Preskočiť na hlavný obsah

Dátum poslednej úpravy: 28. 10. 2025

Úvod do dohody o spracovaní údajov spoločnosti Uber

Spoločnosť Uber vyžaduje, aby jej dodávatelia súhlasili s podmienkami uvedenými v dohode o spracovaní údajov (ďalej len „DPA“), ktoré upravujú spracovanie dôverných informácií spoločnosti Uber vrátane Osobných údajov spoločnosti Uber.

Účelom týchto podmienok je chrániť dôvernosť a bezpečnosť dôverných informácií spoločnosti Uber a umožniť spoločnosti Uber splniť svoje požiadavky podľa globálnych zákonov o ochrane údajov vrátane prípadného (na základe spracúvania Osobných údajov spoločnosti Uber dodávateľmi) všeobecného nariadenia Európskej únie o ochrane údajov ( „GDPR“), brazílskeho zákona Lei Geral de Proteção de Dados Pessoais („LGPD“), austrálskeho zákona o ochrane súkromia, indického zákona o ochrane digitálnych osobných údajov a zákonov o ochrane súkromia v amerických štátoch, vrátane kalifornského zákona o ochrane súkromia spotrebiteľov (ďalej len „CCPA“).

DPA sa konkrétne zaoberá týmito oblasťami:

  1. Všeobecné požiadavky a obmedzenia týkajúce sa spracovania dôverných informácií spoločnosti Uber dodávateľmi, a to aj pokiaľ ide o bezpečnosť údajov, incidenty bezpečnosti údajov, hodnotenia a audity rizík, uchovávanie a vymazanie údajov a využívanie subdodávateľov.
  2. Určenie úloh, ktoré zohráva spoločnosť Uber a dodávatelia v súvislosti so spracovaním osobných údajov spoločnosťou Uber.
    1. DPA výslovne vyžaduje, aby strany určili, či jednajú ako:
      1. „Prevádzkovateľ“ alebo „Spracovateľ“
      2. „Firma“, „Poskytovateľ služby“, „Dodávateľ“ alebo „Tretia strana“, ako sú tieto pojmy definované v zákone CCPA.
    2. V DPA sa na základe uvedených určení tiež špecifikujú povinnosti každej strany.

Ak máte otázky týkajúce sa DPA spoločnosti Uber, kontaktujte spoločnosť Uber.

DOHODA O SPÔSOBENÍ SPRACOVANIA ÚDAJOV SPOLOČNOSTI UBER

Táto Dohoda o spracovaní údajov (ďalej len „Dohoda“) stanovuje požiadavky, ktoré sa vzťahujú na Spracúvanie údajov Dodávateľom: (1) dôverných informácií vrátane Osobných údajov Spoločnosti Uber (pozri Časť 2 nižšie), a (2) Osobné údaje spoločnosti Uber (pozri Časť 3 nižšie).

Táto Dohoda je súčasťou hlavných dohôd medzi spoločnosťou Uber a spoločnosťou alebo subjektom (ďalej len „Dodávateľ“) (každý jednotlivo Zmluvná strana a spoločne ďalej len „ Zmluvné strany “) a všetkých ďalších dohôd vykonaných na základe nej (spoločne ďalej len „ Hlavná dohoda“).

ODDIEL 1: DEFINÍCIE

Okrem termínov definovaných nižšie majú „podnik“, „dodávateľ“, „predaj, predaj, poskytovateľ služieb“ a „podiel“ význam stanovený v zákone CCPA/CPRA.

  1. Prevádzkovateľ: fyzická alebo právnická osoba, ktorá sama alebo spoločne s inými určí účel a prostriedky spracovania osobných údajov.
  2. Zákony o ochrane údajov: všetky zákony a predpisy, ktoré sa podľa tejto DPA vzťahujú na Spracúvanie osobných údajov spoločnosti Uber.
  3. Dotknutá osoba: fyzická osoba, ktorej sa osobné údaje týkajú.
  4. Narušenie bezpečnosti údajov: akýkoľvek skutočný alebo dôvodne predpokladaný neoprávnený prístup k dôverným informáciám spoločnosti Uber alebo ich získanie alebo nezákonné spracovanie, prípadne ohrozenie bezpečnosti alebo integrity týchto dôverných informácií spoločnosti Uber alebo akéhokoľvek Systému používaného Dodávateľom alebo jeho subdodávateľmi na účely Spracovávať takéto údaje.
  5. Odstránenie: na fyzické alebo logické zničenie dôverných informácií spoločnosti Uber tak, aby ich nebolo možné obnoviť.
  6. Zistenie: akýkoľvek prípad, keď Dodávateľ zistí narušenie bezpečnosti údajov, je upozornený na narušenie bezpečnosti údajov alebo by zistil, že narušenie bezpečnosti údajov nastane, ak by vyvinul primeranú starostlivosť.
  7. Osobné údaje: akékoľvek informácie, ktoré sa týkajú identifikovanej alebo identifikovateľnej Dotknutej osoby.
  8. Proces: akákoľvek operácia alebo súbor operácií, ktoré sa vykonávajú s Osobnými údajmi alebo súbormi Osobných údajov, či už automatizovanými prostriedkami, alebo nie, ako je zhromažďovanie, zaznamenávanie, organizácia, štruktúrovanie, ukladanie, prispôsobenie alebo zmena, vyhľadávanie, nahliadanie, používanie, zverejnenie prenosom, šírením alebo iným sprístupnením, zoradením alebo kombináciou, obmedzením, vymazaním alebo zničením.
  9. Spracovateľ: fyzická alebo právnická osoba, ktorá spracúva osobné údaje v mene správcu.
  10. Čiastkový sprostredkovateľ: Spracovateľ poverený Dodávateľom spracovaním dôverných informácií spoločnosti Uber.
  11. Systém: akýkoľvek súborový systém, výpočtový systém, databáza, zariadenie, vybavenie, server, webová stránka, aplikácia, softvér, úložné médium, sieť, infraštruktúra, sieťové prostredie alebo doména vrátane okrem iného všetkých vývojových prostredí, prostredí zabezpečenia kvality, prípravných a produkčných prostredí.
  12. Uber: Spoločnosť Uber Technologies, Inc. a akákoľvek dcérska spoločnosť alebo pridružená spoločnosť Uberu.
  13. Dotknuté osoby spoločnosti Uber: Akákoľvek Dotknutá osoba, ktorej Osobné údaje zdieľané so spoločnosťou Uber sú alebo budú spracovávané Dodávateľom.
  14. Osobné údaje spoločnosti Uber: Osobné údaje Dotknutých osôb zdieľané so spoločnosťou Uber, ktoré Dodávateľ spracúva na účely Dohody.

