Востаннє змінено:: 28.10.2025
Вступ до угоди Uber про обробку даних
Компанія Uber вимагає, щоб постачальники приймали умови, викладені в Угоді про обробку даних (DPA), яка регулює обробку Конфіденційної інформації Uber, зокрема Персональних даних Uber.
Ці умови покликані захистити недоторканність і безпеку Конфіденційної інформації Uber, а також дають змогу компанії Uber виконувати вимоги міжнародного законодавства про захист даних, зокрема, у відповідних випадках (на основі обробки постачальниками Персональних даних Uber) Загального регламенту Європейського Союзу про захист даних (GDPR), Закону Бразилії Lei Geral de Proteção de Dados Pessoais (LGPD), Закону Австралії про конфіденційність, Закону Індії про захист цифрових персональних даних і законів штатів США про конфіденційність, зокрема Закону Каліфорнії про конфіденційність споживачів (CCPA).
DPA, зокрема, охоплює таке:
- Загальні вимоги й обмеження щодо обробки Конфіденційної інформації Uber постачальниками, включно з безпекою даних, інцидентами із захищеністю даних, оцінкою й аудитами ризиків, збереженням і видаленням даних, а також залученням субобробників.
- Призначення ролей, які виконують компанія Uber і постачальники щодо обробки Персональних даних Uber.
- DPA спеціально вимагає, щоб сторони вказали, як діє кожна з них:
- У ролі "Контролера" чи "Обробника";
- "Компанії", "Постачальника послуг", "Підрядника" або "Третьої сторони" відповідно до визначення цих термінів у CCPA.
- DPA також визначає обов’язки кожної сторони на основі зазначених вище ролей.
- DPA спеціально вимагає, щоб сторони вказали, як діє кожна з них:
Якщо у вас є запитання щодо DPA, зверніться до контактної особи в компанії Uber.
УГОДА UBER ПРО ОБРОБКУ ДАНИХ
У цій Угоді про обробку даних (далі – Угода) викладено вимоги, які застосовуються до обробки Постачальником: (1) Конфіденційної інформації Uber, зокрема Персональних даних Uber (див. розділ 2 нижче); та (2) особистих даних Uber (див. розділ 3 нижче).
Ця Угода є частиною основної угоди між Uber і компанією або організацією (далі – Постачальник) (окремо Сторона, а разом – Сторони), а також усіх подальших угод, укладених згідно з нею (разом – Основна угода).
РОЗДІЛ 1. ВИЗНАЧЕННЯ
Окрім термінів, визначених нижче, терміни "Компанія", "Підрядник", "Продаж", "Продати", "Постачальник послуг" і "Частка" мають значення, викладені в CCPA/CPRA.
- Контролер: фізична або юридична особа, яка самостійно або спільно з іншими визначає мету та засоби обробки Персональних даних.
- Закони про захист даних: усі закони та нормативні акти, які застосовуються до обробки Персональних даних Uber відповідно до цієї DPA.
- Суб’єкт даних: фізична особа, з якою пов’язані Персональні дані.
- Інцидент із захищеністю даних: будь-який фактичний або обґрунтовано підозрюваний несанкціонований доступ, отримання або незаконна обробка Конфіденційної інформації Uber або порушення безпеки чи цілісності такої Конфіденційної інформації Uber або будь-якої Системи, що використовується Постачальником або його Субобробниками для обробки таких даних.
- Видалити: фізично або логічно знищити Конфіденційну інформацію Uber, щоб її неможливо було відновити.
- Виявлення: будь-який випадок, коли Постачальник виявляє інцидент із захищеністю даних, отримує сповіщення про інцидент із захищеністю даних або виявив би інцидент із захищеністю даних, якби доклав належної уваги.
- Персональні дані: будь-яка інформація, яка Суб’єкта даних, чиї особу встановлено або можна встановити.
- Обробка: будь-яка операція або набір операцій, які виконуються з Персональними даними або наборами Персональних даних, незалежно від того, чи використовуються із цією метою автоматизовані засоби, як-от збір, запис, упорядкування, структурування, зберігання, адаптація або змінення, отримання, консультація, використання, розкриття шляхом передачі, розповсюдження або чи інший спосіб надання доступу, узгодження або комбінування, обмеження, стирання або знищення.
- Обробник: фізична або юридична особа, яка обробляє Персональні дані від імені Контролера.
- Субобробник: Обробник, залучений Постачальником для обробки Конфіденційної інформації Uber.
- Система: будь-яка файлова система, обчислювальна система, база даних, пристрій, обладнання, сервер, вебсайт, додаток, програмне забезпечення, носій даних, мережа, інфраструктура, мережеве середовище або домен, зокрема, усі середовища розробки, забезпечення якості, встановлення та виготовлення.
- Uber: Uber Technologies, Inc. та будь-які дочірні або афілійовані компанії Uber.
- Суб’єкт даних Uber: будь-який Суб’єкт даних, чиї Персональні дані Uber обробляються або будуть оброблятися Постачальником.
- Персональні дані Uber: Персональні дані суб’єкта даних Uber, які обробляються Постачальником для цілей Угоди.
Для цілей цієї Угоди Персональні дані Uber не включають імена та контактну інформацію співробітників Uber, які відповідають за взаємодію з Постачальником відповідно до Основної Угоди, а також будь-які Персональні дані, випадково отримані Постачальником у результаті такої взаємодії. - Конфіденційна інформація Uber: усі дані, записи або інформація, зокрема Персональні дані Uber, які належать компанії Uber або нею контролюються та розкриваються, передаються або надаються Постачальнику власне компанією Uber або від її імені, а також збираються, створюються, обслуговуються або використовуються Постачальником від імені Uber у зв’язку з Послугами, як зазначено далі в Угоді.
- Система Uber: будь-яка Система, яка належить, ліцензована, керується або контролюється компанією Uber або до якої компанія Uber надала Постачальнику доступ.
