Aktualisiert am: 23. September 2026
1. Einleitung und Geltungsbereich
- Dieser Zusatz zur Datenverarbeitung („DPA“) ist ein Anhang zu den Nutzungsbedingungen („Nutzungsbedingungen“) oder dem Rahmenvertrag („MSA“), je nachdem, was zutrifft, und ist Teil der Vereinbarung. Alle Bestimmungen der Vereinbarung, einschließlich der Haftungsbeschränkungen, gelten auch für diesen DPA und sind darin aufgenommen. Sollte es jedoch zu einem direkten Widerspruch zwischen den Bestimmungen dieses DPA und Bestimmungen in den AGB oder dem MSA kommen, haben die Bestimmungen dieses DPA Vorrang.
- Aktualisierungen des DPA. Kinsta kann diesen DPA jederzeit nach eigenem Ermessen ändern. Kinsta wird wesentliche Änderungen an diesem DPA per E-Mail an den Unternehmensinhaber mitteilen oder durch Veröffentlichung einer entsprechenden Mitteilung auf der Plattform bekanntgeben. Die fortgesetzte Nutzung der Dienste durch den Kunden für mehr als 30 Tage nach Übermittlung der Benachrichtigung durch Kinsta gilt als Zustimmung des Kunden zu den Änderungen an dieser DPA. Wenn der Kunde mit Änderungen an dieser DPA nicht einverstanden ist, kann er sein Konto und den Vertrag gemäß den Vertragsbedingungen kündigen.
2. Begriffsbestimmungen
Großgeschriebene Begriffe, die in dieser DPA nicht definiert sind, haben die Bedeutung, die ihnen an anderer Stelle in der Vereinbarung zugewiesen wird. Darüber hinaus gelten die folgenden definierten Begriffe ausschließlich im Zusammenhang mit dieser DPA.
- „Verantwortlicher“, „Unternehmen“, „Auftragsverarbeiter“, „Dienstleister“, „betroffene Person“ (einschließlich „Verbraucher“),„Verarbeitung“, „personenbezogene Daten“ (einschließlich „personenbezogener Informationen“) und „verkaufen“ (einschließlich „weitergeben“ im Sinne des CCPA) (sowie ähnliche oder verwandte Varianten dieser Begriffe) haben die ihnen in den geltenden Datenschutzgesetzen zugewiesenen Bedeutungen.
- „Personenbezogene Daten des Kunden“ bezeichnet alle personenbezogenen Daten, die im Zusammenhang mit der Erbringung der Dienste durch Kinsta von oder über Kundenanwendungen übermittelt, gespeichert oder anderweitig verarbeitet werden.
- „Verletzung des Schutzes personenbezogener Daten“ bezeichnet jede versehentliche oder unbefugte Zerstörung, jeden Verlust, jede Veränderung, jede Offenlegung von oder jeden Zugriff auf personenbezogene Daten des Kunden, ausgenommen jedoch erfolglose Versuche oder Aktivitäten, die die Sicherheit oder Integrität der personenbezogenen Daten des Kunden nicht gefährden, einschließlich, aber nicht beschränkt auf Anmeldeversuche, Pings, Port-Scans, Denial-of-Service-Angriffe und andere Netzwerkangriffe auf Firewalls oder vernetzte Systeme.
- „Unterauftragsverarbeiter“ bezeichnet einen von Kinsta beauftragten externen Auftragsverarbeiter, der personenbezogene Kundendaten zum Zweck der Erbringung der Dienste verarbeiten darf.
- „Europäische Datenschutzgesetze“ bezeichnet die Datenschutz-Grundverordnung (DSGVO) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 („DSGVO“), wie sie durch die innerstaatlichen Rechtsvorschriften der einzelnen Mitgliedstaaten umgesetzt und ergänzt wird, den britischen Datenschutzgesetz von 2018 und die britische DSGVO, sowie das Schweizer Bundesgesetz über den Datenschutz (DSG), jeweils in der jeweils gültigen Fassung, einschließlich späterer Änderungen, Ersetzungen oder Ablösungen.
