație care prelucrează Informații confidențiale Uber sau care are acces la facilitățile, rețelele, sistemele și procedurile Uber. Uber va fi responsabil pentru costurile și cheltuielile aferente unui astfel de audit (sau pentru onorariile și costurile terței părți care efectuează auditul), cu excepția cazului în care auditul respectiv relevă sau este inițiat din cauza unei încălcări semnificative a Acordului principal, inclusiv a prezentului Acord, caz în care Furnizorul va rambursa Uber costurile și cheltuielile respective. Furnizorul va remedia și corecta prompt toate deficiențele identificate în cadrul unui astfel de audit.
- Sub-contractanții persoanei împuternicite de operator
- Sub-contractanții permiși ai persoanei împuternicite de operator. Furnizorul NU permite niciunui sub-contractant al persoanei împuternicite de operator să prelucreze informații confidențiale ale companiei Uber, cu excepția celor identificate în timpul unei evaluări a riscurilor. Dacă Furnizorul intenționează să angajeze orice alt Sub-contractant al persoanei împuternicite de operator, acesta va notifica Uber, inclusiv în ceea ce privește scopurile pentru care va prelucra Informațiile confidențiale Uber, cu cel puțin 30 de zile înainte de orice astfel de prelucrare. Dacă Uber nu formulează obiecții cu privire la un astfel de angajament, se va considera că Uber a aprobat un astfel de angajament.
- Obligațiile Sub-contractantului persoanei împuternicite de operator. Furnizorul va încheia un acord cu fiecare sub-contractant al persoanei împuternicite de operator înainte de prelucrarea Informațiilor confidențiale Uber, care impune obligații care nu sunt mai puțin restrictive și care protejează cel puțin în aceeași măsură Informațiile confidențiale Uber ca și cele impuse Furnizorului în temeiul prezentului Acord. Uber poate solicita o copie a unui astfel de acord și poate refuza consimțământul pentru utilizarea unui astfel de Sub-contractant al persoanei împuternicite de operator dacă Furnizorul nu furnizează un astfel de acord sau dacă acordul respectiv nu conține protecție suficientă pentru Informațiile confidențiale ale Uber. Furnizorul poate redacta un astfel de acord înainte de a-l transmite către Uber, în măsura necesară pentru a-și proteja secretele comerciale sau informațiile confidențiale.
- Respectarea de către sub-contractanții persoanei împuternicite de operator a Legilor privind protecția datelor. Furnizorul este responsabil pentru asigurarea conformității sub-contractanților persoanei împuternicite de operator cu legile aplicabile privind protecția datelor în ceea ce privește prelucrarea datelor personale Uber de către sub-contractanții persoanei împuternicite de operator.
- Răspundere. Utilizarea de către Furnizor a Sub-contractanților persoanei împuternicite de operator nu afectează și nu limitează răspunderea Furnizorului în temeiul prezentului Acord.
- Sub-contractanții permiși ai persoanei împuternicite de operator. Furnizorul NU permite niciunui sub-contractant al persoanei împuternicite de operator să prelucreze informații confidențiale ale companiei Uber, cu excepția celor identificate în timpul unei evaluări a riscurilor. Dacă Furnizorul intenționează să angajeze orice alt Sub-contractant al persoanei împuternicite de operator, acesta va notifica Uber, inclusiv în ceea ce privește scopurile pentru care va prelucra Informațiile confidențiale Uber, cu cel puțin 30 de zile înainte de orice astfel de prelucrare. Dacă Uber nu formulează obiecții cu privire la un astfel de angajament, se va considera că Uber a aprobat un astfel de angajament.
- Despăgubire: Cu excepția cazului în care se prevede altfel în Acordul principal, Compania se angajează să despăgubească integral, să apere și să exonereze Uber, directorii, funcționarii, angajații și agenții săi de orice pierderi, daune, taxe și cheltuieli rezultate din orice pretenții datorate, decurgând din sau legate în orice fel de pierderea, modificarea sau utilizarea necorespunzătoare de către Companie a Datelor personale Uber, accesul neautorizat la sau distrugerea sau divulgarea Datelor personale Uber sau încălcarea de către Companie a Secțiunii 4 din prezentul APD.
- Restricționarea transferului de date personale sensibile în masă din SUA
- Definiții: În sensul prezentei secțiuni 2.8:
- termenii „Acces”, „în masă”, „date personale sensibile în masă din SUA”, „Țara vizată”, „Tranzacție de date protejate”, „Persoană protejată”, „Brokeraj de date”, „Date legate de guvern”, „Date personale sensibile” și „Persoană din SUA” vor avea semnificațiile atribuite acestora în Regulamentul privind datele sensibile al Departamentului de Justiție al SUA, 28 C.F.R. partea 202;
- „Date protejate” se referă la „date personale sensibile în masă din SUA” și/sau „Date guvernamentale”.
