Ana içeriğe gidin

Son değiştirilme tarihi: 28.10.2025

Uber’in Veri İşleme Sözleşmesine Giriş

Uber, tedarikçilerinden Uber Kişisel Verileri dâhil olmak üzere Uber'in Gizli Bilgilerinin işlenmesini düzenleyen Veri İşleme Sözleşmesi'nde (“DPA”) belirtilen hüküm ve koşulları kabul etmelerini şart koşar.

Bu hükümler, Uber'in Gizli Bilgilerinin gizliliğini ve güvenliğini korumak ve Uber'in, geçerli olduğu durumlarda (tedarikçilerin Uber Kişisel Verilerini işlemeyi temel alarak) Avrupa Birliği Genel Veri Koruma Yönetmeliği (“GDPR”), Brezilya Lei Geral de Proteção de Dados Pessoais (“LGPD”), Avustralya Gizlilik Yasası, Hindistan'ın Dijital Kişisel Verilerin Korunması Yasası ve Kaliforniya Tüketici Gizlilik Yasası (“CCPA”) dâhil olmak üzere küresel veri koruma yasaları kapsamındaki gerekliliklerini yerine getirmesini sağlamak amacıyla hazırlanmıştır.

DPA özellikle aşağıdaki konuları ele almaktadır:

  1. Verilerin güvenliği, veri güvenliği olayları, risk değerlendirmeleri ve denetimleri, verilerin saklanması ve silinmesi ve alt işleyicilerin kullanımı dâhil olmak üzere, tedarikçilerin Uber'in Gizli Bilgilerini işlemeyle ilgili genel gereklilikler ve sınırlamalar.
  2. Uber Kişisel Verilerinin işlenmesiyle ilgili olarak Uber ve tedarikçilerin üstlendiği rollerin belirlenmesi.
    1. DPA, tarafların her birinin aşağıdaki rollerinden hangisini üstlendiğini belirlemesini özellikle gerektirir:
      1. “Denetleyici” veya "İşleyici"
      2. CCPA'da tanımlanan “İşletme”, “Hizmet Sağlayıcı”, “Yüklenici” veya “Üçüncü Taraf”.
    2. DPA ayrıca, yukarıdaki tanımlara göre her bir tarafın sorumluluklarını da belirtir.

Uber'in DPA'sı ile ilgili sorularınız varsa lütfen bu soruları Uber iletişim kişinize bildirin.

UBER VERİ İŞLEME SÖZLEŞMESİ

Bu Veri İşleme Sözleşmesi (“Sözleşme”), Tedarikçinin aşağıdakileri işlemesi için geçerli olan gereklilikleri belirler: (1) Uber Kişisel Verileri de dâhil olmak üzere Uber'in Gizli Bilgileri (bkz. aşağıdaki Bölüm 2); ve (2) Uber Kişisel Verileri (bkz. aşağıdaki Bölüm 3).

Bu Sözleşme, Uber ile şirket veya kuruluş (“Tedarikçi”) (her biri münferit Taraf ve topluca “Taraflar”) arasındaki ana sözleşmenin/sözleşmelerin ve bu Sözleşme kapsamında imzalanan tüm diğer sözleşmelerin (topluca “Ana Sözleşme”) bir parçasını oluşturur.

BÖLÜM 1: TANIMLAR

Aşağıda tanımlanan terimlere ek olarak “İşletme”, “Yüklenici”, “Satış, Satmak, Hizmet Sağlayıcı” ve “Paylaşmak” terimleri CCPA/CPRA kapsamında belirtilen anlamlara gelecektir.

  1. Denetleyici: Tek başına veya başkalarıyla birlikte Kişisel Verilerin İşlenmesinin amacını ve yöntemini belirleyen gerçek veya tüzel kişi.
  2. Veri Koruma Yasaları: Bu DPA kapsamında Uber Kişisel Verilerinin İşlenmesi için geçerli olan tüm yasa ve yönetmelikler.
  3. Veri Sahibi: Kişisel Verilerin ilgili olduğu gerçek kişi.
  4. Veri Güvenliği Olayı: Uber'in Gizli Bilgilerine yetkisiz erişim, bu bilgilerin elde edilmesi veya yasa dışı İşlenmesi ya da bu tür Uber'in Gizli Bilgilerinin veya Tedarikçi ya da Alt İşleyicileri tarafından bu tür verileri İşlemek için kullanılan herhangi bir Sistemin güvenliği veya bütünlüğünün tehlikeye atılması.
  5. Silme: Uber’in Gizli Bilgilerini fiziksel veya mantıksal olarak geri kurtarılamayacak şekilde imha etmek.
  6. Keşif: Tedarikçinin bir Veri Güvenliği Olayını keşfettiği, bir Veri Güvenliği Olayından haberdar edildiği veya makul özeni göstermiş olsaydı bir Veri Güvenliği Olayını keşfedeceği herhangi bir durum.
  7. Kişisel Veriler: Tanımlanmış veya tanımlanabilir bir Veri Sahibi ile ilgili herhangi bir bilgi.
  8. İşlem: Kişisel Veriler veya Kişisel Veri kümeleri üzerinde, otomatik araçlarla olsun olmasın, gerçekleştirilen herhangi bir işlem veya işlemler dizisi; örneğin toplama, kaydetme, düzenleme, yapılandırma, depolama, uyarlama veya değiştirme, geri getirme, danışma, kullanma, iletim yoluyla ifşa etme, yayma veya başka bir şekilde kullanıma sunma, hizalama veya birleştirme, kısıtlama, silme veya imha etme.
  9. İşleyici: Denetleyici adına kişisel verileri işleyen gerçek veya tüzel kişi.
  10. Alt işleyici: Tedarikçi tarafından Uber'in Gizli Bilgilerini İşlemek üzere görevlendirilen İşleyici.
  11. Sistem: Tüm geliştirme, kalite güvencesi, hazırlık ve üretim ortamları dâhil olmak üzere, ancak bunlarla sınırlı olmamak üzere, herhangi bir dosya sistemi, bilgi işlem sistemi, veritabanı, cihaz, ekipman, sunucu, web sitesi, uygulama, yazılım, depolama ortamı, ağ, altyapı, ağ ortamı veya etki alanı.
  12. Uber: Uber Technologies, Inc. ve Uber’in herhangi bir iştiraki veya bağlı kuruluşu.
  13. Uber Veri Sahibi: Uber Kişisel Verileri Tedarikçi tarafından İşlenen veya İşlenecek olan herhangi bir Veri Sahibi.
  14. Uber Kişisel Verileri: Sözleşme amaçları doğrultusunda Tedarikçi tarafından İşlenen Uber Veri Sahibi Kişisel Verileri.

    Bu Sözleşmenin amaçları doğrultusunda, Uber Kişisel Verileri, Ana Sözleşme ile ilgili olarak Tedarikçi ile etkileşimden sorumlu olan Uber çalışanlarının adlarını ve iletişim bilgilerini ve bu etkileşimler sonucunda Tedarikçi tarafından rastlantısal olarak alınan Kişisel Verileri içermez.
  15. Uber'in Gizli Bilgileri: Uber Kişisel Verileri dâhil olmak üzere, Uber'in sahip olduğu veya kontrol ettiği ve Uber tarafından veya Uber adına Tedarikçiye ifşa edilen, sağlanan veya kullanıma sunulan veya Tedarikçi tarafından Uber adına Hizmetlerle bağlantılı olarak toplanan, oluşturulan, saklanan veya kullanılan tüm veriler, kayıtlar veya bilgiler (sözleşmede daha ayrıntılı olarak açıklanabileceği şekilde).
  16. Uber Sistemi: Uber’in sahip olduğu, lisansını verdiği, işlettiği ya da kontrol ettiği ya da Uber’in Tedarikçiye erişim izni verdiği herhangi bir Sistem.

