Klienci Superhuman Labs LLC, którzy wyrazili zgodę na umowę o przetwarzaniu danych (DPA) przed 29 października 2025 r., proszeni są o zapoznanie się z treścią umowy DPA dostępną tutaj, o ile nie została ona zastąpiona inną wersją.
Superhuman - Dodatek dotyczący ochrony danych osobowych
To tłumaczenie zostało wygenerowane przez sztuczną inteligencję i może zawierać błędy. Jest udostępniane wyłącznie dla Twojej wygody. W przypadku jakichkolwiek rozbieżności wersja angielska jest wersją oficjalną i rozstrzygającą: Superhuman Data Privacy Addendum.
Obowiązuje od 29 października 2025 r.
Niniejszy Dodatek dotyczący ochrony danych osobowych („Dodatek”) stanowi integralną część i podlega warunkom aktualnej wersji wszelkich umów („Umowa”) zawartych między Tobą („Klient”) a Superhuman Platform Inc. („Superhuman”) (każda ze stron zwana dalej „Stroną”, a łącznie „Stronami”), regulujących korzystanie z Usług przez Klienta.
Wszystkie terminy zapisane wielką literą, które nie zostały zdefiniowane w niniejszym Dodatku, mają znaczenie nadane im w Umowie. Niniejszy Dodatek odzwierciedla porozumienie Stron w zakresie warunków regulujących przetwarzanie przez Superhuman danych osobowych zawartych w Danych Klienta („Dane osobowe Klienta”), chronionych na mocy obowiązujących przepisów o ochronie danych osobowych.
W przypadku jakiejkolwiek sprzeczności lub niezgodności pomiędzy postanowieniami głównej Umowy a niniejszym Dodatkiem, postanowienia Dodatku mają pierwszeństwo przed Umową oraz wszelkimi innymi powiązanymi dokumentami umownymi pomiędzy Stronami, w zakresie takiej sprzeczności. Strony uzgadniają, co następuje:
1. Definicje.
Na potrzeby niniejszego Dodatku:
a. „Obowiązujące przepisy o ochronie danych osobowych” oznaczają krajowe, federalne, stanowe, prowincjonalne lub inne przepisy bądź regulacje dotyczące prywatności, bezpieczeństwa danych i ochrony danych, mające zastosowanie do przetwarzania danych osobowych klienta, w tym między innymi i w zależności od przypadku: (i) Amerykańskie przepisy o ochronie danych osobowych oraz (ii) Europejskie przepisy o ochronie danych osobowych, każdorazowo wraz z późniejszymi zmianami lub przepisami je zastępującymi.
b. „Data Privacy Framework” (Ramy ochrony danych) oznacza programy samocertyfikacji EU-U.S. Data Privacy Framework, Swiss-U.S. Data Privacy Framework oraz UK Extension to the EU-U.S. Data Privacy Framework (w stosownych przypadkach), prowadzone przez Departament Handlu Stanów Zjednoczonych, z uwzględnieniem ewentualnych zmian, zastąpień lub modyfikacji. „Zasady Data Privacy Framework” oznaczają Zasady i Zasady uzupełniające zawarte w odpowiednich Ramach ochrony danych osobowych.
c. „Europejskie przepisy o ochronie danych osobowych” oznaczają, w zakresie mającym zastosowanie do Przetwarzania danych osobowych klienta: (i) Ogólne rozporządzenie o ochronie danych (UE) 2016/679 („RODO”); (ii) RODO włączone do prawa Zjednoczonego Królestwa na mocy sekcji 3 ustawy European (Withdrawal) Act 2018 („Brytyjskie przepisy o ochronie danych osobowych”); oraz (iii) w odniesieniu do Szwajcarii, Federalną ustawę o ochronie danych z dnia 19 czerwca 1992 r. wraz z jej rozporządzeniami wykonawczymi („Szwajcarska ustawa o ochronie danych”).
d. „Europa” oznacza, na potrzeby niniejszego Dodatku, Unię Europejską, Islandię, Liechtenstein, Norwegię, Szwajcarię i Zjednoczone Królestwo.
e. „EU SCC” oznaczają standardowe klauzule umowne dotyczące przekazywania danych osobowych do państw trzecich zgodnie z RODO, zawierane pomiędzy (i) administratorami i podmiotami przetwarzającymi lub (odpowiednio do okoliczności) (ii) podmiotami przetwarzającymi, w każdym przypadku zatwierdzone decyzją wykonawczą Komisji Europejskiej (UE) 2021/914 z dnia 4 czerwca 2021 r., z wyłączeniem wszelkich klauzul oznaczonych jako opcjonalne.
f. „Incydent związany z bezpieczeństwem danych” oznacza naruszenie zabezpieczeń Superhuman prowadzące do przypadkowego lub bezprawnego pozyskania, zniszczenia, utraty, modyfikacji lub nieuprawnionego ujawnienia bądź dostępu do Danych osobowych Klienta przesyłanych, przechowywanych lub w inny sposób przetwarzanych przez Superhuman w związku ze świadczeniem Usługi. „Incydent związany z bezpieczeństwem danych” nie obejmuje nieudanych prób ani działań, które nie naruszają bezpieczeństwa Danych osobowych Klienta, w tym nieudanych prób logowania, pingów, skanowania portów, ataków typu „odmowa usługi” oraz innych ataków sieciowych wymierzonych w zapory sieciowe lub systemy sieciowe.
g. „Standardowe klauzule umowne” oznaczają, w zależności od przypadku, EU SCC lub UK SCC.
h. „Podmiot przetwarzający” oznacza podmiot przetwarzający zaangażowany przez Superhuman lub jego podmioty powiązane do pomocy przy świadczeniu Usługi (Usług) zgodnie z Umową lub niniejszym Dodatkiem. Podmiotami przetwarzającymi mogą być osoby trzecie lub podmioty powiązane z Superhuman, jednak pojęcie to nie obejmuje pracowników, wykonawców ani konsultantów Superhuman.
