CurNext

CurNext · Juridik

Säkerhetspolicy

Hur CurNext skyddar marknadsföringssajten, produktplattformen och kunddata - organisatoriska och tekniska kontroller, åtkomstregler, sårbarhetsrapportering och kopplingen till sidan Säkerhetsarkitektur.

Personuppgiftsansvarig och operatör: CurNext (Finland). Sårbarhetsrapportering: [email protected]. Integritet och GDPR: [email protected]. Primär produktionshosting: Tyskland / Frankfurt.

Denna säkerhetspolicy är ett offentligt uttalande om CurNexts säkerhetspraxis för kunder, prospekt och rapportörer. Den är inte en runbook, SOC-rapport eller certifiering. Arkitekturdetaljer finns på sidan Säkerhet. Om denna policy och ett undertecknat avtal står i konflikt gäller det undertecknade avtalet för den relationen.

Senast uppdaterad: 11 augusti 2026

Syftet med denna policy

CurNext bygger byggplatsintelligens på en industriell IoT- och molnstack. Säkerhet är en del av hur vi designar produkter, driver tjänster och arbetar med kunder - inte ett marknadsföringslager.

  • - Ange CurNexts säkerhetsmål och de system som denna policy omfattar.
  • - Sammanfatta organisatoriska och tekniska kontrollteman som används i produktion.
  • - Förklara förväntningar kring åtkomst, sårbarhetsrapportering och incidenthantering.
  • - Var ärlig om certifiering: designanpassning är inte detsamma som en genomförd tredjepartsbedömning.
  • - Peka till Säkerhetsarkitektur, DPA, GDPR-policyer, Revisionsspår och Datacenter för mer detalj.

CurNext hävdar inte ISO 27001- eller SOC 2-certifiering för sig själv på offentliga sidor. Standarder som namnges på sidorna Säkerhet och Efterlevnad är designanpassning om de inte bekräftas separat skriftligen.

Omfattning

Denna policy gäller CurNext-drivna system som behandlar eller skyddar kund- och webbplatsdata, inklusive:

  • - curnext.app marknadsförings- och dokumentationsytor
  • - dash.curnext.app och relaterade produktupplevelser
  • - API:er, SDK:er och utvecklarportaler som drivs av CurNext
  • - Molnhosting, databaser, säkerhetskopior och observabilitet för produktionsstacken
  • - Fält- och byggnadsedgekomponenter när de ansluter till CurNexts molntjänster (CN-FG, CN-BC och relaterade noder enligt dokumentationen på Säkerhet)
  • - Personal, entreprenörer och underbiträden som agerar för CurNext på dessa system

Säkerhetsmål

CurNext designar för följande mål över hela produktstacken.

  • Konfidentialitet

    Telemetri och autentiseringsuppgifter är inte läsbara under överföring eller i vila utan behörighet.

  • Integritet

    Firmware, konfiguration och mätvärden skyddas mot oupptäckt manipulation.

  • Äkthet

    Enheter och tjänster bevisar identitet innan förtroende ges.

  • Tillgänglighet

    Motståndskraft mot avbrott, replay och översvämning, med kontrollerad degradering där det är möjligt.

  • Ansvarsskyldighet

    Revisionsspår för åtkomst, provisionering, OTA, adminåtgärder och GDPR-orienterade händelser.

  • Integritetsskydd

    GDPR-orienterad hantering av person- och platsdata i molnlagret.

Organisatoriska åtgärder

Person- och processkontroller står sida vid sida med produktutveckling.

Roller och ägarskap

Säkerhetskänsliga ändringar och privilegierad åtkomst begränsas till behörig CurNext-personal. Produktionsåtkomst följer need-to-know och minsta privilegium.

Säker utveckling

Väsentliga releaser följer en säkerhetsribba som inkluderar uppdateringar av hotmodell, beroendeanalys, signerade artefakter och SBOM-praxis enligt sidan Säkerhet.

Leverantörskontroll

Underbiträden och infrastrukturleverantörer anlitas under skriftliga villkor. Offentliga underbiträden listas på sidan Personuppgiftsbiträdesavtal.

Utbildning och medvetenhet

Personal som hanterar produktionssystem och kunddata förväntas följa CurNexts säkerhets- och integritetsrutiner för sin roll.

Tekniska åtgärder

Tekniska teman på hög nivå för produktionsplattformen. Lagerdetalj, zonmodell, kryptotabeller och OTA-praxis dokumenteras under Säkerhetsarkitektur.