- „Entitate protejată” se referă la orice „Persoană protejată” sau „Țară vizată”.
- termenii „Acces”, „în masă”, „date personale sensibile în masă din SUA”, „Țara vizată”, „Tranzacție de date protejate”, „Persoană protejată”, „Brokeraj de date”, „Date legate de guvern”, „Date personale sensibile” și „Persoană din SUA” vor avea semnificațiile atribuite acestora în Regulamentul privind datele sensibile al Departamentului de Justiție al SUA, 28 C.F.R. partea 202;
- În cazul în care Furnizorului i se acordă acces la Datele protejate în legătură cu Acordul principal, Furnizorul declară și garantează că:
- nu este o Entitate protejată.
- nu se va implica în nicio Tranzacție de date protejate care implică Brokerajul de date a unor astfel de date cu o Entitate protejată.
- cu excepția cazului în care este permis în mod expres de Uber sau permis în alt fel prin 28 CFR, partea 202, (A) nu va permite nici unei Entități protejate să acceseze astfel de Date protejate; și (B) va interzice oricărui Suc-contractant al persoanei împuternicite de operator să ofere acces la datele care fac obiectul oricărei Entități protejate.
- nu va eluda și nu va încerca să eludeze niciun fel de strategii de criptare, mascare, anonimizare sau îmbunătățire a confidențialității sau controale de securitate implementate de Uber în legătură cu 28 C.F.R. partea 202.
- va oferi companiei Uber orice informații solicitate în mod rezonabil de Uber în legătură cu prezenta Secțiune 2.8 sau cu 28 CFR, partea 202, inclusiv în legătură cu orice investigație întreprinsă de Uber.
- nu este o Entitate protejată.
- Definiții: În sensul prezentei secțiuni 2.8:
SECȚIUNEA 3: CERINȚE: DATE PERSONALE UBER
- Rolul Părților: Cu excepția cazului în care se prevede altfel în Acordul principal, Părțile recunosc și sunt de acord că Uber este Operatorul datelor personale Uber prelucrate în legătură cu Acordul principal[1] și că Furnizorul este o Persoană împuternicită de operator și/sau Furnizor de servicii în legătură cu o astfel de prelucrare.
- Cerințe generale: Furnizorul confirmă și este de acord că:
- înțelege și respectă toate cerințele legislației aplicabile privind protecția datelor în ceea ce privește prelucrarea datelor cu caracter personal ale companiei Uber.
- va notifica Uber dacă stabilește că nu mai poate îndeplini obligațiile care îi revin în temeiul Legilor aplicabile privind protecția datelor, cu excepția cazului în care legea prevede altfel. La primirea unei astfel de notificări, Uber poate lua măsuri rezonabile și adecvate pentru a înceta prelucrarea datelor personale Uber de către Furnizor și pentru a remedia orice riscuri pentru persoanele vizate de Uber care rezultă din această prelucrare, iar Furnizorul va asista în mod rezonabil Uber în legătură cu aceste măsuri (inclusiv, după caz, încetarea acestei prelucrări).
- nu va închiria, vinde, distribui, divulga, combina cu alte date sau prelucra în alt mod Datele personale Uber în niciun scop, cu excepția cazului în care acest lucru este necesar pentru îndeplinirea obligațiilor sale în temeiul Acordului principal, cu excepția cazului în care Părțile convin altfel în scris.
- nu va încerca să reidentifice niciun subiect al datelor Uber utilizând date anonimizate furnizate sau colectate de Furnizor.
- Nu va permite niciunui angajat al Furnizorului să prelucreze Datele personale Uber, cu excepția cazului în care respectivul angajat a acceptat să păstreze confidențialitatea Datelor personale Uber sau în cazul în care respectivul angajat are obligația legală de a păstra confidențialitatea Datelor personale Uber.
- Cerințe pentru Persoana împuternicită de operator / Furnizorul de servicii / Contractant: Dacă Furnizorul este desemnat ca Persoană împuternicită de operator, Furnizor de servicii sau Contractant în Acordul principal, în legătură cu orice date cu caracter personal ale companiei Uber prelucrate în conformitate cu desemnarea respectivă:
- Dacă este desemnat Persoană împuternicită de operator și/sau Furnizor de servicii, (a) să prelucreze Datele personale Uber numai în aceste calități, în conformitate cu instrucțiunile scrise ale Uber, cu excepția cazurilor în care legea prevede altfel; și (b) să nu copieze sau reproducă Datele personale Uber în scopuri proprii sau ale oricărui Sub-contractor al persoanei împuternicite sau altei terțe părți, inclusiv în scopul instruirii, dezvoltării sau perfecționării modelelor de învățare automată, a sistemelor de inteligență artificială sau a tehnologiilor similare.
