Personuppgiftsbiträdesavtal
Så behandlar Nordvec data för er organisations räkning, i enlighet med artikel 28 i GDPR.
Senast uppdaterad: 2026-05-16
Översikt
Detta personuppgiftsbiträdesavtal (DPA) utgör en del av avtalet mellan Nordvec, personuppgiftsbiträdet, och er organisation, personuppgiftsansvarig. Det reglerar hur vi behandlar personuppgifter för er räkning i enlighet med artikel 28 i GDPR.
Behandlingens omfattning
Nordvec behandlar data enbart för att tillhandahålla de avtalade tjänsterna. Detta inkluderar anställdas namn, e‑postadresser samt innehållet i dokument och meddelanden som er organisation ansluter till plattformen. Dokument lagras i EU‑datacenter, generering sker i Frankrike och inbäddningar i Berlin. De underleverantörer som är inblandade listas individuellt i vårt register över underleverantörer.
Personuppgiftsbehandlingar
När er organisation ansluter datakällor till Nordvec genomgår dokumentinnehållet följande bearbetning: (1) Textextrahering och normalisering från källformatet, (2) Semantisk uppdelning i strukturerade segment för indexering, (3) Generering av vektorrepresentationer via en tredje parts AI‑leverantör, som finns listad i vårt register över underleverantörer tillsammans med de utbildningsåtaganden vi har verifierat för den och datumet för verifieringen, och (4) Lagring av de resulterande vektorrepresentationerna och textsegmenten i vår EU‑baserade databas för semantisk sökning. Det ursprungliga dokumentinnehållet sparas för att möjliggöra korrekt citering och källhänvisning i sökresultaten. Nordvec använder inte dokumentinnehåll för att träna AI‑modeller.
Automatiserad innehållsskanning
Nordvec utför automatiserad mönsterbaserad skanning av dokumentinnehåll under inläsning för att upptäcka möjliga inloggningsuppgifter och API‑nycklar, till exempel åtkomstnycklar till molnleverantörer, autentiseringstoken och privata nycklar. Denna skanning är icke‑destruktiv: inget innehåll ändras eller tas bort. Upptäckta mönster markeras i systemet så att er organisations administratörer kan se dem. Syftet med skanningen är att stärka er organisations säkerhetsarbete genom att synliggöra exponering av inloggningsuppgifter i synkroniserade dokument. Skanningen utgör ingen garanti för upptäckt, och er organisation ansvarar fortsatt för att hantera känsligt innehåll i sina källsystem.
Säkerhetsåtgärder
Vi genomför lämpliga tekniska och organisatoriska åtgärder: AES‑256‑kryptering i vila, TLS 1.3 under överföring, säkerhet på radnivå med dataisolering per tenant, rollbaserade åtkomstkontroller, regelbundna penetrationstester och kontinuerlig övervakning. All infrastruktur drivs i ISO 27001‑certifierade datacenter inom EU.
Datalagring
Dokumentinnehåll, vektorinbäddningar och tillhörande metadata lagras under hela tjänsteavtalets löptid. När en datakälla kopplas från eller enskilda dokument raderas av er organisation tas all tillhörande data, inklusive vektorinbäddningar, textsegment och lagrat innehåll, permanent bort från våra system. Raderingen är kaskaderande och omfattar även föräldralösa lagringsobjekt. Efter att tjänsteavtalet har upphört raderas all data inom 30 dagar, om inte en längre lagringsperiod krävs enligt tillämplig lag.
Underbiträden
Nordvec upprätthåller ett register per kundorganisation över varje underleverantör som anlitas för att leverera tjänsten. För varje underleverantör registreras juridiskt namn, land för registrering, koncernmoderbolag, bearbetningsplats, syfte, kategorier av personuppgifter samt den överföringsgrund enligt kapitel V som gäller. Registret genereras från den kod som når varje leverantör och verifieras på nytt vid varje ändring, så en leverantör kan inte anlitas utan att finnas med i registret. Det omfattar för närvarande databas- och objektlagring, AI‑generering och inbäddningar, cachelagring, transaktionsmejl, DNS och innehållsleverans samt felloggning. En kopia tillhandahålls på begäran och ingår i företagsavtal. Vi meddelar er minst 30 dagar innan en ny underleverantör påbörjar bearbetning, och ni har rätt att invända.
Internationella överföringar
Lagring, generering och inbäddningar sker i EU‑baserade datacenter. Om en underleverantör i kedjan är registrerad utanför EES, eller har ett moderbolag som är det, tillämpas en överföringsgrund enligt kapitel V för den leverantören. Vårt register över underleverantörer anger grunden för varje post tillsammans med datum för verifiering, så att ni kan kontrollera per leverantör istället för att förlita er på en generell försäkran här.
Meddelande om personuppgiftsincident
Vi meddelar er inom 24 timmar efter att vi har upptäckt en personuppgiftsincident. Vi hjälper er att uppfylla skyldigheterna för incidentanmälan enligt artiklarna 33 och 34 i GDPR, inklusive anmälningar till er tillsynsmyndighet och berörda registrerade.
Den registrerades rättigheter
Följande rättigheter finns som självbetjäning i Nordvec‑plattformen: tillgång och dataportabilitet (art. 15, 20) via JSON‑export i Inställningar, radering (art. 17) via kontoborttagning med atomisk kaskad, rättelse (art. 16) via redigering av profil och innehåll samt begränsning (art. 18) via källväxlar och uppladdningsinställningar.
Radering och datalagring
När avtalet upphör raderas alla personuppgifter inom 30 dagar. Under avtalstiden förs raderingar i era källsystem vidare automatiskt via webhook/synkronisering. Mjukraderad data rensas bort efter 30 dagar. Vid fullständig kontoborttagning tas all data bort atomiskt, inklusive konversationer, dokument, embeddingar och integrationstoken.
Revisionsrätt
Ni har rätt att granska vår efterlevnad av detta avtal. Vi tillhandahåller: detta DPA och vår efterlevnadsdokumentation, vår DPIA för AI‑bearbetning, registret över bearbetningsaktiviteter enligt artikel 30 samt vårt register över underleverantörer med angiven överföringsgrund för varje leverantör. Vi har för närvarande inget tredjepartscertifikat. Våra kontroller publiceras enskilt på vår trust‑sida, var och en länkad till den kod som implementerar den, och exporteras som OSCAL så att ni kan importera dem i era egna granskningsverktyg.
Kontakt
För frågor om personuppgiftsbiträdesavtalet, begäranden om registerutdrag eller för att begära den aktuella listan över underbiträden, kontakta oss på legal@nordvec.com. Dataskyddsombud: dpo@nordvec.com.