InfraNestInfraNest

Auftragsverarbeitungsvertrag (AVV)

Wie InfraNest personenbezogene Daten im Auftrag seiner Kunden verarbeitet, gemäß Artikel 28 DSGVO.

Auftragsverarbeitungsvertrag (AVV)

Zuletzt aktualisiert: 21. Juli 2026.

Diese Übersetzung dient nur der Erleichterung. Maßgeblich ist die englische Fassung.

Dieser Auftragsverarbeitungsvertrag („AVV") ist Bestandteil der InfraNest-Nutzungsbedingungen zwischen Ihnen („Kunde", der Verantwortliche) und Jaspar Steenman, Hansaring 79, 50670 Köln, Deutschland, der InfraNest betreibt („InfraNest", „wir", der Auftragsverarbeiter). Er gilt immer dann, wenn wir personenbezogene Daten in Ihrem Auftrag nach der DSGVO verarbeiten, und tritt in Kraft, sobald Sie unsere Nutzungsbedingungen akzeptieren.

Kurz gefasst: Wenn Sie InfraNest nutzen, um Domains, DNS, Server, Monitoring und den Rest zu verwalten — für sich selbst oder für Ihre Kunden —, sind einige der von Ihnen eingegebenen Angaben personenbezogene Daten, die Ihnen (oder Ihren Kunden) gehören. Dieser AVV legt fest, wie wir diese Daten ausschließlich nach Ihren Weisungen verarbeiten, sie sicher aufbewahren und Ihnen helfen, Ihre eigenen DSGVO-Pflichten zu erfüllen. Wenn Sie ein unterzeichnetes Exemplar benötigen, schreiben Sie an [email protected].

1. Rollen

Für die personenbezogenen Daten, die Sie in InfraNest eingeben, sind Sie der Verantwortliche und wir sind der Auftragsverarbeiter (und, soweit Sie für Ihre eigenen Kunden handeln, ein Unterauftragsverarbeiter). Wir verarbeiten diese Daten ausschließlich, um Ihnen den Dienst bereitzustellen. Für die Daten, die wir als eigenständig Verantwortliche verarbeiten — Ihr Konto und Ihre Zahlungsabwicklung sowie die Abonnements öffentlicher Statusseiten —, siehe unsere Datenschutzerklärung.

2. Unsere Weisungen

Wir verarbeiten personenbezogene Daten ausschließlich auf Ihre dokumentierten Weisungen. Diese Weisungen sind: (a) die Nutzung des Dienstes wie in den Nutzungsbedingungen und unserer Dokumentation beschrieben und (b) die Einstellungen und Anfragen, die Sie im Produkt oder über die API vornehmen. Wenn wir der Auffassung sind, dass eine Weisung gegen das Datenschutzrecht verstößt, teilen wir Ihnen dies mit. Wir verwenden Ihre Daten niemals für eigene Zwecke, und wir verkaufen sie nicht.

3. Was wir verarbeiten

Die Kategorien betroffener Personen und personenbezogener Daten sind in Anlage 1 aufgeführt. Sie entscheiden, welche personenbezogenen Daten Sie in InfraNest eingeben.

4. Vertraulichkeit

Alle Personen, denen wir die Verarbeitung Ihrer Daten gestatten, sind zur Vertraulichkeit verpflichtet.

5. Sicherheit

Wir treffen geeignete technische und organisatorische Maßnahmen zum Schutz Ihrer Daten, die in Anlage 2 beschrieben sind, im Einklang mit Artikel 32 DSGVO.

6. Unterauftragsverarbeiter

Sie erteilen uns eine allgemeine Genehmigung, die in Anlage 3 aufgeführten Unterauftragsverarbeiter zur Erbringung des Dienstes einzusetzen. Jeder von ihnen ist an Datenschutzbestimmungen gebunden, die die Anforderungen von Artikel 28 DSGVO erfüllen, und wir bleiben für ihr Handeln verantwortlich.

Registrare, DNS-Hosts, Cloud-Anbieter und Chat-Kanäle (wie Slack, Teams, Discord, PagerDuty oder ein eigener Telegram-Bot), die Sie mit Ihren eigenen Zugangsdaten anbinden, sind Ihre Auftragsverarbeiter, nicht unsere — Sie entscheiden, was sie erhalten, im Rahmen Ihrer eigenen Vereinbarung mit ihnen. Dasselbe gilt für einen Kalender-Feed, den Sie zu Google, Apple oder Outlook Calendar hinzufügen.

