Last modified: 28/10/2025
Giới thiệu về Thỏa thuận xử lý dữ liệu của Uber
Uber yêu cầu các nhà cung cấp của mình đồng ý với các điều khoản được nêu trong Thỏa thuận xử lý dữ liệu (“DPA”), điều chỉnh việc xử lý Thông tin bảo mật của Uber, bao gồm cả dữ liệu cá nhân của Uber.
Các điều khoản này nhằm bảo vệ tính bảo mật và an toàn của Thông tin bảo mật của Uber, đồng thời giúp Uber đáp ứng các yêu cầu theo luật bảo vệ dữ liệu toàn cầu, bao gồm (tùy theo cách các nhà cung cấp xử lý dữ liệu cá nhân của Uber) Quy định Bảo vệ Dữ liệu Chung của Liên minh Châu Âu (“GDPR”), Luật Bảo vệ Dữ liệu cá nhân của Brazil (“LGPD”), Đạo luật Quyền riêng tư của Úc, Đạo luật Bảo vệ Dữ liệu cá nhân Kỹ thuật số của Ấn Độ và các luật bảo mật của tiểu bang Hoa Kỳ, bao gồm Đạo luật Quyền riêng tư của Người tiêu dùng California (“CCPA”).
DPA đặc biệt đề cập đến:
- Các yêu cầu và giới hạn chung liên quan đến việc xử lý Thông tin bảo mật của Uber bởi các nhà cung cấp, bao gồm bảo mật dữ liệu, sự cố bảo mật dữ liệu, đánh giá rủi ro và kiểm toán, lưu trữ và xóa dữ liệu, cũng như việc sử dụng các bên xử lý phụ.
- Chỉ định vai trò của Uber và các nhà cung cấp liên quan đến việc xử lý dữ liệu cá nhân của Uber.
- DPA yêu cầu các bên phải chỉ định rõ liệu mỗi bên đang hành động với tư cách là:
- “Bộ điều khiển” hoặc “Bộ xử lý”
- là “Doanh nghiệp,” “nhà cung cấp dịch vụ,” “Nhà thầu” hoặc “Bên thứ ba” theo định nghĩa của Đạo luật Quyền riêng tư của Người tiêu dùng California (CCPA).
- DPA cũng quy định trách nhiệm của từng bên dựa trên các vai trò đã được chỉ định ở trên.
- DPA yêu cầu các bên phải chỉ định rõ liệu mỗi bên đang hành động với tư cách là:
Vui lòng thông báo cho người liên hệ của bạn tại Uber nếu bạn có bất kỳ câu hỏi nào liên quan đến DPA của Uber.
THỎA THUẬN xử lý dữ liệu UBER
Thỏa thuận xử lý dữ liệu này (“Thỏa thuận”) quy định các yêu cầu áp dụng đối với việc Xử lý của nhà cung cấp đối với: (1) Thông tin bảo mật của Uber, bao gồm cả dữ liệu cá nhân của Uber (xem Mục 2 bên dưới); và (2) dữ liệu cá nhân của Uber (xem Mục 3 bên dưới).
Thỏa thuận này là một phần của (các) thỏa thuận chính giữa Uber và công ty hoặc tổ chức (“nhà cung cấp”) (mỗi bên được gọi riêng là một Bên và gọi chung là “Các Bên”) cũng như tất cả các thỏa thuận tiếp theo được ký kết theo đó (gọi chung là “thỏa thuận chính”).
PHẦN 1: ĐỊNH NGHĨA
Ngoài các thuật ngữ được định nghĩa bên dưới, “Doanh nghiệp,” “Nhà thầu,” “Bán”, , “Bán đi”, , “nhà cung cấp dịch vụ” và “Chia sẻ” sẽ mang ý nghĩa như được quy định trong CCPA / CPRA.
- Người kiểm soát: một cá nhân hoặc pháp nhân, tự mình hoặc cùng với người khác, xác định mục đích và phương thức xử lý dữ liệu cá nhân.
- Luật Bảo vệ Dữ liệu: là tất cả các luật và quy định có hiệu lực liên quan đến việc xử lý dữ liệu cá nhân của Uber theo Thỏa thuận xử lý dữ liệu này (DPA).
- Đối tượng dữ liệu: là một cá nhân mà dữ liệu cá nhân có liên quan đến.
- Sự cố An ninh dữ liệu: bất kỳ hành vi truy cập trái phép thực tế hoặc nghi ngờ hợp lý nào, hoặc việc thu thập hoặc xử lý trái pháp luật Thông tin bảo mật của Uber, hoặc việc làm tổn hại đến tính bảo mật hoặc toàn vẹn của Thông tin bảo mật đó hoặc bất kỳ Hệ thống nào được nhà cung cấp hoặc các Bên xử lý phụ của họ sử dụng để xử lý dữ liệu đó.
- Xóa: là hành động loại bỏ hoàn toàn Thông tin bảo mật của Uber bằng cách phá hủy vật lý hoặc xóa trên hệ thống sao cho không thể khôi phục lại được bằng bất kỳ cách nào.
- Phát hiện: là bất kỳ trường hợp nào mà nhà cung cấp phát hiện ra một Sự cố An ninh dữ liệu, được thông báo về Sự cố An ninh dữ liệu, hoặc lẽ ra đã phát hiện ra Sự cố An ninh dữ liệu nếu đã thực hiện thẩm tra hợp lý.
- Dữ liệu cá nhân: là bất kỳ thông tin nào liên quan đến một cá nhân đã được nhận diện hoặc có thể được nhận diện.
- Quy trình: là bất kỳ thao tác hoặc tập hợp các thao tác nào được thực hiện đối với dữ liệu cá nhân hoặc tập hợp dữ liệu cá nhân, dù có sử dụng phương tiện tự động hay không, chẳng hạn như thu thập, ghi lại, tổ chức, cấu trúc, lưu trữ, điều chỉnh hoặc thay đổi, truy xuất, tham khảo, sử dụng, tiết lộ thông qua truyền tải, phổ biến hoặc cung cấp theo bất kỳ cách nào, căn chỉnh hoặc kết hợp, giới hạn, xóa hoặc tiêu hủy.
- Bên xử lý: là một cá nhân hoặc tổ chức pháp lý thực hiện việc xử lý dữ liệu cá nhân thay mặt cho Bên kiểm soát.
- Đơn vị xử lý phụ: là một Bên xử lý được nhà cung cấp thuê để thực hiện việc xử lý Thông tin bảo mật của Uber.
- Hệ thống: là bất kỳ hệ thống tệp, hệ thống máy tính, cơ sở dữ liệu, thiết bị, máy móc, máy chủ, trang web, ứng dụng, phần mềm, phương tiện lưu trữ, mạng, hạ tầng, môi trường kết nối mạng hoặc tên miền nào bao gồm nhưng không giới hạn ở các môi trường phát triển, kiểm thử chất lượng, chạy thử và vận hành chính thức.
- Uber: Uber Technologies, Inc. và bất kỳ công ty con hoặc đơn vị liên kết nào của Uber.
- Đối tượng dữ liệu của Uber: là bất kỳ cá nhân nào mà dữ liệu cá nhân của họ do Uber quản lý đang được hoặc sẽ được nhà cung cấp xử lý.
- Dữ liệu cá nhân của Uber: Dữ liệu cá nhân của đối tượng dữ liệu Uber được nhà cung cấp xử lý nhằm phục vụ các mục đích của thỏa thuận.
Dữ liệu cá nhân của Uber, cho mục đích của thỏa thuận này, không bao gồm tên và thông tin liên hệ của những nhân viên Uber chịu trách nhiệm tương tác với nhà cung cấp liên quan đến thỏa thuận chính, cũng như bất kỳ dữ liệu cá nhân nào mà nhà cung cấp vô tình nhận được từ các tương tác đó. - Thông tin bảo mật của Uber: là tất cả dữ liệu, hồ sơ hoặc thông tin bao gồm cả dữ liệu cá nhân của Uber do Uber sở hữu hoặc kiểm soát và được tiết lộ, cung cấp hoặc làm cho nhà cung cấp có thể truy cập bởi Uber hoặc thay mặt Uber, hoặc được nhà cung cấp thu thập, tạo ra, duy trì hoặc sử dụng thay mặt Uber liên quan đến dịch vụ, theo mô tả chi tiết hơn trong thỏa thuận.
- Hệ thống Uber: là bất kỳ Hệ thống nào do Uber sở hữu, được cấp phép, vận hành hoặc kiểm soát, hoặc bất kỳ Hệ thống nào mà Uber đã cấp quyền truy cập cho nhà cung cấp.
PHẦN 2: YÊU CẦU: Thông tin bảo mật của Uber
- Bảo mật dữ liệu: nhà cung cấp phải duy trì các biện pháp bảo vệ phù hợp về mặt cơ học, hành chính, tổ chức và kỹ thuật, cùng với các biện pháp an ninh khác nhằm đảm bảo tính toàn vẹn, an toàn và bảo mật của Thông tin bảo mật của Uber; các biện pháp này tối thiểu phải bao gồm những nội dung được quy định tại Phụ lục 1 của thỏa thuận này.
