Skip to main content

Nazadnje spremenjeno: 28. 10. 2025

Uvod v pogodbo podjetja Uber o obdelavi podatkov

Podjetje Uber zahteva, da se njegovi dobavitelji strinjajo s pogoji, določenimi v njegovi pogodbi o obdelavi podatkov (»DPA«), ki urejajo obdelavo zaupnih informacij podjetja Uber, vključno z osebnimi podatki podjetja Uber.

Namen teh pogojev je varovanje zaupnosti in varnosti zaupnih informacij podjetja Uber ter omogočanje podjetju Uber, da izpolni zahteve v skladu s globalno zakonodajo o varstvu podatkov, vključno po potrebi (na podlagi obdelave osebnih podatkov podjetja Uber s strani dobaviteljev) s Splošno uredbo Evropske unije o varstvu podatkov ( »GDPR«), brazilskim Lei Geral de Proteção de Dados Pessoais (»LGPD«), avstralskim zakonom o zasebnosti, indijskim Zakonom o varstvu digitalnih osebnih podatkov in ameriško državno zakonodajo o zasebnosti, vključno s kalifornijskim zakonom o zasebnosti potrošnikov (»CCPA«).

Pogodba DPA posebej obravnava:

  1. Splošne zahteve in omejitve v zvezi z obdelavo zaupnih informacij podjetja Uber s strani dobaviteljev, tudi v zvezi z varnostjo podatkov, incidenti na področju varnosti podatkov, ocenami in revizijami, hrambo in izbrisom podatkov ter uporabo podizvajalcev za obdelavo.
  2. Dodelitev vlog, ki jih imajo podjetje Uber in dobavitelji pri obdelavi osebnih podatkov podjetja Uber.
    1. Pogodba DPA posebej zahteva, da stranke določijo, ali vsaka od njih nastopa kot:
      1. »Upravljalec« ali »Obdelovalec«
      2. »Podjetje«, »Ponudnik storitev«, »Pogodbena stranka« ali »Tretja oseba«, kot so ti izrazi opredeljeni v CCPA.
    2. Pogodba DPA na podlagi zgornjih označb določa tudi odgovornosti vsake stranke.

Če imate vprašanja v zvezi s pogodbo DPA, o tem obvestite kontaktno osebo v podjetju Uber.

POGODBA PODJETJA UBER O OBDELAVI PODATKOV

Ta Pogodba o obdelavi podatkov (»Pogodba«) določa zahteve, ki veljajo za Dobaviteljevo obdelavo: (1) zaupnih informacij podjetja Uber, vključno z osebnimi podatki podjetja Uber (glejte spodnji razdelek 2); in (2) osebnimi podatki podjetja Uber (glejte spodnji razdelek 3).

Ta pogodba je del glavnih pogodb med podjetjem Uber in podjetjem ali subjektom (»Dobavitelj«) (vsak posebej naveden kot Pogodbena stranka, skupaj pa kot »Stranki«) ter vseh nadaljnjih pogodb, podpisanih na podlagi nje (pod skupnim izrazom »Glavna pogodba«).

RAZDELEK 1: OPREDELITVE POJMOV

Poleg izrazov, opredeljenih v nadaljevanju, imajo izrazi »Podjetje«, »Izvajalec«, »Prodaja«, »Prodati«, »Ponudnik storitev« in »Delež« prav tako pomene, določene v CCPA/CPRA.

  1. Upravljavec: fizična ali pravna oseba, ki sama ali skupaj z drugimi določa namen in sredstva obdelave osebnih podatkov.
  2. Zakoni o varstvu podatkov: vsi zakoni in predpisi, ki veljajo na področju obdelave osebnih podatkov podjetja Uber v skladu s to pogodbo DPA.
  3. Subjekt podatkov: fizična oseba, na katero se nanašajo osebni podatki.
  4. incident z varnostjo podatkov: vsak dejanski ali razumno utemeljen sum na nepooblaščen dostop do zaupnih informacij podjetja Uber, pridobitev ali nezakonita obdelava teh ali ogrožanje varnosti ali celovitosti takšnih zaupnih informacij podjetja Uber ali kateregakoli Sistema, ki ga uporablja Dobavitelj ali njegovi podizvajalci za obdelavo tovrstnih podatkov.
  5. Izbrisati: fizično ali logično uničiti zaupne podatke podjetja Uber, tako da jih ni mogoče obnoviti.
  6. Odkritje: vsak primer, v katerem Dobavitelj odkrije incident s področja varnosti podatkov, je obveščen o incidentu v zvezi z varnostjo podatkov ali bi ob razumni skrbnosti odkril incident z varnostjo podatkov.
  7. Osebni podatki: vse informacije, ki se nanašajo na identificirano ali določljivo osebo, na katero se nanašajo osebni podatki.
  8. Postopek: vsak postopek ali niz operacij, ki se izvede na osebnih podatkih ali nizih osebnih podatkov, bodisi z uporabo samodejnih sredstev ali brez njih, kot so zbiranje, beleženje, organizacija, strukturiranje, shranjevanje, prilagajanje ali spreminjanje, iskanje, posvetovanje, uporaba, razkritja s posredovanjem, razširjanjem ali drugim dajanjem na voljo, uskladitev ali kombiniranje, omejitev, izbris ali uničenje.
  9. Obdelovalec: fizična ali pravna oseba, ki obdeluje osebne podatke v imenu upravljavca.
  10. Podizvajalec za obdelavo: obdelovalec, ki ga je dobavitelj angažiral za obdelavo zaupnih informacij podjetja Uber.
  11. Sistem: katerikoli datotečni sistem, računalniški sistem, baza podatkov, naprava, oprema, strežnik, spletna stran, aplikacija, programska oprema, medij za shranjevanje, omrežje, infrastruktura, omrežno okolje ali domena, vključno z vsemi okolji za razvoj, zagotavljanje kakovosti, uprizarjanje in produkcijo, brez omejitev.
  12. Uber: Podjetje Uber Technologies, Inc. in katere koli podružnice ali povezane družbe podjetja Uber.
  13. Subjekt podatkov podjetja Uber: Vsak posameznik, katerega osebni podatki v okviru storitve Uber se obdelujejo ali se bodo obdelovali s strani dobavitelja.
  14. Osebni podatki Uber: Osebni podatki, na katere se nanašajo osebni podatki Uber, ki jih dobavitelj obdeluje za namene te Pogodbe.

