InfraNestInfraNest

Accord de traitement des données (DPA)

Comment InfraNest traite les données personnelles pour le compte de ses clients, selon l'article 28 du RGPD.

Accord de traitement des données (DPA)

Dernière mise à jour : 21 juillet 2026.

Cette traduction est fournie à titre de commodité. La version anglaise fait foi.

Le présent accord de traitement des données (« DPA ») fait partie intégrante des Conditions d'utilisation d'InfraNest conclues entre vous (« Client », le responsable du traitement) et Jaspar Steenman, Hansaring 79, 50670 Köln, Allemagne, exploitant InfraNest (« InfraNest », « nous », le sous-traitant). Il s'applique chaque fois que nous traitons des données personnelles pour votre compte en vertu du RGPD, et prend effet dès votre acceptation de nos Conditions.

En termes clairs : lorsque vous utilisez InfraNest pour gérer des domaines, du DNS, des serveurs, de la supervision et le reste — pour vous-même ou pour vos clients — une partie de ce que vous y saisissez constitue des données personnelles qui vous appartiennent (ou qui appartiennent à vos clients). Le présent DPA énonce comment nous traitons ces données strictement selon vos instructions, les gardons en sécurité et vous aidons à respecter vos propres obligations au titre du RGPD. Si vous avez besoin d'une copie signée, écrivez à [email protected].

1. Rôles

Pour les données personnelles que vous saisissez dans InfraNest, vous êtes le responsable du traitement et nous sommes le sous-traitant (et, lorsque vous agissez pour vos propres clients, un sous-traitant ultérieur). Nous ne traitons ces données que pour vous fournir le service. Pour les données que nous traitons en tant que responsable du traitement à part entière — votre compte et votre facturation, ainsi que les abonnements aux pages d'état publiques — voir notre politique de confidentialité.

2. Nos instructions

Nous ne traitons les données personnelles que sur vos instructions documentées. Ces instructions sont : (a) l'utilisation du service telle que décrite dans les Conditions et notre documentation, et (b) les paramètres et demandes que vous formulez dans le produit ou via l'API. Si nous estimons qu'une instruction enfreint le droit de la protection des données, nous vous en informerons. Nous n'utilisons jamais vos données à nos propres fins, et nous ne les vendons pas.

3. Ce que nous traitons

Les catégories de personnes concernées et de données personnelles sont énoncées à l'annexe 1. C'est vous qui décidez quelles données personnelles vous saisissez dans InfraNest.

4. Confidentialité

Toute personne que nous autorisons à traiter vos données est tenue d'en préserver la confidentialité.

5. Sécurité

Nous maintenons des mesures techniques et organisationnelles appropriées pour protéger vos données, décrites à l'annexe 2, conformément à l'article 32 du RGPD.

6. Sous-traitants ultérieurs

Vous nous donnez une autorisation générale de recourir aux sous-traitants ultérieurs énumérés à l'annexe 3 pour contribuer à fournir le service. Chacun est lié par des clauses de protection des données qui répondent aux exigences de l'article 28 du RGPD, et nous restons responsables de ce qu'ils font.

Les bureaux d'enregistrement, hébergeurs DNS, fournisseurs cloud et canaux de discussion (tels que Slack, Teams, Discord, PagerDuty, ou un bot Telegram qui vous est propre) que vous connectez à l'aide de vos propres identifiants sont vos sous-traitants, et non les nôtres — c'est vous qui décidez ce qu'ils reçoivent, en vertu de votre propre accord avec eux. Il en va de même d'un flux de calendrier que vous ajoutez à Google, Apple ou Outlook Calendar.

Deux canaux d'alerte sont les nôtres, et non les vôtres, parce que c'est nous qui exploitons la connexion plutôt que vous : l'e-mail, que nous envoyons via Cloudflare Email Service, et le bot Telegram partagé, qui fonctionne avec notre jeton de bot au lieu d'un que vous fournissez. Tous deux figurent à l'annexe 3.

Nous maintenons l'annexe 3 à jour. Avant d'ajouter ou de remplacer l'un des sous-traitants ultérieurs qui y figurent, nous mettrons à jour la liste et donnerons un préavis d'au moins 30 jours — vous pouvez vous abonner pour être notifié des changements. Lorsqu'un changement doit être effectué en urgence, pour maintenir le service sécurisé ou opérationnel, nous vous en informerons dès que raisonnablement possible. Les sous-traitants ultérieurs de l'annexe 3 peuvent engager leurs propres sous-traitants ultérieurs en vertu de leurs accords avec nous ; nous restons responsables envers vous de ce qu'ils font. Si vous avez une objection raisonnable et fondée sur la protection des données, faites-le-nous savoir dans ce délai et nous chercherons une solution avec vous ; si nous n'en trouvons pas, vous pouvez cesser d'utiliser la partie du service concernée et résilier.

7. Vous aider à respecter vos obligations

Compte tenu de la nature du traitement, nous vous aiderons dans la mesure du raisonnable à :

  • répondre aux personnes qui exercent leurs droits (accès, rectification, suppression, etc.) — les outils du produit vous permettent de gérer vous-même l'essentiel ;
  • assurer la sécurité des données, gérer les violations de données personnelles, et réaliser des analyses d'impact relatives à la protection des données ainsi que toute consultation préalable requise.

8. Violations de données personnelles

Si nous prenons connaissance d'une violation affectant vos données, nous vous en informerons sans retard injustifié — en visant un délai de 72 heures — avec les informations dont vous avez besoin pour respecter vos propres obligations de notification.

