29 Ekim 2025 tarihinden önce Veri Gizliliği Eki'ni (VGE) kabul etmiş Superhuman Labs LLC müşterileri, aksi belirtilmediği sürece lütfen VGE'ye buradan bakın.

Superhuman Veri Gizliliği Eki

Bu çeviri, yapay zekâ ile oluşturulmuştur ve hatalar içerebilir. Yalnızca size kolaylık sağlamak amacıyla sunulmuştur. Herhangi bir uyuşmazlık durumunda İngilizce sürüm resmî ve bağlayıcı sürümdür: Superhuman Data Privacy Addendum.

Yürürlük Tarihi: 29 Ekim 2025

Bu Veri Gizliliği Eki ("Ek"), sizin ("Müşteri") ile Superhuman Platform Inc. ("Superhuman") arasında, Müşteri'nin Hizmetleri kullanımını düzenleyen, yürürlükteki tüm sözleşmelerin ("Sözleşme") güncel sürümünün hükümlerine ve koşullarına dâhil edilmiştir ve bunlara tabidir (her biri bir "Taraf" ve birlikte "Taraflar").

Bu Ek'te tanımlanmayan tüm büyük harfle başlayan terimler, Sözleşme'de kendilerine verilen anlamlara sahip olacaktır. Bu Ek, Tarafların, Müşteri Verileri ("Müşteri Kişisel Verileri") içinde yer alan ve Uygulanabilir Veri Gizliliği Yasaları ile korunan kişisel verilerin Superhuman tarafından işlenmesini düzenleyen hükümlere ilişkin mutabakatını yansıtmaktadır.

Ana Sözleşme ile bu Ek'in hükümleri arasında herhangi bir çelişki veya tutarsızlık olması halinde bu tür bir çelişkinin kapsamı ile sınırlı olmak üzere bu Ek'in hükümleri, Sözleşme'ye ve Taraflar arasındaki diğer tüm sözleşme belgelerine üstün gelecektir. Taraflar aşağıdaki hususlarda mutabık kalmıştır:

1. Tanımlar.

Bu Ek bakımından:

a. "Uygulanabilir Veri Gizliliği Yasaları", Müşteri Kişisel Verilerinin İşlenmesine uygulanabilen ulusal, federal, eyalet, bölgesel veya diğer gizlilik, veri güvenliği, veri koruma yasasını veya düzenlemesini ifade eder. Bunlara sınırlama olmaksızın ve uygulanabildiği ölçüde, her birinin zaman zaman değiştirilmiş veya yürürlükten kaldırılıp yerine yenisi getirilmiş hâlleriyle (i) Amerika Birleşik Devletleri Veri Gizliliği Yasaları ve (ii) Avrupa Veri Gizliliği Yasaları dâhildir.

b. "Veri Gizliliği Çerçevesi"; zaman içinde değiştirilebildiği, yürürlükten kaldırılabildiği veya yerlerine yenileri getirilebildiği hâliyle ABD Ticaret Bakanlığı tarafından yürütülen (uygulanabildiği ölçüde) AB-ABD Veri Gizliliği Çerçevesi, İsviçre-ABD Veri Gizliliği Çerçevesi ve AB-ABD Veri Gizliliği Çerçevesi'ne Birleşik Krallık Uzantısı öz sertifikasyon programlarını ifade eder. "Veri Gizliliği Çerçevesi İlkeleri", ilgili Veri Gizliliği Çerçevesinde yer alan İlkeleri ve Tamamlayıcı İlkeleri ifade eder.

c. "Avrupa Veri Gizliliği Yasaları", Müşteri Kişisel Verilerinin İşlenmesine uygulanabildiği ölçüde, (i) 2016/679 sayılı Genel Veri Koruma Tüzüğü'nü (AB) ("GDPR"); (ii) Birleşik Krallık'ın Avrupa Birliği'nden Çekilme Yasası 2018'in 3. bölümü uyarınca Birleşik Krallık hukukuna dâhil edilen GDPR'yi ("Birleşik Krallık Veri Gizliliği Yasaları") ve (iii) İsviçre bakımından, 19 Haziran 1992 tarihli Federal Veri Koruma Kanunu'nu ve buna ilişkin Tüzükleri ("İsviçre VGE'si") ifade eder.

d. "Avrupa", bu Ek bakımından, Avrupa Birliği, İzlanda, Lihtenştayn, Norveç, İsviçre ve Birleşik Krallık'ı ifade eder.

e. "AB SSM'leri", GDPR uyarınca kişisel verilerin üçüncü ülkelere aktarımı için (i) veri sorumluları ile veri işleyenler arasında veya (duruma göre) (ii) veri işleyenler ile veri işleyenler arasında akdedilen, 4 Haziran 2021 tarihli ve (AB) 2021/914 sayılı Avrupa Komisyonu Uygulama Kararı ile onaylanan ve isteğe bağlı olarak işaretlenmiş hiçbir maddeyi içermeyen standart sözleşme maddelerini ifade eder.

f. "Veri Güvenliği Olayı", Superhuman'ın güvenliğinin ihlal edilmesi sonucu, Superhuman tarafından Hizmetin sunulmasıyla bağlantılı olarak iletilen, saklanan veya başka şekilde işlenen Müşteri Kişisel Verilerinin yanlışlıkla veya hukuka aykırı şekilde edinilmesine, yok edilmesine, kaybolmasına, değiştirilmesine ya da yetkisiz ifşasına veya bu verilere yetkisiz erişime yol açan olayı ifade eder. "Veri Güvenliği Olayı"; başarısız oturum açma girişimleri, pingler, port taramaları, hizmet reddi saldırıları ve güvenlik duvarları veya ağ sistemlerine yönelik diğer ağ saldırıları da dâhil olmak üzere Müşteri Kişisel Verilerinin güvenliğini tehlikeye atmayan başarısız girişimleri veya faaliyetleri kapsamaz.

g. "Standart Sözleşme Maddeleri", uygulanabildiği ölçüde AB SSM'lerini veya Birleşik Krallık SSM'lerini ifade eder.

