CurNext

CurNext · Juridique

Accord de traitement des données

CurNext fournit un accord de traitement des données aux clients qui ont besoin de clauses de sous-traitant lorsque CurNext traite des données personnelles pour l'utilisation de la plateforme par le Client - y compris les clients en Finlande (UE), au Canada et au Cameroun.

CurNext agit en tant que sous-traitant pour les Données Client instruites via les Services. L'hébergement principal de l'application et de la base de données de la plateforme est en Allemagne / Francfort. Marchés commerciaux actuels : Finlande, Canada et Cameroun. Les programmes entreprise exécutent le DPA dans les 30 jours suivant la signature du calendrier.

Cette page est un résumé orienté achats, aligné sur la pratique de l'art. 28 du RGPD (rôles, périmètre, MOT, sous-traitants publics, transferts et notifications). Un DPA signé est un instrument juridique - la rédaction finale des clauses doit être revue par un conseil. Ne considérez pas cette page comme le corps de l'accord exécuté.

À qui s'adresse ce document

Clients B2B, achats et examinateurs juridiques / sécurité qui ont besoin de clauses de sous-traitant pour le SaaS CurNext et la surveillance de site.

  • - Clients de l'UE ayant besoin de clauses art. 28 du RGPD (Finlande et autres Clients de l'EEE)
  • - Clients canadiens ayant besoin de transparence pour les revues fournisseurs PIPEDA / Loi 25 du Québec
  • - Clients camerounais ayant besoin d'une distinction claire responsable / sous-traitant et d'une cartographie des sous-traitants
  • - Examineurs IT et sécurité cartographiant les sous-traitants, fournisseurs d'IA et régions d'hébergement

Marchés de vente vs lieu d'hébergement des données

CurNext vend en Finlande, au Canada et au Cameroun. Les Données Client de la plateforme pour ces marchés sont traitées sur la même pile de production ancrée dans l'UE, sauf addendum écrit de résidence entreprise disposant autrement. Vendre dans un pays n'équivaut pas à y héberger une région de production locale.

CurNext commercial markets versus hosting residency
MarketCommercialHostingFrameworks
Finlande (UE)Marché d'exploitationApplication principale + base de données en Allemagne / Francfort ; le RGPD s'applique en tant que traitement UERGPD ; autorité de contrôle finlandaise le cas échéant
CanadaMarché d'exploitationMême pile de production UE - les Données Client sont hébergées dans l'UE et accessibles par les utilisateurs/admins canadiens selon les instructionsPIPEDA et règles provinciales (y compris la Loi 25 du Québec le cas échéant) - le Client reste responsable des Données Client ; transferts documentés ci-dessous
CamerounMarché d'exploitationMême pile de production UE - les Données Client sont hébergées dans l'UE et accessibles par les utilisateurs/admins camerounais selon les instructionsObligations locales de protection des données le cas échéant - le Client reste responsable des Données Client ; transferts documentés ci-dessous

CurNext n'annonce pas actuellement de régions de production séparées au Canada ou au Cameroun. Le CDN edge, la livraison d'e-mails, les paiements, les API d'IA et l'observabilité peuvent traiter des données limitées hors d'Allemagne - voir les sous-traitants.

Pricing by market

Parties et rôles

Lorsque CurNext traite des données personnelles pour le compte du Client, CurNext est sous-traitant et le Client reste responsable de ces Données Client.

DPA parties and roles
RolePartyNotes
Prestataire / Sous-traitantCurNext, Helsinki, FinlandeTraite les données personnelles sur instructions du Client pour fournir les Services
Client / ResponsableOrganisation cliente (Finlande, Canada, Cameroun ou autre Client contractant)Détermine les finalités et les moyens pour les données personnelles qu'elle charge CurNext de traiter
Personnes concernéesEn général les employés, prestataires, invités et contacts de site du ClientUtilisateurs de plateforme B2B sur invitation uniquement - pas une audience d'application grand public B2C
  • - CurNext peut également être responsable pour son propre compte, la facturation, les RH, les journaux de sécurité de ses systèmes et les leads marketing - voir la Politique de confidentialité.
  • - Ne lisez pas cette page comme « CurNext n'est toujours que sous-traitant ».