РОЗДІЛ 2. ВИМОГИ. КОНФІДЕНЦІЙНА ІНФОРМАЦІЯ UBER
- Безпека даних. Постачальник повинен застосовувати належні фізичні, адміністративні, організаційні та технічні способи захисту й інші заходи безпеки для підтримки цілісності, безпеки та недоторканності Конфіденційної інформації Uber, які повинні включати щонайменше заходи, зазначені в Додатку 1 до цієї Угоди.
- Менеджер із безпеки. Постачальник повинен призначити особу, відповідальну за керування та координацію виконання зобов’язань Постачальника за цією Угодою, а також надання їх компанії Uber протягом строку дії Основної угоди.
- Інциденти із захищеністю даних
- Розслідування. Постачальник повинен вжити всіх обґрунтованих заходів після Виявлення Інциденту із захищеністю даних для повного та ретельного розслідування причин, характеру й масштабів такого порушення за рахунок Постачальника, усунути та пом’якшити наслідки Інциденту із захищеністю даних, а також надавати компанії Uber усю необхідну або запитану інформацію, щоб дії компанії Uber відповідали чинному законодавству та внутрішнім процедурам реагування на Інциденти із захищеністю даних. На запит компанії Uber Постачальник надає докладні додаткові звіти щодо проведеного розслідування та його висновків. Постачальник власним коштом повністю співпрацює з компанією Uber у розслідуванні та реагуванні на кожен інцидент із захищеністю даних, зокрема, надає Uber і/або слідчому компанії Uber швидкий доступ до своїх Систем та/або об’єктів.
- Сповіщення для компанії Uber. Постачальник повинен сповістити компанію Uber протягом сорока восьми (48) годин після Виявлення через осіб або команду Uber, призначених для отримання сповіщень відповідно до Основної угоди, а також електронною поштою: vendorsecurity@uber.com. Постачальник повинен включити в таке сповіщення указані дані та за потреби доповнити його:
- опис Інциденту із захищеністю даних, зокрема причину (якщо її можна ідентифікувати), місце, дату/час, а також Інцидент із захищеністю даних і його Виявлення;
- опис заходів, які Постачальник вжив або вживе для розслідування та пом’якшення наслідків Інциденту із захищеністю даних;
- типи й обсяги Конфіденційної інформації Uber, недоторканність якої порушено, зокрема те, чи були дані зашифровані або чи була видалена з них конфіденційна інформація;
- кількість, місцеположення (штат/країна) та особи всіх Суб’єктів даних Uber, яких стосується Інцидент із захищеністю даних (у відповідних випадках), зокрема, якщо вимагається чинними Законами про захист даних, кількість дітей, підлітків або літніх людей, які є Суб’єктами даних Uber;
- очікувані наслідки Інциденту із захищеністю даних;
- опис заходів, які Постачальник вжив або планує вжити, щоб пом’якшити такі наслідки та зміцнити захист Конфіденційної інформації Uber; і
- плани Постачальника щодо коригувальних заходів у відповідь на Інцидент із захищеністю даних.
- опис Інциденту із захищеністю даних, зокрема причину (якщо її можна ідентифікувати), місце, дату/час, а також Інцидент із захищеністю даних і його Виявлення;
- Сповіщення третіх сторін. Постачальник повинен допомагати компанії Uber у наданні всіх необхідних відповідно до закону повідомлень будь-якому суб’єкту даних, регуляторному органу чи іншій третій стороні (далі – Обов’язкове сповіщення). У такому разі (i) компанія Uber має виключний контроль над змістом, часом і способом розповсюдження такого сповіщення, якщо інше не передбачено законом; (ii) Постачальник може надіслати Обов’язкове сповіщення лише за умови попереднього письмового схвалення та інструкцій Uber, якщо інше не передбачено чинним законодавством (у цьому випадку Постачальник повинен надати компанії Uber копію такого повідомлення якомога швидше і в будь-якому разі перш ніж надішле його, якщо інше не передбачено законом); і (iii) Постачальник відшкодовує компанії Uber усі обґрунтовані витрати, яких компанія Uber зазнала у зв’язку з будь-яким таким сповіщенням, якщо Постачальник несе повну або часткову відповідальність за Інцидент із захищеністю даних.
- Нерозголошення. Постачальник повинен утримуватися від розголошення інформації або факту виникнення Інциденту із захищеністю даних, пов’язаного з компанією Uber або будь-якою Конфіденційною інформацією Uber, Суб’єктом даних Uber або Системою Uber, зокрема, будь-яким державним органам без попередньої письмової згоди компанії Uber.
- Пом’якшення й усунення наслідків. Постачальник повинен негайно та без необґрунтованих затримок (i) зафіксувати всі вразливості, дії й інші обставини, які спричинили або призвели до Інциденту із захищеністю даних; (ii) вжити всіх необхідних і відповідних заходів щодо виправлення ситуації та співпрацювати з компанією Uber, щоб пом’якшити та виправити такий Інцидент із захищеністю даних.
- Запити громадськості. Постачальник несе відповідальність за керування запитами, запитаннями чи іншими зверненнями ЗМІ, журналістів або інших представників громадськості (далі – Запити громадськості), пов’язаними з Інцидентом із захищеністю даних, і надання відповідей на них. Постачальник повинен призначити одну або кілька осіб, відповідальних за керування Запитами громадськості та відповіді на них, а також за запитом компанії Uber надати імена та контактну інформацію всіх таких осіб.
- Розслідування. Постачальник повинен вжити всіх обґрунтованих заходів після Виявлення Інциденту із захищеністю даних для повного та ретельного розслідування причин, характеру й масштабів такого порушення за рахунок Постачальника, усунути та пом’якшити наслідки Інциденту із захищеністю даних, а також надавати компанії Uber усю необхідну або запитану інформацію, щоб дії компанії Uber відповідали чинному законодавству та внутрішнім процедурам реагування на Інциденти із захищеністю даних. На запит компанії Uber Постачальник надає докладні додаткові звіти щодо проведеного розслідування та його висновків. Постачальник власним коштом повністю співпрацює з компанією Uber у розслідуванні та реагуванні на кожен інцидент із захищеністю даних, зокрема, надає Uber і/або слідчому компанії Uber швидкий доступ до своїх Систем та/або об’єктів.