i. „Amerykańskie przepisy o ochronie danych osobowych” California Consumer Privacy Act, Colorado Privacy Act, Connecticut Act Concerning Personal Data Privacy and Online Monitoring, Utah Consumer Privacy Act oraz Virginia Consumer Data Protection Act, a także wszelkie inne przepisy dotyczące prywatności uchwalone przez którykolwiek stan USA, każdorazowo wraz z późniejszymi zmianami oraz odpowiednimi przepisami wykonawczymi, które zapewniają ogólną ochronę prywatności konsumentów i rozróżniają administratorów oraz podmioty przetwarzające.
j. „UK SCC” oznacza standardowe klauzule umowne UE wraz z aneksem dotyczącym międzynarodowego przekazywania danych (wersja B1.0) zatwierdzonym przez brytyjskiego komisarza ds. Informacji.
k. Terminy „administrator”, „osoba, której dane dotyczą”, „dane osobowe”, „przetwarzać”, „przetwarzanie”,” oraz „podmiot przetwarzający” mają znaczenie nadane im w obowiązujących przepisach dotyczących ochrony danych osobowych i obejmują terminy „przedsiębiorstwo”, „konsument”, „dane osobowe”, oraz „usługodawca”. Terminy „cel biznesowy”, „cel komercyjny”, „sprzedawać”, oraz „udostępniać” mają znaczenie nadane im w amerykańskich przepisach dotyczących ochrony danych osobowych.
2. Zakres i cele przetwarzania.
a. Niniejszy Dodatek ma zastosowanie w zakresie, w jakim Superhuman przetwarza, jako podmiot przetwarzający lub usługodawca (w zależności od przypadku), Dane osobowe Klienta podlegające ochronie na mocy obowiązujących przepisów o ochronie danych osobowych. Superhuman będzie przetwarzać Dane osobowe Klienta wyłącznie w sposób określony w niniejszym Dodatku oraz zgodnie z obowiązującymi przepisami o ochronie danych osobowych.
b. Strony potwierdzają i uzgadniają, że Klient jest administratorem lub podmiotem przetwarzającym w odniesieniu do przetwarzania Danych osobowych Klienta, natomiast Superhuman będzie przetwarzać Dane osobowe Klienta wyłącznie jako podmiot przetwarzający działający w imieniu Klienta, zgodnie z dalszym opisem zawartym w Załączniku A (Opis przetwarzania danych) do niniejszego Dodatku. Jeżeli Klient działa jako podmiot przetwarzający, Klient (i) wypełni wobec swoich administratorów obowiązki Superhuman wynikające z niniejszego Dodatku, w tym – w stosownych przypadkach – standardowych klauzul umownych, oraz (ii) zapewni, że wszelkie przetwarzanie danych prowadzone zgodnie z niniejszym Dodatkiem odzwierciedla udokumentowane instrukcje wydane przez ostateczną administratora tych danych.
c. Klient zleca Superhuman przetwarzanie Danych osobowych Klienta zgodnie z Umową (w tym niniejszym Dodatkiem) i wyłącznie w następujących celach:
(i) świadczenia, zabezpieczania i monitorowania Usług zgodnie z Umową;
(ii) wykonywania czynności przetwarzania zainicjowanych przez Klienta w związku z korzystaniem z Usługi (w tym, przykładowo, za pośrednictwem konsoli administracyjnej); oraz
(iii) wykonywania innych uzasadnionych instrukcji przekazanych przez Klienta, zgodnych z postanowieniami Umowy i niniejszego Dodatku.
W związku z powyższym przetwarzanie przez Superhuman odbywa się w celach biznesowych, w tym w celu świadczenia usług na rzecz Klienta, zapewnienia bezpieczeństwa i integralności, usuwania błędów oraz naprawy usterek.
d. Bez uszczerbku dla postanowień punktu 3 (Obowiązki Klienta), Superhuman niezwłocznie powiadomi Klienta na piśmie, o ile nie jest to zabronione przez obowiązujące przepisy prawa, jeżeli poweźmie wiedzę lub uzna, że jakiekolwiek instrukcje dotyczące przetwarzania przekazane przez Klienta naruszają europejskie przepisy o ochronie danych osobowych lub brytyjskie przepisy o ochronie danych osobowych.
3. Obowiązki Klienta.
a. Klient ponosi wyłączną odpowiedzialność za dokładność, jakość i legalność Danych osobowych Klienta oraz za sposób, w jaki te dane zostały pozyskane.
b. Klient oświadcza i zapewnia, że będzie wywiązywał się ze swoich obowiązków związanych z przetwarzaniem Danych osobowych Klienta zgodnie z obowiązującymi przepisami o ochronie danych osobowych, w tym że: (i) przekazał i będzie nadal przekazywać wszelkie wymagane informacje oraz uzyskał i będzie nadal uzyskiwać wszelkie zgody, zezwolenia i uprawnienia wymagane na mocy obowiązujących przepisów prawa, w tym obowiązujących przepisów o ochronie danych osobowych, aby umożliwić Superhuman zgodne z prawem przetwarzanie danych osobowych Klienta do celów przewidzianych w Umowie (w tym w niniejszym Dodatku); (ii) przestrzegał wszystkich obowiązujących przepisów prawa, w tym obowiązujących przepisów o ochronie danych osobowych, przy gromadzeniu Danych osobowych Klienta oraz przekazywaniu ich Superhuman; (iii) zapewni, że jego instrukcje dotyczące przetwarzania są zgodne z obowiązującymi przepisami prawa (w tym z obowiązującymi przepisami o ochronie danych osobowych) oraz że przetwarzanie Danych osobowych Klienta przez Superhuman zgodnie z instrukcjami Klienta nie spowoduje naruszenia przez Superhuman obowiązujących przepisów o ochronie danych osobowych.
c. Jeżeli Klient w uzasadniony sposób uzna, że Superhuman dokonuje nieuprawnionego przetwarzania danych osobowych Klienta, niezwłocznie powiadomi o tym Superhuman, a Strony będą współpracować w dobrej wierze w celu usunięcia, w razie potrzeby, działań związanych z przetwarzaniem, które rzekomo naruszają obowiązujące przepisy.