- „US-Datenschutzgesetze“ bezeichnet den Alabama Personal Data Protection Act, den California Consumer Privacy Act (in der durch den California Privacy Rights Act geänderten Fassung) (zusammenfassend als „CCPA“ bezeichnet), den Colorado Privacy Act, den Connecticut Data Privacy Act, den Delaware Personal Data Privacy Act, das Gesetz zum Schutz von Verbraucherdaten in Indiana, das Gesetz zum Schutz von Verbraucherdaten in Iowa, das Gesetz zum Schutz von Verbraucherdaten in Kentucky, das Datenschutzgesetz von Louisiana, das Gesetz zum Online-Datenschutz in Maryland, das Gesetz zum Schutz von Verbraucherdaten in Minnesota, das Gesetz zum Schutz von Verbraucherdaten in Montana, das Datenschutzgesetz von Nebraska, das Datenschutzgesetz von New Hampshire, das Datenschutzgesetz von New Jersey, das Gesetz zum Schutz von Verbraucherdaten in Oklahoma, das Verbraucherdatenschutzgesetz von Oregon, das Gesetz über Datentransparenz und Datenschutz von Rhode Island, das Informationsschutzgesetz von Tennessee, das Gesetz über Datenschutz und Datensicherheit von Texas, das Verbraucherdatenschutzgesetz von Utah, das Gesetz über Datenschutz und Online-Überwachung von Vermont sowie das Verbraucherdatenschutzgesetz von Virginia, jeweils in der jeweils gültigen Fassung, die von Zeit zu Zeit geändert, ersetzt oder abgelöst wird.
- „Datenschutzgesetze“ bezeichnet die Gesetze und Vorschriften, die den Schutz, die Integrität und die Sicherheit personenbezogener Daten regeln, einschließlich der europäischen Datenschutzgesetze und der US-amerikanischen Datenschutzgesetze, soweit diese Gesetze und Vorschriften für die Verarbeitung deiner personenbezogenen Kundendaten durch Kinsta gelten.
- „Internationale Übermittlung“ bezeichnet die Ausfuhr von
- personenbezogenen Kundendaten,
- die unter eines der europäischen Datenschutzgesetze fallen,
- in ein Drittland außerhalb des Europäischen Wirtschaftsraums („EWR“), des Vereinigten Königreichs („UK“) oder der Schweiz,
- das von der Europäischen Kommission, dem Vereinigten Königreich oder der Schweiz nicht als Land mit angemessenem Schutzniveau eingestuft wurde.
- „SCCs“ bezeichnet die Standardvertragsklauseln, wie sie durch den Durchführungsbeschluss (EU) 2021/914 der Kommission vom 4. Juni 2021 über Standardvertragsklauseln für die Übermittlung personenbezogener Daten in Drittländer gemäß der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates.
- „UK-Nachtrag“ bezeichnet den Nachtrag zur internationalen Datenübermittlung zu den Standardvertragsklauseln der EU-Kommission, herausgegeben vom britischen Information Commissioner’s Office, VERSION B1.0, gültig ab 21. März 2022.
3. Rollen, allgemeine Pflichten und US-Datenschutzbestimmungen
- Der Kunde ist der Verantwortliche oder das Unternehmen (oder gegebenenfalls der Auftragsverarbeiter oder Dienstleister) und Kinsta ist der Auftragsverarbeiter oder Dienstleister in Bezug auf die personenbezogenen Daten des Kunden.
- Ist der Kunde ein Auftragsverarbeiter oder Dienstleister, der im Auftrag eines dritten Verantwortlichen oder Unternehmens handelt, (a) versichert und gewährleistet der Kunde, dass er alle erforderlichen Genehmigungen vom jeweiligen Verantwortlichen oder Unternehmen eingeholt hat, um Kinsta zu beauftragen und personenbezogene Daten des Kunden an Kinsta zu übermitteln, (b) müssen die Anweisungen des Kunden an Kinsta die Anweisungen des jeweiligen Verantwortlichen oder Unternehmens widerspiegeln, und (c) muss der Kunde alle von Kinsta im Rahmen dieser DPA übermittelten Mitteilungen unverzüglich an den jeweiligen Verantwortlichen oder das jeweilige Unternehmen weiterleiten, sofern dies nicht durch geltendes Recht untersagt ist.
- Kinsta verarbeitet personenbezogene Daten des Kunden ausschließlich zum Zweck der Erbringung der Dienste gemäß den dokumentierten Anweisungen des Kunden, die die Bestimmungen der Vereinbarung umfassen, sofern nicht anderweitige Anforderungen zur Einhaltung von Datenschutzgesetzen bestehen. Kinsta informiert den Kunden, falls dessen Anweisungen gegen Datenschutzgesetze verstoßen. Art, Zweck und Dauer der Verarbeitung sind in Anhang I der Standardvertragsklauseln (SCCs) festgelegt.
