Bijgewerkt op: 23 september 2026

1. Inleiding en toepassingsgebied

  1. Dit Addendum Gegevensverwerking (“DPA”) is een aanvulling op de Servicevoorwaarden (“Voorwaarden”) of de Raamovereenkomst (“MSA”), al naargelang het geval, en maakt deel uit van de Overeenkomst. Alle bepalingen van de Overeenkomst, inclusief de aansprakelijkheidsbeperkingen, zijn van toepassing op en maken deel uit van deze DPA. Bij een direct conflict tussen de bepalingen van deze DPA en bepalingen in de Voorwaarden of de MSA prevaleren echter de bepalingen van deze DPA.
  2. Wijzigingen in de DPA. Kinsta mag deze DPA op elk moment naar eigen goeddunken wijzigen. Kinsta brengt de Klant op de hoogte van wezenlijke wijzigingen in deze DPA via e-mail aan de Bedrijfseigenaar of door een kennisgeving van dergelijke wijzigingen op het Platform te plaatsen. Blijft de Klant de Diensten langer dan 30 dagen na verzending van de kennisgeving van Kinsta gebruiken, dan geldt dat als aanvaarding van de wijzigingen in deze DPA door de Klant. Gaat de Klant niet akkoord met wijzigingen in deze DPA, dan kan de Klant zijn Account en de Overeenkomst beëindigen overeenkomstig de Overeenkomst.

2. Definities

Termen met een hoofdletter die niet in deze DPA zijn gedefinieerd, hebben de betekenis die elders in de Overeenkomst wordt gegeven. Daarnaast gelden de volgende gedefinieerde termen uitsluitend voor deze DPA.

