InfraNestInfraNest

Accord de traitement des données (DPA)

Comment InfraNest traite les données personnelles pour le compte de ses clients, selon l’article 28 du RGPD.

Accord de traitement des données (DPA)

Dernière mise à jour : 21 juillet 2026.

Cette traduction est fournie à titre de commodité. La version anglaise fait foi.

Le présent accord de traitement des données (« DPA ») fait partie intégrante des Conditions d'utilisation d'InfraNest conclues entre vous (« Client », le responsable du traitement) et Jaspar Steenman, Hansaring 79, 50670 Köln, Allemagne, exploitant InfraNest (« InfraNest », « nous », le sous-traitant). Il s'applique chaque fois que nous traitons des données personnelles pour votre compte en vertu du RGPD, et prend effet dès votre acceptation de nos Conditions.

En termes clairs : lorsque vous utilisez InfraNest pour gérer vos domaines, votre DNS, vos serveurs, votre supervision et le reste — pour vous-même ou pour vos clients — une partie de ce que vous y saisissez constitue des données personnelles qui vous appartiennent (ou appartiennent à vos clients). Le présent DPA définit la manière dont nous traitons ces données strictement selon vos instructions, les sécurisons et vous aidons à respecter vos propres obligations au titre du RGPD. Si vous avez besoin d'un exemplaire signé, écrivez à [email protected].

1. Rôles

Pour les données personnelles que vous saisissez dans InfraNest, vous êtes le responsable du traitement et nous sommes le sous-traitant (et, lorsque vous agissez pour vos propres clients, un sous-traitant ultérieur). Nous ne traitons ces données que pour vous fournir le service. Pour les données que nous traitons en tant que responsable du traitement à part entière — votre compte et votre facturation, ainsi que les abonnements aux pages de statut publiques — voir notre Politique de confidentialité.

2. Nos instructions

Nous ne traitons les données personnelles que sur vos instructions documentées. Ces instructions sont : (a) l'utilisation du service telle que décrite dans les Conditions et notre documentation, et (b) les paramètres et demandes que vous effectuez dans le produit ou via l'API. Si nous estimons qu'une instruction enfreint le droit de la protection des données, nous vous en informerons. Nous n'utilisons jamais vos données à nos propres fins, et nous ne les vendons pas.

3. Ce que nous traitons

Les catégories de personnes concernées et de données personnelles sont exposées à l'Annexe 1. C'est vous qui décidez quelles données personnelles vous saisissez dans InfraNest.

4. Confidentialité

Toute personne que nous autorisons à traiter vos données est tenue d'en préserver la confidentialité.

5. Sécurité

Nous maintenons des mesures techniques et organisationnelles appropriées pour protéger vos données, décrites à l'Annexe 2, conformément à l'article 32 du RGPD.

6. Sous-traitants ultérieurs

Vous nous donnez une autorisation générale de recourir aux sous-traitants ultérieurs énumérés à l'Annexe 3 pour contribuer à la fourniture du service. Chacun est lié par des clauses de protection des données au moins aussi protectrices que le présent DPA, et nous demeurons responsables de leurs agissements.

Les bureaux d'enregistrement, hébergeurs DNS, fournisseurs cloud et canaux de messagerie (tels que Slack et Discord) que vous connectez à l'aide de vos propres identifiants sont vos sous-traitants, et non les nôtres — c'est vous qui décidez de ce qu'ils reçoivent, en vertu de votre propre accord avec eux.

Nous tenons l'Annexe 3 à jour. Avant d'ajouter ou de remplacer un sous-traitant ultérieur, nous mettrons la liste à jour et vous en informerons avec un préavis d'au moins 30 jours — vous pouvez vous abonner pour être notifié des changements. Si vous avez une objection raisonnable et fondée sur la protection des données, faites-le nous savoir dans ce délai et nous chercherons une solution avec vous ; à défaut, vous pourrez cesser d'utiliser la partie concernée du service et y mettre fin.

7. Vous aider à respecter vos obligations

Compte tenu de la nature du traitement, nous vous aiderons dans la mesure raisonnable de nos moyens à :

  • répondre aux personnes exerçant leurs droits (accès, rectification, effacement, etc.) — les outils intégrés au produit vous permettent de traiter vous-même l'essentiel de ces demandes ;
  • assurer la sécurité des données, gérer les violations de données personnelles et réaliser les analyses d'impact relatives à la protection des données ainsi que toute consultation préalable requise.

8. Violations de données personnelles

Si nous prenons connaissance d'une violation affectant vos données, nous vous en informerons sans retard injustifié — en visant un délai de 72 heures — en vous fournissant les informations dont vous avez besoin pour satisfaire à vos propres obligations de notification.

9. Transferts internationaux

La plupart de vos données demeurent dans l'UE/EEE. Certains sous-traitants ultérieurs traitent des données en dehors de l'UE (voir l'Annexe 3 — y compris nos sondes de supervision réparties dans le monde entier et des prestataires tels que Stripe, Sentry, Amazon SES, Gravatar et Telegram). Lorsque c'est le cas, le transfert est couvert par une garantie appropriée telle que les clauses contractuelles types de l'UE.