- Quản lý bảo mật: nhà cung cấp phải chỉ định một cá nhân chịu trách nhiệm quản lý và điều phối việc thực hiện các nghĩa vụ của nhà cung cấp theo thỏa thuận này, và đảm bảo cá nhân đó luôn sẵn sàng hỗ trợ Uber trong suốt thời hạn của thỏa thuận chính
- Sự cố bảo mật dữ liệu
- Điều tra. Ngay khi phát hiện sự cố bảo mật dữ liệu, nhà cung cấp phải thực hiện mọi biện pháp hợp lý để điều tra đầy đủ và kỹ lưỡng nguyên nhân, bản chất và phạm vi ảnh hưởng của sự cố đó với chi phí do nhà cung cấp chịu; khắc phục và giảm thiểu hậu quả của sự cố; đồng thời cung cấp cho Uber mọi thông tin cần thiết hoặc được yêu cầu để Uber tuân thủ các quy định pháp luật hiện hành và quy trình nội bộ ứng phó với sự cố bảo mật dữ liệu. Theo yêu cầu của Uber, nhà cung cấp phải cung cấp các báo cáo bổ sung chuyên sâu liên quan đến quá trình điều tra và các phát hiện của mình. Nhà cung cấp phải, bằng chi phí của mình, hợp tác đầy đủ với Uber trong việc điều tra và ứng phó với từng Sự cố Bảo mật Dữ liệu, bao gồm việc cho phép Uber và/hoặc điều tra viên của Uber truy cập kịp thời vào các Hệ thống và/hoặc cơ sở của nhà cung cấp.
- Thông báo đến Uber. Nhà cung cấp phải thông báo cho Uber trong vòng bốn mươi tám (48) giờ kể từ khi phát hiện sự cố, thông qua cá nhân hoặc nhóm của Uber được chỉ định để nhận thông báo theo thỏa thuận chính, và qua email gửi đến địa chỉ providerorsecurity@uber.com. Nhà cung cấp phải bao gồm trong thông báo đó, và bổ sung thêm khi cần thiết:
- một bản mô tả về Sự cố Bảo mật Dữ liệu, bao gồm nguyên nhân (nếu xác định được), địa điểm, ngày/giờ xảy ra sự cố và thời điểm phát hiện sự cố;
- một bản mô tả về các bước mà nhà cung cấp đã thực hiện hoặc sẽ thực hiện để điều tra và giảm thiểu tác động của Sự cố Bảo mật Dữ liệu;
- các loại và khối lượng Thông tin bảo mật của Uber bị ảnh hưởng, bao gồm việc dữ liệu có được mã hóa hoặc biên tập lại hay không;
- số lượng, địa điểm (bang/quốc gia) và danh tính của tất cả các đối tượng dữ liệu của Uber bị ảnh hưởng (nếu có), bao gồm nếu được yêu cầu theo các Luật Bảo vệ Dữ liệu hiện hành số lượng trẻ em, thanh thiếu niên hoặc người cao tuổi là đối tượng dữ liệu của Uber bị ảnh hưởng;
- những hậu quả dự kiến của Sự cố Bảo mật Dữ liệu;
- một bản mô tả về các biện pháp mà nhà cung cấp đã thực hiện hoặc dự định thực hiện để giảm thiểu những hậu quả đó và tăng cường bảo mật Thông tin bảo mật của Uber; và
- kế hoạch hành động khắc phục của nhà cung cấp nhằm ứng phó với Sự cố Bảo mật Dữ liệu.
- một bản mô tả về Sự cố Bảo mật Dữ liệu, bao gồm nguyên nhân (nếu xác định được), địa điểm, ngày/giờ xảy ra sự cố và thời điểm phát hiện sự cố;
- Thông báo cho bên thứ ba. nhà cung cấp phải hỗ trợ Uber trong việc cung cấp bất kỳ thông báo nào theo quy định của pháp luật cho bất kỳ đối tượng dữ liệu, cơ quan quản lý hoặc bên thứ ba nào (“Thông báo Bắt buộc”). Trong trường hợp đó: (i) Uber sẽ toàn quyền kiểm soát nội dung, thời điểm và phương thức phân phối Thông báo Bắt buộc, trừ khi pháp luật có quy định khác; (ii) nhà cung cấp chỉ được phép gửi Thông báo Bắt buộc khi có sự chấp thuận bằng văn bản và hướng dẫn từ Uber, trừ khi pháp luật hiện hành yêu cầu khác (trong trường hợp đó, nhà cung cấp phải gửi bản sao của thông báo đó cho Uber càng sớm càng tốt và trong mọi trường hợp phải gửi trước khi thực hiện việc thông báo, trừ khi pháp luật có quy định khác); và (iii) nhà cung cấp phải hoàn trả cho Uber tất cả các chi phí hợp lý mà Uber đã chi trả liên quan đến bất kỳ thông báo nào như vậy, nếu nhà cung cấp hoàn toàn hoặc một phần chịu trách nhiệm cho Sự cố Bảo mật Dữ liệu.
- Không tiết lộ. Nhà cung cấp phải tránh tiết lộ sự tồn tại hoặc bất kỳ thông tin nào liên quan đến Sự cố Bảo mật Dữ liệu có liên quan đến Uber hoặc bất kỳ Thông tin bảo mật nào của Uber, đối tượng dữ liệu của Uber hoặc Hệ thống của Uber, bao gồm cả việc tiết lộ cho bất kỳ cơ quan chính phủ nào, nếu không có sự đồng ý bằng văn bản trước của Uber.
- Giảm thiểu và khắc phục. Nhà cung cấp phải nhanh chóng và không được chậm trễ một cách vô lý: (i) kiểm soát tất cả các lỗ hổng, hoạt động và các tình huống khác đã gây ra hoặc dẫn đến Sự cố Bảo mật Dữ liệu;(ii) thực hiện mọi hành động khắc phục cần thiết và phù hợp, đồng thời hợp tác một cách hợp lý với Uber để giảm thiểu và khắc phục Sự cố Bảo mật Dữ liệu đó.
- Yêu cầu công khai. nhà cung cấp sẽ chịu trách nhiệm quản lý và phản hồi các yêu cầu, câu hỏi hoặc đề nghị khác từ giới truyền thông, báo chí hoặc các thành viên khác của công chúng (“Yêu cầu Công khai”) liên quan đến Sự cố Bảo mật Dữ liệu. Nhà cung cấp phải chỉ định một hoặc nhiều người chịu trách nhiệm quản lý và phản hồi các Yêu cầu Công khai, và cung cấp tên cũng như thông tin liên hệ của tất cả những người này cho Uber khi được yêu cầu.
- Điều tra. Ngay khi phát hiện sự cố bảo mật dữ liệu, nhà cung cấp phải thực hiện mọi biện pháp hợp lý để điều tra đầy đủ và kỹ lưỡng nguyên nhân, bản chất và phạm vi ảnh hưởng của sự cố đó với chi phí do nhà cung cấp chịu; khắc phục và giảm thiểu hậu quả của sự cố; đồng thời cung cấp cho Uber mọi thông tin cần thiết hoặc được yêu cầu để Uber tuân thủ các quy định pháp luật hiện hành và quy trình nội bộ ứng phó với sự cố bảo mật dữ liệu. Theo yêu cầu của Uber, nhà cung cấp phải cung cấp các báo cáo bổ sung chuyên sâu liên quan đến quá trình điều tra và các phát hiện của mình. Nhà cung cấp phải, bằng chi phí của mình, hợp tác đầy đủ với Uber trong việc điều tra và ứng phó với từng Sự cố Bảo mật Dữ liệu, bao gồm việc cho phép Uber và/hoặc điều tra viên của Uber truy cập kịp thời vào các Hệ thống và/hoặc cơ sở của nhà cung cấp.
- Lưu giữ và xóa dữ liệu: Nhà cung cấp phải nhanh chóng Xóa hoặc hoàn trả cho Uber (theo lựa chọn của Uber) toàn bộ Thông tin bảo mật của Uber mà nhà cung cấp đang sở hữu, lưu giữ hoặc kiểm soát: (i) khi thỏa thuận chính bị chấm dứt hoặc hết hiệu lực; (ii) khi doanh nghiệp của nhà cung cấp giải thể hoặc mất khả năng thanh toán; (iii) khi Thông tin bảo mật không còn cần thiết để thực hiện các nghĩa vụ theo thỏa thuận chính; hoặc (iv) khi có yêu cầu từ phía Uber.
- Đánh giá rủi ro
- Nhà cung cấp phải hoàn thành và vượt qua đánh giá rủi ro bảo mật thông tin (“Đánh giá rủi ro”) do Uber thực hiện trước ngày hiệu lực.
