Ostatnia zmiana: 28.10.2025
Wprowadzenie do Umowy o przetwarzaniu danych firmy Uber
Firma Uber wymaga, aby jej dostawcy wyrazili zgodę na warunki określone w Umowie o przetwarzaniu danych („DPA”) regulującej przetwarzanie Informacji poufnych firmy Uber, w tym Danych osobowych firmy Uber.
Niniejsze warunki mają na celu ochronę poufności i bezpieczeństwa Informacji poufnych firmy Uber oraz umożliwienie firmie Uber spełnienia wymogów wynikających z globalnych przepisów dotyczących ochrony danych, w tym, w stosownych przypadkach (zgodnie z przetwarzaniem Danych osobowych firmy Uber przez dostawców) z ogólnego rozporządzenia o ochronie danych Unii Europejskiej ( „RODO”), brazylijskiej ustawy Lei Geral de Proteção de Dados Pessoais („LGPD”), australijskiej ustawy o prywatności, indyjskiej ustawy o ochronie danych osobowych w technologii cyfrowej oraz stanowych przepisów dotyczących prywatności w Stanach Zjednoczonych, w tym kalifornijskiej ustawy ochronie prywatności konsumentów („CCPA”).
DPA dotyczy w szczególności:
- Ogólnych wymagań i ograniczeń w zakresie przetwarzania przez dostawców Informacji poufnych firmy Uber, w tym w zakresie bezpieczeństwa danych, incydentów związanych z bezpieczeństwem danych, ocen ryzyka i audytów, zatrzymywania i usuwania danych oraz korzystania z podwykonawców przetwarzania.
- Określenia ról odgrywanych przez firmę Uber i dostawców w odniesieniu do przetwarzania Danych osobowych firmy Uber.
- W szczególności DPA wymaga, aby strony określiły, czy każda z nich działa jako:
- „Administrator danych” lub „Podmiot przetwarzający dane”
- „Firma”, „Dostawca usług”, „Wykonawca” lub „Osoba trzecia” zgodnie z definicją zawartą w ustawie CCPA.
- DPA określa również obowiązki każdej ze stron w oparciu o określone powyżej role.
- W szczególności DPA wymaga, aby strony określiły, czy każda z nich działa jako:
W przypadku pytań dotyczących DPA firmy Uber należy skontaktować się z firmą Uber.
UMOWA O PRZETWARZANIU DANYCH FIRMY UBER
Niniejsza Umowa o przetwarzanie danych („Umowa”) określa wymagania mające zastosowanie do przetwarzania przez Dostawcę: (1) Informacji poufnych firmy Uber, w tym Dane osobowe firmy Uber (patrz Punkt 2 poniżej); oraz (2) Danych osobowych firmy Uber (patrz Punkt 3 poniżej).
Niniejsza Umowa stanowi część głównych umów między firmą Uber a firmą lub podmiotem („Dostawcą”) (każda z nich jest z osobna nazywana Stroną, a łącznie „Stronami”) oraz wszystkich dalszych umów zawartych na jej mocy (łącznie „Umowa główna”).
PUNKT 1: DEFINICJE
Oprócz terminów zdefiniowanych poniżej terminy „Działalność”, „Wykonawca”, „Sprzedaż”, „Sprzedawać”, „Usługodawca” i „Udział” mają znaczenie określone w ustawie CCPA/CPRA.
- Administrator danych: osoba fizyczna lub prawna, która samodzielnie lub wspólnie z innymi decyduje o celu i środkach Przetwarzania danych osobowych.
- Przepisy dotyczące ochrony danych: wszystkie przepisy ustawowe i wykonawcze mające zastosowanie do Przetwarzania danych osobowych firmy Uber na mocy niniejszej Umowy o przetwarzaniu danych.
- Podmiot danych: osoba fizyczna, której dotyczą Dane osobowe.
- Incydent związany z bezpieczeństwem danych: każdy faktyczny lub słusznie podejrzewany nieautoryzowany dostęp do Informacji poufnych firmy Uber, nabycie lub niezgodne z prawem przetwarzanie lub narażenie bezpieczeństwa lub integralności takich Informacji poufnych firmy Uber lub dowolnego Systemu używanego przez Dostawcę lub jego Podwykonawców przetwarzania w celu przetwarzania takich danych.
- Usunięcie: fizyczne lub logiczne zniszczenie Informacji poufnych firmy Uber w celu uniemożliwienia ich odzyskania.
- Wykrycie: każdy przypadek, w którym Dostawca wykryje Incydent związany z bezpieczeństwem danych, zostanie powiadomiony o Incydencie związanym z bezpieczeństwem danych lub zostałby wykryty przez Dostawcę, gdyby dołożył należytej staranności.
- Dane osobowe: wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby, której dane dotyczą.
- Przetwarzanie: każda operacja lub zestaw operacji wykonywanych na Danych osobowych lub zestawach Danych osobowych za pomocą środków zautomatyzowanych lub innych, takich jak zbieranie, nagrywanie, organizowanie, strukturyzacja, przechowywanie, dostosowywanie lub modyfikowanie, pobieranie, konsultowanie, wykorzystywanie, ujawnianie poprzez przekazanie, rozpowszechnianie lub udostępnianie w inny sposób, dopasowywanie lub łączenie, ograniczanie, usuwanie lub niszczenie.
- Podmiot przetwarzający dane: podmiot fizyczny lub prawny, który przetwarza dane osobowe w imieniu Administratora danych.
- Podwykonawca przetwarzania: podmiot przetwarzający zaangażowany przez Dostawcę do przetwarzania Informacji poufnych firmy Uber.
- System: dowolny system plików, system komputerowy, baza danych, urządzenie, sprzęt, serwer, witryna internetowa, aplikacja, oprogramowanie, nośniki danych, sieć, infrastruktura, środowisko sieciowe lub domena, w tym, między innymi, wszystkie środowiska programistyczne, zapewnianie jakości, postojowe i produkcyjne .
- Uber: Uber Technologies, Inc. i wszystkie podmioty zależne lub stowarzyszone firmy Uber.
- Podmiot danych Uber: każda osoba, której dotyczą Dane osobowe firmy Uber i są lub będą przetwarzane przez Dostawcę.
- Dane osobowe firmy Uber: dane osobowe osoby, której dotyczą dane firmy Uber, które są przetwarzane przez Dostawcę w celu wykonania Umowy.
Na potrzeby niniejszej Umowy Dane osobowe firmy Uber nie obejmują imienia i nazwiska oraz danych kontaktowych pracowników firmy Uber, którzy są odpowiedzialni za interakcje z Dostawcą w odniesieniu do Umowy głównej, ani żadnych Danych osobowych otrzymanych przypadkowo przez Dostawcę w wyniku tych interakcji. - Informacje poufne firmy Uber: wszystkie dane, rejestry lub informacje, w tym Dane osobowe firmy Uber, które są własnością firmy Uber lub są przez nią kontrolowane i które zostały ujawnione, dostarczone lub udostępnione Dostawcy przez firmę Uber lub w jej imieniu lub zebrane, utworzone, utrzymywane lub wykorzystywane przez Dostawcę w imieniu firmy Uber, w związku z Usługami, które mogą zostać dokładniej opisane w Umowie.
- System firmy Uber: dowolny System, który jest własnością, jest licencjonowany, obsługiwany lub kontrolowany przez firmę Uber lub do którego firma Uber przyznała dostęp dostawcy.
PUNKT 2: WYMAGANIA: INFORMACJE POUFNE FIRMY UBER
- Bezpieczeństwo danych: Dostawca będzie stosować odpowiednie zabezpieczenia fizyczne, administracyjne, organizacyjne i techniczne oraz inne środki bezpieczeństwa w celu zachowania integralności, bezpieczeństwa i poufności Informacji poufnych firmy Uber, które to powinny obejmować co najmniej środki określone w Załączniku nr 1 do niniejszej Umowy.
