Przejdź do treści głównej

Umowa powierzenia przetwarzania danych

Jak Nordvec przetwarza dane w imieniu waszej organizacji, zgodnie z art. 28 GDPR.

Ostatnia aktualizacja: 2026-05-16

Przegląd

Niniejsza umowa powierzenia przetwarzania danych, DPA, stanowi część umowy między Nordvec, Podmiotem przetwarzającym, a waszą organizacją, Administratorem. Określa, w jaki sposób przetwarzamy dane osobowe w waszym imieniu zgodnie z art. 28 GDPR.

Zakres przetwarzania

Nordvec przetwarza dane wyłącznie w celu świadczenia zamówionych usług. Obejmuje to imiona i nazwiska pracowników, adresy e‑mail oraz treść dokumentów i wiadomości, które Wasza organizacja podłącza do platformy. Dokumenty są przechowywane w centrach danych w UE, generowanie odbywa się we Francji, a tworzenie wektorów w Berlinie. Zaangażowane podmioty podprzetwarzające są wymienione indywidualnie w naszym rejestrze podmiotów podprzetwarzających.

Czynności przetwarzania danych

Gdy Wasza organizacja podłącza źródła danych do Nordvec, treść dokumentów podlega następującemu przetwarzaniu: (1) Ekstrakcja i normalizacja tekstu z formatu źródłowego, (2) Podział semantyczny na ustrukturyzowane segmenty do indeksowania, (3) Generowanie wektorów osadzeniowych za pośrednictwem zewnętrznego dostawcy SI, wymienionego w naszym rejestrze podmiotów podprzetwarzających wraz z zobowiązaniami dotyczącymi trenowania, które zweryfikowaliśmy, oraz datą tej weryfikacji, oraz (4) Przechowywanie powstałych reprezentacji wektorowych i segmentów tekstowych w naszej bazie danych hostowanej w UE w celu wyszukiwania semantycznego. Oryginalna treść dokumentów jest przechowywana, aby umożliwić dokładne cytowanie i przypisywanie źródeł w wynikach wyszukiwania. Nordvec nie wykorzystuje treści dokumentów do trenowania modeli SI.

Zautomatyzowane skanowanie treści

Nordvec wykonuje zautomatyzowane skanowanie treści dokumentów oparte na wzorcach podczas importu danych, aby wykrywać potencjalne dane uwierzytelniające i klucze API, takie jak klucze dostępu dostawców chmurowych, tokeny uwierzytelniające i klucze prywatne. To skanowanie jest nieniszczące: żadna treść nie jest modyfikowana ani usuwana. Wykryte wzorce są oznaczane w systemie, aby administratorzy waszej organizacji mieli do nich wgląd. Celem tego skanowania jest wsparcie bezpieczeństwa waszej organizacji poprzez zwiększenie świadomości ekspozycji danych uwierzytelniających w zsynchronizowanych dokumentach. Skanowanie nie stanowi gwarancji wykrycia, a wasza organizacja nadal odpowiada za zarządzanie treściami wrażliwymi w swoich systemach źródłowych.

Środki bezpieczeństwa

Stosujemy odpowiednie środki techniczne i organizacyjne: szyfrowanie AES‑256 danych w spoczynku, TLS 1.3 podczas przesyłania, zabezpieczenia na poziomie wierszy z izolacją danych dla każdego Tenant, kontrolę dostępu opartą na rolach, regularne testy penetracyjne oraz ciągły monitoring. Cała infrastruktura jest hostowana w centrach danych UE z certyfikatem ISO 27001.

Przechowywanie danych

Treść dokumentów, osadzenia wektorowe i powiązane metadane są przechowywane przez cały okres obowiązywania umowy o świadczenie usługi. Gdy źródło danych zostanie odłączone lub poszczególne dokumenty zostaną usunięte przez waszą organizację, wszystkie powiązane dane, w tym osadzenia wektorowe, fragmenty tekstu i przechowywana treść, są trwale usuwane z naszych systemów. Usuwanie ma charakter kaskadowy i obejmuje także osierocone obiekty pamięci masowej. Po zakończeniu umowy o świadczenie usługi wszystkie dane są usuwane w ciągu 30 dni, chyba że obowiązujące prawo wymaga dłuższego okresu przechowywania.