4. Obowiązki Superhuman.
a. Superhuman:
i. nie będzie sprzedawać ani udostępniać Danych osobowych Klienta.
ii. nie będzie przetwarzać Danych osobowych Klienta w żadnym celu innym niż cele wyraźnie określone w niniejszym Dodatku. W celu uniknięcia wątpliwości, Superhuman nie będzie przetwarzać Danych osobowych Klienta poza bezpośrednią relacją biznesową pomiędzy Klientem a Superhuman.
iii. nie będzie łączyć Danych osobowych Klienta z informacjami otrzymanymi od lub w imieniu innego źródła ani z informacjami zebranymi w wyniku własnych kontaktów podmiotu przetwarzającego z osobą, której dane dotyczą, z wyjątkiem przypadków, w których takie łączenie jest dozwolone na mocy obowiązujących przepisów o ochronie danych osobowych.
iv. w zakresie przetwarzania Danych osobowych Klienta będzie przestrzegać obowiązujących przepisów o ochronie danych osobowych oraz, w przypadkach, gdy przepisy te nakładają obowiązki na podmioty przetwarzające, zapewni taki sam poziom ochrony prywatności, jakiego obowiązujące przepisy o ochronie danych osobowych wymagają od Klienta.
v. powiadomi Klienta, jeżeli w opinii Superhuman nie będzie w stanie wywiązać się ze swoich obowiązków wynikających z obowiązujących przepisów o ochronie danych osobowych, chyba że przekazanie takiego powiadomienia jest zabronione przez obowiązujące przepisy prawa.
5. Prawa osób, których dane dotyczą, oraz współpraca.
a. Superhuman niezwłocznie powiadomi Klienta o: (i) wszelkich żądaniach osób trzecich lub osób fizycznych (np. działających w imieniu Klienta) lub (ii) wszelkich żądaniach organów administracji publicznej lub osób, których dane dotyczą, dotyczących dostępu do informacji o przetwarzaniu Danych osobowych Klienta przez Superhuman w imieniu Klienta lub uzyskania takich informacji (każde z nich zwane dalej „Żądaniem”), chyba że przekazanie takiego powiadomienia jest zabronione przez obowiązujące przepisy o ochronie danych osobowych. Jeżeli Superhuman otrzyma takie Żądanie bezpośrednio, nie udzieli na nie odpowiedzi bez uprzedniej zgody Klienta, z wyjątkiem przypadków, gdy jest to właściwe (np. skierowanie osoby, której dane dotyczą, do kontaktu z Klientem) lub wymagane przez prawo. Klient ponosi odpowiedzialność za udzielenie odpowiedzi na każde takie Żądanie, w tym – w razie potrzeby – z wykorzystaniem funkcjonalności Usług.
b. Superhuman zapewni Klientowi uzasadnioną i wymaganą prawem pomoc oraz współpracę, aby umożliwić mu wypełnienie obowiązków wynikających z obowiązujących przepisów o ochronie danych osobowych.
Na pisemny wniosek Klienta pomoc ta obejmuje, w zakresie, w jakim Klient nie jest w stanie odpowiedzieć na Żądanie przy użyciu funkcjonalności Usług, uzasadnioną współpracę mającą na celu umożliwienie Klientowi udzielenia odpowiedzi na Żądania, z uwzględnieniem charakteru przetwarzania.
c. W zakresie wymaganym przez obowiązujące przepisy o ochronie danych osobowych oraz z uwzględnieniem charakteru przetwarzania i informacji dostępnych Superhuman, Superhuman zapewni Klientowi uzasadnioną pomoc przy przeprowadzaniu oceny skutków dla ochrony danych lub uprzednich konsultacji z organami nadzorczymi, jeżeli są one wymagane przez obowiązujące przepisy o ochronie danych osobowych. Superhuman spełni powyższe obowiązki poprzez: (i) przestrzeganie postanowień punktu 10 (Audyty); (ii) udostępnienie informacji zawartych w Umowie, w tym w niniejszym Dodatku; oraz (iii) jeżeli działania określone w podpunktach (i) i (ii) okażą się niewystarczające do umożliwienia Klientowi wypełnienia tych obowiązków – na wniosek Klienta – zapewnienie dodatkowej uzasadnionej pomocy (na koszt Klienta).
6. Bezpieczeństwo danych.
a. Superhuman: (i) zgodnie z opisem zawartym w Załączniku B wdroży odpowiednie i uzasadnione środki administracyjne, techniczne, fizyczne oraz organizacyjne mające na celu ochronę Danych osobowych Klienta przed incydentami bezpieczeństwa danych oraz zapewnienie bezpieczeństwa i poufności Danych osobowych Klienta („Środki bezpieczeństwa”); oraz (ii) zapewni, że pracownicy, wykonawcy i podmioty przetwarzające upoważnione do przetwarzania danych osobowych Klienta są objęci odpowiednim obowiązkiem zachowania poufności (wynikającym z przepisów prawa lub z umowy).
b. Klient jest odpowiedzialny za zapoznanie się z informacjami udostępnionymi przez Superhuman dotyczącymi bezpieczeństwa danych oraz za samodzielną ocenę, czy Środki bezpieczeństwa stosowane w odniesieniu do Usługi spełniają wymagania Klienta oraz jego obowiązki prawne wynikające z obowiązujących przepisów o ochronie danych osobowych. Klient przyjmuje do wiadomości, że Środki bezpieczeństwa podlegają postępowi technologicznemu i rozwojowi oraz że Superhuman może okresowo je aktualizować lub modyfikować, pod warunkiem, że takie aktualizacje i modyfikacje nie spowodują obniżenia ogólnego poziomu bezpieczeństwa Usługi świadczonej Klientowi.
c. Niezależnie od powyższego Klient zgadza się, że – z wyjątkiem przypadków przewidzianych w niniejszym Dodatku – ponosi odpowiedzialność za bezpieczne korzystanie z Usługi, w tym za zabezpieczenie danych uwierzytelniających do swojego konta, ochronę Danych Klienta podczas ich przesyłania do i z Usługi oraz podjęcie wszelkich odpowiednich działań w celu bezpiecznego szyfrowania lub tworzenia kopii zapasowych Danych Klienta przesyłanych do Usługi.
