InfraNestInfraNest

Auftragsverarbeitungsvertrag (AVV)

Wie InfraNest personenbezogene Daten im Auftrag seiner Kunden verarbeitet, gemäß Artikel 28 DSGVO.

Auftragsverarbeitungsvertrag (AVV)

Zuletzt aktualisiert: 21. Juli 2026.

Diese Übersetzung dient nur der Erleichterung. Maßgeblich ist die englische Fassung.

Dieser Auftragsverarbeitungsvertrag („AVV") ist Bestandteil der InfraNest-Nutzungsbedingungen zwischen Ihnen („Kunde", der Verantwortliche) und Jaspar Steenman, Hansaring 79, 50670 Köln, Deutschland, der InfraNest betreibt („InfraNest", „wir", der Auftragsverarbeiter). Er gilt immer dann, wenn wir personenbezogene Daten in Ihrem Auftrag nach der DSGVO verarbeiten, und tritt in Kraft, sobald Sie unsere Nutzungsbedingungen akzeptieren.

Kurz gesagt: Wenn Sie InfraNest nutzen, um Domains, DNS, Server, Monitoring und alles Weitere zu verwalten — für sich selbst oder für Ihre Kunden —, sind einige der von Ihnen eingegebenen Angaben personenbezogene Daten, die Ihnen (oder Ihren Kunden) gehören. Dieser AVV legt fest, wie wir diese Daten strikt nach Ihren Weisungen verarbeiten, sie sicher aufbewahren und Ihnen dabei helfen, Ihre eigenen DSGVO-Pflichten zu erfüllen. Wenn Sie eine unterzeichnete Fassung benötigen, schreiben Sie an [email protected].

1. Rollen

Für die personenbezogenen Daten, die Sie in InfraNest eingeben, sind Sie der Verantwortliche und wir der Auftragsverarbeiter (und, soweit Sie für Ihre eigenen Kunden handeln, ein Unterauftragsverarbeiter). Wir verarbeiten diese Daten ausschließlich, um Ihnen den Dienst bereitzustellen. Für die Daten, die wir als eigenständiger Verantwortlicher verarbeiten — Ihr Konto und die Zahlungsabwicklung sowie öffentliche Statusseiten-Abonnements —, siehe unsere Datenschutzerklärung.

2. Unsere Weisungen

Wir verarbeiten personenbezogene Daten nur auf Ihre dokumentierten Weisungen hin. Diese Weisungen sind: (a) die Nutzung des Dienstes wie in den Nutzungsbedingungen und unserer Dokumentation beschrieben und (b) die Einstellungen und Anfragen, die Sie im Produkt oder über die API vornehmen. Wenn wir der Auffassung sind, dass eine Weisung gegen das Datenschutzrecht verstößt, teilen wir Ihnen dies mit. Wir verwenden Ihre Daten niemals für eigene Zwecke, und wir verkaufen sie nicht.

3. Was wir verarbeiten

Die Kategorien betroffener Personen und personenbezogener Daten sind in Anlage 1 aufgeführt. Sie entscheiden, welche personenbezogenen Daten Sie in InfraNest eingeben.

4. Vertraulichkeit

Alle Personen, denen wir die Verarbeitung Ihrer Daten gestatten, sind zur Vertraulichkeit verpflichtet.

5. Sicherheit

Wir treffen geeignete technische und organisatorische Maßnahmen zum Schutz Ihrer Daten, die in Anlage 2 beschrieben sind, im Einklang mit DSGVO Artikel 32.

6. Unterauftragsverarbeiter

Sie erteilen uns die allgemeine Genehmigung, die in Anlage 3 aufgeführten Unterauftragsverarbeiter zur Bereitstellung des Dienstes einzusetzen. Jeder von ihnen ist an Datenschutzbestimmungen gebunden, die mindestens so schützend sind wie dieser AVV, und wir bleiben für deren Handeln verantwortlich.

Registrare, DNS-Hosts, Cloud-Anbieter und Chat-Kanäle (wie Slack und Discord), die Sie mit Ihren eigenen Zugangsdaten anbinden, sind Ihre Auftragsverarbeiter, nicht unsere — Sie entscheiden, was sie erhalten, im Rahmen Ihrer eigenen Vereinbarung mit ihnen.

