Voor klanten van Superhuman Labs LLC die vóór 29 oktober 2025 met het Addendum inzake gegevensbescherming (Data Privacy Addendum; DPA) hebben ingestemd, geldt het DPA hier, tenzij anderszins vervangen.

Superhuman - Addendum inzake gegevensbescherming

Deze vertaling is gegenereerd met AI en kan fouten bevatten. De vertaling wordt uitsluitend voor jouw gemak aangeboden. De Engelse versie is de officiële en bindende versie in geval van afwijkingen: Superhuman Data Privacy Addendum.

Van kracht vanaf 29 oktober 2025

Dit Data Privacy Addendum ("Addendum”) maakt integraal deel uit van en is onderworpen aan de voorwaarden van de huidige versie van alle overeenkomsten ("Overeenkomst") tussen jou ("Klant") en Superhuman Platform Inc. ("Superhuman") (ieder een "Partij" en gezamenlijk de "Partijen") waarin het gebruik van de Diensten door de Klant wordt geregeld.

Alle begrippen die in dit Addendum niet specifiek gedefinieerd zijn, hebben de betekenis die daaraan in de overeenkomst is gegeven. Dit Addendum geeft de overeenkomst van de Partijen weer met betrekking tot de voorwaarden die gelden voor Superhumans verwerking van persoonsgegevens die zijn opgenomen in de Klantgegevens ("Persoonsgegevens van de Klant") en die worden beschermd door de Toepasselijke wetgeving inzake gegevensbescherming.

In geval van een conflict of inconsistentie tussen de voorwaarden van de hoofdovereenkomst en dit Addendum, prevaleren de voorwaarden van dit Addendum op de Overeenkomst en op alle andere bijbehorende contractuele documenten overeengekomen door de Partijen, voor zover sprake is van een dergelijk conflict. De Partijen komen het volgende overeen:


1. Definities.

In het kader van dit addendum:

a. "Toepasselijke wetgeving inzake gegevensbescherming" refereert naar nationale, federale, staats-, provinciale of andere privacy-, gegevensbeveiligings- of gegevensbeschermingswet- of regelgeving die van toepassing is op de Verwerking van Persoonsgegevens van de Klant, met inbegrip van maar niet beperkt tot, indien en voor zover van toepassing: (i) Amerikaanse wetgeving inzake gegevensbescherming en (ii) Europese wetgeving inzake gegevensbescherming, in elk geval zoals van tijd tot tijd gewijzigd of vervangen.

b. "Kader voor gegevensbescherming" refereert naar het EU-VS-kader voor gegevensbescherming, het Zwitserland-VS-kader voor gegevensbescherming en de Britse uitbreiding op het EU-VS-kader voor gegevensbescherming, zelfcertificeringsprogramma's (voor zover van toepassing) zoals beheerd door het Amerikaanse Ministerie van Handel; zoals deze kunnen worden gewijzigd, vervangen of opgeheven. Onder "Beginselen van het gegevensbeschermingskader" wordt verstaan: de beginselen en aanvullende beginselen die zijn opgenomen in het desbetreffende kader op het gebied van gegevensbescherming.

c. "Europese wetgeving inzake gegevensbescherming" verwijst naar, voor zover van toepassing op de Verwerking van Persoonsgegevens van de Klant: (i) de Algemene Verordening Gegevensbescherming (EU) 2016/679 ("AVG"); (ii) de AVG zoals opgenomen in het recht van het Verenigd Koninkrijk krachtens sectie 3 van de Britse European (Withdrawal) Act 2018 ("Britse Wetgeving inzake Gegevenbescherming"); en (iii) ten aanzien van Zwitserland, de Federale Wet op de Gegevensbescherming van 19 juni 1992 en de bijbehorende verordeningen ("Zwitserse DPA").

d. "Europa" betekent, voor de doeleinden van dit Addendum, de Europese Unie, IJsland, Liechtenstein, Noorwegen, Zwitserland en het Verenigd Koninkrijk.

e. "EU‑SCC’s" betekent de standaardcontractbepalingen voor de doorgifte van persoonsgegevens aan derde landen krachtens de AVG tussen (i) verwerkingsverantwoordelijken en verwerkers of (zoals de omstandigheden vereisen) (ii) verwerkers en verwerkers, in elk geval zoals goedgekeurd bij Uitvoeringsbesluit (EU) 2021/914 van de Europese Commissie van 4 juni 2021 en zonder de bepalingen die als optioneel zijn aangemerkt.

f. "Inbreuk op Persoonsgegevens" betekent een inbreuk op de beveiliging bij Superhuman die leidt tot de toevallige of onrechtmatige verwerving, vernietiging, het verlies, de wijziging of de ongeoorloofde openbaarmaking van, of toegang tot, Persoonsgegevens van de Klant die door Superhuman in verband met de levering van de Dienst worden doorgestuurd, opgeslagen of anderszins verwerkt. "Inbreuk op Persoonsgegevens" omvat geen mislukte pogingen of activiteiten die de beveiliging van Persoonsgegevens van de Klant niet in gevaar brengen, waaronder mislukte inlogpogingen, pings, portscans, denial‑of‑service‑aanvallen en andere netwerkaanvallen op firewalls of gekoppelde systemen.

g. "Standaardcontractbepalingen" betekent, indien van toepassing, de EU‑SCC’s of de VK‑SCC’s.

h. "Subverwerker" is een verwerker die door Superhuman of zijn gelieerde ondernemingen wordt ingeschakeld om te helpen bij het leveren van de Dienst(en) op grond van de Overeenkomst of dit Addendum. Subverwerkers kunnen derden of gelieerde ondernemingen van Superhuman omvatten, maar zijn geen medewerkers, aannemers of consultants van Superhuman.