Sau Đánh giá rủi ro ban đầu, nhà cung cấp phải thực hiện các Đánh giá Rủi ro theo yêu cầu của Uber không quá một lần mỗi năm, hoặc trong các trường hợp sau: (i) nhà cung cấp bắt đầu cung cấp thêm sản phẩm hoặc dịch vụ cho Uber, hoặc xử lý thêm Thông tin bảo mật của Uber mà trước đó không nằm trong phạm vi của đánh giá ban đầu hoặc gần nhất; (ii) bản chất hoặc mục đích của việc Xử lý Thông tin bảo mật của Uber thay đổi; (iii) nhà cung cấp bắt đầu chuyển dữ liệu cá nhân của các đối tượng dữ liệu của Uber tại Khu vực Kinh tế Châu Âu (“EEA”) ra ngoài EEA, hoặc bắt đầu chuyển dữ liệu cá nhân của Uber đến một quốc gia thứ ba khác mà trước đó không nằm trong phạm vi của đánh giá ban đầu hoặc gần nhất; (iv) nhà cung cấp thực hiện thay đổi đáng kể đối với việc Xử lý Thông tin bảo mật của Uber có thể ảnh hưởng đến tính bảo mật của dữ liệu đó hoặc khả năng tuân thủ thỏa thuận này; (v) việc đánh giá là cần thiết một cách hợp lý để Uber tuân thủ các Luật Bảo vệ Dữ liệu hoặc các nghĩa vụ tuân thủ bảo mật dữ liệu khác; (vi) việc đánh giá là cần thiết một cách hợp lý để Uber tuân thủ yêu cầu, lệnh hoặc thỏa thuận với cơ quan giám sát hoặc nghĩa vụ pháp lý khác; hoặc (vii) xảy ra một Sự cố Bảo mật Dữ liệu. - Yêu cầu. Nhà cung cấp phải cung cấp cho Uber tất cả thông tin hợp lý cần thiết để hoàn thành Đánh giá Rủi ro. Thông tin đó có thể bao gồm, nhưng không giới hạn ở: các bảng câu hỏi đánh giá rủi ro; chính sách và quy trình bảo mật thông tin; chính sách và quy trình phân loại và xử lý dữ liệu; các báo cáo tuân thủ bảo mật dữ liệu hoặc kiểm toán đánh giá hiệu quả của chương trình bảo mật thông tin, hệ thống, kiểm soát nội bộ và quy trình của nhà cung cấp liên quan đến việc xử lý dữ liệu cá nhân của Uber theo một khung tiêu chuẩn được công nhận trong ngành như ISO, SSAE16, SOC hoặc NIST; và các thông tin khác theo yêu cầu của Uber để đánh giá chương trình bảo mật thông tin, kiểm soát và hoạt động Xử lý Thông tin bảo mật của Uber của nhà cung cấp. Thông tin đó cũng bao gồm các chi tiết liên quan đến việc nhà cung cấp xử lý dữ liệu cá nhân của Uber, bao gồm: loại dữ liệu, mục đích xử lý, loại và số lượng đối tượng dữ liệu của Uber, vị trí xử lý, các Bên Xử lý Phụ và thời gian lưu giữ dữ liệu. Các bản sao của chính sách, quy trình hoặc tài liệu khác của nhà cung cấp có thể được cung cấp cho Uber hoặc được trình bày thông qua một ứng dụng chia sẻ màn hình được hai bên thỏa thuận.
- Nhật ký kiểm tra. Nhà cung cấp phải duy trì các nhật ký và hồ sơ kiểm tra hệ thống thông tin, bao gồm nhật ký ứng dụng, nhật ký truy cập, nhật ký xác thực, nhật ký mạng, nhật ký thiết bị người dùng cuối và nhật ký hệ thống bảo mật, trong phạm vi cần thiết để cho phép việc giám sát, phân tích, điều tra và báo cáo các hoạt động hệ thống bất hợp pháp, trái phép hoặc không phù hợp; đồng thời đảm bảo rằng các hành động của từng người dùng hệ thống thông tin có thể được truy vết một cách duy nhất đến người dùng đó để họ có thể chịu trách nhiệm cho hành động của mình và để hỗ trợ các cuộc điều tra thích hợp về Sự cố Bảo mật Dữ liệu.
- Nhà cung cấp phải hoàn thành và vượt qua đánh giá rủi ro bảo mật thông tin (“Đánh giá rủi ro”) do Uber thực hiện trước ngày hiệu lực.
- Kiểm toán.
- Kiểm toán. Nhà cung cấp phải cho phép Uber qua thông báo bằng văn bản hợp lý trước và trong giờ làm việc hành chính, được tự chịu chi phí để kiểm tra các cơ sở, mạng lưới, hệ thống, quy trình, hoạt động Xử lý Thông tin bảo mật của Uber và việc tuân thủ thỏa thuận này của nhà cung cấp. Uber có thể thực hiện quyền này không quá một lần mỗi năm, trừ khi đã xảy ra một Sự cố Bảo mật Dữ liệu hoặc khi cần thiết để tuân thủ các Luật Bảo vệ Dữ liệu hoặc nghĩa vụ pháp lý khác.
- Yêu cầu kiểm toán. Nhà cung cấp phải hợp tác một cách hợp lý với các cuộc kiểm tra được mô tả trong đoạn trước bằng cách cung cấp quyền truy cập vào nhân sự có chuyên môn, cơ sở vật chất (nếu áp dụng), tài liệu, hạ tầng và bất kỳ phần mềm ứng dụng nào có chức năng Xử lý Thông tin bảo mật của Uber hoặc có quyền truy cập vào cơ sở, mạng lưới, hệ thống, quy trình của Uber. Uber sẽ chịu trách nhiệm về các chi phí và khoản phí liên quan đến cuộc kiểm tra đó (hoặc phí và chi phí của bên thứ ba thực hiện kiểm tra), trừ khi cuộc kiểm tra phát hiện ra, hoặc được khởi xướng do vi phạm nghiêm trọng thỏa thuận chính bao gồm cả thỏa thuận này, trong trường hợp đó nhà cung cấp sẽ hoàn trả cho Uber các chi phí và khoản phí đó. Nhà cung cấp sẽ nhanh chóng xử lý và khắc phục tất cả các thiếu sót được xác định trong bất kỳ cuộc kiểm tra nào như vậy.
- Đơn vị xử lý phụ
- Đơn vị xử lý phụ được phép. Nhà cung cấp không được phép cho bất kỳ Đơn vị xử lý phụ nào Xử lý Thông tin bảo mật của Uber, ngoại trừ những đơn vị đã được xác định trong quá trình Đánh giá Rủi ro. Nếu nhà cung cấp có ý định thuê bất kỳ Đơn vị xử lý phụ nào khác, thì phải thông báo cho Uber, bao gồm cả mục đích mà đơn vị đó sẽ Xử lý Thông tin bảo mật của Uber, ít nhất 30 ngày trước khi việc Xử lý đó diễn ra. Nếu Uber không phản đối việc thuê đơn vị đó, thì được xem là Uber đã chấp thuận việc thuê đơn vị xử lý phụ đó.
- Nghĩa vụ của Đơn vị xử lý phụ. Nhà cung cấp phải ký kết thỏa thuận với mỗi Đơn vị xử lý phụ trước khi đơn vị đó tiến hành xử lý Thông tin bảo mật của Uber, trong đó quy định các nghĩa vụ không ít nghiêm ngặt hơn và ít nhất phải bảo vệ Thông tin bảo mật của Uber ngang bằng với các nghĩa vụ mà Thỏa thuận này áp đặt lên nhà cung cấp. Uber có thể yêu cầu một bản sao của thỏa thuận đó và có thể từ chối chấp thuận việc sử dụng Đơn vị xử lý phụ nếu nhà cung cấp không cung cấp thỏa thuận đó hoặc nếu thỏa thuận đó không chứa các điều khoản bảo vệ đầy đủ đối với Thông tin bảo mật của Uber. Nhà cung cấp có thể biên tập lại thỏa thuận đó trước khi chia sẻ với Uber trong phạm vi cần thiết để bảo vệ bí mật thương mại hoặc Thông tin bảo mật của mình.
- Tuân thủ của Đơn vị xử lý phụ đối với các Luật Bảo vệ Dữ liệu. Nhà cung cấp chịu trách nhiệm đảm bảo rằng các đơn vị xử lý phụ tuân thủ đầy đủ các Luật Bảo vệ Dữ liệu hiện hành liên quan đến việc xử lý dữ liệu cá nhân của Uber bởi các Đơn vị xử lý phụ đó.
- Trách nhiệm pháp lý. Việc nhà cung cấp sử dụng các Đơn vị xử lý phụ không ảnh hưởng hoặc giới hạn trách nhiệm của nhà cung cấp theo thỏa thuận này.
