Дата последнего изменения:: 28.10.2025
Ознакомление с Соглашением Uber об обработке данных
Компания Uber обязывает своих поставщиков принимать условия Соглашения об обработке данных (СОД), которое регулирует обработку Конфиденциальной информации Uber, включая Персональные данные, полученные Uber.
Настоящие условия призваны обеспечить защиту конфиденциальности и безопасности Конфиденциальной информации Uber, а также позволяют компании Uber соблюдать международные требования законодательства о защите данных. В частности, к применимому законодательству относятся (если поставщик фактически осуществляет обработку Персональных данных): Общий регламент ЕС о защите персональных данных (GDPR), Общий закон Бразилии о защите персональных данных (LGPD), Закон Австралии о конфиденциальности, Закон Индии о защите цифровых персональных данных, а также законы штатов США о конфиденциальности, включая Закон штата Калифорния о конфиденциальности потребителей (CCPA).
СОД регулирует:
- общие требования и ограничения, касающиеся обработки поставщиками Конфиденциальной информации Uber, включая положения о безопасности данных, проблем безопасности данных, оценок рисков и аудитов, хранения и удаления данных, а также привлечения субподрядчиков для обработки данных;
- определение ролей, выполняемых компанией Uber и поставщиками в отношении обработки Персональных данных, полученных Uber.
- В СОД содержится конкретное требование о том, чтобы стороны определили, выступает ли каждая из них в роли:
- Контролера или Обработчика данных;
- Коммерческой организации, Поставщика услуг, Подрядчика или Третьей стороны в том смысле, в каком эти термины употребляются в CCPA.
- В СОД также установлены обязанности каждой стороны с учетом указанных выше ролей.
- В СОД содержится конкретное требование о том, чтобы стороны определили, выступает ли каждая из них в роли:
Если у вас возникнут вопросы касательно СОД, обратитесь к своему контактному лицу в компании Uber.
СОГЛАШЕНИЕ UBER ОБ ОБРАБОТКЕ ДАННЫХ
В настоящем Соглашении об обработке данных (Соглашение) содержатся требования к обработке Поставщиком: 1) Конфиденциальной информации Uber, включая Персональные данные, полученные Uber (см. раздел 2); и 2) Персональных данных, полученных Uber (см. раздел 3).
Соглашение является неотъемлемой частью основного соглашения или соглашений, заключенных между Uber и компанией или организацией (Поставщик) (каждая из которых именуется Стороной, а все вместе — Сторонами), а также всех дополнительных производных договоров (далее совместно именуемых Основным соглашением).
РАЗДЕЛ 1. ОПРЕДЕЛЕНИЕ ТЕРМИНОВ
Помимо терминов, определенных ниже, слова и словосочетания «Коммерческая организация», «Подрядчик», «Продажа», «Продавать», «Поставщик услуг» и «Передача» имеют значения, закрепленные за ними в Законе штата Калифорния о конфиденциальности потребителей (CCPA) и Законе штата Калифорния о правах на конфиденциальность (CPRA).
- Контролер: физическое или юридическое лицо, которое самостоятельно или совместно с другими определяет цели и средства Обработки Персональных данных.
- Законодательство о защите данных: все законы и нормативно-правовые акты, распространяющиеся на Обработку Персональных данных, полученных Uber, в рамках настоящего СОД.
- Субъект данных: физическое лицо, к которому относятся Персональные данные.
- Проблема безопасности данных: любой действительный или обоснованно подозреваемый случай несанкционированного доступа к Конфиденциальной информации Uber, ее приобретения или незаконной Обработки, нарушение безопасности или целостности такой Конфиденциальной информации Uber или любой Системы, применяемой Поставщиком или его Субобработчиками для Обработки этих данных.
- Удалить: физически или логически уничтожить Конфиденциальную информацию Uber без возможности ее восстановления.
- Обнаружение: любая ситуация, в которой Поставщик выявляет Проблему безопасности данных, получает сообщение о ней или мог бы выявить такую Проблему безопасности данных, если бы действовал ответственно и профессионально.
- Персональные данные: любая информация, которая относится к Субъекту данных, личность которого была или может быть установлена.
- Обработка: любое действие или совокупность действий, совершаемых с Персональными данными или их наборами с использованием автоматизированных или неавтоматизированных средств, в частности, сбор, запись, организация, структурирование, хранение, адаптация или изменение, извлечение, обращение к ним за справкой, использование, раскрытие посредством передачи, распространения или предоставления к ним доступа иным образом, упорядочение или объединение, ограничение, стирание и уничтожение.
- Обработчик: физическое или юридическое лицо, которое осуществляет Обработку персональных данных по поручению Контролера.
- Субобработчик: Обработчик, привлекаемый Поставщиком для Обработки Конфиденциальной информации Uber.
- Система: любая файловая система, вычислительная система, база данных, устройство, оборудование, сервер, веб-сайт, приложение, программное обеспечение, носитель информации, сеть, инфраструктура, сетевая среда и домен, в частности, все среды разработки, обеспечения качества, промежуточного и производственного тестирования.
- Uber: компания Uber Technologies, Inc. и все ее дочерние предприятия и филиалы.
- Субъект данных, полученных Uber: любой Субъект данных, чьи Персональные данные, полученные Uber, обрабатываются или будут обрабатываться Поставщиком.
- Персональные данные, полученные Uber: Персональные данные Субъектов данных, полученные Uber, которые обрабатываются Поставщиком в целях настоящего Соглашения.
Для целей настоящего Соглашения к Персональным данным, полученным Uber, не относятся имена и контактная информация сотрудников Uber, которые отвечают за взаимодействие с Поставщиком по Основному соглашению, а также Персональные данные, случайно попавшие к Поставщику в процессе такого взаимодействия. - Конфиденциальная информация Uber: все данные, записи и сведения, включая Персональные данные, полученные Uber, которые находятся в собственности или под контролем Uber и были раскрыты, переданы или предоставлены Поставщику компанией Uber или по ее поручению, либо собраны, созданы, обслуживаются или используются Поставщиком в интересах Uber в связи с Услугами в порядке, установленном Соглашением.
- Система Uber: любая Система, права на которую принадлежат компании Uber, или которая лицензирована, находится в эксплуатации или под контролем Uber, а также любая Система, к которой Поставщик получил доступ по разрешению Uber.
