Preskočiť na hlavný obsah

Zmluva o spracúvaní údajov

Ako Nordvec spracúva údaje v mene vašej organizácie v súlade s článkom 28 GDPR.

Naposledy aktualizované: 2026-05-16

Prehľad

Táto zmluva o spracúvaní osobných údajov (DPA) tvorí súčasť dohody medzi Nordvecom (Sprostredkovateľ) a vašou organizáciou (Prevádzkovateľ). Upravuje, ako vo vašom mene spracúvame osobné údaje v súlade s článkom 28 GDPR.

Rozsah spracúvania

Nordvec spracováva údaje výlučne na poskytnutie zmluvne dohodnutých služieb. Zahŕňa to mená zamestnancov, e‑mailové adresy a obsah dokumentov a správ, ktoré vaša organizácia pripojí k platforme. Dokumenty sa ukladajú v dátových centrách v EÚ, generovanie prebieha vo Francúzsku a vytváranie embeddingov v Berlíne; zapojení spracovávatelia sú uvedení v našom registri ďalších sprostredkovateľov.

Činnosti spracúvania údajov

Keď vaša organizácia pripojí zdroje dát k Nordvec, obsah dokumentov prechádza nasledujúcim spracovaním: (1) Extrakcia a normalizácia textu z pôvodného formátu, (2) Sémantické rozdelenie na štruktúrované segmenty pre indexovanie, (3) Generovanie vektorových embeddingov prostredníctvom tretieho poskytovateľa AI, uvedeného v našom registri ďalších sprostredkovateľov spolu s overenými záväzkami týkajúcimi sa trénovania a dátumom overenia, a (4) Uloženie výsledných vektorových reprezentácií a textových segmentov v našej databáze hostovanej v EÚ pre sémantické vyhľadávanie. Pôvodný obsah dokumentov sa uchováva, aby bolo možné presne citovať a pripisovať zdroje vo výsledkoch vyhľadávania. Nordvec nepoužíva obsah dokumentov na trénovanie modelov AI.

Automatizované skenovanie obsahu

Nordvec počas ingestie vykonáva automatizované skenovanie obsahu dokumentov na základe vzorov, aby odhalil možné prihlasovacie údaje a API kľúče, ako sú prístupové kľúče ku cloudovým službám, autentifikačné tokeny a súkromné kľúče. Toto skenovanie je nedeštruktívne, žiadny obsah sa nemení ani neodstraňuje. Zistené vzory sa v systéme označia, aby ich administrátori vašej organizácie videli. Cieľom tohto skenovania je podporiť bezpečnostnú úroveň vašej organizácie tým, že upozorní na vystavenie prihlasovacích údajov v synchronizovaných dokumentoch. Skenovanie nepredstavuje záruku odhalenia a vaša organizácia naďalej nesie zodpovednosť za správu citlivého obsahu vo svojich zdrojových systémoch.

Bezpečnostné opatrenia

Zavádzame primerané technické a organizačné opatrenia: šifrovanie AES‑256 pri uložení, TLS 1.3 pri prenose, zabezpečenie na úrovni riadkov s izoláciou dát pre každý tenant, riadenie prístupu podľa rolí, pravidelné penetračné testovanie a nepretržité monitorovanie. Celá infraštruktúra je hostovaná v dátových centrách v EÚ s certifikáciou ISO 27001.

Uchovávanie údajov

Obsah dokumentov, vektorové reprezentácie a súvisiace metadáta sa uchovávajú počas trvania zmluvy o poskytovaní služby. Keď vaša organizácia odpojí zdroj dát alebo odstráni jednotlivé dokumenty, všetky súvisiace dáta, vrátane vektorových reprezentácií, textových blokov a uloženého obsahu, sa z našich systémov natrvalo odstránia. Vymazanie je kaskádové a zahŕňa aj osirelé objekty v úložisku. Po ukončení zmluvy o poskytovaní služby sa všetky dáta vymažú do 30 dní, pokiaľ platné právo nevyžaduje dlhšiu dobu uchovávania.

