Saltă la conținutul principal

Acord de prelucrare a datelor

Cum prelucrează Nordvec datele în numele organizației voastre, în conformitate cu articolul 28 din GDPR.

Ultima actualizare: 2026-05-16

Prezentare generală

Acest Acord de Prelucrare a Datelor (DPA) face parte din acordul dintre Nordvec (Procesatorul) și organizația ta (Operatorul). Reglementează modul în care procesăm datele personale în numele tău, conform Articolului 28 din GDPR.

Domeniul prelucrării

Nordvec prelucrează datele exclusiv pentru a furniza serviciile contractate. Aceasta include numele și adresele de e‑mail ale angajaților, precum și conținutul documentelor și mesajelor pe care organizația ta le conectează la platformă. Documentele sunt stocate în centre de date din UE, generarea rulează în Franța, iar embeddings în Berlin. Subcontractanții implicați sunt listați individual în registrul nostru de subcontractanți.

Activități de prelucrare a datelor

Atunci când organizația ta conectează surse de date la Nordvec, conținutul documentelor este supus următoarelor procese: (1) Extragerea și normalizarea textului din formatul sursă, (2) Fragmentarea semantică în segmente structurate pentru indexare, (3) Generarea de embeddings vectoriale printr‑un furnizor terț de AI, menționat în registrul nostru de sub‑procesatori împreună cu angajamentele de instruire pe care le‑am verificat și data verificării, și (4) Stocarea reprezentărilor vectoriale rezultate și a segmentelor de text în baza noastră de date găzduită în UE pentru regăsirea prin căutare semantică. Conținutul original al documentului este stocat pentru a permite citarea exactă și atribuirea sursei în rezultatele căutării. Nordvec nu folosește conținutul documentelor pentru a antrena modele de AI.

Scanare automată a conținutului

Nordvec efectuează scanări automate bazate pe tipare ale conținutului documentelor în timpul ingestiei pentru a detecta potențiale credențiale și chei API (cum ar fi chei de acces la furnizori cloud, token‑uri de autentificare și chei private). Această scanare este non‑distructivă: niciun conținut nu este modificat sau eliminat. Tiparele detectate sunt marcate în sistem pentru vizibilitate de către administratorii organizației voastre. Scopul acestei scanări este de a sprijini postura de securitate a organizației voastre prin conștientizarea expunerii credențialelor în documentele sincronizate. Scanarea nu constituie o garanție a detectării, iar organizația voastră rămâne responsabilă pentru gestionarea conținutului sensibil în sistemele sursă.

Măsuri de securitate

Implementăm măsuri tehnice și organizatorice adecvate: criptare AES‑256 pentru datele stocate, TLS 1.3 pentru datele în tranzit, securitate la nivel de rând cu izolare a datelor pentru fiecare tenant, controale de acces bazate pe roluri, teste regulate de penetrare și monitorizare continuă. Toată infrastructura este găzduită în centre de date din UE certificate ISO 27001.

Păstrarea datelor

Conținutul documentelor, reprezentările vectoriale și metadatele asociate sunt păstrate pe durata acordului de furnizare a serviciului. Când o sursă de date este deconectată sau documente individuale sunt șterse de organizația voastră, toate datele asociate, inclusiv reprezentările vectoriale, fragmentele de text și conținutul stocat, sunt eliminate permanent din sistemele noastre. Ștergerea este în cascadă și include obiectele de stocare orfane. După încetarea acordului de furnizare a serviciului, toate datele sunt șterse în termen de 30 de zile, cu excepția cazului în care legea aplicabilă impune o perioadă mai lungă de păstrare.

Subîmputerniciți

Nordvec menține un registru per entitate al fiecărui sub‑procesor angajat pentru furnizarea serviciului. Pentru fiecare, înregistrează numele legal, țara de încorporare, compania‑mamă, locația de procesare, scopul, categoriile de date cu caracter personal și baza de transfer conform Capitolului V. Registrul este generat din codul care ajunge la fiecare furnizor și reverificat la fiecare modificare, astfel încât un furnizor nu poate fi angajat fără a apărea în acesta. În prezent, acoperă stocarea bazelor de date și a obiectelor, generarea și embeddings AI, caching, email‑uri tranzacționale, DNS și livrarea de conținut, precum și monitorizarea erorilor. O copie este disponibilă la cerere și este furnizată în timpul achizițiilor enterprise. Te vom notifica cu cel puțin 30 de zile înainte ca un nou sub‑procesor să înceapă procesarea și ai dreptul să te opui.

Transferuri internaționale

Stocarea, generarea și embeddings rulează în centre de date din UE. În cazul în care un subcontractant din lanț este încorporat în afara SEE sau are o societate‑mamă în afara SEE, se aplică o bază de transfer conform Capitolului V pentru acel subcontractant. Registrul nostru de subcontractanți precizează baza pentru fiecare intrare, împreună cu data verificării, astfel încât să poți verifica pe fiecare subcontractant în parte, fără a te baza pe o declarație generală aici.

Notificarea încălcărilor de date

Te vom notifica în termen de 24 de ore de la detectarea unei breșe de date personale. Te asistăm în respectarea obligațiilor de notificare a breșelor conform Articolelor 33 și 34 din GDPR, inclusiv notificările către autoritatea ta de supraveghere și persoanele afectate.

Drepturile persoanelor vizate

Următoarele drepturi sunt implementate ca self‑service în platforma Nordvec: Acces și Portabilitatea Datelor (Art. 15, 20) prin export JSON în Setări, Ștergere (Art. 17) prin ștergerea contului cu cascadă atomică, Rectificare (Art. 16) prin editarea profilului și conținutului, și Restricționare (Art. 18) prin comutatoarele sursă și setările de încărcare.

Ștergere și retenția datelor

La încetare, toate datele personale sunt șterse în termen de 30 de zile. În timpul acordului, ștergerile din sistemele sursă se propagă automat prin webhook/sync. Datele șterse soft sunt eliminate definitiv după 30 de zile. La ștergerea completă a contului, toate datele (conversații, documente, embeddings, token‑uri de integrare) sunt eliminate atomic.

Drepturi de audit

Ai dreptul să auditezi conformitatea noastră cu acest acord. Punem la dispoziție: acest DPA și documentația noastră de conformitate, DPIA‑ul nostru pentru procesarea AI, registrul de procesare Art. 30 și registrul nostru de sub‑procesatori cu baza de transfer înregistrată pentru fiecare procesor. Nu deținem nicio certificare terță în prezent. Controalele noastre sunt publicate individual pe panoul nostru de încredere, fiecare legată de codul care o implementează, și exportate ca OSCAL, astfel încât să le poți încărca în propriile tale instrumente de audit.

Contact

Pentru întrebări legate de DPA, solicitări de acces ale persoanelor vizate sau pentru a solicita lista actuală de sub‑procesatori, contactați‑ne la legal@nordvec.com. Responsabil cu Protecția Datelor: dpo@nordvec.com.