CurNext · Jurídico
Acuerdo de tratamiento de datos
CurNext facilita un acuerdo de tratamiento de datos a los clientes que necesitan cláusulas de encargado cuando CurNext trata datos personales para el uso de la plataforma por el Cliente - incluidos clientes en Finlandia (UE), Canadá y Camerún.
CurNext actúa como encargado del tratamiento de los Datos del Cliente instruidos a través de los Servicios. El alojamiento principal de la aplicación y la base de datos de la plataforma está en Alemania / Fráncfort. Mercados comerciales actuales: Finlandia, Canadá y Camerún. Los programas enterprise ejecutan el DPA en un plazo de 30 días desde la firma del calendario.
Esta página es un resumen orientado a compras alineado con la práctica del art. 28 del RGPD (roles, alcance, MOT, subencargados públicos, lenguaje de transferencias y notificaciones). Un DPA firmado es un instrumento jurídico - la redacción final de las cláusulas debe revisarla un asesor legal. No trate esta página como el cuerpo del acuerdo ejecutado.
A quién va dirigido
Clientes B2B, compras y revisores jurídicos / de seguridad que necesitan cláusulas de encargado para el SaaS CurNext y la monitorización de emplazamientos.
- - Clientes de la UE que necesitan cláusulas del art. 28 del RGPD (Finlandia y otros Clientes del EEE)
- - Clientes canadienses que necesitan transparencia para revisiones de proveedores PIPEDA / Ley 25 de Quebec
- - Clientes de Camerún que necesitan una distinción clara responsable / encargado y un mapa de subencargados
- - Revisores de TI y seguridad que mapean subencargados, proveedores de IA y regiones de alojamiento
Mercados de venta frente a dónde se alojan los datos
CurNext vende en Finlandia, Canadá y Camerún. Los Datos del Cliente de la plataforma para esos mercados se tratan en la misma pila de producción anclada en la UE, salvo que un addendum escrito de residencia enterprise diga otra cosa. Vender en un país no es lo mismo que alojar allí una región de producción local.
| Market | Commercial | Hosting | Frameworks |
|---|---|---|---|
| Finlandia (UE) | Mercado de operación | Aplicación principal + base de datos en Alemania / Fráncfort; el RGPD aplica como tratamiento en la UE | RGPD; autoridad de control finlandesa cuando proceda |
| Canadá | Mercado de operación | Misma pila de producción de la UE - los Datos del Cliente se alojan en la UE y los usuarios/administradores canadienses acceden según las instrucciones | PIPEDA y normas provinciales (incluida la Ley 25 de Quebec cuando proceda) - el Cliente sigue siendo responsable de los Datos del Cliente; transferencias documentadas abajo |
| Camerún | Mercado de operación | Misma pila de producción de la UE - los Datos del Cliente se alojan en la UE y los usuarios/administradores de Camerún acceden según las instrucciones | Obligaciones locales de protección de datos cuando procedan - el Cliente sigue siendo responsable de los Datos del Cliente; transferencias documentadas abajo |
CurNext no anuncia actualmente regiones de producción separadas en Canadá o Camerún. La CDN edge, la entrega de correo, los pagos, las API de IA y la observabilidad pueden tratar datos limitados fuera de Alemania - véanse los subencargados.
Pricing by marketPartes y roles
Cuando CurNext trata datos personales por cuenta del Cliente, CurNext es encargado y el Cliente sigue siendo responsable de esos Datos del Cliente.
| Role | Party | Notes |
|---|---|---|
| Proveedor / Encargado | CurNext, Helsinki, Finlandia | Trata datos personales según las instrucciones del Cliente para prestar los Servicios |
| Cliente / Responsable | Organización cliente (Finlandia, Canadá, Camerún u otro Cliente contratado) | Determina fines y medios de los datos personales que instruye a CurNext a tratar |
| Interesados | Habitualmente empleados, contratistas, invitados y contactos de emplazamiento del Cliente | Usuarios de plataforma B2B solo por invitación - no una audiencia de aplicación de consumo B2C |
- - CurNext también puede ser responsable de su propia cuenta, facturación, RR. HH., registros de seguridad de sus sistemas y leads de marketing - véase la Política de privacidad.