Podprzetwarzający

Nordvec prowadzi rejestr podmiotów podprzetwarzających dla każdej jednostki zaangażowanej w świadczenie usługi. Dla każdego z nich rejestrowane są: nazwa prawna, kraj rejestracji, podmiot nadrzędny, lokalizacja przetwarzania, cel, kategorie danych osobowych oraz podstawa transferu na mocy rozdziału V. Rejestr jest generowany na podstawie kodu, który łączy się z każdym dostawcą, i weryfikowany przy każdej zmianie, więc żaden podmiot nie może zostać zaangażowany bez pojawienia się w rejestrze. Obecnie obejmuje on bazy danych i przechowywanie obiektów, generowanie i tworzenie wektorów SI, pamięć podręczną, e‑maile transakcyjne, DNS i dostarczanie treści oraz monitorowanie błędów. Kopia jest dostępna na żądanie i jest przekazywana podczas procesu zakupu dla przedsiębiorstw. Powiadomimy Was co najmniej 30 dni przed rozpoczęciem przetwarzania przez nowy podmiot podprzetwarzający, a Wy macie prawo do wyrażenia sprzeciwu.

Transfery międzynarodowe

Przechowywanie, generowanie i tworzenie wektorów odbywa się w centrach danych w UE. Jeśli podmiot w łańcuchu przetwarzania jest zarejestrowany poza EOG lub ma podmiot nadrzędny spoza EOG, do tego podmiotu stosuje się podstawę transferu na mocy rozdziału V. Nasz rejestr podmiotów podprzetwarzających określa podstawę dla każdego wpisu wraz z datą weryfikacji, co pozwala na sprawdzenie jej dla każdego podmiotu zamiast polegać na ogólnym oświadczeniu.

Powiadomienie o naruszeniu danych

Powiadomimy was w ciągu 24 godzin od wykrycia naruszenia ochrony danych osobowych. Pomożemy wam spełnić obowiązki związane ze zgłoszeniem naruszenia zgodnie z art. 33 i 34 GDPR, w tym zgłoszenia do waszego organu nadzorczego i osób, których dane dotyczą.

Prawa osób, których dane dotyczą

W platformie Nordvec wdrożyliśmy następujące prawa w modelu samoobsługowym: dostęp do danych i przenoszenie danych (art. 15, 20) przez eksport JSON w Ustawieniach, usunięcie danych (art. 17) przez usunięcie konta z atomowym kaskadowaniem, sprostowanie (art. 16) przez edycję profilu i treści oraz ograniczenie przetwarzania (art. 18) przez przełączniki źródeł i ustawienia przesyłania.

Usuwanie i przechowywanie danych

Po zakończeniu umowy wszystkie dane osobowe są usuwane w ciągu 30 dni. W trakcie obowiązywania umowy usunięcia w waszych systemach źródłowych są automatycznie przenoszone przez webhooki lub synchronizację. Dane oznaczone jako usunięte są trwale kasowane po 30 dniach. Po pełnym usunięciu konta wszystkie dane, rozmowy, dokumenty, embeddingi i tokeny integracji, są usuwane atomowo.

Prawa do audytu

Macie prawo do audytu naszej zgodności z tą umową. Udostępniamy: niniejszą umowę powierzenia przetwarzania danych oraz naszą dokumentację zgodności, naszą DPIA dotyczącą przetwarzania SI, rejestr przetwarzania zgodnie z art. 30 oraz nasz rejestr podmiotów podprzetwarzających z odnotowaną podstawą transferu dla każdego podmiotu. Nie posiadamy obecnie żadnego certyfikatu stron trzecich. Nasze środki kontroli są publikowane indywidualnie na naszej tablicy zaufania, każdy połączony z kodem, który go implementuje, i eksportowane jako OSCAL, abyście mogli załadować je do własnych narzędzi audytowych.

Kontakt

W sprawach związanych z umową powierzenia przetwarzania danych, wnioskami o dostęp do danych lub prośbą o aktualną listę podwykonawców skontaktujcie się z nami pod adresem legal@nordvec.com. Inspektor ochrony danych: dpo@nordvec.com.