Preskoči na glavno vsebino

Pogodba o obdelavi podatkov

Kako Nordvec obdeluje podatke v imenu vaše organizacije, v skladu s 28. členom GDPR.

Zadnja posodobitev: 2026-05-16

Pregled

Ta Sporazum o obdelavi podatkov (DPA) je del pogodbe med Nordvecom (obdelovalcem) in vašo organizacijo (upravljavcem). Ureja način, kako obdelujemo osebne podatke v vašem imenu v skladu s 28. členom GDPR.

Obseg obdelave

Nordvec obdeluje podatke izključno za zagotavljanje pogodbenih storitev. To vključuje imena in e‑poštne naslove zaposlenih ter vsebino dokumentov in sporočil, ki jih vaše podjetje poveže s platformo. Dokumenti so shranjeni v podatkovnih centrih v EU, generiranje poteka v Franciji, vektorizacija pa v Berlinu. Vsi vpleteni obdelovalci so navedeni v našem registru podobdelovalcev.

Dejavnosti obdelave podatkov

Ko vaša organizacija poveže vire podatkov z Nordvecom, se vsebina dokumentov obdeluje na naslednji način: (1) Izvleček besedila in normalizacija iz izvorne oblike, (2) Semantično razčlenjevanje v strukturirane segmente za indeksiranje, (3) Generiranje vektorskih vložkov prek ponudnika UI tretjih oseb, navedenega v našem registru podobdelovalcev skupaj z zavezami glede usposabljanja, ki smo jih preverili zanj, in datumom tega preverjanja, ter (4) Shranjevanje dobljenih vektorskih predstavitev in besedilnih segmentov v naši znotraj EU gostovani podatkovni bazi za semantično iskanje. Izvirna vsebina dokumentov se shranjuje, da omogoča točno citiranje in pripisovanje vira v rezultatih iskanja. Nordvec ne uporablja vsebine dokumentov za usposabljanje modelov UI.

Samodejno pregledovanje vsebine

Nordvec med vnosejem opravlja samodevno vzorčno preverjanje vsebine dokumentov za odkrivanje morebitnih poverilnic in ključev API (kot so ključi za dostop do ponudnikov oblaka, žetoni za overjanje in zasebni ključi). To preverjanje je nedestruktivno: nobena vsebina se ne spremeni ali odstrani. Zaznani vzorci so označeni v sistemu za preglednost s strani administratorjev vaše organizacije. Namen tega preverjanja je podpirati varnostno držo vaše organizacije z ozaveščanjem o izpostavljenosti poverilnic v sinhroniziranih dokumentih. Preverjanje ne predstavlja garancije za odkrivanje in vaša organizacija ostaja odgovorna za upravljanje občutljive vsebine v svojih izvornih sistemih.

Varnostni ukrepi

Izvajamo ustrezne tehnične in organizacijske ukrepe: šifriranje AES‑256 za podatke v mirovanju, TLS 1.3 za podatke med prenosom, varnost na ravni vrstic z izolacijo podatkov za vsak Tenant, nadzor dostopa na podlagi vlog, redno penetracijsko testiranje in neprekinjeno spremljanje. Vsa infrastruktura gostuje v podatkovnih centrih v EU s certifikatom ISO 27001.

Hramba podatkov

Vsebina dokumentov, vektorski vložki in povezani metapodatki se hranijo za celotno trajanje pogodbe o storitvi. Ko je vir podatkov odklopljen ali ko vaša organizacija izbriše posamezne dokumente, se vsi povezani podatki (vključno z vektorskimi vložki, besedilnimi segmenti in shranjeno vsebino) trajno odstranijo iz naših sistemov. Brisanje je kaskadno in vključuje osirotele objekte shranjevanja. Po prenehanju pogodbe o storitvi se vsi podatki izbrišejo v 30 dneh, razen če daljše hranjenje zahteva veljavna zakonodaja.

Podobdelovalci

Nordvec vodi register podobdelovalcev za vsako pravno osebo, ki sodeluje pri zagotavljanju storitve. Za vsakega beleži pravno ime, državo ustanovitve, matično družbo, lokacijo obdelave, namen, kategorije osebnih podatkov in pravno osnovo za prenos po 5. poglavju. Register se generira iz kode, ki doseže vsakega ponudnika, in se ponovno preveri ob vsaki spremembi, zato se ponudnik ne more vključiti, ne da bi bil naveden v njem. Trenutno zajema podatkovne baze in shranjevanje objektov, generiranje in vlaganje UI, predpomnjenje, transakcijsko e‑pošto, DNS in dostavo vsebine ter spremljanje napak. Kopija je na voljo na zahtevo in se zagotavlja med podjetniškim nabavo. Obvestili vas bomo vsaj 30 dni pred začetkom obdelave s strani novega podobdelovalca, imate pa pravico ugovora.

Mednarodni prenosi

Shranjevanje, generiranje in vektorizacija potekajo v podatkovnih centrih v EU. Če je kateri od obdelovalcev v verigi vključen izven EGP ali ima matično družbo izven EGP, se nanj uporablja prenos po poglavju V. Naš register podobdelovalcev navaja osnovo za vsakega od njih skupaj z datumom preverjanja, tako da lahko preverite posameznega obdelovalca, namesto da bi se zanašali na splošno izjavo.

Obvestilo o kršitvi varnosti podatkov

O zaznani kršitvi varnosti osebnih podatkov vas bomo obvestili v 24 urah. Pomagamo vam pri izpolnjevanju obveznosti obveščanja o kršitvah po 33. in 34. členu GDPR, vključno z obvestili vašemu nadzornemu organu in prizadetim posameznikom, na katere se podatki nanašajo.

Pravice posameznikov

Naslednje pravice so v platformi Nordvec na voljo kot samopostrežne funkcije: dostop in prenosljivost podatkov (čl. 15, 20) prek izvoza JSON v nastavitvah, izbris (čl. 17) prek izbrisa računa z atomsko kaskado, popravek (čl. 16) prek urejanja profila in vsebine ter omejitev obdelave (čl. 18) prek preklopov virov in nastavitev nalaganja.

Izbris in hramba podatkov

Po prenehanju pogodbe se vsi osebni podatki izbrišejo v 30 dneh. Med trajanjem pogodbe se izbrisi v vaših izvornih sistemih samodejno prenesejo prek spletnih kavljev oziroma sinhronizacije. Mehko izbrisani podatki se trajno odstranijo po 30 dneh. Ob popolnem izbrisu računa se vsi podatki, vključno s pogovori, dokumenti, vektorskimi vložitvami in žetoni integracij, atomsko odstranijo.

Pravice do revizije

Imate pravico do preverjanja našega skladnosti s tem sporazumom. Na voljo imamo: ta DPA in naša dokumentacija o skladnosti, našo oceno vpliva na varstvo podatkov (DPIA) za obdelavo z UI, register obdelav po 30. členu in naš register podobdelovalcev z navedeno pravno osnovo za prenos za vsakega obdelovalca. Trenutno nimamo nobene certifikacije tretjih oseb. Naše kontrole so objavljene posamično na našem zaupnem pladnju, vsaka povezana s kodo, ki jo izvaja, in izvožena kot OSCAL, tako da jih lahko naložite v lastno orodje za revizijo.

Kontakt

Za vprašanja v zvezi s pogodbo o obdelavi podatkov, zahteve za dostop posameznikov do podatkov ali zahtevo za trenutni seznam podizvajalcev nam pišite na legal@nordvec.com. Pooblaščenec za varstvo podatkov: dpo@nordvec.com.