    Za namene te pogodbe osebni podatki Uber ne vključujejo imen in kontaktnih podatkov tistih zaposlenih v podjetju Uber, ki so odgovorni za interakcijo z dobaviteljem v zvezi z glavno pogodbo, in kakršnih koli osebnih podatkov, ki jih dobavitelj po naključju prejme kot rezultat teh interakcij.
  15. Zaupni podatki Uber: vsi podatki, zapisi ali informacije, vključno z osebnimi podatki Uber, ki so v lasti ali pod nadzorom podjetja Uber in ki jih podjetje Uber razkrije, posreduje ali daje na voljo (ali to v njegovem imenu stori drug), oziroma se zbirajo, ustvarjajo, vzdržujejo ali uporabljajo s strani Dobavitelja v imenu podjetja Uber v povezavi s storitvami, kot je lahko dodatno opisano v pogodbi.
  16. Sistem Uber: vsak sistem, ki je v lasti, licenci, upravljanju ali pod nadzorom podjetja Uber, ali do katerega je podjetje Uber odobrilo dostop do svojega dobavitelja.

RAZDELEK 2: ZAHTEVE: ZAUPNE INFORMACIJE UBER

  1. Varnost podatkov: Dobavitelj izvaja ustrezne fizične, upravne, organizacijske in tehnične zaščitne ter druge varnostne ukrepe za ohranjanje celovitosti, varnosti in zaupnosti zaupnih informacij Uber, ki vključujejo najmanj ukrepe iz Dodatka 1 k tej pogodbi.
  2. Vodja varnosti: Dobavitelj imenuje posameznika, ki je odgovoren za upravljanje in usklajevanje izvajanja obveznosti Dobavitelja iz te pogodbe in za njihovo dajanje na razpolago podjetju Uber ves čas trajanja Glavne pogodbe
  3. Incidenti v zvezi z varnostjo podatkov
    1. Preiskava. Dobavitelj bo po odkritju incidenta z varnostjo podatkov na stroške Dobavitelja sprejel vse razumne ukrepe za celovito in temeljito preiskavo vzroka, narave in obsega ogrozitve zaradi takega incidenta z varnostjo podatkov; saniranje in ublažitev učinkov incidenta v zvezi z varnostjo podatkov; in podjetju Uber zagotovili vse potrebne ali zahtevane informacije, s pomočjo katerih bo podjetje Uber upoštevalo veljavno zakonodajo in notranje postopke odzivanja na incidente na področju varnosti podatkov. Na zahtevo podjetja Uber mora Dobavitelj zagotoviti poglobljena dodatna poročila v zvezi s svojo preiskavo in ugotovitvami. Dobavitelj na svoje stroške v celoti sodeluje podjetjem Uber v celoti sodeluje pri preiskavi in odzivu na vsak incident z varnostjo podatkov, vključno s tem, da podjetju Uber in/ali raziskovalcu iz podjetja Uber omogoči takojšen dostop do svojih sistemov in/ali naprav.
    2. Obveščanje podjetja Uber. Dobavitelj je dolžan podjetje Uber o odkritju obvestiti v oseminštiridesetih (48) urah, in sicer prek osebja podjetja Uber ali ekip, ki so določene za prejemanje obvestil na podlagi Glavne pogodbe, in po e-pošti na naslovu vendorsecurity@uber.com. Dobavitelj mora v to obvestilo vključiti naslednje, in obvestilo po potrebi dopolniti:
      1. opis incidenta na področju varnosti podatkov, vključno z vzrokom (če ga je mogoče prepoznati), lokacijo, datumom/uro ter incidentom na področju varnosti podatkov in njegovim odkritjem;
      2. opis ukrepov, ki jih Dobavitelj je ali bo sprejel za namen preiskave in ublažitve vpliva incidenta na področju varnostjo podatkov;
      3. vrste in obseg zadevnih zaupnih informacij podjetja Uber, vključno s tem, ali so bili podatki šifrirani ali odstranjeni;
      4. število, lokacijo (zvezna država/država) in identitete vseh prizadetih posameznikov, na katere se nanašajo podatki podjetja Uber (če je ustrezno), vključno s številom prizadetih otrok, mladostnikov ali starejših posameznikov, na katere se nanašajo podatki podjetja Uber, kadar to zahteva veljavna zakonodaja o varstvu podatkov;
      5. pričakovane posledice incidenta na področju varnosti podatkov;
      6. opis ukrepov, ki jih je Dobavitelj sprejel ali namerava sprejeti za ublažitev takšnih posledic in za dodatno zaščito zaupnih informacij podjetja Uber; in
      7. Dobaviteljeve načrte za popravne ukrepe kot odziv na incident na področju varnosti podatkov.
    3. Obvestila tretjim osebam. Dobavitelj bo podjetju Uber pomagal pri zagotavljanju vseh obvestil, ki jih zahteva zakonodaja, za vse osebe, na katere se podatki nanašajo, regulatorje ali druge tretje osebe (»Zahtevano obvestilo«). V takem primeru ima (i) podjetje Uber izključni nadzor nad vsebino, časom in načinom distribucije takšnega obvestila, razen če zakon zahteva drugače; (ii) lahko Dobavitelj zahtevano obvestilo pošlje samo ob predhodni pisni odobritvi podjetja Uber in po navodilih, razen če veljavna zakonodaja zahteva drugače (v tem primeru dobavitelj podjetju Uber posreduje kopijo takšnega obvestila v najkrajšem možnem času in v vsakem primeru pred posredovanjem obvestila), razen če zakon zahteva drugače); in (iii) Dobavitelj bo podjetju Uber povrnil vse razumne stroške, ki jih ima podjetje Uber v zvezi s katerim koli takšnim obvestilom, če je Dobavitelj v celoti ali delno odgovoren za incident na področju varnosti podatkov.
    4. Nerazkritje. Dobavitelj brez predhodnega pisnega soglasja podjetja Uber ne bo razkril obstoja incidenta s področja varnosti podatkov ali informacij o njem v zvezi s podjetjem Uber ali katerimi koli zaupnimi informacijami podjetja Uber, subjektom podatkov Uber ali sistemom Uber, vključno s katerim koli vladnim organom.
    5. Ublažitev in sanacija. Dobavitelj bo nemudoma in brez nerazumnega odlašanja (i) moral omejiti vse ranljivosti, dejavnosti in druge okoliščine, ki so povzročile ali sprožile incident na področju varnosti podatkov; (ii) sprejel vse potrebne in ustrezne korektivne ukrepe in razumno sodeloval s podjetjem Uber, da bi ublažil in odpravil tak incident s področja varnostjo podatkov.
    6. Javne poizvedbe. Dobavitelj je odgovoren za upravljanje in odgovarjanje na poizvedbe, vprašanja ali druge zahteve medijev, tiska ali drugih članov javnosti (»javne poizvedbe«) v zvezi z incidentom v zvezi z varnostjo podatkov. Dobavitelj imenuje eno ali več oseb, ki so odgovorne za upravljanje javnih poizvedb in odzivanje nanje, podjetju Uber pa na zahtevo posreduje imena teh oseb in njihove kontaktne podatke.
  4. Shranjevanje in brisanje podatkov: Dobavitelj bo nemudoma izbrisal ali vrnil podjetju Uber (po izbiri podjetja Uber) vse zaupne informacije podjetja Uber, ki jih poseduje, hrani in nadzoruje: (i) po prenehanju ali poteku glavne pogodbe; (ii) ob prenehanju ali insolventnosti Dobaviteljevega podjetja; (iii) ko ni več potrebe po izpolnjevanju obveznosti iz glavne pogodbe; ali (iv) na zahtevo podjetja Uber.
  5. Ocene tveganja
    1. Dobavitelj mora pred Datumom začetka veljavnosti uspešno prestati oceno tveganja za varnost informacij (»ocena tveganja«), ki jo izvede podjetje Uber.

