Senast ändrat: 2025-10-28
Introduktion till Ubers databehandlingsavtal
Uber kräver att dess leverantörer samtycker till villkoren i Ubers databehandlingsavtal (”DPA”) som styr behandlingen av konfidentiell information från Uber, inklusive Ubers personuppgifter.
Dessa villkor är avsedda att skydda konfidentialiteten och säkerheten för Ubers konfidentiella information, och gör det möjligt för Uber att uppfylla dess krav enligt globala dataskyddslagar, inklusive i förekommande fall (baserat på leverantörernas behandling av Ubers personuppgifter) europeiska unionens allmänna dataskyddsförordning (”GDPR”), brasilianska Lei Geral de Proteção de Dados Pessoais (”LGPD”), Australiens Privacy Act, Indiens Digital Personal Data Protection Act och delstatliga sekretesslagar i USA, inklusive California Consumer Privacy Act (”CCPA”).
DPA tar särskilt upp följande:
- Allmänna krav och begränsningar gällande leverantörers behandling av konfidentiell information från Uber, inklusive gällande datasäkerhet, datasäkerhetsincidenter, riskbedömningar och granskningar, lagring och radering av uppgifter samt användning av underordnade personuppgiftsbiträden.
- Beteckning på de roller som Uber och leverantörerna har vid behandlingen av Ubers personuppgifter.
- DPA kräver specifikt att parterna anger om var och en agerar som:
- ”personuppgiftsansvarig” eller ”personuppgiftsbiträde”
- ”företag”, ”tjänsteleverantör”, ”leverantör” eller ”tredje part” såsom dessa termer definieras i CCPA.
- DPA specificerar också varje parts ansvar utifrån ovanstående beteckningar.
- DPA kräver specifikt att parterna anger om var och en agerar som:
Meddela din Uber-kontakt om du har frågor om Ubers DPA.
UBERS DATABEHANDLINGSAVTAL
Detta databehandlingsavtal (”avtal”) fastställer de krav som gäller för leverantörens behandling av: (1) Konfidentiell Uber-information, inklusive Uber-personuppgifter (se avsnitt 2 nedan); och (2) Uber-personuppgifter (se avsnitt 3 nedan).
Detta avtal utgör en del av huvudavtalet mellan Uber och företaget eller enheten (”leverantören”) (var för sig en part och gemensamt ”parterna”) och alla ytterligare avtal som ingås enligt det (gemensamt ”huvudavtal”).
AVSNITT 1: DEFINITIONER
Utöver de termer som definieras nedan ska ”företag”, ”leverantör”, ”försäljning”, “sälja”, ”tjänsteleverantör” och ”andel” ha de betydelser som anges i CCPA/CPRA.
- Personuppgiftsansvarig: fysisk eller juridisk person som ensam eller tillsammans med andra bestämmer syftet med och på vilka sätt personuppgifterna behandlas.
- Dataskyddslagar: alla lagar och förordningar som är tillämpliga för behandling av Uber-personuppgifter enligt detta DPA.
- Registrerad: en fysisk person som personuppgifter avser.
- Datasäkerhetsincident: all faktisk eller skäligen misstänkt obehörig åtkomst till, förvärv av eller olaglig behandling av konfidentiell information från Uber, eller kompromettering av säkerheten eller integriteten för sådan konfidentiell information från Uber eller något system som används av leverantören eller dess underleverantörer, för att behandla sådana uppgifter.
- Radering: för att fysiskt eller logiskt förstöra konfidentiell Uber-information så att den inte kan återställas.
- Upptäckt: varje tillfälle då leverantören upptäcker en datasäkerhetsincident, blir meddelad om en datasäkerhetsincident eller skulle ha upptäckt en datasäkerhetsincident om leverantören hade iakttagit rimlig försiktighet.
- Personuppgifter: all information som rör en identifierad eller identifierbar registrerad.
- Behandling: all verksamhet som utförs på personuppgifter eller uppsättningar av personuppgifter, oavsett om de sker på automatiserat sätt, såsom insamling, registrering, organisering, strukturering, lagring, anpassning eller ändring, hämtning, konsultering, användning, röjande genom överföring, spridning eller på annat sätt tillgängliggörande, anpassning eller kombinering, begränsning, radering eller förstörelse.
- Personuppgiftsbiträde: en fysisk eller juridisk person som behandlar personuppgifter för en personuppgiftsansvarigs räkning.
- Underordnat personuppgiftsbiträde: ett personuppgiftsbiträde som anlitats av leverantören för att behandla konfidentiell Uber-information.
- System: filsystem, datorsystem, databaser, enheter, utrustning, servrar, webbplatser, applikationer, programvaror, lagringsmedia, nätverk, infrastrukturer, nätverksmiljöer eller domäner, inklusive, men inte begränsat till, alla utvecklings-, kvalitetssäkrings-, mellanlagrings- och produktionsmiljöer.
- Uber: Uber Technologies, Inc. och eventuella dotterbolag eller närstående bolag till Uber.
- Registrerade hos Uber: Registrerade vars Uber-personuppgifter behandlas, eller kommer att behandlas, av leverantören.
- Uber-personuppgifter: Uber-personuppgifter för den registrerade som behandlas av leverantören i enlighet med avtalet.
I detta avtal omfattar Uber-personuppgifter inte namn och kontaktuppgifter för de Uber-anställda som är ansvariga för interaktionen med leverantören i enlighet med huvudavtalet, och personuppgifter som oavsiktligt erhålls av leverantören till följd av dessa interaktioner. - Konfidentiell Uber-information: alla uppgifter, inklusive Uber-personuppgifter, som ägs eller kontrolleras av Uber och som lämnas ut, tillhandahålls eller görs tillgängliga för leverantören av eller på uppdrag av Uber, eller som samlats in, skapats, underhålls eller används av leverantören för Ubers räkning i samband med tjänsterna, i enlighet med vad som beskrivs närmare i avtalet.
- Uber-system: alla system som ägs, licensierats, drivs eller kontrolleras av Uber eller som Uber har gett leverantören åtkomst till.
AVSNITT 2: KRAV: KONFIDENTIELL UBER-INFORMATION
- Datasäkerhet: Leverantören ska vidta lämpliga fysiska, administrativa, organisatoriska och tekniska skyddsåtgärder och andra säkerhetsåtgärder för att upprätthålla integriteten, säkerheten och sekretessen för konfidentiell Uber-information. Dessa åtgärder ska minst omfatta de som anges i Bilaga 1 till detta avtal.