BÖLÜM 2: GEREKLİLİKLER: UBER’İN GİZLİ BİLGİLERİ

  1. Veri Güvenliği: Tedarikçi, Uber'in Gizli Bilgilerinin bütünlüğünü, güvenliğini ve gizliliğini korumak için uygun fiziksel, idari, organizasyonel ve teknik güvenlik önlemleri ve diğer güvenlik tedbirlerini alacaktır. Bu tedbirler, en azından bu Sözleşmenin Ek 1'inde belirtilenleri içerecektir.
  2. Güvenlik Yöneticisi: Tedarikçi, bu Sözleşme kapsamındaki yükümlülüklerinin yerine getirilmesini yönetmek ve koordine etmekten ve Ana Sözleşmenin süresi boyunca Uber'e bu bilgileri sunmaktan sorumlu bir kişiyi atayacaktır
  3. Veri Güvenliği Olayları
    1. Soruşturma. Tedarikçi, bir Veri Güvenliği Olayının Keşfi üzerine bu Veri Güvenliği Olayının nedenini, niteliğini ve kapsamını tam ve kapsamlı bir şekilde araştırmak için tüm makul adımları Tedarikçinin masrafları karşılanmak üzere atacak; Veri Güvenliği Olayının etkilerini gidermek ve hafifletmek için gerekli önlemleri alacak; ve Uber'in geçerli yasalara ve şirket içi Veri Güvenliği Olaylarına müdahale süreçlerine uyması için gerekli veya talep edilen tüm bilgileri Uber'e sağlayacaktır. Uber'in talebi üzerine Tedarikçi, soruşturması ve bulguları hakkında ayrıntılı ek raporlar sunacaktır. Tedarikçi, masrafları kendisine ait olmak üzere, Uber ve/veya Uber'in soruşturmacısının Sistemlerine ve/veya tesislerine derhâl erişimine izin vermek de dâhil olmak üzere, her bir Veri Güvenliği Olayının soruşturulması ve yanıtlanmasında Uber ile tam olarak iş birliği yapacaktır.
    2. Uber’e Bildirim. Tedarikçi, Ana Sözleşme kapsamında bildirimleri almak üzere atanan Uber personeli veya ekibi aracılığıyla ve vendorsecurity@uber.com adresine e-posta yoluyla, Keşif tarihinden itibaren kırk sekiz (48) saat içinde Uber'e bildirimde bulunacaktır. Tedarikçi, bu bildirimde aşağıdaki bilgileri içerecek ve gerektiğinde daha sonra eklemeler yapacaktır:
      1. Veri Güvenliği Olayının nedeni (belirlenebilirse), yeri, tarihi/saati ve Veri Güvenliği Olayı ve bunun keşfi dâhil açıklaması;
      2. Tedarikçinin Veri Güvenliği Olayını araştırmak ve etkisini azaltmak için aldığı veya alacağı adımların açıklaması;
      3. Verilerin şifrelenmiş veya düzeltilmiş olup olmadığı da dâhil olmak üzere etkilenen Uber'in Gizli Bilgilerinin türleri ve hacmi;
      4. Geçerli Veri Koruma Yasaları tarafından gerekli görüldüğü durumlarda, etkilenen çocuk, ergen veya yaşlı Uber Veri Sahiplerinin sayısı da dâhil olmak üzere, etkilenen tüm Uber Veri Sahiplerinin sayısı, konumu (eyalet/ülke) ve kimlikleri;
      5. Veri Güvenliği Olayının beklenen sonuçları;
      6. Tedarikçinin bu sonuçları azaltmak ve Uber'in Gizli Bilgilerini daha fazla güvence altına almak için aldığı veya almayı planladığı önlemlerin açıklaması; ve
      7. Tedarikçinin Veri Güvenliği Olayına yanıt olarak düzeltici eylem planları.
    3. Üçüncü Taraf Bildirimleri. Tedarikçi, Uber'e, herhangi bir veri sahibi, düzenleyici kurum veya diğer üçüncü taraflara yasaların gerektirdiği bildirimleri (“Gerekli Bildirim”) yapmasında yardımcı olacaktır. Bu durumda, (i) yasaların aksini gerektirmediği sürece, Uber bu bildirimin içeriği, zamanlaması ve dağıtım yöntemi üzerinde tek başına kontrol sahibi olacaktır; (ii) Tedarikçi, geçerli yasalarca aksi belirtilmedikçe (bu durumda Tedarikçi, yasalarca aksi belirtilmedikçe, söz konusu bildirimin bir kopyasını mümkün olan en kısa sürede ve her halükarda bildirimi iletmeden önce Uber'e sunacaktır), yalnızca Uber'in önceden yazılı onayı ve talimatları üzerine Gerekli Bildirimi iletebilir; ve (iii) Tedarikçi, Veri Güvenliği Olayından tamamen veya kısmen sorumlu olduğu durumlarda, Uber'in bu tür bildirimlerle ilgili olarak yaptığı tüm makul masrafları Uber'e tazmin edecektir.
    4. Gizlilik. Tedarikçi, Uber'in önceden yazılı onayı olmadan, Uber veya Uber'in Gizli Bilgileri, Uber Veri Sahibi veya Uber Sistemi ile ilgili Veri Güvenliği Olayının varlığını veya bu olayla ilgili bilgileri, herhangi bir resmî makama da dâhil olmak üzere, ifşa etmekten kaçınacaktır.
    5. Azaltma ve Düzeltme. Tedarikçi, makul olmayan bir gecikme olmaksızın derhâl (i) Veri Güvenliği Olayına neden olan veya yol açan tüm güvenlik açıklarını, faaliyetleri ve diğer koşulları kontrol altına almalı; (ii) gerekli ve uygun tüm düzeltici önlemleri almalı ve bu tür Veri Güvenliği Olayını azaltmak ve düzeltmek için Uber ile makul bir şekilde iş birliği yapmalıdır.
    6. Kamu Sorguları. Tedarikçi, Veri Güvenliği Olayı ile ilgili medya, basın veya diğer kamu üyeleri tarafından yapılan sorgulamaları, soruları veya diğer talepleri (“Kamu Sorguları”) yönetmek ve yanıtlamakla sorumludur. Tedarikçi, Kamu Sorgularını yönetmek ve yanıtlamakla sorumlu bir veya daha fazla kişi atayacak ve talep üzerine bu kişilerin isimlerini ve iletişim bilgilerini Uber'e sağlayacaktır.
  4. Veri Saklama ve Silme: Tedarikçi, sahip olduğu, muhafaza ettiği ve kontrol ettiği tüm Uber'in Gizli Bilgilerini (i) Ana Sözleşmenin feshi veya sona ermesi üzerine; (ii) Tedarikçinin işinin tasfiyesi veya iflası üzerine; (iii) Ana Sözleşme kapsamındaki yükümlülüklerini yerine getirmek için artık gerekli olmadığında; veya (iv) Uber'in talebi üzerine derhâl Silecek veya Uber'e iade edecektir (Uber'in tercihine bağlı olarak).
  5. Risk Değerlendirmeleri
    1. Tedarikçi, Yürürlük Tarihinden önce Uber tarafından gerçekleştirilen bilgi güvenliği risk değerlendirmesini (“Risk Değerlendirmesi”) tamamlayacak ve geçecektir.

