最後修改日期: 28/10/2025
Uber 資料處理協議簡介
Uber 規定其供應商必須同意其資料處理協議 (「DPA」) 所載條款,以規管如何處理 Uber 機密資料 (包括 Uber 個人資料)。
本條款旨在保障 Uber 機密資料的機密性和安全性,並讓 Uber 能夠符合全球資料保護法例的規定,包括 (視乎供應商對 Uber 個人資料的處理而定) 歐盟《一般資料保護規例》 (「GDPR」)、巴西《Lei Geral de Proteção de Dados Pessoais》(「LGPD」)、澳洲《私隱法》、印度《數碼個人資料保護法》及美國各州私隱法律,包括《加州消費者私隱法》 (「CCPA」)。
DPA 具體涉及:
- 有關供應商處理 Uber 機密資料的一般要求和限制,包括有關資料安全、資料安全事故、風險評估和審核、資料保留和刪除,以及使用分處理者的規定。
- 指明 Uber 和供應商在處理 Uber 個人資料方面所扮演的角色。
- DPA 明確要求各方指明其各自身份為:
- 「控制者」或「處理者」
- 「業務」、「服務供應商」、「承辦商」或「第三方」(定義見 CCPA)。
- DPA 亦根據上述指稱訂明各方的責任。
- DPA 明確要求各方指明其各自身份為:
如果你對 Uber 的 DPA 有任何疑問,請通知你的 Uber 聯絡人。
Uber 資料處理協議
本資料處理協議 (「協議」) 載列適用於供應商處理以下資料的要求:(1) Uber 機密資料,包括 Uber 個人資料 (見下文第 2 節);(2) Uber 個人資料 (見下文第 3 節)。
本協議構成 Uber 與公司或實體 (「供應商」) (各自獨立為一方,統稱「訂約方」) 之間的主要協議以及根據本協議簽立的所有進一步協議的一部分 (統稱「主要協議」)。
第 1 節:釋義
除下文所定義的字眼外,「業務」、「承辦商」、「銷售」、「出售」、「服務供應商」及「分享」均具有 CCPA / CPRA 所載涵義。
- 控制者:可單獨或與他人共同決定處理個人資料目的和方式的自然人或法人。
- 資料保障法例:適用於根據本 DPA 處理 Uber 個人資料的所有法律及規例。
- 資料主體:與個人資料有關的自然人。
- 資料安全事故:任何實際或合理懷疑未經授權存取、取得或非法處理 Uber 機密資料,或該等 Uber 機密資料或供應商或其分處理者用於處理有關資料的任何系統的安全性或完整性受到損害。
- 刪除:以實體或邏輯方式破壞 Uber 機密資料,以致其無法恢復。
- 發現:供應商發現資料安全事故、收到資料安全事故通知,或如果供應商履行合理謹慎責任理應已發現的資料安全事故的任何情況。
- 個人資料:與已識別或可識別資料主體有關的任何資料。
- 處理:指就個人資料或個人資料集進行的任何操作或一組操作 (不論是否以自動化方式),例如收集、記錄、組織、建構、儲存、改編或更改、擷取、諮詢、使用、透過傳送方式披露、散布或以其他方式提供、校準或合併、限制、刪除或銷毀。
- 處理者:代表控制者處理個人資料的自然人或法人實體。
- 分處理者:供應商委聘以處理 Uber 機密資料的處理者。
- 系統:任何檔案系統、電腦系統、資料庫、裝置、裝備、伺服器、網站、應用程式、軟件、儲存媒體、網絡、基礎設施、網絡環境或網域,包括但不限於所有開發、質素保證、分段及生產環境。
- Uber:Uber Technologies, Inc. 及 Uber 的任何附屬公司或聯屬公司。
- Uber 資料主體:由供應商處理或將處理其 Uber 個人資料的任何資料主體。
- Uber 個人資料:由供應商為協議目的而處理的 Uber 資料主體個人資料。
就本協議而言,Uber 個人資料不包括負責就主要協議與供應商互動的 Uber 員工的姓名和聯絡資料,以及供應商因該等互動而意外收到的任何個人資料。 - Uber 機密資料:由 Uber 擁有或控制,並由 Uber 或其代表披露、提供或向供應商提供,或收集、建立、存置或使用,或供應商代表 Uber 就有關服務所使用的所有數據、紀錄或資料,包括 Uber 個人資料 (可能於協議中進一步描述)。