    Osobné údaje spoločnosti Uber na účely tejto Dohody nezahŕňajú mená a kontaktné údaje tých zamestnancov spoločnosti Uber, ktorí sú zodpovední za komunikáciu s Dodávateľom, v súvislosti s Hlavnou dohodou a akékoľvek Osobné údaje, ktoré Dodávateľ náhodne dostane v dôsledku týchto interakcií.
  15. Dôverné informácie Spoločnosti Uber: všetky údaje, záznamy alebo informácie vrátane osobných údajov Uberu, ktoré spoločnosť Uber vlastní alebo kontroluje a ktoré boli zverejnené, poskytnuté alebo sprístupnené Dodávateľovi spoločnosťou Uber alebo v jej mene, prípadne zhromaždené, vytvorené, udržiavané alebo použité. Dodávateľom v mene spoločnosti Uber v súvislosti so Službami, ako môže byť ďalej opísané v Dohode.
  16. Systém Uber: akýkoľvek Systém, ktorý Spoločnosť Uber vlastní, na licenciu, prevádzkuje alebo kontroluje alebo ku ktorému spoločnosť Uber udelila prístup Dodávateľovi.

ODDIEL 2: POŽIADAVKY: DÔVERNÉ INFORMÁCIE SPOLOČNOSTI UBER

  1. Bezpečnosť údajov: Dodávateľ dodržiava primerané fyzické, administratívne, organizačné a technické záruky a iné bezpečnostné opatrenia na zachovanie integrity, bezpečnosti a dôvernosti dôverných informácií spoločnosti Uber, pričom tieto opatrenia musia zahŕňať minimálne tie, ktoré sú uvedené v Prílohe 1 tejto Dohody.
  2. Bezpečnostný manažér: Dodávateľ určí osobu zodpovednú za riadenie a koordináciu plnenia záväzkov Dodávateľa podľa tejto Dohody a ich sprístupnenie spoločnosti Uber počas trvania Hlavnej dohody
  3. Narušenie bezpečnosti údajov
    1. Vyšetrovanie. Keď Dodávateľ zistí narušenie bezpečnosti údajov, podnikne na náklady Dodávateľa všetky primerané kroky k úplnému a dôkladnému prešetreniu príčiny, povahy a rozsahu zneužitia; nápravu a zmiernenie účinkov narušenia bezpečnosti údajov, a poskytnúť Spoločnosti Uber všetky informácie, ktoré spoločnosť Uber požaduje alebo požaduje, aby dodržala platné zákony a interné postupy reakcie na porušenie bezpečnosti údajov. Na žiadosť spoločnosti Uber je Dodávateľ povinný poskytnúť podrobné doplňujúce správy týkajúce sa jej vyšetrovania a zistení. Dodávateľ na vlastné náklady plne spolupracuje so spoločnosťou Uber pri vyšetrovaní a odpovedaní na každý Narušenie bezpečnosti údajov vrátane toho, že spoločnosti Uber a/alebo vyšetrovateľovi spoločnosti Uber umožní okamžitý prístup k svojim Systémom a/alebo zariadeniam.
    2. Oznámenie pre spoločnosť Uber. Dodávateľ sa zaväzuje informovať spoločnosť Uber do štyridsiatich ôsmich (48) hodín od zistenia, a to prostredníctvom osôb alebo tímu spoločnosti Uber určených na prijímanie oznámení podľa hlavnej zmluvy a e-mailom na adresu vendorsecurity@uber.com. Dodávateľ v takomto oznámení a podľa potreby jeho dodatkov uvedie:
      1. opis narušenia bezpečnosti údajov vrátane príčiny (ak je identifikovateľná), miesta, dátumu/času a narušenia bezpečnosti údajov a jeho zistenia,
      2. opis krokov, ktoré Dodávateľ podnikol alebo podnikne na prešetrenie a zmiernenie dopadu narušenia bezpečnosti údajov,
      3. typy a objem dotknutých dôverných informácií spoločnosti Uber vrátane toho, či boli údaje zašifrované alebo skopírované,
      4. počet, miesto (štát/krajina) a totožnosť všetkých Dotknutých osôb spoločnosti Uber (ak sa uplatňujú) vrátane počtu dotknutých detí, mladistvých alebo starších Dotknutých osôb spoločnosti Uber, ak to platné zákony o ochrane údajov vyžadujú,
      5. očakávané následky narušenia bezpečnosti údajov,
      6. opis opatrení, ktoré Dodávateľ prijal alebo plánuje prijať na zmiernenie takýchto následkov a na lepšie zabezpečenie dôverných informácií spoločnosti Uber, a
      7. plány Dodávateľa na nápravné opatrenie v reakcii na narušenie bezpečnosti údajov.
    3. Oznámenia tretích strán. Dodávateľ pomôže spoločnosti Uber poskytovať všetky oznámenia požadované zákonom akejkoľvek dotknutej osobe, regulačnému orgánu alebo inej tretej strane (ďalej len „povinné oznámenie“). V takom prípade (i) má spoločnosť Uber výhradnú kontrolu nad obsahom, načasovaním a spôsobom distribúcie takéhoto oznámenia, pokiaľ zákon nevyžaduje inak; (ii) Dodávateľ môže zaslať Požadované oznámenie iba po predchádzajúcom písomnom súhlase a pokynoch od Uberu, pokiaľ príslušné právne predpisy nevyžadujú inak (v takom prípade Dodávateľ poskytne spoločnosti Uber kópiu takéhoto oznámenia čo najskôr a v každom prípade pred jeho oznámením), ak zákon nevyžaduje inak); a (iii) Dodávateľ uhradí Spoločnosti Uber všetky primerané výdavky, ktoré jej vzniknú v súvislosti s akýmkoľvek takýmto oznámením, keď je Dodávateľ úplne alebo čiastočne zodpovedný za Narušenie bezpečnosti údajov.
    4. Mlčanlivosť. Dodávateľ sa zaväzuje zdržať sa zverejnenia existencie narušenia bezpečnosti údajov, ktoré sa týka spoločnosti Uber alebo akýchkoľvek dôverných informácií spoločnosti Uber, Dotknutých osôb údajov spoločnosti Uber alebo Systému spoločnosti Uber, a tiež sa zdrží zverejnenia informácií o narušení bezpečnosti údajov spoločnosti Uber, a to ani akémukoľvek vládnemu orgánu bez predchádzajúceho písomného súhlasu spoločnosti Uber.
    5. Zmiernenie vplyvu a náprava. Dodávateľ bezodkladne a bez zbytočného odkladu (i) objasní všetky zraniteľnosti, činnosti a iné okolnosti, ktoré spôsobili alebo viedli k narušeniu bezpečnosti údajov; (ii) prijať všetky potrebné a náležité nápravné opatrenia a bude so spoločnosťou Uber primerane spolupracovať s cieľom zmierniť a opraviť takúto narušenie bezpečnosti údajov.
    6. Verejné prieskumy. Dodávateľ je zodpovedný za správu a odpovedanie na otázky, otázky alebo iné žiadosti médií, tlače alebo inej verejnosti (ďalej len „Verejné prieskumy“) týkajúce sa narušenia bezpečnosti údajov. Dodávateľ určí jednu alebo viac osôb zodpovedných za správu a odpovede na otázky verejnosti a na požiadanie poskytne spoločnosti Uber mená a kontaktné údaje všetkých týchto osôb.
  4. Uchovanie a odstraňovanie údajov: Dodávateľ okamžite Vymaže alebo vráti Spoločnosti Uber (podľa voľby Spoločnosti Uber) všetky Dôverné informácie spoločnosti Uber, ktoré má a kontroluje: (i) po ukončení alebo vypršaní platnosti Hlavnej dohody; (ii) po zrušení alebo platobnej neschopnosti podniku Dodávateľa; (iii) ak už viac nie je potrebné na plnenie záväzkov podľa Hlavnej dohody; alebo (iv) na požiadanie spoločnosti Uber.
  5. Hodnotenie rizík
    1. Dodávateľ pred Dátumom nadobudnutia platnosti dokončí a úspešne dokončí posúdenie rizík v súvislosti s bezpečnosťou informácií (ďalej len „Hodnotenie rizík“), ktoré vykoná spoločnosť Uber.