- - No lea esta página como « CurNext es siempre solo encargado ».
Qué tratamos
Naturaleza y finalidad: monitorización y preparación de emplazamientos de construcción e instalaciones - telemetría de dispositivos, configuración BIM/emplazamiento, paneles, alertas, evidencias de cumplimiento, acceso de equipos, API/webhooks, funciones asistidas por IA cuando estén activadas, y soporte.
| Category | Examples |
|---|---|
| Cuenta / identidad | Nombre, correo laboral, rol, pertenencia a la organización, estado de invitación |
| Contexto de autenticación | Estado de sesión y MFA (no contraseñas - autenticación gestionada) |
| Metadatos de proyecto / emplazamiento | Nombres de proyecto, direcciones de edificios que introduce el Cliente, etiquetas de planta y sala |
| Contenido operativo | Destinatarios de alertas, tickets, planos/archivos BIM cargados, notas |
| Dispositivo / telemetría | Lecturas de sensores, ID de dispositivos, puntuaciones de preparación (por lo general no PII del instalador salvo que el Cliente las añada) |
| Contexto de funciones de IA | Indicaciones y contexto que el Cliente o los Servicios envían a funciones de IA (por ejemplo asistencia de preparación) - minimizados y no usados para entrenar modelos CurNext fuera de las necesidades del producto |
| Auditoría / seguridad | Registros de acceso, denegaciones de permiso, eventos de auditoría RGPD (se prefieren ID; correos enmascarados en los registros) |
CurNext no está diseñado para tratar datos de categorías especiales (por ejemplo salud o biometría para identificación) como función principal. Si el Cliente carga tales datos, se requieren instrucciones escritas explícitas.
El tratamiento continúa durante la vigencia de los Servicios / suscripción; después, la devolución o eliminación sigue el DPA y las cláusulas de terminación.
- - La telemetría de dispositivos debe excluir la PII del instalador salvo que sea necesaria
- - Los registros no deben contener contraseñas, JWT, claves API ni cuerpos de correo completos
- - Las funciones de IA deben recibir el contexto mínimo necesario para la tarea
- - El Proveedor no tratará los Datos del Cliente con fines no relacionados (por ejemplo venta de datos personales)
Instrucciones y responsabilidades del Cliente
- - El Cliente instruye el tratamiento mediante la IU de la plataforma, las API, los contratos y las solicitudes de soporte por escrito
- - El Cliente es responsable de la base jurídica, de las notificaciones a los interesados y de responder a las solicitudes de los interesados respecto de los datos que controla en su mercado (UE, Canadá, Camerún u otro)
- - El Cliente gestiona las invitaciones de usuarios y el RBAC dentro de su inquilino
- - La plataforma admite la exportación de datos personales del usuario conectado (perfil, pertenencias, preferencias). No se reivindica aquí un portal de supresión de autoservicio completo hasta que se entregue - la supresión sigue el soporte y el proceso contractual
Dónde se produce el tratamiento
El cómputo de la aplicación principal se ejecuta en Hetzner en Alemania. PostgreSQL gestionado y Auth se ejecutan en Supabase en Fráncfort, Alemania. Los clientes en Canadá y Camerún usan esa misma pila de producción de la UE para los Datos del Cliente, salvo que un addendum enterprise disponga otra cosa.
DatacentersSubencargados
Lista pública de terceros que pueden tratar datos personales del Cliente para prestar los Servicios. La práctica del sector es una tabla con finalidad, categorías de datos y ubicación. Condiciones enterprise: los nuevos subencargados materiales reciben al menos treinta (30) días de preaviso; el Cliente puede oponerse por motivos razonables de protección de datos. Suscríbase a los cambios en [email protected].
