Accordo sul trattamento dei dati
Come Nordvec tratta i dati per conto della vostra organizzazione, in conformità con l'articolo 28 del GDPR.
Ultimo aggiornamento: 2026-05-16
Panoramica
Questo Accordo sul trattamento dei dati (DPA) fa parte dell'accordo tra Nordvec (il Responsabile) e la vostra organizzazione (il Titolare). Regola come trattiamo i dati personali per vostro conto in conformità con l'Articolo 28 del GDPR.
Ambito del trattamento
Nordvec elabora i dati esclusivamente per fornire i servizi contrattuali. Questo include nomi e indirizzi email dei dipendenti, nonché il contenuto dei documenti e dei messaggi che la tua organizzazione collega alla piattaforma. I documenti sono archiviati in data center nell’UE, la generazione avviene in Francia e gli embedding a Berlino. I sub‑responsabili del trattamento coinvolti sono elencati singolarmente nel nostro registro dei sub‑responsabili.
Attività di trattamento dei dati
Quando la tua organizzazione collega fonti di dati a Nordvec, il contenuto dei documenti viene sottoposto alle seguenti elaborazioni: (1) Estrazione e normalizzazione del testo dal formato sorgente, (2) Suddivisione semantica in segmenti strutturati per l'indicizzazione, (3) Generazione di embedding vettoriali tramite un provider di IA di terze parti, elencato nel nostro registro dei sub‑processor insieme agli impegni di addestramento che abbiamo verificato e alla data di tale verifica, e (4) Archiviazione delle rappresentazioni vettoriali risultanti e dei segmenti di testo nel nostro database ospitato nell'UE per il recupero tramite ricerca semantica. Il contenuto originale del documento viene archiviato per consentire citazioni accurate e l'attribuzione della fonte nei risultati di ricerca. Nordvec non utilizza il contenuto dei documenti per addestrare modelli di IA.
Scansione automatizzata dei contenuti
Nordvec esegue una scansione automatizzata basata su modelli del contenuto dei documenti durante l'ingestione per rilevare potenziali credenziali e chiavi API (come chiavi di accesso ai provider cloud, token di autenticazione e chiavi private). Questa scansione è non distruttiva: nessun contenuto viene modificato o rimosso. I modelli rilevati vengono segnalati nel sistema per la visibilità da parte degli amministratori della vostra organizzazione. Lo scopo di questa scansione è supportare la postura di sicurezza della vostra organizzazione fornendo consapevolezza sull'esposizione delle credenziali nei documenti sincronizzati. La scansione non costituisce una garanzia di rilevamento e la vostra organizzazione rimane responsabile della gestione dei contenuti sensibili nei suoi sistemi di origine.
Misure di sicurezza
Applichiamo misure tecniche e organizzative adeguate: crittografia AES‑256 a riposo, TLS 1.3 in transito, sicurezza a livello di riga con isolamento dei dati per tenant, controlli di accesso basati sui ruoli, test di penetrazione regolari e monitoraggio continuo. Tutta l'infrastruttura è ospitata in data center dell'UE certificati ISO 27001.
Conservazione dei dati
Il contenuto dei documenti, gli embedding vettoriali e i metadati associati vengono conservati per la durata dell'accordo di servizio. Quando una fonte di dati viene scollegata o i singoli documenti vengono eliminati dalla vostra organizzazione, tutti i dati associati (inclusi embedding vettoriali, frammenti di testo e contenuti memorizzati) vengono rimossi definitivamente dai nostri sistemi. L'eliminazione è a cascata e include oggetti di archiviazione orfani. Dopo la cessazione dell'accordo di servizio, tutti i dati vengono eliminati entro 30 giorni, salvo che una legge applicabile richieda un periodo di conservazione più lungo.
Sub‑responsabili del trattamento
Nordvec mantiene un registro per entità di ogni sub‑processor coinvolto nella fornitura del Servizio. Per ciascuno di essi registra il nome legale, il paese di costituzione, la società madre, la sede di elaborazione, lo scopo, le categorie di dati personali e la base giuridica del trasferimento ai sensi del Capitolo V. Il registro viene generato dal codice che raggiunge ogni provider e viene rivalidato ad ogni modifica, quindi un provider non può essere coinvolto senza apparire in esso. Attualmente copre database e archiviazione di oggetti, generazione e embedding di IA, caching, email transazionali, DNS e content delivery, e monitoraggio degli errori. Una copia è disponibile su richiesta ed è fornita durante le trattative aziendali. Ti avviseremo almeno 30 giorni prima che un nuovo sub‑processor inizi l'elaborazione e hai il diritto di opporti.
Trasferimenti internazionali
L’archiviazione, la generazione e gli embedding avvengono in data center nell’UE. Se un sub‑responsabile della catena ha sede al di fuori dello SEE o ha una società madre extra‑SEE, si applica una base di trasferimento del Capitolo V per quel sub‑responsabile. Il nostro registro dei sub‑responsabili indica la base per ogni voce, insieme alla data di verifica, così puoi controllarla per ogni sub‑responsabile invece di affidarti a una dichiarazione generica.
Notifica di violazione dei dati
Vi notificheremo entro 24 ore dal rilevamento di una violazione dei dati personali. Vi assisteremo nel rispettare gli obblighi di notifica delle violazioni ai sensi degli articoli 33 e 34 del GDPR, incluse le notifiche alla vostra autorità di controllo e ai soggetti interessati.
Diritti degli interessati
I seguenti diritti sono disponibili in modalità self‑service nella piattaforma Nordvec: accesso e portabilità dei dati (art. 15, 20) tramite esportazione JSON nelle Impostazioni, cancellazione (art. 17) tramite eliminazione dell'account con rimozione atomica a cascata, rettifica (art. 16) tramite modifica del profilo e dei contenuti, e limitazione (art. 18) tramite interruttori delle fonti e impostazioni di caricamento.
Cancellazione e conservazione dei dati
Alla cessazione del contratto, tutti i dati personali vengono cancellati entro 30 giorni. Durante il contratto, le eliminazioni nei vostri sistemi sorgente si propagano automaticamente tramite webhook o sincronizzazione. I dati eliminati in modo soft vengono rimossi definitivamente dopo 30 giorni. In caso di eliminazione completa dell'account, tutti i dati, conversazioni, documenti, embedding e token di integrazione, vengono rimossi in modo atomico.
Diritti di audit
Hai il diritto di verificare la nostra conformità a questo accordo. Rendiamo disponibili: questo DPA e la nostra documentazione di conformità, la nostra DPIA per l'elaborazione dell'IA, il registro di trattamento ex Art. 30 e il nostro registro dei sub‑processor con la base giuridica del trasferimento per ciascun processor. Attualmente non disponiamo di certificazioni di terze parti. I nostri controlli sono pubblicati individualmente sulla nostra trust board, ciascuno collegato al codice che lo implementa, ed esportati in formato OSCAL in modo che tu possa caricarli nei tuoi strumenti di audit.
Contatti
Per richieste relative al DPA, richieste di accesso ai dati personali o per richiedere l'elenco attuale dei sub‑processori, contattateci all'indirizzo legal@nordvec.com. Responsabile della protezione dei dati: dpo@nordvec.com.