CurNext · Juridinen
Tietojenkäsittelysopimus
CurNext tarjoaa tietojenkäsittelysopimuksen asiakkaille, jotka tarvitsevat käsittelijän ehtoja, kun CurNext käsittelee henkilötietoja Asiakkaan alustan käytön yhteydessä - mukaan lukien asiakkaat Suomessa (EU), Kanadassa ja Kamerunissa.
CurNext toimii käsittelijänä Asiakastiedoille, joita ohjeistetaan Palveluiden kautta. Alustan ydinapplikaatio ja tietokanta isännöidään Saksassa / Frankfurtissa. Nykyiset kaupalliset markkinat: Suomi, Kanada ja Kamerun. Yritysohjelmissa DPA solmitaan 30 päivän kuluessa aikataulun allekirjoituksesta.
Tämä sivu on hankintakeskeinen yhteenveto, joka noudattaa GDPR:n 28 artiklan käytäntöä (roolit, laajuus, TOMit, julkiset alikäsittelijät, siirto- ja ilmoituskieli). Allekirjoitettu DPA on oikeudellinen asiakirja - lopulliset lausekkeet tulee tarkistaa oikeudellisen neuvonantajan kanssa. Älä pidä tätä sivua allekirjoitetun sopimuksen tekstinä.
Kenelle tämä on tarkoitettu
B2B-asiakkaat, hankinta sekä juridisten / tietoturva-arvioijien tarve CurNext SaaSin ja työmaavalvonnan käsittelijäehdoille.
- - EU-asiakkaat, jotka tarvitsevat GDPR:n 28 artiklan ehtoja (Suomi ja muut ETA-Asiakkaat)
- - Kanadalaiset asiakkaat, jotka tarvitsevat läpinäkyvyyttä PIPEDA- / Quebecin lain 25 toimittaja-arviointeihin
- - Kamerunilaiset asiakkaat, jotka tarvitsevat selkeän rekisterinpitäjä / käsittelijä -jaon ja alikäsittelijäkartan
- - IT- ja tietoturva-arvioijat, jotka kartoittavat alikäsittelijöitä, tekoälytoimittajia ja isännöintialueita
Myyntimarkkinat vs tietojen isännöintipaikka
CurNext myy Suomeen, Kanadaan ja Kameruniin. Näiden markkinoiden alustan Asiakastietoja käsitellään samalla EU-ankkuroidulla tuotantopinolla, ellei kirjallinen yritysasuinpaikkalisäys toisin sano. Myynti maahan ei ole sama asia kuin paikallisen tuotantoalueen isännöinti siellä.
| Market | Commercial | Hosting | Frameworks |
|---|---|---|---|
| Suomi (EU) | Toimintamarkkina | Ydinapplikaatio + tietokanta Saksassa / Frankfurtissa; GDPR soveltuu EU-käsittelynä | GDPR; Suomen valvontaviranomainen soveltuvin osin |
| Kanada | Toimintamarkkina | Sama EU-tuotantopino - Asiakastiedot isännöidään EU:ssa ja kanadalaiset käyttäjät/ylläpitäjät käyttävät niitä ohjeiden mukaisesti | PIPEDA ja maakunnalliset säännöt (mukaan lukien Quebecin laki 25 soveltuvin osin) - Asiakas säilyy Asiakastietojen rekisterinpitäjänä; siirrot dokumentoitu alla |
| Kamerun | Toimintamarkkina | Sama EU-tuotantopino - Asiakastiedot isännöidään EU:ssa ja kamerunilaiset käyttäjät/ylläpitäjät käyttävät niitä ohjeiden mukaisesti | Paikalliset tietosuojavelvoitteet soveltuvin osin - Asiakas säilyy Asiakastietojen rekisterinpitäjänä; siirrot dokumentoitu alla |
CurNext ei tällä hetkellä mainosta erillisiä tuotantoalueita Kanadassa tai Kamerunissa. Edge-CDN, sähköpostin toimitus, maksut, tekoäly-API:t ja havainnointi voivat käsitellä rajallisia tietoja Saksan ulkopuolella - katso alikäsittelijät.