      Po prvi oceni tveganja mora Dobavitelj opraviti ocene tveganja, ki jih zahteva podjetje Uber, in sicer največ enkrat letno ali v primeru, da (i) začne dobavitelj podjetju Uber zagotavljati dodatne produkte ali storitve ali obdelovati dodatne zaupne informacije podjetja Uber, ki med začetno ali zadnjo oceno niso bile na razpolago; (ii) pride do spremembe narave ali namena obdelave zaupnih informacij podjetja Uber; (iii) če dobavitelj začne prenašati osebne podatke podjetja Uber subjektov podatkov Uber v Evropskem gospodarskem prostoru (»EGP«) zunaj EGP ali začne osebne podatke podjetja Uber prenašati v tretjo državo, ki ni bila vključena v obseg uporabe med prvo ali zadnjo oceno; (iv) Dobavitelj izvede materialno spremembo pri obdelavi zaupnih informacij podjetja Uber, ki bi lahko vplivala na varnost teh podatkov ali na zmožnost Dobavitelja za upoštevanje te pogodbe; (v) je ocena razumno potrebna za to, da podjetje Uber ravna v skladu z zakonodajo o varstvu podatkov ali drugimi obveznostmi glede varnosti podatkov; (vi) je ocena razumno potrebna za to, da lahko podjetje Uber izpolni zahtevo, odredbo ali poravnavo z nadzorno ali drugo pravno obveznostjo; ali (vii) pride do incidenta s področja varnosti podatkov.
    2. Zahteve. Dobavitelj bo podjetju Uber zagotovil vse razumno potrebne informacije za dokončanje ocene tveganja. Takšne informacije lahko med drugim vključujejo vprašalnike za oceno tveganja; politike in postopke glede informacijske varnosti; politike in postopke za razvrščanje in ravnanje s podatki; zagotavljanje skladnosti z varnostjo podatkov ali revizijska poročila, ki ocenjujejo učinkovitost ponudnikovega programa za varnost informacij, sistemov, notranjih kontrol in postopkov v zvezi z obdelavo osebnih podatkov podjetja Uber v skladu s sprejetim okvirom, kot je ISO, SSAE16, SOC ali NIST; in druge informacije, ki jih podjetje Uber zahteva za oceno Dobaviteljevega programa varnosti informacij, nadzorov in obdelave zaupnih informacij podjetja Uber. Takšne informacije vključujejo tudi podrobnosti v zvezi z obdelavo osebnih podatkov podjetja Uber s strani ponudnika, vključno z vrstami podatkov, nameni obdelave, vrsto in številom posameznikov, na katere se nanašajo osebni podatki podjetja Uber, lokacijo obdelave, podizvajalci obdelave in hrambo podatkov. Kopije dobaviteljevih politik, postopkov ali drugih dokumentov se lahko posredujejo podjetju Uber ali pa se predložijo v sporazumno dogovorjeni aplikaciji za skupno rabo zaslona.
    3. Revizijski zapisi. Dobavitelj bo vodil dnevnike in evidence informacijskih revizij sistemov, vključno z dnevniki aplikacij, dnevniki dostopa, dnevniki preverjanja pristnosti, omrežnimi dnevniki, dnevniki naprav končnih uporabnikov in dnevniki varnostnega sistema, v obsegu, ki je potreben, da se omogoči spremljanje, analizo, preiskavo in poročanje o nezakonitih dejavnostih, nepooblaščeni ali neprimerni dejavnosti sistema, ter zagotovil, da lahko dejanja posameznih uporabnikov informacijskega sistema edinstveno privedejo do teh uporabnikov, da bodo ti lahko odgovorni za svoja dejanja, in omogočil ustrezne preiskave incidentov v zvezi z varnostjo podatkov.
  6. Revizije.
    1. Revizije. Dobavitelj podjetju Uber dovoljuje, da z razumnim vnaprejšnjim pisnim obvestilom in med delovnim časom na lastne stroške revidira ponudnikove zmogljivosti, omrežja, sisteme, postopke, obdelavo zaupnih informacij podjetja Uber in skladnost s to pogodbo. Podjetje Uber lahko to pravico uveljavlja največ enkrat letno, razen če je prišlo do incidenta v zvezi z varnostjo podatkov ali kadar mora ravnati v skladu z zakonodajo o varstvu podatkov ali drugo pravno obveznostjo.
    2. Revizijske zahteve. Dobavitelj bo razumno sodeloval pri revizijah, opisanih v prejšnjem odstavku, in sicer tako, da bo zagotovil dostop do usposobljenega osebja, fizičnih prostorov, kot je ustrezno, dokumentacije, infrastrukture in kakršnekoli aplikacijske programske opreme, ki obdeluje zaupne podatke podjetja Uber ali ima kako drugače dostop do zmogljivosti, omrežij, sistemov in postopkov podjetja Uber. Podjetje Uber odgovarja za svoje stroške in izdatke takšne revizije (ali pristojbine in stroške tretje osebe, ki izvaja revizijo), razen če se pri taki reviziji odkrije bistveno kršitev glavne pogodbe, vključno s to pogodbo, v tem primeru pa bo Dobavitelj podjetju Uber povrnil tovrstne stroške in izdatke. Dobavitelj bo takoj obravnaval in odpravil vse pomanjkljivosti, ugotovljene med takšno revizijo.
