CurNext

CurNext · Legal

Política de seguridad

Cómo CurNext protege el sitio de marketing, la plataforma de producto y los datos de clientes - controles organizativos y técnicos, reglas de acceso, divulgación de vulnerabilidades y relación con la página de arquitectura de seguridad.

Responsable y operador: CurNext (Finlandia). Divulgación de vulnerabilidades: [email protected]. Privacidad y RGPD: [email protected]. Hosting de producción principal: Alemania / Fráncfort.

Esta política de seguridad es una declaración pública de las prácticas de seguridad de CurNext para clientes, prospectos e informantes. No es un runbook, un informe SOC ni una certificación. El detalle de arquitectura está en la página Seguridad. Cuando esta política y un contrato firmado entren en conflicto, prevalece el contrato firmado para esa relación.

Última actualización: 11 de agosto de 2026

Finalidad de esta política

CurNext construye inteligencia de obra sobre una pila industrial de IoT y nube. La seguridad forma parte de cómo diseñamos productos, operamos servicios y trabajamos con clientes - no es un barniz de marketing.

  • - Exponer los objetivos de seguridad de CurNext y los sistemas que cubre esta política.
  • - Resumir los temas de controles organizativos y técnicos usados en producción.
  • - Explicar las expectativas de acceso, divulgación de vulnerabilidades y gestión de incidentes.
  • - Ser honestos sobre la certificación: el alineamiento de diseño no es lo mismo que una evaluación de terceros completada.
  • - Remitir a Arquitectura de seguridad, DPA, Políticas RGPD, Registro de auditoría y Centros de datos para más detalle.

CurNext no afirma para sí misma la certificación ISO 27001 o SOC 2 en páginas públicas. Las normas citadas en las páginas Seguridad y Cumplimiento son alineamiento de diseño, salvo confirmación escrita por separado.

Ámbito

Esta política se aplica a los sistemas operados por CurNext que tratan o protegen datos de clientes y del sitio web, incluidos:

  • - Superficies de marketing y documentación de curnext.app
  • - dash.curnext.app y experiencias de producto relacionadas
  • - API, SDK y portales de desarrolladores operados por CurNext
  • - Hosting en la nube, bases de datos, copias de seguridad y observabilidad de la pila de producción
  • - Componentes edge de campo y edificio cuando se conectan a los servicios cloud de CurNext (CN-FG, CN-BC y nodos relacionados, según se documenta en Seguridad)
  • - Personal, contratistas y subencargados que actúan para CurNext en esos sistemas

Objetivos de seguridad

CurNext diseña según los siguientes objetivos en toda la pila de producto.

  • Confidencialidad

    La telemetría y las credenciales no son legibles en tránsito o en reposo sin autorización.

  • Integridad

    El firmware, la configuración y las mediciones están protegidos frente a manipulación no detectada.

  • Autenticidad

    Los dispositivos y servicios demuestran su identidad antes de que se conceda la confianza.

  • Disponibilidad

    Resiliencia ante caídas, replay e inundación, con degradación controlada cuando sea posible.

  • Rendición de cuentas

    Registro de auditoría para acceso, aprovisionamiento, OTA, acciones de administración y eventos orientados al RGPD.

  • Privacidad

    Tratamiento orientado al RGPD de datos personales y de obra en la capa cloud.

Medidas organizativas

Los controles de personas y procesos van junto a la ingeniería de producto.

Roles y titularidad

Los cambios sensibles a la seguridad y el acceso privilegiado se limitan al personal autorizado de CurNext. El acceso a producción sigue el principio de necesidad de conocer y el mínimo privilegio.

Desarrollo seguro

Las versiones materiales cumplen un umbral de seguridad que incluye actualizaciones del modelo de amenazas, análisis de dependencias, artefactos firmados y prácticas SBOM, según se describe en la página Seguridad.

Diligencia de proveedores

Los subencargados y proveedores de infraestructura se contratan bajo condiciones escritas. Los subencargados públicos figuran en la página del Acuerdo de encargo.

Formación y concienciación

El personal que gestiona sistemas de producción y datos de clientes debe seguir los procedimientos de seguridad y privacidad de CurNext según su rol.

Medidas técnicas

Temas técnicos de alto nivel de la plataforma de producción. El detalle de capas, el modelo de zonas, las tablas criptográficas y las prácticas OTA se documentan en Arquitectura de seguridad.