- Säkerhetshanterare: Leverantören ska utse en person som ska ansvara för att hantera och samordna fullgörandet av leverantörens skyldigheter enligt detta avtal och göra dem tillgängliga för Uber under hela huvudavtalsperioden
- Datasäkerhetsincidenter
- Utredning. När en datasäkerhetsincident upptäcks ska leverantören vidta alla rimliga åtgärder för att fullständigt och noggrant undersöka orsaken till, arten och omfattningen av den utsatta situationen på leverantörens bekostnad. De ska åtgärda och mildra effekterna av datasäkerhetsincidenten samt tillhandahålla Uber all information som krävs eller begärs för att Uber ska kunna efterleva tillämpliga lagar och interna processer för respons vid datasäkerhetsincidenter. På Ubers begäran ska leverantören tillhandahålla detaljerade kompletterande rapporter om dess utredning och resultat. Leverantören ska på egen bekostnad samarbeta till fullo med Uber i att utreda och svara på varje datasäkerhetsincident, inklusive genom att tillåta omedelbar åtkomst till dess system och/eller anläggningar av Uber och/eller Ubers utredare.
- Meddelande till Uber. Leverantören ska meddela Uber inom fyrtioåtta (48) timmar efter upptäckten via de Uber-personer eller det Uber-team som utsetts för att ta emot meddelanden enligt huvudavtalet och via e-post till vendorsecurity@uber.com. Leverantören ska tillhandahålla i sådant meddelande och vid behov komplettera följande:
- en beskrivning av datasäkerhetsincidenten, inklusive orsak (om den kan identifieras), plats, datum/tid samt datasäkerhetsincidenten och dess upptäckt;
- en beskrivning av de åtgärder som leverantören har vidtagit eller kommer att vidta för att utreda och mildra följderna av datasäkerhetsincidenten;
- typerna och volymen av påverkad konfidentiell Uber-information, inklusive huruvida uppgifterna har krypterats eller raderats;
- antal, plats (delstat/land) och identiteter för alla berörda registrerade hos Uber (i förekommande fall), inklusive där det krävs enligt tillämpliga dataskyddslagar antalet drabbade barn, ungdomar eller äldre registrerade hos Uber;
- de förväntade konsekvenserna av datasäkerhetsincidenten;
- en beskrivning av de åtgärder som leverantören har vidtagit eller planerar att vidta för att mildra sådana konsekvenser och ytterligare säkra konfidentiell Uber-information; och
- leverantörens planer för korrigerande åtgärder gällande datasäkerhetsincidenten.
- en beskrivning av datasäkerhetsincidenten, inklusive orsak (om den kan identifieras), plats, datum/tid samt datasäkerhetsincidenten och dess upptäckt;
- Meddelanden från tredje part. Leverantören ska hjälpa Uber att tillhandahålla alla meddelanden som krävs enligt lag till registrerade, tillsynsmyndigheter eller annan tredje part (”obligatoriskt meddelande”). I sådana fall ska i) Uber ha ensam kontroll över innehållet i, tidpunkter och distributionssätt för ett sådant meddelande, om inte annat krävs enligt lag. (ii) Leverantören får utfärda ett obligatoriskt meddelande endast efter Ubers skriftliga godkännande och instruktioner, om inte annat krävs enligt tillämplig lag (i vilket fall leverantören ska tillhandahålla Uber en kopia av ett sådant meddelande snarast möjligt och under alla omständigheter innan det kommuniceras, om inte annat krävs enligt lag). (iii) Leverantören ska ersätta Uber för alla rimliga utgifter som Uber åsamkas i samband med ett sådant meddelande om leverantören är helt eller delvis ansvarig för datasäkerhetsincidenten.
- Sekretess. Leverantören ska avstå från att röja förekomsten av eller information om datasäkerhetsincidenten som rör Uber eller konfidentiell Uber-information, registrerade hos Uber eller i Uber-system, inklusive statliga myndigheter, utan skriftligt medgivande från Uber i förhand.
- Begränsning och åtgärder. Leverantören ska omgående och utan oskäligt dröjsmål (i) begränsa alla sårbarheter, aktiviteter och andra omständigheter som orsakat eller gett upphov till datasäkerhetsincidenten; (ii) vidta alla nödvändiga och lämpliga korrigerande åtgärder, och i rimlig utsträckning samarbeta med Uber, för att mildra och åtgärda en sådan datasäkerhetsincident.
- Offentliga utredningar. Leverantören ansvarar för att hantera och svara på frågor eller andra förfrågningar från media, press eller annan allmänhet (”offentliga utredningar”) som rör en datasäkerhetsincident. Leverantören ska utse en eller flera personer som ansvarar för att hantera och svara på offentliga utredningar samt tillhandahålla namn och kontaktuppgifter till alla sådana personer till Uber på begäran.
- Utredning. När en datasäkerhetsincident upptäcks ska leverantören vidta alla rimliga åtgärder för att fullständigt och noggrant undersöka orsaken till, arten och omfattningen av den utsatta situationen på leverantörens bekostnad. De ska åtgärda och mildra effekterna av datasäkerhetsincidenten samt tillhandahålla Uber all information som krävs eller begärs för att Uber ska kunna efterleva tillämpliga lagar och interna processer för respons vid datasäkerhetsincidenter. På Ubers begäran ska leverantören tillhandahålla detaljerade kompletterande rapporter om dess utredning och resultat. Leverantören ska på egen bekostnad samarbeta till fullo med Uber i att utreda och svara på varje datasäkerhetsincident, inklusive genom att tillåta omedelbar åtkomst till dess system och/eller anläggningar av Uber och/eller Ubers utredare.
- Lagring och borttagning av uppgifter: Leverantören ska omedelbart radera eller återsända till Uber (efter val av Uber) all konfidentiell Uber-information som leverantören innehar, förvarar och kontrollerar: (i) efter att huvudavtalet sägs upp eller löper ut, (ii) vid avveckling eller insolvens för leverantörens verksamhet; (iii) när de inte längre är nödvändiga för att uppfylla deras skyldigheter enligt huvudavtalet; eller (iv) på begäran av Uber.