- Зберігання та видалення даних. Постачальник повинен негайно видалити або повернути компанії Uber (за вибором Uber) усю Конфіденційну інформацію Uber, якою він володіє, зберігає та контролює: (i) після припинення або закінчення строку дії Основної угоди; (ii) після ліквідації або неплатоспроможності компанії Постачальника; (iii) коли більше не потрібно виконувати свої зобов’язання за Основною угодою; або (iv) за запитом компанії Uber.
- Оцінки ризиків
- Постачальник повинен завершити та пройти оцінку ризиків інформаційної безпеки (далі – Оцінка ризиків), яку компанія Uber проводить до Дати набуття чинності.
Після початкової Оцінки ризиків Постачальник повинен проводити Оцінки ризиків на запит Uber не частіше ніж один раз на рік або якщо (i) Постачальник починає надавати компанії Uber додаткові продукти або послуги чи обробляти додаткову Конфіденційну інформацію Uber, яка не була включена в обсяг його зобов’язань під час початкової або останньої оцінки; (ii) змінився характер або цілі обробки Конфіденційної інформації Uber; (iii) Постачальник починає передавати Персональні дані Uber Суб’єктів даних Uber в Європейській економічній зоні (далі – ЄЕЗ) за межі ЄЕЗ або починає передавати Персональні дані Uber іншій третій країні, яка не була включена під час початкової або останньої оцінки; (iv) Постачальник вносить суттєві зміни в Обробку Конфіденційної інформації Uber, які можуть вплинути на безпеку цих даних або на здатність Постачальника дотримуватися цієї Угоди; (v) оцінка є обґрунтовано необхідною, щоб компанія Uber дотримувалася законів про захист даних або інших зобов’язань щодо безпеки даних; (vi) оцінка необхідна для виконання компанією Uber запиту, розпорядження або врегулювання наглядових або інших юридичних зобов’язань; або (vii) стався Інцидент із захищеністю даних. - Вимоги. Постачальник повинен надати компанії Uber всю інформацію, необхідну для завершення Оцінки ризиків. Така інформація може включати, зокрема, анкети з оцінки ризиків; політики та процедури інформаційної безпеки; правила та процедури класифікації й обробки даних; відповідність вимогам щодо безпеки даних або звіти про аудит, які оцінюють ефективність програми інформаційної безпеки Постачальника, систем, засоби внутрішнього контролю та процедури, пов’язані з Обробкою Персональних даних Uber, відповідно до прийнятих галузевих стандартів, як-от ISO, SSAE16, SOC або NIST; та іншу інформацію, яку компанія Uber вимагає для оцінки програми інформаційної безпеки Постачальника, засобів контролю й Обробки Конфіденційної інформації Uber. Ця інформація також містить відомості про Обробку Персональних даних Uber Постачальником, зокрема типи даних, цілі обробки, тип і кількість Суб’єктів даних Uber, місцезнаходження Обробки, Субобробників і зберігання даних. Копії політик, процедур або інших документів Постачальника можна надавати компанії Uber або надавати через узгоджену програму для спільного використання екрана.
- Журнали аудиту. Постачальник повинен вести журнали та записи аудиту інформаційних систем, зокрема, журнали додатків, журнали доступу, журнали автентифікації, мережеві журнали, журнали пристроїв кінцевих користувачів і журнали системи безпеки в межах, необхідних для моніторингу, аналізу, розслідування та звітування про незаконні, несанкціоновані або неналежні дії Системи та гарантувати, що дії окремих користувачів інформаційної Системи можна відстежити, щоб вони несли відповідальність за них і забезпечити відповідне розслідування Інцидентів із захищеністю даних.
- Постачальник повинен завершити та пройти оцінку ризиків інформаційної безпеки (далі – Оцінка ризиків), яку компанія Uber проводить до Дати набуття чинності.
- Аудити.
- Аудити. Заздалегідь (в обґрунтовані строки) і в робочий час отримавши повідомлення, Постачальник повинен дозволити компанії Uber за власний кошт перевіряти засоби, мережі, системи, процедури Постачальника, Обробку Конфіденційної інформації Uber і дотримання цієї Угоди. Компанія Uber може скористатися цим правом не частіше одного разу на рік, за винятком випадків, коли стався Інцидент із захищеністю даних або коли це вимагається для дотримання Законів про захист даних чи інших юридичних зобов’язань.
- Вимоги до аудиту. Постачальник зобов’язаний обґрунтовано сприяти аудитам, описаним у попередньому параграфі, надаючи доступ до компетентного персоналу, приміщень у відповідних випадках, документації, інфраструктури та прикладного програмного забезпечення, яке обробляє Конфіденційну інформацію Uber або іншим чином має доступ до об’єктів, мереж, систем і процедур Uber. Компанія Uber несе відповідальність за власні витрати та видатки на такий аудит (або гонорари та витрати третьої сторони, яка проводить аудит) за винятком ситуацій, коли така перевірка виявить або розпочата через суттєве порушення Основної угоди, зокрема цієї Угоди, тоді Постачальник відшкодує компанії Uber такі витрати та видатки. Постачальник негайно усуває та виправляє всі недоліки, виявлені під час такого аудиту.
- Субобробники
- Дозволені субобробники. Постачальник НЕ дозволяє Субобробникам обробляти Конфіденційну інформацію Uber, за винятком інформації, визначеної під час Оцінки ризиків. Якщо Постачальник прагне залучити будь-якого іншого Субобробника, він повинен повідомити компанію Uber, зокрема, про цілі, для яких він оброблятиме Конфіденційну інформацію Uber, принаймні за 30 днів до такої обробки. Якщо компанія Uber не заперечує проти такого залучення, вважатиметься, що компанія Uber схвалила його.
- Обов’язки субобробників. Постачальник повинен укласти угоду з кожним Субобробником до початку Обробки Конфіденційної інформації Uber, яка передбачає зобов’язання, які не менш обмежують і щонайменше так само захищають Конфіденційну інформацію Uber, як зобов’язання, покладені на Постачальника відповідно до цієї Угоди. Компанія Uber може надіслати запит щодо отримання копії такої угоди та відкликати згоду на залучення такого Субобробника, якщо Постачальник не надає таку угоду або така угода недостатньо захищає Конфіденційну інформацію Uber. Постачальник може видалити конфіденційні дані з тексту такої угоди, перш ніж передавати їх компанії Uber, у межах, необхідних для захисту комерційної таємниці або конфіденційної інформації.