- Menedżer ds. bezpieczeństwa: Dostawca wyznaczy osobę odpowiedzialną za zarządzanie i koordynowanie wykonywania zobowiązań Dostawcy wynikających z niniejszej Umowy oraz za przekazanie informacji o tej osobie firmie Uber przez cały okres obowiązywania Umowy głównej.
- Incydenty związane z bezpieczeństwem danych
- Dochodzenie. Dostawca podejmie wszelkie uzasadnione kroki po wykryciu Incydentu związanego z bezpieczeństwem danych w celu pełnego i dokładnego zbadania przyczyny, charakteru i zakresu naruszenia na koszt Dostawcy; naprawy i łagodzenia skutków Incydentu związanego z bezpieczeństwem danych; przekazania firmie Uber wszelkich informacji wymaganych lub żądanych, aby firma Uber działała zgodnie z obowiązującymi przepisami prawa i wewnętrznymi procesami reagowania na Incydenty związane z bezpieczeństwem danych. Na żądanie firmy Uber Dostawca dostarczy szczegółowe raporty uzupełniające dotyczące przeprowadzonego dochodzenia i ustaleń. Dostawca, na własny koszt, będzie w pełni współpracować z firmą Uber przy badaniu każdego Incydentu związanego z bezpieczeństwem danych i reagowaniu na nie, w tym poprzez umożliwienie szybkiego dostępu do swoich Systemów i/lub obiektów firmie Uber i/lub osobie prowadzącej dochodzenie.
- Informowanie firmy Uber. Dostawca powiadomi firmę Uber w ciągu czterdziestu ośmiu (48) godzin od Wykrycia za pośrednictwem osób lub zespołu firmy Uber wyznaczonego do otrzymywania powiadomień zgodnie z Umową główną oraz pocztą e-mail na adres vendorsecurity@uber.com. Dostawca uwzględni w takim zawiadomieniu następujące informacje i w razie potrzeby je uzupełni:
- opis Incydentu związanego z bezpieczeństwem danych, w tym przyczynę (jeśli jest możliwa do zidentyfikowania), lokalizację, datę/godzinę oraz Incydent związany z bezpieczeństwem danych i jego wykrycie;
- opis kroków, które Dostawca podjął lub podejmie w celu zbadania Incydentu związanego z bezpieczeństwem danych oraz złagodzenia jego skutków;
- rodzaje i ilość Informacji poufnych firmy Uber, których dotyczą zmiany, w tym informacje o tym, czy dane zostały zaszyfrowane lub zmodyfikowane;
- liczba, lokalizacja (województwo/stan/kraj) i tożsamość wszystkich Podmiotów danych firmy Uber, których dane dotyczą (jeśli dotyczy), w tym, jeśli wymagają tego obowiązujące Przepisy o ochronie danych, liczbę dzieci, młodzieży lub osób w starszym wieku, których dane dotyczą;
- oczekiwane konsekwencje Incydentu związanego z bezpieczeństwem danych;
- opis środków podjętych lub planowanych przez Dostawcę w celu złagodzenia takich konsekwencji i dalszego zabezpieczenia Informacji poufnych firmy Uber; i
- plany Dostawcy dotyczące działań naprawczych w odpowiedzi na Incydent związany z bezpieczeństwem danych.
- opis Incydentu związanego z bezpieczeństwem danych, w tym przyczynę (jeśli jest możliwa do zidentyfikowania), lokalizację, datę/godzinę oraz Incydent związany z bezpieczeństwem danych i jego wykrycie;
- Informowanie osób trzecich. Dostawca pomoże firmie Uber przekazać wszelkie wymagane przez prawo zawiadomienia każdemu Podmiotowi danych, organowi regulacyjnemu lub innej osobie trzeciej („Wymagane zawiadomienie”). W takim przypadku (i) firma Uber ma wyłączną kontrolę nad treścią, terminem i sposobem przekazania takiego powiadomienia, chyba że prawo stanowi inaczej; (ii) Dostawca może przekazać Wymagane zawiadomienie wyłącznie po uprzednim uzyskaniu pisemnej zgody firmy Uber i otrzymanych od niej instrukcji, chyba że obowiązujące prawo stanowi inaczej (w takim przypadku Dostawca przekaże firmie Uber kopię takiego zawiadomienia tak szybko, jak to możliwe, a w każdym przypadku przed jego przekazaniem. chyba że przepisy prawa stanowią inaczej); oraz (iii) Dostawca zwróci firmie Uber wszelkie uzasadnione wydatki poniesione przez firmę Uber w związku z jakimkolwiek takim zawiadomieniem, w przypadku gdy Dostawca ponosi pełną lub częściową odpowiedzialność za Incydent związany z bezpieczeństwem danych.
- Nieujawnianie informacji. Dostawca nie będzie ujawniał istnienia ani informacji o Incydencie związanym z bezpieczeństwem danych w odniesieniu do firmy Uber lub jakichkolwiek Informacji poufnych firmy Uber, Podmiotu danych, lub Systemu Uber, w tym jakimkolwiek organom rządowym, bez uprzedniej pisemnej zgody firmy Uber.
- Działania łagodzące i zaradcze. Dostawca niezwłocznie i bez nieuzasadnionej zwłoki (i) usunie wszelkie luki w zabezpieczeniach, działania i inne okoliczności, które spowodowały lub zapoczątkowały Incydent związany z bezpieczeństwem danych; (ii) podejmie wszelkie niezbędne i odpowiednie działania naprawcze oraz będzie racjonalnie współpracować z firmą Uber w celu ograniczenia i naprawy takiego Incydentu związanego z bezpieczeństwem danych.
- Zapytania publiczne. Dostawca jest odpowiedzialny za zarządzanie i odpowiadanie na zapytania, pytania lub inne prośby ze strony mediów, prasy lub innych członków opinii publicznej („Zapytania publiczne”) dotyczące Incydentów związanych z bezpieczeństwem danych. Dostawca wyznaczy co najmniej jedną osobę odpowiedzialną za zarządzanie Zapytaniami publicznymi i udzielanie na nie odpowiedzi oraz na żądanie firmy Uber przekaże imiona i nazwiska oraz dane kontaktowe wszystkich takich osób.
- Dochodzenie. Dostawca podejmie wszelkie uzasadnione kroki po wykryciu Incydentu związanego z bezpieczeństwem danych w celu pełnego i dokładnego zbadania przyczyny, charakteru i zakresu naruszenia na koszt Dostawcy; naprawy i łagodzenia skutków Incydentu związanego z bezpieczeństwem danych; przekazania firmie Uber wszelkich informacji wymaganych lub żądanych, aby firma Uber działała zgodnie z obowiązującymi przepisami prawa i wewnętrznymi procesami reagowania na Incydenty związane z bezpieczeństwem danych. Na żądanie firmy Uber Dostawca dostarczy szczegółowe raporty uzupełniające dotyczące przeprowadzonego dochodzenia i ustaleń. Dostawca, na własny koszt, będzie w pełni współpracować z firmą Uber przy badaniu każdego Incydentu związanego z bezpieczeństwem danych i reagowaniu na nie, w tym poprzez umożliwienie szybkiego dostępu do swoich Systemów i/lub obiektów firmie Uber i/lub osobie prowadzącej dochodzenie.
- Przechowywanie i usuwanie danych: Dostawca niezwłocznie usunie lub zwróci firmie Uber (według wyboru firmy Uber) wszystkie Informacje poufne firmy Uber będące w jego posiadaniu i nad którymi sprawuje pieczę oraz kontrolę: (i) po rozwiązaniu lub wygaśnięciu Umowy głównej; (ii) z chwilą likwidacji lub niewypłacalności działalności Dostawcy; (iii) gdy nie są już potrzebne do wykonywania zobowiązań Dostawcy wynikających z Umowy głównej; lub (iv) na żądanie firmy Uber.
