För Superhuman Labs LLC-kunder som godkände dataintegritetstillägget före 29 oktober 2025 hänvisas till dataintegritetstillägget här, om inget annat har ersatt detta.
Superhumans dataintegritetstillägg
Den här översättningen har genererats med AI och kan innehålla fel. Den tillhandahålls enbart för att underlätta för dig. Den engelska versionen är den officiella, styrande versionen vid eventuella skillnader: Superhuman Data Privacy Addendum.
Ikraftträdandedatum: 29 oktober 2025
Detta dataintegritetstillägg ("tillägget") är införlivat i och underställt villkoren i den aktuella versionen av eventuella avtal ("avtal") mellan dig ("kunden") och Superhuman Platform Inc. ("Superhuman") (var och en benämnd en "part" och gemensamt "parterna") som reglerar kundens användning av tjänsterna.
Alla termer som inte definieras i detta tillägg ska ha de betydelser som anges i avtalet. Detta tillägg återspeglar parternas överenskommelse avseende de villkor som styr Superhumans behandling av personuppgifter som ingår i kunduppgifter ("kundens personuppgifter") och som skyddas av gällande dataintegritetslagar.
Vid eventuell motstridighet eller oförenlighet mellan villkoren i huvudavtalet och detta tillägg ska villkoren i detta tillägg ha företräde framför avtalet och eventuella andra tillhörande avtalsdokument mellan parterna, i den mån sådan motstridighet föreligger. Parterna är överens om följande:
1. Definitioner.
För detta tilläggs ändamål:
a. "Gällande dataintegritetslagar" avser nationella, federala, statliga, provinsiella eller andra integritets-, datasäkerhets- eller dataskyddslagar eller förordningar som är tillämpliga på behandling av kundens personuppgifter, inklusive utan begränsning och i förekommande fall: (i) dataintegritetslagar i USA och (ii) europeiska dataintegritetslagar, i varje fall i dess ändrade eller ersatta lydelse från tid till annan.
b. "Ram för dataskydd" avser självcertifieringsprogrammen som utgör ram för dataskydd mellan EU och USA, ram för dataskydd mellan Schweiz och USA samt den brittiska förlängningen av ramen för dataskydd mellan EU och USA (i tillämpliga fall) som administreras av det amerikanska handelsdepartementet, i dess eventuellt ändrade, ersatta eller förnyade lydelse. "Principer för ram för dataskydd" avser de principer och kompletterande principer som ingår i relevant ram för dataskydd.
c. "Europeiska dataintegritetslagar" avser, i tillämpliga fall för behandling av kundens personuppgifter: (i) den allmänna dataskyddsförordningen (EU) 2016/679 ("dataskyddsförordningen"); (ii) dataskyddsförordningen i den lydelse som införlivats i brittisk lagstiftning genom avsnitt 3 i Storbritanniens European (Withdrawal) Act 2018 ("brittiska dataintegritetslagar"); och (iii) avseende Schweiz, den federala lagen om dataskydd som trädde i kraft 19 juni 1992 och dess förordningar ("schweiziska dataskyddslagen").
d. "Europa" avser, för detta tilläggs ändamål, Europeiska unionen, Island, Liechtenstein, Norge, Schweiz och Storbritannien.
e. "EU:s standardavtalsklausuler" avser standardavtalsklausuler för överföring av personuppgifter till länder utanför EU i enlighet med dataskyddsförordningen mellan (i) personuppgiftsansvariga och personuppgiftsbiträden, eller (beroende på omständigheterna) (ii) personuppgiftsbiträden och personuppgiftsbiträden, i varje fall godkända genom Europeiska kommissionens genomförandebeslut (EU) 2021/914 som trädde i kraft 4 juni 2021 och utan att omfatta eventuella klausuler markerade som valfria.
f. "Datasäkerhetsincident" avser ett intrång på Superhumans säkerhet som leder till oavsiktligt eller otillåtet förvärv, förstöring, förlust, ändring eller obehörigt röjande av eller obehörig åtkomst till kundens personuppgifter som överförs, lagras eller på annat sätt behandlas av Superhuman i samband med tillhandahållandet av tjänsten. "Datasäkerhetsincident" ska inte inkludera misslyckade försök eller aktiviteter som inte äventyrar säkerheten för kundens personuppgifter, inklusive misslyckade inloggningsförsök, pingar, portskanning, överbelastningsattacker och andra nätverksattacker mot brandväggar eller nätverksanslutna system.
g. "Standardavtalsklausuler" avser, i tillämpliga fall, EU:s standardavtalsklausuler eller brittiska standardavtalsklausuler.