i. "Amerikaanse wetgeving inzake gegevensbescherming" betekent de California Consumer Privacy Act, de Colorado Privacy Act, de Connecticut Act Concerning Personal Data Privacy and Online Monitoring, de Utah Consumer Privacy Act en de Virginia Consumer Data Protection Act, en alle andere privacywetten die zijn aangenomen door een Amerikaanse staat, in elk geval zoals van tijd tot tijd gewijzigd en samen met toepasselijke uitvoeringsregelgeving, die algemene privacybescherming aan consumenten bieden en onderscheid maken tussen verwerkingsverantwoordelijken en verwerkers.

j. "VK‑SCC’s" zijn de EU‑SCC’s samen met de International Data Transfer Addendum (versie B1.0) zoals goedgekeurd door de Britse Information Commissioner.

k. De termen „verwerkingsverantwoordelijke”, "betrokkene", "persoonsgegevens", "verwerken", "verwerking," en "verwerker" hebben de betekenis die daaraan wordt gegeven in de toepasselijke wetgeving inzake gegevensbescherming en omvatten de termen "onderneming", "consument", "persoonsgegevens", en "dienstverlener". De termen "zakelijk doel", "commercieel doel", "verkopen", en "delen" hebben de betekenis die daaraan wordt gegeven in de Amerikaanse wetgeving inzake gegevensbescherming.


2. Bereik en doeleinden van verwerking.

a. Dit Addendum is van toepassing voor zover Superhuman als Verwerker of Dienstverlener (al naar gelang het geval) Persoonsgegevens van de Klant verwerkt die worden beschermd door de Toepasselijke wetgeving inzake gegevensbescherming. Superhuman zal Persoonsgegevens van de Klant uitsluitend verwerken zoals uiteengezet in dit Addendum en in overeenstemming met de Toepasselijke wetgeving inzake gegevensbescherming.

b. De Partijen erkennen en komen overeen dat de Klant verwerkingsverantwoordelijke of verwerker is met betrekking tot de Verwerking van Persoonsgegevens van de Klant, en dat Superhuman Persoonsgegevens van de Klant uitsluitend als verwerker namens de Klant zal Verwerken, zoals nader omschreven in Bijlage A (Beschrijving van de gegevensverwerking) bij dit Addendum. Indien de Klant optreedt als verwerker, zal de Klant (i) Superhumans verplichtingen jegens de verwerkingsverantwoordelijken van de Klant op grond van dit Addendum nakomen, inclusief, indien van toepassing, de Standaardcontractbepalingen, en (ii) ervoor zorgen dat iedere gegevensverwerking die op grond van dit Addendum wordt uitgevoerd, de gedocumenteerde instructies weerspiegelt die zijn uitgevaardigd door de uiteindelijke verwerkingsverantwoordelijke van dergelijke gegevens.

c. De Klant geeft Superhuman opdracht om de Persoonsgegevens van de Klant te verwerken in overeenstemming met de Overeenkomst (met inbegrip van dit Addendum) en uitsluitend voor de volgende doeleinden:

(i) om de Dienst(en) te leveren, beveiligen en monitoren in overeenstemming met de Overeenkomst;

(ii) om verwerkingsactiviteiten uit te voeren die door de Klant in gang gezet zijn bij het gebruik van de Dienst (waaronder bijvoorbeeld via een beheerconsole); en

(iii) om andere redelijke instructies van de Klant op te volgen die in overeenstemming zijn met de bepalingen van de Overeenkomst en dit Addendum.

De verwerking door Superhuman vindt dan ook plaats voor zakelijke doeleinden, waaronder het verlenen van diensten namens de Klant, het waarborgen van de veiligheid en integriteit, het opsporen van fouten en het verhelpen van storingen.

d. Onverminderd Artikel 3 (Verantwoordelijkheden van de Klant) stelt Superhuman de Klant onverwijld schriftelijk op de hoogte, tenzij dit op grond van toepasselijk recht is verboden, indien Superhuman zich ervan bewust wordt of van mening is dat een Verwerkingsinstructie van de Klant in strijd is met de Europese wetgeving inzake gegevensbescherming en de Britse wetgeving inzake gegevensbescherming.


3. Verantwoordelijkheden van de Klant.

a. De Klant is als enige verantwoordelijk voor de juistheid, kwaliteit en rechtmatigheid van diens Persoonsgegevens en voor de middelen waarmee de Klant de Persoonsgegevens heeft verkregen.

b. De Klant verklaart en garandeert dat hij of zij zijn of haar verplichtingen met betrekking tot de verwerking van Persoonsgegevens van de Klant krachtens de Toepasselijke Wetgeving inzake Gegevensbescherming zal nakomen, met inbegrip van het volgende: (i) hij alle kennisgevingen heeft verstrekt en zal blijven verstrekken, en alle toestemmingen, machtigingen en rechten heeft verkregen en zal blijven verkrijgen die krachtens de toepasselijke wetgeving, met inbegrip van de Toepasselijke Wetgeving inzake Gegevensbescherming, noodzakelijk zijn om Superhuman in staat te stellen de Persoonsgegevens van de Klant rechtmatig te Verwerken voor de doeleinden zoals beoogd in de Overeenkomst (met inbegrip van dit Addendum); (ii) hij of zij alle toepasselijke wetgeving, met inbegrip van de Toepasselijke Wetgeving inzake Gegevensbescherming, heeft nageleefd bij het verzamelen en aan Superhuman verstrekken van dergelijke Persoonsgegevens van de Klant; en (iii) de klant zal ervoor zorgen dat zijn of haar verwerkingsinstructies vallen binnen het kader van de toepasselijke wetgeving (met inbegrip van de toepasselijke wetgeving inzake gegevensbescherming) en dat de verwerking van de Persoonsgegevens van de Klant door Superhuman in overeenstemming met de instructies van de klant er niet toe zal leiden dat Superhuman de toepasselijke wetgeving inzake gegevensbescherming schendt.