- Oceny ryzyka
- Dostawca przeprowadzi i przejdzie ocenę ryzyka dla bezpieczeństwa informacji („Ocena ryzyka”) przeprowadzoną przez firmę Uber przed Datą wejścia w życie.
Po przeprowadzeniu wstępnej Oceny ryzyka Dostawca ukończy Ocenę ryzyka zgodnie z zaleceniami firmy Uber nie częściej niż raz w roku lub w przypadku, gdy (i) Dostawca zacznie dostarczać dodatkowe produkty lub usługi na rzecz firmy Uber lub przetwarzać dodatkowe Informacje poufne firmy Uber, które nie zostały objęte zakresem podczas pierwszej lub ostatniej oceny; (ii) zmieni się charakter lub cele Przetwarzania Informacji poufnych firmy Uber; (iii) Dostawca rozpocznie przekazywanie Danych osobowych firmy Uber Podmiotów danych firmy Uber na terenie Europejskiego Obszaru Gospodarczego („EOG”) poza EOG lub zacznie przekazywać Dane osobowe firmy Uber do innego kraju trzeciego, który nie był objęty zakresem pierwszej lub ostatniej oceny; (iv) Dostawca wprowadzi istotną zmianę w przetwarzaniu Informacji poufnych firmy Uber, która może mieć wpływ na bezpieczeństwo tych danych lub zdolność Dostawcy do przestrzegania niniejszej Umowy; (v) ocena jest konieczna, aby firma Uber mogła przestrzegać Przepisów o ochronie danych lub innych zobowiązań dotyczących zgodności z bezpieczeństwem danych; (vi) ocena jest w uzasadniony sposób niezbędna firmie Uber do wykonania wniosku, nakazu lub ugody z organem nadzorczym lub innego obowiązku prawnego; lub (vii) wystąpi Incydent związany z bezpieczeństwem danych. - Wymagania. Dostawca przekaże firmie Uber wszelkie informacje niezbędne do ukończenia Oceny ryzyka. Takie informacje mogą obejmować m.in. kwestionariusze oceny ryzyka; zasady i procedury dotyczące bezpieczeństwa informacji; zasady i procedury dotyczące klasyfikacji danych i postępowania z nimi; raporty dotyczące zgodności z przepisami w zakresie bezpieczeństwa danych lub raporty z audytów, w których ocenia się skuteczność programu dostawcy w zakresie bezpieczeństwa informacji, systemów, kontroli wewnętrznych i procedur związanych z przetwarzaniem Danych osobowych firmy Uber w odniesieniu do standardów branżowych, takich jak ISO, SSAE16, SOC lub NIST ; oraz inne informacje wymagane przez firmę Uber w celu oceny programu bezpieczeństwa informacji Dostawcy, środków kontroli i Przetwarzania informacji poufnych firmy Uber. Takie informacje obejmują również szczegóły dotyczące przetwarzania Danych osobowych firmy Uber przez Dostawcę, w tym rodzaje danych, cele przetwarzania, rodzaj i liczbę Podmiotów danych firmy Uber, lokalizację Przetwarzania, Podwykonawców przetwarzania i przechowywanie danych. Kopie zasad, procedur lub innych dokumentów Dostawcy mogą być dostarczane firmie Uber lub przedstawiane za pośrednictwem wspólnie uzgodnionej aplikacji do udostępniania ekranu.
- Dzienniki kontrolne. Dostawca będzie prowadzić dzienniki kontrolne Systemów informacyjnych i rejestry, w tym dzienniki aplikacji, dzienniki dostępu, dzienniki uwierzytelniania, dzienniki sieciowe, dzienniki urządzeń użytkowników końcowych i dzienniki systemów bezpieczeństwa w zakresie niezbędnym do umożliwienia monitorowania, analizy, badania i zgłaszania niezgodnych z prawem, nieautoryzowanych lub nieodpowiednich działań w Systemie i zapewni, że działania poszczególnych użytkowników Systemu informacyjnego będą jednoznacznie powiązane z tymi użytkownikami, aby można było ich pociągnąć do odpowiedzialności za ich działania i umożliwić odpowiednie dochodzenie w sprawie Incydentów związanych z bezpieczeństwem danych.
- Dostawca przeprowadzi i przejdzie ocenę ryzyka dla bezpieczeństwa informacji („Ocena ryzyka”) przeprowadzoną przez firmę Uber przed Datą wejścia w życie.
- Audyty.
- Audyty. Dostawca zezwoli firmie Uber, za uprzednim pisemnym powiadomieniem i w godzinach pracy, na przeprowadzenie na własny koszt audytu obiektów, sieci, systemów, procedur Dostawcy, Przetwarzania Informacji poufnych firmy Uber oraz zgodności z niniejszą Umową. Firma Uber może skorzystać z tego prawa nie częściej niż raz w roku, z wyjątkiem sytuacji, gdy doszło do Incydentu związanego z bezpieczeństwem danych lub gdy wymaga tego przestrzeganie Przepisów o ochronie danych lub innych zobowiązań prawnych.
- Wymagania dotyczące audytu. Dostawca zobowiązuje się współpracować podczas audytów opisanych w poprzednim akapicie, zapewniając dostęp do doświadczonego personelu, fizycznych pomieszczeń, infrastruktury i wszelkich aplikacji, które przetwarzają Informacje poufne firmy Uber lub mają dostęp do obiektów, sieci, systemów i procedur firmy Uber. Firma Uber ponosi odpowiedzialność za swoje koszty i wydatki związane z takim audytem (lub honoraria i koszty osoby trzeciej przeprowadzającej audyt), chyba że taki audyt ujawni lub zostanie rozpoczęty z powodu istotnego naruszenia Umowy głównej, w tym niniejszej Umowy. W takim przypadku Dostawca zwróci firmie Uber takie koszty i wydatki. Dostawca niezwłocznie usunie i naprawi wszystkie uchybienia stwierdzone podczas takiego audytu.
- Podwykonawcy przetwarzania
- Dozwoleni Podwykonawcy przetwarzania. Dostawca NIE zezwoli żadnemu Podwykonawcy przetwarzania na przetwarzanie Informacji poufnych firmy Uber, z wyjątkiem tych określonych podczas Oceny ryzyka. Jeśli Dostawca będzie starał się zaangażować innego Podwykonawcę przetwarzania, powiadomi firmę Uber, w tym o celach, w jakich będzie przetwarzać Informacje poufne firmy Uber, co najmniej 30 dni przed takim Przetwarzaniem. Jeśli firma Uber nie wyrazi sprzeciwu wobec takiej współpracy, uznaje się, że firma Uber wyraziła zgodę na taką współpracę.
- Obowiązki Podwykonawców przetwarzania. Dostawca zawrze umowę z każdym Podwykonawcą przetwarzania przed rozpoczęciem Przetwarzania Informacji poufnych firmy Uber, która nałoży na Dostawcę obowiązki nie mniej restrykcyjne i zapewniające co najmniej taką samą ochronę wobec Informacji poufnych firmy Uber, jak obowiązki nałożone na Dostawcę na mocy niniejszej Umowy. Firma Uber może zażądać kopii takiej umowy i może odmówić zgody na korzystanie z takiego Podwykonawcy przetwarzania, jeśli Dostawca nie zapewni takiej umowy lub umowa nie zapewni wystarczającej ochrony Informacji poufnych firmy Uber. Dostawca może zredagować taką umowę przed udostępnieniem jej firmie Uber w zakresie niezbędnym do ochrony jego tajemnic handlowych lub informacji poufnych.