  • - Kontroller i en femlagersstack från fältsensorer till moln
  • - Kryptering under överföring; kryptering i vila för kärndatalager
  • - Produktåtkomst endast via inbjudan, RBAC och privilegierad MFA
  • - Edgeskydd såsom WAF och hastighetsbegränsning
  • - Privata byggnadslänksteman (inklusive WireGuard / MQTT mTLS för CN-BC enligt dokumentation)
  • - Signerad OTA för firmware där det är tillämpligt
  • - Krypterade säkerhetskopior med återställningstester som del av driftpraxis
  • - GDPR-orienterade revisions-, export- och raderningssökvägar i produktdesignen
Läs säkerhetsarkitekturen

Åtkomstkontroll

Åtkomst till CurNexts produktytor är avsiktligt begränsad.

  • - Provisionering endast via inbjudan - nya Google- eller e-postinloggningar ansluter inte automatiskt till ett projekt utan inbjudan eller medlemskap.
  • - Enligt CurNexts interna policyer onboardar, bjuder vi inte in eller registrerar produktanvändare under 18 år.
  • - Rollbaserad åtkomstkontroll (RBAC) avgränsar vad projektmedlemmar kan se och ändra.
  • - Privilegierade roller förväntas ha starkare autentisering (MFA) och lämnar tydligare revisionsbevis.
  • - Tenantisolering håller organisations- och projektdata avgränsade - inte ett delat offentligt flöde mellan kunder.

Dataskydd och hosting

Person- och platsdata i molnlagret hanteras med GDPR-orienterade kontroller och EU-förankrad produktionshosting som standard.

  • - Kärnapplikation och databashosting inriktad på Tyskland / Frankfurt (EU).
  • - Kryptering under överföring och i vila för kärnlager.
  • - Teman för lagring, export och radering dokumenteras i GDPR-policyer, DPA och Revisionsspår.
  • - Cookies på marknadsföringssajten och liknande tekniker täcks av Cookiepolicyn och samtyckeswidgeten.

Sårbarhetsrapportering

Vi föredrar samordnad rapportering. Skicka inte exploitdetaljer till support@ eller gdpr@.

  • - Mejla [email protected] med tillräcklig detalj för att återskapa problemet.
  • - Ange berörd produktyta (webb, API, firmware, gateway) och ungefärlig tidpunkt.
  • - Undvik offentlig disclosure tills vi har haft en rimlig chans att bedöma och åtgärda.
  • - Vi bekräftar rapporter och håller rapportörer informerade om väsentliga framsteg när det är lämpligt.
[email protected]

Säkerhetsincidenter och personuppgiftsincidenter

CurNext upprätthåller processer för att upptäcka, bedöma och hantera säkerhetsincidenter som kan påverka Tjänsterna eller personuppgifter.

Upptäckt och respons

Säkerhetsövervakning, hastighetsgränser, WAF-signaler och operativa larm stödjer upptäckt. Bekräftade incidenter eskaleras till behöriga respondenter.

Kundavisering

När CurNext agerar som personuppgiftsbiträde för Kunddata meddelar vi Kunden utan onödigt dröjsmål efter att ha fått kännedom om en personuppgiftsincident som påverkar dessa data, i enlighet med DPA. Företagsavtal kan sätta strängare mål.

Regulatorisk väg

När CurNext är personuppgiftsansvarig bedömer vi underrättelseskyldigheter enligt GDPR artiklarna 33 och 34. Se GDPR-policyer för den integritetsinriktade sammanfattningen.

Underbiträden och infrastruktur

CurNext använder hosting-, e-post-, observabilitets- och valfria AI-leverantörer under avtalsmässiga kontroller.

  • - EU-inriktad hosting- och databasinfrastruktur för kärnproduktion.
  • - Offentlig sammanfattning av underbiträden på sidan Personuppgiftsbiträdesavtal.
  • - Assistansfunktioner med AI, när de är aktiverade, körs under produkt- och avtalskontroller - prediktion av betonghärdning använder en intern TensorFlow.js-modell.
  • - Väsentliga ändringar av underbiträden följer den underrättelseprocess som beskrivs i DPA.

Kundens ansvar

Säkerhet är delad. Kunder ansvarar fortfarande för hur de konfigurerar och använder Tjänsterna inom sin organisation.

  • - Bjud endast in betrodda medarbetare och ta bort åtkomst när roller ändras.
  • - Skydda autentiseringsuppgifter, API-nycklar och MFA-enheter för administratörskonton.
  • - Dela inte sårbarhetsdetaljer utanför samordnade rapporteringskanaler.
  • - Konfigurera projektbehörigheter och exporter enligt egna policyer och avtal.
  • - Rapportera misstänkt kontokompromiss till [email protected] utan dröjsmål.

Ändringar av denna policy

Vi kan uppdatera denna säkerhetspolicy när produkter, hosting eller organisatorisk praxis förändras. Datumet Senast uppdaterad ändras vid väsentliga revisioner. Arkitekturdjupet fortsätter att finnas på sidan Säkerhet.

Översättningar tillhandahålls för bekvämlighet. När ett undertecknat avtal finns gäller det engelska instrumentet.