  • - Controles de pila de cinco capas desde sensores de campo hasta la nube
  • - Cifrado en tránsito; cifrado en reposo para los almacenes de datos principales
  • - Acceso al producto solo por invitación, RBAC y MFA privilegiado
  • - Protecciones edge como WAF y limitación de tasa
  • - Temas de enlace ascendente privado de edificio (incluido WireGuard / MQTT mTLS para CN-BC, según documentación)
  • - OTA firmada para firmware cuando proceda
  • - Copias de seguridad cifradas con ensayos de restauración como práctica operativa
  • - Rutas de auditoría, exportación y borrado orientadas al RGPD en el diseño del producto
Leer la arquitectura de seguridad

Control de acceso

El acceso a los planos de producto de CurNext está deliberadamente restringido.

  • - Aprovisionamiento solo por invitación - los nuevos inicios de sesión con Google o correo no se unen automáticamente a un proyecto sin invitación o pertenencia.
  • - Según las políticas internas de CurNext, no incorporamos, invitamos ni registramos usuarios de producto menores de 18 años.
  • - El control de acceso basado en roles (RBAC) delimita lo que los miembros del proyecto pueden ver y cambiar.
  • - Los roles privilegiados exigen autenticación más fuerte (MFA) y dejan evidencia de auditoría más clara.
  • - El aislamiento de inquilinos mantiene acotados los datos de organización y proyecto - no un feed público compartido entre clientes.

Protección de datos y hosting

Los datos personales y de obra en la capa cloud se tratan con controles orientados al RGPD y hosting de producción anclado en la UE por defecto.

  • - Hosting de aplicación y base de datos principal orientado a Alemania / Fráncfort (UE).
  • - Cifrado en tránsito y en reposo para los almacenes principales.
  • - Temas de retención, exportación y borrado documentados en Políticas RGPD, DPA y Registro de auditoría.
  • - Las cookies del sitio de marketing y tecnologías similares las cubren la Política de cookies y el widget de consentimiento.

Divulgación de vulnerabilidades

Preferimos la divulgación coordinada. No envíe detalles de exploit a support@ ni a gdpr@.

  • - Escriba a [email protected] con detalle suficiente para reproducir el problema.
  • - Incluya la superficie de producto afectada (web, API, firmware, pasarela) y el momento aproximado.
  • - Evite la divulgación pública hasta que hayamos tenido una oportunidad razonable de evaluar y remediar.
  • - Acusaremos recibo de los informes y mantendremos informados a los informantes del progreso material cuando proceda.
[email protected]

Incidentes de seguridad y violaciones de datos personales

CurNext mantiene procesos orientados a detectar, evaluar y responder a incidentes de seguridad que puedan afectar a los Servicios o a los datos personales.

Detección y respuesta

La supervisión de seguridad, los límites de tasa, las señales WAF y las alertas operativas apoyan la detección. Los incidentes confirmados se escalan a intervinientes autorizados.

Notificación al cliente

Cuando CurNext actúa como encargado del tratamiento de Datos del Cliente, notificamos al Cliente sin dilación indebida tras tener conocimiento de una violación de datos personales que afecte a esos datos, de conformidad con el DPA. Los contratos enterprise pueden fijar plazos más estrictos.

Vía regulatoria

Cuando CurNext es responsable del tratamiento, evaluamos las obligaciones de notificación conforme a los artículos 33 y 34 del RGPD. Consulte las Políticas RGPD para el resumen orientado a la privacidad.

Subencargados e infraestructura

CurNext usa proveedores de hosting, correo, observabilidad e IA opcional bajo controles contractuales.

  • - Infraestructura de hosting y bases de datos orientada a la UE para la producción principal.
  • - Resumen público de subencargados en la página del Acuerdo de encargo.
  • - Las funciones de IA asistida, cuando están activadas, se ejecutan bajo controles de producto y contractuales - la predicción de curado del hormigón usa un modelo TensorFlow.js interno.
  • - Los cambios materiales de subencargados siguen el proceso de aviso descrito en el DPA.

Responsabilidades del cliente

La seguridad es compartida. Los clientes siguen siendo responsables de cómo configuran y usan los Servicios dentro de su organización.

  • - Invite solo a colaboradores de confianza y retire el acceso cuando cambien los roles.
  • - Proteja credenciales, claves API y dispositivos MFA de las cuentas de administración.
  • - No comparta detalles de vulnerabilidades fuera de los canales de divulgación coordinada.
  • - Configure permisos de proyecto y exportaciones según sus propias políticas y contratos.
  • - Informe de inmediato de un compromiso de cuenta sospechoso a [email protected].

Cambios en esta política

Podemos actualizar esta política de seguridad cuando cambien los productos, el hosting o las prácticas organizativas. La fecha de última actualización cambiará en las revisiones materiales. La profundidad de arquitectura sigue residiendo en la página Seguridad.

Las traducciones se ofrecen por comodidad. Si existe un acuerdo firmado, prevalece el instrumento en inglés.