CurNext

CurNext · Juridik

Personuppgiftsbiträdesavtal

CurNext tillhandahåller ett personuppgiftsbiträdesavtal för kunder som behöver biträdesvillkor när CurNext behandlar personuppgifter för Kundens användning av plattformen - inklusive kunder i Finland (EU), Kanada och Kamerun.

CurNext agerar som personuppgiftsbiträde för Kunddata som instrueras via Tjänsterna. Plattformens kärnapplikation och databashosting finns i Tyskland / Frankfurt. Kommersiella marknader i dag: Finland, Kanada och Kamerun. Företagsprogram verkställer DPA inom 30 dagar efter schemaunderskrift.

Denna sida är en upphandlingsinriktad sammanfattning i linje med praxis enligt GDPR art. 28 (roller, omfattning, TOMs, offentliga underbiträden, överförings- och underrättelsespråk). Ett undertecknat DPA är ett rättsligt instrument - slutlig klausulformulering bör granskas av juridiskt ombud. Behandla inte denna sida som den undertecknade avtalstexten.

Vem detta riktar sig till

B2B-kunder, upphandling och juridiska / säkerhetsgranskare som behöver biträdesvillkor för CurNext SaaS och platsövervakning.

  • - EU-kunder som behöver villkor enligt GDPR art. 28 (Finland och andra EES-Kunder)
  • - Kanadensiska kunder som behöver transparens för leverantörsgranskningar enligt PIPEDA / Quebecs lag 25
  • - Kamerunska kunder som behöver en tydlig uppdelning personuppgiftsansvarig / biträde och en karta över underbiträden
  • - IT- och säkerhetsgranskare som kartlägger underbiträden, AI-leverantörer och hostingregioner

Försäljningsmarknader vs var data hostas

CurNext säljer till Finland, Kanada och Kamerun. Plattformens Kunddata för dessa marknader behandlas på samma EU-förankrade produktionsstack om inte ett skriftligt företagsaddendum om residens anger annat. Att sälja till ett land är inte samma sak som att hosta en lokal produktionsregion där.

CurNext commercial markets versus hosting residency
MarketCommercialHostingFrameworks
Finland (EU)VerksamhetsmarknadKärnapp + databas i Tyskland / Frankfurt; GDPR gäller som EU-behandlingGDPR; finsk tillsynsmyndighet där tillämpligt
KanadaVerksamhetsmarknadSamma EU-produktionsstack - Kunddata hostas i EU och nås av kanadensiska användare/administratörer enligt instruktionPIPEDA och provinsiella regler (inklusive Quebecs lag 25 där tillämpligt) - Kunden förblir personuppgiftsansvarig för Kunddata; överföringar dokumenteras nedan
KamerunVerksamhetsmarknadSamma EU-produktionsstack - Kunddata hostas i EU och nås av kamerunska användare/administratörer enligt instruktionLokala dataskyddsskyldigheter där tillämpligt - Kunden förblir personuppgiftsansvarig för Kunddata; överföringar dokumenteras nedan

CurNext annonserar för närvarande inte separata produktionsregioner i Kanada eller Kamerun. Edge-CDN, e-postleverans, betalningar, AI-API:er och observabilitet kan behandla begränsade data utanför Tyskland - se underbiträden.

Pricing by market

Parter och roller

När CurNext behandlar personuppgifter för Kundens räkning är CurNext personuppgiftsbiträde och Kunden förblir personuppgiftsansvarig för den Kunddata.

DPA parties and roles
RolePartyNotes
Leverantör / PersonuppgiftsbiträdeCurNext, Helsingfors, FinlandBehandlar personuppgifter enligt Kundens instruktioner för att leverera Tjänsterna
Kund / PersonuppgiftsansvarigKundorganisation (Finland, Kanada, Kamerun eller annan avtalad Kund)Bestämmer ändamål och medel för personuppgifter som den instruerar CurNext att behandla
RegistreradeVanligtvis Kundens anställda, entreprenörer, inbjudna och platskontakterB2B-plattformsanvändare endast på inbjudan - inte en B2C-konsumentapp-publik
  • - CurNext kan också vara personuppgiftsansvarig för eget konto, fakturering, HR, säkerhetsloggar för sina system och marknadsföringsleads - se Integritetspolicyn.
  • - Läs inte denna sida som att « CurNext alltid bara är biträde ».

