CurNext · Juridique
Politique de sécurité
Comment CurNext protège le site marketing, la plateforme produit et les données clients - contrôles organisationnels et techniques, règles d'accès, divulgation des vulnérabilités, et lien avec la page Architecture de sécurité.
Responsable et opérateur : CurNext (Finlande). Divulgation de vulnérabilités : [email protected]. Confidentialité et RGPD : [email protected]. Hébergement de production principal : Allemagne / Francfort.
Cette politique de sécurité est une déclaration publique des pratiques de sécurité CurNext pour clients, prospects et rapporteurs. Ce n'est pas un runbook, un rapport SOC ni une certification. Le détail d'architecture se trouve sur la page Sécurité. En cas de conflit entre cette politique et un contrat signé, le contrat signé prévaut pour cette relation.
Dernière mise à jour: 11 août 2026
Objet de la présente politique
CurNext construit l'intelligence de chantier sur une pile IoT industrielle et cloud. La sécurité fait partie de la conception des produits, de l'exploitation des services et du travail avec les clients - pas d'un vernis marketing.
- - Énoncer les objectifs de sécurité CurNext et les systèmes couverts par cette politique.
- - Résumer les thèmes de contrôles organisationnels et techniques utilisés en production.
- - Expliquer les attentes en matière d'accès, de divulgation des vulnérabilités et de gestion des incidents.
- - Rester honnête sur la certification : l'alignement de conception n'équivaut pas à une évaluation tierce terminée.
- - Renvoyer vers Architecture de sécurité, DPA, Politiques RGPD, Piste d'audit et Datacenters pour plus de détail.
CurNext ne revendique pas de certification ISO 27001 ou SOC 2 pour elle-même sur les pages publiques. Les normes citées sur les pages Sécurité et Conformité sont un alignement de conception, sauf confirmation écrite séparée.
Périmètre
Cette politique s'applique aux systèmes opérés par CurNext qui traitent ou protègent les données clients et du site web, notamment :
- - Surfaces marketing et documentation de curnext.app
- - dash.curnext.app et expériences produit associées
- - API, SDK et portails développeur opérés par CurNext
- - Hébergement cloud, bases de données, sauvegardes et observabilité de la pile de production
- - Composants edge chantier et bâtiment lorsqu'ils se connectent aux services cloud CurNext (CN-FG, CN-BC et nœuds associés, comme documenté sur Sécurité)
- - Personnel, prestataires et sous-traitants agissant pour CurNext sur ces systèmes
Objectifs de sécurité
CurNext conçoit selon les objectifs suivants sur l'ensemble de la pile produit.
Confidentialité
La télémétrie et les identifiants ne sont pas lisibles en transit ou au repos sans autorisation.
Intégrité
Le firmware, la configuration et les mesures sont protégés contre une altération non détectée.
Authenticité
Les appareils et services prouvent leur identité avant que la confiance ne soit accordée.
Disponibilité
Résilience face aux pannes, au rejeu et au flooding, avec dégradation contrôlée lorsque c'est possible.
Responsabilité
Piste d'audit pour l'accès, le provisioning, l'OTA, les actions d'administration et les événements orientés RGPD.
Vie privée
Traitement orienté RGPD des données personnelles et de site dans la couche cloud.
Mesures organisationnelles
Les contrôles humains et processuels s'ajoutent à l'ingénierie produit.
Rôles et responsabilités
Les changements sensibles à la sécurité et l'accès privilégié sont limités au personnel CurNext autorisé. L'accès à la production suit le besoin d'en connaître et le moindre privilège.
Développement sécurisé
Les versions matérielles suivent une barre de sécurité qui inclut mises à jour du modèle de menaces, analyse des dépendances, artefacts signés et pratiques SBOM, comme décrit sur la page Sécurité.
Diligence fournisseurs
Les sous-traitants et fournisseurs d'infrastructure sont engagés sous conditions écrites. Les sous-traitants publics sont listés sur la page Accord de traitement des données.
Formation et sensibilisation
Le personnel qui gère les systèmes de production et les données clients est tenu de suivre les procédures de sécurité et de confidentialité CurNext pour son rôle.
Mesures techniques
Thèmes techniques de haut niveau pour la plateforme de production. Détail des couches, modèle de zones, tableaux crypto et pratiques OTA sont documentés sur Architecture de sécurité.