h. "Underbiträde" avser ett personuppgiftsbiträde som anlitas av Superhuman eller dess närstående bolag för att bistå vid tillhandahållandet av tjänsten/tjänsterna i enlighet med avtalet eller detta tillägg. Underbiträden kan inkludera tredje parter eller närstående bolag till Superhuman men ska inte inkludera någon anställd, uppdragstagare eller konsult hos Superhuman.
i. "Dataintegritetslagar i USA" avser California Consumer Privacy Act, Colorado Privacy Act, Connecticut Act Concerning Personal Data Privacy and Online Monitoring, Utah Consumer Privacy Act och Virginia Consumer Data Protection Act, samt eventuella andra integritetslagar som antagits av en delstat i USA, i varje fall i dess eventuellt ändrade lydelse och tillsammans med tillämpliga genomförandeförordningar, som ger konsumenter ett allmänt integritetsskydd och skiljer mellan personuppgiftsansvariga och personuppgiftsbiträden.
j. "Brittiska standardavtalsklausuler" avser EU:s standardavtalsklausuler tillsammans med det internationella tillägget för dataöverföring (version B1.0) godkänt av Storbritanniens informationskommissionär.
k. Termerna "personuppgiftsansvarig", "registrerad", "personuppgifter", "behandla", "behandling" och "personuppgiftsbiträde" ska ha de betydelser som tillskrivs dem i gällande dataintegritetslagar och inkluderar termerna "företag", "konsument", "personlig information" och "tjänsteleverantör". Termerna "affärssyfte", "kommersiellt syfte", "sälja" och "dela" ska ha de betydelser som tillskrivs dem i dataintegritetslagar i USA.
2. Behandlingens omfattning och ändamål.
a. Detta tillägg gäller i den mån Superhuman behandlar, som personuppgiftsbiträde eller tjänsteleverantör (i tillämpliga fall), kundens personuppgifter som skyddas av tillämpliga dataintegritetslagar. Superhuman kommer endast att behandla kundens personuppgifter i enlighet med vad som anges i detta tillägg och i överensstämmelse med gällande dataintegritetslagar.
b. Parterna bekräftar och är överens om att kunden är personuppgiftsansvarig eller personuppgiftsbiträde avseende behandlingen av kundens personuppgifter, och att Superhuman endast kommer att behandla kundens personuppgifter som personuppgiftsbiträde på uppdrag av kunden, enligt vad som vidare beskrivs i bilaga A (Beskrivning av databehandling) till detta tillägg. Om kunden agerar som personuppgiftsbiträde ska kunden (i) uppfylla Superhumans skyldigheter gentemot kundens personuppgiftsansvariga enligt detta tillägg, inklusive i tillämpliga fall standardavtalsklausulerna, och (ii) säkerställa att all databehandling som utförs i enlighet med detta tillägg återspeglar de dokumenterade anvisningar som utfärdats av den yttersta personuppgiftsansvariga för sådana uppgifter.
c. Kunden instruerar Superhuman att behandla kundens personuppgifter i enlighet med avtalet (inklusive detta tillägg) och endast för följande ändamål:
(i) att tillhandahålla, göra säkra och bevaka tjänsten/tjänsterna i enlighet med avtalet;
(ii) att utföra behandlingsaktiviteter som initierats av kunden i användningen av tjänsten (inklusive exempelvis via en administratörskonsol); och
(iii) att följa andra rimliga anvisningar från kunden som är förenliga med villkoren i avtalet och detta tillägg.
Följaktligen utförs behandling av Superhuman i affärssyften, inklusive att utföra tjänster på uppdrag av kunden, bidra till att säkerställa säkerhet och integritet, felsökning och reparation.
d. Utan att det påverkar tillämpningen av avsnitt 3 (Kundansvar) ska Superhuman omedelbart skriftligen underrätta kunden, om det inte är förbjudet enligt gällande lag, om Superhuman blir medveten om eller anser att några behandlingsanvisningar från kunden strider mot europeiska och brittiska dataintegritetslagar.
3. Kundansvar.
a. Kunden har ensamt ansvar för riktigheten, kvaliteten och lagligheten på kundens personuppgifter samt för de metoder genom vilka kunden har inhämtat kundens personuppgifter.
b. Kunden försäkrar och garanterar att denna kommer att uppfylla sina skyldigheter avseende behandlingen av kundens personuppgifter enligt gällande dataintegritetslagar, inklusive att: (i) denna har lämnat, och kommer att fortsätta lämna, alla vidkommande upplysningar och varsel samt har inhämtat, och kommer att fortsätta inhämta, alla samtycken, tillstånd och rättigheter som krävs enligt gällande lagar, inklusive gällande dataintegritetslagar, för att Superhuman ska kunna behandla kundens personuppgifter på ett lagligt sätt för de ändamål som avses i avtalet (inklusive detta tillägg); (ii) denna har följt alla gällande lagar, inklusive gällande dataintegritetslagar, vid insamling och tillhandahållande till Superhuman av sådana personuppgifter; och (iii) denna ska säkerställa att behandlingsanvisningar följer gällande lagar (inklusive gällande dataintegritetslagar) och att Superhumans behandling av kundens personuppgifter i enlighet med kundens anvisningar inte kommer att medföra att Superhuman bryter mot gällande dataintegritetslagar.
c. Om kunden rimligen anser att Superhuman ägnar sig åt obehörig behandling av kundens personuppgifter ska kunden omedelbart underrätta Superhuman om denna uppfattning, och parterna ska med ärligt uppsåt samarbeta för att åtgärda de påstått lagstridiga behandlingsaktiviteterna, om så är nödvändigt.