- Uber 系統:由 Uber 擁有、許可、營運或控制,或 Uber 授予供應商存取權限的任何系統。
第 2 節:要求:UBER 機密資料
- 資料安全:供應商應維持適當的實體、行政、組織及技術保障及其他安全措施,以維持 Uber 機密資料的完整性、安全性和機密性,這些措施至少應包括本協議附錄 1 載列的措施。
- 保安經理:供應商應指定專人負責管理和協調供應商履行本協議下的責任,並 Uber 在主要協議期限內能一直與其聯繫
- 資料安全事故
- 調查。供應商應在發現資料保安事故後採取一切合理步驟,以全面及徹底調查有關資料安全事故的成因、性質和範圍,費用由供應商承擔;補救和減輕資料安全事故的影響;向 Uber 提供所需或要求的所有資料,以便 Uber 遵守適用法律和內部資料安全事故應變程序。應 Uber 要求,供應商應就調查和結果提供深入補充報告。供應商應自行承擔費用,與 Uber 全面合作調查每宗資料安全事故並作出應對,包括允許 Uber 和/或 Uber 的調查人員迅速存取其系統和/或設施。
- Uber 須知。供應商應在發現後四十八 (48) 小時內,透過主要協議下指定接收通知的 Uber 人士或團隊,以及透過傳送電郵至 vendorsecurity@uber.com 通知 Uber。供應商須在有關通知中包含以下資訊,並於其後按需要補充:
- 資料安全事故的描述,包括成因 (如可識別)、地點、日期/時間、資料安全事故及其發現情況;
- 描述供應商已採取或將會採取調查資料安全事故的措施,以及減輕其影響;
- 受影響 Uber 機密資料類型和數量,包括資料是否已加密或編輯;
- 所有受影響 Uber 資料主體的數量、位置 (州/國家/地區) 及身份 (如適用),包括適用資料保障法規定的受影響兒童、青少年或長者 Uber 資料主體的數量;
- 資料安全事故的預期後果;
- 描述供應商已採取或計劃採取的措施,以減輕有關後果及進一步保障 Uber 機密資料的安全;及
- 供應商因應資料安全事故而採取的糾正行動計劃。
- 資料安全事故的描述,包括成因 (如可識別)、地點、日期/時間、資料安全事故及其發現情況;
- 第三方聲明。供應商應協助 Uber 向任何資料主體、監管機構或其他第三方提供法律要求的任何通知 (「所需通知」)。在此情況下,(i) 除非法律另有規定,否則 Uber 應全權控制發布有關通知的內容、時間和方式;(ii) 除非適用法律另有規定,否則供應商只可在 Uber 事先書面批准和指示下傳達所需通知 (在此情況下,除非法律另有規定,否則供應商無論如何均應在傳達有關通知前向 Uber 提供有關通知的副本);(iii) 如供應商須對資料安全事故負上全部或部分責任,則供應商應向 Uber 補償 Uber 因任何有關通知而產生的所有合理開支。
- 保密協議。供應商不得在未經 Uber 事先書面同意的情況下,披露與 Uber 或任何 Uber 機密資料、Uber 資料主體或 Uber 系統相關的資料安全事故的存在或詳情,包括向任何政府機關披露。
- 減輕和補救措施。供應商應立即且在無不合理延誤的情況下 (i) 遏制導致或引致資料安全事故發生的所有漏洞、活動和其他情況;(ii) 採取一切必要及適當的糾正行動,並合理地與 Uber 合作,以減輕及糾正有關資料安全事故。
- 公眾查詢。供應商須負責管理及回應傳媒、報章或其他公眾人士有關資料安全事故的查詢、問題或其他要求 (「公眾查詢」)。供應商應指派一名或以上人士負責管理和回應公眾查詢,並應 Uber 要求提供所有該等人士的姓名及聯絡資料。
- 調查。供應商應在發現資料保安事故後採取一切合理步驟,以全面及徹底調查有關資料安全事故的成因、性質和範圍,費用由供應商承擔;補救和減輕資料安全事故的影響;向 Uber 提供所需或要求的所有資料,以便 Uber 遵守適用法律和內部資料安全事故應變程序。應 Uber 要求,供應商應就調查和結果提供深入補充報告。供應商應自行承擔費用,與 Uber 全面合作調查每宗資料安全事故並作出應對,包括允許 Uber 和/或 Uber 的調查人員迅速存取其系統和/或設施。