h. "Alt işleyen"; Sözleşme veya bu Ek uyarınca Hizmet(ler)in sunulmasına yardımcı olması için Superhuman veya iştirakleri tarafından görevlendirilen bir veri işleyeni ifade eder. Alt işleyenler, üçüncü tarafları veya Superhuman'ın iştiraklerini içerebilir, ancak hiçbir Superhuman çalışanını, yüklenicisini veya danışmanını kapsamaz.

i. "Amerika Birleşik Devletleri Veri Gizliliği Yasaları", California Tüketici Gizliliği Yasası'nı, Colorado Gizlilik Yasası'nı, Connecticut Kişisel Veri Gizliliği ve Çevrim İçi İzleme Yasası'nı, Utah Tüketici Gizliliği Yasası'nı ve Virginia Tüketici Veri Koruma Yasası'nı, ayrıca her birinin zaman içinde değiştirilebilen ve yürürlüğe konan ilgili ikincil düzenlemelerle birlikte, tüketicilere genel gizlilik koruması sağlayan ve veri sorumluları ile veri işleyenler arasında ayrım yapan diğer tüm ABD eyalet gizlilik yasalarını ifade eder.

j. "Birleşik Krallık SSM'leri"; AB SSM'leri ile Birleşik Krallık Bilgi Komiseri tarafından onaylanan Uluslararası Veri Aktarımı Eki'ni (sürüm B1.0) birlikte ifade eder.

k. "Veri sorumlusu", "veri sahibi", "kişisel veriler", "işlemek", "işleme" ve "veri işleyen" terimleri, Uygulanabilir Veri Gizliliği Yasalarında kendilerine verilen anlamlara sahip olacaktır ve "ticari işletme", "tüketici", "kişisel bilgi" ve "hizmet sağlayıcı" terimlerini de kapsar. "Ticari amaç", "ticari kazanç amacı", "satmak" ve "paylaşmak" terimleri ise Amerika Birleşik Devletleri Veri Gizliliği Yasalarında kendilerine verilen anlamlara sahip olacaktır.

2. İşlemenin Kapsamı ve Amaçları.

a. Bu Ek, uygulanabilir olduğu ölçüde Superhuman'ın bir veri işleyen veya hizmet sağlayıcı olarak Uygulanabilir Veri Gizliliği Yasaları ile korunan her türlü Müşteri Kişisel Verisini İşlemesine uygulanır. Superhuman, Müşteri Kişisel Verilerini yalnızca bu Ek'te belirtilen şekilde ve Uygulanabilir Veri Gizliliği Yasalarına uygun olarak İşleyecektir.

b. Taraflar, Müşteri'nin, Müşteri Kişisel Verilerinin İşlenmesine ilişkin olarak bir veri sorumlusu veya veri işleyen olduğunu ve Superhuman'ın Müşteri Kişisel Verilerini yalnızca Müşteri adına bir veri işleyen olarak bu Ek'in Ek A'sında (Veri İşleme Açıklaması) daha ayrıntılı olarak açıklandığı şekilde İşleyeceğini kabul ve beyan eder. Müşteri bir veri işleyen olarak hareket ediyorsa (i) bu Ek kapsamındaki Superhuman yükümlülüklerini, uygulanabildiği ölçüde Standart Sözleşme Maddeleri de dahil olmak üzere kendi veri sorumlularına karşı yerine getirecek ve (ii) bu Ek uyarınca gerçekleştirilen her türlü veri işlemenin, söz konusu verilerin nihai veri sorumlusu tarafından verilen yazılı talimatları yansıtmasını sağlayacaktır.

c. Müşteri, Superhuman'a Müşteri Kişisel Verilerini, Sözleşmeye (bu Ek dâhil) uygun olarak ve yalnızca aşağıdaki amaçlar için İşlemesi talimatını vermektedir:

(i) Sözleşmeye uygun olarak Hizmet(ler)i sağlamak, güvenliğini temin etmek ve izlemek;

(ii) Hizmetin Kullanıcı tarafından kullanımı kapsamında başlatılan İşleme faaliyetlerini (örneğin, bir yönetim konsolu aracılığıyla) yerine getirmek ve

(iii) Sözleşme'nin ve bu Ek'in hükümleriyle uyumlu olarak Müşteri tarafından sağlanan diğer makul talimatlara uymak.

Bu doğrultuda Superhuman tarafından gerçekleştirilen işleme, Müşteri adına hizmet sunmak, güvenlik ve bütünlüğü sağlamaya yardımcı olmak, hata ayıklama ve hata düzeltme de dahil olmak üzere ticari amaçlarla yürütülmektedir.

d. Bölüm 3'e (Müşteri Yükümlülükleri) halel getirmeksizin Superhuman, yürürlükteki hukuk uyarınca bunu yapması yasaklanmadığı sürece Müşteri'den gelen herhangi bir İşleme talimatının, Avrupa Veri Gizliliği Yasalarını ve Birleşik Krallık Veri Gizliliği Yasalarını ihlal ettiğini fark etmesi veya buna inanması hâlinde derhâl Müşteri'yi yazılı olarak bilgilendirecektir.

3. Müşteri Yükümlülükleri.

a. Müşteri Kişisel Verilerinin doğruluğundan, kalitesinen ve yasallığından ve Müşteri'nin Müşteri Kişisel Verilerini elde etme yöntemlerinden münhasıran Müşteri sorumlu olacaktır.

b. Müşteri, Uygulanabilir Veri Gizliliği Yasaları uyarınca Müşteri Kişisel Verilerinin işlenmesine ilişkin yükümlülüklerine uyacağını beyan ve taahhüt eder ve buna şunlar dâhildir: (i) Sözleşme (bu Ek dâhil) ile öngörülen amaçlar doğrultusunda Superhuman'ın, Müşteri Kişisel Verilerini hukuka uygun şekilde İşleyebilmesi için, Uygulanabilir Veri Gizliliği Yasaları da dâhil olmak üzere yürürlükteki yasalar kapsamında gerekli olan tüm bildirimleri yapmış ve yapmaya devam edecek, tüm rızaları, izinleri ve hakları elde etmiş ve elde etmeye devam edecektir; (ii) söz konusu Müşteri Kişisel Verilerini toplarken ve Superhuman'a iletirken Uygulanabilir Veri Gizliliği Yasaları da dâhil olmak üzere yürürlükteki tüm yasalara uymuştur ve (iii) İşleme talimatlarının yürürlükteki yasalara (Uygulanabilir Veri Gizliliği Yasaları dâhil) uygun olmasını sağlayacak ve Superhuman'ın, Müşterinin talimatlarına uygun şekilde Müşteri Kişisel Verilerini işlemesinin, Superhuman'ın Uygulanabilir Veri Gizliliği Yasalarını ihlal etmesine yol açmamasını temin edecektir.