4. Superhumans ansvar.
a. Superhuman ska:
i. Inte sälja eller dela kundens personuppgifter.
ii. Inte behandla kundens personuppgifter för något annat ändamål än de specifika ändamål som anges häri. För att undvika tvivel kommer Superhuman inte att behandla kundens personuppgifter utanför den direkta affärsrelationen mellan kunden och Superhuman.
iii. Inte kombinera kundens personuppgifter med information som mottagits från eller på uppdrag av en annan källa eller insamlats från personuppgiftsbiträdets egna interaktioner med en registrerad, utom i den mån sådan kombination är tillåten enligt gällande dataintegritetslagar.
iv. Avseende sin behandling av kundens personuppgifter följer Superhuman gällande dataintegritetslagar och, där så krävs av personuppgiftsbiträden enligt gällande dataintegritetslagar, tillhandahåller samma nivå av integritetsskydd som krävs av kunden enligt gällande dataintegritetslagar.
v. Underrätta kunden om Superhuman, enligt Superhumans bedömning, inte kan uppfylla sina skyldigheter enligt gällande dataintegritetslagar, såvida inte sådan underrättelse är förbjuden enligt gällande lag.
5. De registrerades rättigheter och samarbete.
a. Superhuman ska omedelbart underrätta kunden om: (i) eventuella förfrågningar från tredje part eller enskilda personer (t.ex. å kundens vägnar); eller (ii) eventuella förfrågningar från myndigheter eller registrerade om åtkomst till eller information om Superhumans behandling av kundens personuppgifter å kundens vägnar (var och en benämnd en "kommunikation"), såvida inte detta är förbjudet enligt gällande dataintegritetslagar. I händelse att Superhuman tar emot sådan kommunikation direkt ska Superhuman inte besvara sådan kommunikation annat än i lämpliga fall (t.ex. för att hänvisa den registrerade till att kontakta kunden) eller när så krävs enligt lag, utan kundens föregående godkännande. Kunden ansvarar för att besvara sådana förfrågningar, inklusive vid behov genom att använda tjänsternas funktionalitet.
b. Superhuman ska tillhandahålla rimligt och lagstadgat bistånd och samarbete för att möjliggöra för kunden att uppfylla sina skyldigheter enligt gällande dataintegritetslagar. På skriftlig begäran av kunden inkluderar detta, i den mån kunden inte kan besvara kommunikation med hjälp av tjänsternas funktionalitet, rimligt samarbete för att bistå kunden i att besvara kommunikationer med hänsyn till behandlingens art.
c. I den mån det krävs enligt gällande dataintegritetslagar, och med beaktande av behandlingens art och den information som är tillgänglig för Superhuman, ska Superhuman ge kunden rimlig hjälp att genomföra en konsekvensbedömning avseende dataskydd eller ett förhandssamråd med tillsynsmyndigheter, i enlighet med vad som krävs enligt gällande dataintegritetslagar. Superhuman ska uppfylla ovanstående genom att: (i) följa avsnitt 10 (Revisioner); (ii) tillhandahålla den information som ingår i avtalet, inklusive detta tillägg; och (iii) om ovanstående underavsnitt (i) och (ii) är otillräckliga för att kunden ska kunna uppfylla sådana skyldigheter, på begäran tillhandahålla ytterligare rimligt bistånd (på kundens bekostnad).
6. Datasäkerhet.
a. Superhuman ska: (i) i enlighet med vad som beskrivs i bilaga B, vidta lämpliga och rimliga administrativa, tekniska, fysiska och organisatoriska åtgärder utformade för att skydda kundens personuppgifter från säkerhetsincidenter och för att bevara säkerheten och sekretessen för kundens personuppgifter ("säkerhetsåtgärder"); och (ii) säkerställa att anställda, uppdragstagare och underbiträden som är behöriga att behandla kundens personuppgifter omfattas av en lämplig sekretesskyldighet (antingen lagstadgad eller avtalsenlig).