  1. “Verwerkingsverantwoordelijke”, “Bedrijf”, “Verwerker”, “Dienstverlener”, “Betrokkene” (waaronder “Consument”), “Verwerking”, “Persoonsgegevens” (waaronder “Persoonlijke informatie”) en “Verkopen” (waaronder “Delen” volgens de CCPA) (en soortgelijke of verwante varianten van dergelijke termen) hebben de betekenis die eraan wordt toegekend in de toepasselijke Gegevensbeschermingswetten.
  2. “Persoonsgegevens van de Klant” betekent alle Persoonsgegevens die door of via Klantapplicaties worden verzonden, opgeslagen of anderszins verwerkt in verband met de levering van de Diensten door Kinsta.
  3. “Inbreuk in verband met Persoonsgegevens” betekent elke onopzettelijke of ongeoorloofde vernietiging, verlies, wijziging of openbaarmaking van, of toegang tot, Persoonsgegevens van de Klant, met uitzondering van mislukte pogingen of activiteiten die de beveiliging of integriteit van de Persoonsgegevens van de Klant niet in gevaar brengen, waaronder maar niet beperkt tot inlogpogingen, pings, poortscans, denial-of-service-aanvallen en andere netwerkaanvallen op firewalls of netwerksystemen.
  4. “Subverwerker” betekent een door Kinsta ingeschakelde externe verwerker die Persoonsgegevens van de Klant kan verwerken om de Diensten te leveren.
  5. “Europese Gegevensbeschermingswetten” betekent de Algemene Verordening Gegevensbescherming (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016 (“AVG”), zoals geïmplementeerd en aangevuld door de nationale wetgeving van elke lidstaat, de Britse Data Protection Act 2018 en de Britse AVG, en de Zwitserse federale wet op de gegevensbescherming (FADP), en in elk geval zoals deze van tijd tot tijd worden gewijzigd, vervangen of opgevolgd.
  6. “Amerikaanse Gegevensbeschermingswetten” betekent de Alabama Personal Data Protection Act, de California Consumer Privacy Act (zoals gewijzigd door de California Privacy Rights Act) (samen de “CCPA”), de Colorado Privacy Act, de Connecticut Data Privacy Act, de Delaware Personal Data Privacy Act, de Indiana Consumer Data Protection Act, de Iowa Consumer Data Protection Act, de Kentucky Consumer Data Protection Act, de Louisiana Data Privacy Act, de Maryland Online Data Privacy Act, de Minnesota Consumer Data Privacy Act, de Montana Consumer Data Privacy Act, de Nebraska Data Privacy Act, de New Hampshire Privacy Act, de New Jersey Data Privacy Act, de Oklahoma Consumer Data Privacy Act, de Oregon Consumer Privacy Act, de Rhode Island Data Transparency and Privacy Protection Act, de Tennessee Information Protection Act, de Texas Data Privacy and Security Act, de Utah Consumer Privacy Act, de Vermont Data Privacy and Online Surveillance Act en de Virginia Consumer Data Protection Act, en in elk geval zoals deze van tijd tot tijd worden gewijzigd, vervangen of opgevolgd.
  7. “Gegevensbeschermingswetten” betekent de wetten en voorschriften die de privacy, integriteit en beveiliging van Persoonsgegevens regelen, waaronder de Europese Gegevensbeschermingswetten en de Amerikaanse Gegevensbeschermingswetten, voor zover deze wetten en voorschriften van toepassing zijn op de Verwerking van Persoonsgegevens van de Klant door Kinsta.
  8. “Internationale Doorgifte” betekent de export van
    1. Persoonsgegevens van de Klant,
    2. die onder een van de Europese Gegevensbeschermingswetten vallen,
    3. naar een derde land buiten de Europese Economische Ruimte (“EER”), het Verenigd Koninkrijk (“VK”) of Zwitserland,
    4. dat niet door de Europese Commissie, het VK of Zwitserland is aangewezen als land dat een passend beschermingsniveau biedt.
  9. “SCC’s” betekent de standaardcontractbepalingen zoals vastgesteld bij Uitvoeringsbesluit (EU) 2021/914 van de Commissie van 4 juni 2021 betreffende standaardcontractbepalingen voor de doorgifte van persoonsgegevens naar derde landen overeenkomstig Verordening (EU) 2016/679 van het Europees Parlement en de Raad.
  10. “UK-addendum” betekent het International Data Transfer Addendum bij de standaardcontractbepalingen van de Europese Commissie, uitgegeven door het Britse Information Commissioner’s Office, VERSIE B1.0, van kracht vanaf 21 maart 2022.