- Przestrzeganie Przepisów o ochronie danych przez Podwykonawcę przetwarzania. Dostawca jest odpowiedzialny za zapewnienie zgodności Podwykonawców przetwarzania z obowiązującymi Przepisami o ochronie danych w odniesieniu do przetwarzania Danych osobowych firmy Uber przez Podwykonawców przetwarzania.
- Odpowiedzialność. Korzystanie przez Dostawcę z usług Podwykonawców przetwarzania nie ma wpływu na odpowiedzialność Dostawcy wynikającą z niniejszej Umowy ani nie ogranicza jej.
- Dozwoleni Podwykonawcy przetwarzania. Dostawca NIE zezwoli żadnemu Podwykonawcy przetwarzania na przetwarzanie Informacji poufnych firmy Uber, z wyjątkiem tych określonych podczas Oceny ryzyka. Jeśli Dostawca będzie starał się zaangażować innego Podwykonawcę przetwarzania, powiadomi firmę Uber, w tym o celach, w jakich będzie przetwarzać Informacje poufne firmy Uber, co najmniej 30 dni przed takim Przetwarzaniem. Jeśli firma Uber nie wyrazi sprzeciwu wobec takiej współpracy, uznaje się, że firma Uber wyraziła zgodę na taką współpracę.
- Przejęcie odpowiedzialności: O ile Umowa główna nie stanowi inaczej, Firma zgadza się w pełni zabezpieczyć, bronić i zwolnić firmę Uber, jej dyrektorów, członków kadry kierowniczej, pracowników i przedstawicieli przed wszelkimi stratami, odszkodowaniami, opłatami i wydatkami wynikającymi z wszelkich roszczeń wynikających z lub w jakikolwiek sposób związanych z utratą, zmianą lub niewłaściwym wykorzystaniem Danych osobowych firmy Uber przez Firmę, nieuprawnionym dostępem do Danych osobowych firmy Uber lub ich zniszczeniem lub naruszeniem przez Firmę określonym w Punkcie 4 niniejszej DPA.
- Ograniczenia na mocy regulacji dot. przekazywania Masowych wrażliwych danych osobowych z regionu Stanów Zjednoczonych (ang. Bulk U.S. Sensitive Personal Data)
- Definicje: Na potrzeby niniejszego Punktu 2.8:
- terminy „Dostęp”, „Masowy”, „Masowe wrażliwe dane osobowe z regionu Stanów Zjednoczonych”, „Kraj szczególnego zainteresowania”, „Transakcje na podstawie danych objętych regulacją”, „Osoba objęta regulacją”, „Pośrednictwo danych”, „Dane związane z organami rządowymi”, „Wrażliwe dane osobowe” oraz „Osoba podlegająca jurysdykcji Stanów Zjednoczonych” mają znaczenie nadane im w Zasadach dotyczących danych wrażliwych Departamentu Sprawiedliwości Stanów Zjednoczonych, 28 CFR, część 202;
- „Dane objęte regulacją” oznaczają „Masowe wrażliwe dane osobowe z regionu Stanów Zjednoczonych” i/lub „Dane rządowe”.
- „Podmiot objęty regulacją” oznacza każdą „Osobę objętą regulacją” lub „Kraj szczególnego zainteresowania”.
- terminy „Dostęp”, „Masowy”, „Masowe wrażliwe dane osobowe z regionu Stanów Zjednoczonych”, „Kraj szczególnego zainteresowania”, „Transakcje na podstawie danych objętych regulacją”, „Osoba objęta regulacją”, „Pośrednictwo danych”, „Dane związane z organami rządowymi”, „Wrażliwe dane osobowe” oraz „Osoba podlegająca jurysdykcji Stanów Zjednoczonych” mają znaczenie nadane im w Zasadach dotyczących danych wrażliwych Departamentu Sprawiedliwości Stanów Zjednoczonych, 28 CFR, część 202;
- W przypadku zapewnienia Dostawcy Dostępu do Danych objętych regulacją w związku z Umową główną, Dostawca oświadcza i zapewnia, że:
- nie jest Podmiotem objętym regulacją;
- nie będzie angażować się w żadną Transakcję na podstawie danych objętych regulacją, obejmującą pośrednictwo danych dotyczące takich danych, z Podmiotem objętym regulacją;
- o ile nie zostało to wyraźnie dozwolone przez firmę Uber lub nie jest to dozwolone na mocy 28 CFR część 202, (A) nie zezwoli żadnemu Podmiotowi objętemu regulacją na Dostęp do takich Danych; oraz (B) zabroni dowolnemu Podwykonawcy przetwarzania zapewniania Dostępu do Danych objętych regulacją dowolnemu Podmiotowi objętemu regulacją;
- nie będzie obchodzić ani podejmować prób obejścia jakichkolwiek strategii szyfrowania, maskowania, dezidentyfikowania lub zwiększania prywatności lub środków kontroli bezpieczeństwa wdrożonych przez firmę Uber w związku z 28 CFR część 202;
- przekaże firmie Uber wszelkie informacje, których zasadnie wymaga firma Uber, w związku z przestrzeganiem postanowień niniejszego Punktu 2.8 lub 28 CFR, część 202, w tym w związku z jakimkolwiek dochodzeniem prowadzonym przez firmę Uber.
- nie jest Podmiotem objętym regulacją;
- Definicje: Na potrzeby niniejszego Punktu 2.8:
PUNKT 3: WYMAGANIA: DANE OSOBOWE FIRMY UBER
- Rola Stron: O ile Umowa główna nie stanowi inaczej, Strony przyjmują do wiadomości i zgadzają się, że firma Uber jest Administratorem Danych osobowych przetwarzanych w związku z Umową główną[1], a Dostawca jest Podmiotem przetwarzającym dane i/lub Dostawcą usług w związku z takim przetwarzaniem.
- Wymagania ogólne: Dostawca przyjmuje do wiadomości i potwierdza, że:
- rozumie i będzie przestrzegać wszystkich wymogów wynikających z obowiązujących przepisów o ochronie danych w odniesieniu do przetwarzania Danych osobowych firmy Uber;
- powiadomi firmę Uber, jeśli stwierdzi, że nie może już wypełniać swoich zobowiązań wynikających z obowiązujących Przepisów o ochronie danych, chyba że prawo stanowi inaczej; po otrzymaniu takiego zawiadomienia firma Uber może podjąć uzasadnione i odpowiednie kroki, aby zaprzestać przetwarzania Danych osobowych firmy Uber przez Dostawcę i podjąć działania naprawcze w związku z wszelkimi zagrożeniami dla Podmiotów danych firmy Uber wynikającymi z takiego Przetwarzania, a Dostawca udzieli firmie Uber uzasadnionej pomocy w związku z takimi działaniami (w tym, w stosownych przypadkach, zaprzestania takiego przetwarzania);
- nie będzie wypożyczać, sprzedawać, udostępniać, ujawniać, łączyć z innymi danymi ani w inny sposób przetwarzać Danych osobowych firmy Uber w żadnym celu, z wyjątkiem sytuacji, gdy jest to konieczne do wypełnienia zobowiązań wynikających z Umowy głównej, chyba że Strony uzgodnią inaczej na piśmie;
- nie będzie podejmował prób ponownej identyfikacji żadnego Podmiotu danych firmy Uber przy użyciu jakichkolwiek danych osobowych przekazanych Dostawcy lub zebranych przez Dostawcę;
- nie zezwoli żadnemu pracownikowi Dostawcy na Przetwarzanie Danych osobowych firmy Uber, chyba że taki pracownik zgodził się zachować poufność Danych osobowych firmy Uber lub gdy prawo wymaga od takich pracowników zachowania poufności Danych osobowych.