Zwei Benachrichtigungskanäle sind unsere, nicht Ihre, weil wir die Verbindung betreiben und nicht Sie: E-Mail, die wir über Cloudflare Email Service versenden, und der gemeinsam genutzte Telegram-Bot, der mit unserem Bot-Token statt mit einem von Ihnen bereitgestellten läuft. Beide sind in Anlage 3 aufgeführt.

Wir halten Anlage 3 aktuell. Bevor wir einen der dort aufgeführten Unterauftragsverarbeiter hinzufügen oder ersetzen, aktualisieren wir die Liste und informieren Sie mit einer Frist von mindestens 30 Tagen — Sie können sich benachrichtigen lassen, wenn Änderungen anstehen. Muss eine Änderung dringend vorgenommen werden, um den Dienst sicher oder betriebsbereit zu halten, informieren wir Sie stattdessen, sobald wir dies vernünftigerweise können. Die Unterauftragsverarbeiter in Anlage 3 dürfen im Rahmen ihrer Vereinbarungen mit uns eigene Unterauftragsverarbeiter einsetzen; wir bleiben Ihnen gegenüber für ihr Handeln verantwortlich. Wenn Sie einen begründeten, auf den Datenschutz gestützten Einwand haben, teilen Sie uns dies innerhalb dieses Zeitraums mit, und wir werden gemeinsam mit Ihnen an einer Lösung arbeiten; finden wir keine, können Sie die Nutzung des betroffenen Teils des Dienstes einstellen und kündigen.

7. Unterstützung bei der Erfüllung Ihrer Pflichten

Unter Berücksichtigung der Art der Verarbeitung unterstützen wir Sie im Rahmen des Zumutbaren dabei,

  • auf Personen zu reagieren, die ihre Rechte ausüben (Auskunft, Berichtigung, Löschung usw.) — die im Produkt integrierten Werkzeuge ermöglichen es Ihnen, das meiste davon selbst zu erledigen;
  • die Daten zu sichern, Verletzungen des Schutzes personenbezogener Daten zu handhaben sowie Datenschutz-Folgenabschätzungen und etwaige erforderliche vorherige Konsultationen durchzuführen.

8. Verletzungen des Schutzes personenbezogener Daten

Wenn wir von einer Verletzung Kenntnis erlangen, die Ihre Daten betrifft, benachrichtigen wir Sie ohne unangemessene Verzögerung — mit dem Ziel innerhalb von 72 Stunden — und stellen Ihnen die Informationen bereit, die Sie zur Erfüllung Ihrer eigenen Meldepflichten benötigen.

9. Internationale Datenübermittlungen

Die meisten Ihrer Daten verbleiben in der EU/im EWR. Einige Unterauftragsverarbeiter verarbeiten Daten außerhalb der EU (siehe Anlage 3 — einschließlich unserer weltweiten Monitoring-Probes und Anbieter wie Stripe, Sentry, Cloudflare, Intercom, Gravatar und Telegram). Soweit dies geschieht, ist die Übermittlung durch eine geeignete Garantie wie die EU-Standardvertragsklauseln abgedeckt.

10. Audits

Auf Anfrage stellen wir Ihnen die Informationen bereit, die Sie vernünftigerweise benötigen, um nachzuweisen, dass wir diesen AVV einhalten — einschließlich dieses Dokuments, unserer Sicherheitsmaßnahmen (Anlage 2) und der Zertifizierungen, die unsere Infrastrukturanbieter innehaben. Wo dies nicht ausreicht, gestatten wir ein Audit mit angemessener Vorankündigung, während der Geschäftszeiten, ohne den Dienst zu beeinträchtigen und vorbehaltlich der Vertraulichkeit.

11. Rückgabe und Löschung von Daten

Wenn Ihr Konto endet, löschen oder retournieren wir Ihre personenbezogenen Daten innerhalb von 30 Tagen, mit Ausnahme dessen, was wir gesetzlich aufbewahren müssen (beispielsweise Rechnungsunterlagen). Backups werden im Rahmen ihrer normalen Rotation gelöscht.

12. Haftung und Laufzeit

Unsere Haftung nach diesem AVV unterliegt den in den Nutzungsbedingungen festgelegten Beschränkungen. Dieser AVV gilt so lange, wie wir personenbezogene Daten in Ihrem Auftrag verarbeiten.

13. Anwendbares Recht

Dieser AVV unterliegt dem Recht Deutschlands, und die deutschen Gerichte sind zuständig — unbeschadet etwaiger zwingender Rechte, die Ihnen an Ihrem Wohnort zustehen.

Anlage 1 — Was wir verarbeiten

Gegenstand & Dauer: die Bereitstellung des InfraNest-Dienstes für Sie, solange Ihr Konto aktiv ist.

