Acordo de tratamento de dados
Como a Nordvec processa dados em nome da sua organização, em conformidade com o Artigo 28 do RGPD.
Última atualização: 2026-05-16
Visão geral
Este Acordo de Processamento de Dados (DPA) faz parte do acordo entre a Nordvec (o Processador) e a sua organização (o Controlador). Ele regula como processamos dados pessoais em seu nome, de acordo com o Artigo 28 do RGPD.
Âmbito do tratamento
A Nordvec processa dados unicamente para fornecer os serviços contratados. Isto inclui nomes de colaboradores, endereços de e‑mail e o conteúdo de documentos e mensagens que a sua organização liga à plataforma. Os documentos são armazenados em centros de dados na UE, a geração de conteúdos ocorre em França e os *embeddings* são processados em Berlim. Os subcontratantes ulteriores envolvidos estão listados individualmente no nosso registo de subcontratantes.
Atividades de tratamento de dados
Quando a sua organização liga fontes de dados ao Nordvec, o conteúdo dos documentos é submetido ao seguinte processamento: (1) Extração e normalização de texto a partir do formato original, (2) Divisão semântica em segmentos estruturados para indexação, (3) Geração de embeddings vetoriais através de um fornecedor de IA terceiro, listado no nosso registo de subprocessadores juntamente com os compromissos de treino que verificámos e a data dessa verificação, e (4) Armazenamento das representações vetoriais resultantes e dos segmentos de texto na nossa base de dados alojada na UE para recuperação por pesquisa semântica. O conteúdo original do documento é armazenado para permitir citação precisa e atribuição da fonte nos resultados da pesquisa. O Nordvec não utiliza o conteúdo dos documentos para treinar modelos de IA.
Análise automatizada de conteúdo
A Nordvec realiza varreduras automáticas baseadas em padrões no conteúdo dos documentos durante a ingestão para detectar potenciais credenciais e chaves de API (como chaves de acesso de provedores de nuvem, tokens de autenticação e chaves privadas). Esta varredura é não destrutiva: nenhum conteúdo é modificado ou removido. Os padrões detectados são sinalizados no sistema para visibilidade pelos administradores da sua organização. O objetivo desta varredura é apoiar a postura de segurança da sua organização, fornecendo consciência sobre a exposição de credenciais dentro dos documentos sincronizados. A varredura não constitui uma garantia de deteção, e a sua organização continua responsável por gerir conteúdos sensíveis nos seus sistemas de origem.
Medidas de segurança
Implementamos medidas técnicas e organizacionais adequadas: criptografia AES-256 em repouso, TLS 1.3 em trânsito, segurança em nível de linha com isolamento de dados por tenant, controlos de acesso baseados em função, testes regulares de penetração e monitoramento contínuo. Toda a infraestrutura é hospedada em data centers certificados pela ISO 27001 na UE.
Conservação de dados
O conteúdo dos documentos, embeddings vetoriais e metadados associados são mantidos durante a vigência do contrato de serviço. Quando uma fonte de dados é desconectada ou documentos individuais são eliminados pela sua organização, todos os dados associados (incluindo embeddings vetoriais, blocos de texto e conteúdo armazenado) são permanentemente removidos dos nossos sistemas. A eliminação é em cascata e inclui objetos de armazenamento órfãos. Após a rescisão do contrato de serviço, todos os dados são eliminados no prazo de 30 dias, salvo se um período de retenção mais longo for exigido por lei aplicável.
Subcontratantes
O Nordvec mantém um registo por entidade de todos os subprocessadores envolvidos na prestação do serviço. Para cada um, regista o nome legal, país de incorporação, empresa‑mãe, localização do processamento, finalidade, as categorias de dados pessoais e a base legal de transferência ao abrigo do Capítulo V. O registo é gerado a partir do código que acede a cada fornecedor e é reverificado a cada alteração, pelo que um fornecedor não pode ser utilizado sem constar no registo. Atualmente, abrange bases de dados e armazenamento de objetos, geração e embeddings de IA, cache, email transacional, DNS e entrega de conteúdo, e monitorização de erros. Uma cópia está disponível mediante pedido e é fornecida durante a aquisição empresarial. Ser‑lhe‑emos notificados com pelo menos 30 dias de antecedência antes de um novo subprocessador começar a processar dados, e tem o direito de se opor.
Transferências internacionais
O armazenamento, a geração de conteúdos e os *embeddings* são processados em centros de dados na UE. Quando um subcontratante na cadeia está incorporado fora do EEE, ou tem uma empresa‑mãe que o está, aplica‑se uma base de transferência ao abrigo do Capítulo V a esse subcontratante. O nosso registo de subcontratantes indica a base para cada entrada, juntamente com a data de verificação, para que possa verificar por subcontratante, em vez de depender de uma declaração genérica.
Notificação de violação de dados
Notificaremos você no prazo de 24 horas após a deteção de uma violação de dados pessoais. Ajudamos você a cumprir as obrigações de notificação de violações ao abrigo dos Artigos 33 e 34 do RGPD, incluindo notificações à sua autoridade de supervisão e aos titulares de dados afetados.
Direitos dos titulares dos dados
Os seguintes direitos são implementados como autoatendimento na plataforma Nordvec: Acesso e Portabilidade de Dados (Art. 15, 20) via exportação em JSON nas Definições, Eliminação (Art. 17) via eliminação de conta com cascata atómica, Retificação (Art. 16) via edição de perfil e conteúdo, e Restrição (Art. 18) via alternância de fontes e definições de upload.
Eliminação e retenção de dados
Após a rescisão, todos os dados pessoais são eliminados em até 30 dias. Durante o contrato, eliminações nos seus sistemas de origem são propagadas automaticamente via webhook/sincronização. Dados eliminados de forma suave são eliminados após 30 dias. Após a eliminação completa da conta, todos os dados (conversas, documentos, embeddings, tokens de integração) são removidos de forma atómica.
Direitos de auditoria
Tem o direito de auditar o nosso cumprimento deste acordo. Disponibilizamos: este DPA e a nossa documentação de conformidade, a nossa AIPD para o processamento de IA, o registo de processamento do Art. 30.º, e o nosso registo de subprocessadores com a base legal de transferência registada para cada um. Atualmente, não possuímos qualquer certificação de terceiros. As nossas medidas de controlo são publicadas individualmente no nosso quadro de confiança, cada uma ligada ao código que a implementa, e exportadas em formato OSCAL para que possa carregá‑las na sua própria ferramenta de auditoria.
Contacto
Para questões relacionadas com o DPA, pedidos de acesso de titulares de dados ou para solicitar a lista atual de sub‑processadores, contacte‑nos em legal@nordvec.com. Encarregado de Proteção de Dados: dpo@nordvec.com.