- Wymagania dotyczące Podmiotu przetwarzającego dane / Dostawcy usług / Wykonawcy: Jeśli Dostawca zostanie wskazany jako Podmiot przetwarzający dane, Dostawca usług lub Wykonawca w Umowie głównej, w odniesieniu do Danych osobowych przetwarzanych przez firmę Uber zgodnie z tym określeniem:
- W przypadku wskazania jako Podmiot przetwarzający dane i/lub Dostawca usług : (a) będzie przetwarzać Dane osobowe firmy Uber wyłącznie w charakterze zgodnym z pisemnymi instrukcjami firmy Uber, z wyjątkiem sytuacji wymaganych przez prawo; oraz (b) nie będzie kopiować ani nie powielać Danych osobowych firmy Uber do własnych celów ani do celów Podwykonawcy przetwarzania lub innej osoby trzeciej, w tym do celów szkolenia, opracowywania lub dopracowywania modeli uczenia maszynowego, systemów sztucznej inteligencji lub podobnych technologii.
- W uzasadnionych przypadkach, w kontekście przetwarzania Danych osobowych przez Dostawcę, pomoże firmie Uber:
- spełnić obowiązki firmy Uber wynikających z art. 32–36 RODO, jeśli mają zastosowanie, lub analogiczne obowiązki wynikające z innych obowiązujących przepisów o ochronie danych; i
- wykazać zgodność z obowiązującymi przepisami o ochronie danych, w tym, w stosownych przypadkach, z art. 28 RODO.
- spełnić obowiązki firmy Uber wynikających z art. 32–36 RODO, jeśli mają zastosowanie, lub analogiczne obowiązki wynikające z innych obowiązujących przepisów o ochronie danych; i
- Zezwoli firmie Uber na podjęcie zasadnych i odpowiednich kroków w celu dopilnowania, aby Dostawca korzystał z Danych osobowych firmy Uber w sposób zgodny ze swoimi zobowiązaniami wynikającymi z obowiązujących Przepisów o ochronie danych, a także do zaprzestania nieupoważnionego wykorzystania Danych osobowych firmy Uber i podjęcia działań naprawczych.
- O ile prawo nie stanowi inaczej, niezwłocznie powiadomi firmę Uber o każdym wniosku Podmiotu danych Uber lub organu rządowego lub regulacyjnego mającego władzę nad Dostawcą lub firmą Uber, dotyczącym Przetwarzania Danych osobowych firmy Uber przez Dostawcę i będzie współpracować z firmą Uber w związku z jakąkolwiek odpowiedzią na takie żądanie lub prośbę.
- W przypadku wskazania jako Podmiot przetwarzający dane i/lub Dostawca usług : (a) będzie przetwarzać Dane osobowe firmy Uber wyłącznie w charakterze zgodnym z pisemnymi instrukcjami firmy Uber, z wyjątkiem sytuacji wymaganych przez prawo; oraz (b) nie będzie kopiować ani nie powielać Danych osobowych firmy Uber do własnych celów ani do celów Podwykonawcy przetwarzania lub innej osoby trzeciej, w tym do celów szkolenia, opracowywania lub dopracowywania modeli uczenia maszynowego, systemów sztucznej inteligencji lub podobnych technologii.
- Wymagania dotyczące Administratora: jeśli Dostawca został wyznaczony jako Administrator danych w Umowie głównej, przyjmuje do wiadomości i potwierdza, że:
- jest niezależnym Administratorem danych osobowych firmy Uber zgodnie z Przepisami o ochronie danych.
- Ustali cele i sposoby Przetwarzania Danych osobowych firmy Uber.
- Jest odpowiedzialny za przestrzeganie obowiązujących Przepisów o ochronie danych, w tym za powiadamianie Podmiotów danych, o Przetwarzaniu ich Danych osobowych i sposobach wykonywania przez nie swoich praw, a także za uzyskiwanie wszelkich wymaganych zgód.
- Każda ze stron będzie przestrzegać obowiązków wynikających z Przepisów o ochronie danych w odniesieniu do przetwarzania Danych osobowych firmy Uber.
- jest niezależnym Administratorem danych osobowych firmy Uber zgodnie z Przepisami o ochronie danych.
- Transgraniczne przekazywanie danych: Jeśli przetwarzanie danych osobowych przez Dostawcę wiąże się z przekazywaniem Danych osobowych Podmiotów danych firmy Uber:
- Dostawca będzie przestrzegać wszystkich obowiązujących Przepisów o ochronie danych mających zastosowanie do takiego przekazania.
- Dostawca będzie spełniać wymagania określone w Załączniku nr 2 do niniejszej Umowy, w zakresie zależnym od lokalizacji Podmiotów danych firmy Uber, których Dane osobowe zostaną przekazane.
- Dostawca będzie przestrzegać wszystkich obowiązujących Przepisów o ochronie danych mających zastosowanie do takiego przekazania.
PUNKT 4: POSTANOWIENIA RÓŻNE
- Data wejścia w życie: Niniejsza Umowa wchodzi w życie z dniem podpisania Umowy głównej.
- Rozwiązanie i obowiązywanie po rozwiązaniu Umowy: Niezależnie od wszelkich przeciwnych postanowień Umowy głównej niniejsza Umowa i wszystkie jej postanowienia obowiązują tak długo i w zakresie, w jakim Dostawca przetwarza lub przechowuje Informacje poufne firmy Uber.
- Niezgodność. Dostawca niezwłocznie poinformuje firmę Uber, jeśli nie będzie w stanie przestrzegać niniejszej Umowy. Jeśli Dostawca nie będzie w stanie spełnić tego warunku w rozsądnym terminie lub Dostawca w istotny lub trwały sposób naruszy niniejszą Umowę lub swoje zobowiązania wynikające z niniejszej Umowy, firma Uber ma prawo wypowiedzieć niniejszą Umowę i Umowę główną w zakresie, w jakim dotyczą one przetwarzania Informacji poufnych firmy Uber, pod warunkiem jednak, że każde naruszenie Punktu 2.9 będzie stanowić istotne naruszenie, a firma Uber ma prawo do natychmiastowego rozwiązania Umowy głównej.
- Klauzula salwatoryjna. Jeśli poszczególne postanowienia niniejszej Umowy są lub staną się nieskuteczne, skuteczność pozostałych jej postanowień nie ulegnie zmianie. Strony zastąpią nieskuteczną klauzulę klauzulą dozwoloną prawnie, która przyczyni się do jak najwierniejszego zrealizowania zamierzonego zamiaru handlowego.
- Sprzeczne postanowienia. W przypadku sprzeczności między niniejszą Umową: (i) a Umową główną, pierwszeństwo ma niniejsza Umowa; a (b) Umową o współpracy biznesowej („BAA”) zgodnie z Ustawą HIPAA między firmą Uber a Dostawcą, pierwszeństwo ma Umowa BAA.
- Obowiązujące prawo i jurysdykcja. Do niniejszej Umowy mają zastosowanie obowiązujące przepisy prawa i jurysdykcja określone w Umowie głównej.
ZAŁĄCZNIK NR 1
Środki organizacyjne/administracyjne, fizyczne i techniczne
- Organizacyjne/administracyjne środki bezpieczeństwa: Dostawca wdrożył, będzie odpowiednio przechowywać i aktualizować przez cały okres przetwarzania Informacji poufnych firmy Uber (pod warunkiem, że takie aktualizacje nie zmniejszą ani nie obniżą poziomu zabezpieczeń stosowanych w celu ochrony Informacji poufnych firmy Uber):
- Kompleksowy program bezpieczeństwa informacji i sieci, na który składają się zasady, praktyki i procedury dotyczące Usług (łącznie zwane „Programem bezpieczeństwa danych”), który (i) jest zgodny z aktualnymi najlepszymi praktykami; (ii) przestrzega wszystkich obowiązujących przepisów o ochronie danych; (iii) jest zgodny ze standardami bezpieczeństwa danych branży kart płatniczych (PCI DSS); (iv) spełnia lub jest dostosowany do standardu bezpieczeństwa ISO 27000, NIST 800-53, CIS top 20 lub HITRUST; oraz (v) w stosownym zakresie jest zgodny z amerykańskimi Zasadami dotyczącymi danych wrażliwych Departamentu Sprawiedliwości Stanów Zjednoczonych, 28 CFR, część 202. Dostawca na żądanie udostępni firmie Uber dokumentację dotyczącą swojego Programu bezpieczeństwa danych.