Pricing by marketOsapuolet ja roolit
Kun CurNext käsittelee henkilötietoja Asiakkaan puolesta, CurNext on käsittelijä ja Asiakas säilyy kyseisten Asiakastietojen rekisterinpitäjänä.
| Role | Party | Notes |
|---|---|---|
| Palveluntarjoaja / Käsittelijä | CurNext, Helsinki, Suomi | Käsittelee henkilötietoja Asiakkaan ohjeiden mukaisesti Palveluiden toimittamiseksi |
| Asiakas / Rekisterinpitäjä | Asiakasorganisaatio (Suomi, Kanada, Kamerun tai muu sopimuksellinen Asiakas) | Määrittää tarkoitukset ja keinot henkilötiedoille, joita se ohjeistaa CurNextiä käsittelemään |
| Rekisteröidyt | Tyypillisesti Asiakkaan työntekijät, urakoitsijat, kutsutut ja työmaayhteyshenkilöt | Vain kutsulla käytettävä B2B-alusta - ei B2C-kuluttajasovelluksen yleisö |
- - CurNext voi olla myös rekisterinpitäjä oman tilinsä, laskutuksen, HR:n, järjestelmiensä tietoturvalokien ja markkinointiliidien osalta - katso Tietosuojakäytäntö.
- - Älä lue tätä sivua niin, että « CurNext on aina vain käsittelijä ».
Mitä käsittelemme
Luonne ja tarkoitus: rakentamisen ja kiinteistöjen työmaavalvonta sekä valmius - laitetelemetria, BIM-/työmaakonfiguraatio, kojelaudat, hälytykset, vaatimustenmukaisuustodisteet, tiimipääsy, API:t/webhookit, tekoälyavusteiset ominaisuudet kun käytössä, ja tuki.
| Category | Examples |
|---|---|
| Tili / identiteetti | Nimi, työsähköposti, rooli, organisaatiojäsenyys, kutsun tila |
| Todennuksen konteksti | Istunto- ja MFA-tila (ei salasanoja - hallittu todennus) |
| Projekti- / työmaametatiedot | Projektinimet, Asiakkaan syöttämät rakennusosoitteet, kerros- ja huonumerot |
| Operatiivinen sisältö | Hälytysten vastaanottajat, tiketit, ladatut suunnitelmat/BIM-tiedostot, muistiinpanot |
| Laite / telemetria | Anturilukemat, laitetunnukset, valmiuspisteet (yleensä ei asentajan henkilötietoja, ellei Asiakas lisää niitä) |
| Tekoälyominaisuuden konteksti | Kehotteet ja konteksti, jotka Asiakas tai Palvelut lähettävät tekoälyominaisuuksille (esimerkiksi valmiusapu) - minimoituja eikä käytetä CurNext-mallien koulutukseen tuotetarpeiden ulkopuolella |
| Auditointi / tietoturva | Käyttölogit, käyttöoikeuskiellot, GDPR-auditointitapahtumat (tunnukset ensisijaisia; sähköpostit peitetty lokeissa) |
CurNextiä ei ole suunniteltu käsittelemään erityisiin kategorioihin kuuluvia tietoja (esimerkiksi terveystietoja tai biometriikkaa tunnistamista varten) ydintoimintona. Jos Asiakas lataa tällaisia tietoja, tarvitaan nimenomaiset kirjalliset ohjeet.
Käsittely jatkuu Palveluiden / tilauksen voimassaolon ajan, minkä jälkeen palautus tai poisto noudattaa DPA:ta ja päättymislausekkeita.