c. Müşteri, Superhuman'ın Müşteri Kişisel Verilerini yetkisiz şekilde İşleme faaliyeti yürüttüğüne makul olarak inanırsa bu kanaatini derhâl Superhuman'a bildirecek ve Taraflar, gerektiğinde, iddia edilen hukuka aykırı İşleme faaliyetlerini gidermek için iyi niyetle birlikte çalışacaktır.

4. Superhuman'ın Yükümlülükleri.

a. Superhuman:

i. Müşteri Kişisel Verilerini Satmayacaktır veya Paylaşmayacaktır.

ii. Burada belirtilen belirli amaçlar dışında hiçbir amaçla Müşteri Kişisel Verilerini İşlemeyecektir. Açıklık getirmek gerekirse Superhuman, Müşteri Kişisel Verilerini Müşteri ile Superhuman arasındaki doğrudan ticari ilişkinin dışında İşlemeyecektir.

iii. Uygulanabilir Veri Gizliliği Yasalarının izin verdiği ölçü dışında Müşteri Kişisel Verilerini başka bir kaynaktan veya başka bir kaynak adına alınan bilgilerle ya da Veri İşleyenin bir Veri Sahibiyle kendi etkileşimleri sonucunda topladığı bilgilerle birleştirmeyecektir.

iv. Müşteri Kişisel Verilerinin İşlenmesine ilişkin olarak Superhuman, Uygulanabilir Veri Gizliliği Yasalarına uyacaktır ve Uygulanabilir Veri Gizliliği Yasası uyarınca veri işleyenlerden talep edildiği durumlarda, Uygulanabilir Veri Gizliliği Yasası uyarınca Müşteri'den beklenenle aynı düzeyde gizlilik koruması sağlayacaktır.

v. Superhuman'ın kanaatine göre Uygulanabilir Veri Gizliliği Yasaları kapsamındaki yükümlülüklerini yerine getiremeyecek olması hâlinde, Yürürlükteki yasalar uyarınca böyle bir bildirim yasaklanmadığı sürece Müşteri'yi bilgilendirecektir.

5. Veri Sahibi Hakları ve İş Birliği.

a. Superhuman, aşağıdaki durumları derhâl Müşteri'ye bildirecektir: (i) Herhangi bir üçüncü taraf veya gerçek kişi (örneğin Müşteri adına hareket eden) veya (ii) Superhuman'ın Müşteri adına yürüttüğü Müşteri Kişisel Verilerinin İşlenmesine erişim veya bu İşleme hakkında bilgi talep eden herhangi bir devlet kurumu veya veri sahibi talebi (her biri bir "İletişim") olması durumunda bu bildirim yükümlülüğü, Uygulanabilir Veri Gizliliği Yasaları tarafından yasaklanmadığı sürece geçerlidir. Superhuman, böyle bir İletişimi doğrudan alması hâlinde Müşteri'den önceden izin almaksızın, yasal olarak gerekli olan hâller veya uygun olduğu ölçü (örneğin veri sahibini Müşteri'yle iletişime geçmeye yönlendirmek) dışında bu İletişime yanıt vermeyecektir. Gerekli olduğu ölçüde Hizmetlerin sunduğu işlevleri kullanmak da dâhil olmak üzere bu tür taleplerin yanıtlanmasından Müşteri sorumlu olacaktır.

b. Superhuman, Müşteri'nin Uygulanabilir Veri Gizliliği Yasaları kapsamındaki yükümlülüklerini yerine getirebilmesini sağlamak amacıyla makul ve yasal olarak gerekli yardımı ve iş birliğini sağlayacaktır. Bu, Müşteri'nin Hizmetlerin işlevselliğini kullanarak bir İletişime yanıt veremediği ölçüde ve yazılı talebi üzerine İşlemenin niteliği dikkate alınarak Müşteri'nin İletişimlere yanıt vermesine yardımcı olmak için makul iş birliğini sağlamayı da kapsar.

c. Uygulanabilir Veri Gizliliği Yasalarının gerektirdiği ölçüde ve İşlemenin niteliği ile Superhuman'ın erişebildiği bilgiler dikkate alınarak Superhuman, Uygulanabilir Veri Gizliliği Yasaları uyarınca gerekli olduğu durumlarda bir veri koruma etki değerlendirmesi veya denetim makamlarıyla önceden istişare yapılması süreçlerini yürütmesinde Müşteri'ye makul ölçüde yardımcı olacaktır. Superhuman, yukarıdakilere şu şekilde uyacaktır: (i) Bölüm 10'a (Denetimler) uyarak; (ii) bu Ek dâhil olmak üzere Sözleşme'de yer alan bilgileri sağlayarak ve (iii) Müşteri'nin söz konusu yükümlülüklere uyması için önceki (i) ve (ii) alt bölümlerinde belirtilenler yetersiz kalırsa talep üzerine ek makul yardımı (Müşteri hesabına) sağlayarak.

