InfraNestInfraNest

Verwerkersovereenkomst (DPA)

Hoe InfraNest persoonsgegevens verwerkt namens zijn klanten, conform artikel 28 AVG.

Verwerkersovereenkomst (DPA)

Laatst bijgewerkt: 21 juli 2026.

Deze vertaling is uitsluitend bedoeld voor het gemak. De Engelse versie is bindend.

Deze Verwerkersovereenkomst ("DPA") maakt deel uit van de InfraNest-Servicevoorwaarden tussen u ("Klant", de verwerkingsverantwoordelijke) en Jaspar Steenman, Hansaring 79, 50670 Köln, Duitsland, die InfraNest exploiteert ("InfraNest", "wij", de verwerker). Zij is van toepassing telkens wanneer wij persoonsgegevens namens u verwerken onder de AVG, en treedt in werking wanneer u onze Voorwaarden aanvaardt.

In begrijpelijke taal: wanneer u InfraNest gebruikt om domeinen, DNS, servers, monitoring en de rest te beheren — voor uzelf of voor uw klanten — is een deel van wat u invoert persoonsgegevens die aan u (of uw klanten) toebehoren. Deze DPA legt vast hoe wij die gegevens strikt volgens uw instructies verwerken, veilig bewaren en u helpen om aan uw eigen AVG-verplichtingen te voldoen. Als u een ondertekend exemplaar nodig heeft, stuur dan een e-mail naar [email protected].

1. Rollen

Voor de persoonsgegevens die u in InfraNest invoert, bent u de verwerkingsverantwoordelijke en zijn wij de verwerker (en, waar u optreedt voor uw eigen klanten, een subverwerker). Wij verwerken die gegevens uitsluitend om de dienst aan u te leveren. Voor de gegevens die wij als zelfstandig verwerkingsverantwoordelijke verwerken — uw account en facturering, en openbare statuspagina-abonnementen — zie ons Privacybeleid.

2. Onze instructies

Wij verwerken persoonsgegevens uitsluitend op uw gedocumenteerde instructies. Die instructies zijn: (a) het gebruik van de dienst zoals beschreven in de Voorwaarden en onze documentatie, en (b) de instellingen en verzoeken die u in het product of via de API doet. Als wij van mening zijn dat een instructie in strijd is met het gegevensbeschermingsrecht, laten wij u dat weten. Wij gebruiken uw gegevens nooit voor onze eigen doeleinden, en wij verkopen deze niet.

3. Wat wij verwerken

De categorieën betrokkenen en persoonsgegevens zijn uiteengezet in Bijlage 1. U bepaalt welke persoonsgegevens u in InfraNest invoert.

4. Vertrouwelijkheid

Iedereen aan wie wij toestaan uw gegevens te verwerken, is gebonden aan geheimhouding daarvan.

5. Beveiliging

Wij treffen passende technische en organisatorische maatregelen om uw gegevens te beschermen, beschreven in Bijlage 2, in overeenstemming met AVG artikel 32.

6. Subverwerkers

U geeft ons een algemene machtiging om de in Bijlage 3 vermelde subverwerkers in te schakelen om de dienst te helpen leveren. Elk van hen is gebonden aan gegevensbeschermingsvoorwaarden die voldoen aan de vereisten van artikel 28 AVG, en wij blijven verantwoordelijk voor wat zij doen.

Registrars, DNS-hosts, cloudproviders en chatkanalen (zoals Slack, Teams, Discord, PagerDuty, of een eigen Telegram-bot) die u koppelt met uw eigen gegevens, zijn uw verwerkers, niet de onze — u bepaalt wat zij ontvangen, onder uw eigen overeenkomst met hen. Hetzelfde geldt voor een agendafeed die u toevoegt aan Google, Apple of Outlook Calendar.

Twee meldingskanalen zijn de onze, niet de uwe, omdat wij de verbinding beheren in plaats van u: e-mail, die wij versturen via Cloudflare Email Service, en de gedeelde Telegram-bot, die draait op ons bot-token in plaats van een dat u aanlevert. Beide staan in Bijlage 3.

