Hopp til hovedinnhold

Databehandleravtale

Slik behandler Nordvec data på vegne av virksomheten deres, i samsvar med GDPR artikkel 28.

Sist oppdatert: 2026-05-16

Oversikt

Denne databehandleravtalen (DPA) er en del av avtalen mellom Nordvec (databehandleren) og organisasjonen deres (behandlingsansvarlig). Den regulerer hvordan vi behandler personopplysninger på deres vegne i samsvar med GDPR Artikkel 28.

Omfang av behandlingen

Nordvec behandler data utelukkende for å levere de avtalte tjenestene. Dette omfatter ansattes navn, e‑postadresser og innholdet i dokumenter og meldinger som organisasjonen deres kobler til plattformen. Dokumenter lagres i datasentre i EU, generering kjøres i Frankrike og vektoriseringsprosesser i Berlin. Under­databehandlerne som er involvert, er oppført enkeltvis i vårt register over under­databehandlere.

Databehandlingsaktiviteter

Når organisasjonen deres kobler datakilder til Nordvec, gjennomgår dokumentinnholdet følgende behandling: (1) Tekstuttrekk og normalisering fra kildeformatet, (2) Semantisk oppdeling i strukturerte segmenter for indeksering, (3) Generering av vektor­representasjoner via en tredjeparts AI‑leverandør, oppført i vårt register over under­databehandlere sammen med treningsforpliktelsene vi har verifisert for denne, og datoen for verifiseringen, og (4) Lagring av de resulterende vektor­representasjonene og tekstsegmentene i vår EU‑baserte database for semantisk søk. Det opprinnelige dokumentinnholdet lagres for å muliggjøre nøyaktig sitering og kildehenvisning i søkeresultater. Nordvec bruker ikke dokumentinnhold til å trene AI‑modeller.

Automatisk skanning av innhold

Nordvec utfører automatisert mønsterbasert skanning av dokumentinnhold under innhenting for å oppdage potensielle legitimasjoner og API‑nøkler (som tilgangsnøkler til skytjenester, autentiseringstokener og private nøkler). Denne skanningen er ikke‑destruktiv: ingen innhold endres eller fjernes. Oppdagede mønstre flagges i systemet for synlighet for administratorene i bedriften deres. Formålet med denne skanningen er å støtte bedriftens sikkerhetsarbeid ved å gi bevissthet om eksponering av legitimasjoner i synkroniserte dokumenter. Skanningen utgjør ingen garanti for deteksjon, og bedriften deres forblir ansvarlig for å håndtere sensitivt innhold i sine kildesystemer.

Sikkerhetstiltak

Vi gjennomfører egnede tekniske og organisatoriske tiltak: AES‑256‑kryptering i hvile, TLS 1.3 under overføring, sikkerhet på radnivå med data‑isolasjon per tenant, rollebasert tilgangskontroll, regelmessig penetrasjonstesting og kontinuerlig overvåking. All infrastruktur driftes i ISO 27001‑sertifiserte datasentre i EU.

Datalagring

Dokumentinnhold, vektorrepresentasjoner og tilknyttede metadata lagres så lenge tjenesteavtalen varer. Når en datakilde kobles fra eller enkeltstående dokumenter slettes av organisasjonen deres, fjernes alle tilknyttede data permanent fra systemene våre, inkludert vektorrepresentasjoner, tekstsegmenter og lagret innhold. Slettingen er gjennomgripende og omfatter også foreldreløse lagringsobjekter. Etter at tjenesteavtalen er avsluttet, slettes alle data innen 30 dager, med mindre gjeldende lov krever en lengre lagringsperiode.

Underdatabehandlere

Nordvec vedlikeholder et register over alle underleverandører som er engasjert for å levere tjenesten, per enhet. For hver enkelt registreres juridisk navn, registreringsland, morselskap, behandlingssted, formål, kategorier av personopplysninger og overføringsgrunnlaget i henhold til kapittel V. Registeret genereres fra koden som når hver leverandør, og verifiseres på nytt ved hver endring, slik at en leverandør ikke kan engasjeres uten å være oppført i det. Det omfatter for øyeblikket database- og objektlagring, AI‑generering og innbaking, mellomlagring, transaksjonelle e‑poster, DNS og innholdsleveranse, samt feilovervåking. En kopi er tilgjengelig på forespørsel og leveres under bedriftsanskaffelser. Vi varsler dere minst 30 dager før en ny underleverandør begynner å behandle data, og dere har rett til å protestere.

Internasjonale overføringer

Lagring, generering og vektorisering kjøres i datasentre i EU. Dersom en underdatabehandler i kjeden er etablert utenfor EØS, eller har et morselskap som er det, gjelder et overføringsgrunnlag etter kapittel V for denne underdatabehandleren. Vårt register over underdatabehandlere oppgir grunnlaget for hver enkelt oppføring, sammen med dato for verifisering, slik at dere kan kontrollere det per underdatabehandler i stedet for å stole på en generell erklæring her.

Varsling ved personvernbrudd

Vi vil varsle dere innen 24 timer etter å ha oppdaget et brudd på personopplysninger. Vi hjelper dere med å oppfylle varslingsforpliktelsene under GDPR Artikkel 33 og 34, inkludert varsler til tilsynsmyndigheter og berørte registrerte.

Rettigheter for registrerte

Følgende rettigheter er implementert som selvbetjening i Nordvec‑plattformen: Tilgang og Dataportabilitet (Art. 15, 20) via JSON‑eksport i Innstillinger, Sletting (Art. 17) via kontosletting med atomisk kaskade, Rettelse (Art. 16) via profil- og innholdsredigering, og Begrensning (Art. 18) via kildevalg og opplastingsinnstillinger.

Sletting og datalagring

Ved opphør slettes alle personopplysninger innen 30 dager. I avtaleperioden videreføres slettinger i kildesystemene deres automatisk via webhook/synkronisering. Mykt slettede data fjernes permanent etter 30 dager. Ved full kontosletting fjernes alle data atomisk, inkludert samtaler, dokumenter, embeddinger og integrasjonstokener.

Revisjonsrettigheter

Dere har rett til å revidere vår etterlevelse av denne avtalen. Vi gjør tilgjengelig: denne DPA‑en og vår etterlevelsesdokumentasjon, vår DPIA for AI‑behandling, behandlingsregisteret i henhold til artikkel 30, og vårt underleverandørregister med overføringsgrunnlaget registrert for hver behandler. Vi har ingen tredjepartssertifisering i dag. Våre kontroller er publisert individuelt på vårt tillitspanel, hver koblet til koden som implementerer den, og eksportert som OSCAL slik at dere kan laste dem inn i deres eget revisjonsverktøy.

Kontakt

For henvendelser om databehandleravtalen, innsynsbegjæringer fra registrerte eller forespørsel om gjeldende liste over underdatabehandlere, kontakt oss på legal@nordvec.com. Personvernombud: dpo@nordvec.com.