- Asistă Uber în mod rezonabil și adecvat, în contextul prelucrării datelor cu caracter personal de către Furnizor:
- să îndeplinească obligațiile Uber prevăzute la articolele 32-36 din RGPD, după caz, sau obligațiile analogice prevăzute de alte legi aplicabile privind protecția datelor; și
- să demonstreze conformitatea cu legile aplicabile privind protecția datelor, inclusiv, după caz, articolul 28 din RGPD.
- să îndeplinească obligațiile Uber prevăzute la articolele 32-36 din RGPD, după caz, sau obligațiile analogice prevăzute de alte legi aplicabile privind protecția datelor; și
- Permite Uber să ia măsuri rezonabile și adecvate pentru a se asigura că Furnizorul utilizează Datele personale Uber într-un mod conform cu obligațiile sale în temeiul Legilor aplicabile privind protecția datelor și pentru a opri și remedia utilizarea neautorizată a Datelor personale Uber.
- Cu excepția cazului în care legea prevede altfel, notificați imediat Uber cu privire la orice solicitare din partea unei Persoane vizate de Uber sau a unui organism guvernamental sau de reglementare cu autoritate asupra Furnizorului sau Uber, referitoare la prelucrarea datelor personale Uber de către Furnizor, și cooperați cu Uber în legătură cu orice răspuns la o astfel de solicitare sau cerere.
- Dacă este desemnat Persoană împuternicită de operator și/sau Furnizor de servicii, (a) să prelucreze Datele personale Uber numai în aceste calități, în conformitate cu instrucțiunile scrise ale Uber, cu excepția cazurilor în care legea prevede altfel; și (b) să nu copieze sau reproducă Datele personale Uber în scopuri proprii sau ale oricărui Sub-contractor al persoanei împuternicite sau altei terțe părți, inclusiv în scopul instruirii, dezvoltării sau perfecționării modelelor de învățare automată, a sistemelor de inteligență artificială sau a tehnologiilor similare.
- Cerințe ale operatorului: în cazul în care Furnizorul este desemnat ca operator în Acordul principal, confirmă și este de acord că:
- este operator independent de date cu caracter personal ale Uber, în conformitate cu Legislația privind protecția datelor.
- va stabili scopurile și mijloacele de prelucrare a datelor cu caracter personal ale companiei Uber.
- este responsabil pentru propria conformitate cu legislația aplicabilă privind protecția datelor, inclusiv în ceea ce privește notificarea Persoanelor vizate cu privire la prelucrarea datelor lor cu caracter personal și modul în care acestea își pot exercita drepturile, precum și pentru obținerea oricăror consimțăminte necesare.
- Va respecta obligațiile aplicabile în temeiul Legislației privind protecția datelor în ceea ce privește prelucrarea datelor cu caracter personal ale companiei Uber.
- este operator independent de date cu caracter personal ale Uber, în conformitate cu Legislația privind protecția datelor.
- Transferuri transfrontaliere: În cazul în care Prelucrarea Datelor cu caracter personal de către Furnizor implică transferul Datelor cu caracter personal ale Persoanelor vizate de Uber:
- Acesta va respecta toate Legile aplicabile privind protecția datelor aplicabile unor astfel de transferuri.
- În măsura în care este aplicabil, în funcție de locația persoanelor vizate de Uber ale căror date cu caracter personal vor fi transferate, respectați cerințele prevăzute în Anexa 2 la prezentul Acord.
- Acesta va respecta toate Legile aplicabile privind protecția datelor aplicabile unor astfel de transferuri.
SECȚIUNEA 4: DIVERSE
- Data intrării în vigoare: Prezentul Acord intră în vigoare de la data încheierii Acordului principal.
- Reziliere și supraviețuire: Fără a aduce atingere oricăror prevederi contrare din Acordul principal, prezentul Acord și toate dispozițiile acestuia vor rămâne în vigoare atât timp cât și în măsura în care Furnizorul prelucrează sau păstrează Informațiile confidențiale Uber.
- Nerespectarea termenilor și condițiilor. Furnizorul va informa cu promptitudine Uber dacă nu poate respecta prezentul Acord. Dacă Furnizorul nu poate respecta termenul rezonabil sau dacă Furnizorul încalcă în mod substanțial sau persistent prezentul Acord sau obligațiile sale în temeiul prezentului Acord, Uber are dreptul să rezilieze prezentul Acord și Acordul principal în măsura în care acesta se referă la prelucrarea Informațiilor confidențiale Uber; cu condiția, totuși, ca orice încălcare a Secțiunii 2.9 să constituie o încălcare substanțială și Uber să aibă dreptul de a rezilia imediat Acordul principal.
