CurNext · Juridik
Säkerhetspolicy
Hur CurNext skyddar marknadsföringssajten, produktplattformen och kunddata - organisatoriska och tekniska kontroller, åtkomstregler, sårbarhetsrapportering och kopplingen till sidan Säkerhetsarkitektur.
Personuppgiftsansvarig och operatör: CurNext (Finland). Sårbarhetsrapportering: [email protected]. Integritet och GDPR: [email protected]. Primär produktionshosting: Tyskland / Frankfurt.
Denna säkerhetspolicy är ett offentligt uttalande om CurNexts säkerhetspraxis för kunder, prospekt och rapportörer. Den är inte en runbook, SOC-rapport eller certifiering. Arkitekturdetaljer finns på sidan Säkerhet. Om denna policy och ett undertecknat avtal står i konflikt gäller det undertecknade avtalet för den relationen.
Senast uppdaterad: 11 augusti 2026
Syftet med denna policy
CurNext bygger byggplatsintelligens på en industriell IoT- och molnstack. Säkerhet är en del av hur vi designar produkter, driver tjänster och arbetar med kunder - inte ett marknadsföringslager.
- - Ange CurNexts säkerhetsmål och de system som denna policy omfattar.
- - Sammanfatta organisatoriska och tekniska kontrollteman som används i produktion.
- - Förklara förväntningar kring åtkomst, sårbarhetsrapportering och incidenthantering.
- - Var ärlig om certifiering: designanpassning är inte detsamma som en genomförd tredjepartsbedömning.
- - Peka till Säkerhetsarkitektur, DPA, GDPR-policyer, Revisionsspår och Datacenter för mer detalj.
CurNext hävdar inte ISO 27001- eller SOC 2-certifiering för sig själv på offentliga sidor. Standarder som namnges på sidorna Säkerhet och Efterlevnad är designanpassning om de inte bekräftas separat skriftligen.
Omfattning
Denna policy gäller CurNext-drivna system som behandlar eller skyddar kund- och webbplatsdata, inklusive:
- - curnext.app marknadsförings- och dokumentationsytor
- - dash.curnext.app och relaterade produktupplevelser
- - API:er, SDK:er och utvecklarportaler som drivs av CurNext
- - Molnhosting, databaser, säkerhetskopior och observabilitet för produktionsstacken
- - Fält- och byggnadsedgekomponenter när de ansluter till CurNexts molntjänster (CN-FG, CN-BC och relaterade noder enligt dokumentationen på Säkerhet)
- - Personal, entreprenörer och underbiträden som agerar för CurNext på dessa system
Säkerhetsmål
CurNext designar för följande mål över hela produktstacken.
Konfidentialitet
Telemetri och autentiseringsuppgifter är inte läsbara under överföring eller i vila utan behörighet.
Integritet
Firmware, konfiguration och mätvärden skyddas mot oupptäckt manipulation.
Äkthet
Enheter och tjänster bevisar identitet innan förtroende ges.
Tillgänglighet
Motståndskraft mot avbrott, replay och översvämning, med kontrollerad degradering där det är möjligt.
Ansvarsskyldighet
Revisionsspår för åtkomst, provisionering, OTA, adminåtgärder och GDPR-orienterade händelser.
Integritetsskydd
GDPR-orienterad hantering av person- och platsdata i molnlagret.
Organisatoriska åtgärder
Person- och processkontroller står sida vid sida med produktutveckling.
Roller och ägarskap
Säkerhetskänsliga ändringar och privilegierad åtkomst begränsas till behörig CurNext-personal. Produktionsåtkomst följer need-to-know och minsta privilegium.
Säker utveckling
Väsentliga releaser följer en säkerhetsribba som inkluderar uppdateringar av hotmodell, beroendeanalys, signerade artefakter och SBOM-praxis enligt sidan Säkerhet.
Leverantörskontroll
Underbiträden och infrastrukturleverantörer anlitas under skriftliga villkor. Offentliga underbiträden listas på sidan Personuppgiftsbiträdesavtal.
Utbildning och medvetenhet
Personal som hanterar produktionssystem och kunddata förväntas följa CurNexts säkerhets- och integritetsrutiner för sin roll.
Tekniska åtgärder
Tekniska teman på hög nivå för produktionsplattformen. Lagerdetalj, zonmodell, kryptotabeller och OTA-praxis dokumenteras under Säkerhetsarkitektur.
