Preskočiť na hlavný obsah

Zmluva o spracúvaní údajov

Ako Nordvec spracúva údaje v mene vašej organizácie v súlade s článkom 28 GDPR.

Naposledy aktualizované: 2026-05-16

Prehľad

Táto zmluva o spracúvaní osobných údajov (DPA) tvorí súčasť dohody medzi Nordvecom (Sprostredkovateľ) a vašou organizáciou (Prevádzkovateľ). Upravuje, ako vo vašom mene spracúvame osobné údaje v súlade s článkom 28 GDPR.

Rozsah spracúvania

Nordvec spracováva údaje výlučne na poskytovanie zmluvne dohodnutých služieb. Zahŕňa to mená zamestnancov, e‑mailové adresy a obsah dokumentov a správ, ktoré vaša organizácia pripojí k platforme. Dokumenty sú uložené v dátových centrách v EÚ, generovanie prebieha vo Francúzsku a vytváranie embeddingov v Berlíne. Zoznam zapojených spracovateľov nájdeš v našom registri ďalších sprostredkovateľov.

Činnosti spracúvania údajov

Keď tvoja organizácia pripojí zdroje dát k Nordvec, obsah dokumentov prechádza nasledujúcim spracovaním: (1) Extrakcia a normalizácia textu z pôvodného formátu, (2) Sémantické rozdelenie na štruktúrované segmenty pre indexovanie, (3) Generovanie vektorových embeddov prostredníctvom tretieho strany – poskytovateľa AI, uvedeného v našom registri spracovateľov spolu s overenými záväzkami ohľadom trénovania a dátumom overenia, a (4) Uloženie výsledných vektorových reprezentácií a textových segmentov v našej databáze hostovanej v EÚ pre sémantické vyhľadávanie. Pôvodný obsah dokumentov je uložený, aby bolo možné presne citovať a pripisovať zdroje vo výsledkoch vyhľadávania. Nordvec nepoužíva obsah dokumentov na trénovanie AI modelov.

Automatizované skenovanie obsahu

Nordvec počas ingestie vykonáva automatizované skenovanie obsahu dokumentov na základe vzorov, aby odhalil možné prihlasovacie údaje a API kľúče, ako sú prístupové kľúče ku cloudovým službám, autentifikačné tokeny a súkromné kľúče. Toto skenovanie je nedeštruktívne, žiadny obsah sa nemení ani neodstraňuje. Zistené vzory sa v systéme označia, aby ich administrátori vašej organizácie videli. Cieľom tohto skenovania je podporiť bezpečnostnú úroveň vašej organizácie tým, že upozorní na vystavenie prihlasovacích údajov v synchronizovaných dokumentoch. Skenovanie nepredstavuje záruku odhalenia a vaša organizácia naďalej nesie zodpovednosť za správu citlivého obsahu vo svojich zdrojových systémoch.

Bezpečnostné opatrenia

Zavádzame primerané technické a organizačné opatrenia: šifrovanie AES‑256 pri uložení, TLS 1.3 pri prenose, zabezpečenie na úrovni riadkov s izoláciou dát pre každý tenant, riadenie prístupu podľa rolí, pravidelné penetračné testovanie a nepretržité monitorovanie. Celá infraštruktúra je hostovaná v dátových centrách v EÚ s certifikáciou ISO 27001.

Uchovávanie údajov

Obsah dokumentov, vektorové reprezentácie a súvisiace metadáta sa uchovávajú počas trvania zmluvy o poskytovaní služby. Keď vaša organizácia odpojí zdroj dát alebo odstráni jednotlivé dokumenty, všetky súvisiace dáta, vrátane vektorových reprezentácií, textových blokov a uloženého obsahu, sa z našich systémov natrvalo odstránia. Vymazanie je kaskádové a zahŕňa aj osirelé objekty v úložisku. Po ukončení zmluvy o poskytovaní služby sa všetky dáta vymažú do 30 dní, pokiaľ platné právo nevyžaduje dlhšiu dobu uchovávania.

Subdodávatelia spracúvania

Nordvec vedie pre každého klienta register všetkých spracovateľov zapojených do poskytovania služby. Pre každého z nich zaznamenáva právny názov, krajinu sídla, materskú spoločnosť, miesto spracovania, účel, kategórie osobných údajov a právny základ prenosu podľa kapitoly V. Register sa generuje z kódu, ktorý oslovuje každého poskytovateľa, a overuje sa pri každej zmene, takže poskytovateľa nie je možné zapojiť bez toho, aby bol uvedený v registri. Momentálne zahŕňa databázy a úložisko objektov, generovanie AI a embeddovanie, cache, transakčné e‑maily, DNS a doručovanie obsahu a monitorovanie chýb. Kópia je k dispozícii na požiadanie a poskytuje sa počas enterprise obstarávania. Oznámime ti aspoň 30 dní predtým, než nový spracovateľ začne spracovávať dáta, a máš právo namietať.

Medzinárodné prenosy

Ukladanie, generovanie a vytváranie embeddingov prebieha v dátových centrách v EÚ. Ak je niektorý zo spracovateľov v reťazci registrovaný mimo EHP alebo má materskú spoločnosť mimo EHP, na takého spracovateľa sa vzťahuje základ pre prenos podľa kapitoly V. Náš register ďalších sprostredkovateľov uvádza základ pre každý záznam spolu s dátumom overenia, takže si môžeš overiť jednotlivých spracovateľov namiesto toho, aby si sa spoliehal na všeobecné vyhlásenie.

Oznámenie o porušení ochrany údajov

Do 24 hodín od zistenia porušenia ochrany osobných údajov vás budeme informovať. Pomôžeme vám splniť oznamovacie povinnosti podľa článkov 33 a 34 GDPR vrátane oznámení vášmu dozornému orgánu a dotknutým osobám.

Práva dotknutých osôb

Na platforme Nordvec sú ako samoobslužné funkcie implementované tieto práva: prístup k údajom a prenosnosť údajov (čl. 15, 20) cez export JSON v nastaveniach, vymazanie (čl. 17) cez odstránenie účtu s atómovou kaskádou, oprava (čl. 16) cez úpravu profilu a obsahu a obmedzenie (čl. 18) cez prepínače zdrojov a nastavenia nahrávania.

Vymazanie a uchovávanie dát

Po ukončení zmluvy budú všetky osobné údaje vymazané do 30 dní. Počas trvania zmluvy sa vymazania vo vašich zdrojových systémoch automaticky prenášajú cez webhook alebo synchronizáciu. Mäkké vymazané dáta sa natrvalo odstránia po 30 dňoch. Pri úplnom odstránení účtu sa atómovo odstránia všetky dáta, konverzácie, dokumenty, embeddingy aj integračné tokeny.

Práva na audit

Máš právo overiť naše dodržiavanie tejto dohody. Poskytujeme: túto DPA a našu dokumentáciu o súlade, naše DPIA pre spracovanie AI, register spracovania podľa článku 30 a náš register spracovateľov s uvedeným právnym základom prenosu pre každého spracovateľa. Momentálne nemáme žiadnu certifikáciu tretích strán. Naše kontroly sú zverejnené individuálne na našej stránke dôveryhodnosti, každá je prepojená s kódom, ktorý ju implementuje, a exportované vo formáte OSCAL, aby si ich mohol nahrať do vlastného audítneho nástroja.

Kontakt

V prípade otázok súvisiacich s DPA, žiadostí o prístup k údajom dotknutých osôb alebo ak chcete požiadať o aktuálny zoznam subdodávateľov, kontaktujte nás na legal@nordvec.com. Zodpovedná osoba pre ochranu údajov: dpo@nordvec.com.