- Riskbedömningar
- Leverantören ska slutföra och klara en riskbedömning avseende informationssäkerhet (”riskbedömning”) som genomförts av Uber före ikraftträdandedatumet.
Efter den första riskbedömningen ska leverantören slutföra riskbedömningar på Ubers begäran högst en gång per år, eller i den händelse att (i) leverantören börjar tillhandahålla ytterligare produkter eller tjänster till Uber eller behandla ytterligare konfidentiell Uber-information som inte omfattades under den inledande eller senaste bedömningen, (ii) arten av eller syften med att behandla konfidentiella Uber-information ändras, (iii) leverantören börjar överföra Uber-personuppgifter om registrerade hos Uber i Europeiska ekonomiska samarbetsområdet (”EES”) utanför EES, eller börjar överföra Uber-personuppgifter till ett annat tredjeland som inte var omfattades under den inledande eller senaste bedömningen (iv) leverantören gör en väsentlig förändring i behandlingen av konfidentiell Uber-information som kan påverka säkerheten för dessa uppgifter eller leverantörens möjlighet att efterleva detta avtal, (v) en bedömning rimligen krävs för att Uber ska kunna efterleva dataskyddslagar eller andra datasäkerhetskrav (vi) en bedömning rimligen krävs för att Uber ska kunna tillgodose en begäran, order eller förlikning med en tillsynsmyndighet eller annan juridisk förpliktelse eller (vii) en datasäkerhetsincident inträffar. - Krav. Leverantören ska tillhandahålla Uber all information som rimligen krävs för att slutföra riskbedömningen. Sådan information kan omfatta, men är inte begränsad till, frågeformulär för riskbedömning; policyer och rutiner för informationssäkerhet; policyer och rutiner för dataklassificering och hantering av uppgifter; rapporter om efterlevnad av datasäkerhet eller revision som bedömer effektiviteten hos leverantörens informationssäkerhetsprogram, system, interna kontroller och rutiner för behandling av Uber-personuppgifter utifrån ett branschaccepterat ramverk som ISO, SSAE16, SOC eller NIST; och annan information som Uber begär för att bedöma leverantörens informationssäkerhetsprogram, kontroller och behandling av konfidentiell Uber-information. Sådan information omfattar också information om leverantörens behandling av Uber-personuppgifter, inklusive datatyper, syften med behandlingen, typ och antal registrerade hos Uber, plats för behandling, underordnade personuppgiftsbiträden och lagring av uppgifter. Kopior av leverantörens policyer, rutiner eller andra dokument kan lämnas till Uber eller visas upp via en gemensam applikation för skärmdelning.
- Granskningsloggar. Leverantören ska föra granskningsloggar och register för informationssystem, inklusive applikationsloggar, åtkomstloggar, autentiseringsloggar, nätverksloggar, enhetsloggar för slutanvändare och säkerhetssystemsloggar i den utsträckning som krävs för att möjliggöra övervakning, analys, utredning och rapportering av olaglig, otillåten eller olämplig systemaktivitet och se till att enskilda informationssystemanvändares handlingar kan spåras till dessa användare så att de kan hållas ansvariga för sina handlingar och för att möjliggöra lämpliga utredningar av datasäkerhetsincidenter.
- Leverantören ska slutföra och klara en riskbedömning avseende informationssäkerhet (”riskbedömning”) som genomförts av Uber före ikraftträdandedatumet.
- Granskningar.
- Granskningar. Leverantören ska tillåta att Uber, med rimligt skriftligt varsel i förväg och under kontorstid, på egen bekostnad granskar leverantörens anläggningar, nätverk, system, rutiner, behandling av konfidentiell Uber-information och efterlevnad av detta avtal. Uber får utöva denna rättighet högst en gång per år, utom när en datasäkerhetsincident har inträffat eller när det krävs för att följa dataskyddslagar eller andra juridiska förpliktelser.
- Granskningskrav. Leverantören ska på ett rimligt sätt samarbeta vid de granskningar som beskrivs i föregående stycke genom att ge tillträde till kunnig personal, fysiska lokaler, i förekommande fall, dokumentation, infrastruktur och all programvara som behandlar konfidentiell Uber-information eller på annat sätt har tillgång till Ubers anläggningar, nätverk, system och rutiner. Uber är ansvarig för sina kostnader och utgifter för sådan granskning (eller avgifter och kostnader för den tredje part som utför granskningen), om inte sådan granskning avslöjar, eller inleds på grund av, ett väsentligt brott mot huvudavtalet, inklusive detta avtal, i vilket fall leverantören kommer att ersätta Uber för sådana kostnader och utgifter. Leverantören kommer omedelbart att åtgärda och korrigera alla brister som identifieras i en sådan granskning.
- Underordnade personuppgiftsbiträden
- Tillåtna underordnade personuppgiftsbiträden. Leverantören ska INTE tillåta något underordnat personuppgiftsbiträde att behandla konfidentiell Uber-information, förutom de som identifieras under en riskbedömning. Om leverantören försöker anlita något annat underordnat personuppgiftsbiträde ska leverantören meddela Uber detta minst 30 dagar före en sådan behandling, inklusive om de syften för vilka den kommer att behandla konfidentiell Uber-information. Om Uber inte invänder mot ett sådant åtagande anses Uber ha godkänt åtagandet.
- Det underordnade personuppgiftsbiträdets skyldigheter. Innan leverantören behandlar konfidentiell information från Uber ska leverantören ingå ett avtal med respektive underordnade personuppgiftsbiträde som medför skyldigheter som inte är mindre restriktiva och åtminstone lika skyddande av Ubers konfidentiella information än de som åläggs leverantören enligt detta avtal. Uber kan begära en kopia av ett sådant avtal och motsätta sig användningen av ett sådant underordnat personuppgiftsbiträde om leverantören inte tillhandahåller ett sådant avtal eller om avtalet inte innehåller tillräckligt skydd för konfidentiell Uber-information. Leverantören kan omarbeta ett sådant avtal innan delning med Uber i den utsträckning det är nödvändigt för att skydda företagshemligheter eller konfidentiell information.
- Efterlevnad av dataskyddslagar för underordnade personuppgiftsbiträden. Leverantören ansvarar för att underordnade personuppgiftsbiträden efterlever tillämpliga dataskyddslagar i samband med dennes behandling av Uber-personuppgifter.