  7. Podizvajalci za obdelavo
    1. Dovoljeni podizvajalci za obdelavo. Dobavitelj nobenemu podizvajalcu za obdelavo NE bo dovolil obdelave zaupnih informacij podjetja Uber, razen tistih, ki so opredeljene med oceno tveganja. Če želi Dobavitelj angažirati kateregakoli drugega podizvajalca za obdelavo, mora o tem podjetje Uber obvestiti vsaj 30 dni pred kakršnokoli takšno obdelavo, vključno glede namenov, za katere bo obdeloval zaupne podatke podjetja Uber. Če podjetje Uber ne nasprotuje takšnemu poslu, se šteje, da je takšno sodelovanje odobrilo.
    2. Obveznosti podizvajalcev za obdelavo. Dobavitelj z vsakim podizvajalcem za obdelavo pred njegovo obdelavo zaupnih informacij Uber sklene pogodbo, ki nalaga obveznosti, ki niso nič manj omejevalne in vsaj do enake mere varujejo zaupne informacije Uber v primerjavi z obveznostmi, ki so Dobavitelju naložene na podlagi te pogodbe. Podjetje Uber lahko zahteva kopijo takšne pogodbe in lahko zavrne soglasje za angažiranje takšnega podizvajalca za obdelavo, če Dobavitelj ne zagotovi takšne pogodbe ali če takšna pogodba ne vsebuje zadostnega varstva zaupnih informacij podjetja Uber. Dobavitelj lahko takšno pogodbo pred delitvijo s podjetjem Uber prilagodi v obsegu, ki je potreben za varovanje njegovih poslovnih skrivnosti ali zaupnih informacij.
    3. Skladnost podizvajalcev za obdelavo z zakoni o varstvu podatkov. Dobavitelj je odgovoren za zagotavljanje skladnosti podizvajalcev za obdelavo z veljavno zakonodajo o varstvu podatkov, kot se to nanaša na obdelavo osebnih podatkov Uber s strani podizvajalcev za obdelavo.
    4. Odgovornost. Dobaviteljeva uporaba podizvajalcev za obdelavo ne vpliva ali omejuje odgovornosti dobavitelja po tej pogodbi.
  8. Povračilo škode: Če glavni pogodbi ni določeno drugače, se podjetje strinja, da bo v celoti povrnilo škodo in branilo podjetje Uber, njegove direktorje, uradnike, zaposlene in zastopnike pred vsemi izgubami, škodo, pristojbinami in izdatki, ki izhajajo iz kakršnihkoli zahtevkov zaradi, kot posledica ali v zvezi z izgubo, spremembo ali zlorabo osebnih podatkov podjetja Uber s strani družbe, nepooblaščenim dostopom do osebnih podatkov podjetja Uber ali njihovim uničenjem ali razkritjem ali kršitvijo 4. člena te pogodbe DPA s strani podjetja.
  9. Omejitev prenosa občutljivih osebnih podatkov iz ZDA v večjih količinah
    1. Opredelitve pojmov: Za namene tega razdelka 2.8:
      1. izrazi »Dostop«, »V večjih količinah«, »Večje količine občutljivih osebnih podatkov iz ZDA,« »Zadevna država,« »Zajeta transakcija s podatki,« »Zajeta oseba,« »Posredovanje podatkov,« »Vladni podatki,« »Občutljivi osebni podatki« in »Oseba iz ZDA« imajo pomene, ki so jim dodeljeni v Pravilu o občutljivih podatkih Ministrstva za pravosodje ZDA, 28 C.F.R., del 202;
      2. »Zajeti podatki« se nanašajo na »Večje količine občutljivih osebnih podatkov iz ZDA« in/ali »Vladne podatke«.
      3. »Zajeti subjekt« se nanaša na katerokoli »Zajeto osebo« ali »Zadevno državo«.
    2. V primeru, da se dobavitelju omogoči dostop do zajetih podatkov v povezavi z glavno pogodbo, Dobavitelj izjavlja in jamči, da:
      1. ni zajeti subjekt.
      2. ne bo sodeloval v nobeni zajeti transakciji podatkov, ki vključuje posredovanje takšnih podatkov pri zajetem subjektu.
      3. razen če podjetje Uber to izrecno dovoli ali to kako drugače dovoljuje 28 C.F.R., del 202, (A) nobenemu zajetemu subjektu ne bo dovolil dostopa do teh zajetih podatkov; in (B) bo kateremu koli podizvajalcu za obdelavo prepovedal zagotavljanje dostopa do zajetih podatkov kateremu koli zajetemu subjektu.
      4. ne bo zaobšel ali poskušal zaobiti nobenih strategij šifriranja, prikrivanja, de-identifikacije ali izboljševanja zasebnosti ali varnostnega nadzora, ki jih podjetje Uber uvaja v povezavi z 28 C.F.R., delom 202.
      5. bo podjetju Uber posredoval vse informacije, ki jih podjetje Uber upravičeno zahteva v zvezi z upoštevanjem določb tega razdelka ali 202. dela 28 C.F.R., vključno v zvezi s katero koli preiskavo, ki jo opravi podjetje Uber.