b. Kunden ansvarar för att granska den information som Superhuman tillhandahåller avseende datasäkerhet och för att göra en självständig bedömning av huruvida de säkerhetsåtgärder som gäller för tjänsten uppfyller kundens krav och rättsliga skyldigheter enligt gällande dataintegritetslagar. Kunden bekräftar att säkerhetsåtgärderna är föremål för tekniska framsteg och utveckling och att Superhuman kan uppdatera eller ändra säkerhetsåtgärderna från tid till annan, förutsatt att sådana uppdateringar och ändringar inte resulterar i en försämring av den övergripande säkerheten för den tjänst som tillhandahålls kunden.
c. Oaktat det ovanstående samtycker kunden till att, utom enligt vad som föreskrivs i detta tillägg, kunden själv ansvarar för att använda tjänsten på ett säkert sätt, inklusive att se till att konto- och inloggningsuppgifter är skyddade, skydda kunduppgifter vid överföring till och från tjänsten samt vidta lämpliga åtgärder för att på ett säkert sätt kryptera eller säkerhetskopiera kunduppgifter som laddas upp till tjänsten.
7. Datasäkerhetsincident.
a. När Superhuman får uppgifter om en datasäkerhetsincident ska Superhuman: (i) meddela kunden omgående och utan onödigt dröjsmål efter att ha fått uppgifter om en datasäkerhetsincident; (ii) tillhandahålla aktuell information om datasäkerhetsincidenten efterhand att den blir känd eller på rimlig begäran av kunden; och (iii) omgående vidta rimliga åtgärder för att begränsa och utreda datasäkerhetsincidenten.
b. Superhumans meddelande om eller svar på en datasäkerhetsincident enligt detta avsnitt 7 ska inte tolkas som ett erkännande från Superhumans sida av något fel eller ansvar med avseende på datasäkerhetsincidenten. Superhuman har ingen skyldighet att granska kunduppgifter för att identifiera information som kan omfattas av specifika lagkrav.
c. Kunden bekräftar att (i) datasäkerhetsincidenter och Superhumans åtaganden i detta tillägg inte omfattar tredjepartsintegrationer eller tjänster som kunden eller dennas slutanvändare anskaffar via Superhumans marknadsplats, och (ii) kunden ensam ansvarar för att granska den säkerhets- och integritetsdokumentation samt de avtal som tillhandahålls av sådana tredje parter.
8. Underbiträden.
a. Kunden bekräftar och godkänner att Superhuman får anlita underbiträden för att behandla kundens personuppgifter i enlighet med bestämmelserna i detta tillägg och gällande dataskyddslagar. En aktuell lista över Superhumans underbiträden finns på https://superhuman.com/legal/subprocessors ("Underbiträdessidan") och kunden godkänner uttryckligen Superhumans anlitande av sådana underbiträden. Kunden godkänner dessutom generellt att Superhuman anlitar andra tredje parter som underbiträden, i enlighet med avsnitt 8(c) nedan.
b. Superhuman ska: (i) ingå ett skriftligt avtal med varje underbiträde som innehåller dataskyddsskyldigheter som ger minst samma skyddsnivå för kundens personuppgifter som de i detta tillägg, i den mån det är tillämpligt på arten av den tjänst som tillhandahålls av underbiträdet; och (ii) förbli ansvarigt för underbiträdets efterlevnad av skyldigheterna i detta tillägg samt för eventuella handlingar eller underlåtenheter från underbiträdets sida som medför att Superhuman bryter mot någon av sina skyldigheter enligt detta tillägg.
c. Superhuman ska meddela kunden om man lägger till underbiträden minst 30 dagar innan sådana ändringar sker, förutsatt att kunden väljer att ta emot sådana meddelanden via det särskilda formulär som anges på underbiträdessidan. Kunden kan skriftligen invända mot Superhumans utnämning av ett nytt underbiträde innan utnämningen sker, på rimliga grunder relaterade till dataskydd (t.ex. om tillgängliggörandet av kundens personuppgifter för underbiträdet kan strida mot gällande dataskyddslagar eller försvaga skyddet för sådana personuppgifter). I sådant fall ska parterna diskutera dessa farhågor med ärligt uppsåt och i syfte att nå en kommersiellt rimlig lösning. Om ingen sådan lösning nås kommer Superhuman, efter eget gottfinnande, antingen att inte utnämna underbiträdet eller att tillåta kunden att säga upp eller tillfälligt stänga ner den berörda tjänsten i enlighet med uppsägningsbestämmelserna i avtalet, utan skadeståndsansvar för någondera parten (dock utan att det påverkar de avgifter som kunden ådragit sig före avbrottet eller uppsägningen).