3. Rollen, algemene verplichtingen en Amerikaanse bepalingen inzake gegevensbescherming

  1. De Klant is de Verwerkingsverantwoordelijke of het Bedrijf (of de Verwerker of Dienstverlener, al naargelang het geval) en Kinsta is de Verwerker of Dienstverlener met betrekking tot de Persoonsgegevens van de Klant.
  2. Treedt de Klant op als Verwerker of Dienstverlener namens een externe Verwerkingsverantwoordelijke of een extern Bedrijf, dan (a) verklaart en garandeert de Klant dat hij van de betreffende Verwerkingsverantwoordelijke of het betreffende Bedrijf alle benodigde machtigingen heeft gekregen om Kinsta in te schakelen en Persoonsgegevens van de Klant aan Kinsta door te geven, (b) moeten de instructies van de Klant aan Kinsta overeenkomen met de instructies van de betreffende Verwerkingsverantwoordelijke of het betreffende Bedrijf, en (c) stuurt de Klant alle kennisgevingen die Kinsta op grond van deze DPA verstrekt onverwijld door naar de betreffende Verwerkingsverantwoordelijke of het betreffende Bedrijf, tenzij de toepasselijke wetgeving dit verbiedt.
  3. Kinsta verwerkt Persoonsgegevens van de Klant uitsluitend om de Diensten te leveren, in overeenstemming met de gedocumenteerde instructies van de Klant, waaronder de bepalingen van de Overeenkomst, tenzij anders vereist om te voldoen aan de Gegevensbeschermingswetten. Kinsta stelt de Klant op de hoogte als diens instructies in strijd zijn met de Gegevensbeschermingswetten. De aard, het doel en de duur van de Verwerking staan vermeld in Bijlage I van de SCC’s.
  4. Kinsta verklaart, begrijpt en stemt ermee in dat het:
    1. Persoonsgegevens van de Klant niet zal Verkopen,
    2. Persoonsgegevens van de Klant niet zal bewaren, gebruiken of openbaar maken voor enig ander doel (inclusief commerciële doeleinden) dan het specifieke doel van het uitvoeren van de Diensten overeenkomstig de Overeenkomst, tenzij dit uitdrukkelijk is toegestaan door de toepasselijke Amerikaanse Gegevensbeschermingswetten, of
    3. Persoonsgegevens van de Klant niet zal bewaren, gebruiken of openbaar maken buiten de directe zakelijke relatie tussen de Klant en Kinsta, tenzij dit uitdrukkelijk is toegestaan door de toepasselijke Amerikaanse Gegevensbeschermingswetten.
  5. Kinsta stelt de Klant op de hoogte als Kinsta vaststelt dat het niet langer aan zijn verplichtingen op grond van de toepasselijke Amerikaanse Gegevensbeschermingswetten kan voldoen.
  6. De Klant en Kinsta houden zich aan de Gegevensbeschermingswetten. De Klant zorgt ervoor dat alle vereiste machtigingen, toestemmingen, vrijgaven of goedkeuringen worden verkregen en dat alle vereiste privacyverklaringen worden verstrekt met betrekking tot de Persoonsgegevens van de Klant (onder meer, wanneer de Klant als Verwerker optreedt, door ervoor te zorgen dat de betreffende Verwerkingsverantwoordelijke aan die verplichtingen heeft voldaan). Voor alle duidelijkheid: tenzij in deze DPA anders is bepaald, is de Klant als enige verantwoordelijk voor de juistheid, kwaliteit en rechtmatigheid van alle Persoonsgegevens van de Klant en de grondslagen waarop deze bij de Betrokkene worden verzameld.

4. Beveiliging en effectbeoordelingen

  1. Kinsta zorgt ervoor dat zijn personeel gebonden is aan bindende geheimhoudingsverplichtingen met betrekking tot de Persoonsgegevens van de Klant.
  2. Rekening houdend met de stand van de techniek, de uitvoeringskosten en de aard, omvang, context en doeleinden van de Verwerking, evenals de qua waarschijnlijkheid en ernst uiteenlopende risico’s voor de rechten en vrijheden van Betrokkenen, neemt Kinsta passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen, waaronder de maatregelen uit Bijlage II van de SCC’s. Onder voorbehoud van en op voorwaarde dat er een schriftelijke geheimhoudingsovereenkomst is gesloten, kan de Klant de actuele documentatie van Kinsta over informatiebeveiligingsbeheer opvragen en inzien, die beschikbaar is op https://trust.kinsta.com/ (“Beveiligingsdocumentatie”).
  3. Rekening houdend met de aard van de Verwerking en de informatie waarover Kinsta beschikt, staat Kinsta de Klant bij in het naleven van de verplichtingen van de Klant (of de betreffende Verwerkingsverantwoordelijke) op grond van de Gegevensbeschermingswetten met betrekking tot beveiliging, effectbeoordelingen en overleg met toezichthoudende autoriteiten of regelgevende instanties.