6. Veri Güvenliği.

a. Superhuman: (i) Ek B'de açıklandığı üzere Müşteri Kişisel Verilerini Güvenlik Olaylarına karşı korumak ve Müşteri Kişisel Verilerinin güvenliğini ve gizliliğini muhafaza etmek amacıyla tasarlanmış uygun ve makul idari, teknik, fiziksel ve organizasyonel önlemleri ("Güvenlik Önlemleri") uygulayacak ve (ii) Müşteri Kişisel Verilerini İşleme yetkisi verilmiş çalışanların, yüklenicilerin ve Alt işleyenlerin uygun bir gizlilik yükümlülüğü (yasal veya sözleşmesel) altında olmasını sağlayacaktır.

b. Superhuman tarafından veri güvenliğine ilişkin olarak sunulan bilgileri gözden geçirmekten ve Hizmete uygulanabilir Güvenlik Önlemlerinin, Müşteri'nin gereksinimlerini ve Uygulanabilir Veri Gizliliği Yasaları kapsamındaki yasal yükümlülüklerini karşılayıp karşılamadığına bağımsız olarak karar vermekten Müşteri sorumludur. Müşteri, Güvenlik Önlemlerinin teknik ilerlemelere ve geliştirmelere tabi olduğunu ve Superhuman'ın zaman zaman Güvenlik Önlemlerini güncelleyebileceğini veya değiştirebileceğini, ancak bu tür güncellemelerin ve değişikliklerin, Müşteri'ye sunulan Hizmetin genel güvenlik seviyesinde bir düşüşe yol açmaması gerektiğini kabul eder.

c. Yukarıdakilere bakılmaksızın Müşteri, bu Ek'te aksi belirtilmedikçe Hizmeti güvenli şekilde kullanmaktan sorumlu olduğunu; hesabının kimlik doğrulama bilgilerini korumasının, Hizmete gidişte ve Hizmetten gelişte Müşteri Verilerinin güvenliğini sağlamasının ve Hizmete yüklenen her türlü Müşteri Verisini güvenli biçimde şifrelemek veya yedeklemek için gerekli adımları atmasının da buna dâhil olduğunu kabul eder.

7. Veri Güvenliği İhlali.

a. Superhuman, bir Veri Güvenliği İhlalinden haberdar olduğunda: (i) Veri Güvenliği İhlalinden haberdar olduktan sonra Müşteri'yi gecikmeksizin ve makul olmayan bir gecikmeye mahal vermeksizin bilgilendirecek; (ii) Veri Güvenliği İhlali ile ilgili olarak ortaya çıktıkça veya Müşteri tarafından makul şekilde talep edildiği ölçüde zamanında bilgi sağlayacak ve (iii) her türlü Veri Güvenliği İhlalini sınırlamak ve araştırmak için derhâl makul adımları atacaktır.

b. Superhuman'ın, bu 7. Bölüm uyarınca bir Veri Güvenliği İhlaline ilişkin bildirimde bulunması veya buna yanıt vermesi, Superhuman tarafından Veri Güvenliği İhlali ile ilgili herhangi bir kusurun veya sorumluluğun kabulü olarak yorumlanamaz. Superhuman'ın, özel yasal gerekliliklere tabi olabilecek bilgileri tespit etmek için Müşteri Verilerini değerlendirme yükümlülüğü bulunmamaktadır.

c. Müşteri, (i) Veri Güvenliği İhlallerinin ve bu Ek'te yer alan Superhuman taahhütlerinin, Müşteri'nin veya Son Kullanıcılarının Superhuman pazar yeri aracılığıyla temin ettiği herhangi bir üçüncü taraf entegrasyonuna veya hizmetine uygulanmadığını ve (ii) bu tür üçüncü taraflarca sağlanan güvenlik ve gizlilik dokümantasyonu ile sözleşmelerini incelemenin yalnızca Müşteri'nin sorumluluğunda olduğunu kabul eder.

8. Alt İşleyiciler.

a. Müşteri, Superhuman'ın, bu Ek'teki hükümlere ve Yürürlükteki Veri Gizliliği Yasalarına uygun olarak Müşteri Kişisel Verilerini İşlemek üzere Alt İşleyiciler çalıştırabileceğini kabul ve beyan eder. Superhuman'ın güncel Alt İşleyici listesi https://superhuman.com/legal/subprocessors adresinde ("Alt İşleyici Sayfası") yer almaktadır ve Müşteri, Superhuman'ı söz konusu Alt İşleyicileri görevlendirmesi için açıkça yetkilendirir. Buna ek olarak Müşteri, aşağıdaki 8(c) Bölümüne uygun olarak Superhuman'ı diğer üçüncü tarafları da genel olarak Alt İşleyici olarak görevlendirmesi için yetkilendirir.

b. Superhuman: (i) Her bir Alt İşleyici ile, bu Ek'te yer alan ve söz konusu Alt İşleyicinin sunduğu hizmetin niteliği ölçüsünde Müşteri Kişisel Verileri için en az aynı koruma düzeyini sağlayan veri koruma yükümlülüklerini içeren yazılı bir sözleşme akdedecek ve (ii) bu Ek kapsamındaki yükümlülüklere Alt İşleyicinin uymasından ve Alt İşleyicinin, Superhuman'ın bu Ek kapsamındaki herhangi bir yükümlülüğünü ihlal etmesine sebep olan her türlü fiilden veya ihmalinden sorumlu olmaya devam edecektir.

c. Superhuman, Alt İşleyicilere yenilerini eklemesi hâlinde Müşteri, Alt İşleyici Sayfasında atıfta bulunulan özel formu kullanarak bu bildirimleri almayı tercih ederse söz konusu değişikliklerden en az 30 gün önce Müşteri'yi bilgilendirecektir. Müşteri, makul veri koruma gerekçelerine dayanarak (örneğin Müşteri Kişisel Verilerinin Alt İşleyiciye sunulmasının Yürürlükteki Veri Gizliliği Yasalarını ihlal edebileceği veya söz konusu Müşteri Kişisel Verileri için sağlanan korumayı zayıflatabileceği durumlarda) herhangi bir yeni Alt İşleyicinin görevlendirilmesine, Superhuman tarafından görevlendirilmesinden önce yazılı olarak itiraz edebilir ve bu durumda Taraflar, ticari açıdan makul bir çözüme ulaşmak amacıyla söz konusu endişeleri iyi niyetle müzakere edecektir. Böyle bir çözüme ulaşılamaması hâlinde Superhuman kendi takdirine bağlı olarak ya söz konusu Alt İşleyiciyi görevlendirmeyecek ya da Müşteri'nin, Sözleşme'deki fesih hükümlerine uygun olarak ve Taraflardan hiçbiri açısından sorumluluk doğmaksızın (ancak askıya alma veya fesih tarihine kadar Müşteri tarafından tahakkuk ettirilmiş ücretlere halel gelmeksizin) ilgili Hizmeti feshetmesine veya askıya almasına izin verecektir.