7. Incydent związany z bezpieczeństwem danych.
a. Po uzyskaniu informacji o Incydencie związanym z bezpieczeństwem danych, Superhuman: (i) niezwłocznie, bez zbędnej zwłoki po uzyskaniu informacji o Incydencie związanym z bezpieczeństwem danych, powiadomi o nim Klienta; (ii) będzie terminowo przekazywać informacje dotyczące Incydentu związanego z bezpieczeństwem danych w miarę ich uzyskiwania lub na uzasadnione żądanie Klienta; oraz (iii) niezwłocznie podejmie uzasadnione działania mające na celu ograniczenie skutków oraz zbadanie każdego Incydentu związanego z bezpieczeństwem danych.
b. Powiadomienie o Incydencie związanym z bezpieczeństwem danych lub działania podjęte przez Superhuman w odpowiedzi na taki incydent zgodnie z niniejszym punktem 7 nie będą stanowiły przyznania przez Superhuman winy ani odpowiedzialności za Incydent związany z bezpieczeństwem danych. Superhuman nie jest zobowiązany do analizowania Danych Klienta w celu ustalenia, czy zawierają one informacje podlegające szczególnym wymogom prawnym.
c. Klient przyjmuje do wiadomości, że (i) Incydenty związane z bezpieczeństwem danych oraz zobowiązania Superhuman wynikające z niniejszego Dodatku nie obejmują integracji ani usług podmiotów trzecich, które Klient lub jego Użytkownicy końcowi nabywają za pośrednictwem platformy Superhuman Marketplace; oraz (ii) Klient ponosi wyłączną odpowiedzialność za zapoznanie się z dokumentacją dotyczącą bezpieczeństwa i ochrony prywatności oraz z umowami udostępnianymi przez takie podmioty trzecie.
8. Podmioty przetwarzające.
a. Klient przyjmuje do wiadomości i zgadza się, że Superhuman może angażować podmioty przetwarzające do przetwarzania danych osobowych Klienta zgodnie z postanowieniami niniejszego Dodatku oraz obowiązującymi przepisami o ochronie danych osobowych. Aktualna lista podmiotów przetwarzających Superhuman jest dostępna pod adresem https://superhuman.com/legal/subprocessors („Strona podmiotów przetwarzających”), a Klient wyraźnie upoważnia Superhuman do angażowania takich podmiotów. Ponadto Klient ogólnie upoważnia Superhuman do angażowania innych podmiotów zewnętrznych jako podmioty przetwarzające dane, zgodnie z sekcją 8(c) poniżej.
b. Superhuman: (i) zawrze z każdym podmiotem przetwarzającym pisemną umowę zawierającą obowiązki w zakresie ochrony danych zapewniające co najmniej taki sam poziom ochrony Danych osobowych Klienta jak przewidziany w niniejszym Dodatku, w zakresie odpowiednim do charakteru usług świadczonych przez dany podmiot przetwarzający; oraz (ii) pozostanie odpowiedzialny za przestrzeganie przez taki podmiot przetwarzający obowiązków wynikających z niniejszego Dodatku oraz za wszelkie działania lub zaniechania tego podmiotu przetwarzającego, które spowodują naruszenie przez Superhuman jego obowiązków wynikających z niniejszego Dodatku.
c. Superhuman powiadomi Klienta o dodaniu nowego podmiotu przetwarzającego co najmniej 30 dni przed wprowadzeniem takiej zmiany, pod warunkiem, że Klient zapisze się do otrzymywania takich powiadomień za pomocą dedykowanego formularza wskazanego na stronie podmiotów przetwarzających. Klient może zgłosić na piśmie sprzeciw wobec powołania przez Superhuman nowego podmiotu przetwarzającego przed jego zaangażowaniem, jeżeli istnieją uzasadnione podstawy związane z ochroną danych (na przykład, gdy udostępnienie Danych osobowych Klienta podmiotowi przetwarzającemu mogłoby naruszyć obowiązujące przepisy o ochronie danych osobowych lub osłabić poziom ochrony tych danych). W takim przypadku Strony podejmą w dobrej wierze rozmowy mające na celu wypracowanie rozsądnego z handlowego punktu widzenia rozwiązania. Jeżeli takie rozwiązanie nie zostanie osiągnięte, Superhuman według własnego uznania albo nie wyznaczy danego podmiotu przetwarzającego, albo umożliwi Klientowi rozwiązanie umowy lub zawieszenie korzystania z Usługi, której zmiana dotyczy, zgodnie z postanowieniami Umowy dotyczącymi rozwiązania umowy, bez ponoszenia odpowiedzialności przez którąkolwiek ze Stron (z zastrzeżeniem, że nie ma to wpływu na obowiązek uiszczenia przez Klienta opłat naliczonych przed zawieszeniem lub rozwiązaniem umowy).
