Auftragsverarbeitungsvertrag
Wie Nordvec Daten im Auftrag eurer Organisation gemäß Artikel 28 DSGVO verarbeitet.
Zuletzt aktualisiert: 2026-05-16
Überblick
Diese Vereinbarung zur Auftragsverarbeitung (DPA) ist Teil der Vereinbarung zwischen Nordvec (dem Auftragsverarbeiter) und eurer Organisation (dem Verantwortlichen). Sie regelt, wie wir personenbezogene Daten in eurem Auftrag gemäß Art. 28 DSGVO verarbeiten.
Umfang der Verarbeitung
Nordvec verarbeitet Daten ausschließlich zur Erbringung der vertraglich vereinbarten Dienstleistungen. Dazu gehören Namen und E‑Mail‑Adressen von Mitarbeitenden sowie Inhalte von Dokumenten und Nachrichten, die dein Unternehmen mit der Plattform verbindet. Dokumente werden in EU‑Rechenzentren gespeichert, die Generierung läuft in Frankreich und die Embeddings in Berlin. Die beteiligten Unterauftragsverarbeiter sind einzeln in unserem Unterauftragsverarbeiter‑Verzeichnis aufgeführt.
Datenverarbeitungstätigkeiten
Wenn deine Organisation Datenquellen mit Nordvec verbindet, durchläuft der Dokumenteninhalt folgende Verarbeitungsschritte: (1) Textextraktion und Normalisierung aus dem Quellformat, (2) semantische Aufteilung in strukturierte Segmente für die Indizierung, (3) Erstellung von Vektoreinbettungen über einen Drittanbieter für KI, der in unserem Unterauftragsverarbeiter‑Register zusammen mit den von uns überprüften Trainingsverpflichtungen und dem Datum der Überprüfung aufgeführt ist, und (4) Speicherung der resultierenden Vektordarstellungen und Textsegmente in unserer in der EU gehosteten Datenbank für die semantische Suche. Der ursprüngliche Dokumenteninhalt wird gespeichert, um eine genaue Zitierung und Quellenangabe in den Suchergebnissen zu ermöglichen. Nordvec nutzt Dokumenteninhalte nicht, um KI‑Modelle zu trainieren.
Automatisierte Inhaltsprüfung
Nordvec führt während der Aufnahme von Inhalten eine automatisierte, musterbasierte Prüfung von Dokumentinhalten durch, um mögliche Zugangsdaten und API‑Schlüssel zu erkennen, zum Beispiel Zugriffsschlüssel von Cloud‑Anbietern, Authentifizierungs‑Tokens und private Schlüssel. Diese Prüfung ist nicht destruktiv: Es werden keine Inhalte verändert oder entfernt. Erkannte Muster werden im System markiert, damit die Administratoren eurer Organisation sie sehen können. Zweck dieser Prüfung ist es, die Sicherheitslage eurer Organisation zu unterstützen, indem auf mögliche Offenlegung von Zugangsdaten in synchronisierten Dokumenten hingewiesen wird. Die Prüfung stellt keine Erkennungsgarantie dar, und eure Organisation bleibt für den Umgang mit sensiblen Inhalten in ihren Quellsystemen verantwortlich.
Sicherheitsmaßnahmen
Wir setzen geeignete technische und organisatorische Maßnahmen um: AES‑256‑Verschlüsselung im Ruhezustand, TLS 1.3 bei der Übertragung, Sicherheit auf Zeilenebene mit Datenisolation pro Tenant, rollenbasierte Zugriffskontrollen, regelmäßige Penetrationstests und kontinuierliches Monitoring. Die gesamte Infrastruktur wird in ISO 27001‑zertifizierten Rechenzentren in der EU betrieben.
Datenspeicherung
Dokumentinhalte, Vektor‑Einbettungen und zugehörige Metadaten werden für die Dauer der Servicevereinbarung gespeichert. Wenn eine Datenquelle getrennt wird oder einzelne Dokumente von eurer Organisation gelöscht werden, werden alle zugehörigen Daten, einschließlich Vektor‑Einbettungen, Textsegmente und gespeicherter Inhalte, dauerhaft aus unseren Systemen entfernt. Die Löschung erfolgt kaskadierend und umfasst auch verwaiste Speicherobjekte. Nach Beendigung der Servicevereinbarung werden alle Daten innerhalb von 30 Tagen gelöscht, sofern geltendes Recht keine längere Aufbewahrungsfrist verlangt.