9. Veri Aktarımları.

a. Müşteri, Superhuman'ın Hizmeti sunmak için Müşteri Kişisel Verilerini Amerika Birleşik Devletleri'nde ve Superhuman ile Alt İşleyicilerinin veri işleme faaliyetlerini yürüttüğü diğer tüm yerlerde işleyebileceğini kabul eder. Superhuman, öncelikle aktarımın yürürlükteki Avrupa Veri Gizliliği Yasalarına uygun olmasını sağlayacak önlemleri almadıkça Avrupa kaynaklı Müşteri Kişisel Verilerini Avrupa dışındaki bir ülkeye (doğrudan veya ileriye aktarım yoluyla) aktarmayacaktır.

b. Superhuman, Superhuman, Inc. şirketinin Veri Gizliliği Çerçevesi Sertifikasyonu'nda açıklandığı şekilde Veri Gizliliği Çerçevesi'ne katılmakta ve buna uyumunu belgelendirmektedir. Veri Gizliliği Çerçevesi, geçerli olduğu ölçüde Amerika Birleşik Devletleri'nde Müşteri Kişisel Verilerini hukuka uygun şekilde almak için kullanılacak ve Superhuman, söz konusu veriler için Veri Gizliliği Çerçevesi İlkeleri tarafından aranan en az aynı düzeyde koruma sağlayacaktır. Superhuman, Veri Gizliliği Çerçevesi kapsamındaki yükümlülüklerine artık uyamayacağı sonucuna varması hâlinde Müşteri'yi bilgilendirecektir.

c. Avrupa Veri Gizliliği Yasalarının uygun güvenlik önlemlerinin alınmasını zorunlu kıldığı durumlarda (örneğin Veri Gizliliği Çerçevesi, aktarımı kapsamıyorsa veya geçersiz kılınırsa) uygulanabilir Standart Sözleşme Maddeleri, bu Ek'in ayrılmaz bir parçasını oluşturacak şekilde aşağıda belirtildiği üzere tamamen atıf yoluyla dâhil edilecektir (uygulanabilir Standart Sözleşme Maddelerinin Eklentileri, bu Ekin Ek A'sında belirtildiği şekilde olacaktır):

i. Superhuman'ın Avrupa Veri Gizliliği Yasaları ile korunan Müşteri Kişisel Verilerini işlemesi ölçüsünde Superhuman, AB SSM'lerine tabi olmayı ve söz konusu Müşteri Kişisel Verilerini AB SSM'lerine uygun şekilde İşlemeyi kabul eder. AB SSM'lerindeki tanımlar bakımından Superhuman, kendisinin bir "veri ithalatçısı" ve Müşteri'nin bir "veri ihracatçısı" olduğunu (Müşteri'nin bizzat üçüncü bir ülkede bulunan bir tüzel kişi olmasına bakılmaksızın) kabul eder. AB SSM'lerinin 9. Maddesi bakımından, bu Ek'in 8.c Bölümüne uygun olarak alt işleyenlerin görevlendirilmesine genel bir yetki tanınacaktır. AB SSM'lerinin 17. Maddesi bakımından uygulanacak hukuk, İrlanda hukuku olacak ve 18. Madde bakımından İrlanda mahkemeleri yetkili olacaktır.

ii. Superhuman'ın Birleşik Krallık Veri Gizliliği Hukuku ile korunan Müşteri Kişisel Verilerini işlemesi ölçüsünde BK SSM'leri uygulanacaktır.

iii. Superhuman'ın, İsviçre VGE'si ile korunan Müşteri Kişisel Verilerini işlemesi ölçüsünde aşağıdaki değişikliklerle birlikte AB SSM'leri uygulanacaktır:

A. AB SSM'lerinde "95/46/EC Sayılı Direktif"e veya "(AB) 2016/679 Sayılı Tüzük"e yapılan tüm atıflar, İsviçre VGE'sine yapılan atıflar olarak yorumlanacaktır;

B. "AB", "Birlik", "Üye Devlet" ve "Üye Devlet hukukuna" yapılan atıflar, duruma göre İsviçre'ye ve İsviçre hukukuna yapılan atıflar olarak yorumlanacaktır ve

C. "Yetkili denetim otoritesi" ve "yetkili mahkemelere" yapılan atıflar, FDIPC'ye ve İsviçre'deki yetkili mahkemelere yapılan atıflar olarak yorumlanacaktır.

iv. AB SSM'leri veya BK SSM'leri ile bu Ek arasında bir çelişki olması hâlinde uygulanabildiği ölçüde AB SSM'leri veya BK SSM'leri üstün gelecektir.

10. Denetimler.

a. Müşteri'nin talebi üzerine Superhuman, bu Ek'e uyumu göstermek için makul ölçüde gerekli bilgileri Müşteri'nin erişimine sunacaktır. Müşteri, bu Ek kapsamındaki denetim haklarını (bu 10(a) Bölümü ve uygulanabildiği ölçüde Standart Sözleşme Maddeleri dâhil) ve Yürürlükteki Veri Gizliliği Yasaları uyarınca tanınan tüm denetim haklarını, Superhuman'a aşağıdaki 10(b) Bölümünde açıklanan denetim önlemlerine uyması talimatını vererek kullanacağını kabul ve beyan eder.

b. Yazılı talep üzerine Superhuman, Superhuman tarafından seçilen ve masrafları Superhuman tarafından karşılanan üçüncü taraf güvenlik uzmanları tarafından hazırlanmış en güncel denetim raporunun/raporlarının ("Denetim Raporu") özet bir kopyasını (gizlilik esasına göre) Müşteriye sağlayacaktır.