- Clauza ineficientă. Dacă anumite prevederi ale prezentului Acord sunt sau devin ineficiente, eficacitatea celorlalte prevederi nu va fi afectată. Părțile vor înlocui clauza ineficientă cu o clauză permisă din punct de vedere legal, care va îndeplini intenția comercială dorită cât mai fidel posibil.
- Situațiile contradictorii. În cazul unui conflict între prezentul Acord: (i) și Acordul principal, prezentul Acord va prevala; și (b) un Acord de asociere comercială („BAA”) în conformitate cu HIPAA între Uber și Furnizor, BAA va prevala.
- Legislația aplicabilă și jurisdicția. În cazul prezentului Acord se aplică legea și jurisdicția aplicabilă stabilite în Acordul principal.
ANEXA 1
Măsuri organizatorice/administrative, fizice și tehnice
- Măsuri de securitate organizatorică/administrativă: Furnizorul a implementat și va menține și actualiza, după caz, pe parcursul procesării Informațiilor confidențiale Uber (cu condiția ca astfel de actualizări să nu diminueze sau să degradeze măsurile de protecție utilizate pentru a proteja Informațiile confidențiale Uber):
- Un program cuprinzător de securitate a informațiilor și a rețelelor, constând în politici, practici și proceduri care reglementează Serviciile (denumite colectiv „Programul de securitate a datelor”) care (i) respectă cele mai bune practici actuale; (ii) respectă toate legile aplicabile privind protecția datelor; (iii) în măsura în care este aplicabil, respectă Standardele de securitate a datelor din industria cardurilor de plată (PCI DSS); (iv) respectă sau se aliniază standardelor de securitate ISO 27000, NIST 800-53, CIS top 20 sau HITRUST; și (v) în măsura în care este aplicabil, respectă Regulamentul privind datele sensibile al Departamentului de Justiție al SUA, 28 C.F.R. partea 202. La cerere, Furnizorul va pune la dispoziția Uber documentația privind Programul său de securitate a datelor.
- Un program documentat de prevenire a pierderii datelor, conceput pentru a detecta, preveni și atenua riscul Incidentelor privind securitatea datelor, care va include, cel puțin:
- politici și controale tehnice adecvate menite să prevină pierderea informațiilor confidențiale Uber; și
- un plan de recuperare în caz de dezastru/continuitate a activității care abordează accesul, întreținerea și stocarea continuă a informațiilor confidențiale Uber, precum și nevoile de securitate pentru site-urile de rezervă și rețelele de comunicații alternative.
- Politici și proceduri pentru limitarea accesului la informațiile confidențiale Uber la persoanele care au nevoie de acest acces pentru a-și îndeplini rolurile și responsabilitățile referitoare la Acordul principal.
- Proceduri pentru verificarea tuturor drepturilor de acces prin metode de autentificare eficiente.
- Un proces de evaluare a riscurilor legate de securitatea informațiilor, care se efectuează cel puțin o dată la doi ani, pentru orice furnizori de servicii persoane împuternicite de operator sau sub-contractanții persoanei împuternicite de operator care au acces la Informații confidențiale ale Uber. Aceste persoane împuternicite de operator / sub-contractanți ai persoanei împuternicite de operator vor dispune de controale de securitate a informațiilor care să asigure un nivel de protecție a informațiilor confidențiale Uber cel puțin egal cu cerințele prevăzute în prezentul Acord. Uber poate solicita o copie a evaluării riscurilor efectuate de Furnizor cu privire la orice Sub-contractantul persoanei împuternicite de operator și poate refuza consimțământul pentru utilizarea respectivului Sub-contractant al persoanei împuternicite de operator dacă evaluarea relevă că acesta din urmă nu dispune de controale suficiente în materie de securitate a informațiilor pentru a proteja Informațiile confidențiale Uber.
- Un program de sensibilizare în materie de securitate pentru personalul Furnizorului, care include instruire periodică pe teme legate de securitatea informațiilor, cum ar fi gestionarea sigură a datelor, protejarea parolelor și a datelor de autentificare, ingineria socială și modul de identificare și raportare a potențialelor incidente de securitate.