- Skadeståndsansvar. Leverantörens användning av underordnade personuppgiftsbiträden påverkar eller begränsar inte leverantörens ansvar enligt detta avtal.
- Tillåtna underordnade personuppgiftsbiträden. Leverantören ska INTE tillåta något underordnat personuppgiftsbiträde att behandla konfidentiell Uber-information, förutom de som identifieras under en riskbedömning. Om leverantören försöker anlita något annat underordnat personuppgiftsbiträde ska leverantören meddela Uber detta minst 30 dagar före en sådan behandling, inklusive om de syften för vilka den kommer att behandla konfidentiell Uber-information. Om Uber inte invänder mot ett sådant åtagande anses Uber ha godkänt åtagandet.
- Skadeersättning: Om inget annat anges i huvudavtalet samtycker företaget till att helt hålla, försvara och hålla Uber, dess styrelseledamöter, tjänstemän, medarbetare och ombud skadeslösa mot förluster, skadestånd, avgifter och utgifter som uppstår till följd av anspråk som uppstår på grund av, eller på något sätt relaterat till företagets förlust, ändring eller missbruk av Uber-personuppgifter, obehörig åtkomst, förstörelse eller utlämning av Uber-personuppgifter eller företagets överträdelser av avsnitt 4 i detta dataskyddsavtal.
- Begränsning av massöverföring av amerikanska känsliga personuppgifter
- Definitioner: I detta avsnitt 2.8 gäller följande:
- termerna ”åtkomst”, ”massöverföring”, ”massöverföring av amerikanska känsliga personuppgifter”, ”berört land”, ”uppgiftstransaktion som omfattas”, ”person som omfattas”, ”dataförmedling”, ”myndighetsrelaterade uppgifter”, ”känsliga personuppgifter” och ”amerikansk person” ska ha de innebörder som tillskrivs till dem i amerikanska Justitiedepartementets regel om känsliga data, 28 CFR del 202;
- ”Uppgifter som omfattas” avser ”massöverföring av amerikanska känsliga personuppgifter” och/eller ”myndighetsrelaterade uppgifter”.
- ”Enhet som omfattas” avser en ”person som omfattas” eller ”berört land”.
- termerna ”åtkomst”, ”massöverföring”, ”massöverföring av amerikanska känsliga personuppgifter”, ”berört land”, ”uppgiftstransaktion som omfattas”, ”person som omfattas”, ”dataförmedling”, ”myndighetsrelaterade uppgifter”, ”känsliga personuppgifter” och ”amerikansk person” ska ha de innebörder som tillskrivs till dem i amerikanska Justitiedepartementets regel om känsliga data, 28 CFR del 202;
- I den händelse att leverantören ges tillgång till uppgifter som omfattas i samband med huvudavtalet intygar och garanterar leverantören att den:
- inte är en enhet som omfattas.
- inte kommer att engagera sig i någon datatransaktion som omfattas som involverar dataförmedling av sådana uppgifter med en enhet som omfattas.
- om det inte uttryckligen tillåts av Uber eller på annat sätt tillåts enligt 28 CFR del 202, (A) inte kommer att tillåta någon enhet som omfattas åtkomst till sådana data som omfattas; och (B) kommer att förbjuda alla underordnade personuppgiftsbiträden från att ge åtkomst till uppgifter som omfattas till en enhet som omfattas.
- inte ska kringgå eller försöka kringgå strategier eller säkerhetskontroller för kryptering, maskering, avidentifiering eller sekretesshöjande åtgärder som Uber implementerar i anknytning till 28 CFR del 202.
- kommer att tillhandahålla Uber all information som Uber rimligen begärt i samband med efterlevnaden av detta avsnitt 2.8 eller 28 CFR del 202, inklusive i samband med utredningar som genomförs av Uber.
- inte är en enhet som omfattas.
- Definitioner: I detta avsnitt 2.8 gäller följande:
AVSNITT 3: KRAV: UBER-PERSONUPPGIFTER
- Parternas roll: Om inget annat anges i huvudavtalet samtycker parterna till och är överens om att Uber är personuppgiftsansvarig för de Uber-personuppgifter som behandlas i samband med huvudavtalet[1], och att leverantören är personuppgiftsbiträde och/eller tjänsteleverantör i samband med sådan behandling.
- Allmänna krav: Leverantören bekräftar och samtycker till att de:
- Förstår och ska efterleva alla krav i tillämplig dataskyddslagstiftning som rör deras behandling av Uber-personuppgifter.
- Meddelar Uber om de bedömer att de inte längre kan uppfylla sina skyldigheter enligt tillämpliga dataskyddslagar, om inte annat krävs enligt lag. Efter att ha fått ett sådant meddelande kan Uber vidta rimliga och lämpliga åtgärder för att upphöra med leverantörens behandling av Uber-personuppgifter och avhjälpa eventuella risker för de registrerade hos Uber till följd av sådan behandling, och leverantören kommer att rimligen hjälpa Uber i samband med sådana åtgärder (inklusive, i förekommande fall, att avbryta sådan behandling).
- Inte kommer att hyra ut, sälja, dela, lämna ut, kombinera med andra uppgifter eller på annat sätt behandla Uber-personuppgifter i något annat syfte utom när det är nödvändigt för att uppfylla dess skyldigheter enligt huvudavtalet, såvida inte annat avtalats skriftligen av parterna.
- Inte försöker att omidentifiera en registrerad hos Uber med hjälp av avidentifierade uppgifter som tillhandahålls eller samlats in av leverantören.
- Inte kommer att tillåta någon anställd hos leverantören att behandla Uber-personuppgifter, utom i de fall då denna anställd har samtyckt till att hålla dessa Uber-personuppgifter konfidentiella eller när sådana anställda enligt lag är skyldiga att behandla Uber-personuppgifter konfidentiellt.
- Krav för personuppgiftsbiträden/tjänsteleverantörer/leverantörer: Om leverantören i huvudavtalet utses till personuppgiftsbiträde, tjänsteleverantör eller leverantör ska de i samband med Uber-personuppgifter som behandlas i enlighet med den beteckningen göra följande:
- Om de utses till personuppgiftsbiträde och/eller tjänsteleverantör ska de (a) endast behandla Uber-personuppgifter i sådan kapacitet i enlighet med Ubers skriftliga instruktioner, om inte annat krävs enligt lag; och (b) inte kopiera eller reproducera Uber-personuppgifter för dess eget syfte eller underordnade personuppgiftsbiträdes eller annan tredje parts syften, inklusive i syfte att träna, utveckla eller förfina maskininlärningsmodeller, artificiella intelligenssystem eller liknande teknik.