      Po počiatočnom posúdení rizika je Dodávateľ povinný dokončiť hodnotenie rizika podľa žiadosti spoločnosti Uber nie častejšie ako raz ročne alebo v prípade, že (i) Dodávateľ začne spoločnosti Uber poskytovať ďalšie produkty alebo služby alebo spracovávať ďalšie dôverné informácie spoločnosti Uber, ktoré neboli v rozsahu počas počiatočného alebo posledného posúdenia; (ii) povahe alebo účelu zmeny (zmien) zmien Spracúvania dôverných informácií; (iii) Dodávateľ začne s prenosom Osobných údajov Dotknutých osôb spoločnosti Uber v Európskom hospodárskom priestore (ďalej len „EHP“) mimo EHP alebo začne s prenosom Osobných údajov spoločnosti Uber do inej tretej krajiny, na ktorú sa pri počiatočnom alebo poslednom posúdení nevzťahovalo; (iv) Dodávateľ vykoná podstatnú zmenu Spracúvania dôverných informácií Spoločnosti Uber, ktorá môže ovplyvniť bezpečnosť daných údajov alebo schopnosť Dodávateľa dodržiavať túto Dohodu; (v) posúdenie je primerane potrebné, aby spoločnosť Uber dodržiavala zákony o ochrane údajov alebo iné povinnosti súvisiace s dodržiavaním bezpečnosti údajov; (vi) posúdenie je pre spoločnosť Uber primerane potrebné na vyhovenie žiadosti, príkazu alebo urovnaniu dozornej alebo inej zákonnej povinnosti; alebo (vii) dôjde k narušeniu bezpečnosti údajov.
    2. Požiadavky. Dodávateľ poskytne spoločnosti Uber všetky informácie primerane potrebné na dokončenie posúdenia rizika. Takéto informácie môžu okrem iného zahŕňať dotazníky na posúdenie rizika; pravidlá a postupy informačnej bezpečnosti; zásad a postupov pri klasifikácii údajov a zaobchádzaní s nimi; správy o dodržiavaní bezpečnosti údajov alebo správy o audite, ktoré hodnotia účinnosť programu, systémov, vnútorných kontrol a postupov Dodávateľa v oblasti bezpečnosti informácií, interných kontrol a postupov súvisiacich so Spracúvaním osobných údajov spoločnosti Uber vo vzťahu k akceptovanému rámcu, ako sú ISO, SSAE16, SOC alebo NIST, a ďalšie informácie, ktoré Spoločnosť Uber požaduje na posúdenie programu Dodávateľskej bezpečnosti informácií, kontrolných mechanizmov a Spracúvania dôverných informácií Spoločnosti Uber. Tieto informácie zahŕňajú aj podrobnosti týkajúce sa Spracúvania Osobných údajov Spoločnosti Uber dodávateľom vrátane typov údajov, účelov spracovania, typu a počtu Dotknutých osôb, Uberu, miesta spracovania, subdodávateľov a uchovávania údajov. Kópie pravidiel, postupov alebo iných dokumentov dodávateľa môžu byť poskytnuté spoločnosti Uber alebo prezentované cez vzájomne dohodnutú aplikáciu na zdieľanie obrazovky.
    3. Denníky auditu. Dodávateľ je povinný uchovávať denníky a záznamy auditu informačných systémov vrátane denníkov a záznamov z aplikácií, denníkov prístupov, denníkov overovania, sieťových denníkov, denníkov zariadení koncových používateľov a denníkov bezpečnostného systému v rozsahu potrebnom na umožnenie monitorovania, analýzy, vyšetrovania a hlásenia nezákonných činov, neoprávnenej alebo nevhodnej činnosti Systému a zabezpečiť, aby bolo možné z činnosti jednotlivých používateľov informačného Systému jednoznačne vystopovať týchto používateľov, aby mohli za svoje činy niesť zodpovednosť, a aby bolo umožnené náležité vyšetrovanie narušenia bezpečnosti údajov.
  6. Audity.
    1. Audity. Dodávateľ umožní Spoločnosti Uber s primeraným predstihom a počas pracovného pracovného času na vlastné náklady preveriť zariadenia, siete, systémy, postupy, Spracúvanie dôverných informácií Spoločnosti Uber a dodržiavanie tejto Dohody. Spoločnosť Uber môže toto právo uplatniť maximálne raz za rok okrem prípadov, keď došlo k narušeniu bezpečnosti údajov alebo keď sa vyžaduje dodržiavanie zákonov o ochrane údajov alebo iná zákonná povinnosť.
    2. Požiadavky na audit. Dodávateľ je povinný pri auditoch opísaných v predchádzajúcom odseku primerane spolupracovať tak, že poskytne informovaný personál, prípadne fyzické priestory, dokumentáciu, infraštruktúru a akýkoľvek softvérový softvér, ktorý spracováva dôverné informácie Spoločnosti Uber alebo má inak prístup k zariadeniam, sieťam, systémom alebo postupom spoločnosti Uber. Spoločnosť Uber je zodpovedná za svoje náklady a výdavky spojené s takýmto auditom (alebo poplatky a náklady tretej strany vykonávajúcej audit), pokiaľ takýto audit neodhalí závažné porušenie Hlavnej dohody vrátane tejto Dohody v takom prípade Dodávateľ uhradí spoločnosti Uber takéto náklady a výdavky. Dodávateľ okamžite vyrieši a opraví všetky nedostatky zistené takýmto auditom.