Subdodávatelia spracúvania

Nordvec udržuje pre každú entitu register všetkých ďalších sprostredkovateľov zapojených do poskytovania služby. Pre každého z nich zaznamenáva právny názov, krajinu sídla, materskú spoločnosť, miesto spracovania, účel, kategórie osobných údajov a právny základ prenosu podľa kapitoly V. Register sa generuje z kódu, ktorý sa dostane k jednotlivým poskytovateľom, a overuje sa pri každej zmene – poskytovateľ nemôže byť zapojený, aniž by sa v ňom objavil. V súčasnosti pokrýva databázy a úložisko objektov, generovanie AI a embeddings, cache, transakčné e‑maily, DNS a doručovanie obsahu a monitorovanie chýb. Kópia je k dispozícii na požiadanie a poskytuje sa počas enterprise obstarávania. Oznámime vám najmenej 30 dní pred tým, než nový ďalší sprostredkovateľ začne spracovávať dáta, a máte právo namietať.

Medzinárodné prenosy

Úložisko, generovanie a embeddings bežia v európskych dátových centrách. Ak je v reťazci spracovateľov spoločnosť so sídlom mimo EHP alebo má materskú spoločnosť mimo EHP, na takého spracovateľa sa vzťahuje právny základ prenosu podľa kapitoly V. Náš register ďalších sprostredkovateľov uvádza tento základ pre každý záznam spolu s dátumom overenia, takže si ho môžete overiť pre každého spracovateľa samostatne, namiesto toho, aby ste sa spoliehali na všeobecné vyhlásenie.

Oznámenie o porušení ochrany údajov

Do 24 hodín od zistenia porušenia ochrany osobných údajov vás budeme informovať. Pomôžeme vám splniť oznamovacie povinnosti podľa článkov 33 a 34 GDPR vrátane oznámení vášmu dozornému orgánu a dotknutým osobám.

Práva dotknutých osôb

Na platforme Nordvec sú ako samoobslužné funkcie implementované tieto práva: prístup k údajom a prenosnosť údajov (čl. 15, 20) cez export JSON v nastaveniach, vymazanie (čl. 17) cez odstránenie účtu s atómovou kaskádou, oprava (čl. 16) cez úpravu profilu a obsahu a obmedzenie (čl. 18) cez prepínače zdrojov a nastavenia nahrávania.

Vymazanie a uchovávanie dát

Po ukončení zmluvy budú všetky osobné údaje vymazané do 30 dní. Počas trvania zmluvy sa vymazania vo vašich zdrojových systémoch automaticky prenášajú cez webhook alebo synchronizáciu. Mäkké vymazané dáta sa natrvalo odstránia po 30 dňoch. Pri úplnom odstránení účtu sa atómovo odstránia všetky dáta, konverzácie, dokumenty, embeddingy aj integračné tokeny.

Práva na audit

Máte právo overiť naše dodržiavanie tejto dohody. Poskytujeme: túto DPA a našu dokumentáciu o dodržiavaní, naše DPIA pre spracovanie AI, register spracovania podľa článku 30 a náš register ďalších sprostredkovateľov s uvedením právneho základu prenosu pre každého spracovateľa. V súčasnosti nemáme žiadnu certifikáciu tretej strany. Naše kontroly sú zverejnené individuálne na našej stránke dôveryhodnosti, každá s odkazom na kód, ktorý ju implementuje, a exportované vo formáte OSCAL, takže ich môžete nahrať do vlastného audítneho nástroja.

Kontakt

V prípade otázok súvisiacich s DPA, žiadostí o prístup k údajom dotknutých osôb alebo ak chcete požiadať o aktuálny zoznam subdodávateľov, kontaktujte nás na legal@nordvec.com. Zodpovedná osoba pre ochranu údajov: dpo@nordvec.com.