CurNext · Juridik
Personuppgiftsbiträdesavtal
CurNext tillhandahåller ett personuppgiftsbiträdesavtal för kunder som behöver biträdesvillkor när CurNext behandlar personuppgifter för Kundens användning av plattformen - inklusive kunder i Finland (EU), Kanada och Kamerun.
CurNext agerar som personuppgiftsbiträde för Kunddata som instrueras via Tjänsterna. Plattformens kärnapplikation och databashosting finns i Tyskland / Frankfurt. Kommersiella marknader i dag: Finland, Kanada och Kamerun. Företagsprogram verkställer DPA inom 30 dagar efter schemaunderskrift.
Denna sida är en upphandlingsinriktad sammanfattning i linje med praxis enligt GDPR art. 28 (roller, omfattning, TOMs, offentliga underbiträden, överförings- och underrättelsespråk). Ett undertecknat DPA är ett rättsligt instrument - slutlig klausulformulering bör granskas av juridiskt ombud. Behandla inte denna sida som den undertecknade avtalstexten.
Vem detta riktar sig till
B2B-kunder, upphandling och juridiska / säkerhetsgranskare som behöver biträdesvillkor för CurNext SaaS och platsövervakning.
- - EU-kunder som behöver villkor enligt GDPR art. 28 (Finland och andra EES-Kunder)
- - Kanadensiska kunder som behöver transparens för leverantörsgranskningar enligt PIPEDA / Quebecs lag 25
- - Kamerunska kunder som behöver en tydlig uppdelning personuppgiftsansvarig / biträde och en karta över underbiträden
- - IT- och säkerhetsgranskare som kartlägger underbiträden, AI-leverantörer och hostingregioner
Försäljningsmarknader vs var data hostas
CurNext säljer till Finland, Kanada och Kamerun. Plattformens Kunddata för dessa marknader behandlas på samma EU-förankrade produktionsstack om inte ett skriftligt företagsaddendum om residens anger annat. Att sälja till ett land är inte samma sak som att hosta en lokal produktionsregion där.
| Market | Commercial | Hosting | Frameworks |
|---|---|---|---|
| Finland (EU) | Verksamhetsmarknad | Kärnapp + databas i Tyskland / Frankfurt; GDPR gäller som EU-behandling | GDPR; finsk tillsynsmyndighet där tillämpligt |
| Kanada | Verksamhetsmarknad | Samma EU-produktionsstack - Kunddata hostas i EU och nås av kanadensiska användare/administratörer enligt instruktion | PIPEDA och provinsiella regler (inklusive Quebecs lag 25 där tillämpligt) - Kunden förblir personuppgiftsansvarig för Kunddata; överföringar dokumenteras nedan |
| Kamerun | Verksamhetsmarknad | Samma EU-produktionsstack - Kunddata hostas i EU och nås av kamerunska användare/administratörer enligt instruktion | Lokala dataskyddsskyldigheter där tillämpligt - Kunden förblir personuppgiftsansvarig för Kunddata; överföringar dokumenteras nedan |
CurNext annonserar för närvarande inte separata produktionsregioner i Kanada eller Kamerun. Edge-CDN, e-postleverans, betalningar, AI-API:er och observabilitet kan behandla begränsade data utanför Tyskland - se underbiträden.
Pricing by marketParter och roller
När CurNext behandlar personuppgifter för Kundens räkning är CurNext personuppgiftsbiträde och Kunden förblir personuppgiftsansvarig för den Kunddata.
| Role | Party | Notes |
|---|---|---|
| Leverantör / Personuppgiftsbiträde | CurNext, Helsingfors, Finland | Behandlar personuppgifter enligt Kundens instruktioner för att leverera Tjänsterna |
| Kund / Personuppgiftsansvarig | Kundorganisation (Finland, Kanada, Kamerun eller annan avtalad Kund) | Bestämmer ändamål och medel för personuppgifter som den instruerar CurNext att behandla |
| Registrerade | Vanligtvis Kundens anställda, entreprenörer, inbjudna och platskontakter | B2B-plattformsanvändare endast på inbjudan - inte en B2C-konsumentapp-publik |
- - CurNext kan också vara personuppgiftsansvarig för eget konto, fakturering, HR, säkerhetsloggar för sina system och marknadsföringsleads - se Integritetspolicyn.
