CurNext

CurNext · Jurídico

Acuerdo de tratamiento de datos

CurNext facilita un acuerdo de tratamiento de datos a los clientes que necesitan cláusulas de encargado cuando CurNext trata datos personales para el uso de la plataforma por el Cliente - incluidos clientes en Finlandia (UE), Canadá y Camerún.

CurNext actúa como encargado del tratamiento de los Datos del Cliente instruidos a través de los Servicios. El alojamiento principal de la aplicación y la base de datos de la plataforma está en Alemania / Fráncfort. Mercados comerciales actuales: Finlandia, Canadá y Camerún. Los programas enterprise ejecutan el DPA en un plazo de 30 días desde la firma del calendario.

Esta página es un resumen orientado a compras alineado con la práctica del art. 28 del RGPD (roles, alcance, MOT, subencargados públicos, lenguaje de transferencias y notificaciones). Un DPA firmado es un instrumento jurídico - la redacción final de las cláusulas debe revisarla un asesor legal. No trate esta página como el cuerpo del acuerdo ejecutado.

A quién va dirigido

Clientes B2B, compras y revisores jurídicos / de seguridad que necesitan cláusulas de encargado para el SaaS CurNext y la monitorización de emplazamientos.

  • - Clientes de la UE que necesitan cláusulas del art. 28 del RGPD (Finlandia y otros Clientes del EEE)
  • - Clientes canadienses que necesitan transparencia para revisiones de proveedores PIPEDA / Ley 25 de Quebec
  • - Clientes de Camerún que necesitan una distinción clara responsable / encargado y un mapa de subencargados
  • - Revisores de TI y seguridad que mapean subencargados, proveedores de IA y regiones de alojamiento

Mercados de venta frente a dónde se alojan los datos

CurNext vende en Finlandia, Canadá y Camerún. Los Datos del Cliente de la plataforma para esos mercados se tratan en la misma pila de producción anclada en la UE, salvo que un addendum escrito de residencia enterprise diga otra cosa. Vender en un país no es lo mismo que alojar allí una región de producción local.

CurNext commercial markets versus hosting residency
MarketCommercialHostingFrameworks
Finlandia (UE)Mercado de operaciónAplicación principal + base de datos en Alemania / Fráncfort; el RGPD aplica como tratamiento en la UERGPD; autoridad de control finlandesa cuando proceda
CanadáMercado de operaciónMisma pila de producción de la UE - los Datos del Cliente se alojan en la UE y los usuarios/administradores canadienses acceden según las instruccionesPIPEDA y normas provinciales (incluida la Ley 25 de Quebec cuando proceda) - el Cliente sigue siendo responsable de los Datos del Cliente; transferencias documentadas abajo
CamerúnMercado de operaciónMisma pila de producción de la UE - los Datos del Cliente se alojan en la UE y los usuarios/administradores de Camerún acceden según las instruccionesObligaciones locales de protección de datos cuando procedan - el Cliente sigue siendo responsable de los Datos del Cliente; transferencias documentadas abajo

CurNext no anuncia actualmente regiones de producción separadas en Canadá o Camerún. La CDN edge, la entrega de correo, los pagos, las API de IA y la observabilidad pueden tratar datos limitados fuera de Alemania - véanse los subencargados.

Pricing by market

Partes y roles

Cuando CurNext trata datos personales por cuenta del Cliente, CurNext es encargado y el Cliente sigue siendo responsable de esos Datos del Cliente.

DPA parties and roles
RolePartyNotes
Proveedor / EncargadoCurNext, Helsinki, FinlandiaTrata datos personales según las instrucciones del Cliente para prestar los Servicios
Cliente / ResponsableOrganización cliente (Finlandia, Canadá, Camerún u otro Cliente contratado)Determina fines y medios de los datos personales que instruye a CurNext a tratar
InteresadosHabitualmente empleados, contratistas, invitados y contactos de emplazamiento del ClienteUsuarios de plataforma B2B solo por invitación - no una audiencia de aplicación de consumo B2C
  • - CurNext también puede ser responsable de su propia cuenta, facturación, RR. HH., registros de seguridad de sus sistemas y leads de marketing - véase la Política de privacidad.
  • - No lea esta página como « CurNext es siempre solo encargado ».