- Kinsta versichert, versteht und erklärt sich damit einverstanden, dass es
- Kundenpersonenbezogene Daten verkaufen,
- Personenbezogene Daten des Kunden für irgendeinen anderen Zweck (einschließlich kommerzieller Zwecke) als den spezifischen Zweck der Erbringung der Dienste gemäß der Vereinbarung speichern, verwenden oder weitergeben, es sei denn, dies ist nach den geltenden US-Datenschutzgesetzen ausdrücklich zulässig, oder
- personenbezogene Daten des Kunden außerhalb der direkten Geschäftsbeziehung zwischen dem Kunden und Kinsta speichern, nutzen oder weitergeben, es sei denn, dies ist nach den geltenden US-Datenschutzgesetzen ausdrücklich zulässig.
- Kinsta wird den Kunden informieren, wenn Kinsta feststellt, dass es seinen Verpflichtungen gemäß den geltenden US-Datenschutzgesetzen nicht mehr nachkommen kann.
- Der Kunde und Kinsta müssen die Datenschutzgesetze einhalten. Der Kunde muss sicherstellen, dass alle erforderlichen Genehmigungen, Einwilligungen, Freigaben oder Erlaubnisse eingeholt und alle erforderlichen Datenschutzhinweise bereitgestellt werden, was die personenbezogenen Daten des Kunden betrifft (einschließlich, wenn der Kunde als Auftragsverarbeiter auftritt, indem er sicherstellt, dass der jeweilige Verantwortliche diese Verpflichtungen erfüllt hat). Zur Klarstellung: Sofern in dieser DPA nichts anderes festgelegt ist, trägst du die alleinige Verantwortung für die Gewährleistung der Richtigkeit, Qualität und Rechtmäßigkeit aller personenbezogenen Daten des Kunden sowie für die Rechtsgrundlagen, auf deren Grundlage diese von der betroffenen Person erhoben werden.
4. Sicherheits- und Folgenabschätzungen
- Kinsta stellt sicher, dass seine Mitarbeiter hinsichtlich der personenbezogenen Kundendaten an verbindliche Geheimhaltungspflichten gebunden sind.
- Unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie der Art, des Umfangs, des Kontexts und der Zwecke der Verarbeitung sowie des Risikos unterschiedlicher Wahrscheinlichkeit und Schwere für die Rechte und Freiheiten der betroffenen Personen wird Kinsta geeignete technische und organisatorische Maßnahmen umsetzen, um ein dem Risiko angemessenes Sicherheitsniveau zu gewährleisten, einschließlich der in Anhang II der Standardvertragsklauseln (SCCs) festgelegten Maßnahmen. Vorbehaltlich und unter der Voraussetzung einer schriftlichen Vertraulichkeits- und Geheimhaltungsvereinbarung kann der Kunde die aktuelle Dokumentation zur Informationssicherheits-Governance von Kinsta, die unter https://trust.kinsta.com/ („Sicherheitsdokumentation“) verfügbar ist, anfordern und einsehen.
- Unter Berücksichtigung der Art der Verarbeitung und der Kinsta vorliegenden Informationen unterstützt Kinsta den Kunden dabei, die Einhaltung der Verpflichtungen des Kunden (oder des jeweiligen Verantwortlichen) gemäß den Datenschutzgesetzen in Bezug auf Sicherheit, Folgenabschätzungen und Konsultationen mit Aufsichtsbehörden oder Regulierungsbehörden sicherzustellen.
5. Verletzung des Schutzes personenbezogener Daten
- Unter Berücksichtigung der Art der Verarbeitung und der Kinsta vorliegenden Informationen unterstützt Kinsta den Kunden dabei, die Einhaltung der Verpflichtungen des Kunden (oder des jeweiligen Verantwortlichen) gemäß den Datenschutzgesetzen in Bezug auf eine Verletzung des Schutzes personenbezogener Daten sicherzustellen.
- Stellt Kinsta eine Verletzung des Schutzes personenbezogener Daten fest, wird Kinsta den Kunden unverzüglich schriftlich über diese Verletzung informieren.