- Udokumentowany program zapobiegania utracie danych mający na celu wykrywanie Incydentów związanych z bezpieczeństwem danych, zapobieganie im oraz ograniczanie ich ryzyka, który obejmuje co najmniej:
- odpowiednie zasady i środki techniczne mające na celu zapobieganie utracie Informacji poufnych firmy Uber; i
- plan odzyskiwania po awarii / plan ciągłości działania, który obejmuje bieżący dostęp, konserwację i przechowywanie Informacji poufnych firmy Uber, a także potrzeby w zakresie bezpieczeństwa w przypadku kopii zapasowych i alternatywnych sieci komunikacyjnych.
- Zasady i procedury mające na celu ograniczenie dostępu do Informacji poufnych firmy Uber do osób, które potrzebują takiego dostępu do wykonywania swoich ról i obowiązków związanych z Umową główną.
- Procedury weryfikacji wszystkich praw dostępu za pomocą skutecznych metod uwierzytelniania.
- Proces przeprowadzania oceny ryzyka związanego z bezpieczeństwem informacji co najmniej raz na dwa lata w przypadku, gdy dowolny Dostawca lub Podwykonawca przetwarzania ma dostęp do Informacji poufnych firmy Uber. Takie Podmioty przetwarzające dane / Podwykonawcy przetwarzania muszą stosować środki bezpieczeństwa dotyczące Informacji poufnych firmy Uber, które zapewniają ochronę w stopniu nie mniejszym niż wymagania określone w niniejszej Umowie. Firma Uber może zażądać kopii takiej oceny ryzyka przeprowadzonej przez Wykonawcę dla dowolnego Podwykonawcy przetwarzania i może odmówić zgody na korzystanie z takiego Podwykonawcy przetwarzania, jeśli ocena wykaże, że Podwykonawca przetwarzania nie stosuje wystarczających środków kontroli bezpieczeństwa informacji w celu ochrony Informacji poufnych firmy Uber.
- Program zwiększający świadomość w zakresie bezpieczeństwa dla pracowników Dostawcy, który obejmuje regularne szkolenia na tematy związane z bezpieczeństwem informacji, takie jak bezpieczne przetwarzanie danych, zabezpieczanie haseł i danych uwierzytelniających, socjotechnika oraz sposób identyfikowania i zgłaszania potencjalnych Incydentów związanych z bezpieczeństwem.
- Program ciągłego zarządzania lukami w zabezpieczeniach, w którym wykorzystuje się standardowy w branży proces oceny ryzyka w celu ustalenia priorytetów w przypadku wykrytych luk w zabezpieczeniach. W przypadku wykrycia luki w zabezpieczeniach, która może mieć wpływ na poufność, dostępność lub integralność Informacji poufnych firmy Uber, Dostawca dostarczy na żądanie wystarczające dowody, aby wykazać, że luka w zabezpieczeniach została naprawiona, i aby umożliwić firmie Uber ustalenie, czy miał miejsce Incydent związany z bezpieczeństwem danych.
- Program bezpiecznego zarządzania zasobami, który wymaga zastosowania stosowanych w branży standardów bezpieczeństwa, w tym klasyfikację zasobów i inwentaryzację urządzeń/systemów, na których przetwarzane są Informacje poufne firmy Uber.
- Formalne, pisemne procesy mające na celu terminowe wykrywanie, identyfikowanie, zgłaszanie, reagowanie na Incydenty związane z bezpieczeństwem danych, łagodzenie skutków takich incydentów, które obejmują procesy, dzięki którym pracownicy Dostawcy, w tym administratorzy systemu, będą zgłaszać nietypowe zdarzenia zespołowi zajmującemu się obsługą incydentów, a w razie potrzeby lub konieczności Dostawca powiadomi o takich incydentach osoby i podmioty, organy regulacyjne i inne osoby fizyczne, których one dotyczą.
- Symulacje incydentów, takie jak rutynowe ćwiczenia lub tzw. ćwiczenia red team, które są planowane i przeprowadzane rutynowo.
- Uznany program do testów penetracyjnych obejmujący pełny zakres ataków mieszanych, takich jak ataki na klientów i ataki na aplikacje internetowe.
- Program zarządzania ryzykiem dla usług w chmurze umożliwiający włączenie podstawowych konfiguracji zabezpieczeń.
- Bezpieczne praktyki programowania odpowiednie do używanego języka programowania i zapewnienie całemu personelowi szkolenia z pisania bezpiecznego kodu.
- Zasady dotyczące dostępu do danych agencji rządowych, które odmawiają dostępu do danych, z wyjątkiem sytuacji, gdy dostęp taki jest wymagany przez prawo lub gdy istnieje bezpośrednie ryzyko wyrządzenia poważnej szkody osobom fizycznym.
- Zasady i procedury oceny podstawy prawnej i odpowiadania na wnioski agencji rządowych o dane.
- Specjalne szkolenie dla pracowników odpowiedzialnych za zarządzanie wnioskami agencji rządowych o dostęp do danych, które może obejmować wymagania wynikające z obowiązujących Przepisów o ochronie danych.
- Procesy dokumentowania i rejestrowania wniosków organów rządowych o dane, udzielonych odpowiedzi i zaangażowanych organów rządowych.
- Procedury powiadamiania firmy Uber o wszelkich prośbach lub wymaganiach dotyczących dostępu agencji rządowej do danych, chyba że zabrania tego prawo.
- Fizyczne środki bezpieczeństwa
- Dostawca wdrożył, będzie utrzymywał i odpowiednio aktualizował podczas Przetwarzania Informacji poufnych firmy Uber odpowiednie fizyczne środki bezpieczeństwa we wszystkich obiektach wykorzystywanych do Przetwarzania Informacji poufnych firmy Uber i będzie stale monitorował wszelkie zmiany infrastruktury fizycznej, działalności i znane zagrożenia.