10. Audits

Sur demande, nous vous fournirons les informations dont vous avez raisonnablement besoin pour démontrer que nous respectons le présent DPA — y compris ce document, nos mesures de sécurité (Annexe 2) et les certifications détenues par nos fournisseurs d'infrastructure. Lorsque cela ne suffit pas, nous autoriserons un audit moyennant un préavis raisonnable, pendant les heures ouvrables, sans perturbation du service et sous réserve de confidentialité.

11. Restitution et suppression des données

À la fin de votre compte, nous supprimerons ou restituerons vos données personnelles dans un délai de 30 jours, à l'exception de ce que nous sommes légalement tenus de conserver (par exemple, les enregistrements de factures). Les sauvegardes sont supprimées lors de leur rotation habituelle.

12. Responsabilité et durée

Notre responsabilité au titre du présent DPA est soumise aux limites prévues dans les Conditions. Le présent DPA reste en vigueur aussi longtemps que nous traitons des données personnelles pour votre compte.

13. Droit applicable

Le présent DPA est régi par le droit allemand, et les tribunaux allemands sont compétents — sans préjudice des droits impératifs dont vous bénéficiez dans votre lieu de résidence.

Annexe 1 — Ce que nous traitons

Objet et durée : la fourniture du service InfraNest, aussi longtemps que votre compte est actif.

Nature et finalité : héberger, stocker et traiter les données que vous saisissez dans InfraNest afin que nous puissions gérer vos domaines, votre DNS, vos serveurs, vos certificats, votre supervision, votre IP dynamique, le drop-catching, vos automatisations, vos pages de statut et les notifications associées — selon vos instructions.

Catégories de personnes concernées :

  • vos membres d'équipe et autres utilisateurs de l'application que vous invitez ;
  • les contacts de domaine que vous enregistrez — titulaire (registrant), contacts administratif et technique, ainsi que votre carnet d'adresses de domaines ;
  • les destinataires de vos notifications — destinataires d'alertes, de supervision et d'automatisations que vous configurez ;
  • toute autre personne dont vous choisissez d'ajouter les données personnelles.

(Les abonnés aux pages de statut publiques ne sont pas concernés ici — ils s'abonnent eux-mêmes à votre page de statut, de sorte que nous sommes le responsable du traitement de ces données ; voir notre Politique de confidentialité.)

Catégories de données personnelles :

  • noms, adresses e-mail, numéros de téléphone et adresses postales ;
  • informations d'organisation et d'immatriculation (p. ex. numéros de TVA et de registre du commerce) ;
  • identifiants de notification (URL de webhook, et identifiants de messagerie tels que Slack, Telegram ou Discord) ;
  • adresses IP et journaux techniques/d'usage ;
  • toute autre donnée personnelle contenue dans les ressources que vous gérez.

Nous ne traitons pas intentionnellement de données relevant de catégories particulières — merci de ne pas en saisir dans les champs de texte libre.

Annexe 2 — Mesures techniques et organisationnelles

  • Chiffrement en transit — tout le trafic transite par HTTPS/TLS.
  • Chiffrement au repos — les identifiants de prestataires, jetons d'API et autres secrets sont stockés chiffrés ; l'accès en est strictement limité aux systèmes qui en ont besoin pour exécuter vos demandes.
  • Contrôle d'accès — accès selon le principe du moindre privilège, avec authentification à deux facteurs disponible sur les comptes.
  • Isolation des locataires — les données des clients sont logiquement séparées.
  • Journalisation d'audit — les actions sont journalisées afin que les modifications restent traçables.
  • Sauvegardes — sauvegardes régulières avec une durée de conservation définie.
  • Infrastructure certifiée — nous hébergeons auprès de prestataires qui maintiennent des certifications reconnues (par exemple, Hetzner et nos autres prestataires détiennent des certifications telles que la norme ISO 27001 ; Stripe est certifié PCI-DSS niveau 1).
  • Gestion des violations — un processus de détection, d'évaluation et de notification des violations de données personnelles.

Annexe 3 — Sous-traitants ultérieurs

  • Hetzner (Allemagne, UE) — hébergement : application, back-office, base de données et infrastructure marketing.
  • Cloudflare (UE / mondial) — hébergement du site vitrine, CDN, sécurité et protection contre les robots (Turnstile).
  • OVH (mondial) — serveurs qui exécutent nos sondes de supervision.
  • Sentry (UE / États-Unis) — suivi et diagnostic des erreurs.
  • Stripe (UE / États-Unis) — traitement des paiements.
  • Amazon SES (UE / États-Unis) — acheminement des e-mails transactionnels.
  • Telegram (hors UE) — acheminement de vos notifications d'alerte vers les conversations Telegram que vous configurez.
  • Gravatar / Automattic (États-Unis) — images d'avatar, récupérées à partir d'une empreinte de l'adresse e-mail d'un utilisateur, lorsque les avatars sont activés.

L'analyse d'audience est assurée par Umami, auto-hébergé sur notre propre infrastructure — aucun sous-traitant tiers d'analyse d'audience n'intervient.

Contact

Questions relatives à la protection des données ou exemplaire signé du présent DPA : [email protected] · Jaspar Steenman, Hansaring 79, 50670 Köln, Allemagne.