9. Dataöverföringar.
a. Kunden bekräftar att Superhuman kan behandla kundens personuppgifter i USA och på andra platser där Superhuman och dess underbiträden bedriver databehandlingsverksamhet för att tillhandahålla tjänsten. Superhuman kommer inte att överföra (direkt eller via vidareöverföring) kundens personuppgifter med ursprung i Europa till ett land utanför Europa, om inte Superhuman först vidtar åtgärder för att säkerställa att överföringen sker i enlighet med gällande europeiska dataskyddslagar.
b. Superhuman deltar i och utfäster efterlevnad av ramen för dataintegritet enligt beskrivningen i Superhuman, Inc.:s certifiering för ram för dataintegritet. I den mån och i de fall ramen för dataintegritet är tillämplig ska den användas för att på laglig väg ta emot kundens personuppgifter i USA, och Superhuman ska säkerställa att man ger sådana uppgifter minst samma skyddsnivå som krävs enligt principerna för ramen för dataintegritet. Superhuman ska meddela kunden om man kommer fram till att det inte längre går att uppfylla skyldigheterna enligt ramen för dataintegritet.
c. Om europeiska dataskyddslagar kräver att lämpliga skyddsåtgärder vidtas (till exempel om ramen för dataintegritet inte täcker överföringen eller ogiltigförklaras), ska tillämpliga standardavtalsklausuler i sin helhet införlivas genom hänvisning och utgöra en integrerad del av detta tillägg enligt följande (där bilagorna och/eller appendixen till tillämpliga standardavtalsklausuler framgår av bilaga A till detta tillägg):
i. I den mån Superhuman behandlar kunders personuppgifter som skyddas av europeiska dataskyddslagar, samtycker Superhuman till att vara bunden av och behandla sådana personuppgifter i enlighet med EU:s standardavtalsklausuler. I enlighet med beskrivningarna i EU:s standardavtalsklausuler samtycker Superhuman till att man är en "dataimportör" och att kunden är "dataexportören" (oavsett om kunden i sig kan vara en aktör belägen i ett tredjeland). I enlighet med klausul 9 i EU:s standardavtalsklausuler ska ett generellt godkännande för anlitande av underbiträden tillåtas i enlighet med avsnitt 8.c i detta tillägg. I enlighet med klausul 17 i EU:s standardavtalsklausuler ska irländsk rätt vara gällande lag, och i enlighet med klausul 18 ska irländska domstolar ha jurisdiktion.
ii. I den mån Superhuman behandlar personuppgifter för kunder som skyddas av brittisk dataskyddslagstiftning ska de brittiska standardavtalsklausulerna tillämpas.
iii. I den mån Superhuman behandlar personuppgifter för kunder som skyddas av schweizisk dataskyddslagstiftning (schweiziska dataskyddslagen) ska EU:s standardavtalsklausuler tillämpas, med följande ändringar:
A. alla hänvisningar i EU:s standardavtalsklausuler till "direktiv 95/46/EG" eller "förordning (EU) 2016/679" ska tolkas som hänvisningar till schweizisk dataskyddslagstiftning (schweiziska dataskyddslagen);
B. hänvisningar till "EU", "unionen", "medlemsstat" och "medlemsstats lagstiftning" ska tolkas som hänvisningar till Schweiz respektive schweizisk rätt, beroende på vad som är tillämpligt; och
C. hänvisningar till den "behöriga tillsynsmyndigheten" och "behöriga domstolar" ska tolkas som hänvisningar till FDIPC och behöriga domstolar i Schweiz.
iv. Vid eventuella motstridigheter mellan EU:s standardavtalsklausuler eller de brittiska standardavtalsklausulerna och detta tillägg ska EU:s standardavtalsklausuler eller de brittiska standardavtalsklausulerna (beroende på vad som gäller) ha företräde.
10. Revisioner.
a. På kundens begäran ska Superhuman göra information tillgänglig för kunden som rimligen är nödvändig för att påvisa efterlevnad av detta tillägg. Kunden bekräftar och godkänner att kunden ska utöva sina revisionsrättigheter enligt detta tillägg (inklusive detta avsnitt 10(a) och, där så är tillämpligt, standardavtalsklausulerna), samt eventuella revisionsrättigheter som beviljas enligt gällande dataskyddslagar, genom att instruera Superhuman att följa de revisionsåtgärder som beskrivs i avsnitt 10(b) nedan.
b. På skriftlig begäran ska Superhuman (under sekretess) tillhandahålla kunden en sammanfattning av sin(a) senaste revisionsrapport(er) ("revisionsrapport"), framtagen av oberoende säkerhetsexperter som Superhuman väljer och bekostar.
11. Återlämnande eller destruktion av kundens personuppgifter.
a. När avtalet sägs upp eller löper ut ska Superhuman, på skriftlig begäran från kunden, göra alla kundens personuppgifter som man besitter eller förfogar över tillgängliga för återlämnande till kunden och/eller på ett säkert sätt förstöra dessa i enlighet med avtalet, med förbehållet att detta krav inte ska gälla i den mån Superhuman enligt gällande lag är skyldigt att behålla vissa eller alla personuppgifter för kund, eller för personuppgifter för kund som arkiverats i säkerhetskopieringssystem, vilka uppgifter Superhuman ska isolera på ett säkert sätt och skydda från ytterligare behandling samt radera i enlighet med sina raderingsrutiner.
