CurNext · Juridinen
Tietoturvakäytäntö
Miten CurNext suojaa markkinointisivuston, tuotealustan ja asiakastiedot - organisatoriset ja tekniset kontrollit, pääsyehdot, haavoittuvuusilmoitukset ja suhde Tietoturva-arkkitehtuuri-sivuun.
Rekisterinpitäjä ja operaattori: CurNext (Suomi). Haavoittuvuusilmoitukset: [email protected]. Tietosuoja ja GDPR: [email protected]. Tuotannon päähosting: Saksa / Frankfurt.
Tämä tietoturvakäytäntö on CurNextin julkinen kuvaus tietoturvakäytännöistä asiakkaille, prospekteille ja ilmoittajille. Se ei ole runbook, SOC-raportti eikä sertifikaatti. Arkkitehtuurin yksityiskohdat ovat Tietoturva-sivulla. Jos tämä käytäntö ja allekirjoitettu sopimus ovat ristiriidassa, allekirjoitettu sopimus määrää kyseisessä suhteessa.
Päivitetty: 11. elokuuta 2026
Tämän käytännön tarkoitus
CurNext rakentaa työmaatiedustelua teollisen IoT- ja pilvipinon varaan. Tietoturva on osa tuotteiden suunnittelua, palveluiden operointia ja asiakastyötä - ei markkinointikerros.
- - Kuvaa CurNextin tietoturvatavoitteet ja järjestelmät, joita tämä käytäntö koskee.
- - Tiivistä tuotannossa käytetyt organisatoriset ja tekniset kontrolliteemat.
- - Selitä odotukset pääsystä, haavoittuvuusilmoituksista ja häiriönhallinnasta.
- - Ole rehellinen sertifioinnista: suunnittelullinen linjaus ei ole sama kuin valmis kolmannen osapuolen arviointi.
- - Ohjaa Tietoturva-arkkitehtuuriin, DPA:han, GDPR-käytäntöihin, Auditointipolkuun ja Datakeskuksiin syvemmän tiedon saamiseksi.
CurNext ei väitä itselleen ISO 27001- tai SOC 2 -sertifiointia julkisilla sivuilla. Tietoturva- ja Vaatimustenmukaisuus-sivuilla nimetyt standardit ovat suunnittelullista linjausta, ellei toisin vahvisteta kirjallisesti.
Kattavuus
Tämä käytäntö koskee CurNextin operoimia järjestelmiä, jotka käsittelevät tai suojaavat asiakas- ja sivustotietoja, mukaan lukien:
- - curnext.app-markkinointi- ja dokumentaatiopinnat
- - dash.curnext.app ja siihen liittyvät tuotekokemukset
- - CurNextin operoimat API:t, SDK:t ja kehittäjäportaalit
- - Tuotantopinon pilvihosting, tietokannat, varmuuskopiot ja observointi
- - Kenttä- ja rakennusreunaosat, kun ne yhdistyvät CurNextin pilvipalveluihin (CN-FG, CN-BC ja liittyvät solmut Tietoturva-sivun mukaisesti)
- - Henkilöstö, urakoitsijat ja alikäsittelijät, jotka toimivat CurNextin puolesta näissä järjestelmissä
Tietoturvatavoitteet
CurNext suunnittelee seuraavien tavoitteiden mukaan koko tuotealustalla.
Luottamuksellisuus
Telemetriaa ja tunnuksia ei voi lukea siirrossa tai levossa ilman valtuutusta.
Eheys
Firmware, konfiguraatio ja mittaukset suojataan havaitsemattomalta manipuloinnilta.
Aitous
Laitteet ja palvelut todistavat henkilöllisyytensä ennen kuin luottamus myönnetään.
Saatavuus
Kestävyys katkoihin, uudelleenlähetykseen ja tulvitukseen, hallitulla heikennyksellä kun mahdollista.
Vastuullisuus
Auditointipolku pääsystä, provisionoinnista, OTA:sta, ylläpitotoimista ja GDPR-suuntautuneista tapahtumista.
