上次修改日期:: 2025/10/28
Uber 資料處理協議簡介
Uber 要求其供應商同意其資料處理協議 (以下稱「DPA」) 中規定的條款,以規範 Uber 機密資訊 (包括 Uber 個人資料) 的處理方式。
這些條款旨在保護 Uber 機密資訊的機密性與安全性,並讓 Uber 能夠遵守全球資料保護法的要求,包括適用的 (根據供應商對 Uber 個人資料的處理)《歐盟一般資料保護法規》(以下稱「GDPR」)、巴西《Lei Geral de Proteção de Dados Pessoais》(以下稱「LGPD」)、《澳洲隱私法》、《印度數位個人資料保護法》,以及美國各州隱私法,包括《加州消費者隱私法》(以下稱「CCPA」)。
DPA 特別載明以下規範:
- 關於供應商處理 Uber 機密資訊的一般要求與限制,包括資料安全、資料安全事件、風險評估和稽核、資料保留和刪除,以及委聘子處理者。
- 指定 Uber 與供應商在處理 Uber 個人資料時所扮演的角色。
- DPA 明確要求當事各方指定各自是否擔任:
- 「控制者」或「處理者」
- 「企業」、「服務供應商」、「承包商」或「第三方」,根據 CCPA 條款定義而定。
- DPA 也根據上述指定,指定各方之責任。
- DPA 明確要求當事各方指定各自是否擔任:
若您對 Uber DPA 有任何疑問,請告知您的 Uber 聯絡人。
Uber 資料處理協議
本資料處理協議 (以下稱「協議」) 規定供應商處理以下資料的適用要求:(1) Uber 機密資訊,包括 Uber 個人資料 (請參閱下文第 2 節);(2) Uber 個人資料 (請參閱下文第 3 節)。
本協議構成 Uber 與公司或實體 (以下稱「供應商」) (各自均為當事方,統稱為「當事各方」) 之間的主協議,以及據以執行之所有進一步協議 (統稱為「主協議」) 的一部分。
第 1 節:定義
除下文定義之詞彙外,「企業」、「承包商」、「銷售」、「出售」、「服務供應商」及「分享」應具有 CCPA/CPRA 所規定之涵義。
- 控制者:可單獨或與他人共同決定個人資料處理目的與方式的自然人或法人。
- 資料保護法:根據本 DPA,適用於 Uber 個人資料處理的所有法律與法規。
- 資料當事人:與個人資料相關的自然人。
- 資料安全事件:任何實際或合理懷疑 Uber 機密資訊遭到未經授權存取、取得或非法處理之情況,或此類 Uber 機密資訊或是供應商或其子處理者用以處理此類資料之任何系統的安全性或完整性受到危害。
- 刪除:以實體或邏輯方式銷毀 Uber 機密資訊,使其無法復原。
- 發現:供應商發現資料安全事件、收到資料安全事件通知,或若盡職調查就會發現的任何情況。
- 個人資料:任何與特定或可識別資料當事人相關的資訊。
- 處理:對個人資料或多組個人資料執行的任何操作或一組操作,無論是否透過自動化方式,例如收集、記錄、組織、結構化、儲存、改編或變更、擷取、諮詢、使用、透過傳輸、傳播或以其他方式揭露、調整或組合、限制、刪除或破壞。
- 處理者:代表控制者處理個人資料的自然或法律實體。
- 子處理者:供應商委聘以處理 Uber 機密資訊的處理者。
- 系統:任何檔案系統、運算系統、資料庫、裝置、設備、伺服器、網站、應用程式、軟體、儲存媒體、網路、基礎設施、連網環境或網域,包括但不限於所有開發、品質保證、預備及生產環境。
- Uber:Uber Technologies,Inc. 與 Uber 的任何子公司或關係企業。
- Uber 資料當事人:供應商正在或將要處理其 Uber 個人資料的任何資料當事人。
- Uber 個人資料:供應商為履行本協議而處理的 Uber 資料當事人個人資料。
就本協議而言,Uber 個人資料不包括負責與供應商進行主協議相關互動的 Uber 員工姓名和聯絡資訊,以及供應商因該等互動而意外收到的任何個人資料。 - Uber 機密資訊:就服務提供,由 Uber 擁有或控制,並由 Uber 或代表 Uber 揭露、準備或提供給供應商,或由供應商代表 Uber 收集、建立、維護或使用的所有相關資料、記錄或資訊,包括 Uber 個人資料,詳情請參閱本協議。