Art & Zweck: das Hosten, Speichern und Verarbeiten der Daten, die Sie in InfraNest eingeben, damit wir Ihre Domains, DNS, Server, Zertifikate, Ihr Monitoring, Ihre dynamische IP, das Drop-Catching, Ihre Automatisierungen, Statusseiten und die zugehörigen Benachrichtigungen verwalten können — nach Ihren Weisungen.

Kategorien betroffener Personen:

  • Ihre Teammitglieder und andere von Ihnen eingeladene App-Nutzer;
  • Domain-Kontakte, die Sie speichern — Inhaber (Registrant), administrative und technische Kontakte sowie Ihr Domain-Adressbuch;
  • Empfänger Ihrer Benachrichtigungen — von Ihnen konfigurierte Empfänger von Alarmen, Monitoring und Automatisierungen;
  • alle sonstigen Personen, deren personenbezogene Daten Sie hinzuzufügen wählen.

(Abonnenten öffentlicher Statusseiten sind hier nicht erfasst — sie abonnieren Ihre Statusseite selbst, sodass wir für diese Daten der Verantwortliche sind; siehe unsere Datenschutzerklärung.)

Kategorien personenbezogener Daten:

  • Namen, E-Mail-Adressen, Telefonnummern und Postanschriften;
  • Organisations- und Registrierungsangaben (z. B. USt-IdNr. und Handelsregisternummern);
  • Benachrichtigungskennungen (Webhook-URLs sowie Chat-IDs wie Slack, Telegram oder Discord);
  • IP-Adressen und technische/Nutzungsprotokolle;
  • alle sonstigen personenbezogenen Daten, die in den von Ihnen verwalteten Ressourcen enthalten sind.

Wir verarbeiten nicht absichtlich Daten besonderer Kategorien — bitte geben Sie solche nicht in Freitextfelder ein.

Anlage 2 — Technische & organisatorische Maßnahmen

  • Verschlüsselung bei der Übertragung — sämtlicher Datenverkehr über HTTPS/TLS.
  • Verschlüsselung im Ruhezustand — Anbieter-Zugangsdaten, API-Token und andere Geheimnisse werden verschlüsselt gespeichert; der Zugriff ist strikt auf die Systeme beschränkt, die sie zur Ausführung Ihrer Anfragen benötigen.
  • Zugriffskontrolle — Zugriff nach dem Prinzip der geringsten Rechte, mit verfügbarer Zwei-Faktor-Authentifizierung für Konten.
  • Mandantentrennung — die Daten der Kunden werden logisch voneinander getrennt.
  • Audit-Protokollierung — Aktionen werden protokolliert, damit Änderungen nachvollziehbar bleiben.
  • Backups — regelmäßige Backups mit definierter Aufbewahrungsdauer.
  • Zertifizierte Infrastruktur — wir hosten bei Anbietern, die anerkannte Zertifizierungen unterhalten (beispielsweise verfügen Hetzner und unsere anderen Anbieter über Zertifizierungen wie ISO 27001; Stripe ist PCI-DSS Level 1).
  • Reaktion auf Verletzungen — ein Prozess zur Erkennung, Bewertung und Meldung von Verletzungen des Schutzes personenbezogener Daten.

Anlage 3 — Unterauftragsverarbeiter

Unterauftragsverarbeiter Zweck Standort
Hetzner Hosting: App, Back-Office, Datenbank und Marketing-Infrastruktur Deutschland, EU
Cloudflare Hosting der Marketingseite, CDN, Sicherheit und Bot-Schutz (Turnstile); Zustellung transaktionaler E-Mails EU / global
OVH Server, die unsere Monitoring-Probes betreiben Weltweit
Backblaze B2 Offsite-Speicherung unserer Datenbank-Backups EU-Region; US-Unternehmen
Sentry Fehlerverfolgung und Diagnose EU / USA
Stripe Zahlungsabwicklung EU / USA
Telegram Zustellung Ihrer Alarmbenachrichtigungen an die von Ihnen konfigurierten Telegram-Chats Außerhalb der EU
Gravatar / Automattic Avatar-Bilder, abgerufen anhand eines Hashs der E-Mail-Adresse eines Nutzers, wenn Avatare aktiviert sind USA
Intercom Support-Chat auf unserer Website und Nachrichten aus dem Kontaktformular USA

Die Analyse erfolgt durch Umami, selbst gehostet auf unserer eigenen Infrastruktur — kein Dritt-Analyseauftragsverarbeiter ist beteiligt.

Kontakt

Fragen zum Datenschutz oder ein unterzeichnetes Exemplar dieses AVV: [email protected] · Jaspar Steenman, Hansaring 79, 50670 Köln, Deutschland.