РАЗДЕЛ 2. ТРЕБОВАНИЯ. КОНФИДЕНЦИАЛЬНАЯ ИНФОРМАЦИЯ UBER
- Безопасность данных. Поставщик обеспечивает применение соответствующих физических, административных, организационных и технических средств защиты и других мер безопасности, необходимых для поддержания целостности, безопасности и секретности Конфиденциальной информации Uber, в объеме, предусмотренном Приложением № 1 к настоящему Соглашению.
- Менеджер по безопасности. Поставщик обязуется назначить сотрудника, ответственного за контроль и координацию соблюдения настоящего Соглашения. Менеджер по безопасности должен быть доступен для взаимодействия с компанией Uber на протяжении всего периода действия Основного соглашения.
- Проблемы безопасности данных
- Расследование. В случае Обнаружения Проблемы безопасности данных Поставщик обязуется за свой счет провести всестороннее и исчерпывающее расследование причин, характера и масштаба нарушения безопасности; устранить последствия и минимизировать ущерб, причиненный Проблемой безопасности данных; а также предоставить компании Uber всю информацию, которая нужна или была запрошена Uber для соблюдения применимого законодательства и внутренних процедур реагирования на Проблему безопасности данных. По запросу компании Uber Поставщик предоставляет детальные дополнительные отчеты о расследовании и его результатах. Все расходы на полное взаимодействие с компанией Uber при расследовании и принятии ответных мер в связи с каждой Проблемой безопасности данных несет Поставщик. В частности, Поставщик обязан предоставить компании Uber и/или ее уполномоченному представителю немедленный доступ к своим Системам и/или объектам.
- Предоставление уведомлений компании Uber. Поставщик предоставляет компании Uber уведомление в течение 48 (сорока восьми) часов с момента Обнаружения через ответственных сотрудников или отдел Uber, указанных для этой цели в Основном соглашении, а также посредством отправки сообщения на адрес электронной почты vendorsecurity@uber.com. Поставщик предоставляет в уведомлении приведенную ниже информацию (и обновляет ее по мере необходимости):
- описание Проблемы безопасности данных, включая причину (если ее можно установить), местонахождение, дату/время возникновения и Обнаружения;
- описание шагов, которые Поставщик предпринял или намерен предпринять для расследования Проблемы безопасности данных и минимизации ее последствий;
- категории и объем Конфиденциальной информации Uber, которой коснулась проблема, включая сведения о том, были ли данные криптографически защищены или обезличены;
- количество, местонахождение (штат/страна) и идентификационные данные всех пострадавших Субъектов данных, полученных Uber (если они известны), а также, если это предусмотрено Законодательством о защите данных, число затронутых проблемой детей, подростков и пожилых Субъектов данных, полученных Uber;
- прогнозируемые последствия Проблемы безопасности данных;
- описание мер, которые Поставщик предпринял или намерен предпринять для смягчения указанных последствий и обеспечения дополнительной безопасности Конфиденциальной информации Uber; и
- планы Поставщика по устранению причин Проблемы безопасности данных и ее последствий.
- описание Проблемы безопасности данных, включая причину (если ее можно установить), местонахождение, дату/время возникновения и Обнаружения;
- Предоставление уведомлений третьим сторонам. Поставщик обязуется помогать компании Uber в предоставлении всех требуемых законодательством уведомлений любому Субъекту данных, государственному органу или другой третьей стороне (Обязательное уведомление). В таком случае: (i) компания Uber сохраняет за собой единоличное право определять содержание, сроки и способ предоставления уведомления, если это не противоречит законодательным нормам; (ii) Поставщик может направить Обязательное уведомление только при наличии предварительного письменного разрешения и указаний от компании Uber, если иное не предусмотрено требованиями применимого законодательства (при таких обстоятельствах Поставщик обязуется оперативно, до отправки, предоставить Uber копию уведомления, если законом не установлено иное); и (iii) Поставщик возмещает компании Uber все расходы, обоснованно понесенные ею в связи с любым подобным уведомлением, если было установлено, что Проблема безопасности данных полностью или частично возникла по вине Поставщика.
- Обязательство неразглашения информации. Поставщик обязуется не сообщать, без предварительного письменного согласия Uber, о факте возникновения Проблемы безопасности данных, а также любые сведения о ней, касающиеся компании Uber или Конфиденциальной информации Uber, Субъектов данных, полученных Uber, или Систем Uber, в частности не передавать такую информацию государственным органам.
- Минимизация ущерба и устранение последствий. Поставщик должен оперативно, без необоснованного промедления: (i) локализовать все слабые места защиты, действия и прочие обстоятельства, которые стали причиной или способствовали возникновению Проблемы безопасности данных; (ii) принять все необходимые корректирующие меры и в меру своих сил и возможностей оказывать компании Uber содействие в смягчении последствий и ликвидации Проблемы безопасности данных.
- Публичные запросы. Поставщик отвечает за реагирование на запросы, вопросы и прочие обращения от СМИ и других представителей общественности (Публичные запросы) по поводу Проблемы безопасности данных. Для работы с Публичными запросами Поставщик назначает одного или нескольких ответственных лиц и предоставляет их имена и контактные данные компании Uber по ее требованию.
- Расследование. В случае Обнаружения Проблемы безопасности данных Поставщик обязуется за свой счет провести всестороннее и исчерпывающее расследование причин, характера и масштаба нарушения безопасности; устранить последствия и минимизировать ущерб, причиненный Проблемой безопасности данных; а также предоставить компании Uber всю информацию, которая нужна или была запрошена Uber для соблюдения применимого законодательства и внутренних процедур реагирования на Проблему безопасности данных. По запросу компании Uber Поставщик предоставляет детальные дополнительные отчеты о расследовании и его результатах. Все расходы на полное взаимодействие с компанией Uber при расследовании и принятии ответных мер в связи с каждой Проблемой безопасности данных несет Поставщик. В частности, Поставщик обязан предоставить компании Uber и/или ее уполномоченному представителю немедленный доступ к своим Системам и/или объектам.
