Acuerdo de tratamiento de datos
Cómo Nordvec procesa datos en nombre de tu organización, en cumplimiento con el Artículo 28 del GDPR.
Última actualización: 2026-05-16
Resumen
Este Acuerdo de Procesamiento de Datos (DPA) forma parte del acuerdo entre Nordvec (el Procesador) y vuestra organización (el Responsable). Regula cómo procesamos datos personales en vuestro nombre de acuerdo con el Artículo 28 del RGPD.
Alcance del tratamiento
Nordvec procesa los datos únicamente para proporcionar los servicios contratados. Esto incluye nombres y direcciones de correo electrónico de empleados, así como el contenido de los documentos y mensajes que tu organización conecta a la plataforma. Los documentos se almacenan en centros de datos de la UE, la generación se realiza en Francia y los embeddings en Berlín. Los subencargados del tratamiento implicados se enumeran individualmente en nuestro registro de subencargados.
Actividades de tratamiento de datos
Cuando tu organización conecta fuentes de datos a Nordvec, el contenido de los documentos se somete al siguiente procesamiento: (1) Extracción y normalización del texto desde el formato de origen, (2) División semántica en segmentos estructurados para su indexación, (3) Generación de embeddings vectoriales a través de un proveedor de IA externo, incluido en nuestro registro de subprocesadores junto con los compromisos de entrenamiento que hemos verificado para él y la fecha de esa verificación, y (4) Almacenamiento de las representaciones vectoriales resultantes y los segmentos de texto en nuestra base de datos alojada en la UE para la recuperación de búsquedas semánticas. El contenido original del documento se almacena para permitir citas precisas y la atribución de la fuente en los resultados de búsqueda. Nordvec no utiliza el contenido de los documentos para entrenar modelos de IA.
Escaneo automatizado de contenido
Nordvec realiza un escaneo automatizado basado en patrones del contenido de los documentos durante la ingesta para detectar posibles credenciales y claves de API (como claves de acceso a proveedores de nube, tokens de autenticación y claves privadas). Este escaneo es no destructivo: no se modifica ni elimina contenido. Los patrones detectados se marcan en el sistema para que sean visibles por los administradores de vuestra organización. El propósito de este escaneo es apoyar la postura de seguridad de vuestra organización proporcionando conciencia sobre la exposición de credenciales dentro de los documentos sincronizados. El escaneo no constituye una garantía de detección, y vuestra organización sigue siendo responsable de gestionar el contenido sensible dentro de sus sistemas de origen.
Medidas de seguridad
Implementamos medidas técnicas y organizativas adecuadas: cifrado AES-256 en reposo, TLS 1.3 en tránsito, seguridad a nivel de fila con aislamiento de datos por tenant, controles de acceso basados en roles, pruebas de penetración regulares y monitoreo continuo. Toda la infraestructura está alojada en centros de datos certificados por ISO 27001 en la UE.
Conservación de datos
El contenido de los documentos, las incrustaciones vectoriales y los metadatos asociados se retienen durante la vigencia del acuerdo de servicio. Cuando se desconecta una fuente de datos o vuestra organización elimina documentos individuales, todos los datos asociados (incluyendo incrustaciones vectoriales, fragmentos de texto y contenido almacenado) se eliminan permanentemente de nuestros sistemas. La eliminación es en cascada e incluye objetos de almacenamiento huérfanos. Tras la terminación del acuerdo de servicio, todos los datos se eliminan en un plazo de 30 días, salvo que una ley aplicable requiera un periodo de retención más largo.
Subencargados del tratamiento
Nordvec mantiene un registro por entidad de cada subprocesador contratado para prestar el servicio. Para cada uno, registra el nombre legal, el país de constitución, la empresa matriz, la ubicación del procesamiento, el propósito, las categorías de datos personales y la base de transferencia del Capítulo V que aplica. El registro se genera a partir del código que llega a cada proveedor y se reverifica en cada cambio, por lo que un proveedor no puede ser contratado sin aparecer en él. Actualmente cubre bases de datos y almacenamiento de objetos, generación y embeddings de IA, caché, correo transaccional, DNS y entrega de contenido, y monitorización de errores. Se proporciona una copia a solicitud y durante la contratación empresarial. Te notificaremos con al menos 30 días de antelación antes de que un nuevo subprocesador comience a procesar, y tienes derecho a oponerte.
Transferencias internacionales
El almacenamiento, la generación y los embeddings se realizan en centros de datos de la UE. Cuando un subencargado de la cadena está constituido fuera del EEE o tiene una matriz que lo está, se aplica una base de transferencia del Capítulo V a ese subencargado. Nuestro registro de subencargados indica la base para cada entrada, junto con la fecha de verificación, para que puedas consultarla por subencargado en lugar de depender de una declaración genérica aquí.
Notificación de brechas de datos
Os notificaremos en un plazo de 24 horas tras detectar una violación de datos personales. Os asistimos en el cumplimiento de las obligaciones de notificación de violaciones bajo los Artículos 33 y 34 del RGPD, incluidas las notificaciones a vuestra autoridad de supervisión y a los interesados afectados.
Derechos de las personas interesadas
Los siguientes derechos se implementan como autoservicio en la plataforma Nordvec: Acceso y Portabilidad de Datos (Art. 15, 20) mediante exportación en formato JSON en Configuración, Supresión (Art. 17) mediante eliminación de cuenta con cascada atómica, Rectificación (Art. 16) mediante edición de perfil y contenido, y Restricción (Art. 18) mediante ajustes de fuentes y configuraciones de carga.
Eliminación y conservación de datos
Tras la terminación, todos los datos personales se eliminan en un plazo de 30 días. Durante el acuerdo, las eliminaciones en vuestros sistemas de origen se propagan automáticamente mediante webhook/sincronización. Los datos eliminados de forma temporal se purgan después de 30 días. Tras la eliminación completa de la cuenta, todos los datos (conversaciones, documentos, incrustaciones, tokens de integración) se eliminan de forma atómica.
Derechos de auditoría
Tienes derecho a auditar nuestro cumplimiento de este acuerdo. Ponemos a tu disposición: este DPA y nuestra documentación de cumplimiento, nuestra EIPD para el procesamiento de IA, el registro de tratamiento del Art. 30 y nuestro registro de subprocesadores con la base de transferencia registrada para cada procesador. Actualmente no contamos con ninguna certificación de terceros. Nuestros controles se publican individualmente en nuestro panel de confianza, cada uno vinculado al código que los implementa, y se exportan como OSCAL para que puedas cargarlos en tus propias herramientas de auditoría.
Contacto
Para consultas relacionadas con el DPA, solicitudes de acceso de interesados o para solicitar la lista actual de subprocesadores, contactadnos en legal@nordvec.com. Delegado de Protección de Datos: dpo@nordvec.com.