- Un program continuu de gestionare a vulnerabilităților care utilizează un proces standard de evaluare a riscurilor pentru a prioritiza remedierea vulnerabilităților descoperite. În cazul depistării unei vulnerabilități care ar putea afecta confidențialitatea, disponibilitatea sau integritatea informațiilor confidențiale Uber, la cerere, Furnizorul va oferi dovezi suficiente pentru a demonstra că vulnerabilitatea a fost remediată și pentru a permite Uber să determine dacă a avut loc un Incident privind securitatea datelor.
- Un program sigur de gestionare a activelor care impune un standard de securitate de bază la nivel industrial, inclusiv clasificarea activelor și inventarierea dispozitivelor/sistemelor pe care sunt prelucrate Informațiile confidențiale Uber.
- Procese formale, scrise, pentru detectarea, identificarea, raportarea, răspunsul, atenuarea și remedierea incidentelor de securitate a datelor în timp util, care vor include procese pentru personalul Furnizorului, inclusiv administratorii de sistem, pentru a raporta evenimente anormale echipei de gestionare a incidentelor și Furnizorului pentru a notifica persoanele și entitățile afectate, autoritățile de reglementare și alți membri ai publicului, atunci când este necesar sau obligatoriu.
- Simulări de incidente, cum ar fi exerciții de tip tabletop (TTX) sau Red team, care sunt planificate și desfășurate în mod regulat.
- Un program consacrat pentru teste de pătrundere care include o gamă completă de atacuri combinate, cum ar fi cele bazate pe client și pe aplicații web.
- Un program de administrare și gestionare a riscurilor pentru serviciile cloud, astfel încât să fie activate configurațiile și protecțiile de securitate de bază.
- Practici de codificare securizate adecvate limbajului de programare utilizat și furnizarea de instruire tuturor angajaților în ceea ce privește scrierea de coduri securizate.
- O politică de acces la date a unei agenții guvernamentale care refuză accesul guvernului la date, cu excepția cazurilor în care acest acces este cerut de lege sau în care există un risc iminent de prejudiciu grav pentru persoane fizice.
- Politici și proceduri pentru evaluarea temeiului juridic și pentru răspunsul la solicitările de date din partea agențiilor guvernamentale.
- Formarea specifică a personalului responsabil cu gestionarea cererilor agențiilor guvernamentale de acces la date, care poate include cerințe prevăzute de legile aplicabile privind protecția datelor.
- Procese de documentare și înregistrare a solicitărilor de date din partea agențiilor guvernamentale, a răspunsurilor furnizate și a autorităților guvernamentale implicate.
- Proceduri pentru notificarea Uber cu privire la orice solicitare sau cerință din partea agențiilor guvernamentale de acces la date, cu excepția cazurilor în care acest lucru este interzis de lege.
- Măsuri fizice de securitate
- Furnizorul a implementat și va menține și actualiza, după caz, pe parcursul procesării informațiilor confidențiale Uber, măsuri de securitate fizică adecvate pentru orice facilitate utilizată pentru procesarea Informațiilor confidențiale Uber și va monitoriza continuu orice modificări ale infrastructurii fizice, ale activității și ale amenințărilor cunoscute.
- Măsuri tehnice de securitate: Furnizorul va respecta pe parcursul întregului proces de prelucrare a Informațiilor confidențiale Uber:
- să efectueze scanări și evaluări ale vulnerabilităților aplicațiilor și infrastructurii utilizate pentru prelucrarea Informațiilor confidențiale Uber.
- să-și securizeze rețelele informatice utilizând mai multe niveluri de control al accesului, inclusiv autentificarea multifactorială, pentru a se proteja împotriva accesului neautorizat.
- să restricționeze accesul prin mecanisme precum, dar fără a se limita la, aprobări ale conducerii, controale riguroase, înregistrarea și monitorizarea evenimentelor de acces și audituri ulterioare.
- să implementeze și să mențină jurnale de evenimente pe toate sistemele care prelucrează Informații confidențiale Uber, suficient de detaliate pentru a permite furnizorului să determine dacă a avut loc un incident de securitate a datelor și consecințele probabile ale Incidentului privind securitatea datelor, inclusiv, dar fără a se limita la, dacă Informațiile confidențiale Uber au fost accesate, obținute, modificate sau șterse. Aceste jurnale de evenimente trebuie păstrate timp de cel puțin treisprezece (13) luni și puse la dispoziția Uber la cerere, în termen de șapte (7) zile calendaristice de la data solicitării. Dacă jurnalele conțin informații despre evenimente legate de alte entități sau clienți, Furnizorul trebuie să poată separa datele din jurnalul de evenimente Uber atunci când i se solicită acest lucru.
- să identifice alte sisteme și aplicații informatice care necesită monitorizarea și înregistrarea evenimentelor de securitate și să păstreze în mod rezonabil fișierele jurnal.