- Đơn vị xử lý phụ được phép. Nhà cung cấp không được phép cho bất kỳ Đơn vị xử lý phụ nào Xử lý Thông tin bảo mật của Uber, ngoại trừ những đơn vị đã được xác định trong quá trình Đánh giá Rủi ro. Nếu nhà cung cấp có ý định thuê bất kỳ Đơn vị xử lý phụ nào khác, thì phải thông báo cho Uber, bao gồm cả mục đích mà đơn vị đó sẽ Xử lý Thông tin bảo mật của Uber, ít nhất 30 ngày trước khi việc Xử lý đó diễn ra. Nếu Uber không phản đối việc thuê đơn vị đó, thì được xem là Uber đã chấp thuận việc thuê đơn vị xử lý phụ đó.
- Bồi thường: Trừ khi có quy định khác trong thỏa thuận chính, Công ty đồng ý hoàn toàn bồi thường, bảo vệ và miễn trừ trách nhiệm cho Uber, các giám đốc, cán bộ, nhân viên và đại diện của Uber đối với mọi tổn thất, thiệt hại, chi phí và khoản phí phát sinh từ bất kỳ khiếu nại nào do, phát sinh từ hoặc liên quan dưới bất kỳ hình thức nào đến việc Công ty làm mất, thay đổi hoặc sử dụng sai dữ liệu cá nhân của Uber, truy cập trái phép vào hoặc phá hủy hoặc tiết lộ dữ liệu cá nhân của Uber, hoặc việc Công ty vi phạm Điều 4 của Thỏa thuận Bảo vệ dữ liệu này (DPA).
- Hạn chế việc chuyển giao dữ liệu số lượng lớn của Hoa Kỳ. Dữ liệu cá nhân nhạy cảm
- Định nghĩa: Với mục đích của Điều khoản 2.8 này:
- Các thuật ngữ “Truy cập,” “Số lượng lớn,” và. “Dữ liệu cá nhân nhạy cảm số lượng lớn của Hoa Kỳ,” “Quốc gia đáng quan ngại,” “Giao dịch Dữ liệu thuộc phạm vi điều chỉnh,” “Người thuộc phạm vi điều chỉnh,” “Môi giới dữ liệu,” “Dữ liệu liên quan đến Chính phủ,” “Dữ liệu cá nhân nhạy cảm,” và “Công dân Hoa Kỳ” sẽ mang ý nghĩa như được quy định theo pháp luật Hoa Kỳ. Quy định về Dữ liệu nhạy cảm của Bộ Tư pháp Hoa Kỳ, 28 C.F.R. phần 202;
- “Dữ liệu thuộc phạm vi điều chỉnh” sẽ chỉ đến “Dữ liệu cá nhân nhạy cảm số lượng lớn của Hoa Kỳ.” và/hoặc “Dữ liệu liên quan đến Chính phủ.”
- “Thực thể thuộc phạm vi điều chỉnh” sẽ chỉ đến bất kỳ “Người thuộc phạm vi điều chỉnh” hoặc “Quốc gia đáng quan ngại.”
- Các thuật ngữ “Truy cập,” “Số lượng lớn,” và. “Dữ liệu cá nhân nhạy cảm số lượng lớn của Hoa Kỳ,” “Quốc gia đáng quan ngại,” “Giao dịch Dữ liệu thuộc phạm vi điều chỉnh,” “Người thuộc phạm vi điều chỉnh,” “Môi giới dữ liệu,” “Dữ liệu liên quan đến Chính phủ,” “Dữ liệu cá nhân nhạy cảm,” và “Công dân Hoa Kỳ” sẽ mang ý nghĩa như được quy định theo pháp luật Hoa Kỳ. Quy định về Dữ liệu nhạy cảm của Bộ Tư pháp Hoa Kỳ, 28 C.F.R. phần 202;
- Trong trường hợp nhà cung cấp được cấp quyền Truy cập vào Dữ liệu thuộc phạm vi điều chỉnh liên quan đến thỏa thuận chính, nhà cung cấp cam kết và bảo đảm rằng họ:
- không phải là một thực thể thuộc phạm vi điều chỉnh.
- sẽ không tham gia vào bất kỳ giao dịch dữ liệu thuộc phạm vi điều chỉnh nào liên quan đến hoạt động môi giới dữ liệu đối với dữ liệu đó với một thực thể thuộc phạm vi điều chỉnh.
- trừ khi được Uber cho phép rõ ràng hoặc được pháp luật cho phép theo 28 C.F.R. phần 202, (A) sẽ không cho phép bất kỳ thực thể thuộc phạm vi điều chỉnh nào truy cập vào dữ liệu thuộc phạm vi điều chỉnh đó; và (B) sẽ yêu cầu bất kỳ đơn vị xử lý phụ nào không được cung cấp quyền truy cập vào dữ liệu thuộc phạm vi điều chỉnh cho bất kỳ thực thể thuộc phạm vi điều chỉnh nào.
- sẽ không vượt qua, hoặc cố gắng vượt qua, bất kỳ biện pháp mã hóa, che giấu, khử định danh, hoặc chiến lược tăng cường quyền riêng tư hay kiểm soát bảo mật nào do Uber triển khai liên quan đến 28 C.F.R. phần 202.
- sẽ cung cấp cho Uber bất kỳ thông tin nào mà Uber yêu cầu một cách hợp lý liên quan đến việc tuân thủ Điều khoản 2.8 này hoặc 28 C.F.R. phần 202, bao gồm cả trong quá trình điều tra do Uber tiến hành.
- không phải là một thực thể thuộc phạm vi điều chỉnh.
- Định nghĩa: Với mục đích của Điều khoản 2.8 này:
PHẦN 3: YÊU CẦU: Dữ liệu cá nhân UBER
- Vai trò của các bên: Trừ khi được quy định khác trong thỏa thuận chính, các Bên công nhận và đồng ý rằng Uber là Bên kiểm soát đối với dữ liệu cá nhân của Uber được xử lý liên quan đến thỏa thuận chính[1] và nhà cung cấp là đơn vị xử lý và/hoặc nhà cung cấp Dịch vụ liên quan đến việc xử lý đó.
- Yêu cầu chung: Nhà cung cấp công nhận và đồng ý rằng họ:
- Hiện tại, nhà cung cấp hiểu và sẽ tuân thủ tất cả các yêu cầu theo các Luật Bảo vệ Dữ liệu hiện hành liên quan đến việc xử lý dữ liệu cá nhân của Uber.
- Sẽ thông báo cho Uber nếu nhà cung cấp xác định rằng họ không còn có thể đáp ứng các nghĩa vụ của mình theo các Luật Bảo vệ Dữ liệu hiện hành, trừ khi pháp luật có quy định khác. Sau khi nhận được thông báo như vậy, Uber có thể thực hiện các bước hợp lý và phù hợp để chấm dứt việc nhà cung cấp xử lý dữ liệu cá nhân của Uber và khắc phục bất kỳ rủi ro nào đối với các đối tượng dữ liệu của Uber phát sinh từ việc xử lý đó, và nhà cung cấp sẽ hỗ trợ Uber một cách hợp lý trong việc thực hiện các bước này (bao gồm, nếu áp dụng, việc chấm dứt hoạt động xử lý đó).
- Sẽ không cho thuê, bán, chia sẻ, tiết lộ, kết hợp với dữ liệu khác, hoặc thực hiện bất kỳ hoạt động xử lý nào khác đối với dữ liệu cá nhân của Uber cho bất kỳ mục đích nào, ngoại trừ khi cần thiết để thực hiện các nghĩa vụ theo thỏa thuận chính, trừ khi các Bên có thỏa thuận bằng văn bản.
- Sẽ không cố gắng tái định danh bất kỳ đối tượng dữ liệu nào của Uber bằng cách sử dụng bất kỳ dữ liệu đã được khử định danh nào do Uber cung cấp hoặc do nhà cung cấp thu thập.
- Sẽ không cho phép bất kỳ nhân viên nào của nhà cung cấp xử lý dữ liệu cá nhân của Uber, trừ khi nhân viên đó đã đồng ý duy trì tính bảo mật của dữ liệu cá nhân của Uber, hoặc khi nhân viên đó bị pháp luật yêu cầu phải duy trì tính bảo mật của dữ liệu cá nhân của Uber.
- Yêu cầu đối với đơn vị xử lý/nhà cung cấp dịch vụ/nhà thầu: Nếu nhà cung cấp được chỉ định là đơn vị xử lý, nhà cung cấp dịch vụ hoặc nhà thầu trong thỏa thuận chính, thì liên quan đến bất kỳ dữ liệu cá nhân nào của Uber được xử lý theo sự chỉ định đó, nhà cung cấp sẽ:
- Nếu được chỉ định là đơn vị xử lý và/hoặc nhà cung cấp dịch vụ, (a) chỉ xử lý dữ liệu cá nhân của Uber với tư cách đó theo hướng dẫn bằng văn bản của Uber, trừ khi pháp luật có quy định khác; và (b) không sao chép hoặc tái tạo dữ liệu cá nhân của Uber cho mục đích riêng của mình hoặc của bất kỳ đơn vị xử lý phụ nào hay bên thứ ba nào khác, bao gồm cho mục đích đào tạo, phát triển hoặc tinh chỉnh các mô hình học máy, hệ thống trí tuệ nhân tạo hoặc các công nghệ tương tự.