RAZDELEK 3: ZAHTEVE: OSEBNI PODATKI UBER

  1. Vloga strank: Če v glavni pogodbi ni določeno drugače, pogodbeni stranki potrjujeta in se strinjata, da je podjetje Uber upravljavec osebnih podatkov, ki se obdelujejo v povezavi z glavno pogodbo[1], in da je dobavitelj obdelovalec in/ali ponudnik storitev v zvezi s takšno obdelavo.
  2. Splošne zahteve: Dobavitelj potrjuje in se strinja, da:
    1. Razume in bo upošteval vse zahteve v skladu z veljavno zakonodajo o varstvu podatkov v zvezi s svojo obdelavo osebnih podatkov podjetja Uber.
    2. Bo obvestil podjetje Uber, če ugotovi, da ne more več izpolnjevati svojih obveznosti v skladu z veljavno zakonodajo o varstvu podatkov, razen če zakon zahteva drugače. Po prejemu takšnega obvestila lahko podjetje Uber sprejme razumne in ustrezne ukrepe za prenehanje Dobaviteljeve obdelave osebnih podatkov podjetja Uber in za odpravo vseh tveganj za subjekte podjetja Uber, na katere se nanašajo osebni podatki, ki izhajajo iz takšne obdelave, pri čemer bo Dobavitelj podjetju Uber razumno pomagal v zvezi s takšnimi koraki (vključno s prenehanjem z obdelavo, če je to ustrezno).
    3. Ne bo dajal, prodajal, delil, razkrival, združeval z drugimi podatki ali osebnih podatkov kako drugače obdeloval za noben namen, razen če je to potrebno za izpolnjevanje njegovih obveznosti iz glavne pogodbe in razen če se stranki pisno dogovorita drugače.
    4. Ne bo poskušal ponovno identificirati nobenega subjekta Uber, na katerega se nanašajo osebni podatki, z uporabo kakršnihkoli deidentificiranih podatkov, ki jih posreduje ali zbere Dobavitelj.
    5. Nobenemu od zaposlenih pri Dobavitelju ne bo dovolil, da obdeluje osebne podatke podjetja Uber, razen če se je ta zaposleni strinjal z ohranjanjem zaupnosti osebnih podatkov podjetja Uber ali če morajo ti zaposleni po zakonu ohranjati zaupnost osebnih podatkov podjetja Uber.
  3. Zahteve za obdelovalca/ponudnika storitev/izvajalca: Če je Dobavitelj v glavni pogodbi označen kot obdelovalec, ponudnik storitev ali izvajalec, bo v zvezi s katerimi koli osebnimi podatki podjetja Uber, ki se obdelujejo v skladu s to imenovanjem, dolžan naslednje:
    1. V primeru obdelovalca in/ali ponudnika storitev, (a) osebne podatke podjetja Uber v taki funkciji obdeluje samo v skladu s pisnimi navodili podjetja Uber, razen če zakon zahteva drugače; in (b) ne bo kopiral ali reproduciral osebnih podatkov podjetja Uber za lastne namene ali namene kateregakoli podizvajalca za obdelavo ali druge tretje osebe, vključno z namenom usposabljanja, razvoja ali izpopolnjevanja modelov strojnega učenja, sistemov umetne inteligence ali podobnih tehnologij.
    2. pomagati podjetju Uber, kot je razumno in ustrezno, v okviru obdelave osebnih podatkov s strani ponudnika, za namen:
      1. izpolnjevanja obveznosti podjetja Uber iz členov 32 do 36 GDPR, kot je ustrezno, ali podobnih obveznosti na podlagi druge veljavne zakonodaje o varstvu podatkov; in
      2. izkazovanja skladnosti z veljavno zakonodajo o varstvu podatkov, vključno s členom 28 GDPR, kot je ustrezno.
    3. Dovoljevati podjetju Uber, da sprejme razumne in ustrezne ukrepe za zagotavljanje, da dobavitelj osebne podatke podjetja Uber uporablja na način, ki je skladen s svojimi obveznostmi v skladu z veljavno zakonodajo o varstvu podatkov, ter da zaustavi in odpravi nedovoljeno uporabo osebnih podatkov podjetja Uber.
    4. Če zakonodaja ne zahteva drugače, podjetje Uber nemudoma obvesti o vsaki zahtevi s strani subjekta Uber, na katerega se nanašajo osebni podatki podjetja Uber ali vladnega ali regulativnega organa, pristojnega za Dobavitelja ali podjetje Uber, ki se nanaša na obdelavo osebnih podatkov podjetja Uber s strani ponudnika in sodeluje s podjetjem Uber v zvezi s kakršnim koli odgovorom na take zahteve ali zahteve.
  4. Zahteve za upravljavca: če je dobavitelj v glavni pogodbi določen za upravljavca, potrjuje in se strinja, da:
    1. je neodvisni upravljavec osebnih podatkov Uber v skladu z zakoni o varstvu podatkov.
    2. bo določil namene in sredstva za svojo obdelavo osebnih podatkov podjetja Uber.
    3. odgovarja za lastno skladnost z veljavno zakonodajo o varstvu podatkov, vključno s tem, da posameznike, na katere se podatki nanašajo, obvešča o obdelavi njihovih osebnih podatkov in o tem, kako lahko uveljavljajo svoje pravice, ter pridobiva vsa zahtevana soglasja.
    4. bo izpolnjeval obveznosti, ki zanj veljajo v skladu z zakoni o varstvu podatkov v zvezi z obdelavo osebnih podatkov podjetja Uber.
  5. Čezmejni prenosi: Če obdelava osebnih podatkov s strani ponudnika vključuje prenos osebnih podatkov subjektov Uber, na katere se nanašajo podatki:
    1. upošteva vso veljavno zakonodajo o varstvu podatkov, ki se uporablja za takšne prenose.
    2. V obsegu, ki je primeren glede na lokacijo subjektov Uber, katerih osebni podatki bodo preneseni, izpolnjujejo zahteve iz Priloge 2 k tej pogodbi.

RAZDELEK 4: RAZNO

  1. Datum začetka veljavnosti: Ta pogodba začne veljati na datum sklenitve glavne pogodbe.
  2. Odpoved in preživetje: Ne glede na karkoli drugega v glavni pogodbi ostanejo ta pogodba in vse njene določbe v veljavi, dokler in v obsegu, do katerega dobavitelj obdeluje ali hrani zaupne informacije podjetja Uber.
  3. Neupoštevanje. Dobavitelj bo podjetje Uber nemudoma obvestil, če ne more upoštevati te pogodbe. Če Dobavitelj v razumnem roku ne more izpolniti obveznosti ali če Dobavitelj bistveno ali vztrajno krši to pogodbo ali svoje obveznosti iz te pogodbe, ima podjetje Uber pravico do odpovedi te pogodbe in glavne pogodbe, v delu, v katerem se nanašata na obdelavo zaupnih podatkov podjetja Uber, vendar pod pogojem, da kakršnakoli kršitev razdelka 2.9 predstavlja bistveno kršitev in ima podjetje Uber pravico, da nemudoma odpove glavno pogodbo.
  4. Klavzula o neveljavnosti. Če posamezne določbe te pogodbe postanejo ali postanejo neveljavne, to ne vpliva na veljavnost preostalih določb. Pogodbeni stranki bosta neveljavno klavzulo nadomestili z zakonsko dovoljeno klavzulo, ki bo v največji možni meri dosegla predvideni poslovni namen.
  5. Konflikti. V primeru neskladja med to pogodbo: (i) in glavno pogodbo prevlada ta pogodba; in (b) pogodbo o poslovnem sodelovanju (»BAA«) v skladu s HIPAA med podjetjem Uber in Dobaviteljem, prevlada BAA.
  6. Veljavno pravo in sodna pristojnost. Za to pogodbo se uporabljata veljavno pravo in sodna pristojnost, kot sta določena v glavni pogodbi.