- să revizuiască și să analizeze jurnalele de evenimente utilizând procese continue și automatizate de monitorizare și alertare pentru a detecta, a răspunde și a investiga evenimente și activități anormale.
- să utilizeze software comercial de scanare a virușilor/malware-ului, actualizat și conform standardelor din industrie, care identifică codul rău intenționat pe toate sistemele sale care prelucrează Informații confidențiale Uber.
- să aplice protecții la nivelul granițelor rețelei și între rețele.
- să cripteze Informațiile confidențiale Uber în timpul transferului.
- să cripteze Informațiile confidențiale Uber în stare de repaus și să gestioneze și să securizeze exclusiv toate cheile de criptare (adică nicio altă terță parte nu va avea acces la aceste chei de criptare, inclusiv Persoanele împuternicite de operator sau Sub-contractanții persoanei împuternicite de operator).
ANEXA 2
Transferuri transfrontaliere
Cu excepția cazului în care părțile convin altfel, prezenta Anexă 2 definește mecanismele pe care Părțile le vor utiliza pentru a permite transferurile transfrontaliere de date cu caracter personal, atunci când acest lucru este impus de legile privind protecția datelor. Mai exact, în măsura în care Serviciile necesită transferul Datelor cu caracter personal ale Persoanelor vizate Uber din următoarele țări, Părțile convin asupra următoarelor:
- SEE sau Elveția. În cazul în care serviciile Furnizorului implică transferul Datelor cu caracter personal ale Persoanelor vizate Uber din SEE sau Elveția către o țară sau un teritoriu din afara acestor regiuni care nu a fost recunoscut de Comisia Europeană ca oferind un nivel adecvat de protecție a datelor, Părțile vor include în prezentul Acord și vor conveni să respecte Clauzele contractuale standard din 4 iunie 2021 („CCS”) aprobate de Comisia Europeană, cu excepția cazului în care părțile convin altfel în prezentul Acord. Dacă CCS-urile sunt astfel încorporate:
- Modulul 1 (de la operator la operator) se aplică în cazul în care Furnizorul este desemnat ca operator;
- Modulul 2 (de la operator la persoana împuternicită de operator) se aplică în cazul în care Furnizorul este desemnat ca Persoană împuternicită de operator;
- Clauza opțională de andocare (clauza 7) nu se aplică;
- Nu se aplică formularea opțională prevăzută la clauza 11 (Despăgubiri);
- Legea care se aplică în sensul Clauzei 17 (Legea aplicabilă) este legea din Țările de Jos;
- Instanțele prevăzute la clauza 18 (Alegerea forului și a competenței) vor fi instanțele din Țările de Jos, cu excepția cazului în care părțile au convenit altfel în Acordul principal; și
- Autoritatea de supraveghere competentă în sensul Clauzei 13 (Supravegherea) din CCS este Autoritatea olandeză pentru protecția datelor (Autoriteit Persoonsgegevens), dacă nu se convine altfel între părțile din Acordul principal.
- Părțile consideră că nu legile și practicile din țara în care sunt transferate Datele cu caracter personal ale companiei Uber în sensul Acordului principal îl vor împiedica pe Furnizor să își îndeplinească obligațiile în temeiul CCS.
- În locul Anexei 1 la CCS, Părțile convin că:
- Identitatea și datele de contact ale Uber, în calitate de exportator de date, și ale Furnizorului, în calitate de importator de date, sunt specificate în Acordul principal și în prezentul Acord.
- Natura și scopul (scopurile) prelucrării sunt pentru Servicii sau astfel cum se specifică în Acordul principal sau în prezentul Acord.
- Datele personale Uber transferate vor fi păstrate de Furnizor conform prevederilor din Contractul principal sau din prezentul Contract.
- Categoriile de persoane vizate de Uber și de date cu caracter personal transferate de Uber sunt cele documentate în evaluarea riscurilor efectuată înainte de prelucrarea datelor cu caracter personal de către Uber.
- În locul Anexei 2 la CCS, Părțile convin să respecte Apendicele 1 la prezentul Acord.
- În locul Anexei 3 la CCS (dacă este cazul), Părțile convin că Suc-contractanții autorizați ai persoanei împuternicite de operator ai Datelor personale Uber sunt cei identificați în Evaluarea riscurilor efectuată înainte de Prelucrarea Datelor personale Uber sau astfel cum se specifică în prezentul Acord sau în Acordul principal.
- Identitatea și datele de contact ale Uber, în calitate de exportator de date, și ale Furnizorului, în calitate de importator de date, sunt specificate în Acordul principal și în prezentul Acord.