- Techniczne środki bezpieczeństwa: W trakcie przetwarzania Informacji poufnych firmy Uber Dostawca:
- przeprowadza sprawdzenie i ocenę podatności aplikacji i infrastruktury wykorzystywanej do przetwarzania Informacji poufnych firmy Uber;
- zabezpiecza sieci komputerowe za pomocą wielowarstwowych kontroli dostępu, w tym uwierzytelniania wieloskładnikowego, w celu ochrony przed nieautoryzowanym dostępem;
- ogranicza dostęp za pomocą mechanizmów takich jak zgody kierownictwa, solidne środki kontroli, rejestrowanie i monitorowanie dostępu oraz późniejsze audyty;
- wdraża i utrzymuje dzienniki zdarzeń we wszystkich Systemach przetwarzających Informacje poufne firmy Uber, które są wystarczająco szczegółowe, aby umożliwić Dostawcy określenie, czy wystąpił Incydent związany z bezpieczeństwem danych, oraz prawdopodobnych konsekwencji takiego Incydentu związanego z bezpieczeństwem danych, w tym m.in. uzyskania dostępu, przejęcia, modyfikacji lub usunięcia. Te dzienniki zdarzeń muszą być przechowywane przez co najmniej trzynaście (13) miesięcy i udostępniane firmie Uber na żądanie w ciągu siedmiu (7) dni kalendarzowych od złożenia wniosku. Jeśli dzienniki zawierają informacje o zdarzeniach związanych z innymi podmiotami lub klientami, Dostawca musi mieć możliwość segregowania danych w dzienniku zdarzeń firmy Uber, gdy otrzyma o nie prośbę;
- identyfikuje inne Systemy komputerowe i aplikacje, które gwarantują monitorowanie i rejestrowanie zdarzeń związanych z bezpieczeństwem, oraz właściwe przechowywanie plików dziennika;
- przegląda i analizuje dzienniki zdarzeń za pomocą ciągłego, zautomatyzowanego procesu monitorowania i generowania alertów w celu wykrywania nietypowych zdarzeń i działań, reagowania na nie i badania ich;
- korzysta z aktualnego, zgodnego ze standardami branżowymi komercyjnego oprogramowania do skanowania w poszukiwaniu wirusów/złośliwego oprogramowania, które identyfikuje złośliwy kod na wszystkich swoich Systemach przetwarzających Informacje poufne firmy Uber;
- wymaga stosowania zabezpieczeń granic sieci i zabezpieczeń międzysieciowych;
- szyfruje Informacje poufne firmy Uber podczas przesyłania;
- szyfruje Informacje poufne firmy Uber w stanie spoczynku i wyłącznie zarządza wszystkimi kluczami szyfrowania i je zabezpiecza (tj. żadna inna osoba trzecia nie będzie miała dostępu do tych kluczy szyfrowania, w tym Podmioty przetwarzające dane lub Podwykonawcy przetwarzania).
ZAŁĄCZNIK NR 2
Transgraniczne przekazywanie danych
O ile strony nie uzgodniły inaczej, w niniejszym Załączniku nr 2 zdefiniowano mechanizmy, z których Strony będą korzystać w celu umożliwienia transgranicznego przekazywania Danych osobowych, jeśli wymagają tego Przepisy o ochronie danych. W szczególności w zakresie, w jakim Usługi wymagają przekazywania Danych osobowych Podmiotów danych firmy Uber w następujących krajach, Strony zgadzają, co następuje:
- EOG lub Szwajcaria. Jeśli usługi Dostawcy obejmują przekazywanie Danych osobowych Podmiotów danych firmy Uber z terytorium EOG lub Szwajcarii do kraju lub terytorium poza tymi regionami, które nie zostały uznane przez Komisję Europejską za zapewniające odpowiedni poziom ochrony danych, Strony stosują postanowienia niniejszej Umowy i zgadzają się przestrzegać Standardowych klauzul umownych z 4 czerwca 2021 r. („SKU”) zatwierdzonych przez Komisję Europejską, chyba że strony uzgodniły inaczej w niniejszej Umowie. Jeśli SKU są stosowane:
- Moduł 1 (od Administratora danych do Administratora danych) ma zastosowanie, jeśli Dostawca zostanie wyznaczony jako Administrator danych;
- Moduł 2 (od Administratora danych do Podmiotu przetwarzającego dane) ma zastosowanie, jeśli Dostawca zostanie wyznaczony jako Podmiot przetwarzający dane;
- Opcjonalna klauzula dokująca (klauzula 7) nie ma zastosowania;
- Opcjonalny język zawarty w Klauzuli 11 (Rekompensata) nie ma zastosowania;
- Obowiązującym prawem na potrzeby Klauzuli 17 (Prawo właściwe) jest prawo holenderskie;
- Sądami, o których mowa w Klauzuli 18 (Wybór miejsca i jurysdykcji), będą sądy holenderskie, chyba że Strony uzgodniły inaczej w Umowie głównej; i
- Właściwym organem nadzorczym dla celów Klauzuli 13 (Nadzór) SKU jest holenderski organ ochrony danych (Autoriteit Persoonsgegevens), chyba że Strony uzgodniły inaczej w Umowie głównej.
- Strony oświadczają, że nie uznają, że przepisy prawa i praktyki w jakimkolwiek kraju, do którego przekazywane są Dane osobowe firmy Uber w ramach Umowy głównej, uniemożliwią Dostawcy wypełnienie jego zobowiązań wynikających z SKU.
- Zamiast Załącznika nr 1 do SKU Strony uzgadniają, że:
- Dane identyfikacyjne i kontaktowe firmy Uber jako przekazującego dane oraz Dostawcy jako odbierającego dane są określone w Umowie głównej i niniejszej Umowie.
- Rodzaj i cel przetwarzania danych dotyczą Usług lub są określone w Umowie głównej lub niniejszej Umowie.
- Przekazane Dane osobowe firmy Uber będą przechowywane przez Dostawcę zgodnie z Umową główną lub niniejszą Umową.
- Podmioty danych firmy Uber oraz przekazane Dane osobowe firmy Uber to kategorie udokumentowane w ramach Oceny ryzyka przeprowadzonej przed Przetwarzaniem Danych osobowych firmy Uber.
- Zamiast Załącznika nr 2 do SKU Strony postanawiają przestrzegać Załącznika nr 1 do niniejszej Umowy.
- Zamiast Załącznika nr 3 do SKU (jeśli dotyczy) Strony uzgadniają, że upoważnionymi Podwykonawcami przetwarzania Danych osobowych firmy Uber są osoby wskazane w ramach Oceny ryzyka przeprowadzonej przed Przetwarzaniem Danych osobowych firmy Uber lub w inny sposób określony w niniejszej Umowie lub Umowie głównej.
- Dane identyfikacyjne i kontaktowe firmy Uber jako przekazującego dane oraz Dostawcy jako odbierającego dane są określone w Umowie głównej i niniejszej Umowie.
- Wielka Brytania: Jeśli usługi Dostawcy obejmują przekazywanie Danych osobowych Podmiotu danych firmy Uber w Wielkiej Brytanii do jurysdykcji, która nie została uznana za zapewniającą odpowiedni poziom ochrony danych, SKU mają zastosowanie zgodnie z warunkami zawartymi w Aneksie do standardowych klauzul umownych UE” wydanych przez brytyjskie Biuro ds. danych osobowych (Information Commissioner's Office) na mocy sekcji 119A brytyjskiej ustawy o ochronie danych z 2018 r. („Aneks dotyczący Wielkiej Brytanii”). Taki Aneks dotyczący Wielkiej Brytanii zostanie uznany za zawarty między Dostawcą a firmą Uber zgodnie z postanowieniami Punktu 3.5(b) niniejszej Umowy.
- Brazylia: Jeśli przetwarzanie Danych osobowych przez Dostawcę wiąże się z transgranicznym przekazywaniem Danych osobowych Podmiotów danych firmy Uber w Brazylii, między Stronami lub osobami trzecimi, Dostawca zapewni zgodność ze wszystkimi obowiązującymi Przepisami o ochronie danych, w tym zastosuje odpowiednie mechanizmy, takie jak standardowe klauzule umowne lub inne wymagane prawem dokumenty, i dopilnuje, aby Przetwarzanie zapewniało co najmniej ten sam poziom ochrony i zabezpieczeń Danych osobowych, jaki określono w niniejszej Umowie.
- Transgraniczne przekazywanie Danych osobowych firmy Uber między Stronami w Brazylii. Jeżeli Przetwarzanie danych osobowych wiąże się z transgranicznym przekazywaniem Danych osobowych Podmiotów danych firmy Uber między Stronami w Brazylii do kraju lub terytorium, które nie zostały uznane przez właściwy organ za zapewniające odpowiedni poziom ochrony danych, Strony niniejszym włączają, jak gdyby w pełni określone w niniejszym dokumencie, i zgadzają się przestrzegać standardowych klauzul umownych Brazylii zawartych w Aneksie II do uchwały nr 19 z 2024 r. wydanej przez brazylijski organ ochrony danych („SKU w Brazylii”), dostępnych pod adresem: Standardowe klauzule umowne w Brazylii. W takich przypadkach:
- Na potrzeby transgranicznego przekazywania Danych osobowych za Agenta ds. przetwarzania danych uznaje się firmę Uber lub dowolny z jej Podmiotów stowarzyszonych.