      İlk Risk Değerlendirmesinden sonra, Tedarikçi Uber'in talebi üzerine yılda bir defadan fazla olmamak kaydıyla Risk Değerlendirmelerini tamamlayacaktır veya (i) Tedarikçi, ilk veya son değerlendirme sırasında kapsamda olmayan ek ürün veya hizmetleri Uber'e sağlamaya başlarsa veya ek Uber'in Gizli Bilgilerini işlemeyi başlarsa; (ii) Uber'in Gizli Bilgilerinin İşlenmesinin niteliği veya amaçları değişirse; (iii) Tedarikçi, Avrupa Ekonomik Alanı (“AEA”) içindeki Uber Veri Sahiplerinin Uber Kişisel Verilerini AEA dışına aktarmaya başlarsa veya ilk veya son değerlendirme sırasında kapsamda olmayan farklı bir üçüncü ülkeye Uber Kişisel Verilerini aktarmaya başlarsa; (iv) Tedarikçi, Uber'in Gizli Bilgilerinin İşlenmesinde, bu verilerin güvenliğini veya Tedarikçinin bu Sözleşmeye uymasını etkileyebilecek önemli bir değişiklik yaparsa; (v) Uber'in Veri Koruma Yasalarına veya diğer veri güvenliği uyum yükümlülüklerine uyması için bir değerlendirme makul ölçüde gerekliyse; (vi) Uber'in bir talep, emir veya denetim veya diğer yasal yükümlülüklerle ilgili bir uzlaşmaya uyması için bir değerlendirme makul ölçüde gerekliyse; veya (vii) bir Veri Güvenliği Olayı meydana gelirse Uber ek bir Risk Değerlendirmesi talep edebilir.
    2. Gereklilikler. Tedarikçi, Risk Değerlendirmesini tamamlamak için makul olarak gerekli tüm bilgileri Uber'e sağlayacaktır. Bu bilgiler arasında, bunlarla sınırlı olmamak üzere, risk değerlendirme anketleri; bilgi güvenliği politikaları ve prosedürleri; veri sınıflandırma ve işleme politikaları ve prosedürleri; Tedarikçinin bilgi güvenliği programı, sistemleri, iç kontrolleri ve Uber Kişisel Verilerinin İşlenmesine ilişkin prosedürlerinin ISO, SSAE16, SOC veya NIST gibi sektörde kabul görmüş bir çerçeveye göre etkinliğini değerlendiren veri güvenliği uyumluluk veya denetim raporları; ve Tedarikçinin bilgi güvenliği programı, kontrolleri ve Uber'in Gizli Bilgilerinin İşlenmesini değerlendirmek için Uber tarafından talep edilen diğer bilgiler. Bu bilgiler, veri türleri, işleme amaçları, Uber Veri Sahiplerinin türü ve sayısı, İşlemenin yeri, Alt İşleyiciler ve veri saklama dâhil olmak üzere Tedarikçinin Uber Kişisel Verilerini İşlemesine ilişkin ayrıntıları da içerir. Tedarikçinin politikaları, prosedürleri veya diğer belgelerinin kopyaları Uber'e sağlanabilir veya karşılıklı olarak kararlaştırılan bir ekran paylaşım uygulaması üzerinden sunulabilir.
    3. Denetim Günlükleri. Tedarikçi; yasa dışı, yetkisiz veya uygunsuz Sistem faaliyetlerinin izlenmesi, analizi, soruşturulması ve raporlanmasını sağlamak ve aşağıdakileri garanti etmek için gerekli olduğu ölçüde, uygulama günlükleri, erişim günlükleri, kimlik doğrulama günlükleri, ağ günlükleri, son kullanıcı cihaz günlükleri ve güvenlik sistemi günlükleri dâhil olmak üzere bilgi Sistemleri denetim günlüklerini ve kayıtlarını tutacaktır.
  6. Denetimler.
    1. Denetimler. Tedarikçi, Uber'e makul bir süre önceden yazılı bildirimde bulunarak ve çalışma saatleri içinde, kendi masrafları ile Tedarikçinin tesislerini, ağlarını, sistemlerini, prosedürlerini, Uber'in Gizli Bilgilerinin İşlenmesini ve bu Sözleşmeye uygunluğu denetlemesine izin verecektir. Uber, bir Veri Güvenliği Olayı meydana geldiğinde veya Veri Koruma Kanunları veya diğer yasal yükümlülükleri yerine getirmek için gerekli olduğunda hariç olmak üzere, bu hakkı yılda bir defadan fazla kullanamaz.
    2. Denetim Gereklilikleri. Tedarikçi, bilgili personele, uygun olduğu hallerde fiziksel tesislere, belgelere, altyapıya ve Uber'in Gizli Bilgilerini İşleyen veya Uber'in tesislerine, ağlarına, sistemlerine, prosedürlerine erişimi olan herhangi bir uygulama yazılımına erişim sağlayarak, önceki paragrafta açıklanan denetimlerle makul ölçüde iş birliği yapacaktır. Uber, bu tür denetimlerin maliyet ve giderlerinden (veya denetimi gerçekleştiren üçüncü tarafın ücret ve giderlerinden) sorumlu olacaktır, ancak bu tür denetimler, bu Sözleşme dâhil olmak üzere Ana Sözleşmenin önemli bir ihlalini ortaya çıkarırsa veya bu nedenle başlatılırsa, Tedarikçi bu maliyet ve giderleri Uber'e tazmin edecektir. Tedarikçi, bu tür denetimlerde tespit edilen tüm eksiklikleri derhâl ele alacak ve düzeltecektir.
  7. Alt İşleyiciler
    1. İzin Verilen Alt İşleyiciler. Tedarikçi, Risk Değerlendirmesi sırasında belirlenenler dışında hiçbir Alt İşleyicinin Uber'in Gizli Bilgilerini İşlemesine İZİN VERMEYECEKTİR. Tedarikçi, başka bir Alt İşleyici ile çalışmak isterse Uber'in Gizli Bilgilerini İşleyeceği amaçlar da dâhil olmak üzere, bu tür İşleme başlamadan en az 30 gün önce Uber'e bildirimde bulunacaktır. Uber bu tür bir çalışmaya itiraz etmezse, Uber'in bu çalışmayı onayladığı kabul edilecektir.
    2. Alt işleyici yükümlülükleri. Tedarikçi, Uber'in Gizli Bilgilerini İşlemeden önce, her bir Alt İşleyici ile, bu Sözleşme kapsamında Tedarikçiye yüklenen yükümlülüklerden daha az kısıtlayıcı olmayan ve Uber'in Gizli Bilgilerini en azından eşit derecede koruyan yükümlülükler getiren bir sözleşme imzalamalıdır. Uber, bu sözleşmenin bir kopyasını talep edebilir ve Tedarikçi bu sözleşmeyi sunmazsa veya sözleşme Uber'in Gizli Bilgilerini yeterince korumazsa söz konusu Alt İşleyicinin kullanımına ilişkin onayını geri çekebilir. Tedarikçi, ticari sırlarını veya gizli bilgilerini korumak için gerekli olduğu ölçüde, Uber ile paylaşmadan önce bu sözleşmeyi düzenleyebilir.
    3. Alt işleyicilerin Veri Koruma Yasalarına uyumu. Tedarikçi, Alt İşleyicilerin Uber Kişisel Verilerini İşlemeleriyle ilgili olarak, Alt İşleyicilerin geçerli Veri Koruma Yasalarına uymasını sağlamaktan sorumludur.
    4. Sorumluluk. Tedarikçinin Alt İşleyici kullanması, Tedarikçinin bu Sözleşme kapsamındaki sorumluluğunu etkilemez veya sınırlamaz.
  8. Tazminat: Ana Sözleşmede aksi belirtilmedikçe, Şirket, Uber'in, yöneticilerinin, görevlilerinin, çalışanlarının ve temsilcilerinin, Şirket'in Uber Kişisel Verilerini kaybetmesi, değiştirmesi veya kötüye kullanması, Uber Kişisel Verilerine yetkisiz erişim veya bunların imha edilmesi veya ifşa edilmesi ya da Şirket'in bu DPA'nın 4. Bölümünü ihlal etmesinden kaynaklanan, bunlarla ilgili veya bunlarla herhangi bir şekilde bağlantılı olan tüm kayıp, zarar, ücret ve masraflardan tamamen tazmin etmeyi, savunmayı ve zarar görmemelerini sağlamayı kabul eder.
  9. Toplu ABD Hassas Kişisel Verilerinin Aktarımının Kısıtlanması
    1. Tanımlar: Bu Bölüm 2.8’in amaçları doğrultusunda:
      1. “Erişim”, “Toplu”, “Toplu ABD Hassas Kişisel Verileri” “İlgili Ülke”, “Kapsam Dâhilindeki Veri İşlemi”, “Kapsam Dâhilindeki Kişi”, “Veri Aracılığı”, “Hükûmetle İlgili Veriler”, “Hassas Kişisel Veriler” ve “ABD Vatandaşı” terimleri, ABD Adalet Bakanlığı'nın Hassas Veriler Kuralı, 28 C.F.R. bölüm 202'de atfedilen anlamlara sahip olacaktır;
      2. “Kapsam Dâhilindeki Veriler”, “Toplu ABD Hassas Kişisel Verileri” ve/veya “Hükûmetle İlgili Veriler” anlamına gelir.
      3. “Kapsam Dâhilindeki Kuruluş”, herhangi bir “Kapsam Dâhilindeki Kişi” veya “İlgili Ülke”yi ifade eder.
    2. Tedarikçiye Ana Sözleşme ile bağlantılı olarak Kapsam Dâhilindeki Verilere Erişim sağlanması durumunda, Tedarikçi aşağıdakileri beyan ve taahhüt eder:
      1. Kapsam Dâhilindeki Kuruluş değildir.
      2. Kapsam Dâhilindeki Kuruluş ile bu tür verilerin Veri Aracılığına ilişkin herhangi bir Kapsam Dâhilindeki Veri İşlemi yapmayacaktır.
      3. Uber tarafından açıkça izin verilmedikçe veya 28 C.F.R. bölüm 202'de aksi belirtilmedikçe, (A) herhangi bir Kapsam Dâhil Kuruluşun bu Kapsam Dâhil Verilere erişmesine izin vermeyecek ve (B) herhangi bir Alt İşleyicinin Kapsam Dâhil Verilere herhangi bir Kapsam Dâhil Kuruluşa erişim sağlamasını yasaklayacaktır.
      4. Uber tarafından 28 C.F.R. bölüm 202 ile bağlantılı olarak uygulanan şifreleme, maskeleme, kimlik gizleme veya gizlilik artırıcı stratejileri veya güvenlik kontrollerini atlatmayacak veya atlatmaya çalışmayacaktır.
      5. Uber'in bu Bölüm 2.8 veya 28 C.F.R. bölüm 202 ile bağlantılı olarak makul olarak talep ettiği, Uber tarafından yürütülen herhangi bir soruşturma ile bağlantılı olanlar da dâhil olmak üzere tüm bilgileri Uber'e sağlayacaktır.