- Дотримання субобробниками законів про захист даних. Постачальник несе відповідальність за дотримання Субобробниками чинних законів про захист даних, пов’язаних із Обробкою Персональних даних Uber.
- Зобов’язання. Залучення Постачальником Субобробників не впливає на відповідальність Постачальника та не обмежує її за цією Угодою.
- Дозволені субобробники. Постачальник НЕ дозволяє Субобробникам обробляти Конфіденційну інформацію Uber, за винятком інформації, визначеної під час Оцінки ризиків. Якщо Постачальник прагне залучити будь-якого іншого Субобробника, він повинен повідомити компанію Uber, зокрема, про цілі, для яких він оброблятиме Конфіденційну інформацію Uber, принаймні за 30 днів до такої обробки. Якщо компанія Uber не заперечує проти такого залучення, вважатиметься, що компанія Uber схвалила його.
- Звільнення від відповідальності. Якщо інше не зазначено в Основній угоді, Компанія погоджується повністю відшкодувати, захистити й убезпечити компанію Uber, її директорів, посадових осіб, співробітників і агентів від усіх збитків, втрат, комісій і витрат у зв’язку з будь-якими претензіями, які виникають, пов’язані або будь-яким чином стосуються втрати, зміни або неналежного використання Компанією Персональних даних Uber, несанкціонованого доступу до Персональних даних Uber, їх знищення або розкриття чи порушення Компанією розділу 4 цієї DPA.
- Обмеження передачі великого обсягу конфіденційних персональних даних громадян США
- Визначення. Для цілей цього розділу 2.8:
- терміни "Доступ", "Великий обсяг", "Великий обсяг конфіденційних персональних даних громадян США", "Країна, що викликає занепокоєння", "Транзакція даних, на яку поширюється дія", "Особа, на яку поширюється дія", "Брокерство даних", "Дані, пов’язані з урядом", "Конфіденційні персональні дані" та "Громадяни США" мають значення, як указано в Нормативному акті Міністерства юстиції щодо конфіденційних даних, 28 CFR, частина 202.
- Термін "Дані, на які поширюється дія" означає ""Великий обсяг конфіденційних персональних даних громадян США" та/або "Державні дані".
- Термін "Суб’єкт, на якого поширюється дія" означає будь-яку "Особу, на яку поширюється дія" або "Країна, що викликає занепокоєння".
- терміни "Доступ", "Великий обсяг", "Великий обсяг конфіденційних персональних даних громадян США", "Країна, що викликає занепокоєння", "Транзакція даних, на яку поширюється дія", "Особа, на яку поширюється дія", "Брокерство даних", "Дані, пов’язані з урядом", "Конфіденційні персональні дані" та "Громадяни США" мають значення, як указано в Нормативному акті Міністерства юстиції щодо конфіденційних даних, 28 CFR, частина 202.
- У разі надання Постачальнику доступу до даних, на які поширюється дія Основної угоди, Постачальник заявляє та гарантує, що:
- не є Суб’єктом, на якого поширюється дія.
- Не буде брати участь у будь-якій транзакції даних, на які поширюється дія, включно з брокерством таких даних із Суб’єктом, на якого поширюється дія.
- Якщо явно не дозволено компанією Uber або іншим чином не дозволено 28 CFR, частина 202: (A) не надаватиме будь-якій Особі, на яку поширюється дія, доступ до таких Даних, на які поширюється дія; і (Б) заборонить будь-якому субобробнику надавати доступ до Даних, на які поширюється дія, будь-якому Суб’єкту, на якого поширюється дія.
- Не повинен обходити або намагатися обійти будь-які стратегії шифрування, маскування, деідентифікації або підвищення конфіденційності, а також заходи безпеки, запроваджені Uber у зв’язку з 28 CFR, частина 202.
- Надаватиме компанії Uber будь-яку інформацію, обґрунтовано запитувану Uber у зв’язку з дотриманням цього розділу 2.8 або 28 CFR частини 202, зокрема у зв’язку з будь-яким розслідуванням, проведеним Uber.
- не є Суб’єктом, на якого поширюється дія.
- Визначення. Для цілей цього розділу 2.8:
РОЗДІЛ 3. ВИМОГИ. ПЕРСОНАЛЬНІ ДАНІ UBER
- Роль Сторін. Якщо інше не зазначено в Основній Угоді, Сторони визнають і погоджуються, що компанія Uber є Контролером Персональних даних Uber, які обробляються у зв’язку з Основною Угодою.[1], і цей Постачальник є Обробником і/або Постачальником послуг у зв’язку з такою обробкою.
- Загальні вимоги. Постачальник визнає та погоджується, що він:
- Розуміє та має дотримуватися всіх вимог чинного законодавства про захист даних у зв’язку з Обробкою Персональних даних Uber.
- Сповістить компанію Uber, якщо визначить, що більше не може виконувати свої зобов’язання відповідно до чинного законодавства про захист даних, якщо інше не передбачено законом. Отримавши таке повідомлення, компанія Uber може вжити обґрунтованих, відповідних заходів, щоб припинити Обробку Персональних даних Uber Постачальником і усунути будь-які ризики для Суб’єктів даних Uber, які виникають унаслідок такої Обробки, а Постачальник обґрунтовано допоможе компанії Uber у зв’язку з такими кроками (зокрема, у відповідних випадках, із припиненням такої Обробки).
- Не надаватиме в оренду, не продаватиме, не передаватиме, не розголошуватиме, не об’єднуватиме з іншими даними або іншим чином Оброблятиме Персональні дані Uber для будь-яких цілей, окрім випадків, коли це необхідно для виконання зобов’язань за Основною Угодою, якщо Сторони не домовилися про інше в письмовій формі.
- Не буде намагатися повторно встановити особу Суб’єкта даних Uber за допомогою будь-яких знеособлених даних, наданих або зібраних Постачальником.