- Regatul Unit: Dacă serviciile Furnizorului implică transferul Datelor cu caracter personal ale Persoanelor vizate Uber din Regatul Unit către o jurisdicție care nu este recunoscută ca oferind un nivel adecvat de protecție a datelor, CCS se aplică sub rezerva termenilor „Anexei Regatului Unit la Clauzele contractuale standard ale UE” emise de Oficiul Comisarului pentru Informații în temeiul secțiunii 119A din Legea privind protecția datelor din Regatul Unit din 2018 („Actul Adițional al Regatului Unit”). Un astfel de Act adițional din Regatul Unit va fi considerat încheiat între Furnizor și Uber, sub rezerva Secțiunii 3.5 litera (b) din prezentul Acord, după caz.
- Brazilia: În cazul în care prelucrarea datelor cu caracter personal de către Furnizor implică transferul transfrontalier al datelor cu caracter personal Uber ale persoanelor vizate Uber din Brazilia, fie între Părți, fie către terți, Furnizorul va asigura respectarea tuturor Legilor aplicabile privind protecția datelor, inclusiv adoptarea mecanismelor legale adecvate, cum ar fi Clauzele contractuale standard sau alte instrumente impuse de lege, și va asigura că Prelucrarea oferă, cel puțin, același nivel de protecție și garanții pentru Datele cu caracter personal, astfel cum este prevăzut în prezentul Acord.
- Transferurile transfrontaliere între părți ale Datelor cu caracter personal ale Persoanelor vizate de Uber din Brazilia. În cazul în care prelucrarea datelor cu caracter personal implică transferul transfrontalier între părți al datelor cu caracter personal ale persoanelor vizate de Uber din Brazilia către o țară sau un teritoriu care nu a fost recunoscut de autoritatea competentă ca oferind un nivel adecvat de protecție a datelor, Părțile includ prin prezenta, ca și cum ar fi fost prevăzute integral în prezentul document, și sunt de acord să respecte Clauzele contractuale standard braziliene cuprinse în Anexa II la Rezoluția nr. 19 din 2024 emisă de Autoritatea braziliană pentru protecția datelor („CCS-urile din Brazilia”), disponibile la: Clauzele contractuale standard din Brazilia. În astfel de cazuri:
- În cazul oricărui transfer transfrontalier de date cu caracter personal, societatea Uber sau oricare dintre Afiliații săi va fi considerat agent de prelucrare a datelor.
- Tabelele informative cuprinse în clauza 1.1 din CCS-urile din Brazilia vor fi înlocuite cu informațiile privind calificarea și datele de contact ale Uber și ale Furnizorului, astfel cum sunt prevăzute în Acordul principal, în prezentul Acord și în Notificarea privind confidențialitatea fiecărei Părți.
- În sensul casetelor de selectare prevăzute la clauza 1.1 din CCS-urile din Brazilia, referitoare la rolurile părților, caseta de selectare „Exportator/Operator” se consideră selectată pentru Uber. Pentru Furnizor, caseta de selectare „Importator” care corespunde clasificării Furnizorului în conformitate cu Clauza 3.1 din prezentul Acord („Rolul părților”) sau astfel cum este prevăzut în Acordul principal va fi considerată selectată.
- Părțile convin că: (i) scopul principal al transferului transfrontalier al Datelor personale Uber este prestarea serviciilor specificate în Acordul principal sau în prezentul Acord; (ii) Datele personale Uber transferate vor fi păstrate conform prevederilor din Acordul principal sau din prezentul Acord, în conformitate cu Legislația aplicabilă în materie de protecție a datelor și cu Notificarea de confidențialitate a fiecărei Părți; și (iii) categoriile de Persoane vizate Uber și Datele personale Uber respective transferate sunt cele documentate în Evaluarea riscurilor efectuată înainte de Prelucrarea acestor Date personale. Aceste informații înlocuiesc tabelul cu descrierea transferului de date cuprins în clauza 2.1 din CCS-urile din Brazilia.
- În sensul clauzei 3.1 din CCS-urile din Brazilia, care se referă la transferurile ulterioare, Părțile convin că opțiunea A se aplică în cazurile în care ambele Părți acționează în calitate de operatori. În cazul în care Furnizorul acționează în calitate de Persoană împuternicită de operator, se aplică Opțiunea B, iar tabelul descriptiv prevăzut la Clauza 3.1 este înlocuit cu Evaluarea riscurilor efectuată înainte de Prelucrarea Datelor personale Uber de către Furnizor sau astfel cum se prevede în Acordul principal.