DODATEK 1
Organizacijski/administrativni, fizični in tehnični ukrepi

  1. Organizacijski/administrativni varnostni ukrepi: Dobavitelj je uvedel in bo ves čas obdelave zaupnih podatkov podjetja Uber vzdrževal in ustrezno posodabljal (če takšne posodobitve ne zmanjšajo ali poslabšajo zaščitnih ukrepov, uporabljenih za zaščito zaupnih podatkov podjetja Uber):
    1. Celovit program za varnost informacij in omrežij, sestavljen iz politik, praks in postopkov, ki urejajo storitve (skupaj »Program za varnost podatkov«), ki (i) izpolnjuje trenutne najboljše prakse; (ii) upošteva vso veljavno zakonodajo o varstvu podatkov; (iii) v ustreznem obsegu izpolnjuje standarde za varnost podatkov industrije plačilnih kartic (PCI DSS); (iv) je skladen z varnostnim standardom ISO 27000, NIST 800-53, CIS top 20 ali HITRUST; in (v) je v ustreznem obsegu v skladu z ameriškim Pravilnikom o občutljivih podatkih Ministrstva za pravosodje, 28 C.F.R., del 202. Dobavitelj bo na zahtevo dal podjetju Uber na voljo dokumentacijo o svojem programu za varnost podatkov.
    2. Dokumentiran program za preprečevanje izgube podatkov, ki je zasnovan za odkrivanje, preprečevanje in ublažitev tveganja incidentov v zvezi z varnostjo podatkov, ki vključuje najmanj:
      1. ustrezne pravilnike in tehnične nadzore, ki so namenjeni preprečevanju izgube zaupnih informacij podjetja Uber; in
      2. načrt za obnovo po nesreči/načrt neprekinjenega poslovanja, ki obravnava tekoči dostop, vzdrževanje in shranjevanje zaupnih informacij podjetja Uber ter varnostne potrebe za rezervne spletne strani in nadomestna komunikacijska omrežja.
    3. Pravilnike in postopke za omejevanje dostopa do zaupnih informacij podatkov Uber na tiste, ki tak dostop potrebujejo za opravljanje svojih vlog in odgovornosti v zvezi z glavno pogodbo.
    4. Postopke za preverjanje vseh pravic dostopa z učinkovitimi metodami preverjanja pristnosti.
    5. Postopke za opravljanje ocen tveganja glede varnosti informacij (vsaj enkrat na dve leti) kateregakoli obdelovalca dobavitelja ali pogodbenega obdelovalca z dostopom do zaupnih informacij podjetja Uber. Takšni obdelovalci/pogodbeni obdelovalci morajo imeti varnostni nadzor informacij glede zaupnih informacij podjetja Uber, ki zagotavlja najmanj zaščito v meri, kot je zahtevana v tej pogodbi. Podjetje Uber lahko zahteva kopijo takšne ocene tveganja, ki jo je dobavitelj opravil za kateregakoli pogodbenega obdelovalca, in lahko zavrne soglasje za angažiranje takšnega pogodbenega obdelovalca, če ocena razkrije, da pogodbeni obdelovalec nima zadostnih varnostnih nadzorov informacij za zaščito zaupnih informacij podjetja Uber.
    6. Program varnostnega ozaveščanja dobaviteljeve delovne sile, ki vključuje redno usposabljanje o temah informacijske varnosti, kot so varno ravnanje s podatki, varovanje gesel in poverilnic, socialni inženiring ter postopke prepoznavanja in prijavljanja morebitnih varnostnih incidentov.
    7. Neprekinjeni program za upravljanje ranljivosti z uporabo standardnega postopka ocenjevanja tveganja, ki daje prednost sanaciji odkritih pomanjkljivosti. Če je odkrita pomanjkljivost, ki bi lahko vplivala na zaupnost, razpoložljivost ali celovitost zaupnih informacij podjetja Uber, mora Dobavitelj na zahtevo zagotoviti zadostne dokaze, da tako dokaže, da je bila pomanjkljivost odpravljena, in podjetju Uber omogočiti, da ugotovi, ali je prišlo do incidenta z varnostjo podatkov.
    8. Program varnega upravljanja sredstev, ki uveljavlja osnovni varnostni standard v panogi, vključno s klasifikacijo sredstev in seznamom naprav/sistemov, kjer se obdelujejo zaupne informacije podjetja Uber.
    9. Formalne, pisne postopke za pravočasno odkrivanje, prepoznavanje, poročanje, odzivanje, ublažitev in odpravljanje incidentov v zvezi z varnostjo podatkov, ki vključujejo postopke za zaposlene pri dobavitelju, vključno s sistemskimi administratorji, za poročanje o neobičajnih dogodkih ekipi za obravnavanje incidentov, ter za obveščanje prizadetih posameznikov in subjektov, regulatorjev in drugih članov javnosti, kadar je to potrebno ali zahtevano.
    10. Simulacije incidentov, kot so namizne vaje ali vaje z vlogami, ki se načrtujejo in izvajajo rutinsko.
    11. Uveljavljen program za teste prodiranja, ki vključujejo celoten obseg mešanih napadov, kot so napadi na podlagi odjemalca in spletne aplikacije.
    12. Program za upravljanje in obvladovanje tveganja za storitve v oblaku, da so omogočene osnovne varnostne konfiguracije in zaščite.
    13. Zagotavljanje praks kodiranja, ki ustrezajo programskemu jeziku v uporabi, in zagotavljanje usposabljanje celotnega osebja za pisanje varne kode.
    14. Pravilnik o dostopu do podatkov s strani vladne agencije, ki zavrača dostop vlade do podatkov, razen če tak dostop zahteva zakonodaja ali kadar obstaja neposredno tveganje resne škode za posameznike.
    15. Politike in postopki za ocenjevanje pravne podlage za zahteve vladnih agencij po podatkih in odzivanje nanje.
    16. Posebno usposabljanje osebja, odgovornega za upravljanje zahtev vladnih agencij za dostop do podatkov, kar lahko vključuje zahteve v skladu z veljavno zakonodajo o varstvu podatkov.
    17. Postopki za dokumentiranje in beleženje zahtev vladnih agencij za dostop do podatkov, podanega odgovora in vključenih vladnih organov.
    18. Postopki za obveščanje podjetja Uber o vsaki zahtevi za dostop vladne agencije do podatkov, razen če je to zakonsko prepovedano.
  2. Ukrepi za zagotavljanje fizične varnosti
    1. Dobavitelj je uvedel in bo ves čas obdelave zaupnih informacij podjetja Uber vzdrževal in ustrezno posodabljal ustrezne fizične varnostne ukrepe za vse objekte, ki se uporabljajo za obdelavo zaupnih informacij podjetja Uber, ter stalno spremljanje vseh sprememb fizične infrastrukture, poslovanja in znanih groženj.
  3. Tehnični varnostni ukrepi: Dobavitelj bo ves čas obdelave zaupnih informacij podjetja Uber:
    1. izvajal odkrivanje in ocenjevanje pomanjkljivosti v aplikacijah in infrastrukturi, ki se uporablja za obdelavo zaupnih informacij podjetja Uber.
    2. svoja računalniška omrežja varoval z več plastmi nadzora dostopa, vključno z večfaktorskim preverjanjem pristnosti, za namen zaščite pred nepooblaščenim dostopom.
    3. omejeval dostop z mehanizmi, kot so najmanj odobritve vodstva, zanesljivi nadzori, beleženje in spremljanje dogodkov dostopa ter poznejše revizije.
    4. vodil in vzdrževal dnevnike dogodkov v vseh sistemih, ki obdelujejo zaupne informacije podjetja Uber, ki so dovolj podrobni, da lahko dobavitelj ugotovi, ali je prišlo do incidenta z varnostjo podatkov in verjetnih posledic incidenta z varnostjo podatkov, kar brez omejitev vključuje tudi to, ali so bile zaupne informacije podjetja Uber pridobljene, spremenjene ali izbrisane ali je bil do njih omogočen dostop. Te dnevnike dogodkov je treba hraniti najmanj trinajst (13) mesecev in jih na zahtevo dati na voljo podjetju Uber v sedmih (7) koledarskih dneh po prejeti zahtevi. Če dnevniki vsebujejo informacije o dogodkih, povezanih z drugimi subjekti ali strankami, mora imeti dobavitelj možnost, da loči podatke dnevnika dogodkov v zvezi s podjetjem Uber, ko se to zahteva.
    5. identificirati druge računalniške sisteme in aplikacije, ki upravičujejo spremljanje in beleženje varnostnih dogodkov, ter razumno vzdrževati dnevniške datoteke.
    6. pregledoval in analiziral dnevnike dogodkov z uporabo stalnega, samodejnega spremljanja in postopkov opozarjanja za odkrivanje in odzivanje ter raziskovanje neobičajnih dogodkov in dejavnosti.
    7. uporabljal posodobljeno, industrijsko standardizirano komercialno programsko opremo za odkrivanje virusov/zlonamerne programske opreme, ki identificira zlonamerno kodo v vseh njenih sistemih, ki obdelujejo zaupne podatke podjetja Uber.
    8. izvajal zaščito na mejah omrežja in med omrežji.
    9. med prevozom šifriral zaupne informacije podjetja Uber.
    10. šifriral zaupne informacije podjetja Uber ter izključno upravljal in varoval vse šifrirne ključe (tj. nobena druga tretja oseba nima dostopa do teh šifrirnih ključev, vključno z obdelovalci ali pogodbenimi obdelovalci).