- Hỗ trợ Uber một cách hợp lý và phù hợp, trong bối cảnh việc đơn vị xử lý xử lý dữ liệu cá nhân, để:
- đáp ứng các nghĩa vụ của Uber theo Điều 32 đến 36 của GDPR nếu áp dụng, hoặc các nghĩa vụ tương tự theo các luật bảo vệ dữ liệu hiện hành khác; và
- chứng minh việc tuân thủ các luật bảo vệ dữ liệu hiện hành, bao gồm, nếu áp dụng, Điều 28 của GDPR.
- đáp ứng các nghĩa vụ của Uber theo Điều 32 đến 36 của GDPR nếu áp dụng, hoặc các nghĩa vụ tương tự theo các luật bảo vệ dữ liệu hiện hành khác; và
- Cho phép Uber thực hiện các bước hợp lý và phù hợp để đảm bảo rằng đơn vị xử lý sử dụng dữ liệu cá nhân của Uber một cách nhất quán với các nghĩa vụ theo luật bảo vệ dữ liệu hiện hành, và để ngăn chặn cũng như khắc phục việc sử dụng dữ liệu cá nhân của Uber trái phép.
- Trừ khi pháp luật có quy định khác, phải thông báo kịp thời cho Uber về bất kỳ yêu cầu nào từ một đối tượng dữ liệu của Uber, hoặc từ cơ quan chính phủ hay cơ quan quản lý có thẩm quyền đối với đơn vị xử lý hoặc Uber, liên quan đến việc đơn vị xử lý xử lý dữ liệu cá nhân của Uber, và hợp tác với Uber trong việc phản hồi yêu cầu hoặc đòi hỏi đó.
- Nếu được chỉ định là đơn vị xử lý và/hoặc nhà cung cấp dịch vụ, (a) chỉ xử lý dữ liệu cá nhân của Uber với tư cách đó theo hướng dẫn bằng văn bản của Uber, trừ khi pháp luật có quy định khác; và (b) không sao chép hoặc tái tạo dữ liệu cá nhân của Uber cho mục đích riêng của mình hoặc của bất kỳ đơn vị xử lý phụ nào hay bên thứ ba nào khác, bao gồm cho mục đích đào tạo, phát triển hoặc tinh chỉnh các mô hình học máy, hệ thống trí tuệ nhân tạo hoặc các công nghệ tương tự.
- Yêu cầu đối với bên kiểm soát dữ liệu: nếu nhà cung cấp được chỉ định là bên kiểm soát dữ liệu trong thỏa thuận chính, thì nhà cung cấp xác nhận và đồng ý rằng họ:
- là một bên kiểm soát dữ liệu độc lập đối với dữ liệu cá nhân của Uber theo các luật bảo vệ dữ liệu.
- sẽ xác định mục đích và phương thức xử lý dữ liệu cá nhân của Uber.
- chịu trách nhiệm về việc tuân thủ các luật bảo vệ dữ liệu hiện hành của riêng mình, bao gồm việc thông báo cho các đối tượng dữ liệu về việc xử lý dữ liệu cá nhân của họ và cách họ có thể thực hiện các quyền của mình, cũng như việc thu thập bất kỳ sự đồng ý nào nếu được yêu cầu.
- sẽ tuân thủ các nghĩa vụ áp dụng đối với mình theo các luật bảo vệ dữ liệu liên quan đến việc xử lý dữ liệu cá nhân của Uber.
- là một bên kiểm soát dữ liệu độc lập đối với dữ liệu cá nhân của Uber theo các luật bảo vệ dữ liệu.
- Chuyển giao dữ liệu xuyên biên giới: Nếu việc xử lý dữ liệu cá nhân của đơn vị xử lý liên quan đến việc chuyển dữ liệu cá nhân của các đối tượng dữ liệu của Uber:
- phải tuân thủ tất cả các luật bảo vệ dữ liệu hiện hành áp dụng đối với các hoạt động chuyển giao đó.
- trong phạm vi áp dụng dựa trên địa điểm của các đối tượng dữ liệu của Uber mà dữ liệu cá nhân sẽ được chuyển giao, phải tuân thủ các yêu cầu được quy định tại Phụ lục 2 của thỏa thuận này.
- phải tuân thủ tất cả các luật bảo vệ dữ liệu hiện hành áp dụng đối với các hoạt động chuyển giao đó.
PHẦN 4: CÁC ĐIỀU KHOẢN KHÁC
- Ngày có hiệu lực: Thỏa thuận này có hiệu lực kể từ ngày ký kết thỏa thuận chính.
- Chấm dứt và hiệu lực tiếp tục: Bất chấp mọi quy định trái ngược trong thỏa thuận chính, thỏa thuận này và tất cả các điều khoản trong đó sẽ tiếp tục có hiệu lực chừng nào và trong phạm vi mà đơn vị xử lý còn xử lý hoặc lưu giữ thông tin mật của Uber.
- Không tuân thủ. Đơn vị xử lý phải thông báo kịp thời cho Uber nếu không thể tuân thủ thỏa thuận này. Nếu đơn vị xử lý không thể tuân thủ trong một khoảng thời gian hợp lý, hoặc đơn vị xử lý vi phạm nghiêm trọng hoặc liên tục thỏa thuận này hoặc các nghĩa vụ theo thỏa thuận này, Uber có quyền chấm dứt thỏa thuận này và thỏa thuận chính trong phạm vi liên quan đến việc xử lý thông tin mật của Uber; tuy nhiên, bất kỳ vi phạm nào đối với Mục 2.9 sẽ được coi là vi phạm nghiêm trọng và Uber có quyền chấm dứt ngay lập tức thỏa thuận chính.
- Điều khoản không có hiệu lực. Nếu từng điều khoản riêng lẻ của thỏa thuận này không có hiệu lực hoặc mất hiệu lực, hiệu lực của các điều khoản còn lại sẽ không bị ảnh hưởng. Các bên sẽ thay thế điều khoản không có hiệu lực bằng một điều khoản hợp pháp, nhằm đạt được mục đích thương mại dự kiến một cách gần nhất có thể.
- Xung đột. Trong trường hợp có mâu thuẫn giữa các văn bản, thì: (i) giữa thỏa thuận này và thỏa thuận chính, thỏa thuận này sẽ được ưu tiên áp dụng; và (ii) giữa thỏa thuận này và Thỏa thuận Liên kết Kinh doanh (“BAA”) theo quy định của HIPAA giữa Uber và đơn vị xử lý, thì BAA sẽ được ưu tiên áp dụng.
- Luật áp dụng và thẩm quyền tài phán. Luật áp dụng và thẩm quyền tài phán được quy định trong thỏa thuận chính sẽ được áp dụng cho thỏa thuận này.
PHỤ LỤC 1
Biện pháp tổ chức/hành chính, vật lý và kỹ thuật
- Biện pháp bảo mật tổ chức/hành chính: Đơn vị xử lý đã triển khai, và sẽ duy trì cũng như cập nhật khi phù hợp trong suốt quá trình xử lý Thông tin bảo mật của Uber (với điều kiện rằng các cập nhật đó không làm giảm hoặc suy yếu các biện pháp bảo vệ được sử dụng để bảo vệ Thông tin mật của Uber):
- Một chương trình bảo mật thông tin và mạng toàn diện, bao gồm các chính sách, thực tiễn và quy trình điều chỉnh Dịch vụ (gọi chung là “Chương trình bảo mật dữ liệu”), đáp ứng các yêu cầu sau: (i) tuân thủ các thông lệ tốt nhất hiện nay; (ii) tuân thủ tất cả các luật bảo vệ dữ liệu hiện hành; (iii) trong phạm vi áp dụng, tuân thủ tiêu chuẩn bảo mật dữ liệu ngành thẻ thanh toán (PCI DSS); (iv) tuân thủ hoặc phù hợp với các tiêu chuẩn bảo mật như ISO 27000, NIST 800-53, CIS top 20 hoặc HITRUST; và (v) trong phạm vi áp dụng, tuân thủ các quy định của Hoa Kỳ. Quy định về Dữ liệu nhạy cảm của Bộ Tư pháp Hoa Kỳ, 28 C.F.R. phần 202. Đơn vị xử lý phải cung cấp tài liệu về Chương trình bảo mật dữ liệu của mình cho Uber khi có yêu cầu.