Wir halten Anlage 3 aktuell. Bevor wir einen Unterauftragsverarbeiter hinzufügen oder ersetzen, aktualisieren wir die Liste und informieren mindestens 30 Tage im Voraus — Sie können die Benachrichtigung über Änderungen abonnieren. Wenn Sie einen angemessenen, datenschutzrechtlich begründeten Einwand haben, teilen Sie uns dies innerhalb dieses Zeitraums mit, und wir arbeiten mit Ihnen an einer Lösung; finden wir keine, können Sie die Nutzung des betroffenen Teils des Dienstes einstellen und kündigen.

7. Unterstützung bei der Erfüllung Ihrer Pflichten

Unter Berücksichtigung der Art der Verarbeitung unterstützen wir Sie im Rahmen des uns nach vernünftigem Ermessen Möglichen dabei,

  • auf Betroffene zu reagieren, die ihre Rechte ausüben (Auskunft, Berichtigung, Löschung und so weiter) — die im Produkt enthaltenen Werkzeuge ermöglichen es Ihnen, das meiste davon selbst zu erledigen;
  • die Daten sicher zu halten, Verletzungen des Schutzes personenbezogener Daten zu behandeln und Datenschutz-Folgenabschätzungen sowie eine etwaige erforderliche vorherige Konsultation durchzuführen.

8. Verletzungen des Schutzes personenbezogener Daten

Wenn wir von einer Verletzung Kenntnis erlangen, die Ihre Daten betrifft, benachrichtigen wir Sie ohne unangemessene Verzögerung — mit dem Ziel, dies innerhalb von 72 Stunden zu tun — mit den Informationen, die Sie benötigen, um Ihre eigenen Meldepflichten zu erfüllen.

9. Internationale Datenübermittlungen

Die meisten Ihrer Daten verbleiben in der EU/im EWR. Einige Unterauftragsverarbeiter verarbeiten Daten außerhalb der EU (siehe Anlage 3 — einschließlich unserer weltweiten Monitoring-Probes und Anbieter wie Stripe, Sentry, Amazon SES, Gravatar und Telegram). Soweit dies geschieht, ist die Übermittlung durch eine geeignete Garantie wie die EU-Standardvertragsklauseln abgedeckt.

10. Audits

Auf Anfrage stellen wir Ihnen die Informationen zur Verfügung, die Sie nach vernünftigem Ermessen benötigen, um nachzuweisen, dass wir diesen AVV einhalten — einschließlich dieses Dokuments, unserer Sicherheitsmaßnahmen (Anlage 2) und der Zertifizierungen, die unsere Infrastruktur-Anbieter besitzen. Sofern dies nicht ausreicht, gestatten wir ein Audit nach angemessener vorheriger Ankündigung, während der Geschäftszeiten, ohne Beeinträchtigung des Dienstes und vorbehaltlich der Vertraulichkeit.

11. Rückgabe und Löschung von Daten

Wenn Ihr Konto endet, löschen oder geben wir Ihre personenbezogenen Daten innerhalb von 30 Tagen zurück, mit Ausnahme dessen, was wir gesetzlich aufbewahren müssen (zum Beispiel Rechnungsunterlagen). Backups werden im Rahmen ihrer normalen Rotation gelöscht.

12. Haftung und Laufzeit

Unsere Haftung nach diesem AVV unterliegt den in den Nutzungsbedingungen festgelegten Grenzen. Dieser AVV gilt so lange, wie wir personenbezogene Daten in Ihrem Auftrag verarbeiten.

13. Anwendbares Recht

Dieser AVV unterliegt dem Recht Deutschlands, und die deutschen Gerichte sind zuständig — unbeschadet etwaiger zwingender Rechte, die Ihnen an Ihrem Wohnort zustehen.

Anlage 1 — Was wir verarbeiten

Gegenstand & Dauer: Bereitstellung des InfraNest-Dienstes an Sie, solange Ihr Konto aktiv ist.

Art & Zweck: Hosting, Speicherung und Verarbeitung der Daten, die Sie in InfraNest eingeben, damit wir Ihre Domains, DNS, Server, Zertifikate, Ihr Monitoring, dynamische IP, Drop-Catching, Automatisierungen, Statusseiten und die zugehörigen Benachrichtigungen verwalten können — auf Ihre Weisungen hin.