Yksityisyys
GDPR-suuntautunut henkilötietojen ja työmaatietojen käsittely pilvikerroksessa.
Organisatoriset toimenpiteet
Ihmisiin ja prosesseihin liittyvät kontrollit kulkevat tuoteinsinöörityön rinnalla.
Roolit ja omistajuus
Tietoturvaherkät muutokset ja etuoikeutettu pääsy rajoitetaan valtuutetulle CurNext-henkilöstölle. Tuotantopääsy noudattaa tarve tietää -periaatetta ja vähimmäisoikeuksia.
Turvallinen kehitys
Merkittävät julkaisut noudattavat tietoturvarajaa, johon kuuluvat uhka-mallipäivitykset, riippuvuuksien skannaus, allekirjoitetut artefaktit ja SBOM-käytännöt Tietoturva-sivun mukaisesti.
Toimittajien huolellisuus
Alikäsittelijät ja infrastruktuuritoimittajat sitoutetaan kirjallisilla ehdoilla. Julkiset alikäsittelijät on listattu Tietojenkäsittelysopimus-sivulla.
Koulutus ja tietoisuus
Tuotantojärjestelmiä ja asiakastietoja käsittelevän henkilöstön odotetaan noudattavan CurNextin tietoturva- ja tietosuojamenettelyjä roolinsa mukaisesti.
Tekniset toimenpiteet
Tuotantoalustan korkean tason tekniset teemat. Kerrosyksityiskohdat, vyöhykemalli, kryptotaulukot ja OTA-käytännöt dokumentoidaan Tietoturva-arkkitehtuurissa.
- - Viisikerroksiset pinokontrollit kenttäantureista pilveen
- - Salaus siirrossa; salaus levossa keskeisille tietovarastoille
- - Vain kutsulla tapahtuva tuoteoikeus, RBAC ja etuoikeutettu MFA
- - Reunasuojaukset kuten WAF ja nopeusrajoitus
- - Yksityiset rakennusyhteysteemat (mukaan lukien WireGuard / MQTT mTLS CN-BC:lle dokumentoidusti)
- - Allekirjoitettu OTA firmwarelle soveltuvin osin
- - Salatut varmuuskopiot ja palautusharjoitukset osana operatiivista käytäntöä
- - GDPR-suuntautuneet auditointi-, vienti- ja poistopolut tuotesuunnittelussa
Pääsynhallinta
Pääsy CurNextin tuotetasoihin on tarkoituksella rajattu.
- - Provisionointi vain kutsulla - uudet Google- tai sähköpostikirjautumiset eivät liity automaattisesti projektiin ilman kutsua tai jäsenyyttä.
- - CurNextin sisäisten käytäntöjen mukaan emme rekisteröi, kutsu tai ota tuotekäyttäjiksi alle 18-vuotiaita.
- - Roolipohjainen pääsynhallinta (RBAC) rajaa, mitä projektin jäsenet näkevät ja muuttavat.
- - Etuoikeutetuilta rooleilta odotetaan vahvempaa tunnistautumista (MFA) ja selkeämpää auditointijälkeä.
- - Vuokralaiseristys pitää organisaatio- ja projektitiedot rajattuina - ei jaettua julkista syötettä asiakkaiden välillä.
Tietosuoja ja hosting
Henkilö- ja sivustotietoja pilvikerroksessa käsitellään GDPR-suuntautuneilla kontrolleilla ja oletuksena EU-ankkuroidulla tuotantohostingilla.
- - Keskeinen sovellus- ja tietokantahosting suuntautuu Saksaan / Frankfurtiin (EU).
- - Salaus siirrossa ja levossa keskeisille varastoille.
- - Säilytys-, vienti- ja poistoteemat dokumentoidaan GDPR-käytännöissä, DPA:ssa ja Auditointipolussa.