- Die Benachrichtigung von Kinsta muss, soweit zu diesem Zeitpunkt bekannt (und bei Vorliegen weiterer Informationen in angemessener Weise aktualisiert), folgende Angaben enthalten:
- die Daten und Uhrzeiten der Datenschutzverletzung,
- die wesentlichen Fakten, die der Entdeckung der Datenschutzverletzung zugrunde liegen, oder gegebenenfalls die Entscheidung, eine Untersuchung wegen einer vermuteten Datenschutzverletzung einzuleiten,
- eine Beschreibung der vom Datenleck betroffenen personenbezogenen Daten des Kunden, entweder konkret oder unter Bezugnahme auf die Datenkategorien, sowie
- die geplanten oder bereits ergriffenen Maßnahmen zur Behebung oder Minderung der Sicherheitslücke, die zur Datenschutzverletzung geführt hat.
6. Anträge betroffener Personen
- Unter Berücksichtigung der Art der Verarbeitung unterstützt Kinsta den Kunden durch geeignete technische und organisatorische Maßnahmen, soweit dies möglich ist, bei der Erfüllung der Verpflichtung des Kunden (oder des jeweiligen Verantwortlichen), auf Anträge zur Ausübung der Rechte der betroffenen Person gemäß den Datenschutzgesetzen zu reagieren.
- Kinsta benachrichtigt den Kunden unverzüglich, wenn Kinsta eine Anfrage einer betroffenen Person erhält, ihre Rechte in Bezug auf die personenbezogenen Daten des Kunden geltend zu machen, sofern dies nicht durch geltendes Recht untersagt ist. Kinsta wird ohne vorherige schriftliche Anweisung des Kunden keine eigenständigen Maßnahmen als Reaktion auf eine Anfrage einer betroffenen Person ergreifen, es sei denn, dies ist nach geltendem Recht erforderlich.
7. Internationale Datenübermittlungen
- Der Kunde kann die Rechenzentrumsregionen auswählen, in denen seine Kundenanwendungen gehostet werden sollen. Unabhängig von der Rechenzentrumsregion des Kunden können bestimmte Aspekte der Dienste internationale Übermittlungen erfordern. Der Kunde genehmigt solche internationalen Übermittlungen seiner personenbezogenen Daten ausschließlich zum Zweck der Erbringung der Dienste. Internationale Übermittlungen unterliegen je nach Anwendbarkeit MODUL ZWEI (Verantwortlicher an Auftragsverarbeiter) oder MODUL DREI (Auftragsverarbeiter an Auftragsverarbeiter) der SCCs. Für internationale Übermittlungen aus der Schweiz vereinbaren die Parteien, dass alle vom Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten geforderten Anpassungen und Ergänzungen der Standardvertragsklauseln in diese aufgenommen werden (die „Schweizer Ergänzungen“). Für internationale Übermittlungen aus dem Vereinigten Königreich stimmen die Parteien dem UK-Nachtrag zu. Die Informationen in den Tabellen des UK-Nachtrags lauten wie folgt: Tabelle 1: Siehe Anhang I der SCCs weiter unten; Tabelle 2: Siehe Abschnitt 7.b weiter unten; Tabelle 3: Siehe Anhang I und II der SCCs weiter unten; die Liste der Unterauftragsverarbeiter von Kinsta findest du hier: https://kinsta.com/legal/subprocessors/; Tabelle 4: Importeur und Exporteur können den UK-Nachtrag gemäß Abschnitt 19 desselben kündigen.
- Hinsichtlich der optionalen Bestimmungen in den SCCs, den Schweizer Ergänzungen und dem UK-Nachtrag vereinbaren die Parteien Folgendes:
- Die Parteien stimmen Klausel 7 zu.
- Die Parteien wählen OPTION 2 in Klausel 9(a).
- Die Parteien stimmen den optionalen Bestimmungen in Ziffer 11(a) nicht zu.
- Die Parteien wählen OPTION 1 in Klausel 17, und als Mitgliedstaat gilt je nach Fall Irland, das Vereinigte Königreich oder die Schweiz.
- Die Parteien vereinbaren, dass der Mitgliedstaat in Klausel 18(b) je nach Fall Irland, das Vereinigte Königreich oder die Schweiz ist.
- Die Standardvertragsklauseln (SCCs), die Schweizer Ergänzungen und der britische Nachtrag werden, soweit zutreffend, durch Verweis in diese Datenschutzvereinbarung für alle internationalen Datenübermittlungen aufgenommen. Die Annahme der Vereinbarung durch die Parteien gilt als ihre jeweilige Zustimmung zur Einhaltung der entsprechenden Standardvertragsklauseln, der Schweizer Ergänzungen und des britischen Nachtrags in Bezug auf alle internationalen Datenübermittlungen.