- 保留及刪除資料:供應商應在 (i) 主要協議終止或到期時;(ii) 在供應商清盤或資不抵債時;(iii) 在不再需要履行其在主要協議下的責任時;或 (iv) 應 Uber 要求,立即刪除或將其管有、保管及控制的所有 Uber 機密資料歸還給 Uber (由 Uber 選擇)。
- 風險評估
- 供應商須在生效日期前完成並通過 Uber 進行的資訊安全風險評估 (「風險評估」)。
在完成初步風險評估後,供應商須按照 Uber 的要求,每年完成不超過一次風險評估,或在下列情況下進行風險評估:(i) 供應商開始向 Uber 提供額外產品或服務,或處理額外 Uber 機密資料,而不在初步或最近期評估期間的範圍內;(ii) 處理 Uber 機密資料的性質或目的變更;(iii) 供應商開始將歐洲經濟區 (「EEA」) 內 Uber 資料主體的 Uber 個人資料轉移至 EEA 境外,或開始將 Uber 個人資料轉移至不在初步或最近期評估期間範圍內的其他第三國;(iv) 供應商對 Uber 機密資料的處理作出重大變更,以致可能影響該資料的安全性或供應商遵守本協議的能力;(v) Uber 為遵守資料保障法例或其他資料安全合規責任而有合理必要進行的評估;(vi) Uber 為遵守有關監管或其他法律責任的要求、命令或和解而合理需要進行的評估;(vii) 發生資料安全事故。 - 要求。供應商須向 Uber 提供完成風險評估合理所需的一切資料。有關資料可能包括但不限於風險評估問卷調查;資料安全政策和程序;資料分類和處理政策及程序;資料安全合規或審核報告,用於評估供應商資料安全方案、系統、內部控制及與處理 Uber 個人資料相關程序的成效是否符合行業認可的框架 (例如 ISO、SSAE 16、SOC 或 NIST);以及 Uber 要求的其他資料,以評估供應商的資料安全方案、控制措施及對 Uber 機密資料的處理。有關資料亦載有關於供應商處理 Uber 個人資料的詳情,包括資料類型、處理目的、Uber 資料主體的類型和數量、處理地點、分處理者,以及資料保留。可向 Uber 提供供應商政策、程序或其他文件的副本,或在雙方同意的畫面分享應用程式上展示。
- 審核日誌。供應商應維持系統審核日誌和記錄,包括應用程式日誌、存取日誌、驗證日誌、網絡日誌、最終用戶裝置日誌及安全系統日誌,以便我們監察、分析、調查及報告非法、未經授權或不當的系統活動,並確保能追蹤個人資料系統用戶的行為,以便他們為自己的行為負責,並對資料安全事故展開適當調查。
- 供應商須在生效日期前完成並通過 Uber 進行的資訊安全風險評估 (「風險評估」)。
- 審核。
- 審核。供應商應允許 Uber 在合理預先書面通知以及在工作營業時間內,自費審核供應商的設施、網絡、系統、程序、處理 Uber 機密資料,以及遵守本協議。Uber 每年最多可行使此權利一次,惟已發生資料安全事故或要求遵守資料保障法例或其他法律責任的情況除外。
- 審核要求。供應商應合理配合上一段所述的審核,方法是提供可用的專業人士、實體場所 (如適用)、文件、基礎設施及任何應用軟件來處理 Uber 機密資料,或允許其以其他方式存取 Uber 的設施、網絡、系統和程序。Uber 須負責承擔該等審核的成本及支出 (或進行審核的第三方的費用及成本),除非該等審核發現或因重大違反主要協議 (包括本協議) 的情況而開展。在此情況下,供應商將向 Uber 補償該等成本及支出。供應商應立即處理並更正任何該等審核中發現的所有缺陷。
- 分處理者
- 允許的分處理者。供應商不得允許任何分處理者處理 Uber 機密資料,但在風險評估期間所識別者除外。如供應商尋求委聘任何其他分處理者,應至少在處理 Uber 機密資料 30 日前通知 Uber,包括有關其將處理 Uber 機密資料的目的。如 Uber 沒有反對該委聘,則將被視為 Uber 已批准該委聘。
- 分處理者責任。供應商應在各分處理者處理 Uber 機密資料前與其訂立協議,當中施加對 Uber 機密資料的責任不會寬鬆於根據本協議對供應商施加的責任,並且至少為同等保護責任。如果供應商沒有提供該協議或該協議並無載有對 Uber 機密資料的充分保護,Uber 可索取該協議的副本,並可拒絕同意使用該分處理者。供應商可在與 Uber 分享前,在必要範圍內編輯該協議,以保護其商業秘密或機密資料。