Qué tratamos

Naturaleza y finalidad: monitorización y preparación de emplazamientos de construcción e instalaciones - telemetría de dispositivos, configuración BIM/emplazamiento, paneles, alertas, evidencias de cumplimiento, acceso de equipos, API/webhooks, funciones asistidas por IA cuando estén activadas, y soporte.

Typical categories of Client Data
CategoryExamples
Cuenta / identidadNombre, correo laboral, rol, pertenencia a la organización, estado de invitación
Contexto de autenticaciónEstado de sesión y MFA (no contraseñas - autenticación gestionada)
Metadatos de proyecto / emplazamientoNombres de proyecto, direcciones de edificios que introduce el Cliente, etiquetas de planta y sala
Contenido operativoDestinatarios de alertas, tickets, planos/archivos BIM cargados, notas
Dispositivo / telemetríaLecturas de sensores, ID de dispositivos, puntuaciones de preparación (por lo general no PII del instalador salvo que el Cliente las añada)
Contexto de funciones de IAIndicaciones y contexto que el Cliente o los Servicios envían a funciones de IA (por ejemplo asistencia de preparación) - minimizados y no usados para entrenar modelos CurNext fuera de las necesidades del producto
Auditoría / seguridadRegistros de acceso, denegaciones de permiso, eventos de auditoría RGPD (se prefieren ID; correos enmascarados en los registros)

CurNext no está diseñado para tratar datos de categorías especiales (por ejemplo salud o biometría para identificación) como función principal. Si el Cliente carga tales datos, se requieren instrucciones escritas explícitas.

El tratamiento continúa durante la vigencia de los Servicios / suscripción; después, la devolución o eliminación sigue el DPA y las cláusulas de terminación.

  • - La telemetría de dispositivos debe excluir la PII del instalador salvo que sea necesaria
  • - Los registros no deben contener contraseñas, JWT, claves API ni cuerpos de correo completos
  • - Las funciones de IA deben recibir el contexto mínimo necesario para la tarea
  • - El Proveedor no tratará los Datos del Cliente con fines no relacionados (por ejemplo venta de datos personales)

Instrucciones y responsabilidades del Cliente

  • - El Cliente instruye el tratamiento mediante la IU de la plataforma, las API, los contratos y las solicitudes de soporte por escrito
  • - El Cliente es responsable de la base jurídica, de las notificaciones a los interesados y de responder a las solicitudes de los interesados respecto de los datos que controla en su mercado (UE, Canadá, Camerún u otro)
  • - El Cliente gestiona las invitaciones de usuarios y el RBAC dentro de su inquilino
  • - La plataforma admite la exportación de datos personales del usuario conectado (perfil, pertenencias, preferencias). No se reivindica aquí un portal de supresión de autoservicio completo hasta que se entregue - la supresión sigue el soporte y el proceso contractual

Dónde se produce el tratamiento

El cómputo de la aplicación principal se ejecuta en Hetzner en Alemania. PostgreSQL gestionado y Auth se ejecutan en Supabase en Fráncfort, Alemania. Los clientes en Canadá y Camerún usan esa misma pila de producción de la UE para los Datos del Cliente, salvo que un addendum enterprise disponga otra cosa.

Datacenters

Subencargados

Lista pública de terceros que pueden tratar datos personales del Cliente para prestar los Servicios. La práctica del sector es una tabla con finalidad, categorías de datos y ubicación. Condiciones enterprise: los nuevos subencargados materiales reciben al menos treinta (30) días de preaviso; el Cliente puede oponerse por motivos razonables de protección de datos. Suscríbase a los cambios en [email protected].