9. Przekazywanie danych.
a. Klient przyjmuje do wiadomości, że Superhuman może przetwarzać Dane osobowe Klienta w Stanach Zjednoczonych oraz w innych lokalizacjach, w których Superhuman i jego podmioty przetwarzające prowadzą operacje przetwarzania danych, w celu świadczenia Usługi. Superhuman nie będzie przekazywać (bezpośrednio ani w drodze dalszego przekazywania) Danych osobowych Klienta pochodzących z Europy do państwa znajdującego się poza Europą, chyba że wcześniej podejmie działania zapewniające zgodność takiego przekazania z właściwymi europejskimi przepisami o ochronie danych osobowych.
b. Superhuman uczestniczy w programie Data Privacy Framework i posiada certyfikat potwierdzający zgodność z jego wymogami, zgodnie z opisem zawartym w certyfikacji Superhuman dotyczącej Data Privacy Framework. W przypadkach i zakresie, w jakim Data Privacy Framework ma zastosowanie, będzie on stanowić podstawę zgodnego z prawem otrzymywania Danych osobowych Klienta w Stanach Zjednoczonych, a Superhuman zapewni takim danym co najmniej taki sam poziom ochrony, jaki jest wymagany przez Zasady Data Privacy Framework. Superhuman powiadomi Klienta, jeżeli uzna, że nie jest już w stanie wywiązywać się ze swoich obowiązków wynikających z Data Privacy Framework.
c. Jeżeli europejskie przepisy o ochronie danych osobowych wymagają zastosowania odpowiednich zabezpieczeń (na przykład, gdy Data Privacy Framework nie obejmuje danego przekazania danych lub utraci ważność), odpowiednie standardowe klauzule umowne zostają włączone do niniejszego Dodatku przez odniesienie i stanowią jego integralną część na następujących zasadach (przy czym Załączniki i/lub Aneksy do odpowiednich standardowych klauzul umownych mają treść określoną w Załączniku A do niniejszego Dodatku):
i. W zakresie, w jakim Superhuman przetwarza Dane osobowe Klienta chronione europejskimi przepisami o ochronie danych osobowych, Superhuman zobowiązuje się do przestrzegania standardowych klauzul umownych UE oraz do przetwarzania takich Danych osobowych Klienta zgodnie z ich postanowieniami. Na potrzeby określeń użytych w standardowych klauzulach umownych UE Superhuman zgadza się występować jako „importer danych”, a Klient jako „eksporter danych”, niezależnie od tego, że sam Klient może być podmiotem mającym siedzibę w państwie trzecim. Na potrzeby klauzuli 9 standardowych klauzul umownych UE dopuszcza się ogólne upoważnienie do angażowania podmiotów przetwarzających zgodnie z punktem 8(c) niniejszego Dodatku. Na potrzeby klauzuli 17 standardowych klauzul umownych UE prawem właściwym będzie prawo Irlandii, natomiast zgodnie z klauzulą 18 właściwe będą sądy Irlandii.
ii. W zakresie, w jakim Superhuman przetwarza Dane osobowe Klienta chronione przez brytyjskie przepisy o ochronie danych osobowych, zastosowanie mają brytyjskie standardowe klauzule umowne (UK SCC).
iii. W zakresie, w jakim Superhuman przetwarza Dane osobowe Klienta chronione przez szwajcarską ustawę o ochronie danych (Swiss DPA), zastosowanie mają standardowe klauzule umowne UE, z następującymi modyfikacjami:
A. wszelkie odniesienia w standardowych klauzulach umownych UE do „Dyrektywy 95/46/WE” lub „Rozporządzenia (UE) 2016/679” należy rozumieć jako odniesienia do szwajcarskiej ustawy o ochronie danych (Swiss DPA);
B. odniesienia do „UE”, „Unii”, „państwa członkowskiego” i „prawa państwa członkowskiego” należy rozumieć jako odniesienia odpowiednio do Szwajcarii i prawa szwajcarskiego; oraz
C. odniesienia do „właściwego organu nadzorczego” i „właściwych sądów” należy rozumieć jako odniesienia do Federalnego Komisarza ds. Ochrony Danych i Informacji (FDIPC) oraz właściwych sądów w Szwajcarii.
iv. W przypadku sprzeczności pomiędzy standardowymi klauzulami umownymi UE lub standardowymi klauzulami umownymi UK a niniejszym Dodatkiem, pierwszeństwo mają odpowiednio standardowe klauzule umowne UE lub standardowe klauzule umowne UK.
10. Audyty.
a. Na żądanie Klienta Superhuman udostępni Klientowi informacje w zakresie uzasadnionym do wykazania zgodności z postanowieniami niniejszego Dodatku. Klient przyjmuje do wiadomości i wyraża zgodę, że będzie wykonywać przysługujące mu na mocy niniejszego Dodatku prawa do przeprowadzania audytów (w tym wynikające z niniejszego punktu 10(a) oraz – w stosownych przypadkach – ze standardowych klauzul umownych), a także wszelkie prawa do audytu przyznane na mocy obowiązujących przepisów o ochronie danych osobowych, poprzez zwrócenie się do Superhuman o zastosowanie środków audytowych opisanych w punkcie 10(b) poniżej.
b. Na pisemny wniosek Superhuman przekaże Klientowi (z zachowaniem poufności) kopię podsumowania swoich najnowszych raportów z audytu („Raport z audytu”), sporządzonych przez niezależnych specjalistów ds. bezpieczeństwa wybranych i opłaconych przez Superhuman.
11. Zwrot lub zniszczenie Danych osobowych Klienta.
a. Po rozwiązaniu lub wygaśnięciu Umowy Superhuman, na pisemny wniosek Klienta, udostępni Dane osobowe Klienta do zwrotu Klientowi i/lub bezpiecznie zniszczy wszystkie Dane osobowe Klienta znajdujące się w jego posiadaniu lub pod jego kontrolą zgodnie z postanowieniami Umowy. Powyższy obowiązek nie ma zastosowania w zakresie, w jakim Superhuman jest zobowiązany na mocy obowiązujących przepisów prawa do zachowania części lub całości Danych osobowych Klienta, ani do Danych osobowych Klienta zarchiwizowanych w systemach kopii zapasowych. Dane takie Superhuman bezpiecznie odizoluje, zabezpieczy przed dalszym przetwarzaniem oraz usunie zgodnie ze stosowanymi przez siebie zasadami usuwania danych.