- Uber 系統:由 Uber 擁有、授權使用、操作或控制,或 Uber 已授予供應商存取權的任何系統。
第 2 節:要求:UBER 機密資訊
- 資料安全性:供應商應維持適當的實體、行政、組織和技術保障措施和其他安全措施,以維護 Uber 機密資訊的完整性、安全性和機密性,這些措施應至少包括本協議附錄 1 規定的措施。
- 安全經理:供應商應指派專人負責管理及協調供應商依據本協議履行義務,並在主協議有效期限內,向 Uber 提供相關服務
- 資料安全事件
- 調查。供應商應在發現資料安全事件後採取所有合理步驟,全面徹底調查此類資料安全事件的原因、性質及危害範圍,費用由供應商支付;補救並減輕資料安全事件的影響;並向 Uber 提供必要或要求的所有資訊,以遵守適用法律和內部資料安全事件回應流程。應 Uber 要求,供應商應提供有關其調查與調查結果的深入補充報告。供應商應自費與 Uber 充分合作,調查和回應每起資料安全事件,包括允許 Uber 和/或 Uber 調查人員迅速存取供應商的系統和/或設施。
- 通知 Uber。供應商應在發現問題後四十八 (48) 小時內,透過根據主協議指定為接收通知的 Uber 人員或團隊,以及透過將電子郵件傳送至 vendorsecurity@uber.com 來通知 Uber。供應商應在此類通知中納入以下內容,並於其後視需要予以補充:
- 資料安全事件的描述,包括原因 (若可識別)、地點、日期/時間,以及資料安全事件及其發現;
- 說明供應商已採取或即將採取哪些步驟來調查資料安全事件,並減輕其影響;
- 受影響的 Uber 機密資訊類型與數量,包括資料是否經過加密或刪減;
- 所有受影響的 Uber 資料當事人 (如適用) 的人數、地點 (州/國家/地區) 及身分資訊,包括適用資料保護法要求的受影響兒童、青少年或年長 Uber 資料當事人的人數;
- 資料安全事件的預期後果;
- 說明供應商已採取或規劃採取哪些措施來減輕此類後果,並進一步保護 Uber 機密資訊安全;以及
- 供應商針對資料安全事件的修正計畫。
- 資料安全事件的描述,包括原因 (若可識別)、地點、日期/時間,以及資料安全事件及其發現;
- 第三方聲明。供應商應協助 Uber 向任何資料當事人、監管機構或其他第三方提供法律要求的任何通知 (以下稱「必要通知」)。在此情況下,(i) 除非法律另有規定,否則 Uber 應自行控制發佈此類通知的內容、時間及方式;(ii) 除非適用法律另有規定,否則供應商只能在 Uber 事先以書面核准並指示時傳達必要通知 (除非法律另有規定,否則在此情況下,供應商應盡快向 Uber 提供一份此類通知的副本後,再加以傳達);(iii) 若供應商須對資料安全事件負起全部或部分責任,則供應商應補償 Uber 因任何此類通知而產生的所有合理費用。
- 保密協議。未經 Uber 事先書面同意,供應商應避免 (包括向任何政府機關) 揭露與 Uber 相關之資料安全事件,或任何 Uber 機密資訊、Uber 資料當事人或系統資訊。
- 緩解與補救。供應商應立即且不得無故延誤 (i) 遏制導致或引起資料安全事件的所有漏洞、活動及其他情況;(ii) 採取一切必要和適當的修正行動,並與 Uber 合理合作,以緩解和改正此類資料安全事件。
- 公開詢問。供應商應負責管理和回應媒體、報業或其他公眾人士所提出與資料安全事件相關的詢問、問題或其他要求 (以下稱「公開詢問」)。供應商應指派一名或多名人員負責管理和回應公開詢問,並應要求向 Uber 提供所有此類人員的姓名和聯絡資訊。
- 調查。供應商應在發現資料安全事件後採取所有合理步驟,全面徹底調查此類資料安全事件的原因、性質及危害範圍,費用由供應商支付;補救並減輕資料安全事件的影響;並向 Uber 提供必要或要求的所有資訊,以遵守適用法律和內部資料安全事件回應流程。應 Uber 要求,供應商應提供有關其調查與調查結果的深入補充報告。供應商應自費與 Uber 充分合作,調查和回應每起資料安全事件,包括允許 Uber 和/或 Uber 調查人員迅速存取供應商的系統和/或設施。