- Хранение и удаление данных. Поставщик должен оперативно Удалить или вернуть компании Uber (по ее усмотрению) всю Конфиденциальную информацию Uber, которая находится в его распоряжении и под его контролем, при наступлении любого из следующих событий: (i) после прекращения или истечения срока действия Основного соглашения; (ii) в случае ликвидации или банкротства предприятия Поставщика; (iii) как только данные перестают быть необходимыми для исполнения обязательств по Основному соглашению; или (iv) по запросу компании Uber.
- Оценка рисков
- Поставщик должен успешно пройти проводимую компанией Uber оценку рисков в сфере информационной безопасности (Оценка рисков) до Дата вступления Соглашения в силу.
Поставщик проходит Оценки рисков по требованию компании Uber не более одного раза в год после первоначальной Оценки рисков, или если: (i) Поставщик начинает предоставлять Uber дополнительные продукты или услуги либо обрабатывать дополнительную Конфиденциальную информацию Uber, не включенную в объем первоначальной или последней оценки; (ii) происходят изменения в характере или целях Обработки Конфиденциальной информации Uber; (iii) Поставщик начинает передачу Персональных данных Субъектов данных, полученных Uber, из Европейской экономической зоны (ЕЭЗ) за ее пределы или передает Персональные данные, полученные Uber, в другую третью страну, условия обработки данных в которой не проверялись в ходе первоначальной или последней оценки; (iv) Поставщик вносит существенное изменение в процесс Обработки Конфиденциальной информации Uber, которое может угрожать безопасности этих данных или помешать Поставщику соблюдать настоящее Соглашение; (v) оценка необходима компании Uber для соблюдения Законодательства о защите данных или других требований к информационной безопасности; (vi) оценка считается необходимой, чтобы компания Uber могла соблюдать требования запроса, постановления или соглашения с надзорным или другим юридическим органом; либо (vii) в случае возникновения Проблемы безопасности данных. - Требования. Поставщик предоставляет компании Uber всю информацию, необходимую для проведения Оценки рисков. В частности, эта информация может включать в себя анкеты для оценки рисков, политики и процедуры обеспечения информационной безопасности, политики и процедуры классификации и обработки данных, отчеты о соблюдении требований или проверках безопасности данных, в которых оценивается соответствие программы информационной безопасности Поставщика, его систем, внутренних механизмов контроля и процедур, касающихся Обработки Персональных данных, полученных Uber, признанным отраслевым стандартам (ISO, SSAE16, SOC, NIST и т. д.), а также другие сведения, запрашиваемые компанией Uber для оценки программы информационной безопасности Поставщика, средств контроля и Обработки Конфиденциальной информации Uber. К этой информации также относятся детали Обработки Поставщиком Персональных данных, полученных Uber, в т. ч. типы данных, цели обработки, категории и количество Субъектов данных, полученных Uber, место Обработки, Субобработчики и срок хранения данных. Поставщик может отправить копии политик, процедур и других документов либо предъявить их представителям компании Uber посредством видеосвязи через приложение, утвержденное обеими Сторонами.
- Журналы проверок. Поставщик обеспечивает ведение журналов проверок и записей информационных Систем — журналов приложений, доступа, аутентификации, сети, устройств конечных пользователей и систем безопасности — в объеме, необходимом для мониторинга, анализа, расследования и сообщения о незаконных, несанкционированных или неприемлемых действиях в Системе. Кроме того, это необходимо для отслеживания действий пользователей информационной Системы (для привлечения их к ответственности) и проведения расследований Проблем безопасности данных.
- Поставщик должен успешно пройти проводимую компанией Uber оценку рисков в сфере информационной безопасности (Оценка рисков) до Дата вступления Соглашения в силу.
- Проверки
- Проверки. Поставщик обязуется предоставлять представителям компании Uber доступ на свою территорию для проведения проверки его объектов, сетей, систем, процедур, а также Обработки Конфиденциальной информации Uber и соблюдения настоящего Соглашения. Компания Uber заблаговременно уведомляет Поставщика о проверке, проводит ее только в рабочее время и несет все связанные с нею расходы. Компания Uber может воспользоваться этим правом не более одного раза в год, за исключением ситуаций возникновения Проблемы безопасности данных или в случаях, когда это требуется для выполнения Законодательства о защите данных либо других правовых требований.
- Порядок проведения проверок. Поставщик должен по возможности сотрудничать при проведении проверок, описанных в предыдущем параграфе. В рамках сотрудничества Поставщик предоставляет квалифицированных сотрудников, доступ к помещениям (в соответствующих случаях), документации, объектам инфраструктуры и прикладному программному обеспечению, которое Обрабатывает Конфиденциальную информацию Uber или иначе задействует объекты, сети, системы и процедуры компании Uber. Расходы на проведение проверки (включая сборы и затраты стороннего аудитора) несет компания Uber. В случае выявления существенного нарушения Основного соглашения, включая настоящее Соглашение, или если проверка инициируется из-за такого нарушения, Поставщик возмещает Uber эти расходы. Поставщик незамедлительно устраняет все недостатки, выявленные в ходе проверки.
- Субобработчики
- Одобренные Субобработчики. Поставщик может нанять Субобработчика для Обработки Конфиденциальной информации Uber только в том случае, если он был заранее указан в документах, проверенных в ходе Оценки рисков. Если Субобработчик новый, его привлекать НЕЛЬЗЯ. Если Поставщик решит нанять другого Субобработчика, он обязан уведомить об этом компанию Uber не менее чем за 30 дней до начала Обработки. В уведомлении указываются цели Обработки Конфиденциальной информации Uber. В случае отсутствия возражений со стороны компании Uber привлечение нового Субобработчика считается одобренным.
- Обязанности Субобработчика. До начала Обработки Конфиденциальной информации Uber Субобработчиком Поставщик заключает с ним соглашение, которое должно предусматривать обязанности по защите Конфиденциальной информации Uber, не уступающие по строгости и уровню безопасности обязанностям Поставщика в рамках настоящего Соглашения. Компания Uber может потребовать копию такого соглашения и отклонить запрос разрешения на привлечение Субобработчика, если Поставщик не предоставит соглашение, или если оно будет предусматривать недостаточную защиту Конфиденциальной информации Uber. Перед предоставлением компании Uber копии соглашения Поставщик вправе скрыть в нем сведения, обеспечивающие защиту коммерческой тайны или конфиденциальной информации Поставщика.
