Verwerkersovereenkomst (DPA)
Laatst bijgewerkt: 21 juli 2026.
Deze vertaling is uitsluitend bedoeld voor het gemak. De Engelse versie is bindend.
Deze Verwerkersovereenkomst ("DPA") maakt deel uit van de InfraNest-Servicevoorwaarden tussen u ("Klant", de verwerkingsverantwoordelijke) en Jaspar Steenman, Hansaring 79, 50670 Köln, Duitsland, die InfraNest exploiteert ("InfraNest", "wij", de verwerker). Zij is van toepassing telkens wanneer wij persoonsgegevens namens u verwerken onder de AVG, en treedt in werking wanneer u onze Voorwaarden aanvaardt.
In begrijpelijke taal: wanneer u InfraNest gebruikt om domeinen, DNS, servers, monitoring en de rest te beheren — voor uzelf of voor uw klanten — is een deel van wat u invoert persoonsgegevens die aan u (of uw klanten) toebehoren. Deze DPA legt vast hoe wij die gegevens strikt volgens uw instructies verwerken, veilig bewaren en u helpen om aan uw eigen AVG-verplichtingen te voldoen. Als u een ondertekend exemplaar nodig heeft, stuur dan een e-mail naar [email protected].
1. Rollen
Voor de persoonsgegevens die u in InfraNest invoert, bent u de verwerkingsverantwoordelijke en zijn wij de verwerker (en, waar u optreedt voor uw eigen klanten, een subverwerker). Wij verwerken die gegevens uitsluitend om de dienst aan u te leveren. Voor de gegevens die wij als zelfstandig verwerkingsverantwoordelijke verwerken — uw account en facturering, en openbare statuspagina-abonnementen — zie ons Privacybeleid.
2. Onze instructies
Wij verwerken persoonsgegevens uitsluitend op uw gedocumenteerde instructies. Die instructies zijn: (a) het gebruik van de dienst zoals beschreven in de Voorwaarden en onze documentatie, en (b) de instellingen en verzoeken die u in het product of via de API doet. Als wij van mening zijn dat een instructie in strijd is met het gegevensbeschermingsrecht, laten wij u dat weten. Wij gebruiken uw gegevens nooit voor onze eigen doeleinden, en wij verkopen deze niet.
3. Wat wij verwerken
De categorieën betrokkenen en persoonsgegevens zijn uiteengezet in Bijlage 1. U bepaalt welke persoonsgegevens u in InfraNest invoert.
4. Vertrouwelijkheid
Iedereen aan wie wij toestaan uw gegevens te verwerken, is gebonden aan geheimhouding daarvan.
5. Beveiliging
Wij treffen passende technische en organisatorische maatregelen om uw gegevens te beschermen, beschreven in Bijlage 2, in overeenstemming met AVG artikel 32.
6. Subverwerkers
U geeft ons een algemene machtiging om de in Bijlage 3 vermelde subverwerkers in te schakelen om de dienst te helpen leveren. Elk van hen is gebonden aan gegevensbeschermingsvoorwaarden die ten minste even beschermend zijn als deze DPA, en wij blijven verantwoordelijk voor wat zij doen.
Registrars, DNS-hosts, cloudproviders en chatkanalen (zoals Slack en Discord) die u koppelt met uw eigen gegevens, zijn uw verwerkers, niet de onze — u bepaalt wat zij ontvangen, onder uw eigen overeenkomst met hen.
Wij houden Bijlage 3 actueel. Voordat wij een subverwerker toevoegen of vervangen, werken wij de lijst bij en geven wij ten minste 30 dagen van tevoren kennisgeving — u kunt zich abonneren om op de hoogte te worden gehouden van wijzigingen. Als u een redelijk, op gegevensbescherming gebaseerd bezwaar heeft, laat ons dat dan binnen die termijn weten en wij werken samen met u aan een oplossing; als wij er geen kunnen vinden, kunt u het gebruik van het betreffende onderdeel van de dienst staken en de overeenkomst beëindigen.
7. U helpen aan uw verplichtingen te voldoen
Rekening houdend met de aard van de verwerking, helpen wij u voor zover wij redelijkerwijs kunnen om:
- te reageren op personen die hun rechten uitoefenen (inzage, correctie, verwijdering, enzovoort) — met de eigen tools van het product kunt u het meeste hiervan zelf afhandelen;
- de gegevens veilig te houden, inbreuken in verband met persoonsgegevens af te handelen, en gegevensbeschermingseffectbeoordelingen en eventueel vereiste voorafgaande raadpleging uit te voeren.
8. Inbreuken in verband met persoonsgegevens
Als wij op de hoogte raken van een inbreuk die uw gegevens treft, stellen wij u zonder onnodige vertraging op de hoogte — en streven wij naar binnen 72 uur — met de informatie die u nodig heeft om aan uw eigen meldplicht te voldoen.
9. Internationale doorgiften
De meeste van uw gegevens blijven in de EU/EER. Sommige subverwerkers verwerken gegevens buiten de EU (zie Bijlage 3 — waaronder onze wereldwijde monitoringprobes en providers zoals Stripe, Sentry, Amazon SES, Gravatar en Telegram). Waar dit gebeurt, wordt de doorgifte gedekt door een passende waarborg, zoals de EU-modelcontractbepalingen (Standard Contractual Clauses).