8. Unterauftragsverarbeiter
- Der Kunde ermächtigt Kinsta, die unter https://kinsta.com/legal/subprocessors/ aufgeführten Unterauftragsverarbeiter (die „Liste der Unterauftragsverarbeiter“) zu beauftragen. Bevor Kinsta Unterauftragsverarbeiter hinzufügt oder ersetzt, wird es den Kunden schriftlich über solche Änderungen informieren. Versäumt es der Kunde, innerhalb von 14 Tagen nach der Benachrichtigung durch Kinsta über einen neuen Unterauftragsverarbeiter schriftlich Widerspruch einzulegen, gilt dies als Zustimmung des Kunden zu diesem neuen Unterauftragsverarbeiter. Kinsta behält sich das Recht vor, einen neuen Unterauftragsverarbeiter unverzüglich zum alleinigen Zweck des Schutzes der Dienste oder der Kundenanwendungen einzusetzen.
- Wenn Kinsta nach eigenem Ermessen feststellt, dass es dem rechtzeitigen Widerspruch des Kunden gegen einen Unterauftragsverarbeiter nicht angemessen Rechnung tragen kann, kann der Kunde nach Benachrichtigung durch Kinsta beschließen, den Vertrag gemäß den Kündigungsbestimmungen des Vertrags zu kündigen; dies stellt das einzige und ausschließliche Rechtsmittel des Kunden dar.
- Kinsta verpflichtet seine Unterauftragsverarbeiter durch einen schriftlichen Vertrag zu denselben oder gleichwertigen Verpflichtungen, wie sie in dieser DPA festgelegt sind. Kinsta haftet gegenüber dem Kunden für die Erfüllung der Datenschutzverpflichtungen der Unterauftragsverarbeiter in Bezug auf die personenbezogenen Daten des Kunden.
9. Prüfung und Einsichtnahme
- Vorbehaltlich und unter der Voraussetzung einer schriftlichen Vertraulichkeits- und Geheimhaltungsvereinbarung darf der Kunde die Sicherheitsdokumentation von Kinsta sowie alle anderen Informationen anfordern und einsehen, die vernünftigerweise erforderlich sind, um die Einhaltung der in dieser DPA festgelegten Verpflichtungen nachzuweisen.
- Der Kunde darf nur dann eine Prüfung in eigenem Namen oder im Namen des jeweiligen Verantwortlichen durchführen, wenn nach Einsicht in die Sicherheitsdokumentation weiterhin konkrete Bedenken hinsichtlich der Einhaltung der Vorschriften bestehen. Jedes Audit muss (i) unter der Voraussetzung einer angemessenen schriftlichen Vorankündigung von mindestens dreißig (30) Tagen an Kinsta erfolgen; (ii) unter der Voraussetzung einer schriftlichen Vertraulichkeits- und Geheimhaltungsvereinbarung sowie eines detaillierten schriftlichen Auditplans, der von Kinsta geprüft und vorab genehmigt wurde; (iii) auf einmal pro Zwölfmonatszeitraum beschränkt sein; (iv) auf alleinige Kosten und zu Lasten des Kunden erfolgen; und (v) in virtueller oder physischer Anwesenheit eines Kinsta-Vertreters stattfinden, ohne den Geschäftsbetrieb von Kinsta unangemessen zu stören.
10. Löschung oder Rückgabe von personenbezogenen Daten des Kunden
Nach ordnungsgemäßer Beendigung des Vertrags und auf schriftliche Anweisung des Kunden ergreift Kinsta angemessene Maßnahmen, um die personenbezogenen Daten des Kunden zu löschen oder diese sowie Kopien davon an den Kunden zurückzugeben, vorbehaltlich geltender Gesetze oder anderer Verpflichtungen von Kinsta, die eine fortgesetzte Speicherung der personenbezogenen Daten des Kunden durch Kinsta erfordern.
SCCs Anhang I
A. LISTE DER PARTEIEN
Datenexporteur:
Name: Das als Kunde bezeichnete Unternehmen.
Adresse: Die in der Plattform hinterlegte Adresse des Kunden oder wie anderweitig im Vertrag angegeben.