DODATEK 2
Čezmejni prenosi

Če se stranki ne dogovorita drugače, ta Dodatek 2 opredeljuje mehanizme, ki jih bosta pogodbeni stranki uporabili za omogočanje čezmejnih prenosov osebnih podatkov, kadar to zahteva zakonodaja o varstvu podatkov. Natančneje, v obsegu, v katerem storitve zahtevajo prenos osebnih podatkov subjektov Uber, na katere se podatki nanašajo v naslednjih državah, se pogodbene stranke strinjajo z naslednjim:

  1. EGP ali Švica. Če ponudnikove storitve vključujejo prenose osebnih podatkov subjekta Uber iz EGP ali Švice v državo ali ozemlje zunaj teh regij, za katere Evropska komisija ni priznala, da zagotavljajo ustrezno raven varstva podatkov, bosta pogodbeni stranki vključili v to pogodbo in soglašata, da bosta upoštevali Standardne pogodbene klavzule z dne 4. junija 2021 (»SCC«), ki jih je odobrila Evropska komisija, razen če se stranke v tej pogodbi dogovorijo drugače. Če so SCC na ta način vključeni:
    1. Modul 1 (od upravljavca do upravljavca) se uporablja, če je dobavitelj imenovan za upravljavca;
    2. Modul 2 (od upravljavca do obdelovalca) se uporablja, če je dobavitelj imenovan za obdelovalca;
    3. Neobvezna klavzula o pridružitvi (Klavzula 7) se ne uporablja;
    4. Neobvezna določba iz Klavzule 11 (Odškodnina) se ne uporablja;
    5. Veljavno pravo za namene Klavzule 17 (Veljavno pravo) je nizozemsko pravo;
    6. Sodišča v skladu s Klavzulo 18 (Izbira sodišča in pristojnost) so nizozemska sodišča, razen če se stranke v glavni pogoji dogovorijo drugače; in
    7. Pristojni nadzorni organ za namene Klavzule 13 (Nadzor) iz SCC je nizozemski organ za varstvo podatkov (Autoriteit Persoonsgegevens), razen če se stranke v glavni pogodbi dogovorijo drugače.
    8. Pogodbeni stranki izjavljata, da ne verjameta, da bi zakoni in prakse v kateri koli državi, v katero se osebni podatki podjetja Uber prenašajo za namene glavne pogodbe, dobavitelju preprečevali izpolnjevanje njegovih obveznosti iz SCC.
    9. Namesto Priloge 1 k SCC se pogodbeni stranki strinjata, da:
      1. Identiteta in kontaktni podatki podjetja Uber kot izvoznika podatkov in dobavitelja kot uvoznika podatkov so takšni, kot so določeni v glavni pogodbi in tej pogodbi.
      2. Narava in namen obdelave veljata za storitve ali kot je drugače določeno v glavni pogodbi ali tej pogodbi.
      3. Dobavitelj bo prenesene osebne podatke podjetja Uber hranil, kot je določeno v glavni pogodbi ali tej pogodbi.
      4. Kategorije subjektov podatkov podjetja Uber in prenesenih osebnih podatkov podjetja Uber so tiste, ki so dokumentirane v oceni tveganja, ki je bila izvedena pred obdelavo osebnih podatkov podjetja Uber.
      5. Namesto Priloge 2 k SCC se stranki strinjata, da bosta ravnali v skladu z Dodatkom 1 k tej pogodbi.
      6. Namesto Priloge 3 k SCC (če je na voljo) se pogodbeni stranki strinjata, da so pooblaščeni pogodbeni obdelovalci osebnih podatkov podjetja Uber tisti, ki so identificirani v oceni tveganja, izvedeni pred obdelavo osebnih podatkov podjetja Uber, ali kot je drugače določeno v tej pogodbi ali glavni pogodbi.
  2. Združeno kraljestvo: Če ponudnikove storitve vključujejo prenose osebnih podatkov subjekta podatkov Uber v Združenem kraljestvu v jurisdikcijo, ki ne zagotavlja ustrezne ravni varstva podatkov, se uporabljajo SCC ob upoštevanju pogojev »Dodatka za Združeno kraljestvo k standardnim pogodbenim klavzulam EU«, ki ga je izdal urad informacijskega pooblaščenca v skladu s členom 119A Zakona o varstvu podatkov Združenega kraljestva iz leta 2018 (»Dodatek za Združeno kraljestvo«). Šteje se, da je takšen dodatek za Združeno kraljestvo podpisan med dobaviteljem in podjetjem Uber ob upoštevanju ustreznosti razdelka 3.5(b) te pogodbe.
  3. Brazilija: Če dobaviteljeva obdelava osebnih podatkov vključuje čezmejni prenos osebnih podatkov podjetja Uber, ki se nanašajo subjekti Uber, v Braziliji, ne glede na to, ali gre za prenos med pogodbenima strankama ali prenos k tretjim osebam, mora dobavitelj zagotoviti skladnost z vso veljavno zakonodajo o varstvu podatkov, vključno s sprejetjem ustreznih pravnih zagotovil, da obdelava zagotavlja vsaj enako raven varstva in zaščitnih ukrepov za osebne podatke, kot so določene v tej pogodbi.
    1. Čezmejni prenosi osebnih podatkov subjektov Uber med pogodbenima strankama v Braziliji. Če obdelava osebnih podatkov vključuje čezmejni prenos med strankama osebnih podatkov podjetja Uber, ki se nanašajo na subjekte podatkov Uber v Braziliji, v državo ali ozemlje, za katerega pristojni organ ni priznal, da zagotavlja ustrezno raven varstva podatkov, pogodbeni stranki v celoti vključujeta in se strinjata, da bosta upoštevali brazilske standardne pogodbene klavzule, vsebovane v Prilogi II k Resoluciji št. 19 iz leta 2024, ki jih je izdal brazilski organ za varstvo podatkov (»brazilski SCC«), ki je na voljo na naslovu: Brazilske standardne pogodbene klavzule. V takih primerih:
      1. Za namene kakršnega koli čezmejnega prenosa osebnih podatkov se podjetje Uber ali katere koli njene povezane družbe štejejo za predstavnika za obdelavo podatkov.