Wij houden Bijlage 3 actueel. Voordat wij een van de daarin vermelde subverwerkers toevoegen of vervangen, werken wij de lijst bij en geven wij ten minste 30 dagen van tevoren kennisgeving — u kunt zich abonneren om op de hoogte te worden gehouden van wijzigingen. Waar een wijziging met spoed moet worden doorgevoerd om de dienst veilig of draaiende te houden, laten wij u dat in plaats daarvan zo snel als redelijkerwijs mogelijk weten. De subverwerkers in Bijlage 3 mogen onder hun overeenkomsten met ons hun eigen subverwerkers inschakelen; wij blijven jegens u verantwoordelijk voor wat zij doen. Als u een redelijk, op gegevensbescherming gebaseerd bezwaar heeft, laat ons dat dan binnen die termijn weten en wij werken samen met u aan een oplossing; als wij er geen kunnen vinden, kunt u het gebruik van het betreffende onderdeel van de dienst staken en de overeenkomst beëindigen.

7. U helpen aan uw verplichtingen te voldoen

Rekening houdend met de aard van de verwerking, helpen wij u voor zover wij redelijkerwijs kunnen om:

  • te reageren op personen die hun rechten uitoefenen (inzage, correctie, verwijdering, enzovoort) — met de eigen tools van het product kunt u het meeste hiervan zelf afhandelen;
  • de gegevens veilig te houden, inbreuken in verband met persoonsgegevens af te handelen, en gegevensbeschermingseffectbeoordelingen en eventueel vereiste voorafgaande raadpleging uit te voeren.

8. Inbreuken in verband met persoonsgegevens

Als wij op de hoogte raken van een inbreuk die uw gegevens treft, stellen wij u zonder onnodige vertraging op de hoogte — en streven wij naar binnen 72 uur — met de informatie die u nodig heeft om aan uw eigen meldplicht te voldoen.

9. Internationale doorgiften

De meeste van uw gegevens blijven in de EU/EER. Sommige subverwerkers verwerken gegevens buiten de EU (zie Bijlage 3 — waaronder onze wereldwijde monitoringprobes en providers zoals Stripe, Sentry, Cloudflare, Intercom, Gravatar en Telegram). Waar dit gebeurt, wordt de doorgifte gedekt door een passende waarborg, zoals de EU-modelcontractbepalingen (Standard Contractual Clauses).

10. Audits

Op verzoek verstrekken wij u de informatie die u redelijkerwijs nodig heeft om aan te tonen dat wij aan deze DPA voldoen — waaronder dit document, onze beveiligingsmaatregelen (Bijlage 2) en de certificeringen die onze infrastructuurproviders bezitten. Waar dat niet voldoende is, staan wij een audit toe met redelijke voorafgaande kennisgeving, tijdens kantooruren, zonder de dienst te verstoren en met inachtneming van vertrouwelijkheid.

11. Teruggeven en verwijderen van gegevens

Wanneer uw account eindigt, verwijderen of retourneren wij uw persoonsgegevens binnen 30 dagen, met uitzondering van alles wat wij wettelijk moeten bewaren (bijvoorbeeld factuurgegevens). Back-ups worden verwijderd volgens hun normale rotatie.

12. Aansprakelijkheid en looptijd

Onze aansprakelijkheid onder deze DPA is onderworpen aan de beperkingen in de Voorwaarden. Deze DPA duurt zolang wij persoonsgegevens namens u verwerken.

13. Toepasselijk recht

Deze DPA wordt beheerst door het recht van Duitsland, en de Duitse rechter is bevoegd — onverminderd eventuele dwingende rechten die u heeft in uw woonplaats.

Bijlage 1 — Wat wij verwerken

Onderwerp & duur: het leveren van de InfraNest-dienst aan u, zolang uw account actief is.