- 資料保留與刪除:在下列情況下,供應商應立即刪除,或 (由 Uber 決定) 將其擁有、保管及控制的所有 Uber 機密資訊交還給 Uber:(i) 主協議終止或屆滿時;(ii) 在供應商倒閉或無力償債時;(iii) 不再需要履行其在主協議下的義務;(iv) 應 Uber 要求。
- 風險評估
- 供應商應在生效日期前完成並通過 Uber 執行的資訊安全風險評估 (以下稱「風險評估」)。
完成初始風險評估後,供應商應依 Uber 要求或在出現以下情況時完成風險評估 (每年不得超過一次):(i) 供應商開始向 Uber 提供的其他產品或服務,或處理的其他 Uber 機密資訊,不在初次或最近一次評估期間的範圍內;(ii) 處理 Uber 機密資訊的性質或目的有所變更;(iii) 供應商開始將歐洲經濟區 (以下簡稱「EEA」) 內之 Uber 資料當事人的 Uber 個人資料轉移至 EEA 以外地區,或開始將 Uber 個人資料轉移至初次或最近一次評估範圍以外的其他第三國家/地區;(iv) 供應商對 Uber 機密資訊的處理做出的重大變更,可能會影響該資料的安全性或供應商遵守本協議的能力;(v) 為遵守資料保護法或其他資料安全合規義務,有合理之必要為 Uber 進行評估;(vi) 為遵循監管機構的要求、命令或所達成之和解,或其他法律義務,有合理之必要為 Uber 進行評估;(vii) 發生資料安全事件。 - 要求。供應商應向 Uber 提供合理完成風險評估所需的所有資訊。此類資訊可能包括但不限於風險評估問卷;資訊安全政策和程序;資料分類和處理政策與程序;資料安全法規合規性或稽核報告,其依據業界公認的架構 (例如:ISO、SSAE16、SOC 或 NIST),評估供應商的資訊安全計畫、系統、內部控制,以及 Uber 個人資料處理相關程序的成效;以及應 Uber 要求提供的其他資訊,以評估供應商的資訊安全計畫、控制和 Uber 機密資訊的處理。此類資訊還包括供應商處理 Uber 個人資料的詳細資訊,包括資料類型、處理目的、Uber 資料當事人的類型和數量、進行處理、子處理者和資料保留所在的地點。供應商政策、程序或其他文件的副本可能會提供給 Uber,或透過雙方同意的畫面分享應用程式呈現。
- 稽核記錄。供應商應保留資訊系統稽核記錄和記錄,包括應用程式記錄、存取記錄、驗證記錄、網路記錄、終端使用者裝置記錄和安全系統記錄,以利監控、分析、調查和回報非法、未經授權或不當的系統活動,並確保可以唯一追蹤系統使用者的個人資訊行動,以便他們對自己的行為負責,並可對資料安全事件進行適當調查。
- 供應商應在生效日期前完成並通過 Uber 執行的資訊安全風險評估 (以下稱「風險評估」)。
- 稽核。
- 稽核。供應商應允許 Uber 在合理時間內以及在營業時間內事先以書面通知,審查供應商的設施、網路、系統、程序、處理 Uber 機密資訊,以及本協議規範遵守情況,相關費用由其自行承擔。Uber 行使此權利的次數,每年不得超過一次,除非發生資料安全事件,或必須遵守資料保護法或其他法律義務。
- 稽核要求。供應商應合理配合前段所述的稽核工作,提供相關人員存取權限,包括提供知識淵博的人員、提供相關實體場所 (如適用)、文件、基礎設施,以及處理 Uber 機密資訊的任何應用程式軟體,或以其他方式存取 Uber 的設施、網路、系統和程序。除非發現重大違反主協議 (含本協議) 的情況,或因此類事件開始稽核,Uber 應負擔此類稽核的成本和費用 (或執行稽核之第三方的費用和成本)。在這種情況下,供應商將補償 Uber 的此類成本和費用。供應商應立即處理並更正此類稽核中發現的所有不足。
- 子處理者
- 許可的子處理者。供應商不得允許任何子處理者處理 Uber 機密資訊,風險評估期間確定者除外。如果供應商尋求委聘任何其他子處理者,應於任何此類處理前至少 30 天通知 Uber,包括通知 Uber 處理 Uber 機密資訊的目的。如果 Uber 未對此類委聘提出異議,即視為 Uber 已同意此類委聘。
- 子處理者義務。供應商應在處理 Uber 機密資訊前須與各子處理者簽訂協議,其中所規定供應商承擔的義務不低於本協議規定供應商的 Uber 機密資訊限制,且至少為同等保護。若供應商未提供此類協議,或此類協議未包含對 Uber 機密資訊的充分保護,Uber 可要求提供此類協議的副本,且可拒絕同意委聘此類分處理者。供應商可在與 Uber 分享前刪減此類協議,以保護其商業秘密或機密資訊。