Last updated: 9 de agosto de 2026
| Subprocessor | Purpose | Data categories | Location | Privacy |
|---|---|---|---|---|
| Hetzner Online GmbHInfraestructura | Alojamiento de aplicación (orígenes Docker detrás de balanceadores de carga) | Datos de aplicación, identificadores de cuenta en cargas de trabajo | Alemania | Policy |
| Supabase, Inc.Infraestructura | Base de datos PostgreSQL gestionada y autenticación | Cuenta, proyecto, metadatos de telemetría, contexto de autenticación | Fráncfort, Alemania (eu-central) | Policy |
| Cloudflare, Inc.Infraestructura | DNS, TLS, WAF, CDN, Turnstile; almacenamiento de objetos R2 opcional | Metadatos de conexión, señales de protección de formularios; objetos/cargas cuando se usa R2 | Edge global; opción de jurisdicción UE de R2 para objetos / archivo de auditoría | Policy |
| SMTP2GOCorreo | Correo transaccional (invitaciones, flujos de contraseña, notificaciones) | Dirección de correo, nombre, contenido del mensaje necesario para la entrega | Centro de datos de la UE (Ámsterdam) cuando la cuenta CurNext está alojada en la UE; la entrega al destinatario puede alcanzar MTA en todo el mundo | Policy |
| Stripe, Inc.Pagos | Pagos y facturación cuando se usan | Contacto de facturación y metadatos de pago según los términos de Stripe | Según los términos de Stripe (a menudo tratamiento EE. UU./EEE) | Policy |
| Google LLC (Gemini / Google AI)IA | Funciones de IA del producto cuando Gemini está activado | Indicaciones y contexto necesarios para la función de IA | Según los términos de tratamiento de datos de Google Cloud / Gemini | Policy |
| Groq, Inc.IA | Inferencia para el asistente público de la base de conocimiento en curnext.app (tras el consentimiento del usuario), y otras funciones de IA del producto cuando Groq está activado | Indicaciones, preguntas de chat y contexto breve de conversación necesarios para la función | Según los términos de tratamiento / privacidad del proveedor | Policy |
| Signicat ASIdentidad | Flujos de identidad electrónica / eID cuando se usan para autenticación reforzada | Atributos de identidad necesarios para la transacción eID | EEE (tratamiento Noruega / UE según Signicat) | Policy |
| Datadog, Inc.Observabilidad | Observabilidad de aplicación e infraestructura | Registros y métricas operativos (secretos excluidos por diseño) | Según el sitio / región de Datadog configurados para CurNext | Policy |
| Grafana LabsObservabilidad | Observabilidad de métricas / paneles cuando se usa | Métricas operativas y metadatos relacionados | Según la región de Grafana Cloud configurada para CurNext | Policy |
| OpenWeather Ltd.Datos | Contexto meteorológico para funciones de preparación de emplazamiento / superficie cuando se usa | Coordenadas de ubicación o emplazamiento que configura el Cliente; respuestas meteorológicas | Según los términos de OpenWeather | Policy |
Aplicación principal + base de datos para los Datos del Cliente de la plataforma: Alemania / Fráncfort. La IA, la entrega de correo, los pagos, la CDN edge y la observabilidad pueden tratar datos personales limitados fuera de Alemania. Los socios de hardware / fabricación (por ejemplo Semtech, Sensirion, JLCPCB) no se listan como subencargados de datos personales salvo que reciban datos personales del Cliente.