BÖLÜM 3: GEREKLİLİKLER: UBER KİŞİSEL VERİLERİ

  1. Tarafların Rolü: Ana Sözleşmede aksi belirtilmedikçe, Taraflar, Uber'in Ana Sözleşmeyle[1] bağlantılı olarak İşlenen Uber Kişisel Verilerinin Denetleyicisi olduğunu ve Tedarikçinin bu işleme ilişkin bir İşleyici ve/veya Hizmet Sağlayıcı olduğunu kabul ve beyan ederler.
  2. Genel Gereklilikler: Tedarikçi aşağıdakileri kabul ve beyan eder:
    1. Uber Kişisel Verilerinin İşlenmesiyle ilgili olarak geçerli Veri Koruma Kanunları kapsamındaki tüm gereklilikleri anlar ve bunlara uyacaktır.
    2. Yasa tarafından aksi belirtilmedikçe, geçerli Veri Koruma Kanunları kapsamındaki yükümlülüklerini artık yerine getiremeyeceğini tespit etmesi hâlinde Uber'i bilgilendirecektir. Bu bildirimi aldıktan sonra Uber, Tedarikçinin Uber Kişisel Verilerini İşlemesini durdurmak ve bu İşlemeden kaynaklanan Uber Veri Sahiplerine yönelik riskleri gidermek için makul ve uygun adımlar atabilir ve Tedarikçi, bu adımlarla ilgili olarak Uber'e makul şekilde yardımcı olacaktır (uygun olduğu hallerde, bu İşlemenin durdurulması dâhil).
    3. Taraflarca yazılı olarak aksi kararlaştırılmadıkça, Ana Sözleşme kapsamındaki yükümlülüklerini yerine getirmek için gerekli olan durumlar dışında, Uber Kişisel Verilerini herhangi bir amaçla kiralamayacak, satmayacak, paylaşmayacak, ifşa etmeyecek, diğer verilerle birleştirmeyecek veya başka bir şekilde işlemeyecektir.
    4. Tedarikçiye sağlanan veya Tedarikçi tarafından toplanan kimliği gizlenmiş verileri kullanarak herhangi bir Uber Veri Sahibini yeniden tanımlamaya çalışmayacaktır.
    5. Tedarikçinin hiçbir çalışanının Uber Kişisel Verilerini İşlemesine izin vermeyecektir, ancak söz konusu çalışan Uber Kişisel Verilerinin gizliliğini korumayı kabul etmişse veya söz konusu çalışanların Uber Kişisel Verilerinin gizliliğini korumakla yasal olarak yükümlü olduğu durumlar hariçtir.
  3. İşleyici/Hizmet Sağlayıcı/Yüklenici Gereklilikleri: Tedarikçi, Ana Sözleşmede İşleyici, Hizmet Sağlayıcı veya Yüklenici olarak belirlenmişse bu belirleme uyarınca İşlenen Uber Kişisel Verileri ile bağlantılı olarak:
    1. İşleyici ve/veya Hizmet Sağlayıcı olarak belirlenmişse (a) yasalarca aksi belirtilmedikçe, Uber'in yazılı talimatlarına uygun olarak bu sıfatla Uber Kişisel Verilerini işleyebilir; ve (b) kendi amaçları veya herhangi bir Alt İşleyici veya diğer üçüncü tarafların amaçları için, makine öğrenimi modellerini, yapay zekâ sistemlerini veya benzer teknolojileri eğitmek, geliştirmek veya iyileştirmek dâhil olmak üzere, Uber Kişisel Verilerini kopyalayamaz veya çoğaltamaz.
    2. Tedarikçinin Kişisel Verileri İşlemesi bağlamında, makul ve uygun olduğu ölçüde Uber'e aşağıdakileri yapması için yardımcı olacaktır:
      1. Uber'in GDPR'nin 32 ila 36. maddeleri kapsamındaki yükümlülüklerini veya diğer geçerli Veri Koruma Kanunları kapsamındaki benzer yükümlülüklerini yerine getirmesi; ve
      2. GDPR'nin 28. maddesi dâhil olmak üzere, geçerli Veri Koruma Kanunları ile uyumluluğunu göstermesi.
    3. Tedarikçinin, Uber Kişisel Verilerini geçerli Veri Koruma Yasaları kapsamındaki yükümlülüklerine uygun bir şekilde kullanmasını sağlamak ve Uber Kişisel Verilerinin yetkisiz kullanımını durdurmak ve düzeltmek için Uber'in makul ve uygun adımlar atmasına izin verecektir.
    4. Yasa tarafından aksi belirtilmedikçe, Uber Veri Sahibi veya Tedarikçi veya Uber üzerinde yetki sahibi bir devlet veya düzenleyici kurum tarafından Tedarikçinin Uber Kişisel Verilerini İşlemesi ile ilgili olarak yapılan herhangi bir talebi derhâl Uber'e bildirecek ve bu tür taleplere veya isteklerine yanıt verilmesi konusunda Uber ile iş birliği yapacaktır.
  4. Denetleyici Gereklilikleri: Tedarikçi, Ana Sözleşmede Denetleyici olarak belirlenmişse aşağıdakileri kabul ve beyan eder:
    1. Veri Koruma Kanunları kapsamında Uber Kişisel Verilerinin bağımsız bir Denetleyicisi olduğunu.
    2. Uber Kişisel Verilerinin İşlenmesinin amaçlarını ve araçlarını belirleyeceğini.
    3. Kişisel Verilerinin İşlenmesini Veri Sahiplerine bildirme ve haklarını nasıl kullanabileceklerini açıklama ve gerekli onayları alma dâhil olmak üzere, geçerli Veri Koruma Kanunları'na uymaktan sorumlu olduğunu.
    4. Uber Kişisel Verilerinin İşlenmesine ilişkin Veri Koruma Kanunları kapsamında kendisine uygulanan yükümlülüklere uyacağını.
  5. Sınır Ötesi Aktarımlar: Tedarikçinin Kişisel Verileri İşlemesi, Uber Veri Sahiplerinin Kişisel Verilerinin aktarılmasını içeriyorsa:
    1. Bu tür aktarımlara uygulanabilir tüm Veri Koruma Kanunlarına uymak zorundadır.
    2. Kişisel Verileri aktarılacak Uber Veri Sahiplerinin bulunduğu yere göre geçerli olduğu ölçüde, bu Anlaşmanın Ek 2'sinde belirtilen gerekliliklere uyacaktır.