- Не дозволятиме будь-якому співробітнику Постачальника Обробляти Персональні дані Uber за винятком випадків, коли такий співробітник погодився зберігати конфіденційність Персональних даних Uber або якщо такі співробітники зобов’язані за законом зберігати конфіденційність Персональних даних Uber.
- Вимоги до Обробника/Постачальника послуг/Підрядника. Якщо Постачальник зазначений як Обробник, Постачальник послуг або Підрядник в Основній угоді, він повинен у зв’язку з будь-якими Персональними даними Uber, які обробляються, відповідно до цього призначення:
- Якщо зазначений як Обробник та/або Постачальник послуг, то (а) обробляти Персональні дані Uber лише в такій ролі відповідно до письмових інструкцій Uber, якщо інше не передбачено законом; і (б) не копіювати та не відтворювати Персональні дані Uber для власних цілей або для будь-якого Субобробника чи іншої третьої сторони, зокрема, з метою навчання, розробки або вдосконалення моделей машинного навчання, систем штучного інтелекту або подібних технологій.
- Допомагати компанії Uber, коли обґрунтовано та доцільно, у контексті обробки Персональних даних Постачальником:
- виконувати зобов’язання Uber відповідно до статей 32–36 GDPR або аналогічні зобов’язання згідно з іншими чинними законами про захист даних; і
- дотримуватися чинного законодавства про захист даних, зокрема статті 28 GDPR.
- виконувати зобов’язання Uber відповідно до статей 32–36 GDPR або аналогічні зобов’язання згідно з іншими чинними законами про захист даних; і
- Дозволити компанії Uber вживати обґрунтованих і відповідних заходів, щоб гарантувати, що Постачальник використовує Персональні дані Uber відповідно до своїх зобов’язань згідно з чинним законодавством про захист даних, а також для припинення й запобігання несанкціонованому використанню Персональних даних Uber.
- Якщо інше не передбачено законом, негайно повідомляти компанію Uber про будь-який запит Суб’єкта даних Uber або державного чи регуляторного органу, що має повноваження над Постачальником або Uber, щодо обробки Постачальником Персональних даних Uber, і співпрацювати з Uber у зв’язку з будь-якою відповіддю на таке прохання або вимогу.
- Якщо зазначений як Обробник та/або Постачальник послуг, то (а) обробляти Персональні дані Uber лише в такій ролі відповідно до письмових інструкцій Uber, якщо інше не передбачено законом; і (б) не копіювати та не відтворювати Персональні дані Uber для власних цілей або для будь-якого Субобробника чи іншої третьої сторони, зокрема, з метою навчання, розробки або вдосконалення моделей машинного навчання, систем штучного інтелекту або подібних технологій.
- Вимоги до Контролера. Якщо Постачальник зазначений як Контролер в Основній угоді, він визнає та погоджується, що:
- Є незалежним контролером Персональних даних Uber відповідно до Законів про захист даних.
- Визначатиме цілі та засоби обробки Персональних даних Uber.
- Несе відповідальність за дотримання чинного законодавства про захист даних, зокрема за сповіщення Суб’єктів даних про обробку їхніх Персональних даних і те, як вони можуть реалізувати права, а також отримує необхідну згоду.
- Дотримуватиметься зобов’язань, які поширюються на нього відповідно до Законів про захист даних щодо обробки Персональних даних Uber.
- Є незалежним контролером Персональних даних Uber відповідно до Законів про захист даних.
- Транскордонні передачі. Якщо Обробка Персональних даних Постачальником передбачає передачу Персональних даних Uber, що належать Суб’єктам даних:
- Він повинен дотримуватися всіх чинних законів про захист даних, які застосовуються до такої передачі даних.
- Дотримується вимог, викладених у Додатку 2 до цієї Угоди, залежно від місцеположення Суб’єктів даних Uber, чиї Персональні дані будуть передавати.
- Він повинен дотримуватися всіх чинних законів про захист даних, які застосовуються до такої передачі даних.
РОЗДІЛ 4. ІНШЕ
- Дата набуття чинності. Ця Угода набуває чинності з дати підписання Основної Угоди.
- Припинення дії та збереження юридичної сили. Незважаючи на будь-яке протилежне положення в Основній Угоді, ця Угода та всі її положення діють, поки Постачальник обробляє або зберігає Конфіденційну інформацію Uber.
- Недотримання положень. Постачальник повинен негайно повідомити компанію Uber, якщо він не може дотримуватися цієї Угоди. Якщо Постачальник не може виконати вимоги протягом обґрунтованого періоду часу чи суттєво або постійно порушує цю Угоду або свої зобов’язання за цією Угодою, компанія Uber має право розірвати цю Угоду й Основну Угоду, якщо питання стосується обробки Конфіденційної інформації Ube за умови, що будь-яке порушення Розділу 2.9 є суттєвим, а компанія Uber має право негайно припинити дію Основної угоди.
- Недійсне положення. Якщо окремі положення цієї Угоди є або стануть недійсними, це не вплине на ефективність інших положень. Сторони замінюють недійсне положення законодавчо дозволеним положенням, яке максимально реалізуватиме заплановану комерційну ціль.
- Конфлікти. У разі конфлікту між цією Угодою: (i) та Основною Угодою ця Угода має переважну силу; та (ii) Угодою про ділове партнерство (BAA) відповідно до HIPAA між компанією Uber і Постачальником, BAA має переважну силу.
- Застосовне законодавство та юрисдикція. До цієї Угоди застосовуються чинне законодавство та юрисдикція, зазначені в Основній Угоді.
ДОДАТОК 1
Організаційні/адміністративні, фізичні та технічні заходи
- Організаційні/адміністративні заходи безпеки. Постачальник запровадив, підтримуватиме й оновлюватиме відповідним чином під час обробки Конфіденційної інформації Uber (за умови, що такі оновлення не зменшують або не погіршують заходи захисту, які використовуються для захисту Конфіденційної інформації Uber):
- Комплексна програма інформаційної та мережевої безпеки, яка складається з політик, практик і процедур, які регулюють Послуги (разом – Програма безпеки даних), яка (i) відповідає чинним найкращим практикам; (ii) відповідає всім чинним законам про захист даних; (iii) у відповідних межах відповідає галузевим стандартам безпеки даних платіжних карток (PCI DSS); (iv) відповідає або узгоджується зі стандартами безпеки ISO 27000, NIST 800-53, CIS Top 20 або HITRUST; і (v) у відповідних межах відповідає вимогам Нормативного акту Міністерства юстиції щодо конфіденційних даних, 28 CFR, частина 202. Постачальник повинен за запитом компанії Uber надати документацію щодо своєї Програми захисту даних.