- Соблюдение Субобработчиками Законодательства о защите данных. Поставщик отвечает за соблюдение Субобработчиками применимого Законодательства о защите данных в части Обработки ими Персональных данных, полученных Uber.
- Ответственность. Привлечение Поставщиком Субобработчиков не освобождает и не ограничивает его ответственность по настоящему Соглашению.
- Одобренные Субобработчики. Поставщик может нанять Субобработчика для Обработки Конфиденциальной информации Uber только в том случае, если он был заранее указан в документах, проверенных в ходе Оценки рисков. Если Субобработчик новый, его привлекать НЕЛЬЗЯ. Если Поставщик решит нанять другого Субобработчика, он обязан уведомить об этом компанию Uber не менее чем за 30 дней до начала Обработки. В уведомлении указываются цели Обработки Конфиденциальной информации Uber. В случае отсутствия возражений со стороны компании Uber привлечение нового Субобработчика считается одобренным.
- Гарантия возмещения убытков. При отсутствии в Основном соглашении иных условий, Поставщик обязуется в полном объеме возместить убытки компании Uber, ее директорам, должностным лицам, сотрудникам и агентам, а также обеспечить их защиту от любых исков и убытков, включая потери, ущерб, сборы и расходы, возникающие в результате каких-либо претензий в связи с утратой, изменением или неправомерным использованием Поставщиком Персональных данных, полученных Uber, несанкционированным доступом к Персональным данным, полученным Uber, их уничтожением или раскрытием, либо в связи с нарушением Поставщиком раздела 4 настоящего СОД.
- Запрет на передачу больших объемов специальных категорий Персональных данных пользователей из США
- Определения. Для целей п. 2.8 этого Соглашения:
- термины «Доступ», «Большой объем», «Большой объем специальных категорий Персональных данных пользователей из США», «Страна, вызывающая опасения», «Регулируемая операция с данными», «Регулируемое лицо», «Посредничество в отношении данных», «Данные государственного значения», «Специальные категории персональных данных» и «Субъект, находящийся под юрисдикцией США» используются в значениях, установленных Положением Министерства юстиции США о специальных категориях данных (часть 202 раздела 28 Свода федеральных законов);
- термин «Регулируемые данные» означает Большой объем специальных категорий Персональных данных пользователей из США и/или Данные государственного значения;
- Термин «Регулируемый субъект» означает любое Регулируемое лицо или Страну, вызывающую опасения.
- термины «Доступ», «Большой объем», «Большой объем специальных категорий Персональных данных пользователей из США», «Страна, вызывающая опасения», «Регулируемая операция с данными», «Регулируемое лицо», «Посредничество в отношении данных», «Данные государственного значения», «Специальные категории персональных данных» и «Субъект, находящийся под юрисдикцией США» используются в значениях, установленных Положением Министерства юстиции США о специальных категориях данных (часть 202 раздела 28 Свода федеральных законов);
- Если Поставщику будет предоставлен Доступ к Регулируемым данным в рамках Основного соглашения, Поставщик настоящим гарантирует, что:
- он не является Регулируемым субъектом;
- он не будет осуществлять никаких Регулируемых операций с данными, предусматривающих Посредничество в отношении указанных данных с Регулируемым субъектом;
- при отсутствии прямого разрешения компании Uber, или если это не допускается частью 202 раздела 28 Свода федеральных законов Поставщик: (а) запретит всем Регулируемым субъектам осуществлять Доступ к указанным Регулируемым данным; и (б) проследит, чтобы ни один Субобработчик не предоставлял Регулируемым субъектам Доступ к Регулируемым данным;
- не будет обходить или пытаться обойти механизмы шифрования, маскирования, обезличивания, повышения конфиденциальности, а также меры контроля безопасности, внедренные компанией Uber в соответствии с положениями части 202 раздела 28 Свода федеральных законов;
- предоставит компании Uber все сведения, которые она может запросить для контроля за соблюдением положений п. 2.8 настоящего Соглашения или части 202 раздела 28 Свода федеральных законов, в частности для целей любого расследования, проводимого компанией Uber.
- он не является Регулируемым субъектом;
- Определения. Для целей п. 2.8 этого Соглашения:
РАЗДЕЛ 3. ТРЕБОВАНИЯ. ПЕРСОНАЛЬНЫЕ ДАННЫЕ, ПОЛУЧЕННЫЕ UBER
- Функции Сторон: За исключением случаев, предусмотренных Основным соглашением, Стороны подтверждают и признают, что компания Uber является Контролером Персональных данных, полученных Uber, Обработка которых осуществляется в соответствии с Основным соглашением[1], и что Поставщик выступает в качестве Обработчика и/или Поставщика услуг в связи с такой Обработкой.
- Общие требования. Поставщик подтверждает и заявляет, что он:
- понимает и обязуется выполнять все требования Применимого законодательства о защите данных, которые относятся к выполняемой им Обработке Персональных данных, полученных Uber;
- незамедлительно уведомит компанию Uber, если он будет не в состоянии соблюдать нормы Применимого законодательства о защите данных (за исключением случаев, когда предоставление такого уведомления запрещено законом). В случае получения уведомления компания Uber вправе принять соответствующие меры, направленные на прекращение Обработки Персональных данных, полученных Uber, и на ликвидацию рисков для Субъектов данных, полученных Uber, а Поставщик обязуется помочь в этом Uber в меру своих возможностей (в частности, если потребуется, полностью прекратить Обработку);
- при отсутствии иной письменной договоренности между Сторонами, не будет предоставлять в аренду, продавать, передавать, раскрывать, объединять с другими данными или подвергать другой Обработке Персональные данные, полученные Uber, с какой-либо целью, если только это не нужно для выполнения условий Основного соглашения;
- не будет использовать обезличенные данные, предоставленные ему или собранные им, для повторной идентификации любого Субъекта данных, полученных Uber;
- обязуется не допускать своих сотрудников к Обработке Персональных данных, полученных Uber, если только сотрудники не связаны обязательством сохранять конфиденциальность таких данных на договорной основе или в силу закона.