- Tabele informacyjne zawarte w Klauzuli 1.1 SKU w Brazylii zostaną zastąpione danymi dotyczącymi kwalifikacji i danych kontaktowych firmy Uber i Dostawcy zgodnie z Umową główną, niniejszą Umową oraz Komunikatem dotyczącym prywatności każdej ze Stron.
- Na potrzeby pól wyboru określonych w Klauzuli 1.1 SKU w Brazylii w odniesieniu do ról Stron, uznaje się, że pole wyboru „Eksporter/Administrator danych” jest zaznaczone dla firmy Uber. W przypadku Dostawcy uznaje się za wybrane pole wyboru „Importer” odpowiadające kategorii Dostawcy zgodnie z Punktem 3.1 niniejszej Umowy („Rola Stron”) lub określone w Umowie głównej.
- Strony uzgadniają, że: (i) podstawowym celem transgranicznego przekazywania Danych osobowych firmy Uber jest świadczenie usług określonych w Umowie głównej lub niniejszej Umowie; (ii) przekazane Dane osobowe firmy Uber będą przechowywane w sposób określony w Umowie głównej lub niniejszej Umowie, zgodnie z obowiązującymi Przepisami o ochronie danych i Komunikatem dotyczącym prywatności każdej ze Stron; oraz (iii) kategorie Podmiotów danych firmy Uber, i odpowiednie przekazane Dane osobowe firmy Uber to kategorie udokumentowane w ramach Oceny ryzyka przeprowadzonej przed Przetwarzaniem takich Danych osobowych. Te informacje zastępują tabelę z opisem przekazywania danych zawartą w klauzuli 2.1 SKU w Brazylii.
- Do celów klauzuli 3.1 SKU w Brazylii, która dotyczy Dalszego przekazywania, Strony uzgadniają, że Opcja A ma zastosowanie w przypadkach, gdy obie Strony działają jako Administratorzy danych. W przypadku gdy Dostawca działa jako Podmiot przetwarzający, ma zastosowanie Opcja B, a tabelę opisową określoną w klauzuli 3.1 zastępuje Ocena ryzyka przeprowadzona przed Przetwarzaniem Danych osobowych firmy Uber przez Dostawcę lub zgodnie z Umową główną.
- Do celów klauzuli 4.1 SKU w Brazylii, która dotyczy Obowiązków Stron, Strony uzgadniają, że Opcja A ma zastosowanie oraz że zarówno Eksporter, jak i Importer są odpowiedzialni za wypełnienie zobowiązań określonych w pozycjach „a”, „b”. ” i „c”, gdzie obie Strony działają jako Administratorzy danych. W przypadku gdy Dostawca działa jako Podmiot przetwarzający dane, za takie zobowiązania odpowiada wyłącznie firma Uber.
- Tabelę zawartą w sekcji III SKU w Brazylii zastępuje się Załącznikiem nr 1 do niniejszej Umowy.
- Arabia Saudyjska. Jeśli Przetwarzanie Danych osobowych przez Dostawcę wiąże się z przekazaniem Danych osobowych Podmiotów danych firmy Uber w Arabii Saudyjskiej do kraju lub na terytorium, które nie zostało uznane przez właściwy organ za zapewniające odpowiedni poziom ochrony danych, Strony niniejszym stosują się do i wyrażają zgodę na dotrzymanie zgodności ze Standardowymi klauzulami umownymi dotyczącymi przekazywania danych osobowych, wersja 1.0 z września 2024 r. („SKU w Arabii Saudyjskiej”) zatwierdzonymi przez Saudi Data & AI Authority (SDAIA), o ile strony nie uzgodniły inaczej w niniejszej Umowie. Jeśli SKU są stosowane:
- Opcja 1: (od Administratora danych do Administratora danych) ma zastosowanie, jeśli Dostawca zostanie wyznaczony jako Administrator danych;
- Opcja 2: (od Administratora danych do Podmiotu przetwarzającego dane) ma zastosowanie, jeśli Dostawca zostanie wyznaczony jako Podmiot przetwarzający dane;
- Obowiązującym prawem na potrzeby klauzuli 8 (Prawo właściwe i jurysdykcja) jest prawo Królestwa Arabii Saudyjskiej. Wszelkie spory wynikające ze stosowania postanowień niniejszych klauzuli podlegają jurysdykcji Królestwa i będą rozstrzygane przez sądy Królestwa;
- Właściwym organem w rozumieniu klauzuli 9 (Zgodność z wnioskami właściwego organu) jest Saudi Data & AI Authority (SDAIA);
- Strony oświadczają, że nie uważają, że przepisy prawa i praktyki w jakimkolwiek kraju, do którego przekazywane są Dane osobowe firmy Uber dla celów Umowy głównej, nie będą uniemożliwiać Dostawcy „Importerowi danych osobowych” przestrzegania i wypełniania jej zobowiązań wynikających z SKU w Arabii Saudyjskiej;
- Na potrzeby Załącznika nr 1 informacje Stron są zgodne z niniejszą Umową i Umową główną. Firma Uber zostaje wyznaczona jako podmiot eksportujący dane osobowe i Administrator danych osobowych Podmiotów danych firmy Uber, natomiast Dostawca zostaje wyznaczony jako podmiot importujący dane osobowe Podmiotów danych firmy Uber, pełniąc rolę określoną w Punktu 3.1 „Rola stron”. ” niniejszej Umowy;
- Do celów Załącznika nr 2 Strony postanawiają, że:
- Podmioty danych firmy Uber oraz przekazane Dane osobowe firmy Uber to kategorie udokumentowane w ramach Oceny ryzyka przeprowadzonej przed Przetwarzaniem Danych osobowych firmy Uber.
- Cele przekazywania danych są związane z Usługami lub zostały określone w inny sposób w Umowie głównej lub niniejszej Umowie.
- Przekazane Dane osobowe firmy Uber będą przechowywane przez Dostawcę zgodnie z Umową główną lub niniejszą Umową.
- Zamiast Załącznika nr 3 do SKU w Arabii Saudyjskiej Strony zobowiązują się przestrzegać Załącznika nr 1 do niniejszej Umowy.
- Transgraniczne przekazywanie Danych osobowych firmy Uber między Stronami w Brazylii. Jeżeli Przetwarzanie danych osobowych wiąże się z transgranicznym przekazywaniem Danych osobowych Podmiotów danych firmy Uber między Stronami w Brazylii do kraju lub terytorium, które nie zostały uznane przez właściwy organ za zapewniające odpowiedni poziom ochrony danych, Strony niniejszym włączają, jak gdyby w pełni określone w niniejszym dokumencie, i zgadzają się przestrzegać standardowych klauzul umownych Brazylii zawartych w Aneksie II do uchwały nr 19 z 2024 r. wydanej przez brazylijski organ ochrony danych („SKU w Brazylii”), dostępnych pod adresem: Standardowe klauzule umowne w Brazylii. W takich przypadkach:
Aby zapoznać się z Administratorami danych poufnych firmy Uber w danym regionie, należy zapoznać się z Komunikatem dotyczącym prywatności firmy Uber. W przypadku gdy podmiot inny niż wyznaczony Administrator danych zawiera niniejszą Umowę w imieniu firmy Uber, jest on do tego upoważniony przez odpowiednich Administratorów danych. Firma Uber zastrzega sobie prawo do wyznaczenia innego podmiotu stowarzyszonego firmy Uber jako Administratora danych do celów niniejszej Umowy. ↑
Wybierz preferowany język
About