5. Inbreuk in verband met Persoonsgegevens

  1. Rekening houdend met de aard van de Verwerking en de informatie waarover Kinsta beschikt, staat Kinsta de Klant bij in het naleven van de verplichtingen van de Klant (of de betreffende Verwerkingsverantwoordelijke) op grond van de Gegevensbeschermingswetten met betrekking tot een Inbreuk in verband met Persoonsgegevens.
  2. Ontdekt Kinsta een Inbreuk in verband met Persoonsgegevens, dan stelt Kinsta de Klant daarvan zonder onnodige vertraging schriftelijk op de hoogte.
  3. De kennisgeving van Kinsta bevat de volgende informatie, voor zover die op dat moment bekend is (en wordt aangevuld zodra er redelijkerwijs aanvullende informatie beschikbaar komt):
    1. de data en tijdstippen van de Inbreuk in verband met Persoonsgegevens,
    2. de basisfeiten die ten grondslag liggen aan de ontdekking van de Inbreuk in verband met Persoonsgegevens, of aan het besluit om een onderzoek te starten naar een vermoedelijke Inbreuk in verband met Persoonsgegevens, al naargelang het geval,
    3. een beschrijving van de Persoonsgegevens van de Klant waarop de Inbreuk in verband met Persoonsgegevens betrekking heeft, hetzij specifiek, hetzij door te verwijzen naar de gegevenscategorieën, en
    4. de geplande of lopende maatregelen om de kwetsbaarheid die tot de Inbreuk in verband met Persoonsgegevens heeft geleid, te verhelpen of te beperken.

6. Verzoeken van Betrokkenen

  1. Rekening houdend met de aard van de Verwerking staat Kinsta de Klant, voor zover mogelijk, bij met passende technische en organisatorische maatregelen, zodat de Klant (of de betreffende Verwerkingsverantwoordelijke) kan voldoen aan de verplichting om te reageren op verzoeken tot uitoefening van de rechten van de Betrokkene op grond van de Gegevensbeschermingswetten.
  2. Kinsta stelt de Klant onverwijld op de hoogte als Kinsta een verzoek van een Betrokkene ontvangt om diens rechten met betrekking tot de Persoonsgegevens van de Klant uit te oefenen, tenzij de toepasselijke wetgeving dit verbiedt. Kinsta onderneemt naar aanleiding van een verzoek van een Betrokkene geen zelfstandige actie zonder voorafgaande schriftelijke instructie van de Klant, tenzij de toepasselijke wetgeving dit vereist.

7. Internationale Doorgiften

  1. De Klant kan de datacenterregio’s kiezen waar zijn Klantapplicaties worden gehost. Ongeacht de datacenterregio van de Klant kunnen bepaalde onderdelen van de Diensten Internationale Doorgiften vereisen. De Klant geeft toestemming voor dergelijke Internationale Doorgiften van Persoonsgegevens van de Klant, uitsluitend met het oog op het leveren van de Diensten. Op Internationale Doorgiften is MODULE TWEE (verwerkingsverantwoordelijke naar verwerker) of MODULE DRIE (verwerker naar verwerker) van de SCC’s van toepassing, al naargelang het geval. Voor Internationale Doorgiften vanuit Zwitserland komen de partijen overeen dat alle aanpassingen en wijzigingen van de SCC’s die de Zwitserse Federale Commissaris voor Gegevensbescherming en Informatie vereist, in de SCC’s worden opgenomen (de “Zwitserse Wijzigingen”). Voor Internationale Doorgiften vanuit het Verenigd Koninkrijk gaan de partijen akkoord met het UK-addendum. De informatie in de tabellen van het UK-addendum is als volgt: Tabel 1: zie Bijlage I van de SCC’s hieronder; Tabel 2: zie artikel 7.b hieronder; Tabel 3: zie Bijlage I en II van de SCC’s hieronder; de lijst met Subverwerkers van Kinsta staat op: https://kinsta.com/legal/subprocessors/; Tabel 4: de importeur en exporteur kunnen het UK-addendum beëindigen zoals beschreven in artikel 19 daarvan.
  2. Met betrekking tot de optionele bepalingen in de SCC’s, de Zwitserse Wijzigingen en het UK-addendum komen de partijen het volgende overeen:
    1. De partijen gaan akkoord met clausule 7.
    2. De partijen kiezen voor OPTIE 2 in clausule 9(a).
    3. De partijen gaan niet akkoord met de optionele bepalingen van clausule 11(a).
    4. De partijen kiezen voor OPTIE 1 in clausule 17 en de lidstaat is Ierland, het VK of Zwitserland, al naargelang het geval.
    5. De partijen komen overeen dat de lidstaat in clausule 18(b) Ierland, het VK of Zwitserland is, al naargelang het geval.
  3. De SCC’s, de Zwitserse Wijzigingen en het UK-addendum worden, voor zover van toepassing, door middel van verwijzing opgenomen in deze DPA voor alle Internationale Doorgiften. Met de aanvaarding van de Overeenkomst stemmen de partijen er elk mee in de relevante SCC’s, de Zwitserse Wijzigingen en het UK-addendum na te leven met betrekking tot alle Internationale Doorgiften.