- - Läs inte denna sida som att « CurNext alltid bara är biträde ».
Vad vi behandlar
Art och ändamål: platsövervakning och beredskap för bygg och fastigheter - enhetstelemetri, BIM-/platskonfiguration, instrumentpaneler, larm, efterlevnadsbevis, teamåtkomst, API:er/webhooks, AI-assisterade funktioner när aktiverade, och support.
| Category | Examples |
|---|---|
| Konto / identitet | Namn, arbets-e-post, roll, organisationsmedlemskap, inbjudningsstatus |
| Autentiseringskontext | Sessions- och MFA-status (inte lösenord - hanterad autentisering) |
| Projekt- / platsmetadata | Projektnamn, byggnadsadresser Kunden anger, vånings- och rumsetiketter |
| Operativt innehåll | Larmmottagare, ärenden, uppladdade ritningar/BIM-filer, anteckningar |
| Enhet / telemetri | Sensoravläsningar, enhets-ID:n, beredskapspoäng (i regel inte installatörs-PII om inte Kunden lägger till det) |
| AI-funktionskontext | Prompter och kontext som Kunden eller Tjänsterna skickar till AI-funktioner (till exempel beredskapshjälp) - minimerade och används inte för att träna CurNext-modeller utanför produktbehov |
| Revision / säkerhet | Åtkomstloggar, behörighetsnekanden, GDPR-revisionshändelser (ID:n föredras; e-postadress maskeras i loggar) |
CurNext är inte utformat för att behandla särskilda kategorier av uppgifter (till exempel hälsa eller biometri för identifiering) som kärnfunktion. Om Kunden laddar upp sådana uppgifter krävs uttryckliga skriftliga instruktioner.
Behandlingen fortsätter under Tjänsternas / prenumerationens löptid, därefter följer återlämnande eller radering DPA och uppsägningsklausuler.
- - Enhetstelemetri bör utesluta installatörs-PII om det inte krävs
- - Loggar får inte innehålla lösenord, JWT:er, API-nycklar eller hela e-postmeddelanden
- - AI-funktioner bör få den minsta kontext som behövs för uppgiften
- - Leverantören kommer inte att behandla Kunddata för orelaterade ändamål (till exempel försäljning av personuppgifter)
Instruktioner och Kundens ansvar
- - Kunden instruerar behandling via plattformens UI, API:er, avtal och skriftliga supportförfrågningar
- - Kunden ansvarar för rättslig grund, information till registrerade och svar på registrerades begäranden för data Kunden kontrollerar på sin marknad (EU, Kanada, Kamerun eller annan)
- - Kunden hanterar användarinbjudningar och RBAC inom sin tenant
- - Plattformen stöder export av personuppgifter för den inloggade användaren (profil, medlemskap, preferenser). En fullständig självbetjäningsportal för radering hävdas inte här förrän den levererats - radering följer support och avtalsprocess
Var behandlingen sker
Kärnapplikationens beräkning körs på Hetzner i Tyskland. Hanterad PostgreSQL och Auth körs på Supabase i Frankfurt, Tyskland. Kunder i Kanada och Kamerun använder samma EU-produktionsstack för Kunddata om inte ett företagsaddendum anger annat.
DatacentersUnderbiträden
Offentlig lista över tredje parter som kan behandla Kundens personuppgifter för att leverera Tjänsterna. Branschpraxis är en tabell med ändamål, datakategorier och plats. Företagsvillkor: väsentliga nya underbiträden får minst trettio (30) dagars förhandsmeddelande; Kunden kan invända på skäliga dataskyddsskäl. Prenumerera på ändringar via [email protected].