- 分處理者遵守資料保障法例。供應商有責任確保分處理者遵守有關分處理者處理 Uber 個人資料的適用資料保障法例。
- 法律責任。使用分處理者的服務與否,並不會影響或限制供應者在本協議下的法律責任。
- 允許的分處理者。供應商不得允許任何分處理者處理 Uber 機密資料,但在風險評估期間所識別者除外。如供應商尋求委聘任何其他分處理者,應至少在處理 Uber 機密資料 30 日前通知 Uber,包括有關其將處理 Uber 機密資料的目的。如 Uber 沒有反對該委聘,則將被視為 Uber 已批准該委聘。
- 彌償:除非主要協議中另有規定,否則公司同意對 Uber、其董事、高級職員、僱員及代理人全面彌償、辯護及為其免於因以下原因引起、產生或與之相關的任何及所有損失、損害、費用及開支:公司遺失、篡改或濫用 Uber 個人資料、未經授權存取、銷毀或披露 Uber 個人資料,或公司違反本 DPA 第 4 條。
- 限制轉移大量美國的敏感個人資料
- 釋義:就本第 2.8 條而言:
- 「存取」、「大量」、「大量美國敏感個人資料」、「相關國家/地區」、「涵蓋資料交易」、「涵蓋人士」、「資料經紀」、「政府相關資料」、「敏感個人資料」及「美國人」於美國應具有所賦予該等詞彙的涵義。律政司敏感資料規則 28 C F R. 第 202 部;
- 「涵蓋資料」指「大量美國敏感個人資料」和/或「政府相關資料」。
- 「涵蓋實體」指任何「涵蓋人士」或「相關國家/地區」。
- 「存取」、「大量」、「大量美國敏感個人資料」、「相關國家/地區」、「涵蓋資料交易」、「涵蓋人士」、「資料經紀」、「政府相關資料」、「敏感個人資料」及「美國人」於美國應具有所賦予該等詞彙的涵義。律政司敏感資料規則 28 C F R. 第 202 部;
- 如果供應商獲提供與主要協議有關的涵蓋資料存取權,則供應商聲明並保證其:
- 並非涵蓋實體。
- 不會與涵蓋實體進行任何涉及資料經紀的涵蓋資料交易。
- 除非 Uber 明確許可或 28 CFR 第 202 部另有許可,否則 (A) 將不允許任何涵蓋實體存取該等涵蓋資料;(B) 將禁止任何分處理者向任何涵蓋實體提供涵蓋資料的存取權。
- 不得規避或試圖規避 Uber 根據 28 CFR 第 202 部分採取的任何加密、遮蓋、去識別化或加強私隱策略或安全控制措施。
- 將向 Uber 提供 Uber 合理要求任何與遵守本第 2.8 條或 28 C.F.R 第 202 部有關的資料,包括與 Uber 進行任何調查有關的資料。
- 並非涵蓋實體。
- 釋義:就本第 2.8 條而言:
第 3 節:要求:UBER 個人資料
- 訂約方的角色:除非主要協議另有訂明,否則訂約方確認並同意,Uber 為就主要協議所處理 Uber 個人資料的控制方[1],而該供應商為就有關處理的處理方和/或服務供應商。
- 一般要求:供應商確認並同意其:
- 了解並應遵守適用資料保障法例下有關其處理 Uber 個人資料的所有要求。
- 除非法例另有規定,否則如果 Uber 確定無法再履行適用資料保障法例下的責任,則會通知 Uber。收到有關通知後,Uber 可採取合理及適當步驟,停止供應商處理 Uber 個人資料,並對 Uber 資料主體因有關處理而產生的任何風險作出補救,而供應商應就該等步驟向 Uber 提供合理協助 (包括在適用情況下停止有關處理)。
- 除非訂約方另有書面協定,否則除了為履行其於主要協議下責任而必須進行者外,不會出於任何目的出租、出售、分享、披露、合併其他資料或以其他方式處理 Uber 個人資料。
- 不會使用向供應商提供或從供應商收集的任何去識別化資料,以試圖重新識別任何 Uber 資料主體。
- 不會允許供應商的任何員工處理 Uber 個人資料,除非有關員工同意為 Uber 個人資料保密,或法律規定有關員工須為 Uber 個人資料保密。
- 處理者/服務供應商/承辦商要求:如果供應商被指定為主要協議中的處理者、服務供應商或承辦商,則就根據該指定處理的任何 Uber 個人資料而言,供應商須:
