Přeskočit na hlavní obsah

Smlouva o zpracování osobních údajů

Jak Nordvec zpracovává data jménem vaší organizace v souladu s článkem 28 GDPR.

Naposledy aktualizováno: 2026-05-16

Přehled

Tato smlouva o zpracování osobních údajů (DPA) tvoří součást dohody mezi Nordvecem (zpracovatelem) a vaší organizací (správcem). Upravuje, jak vaším jménem zpracováváme osobní údaje v souladu s článkem 28 GDPR.

Rozsah zpracování

Nordvec zpracovává data výhradně za účelem poskytování smluvních služeb. To zahrnuje jména a e‑mailové adresy zaměstnanců a obsah dokumentů a zpráv, které vaše organizace připojí k platformě. Dokumenty jsou ukládány v datových centrech v EU, generování probíhá ve Francii a vytváření embeddings v Berlíně. Zúčastnění dílčí zpracovatelé jsou uvedeni jednotlivě v našem registru dílčích zpracovatelů.

Činnosti zpracování údajů

Když tvoje organizace připojí zdroje dat k Nordvecu, obsah dokumentů prochází následujícím zpracováním: (1) Extrakce a normalizace textu z původního formátu, (2) Sémantické rozdělení na strukturované segmenty pro indexaci, (3) Generování vektorových embeddingu prostřednictvím třetí strany – poskytovatele AI, který je uveden v našem registru subprocesorů spolu se závazky ohledně trénování, které jsme u něj ověřili, a datem ověření, a (4) Uložení výsledných vektorových reprezentací a textových segmentů v naší databázi hostované v EU pro sémantické vyhledávání. Původní obsah dokumentů je uložen, aby bylo možné přesně citovat a přisuzovat zdroje ve výsledcích vyhledávání. Nordvec nepoužívá obsah dokumentů k trénování AI modelů.

Automatizované skenování obsahu

Nordvec během ingestace provádí automatizované skenování obsahu dokumentů založené na vzorech, aby odhalil možné přihlašovací údaje a API klíče, například přístupové klíče cloudových poskytovatelů, autentizační tokeny a soukromé klíče. Toto skenování je nedestruktivní, žádný obsah se neupravuje ani nemaže. Zjištěné vzory jsou v systému označeny, aby je správci vaší organizace viděli. Účelem tohoto skenování je podpořit bezpečnostní úroveň vaší organizace tím, že upozorní na vystavení přihlašovacích údajů v synchronizovaných dokumentech. Skenování nepředstavuje záruku odhalení a vaše organizace nadále odpovídá za správu citlivého obsahu ve svých zdrojových systémech.

Bezpečnostní opatření

Zavádíme odpovídající technická a organizační opatření: šifrování AES‑256 pro data v klidu, TLS 1.3 pro data při přenosu, zabezpečení na úrovni řádků s izolací dat pro každý tenant, řízení přístupu podle rolí, pravidelné penetrační testy a průběžné monitorování. Veškerá infrastruktura je hostována v datových centrech v EU s certifikací ISO 27001.

Uchovávání dat

Obsah dokumentů, vektorové reprezentace a související metadata se uchovávají po dobu trvání smlouvy o poskytování služby. Když vaše organizace odpojí zdroj dat nebo smaže jednotlivé dokumenty, všechna související data, včetně vektorových reprezentací, textových segmentů a uloženého obsahu, jsou z našich systémů trvale odstraněna. Mazání je kaskádové a zahrnuje i osiřelé objekty v úložišti. Po ukončení smlouvy o poskytování služby jsou všechna data smazána do 30 dnů, pokud platné právo nevyžaduje delší dobu uchování.

Dílčí zpracovatelé

Nordvec vede pro každou entitu registr všech subprocesorů zapojených do poskytování služby. U každého z nich zaznamenává právní název, zemi sídla, mateřskou společnost, místo zpracování, účel, kategorie osobních údajů a základ pro přenos podle kapitoly V. Registr se generuje z kódu, který se vztahuje ke každému poskytovateli, a ověřuje se při každé změně – poskytovatel nemůže být zapojen, aniž by byl v registru uveden. V současnosti zahrnuje databáze a úložiště objektů, generování AI a embeddování, cache, transakční e‑maily, DNS a doručování obsahu a monitorování chyb. Kopii registru poskytneme na vyžádání a je součástí enterprise nákupu. O novém subprocesoru tě budeme informovat nejméně 30 dní předem a máš právo vznést námitku.

Mezinárodní předávání

Ukládání, generování a vytváření embeddings probíhá v datových centrech EU. Pokud je některý z dílčích zpracovatelů v řetězci založen mimo EHP nebo má mateřskou společnost mimo EHP, vztahuje se na něj právní základ pro přenos podle kapitoly V. Náš registr dílčích zpracovatelů uvádí konkrétní právní základ pro každý záznam spolu s datem ověření, takže si můžeš ověřit každého dílčího zpracovatele jednotlivě, místo abys spoléhal na obecné prohlášení.

Oznámení o porušení zabezpečení dat

Do 24 hodin od zjištění porušení zabezpečení osobních údajů vás budeme informovat. Pomůžeme vám splnit povinnosti související s oznamováním porušení podle článků 33 a 34 GDPR, včetně oznámení vašemu dozorovému úřadu a dotčeným subjektům údajů.

Práva subjektů údajů

V platformě Nordvec jsou jako samoobslužné funkce dostupná tato práva: přístup k údajům a přenositelnost dat (čl. 15, 20) přes export JSON v Nastavení, výmaz (čl. 17) přes smazání účtu s atomickou kaskádou, oprava (čl. 16) přes úpravu profilu a obsahu a omezení zpracování (čl. 18) přes přepínače zdrojů a nastavení nahrávání.

Výmaz a uchovávání dat

Po ukončení smlouvy budou všechny osobní údaje smazány do 30 dnů. Během trvání smlouvy se smazání ve vašich zdrojových systémech automaticky propisují přes webhooky a synchronizaci. Měkce smazaná data jsou trvale odstraněna po 30 dnech. Při úplném smazání účtu jsou atomicky odstraněna všechna data, tedy konverzace, dokumenty, embeddingy i integrační tokeny.

Práva na audit

Máš právo auditovat naše dodržování této dohody. Poskytujeme: tuto DPA a naši dokumentaci ke shodě, naši DPIA pro zpracování AI, registr zpracování podle čl. 30 a registr subprocesorů s uvedeným základem pro přenos u každého z nich. V současnosti nemáme žádnou certifikaci třetí strany. Naše kontroly jsou zveřejněny jednotlivě na našem trust boardu, každá je propojena s kódem, který ji implementuje, a exportujeme je ve formátu OSCAL, abys je mohl načíst do svých vlastních auditních nástrojů.

Kontakt

V případě dotazů k DPA, žádostí o přístup subjektu údajů nebo pokud chcete aktuální seznam subzpracovatelů, kontaktujte nás na legal@nordvec.com. Pověřenec pro ochranu osobních údajů: dpo@nordvec.com.