Přeskočit na hlavní obsah

Smlouva o zpracování osobních údajů

Jak Nordvec zpracovává data jménem vaší organizace v souladu s článkem 28 GDPR.

Naposledy aktualizováno: 2026-05-16

Přehled

Tato smlouva o zpracování osobních údajů (DPA) tvoří součást dohody mezi Nordvecem (zpracovatelem) a vaší organizací (správcem). Upravuje, jak vaším jménem zpracováváme osobní údaje v souladu s článkem 28 GDPR.

Rozsah zpracování

Nordvec zpracovává data výhradně za účelem poskytování smluvních služeb. To zahrnuje jména a e‑mailové adresy zaměstnanců a obsah dokumentů a zpráv, které vaše organizace připojí k platformě. Dokumenty jsou ukládány v datových centrech v EU, generování probíhá ve Francii a vytváření embeddings v Berlíně. Zúčastnění dílčí zpracovatelé jsou uvedeni jednotlivě v našem registru dílčích zpracovatelů.

Činnosti zpracování údajů

Když vaše organizace připojí zdroje dat k Nordvecu, obsah dokumentů prochází následujícím zpracováním: (1) Extrakce a normalizace textu z původního formátu, (2) Sémantické rozdělení na strukturované segmenty pro indexaci, (3) Generování vektorových embeddings prostřednictvím externího poskytovatele AI, který je uveden v našem registru dílčích zpracovatelů spolu s potvrzenými závazky ohledně trénování a datem jejich ověření, a (4) Uložení výsledných vektorových reprezentací a textových segmentů v naší databázi hostované v EU pro sémantické vyhledávání. Původní obsah dokumentů je uložen pro zajištění přesného citování a přiřazení zdroje ve výsledcích vyhledávání. Nordvec nepoužívá obsah dokumentů k trénování modelů AI.

Automatizované skenování obsahu

Nordvec během ingestace provádí automatizované skenování obsahu dokumentů založené na vzorech, aby odhalil možné přihlašovací údaje a API klíče, například přístupové klíče cloudových poskytovatelů, autentizační tokeny a soukromé klíče. Toto skenování je nedestruktivní, žádný obsah se neupravuje ani nemaže. Zjištěné vzory jsou v systému označeny, aby je správci vaší organizace viděli. Účelem tohoto skenování je podpořit bezpečnostní úroveň vaší organizace tím, že upozorní na vystavení přihlašovacích údajů v synchronizovaných dokumentech. Skenování nepředstavuje záruku odhalení a vaše organizace nadále odpovídá za správu citlivého obsahu ve svých zdrojových systémech.

Bezpečnostní opatření

Zavádíme odpovídající technická a organizační opatření: šifrování AES‑256 pro data v klidu, TLS 1.3 pro data při přenosu, zabezpečení na úrovni řádků s izolací dat pro každý tenant, řízení přístupu podle rolí, pravidelné penetrační testy a průběžné monitorování. Veškerá infrastruktura je hostována v datových centrech v EU s certifikací ISO 27001.

Uchovávání dat

Obsah dokumentů, vektorové reprezentace a související metadata se uchovávají po dobu trvání smlouvy o poskytování služby. Když vaše organizace odpojí zdroj dat nebo smaže jednotlivé dokumenty, všechna související data, včetně vektorových reprezentací, textových segmentů a uloženého obsahu, jsou z našich systémů trvale odstraněna. Mazání je kaskádové a zahrnuje i osiřelé objekty v úložišti. Po ukončení smlouvy o poskytování služby jsou všechna data smazána do 30 dnů, pokud platné právo nevyžaduje delší dobu uchování.

Dílčí zpracovatelé

Nordvec vede pro každou entitu registr všech dílčích zpracovatelů zapojených do poskytování služby. U každého z nich eviduje právní název, zemi sídla, mateřskou společnost, místo zpracování, účel, kategorie osobních údajů a právní základ pro přenos podle kapitoly V. Registr je generován z kódu, který se dostává ke každému poskytovateli, a znovu ověřován při každé změně – poskytovatel nemůže být zapojen, aniž by byl v registru uveden. Momentálně zahrnuje databáze a objektové úložiště, generování AI a embeddings, cache, transakční e‑maily, DNS a doručování obsahu a monitorování chyb. Kopii registru poskytneme na vyžádání a předáváme ji během enterprise nákupu. O novém dílčím zpracovateli vás budeme informovat nejméně 30 dní předem a máte právo vznést námitku.

Mezinárodní předávání

Úložiště, generování a embeddings běží v datacentrech EU. Pokud je některý z poskytovatelů v řetězci sídlem mimo EHP nebo má mateřskou společnost mimo EHP, vztahuje se na něj právní základ pro přenos podle kapitoly V. Náš registr dílčích zpracovatelů uvádí tento základ pro každý záznam spolu s datem ověření, abyste si mohli ověřit konkrétní poskytovatele, místo abyste se spoléhali na obecné prohlášení.

Oznámení o porušení zabezpečení dat

Do 24 hodin od zjištění porušení zabezpečení osobních údajů vás budeme informovat. Pomůžeme vám splnit povinnosti související s oznamováním porušení podle článků 33 a 34 GDPR, včetně oznámení vašemu dozorovému úřadu a dotčeným subjektům údajů.

Práva subjektů údajů

V platformě Nordvec jsou jako samoobslužné funkce dostupná tato práva: přístup k údajům a přenositelnost dat (čl. 15, 20) přes export JSON v Nastavení, výmaz (čl. 17) přes smazání účtu s atomickou kaskádou, oprava (čl. 16) přes úpravu profilu a obsahu a omezení zpracování (čl. 18) přes přepínače zdrojů a nastavení nahrávání.

Výmaz a uchovávání dat

Po ukončení smlouvy budou všechny osobní údaje smazány do 30 dnů. Během trvání smlouvy se smazání ve vašich zdrojových systémech automaticky propisují přes webhooky a synchronizaci. Měkce smazaná data jsou trvale odstraněna po 30 dnech. Při úplném smazání účtu jsou atomicky odstraněna všechna data, tedy konverzace, dokumenty, embeddingy i integrační tokeny.

Práva na audit

Máte právo auditovat naše dodržování této smlouvy. Poskytujeme: tuto DPA a naši dokumentaci ke shodě, DPIA pro zpracování AI, registr zpracování podle čl. 30 a registr dílčích zpracovatelů s uvedeným právním základem pro přenos u každého z nich. Momentálně nemáme žádnou certifikaci od třetí strany. Naše kontroly zveřejňujeme jednotlivě na naší důvěryhodné stránce, každou s odkazem na kód, který ji implementuje, a exportujeme je ve formátu OSCAL, abyste je mohli načíst do svých vlastních auditních nástrojů.

Kontakt

V případě dotazů k DPA, žádostí o přístup subjektu údajů nebo pokud chcete aktuální seznam subzpracovatelů, kontaktujte nás na legal@nordvec.com. Pověřenec pro ochranu osobních údajů: dpo@nordvec.com.