- 子處理者遵守資料保護法。供應商有責任確保子處理者遵守與處理 Uber 個人資料相關的適用資料保護法。
- 責任。供應商委聘子處理者,不會影響或限制供應商在本協議下的責任。
- 許可的子處理者。供應商不得允許任何子處理者處理 Uber 機密資訊,風險評估期間確定者除外。如果供應商尋求委聘任何其他子處理者,應於任何此類處理前至少 30 天通知 Uber,包括通知 Uber 處理 Uber 機密資訊的目的。如果 Uber 未對此類委聘提出異議,即視為 Uber 已同意此類委聘。
- 賠償:除非主協議中另有規定,否則貴公司同意向 Uber、其董事、主管、員工和代理人提供全額賠償、辯護,並使 Uber 及其董事、主管、員工和代理人免受因公司遺失、變更或不當使用 Uber 個人資料,Uber 個人資料遭到未經授權的存取、毀壞或揭露,或公司違反本 DPA 第 4 節,或以任何方式與之相關。
- 限制轉移大量美國敏感個人資料
- 定義:就本協議第 2.8 節而言:
- 以下詞彙:「存取」、「大量」、「大量美國敏感個人資料」、「相關國家/地區」、「適用資料交易」、「適用人士」、「資料代理」、「政府相關資料」、「敏感個人資料」和「美國人士」,應具有以下規定所賦予的涵義:美國司法部敏感資料規定 (28 C.F.R. Part 202);
- 「適用資料」係指「大量美國敏感個人資料」和/或「政府相關資料」。
- 「適用實體」係指任何「適用人士」或「相關國家/地區」。
- 以下詞彙:「存取」、「大量」、「大量美國敏感個人資料」、「相關國家/地區」、「適用資料交易」、「適用人士」、「資料代理」、「政府相關資料」、「敏感個人資料」和「美國人士」,應具有以下規定所賦予的涵義:美國司法部敏感資料規定 (28 C.F.R. Part 202);
- 若供應商獲得與主協議相關的適用資料存取權,則供應商聲明並保證其:
- 不是適用實體。
- 不會與適用實體進行任何涉及資料代理的適用資料交易。
- 除非獲得 Uber 明確許可或 28 C.F.R. Part 202 許可,否則 (A) 將不會允許任何適用實體存取此類適用資料;(B) 將禁止任何子處理者向任何適用實體提供適用資料的存取權限。
- 不得規避或試圖規避 Uber 根據 28 C.F.R. Part 202 部署的任何加密、遮罩、去身分識別或隱私增強策略或安全控制。
- 將向 Uber 提供 Uber 合理要求的任何資訊,以遵守本協議第 2.8 節或 28 C.F.R. Part 202 的規範,包括 Uber 所進行任何調查的相關資訊。
- 不是適用實體。
- 定義:就本協議第 2.8 節而言:
第 3 節:要求:UBER 個人資料
- 當事各方角色:除非主協議另有規定,否則當事各方確認並同意 Uber 係就主協議所處理 Uber 個人資料的控制者[1],且供應商係此類處理的處理者和/或服務供應商。
- 一般要求:供應商確認並同意其:
- 瞭解並應遵守適用資料保護法律中有關其處理 Uber 個人資料的所有要求。
- 除非法律另有規定,否則如果認定無法再根據適用資料保護法規定履行義務時,將通知 Uber。收到此類通知後,Uber 可採取合理且適當的步驟,停止供應商對 Uber 個人資料的處理,並對此類處理給 Uber 資料當事人造成的任何風險提供補救,且供應商應在此類步驟中提供合理的協助 (包括 (如適用) 停止此類處理)。
- 除非當事各方另有書面協議,否則不得出於任何目的出租、出售、分享、揭露、合併其他資料,或以其他方式處理 Uber 個人資料,除非為了履行主協議規定之義務而有此必要。
- 不會使用提供給供應商或供應商所收集的任何已去身分識別資料,嘗試重新識別任何 Uber 資料當事人。
- 不會允許供應商的任何員工處理 Uber 個人資料,除非該員工已同意為 Uber 個人資料保密,或法律要求該等員工為 Uber 個人資料保密。
- 處理者 / 服務供應商 / 承包商要求:如果主協議將供應商指定為處理者、服務供應商或承包商,則對於根據該指定處理的任何 Uber 個人資料,供應商應:
- 若為指定處理者和/或服務供應商,(a) 除非法律另有規定,否則僅根據 Uber 的書面指示以此類身分處理 Uber 個人資料;(b) 不得為自身或任何子處理者或是其他第三方的目的,而複製或重製 Uber 個人資料,包括訓練、開發或完善機器學習模型、人工智慧系統或類似技術。
- 在供應商處理個人資料的背景下,於合理且適當的範圍內協助 Uber:
- 根據適用的 GDPR 第 32 至 36 條,履行 Uber 的義務,或根據其他適用的資料保護法,履行類似義務;以及
- 證明遵守適用資料保護法規範,包括適用的 GDPR 第 28 條。
- 根據適用的 GDPR 第 32 至 36 條,履行 Uber 的義務,或根據其他適用的資料保護法,履行類似義務;以及
- 允許 Uber 採取合理且適當的步驟,確保供應商使用 Uber 個人資料的方式與其在適用資料保護法中的義務相符,並制止未經授權使用 Uber 個人資料的行為並採取補救措施。
- 除非法律另有規定,否則應在 Uber 資料當事人或對供應商或 Uber 有管轄權的政府或監管機構提出任何與供應商處理 Uber 個人資料相關的要求時,立即通知 Uber,並應配合 Uber 處理回應此類要求或需求。
- 若為指定處理者和/或服務供應商,(a) 除非法律另有規定,否則僅根據 Uber 的書面指示以此類身分處理 Uber 個人資料;(b) 不得為自身或任何子處理者或是其他第三方的目的,而複製或重製 Uber 個人資料,包括訓練、開發或完善機器學習模型、人工智慧系統或類似技術。
- 控制者要求:若將供應商指定為主協議的控制者,則供應商確認並同意:
- 根據資料保護法,其為 Uber 個人資料的獨立控制者。
- 將決定 Uber 個人資料的處理目的和方式。
- 負責確保自身遵守適用的資料保護法,包括通知資料當事人其個人資料的處理方式,以及行使其權利的方式,並取得任何必要的同意書。
- 遵守資料保護法律中適用於 Uber 個人資料處理的義務。
- 根據資料保護法,其為 Uber 個人資料的獨立控制者。
- 跨境傳輸:如果供應商對個人資料的處理涉及傳輸 Uber 資料當事人個人資料:
- 其應遵守所有適用於此類傳輸的資料保護法。
- 根據將傳輸其個人資料的 Uber 資料當事人所在地點,在適用範圍內遵守本協議附錄 2 所述的要求。
- 其應遵守所有適用於此類傳輸的資料保護法。
第 4 節:雜項
- 生效日期:本協議生效日期為主協議簽訂當日。
- 終止與存續:即使主協議中有任何相反規定,只要供應商處理或保留 Uber 機密資訊,本協議與其所有條款仍應持續有效。
- 未遵循法規。若無法遵守本協議規範,供應商應立即通知 Uber。就處理 Uber 機密資訊而言,如果供應商無法在合理期限內遵守規範,或供應商嚴重或持續違反本協議或其根據本協議應負的義務,則 Uber 有權終止本協議與主協議;但任何違反第 2.9 節的行為均構成重大違約,Uber 有權立即終止主協議。
- 無效條款。如果本協議的個別條款已經或變得無效,其餘條款的效力不受影響。當事各方應以法律允許的條款取代無效的條款,以盡可能接近預期的商業意圖。
- 衝突。若本協議 (i) 與主協議發生衝突時,應以本協議為準;(b) 與商業夥伴協議 (以下稱「BAA」) 發生衝突時,根據 Uber 與供應商之間的 HIPAA 規定,應以 BAA 為準。
- 適用法律與管轄區。主協議中規定的適用法律與司法管轄區適用於本協議。
附錄 1
組織/行政、實際和技術措施
- 組織/行政安全措施:供應商已實施,並將在處理 Uber 機密資訊的整個過程中維護和更新下列各項 (只要此類更新不會削弱用於保護 Uber 機密資訊的保護措施,或使其降級):
- 全面的資訊和網路安全計畫,包含控管「服務」的政策、做法和程序 (統稱為「資料安全計畫」),須 (i) 符合目前的最佳做法;(ii) 遵守所有適用的資料保護法;(iii) 在適用範圍內,遵守付款卡片產業資料安全標準 (PCI DSS);(iv) 遵守或符合 ISO 27000、NIST 800-53、CIS 20 大安全標準或 HITRUST 安全標準;(v) 在適用範圍內,遵守美國司法部敏感資料規定 (28 C.F.R. Part 202)。供應商應在 Uber 要求時,提供其資料安全計畫的文件。