- 如屬指定處理者及/或服務供應商,(a) 除非法律另有規定,否則僅根據 Uber 的書面指示以有關身分處理 Uber 個人資料;及 (b) 不得為本身或任何分處理者或其他第三方的目的而複製或重製 Uber 個人資料,包括用於培訓、開發或完善機器學習模型、人工智能系統或類似技術。
- 在供應商處理個人資料的情況下,合理和適當地協助 Uber:
- 履行 Uber 在 GDPR 第 32 至 36 條 (如適用) 下的責任,或其他適用資料保障法例下的類似責任;及
- 證明其已遵守適用資料保障法例,包括 GDSG 第 28 條 (如適用)。
- 履行 Uber 在 GDPR 第 32 至 36 條 (如適用) 下的責任,或其他適用資料保障法例下的類似責任;及
- 允許 Uber 採取合理及適當的步驟,確保供應商使用 Uber 個人資料的方式符合其在適用資料保障法例下的責任,並停止未經授權使用 Uber 個人資料並採取補救措施。
- 除非法律另有規定,否則應在任何由 Uber 資料主體,或對供應商或 Uber 具權限的政府或監管機構提出有關供應商處理 Uber 個人資料的請求後,立即通知 Uber,並就任何對有關請求或要求的任何回應與與 Uber 配合。
- 如屬指定處理者及/或服務供應商,(a) 除非法律另有規定,否則僅根據 Uber 的書面指示以有關身分處理 Uber 個人資料;及 (b) 不得為本身或任何分處理者或其他第三方的目的而複製或重製 Uber 個人資料,包括用於培訓、開發或完善機器學習模型、人工智能系統或類似技術。
- 控制者要求:如果供應商被指定為主要協議的控制者,即表示供應商確認並同意其:
- 根據資料保障法例,為 Uber 個人資料的獨立控制者。
- 將決定處理 Uber 個人資料的目的和方式。
- 負責自行遵守適用資料保障法例,包括有關通知資料主體其個人資料處理方式、行使其權利的方式,以及取得任何所需的同意。
- 將就個人資料處理遵守資料保障法例下的適用責任。
- 根據資料保障法例,為 Uber 個人資料的獨立控制者。
- 跨境轉移:如供應商對個人資料的處理涉及轉移 Uber 資料主體的個人資料:
- 其應遵守所有適用於有關轉移的資料保障法例。
- 在根據將予轉移個人資料的 Uber 資料主體所在位置而定的適用範圍內,遵守本協議附件 2 的要求。
- 其應遵守所有適用於有關轉移的資料保障法例。
第 4 節:其他
- 生效日期:本協議於主要協議簽立日期生效。
- 終止與存續:儘管主要協議有任何相反規定,只要及在供應商處理或保留 Uber 機密資料的範圍內,本協議及其所有條文須予存續。
- 違規行為。供應商如無法遵守本協議,應立即通知 Uber。如果供應商無法在合理時間內遵守規定,或嚴重或持續違反本協議或其在本協議下的責任,Uber 有權終止本協議及主要協議 (就處理 Uber 機密資料而言);然而,前提是任何違反第 2.9 條的行為將構成重大違規,而 Uber 有權立即終止主要協議。
- 無效條款。如果本協議個別條文已經或變成無效,其餘條文的效力將不受影響。訂約方應以法律允許的條款取代無效條款,以盡量接近預期的商業意圖。
- 衝突。倘本協議 (i) 與主要協議之間有衝突,應以本協議為準;(b) Uber 與供應商根據 HIPAA 訂立的業務夥伴協議 (「BAA」) 有衝突,應以 BAA 為準。
- 適用法律及司法管轄區。主要協議所載適用法律及司法管轄區適用於本協議。
附錄 1
組織/行政、實體和技術措施
- 機構/行政安全措施:供應商在其處理 Uber 機密資料的整個過程中已實施並將在適用情況下維持和更新 (前提是有關更新不會減少或削弱用來保護 Uber 機密資料的保障措施) 下列各項:
- 全面的資訊和網絡安全方案,包括規管服務的政策、做法和程序 (統稱「資料安全方案」),以 (i) 符合目前的最佳做法;(ii) 遵守所有適用資料保障法例;(iii) 在適用的情況下,遵守付款卡行業的資料安全標準 (PCI DSS);(iv) 遵守或符合 ISO 27000、NIST 800-53、CIS top 20 或 HITRUS 安全標準;及 (v) 在適用的情況下,遵守美國律政司敏感資料規則 28 C.F.R. 第 202 部。供應商應按 Uber 要求提供其資料安全方案的文件。