12. Avidentifierade uppgifter om personer bosatta i USA.
a. Parterna bekräftar att uppgifter som har "avidentifierats" i enlighet med amerikansk dataskyddslagstiftning ("Avidentifierade uppgifter") inte utgör personuppgifter.
b. Om inte annat tillåts enligt gällande dataskyddslagar får Superhuman avidentifiera kundens personuppgifter och behandla avidentifierade uppgifter endast om Superhuman:
i. Vidtar rimliga åtgärder för att säkerställa att de avidentifierade uppgifterna inte kan kopplas till en enskild person;
ii. Offentligt åtar sig att bevara och använda de avidentifierade uppgifterna enbart i avidentifierad form och inte försöka återidentifiera de avidentifierade uppgifterna; och
iii. Avtalsrättsligt förpliktar varje mottagare av de avidentifierade uppgifterna att följa i allt väsentligt likartade krav som de som anges i detta avsnitt 12 (Avidentifierade uppgifter) i tillägget.
13. Ansvarsbegränsning.
a. Superhumans ansvar som uppstår ur eller i samband med detta tillägg är föremål för de ansvarsbegränsningar och ansvarsfriskrivningar som anges i avtalet.
14. Löptid.
a. Detta tilläggs ikraftträdandedatum är datumet för den senaste partens underskrift eller, om inget sådant datum finns, ikraftträdandedatumet för avtalet.
15. Fortsatt giltighet.
a. Bestämmelserna i detta tillägg gäller efter att avtalet sagts upp eller löpt ut så länge som Superhuman eller dess underbiträden behandlar kundens personuppgifter.
Bilaga A: Beskrivning av databehandling
1. Förteckning över parter:
Dataexportör(er):
Namn: Den naturliga/juridiska person som identifieras som "kunden" i tillägget.
Adress: Den adress till kunden som anges i tillägget eller avtalet.
Kontaktuppgifter: De kontaktuppgifter som är kopplade till kundens konto, eller enligt vad som annars anges i tillägget eller avtalet.
Aktiviteter som är relevanta för de överförda uppgifterna: Se avsnitt 2 nedan.
Roll: När kunden agerar som personuppgiftsansvarig eller personuppgiftsbiträde benämns dessa roller personuppgiftsansvarig eller personuppgiftsbiträde.
Dataimportör(er):
Namn: "Superhuman" enligt beskrivning i tillägget.
Adress: Den adress till Superhuman som anges i avtalet.
Kontaktuppgifter: De kontaktuppgifter till Superhuman som anges i tillägget eller avtalet.
Aktiviteter som är relevanta för de överförda uppgifterna: Se avsnitt 2 nedan.
Roll: Personuppgiftsbiträde
2. Beskrivning av behandlingen
a. Föremål för, art och syfte med behandlingen: Superhuman kommer att behandla kundens personuppgifter uteslutande för de ändamål som anges i avsnitt 2(c) i detta tillägg.
b. Förväntad varaktighet för behandlingen: Under avtalets löptid samt perioden från det att avtalet löpt ut eller sagts upp till dess att alla kundens personuppgifter har raderats av Superhuman i enlighet med avtalet.
c. Typiska kategorier av registrerade: Registrerade inkluderar de personer om vilka uppgifter tillhandahålls till Superhuman via tjänsten av (eller på uppdrag av) kunden eller dess användare.
d. Kategorier av personuppgifter för kund som normalt sett omfattas av behandling enligt avtalet: Kategorierna av personuppgifter för kund fastställs av kunden efter eget gottfinnande och inkluderar uppgifter om personer som tillhandahålls till Superhuman via tjänsten, av (eller på uppdrag av) kunden eller dess användare.
e. Särskilda kategorier av personuppgifter: Superhuman samlar inte avsiktligt in eller behandlar några särskilda kategorier av personuppgifter.
Bilaga B: Tekniska och organisatoriska åtgärder, inklusive tekniska och organisatoriska åtgärder för att säkerställa datasäkerheten
De tjänster som tillhandahålls enligt detta tillägg omfattar flera olika produkterbjudanden, inklusive, men inte begränsat till, Grammarly, Superhuman Mail och Coda (gemensamt benämnda "tjänsterna"). Varje tjänst upprätthåller och implementerar tekniska och organisatoriska säkerhetsåtgärder som är lämpliga för dess utformning och funktionalitet, i syfte att skydda kundens personuppgifter samt förebygga, upptäcka och begränsa datasäkerhetsincidenter. Med hänsyn till de olika tjänsternas olika uppbyggnader och driftskrav beskrivs de säkerhetsåtgärder som gäller för respektive tjänst separat nedan. För tydlighetens skull är de tekniska och organisatoriska säkerhetsåtgärder som beskrivs häri specifika för den relevanta tjänsten och ska inte tolkas som tillämpliga på någon annan tjänst. Sådana säkerhetsåtgärder ska gälla enbart i den utsträckning kunden har anskaffat den relevanta tjänsten, såsom identifierad i tillämpligt beställningsdokument eller på den onlinebetalningssida som kunden har godkänt.
