Zum Hauptinhalt springen

Auftragsverarbeitungsvertrag

Wie Nordvec Daten im Auftrag eurer Organisation gemäß Artikel 28 DSGVO verarbeitet.

Zuletzt aktualisiert: 2026-05-16

Überblick

Diese Vereinbarung zur Auftragsverarbeitung (DPA) ist Teil der Vereinbarung zwischen Nordvec (dem Auftragsverarbeiter) und eurer Organisation (dem Verantwortlichen). Sie regelt, wie wir personenbezogene Daten in eurem Auftrag gemäß Art. 28 DSGVO verarbeiten.

Umfang der Verarbeitung

Nordvec verarbeitet Daten ausschließlich, um die vertraglich vereinbarten Dienste bereitzustellen. Dazu gehören Mitarbeiternamen, E‑Mail‑Adressen und die Inhalte der Dokumente und Nachrichten, die eure Organisation mit der Plattform verbindet. Dokumente werden in EU‑Rechenzentren gespeichert, die Generierung läuft in Frankreich und die Embeddings in Berlin. Die beteiligten Prozessoren sind einzeln in unserem Unterauftragsverarbeiter‑Register aufgeführt.

Datenverarbeitungstätigkeiten

Wenn eure Organisation Datenquellen mit Nordvec verbindet, durchlaufen die Dokumentinhalte folgende Verarbeitungsschritte: (1) Textextraktion und Normalisierung aus dem Quellformat, (2) semantische Aufteilung in strukturierte Segmente für die Indizierung, (3) Generierung von Vektor‑Embeddings über einen Drittanbieter für KI, der zusammen mit den von uns geprüften Trainingsverpflichtungen und dem Prüfdatum in unserem Unterauftragsverarbeiter‑Register aufgeführt ist, und (4) Speicherung der resultierenden Vektordarstellungen und Textsegmente in unserer in der EU gehosteten Datenbank für die semantische Suche. Die ursprünglichen Dokumentinhalte werden gespeichert, um präzise Zitate und Quellenangaben in den Suchergebnissen zu ermöglichen. Nordvec nutzt Dokumentinhalte nicht, um KI‑Modelle zu trainieren.

Automatisierte Inhaltsprüfung

Nordvec führt während der Aufnahme von Inhalten eine automatisierte, musterbasierte Prüfung von Dokumentinhalten durch, um mögliche Zugangsdaten und API‑Schlüssel zu erkennen, zum Beispiel Zugriffsschlüssel von Cloud‑Anbietern, Authentifizierungs‑Tokens und private Schlüssel. Diese Prüfung ist nicht destruktiv: Es werden keine Inhalte verändert oder entfernt. Erkannte Muster werden im System markiert, damit die Administratoren eurer Organisation sie sehen können. Zweck dieser Prüfung ist es, die Sicherheitslage eurer Organisation zu unterstützen, indem auf mögliche Offenlegung von Zugangsdaten in synchronisierten Dokumenten hingewiesen wird. Die Prüfung stellt keine Erkennungsgarantie dar, und eure Organisation bleibt für den Umgang mit sensiblen Inhalten in ihren Quellsystemen verantwortlich.

Sicherheitsmaßnahmen

Wir setzen geeignete technische und organisatorische Maßnahmen um: AES‑256‑Verschlüsselung im Ruhezustand, TLS 1.3 bei der Übertragung, Sicherheit auf Zeilenebene mit Datenisolation pro Tenant, rollenbasierte Zugriffskontrollen, regelmäßige Penetrationstests und kontinuierliches Monitoring. Die gesamte Infrastruktur wird in ISO 27001‑zertifizierten Rechenzentren in der EU betrieben.

Datenspeicherung

Dokumentinhalte, Vektor‑Einbettungen und zugehörige Metadaten werden für die Dauer der Servicevereinbarung gespeichert. Wenn eine Datenquelle getrennt wird oder einzelne Dokumente von eurer Organisation gelöscht werden, werden alle zugehörigen Daten, einschließlich Vektor‑Einbettungen, Textsegmente und gespeicherter Inhalte, dauerhaft aus unseren Systemen entfernt. Die Löschung erfolgt kaskadierend und umfasst auch verwaiste Speicherobjekte. Nach Beendigung der Servicevereinbarung werden alle Daten innerhalb von 30 Tagen gelöscht, sofern geltendes Recht keine längere Aufbewahrungsfrist verlangt.