- Hjälpa Uber i rimliga och lämpliga fall, i samband med leverantörens behandling av personuppgifter för att:
- uppfylla Ubers skyldigheter enligt artiklarna 32–36 i GDPR (i förekommande fall) eller motsvarande skyldigheter enligt annan tillämplig dataskyddslagstiftning och
- visa att tillämpliga dataskyddslagar efterföljs, inklusive i förekommande fall artikel 28 i GDPR.
- uppfylla Ubers skyldigheter enligt artiklarna 32–36 i GDPR (i förekommande fall) eller motsvarande skyldigheter enligt annan tillämplig dataskyddslagstiftning och
- Tillåta Uber att vidta rimliga och lämpliga åtgärder för att säkerställa att leverantören använder Uber-personuppgifter på ett sätt som är förenligt med dess skyldigheter enligt tillämplig dataskyddslagstiftning, samt för att stoppa och åtgärda obehörig användning av Uber-personuppgifter.
- Om inget annat krävs enligt lag ska de omedelbart meddela Uber om varje begäran från en registrerad hos Uber, eller en statlig eller tillsynsmyndighet med befogenhet över leverantören eller Uber, som rör leverantörens behandling av Uber-personuppgifter, och samarbeta med Uber i samband med eventuella svar på sådan begäran eller krav.
- Om de utses till personuppgiftsbiträde och/eller tjänsteleverantör ska de (a) endast behandla Uber-personuppgifter i sådan kapacitet i enlighet med Ubers skriftliga instruktioner, om inte annat krävs enligt lag; och (b) inte kopiera eller reproducera Uber-personuppgifter för dess eget syfte eller underordnade personuppgiftsbiträdes eller annan tredje parts syften, inklusive i syfte att träna, utveckla eller förfina maskininlärningsmodeller, artificiella intelligenssystem eller liknande teknik.
- Krav för personuppgiftsansvariga: Om leverantören utses till personuppgiftsansvarig i huvudavtalet bekräftar och samtycker de till följande:
- Att de är en oberoende personuppgiftsansvarig för Uber-personuppgifter enligt dataskyddslagstiftningen.
- Att de fastställer syften och metoder för behandling av Uber-personuppgifter.
- Att de ansvarar för att själva efterleva tillämplig dataskyddslagstiftning, inklusive att meddela registrerade om dess behandling av deras personuppgifter och hur de kan utöva sina rättigheter samt att inhämta eventuella samtycken som krävs.
- Att de ska följa de förpliktelser som de är underkastade enligt dataskyddslagen med avseende på behandlingen av Uber-personuppgifter.
- Att de är en oberoende personuppgiftsansvarig för Uber-personuppgifter enligt dataskyddslagstiftningen.
- Gränsöverskridande överföringar: Om leverantörens behandling av personuppgifter innefattar överföring av personuppgifter om registrerade hos Uber:
- De ska följa alla tillämpliga dataskyddslagar som gäller för sådana överföringar.
- I den utsträckning som är tillämplig baserat på platsen för de registrerade hos Uber vars personuppgifter kommer att överföras ska de följa de krav som anges i bilaga 2 till detta avtal.
- De ska följa alla tillämpliga dataskyddslagar som gäller för sådana överföringar.
AVSNITT 4: ÖVRIGT
- Gäller från: Detta avtal träder i kraft från och med det datum då huvudavtalet träder i kraft.
- Uppsägning och överlevnad: Oavsett vad som sägs om motsatsen i huvudavtalet ska detta avtal och alla bestämmelser i det gälla så länge, och i den utsträckning, leverantören behandlar eller behåller konfidentiell Uber-information.
- Överträdelser. Leverantören ska omedelbart informera Uber om de inte kan följa detta avtal. Om leverantören inte kan uppfylla detta inom en rimlig tidsram eller om leverantören i väsentlig mån bryter mot detta avtal eller dess skyldigheter enligt detta avtal, har Uber rätt att säga upp detta avtal och huvudavtalet i den mån det gäller behandling av konfidentiell Uber-information; under förutsättning att eventuella överträdelser av avsnitt 2.9 utgör ett väsentligt brott och Uber har rätt att omedelbart säga upp huvudavtalet.
- Föreskrift som saknar verkan. Om enskilda bestämmelser i detta avtal är eller blir ogiltiga ska verkan för de återstående bestämmelserna inte påverkas. Parterna ska ersätta den föreskrift som saknar verkan med en juridiskt tillåten klausul som så nära som möjligt kommer att uppfylla den avsedda kommersiella avsikten.
- Konflikter. I händelse av en konflikt mellan detta avtal: (i) och huvudavtalet ska detta avtal ha företräde; och (b) ett affärspartneravtal (”BAA”) enligt HIPAA mellan Uber och leverantören, ska BAA ha företräde.
- Tillämplig lag och jurisdiktion. Tillämplig lag och jurisdiktion enligt huvudavtalet gäller för detta avtal.
BILAGA 1
Organisatoriska/administrativa, fysiska och tekniska åtgärder
- Organisatoriska/administrativa säkerhetsåtgärder: Leverantören har infört, och kommer att underhålla och uppdatera i förekommande fall under hela sin behandling av konfidentiell Uber-information (förutsatt att sådana uppdateringar inte försämrar de skyddsåtgärder som används för att skydda konfidentiell Uber-information):
- Ett heltäckande program för informations- och nätverkssäkerhet som består av policyer, rutiner och förfaranden som styr tjänsterna (sammantaget benämnt ”datasäkerhetsprogram”) och som i) uppfyller gällande praxis; (ii) följer alla tillämpliga dataskyddslagar; (iii) i tillämplig utsträckning följer PCI DSS (Payment Card Industry Data Security Standards), (iv) uppfyller eller anpassar sig till säkerhetsstandarderna ISO 27000, NIST 800-53, CIS top 20 eller HITRUST och (v) i förekommande fall följer kraven från det amerikanska justitiedepartementets regel om känsliga uppgifter, 28 C.F.R del 202. Leverantören ska på begäran tillhandahålla dokumentation om sitt datasäkerhetsprogram till Uber.
