Accord de traitement des données
Comment Nordvec traite les données pour le compte de votre organisation, en conformité avec l'article 28 du RGPD.
Dernière mise à jour: 2026-05-16
Vue d’ensemble
Cet Accord de Traitement des Données (DPA) fait partie de l'accord entre Nordvec (le Sous‑traitant) et votre organisation (le Responsable de traitement). Il régit la manière dont nous traitons les données personnelles en votre nom conformément à l'article 28 du RGPD.
Portée du traitement
Nordvec traite les données uniquement pour fournir les services souscrits. Cela inclut les noms et adresses e‑mail des employés, ainsi que le contenu des documents et messages que votre organisation connecte à la plateforme. Les documents sont stockés dans des centres de données européens, la génération s’effectue en France et les embeddings à Berlin. Les sous‑traitants ultérieurs impliqués sont listés individuellement dans notre registre des sous‑traitants ultérieurs.
Activités de traitement des données
Lorsque votre organisation connecte des sources de données à Nordvec, le contenu des documents subit les traitements suivants : (1) Extraction et normalisation du texte à partir du format source, (2) Découpage sémantique en segments structurés pour l'indexation, (3) Génération d'embeddings vectoriels via un prestataire d'IA tiers, répertorié dans notre registre des sous‑traitants avec les engagements de formation que nous avons vérifiés pour celui‑ci et la date de cette vérification, et (4) Stockage des représentations vectorielles et des segments de texte résultants dans notre base de données hébergée dans l'UE pour la récupération par recherche sémantique. Le contenu original des documents est conservé pour permettre une citation précise et l'attribution des sources dans les résultats de recherche. Nordvec n'utilise pas le contenu des documents pour entraîner des modèles d'IA.
Analyse automatisée du contenu
Nordvec effectue une analyse automatisée basée sur des modèles de contenu des documents lors de leur ingestion pour détecter d'éventuelles informations d'identification et clés API (telles que des clés d'accès aux fournisseurs cloud, des jetons d'authentification et des clés privées). Cette analyse est non destructive : aucun contenu n'est modifié ou supprimé. Les modèles détectés sont signalés dans le système pour être visibles par les administrateurs de votre organisation. L'objectif de cette analyse est de soutenir la posture de sécurité de votre organisation en fournissant une visibilité sur l'exposition des identifiants dans les documents synchronisés. Cette analyse ne constitue pas une garantie de détection, et votre organisation reste responsable de la gestion des contenus sensibles dans ses systèmes sources.
Mesures de sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées : chiffrement AES-256 au repos, TLS 1.3 en transit, sécurité au niveau des lignes avec isolation des données par tenant, contrôles d'accès basés sur les rôles, tests d'intrusion réguliers et surveillance continue. Toute l'infrastructure est hébergée dans des centres de données certifiés ISO 27001 dans l'UE.
Conservation des données
Le contenu des documents, les embeddings vectoriels et les métadonnées associées sont conservés pendant la durée de l'accord de service. Lorsqu'une source de données est déconnectée ou que des documents individuels sont supprimés par votre organisation, toutes les données associées (y compris les embeddings vectoriels, les segments de texte et le contenu stocké) sont définitivement supprimées de nos systèmes. La suppression est en cascade et inclut les objets de stockage orphelins. Après la résiliation de l'accord de service, toutes les données sont supprimées dans un délai de 30 jours, sauf si une période de conservation plus longue est requise par la loi applicable.
Sous‑traitants ultérieurs
Nordvec tient à jour un registre par entité de chaque sous‑traitant engagé pour fournir le service. Pour chacun d'eux, il enregistre le nom légal, le pays d'incorporation, la société mère, le lieu de traitement, la finalité, les catégories de données personnelles et la base juridique de transfert au titre du chapitre V. Le registre est généré à partir du code qui atteint chaque prestataire et revérifié à chaque modification, de sorte qu'un prestataire ne peut être engagé sans y figurer. Il couvre actuellement la base de données et le stockage d'objets, la génération et les embeddings d'IA, la mise en cache, les e‑mails transactionnels, le DNS et la diffusion de contenu, ainsi que la surveillance des erreurs. Une copie est disponible sur demande et est fournie lors des achats en entreprise. Nous vous informerons au moins 30 jours avant qu'un nouveau sous‑traitant ne commence le traitement, et vous avez le droit de vous y opposer.
Transferts internationaux
Le stockage, la génération et les embeddings sont réalisés dans des centres de données européens. Lorsqu’un sous‑traitant ultérieur est établi en dehors de l’EEE ou dépend d’une société mère située hors de l’EEE, une base de transfert au titre du chapitre V s’applique à ce sous‑traitant. Notre registre des sous‑traitants ultérieurs précise la base juridique pour chaque entrée, ainsi que la date de vérification, afin que vous puissiez les consulter par sous‑traitant plutôt que de vous fier à une déclaration générale.
Notification de violation de données
Nous vous informerons dans les 24 heures suivant la détection d'une violation de données personnelles. Nous vous assistons dans le respect des obligations de notification de violation en vertu des articles 33 et 34 du RGPD, y compris les notifications à votre autorité de contrôle et aux personnes concernées.
Droits des personnes concernées
Les droits suivants sont implémentés en libre‑service sur la plateforme Nordvec : Accès et Portabilité des données (Art. 15, 20) via l'export JSON dans Paramètres, Effacement (Art. 17) via la suppression de compte avec cascade atomique, Rectification (Art. 16) via l'édition de profil et de contenu, et Limitation (Art. 18) via les bascules de source et les paramètres de téléchargement.
Suppression et conservation des données
À la fin du contrat, toutes les données à caractère personnel sont supprimées dans un délai de 30 jours. Pendant la durée du contrat, les suppressions dans vos systèmes sources sont répercutées automatiquement via webhook ou synchronisation. Les données supprimées de façon réversible sont purgées après 30 jours. En cas de suppression complète du compte, toutes les données, conversations, documents, embeddings et jetons d’intégration, sont supprimées de manière atomique.
Droits d’audit
Vous avez le droit d'auditer notre conformité à cet accord. Nous mettons à disposition : ce DPA et notre documentation de conformité, notre analyse d'impact relative à la protection des données (DPIA) pour le traitement par IA, le registre de traitement de l'article 30, et notre registre des sous‑traitants avec la base juridique de transfert enregistrée pour chaque prestataire. Nous ne disposons actuellement d'aucune certification tierce. Nos contrôles sont publiés individuellement sur notre tableau de confiance, chacun étant lié au code qui les met en œuvre, et exportés au format OSCAL afin que vous puissiez les charger dans vos propres outils d'audit.
Contact
Pour toute demande liée au DPA, toute demande d’accès d’une personne concernée, ou pour demander la liste actuelle des sous‑traitants, contactez‑nous à legal@nordvec.com. Délégué à la protection des données : dpo@nordvec.com.