BÖLÜM 4: ÇEŞİTLİ HÜKÜMLER

  1. Yürürlük Tarihi: Bu Sözleşme, Ana Sözleşmenin imzalandığı tarihten itibaren yürürlüğe girer.
  2. Fesih ve Geçerlilik: Ana Sözleşmede aksine bir hüküm bulunsa bile, bu Sözleşme ve buradaki tüm hükümler, Tedarikçi Uber'in Gizli Bilgilerini işlediği veya sakladığı sürece ve bu ölçüde geçerliliğini koruyacaktır.
  3. Uygunsuzluk. Tedarikçi, bu Sözleşmeye uyması mümkün olmadığı takdirde Uber'i derhâl bilgilendirecektir. Tedarikçi makul bir süre içinde uyum sağlayamazsa veya Tedarikçi bu Sözleşmeyi veya bu Sözleşme kapsamındaki yükümlülüklerini önemli ölçüde veya sürekli olarak ihlal ederse Uber, Uber'in Gizli Bilgilerinin işlenmesiyle ilgili olduğu ölçüde bu Sözleşmeyi ve Ana Sözleşmeyi feshetme hakkına sahip olacaktır; ancak, Bölüm 2.9'un herhangi bir ihlali esaslı bir ihlal olarak kabul edilecektir ve Uber, Ana Sözleşmeyi derhâl feshetme hakkına sahip olacaktır.
  4. Etkisiz madde. Bu Sözleşmenin bireysel hükümleri etkisiz hâle gelirse veya geçersiz kılınırsa geri kalan hükümlerin geçerliliği etkilenmeyecektir. Taraflar, etkisiz maddeyi, amaçlanan ticari niyeti mümkün olduğunca yakından gerçekleştirecek, yasal olarak izin verilen bir madde ile değiştirecektir.
  5. Çelişkiler. Bu Sözleşme ile (i) Ana Sözleşme arasında bir çelişki olması durumunda, bu Sözleşme geçerli olacaktır; ve (b) Uber ile Tedarikçi arasında HIPAA uyarınca yapılan İş Ortağı Sözleşmesi (“BAA”) arasında bir çelişki olması durumunda, BAA geçerli olacaktır.
  6. Uygulanabilir hukuk ve yargı yetkisi. Ana Sözleşmede belirtilen uygulanabilir hukuk ve yargı yetkisi bu Sözleşme için de geçerlidir.