8. Subverwerkers

  1. De Klant geeft Kinsta toestemming om de Subverwerkers in te schakelen die vermeld staan op https://kinsta.com/legal/subprocessors/ (de “Lijst met Subverwerkers”). Voordat Kinsta Subverwerkers toevoegt of vervangt, stelt Kinsta de Klant schriftelijk op de hoogte van die wijzigingen. Maakt de Klant niet binnen 14 dagen na de kennisgeving van Kinsta over een nieuwe Subverwerker schriftelijk bezwaar tegen die nieuwe Subverwerker, dan geldt dit als toestemming van de Klant voor die nieuwe Subverwerker. Kinsta behoudt zich het recht voor om onmiddellijk een nieuwe Subverwerker in te schakelen, uitsluitend om de Diensten of de Klantapplicaties te beschermen.
  2. Stelt Kinsta naar eigen goeddunken vast dat het redelijkerwijs niet tegemoet kan komen aan een tijdig bezwaar van de Klant tegen een Subverwerker, dan kan de Klant na kennisgeving door Kinsta ervoor kiezen de Overeenkomst te beëindigen overeenkomstig de beëindigingsbepalingen van de Overeenkomst. Dit is het enige en exclusieve rechtsmiddel van de Klant.
  3. Kinsta legt zijn Subverwerkers via een schriftelijke overeenkomst verplichtingen op die gelijk of gelijkwaardig zijn aan de verplichtingen in deze DPA. Kinsta is jegens de Klant aansprakelijk voor de nakoming door de Subverwerkers van hun gegevensbeschermingsverplichtingen met betrekking tot de Persoonsgegevens van de Klant.

9. Audit en inspectie

  1. Onder voorbehoud van en op voorwaarde dat er een schriftelijke geheimhoudingsovereenkomst is gesloten, kan de Klant de Beveiligingsdocumentatie van Kinsta opvragen en inzien, evenals alle andere informatie die redelijkerwijs nodig is om aan te tonen dat aan de verplichtingen in deze DPA wordt voldaan.
  2. De Klant mag alleen een audit uitvoeren, namens zichzelf of namens de betreffende Verwerkingsverantwoordelijke, als er na het inzien van de Beveiligingsdocumentatie nog specifieke zorgen over de naleving bestaan. Voor elke audit geldt dat deze (i) afhankelijk is van een redelijke schriftelijke kennisgeving vooraf aan Kinsta, van ten minste dertig (30) dagen; (ii) afhankelijk is van een schriftelijke geheimhoudingsovereenkomst en een gedetailleerd schriftelijk auditplan dat Kinsta heeft beoordeeld en vooraf goedgekeurd; (iii) beperkt is tot één keer per periode van twaalf (12) maanden; (iv) volledig voor rekening van de Klant komt; en (v) plaatsvindt in de virtuele of fysieke aanwezigheid van een vertegenwoordiger van Kinsta, zonder de bedrijfsvoering van Kinsta onredelijk te verstoren.

10. Verwijdering of teruggave van Persoonsgegevens van de Klant

Na correcte beëindiging van de Overeenkomst en op schriftelijke instructie van de Klant neemt Kinsta redelijke maatregelen om de Persoonsgegevens van de Klant te verwijderen, of om deze en kopieën daarvan aan de Klant terug te geven, onder voorbehoud van toepasselijke wetgeving of andere verplichtingen van Kinsta die vereisen dat Kinsta de Persoonsgegevens van de Klant blijft bewaren.