- Một chương trình phòng ngừa mất dữ liệu được lập thành văn bản, được thiết kế nhằm phát hiện, ngăn chặn và giảm thiểu rủi ro của các sự cố bảo mật dữ liệu, bao gồm ít nhất các nội dung sau:
- các chính sách phù hợp và biện pháp kiểm soát kỹ thuật được thiết kế nhằm ngăn chặn việc mất Thông tin mật của Uber; và
- Một kế hoạch khôi phục sau thảm họa và duy trì hoạt động kinh doanh nhằm đảm bảo khả năng truy cập, bảo trì và lưu trữ liên tục Thông tin bảo mật của Uber, cũng như đáp ứng các yêu cầu bảo mật đối với các địa điểm sao lưu và mạng truyền thông thay thế.
- Các chính sách và quy trình nhằm giới hạn quyền truy cập vào thông tin mật của Uber chỉ dành cho những người cần quyền truy cập đó để thực hiện vai trò và trách nhiệm của họ liên quan đến thỏa thuận chính.
- Các quy trình xác minh tất cả quyền truy cập thông qua các phương thức xác thực hiệu quả.
- Quy trình thực hiện đánh giá rủi ro bảo mật thông tin ít nhất hai năm một lần đối với bất kỳ đơn vị xử lý hoặc đơn vị xử lý phụ nào có quyền truy cập vào Thông tin bảo mật của Uber. Các đơn vị xử lý/đơn vị xử lý phụ đó phải có các biện pháp kiểm soát bảo mật thông tin không kém phần bảo vệ Thông tin bảo mật của Uber so với các yêu cầu trong thỏa thuận này. Uber có thể yêu cầu bản sao của đánh giá rủi ro mà đơn vị xử lý đã thực hiện đối với bất kỳ đơn vị xử lý phụ nào, và có thể từ chối chấp thuận việc sử dụng đơn vị xử lý phụ đó nếu kết quả đánh giá cho thấy đơn vị xử lý phụ không có các biện pháp kiểm soát bảo mật thông tin đầy đủ để bảo vệ Thông tin bảo mật của Uber.
- Một chương trình nâng cao nhận thức về bảo mật dành cho lực lượng lao động của đơn vị xử lý, bao gồm các khóa đào tạo định kỳ về các chủ đề bảo mật thông tin như xử lý dữ liệu an toàn, bảo vệ mật khẩu và thông tin xác thực, kỹ thuật tấn công xã hội, cũng như cách nhận biết và báo cáo các sự cố bảo mật tiềm ẩn.
- Một chương trình quản lý lỗ hổng liên tục sử dụng quy trình đánh giá rủi ro theo tiêu chuẩn ngành nhằm ưu tiên khắc phục các lỗ hổng đã được phát hiện. Nếu phát hiện một lỗ hổng có thể ảnh hưởng đến tính bảo mật, khả năng truy cập hoặc tính toàn vẹn của Thông tin bảo mật của Uber, thì khi có yêu cầu, đơn vị xử lý phải cung cấp bằng chứng đầy đủ để chứng minh rằng lỗ hổng đó đã được khắc phục và để Uber có thể xác định liệu có xảy ra sự cố bảo mật dữ liệu hay không.
- Một chương trình quản lý tài sản an toàn áp dụng tiêu chuẩn bảo mật cơ bản theo chuẩn ngành, bao gồm phân loại tài sản và kiểm kê các thiết bị/hệ thống nơi Thông tin bảo mật của Uber được xử lý.
- Các quy trình chính thức, được lập thành văn bản nhằm phát hiện, xác định, báo cáo, ứng phó, giảm thiểu và khắc phục các sự cố bảo mật dữ liệu một cách kịp thời, bao gồm cả quy trình để lực lượng lao động của đơn vị xử lý, bao gồm quản trị viên hệ thống, báo cáo các sự kiện bất thường cho nhóm xử lý sự cố, và để đơn vị xử lý thông báo cho các cá nhân và tổ chức bị ảnh hưởng, cơ quan quản lý và các thành phần khác của công chúng khi cần thiết hoặc theo yêu cầu.
- Các mô phỏng sự cố như diễn tập trên bàn hoặc bài kiểm tra tấn công giả định được lên kế hoạch và thực hiện định kỳ.
- Một chương trình kiểm tra xâm nhập đã được thiết lập, bao gồm phạm vi đầy đủ các hình thức tấn công kết hợp, chẳng hạn như tấn công dựa trên máy khách và ứng dụng web.
- Một chương trình quản trị và quản lý rủi ro dành cho các dịch vụ điện toán đám mây nhằm đảm bảo các cấu hình bảo mật cơ bản và các biện pháp bảo vệ được thiết lập và kích hoạt.
- Thực hành lập trình an toàn phù hợp với ngôn ngữ lập trình đang sử dụng, đồng thời cung cấp chương trình đào tạo cho tất cả nhân sự về cách viết mã nguồn bảo mật.
- Một chính sách truy cập dữ liệu của cơ quan chính phủ quy định từ chối quyền truy cập của chính phủ vào dữ liệu, trừ khi việc truy cập đó được yêu cầu theo quy định của pháp luật hoặc trong trường hợp có nguy cơ nghiêm trọng sắp xảy ra gây tổn hại đến cá nhân.
- Các chính sách và quy trình để đánh giá cơ sở pháp lý và phản hồi đối với các yêu cầu truy cập dữ liệu từ cơ quan chính phủ.
- Đào tạo chuyên biệt cho nhân sự chịu trách nhiệm xử lý các yêu cầu truy cập dữ liệu từ cơ quan chính phủ, có thể bao gồm các yêu cầu theo quy định của các luật bảo vệ dữ liệu hiện hành.
- Các quy trình ghi nhận và lưu trữ các yêu cầu truy cập dữ liệu từ cơ quan chính phủ, phản hồi được cung cấp và các cơ quan chính phủ liên quan.
- Các quy trình thông báo cho Uber về bất kỳ yêu cầu hoặc nghĩa vụ nào liên quan đến việc cơ quan chính phủ truy cập dữ liệu, trừ khi bị pháp luật cấm.
- Các biện pháp bảo mật cơ học
- Nhà cung cấp đã triển khai, và sẽ duy trì cũng như cập nhật khi cần thiết trong suốt quá trình xử lý Thông tin bảo mật của Uber, các biện pháp bảo mật vật lý phù hợp đối với bất kỳ cơ sở nào được sử dụng để xử lý Thông tin bảo mật của Uber, đồng thời liên tục giám sát mọi thay đổi liên quan đến cơ sở hạ tầng vật lý, hoạt động kinh doanh và các mối đe dọa đã biết.
- Các biện pháp bảo mật kỹ thuật: Nhà cung cấp, trong suốt quá trình xử lý Thông tin bảo mật của Uber, phải:
- Thực hiện quét lỗ hổng và đánh giá bảo mật đối với các ứng dụng và hạ tầng được sử dụng để xử lý Thông tin bảo mật của Uber.
- Bảo mật mạng máy tính bằng nhiều lớp kiểm soát truy cập, bao gồm xác thực đa yếu tố, nhằm ngăn chặn truy cập trái phép.
- Hạn chế quyền truy cập thông qua các cơ chế như, nhưng không giới hạn ở, phê duyệt từ cấp quản lý, kiểm soát chặt chẽ, ghi nhật ký, giám sát các sự kiện truy cập và kiểm toán sau đó.
- Triển khai và duy trì nhật ký sự kiện trên tất cả các hệ thống xử lý Thông tin bảo mật của Uber với mức độ chi tiết đầy đủ để cho phép nhà cung cấp xác định liệu có xảy ra sự cố bảo mật dữ liệu hay không và hậu quả có thể xảy ra của sự cố đó, bao gồm nhưng không giới hạn ở việc Thông tin bảo mật của Uber có bị truy cập, thu thập, chỉnh sửa hoặc xóa hay không. Các nhật ký sự kiện này phải được lưu giữ trong ít nhất mười ba (13) tháng và cung cấp cho Uber theo yêu cầu trong vòng bảy (7) ngày theo lịch kể từ ngày nhận được yêu cầu. Nếu nhật ký chứa thông tin sự kiện liên quan đến các tổ chức hoặc khách hàng khác, nhà cung cấp phải có khả năng tách biệt dữ liệu nhật ký sự kiện của Uber khi được yêu cầu.
- Xác định các hệ thống máy tính và ứng dụng khác cần được giám sát sự kiện bảo mật và ghi nhật ký, đồng thời duy trì hợp lý các tệp nhật ký.
- Xem xét và phân tích nhật ký sự kiện bằng các quy trình giám sát và cảnh báo tự động, liên tục nhằm phát hiện, phản hồi và điều tra các sự kiện và hoạt động bất thường.
- Sử dụng phần mềm quét virus/malware thương mại, tiêu chuẩn ngành và luôn được cập nhật để phát hiện mã độc trên tất cả các hệ thống xử lý Thông tin bảo mật của Uber.
- Thực thi các biện pháp bảo vệ ranh giới mạng và giữa các mạng.
- Mã hóa Thông tin bảo mật của Uber trong quá trình truyền tải.