EK 1
Kurumsal/İdari, Fiziksel ve Teknik Önlemler

  1. Kurumsal/İdari Güvenlik Önlemleri: Tedarikçi, Uber'in Gizli Bilgilerinin İşlenmesi süresince aşağıdakileri uygulamış olup, uygun şekilde sürdürecek ve güncelleyecektir (bu güncellemelerin Uber'in Gizli Bilgilerini korumak için kullanılan güvenlik önlemlerini azaltmaması veya bozmaması koşuluyla):
    1. Hizmetleri yöneten politikalar, uygulamalar ve prosedürlerden oluşan kapsamlı bir bilgi ve ağ güvenliği programı (topluca “Veri Güvenliği Programı”). Bu program, (i) mevcut en iyi uygulamaları karşılar; (ii) tüm geçerli Veri Koruma Yasalarına uyar; (iii) geçerli olduğu ölçüde, Ödeme Kartı Endüstrisi Veri Güvenliği Standartlarına (PCI DSS) uyar; (iv) ISO 27000, NIST 800-53, CIS top 20 veya HITRUST güvenlik standardına uygun veya uyumludur; ve (v) geçerli olduğu ölçüde, ABD Adalet Bakanlığı Hassas Veri Kuralı, 28 C.F.R. bölüm 202'ye uygundur. Tedarikçi, talep üzerine Veri Güvenliği Programının belgelerini Uber'e sunacaktır.
    2. Veri Güvenliği Olaylarının riskini tespit etmek, önlemek ve azaltmak için tasarlanmış, en azından aşağıdakileri içeren belgelenmiş bir veri kaybı önleme programı:
      1. Uber'in Gizli Bilgilerinin kaybını önlemek için tasarlanmış uygun politikalar ve teknik kontroller; ve
      2. Uber'in Gizli Bilgilerinin sürekli erişimi, bakımı ve depolanmasının yanı sıra yedekleme siteleri ve alternatif iletişim ağlarının güvenlik ihtiyaçlarını ele alan bir felaket kurtarma/iş sürekliliği planı.
    3. Ana Sözleşme ile ilgili görev ve sorumluluklarını yerine getirmek için bu tür erişime ihtiyaç duyan kişilerle Uber'in Gizli Bilgilerine erişimi sınırlamak için politikalar ve prosedürler.
    4. Etkili kimlik doğrulama yöntemleri ile tüm erişim haklarını doğrulamak için prosedürler.
    5. Uber'in Gizli Bilgilerine erişimi olan tüm Tedarikçi İşleyicileri veya Alt İşleyicileri için en az iki yılda bir bilgi güvenliği risk değerlendirmeleri gerçekleştirme süreci. Bu İşleyiciler/Alt İşleyiciler, Uber'in Gizli Bilgilerini bu Sözleşmedeki gerekliliklerden daha az korumayan bilgi güvenliği kontrollerine sahip olmalıdır. Uber, Tedarikçinin herhangi bir Alt İşleyiciye uyguladığı bu tür risk değerlendirmesinin bir kopyasını talep edebilir ve değerlendirme, Alt İşleyicinin Uber'in Gizli Bilgilerini korumak için yeterli bilgi güvenliği kontrollerine sahip olmadığını ortaya çıkarsa bu Alt İşleyicinin kullanımına ilişkin onayını geri çekebilir.
    6. Tedarikçinin çalışanları için, güvenli veri işleme, şifre ve kimlik bilgilerinin korunması, sosyal mühendislik ve potansiyel güvenlik olaylarının nasıl tespit edileceği ve raporlanacağı gibi bilgi güvenliği konularında düzenli eğitimler içeren bir güvenlik farkındalık programı.
    7. Keşfedilen güvenlik açıklarının giderilmesine öncelik vermek için endüstri standardı bir risk derecelendirme süreci kullanan sürekli bir güvenlik açığı yönetimi programı. Uber'in Gizli Bilgilerinin gizliliğini, kullanılabilirliğini veya bütünlüğünü etkileyebilecek bir güvenlik açığı tespit edilirse Tedarikçi, talep üzerine, güvenlik açığının giderildiğini kanıtlamak ve Uber'in bir Veri Güvenliği Olayı meydana gelip gelmediğini belirleyebilmesi için yeterli kanıt sunacaktır.
    8. Uber'in Gizli Bilgilerinin İşlendiği cihazların/Sistemlerin varlık sınıflandırması ve envanterini içeren, endüstri standardı bir güvenlik temelini uygulayan güvenli bir varlık yönetimi programı.
    9. Veri Güvenliği Olaylarını zamanında tespit etmek, tanımlamak, raporlamak, bunlara yanıt vermek, etkilerini azaltmak ve gidermek için resmî, yazılı süreçler. Bu süreçler, sistem yöneticileri dâhil olmak üzere Tedarikçinin çalışanlarının olağan dışı olayları olay yönetimi ekibine raporlaması ve Tedarikçinin etkilenen kişi ve kuruluşları, düzenleyici kurumları ve gerektiğinde veya talep edildiğinde diğer kamuoyunu bilgilendirmesi için gerekli süreçleri içermelidir.
    10. Rutin olarak planlanan ve yürütülen masaüstü veya kırmızı takım tatbikatları gibi olay simülasyonları.
    11. İstemci tabanlı ve web uygulaması gibi tüm karma saldırıları içeren, yerleşik bir sızma testi programı.
    12. Temel güvenlik yapılandırmaları ve korumalarının etkinleştirilmesi için bulut hizmetlerine yönelik bir yönetişim ve risk yönetimi programı.
    13. Kullanılan programlama diline uygun güvenli kodlama uygulamaları ve tüm personele güvenli kod yazma konusunda eğitim verilmesi.
    14. Yasa gereği erişim gerekli olduğu durumlar veya bireylere ciddi zarar verme riski bulunduğu durumlar hariç, devletin verilere erişimini reddeden bir devlet kurumu veri erişim politikası.
    15. Devlet kurumlarının veri taleplerinin yasal dayanağını değerlendirmek ve bu taleplere yanıt vermek için politikalar ve prosedürler.
    16. Verilere erişim taleplerini yönetmekten sorumlu personele yönelik özel eğitim (bu eğitim geçerli Veri Koruma Yasaları kapsamındaki gereklilikleri içerebilir).
    17. Devlet kurumlarının veri taleplerini, verilen yanıtları ve ilgili devlet yetkililerini belgelemek ve kaydetmek için süreçler.
    18. Yasal olarak yasaklanmadıkça, devlet kurumlarının verilere erişim taleplerini veya gerekliliklerini Uber'e bildirmek için prosedürler.
  2. Fiziksel Güvenlik Önlemleri
    1. Tedarikçi, Uber'in Gizli Bilgilerinin İşlenmesi süresince, Uber'in Gizli Bilgilerinin İşlenmesi için kullanılan tüm tesisler için uygun fiziksel güvenlik önlemlerini uygulamış olup, bunları uygun şekilde sürdürecek ve güncelleyecektir ve fiziksel altyapı, iş ve bilinen tehditlerdeki değişiklikleri sürekli olarak izleyecektir.
  3. Teknik Güvenlik Önlemleri: Tedarikçi, Uber'in Gizli Bilgilerinin İşlenmesi süresince:
    1. Uber'in Gizli Bilgilerinin İşlenmesi için kullanılan uygulamalar ve altyapı üzerinde güvenlik açığı taraması ve değerlendirmeleri gerçekleştirecektir.
    2. Yetkisiz erişime karşı koruma sağlamak için çok faktörlü kimlik doğrulama dâhil olmak üzere çok katmanlı erişim kontrolleri kullanarak bilgisayar ağlarının güvenliğini sağlayacaktır.
    3. Yönetim onayları, sağlam denetimler, günlük kaydı ve erişim olaylarının izlenmesi ve müteakip denetimler gibi mekanizmalarla erişimi kısıtlayacaktır.
    4. Uber'in Gizli Bilgilerini İşleyen tüm Sistemlerde, Tedarikçinin bir Veri Güvenliği Olayı meydana gelip gelmediğini ve Veri Güvenliği Olayının olası sonuçlarını, Uber'in Gizli Bilgilerine erişilip erişilmediğini, elde edilip edilmediğini, değiştirilip değiştirilmediğini veya silinip silinmediğini belirleyebilecek kadar ayrıntılı olay günlükleri uygulayacak ve sürdürecektir. Bu olay günlükleri en az on üç (13) ay süreyle saklanmalı ve talep üzerine yedi (7) takvim günü içinde Uber'e sunulmalıdır. Günlükler diğer kuruluşlar veya müşterilerle ilgili olay bilgileri içeriyorsa Tedarikçi talep edildiğinde Uber olay günlüğü verilerini ayırabilmelidir.
    5. Güvenlik olayı izleme ve günlüğe kaydetme gerektiren diğer bilgisayar Sistemlerini ve uygulamalarını belirleyecek ve günlük dosyalarını makul bir şekilde muhafaza edecektir.
    6. Anormal olayları ve faaliyetleri tespit etmek, bunlara müdahale etmek ve soruşturmak için sürekli, otomatik izleme ve uyarı süreçlerini kullanarak olay günlüklerini inceleyecek ve analiz edecektir.
    7. Uber'in Gizli Bilgilerini İşleyen tüm Sistemlerinde kötü amaçlı kodları tespit eden, güncel, endüstri standardı, ticari virüs/kötü amaçlı yazılım tarama yazılımı kullanacaktır.
    8. Ağ sınırlarını ve ağlar arası korumaları uygulayacaktır.
    9. Aktarım sırasında Uber'in Gizli Bilgilerini şifreleyecektir.
    10. Uber'in Gizli Bilgilerini şifreleyecek ve tüm şifreleme anahtarlarını yalnızca kendisi yönetecek ve güvence altına alacaktır (yani, İşleyiciler veya Alt İşleyiciler dâhil olmak üzere hiçbir üçüncü taraf bu şifreleme anahtarlarına erişmemelidir).