Säkerhetsåtgärder som gäller för Grammarly-utbudet:
Grammarly tillämpar strikta administrativa, avtalsmässiga och tekniska rutiner för att skydda information som överförs till, från och lagras på dess servrar i samband med tillhandahållandet av sina tjänster.
All serverinfrastruktur för Grammarlys räkning ligger på Amazon Web Services (AWS) i USA. Grammarlys servrar och nätverk minimerar angreppsytan genom att placera alla system i vårt privata nätverk inom vår säkra molnplattform och exponera externa tjänster enbart via lastbalanserare och en brandvägg för webbapplikationer. Grammarly är registrerat för AWS Enterprise Support, den högsta möjliga nivån av AWS-support.
Grammarly krypterar alla dataöverföringar mellan Grammarly och dataexportörer med aktuella krypteringsprotokoll, inklusive minst TLS 1.2. Kunddata krypteras i vila med AES-256. Grammarly använder AWS Key Management Services för databaskryptering och nyckelhantering. Åtkomst till de kryptografiska nycklarna är begränsad till behörig personal. Grammarlys interna tjänster är tillgängliga via dess virtuella privata nätverk, med undantag för tjänster som måste ha åtkomst till allmänt internet för Grammarlys produktleverans till kunder.
Åtkomst till lagringen av personuppgifter sker enligt principen om minsta möjliga behörighet; multifaktorautentisering krävs. Säkerhetsfunktionen övervakar kontinuerligt åtkomsten till all information och upprättar tydliga säkerhetsgränser mellan produktion, staging, utveckling osv.
Grammarlys team för regelefterlevnad definierar och kontrollerar insamling, behandling och lagring av kunders personuppgifter. För detta använder Grammarly dataflödesdiagram, tjänsteinventering, checklistor för lansering av nya tjänster och andra processer för att spåra alla interna och externa dataöverföringar. Grammarly verifierar alla kodändringar via granskningar, automatiserade kontroller och genomför årliga säkerhetstester med ett externt företag. Alla bärbara datorer, servrar och behållare är konfigurerade att uppdateras till de senaste versionerna när de finns tillgängliga.
Detaljerad information om Grammarlys tekniska och organisatoriska åtgärder för att säkerställa datasäkerheten finns på sidorna för företagsklassad attestering och regelefterlevnad på https://www.grammarly.com/security och https://www.grammarly.com/trust.
Säkerhetsåtgärder som gäller för Superhuman Mail-utbudet:
Superhuman Mails informationssäkerhetsprogram omfattar administrativa, tekniska och fysiska skyddsåtgärder utformade för att skydda de personuppgifter vi hanterar mot förväntade hot eller risker för dessas säkerhet, konfidentialitet eller integritet (såsom obehörig åtkomst, insamling, användning, kopiering, ändring, bortskaffande eller utlämnande, obehörig, olaglig eller oavsiktlig förlust, förstörelse, förvärv, skada eller någon annan obehörig form av behandling).
Superhumans säkerhetsprogram bygger på följande viktiga säkerhetsprinciper:
Principen om minsta möjliga behörighet: Tjänster och användare tilldelas den minimala uppsättning behörigheter som krävs för att utföra sitt arbete.
Kryptering i vila och under överföring: Alla data krypteras i vila och under överföring, och särskilt känsliga data krypteras dessutom på applikationsnivå.
Minimerad angreppsyta: Vi exponerar inga interna servrar mot internet, använder distributionslösa behållare och kör helt på infrastruktur som hanteras av Google.
Automatiska uppdateringar: Bärbara datorer, servrar och behållare är konfigurerade att automatiskt uppdateras till de senaste versionerna strax efter att de blir tillgängliga.
Tydliga säkerhetsgränser: Produktion, staging, utveckling osv. är alla separata, och för att passera en säkerhetsgräns krävs autentisering via Googles Identity and Access Management (IAM). All autentisering kräver två faktorer.
Verifiera antaganden: All kod som läggs till i Superhuman granskas ur ett säkerhetsperspektiv, och vi genomför årliga säkerhetsrevisioner med ett externt företag för att identifiera fel.