- Mã hóa thông tin Bbảo mật của Uber khi lưu trữ và tự quản lý, bảo mật toàn bộ các khóa mã hóa (tức là không bên thứ ba nào, bao gồm cả các Bên xử lý hoặc Bên xử lý phụ, được phép truy cập các khóa mã hóa này).
PHỤ LỤC 2
Chuyển giao dữ liệu xuyên biên giới
Trừ khi các bên có thỏa thuận khác, Phụ lục 2 này xác định các cơ chế mà các Bên sẽ sử dụng để cho phép việc chuyển giao dữ liệu cá nhân xuyên biên giới khi được yêu cầu theo các luật bảo vệ dữ liệu hiện hành. Cụ thể, trong phạm vi dịch vụ yêu cầu việc chuyển giao dữ liệu cá nhân của các đối tượng dữ liệu Uber tại các quốc gia sau đây, các Bên đồng ý với các điều khoản sau:
- EEA hoặc Thụy Sĩ. Nếu dịch vụ của nhà cung cấp liên quan đến việc chuyển giao dữ liệu cá nhân của các đối tượng dữ liệu Uber tại Khu vực Kinh tế Châu Âu (EEA) hoặc Thụy Sĩ đến một quốc gia hoặc vùng lãnh thổ bên ngoài các khu vực đó mà chưa được Ủy ban Châu Âu công nhận là có mức độ bảo vệ dữ liệu đầy đủ, thì các Bên sẽ đưa vào thỏa thuận này và đồng ý tuân thủ các Điều khoản Hợp đồng tiêu chuẩn ban hành ngày 4 tháng 6 năm 2021 (“SCCs”) do Ủy ban Châu Âu phê duyệt, trừ khi các Bên có thỏa thuận khác trong thỏa thuận này. Nếu các Điều khoản Hợp đồng tiêu chuẩn (SCCs) được đưa vào:
- Mô-đun 1 (Từ đơn vị kiểm soát đến đơn vị kiểm soát) sẽ được áp dụng nếu nhà cung cấp được chỉ định là đơn vị kiểm soát;
- Mô-đun 2 (Từ đơn vị kiểm soát đến đơn vị xử lý) sẽ được áp dụng nếu nhà cung cấp được chỉ định là đơn vị xử lý;
- Điều khoản tùy chọn về gắn kết (Điều khoản 7) sẽ không được áp dụng;
- Ngôn ngữ tùy chọn trong Điều khoản 11 (Biện pháp khắc phục) sẽ không được áp dụng;
- Luật điều chỉnh cho mục đích của Điều khoản 17 (Luật điều chỉnh) sẽ là luật của Hà Lan;
- Tòa án theo Điều khoản 18 (Lựa chọn diễn đàn và thẩm quyền xét xử) sẽ là tòa án của Hà Lan, trừ khi các bên có thỏa thuận khác trong thỏa thuận chính; và
- Cơ quan giám sát có thẩm quyền cho mục đích của Điều khoản 13 (Giám sát) trong các Điều khoản Hợp đồng tiêu chuẩn (SCCs) là Cơ quan Bảo vệ dữ liệu Hà Lan (Autoriteit Persoonsgegevens), trừ khi các bên có thỏa thuận khác trong thỏa thuận chính.
- Các Bên cam kết rằng họ không tin rằng luật pháp và thực tiễn tại bất kỳ quốc gia nào mà dữ liệu cá nhân của Uber được chuyển đến theo thỏa thuận chính sẽ ngăn cản nhà cung cấp thực hiện các nghĩa vụ của mình theo các Điều khoản Hợp đồng tiêu chuẩn (SCCs)..
- Thay cho Phụ lục 1 của các Điều khoản Hợp đồng tiêu chuẩn (SCCs), các Bên đồng ý rằng:
- Danh tính và thông tin liên hệ của Uber, với tư cách là bên xuất dữ liệu, và nhà cung cấp, với tư cách là bên nhập dữ liệu, được quy định trong thỏa thuận chính và thỏa thuận này.
- Bản chất và mục đích của việc xử lý là nhằm phục vụ cho các dịch vụ hoặc theo quy định khác trong thỏa thuận chính hoặc thỏa thuận này.
- dữ liệu cá nhân của Uber được chuyển giao sẽ được nhà cung cấp lưu giữ theo quy định trong thỏa thuận chính hoặc thỏa thuận này.
- Các loại đối tượng dữ liệu của Uber và dữ liệu cá nhân của Uber được chuyển giao là những loại đã được ghi nhận trong đánh giá rủi ro được thực hiện trước khi xử lý dữ liệu cá nhân của Uber.
- Thay cho Phụ lục 2 của các Điều khoản Hợp đồng tiêu chuẩn (SCCs), các Bên đồng ý tuân thủ Phụ lục 1 của thỏa thuận này.
- Thay cho Phụ lục 3 của các Điều khoản Hợp đồng tiêu chuẩn (SCCs) (nếu áp dụng), các Bên đồng ý rằng các đơn vị xử lý phụ được ủy quyền đối với dữ liệu cá nhân của Uber là những đơn vị được xác định trong Đánh giá Rủi ro được thực hiện trước khi xử lý dữ liệu cá nhân của Uber, hoặc theo quy định khác trong thỏa thuận này hoặc thỏa thuận chính.
- Danh tính và thông tin liên hệ của Uber, với tư cách là bên xuất dữ liệu, và nhà cung cấp, với tư cách là bên nhập dữ liệu, được quy định trong thỏa thuận chính và thỏa thuận này.
- Vương quốc Anh: Nếu dịch vụ của nhà cung cấp liên quan đến việc chuyển giao dữ liệu cá nhân của các đối tượng dữ liệu Uber tại Vương quốc Anh đến một khu vực pháp lý không được công nhận là có mức độ bảo vệ dữ liệu đầy đủ, thì các Điều khoản Hợp đồng tiêu chuẩn (SCCs) sẽ được áp dụng theo các điều khoản của “Phụ lục Vương quốc Anh đối với các Điều khoản Hợp đồng tiêu chuẩn của EU” do Văn phòng Ủy viên Thông tin ban hành theo Điều 119A của Đạo luật Bảo vệ Dữ liệu Vương quốc Anh năm 2018 (“Phụ lục của Vương quốc Anh”). Phụ lục Vương quốc Anh đó sẽ được coi là đã được ký kết giữa nhà cung cấp và Uber theo quy định tại Mục 3.5 (b) của thỏa thuận này khi phù hợp.
- Brazil: Nếu việc xử lý dữ liệu cá nhân của nhà cung cấp liên quan đến việc chuyển giao xuyên biên giới dữ liệu cá nhân của các đối tượng dữ liệu Uber tại Brazil, dù là giữa các Bên hay với bên thứ ba, thì nhà cung cấp phải đảm bảo tuân thủ tất cả các Luật Bảo vệ Dữ liệu hiện hành, bao gồm việc áp dụng các cơ chế pháp lý phù hợp như các Điều khoản Hợp đồng tiêu chuẩn hoặc các công cụ pháp lý bắt buộc khác, và phải đảm bảo rằng việc xử lý cung cấp ít nhất mức độ bảo vệ và các biện pháp bảo đảm đối với dữ liệu cá nhân như được quy định trong thỏa thuận này.
- Chuyển giao xuyên biên giới giữa các Bên đối với dữ liệu cá nhân của các đối tượng dữ liệu Uber tại Brazil. Nếu việc xử lý dữ liệu cá nhân liên quan đến việc chuyển giao xuyên biên giới giữa các Bên đối với dữ liệu cá nhân của các đối tượng dữ liệu Uber tại Brazil đến một quốc gia hoặc vùng lãnh thổ không được cơ quan có thẩm quyền công nhận là có mức độ bảo vệ dữ liệu đầy đủ, thì các Bên theo đây đồng ý đưa vào và tuân thủ các Điều khoản Hợp đồng tiêu chuẩn của Brazil được quy định tại Phụ lục II của Nghị quyết số 19 năm 2024 do Cơ quan Bảo vệ Dữ liệu Brazil ban hành (“Brazil SCCs”), như thể được quy định đầy đủ trong văn bản này, có sẵn tại: Các Điều khoản Hợp đồng tiêu chuẩn của Brazil. Trong những trường hợp như vậy:
- Cho mục đích của bất kỳ việc chuyển giao xuyên biên giới nào đối với dữ liệu cá nhân, Uber hoặc bất kỳ Công ty liên kết nào của Uber sẽ được coi là đơn vị xử lý dữ liệu.
- Các bảng thông tin được quy định tại Điều 1.1 của các Điều khoản Hợp đồng tiêu chuẩn của Brazil (Brazil SCCs) sẽ được thay thế bằng thông tin về năng lực và thông tin liên hệ của Uber và nhà cung cấp, như được quy định trong thỏa thuận chính, thỏa thuận này và Thông báo về Quyền riêng tư của mỗi Bên.