EK 2
Sınır Ötesi Aktarımlar

Taraflarca aksi kararlaştırılmadıkça, bu Ek 2, Veri Koruma Kanunları tarafından gerekli görüldüğü durumlarda Tarafların Kişisel Verilerin sınır ötesi aktarımını sağlamak için kullanacakları mekanizmaları tanımlar. Özellikle, Hizmetlerin aşağıdaki ülkelerdeki Uber Veri Sahiplerinin Kişisel Verilerinin aktarımını gerektirdiği ölçüde, Taraflar aşağıdakileri kabul eder:

  1. AEA veya İsviçre. Tedarikçinin hizmetleri, AEA veya İsviçre'deki Uber Veri Sahiplerinin Kişisel Verilerinin, Avrupa Komisyonu tarafından yeterli düzeyde veri koruması sağladığı kabul edilmeyen bu bölgeler dışındaki bir ülkeye veya bölgeye aktarılmasını içeriyorsa Taraflar bu Sözleşmeye 4 Haziran 2021 tarihli Standart Sözleşme Maddelerini (“SCC'ler”) ekleyecek ve bunlara uyacaklardır. SCC'ler bu şekilde eklenirse:
    1. Tedarikçi Denetleyici olarak belirlenmişse Modül 1 (Denetleyiciden Denetleyiciye) uygulanacaktır;
    2. Tedarikçi İşleyici olarak belirlenmişse Modül 2 (Denetleyiciden İşleyiciye) uygulanacaktır;
    3. İsteğe bağlı Ekleme maddesi (Madde 7) uygulanmayacaktır;
    4. Madde 11'de (Tazminat) yer alan isteğe bağlı dil uygulanmayacaktır;
    5. Madde 17 (Yürürlükteki hukuk) amaçları için yürürlükteki hukuk Hollanda hukuku olacaktır;
    6. Madde 18 (Mahkeme ve yargı yetkisi seçimi) uyarınca mahkemeler, Taraflarca Ana Sözleşmede aksi kararlaştırılmadıkça, Hollanda mahkemeleri olacaktır; ve
    7. SCC'lerin Madde 13 (Denetim) amaçları için yetkili denetim makamı, Taraflarca Ana Sözleşmede aksi kararlaştırılmadıkça, Hollanda Veri Koruma Kurumu (Autoriteit Persoonsgegevens) olacaktır.
    8. Taraflar, Ana Sözleşme kapsamında Uber Kişisel Verilerinin aktarıldığı herhangi bir ülkenin yasaları ve uygulamalarının, Tedarikçinin SCC'ler kapsamındaki yükümlülüklerini yerine getirmesini engelleyeceğini düşünmediklerini beyan ederler.
    9. Taraflar, SCC'lerin Ek 1'i yerine aşağıdakileri kabul ederler:
      1. Veri aktarıcısı olarak Uber'in ve veri alıcısı olarak Tedarikçinin kimlik ve iletişim bilgileri, Ana Sözleşme ve bu Sözleşmede belirtildiği gibidir.
      2. İşlemenin niteliği ve amacı, Hizmetler için veya Ana Sözleşme veya bu Sözleşmede aksi belirtilmedikçe, bu Sözleşmede belirtilen amaçlar içindir.
      3. Aktarılan Uber Kişisel Verileri, Ana Sözleşme veya bu Sözleşmede belirtildiği şekilde Tedarikçi tarafından saklanacaktır.
      4. Uber Veri Sahiplerinin ve aktarılan Uber Kişisel Verilerinin kategorileri, Uber Kişisel Verilerinin İşlenmesinden önce gerçekleştirilen Risk Değerlendirmesinde belgelenen kategorilerdir.
      5. SCC'lerin Ek 2'si yerine, Taraflar bu Sözleşmenin Ek 1'ine uymayı kabul ederler.
      6. SCC'lerin Ek 3'ü yerine (uygulanabilirse), Taraflar, Uber Kişisel Verilerinin yetkili Alt İşleyicilerinin, Uber Kişisel Verilerinin İşlenmesinden önce gerçekleştirilen Risk Değerlendirmesinde belirlenenler veya bu Sözleşme veya Ana Sözleşmede başka şekilde belirtilenler olduğunu kabul ederler.
  2. Birleşik Krallık: Tedarikçinin hizmetleri, Birleşik Krallık'taki Uber Veri Sahiplerinin Kişisel Verilerinin, yeterli düzeyde veri koruması sağladığı kabul edilmeyen bir yargı yetkisi alanına aktarılmasını içeriyorsa,SCC'ler, Birleşik Krallık Veri Koruma Kanunu 2018'in 119A maddesi uyarınca Bilgi Komisyonu Ofisi tarafından yayınlanan “AB Standart Sözleşme Maddelerine Birleşik Krallık Eki”nin (“Birleşik Krallık Eki”) şartlarına tabi olarak uygulanacaktır. Söz konusu Birleşik Krallık Eki, uygun olduğu şekilde bu Sözleşmedeki Bölüm 3.5(b) uyarınca Tedarikçi ile Uber arasında imzalanmış sayılacaktır.
  3. Brezilya: Tedarikçinin Kişisel Verileri İşlemesi, Brezilya'daki Uber Veri Sahiplerinin Uber Kişisel Verilerinin Taraflar arasında veya üçüncü taraflara sınır ötesi aktarımını içeriyorsa, Tedarikçi, Standart Sözleşme Maddeleri veya diğer yasal olarak gerekli araçlar gibi uygun yasal mekanizmaların benimsenmesi dâhil olmak üzere, tüm geçerli Veri Koruma Yasalarına uyulmasını sağlayacak ve İşlemenin, en azından bu Sözleşmede belirtilenle aynı düzeyde Kişisel Veri koruması ve güvenceleri sağladığından emin olacaktır.
    1. Taraflar Arasında Brezilya'daki Uber Veri Sahiplerinin Kişisel Verilerinin Sınır Ötesi Aktarımı. Kişisel Verilerin İşlenmesi, Taraflar arasında Brezilya'daki Uber Veri Sahiplerinin Uber Kişisel Verilerinin, yetkili makam tarafından yeterli düzeyde veri koruması sağladığı kabul edilmeyen bir ülke veya bölgeye sınır ötesi aktarımını içeriyorsa Taraflar, Brezilya Veri Koruma Otoritesi tarafından yayınlanan 2024 tarihli 19 numaralı Kararın Ek II'sinde yer alan Brezilya Standart Sözleşme Maddelerini (“Brezilya SCC'leri”) bu bağlantıda yer alan hâliyle tam olarak dâhil eder ve bunlara uymayı kabul eder: Brezilya Standart Sözleşme Maddeleri. Bu gibi durumlarda:
      1. Kişisel Verilerin sınır ötesi aktarımı amacıyla, Uber veya bağlı kuruluşlarından herhangi biri Veri İşleme Acentesi olarak kabul edilecektir.
      2. Brezilya SCC'lerinin 1.1. maddesinde yer alan bilgi tabloları, Ana Sözleşme, bu Sözleşme ve Tarafların Gizlilik Bildirimlerinde belirtilen Uber ve Tedarikçinin nitelikleri ve iletişim bilgileri ile değiştirilecektir.