Last updated: 9 de agosto de 2026

CurNext subprocessors with purpose, data categories, and location
SubprocessorPurposeData categoriesLocationPrivacy
Hetzner Online GmbHInfraestructuraAlojamiento de aplicación (orígenes Docker detrás de balanceadores de carga)Datos de aplicación, identificadores de cuenta en cargas de trabajoAlemaniaPolicy
Supabase, Inc.InfraestructuraBase de datos PostgreSQL gestionada y autenticaciónCuenta, proyecto, metadatos de telemetría, contexto de autenticaciónFráncfort, Alemania (eu-central)Policy
Cloudflare, Inc.InfraestructuraDNS, TLS, WAF, CDN, Turnstile; almacenamiento de objetos R2 opcionalMetadatos de conexión, señales de protección de formularios; objetos/cargas cuando se usa R2Edge global; opción de jurisdicción UE de R2 para objetos / archivo de auditoríaPolicy
SMTP2GOCorreoCorreo transaccional (invitaciones, flujos de contraseña, notificaciones)Dirección de correo, nombre, contenido del mensaje necesario para la entregaCentro de datos de la UE (Ámsterdam) cuando la cuenta CurNext está alojada en la UE; la entrega al destinatario puede alcanzar MTA en todo el mundoPolicy
Stripe, Inc.PagosPagos y facturación cuando se usanContacto de facturación y metadatos de pago según los términos de StripeSegún los términos de Stripe (a menudo tratamiento EE. UU./EEE)Policy
Google LLC (Gemini / Google AI)IAFunciones de IA del producto cuando Gemini está activadoIndicaciones y contexto necesarios para la función de IASegún los términos de tratamiento de datos de Google Cloud / GeminiPolicy
Groq, Inc.IAInferencia para el asistente público de la base de conocimiento en curnext.app (tras el consentimiento del usuario), y otras funciones de IA del producto cuando Groq está activadoIndicaciones, preguntas de chat y contexto breve de conversación necesarios para la funciónSegún los términos de tratamiento / privacidad del proveedorPolicy
Signicat ASIdentidadFlujos de identidad electrónica / eID cuando se usan para autenticación reforzadaAtributos de identidad necesarios para la transacción eIDEEE (tratamiento Noruega / UE según Signicat)Policy
Datadog, Inc.ObservabilidadObservabilidad de aplicación e infraestructuraRegistros y métricas operativos (secretos excluidos por diseño)Según el sitio / región de Datadog configurados para CurNextPolicy
Grafana LabsObservabilidadObservabilidad de métricas / paneles cuando se usaMétricas operativas y metadatos relacionadosSegún la región de Grafana Cloud configurada para CurNextPolicy
OpenWeather Ltd.DatosContexto meteorológico para funciones de preparación de emplazamiento / superficie cuando se usaCoordenadas de ubicación o emplazamiento que configura el Cliente; respuestas meteorológicasSegún los términos de OpenWeatherPolicy

Aplicación principal + base de datos para los Datos del Cliente de la plataforma: Alemania / Fráncfort. La IA, la entrega de correo, los pagos, la CDN edge y la observabilidad pueden tratar datos personales limitados fuera de Alemania. Los socios de hardware / fabricación (por ejemplo Semtech, Sensirion, JLCPCB) no se listan como subencargados de datos personales salvo que reciban datos personales del Cliente.

Transferencias internacionales

  • - El almacenamiento principal y el tratamiento de aplicación de los Datos del Cliente están diseñados en torno al alojamiento en la UE (Alemania / Fráncfort), también para Clientes en Canadá y Camerún
  • - El acceso por usuarios del Cliente en Canadá o Camerún es un patrón de transferencia internacional / acceso remoto - el Cliente sigue siendo responsable de cómo invita a usuarios en esos mercados
  • - Cuando un subencargado transfiere o accede a datos fuera del EEE/Reino Unido (por ejemplo Gemini, Groq, Stripe o edge de Cloudflare), el Proveedor usará un mecanismo de transferencia adecuado (por ejemplo CCT de la UE o una decisión de adecuación) según exija la ley
  • - Clientes canadienses: el Proveedor respalda la diligencia de proveedores PIPEDA / Ley 25 con esta lista, las MOT y los anexos DPA aprobados por un asesor - no se reivindica aquí alojamiento local en Canadá
  • - Clientes de Camerún: el Proveedor respalda la diligencia local con esta lista y el DPA - no se reivindica aquí alojamiento local en Camerún
  • - Los anexos CCT y las evaluaciones de transferencia se adjuntan en los paquetes DPA aprobados por un asesor