c. Indien de Klant redelijkerwijs meent dat Superhuman zich bezighoudt met ongeoorloofde Verwerking van Persoonsgegevens van de Klant, zal de Klant Superhuman onverwijld van dit vermoeden op de hoogte stellen en zullen de Partijen te goeder trouw samenwerken om, indien nodig, de vermeend onrechtmatige Verwerkingsactiviteiten te verhelpen.


4. Verantwoordelijkheden van Superhuman.

a. Superhuman zal:

i. Persoonsgegevens van de Klant niet Verkopen of Delen.

ii. De Persoonsgegevens van de Klant niet Verwerken voor andere doeleinden dan de specifieke doeleinden die hierin zijn uiteengezet. Voor alle duidelijkheid: Superhuman zal de Persoonsgegevens van de Klant niet Verwerken buiten het kader van de directe zakelijke relatie tussen de Klant en Superhuman.

iii. Persoonsgegevens van de Klant niet combineren met informatie die is ontvangen van of namens een andere bron of die is verzameld uit de eigen interacties van de Verwerker met een Betrokkene, behalve voor zover een dergelijke combinatie is toegestaan op grond van de Toepasselijke Wetgeving inzake Gegevenbescherming.

iv. Wat de verwerking van Persoonsgegevens van de Klant betreft, houdt Superhuman zich aan de toepasselijke Wetgeving inzake Gegevensbescherming en biedt het, voor zover dit krachtens de toepasselijke Wetgeving inzake Gegevensbescherming van Verwerkers wordt verlangd, hetzelfde niveau van gegevensbescherming als dat wat krachtens de toepasselijke Wetgeving inzake Gegevensbescherming van de Klant wordt verlangd.

v. De Klant op de hoogte stellen als Superhuman naar eigen inzicht niet in staat is om aan zijn verplichtingen uit hoofde van de Toepasselijke Wetgeving inzake Gegevenbescherming te voldoen, tenzij een dergelijke kennisgeving bij wet is verboden.


5. Rechten van Betrokkenen en samenwerking.

a. Superhuman zal de Klant onverwijld op de hoogte stellen van: (i) alle derden of individuen (bijvoorbeeld namens de Klant); of (ii) alle verzoeken van overheden of betrokkenen om toegang tot of informatie over Superhumans Verwerking van Persoonsgegevens van de Klant namens de Klant (elk een "Communicatie-uiting"), tenzij dit verboden is door de Toepasselijke Wetgeving inzake Gegevenbescherming. Indien Superhuman een dergelijke Communicatie-uiting rechtstreeks ontvangt, zal Superhuman niet op die Communicatie-uiting reageren, behalve voor zover passend (bijvoorbeeld door de betrokkene door te verwijzen naar contact met de Klant) of wanneer dit wettelijk vereist is, en zonder voorafgaande toestemming van de Klant. De Klant is verantwoordelijk voor het beantwoorden van elk dergelijk verzoek, onder meer, indien nodig, door gebruik te maken van de functionaliteit van de Diensten.

b. Superhuman zal redelijke en wettelijk vereiste ondersteuning en samenwerking bieden om de Klant in staat te stellen zijn of haar verplichtingen uit hoofde van de Toepasselijke Wetgeving inzake Gegevenbescherming na te komen. Op schriftelijk verzoek van de Klant omvat dit, voor zover de Klant niet in staat is om met behulp van de functionaliteit van de Diensten op Communicatie-uitingen te reageren, redelijke samenwerking om de Klant te helpen bij het beantwoorden van Communicatie-uitingen, rekening houdend met de aard van de Verwerking.

c. Voor zover vereist krachtens de Toepasselijke Wetgeving inzake Gegevenbescherming, en rekening houdend met de aard van de Verwerking en de informatie waarover Superhuman beschikt, zal Superhuman de Klant redelijke ondersteuning bieden bij het uitvoeren van een gegevensbeschermingseffectbeoordeling of voorafgaand overleg met toezichthoudende autoriteiten, zoals vereist door de Toepasselijke Wetgeving inzake Gegevenbescherming. Superhuman voldoet aan het voorgaande door: (i) te voldoen aan Artikel 10 (Audits); (ii) de informatie te verstrekken die is opgenomen in de Overeenkomst, inclusief dit Addendum; en (iii) indien de voorgaande subartikelen (i) en (ii) onvoldoende zijn voor de Klant om aan dergelijke verplichtingen te voldoen, op verzoek aanvullende redelijke ondersteuning te bieden (op kosten van de Klant).