- - Laitetelemetrian tulee sulkea pois asentajan henkilötiedot, ellei niitä tarvita
- - Lokit eivät saa sisältää salasanoja, JWT:itä, API-avaimia tai kokonaisia sähköpostiviestejä
- - Tekoälyominaisuuksien tulee saada vain tehtävään tarvittava vähimmäiskonteksti
- - Palveluntarjoaja ei käsittele Asiakastietoja liittymättömiin tarkoituksiin (esimerkiksi henkilötietojen myynti)
Ohjeet ja Asiakkaan vastuut
- - Asiakas ohjeistaa käsittelyä alustan käyttöliittymän, API:iden, sopimusten ja kirjallisten tukipyyntöjen kautta
- - Asiakas vastaa käsittelyn oikeusperusteesta, rekisteröityjen informoinnista ja rekisteröidyn pyyntöihin vastaamisesta niistä tiedoista, joita Asiakas hallitsee markkinallaan (EU, Kanada, Kamerun tai muu)
- - Asiakas hallinnoi käyttäjäkutsuja ja RBAC:ia omassa tenantissaan
- - Alusta tukee kirjautuneen käyttäjän henkilötietojen vientiä (profiili, jäsenyydet, asetukset). Täyttä itsepalvelupoistoportaalia ei väitetä tässä ennen kuin se on julkaistu - poisto noudattaa tukea ja sopimusprosessia
Missä käsittely tapahtuu
Ydinapplikaation laskenta pyörii Hetznerillä Saksassa. Hallittu PostgreSQL ja Auth pyörivät Supabasella Frankfurtissa, Saksassa. Asiakkaat Kanadassa ja Kamerunissa käyttävät samaa EU-tuotantopinosta Asiakastiedoille, ellei yrityslisäys toisin määrää.
DatacentersAlikäsittelijät
Julkinen luettelo kolmansista osapuolista, jotka voivat käsitellä Asiakkaan henkilötietoja Palveluiden toimittamiseksi. Toimialakäytäntö on taulukko tarkoituksesta, tietoluokista ja sijainnista. Yritysehdot: olennaiset uudet alikäsittelijät saavat vähintään kolmenkymmenen (30) päivän ennakkoilmoituksen; Asiakas voi vastustaa kohtuullisin tietosuojaperustein. Tilaa muutokset osoitteesta [email protected].
Last updated: 9. elokuuta 2026
| Subprocessor | Purpose | Data categories | Location | Privacy |
|---|---|---|---|---|
| Hetzner Online GmbHInfrastruktuuri | Sovelluksen isännöinti (Docker-originit kuormantasaajien takana) | Sovellustiedot, tilitunnisteet sovelluskuormissa | Saksa | Policy |
| Supabase, Inc.Infrastruktuuri | Hallittu PostgreSQL-tietokanta ja todennus | Tili, projekti, telemetriametatiedot, todennuskonteksti | Frankfurt, Saksa (eu-central) | Policy |
| Cloudflare, Inc.Infrastruktuuri | DNS, TLS, WAF, CDN, Turnstile; valinnainen R2-objektivarasto | Yhteysmetatiedot, lomakesuojasignaalit; objektit/lataukset kun R2 on käytössä | Globaali edge; R2 EU-juridiktio-optio objekteille / auditointiarkistolle | Policy |
| SMTP2GOSähköposti | Transaktiosähköposti (kutsut, salasanavirrat, ilmoitukset) | Sähköpostiosoite, nimi, viestin sisältö toimitusta varten | EU-datakeskus (Amsterdam), kun CurNext-tili on EU-isännöity; vastaanottajatoimitus voi ulottua MTA:ihin maailmanlaajuisesti | Policy |
| Stripe, Inc.Maksut | Maksut ja laskutus käytettäessä | Laskutusyhteyshenkilö ja maksumetatiedot Stripen ehtojen mukaisesti | Stripen ehtojen mukaisesti (usein US/ETA-käsittely) | Policy |