- 記錄的資料外洩防護計畫,旨在偵測、預防和降低資料安全事件的風險,其中應至少包括:
- 適當規定與技術控制,為防止 Uber 機密資訊遺失而設計;以及
- 災害復原/業務持續性計畫,處理持續存取、維護和儲存 Uber 機密資訊,以及備用網站和替代通訊網路的安全需求。
- 限制 Uber 機密資訊存取權的規定與程序,只限需要履行主協議相關角色與責任的對象存取。
- 程序,透過有效的驗證方式驗證所有存取權限。
- 處理,至少每兩年對有權存取 Uber 機密資訊的任何供應商處理者或子處理者,執行資訊安全風險評估一次。此類處理者/子處理者的資訊安全控制措施,對 Uber 機密資訊提供的保護程度,不得低於本協議要求的程度。Uber 可要求供應商提供對任何子處理者進行的風險評估副本,且若評估結果顯示子處理者的資訊安全控制措施不足以保護 Uber 機密資訊,Uber 得拒絕同意委聘該等子處理者。
- 為供應商員工提供的安全意識計畫,包括資訊安全主題的定期培訓,例如安全資料處理、保護密碼和認證、社交工程,以及如何識別和回報潛在安全事件。
- 持續的漏洞管理計畫,運用業界標準的風險評級流程,優先處理已發現的漏洞。如果偵測到的漏洞可能影響 Uber 機密資訊的機密性、可用性或完整性,供應商應要求提供充分的證據,證明該漏洞已完成修復,並讓 Uber 判斷是否發生資料安全事件。
- 執行業界標準安全基準的安全資產管理計畫,包括資產分類及清點用於處理 Uber 機密資訊的裝置/系統。
- 用於及時偵測、識別、回報、回應、緩解和補救資料安全事件的正式書面處理,其中的處理應包含讓供應商員工 (包括系統管理員) 向事件處理團隊回報異常事件,以及在需要時,讓供應商通知受影響的個人和實體、監管機構和其他公眾成員。
- 事件模擬,例如定期規劃和執行的桌上演習或紅隊演練。
- 既定的滲透測試計畫,包含各種混合式攻擊,例如用戶端與網頁應用程式。
- 適用於雲端服務的控管與風險管理方案,以啟用基本安全設定與保護措施。
- 根據所使用的程式設計語言提供安全的編碼做法,並為所有人員提供撰寫安全程式碼的培訓。
- 政府機構資料存取規定,拒絕政府存取資料,除非依法要求存取資料,或對個人有嚴重傷害的即時風險。
- 用於評估政府機構資料索取要求的法律依據,並予以回應的規定與程序。
- 為負責管理政府機構資料存取要求的人員提供特定培訓,其中可能包括適用資料保護法的要求。
- 記載和記錄政府機構資料索取要求、回應內容及當事政府機關的程序。
- 在政府機構有任何資料存取要求或需求時通知 Uber 的程序,法律禁止的情況除外。
- 實體安全措施
- 供應商已針對用於處理 Uber 機密資訊的任何設施,實施適當的實體安全措施且將視情況予以維護和更新,以及持續監控實體基礎設施、業務和已知威脅的任何變更。
- 技術安全措施:供應商在處理 Uber 機密資訊時,應全程:
- 對用於處理 Uber 機密資訊的應用程式和基礎架構執行漏洞掃描和評估。
- 利用多層存取控制 (包括多重要素認證) 保護電腦網路安全,防止遭到未經授權的存取。
- 透過相關機制限制存取權限,例如但不限於管理階層核准、健全的管控措施、記錄及監控存取事件與後續稽核。
- 在處理 Uber 機密資訊的所有系統上實施和維護事件記錄檔,這些記錄的詳細程度足以讓供應商確定是否已發生資料安全事件,以及資料安全事件的可能後果,包括但不限於 Uber 機密資訊是否遭到存取、擷取、修改或刪除。這些事件記錄檔必須保留至少十三 (13) 個月,並應 Uber 要求在提出要求後的七 (7) 個曆日內提供給 Uber。如果記錄檔包含與其他實體或顧客相關的事件資訊,供應商必須要能依要求隔離 Uber 事件記錄檔資料。
- 識別其他需要監控和記錄安全事件的電腦系統與應用程式,並合理維護記錄檔案。
- 使用持續的自動化監控和警示處理程序檢閱和分析事件記錄檔,以偵測、回應和調查異常事件與活動。
- 使用符合業界標準的最新商用病毒/惡意軟體掃描軟體,以針對處理 Uber 機密資訊的所有系統識別當中的惡意程式碼。