      3. Brezilya SCC'lerinin 1.1. maddesinde belirtilen, Tarafların rollerine ilişkin onay kutuları için, Uber için “İhracatçı/Denetleyici" onay kutusu seçili kabul edilecektir. Tedarikçi için, bu Sözleşmenin 3.1. Maddesi (“Tarafların Rolleri”) veya Ana Sözleşmede belirtilen Tedarikçinin sınıflandırmasına karşılık gelen “İthalatçı” onay kutusu seçilmiş sayılacaktır.
      4. Taraflar şunları kabul ederler: (i) Uber Kişisel Verilerinin sınır ötesi aktarımının temel amacı, Ana Sözleşmede veya bu Sözleşmede belirtilen hizmetlerin yerine getirilmesidir; (ii) aktarılan Uber Kişisel Verileri, geçerli Veri Koruma Kanunu ve her bir Tarafın Gizlilik Bildirimi uyarınca Ana Sözleşme veya bu Sözleşmede belirtildiği şekilde saklanacaktır; ve (iii) Uber Veri Sahiplerinin kategorileri ve aktarılan ilgili Uber Kişisel Verileri, söz konusu Kişisel Verilerin İşlenmesinden önce gerçekleştirilen Risk Değerlendirmesinde belgelenen kategoriler ve verilerdir. Bu bilgiler, Brezilya SCC'lerinin 2.1. maddesinde yer alan veri aktarımı açıklama tablosunun yerine geçer.
      5. İleri Aktarımları ele alan Brezilya SCC'lerinin 3.1. Maddesi uyarınca, Taraflar, her iki Tarafın da Denetleyici olarak hareket ettiği durumlarda Seçenek A'nın uygulanacağı konusunda mutabık kalırlar. Tedarikçinin İşleyici olarak hareket ettiği durumlarda, Seçenek B uygulanacak ve Madde 3.1'de belirtilen açıklayıcı tablo, Tedarikçi tarafından Uber Kişisel Verilerinin İşlenmesinden önce gerçekleştirilen veya Ana Sözleşmede belirtilen Risk Değerlendirmesi ile değiştirilecektir.
      6. Tarafların Sorumluluklarını ele alan Brezilya SCC'lerinin 4.1. Maddesi uyarınca, Taraflar, her iki Tarafın da Denetleyici olarak hareket ettiği durumlarda, Seçenek A'nın uygulanacağını ve hem İhracatçı hem de İthalatçının “a”, ‘b’ ve “c” maddelerinde belirtilen yükümlülükleri yerine getirmekten sorumlu olduğunu kabul ederler. Tedarikçinin İşleyici olarak hareket ettiği durumlarda, bu yükümlülükler yalnızca Uber'in sorumluluğundadır.
      7. Brezilya SCC'lerinin III. Bölümünde yer alan tablo, bu Anlaşmanın Ek 1'i ile değiştirilir.
    2. Suudi Arabistan. Suudi Arabistan. Tedarikçinin Kişisel Verilerin İşlenmesi, Suudi Arabistan'daki Uber Veri Sahiplerinin Uber Kişisel Verilerinin, yetkili makam tarafından yeterli düzeyde veri koruması sağladığı kabul edilmeyen bir ülkeye veya bölgeye aktarılmasını içeriyorsa Taraflar, bu belge ile, Suudi Veri ve Yapay Zekâ Otoritesi (SDAIA) tarafından onaylanan Kişisel Verilerin Aktarımı için Standart Sözleşme Maddeleri, Eylül 2024 tarihli 1.0 sürümü ("KSA SCC'ler") kabul eder ve bunlara uyacağını kabul eder. SCC'ler bu şekilde eklenirse:
      1. Şablon 1: (Denetleyiciden Denetleyiciye) Tedarikçi Denetleyici olarak belirlenmişse uygulanır;
      2. Şablon 2: (Denetleyiciden İşleyiciye) Tedarikçi İşleyici olarak belirlenmişse uygulanır;
      3. Madde 8 (Yürürlükteki Hukuk ve Yargı Yetkisi) amaçları için geçerli hukuk Suudi Arabistan Krallığı hukuku olacaktır. Bu Maddelerin hükümlerinin uygulanmasından doğan her türlü ihtilaf, Krallığın yargı yetkisi altında olacak ve Krallığın mahkemelerine ait olacaktır;
      4. Madde 9 (Yetkili Makamın Taleplerine Uyum) amaçları için yetkili makam, Suudi Veri ve Yapay Zekâ Kurumu (SDAIA) olacaktır;
      5. Taraflar, Ana Sözleşme kapsamında Uber Kişisel Verilerinin aktarılacağı herhangi bir ülkenin yasa ve uygulamalarının, Tedarikçinin (“Kişisel Veri İthalatçısı”) KSA Standart Sözleşme Maddeleri (KSA SCC’ler) kapsamındaki yükümlülüklerini yerine getirmesini engellemeyeceğine inandıklarını beyan eder;
      6. Ek 1'in amaçları doğrultusunda, Tarafların bilgileri bu Sözleşme ve Ana Sözleşmede belirtildiği gibidir. Uber, Uber Veri Sahiplerinin Kişisel Verilerinin Kişisel Veri Aktarıcısı ve Denetleyicisi olarak belirlenirken, Tedarikçi, Uber Veri Sahiplerinin Kişisel Verilerinin Kişisel Veri İthalatçısı olarak belirlenir ve bu Sözleşmenin 3.1 “Tarafların Rolü” maddesinde belirtilen rolü yerine getirir;
      7. Ek 2'nin amaçları doğrultusunda, Taraflar aşağıdaki hususlarda mutabık kalmaktadır:
        1. Uber Veri Sahiplerinin ve aktarılan Uber Kişisel Verilerinin kategorileri, Uber Kişisel Verilerinin İşlenmesinden önce gerçekleştirilen Risk Değerlendirmesinde belgelenen kategorilerdir.
        2. Aktarımın amacı/amaçları, Hizmetler içindir veya Ana Sözleşme veya bu Sözleşmede başka şekilde belirtilmiştir.
        3. Aktarılan Uber Kişisel Verileri, Ana Sözleşme veya bu Sözleşmede belirtildiği şekilde Tedarikçi tarafından saklanacaktır.
        4. Taraflar, KSA SCC'lerin Ek 3'ü yerine, bu Sözleşmenin Ek 1'ine uymayı kabul ederler.
  1. Bölgenizdeki Uber'in Gizli Bilgileri denetleyicilerinin belirlenmesi için lütfen Uber’in Gizlilik Bildirimi’ne göz atın. Belirlenen denetleyici dışında bir kuruluşun Uber adına bu Sözleşmeyi imzalaması durumunda bu kuruluş, ilgili veri denetleyicileri tarafından yetkilendirilir. Uber, bu Sözleşmenin amaçları doğrultusunda başka bir Uber iştirakini Veri Denetçisi olarak atama hakkını saklı tutar.