Ce que nous traitons

Nature et finalité : surveillance et préparation de chantiers et d'installations - télémétrie des appareils, configuration BIM/site, tableaux de bord, alertes, preuves de conformité, accès des équipes, API/webhooks, fonctionnalités assistées par IA lorsque activées, et support.

Typical categories of Client Data
CategoryExamples
Compte / identitéNom, e-mail professionnel, rôle, appartenance à l'organisation, statut d'invitation
Contexte d'authentificationStatut de session et MFA (pas les mots de passe - authentification gérée)
Métadonnées projet / siteNoms de projets, adresses de bâtiments saisies par le Client, étiquettes d'étages et de pièces
Contenu opérationnelDestinataires d'alertes, tickets, plans/fichiers BIM téléversés, notes
Appareil / télémétrieLectures de capteurs, identifiants d'appareils, scores de préparation (généralement pas de données personnelles d'installateur sauf si le Client les ajoute)
Contexte des fonctions IAInvites et contexte que le Client ou les Services envoient aux fonctions IA (par exemple assistance à la préparation) - minimisés et non utilisés pour entraîner des modèles CurNext hors des besoins du produit
Audit / sécuritéJournaux d'accès, refus de permission, événements d'audit RGPD (identifiants préférés ; e-mails masqués dans les journaux)

CurNext n'est pas conçu pour traiter des données de catégories particulières (par exemple santé ou biométrie à des fins d'identification) comme fonctionnalité centrale. Si le Client téléverse de telles données, des instructions écrites explicites sont requises.

Le traitement se poursuit pendant la durée des Services / de l'abonnement, puis la restitution ou la suppression suit le DPA et les clauses de résiliation.

  • - La télémétrie des appareils doit exclure les données personnelles d'installateur sauf nécessité
  • - Les journaux ne doivent pas contenir de mots de passe, JWT, clés API ou corps d'e-mails complets
  • - Les fonctions IA doivent recevoir le contexte minimal nécessaire à la tâche
  • - Le Prestataire ne traitera pas les Données Client à des fins non liées (par exemple vente de données personnelles)

Instructions et responsabilités du Client

  • - Le Client donne des instructions de traitement via l'interface de la plateforme, les API, les contrats et les demandes de support écrites
  • - Le Client est responsable de la base légale, des informations aux personnes concernées et des réponses aux demandes des personnes pour les données qu'il contrôle sur son marché (UE, Canada, Cameroun ou autre)
  • - Le Client gère les invitations utilisateurs et le RBAC au sein de son locataire
  • - La plateforme prend en charge l'export des données personnelles de l'utilisateur connecté (profil, appartenances, préférences). Un portail d'effacement entièrement en libre-service n'est pas revendiqué ici tant qu'il n'est pas livré - l'effacement suit le support et le processus contractuel

Où a lieu le traitement

Le calcul de l'application principale s'exécute sur Hetzner en Allemagne. PostgreSQL géré et Auth s'exécutent sur Supabase à Francfort, Allemagne. Les clients au Canada et au Cameroun utilisent cette même pile de production UE pour les Données Client, sauf addendum entreprise disposant autrement.

Datacenters

Sous-traitants

Liste publique des tiers susceptibles de traiter des données personnelles du Client pour fournir les Services. La pratique du secteur est un tableau avec finalité, catégories de données et localisation. Conditions entreprise : les nouveaux sous-traitants matériels font l'objet d'un préavis d'au moins trente (30) jours ; le Client peut s'y opposer pour motifs raisonnables de protection des données. Abonnez-vous aux changements via [email protected].