12. Dane zanonimizowane mieszkańców Stanów Zjednoczonych.
a. Strony potwierdzają, że dane, które zostały „zdeidentyfikowane” lub „zanonimizowane” zgodnie z amerykańskimi przepisami o ochronie danych osobowych („Dane zanonimizowane”), nie stanowią Danych osobowych.
b. Z wyjątkiem przypadków dopuszczonych przez obowiązujące przepisy o ochronie danych osobowych, Superhuman może anonimizować Dane osobowe Klienta i przetwarzać Dane zanonimizowane wyłącznie pod warunkiem, że:
i. podejmie uzasadnione środki w celu zapewnienia, że Danych zanonimizowanych nie będzie można powiązać z konkretną osobą;
ii. publicznie zobowiąże się do przechowywania i wykorzystywania Danych zanonimizowanych wyłącznie w postaci zanonimizowanej oraz do niepodejmowania prób ich ponownej identyfikacji; oraz
iii. zobowiąże umownie każdego odbiorcę Danych zanonimizowanych do przestrzegania wymogów zasadniczo odpowiadających tym określonym w niniejszym punkcie 12 (Dane zanonimizowane) niniejszego Dodatku.
13. Ograniczenie odpowiedzialności.
a. Odpowiedzialność Superhuman wynikająca z niniejszego Dodatku lub pozostająca z nim w związku podlega ograniczeniom odpowiedzialności oraz wyłączeniom odpowiedzialności określonym w Umowie.
14. Okres obowiązywania.
a. Niniejszy Dodatek wchodzi w życie z dniem złożenia ostatniego podpisu przez jedną ze Stron, a jeżeli taka data nie istnieje – z dniem wejścia w życie Umowy.
15. Obowiązywanie postanowień po rozwiązaniu umowy.
a. Postanowienia niniejszego Dodatku pozostają w mocy po rozwiązaniu lub wygaśnięciu Umowy tak długo, jak Superhuman lub jego podmioty przetwarzające przetwarzają Dane osobowe Klienta.
Załącznik A: Opis przetwarzania danych
1. Wykaz Stron:
Eksporter(-rzy) danych:
Nazwa: Podmiot określony jako „Klient” w Dodatku.
Adres: Adres Klienta wskazany w Dodatku lub Umowie.
Dane kontaktowe: Dane kontaktowe powiązane z kontem Klienta lub określone w Dodatku lub Umowie.
Działania związane z przekazywanymi danymi: Zob. punkt 2 poniżej.
Rola: Jeżeli Klient działa jako administrator – Administrator. Jeżeli Klient działa jako podmiot przetwarzający – Podmiot przetwarzający.
Importer(-rzy) danych:
Nazwa: „Superhuman”, jak wskazano w Dodatku.
Adres: Adres Superhuman, zgodnie z określeniem w Umowie.
Dane kontaktowe: Dane kontaktowe Superhuman określone w Dodatku lub Umowie.
Działania związane z przekazywanymi danymi: Zob. punkt 2 poniżej.
Rola: Podmiot przetwarzający
2. Opis przetwarzania
a. Przedmiot, charakter i cel przetwarzania: Superhuman będzie przetwarzać Dane osobowe Klienta wyłącznie w celach określonych w punkcje 2(c) niniejszego Dodatku.
b. Przewidywany okres przetwarzania: Przez czas obowiązywania Umowy oraz przez okres od jej wygaśnięcia lub rozwiązania do momentu usunięcia przez Superhuman wszystkich Danych osobowych Klienta przez zgodnie z postanowieniami Umowy.
c. Typowe kategorie osób, których dane dotyczą: Osoby, których dane dotyczą, obejmują osoby fizyczne, których dane są przekazywane Superhuman za pośrednictwem Usługi przez Klienta lub jego Użytkowników (bądź na ich polecenie).
d. Kategorie Danych osobowych Klienta zazwyczaj podlegających przetwarzaniu na podstawie Umowy: Kategorie Danych osobowych Klienta są określane wyłącznie według uznania Klienta i obejmują dane dotyczące osób fizycznych przekazywane Superhuman za pośrednictwem Usługi przez Klienta lub jego Użytkowników (bądź na ich polecenie).
e. Szczególne kategorie Danych osobowych: Superhuman nie gromadzi ani nie przetwarza świadomie żadnych szczególnych kategorii Danych osobowych.
Załącznik B: Środki techniczne i organizacyjne, w tym środki techniczne i organizacyjne zapewniające bezpieczeństwo danych
Usługi świadczone na podstawie niniejszego Dodatku obejmują wiele odrębnych produktów, w tym między innymi Grammarly, Superhuman Mail oraz Coda (łącznie „Usługi”). Dla każdej z Usług wdrożono i utrzymuje się środki bezpieczeństwa techniczne i organizacyjne odpowiednie do jej konstrukcji i funkcjonalności, mające na celu ochronę Danych osobowych Klienta oraz zapobieganie Incydentom związanym z bezpieczeństwem danych, ich wykrywanie i ograniczanie ich skutków. Ze względu na różnice w architekturze oraz wymaganiach operacyjnych poszczególnych Usług, Środki bezpieczeństwa mające zastosowanie do każdej z nich zostały opisane oddzielnie poniżej. Dla uniknięcia wątpliwości, opisane w niniejszym dokumencie środki techniczne i organizacyjne dotyczą wyłącznie odpowiedniej Usługi i nie należy ich interpretować jako mających zastosowanie do jakiejkolwiek innej Usługi. Środki bezpieczeństwa mają zastosowanie wyłącznie w zakresie, w jakim Klient nabył daną Usługę, zgodnie z odpowiednim dokumentem zamówienia lub stroną finalizacji zakupu online zaakceptowaną przez Klienta.