  7. Subdodávatelia
    1. Povolení subdodávatelia. Dodávateľ NEDOVOLÍ žiadnemu subdodávateľovi spracovávať dôverné informácie spoločnosti Uber s výnimkou tých, ktoré identifikovali pri posúdení rizika. Ak sa Dodávateľ bude snažiť zapojiť iného subdodávateľa, musí informovať spoločnosť Uber, a to aj v súvislosti s účelmi, na ktoré bude Spracúvať dôverné informácie spoločnosti Uber a to aspoň 30 dní pred takýmto Spracovaním. Ak spoločnosť Uber proti takejto angažovanosti nevznesie námietky, bude sa mať za to, že ju schválil.
    2. Povinnosti subdodávateľa. Dodávateľ uzatvorí s každým subdodávateľom pred spracovaním dôverných informácií Spoločnosti dohodu s každým subdodávateľom, v ktorej sa uložia povinnosti, ktoré nie sú menej obmedzujúce a chránia dôverné informácie Spoločnosti Uber aspoň rovnako ako tie, ktoré sa Dodávateľovi ukladajú touto Dohodou. Spoločnosť Uber si môže vyžiadať kópiu takejto dohody a môže odoprieť súhlas s použitím takéhoto subdodávateľa, ak Dodávateľ takúto dohodu neposkytuje alebo ak dohoda neobsahuje dostatočnú ochranu dôverných informácií spoločnosti Uber. Dodávateľ môže pred zdieľaním so spoločnosťou Uber takúto dohodu upraviť v rozsahu nevyhnutnom na ochranu svojich obchodných tajomstiev alebo dôverných informácií.
    3. Dodržiavanie zákonov o ochrane údajov zo strany subdodávateľa. Dodávateľ je zodpovedný za zabezpečenie súladu čiastkových sprostredkovateľov s platnými zákonmi o ochrane údajov v súvislosti so spracovaním osobných údajov spoločnosti Uber zo strany čiastkových sprostredkovateľov.
    4. Zodpovednosť. Používanie subdodávateľov Dodávateľom neovplyvňuje ani neobmedzuje zodpovednosť Dodávateľa podľa tejto Dohody.
  8. Odškodnenie: Ak nie je v hlavnej zmluve stanovené inak, Spoločnosť súhlasí s tým, že Uber, jej riaditeľov, úradníkov, zamestnancov a zástupcov v plnej miere odškodní, bude brániť a ochrániť pred akýmikoľvek stratami, škodami, poplatkami a výdavkami vyplývajúcimi z akýchkoľvek nárokov splatných za stratu, zmenu alebo zneužitie osobných údajov spoločnosti Uber, neoprávnený prístup k nim, zničenie alebo sprístupnenie osobných údajov spoločnosti Uber alebo porušenie Článku 4 tohto DPA zo strany spoločnosti.
  9. Obmedzenie prevodu hromadných údajov v USA Citlivé osobné údaje
    1. Definície: Na účely tohto Článku 2.8:
      1. výrazy „Prístup“, „Hromadné“, „Hromadné USA Významy: citlivé osobné údaje, „krajina záujmu“, „Transakcia s krytými údajmi“, „krytá osoba“, „Sprostredkovanie údajov“, „štátne údaje“, „citlivé osobné údaje“ a „osoba z USA“ im v USA majú význam, ktorý im je pripísaný v USA. Pravidlo ministerstva spravodlivosti o citlivých údajoch, 28 CFR časť 202;
      2. „Kryté údaje“ znamená „Hromadné USA citlivé osobné údaje“ a/alebo „štátne údaje“.
      3. „Pokrytý subjekt“ znamená akúkoľvek „Pokrytú osobu“ alebo „Dotyčnú krajinu“.
    2. V prípade, že sa Dodávateľovi v súvislosti s Hlavnou dohodou poskytne prístup k krytým údajom, prehlasuje a zaručuje, že:
      1. nepredstavuje krytý subjekt.
      2. sa nezapojí do žiadnej Transakcie s krytými údajmi zahŕňajúcej Sprostredkovanie údajov takýchto údajov s krytým subjektom.
      3. pokiaľ to spoločnosť Uber výslovne nepovoľuje alebo pokiaľ to 28 CFR časť 202 inak nepovoľuje, (A) nepovolí žiadnemu Zakrytému subjektu prístup k takýmto Krytým údajom, a (B) zakáže akémukoľvek čiastkovému sprostredkovateľovi poskytovať Prístup k Krytým údajom ktorémukoľvek Krytému subjektu.
      4. nesmie obchádzať ani sa pokúšať obchádzať žiadne stratégie šifrovania, maskovania, deidentifikácia alebo zlepšovania súkromia, prípadne bezpečnostné kontroly, ktoré spoločnosť Uber zaviedla v súvislosti s 28 CFR časť 202.
      5. poskytne Uberu všetky informácie, o ktoré primerane požiada v súvislosti s dodržiavaním tohto Článku 2.8 alebo článku 28 CFR časť 202, a to aj v súvislosti s akýmkoľvek vyšetrovaním zo strany spoločnosti Uber.