- Требования к Обработчику / Поставщику услуг / Подрядчику. Если в Основном соглашении Поставщику присвоен статус Обработчика, Поставщика услуг или Подрядчика, при Обработке Персональных данных, полученных Uber, он обязуется:
- если он назначен Обработчиком и/или Поставщиком услуг: (а) обрабатывать Персональные данные, полученные Uber, только согласно письменным указаниям Uber (кроме случаев, предусмотренных законом); и (б) не копировать и не воспроизводить такие данные для собственных целей или целей любого Субобработчика или третьих лиц, в частности для разработки и усовершенствования систем машинного обучения, ИИ или схожих технологий;
- оказывать компании Uber посильную помощь с Обработкой Персональных данных:
- чтобы способствовать соблюдению компанией Uber требований ст. 32–36 GDPR (в зависимости от применимости) или схожих положений другого Применимого законодательства о защите данных; и
- обеспечить возможность подтверждения соблюдения требований Применимого законодательства о защите данных, в т. ч. ст.28 GDPR;
- чтобы способствовать соблюдению компанией Uber требований ст. 32–36 GDPR (в зависимости от применимости) или схожих положений другого Применимого законодательства о защите данных; и
- предоставить компании Uber право на принятие соответствующих мер для того, чтобы Персональные данные, полученные Uber, использовались Поставщиком в соответствии с Применимым законодательством о защите данных, а также для предотвращения и корректировки неправомерного использования данных;
- за исключением случаев, предусмотренных законом, срочно извещать компанию Uber обо всех запросах Субъектов данных, полученных Uber, или регуляторных органов касательно Обработки Персональных данных, полученных Uber, и помогать Uber предоставлять ответы на эти запросы.
- если он назначен Обработчиком и/или Поставщиком услуг: (а) обрабатывать Персональные данные, полученные Uber, только согласно письменным указаниям Uber (кроме случаев, предусмотренных законом); и (б) не копировать и не воспроизводить такие данные для собственных целей или целей любого Субобработчика или третьих лиц, в частности для разработки и усовершенствования систем машинного обучения, ИИ или схожих технологий;
- Требования к Контролеру.В случае назначения Поставщика Контролером в Основном соглашении он подтверждает следующее:
- он является независимым Контролером Персональных данных, полученных Uber, в соответствии с Законодательством о защите данных;
- имеет право самостоятельно определять цели и средства Обработки Персональных данных, полученных Uber;
- он гарантирует соблюдение всех норм Применимого законодательства о защите данных, включая обязанность предоставлять Субъектам данных информацию об Обработке их Персональных данных и о способах защиты их прав, а также обеспечивать наличие всех обязательных разрешений;
- он будет выполнять свои обязанности по Законодательству о защите данных в отношении Обработки Персональных данных, полученных Uber.
- он является независимым Контролером Персональных данных, полученных Uber, в соответствии с Законодательством о защите данных;
- Международная передача данных. Если Обработка Персональных данных Поставщиком предусматривает передачу Персональных данных, полученных Uber, которые принадлежат Субъектам данных:
- он обязан соблюдать все нормы Законодательства о защите данных, распространяющиеся на передачу данных;
- Поставщик должен соблюдать требования Приложения № 2 к настоящему Соглашению с учетом местонахождения Субъектов данных, полученных Uber, чьи Персональные данные передаются.
- он обязан соблюдать все нормы Законодательства о защите данных, распространяющиеся на передачу данных;
РАЗДЕЛ 4. РАЗНОЕ
- Дата вступления в силу. Настоящее Соглашение вступает в силу с даты подписания Основного соглашения.
- Расторжение Соглашения и дальнейшее действие отдельных условий. Вне зависимости от условий Основного соглашения, это Соглашение и его положения остаются в силе на весь срок Обработки или хранения Поставщиком Конфиденциальной информации Uber.
- Последствия невыполнения обязательств. Поставщик обязан незамедлительно уведомить компанию Uber, если он будет не в состоянии выполнять условия настоящего Соглашения. Если Поставщик не сможет устранить нарушение в приемлемый срок, допустит существенное нарушение данного Соглашения (или обязательств по нему) либо будет делать это систематически, компания Uber вправе расторгнуть настоящее Соглашение, а также Основное соглашение в части, касающейся Обработки Конфиденциальной информации Uber. Любое несоблюдение п. 2.9 является грубым нарушением, дающим Uber право на незамедлительное расторжение Основного соглашения.
- Автономность положений. Если какое-либо положение настоящего Соглашения будет признано недействительным, остальные положения продолжают действовать в полную силу. Стороны должны найти другую юридически приемлемую формулировку, которая будет выполнять ту же коммерческую задачу, что и первоначальное положение.
- Приоритетность документов. При возникновении противоречий между данным Соглашением и: (i) Основным соглашением, этот документ считается приоритетным; и (ii) Соглашением о деловом партнерстве, заключенным на основании Закона о преемственности страхования и отчетности в сфере здравоохранения (Health Insurance Portability and Accountability Act, HIPAA) между компанией Uber и Поставщиком, преимущество остается за Соглашением о деловом партнерстве.
- Применимое право и юрисдикция. Применимое право и юрисдикция по настоящему Соглашению соответствуют установленным в Основном соглашении.
