Accordo sul trattamento dei dati
Come Nordvec tratta i dati per conto della vostra organizzazione, in conformità con l'articolo 28 del GDPR.
Ultimo aggiornamento: 2026-05-16
Panoramica
Questo Accordo sul trattamento dei dati (DPA) fa parte dell'accordo tra Nordvec (il Responsabile) e la vostra organizzazione (il Titolare). Regola come trattiamo i dati personali per vostro conto in conformità con l'Articolo 28 del GDPR.
Ambito del trattamento
Nordvec elabora i dati esclusivamente per fornire i servizi contrattuali. Questo include i nomi e gli indirizzi email dei dipendenti, nonché il contenuto dei documenti e dei messaggi che la vostra organizzazione collega alla piattaforma. I documenti sono archiviati in data center nell'UE, la generazione avviene in Francia e gli embedding in Berlino; i responsabili del trattamento coinvolti sono elencati singolarmente nel nostro registro dei sub‑responsabili del trattamento.
Attività di trattamento dei dati
Quando collegate fonti di dati a Nordvec, il contenuto dei documenti viene sottoposto alle seguenti elaborazioni: (1) Estrazione e normalizzazione del testo dal formato sorgente, (2) Suddivisione semantica in segmenti strutturati per l'indicizzazione, (3) Generazione di embedding vettoriali tramite un fornitore di IA terzo, elencato nel nostro registro dei sub‑responsabili del trattamento insieme agli impegni di formazione che abbiamo verificato e alla data di tale verifica, e (4) Archiviazione delle rappresentazioni vettoriali risultanti e dei segmenti di testo nel nostro database ospitato nell'UE per il recupero tramite ricerca semantica. Il contenuto originale dei documenti viene conservato per consentire citazioni accurate e attribuzione della fonte nei risultati di ricerca. Nordvec non utilizza il contenuto dei documenti per addestrare modelli di IA.
Scansione automatizzata dei contenuti
Nordvec esegue una scansione automatizzata basata su modelli del contenuto dei documenti durante l'ingestione per rilevare potenziali credenziali e chiavi API (come chiavi di accesso ai provider cloud, token di autenticazione e chiavi private). Questa scansione è non distruttiva: nessun contenuto viene modificato o rimosso. I modelli rilevati vengono segnalati nel sistema per la visibilità da parte degli amministratori della vostra organizzazione. Lo scopo di questa scansione è supportare la postura di sicurezza della vostra organizzazione fornendo consapevolezza sull'esposizione delle credenziali nei documenti sincronizzati. La scansione non costituisce una garanzia di rilevamento e la vostra organizzazione rimane responsabile della gestione dei contenuti sensibili nei suoi sistemi di origine.
Misure di sicurezza
Applichiamo misure tecniche e organizzative adeguate: crittografia AES‑256 a riposo, TLS 1.3 in transito, sicurezza a livello di riga con isolamento dei dati per tenant, controlli di accesso basati sui ruoli, test di penetrazione regolari e monitoraggio continuo. Tutta l'infrastruttura è ospitata in data center dell'UE certificati ISO 27001.
Conservazione dei dati
Il contenuto dei documenti, gli embedding vettoriali e i metadati associati vengono conservati per la durata dell'accordo di servizio. Quando una fonte di dati viene scollegata o i singoli documenti vengono eliminati dalla vostra organizzazione, tutti i dati associati (inclusi embedding vettoriali, frammenti di testo e contenuti memorizzati) vengono rimossi definitivamente dai nostri sistemi. L'eliminazione è a cascata e include oggetti di archiviazione orfani. Dopo la cessazione dell'accordo di servizio, tutti i dati vengono eliminati entro 30 giorni, salvo che una legge applicabile richieda un periodo di conservazione più lungo.
Sub‑responsabili del trattamento
Nordvec mantiene un registro per entità di ogni sub‑responsabile del trattamento coinvolto nella fornitura del Servizio. Per ciascuno registra la denominazione legale, il paese di costituzione, la società madre, la sede di elaborazione, lo scopo, le categorie di dati personali e la base giuridica del trasferimento ex Capo V che si applica. Il registro viene generato dal codice che raggiunge ogni fornitore e viene rivalidato ad ogni modifica, quindi un fornitore non può essere coinvolto senza comparire in esso. Attualmente include database e archiviazione oggetti, generazione e embedding di IA, caching, email transazionali, DNS e content delivery, e monitoraggio degli errori. Una copia è disponibile su richiesta ed è fornita durante le trattative aziendali. Vi notificheremo almeno 30 giorni prima che un nuovo sub‑responsabile del trattamento inizi l'elaborazione, e avete il diritto di opporvi.
Trasferimenti internazionali
L'archiviazione, la generazione e gli embedding avvengono in data center nell'UE. Quando un responsabile del trattamento nella catena è costituito al di fuori dello SEE, o ha una società madre che lo è, si applica una base giuridica per il trasferimento ex Capo V a quel responsabile: il nostro registro dei sub‑responsabili del trattamento indica la base per ogni voce, insieme alla data di verifica, in modo che possiate controllarla per ciascun responsabile invece di affidarvi a una dichiarazione generica.
Notifica di violazione dei dati
Vi notificheremo entro 24 ore dal rilevamento di una violazione dei dati personali. Vi assisteremo nel rispettare gli obblighi di notifica delle violazioni ai sensi degli articoli 33 e 34 del GDPR, incluse le notifiche alla vostra autorità di controllo e ai soggetti interessati.
Diritti degli interessati
I seguenti diritti sono disponibili in modalità self‑service nella piattaforma Nordvec: accesso e portabilità dei dati (art. 15, 20) tramite esportazione JSON nelle Impostazioni, cancellazione (art. 17) tramite eliminazione dell'account con rimozione atomica a cascata, rettifica (art. 16) tramite modifica del profilo e dei contenuti, e limitazione (art. 18) tramite interruttori delle fonti e impostazioni di caricamento.
Cancellazione e conservazione dei dati
Alla cessazione del contratto, tutti i dati personali vengono cancellati entro 30 giorni. Durante il contratto, le eliminazioni nei vostri sistemi sorgente si propagano automaticamente tramite webhook o sincronizzazione. I dati eliminati in modo soft vengono rimossi definitivamente dopo 30 giorni. In caso di eliminazione completa dell'account, tutti i dati, conversazioni, documenti, embedding e token di integrazione, vengono rimossi in modo atomico.
Diritti di audit
Avete il diritto di verificare la nostra conformità a questo accordo. Mettiamo a disposizione: questo DPA e la nostra documentazione di conformità, la nostra DPIA per l'elaborazione dell'IA, il registro dei trattamenti ex Art. 30 e il nostro registro dei sub‑responsabili del trattamento con la base giuridica del trasferimento registrata per ciascun responsabile. Attualmente non disponiamo di certificazioni di terze parti. I nostri controlli sono pubblicati singolarmente nella nostra trust board, ciascuno collegato al codice che lo implementa, ed esportati in formato OSCAL in modo che possiate caricarli nei vostri strumenti di audit.
Contatti
Per richieste relative al DPA, richieste di accesso ai dati personali o per richiedere l'elenco attuale dei sub‑processori, contattateci all'indirizzo legal@nordvec.com. Responsabile della protezione dei dati: dpo@nordvec.com.