Vad vi behandlar

Art och ändamål: platsövervakning och beredskap för bygg och fastigheter - enhetstelemetri, BIM-/platskonfiguration, instrumentpaneler, larm, efterlevnadsbevis, teamåtkomst, API:er/webhooks, AI-assisterade funktioner när aktiverade, och support.

Typical categories of Client Data
CategoryExamples
Konto / identitetNamn, arbets-e-post, roll, organisationsmedlemskap, inbjudningsstatus
AutentiseringskontextSessions- och MFA-status (inte lösenord - hanterad autentisering)
Projekt- / platsmetadataProjektnamn, byggnadsadresser Kunden anger, vånings- och rumsetiketter
Operativt innehållLarmmottagare, ärenden, uppladdade ritningar/BIM-filer, anteckningar
Enhet / telemetriSensoravläsningar, enhets-ID:n, beredskapspoäng (i regel inte installatörs-PII om inte Kunden lägger till det)
AI-funktionskontextPrompter och kontext som Kunden eller Tjänsterna skickar till AI-funktioner (till exempel beredskapshjälp) - minimerade och används inte för att träna CurNext-modeller utanför produktbehov
Revision / säkerhetÅtkomstloggar, behörighetsnekanden, GDPR-revisionshändelser (ID:n föredras; e-postadress maskeras i loggar)

CurNext är inte utformat för att behandla särskilda kategorier av uppgifter (till exempel hälsa eller biometri för identifiering) som kärnfunktion. Om Kunden laddar upp sådana uppgifter krävs uttryckliga skriftliga instruktioner.

Behandlingen fortsätter under Tjänsternas / prenumerationens löptid, därefter följer återlämnande eller radering DPA och uppsägningsklausuler.

  • - Enhetstelemetri bör utesluta installatörs-PII om det inte krävs
  • - Loggar får inte innehålla lösenord, JWT:er, API-nycklar eller hela e-postmeddelanden
  • - AI-funktioner bör få den minsta kontext som behövs för uppgiften
  • - Leverantören kommer inte att behandla Kunddata för orelaterade ändamål (till exempel försäljning av personuppgifter)

Instruktioner och Kundens ansvar

  • - Kunden instruerar behandling via plattformens UI, API:er, avtal och skriftliga supportförfrågningar
  • - Kunden ansvarar för rättslig grund, information till registrerade och svar på registrerades begäranden för data Kunden kontrollerar på sin marknad (EU, Kanada, Kamerun eller annan)
  • - Kunden hanterar användarinbjudningar och RBAC inom sin tenant
  • - Plattformen stöder export av personuppgifter för den inloggade användaren (profil, medlemskap, preferenser). En fullständig självbetjäningsportal för radering hävdas inte här förrän den levererats - radering följer support och avtalsprocess

Var behandlingen sker

Kärnapplikationens beräkning körs på Hetzner i Tyskland. Hanterad PostgreSQL och Auth körs på Supabase i Frankfurt, Tyskland. Kunder i Kanada och Kamerun använder samma EU-produktionsstack för Kunddata om inte ett företagsaddendum anger annat.

Datacenters

Underbiträden

Offentlig lista över tredje parter som kan behandla Kundens personuppgifter för att leverera Tjänsterna. Branschpraxis är en tabell med ändamål, datakategorier och plats. Företagsvillkor: väsentliga nya underbiträden får minst trettio (30) dagars förhandsmeddelande; Kunden kan invända på skäliga dataskyddsskäl. Prenumerera på ändringar via [email protected].