- Ett dokumenterat program för att förhindra dataförlust som utformats för att upptäcka, förebygga och minska risken för datasäkerhetsincidenter, vilket minst ska omfatta:
- lämpliga policyer och tekniska kontroller för att förhindra förlust av konfidentiell Uber-information, och
- en återställnings-/kontinuitetsplan som tar upp löpande åtkomst, underhåll och lagring av konfidentiell Uber-information samt säkerhetsbehov för säkerhetskopieringsplatser och alternativa kommunikationsnätverk.
- Policyer och rutiner för att begränsa åtkomsten till konfidentiell Uber-information till de som behöver sådan åtkomst för att kunna utföra sina roller och ansvarsområden som avser huvudavtalet.
- Rutiner för att verifiera alla behörigheter genom effektiva autentiseringsmetoder.
- En process för att genomföra riskbedömningar av informationssäkerheten minst en gång vartannat år av eventuella leverantörers personuppgiftsbiträden eller underordnade personuppgiftsbiträden med tillgång till konfidentiell Uber-information. Sådana personuppgiftsbiträden/underordnade personuppgiftsbiträden ska ha informationssäkerhetskontroller som inte är mindre skyddande av konfidentiell Uber-information än vad som krävs i detta avtal. Uber kan begära en kopia av sådan riskbedömning som leverantören har gjort av underordnade personuppgiftsbiträden och kan vägra att ge sitt samtycke till användningen av sådana underordnade personuppgiftsbiträden om bedömningen visar att de inte har tillräckliga informationssäkerhetskontroller för att skydda konfidentiell information från Uber.
- Ett program för säkerhetsmedvetenhet för leverantörers personal, som inkluderar regelbunden utbildning i informationssäkerhetsämnen som säker datahantering, skydd av lösenord och inloggningsuppgifter, social manipulation och hur man identifierar och rapporterar potentiella säkerhetsincidenter.
- Ett kontinuerligt program för sårbarhetshantering som använder en riskbedömningsprocess som är branschstandard för att prioritera avhjälpande av upptäckta svagheter. Om en sårbarhet upptäcks som kan påverka konfidentialiteten hos konfidentiell Uber-information eller dess integritet ska leverantören på begäran tillhandahålla tillräckliga bevis för att visa att sårbarheten har åtgärdats och möjliggöra för Uber att avgöra om en datasäkerhetsincident har inträffat.
- Ett program för säker tillgångshantering som upprätthåller en branschstandard för säkerhet, inklusive tillgångsklassificering och inventering av enheter/system där konfidentiell Uber-information behandlas.
- Formella, skriftliga processer för att upptäcka, identifiera, rapportera, bemöta, mildra och åtgärda datasäkerhetsincidenter i tid, vilka ska omfatta processer som leverantörens personal, inklusive systemadministratörer, behöver för att rapportera avvikande händelser till incidenthanteringsteamet och leverantören för att meddela påverkade personer och enheter, tillsynsmyndigheter och annan allmänhet vid behov eller när så krävs.
- Incidentsimuleringar såsom Tabletop- eller Red Team-övningar som planeras och genomförs rutinmässigt.
- Ett etablerat program för penetrationstester som inkluderar en heltäckande uppsättning av blandade attacker, till exempel klientbaserade och webbapplikationer.
- Ett styrnings- och riskhanteringsprogram för molntjänster så att grundläggande säkerhetskonfigurationer och -skydd är aktiverade.
- Säkra kodningsrutiner som är lämpliga för det programmeringsspråk som används och tillhandahållande av utbildning i att skriva säker kod till all personal.
- En myndighetspolicy för dataåtkomst som nekar myndighetsåtkomst till uppgifter, utom när sådan åtkomst krävs enligt lag eller där det finns överhängande risk för allvarlig skada för enskilda personer.
- Policyer och rutiner för att bedöma den rättsliga grunden för och svara på myndigheters begäran om uppgifter.
- Särskild utbildning av personal som ansvarar för att hantera begäranden från myndigheter om tillgång till uppgifter, vilket kan omfatta krav enligt tillämplig dataskyddslagstiftning.
- Processer för att dokumentera och registrera myndigheters begäran om uppgifter, vilket svar som lämnats och vilka myndigheter som är involverade.
- Rutiner för att informera Uber om begäranden eller krav på myndighetstillgång till uppgifter, om det inte är lagligt förbjudet.
- Fysiska säkerhetsåtgärder
- Leverantören har vidtagit, och kommer att upprätthålla och vid behov uppdatera under sin behandling av konfidentiell Uber-information, lämpliga fysiska säkerhetsåtgärder för alla anläggningar som används för att behandla konfidentiell Uber-information och fortlöpande övervaka eventuella förändringar av den fysiska infrastrukturen, verksamheten och kända hot.
- Tekniska säkerhetsåtgärder: Leverantören ska under sin behandling av konfidentiell Uber-information:
- genomföra sårbarhetsgenomsökningar och utvärderingar av applikationer och infrastruktur som används för att behandla konfidentiell Uber-information.
- säkra sina datornätverk med flera olika nivåer av åtkomstkontroller, inklusive flerfaktorsautentisering, för att skydda mot obehörig åtkomst.
- begränsa åtkomsten genom mekanismer som, men inte begränsade till, ledningsgodkännanden, robusta kontroller, loggning och övervakning av åtkomsthändelser och efterföljande granskningar.
- implementera och föra händelseloggar i alla system som behandlar konfidentiell Uber-information som är tillräckligt detaljerade för att göra det möjligt för leverantören att avgöra om en datasäkerhetsincident har inträffat och de sannolika konsekvenserna av datasäkerhetsincidenten, inklusive, men inte begränsat till, huruvida konfidentiell Uber-information har besökts, hämtats, ändrats eller tagits bort. Dessa händelseloggar måste sparas i minst tretton (13) månader och göras tillgängliga för Uber på begäran inom sju (7) kalenderdagar efter begäran. Om loggar innehåller händelseinformation relaterad till andra enheter eller kunder måste leverantören kunna separera Ubers händelseloggdata på begäran.
- identifiera andra datorsystem och applikationer som kräver övervakning och loggning av säkerhetshändelser och på ett rimligt sätt underhålla loggfiler.