6. Gegevensbeveiliging.

a. Superhuman zal: (i) zoals uiteengezet in Bijlage B, passende en redelijke administratieve, technische, fysieke en organisatorische maatregelen implementeren die zijn ontworpen om Persoonsgegevens van de Klant te beschermen tegen Beveiligingsincidenten en om de veiligheid en vertrouwelijkheid van Persoonsgegevens van de Klant te waarborgen ("Beveiligingsmaatregelen"); en (ii) ervoor zorgen dat werknemers, opdrachtnemers en

Subverwerkers die gemachtigd zijn om de Persoonsgegevens van de Klant te Verwerken, onder een passende vertrouwelijkheidsverplichting vallen (hetzij wettelijk, hetzij contractueel).

b. De Klant is verantwoordelijk voor het bestuderen van de door Superhuman ter beschikking gestelde informatie met betrekking tot gegevensbeveiliging en voor het zelfstandig vaststellen of de Beveiligingsmaatregelen die van toepassing zijn op de Dienst voldoen aan de eisen van de Klant en aan de wettelijke verplichtingen op grond van de Toepasselijke Wetgeving inzake Gegevensbescherming. De Klant erkent dat de beveiligingsmaatregelen onderhevig zijn aan technische vooruitgang en ontwikkeling en dat Superhuman de beveiligingsmaatregelen van tijd tot tijd kan bijwerken of wijzigen, op voorwaarde dat dergelijke updates en wijzigingen niet leiden tot een verslechtering van de algehele beveiliging van de aan de Klant geleverde Dienst.

c. Niettegenstaande het bovenstaande stemt de Klant ermee in dat, behalve zoals bepaald in dit Addendum, de Klant verantwoordelijk is voor zijn veilig gebruik van de Dienst, inclusief het beveiligen van zijn authenticatiegegevens voor het account, het beschermen van de veiligheid van Klantgegevens tijdens de overdracht van en naar de Dienst, en het nemen van alle passende maatregelen om Klantgegevens die naar de Dienst worden geüpload veilig te versleutelen of een back-up te maken


7. Datalek.

a. Zodra Superhuman kennis krijgt van een Datalek, zal Superhuman: (i) Klant onverwijld en zonder onredelijke vertraging op de hoogte stellen nadat Superhuman kennis heeft gekregen van een Datalek; (ii) tijdig informatie verstrekken over het Datalek zodra deze bekend wordt of wanneer dit redelijkerwijs door Klant wordt verzocht; en (iii) onverwijld redelijke stappen ondernemen om ieder Datalek in te perken en te onderzoeken.

b. De kennisgeving of reactie van Superhuman op een Datalek op grond van dit Artikel 7 wordt niet opgevat als een erkenning door Superhuman van enige fout of aansprakelijkheid met betrekking tot het Datalek. Superhuman is niet verplicht om Klantgegevens te beoordelen om gegevens te identificeren die mogelijk onderworpen zijn aan specifieke wettelijke vereisten.

c. Klant erkent dat (i) Datalekken en de verplichtingen van Superhuman in dit Addendum zich niet uitstrekken tot integraties of diensten van derden die Klant of diens Eindgebruikers afnemen via de Superhuman‑marktplaats en (ii) Klant als enige verantwoordelijk is voor het beoordelen van de beveiligings- en privacydocumentatie en -overeenkomsten die door dergelijke derden worden verstrekt.


8. Subverwerkers.

a. Klant erkent en stemt ermee in dat Superhuman Subverwerkers mag inschakelen om Klantpersoonsgegevens te Verwerken in overeenstemming met de bepalingen in dit Addendum en de Toepasselijke privacywetgeving. Een actuele lijst van de Subverwerkers van Superhuman is beschikbaar op https://superhuman.com/legal/subprocessors ("Subverwerkerspagina") en Klant geeft specifiek toestemming voor het inschakelen door Superhuman van deze Subverwerkers. Daarnaast geeft Klant in het algemeen toestemming voor het inschakelen door Superhuman van andere derde partijen als Subverwerkers, in overeenstemming met Artikel 8(c) hieronder.

b. Superhuman zal: (i) met elke Subverwerker een schriftelijke overeenkomst sluiten waarin gegevensbeschermingsverplichtingen zijn opgenomen die ten minste hetzelfde beschermingsniveau voor de Persoonsgegevens van de Klant bieden als die in dit Addendum, voor zover van toepassing op de aard van de door die Subverwerker geleverde Dienst; en (ii) verantwoordelijk blijven voor de naleving door die Subverwerker van de verplichtingen van dit Addendum en voor alle handelingen of nalatigheden van die Subverwerker die ertoe leiden dat Superhuman een van zijn verplichtingen uit hoofde van dit Addendum schendt.

c. Superhuman zal de Klant op de hoogte stellen als Subverwerkers worden toegevoegd, en wel ten minste 30 dagen voorafgaand aan dergelijke wijzigingen, mits de Klant zich via het daarvoor bestemde formulier, waarnaar op de pagina over Subverwerkers wordt verwezen, heeft aangemeld voor het ontvangen van dergelijke kennisgevingen. De Klant kan vóór de aanstelling van een nieuwe Subverwerker schriftelijk bezwaar maken tegen de aanstelling door Superhuman op grond van redelijke redenen die verband houden met gegevensbescherming (bijvoorbeeld indien het beschikbaar stellen van Persoonsgegevens van de Klant aan de Subverwerker in strijd zou kunnen zijn met de toepasselijke wetgeving inzake gegevensbescherming of de bescherming van dergelijke Persoonsgegevens van de Klant zou kunnen verzwakken) en in dat geval zullen de Partijen dergelijke bezwaren te goeder trouw bespreken met het oog op het bereiken van een commercieel redelijke oplossing. Indien geen dergelijke oplossing wordt bereikt, zal Superhuman, naar eigen goeddunken, ofwel de subverwerker niet aanstellen, ofwel de Klant toestaan de betreffende Dienst te beëindigen of op te schorten in overeenstemming met de beëindigingsbepalingen in de Overeenkomst, zonder aansprakelijkheid voor enige van beide Partijen (maar onverminderd de kosten die de Klant vóór de opschorting of beëindiging heeft gemaakt).