      2. Informativne tabele iz klavzule 1.1 Brazilskega SCC se nadomestijo s kvalifikacijami in kontaktnimi podatki podjetja Uber in dobavitelja, kot so določeni v glavni pogodbi, tej pogodbi in obvestilu o zasebnosti vsake pogodbene stranke.
      3. Za namene potrditvenih polj v klavzuli 1.1 Brazilskega SCC, ki se nanašajo na vloge strank, se šteje, da je za Uber izbrano potrditveno polje »Izvoznik/upravljavec«. Za dobavitelja se šteje, da je izbrano potrditveno polje »Uvoznik«, ki ustreza klasifikaciji dobavitelja v skladu z klavzulo 3.1 te pogodbe (»vloga strank«) ali kot je določeno v glavni pogodbi.
      4. Stranki se strinjata, da: (i) je glavni namen čezmejnega prenosa osebnih podatkov podjetja Uber opravljanje storitev, kot je določeno v glavni pogodbi ali tej pogodbi; (ii) bodo preneseni osebni podatki podjetja Uber shranjeni, kot je določeno v glavni pogodbi ali tej pogodbi, v skladu z veljavno zakonodajo o varstvu podatkov in Obvestilom o zasebnosti vsake pogodbene stranke; in (iii) so kategorije subjektov Uber, na katere se nanašajo podatki, in zadevni preneseni osebni podatki podjetja Uber tisti, ki so dokumentirani v oceni tveganja, ki je izvedena pred obdelavo takšnih osebnih podatkov. Te informacije nadomeščajo tabelo z opisi prenosa podatkov iz določbe 2.1 Brazilskih SCC.
      5. Za namene klavzule 3.1 Brazilskih SCC, ki obravnava nadaljnje prenose, se pogodbeni stranki strinjata, da se v primerih, ko obe pogodbeni stranki delujeta kot upravljavca, uporablja možnost A. Kadar Dobavitelj deluje kot obdelovalec, se uporablja možnost B, opisna tabela iz klavzule 3.1 pa se nadomesti z oceno tveganja, ki jo je izvedel pred obdelavo osebnih podatkov podjetja Uber s strani dobavitelja ali kot je določeno v glavni pogodbi.
      6. Za namene klavzule 4.1 Brazilskih SCC, ki obravnava odgovornosti pogodbenih strank, se pogodbeni stranki strinjata, da se uporablja možnost A in da sta tako izvoznik kot uvoznik odgovorna za izpolnjevanje obveznosti iz točk »a«, »b«,« in »c«, pri čemer obe pogodbeni stranki delujeta kot upravljavca. Če dobavitelj deluje kot obdelovalec, je za takšne obveznosti odgovorno izključno podjetje Uber.
      7. Tabela iz oddelka III Brazilskih SCC se nadomesti z Dodatkom 1 k tej pogodbi.
    2. Savdska Arabija. Če obdelava osebnih podatkov s strani ponudnika vključuje prenos osebnih podatkov podjetja Uber, ki se nanašajo na subjekte Uber v Savdski Arabiji, v državo ali ozemlje, za katerega pristojni organ ni priznal, da zagotavlja ustrezno raven varstva podatkov, pogodbeni stranki vključujeta in se strinjata z izpolnjevanjem Standardnih pogodbenih klavzul za prenos osebnih podatkov, različice 1.0 iz septembra 2024 (»KSA SCC«), ki jih je odobril savdski organ za podatke in umetno inteligenco (SDAIA), razen če se stranki v tej pogodbi dogovorita drugače. Če so SCC na ta način vključeni:
      1. Predloga 1: (od upravljavca do upravljavca) velja, če je dobavitelj imenovan za upravljavca;
      2. Predloga 2: (od upravljavca do obdelovalca) velja, če je dobavitelj imenovan za obdelovalca;
      3. Veljavno pravo za namene Klavzule 8 (Veljavno pravo in sodna pristojnost) je pravo Kraljevine Savdske Arabije. Za vse spore, ki nastanejo iz uporabe določb teh klavzul je pristojno Kraljevstvo in bodo obravnavani na tamkajšnjih sodiščih;
      4. Pristojni organ za namene Klavzule 9 (Skladnost z zahtevami pristojnega organa) je savdski organ za podatke in umetno inteligenco (SDAIA);
      5. Pogodbeni stranki izjavljata, da ne verjameta, da bi zakoni in prakse v kateri koli državi, v katero se osebni podatki podjetja Uber prenašajo za namene glavne pogodbe, dobavitelju »Uvozniku osebnih podatkov« dobavitelju preprečevali izpolnjevanje njegovih obveznosti iz KSA SCC;
      6. Za namene Priloge 1 so informacije pogodbenih strank določene v tej pogodbi in glavni pogodbi. Podjetje Uber je imenovano za izvoznika osebnih podatkov in upravljavca osebnih podatkov subjektov podatkov Uber, dobavitelj pa za uvoznika osebnih podatkov subjektov podatkov Uber, ki opravlja vlogo, določeno v klavzuli 3.1 »Vloga strank« v tej pogodbi;
      7. Za namene Priloge 2 se pogodbeni stranki strinjata, da;
        1. Kategorije subjektov podatkov podjetja Uber in prenesenih osebnih podatkov podjetja Uber so tiste, ki so dokumentirane v oceni tveganja, ki je bila izvedena pred obdelavo osebnih podatkov podjetja Uber.
        2. Namen(-i) prenosa so za storitve ali so kako drugače določeni v glavni pogodbi ali tej pogodbi.
        3. Prenesene osebne podatke podjetja Uber bo ponudnik hranil, kot je določeno v glavni pogodbi ali tej pogodbi.
        4. Namesto Priloge 3 k KSA SCC se pogodbeni stranki strinjata, da bosta ravnali v skladu z Dodatkom 1 k tej pogodbi.
  1. Za določitev upravljavcev zaupnih podatkov podjetja Uber v vaši regiji si oglejte Obvestilo podjetja Uber o zasebnosti. Če v imenu podjetja Uber to pogodbo sklene subjekt, ki ni imenovani upravljavec, ga za to pooblastijo ustrezni upravljavci podatkov. Podjetje Uber si pridržuje pravico, da za namene te pogodbe za upravljavca podatkov imenuje drugo povezano družbo Uber.