Medidas técnicas y organizativas

Solo un resumen de alto nivel. Consulte la Política de seguridad y la página de Seguridad para el detalle de arquitectura. CurNext no reivindica certificación ISO 27001 ni SOC 2 para sí mismo en esta página.

Technical and organizational measures summary
ControlSummary
Control de accesoAcceso solo por invitación; RBAC; MFA para roles privilegiados / OWNER
TransporteHTTPS / TLS; enlace de campo WireGuard + MQTT mTLS (broker no público)
En reposoCifrado de BD gestionada; cifrado de almacenamiento de objetos cuando se usa
Aislamiento de inquilinosAlcance por organización / proyecto; RLS cuando proceda
Registro / auditoríaEventos de auditoría estructurados orientados al RGPD; no se registran secretos
Copias de seguridadCopias cifradas con pruebas de restauración en el programa de seguridad
Protección edgeWAF / TLS de Cloudflare delante de los orígenes
Controles de IAPredicción de curado interna (TensorFlow.js) en el producto; Gemini y Groq solo para funciones asistidas activadas; minimizar el contexto de indicaciones; sin venta de Datos del Cliente
Vía de incidentesNotificación orientada al art. 33 del RGPD; objetivo enterprise de 24 h al contacto de seguridad del Cliente
Vulnerabilidad / temas CRAOTA firmado, cadencia SBOM, divulgación vía [email protected]

Notificación de violación y asistencia

Breach notification targets by agreement type
ContextTarget
Acuerdo estándarSin dilación indebida tras confirmar una violación de datos personales que afecte a los Datos del Cliente
EmpresaEn un plazo de 24 horas al contacto de seguridad designado del Cliente tras confirmar una violación de datos personales o un incidente de seguridad de impacto empresarial que afecte a los Datos del Cliente
RegulatorioVía del art. 33 del RGPD (72 h a la autoridad cuando proceda) - las obligaciones del Cliente/responsable pueden diferir según el mercado (UE, Canadá, Camerún)

DSR assistance

  • - Acceso / exportación (herramientas de exportación de la plataforma + canal de soporte)
  • - Rectificación (herramientas de cuenta / administración)
  • - Supresión / limitación (soporte + proceso contractual; los registros de auditoría pueden ser de solo anexión o seudonimizados por diseño)
  • - Portabilidad (exportación legible por máquina cuando esté disponible)

El Cliente sigue siendo la puerta de entrada para la mayoría de las solicitudes de los interesados sobre datos controlados por el Cliente en cada mercado de operación.

[email protected]

Cómo formalizar el DPA

Condiciones de servicio estándar: las partes formalizan un DPA a petición cuando el Proveedor trata datos personales por cuenta del Cliente. Calendario enterprise: formalizar el DPA del Proveedor en un plazo de treinta (30) días desde la firma del Calendario (salvo que ya rija un DPA existente).

  • - Solicite el DPA ejecutable en [email protected] o a través de Contact (Clientes de Finlandia, Canadá y Camerún bienvenidos)
  • - Resumen de seguridad y lista actual de subencargados disponibles a petición; cambios materiales: preaviso enterprise de 30 días
  • - Ley aplicable a los acuerdos comerciales: leyes de Finlandia; tribunales de Helsinki, Finlandia (sin perjuicio de protecciones imperativas) - alinee la cláusula de ley aplicable del DPA final con su asesor

Las traducciones se ofrecen por comodidad. Si existe un acuerdo firmado, prevalece el instrumento en inglés.