9. Gegevensoverdrachten.

a. Klant erkent dat Superhuman Persoonsgegevens van de Klant kan verwerken in de Verenigde Staten en elke andere locatie waar Superhuman inclusief Subverwerkers gegevensverwerking uitvoeren om de Dienst te leveren. Superhuman zal geen Persoonsgegevens van de Klant die afkomstig zijn uit Europa overdragen (direct of via een verdere doorgifte) naar een land buiten Europa, tenzij het eerst maatregelen neemt om ervoor te zorgen dat de overdracht in overeenstemming is met de toepasselijke Europese privacywetgeving.

b. Superhuman neemt deel aan het Data Privacy Framework en verklaart te voldoen aan de bepalingen daarvan, zoals beschreven in de Data Privacy Framework-certificering van Superhuman, Inc. Waar en voor zover het Data Privacy Framework van toepassing is, zal het worden gebruikt om Persoonsgegevens van Klanten op rechtmatige wijze in de Verenigde Staten te ontvangen, en Superhuman zal ervoor zorgen dat het aan dergelijke gegevens ten minste hetzelfde beschermingsniveau biedt als vereist door de beginselen van het Data Privacy Framework. Superhuman zal de Klant op de hoogte stellen indien het tot de conclusie komt dat het niet langer kan voldoen aan zijn verplichtingen uit hoofde van het Data Privacy Framework.

c. Indien de Europese wetgeving inzake gegevensbescherming vereist dat passende voorzorgsmaatregelen worden getroffen (bijvoorbeeld indien het Data Privacy Framework het doorsturen van gegevens niet dekt of deze bij doorsturen ongeldig verklaart), worden de toepasselijke standaardcontractbepalingen door middel van verwijzing volledig opgenomen en vormen zij een integraal onderdeel van dit Addendum, en wel als volgt (waarbij de bijlagen en/of aanhangsels bij de toepasselijke standaardcontractbepalingen zijn opgenomen in Bijlage A bij dit Addendum):

i. Voor zover Superhuman Persoonsgegevens van klanten verwerkt die worden beschermd door de Europese privacywetgeving, stemt Superhuman ermee in gebonden te zijn aan en dergelijke Persoonsgegevens te Verwerken in overeenstemming met de EU‑SCC's. Voor de doeleinden van de omschrijvingen in de EU‑SCC's stemt Superhuman ermee in dat het de "gegevensimporteur" is en Klant de "gegevensexporteur" is (ongeacht dat Klant zelf een entiteit in een derde land kan zijn). Voor de toepassing van Clausule 9 van de EU‑SCC's wordt algemene toestemming verleend voor het inschakelen van subverwerkers in overeenstemming met Artikel 8.c van dit Addendum. Voor de toepassing van Clausule 17 van de EU‑SCC’s is het toepasselijke recht het recht van Ierland, en voor Clausule 18 hebben de rechtbanken van Ierland rechtsmacht.

ii. Voor zover Superhuman Persoonsgegevens van Klanten verwerkt die worden beschermd door het Britse privacyrecht, zijn de VK‑SCC’s van toepassing.

iii. Voor zover Superhuman Persoonsgegevens van Klanten verwerkt die worden beschermd door de Zwitserse DPA, zijn de EU‑SCC’s van toepassing, met de volgende aanpassingen:

A. verwijzingen in de EU‑SCC’s naar "Richtlijn 95/46/EG" of "Verordening (EU) 2016/679" worden uitgelegd als verwijzingen naar de Zwitserse DPA;

B. verwijzingen naar "EU", "Unie", "Lidstaat" en "recht van de Lidstaat" worden, naargelang het geval, uitgelegd als verwijzingen naar Zwitserland en het Zwitserse recht; en

C. verwijzingen naar de "bevoegde toezichthoudende autoriteit" en "bevoegde rechtbanken" worden uitgelegd als verwijzingen naar de FDIPC en de bevoegde rechtbanken in Zwitserland.

iv. In het geval van een conflict tussen de EU-SCC’s of VK-SCC’s en dit Addendum, prevaleren de EU-SCC’s of VK-SCC’s (naargelang van toepassing).


10. Audits.

a. Op verzoek van de Klant zal Superhuman aan Klant de informatie beschikbaar stellen die redelijkerwijs noodzakelijk is om naleving van dit Addendum aan te tonen. Klant erkent en stemt ermee in dat hij of zij zijn of haar auditrechten onder dit Addendum (inclusief dit Artikel 10(a) en, indien van toepassing, de Standaardcontractbepalingen), en alle auditrechten die worden verleend krachtens de Toepasselijke privacywetgeving, uitoefent door Superhuman opdracht te geven de auditmaatregelen na te leven die zijn beschreven in Artikel 10(b) hieronder.

b. Na schriftelijk verzoek zal Superhuman (op vertrouwelijke basis) aan Klant een samenvattend exemplaar verstrekken van zijn meest recente auditrapport(en) ("Auditrapport") dat/die is/zijn opgesteld door externe beveiligingsdeskundigen, door Superhuman geselecteerd en bekostigd.