| Google LLC (Gemini / Google AI)Tekoäly | Tuotteen tekoälyominaisuudet, kun Gemini on käytössä | Kehotteet ja konteksti, jotka tekoälyominaisuus vaatii | Google Cloud / Gemini -tietojenkäsittelyehtojen mukaisesti | Policy |
| Groq, Inc.Tekoäly | Inferenssi julkiselle tietopankkiassistentille curnext.appissa (käyttäjän suostumuksen jälkeen) sekä muille tuotteen tekoälyominaisuuksille, kun Groq on käytössä | Kehotteet, chat-kysymykset ja lyhyt keskustelukonteksti ominaisuutta varten | Palveluntarjoajan tietojenkäsittely- / tietosuojaehtojen mukaisesti | Policy |
| Signicat ASIdentiteetti | Sähköisen identiteetin / eID-virrat vahvaa todennusta varten käytettäessä | eID-tapahtumaan tarvittavat identiteettiattribuutit | ETA (Norja / EU-käsittely Signicatin mukaisesti) | Policy |
| Datadog, Inc.Havainnointi | Sovellus- ja infrastruktuurihavainnointi | Operatiiviset lokit ja mittarit (salaisuudet suljettu pois suunnittelulla) | CurNextille konfiguroidun Datadog-sivuston / -alueen mukaisesti | Policy |
| Grafana LabsHavainnointi | Mittari- / kojelautahavainnointi käytettäessä | Operatiiviset mittarit ja niihin liittyvät metatiedot | CurNextille konfiguroidun Grafana Cloud -alueen mukaisesti | Policy |
| OpenWeather Ltd.Tiedot | Sääkonteksti työmaa- / pintavalmiusominaisuuksille käytettäessä | Asiakkaan määrittämät sijainti- tai työmaakoordinaatit; säävastaukset | OpenWeatherin ehtojen mukaisesti | Policy |
Ydinapplikaatio + tietokanta alustan Asiakastiedoille: Saksa / Frankfurt. Tekoäly, sähköpostin toimitus, maksut, edge-CDN ja havainnointi voivat käsitellä rajallisia henkilötietoja Saksan ulkopuolella. Laitteisto- / valmistuskumppaneita (esimerkiksi Semtech, Sensirion, JLCPCB) ei listata henkilötietojen alikäsittelijöiksi, elleivät ne vastaanota Asiakkaan henkilötietoja.
Kansainväliset siirrot
- - Asiakastietojen ensisijainen tallennus ja sovelluskäsittely on suunniteltu EU-isännöinnin (Saksa / Frankfurt) ympärille, myös Kanadan ja Kamerunin Asiakkaille
- - Asiakkaan käyttäjien pääsy Kanadasta tai Kamerunista on kansainvälinen siirto / etäkäyttökuvio - Asiakas säilyy rekisterinpitäjänä sen suhteen, miten se kutsuu käyttäjiä näillä markkinoilla
- - Kun alikäsittelijä siirtää tai käyttää tietoja ETA:n/Yhdistyneen kuningaskunnan ulkopuolella (esimerkiksi Gemini, Groq, Stripe tai Cloudflare edge), Palveluntarjoaja käyttää asianmukaista siirtomekanismia (esimerkiksi EU:n SCC:t tai riittävyyspäätös) lain edellyttämällä tavalla
- - Kanadalaiset Asiakkaat: Palveluntarjoaja tukee PIPEDA- / lain 25 toimittajadiligenssiä tällä listalla, TOMeilla ja neuvonantajan hyväksymillä DPA-liitteillä - paikallista isännöintiä Kanadassa ei väitetä tässä
- - Kamerunilaiset Asiakkaat: Palveluntarjoaja tukee paikallista diligenssiä tällä listalla ja DPA:lla - paikallista isännöintiä Kamerunissa ei väitetä tässä
- - SCC-liitteet ja siirtoarvioinnit liitetään neuvonantajan hyväksymiin DPA-paketteihin
Tekniset ja organisatoriset toimenpiteet
Vain korkean tason yhteenveto. Katso Tietoturvakäytäntö ja Tietoturva-sivu arkkitehtuurin yksityiskohdista. CurNext ei väitä tällä sivulla itselleen ISO 27001- tai SOC 2 -sertifiointia.