- 旨在偵測、預防和減輕資料安全事故風險的資料遺失方案,當中須至少包括:
- 為防止 Uber 機密資料遺失而設計的適當政策和技術控制措施;及
- 災難復原/業務持續計劃,以處理 Uber 機密資料的日常存取、維護和儲存,以及備用網站和替代通訊網絡的安全需要。
- 僅限為履行其與主要協議相關的職務和職責而需要存取的人員方可存取 Uber 機密資料的政策及程序。
- 透過有效的驗證方式驗證所有存取權限的程序。
- 對任何存取 Uber 機密資料的供應商處理者或分處理者至少每兩年進行一次資料安全風險評估的程序。該等處理者/分處理者對 Uber 機密資料的資料安全控制措施的保障應不遜於本協議規定的要求。Uber 可要求提供供應商對任何分處理者進行的風險評估副本,並可因評估顯示分處理者並無足夠的資訊保安控制措施來保障 Uber 機密資料,而拒絕同意使用有關分處理者。
- 為供應商員工提供安全意識計劃,包括定期培訓資訊安全主題,例如安全資料處理、保護密碼和憑證、社交工程,以及如何識別和報告潛在安全事故。
- 持續的漏洞管理方案,運用行業標準風險評級程序,優先補救已發現的漏洞。若偵測到可能影響 Uber 機密資料的機密性、可用性或完整性的漏洞,供應商應要求提供充分證據,證明該漏洞已獲補救,並讓 Uber 能夠確定是否已發生資料安全事故。
- 強制執行行業標準安全基準的安全資產管理方案,包括資產分類以及處理 Uber 機密資料的裝置/系統庫存。
- 及時偵測、識別、報告、回應、減輕影響和補救措施的正式書面程序,其中應包括供應商員工 (包括系統管理員) 向事件處理團隊報告異常事件及供應商通知在有需要或有需要時,影響個人和實體、監管機構和其他公眾人士。
- 日常規劃及進行事故模擬,例如桌面或紅隊練習。
- 成熟的滲透測試方案,包括各種混合攻擊,例如基於客戶端和網頁應用程式的攻擊。
- 適用於雲端服務的管治和風險管理方案,以便啟用基準安全配置和保障。
- 適用於所使用程式設計語言的安全編寫代碼做法,並為所有人員提供編寫安全代碼的培訓。
- 政府機構的資料存取權政策,當中禁止政府存取資料,除非法律規定必須存取資料,或個人受到重大傷害的風險迫在眉睫。
- 評估政府機構索取資料要求的法律依據和回應的政策和程序。
- 為負責管理政府機構存取資料要求的人員提供特定培訓,當中可能包括適用資料保障法例下的規定。
- 存檔及記錄政府機構索取資料要求的程序、所作出的回應,以及涉及的政府機構。
- 通知 Uber 有關政府機構索取資料的要求或規定的程序 (除非法例禁止)。
- 實體安全措施
- 供應商在其處理 Uber 機密資料的整個過程中,已對用於處理 Uber 機密資料的任何設施實施並將在適用情況下維持和更新適用的實物安全措施,並持續監察有關實體基礎設施、業務的任何變化和已知威脅。
- 技術安全措施:供應商應在其處理 Uber 機密資料的整個過程中:
- 對用於處理 Uber 機密資料的應用程式和基礎設施進行漏洞掃描和評估。
- 使用多重存取控制措施 (包括多重認證) 保障電腦網絡安全,以防止未經授權的存取。
- 透過各種機制限制存取權限,包括但不限於管理層批准、健全的控制措施、記錄,以及監察存取事件和後續審核。
- 在所有處理 Uber 機密資料的系統上實施和維護事件日誌,有關日誌足夠詳盡,讓供應商能夠確定是否已發生資料安全事故,以及有關資料安全事故的可能後果,包括但不限於 Uber 機密資料是否因被存取、取得、修改或刪除。該等事件日誌必須保留至少十三 (13) 個月,並在 Uber 提出要求後的七 (7) 個曆日內應要求提供。如果日誌包含與其他實體或顧客有關的事件資料,供應商必須能夠按要求隔離 Uber 事件日誌資料。
- 識別其他需要監察及記錄安全事件的電腦系統和應用程式,並合理地維護日誌檔案。
- 運用持續、自動化的監察和提醒程序,檢討和分析事件日誌,以偵測、應對和調查異常事件和活動。
- 使用符合行業標準的最新商用病毒/惡意軟件掃描軟件,以識別所有處理 Uber 機密資料的系統上的惡意代碼。