10. Audits
Op verzoek verstrekken wij u de informatie die u redelijkerwijs nodig heeft om aan te tonen dat wij aan deze DPA voldoen — waaronder dit document, onze beveiligingsmaatregelen (Bijlage 2) en de certificeringen die onze infrastructuurproviders bezitten. Waar dat niet voldoende is, staan wij een audit toe met redelijke voorafgaande kennisgeving, tijdens kantooruren, zonder de dienst te verstoren en met inachtneming van vertrouwelijkheid.
11. Teruggeven en verwijderen van gegevens
Wanneer uw account eindigt, verwijderen of retourneren wij uw persoonsgegevens binnen 30 dagen, met uitzondering van alles wat wij wettelijk moeten bewaren (bijvoorbeeld factuurgegevens). Back-ups worden verwijderd volgens hun normale rotatie.
12. Aansprakelijkheid en looptijd
Onze aansprakelijkheid onder deze DPA is onderworpen aan de beperkingen in de Voorwaarden. Deze DPA duurt zolang wij persoonsgegevens namens u verwerken.
13. Toepasselijk recht
Deze DPA wordt beheerst door het recht van Duitsland, en de Duitse rechter is bevoegd — onverminderd eventuele dwingende rechten die u heeft in uw woonplaats.
Bijlage 1 — Wat wij verwerken
Onderwerp & duur: het leveren van de InfraNest-dienst aan u, zolang uw account actief is.
Aard & doel: het hosten, opslaan en verwerken van de gegevens die u in InfraNest invoert, zodat wij uw domeinen, DNS, servers, certificaten, monitoring, dynamisch IP, drop-catching, automatiseringen, statuspagina's en de bijbehorende meldingen kunnen beheren — op uw instructies.
Categorieën betrokkenen:
- uw teamleden en andere app-gebruikers die u uitnodigt;
- domeincontacten die u opslaat — registrant-, admin- en technische contacten, en uw domeinadresboek;
- ontvangers van uw meldingen — ontvangers van waarschuwingen, monitoring en automatiseringen die u configureert;
- alle andere personen wier persoonsgegevens u ervoor kiest toe te voegen.
(Abonnees van openbare statuspagina's vallen hier niet onder — zij abonneren zich zelf op uw statuspagina, zodat wij de verwerkingsverantwoordelijke zijn voor die gegevens; zie ons Privacybeleid.)
Categorieën persoonsgegevens:
- namen, e-mailadressen, telefoonnummers en postadressen;
- organisatie- en registratiegegevens (bijv. btw- en Kamer van Koophandel-nummers);
- meldingsidentificatoren (webhook-URL's en chat-ID's zoals Slack, Telegram of Discord);
- IP-adressen en technische/gebruikslogs;
- alle andere persoonsgegevens die zijn opgenomen in de bronnen die u beheert.
Wij verwerken niet bewust bijzondere categorieën gegevens — voer deze alstublieft niet in vrijetekstvelden in.
Bijlage 2 — Technische & organisatorische maatregelen
- Versleuteling tijdens verzending — al het verkeer via HTTPS/TLS.
- Versleuteling in rust — providergegevens, API-tokens en andere geheimen worden versleuteld opgeslagen; de toegang is strikt beperkt tot de systemen die deze nodig hebben om uw verzoeken uit te voeren.
- Toegangscontrole — toegang volgens het principe van minimale bevoegdheden, met tweefactorauthenticatie beschikbaar op accounts.
- Tenant-isolatie — de gegevens van klanten worden logisch gescheiden.
- Audit-logging — handelingen worden gelogd zodat wijzigingen traceerbaar blijven.
- Back-ups — regelmatige back-ups met een vastgelegde bewaartermijn.
- Gecertificeerde infrastructuur — wij hosten bij providers die erkende certificeringen behouden (Hetzner en onze overige providers beschikken bijvoorbeeld over certificeringen zoals ISO 27001; Stripe is PCI-DSS Level 1).
- Reactie op inbreuken — een proces om inbreuken in verband met persoonsgegevens te detecteren, te beoordelen en te melden.
Bijlage 3 — Subverwerkers
- Hetzner (Duitsland, EU) — hosting: app, back-office, database en marketinginfrastructuur.
- Cloudflare (EU / wereldwijd) — hosting van de marketingsite, CDN, beveiliging en botbescherming (Turnstile).
- OVH (wereldwijd) — servers die onze monitoringprobes draaien.
- Sentry (EU / VS) — foutopsporing en diagnostiek.
- Stripe (EU / VS) — betalingsverwerking.
- Amazon SES (EU / VS) — bezorging van transactionele e-mail.
- Telegram (buiten de EU) — het bezorgen van uw waarschuwingsmeldingen in de Telegram-chats die u configureert.
- Gravatar / Automattic (VS) — avatarafbeeldingen, opgehaald op basis van een hash van het e-mailadres van een gebruiker, wanneer avatars zijn ingeschakeld.
Analytics wordt verzorgd door Umami, zelf gehost op onze eigen infrastructuur — er is geen externe analyticsverwerker bij betrokken.
Contact
Vragen over gegevensbescherming of een ondertekend exemplaar van deze DPA: [email protected] · Jaspar Steenman, Hansaring 79, 50670 Köln, Duitsland.