- 實施網路界限與網路間防護措施。
- 將傳輸中的 Uber 機密資訊加密。
- 對靜態的 Uber 機密資訊進行加密,並自行管理和保護所有加密金鑰 (亦即,包括處理者或子處理者在內的任何其他第三方,皆不得存取這些加密金鑰)。
附錄 2
跨境傳輸
除非當事各方另有協議,否則本附錄 2 會定義當事各方使用的機制,以根據資料保護法的要求,跨境傳輸個人資料。具體來說,服務需要傳輸以下國家/地區的 Uber 資料當事人個人資料時,且當事各方同意以下內容:
- EEA 或瑞士。若供應商的服務涉及將 EEA 或瑞士境內的 Uber 資料當事人個人資料傳輸至上述地區以外的國家或地區,且歐盟委員會認為該等國家或地區無法提供充分的資料保護,當事各方應將歐盟委員會核准的 2021 年 6 月 4 日 標準契約條款 (以下稱「SCC」) 納入此協議並同意遵守其規範,除非本協議之當事各方另有協議。如果納入 SCC:
- 如果將供應商指定為控制者,則應適用規範模組 1 (控制者到控制者) 的規定;
- 如果將供應商指定為處理者,則應適用規範模組 2 (控制者到處理者);
- 不適用選用的對接條款 (第 7 條);
- 不適用第 11 條 (補救) 中包含的選用措辭;
- 就第17條 (準據法) 而言,準據法為荷蘭法律;
- 除非當事各方在主協議中另有約定,否則根據第 18 條 (選擇法院地和管轄區),法院應為荷蘭法院;且
- 除非當事各方在主協議中另有約定,否則根據 SCC 第 13 條 (監督) 的目的,主管監督機構為荷蘭資料保護局 (Autoriteit Persoonsgegevens)。
- 當事各方均表示,其認為基於主協議之目的將 Uber 個人資料傳輸至的任何國家/地區,其法律和做法不會妨礙供應商履行其在 SCC 下的義務。
- 為代替 SCC 的附錄 1,締約當事各方同意:
- 主協議與本協議中均載明,Uber 作為資料匯出者與供應商作為資料匯入者的身分和詳細聯絡資訊。
- 處理的性質和目的均是為了服務,或如主協議或本協議中所規定。
- 供應商將依主協議或本協議規定,保留傳輸的 Uber 個人資料。
- Uber 資料當事人的類別以及傳輸的 Uber 個人資料的類別,係在處理 Uber 個人資料前執行的風險評估中記錄的內容。
- 為代替 SCC 的附錄 2,締約當事各方同意遵守本協議的附錄 1。
- 為代替 SCC 的附錄 3 (如適用),當事各方同意 Uber 個人資料的授權子處理者,係指在處理 Uber 個人資料前執行的風險評估中所識別的處理者,或另於本協議或主協議中指定。
- 主協議與本協議中均載明,Uber 作為資料匯出者與供應商作為資料匯入者的身分和詳細聯絡資訊。
- 英國:如果供應商的服務涉及將 Uber 資料當事人在英國的個人資料傳輸至無法提供充分資料保護的管轄區,SCC 應遵守「歐盟標準契約條款英國附錄」的條款,其為資訊委員辦公室根據《2018 年英國資料保護法》(以下稱「英國附錄」)第 119A 條所頒布。根據本協議第 3.5(b) 節的規定,供應商與 Uber 之間應視為已簽訂該等英國附錄 (視情況而定)。
- 巴西:如果供應商的個人資料處理涉及跨境傳輸巴西境內 Uber 資料當事人的 Uber 個人資料,無論是在雙方之間,還是傳輸給第三方,供應商應確保遵守所有適用的資料保護法,包括採用適當的法律規範機制,例如標準契約條款或其他法律規定的文書,並應確保在處理過程為個人資料提供至少與本協議所述同等的保護和保障。
- 跨境傳輸巴西境內 Uber 資料當事各方的個人資料。若個人資料的處理涉及雙方之間將 巴西 Uber 資料當事人的 Uber 個人資料跨境轉移至主管機關認定無法為資料提供充分保護的國家或地區,則當事各方 (如同本協議全文所述) 特此納入巴西資料保護主管機關 (以下稱「巴西 SCC」) 所頒布 2024 年第 19 號決議附錄 II 中所載的巴西標準契約條款,並同意遵守其規範,詳情請見以下網址:巴西標準契約條款。在此類情況下:
- 就任何跨境傳輸個人資料而言,Uber 或其任何關係企業應視為資料處理代理者。
- 巴西 SCC 第 1.1 條中的資訊表格應替換為主協議、本協議及當事各方隱私權聲明中規定的 Uber 和供應商資格與聯絡資訊。