- 強制執行網絡邊界和網絡之間的保護。
- 將傳送中的 Uber 機密資料加密處理。
- 對靜置的 Uber 機密資料加密處理,並單獨管理和保護所有加密密鑰 (即包括處理者或分處理者在內的任何其他第三方概不得使用該等加密密鑰)。
附錄 2
跨境轉移
除非訂約方另行協定,否則本附錄 2 界定訂約方在資料保障法例規定的情況下,實現個人資料跨境轉移所使用的機制。具體而言,在服務要求轉移以下國家/地區境內 Uber 資料主體個人資料的情況下,訂約方同意以下各項:
- EEA 或瑞士。如供應商的服務涉及將 EEA 或瑞士境內 Uber 資料主體的個人資料轉移至該等地區境外的國家/地區或領土,而歐洲聯盟委員會認為未能提供足夠的資料保障水平,則訂約方應在本協議中載入並同意遵守歐洲聯盟委員會批准的 2021 年 6 月 4 日 標準合約條款 (「SCC」),除非本協議訂約方另有協定,則另當別論。在 SCC 已如此載入的情況下:
- 如供應商被指定為控制者,則模組 1 (控制者對控制者)適用;
- 如供應商被指定為處理者,則模組 2 (控制者對處理者) 適用;
- 選擇性對接條款 (第 7 條) 不適用;
- 第 11 條 (補償) 所載的可選用語不適用;
- 就第 17 條 (規管法例) 而言,規管法例為荷蘭法例;
- 除非訂約方在主要協議中另有協定,否則第 18 條 (選擇法院和司法管轄區) 下的法院應為荷蘭法院;及
- 除非訂約方在主要協議內另有協定,否則就 SCC 第 13 條 (監管) 而言,主管監管機構為荷蘭資料保障局 (Autoriteit Persooinsgegevers)。
- 訂約方聲明,其認為就主要協議而言,轉移 Uber 個人資料所至的任何國家/地區,其法律和做法概不會妨礙供應商履行其在 SCC 下的責任。
- 取代 SCC 附件 1,訂約方同意:
- Uber (作為資料輸出者) 及供應商 (作為資料輸入者),的身分及聯絡資料載於主要協議和本協議。
- 處理的性質和目的為服務或主要協議或本協議另有指明者。
- 所轉移的 Uber 個人資料將由供應商按主要協議或本協議規定予以保留。
- Uber 資料主體的類別及所轉移的 Uber 個人資料類別,為於處理 Uber 個人資料前所進行風險評估中所記錄者。
- 取代 SCC 附件 2,訂約方同意遵守本協議附錄 1。
- 取代 SCC 附件 3 (如適用),訂約方同意 Uber 個人資料的獲授權分處理者為處理 Uber 個人資料前所進行風險評估中所識別的人士,或本協議或主要協議另有指明者。
- Uber (作為資料輸出者) 及供應商 (作為資料輸入者),的身分及聯絡資料載於主要協議和本協議。
- 英國:如供應商的服務涉及將英國的 Uber 資料主體的個人資料轉移至被視為無法提供足夠資料保障的司法管轄區,則 SCC 在由資訊專員辦事處根據《2018 年英國資料保護法》第 119A 條發出的「歐盟標準合約條款英國附錄」(「英國附錄」) 條款的規限下適用。有關英國附錄應視為由供應商與 Uber 簽立,惟受本協議 第 3.5(b) 條 所限 (如適用)。
- 巴西:如供應商對個人資料的處理涉及將巴西的 Uber 資料主體的 Uber 個人資料進行跨境轉移,不論在訂約方之間或向第三方轉移,供應商均須確保遵守所有適用資料保障法例,包括採用適當的法律機制,例如標準合約條款或其他法律規定的文據,並須確保在處理時至少提供本協議所載相同水平的保護和保障。
- 在訂約方之間跨境轉移巴西的 Uber 資料主體的個人資料。如對個人資料的處理涉及訂約方之間將巴西 Uber 資料主體的 Uber 個人資料跨境轉移至主管部門認為無法提供足夠資料保障水平的國家/地區或領土,則訂約方謹此納入 (猶如在本協議已載列全文) 並同意遵守巴西資料保護局頒布的 2024 年第 19 號決議案附件二所載巴西標準合約條款 (「巴西 SCC」),詳情請參閱:巴西標準合約條款。在該等情況下:
- 就個人資料的任何跨境轉移而言,Uber 或其任何聯屬公司應被視為資料處理代理。