ODDIEL 3: POŽIADAVKY: OSOBNÉ ÚDAJE UBER

  1. Úloha strán: Ak v Hlavnej dohode nie je uvedené inak, Zmluvné strany berú na vedomie a súhlasia, že Spoločnosť Uber je Prevádzkovateľom osobných údajov spracovávaných spoločnosťou Uber v súvislosti s Hlavnou dohodou[1]a Dodávateľ je v súvislosti s takýmto spracovaním Spracovateľ a/alebo Poskytovateľ služieb.
  2. Všeobecné požiadavky: Dodávateľ berie na vedomie a súhlasí s tým, že:
    1. Rozumie a bude dodržiavať všetky požiadavky podľa platných zákonov o ochrane údajov, ktoré sa týkajú svojho Spracúvania osobných údajov spoločnosti Uber.
    2. Spoločnosť Uber upozorní, ak zistí, že už nemôže plniť svoje povinnosti podľa platných zákonov o ochrane údajov, pokiaľ nie je zákonom ustanovené inak. Po prijatí takéhoto oznámenia môže Spoločnosť Uber podniknúť primerané a vhodné kroky na zastavenie spracovania Osobných údajov spoločnosti Uber a nápravu akýchkoľvek rizík pre Dotknuté údaje spoločnosti Uber vyplývajúce z takéhoto Spracovania, pričom Dodávateľ poskytne spoločnosti Uber v súvislosti s takýmito krokmi primeranú pomoc (vrátane, ak je to vhodné, zastavenie takéhoto Spracúvania).
    3. Nebude prenajímať, predávať, zdieľať, zverejňovať, kombinovať s inými údajmi ani inak Spracovávať Osobné údaje spoločnosti Uber na žiadny účel okrem prípadov potrebného na plnenie záväzkov podľa Hlavnej dohody, pokiaľ sa Zmluvné strany písomne nedohodnú inak.
    4. Nebude sa pokúšať znova identifikovať žiadnu Dotknutú osobu spoločnosti Uber pomocou akýchkoľvek deidentifikovaných údajov, ktoré poskytla alebo zhromaždila Dodávateľ.
    5. Nedovolí žiadnemu zamestnancovi Dodávateľa spracovávať Osobné údaje spoločnosti Uber okrem prípadov, keď takýto zamestnanec súhlasil so zachovaním mlčanlivosti o Osobných údajoch spoločnosti Uber alebo keď musia títo zamestnanci zo zákona zachovávať mlčanlivosť o Osobných údajoch spoločnosti Uber.
  3. Požiadavky na spracovateľa/poskytovateľa služby/dodávateľa: Ak je Dodávateľ v Hlavnej dohode označený ako Spracovateľ, Poskytovateľ služieb alebo Dodávateľ , v súvislosti s akýmikoľvek Osobnými údajmi spoločnosti Uber spracovávaný v súlade s týmto určením:
    1. V prípade, že ste určeným sprostredkovateľom a/alebo poskytovateľom služieb, (a) spracúvajte Osobné údaje spoločnosti Uber iba v takých funkciách, a to podľa písomných pokynov spoločnosti Uber, pokiaľ nie je zákonom ustanovené inak; a (b) nesmie kopírovať ani reprodukovať Osobné údaje na účely svoje ani na účely akéhokoľvek subdodávateľa alebo inej tretej strany, a to ani na účely školenia, vývoja alebo zdokonaľovania modelov strojového učenia, systémov umelej inteligencie alebo podobných technológií.
    2. Pomáhať spoločnosti Uber, ako je to vhodné a vhodné v kontexte Spracúvania osobných údajov dodávateľom, s cieľom:
      1. plniť povinnosti spoločnosti Uber podľa článkov 32 až 36 GDPR (ak sa uplatňuje) alebo obdobné povinnosti podľa iných platných zákonov o ochrane údajov, a
      2. preukáže súlad s platnými zákonmi o ochrane údajov vrátane príslušného článku 28 GDPR.
    3. Povoliť spoločnosti Uber, aby prijala primerané a vhodné kroky na zabezpečenie toho, aby Dodávateľ používal Osobné údaje spoločnosti Uber spôsobom, ktorý je v súlade s jeho povinnosťami podľa platných zákonov o ochrane údajov, a aby zastavil a napravil neoprávnené používanie Osobných údajov spoločnosti Uber.
    4. Ak to zákon nevyžaduje inak, bezodkladne informujte Spoločnosť Uber o akejkoľvek žiadosti Dotknutej osoby alebo vládneho alebo regulačného orgánu zodpovedného nad Dodávateľom alebo spoločnosťou Uber, ktorá sa týka Spracúvania osobných údajov spoločnosti Uber, a spolupracujte so Spoločnosťou Uber v súvislosti s akoukoľvek odpoveďou na takúto žiadosť alebo dopyt.
  4. Požiadavky na prevádzkovateľa: Ak je Dodávateľ v hlavnej zmluve určený ako prevádzkovateľ , berie na vedomie a súhlasí s tým, že:
    1. je nezávislým prevádzkovateľom osobných údajov spoločnosti Uber podľa zákonov o ochrane údajov.
    2. Určí účely a prostriedky svojho Spracúvania Osobných údajov spoločnosti Uber.
    3. Je zodpovedný za vlastný súlad s platnými zákonmi o ochrane údajov vrátane záležitostí týkajúcich sa informovania Dotknutých osôb o spracovaní ich osobných údajov, spôsobu, akým môžu uplatňovať svoje práva, a získavania všetkých požadovaných súhlasov.
    4. Bude dodržiavať povinnosti, ktoré sa naňho vzťahujú podľa zákonov o ochrane údajov v súvislosti so Spracúvaním osobných údajov spoločnosti Uber.
  5. Cezhraničné prevody: Ak spracovanie osobných údajov dodávateľom zahŕňa prenos osobných údajov Dotknutých údajov spoločnosti Uber:
    1. Musí dodržiavať všetky platné zákony o ochrane údajov, ktoré sa na takéto prenosy vzťahujú.
    2. V rozsahu uplatniteľnom na základe polohy Dotknutých osôb spoločnosti Uber, ktorých osobné údaje sa budú prenášať, dodržiavať požiadavky uvedené v Prílohe 2 k tejto Dohode.

ODDIEL 4 NEZARADENÉ

  1. Dátum účinnosti: Táto Dohoda nadobúda účinnosť dňom jej uzavretia.
  2. Ukončenie a prežívanie: Bez ohľadu na čokoľvek v hlavnej dohode v opaku zostávajú táto dohoda a všetky jej ustanovenia v platnosti tak dlho a v takom rozsahu, ako dodávateľ spracováva alebo uchováva dôverné informácie spoločnosti Uber.
  3. Nesúlad s predpismi. Ak Dodávateľ nie je schopný splniť túto Dohodu, okamžite o tom informuje spoločnosť Uber. Ak Dodávateľ nemôže vyhovieť v primeranej lehote alebo Dodávateľ závažným alebo sústavným spôsobom porušuje túto Dohodu alebo svoje záväzky podľa tejto Dohody, Spoločnosť Uber je oprávnená vypovedať túto Dohodu a Hlavnú dohodu v rozsahu, v akom sa týka spracovania Dôverných informácií spoločnosti Uber informácie; za predpokladu, že akékoľvek porušenie Článku 2.9 bude predstavovať závažné porušenie a Spoločnosť Uber má právo okamžite ukončiť Hlavnú Dohodu.
  4. Neúčinná doložka. Ak sú jednotlivé ustanovenia tejto Dohody neúčinné alebo sa stanú, účinnosť zostávajúcich ustanovení nebude ovplyvnená. Zmluvné strany nahradia neúčinnú doložku právne povolenou doložkou, čím sa čo najlepšie dosiahne zamýšľaný obchodný zámer.
  5. Konflikty. V prípade rozporu medzi touto Dohodou: (i) a Hlavnou dohodou má prednosť táto Dohoda; a (b) Dohoda s obchodným partnerom (ďalej len „Zmluva BAA“) podľa zákona HIPAA medzi spoločnosťou Uber a Dodávateľom, má prednosť Zmluva BAA.
  6. Platné právne predpisy a jurisdikcia. Na túto Dohodu sa vzťahuje rozhodné právo a jurisdikcia, ktoré sú uvedené v Hlavnej dohode.