- - Markkinointisivuston evästeet ja vastaavat teknologiat kuuluvat Evästekäytännön ja suostumuswidgetin piiriin.
Haavoittuvuusilmoitukset
Suosimme koordinoitua ilmoittamista. Älä lähetä exploit-yksityiskohtia osoitteisiin support@ tai gdpr@.
- - Lähetä sähköpostia osoitteeseen [email protected] riittävillä tiedoilla ongelman toistamiseksi.
- - Kerro vaikutettu tuotepinta (web, API, firmware, gateway) ja likimääräinen ajoitus.
- - Vältä julkista paljastamista, kunnes olemme saaneet kohtuullisen mahdollisuuden arvioida ja korjata.
- - Kuittaamme ilmoitukset ja pidämme ilmoittajat ajan tasalla olennaisesta edistymisestä tarvittaessa.
Tietoturvainsidentit ja henkilötietojen tietoturvaloukkaukset
CurNext ylläpitää prosesseja, joilla pyritään havaitsemaan, arvioimaan ja vastaamaan tietoturvainsidenteihin, jotka voivat vaikuttaa Palveluihin tai henkilötietoihin.
Havainnointi ja vaste
Tietoturvavalvonta, nopeusrajat, WAF-signaalit ja operatiiviset hälytykset tukevat havainnointia. Vahvistetut insidentit eskaloidaan valtuutetuille vastehenkilöille.
Asiakasilmoitus
Kun CurNext toimii käsittelijänä Asiakastiedoille, ilmoitamme Asiakkaalle ilman aiheetonta viivytystä saatuaamme tietää kyseisiä tietoja koskevasta henkilötietojen tietoturvaloukkauksesta DPA:n mukaisesti. Yrityssopimukset voivat asettaa tiukempia tavoitteita.
Sääntelypolku
Kun CurNext on rekisterinpitäjä, arvioimme ilmoitusvelvollisuudet GDPR:n artiklojen 33 ja 34 mukaan. Katso GDPR-käytännöt tietosuojasuuntautuneesta yhteenvedosta.
Alikäsittelijät ja infrastruktuuri
CurNext käyttää hosting-, sähköposti-, observointi- ja valinnaisia tekoälytoimittajia sopimusperusteisin kontrollein.
- - EU-suuntautunut hosting- ja tietokantainfrastruktuuri ydintuotantoon.
- - Julkinen alikäsittelijäyhteenveto Tietojenkäsittelysopimus-sivulla.
- - Avustetut tekoälyominaisuudet, kun ne on otettu käyttöön, toimivat tuote- ja sopimuskontrollien alla - betonin kovettumisen ennuste käyttää sisäistä TensorFlow.js -mallia.
- - Merkittävät alikäsittelijämuutokset noudattavat DPA:ssa kuvattua ilmoitusprosessia.
Asiakkaan vastuut
Tietoturva on jaettu. Asiakkaat vastaavat edelleen siitä, miten he määrittävät ja käyttävät Palveluita organisaatiossaan.
- - Kutsu vain luotettuja yhteistyökumppaneita ja poista pääsy roolien muuttuessa.
- - Suojaa tunnukset, API-avaimet ja MFA-laitteet ylläpitotileille.
- - Älä jaa haavoittuvuustietoja koordinoidun ilmoituskanavan ulkopuolella.
- - Määritä projektioikeudet ja viennit omien käytäntöjesi ja sopimustesi mukaan.
- - Ilmoita epäillystä tilin kompromissoinnista viipymättä osoitteeseen [email protected].
Muutokset tähän käytäntöön
Voimme päivittää tätä tietoturvakäytäntöä, kun tuotteet, hosting tai organisatoriset käytännöt muuttuvat. Päivitetty-päivämäärä vaihtuu merkittävissä muutoksissa. Arkkitehtuurin syvyys säilyy Tietoturva-sivulla.
Käännökset on tarkoitettu avuksi. Jos allekirjoitettu sopimus on olemassa, englanninkielinen asiakirja on määräävä.