- În sensul clauzei 4.1 din CCS-urile din Brazilia, care se referă la responsabilitățile Părților, părțile convin că se aplică opțiunea A și că atât exportatorul, cât și importatorul sunt responsabili de îndeplinirea obligațiilor prevăzute la literele „a”, „b” și „c”, în cazul în care ambele părți acționează în calitate de operatori. În cazul în care Furnizorul acționează în calitate de Persoană împuternicită de operator, aceste obligații vor fi responsabilitatea exclusivă a Uber.
- Tabelul din secțiunea III a CCS din Brazilia este înlocuit cu Apendicele 1 la prezentul Acord.
- Arabia Saudită. În cazul în care prelucrarea datelor cu caracter personal de către Furnizor implică transferul datelor cu caracter personal Uber ale persoanelor vizate Uber din Arabia Saudită către o țară sau un teritoriu care nu a fost recunoscut de autoritatea competentă ca oferind un nivel adecvat de protecție a datelor, Părțile includ și convin să respecte Clauzele contractuale standard pentru transferul datelor cu caracter personal, versiunea 1.0 din septembrie 2024 („CCS KSA”) aprobate de Autoritatea saudită pentru date și IA (SDAIA), cu excepția cazului în care părțile convin altfel în prezentul Acord. Dacă CCS-urile sunt astfel încorporate:
- Modelul 1: (de la operator la operator) se aplică în cazul în care Furnizorul este desemnat ca operator;
- Modelul 2: (de la operator la persoana împuternicită de operator) se aplică în cazul în care Furnizorul este desemnat ca persoană împuternicită de operator;
- Legea care se aplică în sensul Clauzei 8 (Legea aplicabilă și jurisdicția) este legea Regatului Arabiei Saudite. Orice litigiu care decurge din aplicarea prevederilor prezentelor Clauze va fi de competența Regatului și va fi competența instanțelor sale;
- Autoritatea competentă în sensul clauzei 9 (Respectarea cererilor autorității competente) este Autoritatea saudită pentru date și inteligență artificială (SDAIA);
- Părțile declară că nu consideră că legile și practicile din niciuna dintre țările în care sunt transferate Datele cu caracter personal Uber în scopul Acordului principal vor împiedica Furnizorul „Importatorul de date cu caracter personal” să respecte și să își îndeplinească obligațiile care îi revin în temeiul CCS KSA;
- În sensul Anexei 1, informațiile părților sunt cele prevăzute în prezentul Acord și în Acordul principal. Uber este desemnat ca exportator și operator al datelor cu caracter personal ale persoanelor vizate de Uber, în timp ce Furnizorul este desemnat ca importator al datelor cu caracter personal ale persoanelor vizate de Uber, îndeplinind rolul specificat în clauza 3.1 „Rolul părților” din prezentul Acord;
- În sensul Anexei 2, părțile sunt de acord că;
- Categoriile de persoane vizate de Uber și de date cu caracter personal transferate de Uber sunt cele documentate în evaluarea riscurilor efectuată înainte de prelucrarea datelor cu caracter personal de către Uber.
- Scopul (scopurile) transferului sunt pentru Servicii sau altfel specificate în Acordul principal sau în prezentul Acord.
- Datele personale Uber transferate vor fi păstrate de Furnizor conform prevederilor din Acordul principal sau din prezentul Acord.
- În locul Anexei 3 la CCS KSA, Părțile convin să respecte Anexa 1 la prezentul Acord.
- Transferurile transfrontaliere între părți ale Datelor cu caracter personal ale Persoanelor vizate de Uber din Brazilia. În cazul în care prelucrarea datelor cu caracter personal implică transferul transfrontalier între părți al datelor cu caracter personal ale persoanelor vizate de Uber din Brazilia către o țară sau un teritoriu care nu a fost recunoscut de autoritatea competentă ca oferind un nivel adecvat de protecție a datelor, Părțile includ prin prezenta, ca și cum ar fi fost prevăzute integral în prezentul document, și sunt de acord să respecte Clauzele contractuale standard braziliene cuprinse în Anexa II la Rezoluția nr. 19 din 2024 emisă de Autoritatea braziliană pentru protecția datelor („CCS-urile din Brazilia”), disponibile la: Clauzele contractuale standard din Brazilia. În astfel de cazuri:
Vă rugăm să consultați Notificarea de confidențialitate Uber pentru a afla cine sunt operatorii de date confidențiale Uber din regiunea dvs. În cazul în care o entitate alta decât operatorul desemnat încheie prezentul Acord în numele Uber, aceasta este autorizată să facă acest lucru de către operatorul (operatorii) de date relevant(i). Uber își rezervă dreptul de a desemna o altă filială Uber ca operator de date în sensul prezentului Acord. ↑
Selectează limba preferată
About