Last updated: 9 augusti 2026
| Subprocessor | Purpose | Data categories | Location | Privacy |
|---|---|---|---|---|
| Hetzner Online GmbHInfrastruktur | Applikationshosting (Docker-originer bakom lastbalanserare) | Applikationsdata, kontoidentifierare i app-arbetsbelastningar | Tyskland | Policy |
| Supabase, Inc.Infrastruktur | Hanterad PostgreSQL-databas och autentisering | Konto, projekt, telemetrimetadata, autentiseringskontext | Frankfurt, Tyskland (eu-central) | Policy |
| Cloudflare, Inc.Infrastruktur | DNS, TLS, WAF, CDN, Turnstile; valfri R2-objektlagring | Anslutningsmetadata, formulärskyddssignaler; objekt/uppladdningar när R2 används | Global edge; R2 EU-jurisdiktionsalternativ för objekt / revisionsarkiv | Policy |
| SMTP2GOE-post | Transaktions-e-post (inbjudningar, lösenordsflöden, aviseringar) | E-postadress, namn, meddelandeinnehåll som krävs för leverans | EU-datacenter (Amsterdam) när CurNext-kontot är EU-hostat; mottagarleverans kan nå MTA:er världen över | Policy |
| Stripe, Inc.Betalningar | Betalningar och fakturering när det används | Faktureringskontakt och betalningsmetadata enligt Stripes villkor | Enligt Stripes villkor (ofta US/EES-behandling) | Policy |
| Google LLC (Gemini / Google AI)AI | AI-funktioner i produkten när Gemini är aktiverat | Prompter och kontext som krävs för AI-funktionen | Enligt Google Cloud / Gemini-villkor för personuppgiftsbehandling | Policy |
| Groq, Inc.AI | Inferens för den offentliga kunskapsbasassistenten på curnext.app (efter användarens samtycke), och andra produkt-AI-funktioner när Groq är aktiverat | Prompter, chattfrågor och kort samtalskontext som krävs för funktionen | Enligt leverantörens villkor för personuppgiftsbehandling / integritet | Policy |
| Signicat ASIdentitet | Elektronisk identitet / eID-flöden när de används för stark autentisering | Identitetsattribut som krävs för eID-transaktionen | EES (Norge / EU-behandling enligt Signicat) | Policy |
| Datadog, Inc.Observabilitet | Applikations- och infrastrukturobservabilitet | Driftloggar och mätvärden (hemligheter undantas enligt design) | Enligt Datadog-sajt / region konfigurerad för CurNext | Policy |
| Grafana LabsObservabilitet | Mätvärdes- / instrumentpanelsobservabilitet när det används | Driftmätvärden och relaterad metadata | Enligt Grafana Cloud-region konfigurerad för CurNext | Policy |
| OpenWeather Ltd.Uppgifter | Väderkontext för plats- / ytberedskapsfunktioner när det används | Plats- eller platskoordinater Kunden konfigurerar; vädersvar | Enligt OpenWeathers villkor | Policy |
Kärnapp + databas för plattformens Kunddata: Tyskland / Frankfurt. AI, e-postleverans, betalningar, edge-CDN och observabilitet kan behandla begränsade personuppgifter utanför Tyskland. Hårdvaru- / tillverkningspartners (till exempel Semtech, Sensirion, JLCPCB) listas inte som underbiträden för personuppgifter om de inte tar emot Kundens personuppgifter.