ПРИЛОЖЕНИЕ № 1
Организационно-административные, физические и технические меры безопасности
- Организационно-административные меры безопасности. Поставщик внедрил и будет поддерживать, а также своевременно обновлять на протяжении всей Обработки Конфиденциальной информации Uber (при условии, что такие обновления не приведут к ослаблению или ухудшению мер защиты, используемых для Конфиденциальной информации Uber):
- комплексную программу сетевой и информационной безопасности, включающей в себя политики, процедуры и протоколы, регулирующие Услуги (далее совместно именуемые Программой защиты данных), которая: (i) соответствует передовым отраслевым методам; (ii) отвечает всем требованиям Применимого законодательства о защите данных; (iii) соответствует применимым стандартам безопасности данных в сфере платежных карт (PCI DSS); (iv) приведена в соответствие со стандартами Международной организации по стандартизации (ISO 27000), Специальной публикацией 800-53 Национального института стандартов и технологий («Меры контроля безопасности и конфиденциальности для федеральных информационных систем и организаций»), 20 критическими мерами контроля безопасности Центра интернет-безопасности (CIS top 20) или с Общей системой безопасности Альянса доверия в области медицинской информации (HITRUST); и (v) если применимо, соответствует Положению Министерства юстиции США о специальных категориях данных (часть 202 раздела 28 Свода федеральных законов). Поставщик обязан предоставить компании Uber по ее требованию документацию о его Программе защиты данных;
- документально оформленную программу защиты от потери данных, которая предназначена для обнаружения, предотвращения и минимизации Проблем безопасности данных и включаем в себя по крайней мере такие элементы:
- соответствующие политики и технические средства контроля, предназначенные для предотвращения потери Конфиденциальной информации Uber; и
- план аварийного восстановления и обеспечения непрерывности рабочего процесса, в котором изложены правила доступа, поддержания и хранения Конфиденциальной информации Uber, включая меры безопасности для резервных объектов и дополнительных коммуникационных сетей;
- политики и процедуры, предусматривающие предоставление доступа к Конфиденциальной информации Uber только тем сотрудникам, которым она требуется для выполнения своих функций и обязанностей в рамках Основного соглашения;
- процедуры для подтверждения всех прав доступа с использованием надежных методов аутентификации;
- процедуру оценки рисков информационной безопасности не реже одного раза в два года для всех Обработчиков или Субподрядчиков Поставщика, которые имеют доступ к Конфиденциальной информации Uber. Контроль информационной безопасности у Обработчиков и Субподрядчиков в отношении защиты Конфиденциальной информации Uber должен быть не менее строгим, чем обязательства, установленные в этом Соглашении. По требованию компании Uber Поставщик обязан предоставить копию оценки рисков Субподрядчика. Компания Uber имеет право не дать разрешение на работу с Субподрядчиком, если в ходе оценки выяснится, что его меры безопасности недостаточные для защиты Конфиденциальной информации Uber;
- программу обучения по вопросам безопасности для работников Поставщика, которая предусматривает регулярные тренинги по таким темам, как безопасная обработка данных, защита паролей и учетных записей, информационно-психологические атаки, а также порядок выявления проблем безопасности и информирования о них;
- программу постоянного мониторинга слабых мест системы безопасности, основанную на стандартизированном методе оценки рисков для установления приоритетности работ по исправлению выявленных проблем. Если обнаруженное слабое место способно повлиять на конфиденциальность, доступность или целостность Конфиденциальной информации Uber, Поставщик по требованию компании Uber должен предъявить ей доказательства того, что уязвимость устранена, а также сообщить сведения, с помощью которых Uber сможет оценить, имела ли место Проблема безопасности данных;
- программу безопасного управления имуществом, которая обеспечивает соблюдение отраслевого стандарта безопасности, включая классификацию оборудования и учет устройств/Систем, на которых происходит Обработка Конфиденциальной информации Uber;
- формальные письменные процедуры обнаружения, идентификации Проблем безопасности данных, сообщения о них, реагирования на них, их смягчения и устранения, которые должны предусматривать для персонала Поставщика (включая администраторов Систем) процедуры сообщения об необычных событиях в отдел по обработке инцидентов, а также процедуры, в соответствии с которыми Поставщик должен уведомлять пострадавших физических и юридических лиц, регуляторные органы и других представителей общественности, когда это необходимо или требуется по закону;
- симуляции проблем безопасности, в частности теоретические тренинги или тестирования на угрозу извне, планируемые и проводимые на регулярной основе;
- план регулярного тестирования на проникновение, который предусматривает всесторонний анализ комбинированных атак, например на программное обеспечение пользователей и веб-приложения;
- программу управления и контроля рисков в облачных сервисах, обеспечивающую активацию базовых настроек безопасности и средств защиты;
- методы безопасного кодирования, соответствующие используемому языку программирования, и обязательное предоставление всему персоналу обучения навыкам написания безопасного кода;
- правила доступа государственных органов к данным, предусматривающие отказ в доступе, за исключением случаев, когда он требуется по закону, или если возникает прямая угроза для жизни или здоровья людей;
- правила и процедуры анализа законности и реагирования на запросы данных, поступающие от государственных органов;
- специализированное обучение персонала, ответственного за обработку запросов государственных органов на доступ к данным, которое может включать в себя требования Применимого законодательства о защите данных;
- процедуры документального оформления и регистрации запросов данных от государственных органов, учета ответов и соответствующих органов государственной власти;
- процедуры информирования компании Uber о каждом запросе или требовании доступа к данным со стороны государственных органов, за исключением случаев, когда такое уведомление запрещено законом.
- Физические меры безопасности
- Поставщик внедрил, будет поддерживать и своевременно обновлять на протяжении всей Обработки Конфиденциальной информации Uber соответствующие физические меры безопасности для всего оборудования, используемого для ее Обработки, а также постоянно контролировать изменения в физической инфраструктуре, рабочих процессах и выявленных угрозах.
- Технические меры безопасности. На протяжении всего периода Обработки Конфиденциальной информации Uber Поставщик обязан:
- осуществлять анализ и оценку слабых мест в приложениях и инфраструктуре, которые используются для Обработки Конфиденциальной информации Uber;
- обеспечивать защиту своих компьютерных сетей посредством многоуровневого контроля доступа, в частности многофакторной аутентификации, для предотвращения несанкционированного доступа;
- ввести ограничение доступа с помощью различных механизмов, в т. ч. утверждения руководством, надежных средства контроля, ведения журналов, мониторинга доступа и последующих проверок;
- внедрить и вести подробные журналы событий во всех Системах, в которых осуществляется Обработка Конфиденциальной информации Uber; благодаря записям в журналах Поставщик должен иметь возможность точно установить, имела ли место Проблема безопасности данных, а также ее предполагаемые последствия, в частности, был ли получен доступ, была ли Конфиденциальная информация Uber приобретена, изменена или удалена. Поставщик должен хранить журналы событий не менее 13 (тринадцати) месяцев и предоставлять их компании Uber по ее требованию в течение 7 (семи) календарных дней. Если в журналах событий будет информация о других субъектах или клиентах, Поставщик должен иметь техническую возможность выбрать из журналов сведения, имеющие отношение только к компании Uber;
- выявлять другие компьютерные Системы и приложения, для которых целесообразно вести мониторинг событий безопасности и вести журналы, а также надежно хранить файлы журналов;
- проводить анализ и проверку журналов событий с использованием непрерывного, автоматизированного мониторинга и оповещения с целью обнаружения необычных действий, реагирования на них, а также их расследования;
- использовать современное, соответствующее отраслевым стандартам, коммерческое программное обеспечение для сканирования вирусов/вредоносного ПО, которое обнаруживает вредоносный код на всех Системах, задействованных в Обработке Конфиденциальной информации Uber;
- обеспечивать защиту сетевых границ и безопасность межсетевого взаимодействия;
- обеспечивать шифрование Конфиденциальной информации Uber во время передачи;
- шифровать Конфиденциальную информацию Uber, когда она не используется, и единолично контролировать сохранность и безопасность всех ключей шифрования (т. е. третьи стороны, включая Обработчиков и Субподрядчиков, не должны иметь доступа к этим ключам).