11. Teruggave of vernietiging van Persoonsgegevens van de Klant.

a. Bij beëindiging of afloop van de Overeenkomst zal Superhuman, op schriftelijk verzoek van Klant, alle Persoonsgegevens van de Klant waarover het beschikt of die het onder zich heeft, overeenkomstig de Overeenkomst ter beschikking stellen voor teruggave aan Klant en/of deze veilig vernietigen, met dien verstande dat deze verplichting niet geldt voor zover Superhuman op grond van toepasselijk recht verplicht is een deel of alle Persoonsgegevens van de Klant te bewaren, of voor Persoonsgegevens van de Klant die zijn gearchiveerd op back‑upsystemen; deze gegevens zal Superhuman veilig isoleren en beschermen tegen verdere Verwerking en verwijderen overeenkomstig de geldende verwijderingsprocedures.


12. Geanonimiseerde gegevens van inwoners van de Verenigde Staten.

a. Partijen erkennen dat gegevens die "geanonimiseerd" of "gedeïdentificeerd" zijn in overeenstemming met de Amerikaanse privacywetgeving ("Geanonimiseerde gegevens") geen Persoonsgegevens zijn.

b. Behalve voor zover anders toegestaan door de Toepasselijke privacywetgeving, mag Superhuman Persoonsgegevens van Klanten anonimiseren en geanonimiseerde gegevens alleen Verwerken indien het:

i. redelijke maatregelen treft om ervoor te zorgen dat de Geanonimiseerde gegevens niet aan een persoon kunnen worden gekoppeld;

ii. zich er publiekelijk toe verbindt de Geanonimiseerde gegevens uitsluitend in geanonimiseerde vorm te bewaren en te gebruiken en geen pogingen te ondernemen om de Geanonimiseerde gegevens opnieuw te identificeren; en

iii. elke ontvanger van de Geanonimiseerde gegevens contractueel verplicht om te voldoen aan eisen die in wezen gelijkwaardig zijn aan die welke zijn vastgelegd in dit Artikel 12 (Geanonimiseerde gegevens) van het Addendum.


13. Beperking van aansprakelijkheid.

a. De aansprakelijkheid van Superhuman die voortvloeit uit of verband houdt met dit Addendum is onderworpen aan de in de Overeenkomst opgenomen beperkingen en uitsluitingen van aansprakelijkheid.

14. Looptijd.

a. De ingangsdatum van dit Addendum is de datum waarop een Partij het document als laatste heeft ondertekend of, indien een dergelijke datum ontbreekt, de ingangsdatum van de Overeenkomst.

15. Voortbestaan.

a. De bepalingen van dit Addendum blijven van kracht na beëindiging of afloop van de Overeenkomst zolang Superhuman of zijn Subverwerkers Persoonsgegevens van Klanten Verwerken.

Bijlage A: Beschrijving gegevensverwerking

1. Overzicht van Partijen:

Gegevensexporteur(s):

Naam: De entiteit die in het Addendum is aangeduid als "Klant".

Adres: Het adres van Klant zoals vermeld in het Addendum of de Overeenkomst.

Contactgegevens: De contactgegevens die zijn gekoppeld aan het account van de Klant, of zoals anderszins gespecificeerd in het Addendum of de Overeenkomst.

Activiteiten die relevant zijn voor de doorgestuurde gegevens: Zie Artikel 2 hieronder.

Rol: Wanneer Klant optreedt als verwerkingsverantwoordelijke, Verwerkingsverantwoordelijke. Wanneer Klant optreedt als verwerker, Verwerker.

Gegevensimporteur(s):

Naam: "Superhuman" zoals aangeduid in het Addendum.

Adres: Het adres van Superhuman zoals vermeld in de Overeenkomst.

Contactgegevens: De contactgegevens van Superhuman zoals vermeld in het Addendum of de Overeenkomst.

Activiteiten die relevant zijn voor de doorgestuurde gegevens: Zie Artikel 2 hieronder.

Rol: Verwerker

2. Beschrijving verwerking

a. Onderwerp, aard en doel van de Verwerking: Superhuman zal Persoonsgegevens van Klanten uitsluitend verwerken voor de doeleinden uiteengezet in Artikel 2(c) van dit Addendum.

b. Verwachte duur van de Verwerking: Voor de looptijd van de Overeenkomst plus de periode vanaf het verstrijken of beëindigen ervan tot aan de verwijdering van alle Persoonsgegevens van de Klant door Superhuman in overeenstemming met de Overeenkomst.

c. Typische categorieën Betrokkenen: Betrokkenen zijn de personen over wie gegevens aan Superhuman worden verstrekt via de Dienst door (of in opdracht van) Klant of diens Gebruikers.

d. Categorieën Persoonsgegevens van Klanten die typisch worden verwerkt op grond van de Overeenkomst: De categorieën Persoonsgegevens van Klanten worden uitsluitend naar eigen goeddunken van de Klant bepaald en omvatten gegevens over personen die aan Superhuman worden verstrekt via de Dienst door (of in opdracht van) Klant of diens Gebruikers.

e. Bijzondere categorieën Persoonsgegevens: Superhuman verzamelt of Verwerkt niet bewust bijzondere categorieën van Persoonsgegevens.