- - Contrôles sur une pile à cinq couches, des capteurs de terrain jusqu'au cloud
- - Chiffrement en transit ; chiffrement au repos pour les stores de données principaux
- - Accès produit sur invitation uniquement, RBAC et MFA pour les rôles privilégiés
- - Protections edge telles que WAF et limitation de débit
- - Thèmes de liaison montante privée bâtiment (dont WireGuard / MQTT mTLS pour CN-BC, comme documenté)
- - OTA signée pour le firmware lorsque applicable
- - Sauvegardes chiffrées avec exercices de restauration dans la pratique opérationnelle
- - Chemins d'audit, d'export et d'effacement orientés RGPD dans la conception produit
Contrôle d'accès
L'accès aux plans produit CurNext est volontairement restreint.
- - Provisioning sur invitation uniquement - les nouvelles connexions Google ou e-mail ne rejoignent pas automatiquement un projet sans invitation ou appartenance.
- - Selon les politiques internes CurNext, nous n'intégrons, n'invitons ni n'enregistrons pas d'utilisateurs produit de moins de 18 ans.
- - Le contrôle d'accès basé sur les rôles (RBAC) définit ce que les membres du projet peuvent voir et modifier.
- - Les rôles privilégiés exigent une authentification plus forte (MFA) et laissent des preuves d'audit plus claires.
- - L'isolation multi-locataire garde les données d'organisation et de projet dans leur périmètre - pas de flux public partagé entre clients.
Protection des données et hébergement
Les données personnelles et de site dans la couche cloud sont traitées avec des contrôles orientés RGPD et un hébergement de production ancré dans l'UE par défaut.
- - Hébergement applicatif et base de données principal orienté Allemagne / Francfort (UE).
- - Chiffrement en transit et au repos pour les stores principaux.
- - Thèmes de conservation, d'export et d'effacement documentés dans Politiques RGPD, DPA et Piste d'audit.
- - Les cookies du site marketing et technologies similaires sont couverts par la Politique relative aux cookies et le widget de consentement.
Divulgation de vulnérabilités
Nous privilégions la divulgation coordonnée. N'envoyez pas de détails d'exploit à support@ ou gdpr@.
- - Écrivez à [email protected] avec assez de détail pour reproduire le problème.
- - Indiquez la surface produit concernée (web, API, firmware, passerelle) et le moment approximatif.
- - Évitez la divulgation publique tant que nous n'avons pas eu une chance raisonnable d'évaluer et de remédier.
- - Nous accuserons réception des signalements et tiendrons les rapporteurs informés des avancées importantes lorsque c'est approprié.
Incidents de sécurité et violations de données à caractère personnel
CurNext maintient des processus visant à détecter, évaluer et répondre aux incidents de sécurité susceptibles d'affecter les Services ou les données personnelles.
Détection et réponse
La surveillance de sécurité, les limites de débit, les signaux WAF et les alertes opérationnelles soutiennent la détection. Les incidents confirmés sont escaladés vers des intervenants autorisés.
Notification client
Lorsque CurNext agit en tant que sous-traitant pour les Données client, nous notifions le Client sans délai indu après avoir pris connaissance d'une violation de données à caractère personnel affectant ces données, conformément au DPA. Les contrats entreprise peuvent fixer des délais plus stricts.
Voie réglementaire
Lorsque CurNext est responsable du traitement, nous évaluons les obligations de notification au titre des articles 33 et 34 du RGPD. Voir les Politiques RGPD pour le résumé orienté confidentialité.
Sous-traitants et infrastructure
CurNext utilise des fournisseurs d'hébergement, d'e-mail, d'observabilité et d'IA optionnelle sous contrôles contractuels.
- - Infrastructure d'hébergement et de bases de données orientée UE pour la production principale.
- - Résumé public des sous-traitants sur la page Accord de traitement des données.
- - Les fonctions d'IA assistée, lorsqu'elles sont activées, s'exécutent sous contrôles produit et contractuels - la prédiction de cure du béton utilise un modèle TensorFlow.js interne.
- - Les changements matériels de sous-traitants suivent le processus de notification décrit dans le DPA.
Responsabilités du client
La sécurité est partagée. Les clients restent responsables de la façon dont ils configurent et utilisent les Services au sein de leur organisation.
- - N'invitez que des collaborateurs de confiance et retirez l'accès lorsque les rôles changent.
- - Protégez les identifiants, clés API et appareils MFA des comptes d'administration.
- - Ne partagez pas les détails de vulnérabilité hors des canaux de divulgation coordonnée.
- - Configurez les permissions de projet et les exports selon vos propres politiques et contrats.
- - Signalez rapidement toute compromission de compte suspectée à [email protected].
Modifications de cette politique
Nous pouvons mettre à jour cette politique de sécurité lorsque les produits, l'hébergement ou les pratiques organisationnelles évoluent. La date de dernière mise à jour changera pour les révisions matérielles. La profondeur d'architecture reste sur la page Sécurité.
Les traductions sont fournies à titre indicatif. En cas d'accord signé, la version anglaise fait foi.