Last updated: 9 août 2026

CurNext subprocessors with purpose, data categories, and location
SubprocessorPurposeData categoriesLocationPrivacy
Hetzner Online GmbHInfrastructureHébergement d'application (origines Docker derrière équilibreurs de charge)Données applicatives, identifiants de compte dans les charges de travailAllemagnePolicy
Supabase, Inc.InfrastructureBase de données PostgreSQL gérée et authentificationCompte, projet, métadonnées de télémétrie, contexte d'authentificationFrancfort, Allemagne (eu-central)Policy
Cloudflare, Inc.InfrastructureDNS, TLS, WAF, CDN, Turnstile ; stockage objet R2 optionnelMétadonnées de connexion, signaux de protection de formulaires ; objets/téléversements lorsque R2 est utiliséEdge mondial ; option juridiction UE R2 pour objets / archive d'auditPolicy
SMTP2GOE-mailE-mail transactionnel (invitations, flux de mot de passe, notifications)Adresse e-mail, nom, contenu du message requis pour la livraisonCentre de données UE (Amsterdam) lorsque le compte CurNext est hébergé dans l'UE ; la livraison au destinataire peut atteindre des MTA dans le monde entierPolicy
Stripe, Inc.PaiementsPaiements et facturation lorsqu'ils sont utilisésContact de facturation et métadonnées de paiement selon les conditions StripeSelon les conditions Stripe (souvent traitement US/EEE)Policy
Google LLC (Gemini / Google AI)IAFonctions IA du produit lorsque Gemini est activéInvites et contexte requis pour la fonction IASelon les conditions de traitement des données Google Cloud / GeminiPolicy
Groq, Inc.IAInférence pour l'assistant public de la base de connaissances sur curnext.app (après consentement de l'utilisateur), et autres fonctions IA du produit lorsque Groq est activéInvites, questions de chat et court contexte de conversation requis pour la fonctionSelon les conditions de traitement / confidentialité du fournisseurPolicy
Signicat ASIdentitéFlux d'identité électronique / eID pour authentification forte lorsque utilisésAttributs d'identité requis pour la transaction eIDEEE (traitement Norvège / UE selon Signicat)Policy
Datadog, Inc.ObservabilitéObservabilité applicative et d'infrastructureJournaux et métriques opérationnels (secrets exclus par conception)Selon le site / la région Datadog configurés pour CurNextPolicy
Grafana LabsObservabilitéObservabilité métriques / tableaux de bord lorsqu'elle est utiliséeMétriques opérationnelles et métadonnées associéesSelon la région Grafana Cloud configurée pour CurNextPolicy
OpenWeather Ltd.DonnéesContexte météo pour les fonctions de préparation de site / surface lorsqu'il est utiliséCoordonnées de localisation ou de site configurées par le Client ; réponses météoSelon les conditions OpenWeatherPolicy

Application principale + base de données pour les Données Client de la plateforme : Allemagne / Francfort. L'IA, la livraison d'e-mails, les paiements, le CDN edge et l'observabilité peuvent traiter des données personnelles limitées hors d'Allemagne. Les partenaires matériel / fabrication (par exemple Semtech, Sensirion, JLCPCB) ne sont pas listés comme sous-traitants de données personnelles sauf s'ils reçoivent des données personnelles du Client.

Transferts internationaux

  • - Le stockage principal et le traitement applicatif des Données Client sont conçus autour d'un hébergement UE (Allemagne / Francfort), y compris pour les Clients au Canada et au Cameroun
  • - L'accès par les utilisateurs Client au Canada ou au Cameroun constitue un transfert international / un schéma d'accès distant - le Client reste responsable de la façon dont il invite les utilisateurs sur ces marchés
  • - Lorsqu'un sous-traitant transfère ou accède à des données hors EEE/Royaume-Uni (par exemple Gemini, Groq, Stripe ou edge Cloudflare), le Prestataire utilisera un mécanisme de transfert approprié (par exemple CCT UE ou décision d'adéquation) comme l'exige la loi
  • - Clients canadiens : le Prestataire soutient la diligence fournisseur PIPEDA / Loi 25 avec cette liste, les MOT et les annexes DPA approuvées par un conseil - un hébergement local au Canada n'est pas revendiqué ici
  • - Clients camerounais : le Prestataire soutient la diligence locale avec cette liste et le DPA - un hébergement local au Cameroun n'est pas revendiqué ici
  • - Les annexes CCT et les évaluations de transfert sont jointes aux dossiers DPA approuvés par un conseil

