Datenschutzerklärung
Wie Nordvec eure Daten erhebt, verarbeitet und schützt, vollständig im Einklang mit der GDPR.
Zuletzt aktualisiert: 2026-05-16
Überblick
Bei Nordvec haben Datensicherheit und Vertraulichkeit höchste Priorität. Diese Datenschutzerklärung beschreibt, wie wir personenbezogene Daten erheben, nutzen, offenlegen und speichern, wenn ihr unsere Website besucht, ein Konto erstellt oder unsere KI‑Plattform nutzt. Wenn ihr unseren Service im Auftrag eures Arbeitgebers nutzt, der unser B2B‑Kunde ist, handeln wir in erster Linie als Auftragsverarbeiter, und euer Arbeitgeber handelt als Verantwortlicher. Diese Erklärung gilt für Daten, die wir als Verantwortlicher verarbeiten, zum Beispiel eure Anmeldedaten, Zahlungsdaten und Website‑Analysen. Für Daten, die wir im Auftrag eures Arbeitgebers verarbeiten, schaut bitte in unsere Vereinbarung zur Auftragsverarbeitung (DPA).
1. Welche Daten erheben wir?
Wir erfassen: Identifikations- und Kontaktdaten (Name, E‑Mail, Firmenname), Account- und Authentifizierungsdaten (Passwörter mit bcrypt gehasht, Profilbilder über OAuth, Integrationstokens mit AES-256 verschlüsselt), Zahlungsinformationen (verarbeitet über unseren EU‑Zahlungsanbieter Mollie; wir speichern nur ein Token‑Referenz, niemals vollständige Kartendaten), technische Daten (IP‑Adresse in Sentry maskiert, Browsertyp, Login‑Zeitstempel, Seitenaufrufe), Desktop‑Dateisynchronisationsdaten (Dateinamen, Inhalte und Metadaten aus lokal synchronisierten Ordnern, wobei Dateipfade in gehashter Form gespeichert werden) und KI‑Interaktionsverlauf (Anfragen, KI‑Antworten, zitierte Quellen und Zeitstempel).
2. Zweck und Rechtsgrundlage
Wir verarbeiten eure personenbezogenen Daten für: Bereitstellung des Service (Art. 6(1)(b): Erstellen und Verwalten eures Benutzerkontos, Support), Zahlung und Buchhaltung (Art. 6(1)(c): Rechnungsstellung und 5‑jährige Aufbewahrung nach dem dänischen Buchführungsgesetz), Verbesserung und Sicherheit (Art. 6(1)(f): Verhinderung von Missbrauch, Fehlerbehebung und Analyse anonymisierter Nutzungsdaten; wir trainieren KI‑Modelle NICHT mit euren Daten) sowie Marketing (Art. 6(1)(a): Newsletter und Updates, nur mit aktiver Einwilligung über das Cookie‑Banner oder das Anmeldeformular; jederzeit widerrufbar).
3. Einsatz von KI und Drittanbietern
Nordvec basiert auf großen Sprachmodellen (KI). Nordvec nutzt deine Anfragen oder Dokumente nicht, um KI‑Modelle zu trainieren. Pro Anfrage werden nur 5-15 relevante Dokumentausschnitte gesendet, niemals ganze Dokumente. Deine Daten sind pro Mandant durch Row Level Security (RLS) auf allen Datenbanktabellen isoliert. Die Generierung läuft in Frankreich, Embeddings und Re‑Ranking in Berlin. Dokumente werden in Irland und Nürnberg gespeichert. Einige Anbieter sind außerhalb des Europäischen Wirtschaftsraums ansässig, daher gilt ihr Fernzugriff als Übermittlung gemäß GDPR Kapitel V. Unser Unterauftragsverarbeiter‑Register nennt jeden Anbieter mit der jeweiligen Rechtsgrundlage für die Übermittlung.
4. Internationale Datenübermittlungen
Dokumente werden in Irland (über Supabase) und Nürnberg (über Hetzner) gespeichert. Alle KI‑Inferenzen finden in der EU statt: Generierung in Frankreich, Embeddings in Berlin. Wir migrieren zu eigenen Servern in Deutschland. Bis diese Migration abgeschlossen ist, werden einige Anbieter in der EU gehostet, haben aber eine Muttergesellschaft außerhalb des EWR. Unser Unterauftragsverarbeiter‑Register dokumentiert jeden Anbieter, die Rechtsgrundlage für die Übermittlung und den Status der Migration.
5. Datenspeicherung
Wir speichern eure Profilinformationen, solange ihr ein aktives Konto habt. Wenn ihr euer Konto löscht, werden alle personenbezogenen Daten atomar gelöscht, Dokumente, Unterhaltungen, Erinnerungen, Embeddings, Integrations‑Token und gespeicherte Dateien. Buchhaltungsunterlagen werden nach dem dänischen Buchführungsgesetz 5 Jahre aufbewahrt, Revisionsprotokolle werden anonymisiert, aber gemäß EU AI Act Art. 12 aufbewahrt, und Supabase‑Backups werden nach 7 Tagen automatisch rotiert. Daten aus verbundenen Systemen werden beim nächsten Synchronisierungszyklus oder innerhalb von 30 Tagen nach Vertragsende gelöscht.
6. Eure Rechte
Nach der GDPR habt ihr folgende Self‑Service‑Rechte: Recht auf Auskunft (Art. 15) über Einstellungen > Konto > Daten exportieren, Recht auf Berichtigung (Art. 16) durch direktes Bearbeiten eures Profils und eures Gesprächsverlaufs, Recht auf Löschung (Art. 17) über Einstellungen > Konto > Konto löschen, atomar und unumkehrbar, Recht auf Einschränkung der Verarbeitung (Art. 18) über Quell‑Schalter und Einstellungen zum Ausschluss von Uploads, Recht auf Datenübertragbarkeit (Art. 20) über einen strukturierten JSON‑Export, Recht auf Widerspruch (Art. 21) durch Kontaktaufnahme mit privacy@nordvec.com, und in Bezug auf automatisierte Entscheidungen (Art. 22): Unsere KI dient ausschließlich der Unterstützung und trifft niemals verbindliche Entscheidungen über Einzelpersonen.
7. Cookies
Wir verwenden notwendige Cookies (Sitzungs‑Token, Authentifizierung; können nicht deaktiviert werden), Analyse‑Cookies (nur mit aktiver Einwilligung über das Cookie‑Banner) und Marketing‑Cookies (nur mit aktiver Einwilligung). Details findet ihr in unserer separaten Cookie‑Richtlinie. Eure Einstellungen könnt ihr jederzeit über die Cookie‑Einstellungen im Footer ändern.
8. Änderungen an dieser Erklärung
Wir behalten uns das Recht vor, diese Datenschutzerklärung zu aktualisieren, um Änderungen in der Gesetzgebung oder an unserem Service abzubilden. Über wesentliche Änderungen informieren wir euch per E‑Mail oder direkt über die Plattform.
9. Kontakt
Wenn ihr Fragen habt oder eure Rechte ausüben möchtet, kontaktiert: Nordvec ApS, E‑Mail: privacy@nordvec.com, Datenschutzbeauftragter: dpo@nordvec.com, Web: nordvec.com. Ihr habt außerdem das Recht, eine Beschwerde bei der dänischen Datenschutzbehörde einzureichen (www.datatilsynet.dk).