Bijlage B: Technische en organisatorische maatregelen, waaronder technische en organisatorische maatregelen om de beveiliging van de gegevens te waarborgen

De Diensten die in het kader van dit Addendum worden geleverd, omvatten meerdere afzonderlijke productaanbiedingen, waaronder, maar niet beperkt tot, Grammarly, Superhuman Mail en Coda (gezamenlijk de "Diensten" genoemd). Elke Dienst hanteert en implementeert technische en organisatorische beveiligingsmaatregelen die zijn afgestemd op het ontwerp en de functionaliteit ervan, ter bescherming van de Persoonsgegevens van de Klant en ter voorkoming, opsporing en beperking van gevallen van Inbreuk op de gegevensbeveiliging. Gezien de uiteenlopende architecturen en operationele vereisten van de respectieve Diensten, worden de beveiligingsmaatregelen die op elke Dienst van toepassing zijn hieronder afzonderlijk beschreven. Voor alle duidelijkheid: de hierin beschreven technische en organisatorische beveiligingsmaatregelen zijn specifiek voor de betreffende Dienst en mogen niet worden opgevat als van toepassing op enige andere Dienst. Dergelijke beveiligingsmaatregelen zijn uitsluitend van toepassing voor zover de Klant de betreffende Dienst heeft afgenomen, zoals aangegeven in het toepasselijke besteldocument of op de online afrekenpagina waarmee de Klant heeft ingestemd.

Beveiligingsmaatregelen van toepassing op Aangeboden Services van Grammarly:

Grammarly hanteert strenge administratieve, contractuele en technische procedures om de gegevens te beschermen die naar, vanuit en op zijn servers wordt overgedragen in het kader van de levering van zijn diensten.

De volledige serverinfrastructuur van Grammarly wordt gehost op Amazon Web Services (AWS) in de Verenigde Staten. De servers en het netwerk van Grammarly minimaliseren het risico op aanvallen door alle systemen in ons privénetwerk binnen ons beveiligde cloudplatform te plaatsen en externe diensten uitsluitend via load balancers en een webapplicatie-firewall aan te bieden. Grammarly is geregistreerd voor AWS Enterprise Support, het hoogst mogelijke ondersteuningsniveau van AWS. 

Grammarly versleutelt alle gegevensoverdrachten tussen zichzelf en gegevensexporteurs met behulp van actuele versleutelingsprotocollen, waaronder minimaal TLS 1.2. Klantgegevens worden versleuteld opgeslagen (at rest) met behulp van AES-256. Grammarly maakt gebruik van AWS Key Management Services voor de versleuteling van databases en sleutelbeheer. Toegang tot de cryptografische sleutels is beperkt tot gemachtigd personeel. Interne services van Grammarly zijn beschikbaar via het virtual private network, met uitzondering van services die toegang tot het publieke internet moeten hebben om het productaanbod van Grammarly aan klanten mogelijk te maken.

De toegang tot de opslag van Persoonsgegevens gebeurt volgens het principe van minimale rechten; er is meervoudige authenticatie voor vereist. De beveiligingsafdeling houdt voortdurend toezicht op de toegang tot alle informatie en zorgt voor duidelijke beveiligingsgrenzen tussen productie-, test- en ontwikkelomgevingen, enz.

De compliance-teams van Grammarly definiëren en controleren de verzameling, verwerking en opslag van Persoonsgegevens van Klanten. Hiervoor gebruikt Grammarly dataflow-kaarten, service-overzichten, checklists voor de lancering van nieuwe services en andere processen om alle interne en externe gegevensoverdrachten te volgen. Grammarly verifieert alle codewijzigingen via reviews, geautomatiseerde controles en voert jaarlijkse penetratietests uit met een extern bedrijf. Alle laptops, servers en containers zijn geconfigureerd om automatisch te updaten naar de nieuwste versies zodra deze beschikbaar zijn.

Gedetailleerde informatie over de technische en organisatorische maatregelen die Grammarly neemt om de veiligheid van de gegevens te waarborgen, is te vinden op de pagina’s over certificering op bedrijfsniveau en naleving van regelgeving op https://www.grammarly.com/security en https://www.grammarly.com/trust.

Beveiligingsmaatregelen van toepassing op Superhuman Mail:

Het informatiebeveiligingsprogramma Superhuman Mail omvat administratieve, technische en fysieke beveiligingsmaatregelen die zijn ontworpen om de Persoonsgegevens die wij verwerken te beschermen tegen te verwachten bedreigingen of risico’s voor de veiligheid, vertrouwelijkheid of integriteit ervan (zoals ongeoorloofde toegang, verzameling, gebruik, kopiëren, wijziging, verwijdering of openbaarmaking, ongeoorloofd, onwettig of onopzettelijk verlies, vernietiging, verwerving, beschadiging of enige andere vorm van ongeoorloofde verwerking).

Het beveiligingsprogramma van Superhuman is ontwikkeld op basis van de volgende kernbeveiligingsprincipes:

  • Het principe van minimale rechten: diensten en gebruikers krijgen precies die rechten toegekend die ze nodig hebben voor hun taken.

  • Versleuteling in rust en tijdens overdracht: Alle gegevens worden zowel in rust als tijdens de overdracht versleuteld, waarbij bijzonder gevoelige gegevens bovendien op applicatieniveau worden versleuteld.

  • Minimaal risico op aanvallen: We stellen geen interne servers bloot aan het internet, maken gebruik van distroless containers en draaien volledig op infrastructuur die door Google wordt beheerd.

  • Automatische updates: Laptops, servers en containers zijn zo geconfigureerd dat ze automatisch worden bijgewerkt naar de nieuwste versies zodra deze beschikbaar zijn.

  • Duidelijke grenzen aan beveiliging: Productie, staging, ontwikkeling, enz. zijn allemaal gescheiden, en om een beveiligingsgrens te overschrijden is authenticatie vereist via Google’s Identity and Access Management (IAM). Voor elke authenticatie is tweefactorauthenticatie vereist.

  • Aannames controleren: Alle code die aan Superhuman wordt toegevoegd, wordt vanuit veiligheidsoogpunt beoordeeld, en we laten jaarlijks beveiligingsaudits uitvoeren door een extern bureau om fouten op te sporen.

