Naar hoofdinhoud springen

Verwerkersovereenkomst

Hoe Nordvec gegevens verwerkt namens jullie organisatie, in overeenstemming met artikel 28 van de GDPR.

Laatst bijgewerkt: 2026-05-16

Overzicht

Deze Gegevensverwerkingsovereenkomst (DPA) maakt deel uit van de overeenkomst tussen Nordvec (de Verwerker) en jullie organisatie (de Verwerkingsverantwoordelijke). Het regelt hoe wij persoonsgegevens namens jullie verwerken in overeenstemming met GDPR Artikel 28.

Reikwijdte van de verwerking

Nordvec verwerkt gegevens uitsluitend om de afgesproken diensten te leveren. Dit omvat namen en e‑mailadressen van medewerkers, en de inhoud van documenten en berichten die jullie organisatie aan het platform koppelt. Documenten worden opgeslagen in EU‑datacenters, generaties draaien in Frankrijk en embeddings in Berlijn. De betrokken verwerkers staan individueel vermeld in ons subverwerkerregister.

Verwerkingsactiviteiten

Wanneer jullie organisatie gegevensbronnen aansluit op Nordvec, ondergaat de inhoud van documenten de volgende verwerking: (1) Tekstextractie en normalisatie uit het bronformaat, (2) Semantische opsplitsing in gestructureerde segmenten voor indexering, (3) Generatie van vectorembeddings via een externe AI‑aanbieder, vermeld in ons register van verwerkers samen met de trainingsverplichtingen die we voor deze aanbieder hebben geverifieerd en de datum van die verificatie, en (4) Opslag van de resulterende vectorrepresentaties en tekstsegmenten in onze in de EU gehoste database voor semantische zoekopdrachten. De originele documentinhoud wordt opgeslagen om nauwkeurige bronvermelding en attribuuttoewijzing in zoekresultaten mogelijk te maken. Nordvec gebruikt documentinhoud niet om AI‑modellen te trainen.

Geautomatiseerde inhoudsscan

Nordvec voert geautomatiseerde patroonherkenning uit op documentinhoud tijdens de verwerking om mogelijke inloggegevens en API‑sleutels te detecteren (zoals toegangssleutels van cloudproviders, authenticatietokens en privésleutels). Deze scanning is niet‑destructief: er wordt geen inhoud gewijzigd of verwijderd. Gedetecteerde patronen worden gemarkeerd in het systeem voor zichtbaarheid door de beheerders van jullie organisatie. Het doel van deze scanning is om jullie organisatie te ondersteunen in het versterken van de beveiliging door bewustwording van blootgestelde inloggegevens binnen gesynchroniseerde documenten. De scanning vormt geen garantie voor detectie, en jullie organisatie blijft verantwoordelijk voor het beheer van gevoelige inhoud binnen de bronsystemen.

Beveiligingsmaatregelen

Wij treffen passende technische en organisatorische maatregelen: AES‑256‑versleuteling voor opgeslagen gegevens, TLS 1.3 voor gegevens in transit, beveiliging op rijniveau met gegevensisolatie per tenant, rolgebaseerde toegangscontrole, regelmatige penetratietests en continue monitoring. Alle infrastructuur wordt gehost in ISO 27001‑gecertificeerde datacenters in de EU.

Bewaartermijn van gegevens

Documentinhoud, vectorrepresentaties en bijbehorende metadata worden bewaard gedurende de looptijd van de serviceovereenkomst. Wanneer een gegevensbron wordt losgekoppeld of individuele documenten door jullie organisatie worden verwijderd, wordt alle bijbehorende data (inclusief vectorrepresentaties, tekstsegmenten en opgeslagen inhoud) permanent uit onze systemen verwijderd. Verwijdering is cascadevormig en omvat verweesde opslagobjecten. Na beëindiging van de serviceovereenkomst wordt alle data binnen 30 dagen verwijderd, tenzij een langere bewaartermijn wettelijk vereist is.

Subverwerkers

Nordvec houdt een register bij van elke verwerker die wordt ingezet om de dienst te leveren. Voor elke verwerker worden de juridische naam, het land van vestiging, het moederbedrijf, de verwerkingslocatie, het doel, de categorieën persoonsgegevens en de toepasselijke grondslag voor doorgifte volgens hoofdstuk V vastgelegd. Het register wordt gegenereerd uit de code die elke aanbieder bereikt en opnieuw geverifieerd bij elke wijziging, zodat een aanbieder niet kan worden ingezet zonder in het register te verschijnen. Momenteel omvat het register database- en objectopslag, AI‑generatie en embeddings, caching, transactionele e‑mail, DNS en content delivery, en foutenmonitoring. Een kopie is op verzoek beschikbaar en wordt verstrekt tijdens enterprise‑aankopen. We verwittigen jullie minimaal 30 dagen voordat een nieuwe verwerker begint met verwerken, en jullie hebben het recht om bezwaar te maken.

Internationale doorgiften

Opslag, generatie en embeddings vinden plaats in EU‑datacenters. Als een verwerker in de keten buiten de EER is gevestigd of een moederbedrijf heeft dat buiten de EER is gevestigd, geldt voor die verwerker een grondslag voor doorgifte volgens hoofdstuk V. Ons subverwerkerregister vermeldt per verwerker de grondslag, samen met de verificatiedatum, zodat je dit per verwerker kunt controleren in plaats van te vertrouwen op een algemene verklaring hier.

Melding van datalekken

Wij informeren jullie binnen 24 uur na het detecteren van een inbreuk op persoonsgegevens. Wij ondersteunen jullie bij het voldoen aan de meldingsverplichtingen onder GDPR Artikelen 33 en 34, inclusief meldingen aan jullie toezichthoudende autoriteit en getroffen betrokkenen.

Rechten van betrokkenen

De volgende rechten zijn als selfservice geïmplementeerd in het Nordvec‑platform: Toegang en Dataportabiliteit (Art. 15, 20) via JSON‑export in Instellingen, Verwijdering (Art. 17) via accountverwijdering met cascade, Correctie (Art. 16) via profiel- en inhoudsbewerking, en Beperking (Art. 18) via broninstellingen en uploadopties.

Verwijdering en gegevensbewaring

Bij beëindiging wordt alle persoonlijke data binnen 30 dagen verwijderd. Tijdens de overeenkomst worden verwijderingen in jullie bronsystemen automatisch doorgevoerd via webhook/synchronisatie. Zacht verwijderde data wordt na 30 dagen definitief verwijderd. Bij volledige accountverwijdering wordt alle data (gesprekken, documenten, embeddings, integratietokens) atomisch verwijderd.

Auditrechten

Jullie hebben het recht om onze naleving van deze overeenkomst te auditen. We stellen het volgende beschikbaar: deze DPA en onze compliance‑documentatie, onze DPIA voor AI‑verwerking, het verwerkingsregister van art. 30 en ons register van verwerkers met de vastgelegde grondslag voor doorgifte voor elke verwerker. We hebben momenteel geen derde partijcertificering. Onze controles zijn individueel gepubliceerd op ons vertrouwensdashboard, elk gekoppeld aan de code die het implementeert, en geëxporteerd als OSCAL zodat jullie ze in jullie eigen audittooling kunnen laden.

Contact

Voor vragen over de DPA, verzoeken van betrokkenen of om de huidige lijst van subverwerkers op te vragen, neem contact met ons op via legal@nordvec.com. Functionaris Gegevensbescherming: dpo@nordvec.com.