Mesures techniques et organisationnelles

Résumé de haut niveau uniquement. Voir la Politique de sécurité et la page Sécurité pour le détail d'architecture. CurNext ne revendique pas de certification ISO 27001 ou SOC 2 pour lui-même sur cette page.

Technical and organizational measures summary
ControlSummary
Contrôle d'accèsAccès sur invitation uniquement ; RBAC ; MFA pour les rôles privilégiés / OWNER
TransportHTTPS / TLS ; liaison terrain WireGuard + MQTT mTLS (broker non public)
Au reposChiffrement de la base gérée ; chiffrement du stockage objet lorsqu'il est utilisé
Isolation des locatairesPérimètre organisation / projet ; RLS le cas échéant
Journalisation / auditÉvénements d'audit structurés orientés RGPD ; secrets non journalisés
SauvegardesSauvegardes chiffrées avec tests de restauration dans le programme de sécurité
Protection edgeWAF / TLS Cloudflare devant les origines
Contrôles IAPrédiction de cure interne (TensorFlow.js) dans le produit ; Gemini et Groq uniquement pour les fonctions assistées activées ; minimiser le contexte des invites ; pas de vente des Données Client
Parcours d'incidentNotification orientée art. 33 du RGPD ; cible entreprise 24 h vers le contact sécurité du Client
Vulnérabilités / thèmes CRAOTA signé, cadence SBOM, divulgation via [email protected]

Notification de violation et assistance

Breach notification targets by agreement type
ContextTarget
Accord standardSans retard injustifié après confirmation d'une violation de données personnelles affectant les Données Client
EntrepriseDans les 24 heures au contact sécurité désigné du Client après confirmation d'une violation de données personnelles ou d'un incident de sécurité à impact entreprise affectant les Données Client
RéglementaireParcours art. 33 du RGPD (72 h à l'autorité le cas échéant) - les obligations Client/responsable peuvent différer selon le marché (UE, Canada, Cameroun)

DSR assistance

  • - Accès / export (outils d'export de la plateforme + canal de support)
  • - Rectification (outils compte / administration)
  • - Effacement / limitation (support + processus contractuel ; les journaux d'audit peuvent être en écriture seule ou pseudonymisés par conception)
  • - Portabilité (export lisible par machine lorsque disponible)

Le Client reste le point d'entrée pour la plupart des demandes des personnes concernées concernant les données contrôlées par le Client sur chaque marché d'exploitation.

[email protected]

Comment conclure le DPA

Conditions de service standard : les parties concluent un DPA sur demande lorsque le Prestataire traite des données personnelles pour le compte du Client. Calendrier entreprise : conclure le DPA du Prestataire dans les trente (30) jours suivant la signature du Calendrier (sauf si un DPA existant s'applique déjà).

  • - Demandez le DPA exécutable à [email protected] ou via Contact (Clients de Finlande, du Canada et du Cameroun bienvenus)
  • - Vue d'ensemble sécurité et liste actuelle des sous-traitants disponibles sur demande ; changements matériels : préavis entreprise de 30 jours
  • - Droit applicable aux accords commerciaux : droit finlandais ; tribunaux d'Helsinki, Finlande (sous réserve des protections impératives) - alignez la clause de droit applicable du DPA final avec votre conseil

Les traductions sont fournies à titre indicatif. En cas d'accord signé, la version anglaise fait foi.