Nedan följer några illustrativa exempel på säkerhetsåtgärder som tillämpas:
1. Åtgärder för kryptering av personuppgifter
Superhuman ligger helt och hållet på Google Cloud. Vi utnyttjar deras befintliga infrastruktursäkerhet för att kryptera data i vila och, där det är lämpligt, ett ytterligare lager av kryptering på applikationsnivå för att minska risken för att data exponeras.
Superhuman krypterar all nätverkstrafik över det allmänna internet med minst TLS 1.2 och använder Google Cloud ATLS för att skydda trafiken inom vår miljö.
2. Åtgärder för att skydda löpande sekretess, integritet, tillgänglighet och motståndskraft hos behandlingssystem och tjänster
Superhuman håller alla sina system och tjänster uppdaterade med hjälp av automatiserade mekanismer där det är möjligt, eller genom att reagera på proaktiva varningar. Vi förlitar oss i hög grad på oföränderlig infrastruktur som regelbundet återskapas i ett känt fungerande tillstånd.
Behörigheter tilldelas enligt principen om minsta möjliga behörighet – varje anställd har endast åtkomst till de delar av infrastrukturen som krävs för att utföra sin roll.
Superhuman förutser proaktivt hur våra användningsmönster kommer att förändras och investerar stort i att säkerställa att våra system är motståndskraftiga mot den förväntade belastningen. Alla ändringar av system godkänns av en oberoende tekniker och testas innan de genomförs i produktionsmiljön.
3. Åtgärder för att i rätt tid återställa tillgängligheten till och åtkomsten av personuppgifter vid en fysisk eller teknisk incident
Superhuman övervakar kontinuerligt tillgängligheten till sina system och har dygnet-runt-beredskap vid incidenter som påverkar tjänstens tillgänglighet.
Superhumans kärntjänster är distribuerade över flera zoner för att minska sannolikheten att en katastrofal händelse påverkar vår tillgänglighet.
Superhuman säkerhetskopierar alla data, och dessa säkerhetskopior är distribuerade över flera regioner, så att om vår aktiva produktionsmiljö är helt otillgänglig kan vi ändå återställa åtkomsten till data.
4. Processer för regelbunden testning, bedömning och utvärdering av verkningsgraden hos tekniska och organisatoriska åtgärder för att säkerställa behandlingens säkerhet
Superhuman genomför årliga säkerhetsrevisioner med hjälp av ett tredjepartsföretag för att identifiera områden med cyberrisker.
Superhuman genomför en årlig SOC 2-revisionsprocess för att utvärdera verkningsgraden på våra kontroller.
Superhuman genomför kvartalsvisa simuleringar av driftsavbrott, inklusive återställning av produktionssäkerhetskopior.
5. Åtgärder för användaridentifiering och auktorisering
All användaridentifiering delegeras till din e-postleverantör (Google eller Microsoft), och vi förlitar oss i hög grad på OAuth2 för auktorisering.
Superhumans anställda är skyldiga att använda multifaktorautentisering.
Alla inloggningshändelser loggas i ett oberoende registreringssystem.
6. Åtgärder för fysisk säkerhet på platser där personuppgifter behandlas
Superhuman behandlar personuppgifter inom Google Cloud, som tillhandahåller fysisk säkerhet enligt beskrivningen i Googles dokumentation: https://cloud.google.com/security
7. Åtgärder för att säkerställa systemkonfiguration, inklusive standardkonfiguration
Superhuman använder Google Cloud Kubernetes Engine för att upprätthålla en konsekvent konfiguration på alla våra produktionsmaskiner.
Superhuman använder Google Cloud Security Scanner för att identifiera eventuella osäkra konfigurationsändringar i våra Google Cloud-resurser.
Superhuman använder MDM för att upprätthålla en säker systemkonfiguration för alla företagsägda bärbara datorer.
8. Åtgärder för styrning och hantering av intern IT- och IT-säkerhet
Superhumans infrastruktur omfattas av Googles ISO 27001-certifiering och SOC 2-attesteringar, eftersom den helt och hållet ligger på Google Cloud.
Superhuman har en skriftlig informationssäkerhetspolicy på plats, inklusive stöddokumentation.
Andra skriftliga säkerhetspolicyer som Superhuman har på plats inkluderar följande:
Dataåtkomstnivåer
Katastrofåterställning och affärskontinuitet
Policy för infrastrukturhantering
Register över behandlingsaktiviteter
Riskhanteringspolicy
Datalagringspolicy
9. Åtgärder för att säkerställa ansvarsskyldighet
Superhuman kräver att alla anställda rapporterar eventuella policyöverträdelser och eskalerar dem antingen till en chef eller till vårt anonyma klagomålsformulär.
Säkerhetsåtgärder som gäller för Coda-utbudet:
Gå igenom informationen på den här webbplatsen (som kan uppdateras från tid till annan): https://coda.io/trust/securityannex