Unterauftragsverarbeiter

Nordvec führt für jede Einheit ein Register aller Unterauftragsverarbeiter, die zur Erbringung des Dienstes eingesetzt werden. Für jeden werden der rechtliche Name, das Gründungsland, die Muttergesellschaft, der Verarbeitungsstandort, der Zweck, die Kategorien personenbezogener Daten und die Rechtsgrundlage für Übermittlungen nach Kapitel V erfasst. Das Register wird aus dem Code generiert, der jeden Anbieter einbindet, und bei jeder Änderung neu geprüft – ein Anbieter kann nicht eingesetzt werden, ohne im Register zu erscheinen. Aktuell umfasst es Datenbank- und Objektspeicher, KI‑Generierung und Embeddings, Caching, Transaktions‑E‑Mails, DNS und Content Delivery sowie Fehlermonitoring. Eine Kopie ist auf Anfrage erhältlich und wird im Rahmen von Enterprise‑Beschaffungen bereitgestellt. Wir informieren euch mindestens 30 Tage vor Beginn der Verarbeitung durch einen neuen Unterauftragsverarbeiter und ihr habt das Recht, Widerspruch einzulegen.

Internationale Datenübermittlungen

Speicherung, Generierung und Embeddings laufen in EU‑Rechenzentren. Wenn ein Prozessor in der Kette außerhalb des EWR gegründet wurde oder eine Muttergesellschaft außerhalb des EWR hat, gilt für diesen Prozessor eine Rechtsgrundlage nach Kapitel V. Unser Unterauftragsverarbeiter‑Register gibt für jeden Eintrag die jeweilige Grundlage sowie das Prüfdatum an, sodass ihr sie pro Prozessor prüfen könnt, statt euch auf eine pauschale Aussage hier zu verlassen.

Meldung von Datenschutzverletzungen

Wir benachrichtigen euch innerhalb von 24 Stunden, nachdem wir eine Verletzung des Schutzes personenbezogener Daten festgestellt haben. Wir unterstützen euch dabei, die Meldepflichten nach Art. 33 und 34 DSGVO einzuhalten, einschließlich Meldungen an eure Aufsichtsbehörde und an betroffene Personen.

Rechte betroffener Personen

Die folgenden Rechte sind in der Nordvec‑Plattform als Self‑Service umgesetzt: Auskunft und Datenübertragbarkeit (Art. 15, 20) per JSON‑Export in den Einstellungen, Löschung (Art. 17) per Kontolöschung mit atomarer Kaskade, Berichtigung (Art. 16) über Profil‑ und Inhaltsbearbeitung sowie Einschränkung (Art. 18) über Quell‑Schalter und Upload‑Einstellungen.

Löschung und Datenspeicherung

Nach Vertragsende werden alle personenbezogenen Daten innerhalb von 30 Tagen gelöscht. Während der Vertragslaufzeit werden Löschungen in euren Quellsystemen automatisch per Webhook oder Synchronisierung übernommen. Weich gelöschte Daten werden nach 30 Tagen endgültig entfernt. Bei vollständiger Kontolöschung werden alle Daten, Gespräche, Dokumente, Embeddings und Integrations‑Tokens, atomar entfernt.

Prüfrechte

Ihr habt das Recht, unsere Einhaltung dieser Vereinbarung zu prüfen. Wir stellen bereit: diesen DPA und unsere Compliance‑Dokumentation, unsere DPIA für die KI‑Verarbeitung, das Verarbeitungsverzeichnis nach Art. 30 und unser Unterauftragsverarbeiter‑Register mit den für jeden Prozessor dokumentierten Übermittlungsgrundlagen. Derzeit besitzen wir keine Drittzertifizierung. Unsere Kontrollen sind einzeln auf unserem Trust‑Board veröffentlicht, jeweils mit Verweis auf den Code, der sie umsetzt, und werden als OSCAL exportiert, sodass ihr sie in eure eigenen Audit‑Tools laden könnt.

Kontakt

Für Anfragen zur DPA, Auskunftsersuchen betroffener Personen oder um die aktuelle Liste der Unterauftragsverarbeiter anzufordern, kontaktiert uns unter legal@nordvec.com. Datenschutzbeauftragter: dpo@nordvec.com.