9. Transferts internationaux

La plupart de vos données restent dans l'UE/EEE. Certains sous-traitants ultérieurs traitent des données hors de l'UE (voir l'annexe 3 — y compris nos sondes de supervision mondiales et des prestataires tels que Stripe, Sentry, Cloudflare, Intercom, Gravatar et Telegram). Lorsque c'est le cas, le transfert est couvert par une garantie appropriée telle que les clauses contractuelles types de l'UE.

10. Audits

Sur demande, nous vous fournirons les informations dont vous avez raisonnablement besoin pour démontrer que nous respectons le présent DPA — y compris ce document, nos mesures de sécurité (annexe 2) et les certifications détenues par nos fournisseurs d'infrastructure. Lorsque cela ne suffit pas, nous autoriserons un audit moyennant un préavis raisonnable, pendant les heures ouvrables, sans perturber le service et sous réserve de confidentialité.

11. Restitution et suppression des données

Lorsque votre compte prend fin, nous supprimerons ou restituerons vos données personnelles dans un délai de 30 jours, à l'exception de ce que nous devons conserver par la loi (par exemple, les enregistrements de factures). Les sauvegardes sont supprimées selon leur rotation normale.

12. Responsabilité et durée

Notre responsabilité au titre du présent DPA est soumise aux limites prévues dans les Conditions. Le présent DPA dure aussi longtemps que nous traitons des données personnelles pour votre compte.

13. Droit applicable

Le présent DPA est régi par le droit allemand, et les tribunaux allemands sont compétents — sans préjudice des droits impératifs dont vous bénéficiez dans votre lieu de résidence.

Annexe 1 — Ce que nous traitons

Objet et durée : fournir le service InfraNest, aussi longtemps que votre compte est actif.

Nature et finalité : héberger, stocker et traiter les données que vous saisissez dans InfraNest afin que nous puissions gérer vos domaines, votre DNS, vos serveurs, vos certificats, votre supervision, votre IP dynamique, votre drop-catching, vos automatisations, vos pages d'état et les notifications associées — selon vos instructions.

Catégories de personnes concernées :

  • les membres de votre équipe et les autres utilisateurs de l'application que vous invitez ;
  • les contacts de domaine que vous stockez — titulaires, contacts administratifs et techniques, et votre carnet d'adresses de domaines ;
  • les destinataires de vos notifications — destinataires d'alertes, de supervision et d'automatisation que vous configurez ;
  • toute autre personne dont vous choisissez d'ajouter les données personnelles.

(Les abonnés aux pages d'état publiques ne sont pas concernés ici — ils s'abonnent eux-mêmes à votre page d'état, de sorte que nous sommes le responsable du traitement de ces données ; voir notre politique de confidentialité.)

Catégories de données personnelles :

  • noms, adresses e-mail, numéros de téléphone et adresses postales ;
  • coordonnées d'organisation et informations d'immatriculation (p. ex. numéros de TVA et de registre du commerce) ;
  • identifiants de notification (URL de webhook, et identifiants de chat tels que Slack, Telegram ou Discord) ;
  • adresses IP et journaux techniques/d'utilisation ;
  • toute autre donnée personnelle contenue dans les ressources que vous gérez.

Nous ne traitons pas intentionnellement de données de catégories particulières — veuillez ne pas en saisir dans les champs de texte libre.

Annexe 2 — Mesures techniques et organisationnelles

  • Chiffrement en transit — tout le trafic passe par HTTPS/TLS.
  • Chiffrement au repos — les identifiants de fournisseurs, jetons d'API et autres secrets sont stockés chiffrés ; l'accès est strictement limité aux systèmes qui en ont besoin pour exécuter vos demandes.
  • Contrôle d'accès — accès au moindre privilège, avec authentification à deux facteurs disponible sur les comptes.
  • Isolation des locataires — les données des clients sont logiquement séparées.
  • Journalisation d'audit — les actions sont journalisées afin que les modifications restent traçables.
  • Sauvegardes — sauvegardes régulières avec une durée de conservation définie.
  • Infrastructure certifiée — nous hébergeons chez des prestataires qui maintiennent des certifications reconnues (par exemple, Hetzner et nos autres prestataires détiennent des certifications telles que ISO 27001 ; Stripe est PCI-DSS niveau 1).
  • Réponse aux violations — un processus pour détecter, évaluer et notifier les violations de données personnelles.

Annexe 3 — Sous-traitants ultérieurs

Sous-traitant ultérieur Finalité Localisation
Hetzner Hébergement : application, administration, base de données et infrastructure marketing Allemagne, UE
Cloudflare Hébergement du site vitrine, CDN, sécurité et protection contre les bots (Turnstile) ; envoi d’e-mails transactionnels UE / mondial
OVH Serveurs qui exécutent nos sondes de supervision Mondial
Backblaze B2 Stockage délocalisé de nos sauvegardes de base de données Région UE ; société américaine
Sentry Suivi et diagnostic des erreurs UE / US
Stripe Traitement des paiements UE / US
Telegram Envoi de vos notifications d'alerte vers les chats Telegram que vous configurez Hors UE
Gravatar / Automattic Images d'avatar, récupérées à partir d'un hachage de l'adresse e-mail d'un utilisateur, lorsque les avatars sont activés US
Intercom Chat de support sur notre site et messages du formulaire de contact US

L'analyse d'audience est assurée par Umami, auto-hébergé sur notre propre infrastructure — aucun sous-traitant d'analyse tiers n'est impliqué.

Contact

Questions relatives à la protection des données ou copie signée du présent DPA : [email protected] · Jaspar Steenman, Hansaring 79, 50670 Köln, Allemagne.