Środki bezpieczeństwa mające zastosowanie do produktów Grammarly:
Grammarly stosuje rygorystyczne procedury administracyjne, umowne i techniczne w celu ochrony informacji przesyłanych do swoich serwerów, przesyłanych z nich oraz przechowywanych na nich na potrzeby świadczenia swoich usług.
Cała infrastruktura serwerowa Grammarly jest hostowana w usłudze Amazon Web Services (AWS) na terenie Stanów Zjednoczonych. Serwery i sieć Grammarly zostały zaprojektowane w sposób minimalizujący powierzchnię ataku – wszystkie systemy znajdują się w prywatnej sieci w bezpiecznej platformie chmurowej Grammarly, a usługi dostępne z zewnątrz są udostępniane wyłącznie za pośrednictwem modułów równoważenia obciążenia oraz zapory aplikacji internetowych. Grammarly korzysta z programu AWS Enterprise Support, czyli najwyższego poziomu wsparcia oferowanego przez AWS.
Grammarly szyfruje wszystkie transmisje danych pomiędzy sobą a eksporterami danych z wykorzystaniem aktualnych protokołów szyfrowania, w tym co najmniej TLS 1.2. Dane Klienta przechowywane w spoczynku są szyfrowane z wykorzystaniem standardu AES-256. Grammarly korzysta z usługi AWS Key Management Services do szyfrowania baz danych oraz zarządzania kluczami kryptograficznymi. Dostęp do kluczy kryptograficznych mają wyłącznie upoważnione osoby. Wewnętrzne usługi Grammarly są dostępne za pośrednictwem wirtualnej sieci prywatnej, z wyjątkiem usług, które muszą mieć dostęp do publicznego internetu w celu udostępniania produktów Grammarly klientom.
Dostęp do miejsca przechowywania Danych osobowych jest przyznawany zgodnie z zasadą najmniejszych uprawnień, a uwierzytelnianie wieloskładnikowe jest obowiązkowe. Zespół ds. bezpieczeństwa stale monitoruje dostęp do wszystkich informacji oraz zapewnia wyraźne granice bezpieczeństwa pomiędzy środowiskami produkcyjnymi, testowymi, deweloperskimi i innymi.
Zespoły ds. zgodności w Grammarly definiują i nadzorują procesy gromadzenia, przetwarzania i przechowywania Danych osobowych klientów. W tym celu Grammarly wykorzystuje mapy przepływu danych, rejestr usług, listy kontrolne dotyczące uruchamiania nowych usług oraz inne procesy służące monitorowaniu wszystkich wewnętrznych i zewnętrznych transferów danych. Grammarly weryfikuje wszystkie zmiany w kodzie poprzez przeglądy kodu, zautomatyzowane kontrole oraz coroczne testy penetracyjne bezpieczeństwa przeprowadzane przez zewnętrzną firmę. Wszystkie laptopy, serwery i kontenery są skonfigurowane tak, aby po udostępnieniu automatycznie aktualizowały się do najnowszych wersji.
Szczegółowe informacje dotyczące technicznych i organizacyjnych środków stosowanych przez Grammarly w celu zapewnienia bezpieczeństwa danych zostały przedstawione na stronach poświęconych atestacjom klasy korporacyjnej oraz zgodności z przepisami pod adresami: https://www.grammarly.com/security oraz https://www.grammarly.com/trust.
Środki bezpieczeństwa mające zastosowanie do usług Superhuman Mail:
Program bezpieczeństwa informacji Superhuman Mail obejmuje zabezpieczenia administracyjne, techniczne i fizyczne, zaprojektowane w celu ochrony przetwarzanych Danych osobowych przed przewidywanymi zagrożeniami dla ich bezpieczeństwa, poufności i integralności (takimi jak nieuprawniony dostęp, gromadzenie, wykorzystywanie, kopiowanie, modyfikacja, usuwanie lub ujawnianie, a także nieuprawniona, bezprawna lub przypadkowa utrata, zniszczenie, pozyskanie, uszkodzenie lub jakakolwiek inna nieuprawniona forma przetwarzania).
Program bezpieczeństwa Superhuman opiera się na następujących kluczowych zasadach:
Zasada najmniejszych uprawnień: usługom i użytkownikom przyznawany jest minimalny zakres uprawnień niezbędny do wykonywania ich zadań.
Szyfrowanie danych przechowywanych i przesyłanych: wszystkie dane są szyfrowane zarówno podczas przechowywania, jak i przesyłania, a dane szczególnie wrażliwe są dodatkowo szyfrowane na poziomie aplikacji.
Minimalizacja powierzchni ataku: żadne wewnętrzne serwery nie są udostępniane w internecie, wykorzystywane są kontenery typu „distroless”, a cała infrastruktura działa w środowisku zarządzanym przez Google.
Automatyczne aktualizacje: laptopy, serwery i kontenery są skonfigurowane tak, aby automatycznie aktualizować się do najnowszych wersji wkrótce po ich udostępnieniu.
Wyraźnie określone granice bezpieczeństwa: środowiska produkcyjne, testowe, deweloperskie itd. są od siebie oddzielone, a przekroczenie granicy bezpieczeństwa wymaga uwierzytelnienia za pomocą systemu Google Identity and Access Management (IAM). Każde uwierzytelnienie wymaga zastosowania dwóch czynników.
Weryfikacja założeń: cały kod dodawany do Superhuman jest poddawany przeglądowi pod kątem bezpieczeństwa, a raz w roku przeprowadzane są zewnętrzne audyty bezpieczeństwa w celu wykrycia potencjalnych błędów.
