Databehandleraftale
Hvordan Nordvec behandler data på vegne af jeres organisation i overensstemmelse med GDPR artikel 28.
Sidst opdateret: 2026-05-16
Oversigt
Denne Databehandleraftale (DPA) er en del af aftalen mellem Nordvec (Databehandleren) og jeres organisation (Dataansvarlig). Den regulerer, hvordan vi behandler persondata på jeres vegne i overensstemmelse med GDPR artikel 28.
Omfang af behandling
Nordvec behandler kun data for at levere de aftalte tjenester. Det omfatter medarbejdernavne, e‑mailadresser og indholdet af de dokumenter og beskeder, jeres organisation forbinder med platformen. Dokumenter gemmes i EU‑datacentre, generering kører i Frankrig, og embeddings kører i Berlin. De involverede databehandlere er oplistet enkeltvis i vores register over underdatabehandlere.
Databehandlingsaktiviteter
Når jeres organisation forbinder datakilder til Nordvec, gennemgår dokumentindhold følgende behandling: (1) Tekstekstraktion og normalisering fra kildeformatet, (2) Semantisk opdeling i strukturerede segmenter til indeksering, (3) Generering af vektorbaserede embeddings via en tredjeparts‑AI‑udbyder, som er opført i vores underleverandørregister sammen med de træningsforpligtelser, vi har verificeret for udbyderen, samt datoen for verifikationen, og (4) Lagring af de resulterende vektorrepræsentationer og tekstsegmenter i vores EU‑hostede database til semantisk søgning. Det originale dokumentindhold gemmes for at muliggøre nøjagtig citering og kildehenvisning i søgeresultater. Nordvec bruger ikke dokumentindhold til at træne AI‑modeller.
Automatiseret indholdsscanning
Nordvec udfører automatisk mønsterbaseret scanning af dokumentindhold under indlæsning for at opdage potentielle legitimationsoplysninger og API‑nøgler (såsom adgangsnøgler til cloud‑udbydere, autentificeringstokener og private nøgler). Denne scanning er ikke‑destruktiv: intet indhold ændres eller fjernes. Opdagede mønstre markeres i systemet, så jeres organisations administratorer kan se dem. Formålet med denne scanning er at understøtte jeres organisations sikkerhed ved at skabe opmærksomhed om eksponering af legitimationsoplysninger i synkroniserede dokumenter. Scanningen udgør ikke en garanti for detektion, og jeres organisation forbliver ansvarlig for at håndtere følsomt indhold i sine kildesystemer.
Sikkerhedsforanstaltninger
Vi implementerer passende tekniske og organisatoriske foranstaltninger: AES-256-kryptering i hvile, TLS 1.3 under overførsel, row‑level security med data‑isolation pr. tenant, rollebaserede adgangskontroller, regelmæssig penetrationstest og kontinuerlig overvågning. Al infrastruktur hostes i ISO 27001-certificerede datacentre i EU.
Dataopbevaring
Dokumentindhold, vektorembeddinger og tilhørende metadata opbevares i hele aftalens løbetid. Når en datakilde afbrydes, eller individuelle dokumenter slettes af jeres organisation, fjernes alle tilhørende data (inklusive vektorembeddinger, tekstsegmenter og lagret indhold) permanent fra vores systemer. Sletning er kaskaderende og inkluderer forældreløse lagringsobjekter. Efter opsigelse af aftalen slettes alle data inden for 30 dage, medmindre en længere opbevaringsperiode kræves af gældende lovgivning.
Underdatabehandlere
Nordvec fører et register over hver underleverandør, der er engageret til at levere tjenesten, pr. enhed. For hver enkelt registreres det juridiske navn, land for inkorporering, moderselskab, behandlingssted, formål, kategorier af personoplysninger og det gældende overførselsgrundlag i henhold til kapitel V. Registret genereres ud fra den kode, der når hver udbyder, og verificeres på ny ved hver ændring, så en udbyder ikke kan inddrages uden at blive opført i registret. Det dækker i øjeblikket database- og objektlagring, AI‑generering og embeddings, caching, transaktionsmails, DNS og indholdslevering samt fejlmonitorering. En kopi kan fås på anmodning og leveres under enterprise‑indkøb. Vi underretter jer mindst 30 dage før, en ny underleverandør påbegynder behandling, og I har ret til at gøre indsigelse.
Internationale overførsler
Opbevaring, generering og embeddings kører i EU‑datacentre. Hvis en databehandler i kæden er etableret uden for EØS – eller har et moderselskab, der er – gælder der et kapitel V‑overførselsgrundlag for den pågældende databehandler. Vores register over underdatabehandlere angiver grundlaget for hver enkelt post samt datoen for verificering, så I kan tjekke det per databehandler i stedet for at stole på en generel erklæring her.
Underretning om brud på persondatasikkerheden
Vi vil underrette jer inden for 24 timer efter at have opdaget et brud på persondatasikkerheden. Vi hjælper jer med at overholde kravene til anmeldelse af brud under GDPR artikel 33 og 34, herunder anmeldelser til jeres tilsynsmyndighed og berørte registrerede.
Registreredes rettigheder
Følgende rettigheder er implementeret som selvbetjening i Nordvec‑platformen: Adgang og dataportabilitet (Art. 15, 20) via JSON‑eksport i Indstillinger, Sletning (Art. 17) via kontosletning med atomisk kaskade, Berigtigelse (Art. 16) via profil- og indholdsredigering og Begrænsning (Art. 18) via kildeindstillinger og uploadindstillinger.
Sletning og dataopbevaring
Ved opsigelse slettes alle persondata inden for 30 dage. Under aftalens løbetid propaganderer sletninger i jeres kildesystemer automatisk via webhook/synkronisering. Blødt slettede data fjernes permanent efter 30 dage. Ved fuld kontosletning fjernes alle data (samtaler, dokumenter, embeddings, integrationstokener) atomisk.
Revisionsrettigheder
I har ret til at revidere vores overholdelse af denne aftale. Vi stiller følgende til rådighed: denne DPA og vores compliance‑dokumentation, vores DPIA for AI‑behandling, behandlingsregisteret i henhold til art. 30 samt vores underleverandørregister med det registrerede overførselsgrundlag for hver enkelt behandlingsansvarlig. Vi har i dag ingen tredjepartscertificering. Vores kontroller er offentliggjort individuelt på vores trust board, hver med link til den kode, der implementerer dem, og eksporteret som OSCAL, så I kan indlæse dem i jeres egne revisionsværktøjer.
Kontakt
Ved spørgsmål om databehandleraftalen, anmodninger om indsigt fra registrerede eller ønske om den aktuelle liste over underdatabehandlere, kontakt os på legal@nordvec.com. Databeskyttelsesrådgiver: dpo@nordvec.com.