Unterauftragsverarbeiter
Nordvec führt ein mandantenspezifisches Register aller Unterauftragsverarbeiter, die zur Erbringung des Services eingesetzt werden. Für jeden Anbieter werden der rechtliche Name, das Land der Niederlassung, die Muttergesellschaft, der Verarbeitungsstandort, der Zweck, die Kategorien personenbezogener Daten und die Rechtsgrundlage für die Übermittlung gemäß Kapitel V dokumentiert. Das Register wird aus dem Code generiert, der jeden Anbieter erreicht, und bei jeder Änderung neu überprüft. Ein Anbieter kann daher nicht eingesetzt werden, ohne im Register aufgeführt zu sein. Aktuell umfasst das Register Datenbank- und Objektspeicher, KI‑Generierung und -Embeddings, Caching, Transaktions‑E‑Mails, DNS und Content‑Delivery sowie Fehlerüberwachung. Eine Kopie ist auf Anfrage erhältlich und wird während der Enterprise‑Beschaffung bereitgestellt. Wir informieren dich mindestens 30 Tage vor Beginn der Verarbeitung durch einen neuen Unterauftragsverarbeiter, und du hast das Recht, Widerspruch einzulegen.
Internationale Datenübermittlungen
Speicherung, Generierung und Embeddings erfolgen in EU‑Rechenzentren. Falls ein Unterauftragsverarbeiter in der Kette außerhalb des EWR ansässig ist oder eine Muttergesellschaft außerhalb des EWR hat, gilt für diesen eine Übermittlungsgrundlage nach Kapitel V. Unser Unterauftragsverarbeiter‑Verzeichnis gibt für jeden Eintrag die jeweilige Grundlage sowie das Datum der Überprüfung an, sodass du es pro Unterauftragsverarbeiter prüfen kannst – statt dich auf eine pauschale Aussage verlassen zu müssen.
Meldung von Datenschutzverletzungen
Wir benachrichtigen euch innerhalb von 24 Stunden, nachdem wir eine Verletzung des Schutzes personenbezogener Daten festgestellt haben. Wir unterstützen euch dabei, die Meldepflichten nach Art. 33 und 34 DSGVO einzuhalten, einschließlich Meldungen an eure Aufsichtsbehörde und an betroffene Personen.
Rechte betroffener Personen
Die folgenden Rechte sind in der Nordvec‑Plattform als Self‑Service umgesetzt: Auskunft und Datenübertragbarkeit (Art. 15, 20) per JSON‑Export in den Einstellungen, Löschung (Art. 17) per Kontolöschung mit atomarer Kaskade, Berichtigung (Art. 16) über Profil‑ und Inhaltsbearbeitung sowie Einschränkung (Art. 18) über Quell‑Schalter und Upload‑Einstellungen.
Löschung und Datenspeicherung
Nach Vertragsende werden alle personenbezogenen Daten innerhalb von 30 Tagen gelöscht. Während der Vertragslaufzeit werden Löschungen in euren Quellsystemen automatisch per Webhook oder Synchronisierung übernommen. Weich gelöschte Daten werden nach 30 Tagen endgültig entfernt. Bei vollständiger Kontolöschung werden alle Daten, Gespräche, Dokumente, Embeddings und Integrations‑Tokens, atomar entfernt.
Prüfrechte
Du hast das Recht, unsere Einhaltung dieser Vereinbarung zu prüfen. Wir stellen folgende Unterlagen zur Verfügung: diese DPA und unsere Compliance‑Dokumentation, unsere DPIA für die KI‑Verarbeitung, das Verarbeitungsverzeichnis gemäß Art. 30 sowie unser Unterauftragsverarbeiter‑Register mit der für jeden Verarbeiter dokumentierten Rechtsgrundlage für die Übermittlung. Derzeit besitzen wir keine Drittzertifizierung. Unsere Kontrollen sind einzeln auf unserem Trust‑Board veröffentlicht, jeweils mit Verknüpfung zum implementierenden Code, und werden als OSCAL exportiert, sodass du sie in deine eigenen Audit‑Tools laden kannst.
Kontakt
Für Anfragen zur DPA, Auskunftsersuchen betroffener Personen oder um die aktuelle Liste der Unterauftragsverarbeiter anzufordern, kontaktiert uns unter legal@nordvec.com. Datenschutzbeauftragter: dpo@nordvec.com.