Poniżej przedstawiono kilka przykładowych środków bezpieczeństwa, które są stosowane przez Superhuman:
1. Środki szyfrowania danych osobowych
Superhuman jest w całości hostowany w środowisku Google Cloud. Wykorzystuje wbudowane mechanizmy bezpieczeństwa tej platformy do szyfrowania danych przechowywanych oraz – tam, gdzie jest to właściwe – dodatkową warstwę szyfrowania na poziomie aplikacji w celu ograniczenia ryzyka ujawnienia danych.
Superhuman szyfruje cały ruch sieciowy przesyłany przez publiczny internet z wykorzystaniem co najmniej protokołu TLS 1.2 oraz korzysta z mechanizmu Google Cloud ATLS w celu ochrony ruchu wewnątrz własnego środowiska.
2. Środki zapewniające ciągłą poufność, integralność, dostępność i odporność systemów oraz usług przetwarzania
Superhuman utrzymuje wszystkie swoje systemy i usługi w aktualnym stanie, wykorzystując w miarę możliwości zautomatyzowane mechanizmy aktualizacji lub reagując na proaktywne alerty. W znacznym stopniu opiera się na niezmiennej infrastrukturze, która jest regularnie odtwarzana do znanego, prawidłowego stanu.
Uprawnienia są przydzielane zgodnie z zasadą najmniejszych uprawnień — każdy pracownik ma dostęp wyłącznie do tych elementów infrastruktury, które są niezbędne do wykonywania jego obowiązków.
Superhuman z wyprzedzeniem prognozuje zmiany we wzorcach wykorzystania swoich usług i inwestuje znaczne środki w zapewnienie odporności systemów na przewidywane obciążenia. Wszystkie zmiany w systemach są zatwierdzane przez niezależnego inżyniera i testowane przed wdrożeniem do środowiska produkcyjnego.
3. Środki umożliwiające terminowe przywrócenie dostępności Danych osobowych i dostępu do nich w przypadku incydentu fizycznego lub technicznego
Superhuman nieprzerwanie monitoruje dostępność swoich systemów i zapewnia całodobową (24/7) obsługę incydentów wpływających na dostępność usługi.
Kluczowe usługi Superhuman są rozproszone pomiędzy wiele stref, aby zmniejszyć prawdopodobieństwo, że katastrofalne zdarzenie wpłynie na dostępność usług.
Superhuman wykonuje kopie zapasowe wszystkich danych, a kopie te są przechowywane w wielu regionach. Dzięki temu nawet w przypadku całkowitej niedostępności środowiska produkcyjnego możliwe jest przywrócenie dostępu do danych.
4. Procesy regularnego testowania, oceny i weryfikacji skuteczności środków technicznych i organizacyjnych w celu zapewnienia bezpieczeństwa przetwarzania
Superhuman przeprowadza coroczne audyty bezpieczeństwa z udziałem niezależnej firmy zewnętrznej w celu identyfikacji obszarów ryzyka cyberbezpieczeństwa.
Superhuman corocznie przechodzi audyt zgodności SOC 2 w celu oceny skuteczności stosowanych mechanizmów kontrolnych.
Superhuman raz na kwartał przeprowadza symulacje awarii i incydentów, obejmujące również odtwarzanie środowiska produkcyjnego z kopii zapasowych.
5. Środki dotyczące identyfikacji i autoryzacji użytkowników
Cały proces identyfikacji użytkowników jest powierzony dostawcy poczty elektronicznej (Google lub Microsoft), natomiast autoryzacja opiera się w dużym stopniu na protokole OAuth2.
Pracownicy Superhuman muszą używać uwierzytelniania wieloskładnikowego.
Wszystkie zdarzenia związane z logowaniem są rejestrowane w niezależnym systemie ewidencyjnym.
6. Środki zapewniające fizyczne bezpieczeństwo lokalizacji, w których przetwarzane są Dane osobowe
Superhuman przetwarza Dane osobowe w środowisku Google Cloud, które zapewnia bezpieczeństwo fizyczne opisane w dokumentacji Google: https://cloud.google.com/security
7. Środki zapewniające właściwą konfigurację systemów, w tym konfigurację domyślną
Superhuman wykorzystuje Google Cloud Kubernetes Engine do zapewnienia spójnej konfiguracji wszystkich maszyn produkcyjnych.
Superhuman korzysta z narzędzia Google Cloud Security Scanner w celu wykrywania wszelkich niebezpiecznych zmian konfiguracji zasobów Google Cloud.
Superhuman wykorzystuje system MDM do wymuszania bezpiecznej konfiguracji wszystkich służbowych laptopów.
8. Środki dotyczące zarządzania wewnętrzną infrastrukturą IT oraz bezpieczeństwem IT
Infrastruktura Superhuman jest objęta certyfikacją ISO 27001 oraz atestacjami SOC 2 Google, ponieważ jest w całości hostowana w środowisku Google Cloud.
Superhuman posiada pisemną Politykę bezpieczeństwa informacji wraz z towarzyszącą dokumentacją.
Pozostałe pisemne polityki bezpieczeństwa obowiązujące w Superhuman obejmują między innymi:
Poziomy dostępu do danych
Plan odtwarzania po awarii i ciągłości działania
Polityka zarządzania infrastrukturą
Rejestry czynności przetwarzania
Polityka zarządzania ryzykiem
Polityka przechowywania danych
9. Środki zapewniające rozliczalność
Superhuman wymaga od wszystkich pracowników zgłaszania wszelkich potencjalnych naruszeń obowiązujących polityk oraz eskalowania takich zgłoszeń do przełożonego lub za pośrednictwem anonimowego formularza zgłoszeń.
Środki bezpieczeństwa mające zastosowanie do usług Coda:
Zapoznaj się z informacjami dostępnymi na tej stronie (która może być okresowo aktualizowana): https://coda.io/trust/securityannex