Internationella överföringar
- - Primär lagring och applikationsbehandling för Kunddata är utformad kring EU-hosting (Tyskland / Frankfurt), även för Kunder i Kanada och Kamerun
- - Åtkomst av Kundens användare i Kanada eller Kamerun är ett internationellt överförings- / fjärråtkomstmönster - Kunden förblir personuppgiftsansvarig för hur den bjuder in användare på dessa marknader
- - När ett underbiträde överför eller får åtkomst till data utanför EES/Storbritannien (till exempel Gemini, Groq, Stripe eller Cloudflare edge) använder Leverantören en lämplig överföringsmekanism (till exempel EU SCC eller ett adekvansbeslut) enligt lag
- - Kanadensiska Kunder: Leverantören stöder PIPEDA- / lag 25-leverantörsgranskning med denna lista, TOMs och rådgivargodkända DPA-bilagor - lokal hosting i Kanada hävdas inte här
- - Kamerunska Kunder: Leverantören stöder lokal due diligence med denna lista och DPA - lokal hosting i Kamerun hävdas inte här
- - SCC-bilagor och överföringsbedömningar bifogas i rådgivargodkända DPA-paket
Tekniska och organisatoriska åtgärder
Endast översikt på hög nivå. Se Säkerhetspolicy och Säkerhetssidan för arkitekturdetaljer. CurNext hävdar inte ISO 27001- eller SOC 2-certifiering för sig själv på denna sida.
| Control | Summary |
|---|---|
| Åtkomstkontroll | Endast inbjudan; RBAC; MFA för privilegierade / OWNER-roller |
| Överföring | HTTPS / TLS; fältupplänk WireGuard + MQTT mTLS (broker inte offentlig) |
| I vila | Kryptering av hanterad DB; objektlagringskryptering när det används |
| Tenantisolering | Organisations- / projektavgränsning; RLS där tillämpligt |
| Loggning / revision | Strukturerade GDPR-orienterade revisionshändelser; hemligheter loggas inte |
| Säkerhetskopior | Krypterade säkerhetskopior med återställningstest i säkerhetsprogrammet |
| Edge-skydd | Cloudflare WAF / TLS framför originer |
| AI-kontroller | Intern härdningsprediktion (TensorFlow.js) i produkten; Gemini och Groq endast för aktiverade assisterade funktioner; minimera promptkontext; ingen försäljning av Kunddata |
| Incidentväg | GDPR art. 33-orienterad underrättelse; företagsmål 24 h till Kundens säkerhetskontakt |
| Sårbarhet / CRA-teman | Signerad OTA, SBOM-kadens, underrättelse via [email protected] |
Incidentanmälan och bistånd
| Context | Target |
|---|---|
| Standardavtal | Utan oskäligt dröjsmål efter bekräftad personuppgiftsincident som påverkar Kunddata |
| Företag | Inom 24 timmar till Kundens utsedda säkerhetskontakt efter bekräftelse av en personuppgiftsincident eller företagsrelaterad säkerhetsincident som påverkar Kunddata |
| Regulatoriskt | GDPR art. 33-väg (72 h till myndighet där tillämpligt) - Kundens/personuppgiftsansvariges skyldigheter kan skilja sig mellan marknader (EU, Kanada, Kamerun) |
DSR assistance
- - Åtkomst / export (plattformens exportverktyg + supportkanal)
- - Rättelse (konto- / administratörsverktyg)
- - Radering / begränsning (support + avtalsprocess; revisionsloggar kan vara endast tillägg eller pseudonymiserade enligt design)
- - Dataportabilitet (maskinläsbar export där tillgängligt)
Kunden förblir den primära kontaktpunkten för de flesta registrerades begäranden om Kundkontrollerade data på varje verksamhetsmarknad.
Hur DPA verkställs
Standardvillkor: parterna verkställer ett DPA på begäran när Leverantören behandlar personuppgifter för Kundens räkning. Företagsschema: verkställ Leverantörens DPA inom trettio (30) dagar efter Schemaunderskrift (om inte ett befintligt DPA redan gäller).
- - Begär det verkställbara DPA från [email protected] eller via Contact (Kunder i Finland, Kanada och Kamerun välkomna)
- - Säkerhetsöversikt och aktuell underbiträdeslista tillgänglig på begäran; väsentliga ändringar: 30 dagars företagsförhandsmeddelande
- - Tillämplig lag för kommersiella avtal: Finlands lagar; domstolar i Helsingfors, Finland (med förbehåll för tvingande skydd) - stäm av slutlig lagvalsklausul i DPA med juridiskt ombud
Översättningar tillhandahålls för bekvämlighet. När ett undertecknat avtal finns gäller det engelska instrumentet.