Name, Position und Kontaktdaten der Kontaktperson: Die Kontaktdaten des Unternehmensinhabers, der mit dem Konto des Kunden verknüpft ist, oder wie anderweitig in der Vereinbarung festgelegt.
Tätigkeiten im Zusammenhang mit den gemäß den Klauseln übermittelten Daten: Betrieb der Kundenanwendung(en)
Unterschrift und Datum: Die Parteien vereinbaren, dass die Annahme oder Unterzeichnung der Vereinbarung, je nach Fall, die Unterzeichnung dieser Standardvertragsklauseln durch beide Parteien darstellt.
Rolle: Verantwortlicher oder Auftragsverarbeiter, je nach Fall
Datenimporteur:
Name: Kinsta Inc.
Adresse: 8605 Santa Monica Blvd #92581, West Hollywood, CA 90069, USA
Name, Position und Kontaktdaten des Ansprechpartners: Kinsta-Datenschutzteam [email protected] oder per Post an die oben genannte Adresse
Tätigkeiten im Zusammenhang mit den gemäß den Klauseln übermittelten Daten: Erbringung der Dienstleistungen
Unterschrift und Datum: Die Parteien vereinbaren, dass die Annahme bzw. der Abschluss der Vereinbarung, je nach Fall, die Unterzeichnung dieser Standardvertragsklauseln durch beide Parteien darstellt.
Rolle: Auftragsverarbeiter
B. BESCHREIBUNG DER ÜBERMITTLUNG
Kategorien von betroffenen Personen, deren personenbezogene Daten über
übermittelt werden
Alle Dritten, die Kundenanwendungen besuchen, nutzen oder darauf zugreifen oder deren personenbezogene Daten vom Kunden über Kundenanwendungen übermittelt, gespeichert oder anderweitig verarbeitet werden, darunter beispielsweise: Mitarbeiter und sonstiges Personal, Kunden und Auftraggeber (einschließlich deren Mitarbeiter), Website-Besucher oder Endnutzer, Lieferanten (einschließlich deren Mitarbeiter), Verwandte und Bekannte der oben Genannten, Berater, Konsulenten und andere Fachleute, Aktionäre, Mitglieder oder Unterstützer sowie Studenten und Schüler.
Kategorien der übermittelten personenbezogenen Daten
Alle Kategorien, deren Übermittlung, Speicherung oder sonstige Verarbeitung durch die Kundenanwendungen vom Kunden gestattet ist. Zu diesen Kategorien können beispielsweise Kontaktdaten, Angaben zur Beschäftigung, Finanzdaten, Angaben zu Ausbildung und Weiterbildung, von einer Behörde vergebene Identifikationsnummern sowie Angaben zu Familie, Lebensstil und sozialen Verhältnissen gehören.
Übermittelte sensible Daten (falls zutreffend) und geltende Einschränkungen
Der Kunde kann zulassen, dass sensible Daten über die Kundenanwendungen übermittelt, gespeichert oder anderweitig verarbeitet werden. Die in Anhang II festgelegten Einschränkungen und Schutzmaßnahmen gelten für diese Kategorien personenbezogener Daten (sofern vorhanden). Der Kunde ist dafür verantwortlich, Kinsta über die konkreten Kategorien der übermittelten sensiblen Daten sowie über etwaige zusätzliche geltende Einschränkungen zu informieren.
Häufigkeit der Übermittlung
Fortlaufend
Art der Verarbeitung
Verarbeitung im Zusammenhang mit der Erbringung der Dienste, einschließlich des Hostings der Kundenanwendungen und des damit verbundenen Supports.
Zweck(e) der Datenübermittlung und der weiteren Verarbeitung
Erbringung der Dienste
Die Dauer, für die die personenbezogenen Daten aufbewahrt werden
Gemäß DPA, Abschnitt 10
Bei Übermittlungen an (Unter-)Auftragsverarbeiter sind Gegenstand, Art und Dauer der Verarbeitung anzugeben
Der Gegenstand, die Art und die Dauer der Verarbeitung durch Unterauftragsverarbeiter sind in diesem Anhang I, Abschnitt B dargelegt.
C. ZUSTÄNDIGE AUFSICHTSBEHÖRDE
Nenne die zuständige(n) Aufsichtsbehörde(n) gemäß Ziffer 13
Irland
SCCs Anhang II
TECHNISCHE UND ORGANISATORISCHE MASSNAHMEN, EINSCHLIESSLICH TECHNISCHER UND ORGANISATORISCHER MASSNAHMEN ZUR GEWÄHRLEISTUNG DER DATENSICHERHEIT.