11. Müşteri Kişisel Verilerinin İadesi veya İmhası.

a. Sözleşme'nin sona ermesi veya süresinin dolması hâlinde Superhuman, Müşteri'nin yazılı talebi üzerine, Sözleşmeye uygun olarak, Müşteri'ye iade edilmek üzere tüm Müşteri Kişisel Verilerini Müşteri'nin erişimine sunacak ve/veya güvenli bir şekilde imha edecektir, ancak Superhuman'ın yürürlükteki hukuk uyarınca Müşteri Kişisel Verilerinin bir kısmını veya tamamını saklamak zorunda olduğu ölçüde veya yedekleme sistemlerinde arşivlediği Müşteri Kişisel Verileri bakımından bu yükümlülük uygulanmayacaktır. Bu verileri Superhuman, güvenli bir şekilde izole edecek, herhangi bir ileri İşlemeden koruyacak ve kendi silme uygulamalarına uygun olarak silecektir.

12. Amerika Birleşik Devletleri Sakinlerine Ait Kimliği Giderilmiş Veriler.

a. Taraflar, Amerika Birleşik Devletleri Veri Gizliliği Yasalarına uygun olarak "kimliği giderilmiş" hâle getirilen verilerin ("Kimliği Giderilmiş Veriler") Kişisel Veri olmadığını kabul eder.

b. Yürürlükteki Veri Gizliliği Yasalarının aksi yönde izin vermesi hâli hariç olmak üzere Superhuman, Müşteri Kişisel Verilerini yalnızca aşağıdaki koşullar altında kimliği giderilmiş hâle getirebilir ve Kimliği Giderilmiş Verileri işleyebilir:

i. Kimliği Giderilmiş Verilerin bir bireyle ilişkilendirilemeyeceğinden emin olmak için makul önlemleri alırsa;

ii. Kimliği Giderilmiş Verileri yalnızca kimliği giderilmiş bir biçimde muhafaza etmeye ve kullanmaya ve Kimliği Giderilmiş Verileri yeniden tanımlamaya çalışmamaya kamuya açık şekilde taahhütte bulunursa ve

iii. Ek'in bu 12. Bölümünde (Kimliği Giderilmiş Veriler) belirtilenlere esasen benzer gerekliliklere uyması için Kimliği Giderilmiş Verilerin her bir alıcısını sözleşme altında yükümlü kılarsa.

13. Sorumluluk Sınırlaması.

a. Bu Ek'ten doğan veya bu Ek ile bağlantılı Superhuman sorumluluğu, Sözleşme'de belirtilen sorumluluk sınırlamalarına ve istisnalarına tabidir.

14. Süre.

a. Bu Ek'in yürürlük tarihi, Taraflardan birinin en son imza tarihidir. Böyle bir tarih yoksa Sözleşme'nin yürürlük tarihidir.

15. Hükümlerin Devamı.

a. Superhuman veya Alt İşleyicileri, Müşteri Kişisel Verilerini İşlediği sürece bu Ek'in hükümleri, Sözleşme'nin sona ermesinden veya süresinin dolmasından sonra da yürürlükte kalır.

Ek A: Veri İşleme Açıklaması

1. Tarafların Listesi:

Veri ihracatçısı/ihracatçıları:

Ad: Ek'te "Müşteri" olarak belirtilen tüzel kişi.

Adres: Ek'te veya Sözleşme'de Müşteri için belirtilen adres.

İletişim bilgileri: Müşteri hesabıyla ilişkilendirilen veya aksi hâlde Ek'te ya da Sözleşme'de belirtilen iletişim bilgileri.

Aktarılan verilerle ilgili faaliyetler: Aşağıdaki 2. Bölüme bakın.

Rol: Müşteri, veri sorumlusu sıfatıyla hareket ettiğinde Veri Sorumlusu. Müşteri veri işleyen sıfatıyla hareket ettiğinde Veri İşleyen.

Veri ithalatçısı/ithalatçıları:

Ad: Ek'te belirtildiği şekliyle "Superhuman".

Adres: Sözleşme'de belirtildiği şekliyle Superhuman'ın adresi.

İletişim bilgileri: Ek'te veya Sözleşme'de belirtildiği şekliyle Superhuman'ın iletişim bilgileri.

Aktarılan verilerle ilgili faaliyetler: Aşağıdaki 2. Bölüme bakın.

Rol: Veri işleyen

2. İşlemenin Tanımı

a. İşlemenin konusu, niteliği ve amacı: Superhuman, Müşteri Kişisel Verilerini yalnızca bu Ek'in 2(c) Bölümünde belirtilen amaçlar doğrultusunda işleyecektir.

b. İşlemenin öngörülen süresi: Sözleşme'nin süresi boyunca ve buna ek olarak Sözleşme'nin sona ermesinden veya feshedilmesinden, Superhuman tarafından Sözleşme'ye uygun olarak tüm Müşteri Kişisel Verilerinin silinmesine kadar geçen süre boyunca.

c. Veri Sahiplerinin tipik kategorileri: Veri sahipleri, verileri Müşteri veya Kullanıcıları tarafından (veya onların talimatıyla) Hizmet aracılığıyla Superhuman'a sağlanan kişileri kapsar.

d. Sözleşme kapsamında genellikle İşlemeye tabi olan Müşteri Kişisel Verisi kategorileri: Müşteri Kişisel Verisi kategorileri yalnızca Müşteri tarafından belirlenir ve Müşteri veya Kullanıcıları tarafından (veya onların talimatıyla) Hizmet aracılığıyla Superhuman'a sağlanan, kişilere ilişkin verileri içerir.

e. Özel nitelikli Kişisel Veri kategorileri: Superhuman, özel nitelikli hiçbir Kişisel Veriyi kasten toplamaz veya işlemez.

Ek B: Verilerin güvenliğini sağlamaya yönelik teknik ve organizasyonel önlemler dâhil olmak üzere teknik ve organizasyonel önlemler

Bu Ek kapsamında sunulan Hizmetler, bunlarla sınırlı olmamak üzere Grammarly, Superhuman Mail ve Coda dâhil olmak üzere birden fazla ayrı ürün teklifinden oluşur (topluca "Hizmetler"). Her Hizmet, Müşteri Kişisel Verilerinin korunması ve Veri Güvenliği Olaylarının önlenmesi, tespiti ve hafifletilmesi için tasarımına ve işlevselliğine uygun teknik ve organizasyonel güvenlik önlemlerini sürdürür ve uygular. İlgili Hizmetlerin farklı mimarileri ve işletimsel gereklilikleri dikkate alındığında her bir Hizmete uygulanabilir Güvenlik Önlemleri aşağıda ayrı ayrı açıklanmıştır. Açıklık getirmek amacıyla, burada açıklanan teknik ve organizasyonel güvenlik önlemleri ilgili Hizmete özgüdür ve başka hiçbir Hizmete uygulanacak şekilde yorumlanamaz. Bu tür Güvenlik Önlemleri, yalnızca Müşterinin, ilgili sipariş belgesinde veya Müşteri tarafından kabul edilen çevrim içi satın alma ödeme sayfasında belirtildiği şekilde, ilgili Hizmeti satın aldığı ölçüde geçerli olacaktır.