Kategorien betroffener Personen:

  • Ihre Teammitglieder und andere App-Nutzer, die Sie einladen;
  • Domain-Kontakte, die Sie speichern — Inhaber-, Admin- und technische Kontakte sowie Ihr Domain-Adressbuch;
  • Empfänger Ihrer Benachrichtigungen — Empfänger von Meldungen, Monitoring und Automatisierungen, die Sie konfigurieren;
  • alle sonstigen Personen, deren personenbezogene Daten Sie hinzuzufügen wählen.

(Abonnenten öffentlicher Statusseiten fallen hier nicht in den Anwendungsbereich — sie abonnieren Ihre Statusseite selbst, sodass wir für diese Daten der Verantwortliche sind; siehe unsere Datenschutzerklärung.)

Kategorien personenbezogener Daten:

  • Namen, E-Mail-Adressen, Telefonnummern und Postanschriften;
  • Organisations- und Registrierungsangaben (z. B. Umsatzsteuer- und Handelsregisternummern);
  • Benachrichtigungskennungen (Webhook-URLs sowie Chat-IDs wie Slack, Telegram oder Discord);
  • IP-Adressen und technische/Nutzungsprotokolle;
  • alle sonstigen personenbezogenen Daten, die in den von Ihnen verwalteten Ressourcen enthalten sind.

Wir verarbeiten nicht absichtlich Daten besonderer Kategorien — bitte geben Sie solche nicht in Freitextfelder ein.

Anlage 2 — Technische & organisatorische Maßnahmen

  • Verschlüsselung bei der Übertragung — sämtlicher Datenverkehr über HTTPS/TLS.
  • Verschlüsselung im Ruhezustand — Anbieter-Zugangsdaten, API-Token und andere Geheimnisse werden verschlüsselt gespeichert; der Zugriff ist strikt auf die Systeme beschränkt, die sie zur Ausführung Ihrer Anfragen benötigen.
  • Zugriffskontrolle — Zugriff nach dem Least-Privilege-Prinzip, mit verfügbarer Zwei-Faktor-Authentifizierung für Konten.
  • Mandantentrennung — die Daten der Kunden sind logisch voneinander getrennt.
  • Audit-Protokollierung — Aktionen werden protokolliert, sodass Änderungen nachvollziehbar bleiben.
  • Backups — regelmäßige Backups mit definierter Aufbewahrung.
  • Zertifizierte Infrastruktur — wir hosten bei Anbietern, die anerkannte Zertifizierungen unterhalten (beispielsweise besitzen Hetzner und unsere anderen Anbieter Zertifizierungen wie ISO 27001; Stripe ist PCI-DSS Level 1).
  • Reaktion auf Verletzungen — ein Verfahren zur Erkennung, Bewertung und Meldung von Verletzungen des Schutzes personenbezogener Daten.

Anlage 3 — Unterauftragsverarbeiter

  • Hetzner (Deutschland, EU) — Hosting: App, Back-Office, Datenbank und Marketing-Infrastruktur.
  • Cloudflare (EU / global) — Hosting der Marketingseite, CDN, Sicherheit und Bot-Schutz (Turnstile).
  • OVH (weltweit) — Server, die unsere Monitoring-Probes betreiben.
  • Sentry (EU / USA) — Fehlerverfolgung und Diagnose.
  • Stripe (EU / USA) — Zahlungsabwicklung.
  • Amazon SES (EU / USA) — Zustellung transaktionaler E-Mails.
  • Telegram (außerhalb der EU) — Zustellung Ihrer Meldungs-Benachrichtigungen an die von Ihnen konfigurierten Telegram-Chats.
  • Gravatar / Automattic (USA) — Avatar-Bilder, abgerufen anhand eines Hashs der E-Mail-Adresse eines Nutzers, wenn Avatare aktiviert sind.

Die Analyse erfolgt über Umami, selbst gehostet auf unserer eigenen Infrastruktur — ein Analyse-Anbieter als Dritter ist nicht beteiligt.

Kontakt

Datenschutzfragen oder eine unterzeichnete Fassung dieses AVV: [email protected] · Jaspar Steenman, Hansaring 79, 50670 Köln, Deutschland.