Siirry pää­sisältöön

Tietojenkäsittelysopimus

Näin Nordvec käsittelee tietoja organisaationne puolesta GDPR:n 28 artiklan mukaisesti.

Viimeksi päivitetty: 2026-05-16

Yleiskatsaus

Tämä tietojenkäsittelysopimus (DPA) on osa Nordvecin (käsittelijä) ja organisaationne (rekisterinpitäjä) välistä sopimusta. Se määrittää, miten käsittelemme henkilötietoja puolestanne GDPR:n 28 artiklan mukaisesti.

Käsittelyn laajuus

Nordvec käsittelee tietoja ainoastaan sopimuksen mukaisten palveluiden tarjoamiseksi. Tähän kuuluvat työntekijöiden nimet, sähköpostiosoitteet sekä organisaatiosi yhteyteen liitettyjen dokumenttien ja viestien sisältö. Dokumentit tallennetaan EU:n tietokeskuksiin, generointi tapahtuu Ranskassa ja vektoroinnit Berliinissä. Käytetyt alikäsittelijät on listattu yksilöityinä alikäsittelijärekisterissämme.

Tietojenkäsittelytoimet

Kun organisaatiosi yhdistää tietolähteitä Nordveciin, dokumenttisisältö käsitellään seuraavasti: (1) Tekstin erottaminen ja normalisointi lähdeformaatista, (2) semanttinen pilkkominen jäsenneltyihin osiin indeksointia varten, (3) vektorimuunnoksen luominen kolmannen osapuolen tekoälypalvelun kautta, joka on lueteltu alihankkijarekisterissämme yhdessä koulutussitoumusten kanssa, jotka olemme tarkastaneet, sekä tarkastuksen päivämäärän kanssa, ja (4) tuloksena saatujen vektoriedustusten ja tekstiosien tallentaminen EU:ssa isännöityyn tietokantaamme semanttista hakua varten. Alkuperäinen dokumenttisisältö tallennetaan, jotta hakutuloksissa voidaan tarjota tarkat lähdeviittaukset. Nordvec ei käytä dokumenttisisältöä tekoälymallien kouluttamiseen.

Automaattinen sisällön skannaus

Nordvec suorittaa dokumenttisisällölle automaattista kuvioihin perustuvaa skannausta sisäänoton aikana mahdollisten tunnistetietojen ja API‑avainten havaitsemiseksi, kuten pilvipalveluntarjoajien käyttöavaimet, todennustunnisteet ja yksityiset avaimet. Skannaus ei muuta eikä poista sisältöä. Havaitut kuviot merkitään järjestelmään organisaationne ylläpitäjien näkyville. Skannauksen tarkoitus on tukea organisaationne tietoturvaa lisäämällä näkyvyyttä synkronoiduissa dokumenteissa mahdollisesti oleviin tunnistetietoihin. Skannaus ei ole tae siitä, että kaikki löydetään, ja organisaationne vastaa edelleen itse arkaluonteisen sisällön hallinnasta omissa lähdejärjestelmissään.

Turvatoimet

Toteutamme asianmukaiset tekniset ja organisatoriset toimenpiteet: AES‑256‑salaus levossa oleville tiedoille, TLS 1.3 ‑suojaus siirrettäville tiedoille, rivitason suojaus tenant‑kohtaisella dataeristyksellä, roolipohjainen käyttöoikeuksien hallinta, säännöllinen penetraatiotestaus ja jatkuva valvonta. Koko infrastruktuuri on ylläpidetty ISO 27001 ‑sertifioiduissa EU:n datakeskuksissa.

Tietojen säilytys

Dokumenttisisältö, vektoriesitykset ja niihin liittyvät metatiedot säilytetään palvelusopimuksen voimassaolon ajan. Kun tietolähde irrotetaan tai organisaationne poistaa yksittäisiä dokumentteja, kaikki niihin liittyvät tiedot, mukaan lukien vektoriesitykset, tekstiosiot ja tallennettu sisältö, poistetaan pysyvästi järjestelmistämme. Poisto on ketjutettu ja kattaa myös orvot tallennusobjektit. Palvelusopimuksen päättymisen jälkeen kaikki tiedot poistetaan 30 päivän kuluessa, ellei sovellettava laki edellytä pidempää säilytysaikaa.