PRÍLOHA 1
Organizačné/administratívne, fyzické a technické opatrenia

  1. Organizačné/administratívne bezpečnostné opatrenia: Dodávateľ zaviedol a počas svojho Spracovania bude udržiavať a podľa potreby aktualizuje dôverné informácie spoločnosti Uber (za predpokladu, že takéto aktualizácie neznížia alebo neznížia záruky používané na ochranu dôverných informácií spoločnosti Uber):
    1. Komplexný program bezpečnosti informácií a siete pozostávajúci z pravidiel, postupov a postupov, ktorými sa riadia Služby (spoločne ďalej len „Program bezpečnosti údajov“), ktorý (i) vyhovuje súčasným osvedčeným postupom; (ii) bude v súlade so všetkými platnými zákonmi o ochrane údajov; (iii) v príslušnej miere dodržiavať štandardy bezpečnosti údajov odvetvia platobných kariet (PCI DSS), (iv) je v súlade s bezpečnostným štandardom ISO 27000, NIST 800-53, CIS top 20 alebo HITRUT alebo s ním, a (v) v príslušnom rozsahu sú v súlade s USA. Pravidlo ministerstva spravodlivosti o citlivých údajoch, 28 C.F.R. časť 202. Dodávateľ je povinný na požiadanie sprístupniť spoločnosti Uber dokumentáciu svojho Programu bezpečnosti údajov.
    2. Zdokumentovaný program prevencie straty údajov určený na zisťovanie, predchádzanie a zmierňovanie rizika narušenia bezpečnosti údajov, ktorý zahŕňa minimálne:
      1. vhodné pravidlá a technické kontroly určené na zabránenie strate dôverných informácií spoločnosti Uber, a
      2. plán obnovy po havárii/plánu kontinuity obchodných činností, ktorý rieši aktuálny prístup, údržbu a ukladanie dôverných informácií Uberu, ako aj bezpečnostné potreby záložných miest a alternatívnych komunikačných sietí.
    3. Pravidlá a postupy na obmedzenie prístupu k dôverným informáciám spoločnosti Uber na tých, ktorí takýto prístup potrebujú na plnenie svojich rolí a povinností súvisiacich s Hlavnou Dohodou.
    4. Postupy na overenie všetkých prístupových práv účinnými spôsobmi overovania.
    5. Proces hodnotenia rizík súvisiacich s bezpečnosťou informácií aspoň raz za dva roky všetkých dodávateľských spracovateľov alebo subdodávateľov, ktorí majú prístup k dôverným informáciám spoločnosti Uber. Pre takýchto sprostredkovateľov/subdodávateľov musia opatrenia na zabezpečenie informácií chrániť dôverné informácie spoločnosti Uber menej ako požiadavky v tejto Dohode. Spoločnosť Uber si môže vyžiadať kópiu hodnotenia rizika, ktoré Dodávateľ vykonal ktorémukoľvek subdodávateľovi, a môže odoprieť súhlas s použitím takéhoto subdodávateľa, ak posúdenie odhalí, že subdodávateľ nemá dostatočné opatrenia na zabezpečenie informácií na ochranu dôverných informácií spoločnosti Uber.
    6. program na zvýšenie povedomia o bezpečnosti pre pracovnú silu Dodávateľa, ktorý zahŕňa pravidelné školenia o témach informačnej bezpečnosti, ako je bezpečné zaobchádzanie s údajmi, zabezpečenie hesiel a prihlasovacích údajov, sociálne inžinierstvo a spôsob identifikácie a nahlasovania potenciálnych bezpečnostných incidentov.
    7. Nepretržitý program správy zraniteľnosti využívajúci štandardný proces hodnotenia rizika s cieľom uprednostniť nápravu zistených zraniteľností. Ak sa zistí zraniteľnosť, ktorá by mohla mať vplyv na dôvernosť, dostupnosť alebo integritu dôverných informácií spoločnosti Uber, Dodávateľ na požiadanie poskytne dostatočné dôkazy na preukázanie, že zraniteľnosť bola napravená, a umožní spoločnosti Uber určiť, či došlo k narušeniu bezpečnosti údajov.
    8. Program bezpečnej správy majetku, ktorý presadzuje štandardnú bezpečnostnú základňu vrátane klasifikácie majetku a inventára zariadení/systémov, v ktorých sa spracúvajú dôverné informácie spoločnosti Uber.
    9. formálne písomné procesy na odhalenie, identifikáciu, hlásenie, reakciu na, zmiernenie a včasnú nápravu narušenia bezpečnosti údajov, čo zahŕňa procesy, ktorými pracovná sila Dodávateľa vrátane správcov systému môže hlásiť neobvyklé udalosti tímu riešenia incidentov a informovať dodávateľa; v prípade potreby alebo požiadavky ovplyvnili jednotlivcov a subjekty, regulačné orgány a ďalšiu verejnosť.
    10. Simulácie incidentov, ako sú stolové cvičenia alebo cvičenia červeného tímu, ktoré sa pravidelne plánujú a vykonávajú.
    11. Etablovaný program na penetračné testy, ktoré zahŕňajú celý rad kombinovaných útokov, ako sú klientské útoky a webové aplikácie.
    12. Program riadenia a rizika pre cloudové služby, ktorý umožňuje základné konfigurácie zabezpečenia a ochrany.
    13. Bezpečné postupy kódovania zodpovedajúce používanému programovaciemu jazyku a poskytnúť celému personálu školenie o písaní bezpečného kódu.
    14. Zásady prístupu vládneho úradu k údajom, ktoré odmietajú prístup štátu k údajom okrem prípadov, keď takýto prístup vyžaduje zákon alebo keď existuje bezprostredné riziko vážneho ublíženia jednotlivcom.
    15. Pravidlá a postupy na posúdenie právneho základu a odpovedanie na žiadosti úradu vlády o údaje.
    16. Špecifické školenie personálu zodpovedného za správu žiadostí orgánu štátnej správy o prístup k údajom, ktoré môže zahŕňať požiadavky podľa platných zákonov o ochrane údajov.
    17. Procesy dokumentácie a zaznamenania žiadostí orgánov štátnej správy o údaje, poskytnutej odpovede a zúčastnených štátnych orgánov.
    18. Postupy na informovanie spoločnosti Uber o akejkoľvek žiadosti alebo požiadavke na prístup orgánu štátnej správy k údajom, pokiaľ to nie je zákonom zakázané.
  2. Fyzické bezpečnostné opatrenia
    1. Dodávateľ zaviedol a počas svojho Spracovania dôverných informácií spoločnosti Uber bude udržiavať a podľa potreby aktualizovať vhodné opatrenia fyzickej bezpečnosti pre akýkoľvek objekt používaný na spracovanie dôverných informácií spoločnosti Uber a nepretržite monitoruje všetky zmeny fyzickej infraštruktúry, podnikania a známe hrozby.
  3. Technické bezpečnostné opatrenia: Dodávateľ je počas svojho Spracúvania dôverných informácií spoločnosti Uber povinný:
    1. skenovanie a hodnotenie zraniteľnosti v aplikáciách a infraštruktúre používanej na spracovanie dôverných informácií spoločnosti Uber.
    2. zabezpečuje svoje počítačové siete pomocou viacerých úrovní kontroly prístupu vrátane viacstupňového overovania na ochranu pred neoprávneným prístupom.
    3. obmedziť prístup prostredníctvom mechanizmov, ako sú okrem iného schválenia manažmentu, spoľahlivé kontroly, zaznamenávanie a monitorovanie prístupových udalostí a následné audity.
    4. implementovať a udržiavať denníky udalostí vo všetkých systémoch, ktoré spracúvajú dôverné informácie spoločnosti Uber, ktoré sú dostatočne podrobné na to, aby umožnili Dodávateľovi určiť, či došlo k narušeniu bezpečnosti údajov a pravdepodobným následkom narušenia bezpečnosti údajov vrátane okrem iného toho, či boli dôverné informácie spoločnosti Uber prístupné, získané, upravené alebo odstránené. Tieto denníky udalostí sa musia uchovávať aspoň trinásť (13) mesiacov a spoločnosti Uber ich musia byť k dispozícii na požiadanie do siedmich (7) kalendárnych dní od podania žiadosti. Ak denníky obsahujú informácie o udalostiach súvisiacich s inými subjektmi alebo zákazníkmi, Dodávateľ musí mať možnosť na požiadanie oddeliť údaje z denníka udalostí spoločnosti Uber.
    5. identifikovať ďalšie počítačové systémy a aplikácie, ktoré vyžadujú monitorovanie a zaznamenávanie bezpečnostných udalostí, a primerane udržiavať súbory denníka.
    6. kontroluje a analyzuje protokoly udalostí pomocou procesov nepretržitého automatického monitorovania a upozorňovania s cieľom odhaľovať, reagovať a skúmať neobvyklé udalosti a aktivity.
    7. používať aktualizovaný, štandardný komerčný softvér na kontrolu vírusov/malvéru, ktorý identifikuje škodlivý kód na všetkých svojich systémoch spracúvajúcich dôverné informácie spoločnosti Uber.
    8. presadzovať sieťové hranice a ochranu medzi sieťami.
    9. zašifrovať dôverné informácie Uberu počas prepravy.
    10. šifrovať dôverné informácie spoločnosti Uber a iba spravovať a zabezpečovať všetky šifrovacie kľúče (t. j. k týmto šifrovacím kľúčom nesmie mať prístup žiadna iná tretia strana vrátane Spracovateľov alebo Čiastkových sprostredkovateľov).