GOVERNANCE & SICHERHEITSORGANISATION
- Kinsta verfügt über Richtlinien zur Informationssicherheit, die die Verarbeitung personenbezogener Kundendaten durch Teammitglieder auf das für die Erbringung der Dienste erforderliche Maß beschränken.
- Alle Teammitglieder unterzeichnen Vereinbarungen mit Geheimhaltungsklauseln, bevor sie Zugriff auf personenbezogene Kundendaten erhalten.
- Kinsta verfügt über ein eigenes, hauptamtliches Sicherheitsteam.
- Eine Sicherheitsaufsichtsgruppe setzt sich aus Mitgliedern der Teams für Technik, Betrieb, Recht und der Geschäftsleitung zusammen.
- Alle Teammitglieder werden in Datenschutz und den geltenden Richtlinien geschult.
DATENVERSTÄRKUNG
- Alle von Kinsta übertragenen personenbezogenen Kundendaten werden während der Übertragung verschlüsselt.
- Alle in den Rechenzentren gespeicherten personenbezogenen Kundendaten (alle Kundenanwendungen und Zugriffsprotokolle) werden im Ruhezustand verschlüsselt.
- Kinsta bietet kostenlose SSL-Zertifikate an und ermöglicht es Kunden, HTTPS-Verbindungen zu erzwingen, um den gesamten Datenverkehr der Kundenanwendungen während der Übertragung zu verschlüsseln.
IDENTITÄTS- UND ZUGRIFFSVERWALTUNG
- Die Richtlinien und Vorgehensweisen zum Identitäts- und Zugriffsmanagement folgen dem Prinzip der geringsten Berechtigungen und der rollenbasierten Zugriffskontrolle (RBAC).
- Für alle Plattform-Konten ist eine Zwei-Faktor-Authentifizierung erforderlich.
- Der Root-Zugriff auf Container und Server erfolgt ausschließlich über einen eindeutigen privaten Schlüssel, und Teammitglieder erhalten nur die für die Erfüllung ihrer Aufgaben erforderlichen Mindestzugriffsrechte.
- Der Root-Zugriff ist nur über dedizierte Netzwerkzugangspunkte möglich, nicht über dieselben Zugangspunkte wie beim regulären Zugriff.
INFRASTRUKTUR & PHYSISCHE SICHERHEIT
- Physische Zugangskontrollen werden von Unterauftragsverarbeitern in Rechenzentren umgesetzt, um den Zugang zur Hardware in den Rechenzentren zu beschränken.
- Die Rechenzentrumsanbieter haben mehrere Sicherheitsaudits durchlaufen und verfügen über Zertifizierungen wie SOC 2 Typ II und ISO 27001.
NETZWERK- UND PERIMETERSICHERHEIT
- Eine Web Application Firewall (WAF) und DDoS-Schutz sind in die Dienste integriert.
- Kinsta beschränkt Nicht-HTTP-Verbindungen ausschließlich auf sichere Protokolle (SSH, SFTP).
- Kundenanwendungen werden durch eine maßgeschneiderte Firewall geschützt, die vom Kinsta-Entwicklungsteam verwaltet wird.
DATENMINIMIERUNG
- Kinsta unternimmt angemessene Anstrengungen, um nur die Datenmenge und -art zu verarbeiten, zu übertragen und aufzubewahren, die für die Bereitstellung der Dienste erforderlich ist.
SICHERUNG, PORTABILITÄT, AUFBEWAHRUNG & LÖSCHUNG
- Es werden regelmäßig verschiedene Arten von Backups erstellt. Kunden können Backups ganz einfach herunterladen, um sie auf andere Hosts zu übertragen (Portabilität) oder bei anderen Diensten zu speichern.
- Kunden können die Löschung ihrer Anwendungen von der Plattform aus veranlassen. Nach Beendigung der Dienste unternimmt Kinsta angemessene Anstrengungen, alle personenbezogenen Daten der Kunden innerhalb von 45 Tagen zu löschen.
PATCH- UND KONFIGURATIONSVERWALTUNG
- Serverpakete und Software werden vom Kinsta-Entwicklungsteam auf dem neuesten Stand gehalten, und Sicherheitsupdates werden umgehend installiert.