Премини към основното съдържание

Споразумение за обработване на данни

Как Nordvec обработва данни от името на вашата организация в съответствие с член 28 от GDPR.

Последна актуализация: 2026-05-16

Преглед

Това Споразумение за обработване на данни (DPA) е част от договора между Nordvec (Обработващия) и вашата организация (Администратора). То урежда как обработваме лични данни от ваше име в съответствие с член 28 от GDPR.

Обхват на обработването

Nordvec обработва данни единствено с цел предоставяне на договорените услуги. Това включва имена и имейли на служители, както и съдържанието на документи и съобщения, които вашата организация свързва с платформата. Документите се съхраняват в центрове за данни в ЕС, генерирането се извършва във Франция, а създаването на вектори – в Берлин. Всички участващи подизпълнители са изброени поотделно в нашия регистър на подизпълнителите.

Дейности по обработване на данни

Когато вашата организация свърже източници на данни с Nordvec, съдържанието на документите преминава през следната обработка: (1) Извличане и нормализиране на текста от оригиналния формат, (2) Семантично разделяне на структурирани сегменти за индексиране, (3) Генериране на векторни вграждания чрез външен доставчик на ИИ, посочен в регистъра ни на подизпълнители заедно с поетите ангажименти за обучение и датата на проверката им, и (4) Съхранение на получените векторни представяния и текстови сегменти в нашата база данни, хоствана в ЕС, за нуждите на семантично търсене. Оригиналното съдържание на документите се съхранява, за да се осигури точно цитиране и атрибуция на източника в резултатите от търсенето. Nordvec не използва съдържанието на документите за обучение на ИИ модели.

Автоматизирано сканиране на съдържание

Nordvec извършва автоматизирано сканиране на съдържанието на документите по шаблони по време на приемането им, за да открива потенциални идентификационни данни и API ключове, като ключове за достъп до облачни доставчици, токени за удостоверяване и частни ключове. Това сканиране е недеструктивно: никакво съдържание не се променя и не се премахва. Откритите шаблони се отбелязват в системата, за да бъдат видими за администраторите на вашата организация. Целта на това сканиране е да подпомогне нивото на сигурност на вашата организация, като дава видимост за излагане на идентификационни данни в синхронизираните документи. Сканирането не представлява гаранция за откриване, а вашата организация остава отговорна за управлението на чувствително съдържание в своите изходни системи.

Мерки за сигурност

Прилагаме подходящи технически и организационни мерки: AES‑256 криптиране на съхраняваните данни, TLS 1.3 при пренос, защита на ниво ред с изолация на данните за всеки tenant, контрол на достъпа по роли, редовно тестване за проникване и непрекъснат мониторинг. Цялата инфраструктура е хоствана в сертифицирани по ISO 27001 центрове за данни в ЕС.

Съхранение на данни

Съдържанието на документите, векторните представяния и свързаните метаданни се съхраняват за срока на договора за услугата. Когато източник на данни бъде изключен или отделни документи бъдат изтрити от вашата организация, всички свързани данни, включително векторни представяния, текстови сегменти и съхранено съдържание, се премахват окончателно от нашите системи. Изтриването е каскадно и включва осиротели обекти за съхранение. След прекратяване на договора за услугата всички данни се изтриват в рамките на 30 дни, освен ако приложимото право не изисква по‑дълъг срок за съхранение.

Подобработващи

Nordvec поддържа регистър на подизпълнителите за всяка организация, ангажирана за предоставяне на услугата. За всеки от тях се записват юридическото наименование, държавата на регистрация, корпоративната родителска компания, мястото на обработка, целта, категориите лични данни и правното основание за трансфер по Глава V. Регистърът се генерира от кода, който достига до всеки доставчик, и се преверифицира при всяка промяна, така че доставчик не може да бъде ангажиран, без да фигурира в него. В момента регистърът включва бази данни и съхранение на обекти, генериране и вграждане на ИИ, кеширане, транзакционни имейли, DNS и доставка на съдържание, както и мониторинг на грешки. Копие от регистъра може да бъде предоставено по заявка и се предоставя при корпоративни поръчки. Ще ви уведомим най‑малко 30 дни преди започване на обработка от нов подизпълнител, като имате право да възразите.

Международни трансфери

Съхранението, генерирането и създаването на вектори се извършват в центрове за данни в ЕС. Ако някой подизпълнител в веригата е регистриран извън ЕИП или има родителска компания извън ЕИП, за него се прилага основа за трансфер по Глава V. В нашия регистър на подизпълнителите е посочена основата за всеки запис, заедно с датата на проверка, за да можете да я прегледате поотделно за всеки подизпълнител, вместо да разчитате на общо изявление тук.

Уведомяване при нарушение на сигурността на данните

Ще ви уведомим в рамките на 24 часа след установяване на нарушение на сигурността на личните данни. Съдействаме ви да спазите задълженията за уведомяване при нарушение съгласно членове 33 и 34 от GDPR, включително уведомяване на вашия надзорен орган и засегнатите субекти на данни.

Права на субектите на данни

Следните права са реализирани като самообслужване в платформата Nordvec: достъп и преносимост на данните (чл. 15, 20) чрез JSON експортиране в Настройки, изтриване (чл. 17) чрез изтриване на акаунта с атомарно каскадно премахване, коригиране (чл. 16) чрез редактиране на профил и съдържание и ограничаване (чл. 18) чрез превключватели за източници и настройки за качване.

Изтриване и срокове за съхранение на данни

При прекратяване всички лични данни се изтриват в рамките на 30 дни. По време на договора изтриванията във вашите изходни системи се отразяват автоматично чрез webhook или синхронизация. Меко изтритите данни се премахват окончателно след 30 дни. При пълно изтриване на акаунта всички данни, разговори, документи, векторни представяния и токени за интеграции, се премахват атомарно.

Права за одит

Имате право да проверите спазването на този договор. Предоставяме достъп до: този DPA и нашата документация за съответствие, оценката ни на въздействието върху защитата на данните (DPIA) за обработката с ИИ, регистъра по Чл. 30 за обработка на данни и регистъра ни на подизпълнители с посоченото правно основание за трансфер за всеки от тях. В момента не разполагаме с трети страни сертификати. Контролните ни мерки са публикувани индивидуално в нашия борд за доверие, всяка свързана с кода, който ги имплементира, и се експортират в формат OSCAL, за да можете да ги заредите във вашите инструменти за одит.

Контакт

За запитвания, свързани с DPA, искания за достъп от субекти на данни или за да поискате актуалния списък с подизпълнители, свържете се с нас на legal@nordvec.com. Длъжностно лице по защита на данните: dpo@nordvec.com.