- 就巴西 SCC 條款 1.1 中關於當事各方角色的核取方塊而言,Uber 應視為已選取「匯出者/控制者」核取方塊。對供應商而言,根據本協議第 3.1 條 (「當事各方角色」) 或主協議中規定的供應商類別,應視為已選取對應的「匯入者」核取方塊。
- 締約當事各方同意:(i) 跨境傳輸 Uber 個人資料的主要目的是為了提供主協議或本協議所載明的服務;(ii) 傳輸的 Uber 個人資料將依主協議或本協議的規定,並根據適用的資料保護法和當事各方的隱私權聲明保留;(iii) Uber 資料當事人的類別及傳輸的各自 Uber 個人資料,係指處理此類個人資料前進行的風險評估中記錄的資料。此資訊取代巴西 SCC 第 2.1 條中的資料傳輸說明表格。
- 就巴西 SCC 第 3.1 條 (其載明後續傳輸) 而言,締約當事各方同意在各方均擔任控制者的情況下,應適用選項 A。若供應商擔任處理者,則應適用選項 B,且第 3.1 條中列出的說明表格會替換為供應商處理 Uber 個人資料前執行的風險評估或主協議中所載之風險評估。
- 就處理當事各方責任的巴西 SCC 第 4.1 條而言,當事各方同意應適用選項 A,且匯出者與匯入者均有責任履行「a」、「b」及「c」項中規定的義務,其中當事各方均為控制者。若供應商擔任處理者,則此類義務應由 Uber 自行負責。
- 巴西 SCC 第 III 節中的表格會替換為本協議的附錄 1。
- 沙烏地阿拉伯。若供應商的個人資料處理涉及將沙烏地阿拉伯 Uber 資料當事人的 Uber 個人資料傳輸至主管機關認定無法為資料提供充分保護的國家或地區,締約當事各方特此納入沙烏地阿拉伯資料與 AI 主管機關 (SDAIA) 於 2024 年 9 月頒布的《個人資料傳輸標準契約條款》1.0 版 (以下稱「KSA SCC」),並同意遵守其規範,除非當事各方在本協議中另有約定。如果納入 SCC:
- 範本 1:(控制者到控制者) 如果將供應商指定為控制者,則適用;
- 範本 2:(控制者到處理者) 如果將供應商指定為處理者,則適用;
- 就第 8 條 (準據法與管轄區) 而言,準據法為沙特阿拉伯王國法律。因適用本條款規定而產生的任何爭議,應由王國管轄並由王國法院處理;
- 就第 9 條 (遵守主管機關要求) 而言,主管機關為沙烏地阿拉伯資料與 AI 主管機關 (SDAIA);
- 當事各方均表示,其認為基於主協議之目的將 Uber 個人資料傳輸至的任何國家/地區,其法律和做法不會妨礙供應商「個人資料匯入者」遵守和履行其在 KSA SCC 下的義務;
- 就附錄 1 而言,當事各方的資訊皆如本協議與主協議中所述。Uber 係指定為個人資料的匯出者與 Uber 資料當事人個人資料的控制者,而供應商則指定為 Uber 資料當事人個人資料的個人資料輸入者,並履行本協議第 3.1 條「當事各方角色」中指定的角色;
- 就附錄 2 而言,締約當事各方同意;
- Uber 資料當事人的類別以及傳輸的 Uber 個人資料的類別,係在處理 Uber 個人資料前執行的風險評估中記錄的內容。
- 傳輸的目的是為了服務,或是主協議或本協議中規定的其他目的。
- 根據主協議或本協議,供應商將保留傳輸的 Uber 個人資料。
- 為代替 KSA SCC 的附錄 3,締約當是各方同意遵守本協議附錄 1。
- 跨境傳輸巴西境內 Uber 資料當事各方的個人資料。若個人資料的處理涉及雙方之間將 巴西 Uber 資料當事人的 Uber 個人資料跨境轉移至主管機關認定無法為資料提供充分保護的國家或地區,則當事各方 (如同本協議全文所述) 特此納入巴西資料保護主管機關 (以下稱「巴西 SCC」) 所頒布 2024 年第 19 號決議附錄 II 中所載的巴西標準契約條款,並同意遵守其規範,詳情請見以下網址:巴西標準契約條款。在此類情況下:
請參閱 Uber 隱私權聲明,瞭解所在地區的 Uber 機密資訊控制者決定方式。若由指定控制者以外的實體代表 Uber 簽訂本協議,該實體會獲得相關資料控制者的授權。Uber 保留根據本協議規定指定其他 Uber 關係企業為資料控制者的權利。 ↑