Last updated: 9 augusti 2026

CurNext subprocessors with purpose, data categories, and location
SubprocessorPurposeData categoriesLocationPrivacy
Hetzner Online GmbHInfrastrukturApplikationshosting (Docker-originer bakom lastbalanserare)Applikationsdata, kontoidentifierare i app-arbetsbelastningarTysklandPolicy
Supabase, Inc.InfrastrukturHanterad PostgreSQL-databas och autentiseringKonto, projekt, telemetrimetadata, autentiseringskontextFrankfurt, Tyskland (eu-central)Policy
Cloudflare, Inc.InfrastrukturDNS, TLS, WAF, CDN, Turnstile; valfri R2-objektlagringAnslutningsmetadata, formulärskyddssignaler; objekt/uppladdningar när R2 användsGlobal edge; R2 EU-jurisdiktionsalternativ för objekt / revisionsarkivPolicy
SMTP2GOE-postTransaktions-e-post (inbjudningar, lösenordsflöden, aviseringar)E-postadress, namn, meddelandeinnehåll som krävs för leveransEU-datacenter (Amsterdam) när CurNext-kontot är EU-hostat; mottagarleverans kan nå MTA:er världen överPolicy
Stripe, Inc.BetalningarBetalningar och fakturering när det användsFaktureringskontakt och betalningsmetadata enligt Stripes villkorEnligt Stripes villkor (ofta US/EES-behandling)Policy
Google LLC (Gemini / Google AI)AIAI-funktioner i produkten när Gemini är aktiveratPrompter och kontext som krävs för AI-funktionenEnligt Google Cloud / Gemini-villkor för personuppgiftsbehandlingPolicy
Groq, Inc.AIInferens för den offentliga kunskapsbasassistenten på curnext.app (efter användarens samtycke), och andra produkt-AI-funktioner när Groq är aktiveratPrompter, chattfrågor och kort samtalskontext som krävs för funktionenEnligt leverantörens villkor för personuppgiftsbehandling / integritetPolicy
Signicat ASIdentitetElektronisk identitet / eID-flöden när de används för stark autentiseringIdentitetsattribut som krävs för eID-transaktionenEES (Norge / EU-behandling enligt Signicat)Policy
Datadog, Inc.ObservabilitetApplikations- och infrastrukturobservabilitetDriftloggar och mätvärden (hemligheter undantas enligt design)Enligt Datadog-sajt / region konfigurerad för CurNextPolicy
Grafana LabsObservabilitetMätvärdes- / instrumentpanelsobservabilitet när det användsDriftmätvärden och relaterad metadataEnligt Grafana Cloud-region konfigurerad för CurNextPolicy
OpenWeather Ltd.UppgifterVäderkontext för plats- / ytberedskapsfunktioner när det användsPlats- eller platskoordinater Kunden konfigurerar; vädersvarEnligt OpenWeathers villkorPolicy

Kärnapp + databas för plattformens Kunddata: Tyskland / Frankfurt. AI, e-postleverans, betalningar, edge-CDN och observabilitet kan behandla begränsade personuppgifter utanför Tyskland. Hårdvaru- / tillverkningspartners (till exempel Semtech, Sensirion, JLCPCB) listas inte som underbiträden för personuppgifter om de inte tar emot Kundens personuppgifter.

Internationella överföringar

  • - Primär lagring och applikationsbehandling för Kunddata är utformad kring EU-hosting (Tyskland / Frankfurt), även för Kunder i Kanada och Kamerun
  • - Åtkomst av Kundens användare i Kanada eller Kamerun är ett internationellt överförings- / fjärråtkomstmönster - Kunden förblir personuppgiftsansvarig för hur den bjuder in användare på dessa marknader
  • - När ett underbiträde överför eller får åtkomst till data utanför EES/Storbritannien (till exempel Gemini, Groq, Stripe eller Cloudflare edge) använder Leverantören en lämplig överföringsmekanism (till exempel EU SCC eller ett adekvansbeslut) enligt lag
  • - Kanadensiska Kunder: Leverantören stöder PIPEDA- / lag 25-leverantörsgranskning med denna lista, TOMs och rådgivargodkända DPA-bilagor - lokal hosting i Kanada hävdas inte här
  • - Kamerunska Kunder: Leverantören stöder lokal due diligence med denna lista och DPA - lokal hosting i Kamerun hävdas inte här
  • - SCC-bilagor och överföringsbedömningar bifogas i rådgivargodkända DPA-paket