- Офіційна програма запобігання втраті даних, розроблена для виявлення, запобігання та зменшення ризику інцидентів із захищеністю даних, яка має включати щонайменше:
- Відповідні політики та засоби технічного контролю, спрямовані на запобігання втраті Конфіденційної інформації Uber; та
- План аварійного відновлення/безперервної роботи, який передбачає постійний доступ, обслуговування та зберігання Конфіденційної інформації Uber, а також вимоги безпеки для резервних сайтів і альтернативних мереж зв’язку.
- Політики та процедури, які обмежують доступ до Конфіденційної інформації Uber особами, яким такий доступ потрібен для виконання ролей і обов’язків відповідно до Основної угоди.
- Процедури перевірки всіх прав доступу за допомогою ефективних методів автентифікації.
- Процес оцінювання ризиків інформаційної безпеки принаймні один раз на два роки для Обробників або Субобробників Постачальника, які мають доступ до Конфіденційної інформації Uber. Такі Обробники/Субобробники повинні мати засоби контролю інформаційної безпеки для захисту Конфіденційної інформації Uber, які аналогічні вимогами цієї Угоди. Компанія Uber може вимагати копію такої оцінки ризиків, яку Постачальник провів щодо Субобробника, і може відмовити в згоді на використання такого Субобробника, якщо оцінка виявить, що Субобробник не має достатніх засобів контролю безпеки для захисту Конфіденційної інформації Uber.
- Програма підвищення обізнаності співробітників Постачальника в галузі безпеки, яка передбачає регулярні навчання з питань інформаційної безпеки, як-от безпечна обробка даних, захист паролів і акаунтів, соціальна інженерія, а також того, як виявляти й повідомляти про потенційні інциденти з безпекою.
- Програма безперервного керування вразливостями, яка використовує галузевий процес оцінки ризиків для визначення пріоритетності усунення виявлених вразливостей. Якщо виявлено вразливість, яка може вплинути на конфіденційність, доступність або цілісність Конфіденційної інформації Uber, на запит Постачальник повинен надати достатні докази, щоб продемонструвати, що вразливість було усунено, і щоб компанія Uber могла визначити, чи стався Інцидент із захищеністю даних.
- Програма безпечного керування активами, яка забезпечує дотримання галузевих стандартів безпеки, зокрема класифікації активів та інвентаризації пристроїв/Систем, де обробляється Конфіденційна інформація Uber.
- Офіційні, оформлені в письмовій формі процедури для своєчасного визначення, виявлення, повідомлення, реагування, пом’якшення й усунення Інцидентів із захищеністю даних, які передбачають процедури для співробітників Постачальника, зокрема системних адміністраторів, у рамках яких вони повинні повідомляти про аномальні події команді з обробки інцидентів, а Постачальник – сповіщати на фізичних і юридичних осіб, на які вплинув інцидент, регуляторні органи й інших представників громадськості, коли потрібно або вимагається.
- Симуляції інцидентів, як-от тренінги або вправи червоної команди, які плануються та проводяться на регулярній основі.
- Налагоджена програма для тестування проникнення, яка включає повний спектр змішаних атак, як-от клієнтських і вебдодатків.
- Програма керування й управління ризиками для хмарних сервісів, яка дає змогу ввімкнути базові налаштування безпеки та захист.
- Безпечне кодування, що відповідає використовуваній мові програмування, і навчання персоналу з написання безпечного коду.
- Політика доступу державних органів до даних, яка забороняє державним органам доступ до даних, окрім випадків, коли такий доступ вимагається законом або існує неминучий ризик серйозної шкоди для осіб.
- Політики та процедури оцінки правової бази для запитів даних від державних установ і реагування на них.
- Спеціальна підготовка персоналу, відповідального за обробку запитів державних установ на доступ до даних, яка може включати вимоги чинного законодавства про захист даних.
- Процеси документування та запису запитів державних установ щодо отримання даних, наданих відповідей і залучених державних органів.
- Процедури сповіщення компанії Uber про будь-який запит або вимогу щодо доступу державних установ до даних, якщо це не заборонено законом.
- Заходи фізичної безпеки
- Постачальник запровадив, підтримуватиме й оновлюватиме за потреби протягом Обробки Конфіденційної інформації Uber належні заходи фізичної безпеки для будь-якого об’єкта, який використовується для обробки Конфіденційної інформації Uber, і постійно відстежуватиме будь-які зміни фізичної інфраструктури, бізнесу та відомих загроз.
- Технічні заходи безпеки. Під час обробки Конфіденційної інформації Uber Постачальник повинен:
- Здійснювати перевірку й оцінку вразливостей додатків та інфраструктури, які використовуються для обробки Конфіденційної інформації Uber.
- Захистити свої комп’ютерні мережі за допомогою кількох рівнів контролю доступу, зокрема багатофакторної автентифікації, для захисту від несанкціонованого доступу.
- Обмежувати доступ за допомогою механізмів, як-от схвалення керівництва, надійні засоби контролю, ведення журналів, моніторинг подій доступу та подальші перевірки.
- Запровадити та вести журнали подій у всіх системах, які обробляють Конфіденційну інформацію Uber, які є достатньо докладними, щоб Постачальник міг визначити, чи стався Інцидент із захищеністю даних, і виявити ймовірні наслідки цього інциденту, зокрема, чи була Конфіденційна інформація Uber отримана, змінена або видалена. Ці журнали подій мають зберігатися щонайменше тринадцять (13) місяців і надаватися компанії Uber на запит протягом семи (7) календарних днів із моменту отримання запиту. Якщо журнали містять відомості про події, пов’язані з іншими організаціями або клієнтами, Постачальник повинен мати можливість відокремлювати дані журналу подій Uber, якщо надійде відповідний запит.