Alikäsittelijät

Nordvec ylläpitää asiakaskohtaista rekisteriä jokaisesta alikäsittelijästä, joka osallistuu palvelun toimittamiseen. Jokaisesta rekisteriin kirjataan oikeudellinen nimi, kotipaikka, emoyhtiö, käsittelypaikka, käyttötarkoitus, henkilötietojen kategoriat sekä sovellettava luvun V siirtoperuste. Rekisteri muodostetaan koodista, joka tavoittaa kunkin palveluntarjoajan, ja se tarkistetaan uudelleen jokaisen muutoksen yhteydessä. Palveluntarjoajaa ei voida ottaa käyttöön ilman, että se näkyy rekisterissä. Rekisteri kattaa tällä hetkellä tietokannat ja objektitallennuksen, tekoälyn generoinnin ja vektoroinnin, välimuistin, transaktio‑sähköpostit, DNS:n ja sisällönjakelun sekä virheiden seurannan. Kopio rekisteristä on saatavilla pyynnöstä ja se toimitetaan yritysasiakashankinnan yhteydessä. Ilmoitamme teille vähintään 30 päivää ennen kuin uusi alikäsittelijä aloittaa käsittelyn, ja teillä on oikeus vastustaa sitä.

Kansainväliset siirrot

Tallennus, generointi ja vektoroinnit tapahtuvat EU:n datakeskuksissa. Jos ketjun käsittelijä on perustettu ETA‑alueen ulkopuolelle tai sen emoyhtiö on ETA‑alueen ulkopuolella, sovelletaan luvun V siirtoperustetta kyseiseen käsittelijään. Alikäsittelijärekisterissämme ilmoitetaan kunkin merkinnän peruste sekä sen vahvistamispäivä, joten voitte tarkistaa perusteen käsittelijäkohtaisesti sen sijaan, että luottaisitte yleiseen ilmoitukseen tässä.

Ilmoitus tietoturvaloukkauksesta

Ilmoitamme teille henkilötietojen tietoturvaloukkauksesta 24 tunnin kuluessa sen havaitsemisesta. Avustamme teitä GDPR:n artiklojen 33 ja 34 mukaisissa ilmoitusvelvollisuuksissa, mukaan lukien ilmoitukset valvontaviranomaiselle ja asianomaisille rekisteröidyille.

Rekisteröidyn oikeudet

Seuraavat oikeudet on toteutettu itsepalveluna Nordvec‑alustalla: Pääsy ja tietojen siirrettävyys (artiklat 15, 20) JSON‑viennin kautta Asetuksissa, Poisto (artikla 17) tilin poistamisen ja atomisen kaskadin avulla, Oikaisu (artikla 16) profiilin ja sisällön muokkauksen kautta sekä Rajoittaminen (artikla 18) lähteen valintojen ja latausasetusten avulla.

Poistaminen ja tietojen säilytys

Sopimuksen päättyessä kaikki henkilötiedot poistetaan 30 päivän kuluessa. Sopimuksen aikana poistot lähdejärjestelmissänne välittyvät automaattisesti webhookien ja synkronoinnin kautta. Pehmeästi poistettu data tyhjennetään 30 päivän jälkeen. Kun tili poistetaan kokonaan, kaikki tiedot, keskustelut, asiakirjat, upotukset ja integraatiotunnukset, poistetaan atomisesti.

Auditointioikeudet

Teillä on oikeus tarkastaa sopimuksen noudattamisemme. Saatavillamme ovat tämä tietosuoja‑asiakirja ja vaatimustenmukaisuusdokumenttimme, tekoälyn käsittelyä koskeva vaikutustenarviointimme, Art. 30:n mukainen käsittelyrekisteri sekä alikäsittelijärekisterimme, jossa on kirjattu kunkin käsittelijän siirtoperuste. Emme tällä hetkellä omaa kolmannen osapuolen sertifiointia. Hallintatoimemme on julkaistu yksilöitynä luottamustauluillamme, ja jokainen niistä on linkitetty koodiin, joka sen toteuttaa. Ne viedään myös OSCAL‑muodossa, jotta voitte ladata ne omaan tarkastustyökaluunne.

Yhteystiedot

DPA:han liittyvissä kyselyissä, rekisteröityjen tietopyynnöissä tai ajantasaisen alihankkijalistan pyytämiseksi ota yhteyttä osoitteeseen legal@nordvec.com. Tietosuojavastaava: dpo@nordvec.com.