Tekniska och organisatoriska åtgärder

Endast översikt på hög nivå. Se Säkerhetspolicy och Säkerhetssidan för arkitekturdetaljer. CurNext hävdar inte ISO 27001- eller SOC 2-certifiering för sig själv på denna sida.

Technical and organizational measures summary
ControlSummary
ÅtkomstkontrollEndast inbjudan; RBAC; MFA för privilegierade / OWNER-roller
ÖverföringHTTPS / TLS; fältupplänk WireGuard + MQTT mTLS (broker inte offentlig)
I vilaKryptering av hanterad DB; objektlagringskryptering när det används
TenantisoleringOrganisations- / projektavgränsning; RLS där tillämpligt
Loggning / revisionStrukturerade GDPR-orienterade revisionshändelser; hemligheter loggas inte
SäkerhetskopiorKrypterade säkerhetskopior med återställningstest i säkerhetsprogrammet
Edge-skyddCloudflare WAF / TLS framför originer
AI-kontrollerIntern härdningsprediktion (TensorFlow.js) i produkten; Gemini och Groq endast för aktiverade assisterade funktioner; minimera promptkontext; ingen försäljning av Kunddata
IncidentvägGDPR art. 33-orienterad underrättelse; företagsmål 24 h till Kundens säkerhetskontakt
Sårbarhet / CRA-temanSignerad OTA, SBOM-kadens, underrättelse via [email protected]

Incidentanmälan och bistånd

Breach notification targets by agreement type
ContextTarget
StandardavtalUtan oskäligt dröjsmål efter bekräftad personuppgiftsincident som påverkar Kunddata
FöretagInom 24 timmar till Kundens utsedda säkerhetskontakt efter bekräftelse av en personuppgiftsincident eller företagsrelaterad säkerhetsincident som påverkar Kunddata
RegulatorisktGDPR art. 33-väg (72 h till myndighet där tillämpligt) - Kundens/personuppgiftsansvariges skyldigheter kan skilja sig mellan marknader (EU, Kanada, Kamerun)

DSR assistance

  • - Åtkomst / export (plattformens exportverktyg + supportkanal)
  • - Rättelse (konto- / administratörsverktyg)
  • - Radering / begränsning (support + avtalsprocess; revisionsloggar kan vara endast tillägg eller pseudonymiserade enligt design)
  • - Dataportabilitet (maskinläsbar export där tillgängligt)

Kunden förblir den primära kontaktpunkten för de flesta registrerades begäranden om Kundkontrollerade data på varje verksamhetsmarknad.

[email protected]

Hur DPA verkställs

Standardvillkor: parterna verkställer ett DPA på begäran när Leverantören behandlar personuppgifter för Kundens räkning. Företagsschema: verkställ Leverantörens DPA inom trettio (30) dagar efter Schemaunderskrift (om inte ett befintligt DPA redan gäller).

  • - Begär det verkställbara DPA från [email protected] eller via Contact (Kunder i Finland, Kanada och Kamerun välkomna)
  • - Säkerhetsöversikt och aktuell underbiträdeslista tillgänglig på begäran; väsentliga ändringar: 30 dagars företagsförhandsmeddelande
  • - Tillämplig lag för kommersiella avtal: Finlands lagar; domstolar i Helsingfors, Finland (med förbehåll för tvingande skydd) - stäm av slutlig lagvalsklausul i DPA med juridiskt ombud

Översättningar tillhandahålls för bekvämlighet. När ett undertecknat avtal finns gäller det engelska instrumentet.