- Cho mục đích của các ô đánh dấu được quy định tại Điều 1.1 của các Điều khoản Hợp đồng tiêu chuẩn của Brazil (Brazil SCCs), liên quan đến vai trò của các Bên, ô đánh dấu “Bên xuất dữ liệu/đơn vị kiểm soát” sẽ được coi là đã được chọn cho Uber. Đối với nhà cung cấp, ô đánh dấu “Bên nhập dữ liệu” tương ứng với phân loại của nhà cung cấp theo Điều 3.1 của thỏa thuận này (“Vai trò của các Bên”) hoặc như được quy định trong thỏa thuận chính sẽ được coi là đã được chọn.
- Các Bên đồng ý rằng: (i) mục đích chính của việc chuyển giao xuyên biên giới dữ liệu cá nhân của Uber là để thực hiện các dịch vụ như được quy định trong thỏa thuận chính hoặc thỏa thuận này; (ii) dữ liệu cá nhân của Uber được chuyển giao sẽ được lưu giữ theo quy định trong thỏa thuận chính hoặc thỏa thuận này, phù hợp với Luật Bảo vệ Dữ liệu hiện hành và Thông báo về Quyền riêng tư của mỗi Bên; và (iii) các loại đối tượng dữ liệu của Uber và dữ liệu cá nhân tương ứng của Uber được chuyển giao là những loại đã được ghi nhận trong đánh giá rủi ro được thực hiện trước khi xử lý dữ liệu cá nhân đó. Thông tin này thay thế bảng mô tả việc chuyển giao dữ liệu được quy định tại Điều 2.1 của các Điều khoản Hợp đồng tiêu chuẩn của Brazil (Brazil SCCs).
- Cho mục đích của Điều 3.1 trong các Điều khoản Hợp đồng tiêu chuẩn của Brazil (Brazil SCCs), liên quan đến việc chuyển giao tiếp theo, các Bên đồng ý rằng Lựa chọn A sẽ được áp dụng trong các trường hợp mà cả hai Bên đều đóng vai trò là đơn vị kiểm soát dữ liệu. Trong trường hợp nhà cung cấp đóng vai trò là đơn vị xử lý dữ liệu, Lựa chọn B sẽ được áp dụng, và bảng mô tả được quy định tại Điều 3.1 sẽ được thay thế bằng đánh giá rủi ro được thực hiện trước khi nhà cung cấp tiến hành xử lý dữ liệu cá nhân của Uber hoặc theo quy định trong thỏa thuận chính.
- Cho mục đích của Điều 4.1 trong các Điều khoản Hợp đồng tiêu chuẩn của Brazil (Brazil SCCs), liên quan đến trách nhiệm của các Bên, các Bên đồng ý rằng Lựa chọn A sẽ được áp dụng, và cả Bên xuất dữ liệu và Bên nhập dữ liệu đều có trách nhiệm thực hiện các nghĩa vụ được quy định tại các mục “a,” “b,” và “c,” trong trường hợp cả hai Bên đều đóng vai trò là đơn vị kiểm soát dữ liệu. Trong trường hợp nhà cung cấp đóng vai trò là Bên xử lý dữ liệu, các nghĩa vụ đó sẽ hoàn toàn thuộc trách nhiệm của Uber.
- Bảng thông tin được quy định tại Mục III của các Điều khoản Hợp đồng tiêu chuẩn của Brazil (Brazil SCCs) sẽ được thay thế bằng Phụ lục 1 của thỏa thuận này.
- Ả Rập Xê Út. Nếu việc xử lý dữ liệu cá nhân của nhà cung cấp liên quan đến việc chuyển giao dữ liệu cá nhân của các đối tượng dữ liệu Uber tại Ả Rập Xê Út đến một quốc gia hoặc vùng lãnh thổ không được cơ quan có thẩm quyền công nhận là có mức độ bảo vệ dữ liệu đầy đủ, thì các Bên theo đây đồng ý đưa vào và tuân thủ các Điều khoản Hợp đồng tiêu chuẩn về Chuyển giao dữ liệu cá nhân, phiên bản 1.0 tháng 9 năm 2024 (“KSA SCCs”) do Cơ quan Dữ liệu & Trí tuệ Nhân tạo Ả Rập Xê Út (SDAIA) phê duyệt, trừ khi các Bên có thỏa thuận khác trong thỏa thuận này. Nếu các Điều khoản Hợp đồng tiêu chuẩn (SCCs) được đưa vào:
- Mẫu 1: (Đơn vị kiểm soát đối với Đơn vị kiểm soát) sẽ được áp dụng nếu nhà cung cấp được chỉ định là đơn vị kiểm soát dữ liệu;
- Mẫu 2: (Đơn vị kiểm soát đối với đơn vị xử lý) sẽ được áp dụng nếu nhà cung cấp được chỉ định là đơn vị xử lý dữ liệu;
- Luật điều chỉnh cho mục đích của Điều 8 (Luật điều chỉnh và Thẩm quyền tài phán) sẽ là luật của Vương quốc Ả Rập Xê Út. Bất kỳ tranh chấp nào phát sinh từ việc áp dụng các điều khoản của các Điều khoản này sẽ thuộc thẩm quyền của Vương quốc và được giải quyết tại các tòa án của Vương quốc.;
- Cơ quan có thẩm quyền cho mục đích của Điều 9 (Tuân thủ các yêu cầu của Cơ quan có thẩm quyền) là Cơ quan Dữ liệu & Trí tuệ Nhân tạo Ả Rập Xê Út (SDAIA);
- Các Bên cam kết rằng họ không tin rằng luật pháp và thông lệ tại bất kỳ quốc gia nào mà dữ liệu cá nhân của Uber được chuyển đến nhằm mục đích thực hiện thỏa thuận chính sẽ ngăn cản nhà cung cấp — “Bên nhập dữ liệu cá nhân” — tuân thủ và thực hiện đầy đủ các nghĩa vụ của mình theo các Điều khoản Hợp đồng tiêu chuẩn của Ả Rập Xê Út (KSA SCCs);
- Cho mục đích của Phụ lục 1, thông tin của các Bên được quy định theo thỏa thuận này và thỏa thuận chính. Uber được chỉ định là Bên xuất dữ liệu cá nhân và là đơn vị kiểm soát dữ liệu cá nhân của các đối tượng dữ liệu Uber, trong khi nhà cung cấp được chỉ định là Bên nhập dữ liệu cá nhân của các đối tượng dữ liệu Uber, thực hiện vai trò được quy định tại Điều 3.1 “Vai trò của các Bên” trong thỏa thuận này;
- Theo mục đích của Phụ lục 2, các Bên đồng ý rằng;
- Các loại đối tượng dữ liệu của Uber và dữ liệu cá nhân của Uber được chuyển giao là những loại đã được ghi nhận trong đánh giá rủi ro được thực hiện trước khi xử lý dữ liệu cá nhân của Uber.
- Mục đích của việc chuyển giao là để phục vụ cho các dịch vụ hoặc theo quy định khác trong thỏa thuận chính hoặc thỏa thuận này.
- Dữ liệu cá nhân của Uber được chuyển giao sẽ được nhà cung cấp lưu giữ theo quy định trong thỏa thuận chính hoặc thỏa thuận này.
- Thay cho Phụ lục 3 của các Điều khoản Hợp đồng tiêu chuẩn của Ả Rập Xê Út (KSA SCCs), các Bên đồng ý tuân thủ Phụ lục 1 của thỏa thuận này.
- Chuyển giao xuyên biên giới giữa các Bên đối với dữ liệu cá nhân của các đối tượng dữ liệu Uber tại Brazil. Nếu việc xử lý dữ liệu cá nhân liên quan đến việc chuyển giao xuyên biên giới giữa các Bên đối với dữ liệu cá nhân của các đối tượng dữ liệu Uber tại Brazil đến một quốc gia hoặc vùng lãnh thổ không được cơ quan có thẩm quyền công nhận là có mức độ bảo vệ dữ liệu đầy đủ, thì các Bên theo đây đồng ý đưa vào và tuân thủ các Điều khoản Hợp đồng tiêu chuẩn của Brazil được quy định tại Phụ lục II của Nghị quyết số 19 năm 2024 do Cơ quan Bảo vệ Dữ liệu Brazil ban hành (“Brazil SCCs”), như thể được quy định đầy đủ trong văn bản này, có sẵn tại: Các Điều khoản Hợp đồng tiêu chuẩn của Brazil. Trong những trường hợp như vậy:
Vui lòng tham khảo Thông báo về Quyền riêng tư của Uber để xác định các bên kiểm soát Thông tin bảo mật của Uber tại khu vực của bạn. Trường hợp một thực thể không phải là bên kiểm soát được chỉ định ký kết thỏa thuận này thay mặt cho Uber, thực thể đó được ủy quyền bởi bên kiểm soát dữ liệu có liên quan. Uber bảo lưu quyền chỉ định một công ty liên kết khác của Uber làm Bên kiểm soát Dữ liệu cho các mục đích của thỏa thuận này. ↑
Select your preferred language
About