Aard & doel: het hosten, opslaan en verwerken van de gegevens die u in InfraNest invoert, zodat wij uw domeinen, DNS, servers, certificaten, monitoring, dynamisch IP, drop-catching, automatiseringen, statuspagina's en de bijbehorende meldingen kunnen beheren — op uw instructies.

Categorieën betrokkenen:

  • uw teamleden en andere app-gebruikers die u uitnodigt;
  • domeincontacten die u opslaat — registrant-, admin- en technische contacten, en uw domeinadresboek;
  • ontvangers van uw meldingen — ontvangers van waarschuwingen, monitoring en automatiseringen die u configureert;
  • alle andere personen wier persoonsgegevens u ervoor kiest toe te voegen.

(Abonnees van openbare statuspagina's vallen hier niet onder — zij abonneren zich zelf op uw statuspagina, zodat wij de verwerkingsverantwoordelijke zijn voor die gegevens; zie ons Privacybeleid.)

Categorieën persoonsgegevens:

  • namen, e-mailadressen, telefoonnummers en postadressen;
  • organisatie- en registratiegegevens (bijv. btw- en Kamer van Koophandel-nummers);
  • meldingsidentificatoren (webhook-URL's en chat-ID's zoals Slack, Telegram of Discord);
  • IP-adressen en technische/gebruikslogs;
  • alle andere persoonsgegevens die zijn opgenomen in de bronnen die u beheert.

Wij verwerken niet bewust bijzondere categorieën gegevens — voer deze alstublieft niet in vrijetekstvelden in.

Bijlage 2 — Technische & organisatorische maatregelen

  • Versleuteling tijdens verzending — al het verkeer via HTTPS/TLS.
  • Versleuteling in rust — providergegevens, API-tokens en andere geheimen worden versleuteld opgeslagen; de toegang is strikt beperkt tot de systemen die deze nodig hebben om uw verzoeken uit te voeren.
  • Toegangscontrole — toegang volgens het principe van minimale bevoegdheden, met tweefactorauthenticatie beschikbaar op accounts.
  • Tenant-isolatie — de gegevens van klanten worden logisch gescheiden.
  • Audit-logging — handelingen worden gelogd zodat wijzigingen traceerbaar blijven.
  • Back-ups — regelmatige back-ups met een vastgelegde bewaartermijn.
  • Gecertificeerde infrastructuur — wij hosten bij providers die erkende certificeringen behouden (Hetzner en onze overige providers beschikken bijvoorbeeld over certificeringen zoals ISO 27001; Stripe is PCI-DSS Level 1).
  • Reactie op inbreuken — een proces om inbreuken in verband met persoonsgegevens te detecteren, te beoordelen en te melden.

Bijlage 3 — Subverwerkers

Subverwerker Doel Locatie
Hetzner Hosting: app, back-office, database en marketinginfrastructuur Duitsland, EU
Cloudflare Hosting van de marketingsite, CDN, beveiliging en botbescherming (Turnstile); bezorging van transactionele e-mail EU / wereldwijd
OVH Servers die onze monitoringprobes draaien Wereldwijd
Backblaze B2 Offsite-opslag van onze databaseback-ups EU-regio; Amerikaans bedrijf
Sentry Foutopsporing en diagnostiek EU / VS
Stripe Betalingsverwerking EU / VS
Telegram Het bezorgen van uw waarschuwingsmeldingen in de Telegram-chats die u configureert Buiten de EU
Gravatar / Automattic Avatarafbeeldingen, opgehaald op basis van een hash van het e-mailadres van een gebruiker, wanneer avatars zijn ingeschakeld VS
Intercom Supportchat op onze website en berichten uit het contactformulier VS

Analytics wordt verzorgd door Umami, zelf gehost op onze eigen infrastructuur — er is geen externe analyticsverwerker bij betrokken.

Contact

Vragen over gegevensbescherming of een ondertekend exemplaar van deze DPA: [email protected] · Jaspar Steenman, Hansaring 79, 50670 Köln, Duitsland.