- Визначати інші комп’ютерні системи та додатки, які вимагають моніторингу та реєстрації подій безпеки, а також вести файли журналів.
- Переглядати й аналізувати журнали подій, використовуючи безперервні автоматизовані процеси моніторингу та сповіщення, щоб виявляти й реагувати на аномальні події та дії.
- Використовувати сучасне комерційне програмне забезпечення для перевірки на віруси/зловмисне програмне забезпечення, яке відповідає галузевим стандартам і визначає зловмисний код у всіх системах, які обробляють Конфіденційну інформацію Uber.
- Забезпечити захист кордонів мережі та всередині неї.
- Шифрувати Конфіденційну інформацію Uber під час передачі.
- Шифрувати Конфіденційну інформацію Uber, а також керувати та захищати всі ключі шифрування (тобто жодна третя сторона не має доступу до цих ключів шифрування, зокрема Обробники або Субобробники).
ДОДАТОК 2
Транскордонні передачі
Якщо сторони не домовилися про інше, цей Додаток 2 визначає механізми, які Сторони використовуватимуть для забезпечення транскордонної передачі Персональних даних, якщо цього вимагає Законодавство про захист даних. Зокрема, якщо Послуги вимагають передачі Персональних даних Суб’єктів даних Uber у зазначених нижче країнах, а Сторони погоджуються з наведеним нижче.
- ЄЕЗ або Швейцарія. Якщо послуги Постачальника передбачають передачу Персональних даних Суб’єктів даних Uber в ЄЕЗ або Швейцарії до країни або на територію за межами цих регіонів, які не визнані Європейською комісією такими, що забезпечують належний рівень захисту даних, Сторони включать у цю Угоду та погоджуються дотримуватися Стандартних договірних положень від 4 червня 2021 року (далі – SCC), затверджених Європейською комісією, якщо сторони не домовилися про інше в цій Угоді. Якщо SCC включено:
- Модуль 1 (Від Контролера до Контролера) застосовується, якщо Постачальник призначений Контролером.
- Модуль 2 (Від Контролера до Обробника) застосовується, якщо Постачальник призначений Обробником.
- Необов’язкове положення про приєднання (пункт 7) не застосовується.
- Необов’язкові формулювання, зазначені в пункті 11 (Відшкодування), не застосовуються.
- Застосовним законодавством для цілей пункту 17 (Застосовне право) є законодавство Нідерландів.
- Судами відповідно до пункту 18 (Вибір суду та юрисдикції) є суди Нідерландів, якщо сторони не домовилися про інше в Основній угоді.
- Компетентним наглядовим органом для цілей пункту 13 (Нагляд) SCC є Орган із захисту даних Нідерландів (Autoriteit Persoonsgegevens), якщо сторони не домовилися про інше в Основній угоді.
- Сторони запевняють, що, на їхню думку, закони та практика будь-якої країни, куди передаються Персональні дані Uber для цілей Основної угоди, не завадять Постачальнику виконувати свої зобов’язання за умовами SCC.
- Замість Додатка 1 до SCC Сторони погоджуються, що:
- Особисті та контактні дані компанії Uber як експортера даних і Постачальника як імпортера даних зазначено в Основній угоді та цій Угоді.
- Характер і ціль обробки стосується Послуг або інших умов, зазначених в Основній Угоді або цій Угоді.
- Передані Персональні дані Uber зберігатимуться Постачальником, як зазначено в Основній угоді або цій Угоді.
- Категорії Суб’єктів даних Uber і переданих Персональних даних Uber – це ті, які задокументовані в Оцінці ризиків, проведеній до Обробки Персональних даних Uber.
- Замість Додатка 2 до SCC Сторони погоджуються дотримуватися вимог Додатка 1 до цієї Угоди.
- Замість Додатка 3 до SCC (у відповідних випадках) Сторони погоджуються, що вповноваженими Субобробниками Персональних даних Uber є особи, визначені в Оцінці ризиків, здійсненій до Обробки Персональних даних Uber, або якщо інше зазначено в цій Угоді або Основній угоді.
- Особисті та контактні дані компанії Uber як експортера даних і Постачальника як імпортера даних зазначено в Основній угоді та цій Угоді.
- Сполучене Королівство. Якщо послуги Постачальника передбачають передачу Персональних даних Суб’єктів даних Uber у Сполученому Королівстві до юрисдикції, яка не забезпечує належний рівень захисту даних, застосовуються SCC відповідно до положень Додатка для Сполученого Королівства до стандартних договірних положень ЄС, виданий Управлінням комісара з питань інформації відповідно до розділу 119A Закону Сполученого Королівства про захист даних від 2018 року ("Додаток для Сполученого Королівства"). Такий Додаток для Сполученого Королівства вважається укладеним між Постачальником і Uber відповідно до розділу 3.5(b) цієї Угоди.
- Бразилія. Якщо Обробка Персональних даних Постачальником передбачає транскордонну передачу Персональних даних Uber Суб’єктів даних Uber у Бразилії між Сторонами або третім сторонам, Постачальник забезпечує дотримання всіх чинних законів про захист даних, зокрема прийняття відповідних правових механізми, як-от Стандартні договірні положення або інші передбачені законом інструменти, і має гарантувати, що Обробка забезпечує принаймні той самий рівень захисту та гарантій для Персональних даних, як зазначено в цій Угоді.
- Транскордонні передачі Персональних даних Суб’єктів даних Uber у Бразилії між сторонами. Якщо Обробка Персональних даних передбачає транскордонну передачу між Сторонами Персональних даних Uber Суб’єктів даних Uber у Бразилії до країни або території, які не були визнані компетентним органом як такі, що забезпечують належний рівень захисту даних, Сторони цим включають, як ніби повністю зазначено в цьому документі, і погоджуються дотримуватися стандартних договірних положень Бразилії, що містяться в Додатку II до Резолюції № 19 від 2024 року, виданої Бразильським органом із захисту даних (далі – SCC Бразилії). Стандартні договірні положення в Бразилії. У таких випадках:
- Під час будь-якої транскордонної передачі Персональних даних компанія Uber або будь-яка з її Афілійованих осіб розглядаються як Представник з обробки даних.