- granska och analysera händelseloggar med hjälp av kontinuerliga, automatiserade övervaknings- och varningsprocesser för att upptäcka, svara på och undersöka avvikande händelser och aktiviteter.
- använda uppdaterad kommersiell programvara som är branschstandard för genomsökning av virus/skadlig programvara som identifierar skadlig kod på alla dess system som behandlar konfidentiell Uber-information.
- upprätthålla nätverksgräns- och nätverksskydd.
- kryptera konfidentiell Uber-information under överföring.
- kryptera konfidentiell Uber-information i vila och enbart hantera och säkra alla krypteringsnycklar (dvs. ingen annan tredje part ska ha tillgång till dessa krypteringsnycklar, inklusive personuppgiftsbiträden eller underordnade personuppgiftsbiträden).
BILAGA 2
Gränsöverskridande överföringar
Om parterna inte kommer överens om något annat definieras i denna Bilaga 2 de mekanismer som parterna kommer att använda för att möjliggöra gränsöverskridande överföring av personuppgifter där det krävs enligt dataskyddslagstiftningen. I synnerhet i den mån tjänsterna kräver överföring av personuppgifter om registrerade hos Uber i följande länder, och parterna är överens om följande:
- EES eller Schweiz. Om leverantörens tjänster innefattar överföring av personuppgifter för registrerade hos Uber i EES eller Schweiz till ett land eller territorium utanför dessa regioner som inte har erkänts av EU-kommissionen att tillhandahålla en adekvat dataskyddsnivå, kommer parterna att införliva detta avtal och samtycker till att följa de standardavtalsklausuler från den 4 juni 2021 (”SCC:er”) som godkänts av EU-kommissionen, om inte annat avtalats mellan parterna i detta avtal. Om SCC är införlivade på detta sätt:
- Modul 1 (personuppgiftsansvarig till personuppgiftsansvarig) ska gälla om leverantören utses till personuppgiftsansvarig.
- Modul 2 (personuppgiftsansvarig till personuppgiftsbiträde) ska gälla om leverantören utses till personuppgiftsbiträde.
- Den valfria dockningsklausulen (Klausul 7) gäller inte.
- Det valfria språket i paragraf 11 (Gottgörelse) gäller inte.
- Tillämplig lag vid de syften som avses i klausul 17 (Gällande lag) är lagen i Nederländerna.
- Domstolarna i enlighet med klausul 18 (Val av forum och jurisdiktion) ska vara domstolar i Nederländerna, om inte annat avtalats mellan parterna i huvudavtalet, och
- Behörig tillsynsmyndighet för de syften som avses i klausul 13 (Tillsyn) för SCC är den nederländska dataskyddsmyndigheten (Autoriteit Persoonsgegevens), om inte annat avtalats mellan parterna i huvudavtalet.
- Parterna intygar att de inte anser att lagar och praxis i något land till vilket Uber-personuppgifter överförs i enlighet med huvudavtalet hindrar leverantören från att uppfylla sina skyldigheter enligt SCC:erna.
- Istället för bilaga 1 till SCC:erna är parterna överens om att:
- Identitet och kontaktuppgifter för Uber som dataexportör och leverantören som dataimportör beskrivs i huvudavtalet och detta avtal.
- Behandlingens art och syfte gäller för tjänsterna eller som på annat sätt anges i huvudavtalet eller detta avtal.
- De Uber-personuppgifter som överförs kommer att lagras av leverantören i enlighet med vad som anges i huvudavtalet eller detta avtal.
- Kategorin av registrerade hos Uber, och vilka Uber-personuppgifter som överförs, är de som dokumenteras i den riskbedömning som gjordes innan behandlingen av Uber-personuppgifter.
- Istället för bilaga 2 till SCC:erna är parterna överens om att följa bilaga 1 till detta avtal.
- Istället för bilaga 3 till SCC:erna (i förekommande fall) är parterna överens om att godkända underordnade personuppgiftsbiträden av Uber-personuppgifter är de som identifieras i den riskbedömning som görs före behandlingen av Uber-personuppgifter, eller enligt vad som på annat sätt anges i detta avtal eller huvudavtalet.
- Identitet och kontaktuppgifter för Uber som dataexportör och leverantören som dataimportör beskrivs i huvudavtalet och detta avtal.
- Storbritannien: Om leverantörens tjänster innefattar överföring av personuppgifter för registrerade hos Uber i Storbritannien till en jurisdiktion som inte erkänns tillhandahålla en adekvat nivå av dataskydd, ska SCC:erna tillämpas i enlighet med villkoren i ”Tillägg för Storbritannien till EU:s standardavtalsklausuler” utfärdat av Information Commissioner's Office i enlighet med s.119A i United Kingdom Data Protection Act 2018 (”Tillägg för Storbritannien”). Ett sådant tillägg för Storbritannien ska anses ha verkställts mellan leverantören och Uber, i förekommande fall, i enlighet med avsnitt 3.5(b) i detta avtal.
- Brasilien: Om leverantörens behandling av personuppgifter innefattar gränsöverskridande överföring av Uber-personuppgifter om registrerade hos Uber i Brasilien, antingen mellan parterna eller till tredje part, ska leverantören se till att alla tillämpliga dataskyddslagar efterlevs, inklusive antagande av lämplig lagstiftning standardavtalsklausuler eller andra lagstadgade instrument, och ska säkerställa att behandlingen åtminstone tillhandahåller samma skyddsnivå för personuppgifter som anges i detta avtal.
- Gränsöverskridande överföringar mellan parter personuppgifter för registrerade hos Uber i Brasilien. Om behandlingen av personuppgifter innefattar gränsöverskridande överföring mellan parterna av personuppgifter för registrerade hos Uber i Brasilien till ett land eller territorium som den behöriga myndigheten inte har erkänt tillhandahåller en adekvat dataskyddsnivå, ska parterna härmed införliva, som om de vore helt beskrivna här, och samtycker till att följa de brasilianska standardavtalsklausulerna i bilaga II till resolution nr 19 från 2024 utfärdad av brasilianska dataskyddsmyndigheten (”SCC:er för Brasilien”), tillgängliga på: Brasilianska standardavtalsklausuler. I sådana fall:
- Vid gränsöverskridande överföring av personuppgifter ska Uber eller dess närstående bolag betraktas som databehandlingsombud.