| Control | Summary |
|---|---|
| Pääsynhallinta | Vain kutsulla; RBAC; MFA etuoikeutetuille / OWNER-rooleille |
| Siirto | HTTPS / TLS; kenttäyhteys WireGuard + MQTT mTLS (broker ei julkinen) |
| Levossa | Hallitun tietokannan salaus; objektivaraston salaus käytettäessä |
| Tenanttien eristys | Organisaatio- / projektirajaus; RLS soveltuvin osin |
| Lokitus / auditointi | Strukturoidut GDPR-orientoituneet auditointitapahtumat; salaisuuksia ei lokiteta |
| Varmuuskopiot | Salatut varmuuskopiot palautustestauksella tietoturvaohjelmassa |
| Edge-suojaus | Cloudflare WAF / TLS originien edessä |
| Tekoälykontrollit | Sisäinen kovettumisennuste (TensorFlow.js) tuotteessa; Geminiä ja Groqia vain käytössä oleviin avustettuihin ominaisuuksiin; minimoi kehote-konteksti; ei Asiakastietojen myyntiä |
| Incidenssipolku | GDPR:n 33 artiklan mukainen ilmoitus; yritystavoite 24 h Asiakkaan tietoturvayhteyshenkilölle |
| Haavoittuvuus / CRA-teemat | Allekirjoitettu OTA, SBOM-rytmi, ilmoitus osoitteeseen [email protected] |
Rikkomusilmoitus ja avustaminen
| Context | Target |
|---|---|
| Vakiosopimus | Ilman aiheetonta viivytystä sen jälkeen, kun Asiakastietoja koskeva henkilötietojen tietoturvaloukkaus on vahvistettu |
| Yritys | 24 tunnin kuluessa Asiakkaan nimetylle tietoturvayhteyshenkilölle sen jälkeen, kun henkilötietojen tietoturvaloukkaus tai yritykseen vaikuttava tietoturvaincidentti, joka koskee Asiakastietoja, on vahvistettu |
| Sääntely | GDPR:n 33 artiklan polku (72 h viranomaiselle soveltuvin osin) - Asiakkaan/rekisterinpitäjän velvollisuudet voivat vaihdella markkinoittain (EU, Kanada, Kamerun) |
DSR assistance
- - Pääsy / vienti (alustan vientityökalut + tukikanava)
- - Oikaisu (tili- / hallintatyökalut)
- - Poisto / rajoitus (tuki + sopimusprosessi; auditointilokit voivat olla vain-lisättäviä tai pseudonymisoituja suunnittelusta johtuen)
- - Siirrettävyys (koneellisesti luettava vienti, kun saatavilla)
Asiakas säilyy pääasiallisena yhteyspisteenä useimpiin rekisteröidyn pyyntöihin Asiakkaan hallitsemia tietoja koskien jokaisella toimintamarkkinalla.
Miten DPA solmitaan
Vakiopalveluehdot: osapuolet solmivat DPA:n pyynnöstä, kun Palveluntarjoaja käsittelee henkilötietoja Asiakkaan puolesta. Yritysaikataulu: solmi Palveluntarjoajan DPA kolmenkymmenen (30) päivän kuluessa Aikataulun allekirjoituksesta (ellei olemassa oleva DPA jo kata asiaa).
- - Pyydä allekirjoitettava DPA osoitteesta [email protected] tai Contact-sivun kautta (Suomen, Kanadan ja Kamerunin Asiakkaat tervetulleita)
- - Tietoturvayhteenveto ja ajantasainen alikäsittelijälista saatavilla pyynnöstä; olennaiset muutokset: 30 päivän yritysennakkoilmoitus
- - Kaupallisten sopimusten sovellettava laki: Suomen lait; tuomioistuimet Helsingissä, Suomessa (pakottavien suojausten rajoissa) - sovita lopullisen DPA:n lainvalintalauseke neuvonantajan kanssa
Käännökset on tarkoitettu avuksi. Jos allekirjoitettu sopimus on olemassa, englanninkielinen asiakirja on määräävä.