PRÍLOHA 2
Cezhraničné prevody

Ak sa strany nedohodnú inak, v tomto Prílohe 2 sú definované mechanizmy, ktoré budú Strany používať na umožnenie cezhraničných prenosov Osobných údajov, ak to vyžadujú zákony o ochrane údajov. Konkrétne v rozsahu, v akom Služby vyžadujú prenos Osobných údajov Dotknutých osôb spoločnosti Uber v nasledujúcich krajinách a Strany sa dohodli na nasledujúcom:

  1. v EHP alebo Švajčiarsku. Ak služby Dodávateľa zahŕňajú prenosy Osobných údajov Dotknutých osôb spoločnosti Uber v EHP alebo Švajčiarsku do krajiny alebo na územie mimo týchto regiónov, kde Európska komisia neuznala, že poskytujú primeranú úroveň ochrany údajov, Zmluvné strany zapracujú do tejto Dohody a zaväzujete sa dodržiavať Štandardné zmluvné doložky zo 4. júna 2021 (ďalej len „Zmluvné doložky“) schválené Európskou komisiou, ak sa strany v tejto Dohode nedohodnú inak. Ak sú zmluvné podmienky zahrnuté takto:
    1. modul 1 (od prevádzkovateľa prevádzkovateľovi) sa uplatní, ak je Dodávateľ určený ako prevádzkovateľ;
    2. Modul 2 (od prevádzkovateľa sprostredkovateľovi) sa uplatní, ak je Dodávateľ určený ako sprostredkovateľ;
    3. Nepovinná doložka o doku (článok 7) sa neuplatňuje;
    4. Nepovinné znenie obsiahnuté v článku 11 (Náprava) sa neuplatňuje;
    5. Rozhodným právom na účely doložky 17 (Rozhodné právo) je holandské právo;
    6. Súdmi podľa Článku 18 (Výber súdu a jurisdikcie) sú súdy v Holandsku, pokiaľ sa strany v Hlavnej dohode nedohodnú inak; A
    7. Príslušným dozorným orgánom na účely Článku 13 (Dohľad) ŠZD je holandský úrad na ochranu údajov (Autoriteit Persoonsgegevens), pokiaľ sa strany v hlavnej dohode nedohodnú inak.
    8. Zmluvné strany vyhlasujú, že neveria, že zákony a postupy v ktorejkoľvek krajine, do ktorej sa odovzdávajú Osobné údaje spoločnosti Uber na účely Hlavnej dohody, zabránia Dodávateľovi plniť si povinnosti podľa ŠZD.
    9. Namiesto prílohy 1 k ŠZD sa strany dohodli, že:
      1. Totožnosť a kontaktné údaje spoločnosti Uber ako vývozca údajov a Dodávateľa ako dovozca údajov sú uvedené v Hlavnej dohode a tejto Dohode.
      2. Povaha a účel spracovania sú určené pre Služby alebo nie je inak uvedené v Hlavnej dohode alebo v tejto Dohode.
      3. Prenesené Osobné údaje spoločnosti Uber si Dodávateľ ponechá tak, ako je uvedené v Hlavnej zmluve alebo v tejto Dohode.
      4. Kategórie dotknutých osôb spoločnosti Uber a prenášaných osobných údajov spoločnosti Uber sú zdokumentované v posúdení rizík vykonanom pred spracúvaním osobných údajov spoločnosti Uber.
      5. Namiesto prílohy 2 k ŠZD sa strany dohodli, že budú dodržiavať dodatok 1 k tejto dohode.
      6. Namiesto Prílohy 3 k ŠZD (ak sa uplatňujú) Strany súhlasia s tým, že oprávnenými subdodávateľmi Osobných údajov spoločnosti Uber sú tí, ktorí sú uvedení v posúdení rizika vykonanom pred spracúvaním osobných údajov spoločnosti Uber alebo ak nie je uvedené inak v tejto Dohode alebo hlavnej dohody.
  2. Spojené kráľovstvo: Ak služby Dodávateľa zahŕňajú prenosy Osobných údajov Dotknutých údajov spoločnosti Uber v Spojenom kráľovstve jurisdikcii, ktorá nezabezpečuje primeranú úroveň ochrany údajov, ŠZD sa budú uplatňovať v súlade s podmienkami „Dodatku pre Spojené kráľovstvo k štandardným zmluvným doložkám EÚ“. vydanej kanceláriou splnomocnenca pre informácie podľa § 119A zákona Spojeného kráľovstva o ochrane údajov z roku 2018 (ďalej len „britský dodatok“). Takýto Dodatok pre Spojené kráľovstvo sa považuje za podpísaný medzi Dodávateľom a Spoločnosťou Uber v súlade s Článkom 3.5(b) tejto Dohody, podľa potreby.
  3. Brazília: Ak spracovanie osobných údajov dodávateľom zahŕňa cezhraničný prenos osobných údajov dotknutých osôb spoločnosti Uber v Brazílii, či už medzi Zmluvnými stranami, alebo tretím stranám, dodávateľ zabezpečí dodržiavanie všetkých príslušných zákonov o ochrane údajov vrátane prijatia príslušných právnych predpisov mechanizmov, ako sú štandardné zmluvné doložky alebo iné právne požadované nástroje, a zabezpečí, aby Spracúvanie poskytovalo osobným údajom minimálnu úroveň ochrany a záruk, aká je stanovená v tejto Dohode.
    1. Cezhraničné prenosy osobných údajov Dotknutých osôb v spoločnosti Uber medzi Zmluvnými stranami v Brazílii. Ak spracovanie osobných údajov zahŕňa cezhraničný prenos medzi Zmluvnými stranami Osobných údajov Dotknutých osôb zo spoločnosti Uber v Brazílii do krajiny alebo na územie, ktoré príslušný orgán neuznal ako krajinu alebo územie poskytujúce primeranú úroveň ochrany údajov, Zmluvné strany týmto začleňujeme, ako je to v plnom rozsahu stanovené v tomto dokumente, a súhlasím s dodržiavaním brazílskych štandardných zmluvných doložiek obsiahnutých v Prílohe II k rezolúcii č. 19 z roku 2024 vydanej brazílskym úradom na ochranu údajov (ďalej len „Brazílske ŠZD“), ktoré je dostupné na: Brazílske štandardné zmluvné doložky. V takýchto prípadoch:
      1. Na účely akéhokoľvek cezhraničného prenosu Osobných údajov sa spoločnosť Uber alebo ktorákoľvek z jej pridružených spoločností považuje za Zástupcu spracovania údajov.