- - Kontroller i en femlagersstack från fältsensorer till moln
- - Kryptering under överföring; kryptering i vila för kärndatalager
- - Produktåtkomst endast via inbjudan, RBAC och privilegierad MFA
- - Edgeskydd såsom WAF och hastighetsbegränsning
- - Privata byggnadslänksteman (inklusive WireGuard / MQTT mTLS för CN-BC enligt dokumentation)
- - Signerad OTA för firmware där det är tillämpligt
- - Krypterade säkerhetskopior med återställningstester som del av driftpraxis
- - GDPR-orienterade revisions-, export- och raderningssökvägar i produktdesignen
Åtkomstkontroll
Åtkomst till CurNexts produktytor är avsiktligt begränsad.
- - Provisionering endast via inbjudan - nya Google- eller e-postinloggningar ansluter inte automatiskt till ett projekt utan inbjudan eller medlemskap.
- - Enligt CurNexts interna policyer onboardar, bjuder vi inte in eller registrerar produktanvändare under 18 år.
- - Rollbaserad åtkomstkontroll (RBAC) avgränsar vad projektmedlemmar kan se och ändra.
- - Privilegierade roller förväntas ha starkare autentisering (MFA) och lämnar tydligare revisionsbevis.
- - Tenantisolering håller organisations- och projektdata avgränsade - inte ett delat offentligt flöde mellan kunder.
Dataskydd och hosting
Person- och platsdata i molnlagret hanteras med GDPR-orienterade kontroller och EU-förankrad produktionshosting som standard.
- - Kärnapplikation och databashosting inriktad på Tyskland / Frankfurt (EU).
- - Kryptering under överföring och i vila för kärnlager.
- - Teman för lagring, export och radering dokumenteras i GDPR-policyer, DPA och Revisionsspår.
- - Cookies på marknadsföringssajten och liknande tekniker täcks av Cookiepolicyn och samtyckeswidgeten.
Sårbarhetsrapportering
Vi föredrar samordnad rapportering. Skicka inte exploitdetaljer till support@ eller gdpr@.
- - Mejla [email protected] med tillräcklig detalj för att återskapa problemet.
- - Ange berörd produktyta (webb, API, firmware, gateway) och ungefärlig tidpunkt.
- - Undvik offentlig disclosure tills vi har haft en rimlig chans att bedöma och åtgärda.
- - Vi bekräftar rapporter och håller rapportörer informerade om väsentliga framsteg när det är lämpligt.
Säkerhetsincidenter och personuppgiftsincidenter
CurNext upprätthåller processer för att upptäcka, bedöma och hantera säkerhetsincidenter som kan påverka Tjänsterna eller personuppgifter.
Upptäckt och respons
Säkerhetsövervakning, hastighetsgränser, WAF-signaler och operativa larm stödjer upptäckt. Bekräftade incidenter eskaleras till behöriga respondenter.
Kundavisering
När CurNext agerar som personuppgiftsbiträde för Kunddata meddelar vi Kunden utan onödigt dröjsmål efter att ha fått kännedom om en personuppgiftsincident som påverkar dessa data, i enlighet med DPA. Företagsavtal kan sätta strängare mål.
Regulatorisk väg
När CurNext är personuppgiftsansvarig bedömer vi underrättelseskyldigheter enligt GDPR artiklarna 33 och 34. Se GDPR-policyer för den integritetsinriktade sammanfattningen.
Underbiträden och infrastruktur
CurNext använder hosting-, e-post-, observabilitets- och valfria AI-leverantörer under avtalsmässiga kontroller.
- - EU-inriktad hosting- och databasinfrastruktur för kärnproduktion.
- - Offentlig sammanfattning av underbiträden på sidan Personuppgiftsbiträdesavtal.
- - Assistansfunktioner med AI, när de är aktiverade, körs under produkt- och avtalskontroller - prediktion av betonghärdning använder en intern TensorFlow.js-modell.
- - Väsentliga ändringar av underbiträden följer den underrättelseprocess som beskrivs i DPA.
Kundens ansvar
Säkerhet är delad. Kunder ansvarar fortfarande för hur de konfigurerar och använder Tjänsterna inom sin organisation.
- - Bjud endast in betrodda medarbetare och ta bort åtkomst när roller ändras.
- - Skydda autentiseringsuppgifter, API-nycklar och MFA-enheter för administratörskonton.
- - Dela inte sårbarhetsdetaljer utanför samordnade rapporteringskanaler.
- - Konfigurera projektbehörigheter och exporter enligt egna policyer och avtal.
- - Rapportera misstänkt kontokompromiss till [email protected] utan dröjsmål.
Ändringar av denna policy
Vi kan uppdatera denna säkerhetspolicy när produkter, hosting eller organisatorisk praxis förändras. Datumet Senast uppdaterad ändras vid väsentliga revisioner. Arkitekturdjupet fortsätter att finnas på sidan Säkerhet.
Översättningar tillhandahålls för bekvämlighet. När ett undertecknat avtal finns gäller det engelska instrumentet.