Grammarly ürünleri için geçerli Güvenlik Önlemleri:

Grammarly, hizmetlerini sunmak amacıyla sunucularına aktarılan, bu sunuculardan çıkan ve bu sunucularda saklanan bilgileri korumak için sıkı idari, sözleşmesel ve teknik prosedürler uygular.

Tüm Grammarly sunucu tarafı altyapısı Amerika Birleşik Devletleri'ndeki Amazon Web Services (AWS) üzerinde barındırılmaktadır. Grammarly'nin sunucuları ve ağı, tüm sistemleri güvenli bulut platformumuz içindeki özel ağımıza yerleştirerek saldırı yüzeyini en aza indirir ve harici hizmetleri yalnızca yük dengeleyiciler ve bir web uygulaması güvenlik duvarı aracılığıyla açığa çıkarır. Grammarly, AWS desteğinin en yüksek kademesi olan AWS Enterprise Support'a kayıtlıdır.

Grammarly, kendisi ile veri ihracatçıları arasındaki tüm veri aktarımlarını, en az TLS 1.2 dâhil olmak üzere güncel şifreleme protokolleriyle şifreler. Müşteri verileri, bekleme hâlinde AES-256 kullanılarak şifrelenir. Grammarly, veri tabanı şifrelemesi ve anahtar yönetimi için AWS Key Management Services kullanır. Kriptografik anahtarlara erişim, yetkili personelle sınırlandırılmıştır. Grammarly'nin dâhilî hizmetlerine sanal özel ağı üzerinden erişilebilir ancak Grammarly'nin, ürünlerini müşterilere sunabilmesi için genel internete erişmesi gereken hizmetler bu kapsamın dışındadır.

Kişisel Veri depolamasına erişim, asgari ayrıcalık ilkesi kullanılarak sağlanır ve çok faktörlü kimlik doğrulama zorunludur. Güvenlik ekibi tüm bilgilere erişimi sürekli olarak izler ve üretim, hazırlık, geliştirme vb. ortamlar arasında net güvenlik sınırları belirler.

Grammarly'nin Uyum ekipleri, müşterilerin Kişisel Verilerinin toplanmasını, işlenmesini ve saklanmasını tanımlar ve kontrol eder. Bu amaçla Grammarly, tüm dâhilî ve haricî veri aktarımlarını izlemek için veri akış haritalarını, hizmet envanterini, yeni hizmet başlatma kontrol listelerini ve diğer süreçleri kullanır. Grammarly, tüm kod değişikliklerini incelemeler ve otomatik kontroller aracılığıyla doğrular ve haricî bir firmayla yıllık güvenlik sızma testleri gerçekleştirir. Tüm dizüstü bilgisayarlar, sunucular ve konteynerler, mevcut olduğunda en son sürümlere güncellenecek şekilde yapılandırılmıştır.

Verilerin güvenliğini sağlamak için Grammarly'nin teknik ve organizasyonel önlemlerine ilişkin ayrıntılı bilgiler, kurumsal düzeydeki doğrulama ve düzenleyici uyumluluk sayfalarında belirtilmiştir: https://www.grammarly.com/security ve https://www.grammarly.com/trust.

Superhuman Mail ürünleri için geçerli Güvenlik Önlemleri:

Superhuman Mail bilgi güvenliği programı; işlediğimiz Kişisel Bilgileri, güvenliğine, gizliliğine veya bütünlüğüne yönelik beklenen tehditlere veya tehlikelere (örneğin yetkisiz erişim, toplama, kullanım, kopyalama, değiştirme, imha etme veya ifşa etme; yetkisiz, hukuka aykırı veya kazara kayıp, yok olma, edinme, zarar görme ya da başka herhangi bir yetkisiz işleme türü) karşı korumak üzere tasarlanmış idari, teknik ve fiziksel koruma önlemlerini içerir.

Superhuman'ın güvenlik programı, aşağıdaki temel güvenlik ilkelerine dayanır:

  • Asgari ayrıcalık ilkesi: Hizmetlere ve kullanıcılara, işlerini yapmak için gereken en az izin kümesi verilir.

  • Bekleme hâlinde ve iletim sırasında şifreleme: Tüm veriler, bekleme hâlinde ve iletim sırasında şifrelenir ve özellikle hassas veriler, ek olarak uygulama düzeyinde de şifrelenir.

  • En aza indirilmiş saldırı yüzeyi: İnternete hiçbir dâhilî sunucu açmayız, distroless konteynerler kullanırız ve tamamen Google tarafından yönetilen altyapı üzerinde çalışırız.

  • Otomatik güncellemeler: Dizüstü bilgisayarlar, sunucular ve konteynerler, kullanılabilir hâle geldikten kısa süre sonra en son sürümlere otomatik olarak güncellenecek şekilde yapılandırılmıştır.

  • Açık güvenlik sınırları: Üretim, hazırlık, geliştirme vb. ortamların hepsi ayrıdır ve bir güvenlik sınırını aşmak, Google'ın Kimlik ve Erişim Yönetimi (IAM) kullanılarak kimlik doğrulamayı gerektirir. Tüm kimlik doğrulama işlemleri iki faktör gerektirir.

  • Varsayımları doğrulama: Superhuman'a eklenen tüm kodlar güvenlik açısından gözden geçirilir ve hataları tespit etmek için haricî bir firmayla yıllık güvenlik denetimleri yürütürüz.