Transferencias internacionales
- - El almacenamiento principal y el tratamiento de aplicación de los Datos del Cliente están diseñados en torno al alojamiento en la UE (Alemania / Fráncfort), también para Clientes en Canadá y Camerún
- - El acceso por usuarios del Cliente en Canadá o Camerún es un patrón de transferencia internacional / acceso remoto - el Cliente sigue siendo responsable de cómo invita a usuarios en esos mercados
- - Cuando un subencargado transfiere o accede a datos fuera del EEE/Reino Unido (por ejemplo Gemini, Groq, Stripe o edge de Cloudflare), el Proveedor usará un mecanismo de transferencia adecuado (por ejemplo CCT de la UE o una decisión de adecuación) según exija la ley
- - Clientes canadienses: el Proveedor respalda la diligencia de proveedores PIPEDA / Ley 25 con esta lista, las MOT y los anexos DPA aprobados por un asesor - no se reivindica aquí alojamiento local en Canadá
- - Clientes de Camerún: el Proveedor respalda la diligencia local con esta lista y el DPA - no se reivindica aquí alojamiento local en Camerún
- - Los anexos CCT y las evaluaciones de transferencia se adjuntan en los paquetes DPA aprobados por un asesor
Medidas técnicas y organizativas
Solo un resumen de alto nivel. Consulte la Política de seguridad y la página de Seguridad para el detalle de arquitectura. CurNext no reivindica certificación ISO 27001 ni SOC 2 para sí mismo en esta página.
| Control | Summary |
|---|---|
| Control de acceso | Acceso solo por invitación; RBAC; MFA para roles privilegiados / OWNER |
| Transporte | HTTPS / TLS; enlace de campo WireGuard + MQTT mTLS (broker no público) |
| En reposo | Cifrado de BD gestionada; cifrado de almacenamiento de objetos cuando se usa |
| Aislamiento de inquilinos | Alcance por organización / proyecto; RLS cuando proceda |
| Registro / auditoría | Eventos de auditoría estructurados orientados al RGPD; no se registran secretos |
| Copias de seguridad | Copias cifradas con pruebas de restauración en el programa de seguridad |
| Protección edge | WAF / TLS de Cloudflare delante de los orígenes |
| Controles de IA | Predicción de curado interna (TensorFlow.js) en el producto; Gemini y Groq solo para funciones asistidas activadas; minimizar el contexto de indicaciones; sin venta de Datos del Cliente |
| Vía de incidentes | Notificación orientada al art. 33 del RGPD; objetivo enterprise de 24 h al contacto de seguridad del Cliente |
| Vulnerabilidad / temas CRA | OTA firmado, cadencia SBOM, divulgación vía [email protected] |
Notificación de violación y asistencia
| Context | Target |
|---|---|
| Acuerdo estándar | Sin dilación indebida tras confirmar una violación de datos personales que afecte a los Datos del Cliente |
| Empresa | En un plazo de 24 horas al contacto de seguridad designado del Cliente tras confirmar una violación de datos personales o un incidente de seguridad de impacto empresarial que afecte a los Datos del Cliente |
| Regulatorio | Vía del art. 33 del RGPD (72 h a la autoridad cuando proceda) - las obligaciones del Cliente/responsable pueden diferir según el mercado (UE, Canadá, Camerún) |
DSR assistance
- - Acceso / exportación (herramientas de exportación de la plataforma + canal de soporte)
- - Rectificación (herramientas de cuenta / administración)
- - Supresión / limitación (soporte + proceso contractual; los registros de auditoría pueden ser de solo anexión o seudonimizados por diseño)
- - Portabilidad (exportación legible por máquina cuando esté disponible)
El Cliente sigue siendo la puerta de entrada para la mayoría de las solicitudes de los interesados sobre datos controlados por el Cliente en cada mercado de operación.
Cómo formalizar el DPA
Condiciones de servicio estándar: las partes formalizan un DPA a petición cuando el Proveedor trata datos personales por cuenta del Cliente. Calendario enterprise: formalizar el DPA del Proveedor en un plazo de treinta (30) días desde la firma del Calendario (salvo que ya rija un DPA existente).
- - Solicite el DPA ejecutable en [email protected] o a través de Contact (Clientes de Finlandia, Canadá y Camerún bienvenidos)
- - Resumen de seguridad y lista actual de subencargados disponibles a petición; cambios materiales: preaviso enterprise de 30 días
- - Ley aplicable a los acuerdos comerciales: leyes de Finlandia; tribunales de Helsinki, Finlandia (sin perjuicio de protecciones imperativas) - alinee la cláusula de ley aplicable del DPA final con su asesor
Las traducciones se ofrecen por comodidad. Si existe un acuerdo firmado, prevalece el instrumento en inglés.