ПРИЛОЖЕНИЕ № 2
Международная передача данных
При отсутствии иных договоренностей между Сторонами, в настоящем Приложении № 2 изложены правила международной передачи Персональных данных, когда это требуется согласно Применимому законодательству о защите данных. Ниже приведены условия, которым Стороны обязуются следовать, если для оказания Услуг потребуется передача Персональных данных, полученных Uber, которые принадлежат Субъектам данных.
- Европейская экономическая зона (ЕЭЗ) или Швейцария. При отсутствии в настоящем Соглашении иных договоренностей, если для оказания услуг Поставщику будет нужно передавать Персональные данные, полученные Uber, которые принадлежат Субъектам данных, из ЕЭЗ или Швейцарии в страну или на территорию, расположенные за пределами этих регионов и, с точки зрения Европейской комиссии, не обеспечивающие надежную защиту данных, Стороны обязуются включить в настоящее Соглашение и соблюдать Стандартные договорные положения от 4 июня 2021 г. (СДП), утвержденные Европейской комиссией. Если СДП будут включены в Соглашение:
- применяется модуль № 1 (Контролер — Контролер), если Поставщик назначен Контролером;
- применяется модуль № 2 (Контролер — Обработчик), если Поставщик назначен Обработчиком;
- необязательное положение о присоединении (п. 7) не применяется;
- необязательное положение о возмещении ущерба (п. 11) не применяется;
- для целей п. 17 «Применяемая правая норма» таковой является законодательство Нидерландов;
- при отсутствии в Основном Соглашении иных договоренностей, вопросы, рассматриваемые в п. 18 «Разрешение споров и юрисдикция», будут регулироваться судами Нидерландов;
- компетентной надзорной инстанцией для целей п. 13 СДП «Надзор» является Управление Нидерландов по защите данных (Autoriteit Persoonsgegevens), если в Основном Соглашении между Сторонами не было достигнуто иной договоренности.
- Стороны заявляют, что законодательство и действующие нормы любой страны, в которую передаются Персональные данные, полученные Uber, в рамках Основного соглашения, не помешают Поставщику исполнять свои обязательства по СДП.
- Стороны принимают решение заменить Приложение № 1 к СДП и руководствоваться следующими условиями:
- идентификационные и контактные сведения экспортера данных (компании Uber) и импортера данных (Поставщика) указаны в Основном соглашении и настоящем Соглашении;
- данные обрабатываются в соответствии с характером и целями Услуг или положениями Основного соглашения или настоящего Соглашения;
- Поставщик обязан хранить Персональные данные, полученные Uber, в течение срока, указанного в Основном соглашении или настоящем Соглашении;
- категории Субъектов данных, полученных Uber, и категории передаваемых Персональных данных, полученных Uber, указываются в Оценке рисков, проведенной до начала Обработки Персональных данных, полученных Uber;
- Стороны принимают решение заменить Приложение № 2 к СДП и руководствоваться Приложением № 1 к настоящему Соглашению;
- вместо Приложения № 3 к СДП (если оно применяется), Стороны решили считать утвержденными Субобработчиками Персональных данных, полученных Uber, тех, кто указан в Оценке рисков, проведенной до начала Обработки, или тех, кто определен настоящим Соглашением либо Основным соглашением.
- идентификационные и контактные сведения экспортера данных (компании Uber) и импортера данных (Поставщика) указаны в Основном соглашении и настоящем Соглашении;
- Великобритания. Если для оказания услуг Поставщику будет нужно передавать Персональные данные, полученные Uber, которые принадлежат Субъектам данных, из Великобритании в юрисдикцию, где не обеспечивается надежная защита данных, СДП применяются с учетом Дополнения по Великобритании к Стандартным договорным положениям ЕС, изданного Управлением уполномоченного в сфере персональных данных и информации в соответствии с разделом 119А Закона Великобритании о защите данных 2018 г. (Дополнение по Великобритании). Дополнение по Великобритании автоматически становится частью Соглашения между Поставщиком и компанией Uber, если будут соблюдены требования, изложенные в п. б раздела 3.5 Основного соглашения.
- Бразилия. Если для Обработки Персональных данных, полученных Uber, которые относятся к Субъектам данных, Поставщику нужно передавать их за пределы Бразилии (как между Сторонами, так и третьим лицам), Поставщик обязан обеспечить соблюдение применимого Законодательства о защите данных и внедрить соответствующие правовые механизмы, например Стандартные договорные положения. Поставщик также должен гарантировать, чтобы уровень защиты Персональных данных в ходе Обработки соответствовал минимуму, предусмотренному настоящим Соглашением.
- Передача Персональных данных, полученных Uber, которые относятся к Субъектам данных, между Сторонами из Бразилии. Если для Обработки Персональных данных, полученных Uber, которые относятся к Субъектам данных, их нужно передавать между Сторонами за пределы Бразилии в страну, которая, по мнению компетентного органа, не обеспечивает надежную защиту данных, Стороны обязуются включить в настоящее Соглашение Стандартные договорные положения для Бразилии (СДП по Бразилии), изложенные в Приложении II к Резолюции № 19 2024 г. Управления Бразилии по защите данных, применяемые, как если бы они содержались в тексте настоящего Соглашения, и доступные по ссылке: Стандартные договорные положения для Бразилии. Ниже изложены условия, применяемые в таких случаях.