Uygulanmakta olan bazı güvenlik önlemlerine ilişkin örnekler aşağıda yer almaktadır:

1. Kişisel verilerin şifrelenmesine yönelik önlemler

  • Superhuman tamamen Google Cloud üzerinde barındırılmaktadır. Verileri bekleme hâlinde şifrelemek için mevcut altyapı güvenliklerinden ve uygun olduğu durumlarda, verilerin açığa çıkma riskini azaltmak amacıyla ek bir uygulama düzeyi şifreleme katmanından yararlanıyoruz.

  • Superhuman, genel internet üzerindeki tüm ağ trafiğini en az TLS 1.2 kullanarak şifreler ve ortamımız içindeki trafiği korumak için Google Cloud ATLS kullanır.

2. İşleme sistemlerinin ve hizmetlerinin sürekliliğini, gizliliğini, bütünlüğünü, kullanılabilirliğini ve dayanıklılığını korumaya yönelik önlemler

  • Superhuman, mümkün olduğunda otomatik mekanizmalar kullanarak veya proaktif uyarılara yanıt vererek tüm sistemlerini ve hizmetlerini güncel tutar. Düzenli olarak bilinen iyi bir durumda yeniden oluşturulan değiştirilemez bir altyapıdan büyük ölçüde faydalanıyoruz.

  • İzinler, asgari ayrıcalık ilkesine göre atanır: Her çalışan, rolünü yerine getirmek için gereken altyapı bölümlerine erişimle sınırlandırılır.

  • Superhuman, kullanım kalıplarımızın nasıl değişeceğini proaktif olarak öngörür ve sistemlerimizin beklenen yüke karşı dayanıklı olmasını sağlamak için ciddi yatırımlar yapar. Sistemlerde yapılacak tüm değişiklikler, bağımsız bir mühendis tarafından onaylanır ve üretim ortamında uygulanmadan önce test edilir.

3. Fiziksel veya teknik bir olay durumunda Kişisel Bilgilere erişimin ve Kişisel Bilgilerin kullanılabilirliğinin zamanında yeniden sağlanmasına yönelik önlemler

  • Superhuman, sistemlerinin kullanılabilirliğini sürekli izler ve hizmetin kullanılabilirliğini etkileyen olaylar için 7/24 kapsam sağlar.

  • Superhuman'ın temel hizmetleri, felaket niteliğindeki bir olayın hizmet erişilebilirliğimizi etkileme olasılığını azaltmak amacıyla birden fazla bölgeye dağıtılmıştır.

  • Superhuman tüm verilerin yedeğini alır ve bu yedekler birden fazla bölgeye dağıtılır. Böylece canlı üretim ortamımız tamamen kullanılamaz hâle gelse bile verilere erişimi yeniden sağlayabiliriz.

4. İşlemenin güvenliğini sağlamak amacıyla teknik ve organizasyonel önlemlerin etkinliğini düzenli olarak test etmek, değerlendirmek ve gözden geçirmek için uygulanan süreçler

  • Superhuman, siber risk alanlarını tespit etmeye yardımcı olmak için üçüncü taraf bir firma kullanarak yıllık güvenlik denetimleri gerçekleştirir.

  • Superhuman, kontrollerimizin etkinliğini değerlendirmeye yardımcı olmak için yıllık bir SOC 2 denetim süreci yürütür.

  • Superhuman, üretim yedeklerinin geri yüklenmesi dâhil olmak üzere üç ayda bir olay ve kesinti simülasyonları gerçekleştirir.

5. Kullanıcı kimlik tespitine ve yetkilendirmeye ilişkin önlemler

  • Tüm kullanıcı kimlik tespiti, e-posta sağlayıcınıza (Google veya Microsoft) devredilmiştir ve yetkilendirme için büyük ölçüde Oauth2'yi kullanırız.

  • Superhuman çalışanlarının çok faktörlü kimlik doğrulama kullanmaları zorunludur.

  • Tüm oturum açma olayları, bağımsız bir kayıt sistemine kaydedilir.

6. Kişisel Bilgilerin işlendiği yerlerde fiziksel güvenliğe ilişkin önlemler

Superhuman, Kişisel Bilgileri Google Cloud içinde işler ve Google Cloud, Google dokümantasyonunda açıklandığı şekilde fiziksel güvenlik sağlar: https://cloud.google.com/security

7. Varsayılan yapılandırma dâhil olmak üzere sistem yapılandırmasını sağlamaya yönelik önlemler

  • Superhuman, tüm üretim makinelerimizde tutarlı bir yapılandırma sağlamak için Google Cloud Kubernetes Engine kullanır.

  • Superhuman, Google Cloud kaynaklarımızın yapılandırmasında güvenli olmayan her türlü değişikliği tespit etmek için Google Cloud Security Scanner kullanır.

  • Superhuman, şirkete ait tüm dizüstü bilgisayarlar için güvenli bir sistem yapılandırmasını zorunlu kılmak üzere MDM kullanır.

8. İç BT ve BT güvenliği yönetişimine ve yönetimine yönelik önlemler

  • Superhuman'ın altyapısı, tamamen Google Cloud üzerinde barındırıldığı için Google'ın ISO 27001 sertifikasyonunun ve SOC 2 doğrulamalarının kapsamındadır.

  • Superhuman, destekleyici dokümanları da içeren yazılı bir Bilgi Güvenliği Politikası'na sahiptir.

  • Superhuman'ın uyguladığı diğer yazılı güvenlik politikaları şunları içerir:

    • Veri Erişim Seviyeleri

    • Felaket kurtarma ve iş sürekliliği

    • Altyapı yönetimi politikası

    • İşleme faaliyetleri kayıtları

    • Risk yönetimi politikası

    • Veri saklama politikası

9. Hesap verebilirliğin sağlanmasına yönelik önlemler

  • Superhuman, tüm çalışanlarının, olası politika ihlallerini bildirmesini ve bunları ya bir yöneticiye ya da anonim şikayet formumuza iletmesini zorunlu kılar.

Coda ürünleri için geçerli Güvenlik Önlemleri:

Lütfen şu adreste sunulan ve zaman zaman güncellenebilecek bilgileri inceleyin: https://coda.io/trust/securityannex