- 巴西 SCC 第 1.1 條所載的資料表格,應由 Uber 和供應商的資格及聯絡資料取代,有關詳情載列於主要協議、本協議及各訂約方的私隱政策聲明。
- 就巴西 SCC 第 1.1 條所載的選框而言,對於訂約方的角色,Uber 應視為已選取「輸出者/控制者」選框。就供應商而言,應視為已選取與本協議第 3.1 條 (「雙方角色」) 或主要協議中所載供應商分類對應的「輸入者」選框。
- 訂約方同意:(i) 跨境轉移 Uber 個人資料的主要目的是履行主要協議或本協議所訂明的服務;(ii) 所轉移的 Uber 個人資料將按主要協議或本協議所訂明者根據適用資料保障法和各訂約方的私隱政策聲明予以保留;(iii) Uber 資料主體的類別及相關所轉移的 Uber 個人資料為於處理有關個人資料前所進行風險評估中記錄的資料。此資料取代巴西 SCC 第 2.1 條所載的資料轉移說明表格。
- 就巴西 SCC 第 3.1 條所述的後續轉移而言,訂約方同意當訂約雙方均以控制者行事時,選項 A 將適用。當供應商以處理者身分行事時,選項 B 將適用,而第 3.1 條所載的說明表格由供應商在處理 Uber 個人資料前所進行風險評估或按主要協議所載列者取代。
- 就巴西 SCC 處理訂約方責任的第 4.1 條而言,訂約方同意選項 A 將適用,而輸出者和輸入者均負責履行「a」、「b」及「c」項列出的責任 (由訂約雙方以控制者身份行事)。如供應商以處理者身份行事,該等責任須由 Uber 全權負責。
- 巴西 SCC 第 III 節中的表格由本協議的附錄 1 取代。
- 沙特阿拉伯。如供應商對個人資料的處理涉及將沙特阿拉伯的 Uber 資料主體的 Uber 個人資料轉移至主管部門認為無法提供足夠資料保障水平的國家/地區或領土,則訂約方謹此納入並同意遵守沙特資料與人工智能管理局 (SDAIA) 批准的個人資料轉移標準合約條款 2024 年 9 月第 1.0 版 (「KSA SCC」),除非本協議訂約方另有協定,則另當別論。在 SCC 已如此載入的情況下:
- 範本 1:如供應商被指定為控制者,則 (管理者對管理者) 適用;
- 範本 2:如供應商被指定為處理商,則 (控制者對處理者) 適用;
- 就第 8 條 (規管法例及司法管轄區) 而言,規管法例為沙特阿拉伯王國法例。因應用這些條款的條文而產生的任何爭議,屬於英國處理司法管轄區的管轄範圍,並應由其法院處理;
- 就第 9 條 (遵守主管部門要求) 而言,主管部門是沙特資料與人工智能管理局 (SDAIA);
- 訂約方聲明,其認為就主要協議而言,轉移 Uber 個人資料所至的任何國家/地區,其法律和做法概不會妨礙供應商作為「個人資料輸入者」遵守及履行其在 KSA SCC 下的責任。
- 就附件 1 而言,訂約方的資料載於本協議和主要協議。Uber 被指定為 Uber 資料主體個人資料的個人資料輸出者及控制者,而供應商則被指定為 Uber 資料主體個人資料的個人資料輸入者,履行本協議第 3.1 條「訂約方的角色」所指明的角色;
- 就附件 2 而言,訂約方同意:
- Uber 資料主體的類別及所轉移的 Uber 個人資料類別,為於處理 Uber 個人資料前所進行風險評估中所記錄者。
- 轉移目的為服務,或主要協議或本協議中所指明者。
- 所轉移的 Uber 個人資料將按主要協議或本協議所指明由供應商予以保留。
- 取代 KSA SCC 附件 3,訂約方同意遵守本協議附錄 1。
- 在訂約方之間跨境轉移巴西的 Uber 資料主體的個人資料。如對個人資料的處理涉及訂約方之間將巴西 Uber 資料主體的 Uber 個人資料跨境轉移至主管部門認為無法提供足夠資料保障水平的國家/地區或領土,則訂約方謹此納入 (猶如在本協議已載列全文) 並同意遵守巴西資料保護局頒布的 2024 年第 19 號決議案附件二所載巴西標準合約條款 (「巴西 SCC」),詳情請參閱:巴西標準合約條款。在該等情況下:
請參閱 Uber 的私隱政策聲明,了解你所在地區的 Uber 機密資料控制者決定。如果指定控制方以外的實體代表 Uber 訂立本協議,其乃獲相關資料控制方授權如此行事。Uber 保留就本協議而言指定另一間 Uber 聯屬公司作為資料控制者的權利。 ↑