- Для целей передачи Персональных данных за пределы страны компания Uber или любой ее Филиал считается Агентом по обработке данных.
- Информационные таблицы, изложенные в п. 1.1 СДП по Бразилии, подлежат замене на сведения о правовом статусе и контактные данные компании Uber и Поставщика, изложенные в Основном соглашении, настоящем Соглашении и Заявлении о конфиденциальности Сторон.
- В целях определения функций Сторон в п. 1.1 СДП по Бразилии считается, что компания Uber автоматически назначается Экспортером/Контролером. Поставщик автоматически назначается Импортером в соответствии с классификацией, изложенной в п. 3.1 настоящего Соглашения («Функции Сторон») или в Основном соглашении.
- Стороны подтверждают следующее: (i) целью передачи Персональных данных, полученных Uber, за пределы страны является предоставление услуг в соответствии с Основным соглашением или настоящим Соглашением; (ii) срок хранения переданных Персональных данных, полученных Uber, определяется Основным соглашением или настоящим Соглашением, а также применимым Законодательством о защите данных и Заявлением о конфиденциальности Сторон; (iii) категории Субъектов данных, полученных Uber, и передаваемые Персональные данные, полученные Uber, должны соответствовать указанным в Оценке рисков, проведенной до начала Обработки. Описательная таблица со сведениями о передаче данных в п. 2.1 СДП по Бразилии подлежит замене информацией, изложенной в предыдущем предложении.
- Для целей п. 3.1 СДП по Бразилии, регулирующего Последующую передачу данных, применяется вариант A, когда Стороны выступают в функции Контролеров. Если Поставщик действует как Обработчик, применяется вариант Б п. 3.1 СДП по Бразилии. Описательная таблица в п. 3.1 подлежит замене Оценкой рисков, проведенной Поставщиком до Обработки Персональных данных, полученных Uber, либо в соответствии с положениями Основного соглашения.
- Стороны подтверждают, что для целей п. 4.1 СДП по Бразилии, регулирующего их обязанности, применяется вариант А. Если обе Стороны действуют как Контролеры, тогда Экспортер и Импортер несут обязательства, изложенные в параграфах а, б и в. Если Поставщик выступает в функции Обработчика, эти обязательства полностью возлагаются на компанию Uber.
- Таблица в разделе III СДП по Бразилии подлежит замене Приложением № 1 к настоящему Соглашению.
- Саудовская Аравия. При отсутствии в настоящем Соглашении иных договоренностей, если для оказания услуг Поставщику будет нужно передавать Персональные данные, полученные Uber, которые принадлежат Субъектам данных, из Саудовской Аравии в страну или на территорию, где, с точки зрения компетентного органа, не обеспечивается надежная защита данных, Стороны обязуются включить в настоящее Соглашение и соблюдать Стандартные договорные положения о передаче персональных данных, версия 1.0 от сентября 2024 г. (СДП по СА), утвержденные Управлением Саудовской Аравии по вопросам данных и искусственного интеллекта (SDAIA). Если СДП будут включены в Соглашение:
- применяется шаблон № 1: (Контролер — Контролер), если Поставщик назначен Контролером;
- применяется шаблон № 2: (Контролер — Обработчик), если Поставщик назначен Обработчиком;
- для целей п. 8 «Применяемая правая норма и юрисдикция» таковой является законодательство Королевства Саудовская Аравия; все споры, связанные с применением настоящих Положений, находятся в юрисдикции Королевства Саудовская Аравия и подлежат рассмотрению в его судах;
- для целей п. 9 «Выполнение запросов компетентного органа» Компетентным органом является Управление Саудовской Аравии по вопросам данных и искусственного интеллекта (SDAIA);
- Стороны заявляют, что законодательство и действующие нормы любой страны, в которую передаются Персональные данные, полученные Uber, в рамках Основного соглашения, не помешают Поставщику (Импортеру Персональных данных) исполнять свои обязательства, предусмотренные СДП по СА;
- для заполнения Приложения №1 используются сведения о Сторонах, указанные в настоящем Соглашении и Основном соглашении. Компания Uber назначается Экспортером и Контролером Персональных данных полученных Uber, которые принадлежат Субъектам данных. Поставщик назначается их Импортером и выполняет функцию, указанную в п. 3.1 «Функции Сторон» настоящего Соглашения;
- В отношении Приложения № 2 Стороны договорились о том, что:
- категории Субъектов данных, полученных Uber, и категории передаваемых Персональных данных, полученных Uber, указываются в Оценке рисков, проведенной до начала Обработки Персональных данных, полученных Uber;
- данные передаются в соответствии с характером и целями Услуг или положениями Основного соглашения или настоящего Соглашения;
- Поставщик обязан хранить Персональные данные, полученные Uber, в течение срока, указанного в Основном соглашении или настоящем Соглашении;
- вместо Приложения № 3 к СДП по СА Стороны будут руководствоваться Приложением № 1 к настоящему Соглашению.
- Передача Персональных данных, полученных Uber, которые относятся к Субъектам данных, между Сторонами из Бразилии. Если для Обработки Персональных данных, полученных Uber, которые относятся к Субъектам данных, их нужно передавать между Сторонами за пределы Бразилии в страну, которая, по мнению компетентного органа, не обеспечивает надежную защиту данных, Стороны обязуются включить в настоящее Соглашение Стандартные договорные положения для Бразилии (СДП по Бразилии), изложенные в Приложении II к Резолюции № 19 2024 г. Управления Бразилии по защите данных, применяемые, как если бы они содержались в тексте настоящего Соглашения, и доступные по ссылке: Стандартные договорные положения для Бразилии. Ниже изложены условия, применяемые в таких случаях.
Информация о том, кто является контролером Конфиденциальной информации Uber в вашем регионе, представлена в Заявлении Uber о конфиденциальности. Если настоящее Соглашение заключается от имени компании Uber ее местным представительством, которое не было назначено Контролером, в таком случае оно уполномочивается на это соответствующим контролером или контролерами данных. Для целей данного Соглашения компания Uber имеет право изменить Контролера, передав эту функцию любому другому своему аффилированному лицу. ↑
Выбрать язык
About