- Інформаційні таблиці, наведені в пункті 1.1 SCC для Бразилії, мають бути замінені кваліфікаційною та контактною інформацією компанії Uber і Постачальника, як зазначено в Основній угоді, цій Угоді та Політиці конфіденційності кожної Сторони.
- Для цілей встановлення прапорців, зазначених у пункті 1.1 SCC для Бразилії, щодо ролей Сторін, для Uber буде встановлено прапорець "Експортер/Контролер". Для Постачальника вважається вибраним прапорець "Імпортер", який відповідає класифікації Постачальника згідно з пунктом 3.1 цієї Угоди («Роль Сторін») або відповідно до Основної Угоди.
- Сторони погоджуються, що: (i) основною метою транскордонної передачі Персональних даних Uber є надання послуг, зазначених в Основній Угоді або цій Угоді; (ii) передані Персональні дані Uber зберігатимуться, як зазначено в Основній Угоді або цій Угоді, відповідно до чинного Закону про захист даних і Політики конфіденційності кожної Сторони; та (iii) категорії Суб’єктів даних Uber і відповідні Персональні дані Uber, які передаються, є тими, які задокументовані в Оцінці ризиків, проведеній до Обробки таких Персональних даних. Ця інформація замінює таблицю з описом передачі даних, наведену в пункті 2.1 SCC для Бразилії.
- Для цілей пункту 3.1 SCC для Бразилії, який стосується Подальших переказів, Сторони погоджуються, що Варіант А застосовується у випадках, коли обидві Сторони діють як Контролери. Якщо Постачальник виступає як Обробник, застосовується Варіант Б, а описова таблиця, викладена в пункті 3.1, замінюється Оцінкою ризиків, проведеною до Обробки Персональних даних Uber Постачальником або відповідно до Основної Угоди.
- Для цілей пункту 4.1 SCC для Бразилії, у якому йдеться про Обов’язки Сторін, Сторони погоджуються, що застосовується Варіант А і що Експортер та Імпортер несуть відповідальність за виконання зобов’язань, зазначених у пунктах "a", "b" і "c", де обидві Сторони діють як Контролери. Якщо Постачальник виступає як Обробник, відповідальність за такі зобов’язання несе виключно компанія Uber.
- Таблицю, наведену в Розділі III SCC для Бразилії, замінено Додатком 1 до цієї Угоди.
- Саудівська Аравія. Якщо Обробка Персональних даних Постачальником передбачає передачу Персональних даних Uber Суб’єктів даних Uber у Саудівській Аравії до країни або території, які не були визнані компетентним органом як такі, що забезпечують належний рівень захисту даних, Сторони цим погоджуються дотримуватись Стандартних договірних положень щодо передачі Персональних данихверсії 1.0 від вересня 2024 року (далі – KSA SCC), затверджених органом управління даних і штучного інтелекту Саудівської Аравії (SDAIA), якщо сторони не домовилися про інше в цій Угоді. Якщо SCC включено:
- Шаблон 1 (Від Контролера до Контролера) застосовується, якщо Постачальника призначено Контролером.
- Шаблон 2 (Від Контролера до Обробника) застосовується, якщо Постачальника призначено як Обробника.
- Згідно з пунктом 8 (Застосовне право та юрисдикція) чинним законодавством є законодавство Королівства Саудівська Аравія. Будь-який спір, що виникає внаслідок застосування цих Положень, підпадає під юрисдикцію Королівства та передається до його судів.
- Компетентним органом для цілей пункту 9 (Відповідність запитам Компетентного органу) є Управління даних і штучного інтелекту Саудівської Аравії (SDAIA).
- Сторони запевняють, що, на їхню думку, закони та практика будь-якої країни, куди передаються Персональні дані Uber для цілей Основної угоди, не завадять Постачальнику, який є Імпортером персональних даних, виконувати зобов’язання за KSA SCC.
- Для цілей Додатка 1 відомості Сторін наведено в цій Угоді та Основній Угоді. Компанія Uber призначається Експортером персональних даних і Контролером Персональних даних Суб’єктів даних Uber, а Постачальник –Імпортером персональних даних Суб’єктів даних Uber, який виконує роль, зазначену в пункті 3.1 "Роль Сторін" цієї Угоди.
- Для цілей Додатка 2 Сторони погоджуються, що:
- Категорії Суб’єктів даних Uber і переданих Персональних даних Uber – це ті, які задокументовані в Оцінці ризиків, проведеній до Обробки Персональних даних Uber.
- Цілі передачі призначені для надання Послуг або як зазначено в Основній угоді або цій Угоді.
- Передані Персональні дані Uber зберігатимуться Постачальником, як зазначено в Основній Угоді або цій Угоді.
- Замість Додатка 3 до KSA SCC Сторони погоджуються дотримуватися вимог Додатка 1 до цієї Угоди.
- Транскордонні передачі Персональних даних Суб’єктів даних Uber у Бразилії між сторонами. Якщо Обробка Персональних даних передбачає транскордонну передачу між Сторонами Персональних даних Uber Суб’єктів даних Uber у Бразилії до країни або території, які не були визнані компетентним органом як такі, що забезпечують належний рівень захисту даних, Сторони цим включають, як ніби повністю зазначено в цьому документі, і погоджуються дотримуватися стандартних договірних положень Бразилії, що містяться в Додатку II до Резолюції № 19 від 2024 року, виданої Бразильським органом із захисту даних (далі – SCC Бразилії). Стандартні договірні положення в Бразилії. У таких випадках:
Перегляньте Політику конфіденційності Uber, щоб дізнатися, чи є контролери конфіденційної інформації Uber у вашому регіоні. Якщо юридична особа, не призначена контролером даних, укладає цю Угоду від імені Uber, її вповноважує на такі дії відповідний контролер даних. Компанія Uber залишає за собою право призначати іншу афілійовану особу Uber Контролером даних для цілей цієї Угоди. ↑