Hieronder volgen enkele illustratieve voorbeelden van aanwezige beveiligingsmaatregelen:

1. Maatregelen voor de versleuteling van Persoonsgegevens

  • Superhuman wordt volledig gehost op Google Cloud. We maken gebruik van hun bestaande infrastructuurbeveiliging om gegevens versleuteld op te slaan (at rest) en, waar passend, van een extra laag versleuteling op applicatieniveau om het risico op blootstelling van gegevens te verkleinen.

  • Superhuman versleutelt al het netwerkverkeer over het internet met minimaal TLS 1.2 en beveiligt verkeer binnen onze omgeving met Google Cloud ATLS.

2. Maatregelen ter waarborging van de voortdurende vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht van verwerkingssystemen en -diensten

  • Superhuman houdt al zijn systemen en diensten up-to-date, waar mogelijk met behulp van geautomatiseerde mechanismen of door te reageren op waarschuwingen. We maken sterk gebruik van een onveranderlijke infrastructuur die regelmatig opnieuw wordt opgebouwd in een bekende, deugdelijke toestand.

  • Rechten worden toegewezen volgens het principe van minimale rechten: diensten en gebruikers krijgen precies die rechten toegekend die ze nodig hebben voor hun taken.

  • Superhuman voorspelt proactief hoe onze gebruikspatronen zullen veranderen en investeert fors om ervoor te zorgen dat onze systemen bestand zijn tegen de verwachte belasting. Alle wijzigingen aan de systemen worden goedgekeurd door een onafhankelijke technicus en getest voordat ze in de productieomgeving worden doorgevoerd.

3. Maatregelen voor het tijdig herstellen van de beschikbaarheid van en toegang tot Persoonsgegevens in het geval van een fysiek of technisch probleem.

  • Superhuman houdt de beschikbaarheid van zijn systemen voortdurend in de gaten en biedt 24 uur per dag ondersteuning in geval van incidenten die de beschikbaarheid van de dienst beïnvloeden.

  • De essentiële diensten van Superhuman zijn verspreid over meerdere zones om de kans te verkleinen dat een ramp onze beschikbaarheid beïnvloedt.

  • Superhuman maakt back-ups van alle gegevens, en die back-ups worden verspreid over meerdere regio’s, zodat we, mocht onze live productieomgeving volledig onbereikbaar zijn, toch weer toegang tot de gegevens kunnen herstellen.

4. Processen voor het regelmatig testen, beoordelen en evalueren van de doeltreffendheid van technische en organisatorische maatregelen om de beveiliging van de verwerking te waarborgen

  • Superhuman voert jaarlijkse beveiligingsaudits uit met behulp van een extern bedrijf om gebieden met cyberrisico’s in kaart te brengen.

  • Superhuman doorloopt jaarlijks een SOC 2-auditproces om de doeltreffendheid van onze controles te beoordelen.

  • Superhuman voert elk kwartaal simulaties van incidenten en uitval uit en herstelt in het kader daarvan de productieback-ups.

5. Maatregelen voor identificatie en -autorisatie van gebruikers

  • Alle gebruikersidentificatie wordt gedelegeerd aan je e-mailprovider (Google of Microsoft) en we vertrouwen sterk op Oauth2 voor autorisatie.

  • Medewerkers van Superhuman zijn verplicht multifactorauthenticatie te gebruiken.

  • Alle aanmeldingen worden vastgelegd in een onafhankelijk registratiesysteem.

6. Maatregelen voor fysieke beveiliging van locaties waar Persoonsgegevens worden verwerkt

  • Superhuman verwerkt Persoonsgegevens binnen Google Cloud, dat fysieke beveiliging biedt zoals beschreven in de documentatie van Google: https://cloud.google.com/security

7. Maatregelen ter waarborging van de systeemconfiguratie, inclusief standaardconfiguratie

  • Superhuman gebruikt Google Cloud Kubernetes Engine om een consistente configuratie op al onze productie­machines af te dwingen.

  • Superhuman maakt gebruik van Google Cloud Security Scanner om eventuele onveilige wijzigingen in de configuratie van onze Google Cloud-resources op te sporen.

  • Superhuman maakt gebruik van MDM om een veilige systeemconfiguratie af te dwingen voor alle laptops die eigendom zijn van het bedrijf.

8. Maatregelen voor het interne beheer en de aansturing van IT en IT-beveiliging

  • De infrastructuur van Superhuman valt onder de ISO 27001-certificering en SOC 2-verklaringen van Google, aangezien deze volledig wordt gehost op Google Cloud.

  • Superhuman beschikt over een schriftelijk Informatiebeveiligingsbeleid, inclusief ondersteunende documentatie.

  • Andere schriftelijke beveiligingsbeleidsregels die Superhuman hanteert, zijn onder meer de volgende:

    • Toegangsniveaus voor gegevens

    • Herstel na ramp en bedrijfscontinuïteit

    • Beleid inzake infrastructuurbeheer

    • Registers van verwerkingsactiviteiten

    • Beleid inzake risicobeheer

    • Beleid inzake gegevensbewaring

9. Maatregelen ter waarborging van verantwoordingsplicht

  • Superhuman verplicht al zijn medewerkers om mogelijke schendingen van het beleid te melden en deze door te geven aan een leidinggevende of via ons anonieme klachtenformulier.

Beveiligingsmaatregelen van toepassing op Aangeboden Services van Coda:

Neem de informatie op deze website door (die van tijd tot tijd kan worden bijgewerkt): https://coda.io/trust/securityannex