      2. Informačné tabuľky obsiahnuté v článku 1.1 Brazílske ŠZD sa nahradia kvalifikačnými a kontaktnými informáciami spoločnosti Uber a Dodávateľa, ako sú uvedené v Hlavnej dohode, tejto Dohode a zásadách ochrany súkromia každej Zmluvnej strany.
      3. Na účely začiarkavacích políčok uvedených v článku 1.1 Brazílske ŠZD, ktoré sa týkajú rolí Strán, sa pole „Exportér/kontrolór“ považuje za začiarknuté pre spoločnosť Uber. V prípade Dodávateľa sa začiarkavacie pole „Dovozca“, ktoré zodpovedá klasifikácii Dodávateľa podľa článku 3.1 tejto Dohody (ďalej len „Úloha Strán“), alebo ako je uvedené v Hlavnej dohode, považované za začiarknuté.
      4. Zmluvné strany sa dohodli, že: (i) primárnym účelom cezhraničného prenosu Osobných údajov spoločnosti Uber je poskytovanie služieb, ako je uvedené v Hlavnej zmluve alebo tejto Dohode; (ii) prenášané Osobné údaje spoločnosti Uber budú uchované spôsobom uvedeným v Hlavnej dohode alebo v tejto Dohode v súlade s platným Zákonom o ochrane údajov a zásadami ochrany súkromia každej Zmluvnej strany; a (iii) kategórie Dotknutých osôb spoločnosti Uber a príslušných prenášaných Osobných údajov spoločnosti Uber zodpovedajú kategórii, ktorá je zdokumentovaná v posúdení rizika vykonanom pred Spracúvaním týchto Osobných údajov. Tieto informácie nahrádzajú tabuľku s opisom prenosu údajov nachádzajúcu sa v článku 2.1 Brazílske ŠZD.
      5. Na účely článku 3.1 Brazílske ŠZD, ktorý sa zaoberá ďalšími prevodmi, strany súhlasia s tým, že možnosť A sa uplatní v prípadoch, keď obe strany konajú ako Prevádzkovatelia. Ak Dodávateľ vystupuje ako Spracovateľ, uplatní sa Možnosť B a popisná tabuľka uvedená v článku 3.1 sa nahradí posúdením rizika vykonaným pred Spracúvaním osobných údajov spoločnosti Uber Dodávateľom alebo ako je uvedené v Hlavnej dohode.
      6. Na účely článku 4.1 Brazílske ŠZD ktorý sa zaoberá zodpovednosťami strán, strany súhlasia s tým, že sa uplatní možnosť A a že Vývozca aj dovozca sú zodpovední za splnenie povinností uvedených v bodoch „a“, „b“. “ a „c“, kde obe Strany vystupujú ako Prevádzkovatelia. Ak dodávateľ vystupuje ako Sprostredkovateľ, za takéto povinnosti zodpovedá výhradne spoločnosť Uber.
      7. Tabuľka obsiahnutá v oddiele III Brazílske ŠZD sa nahrádza dodatkom 1 k tejto dohode.
    2. Saudská Arábia. Ak spracovanie osobných údajov dodávateľom zahŕňa prenos osobných údajov dotknutých osôb spoločnosti Uber v Saudskej Arábii do krajiny alebo na územie, ktoré príslušný orgán neuznal ako krajinu alebo územie poskytujúce primeranú úroveň ochrany údajov, Strany týmto začleňujú a súhlasia s tým, že dodržiavať Štandardné zmluvné doložky o prenose osobných údajov, verziu 1.0 zo septembra 2024 (ďalej len „KSA ŠZD“) schválené Saudskoarabským úradom pre údaje a umelú inteligenciu (SDAIA), ak sa strany v tejto Dohode nedohodnú inak. Ak sú ŠZD zahrnuté takto:
      1. Šablóna1: (od prevádzkovateľa k prevádzkovateľovi) sa uplatňujú, ak je Dodávateľ určený ako Prevádzkovateľ;
      2. Šablóna2: (od prevádzkovateľa na sprostredkovateľa) sa uplatňujú, ak je Dodávateľ určený ako Spracovateľ;
      3. Rozhodným právom na účely článku 8 (Rozhodné právo a jurisdikcia) je právo Saudskoarabského kráľovstva. Akýkoľvek spor vzniknutý z uplatňovania ustanovení týchto doložiek bude spadať do jurisdikcie kráľovstva a majú ho na starosti jeho súdy;
      4. Príslušným orgánom na účely článku 9 (Súlad so žiadosťami príslušného orgánu) je Saudskoarabský úrad pre údaje a AI (SDAIA);
      5. Zmluvné strany vyhlasujú, že neveria, že zákony a postupy v ktorejkoľvek krajine, do ktorej sa odovzdávajú Osobné údaje spoločnosti Uber na účely Hlavnej dohody, zabránia „Dovozcovi osobných údajov“ Dodávateľa dodržiavať a plniť si povinnosti podľa KSA ŠZD.
      6. Na účely Prílohy 1 sú informácie Zmluvných strán tie, ktoré sú uvedené v tejto Dohode a Hlavnej dohode. Spoločnosť Uber je určená ako vývozca osobných údajov a prevádzkovateľ osobných údajov Dotknutých údajov spoločnosti Uber, zatiaľ čo Dodávateľ je určený ako dovozca osobných údajov Dotknutých údajov spoločnosti Uber, ktorý plní úlohu uvedenú v článku 3.1 „Úloha zmluvných strán“. „ tejto Dohody;
      7. Na účely prílohy 2 sa strany dohodli, že;
        1. Kategórie dotknutých osôb spoločnosti Uber a prenášaných osobných údajov spoločnosti Uber sú zdokumentované v posúdení rizík vykonanom pred spracúvaním osobných údajov spoločnosti Uber.
        2. Účel(y) prevodu sú Služby alebo sú inak uvedené v Hlavnej zmluve alebo v tejto Dohode.
        3. Prenesené Osobné údaje spoločnosti Uber si Dodávateľ ponechá, ako je uvedené v Hlavnej zmluve alebo v tejto Dohode.
        4. Namiesto prílohy 3 KSA ŠZD sa strany dohodli, že budú dodržiavať dodatok 1 k tejto dohode.
  1. Informácie o prevádzkovateľoch dôverných informácií Uberu vo vašom regióne nájdete v zásadách ochrany súkromia spoločnosti Uber. Ak iný subjekt ako určený prevádzkovateľ uzavrie túto Dohodu v mene spoločnosti Uber, je na to oprávnený od príslušných prevádzkovateľov údajov. Spoločnosť Uber si na účely tejto Dohody vyhradzuje právo určiť inú pridruženú spoločnosť Uberu ako Prevádzkovateľa údajov.