- Informationstabellerna i klausul 1.1 i SCC:er för Brasilien ska ersättas med Ubers och leverantörens behörighets- och kontaktuppgifter i enlighet med huvudavtalet, detta avtal och båda parters sekretessmeddelande.
- När det gäller kryssrutorna för parternas roller som anges i klausul 1.1 i SCC:er för Brasilien, ska kryssrutan ”Exportör/kontrollant” anses vara markerad för Uber. För leverantören ska kryssrutan ”Importör” som motsvarar leverantörens klassificering i klausul 3.1 i detta avtal (”Parternas roll”) eller enligt huvudavtalet anses vara markerad.
- Parterna är överens om följande: (i) Det primära syftet med gränsöverskridande överföring av Uber-personuppgifter är att utföra de tjänster som anges i huvudavtalet eller detta avtal; (ii) de överförda Uber-personuppgifterna kommer att lagras i enlighet med huvudavtalet eller detta avtal, i enlighet med tillämplig dataskyddslagstiftning och respektive parts sekretessmeddelande och (iii) kategorierna av registrerade hos Uber och respektive Uber-personuppgifter som överförs är de som dokumenteras i den riskbedömning som genomfördes innan behandlingen av sådana personuppgifter. Denna information ersätter tabellen med beskrivningar av dataöverföringar i klausul 2.1 i SCC:er för Brasilien.
- Vid tillämpning av klausul 3.1 i de SCC:erna för Brasilien, som behandlar vidareöverföringar, är parterna överens om att alternativ A ska gälla i de fall båda parter fungerar som personuppgiftsansvariga. När leverantören fungerar som personuppgiftsansvarig ska alternativ B gälla, och den beskrivande tabell som anges i klausul 3.1 ersätts med den riskbedömning som genomfördes innan leverantören behandlade Uber-personuppgifter eller i enlighet med huvudavtalet.
- Vid tillämpning av klausul 4.1 i SCC:er för Brasilien, som behandlar parternas ansvar, är parterna överens om att alternativ A ska gälla och att både exportören och importören ansvarar för att uppfylla de skyldigheter som anges i punkterna a och b och c, där båda parter fungerar som personuppgiftsansvariga. När leverantören agerar som personuppgiftsansvarig ska Uber ensam ansvara för sådana skyldigheter.
- Tabellen i avsnitt III i SCC:er för Brasilien har ersatts med bilaga 1 till detta avtal.
- Saudiarabien. Om leverantörens behandling av personuppgifter innebär överföring av Uber-personuppgifter om registrerade hos Uber i Saudiarabien till ett land eller territorium som av den behöriga myndigheten inte har erkänts tillhandahålla en adekvat dataskyddsnivå, införlivar och är parterna härmed överens om att följa standardavtalsklausulerna för överföring av personuppgifter, version 1.0 från september 2024 (”SCC:er för KSA”) som godkänts av Saudi Data & AI Authority (SDAIA), om inte annat avtalats mellan parterna i detta avtal. Om SCC är införlivade på detta sätt:
- Mall 1: (personuppgiftsansvarig till personuppgiftsansvarig) ska gälla om leverantören utses till personuppgiftsansvarig.
- Mall 2: (personuppgiftsansvarig till personuppgiftsbiträde) ska gälla om leverantören utses till personuppgiftsbiträde.
- Tillämplig lag vid de syften som avses i klausul 8 (Gällande lag och jurisdiktion) är lagen i kungariket Saudiarabien. Eventuella tvister som uppstår till följd av tillämpningen av bestämmelserna i dessa klausuler ska falla under kungarikets jurisdiktion och avgöras av dess domstolar;
- Den behöriga myndigheten för de syften som avses i klausul 9 (Efterlevnad av den behöriga myndighetens begäranden) är Saudi Data & AI Authority (SDAIA);
- Parterna intygar att de inte anser att lagar och praxis i något land till vilket Uber-personuppgifter överförs i enlighet med huvudavtalet hindrar leverantören ”personuppgiftsimportören” från att efterleva och uppfylla sina skyldigheter enligt SCC:er för KSA.
- I bilaga 1 avses med parternas information den som anges i detta avtal och huvudavtalet. Uber har utsetts till personuppgiftsexportör och personuppgiftsansvarig för personuppgifter om registrerade hos Uber, medan leverantören utses till personuppgiftsimportör av personuppgifter om registrerade hos Uber, med den roll som anges i klausul 3.1 ”Parternas roller” ” i detta avtal.
- Vid tillämpning av bilaga 2 är parterna överens om att;
- Kategorin av registrerade hos Uber, och vilka Uber-personuppgifter som överförs, är de som dokumenteras i den riskbedömning som gjordes innan behandlingen av Uber-personuppgifter.
- Ändamålet med överföringen är för tjänsterna eller på annat sätt som anges i huvudavtalet eller detta avtal.
- De Uber-personuppgifter som överförs kommer att lagras av leverantören i enlighet med vad som anges i huvudavtalet eller detta avtal.
- I stället för bilaga 3 till SCC:er för KSA är parterna överens om att följa bilaga 1 till detta avtal.
- Gränsöverskridande överföringar mellan parter personuppgifter för registrerade hos Uber i Brasilien. Om behandlingen av personuppgifter innefattar gränsöverskridande överföring mellan parterna av personuppgifter för registrerade hos Uber i Brasilien till ett land eller territorium som den behöriga myndigheten inte har erkänt tillhandahåller en adekvat dataskyddsnivå, ska parterna härmed införliva, som om de vore helt beskrivna här, och samtycker till att följa de brasilianska standardavtalsklausulerna i bilaga II till resolution nr 19 från 2024 utfärdad av brasilianska dataskyddsmyndigheten (”SCC:er för Brasilien”), tillgängliga på: Brasilianska standardavtalsklausuler. I sådana fall:
Se Ubers sekretessmeddelande för information om vilka som är registeransvariga för konfidentiell Uber-information i din region. När en annan än den utsedda personuppgiftsansvarige ingår detta avtal för Ubers räkning har den behörighet att göra detta av relevanta personuppgiftsansvariga. Uber förbehåller sig rätten att utse ett annat närstående Uber-bolag till personuppgiftsansvarig i de syften som avses i detta avtal. ↑
Välj önskat språk
About