SCC’s Bijlage I

A. LIJST VAN PARTIJEN

Gegevensuitvoerder:

Naam: De entiteit die als de Klant wordt aangeduid.

Adres: Het adres van de Klant dat op het Platform is vastgelegd of anderszins in de Overeenkomst is gespecificeerd.

Naam, functie en contactgegevens van de contactpersoon: De contactgegevens van de Bedrijfseigenaar die aan het Account van de Klant is gekoppeld, of zoals anderszins gespecificeerd in de Overeenkomst.

Activiteiten met betrekking tot de gegevens die onder de clausules worden doorgegeven: Het beheer van de Klantapplicatie(s)

Handtekening en datum: De partijen komen overeen dat het aanvaarden of ondertekenen van de Overeenkomst, al naargelang het geval, geldt als ondertekening van deze SCC’s door beide partijen.

Rol: Verwerkingsverantwoordelijke of Verwerker, al naargelang het geval

Gegevensimporteur:

Naam: Kinsta Inc.

Adres: 8605 Santa Monica Blvd #92581, West Hollywood, CA 90069, VS

Naam, functie en contactgegevens van de contactpersoon: Kinsta Data Privacy-team, [email protected], of per post op het bovenstaande adres

Activiteiten met betrekking tot de gegevens die onder de clausules worden doorgegeven: Het leveren van de Diensten

Handtekening en datum: De partijen komen overeen dat het aanvaarden of ondertekenen van de Overeenkomst, al naargelang het geval, geldt als ondertekening van deze SCC’s door beide partijen.

Rol: Verwerker

B. BESCHRIJVING VAN DE DOORGIFTE

Categorieën betrokkenen van wie de persoonsgegevens worden doorgegeven
Alle derden die de Klantapplicaties bezoeken, gebruiken of openen, of van wie de persoonsgegevens door de Klant via de Klantapplicaties worden verzonden, opgeslagen of anderszins verwerkt, waaronder bijvoorbeeld: werknemers en ander personeel, klanten en cliënten (inclusief hun personeel), websitebezoekers of eindgebruikers, leveranciers (inclusief hun personeel), familieleden en relaties van de bovengenoemden, adviseurs, consultants en andere professionele deskundigen, aandeelhouders, leden of supporters, en studenten en scholieren.

Categorieën persoonsgegevens die worden doorgegeven
Alle categorieën die de Klant toestaat via de Klantapplicaties te verzenden, op te slaan of anderszins te verwerken. Dergelijke categorieën kunnen bijvoorbeeld bestaan uit contactgegevens, arbeidsgegevens, financiële informatie, gegevens over opleiding en training, door een overheidsinstantie verstrekte identificatiegegevens, of gegevens over familie, levensstijl en sociale omstandigheden.

Doorgegeven gevoelige gegevens (indien van toepassing) en toegepaste beperkingen
De Klant kan toestaan dat gevoelige gegevens via de Klantapplicaties worden verzonden, opgeslagen of anderszins verwerkt. De beperkingen en waarborgen uit Bijlage II zijn van toepassing op deze categorieën persoonsgegevens (indien van toepassing). De Klant is verantwoordelijk voor het informeren van Kinsta over de specifieke categorieën doorgegeven gevoelige gegevens en eventuele aanvullende beperkingen die daarop van toepassing zijn.

De frequentie van de doorgifte
Continu

Aard van de verwerking
Verwerking in verband met het leveren van de Diensten, inclusief het hosten van de Klantapplicaties en de bijbehorende ondersteuning.

Doel(en) van de gegevensdoorgifte en verdere verwerking
Het leveren van de Diensten

De periode waarin de persoonsgegevens worden bewaard
Overeenkomstig artikel 10 van de DPA

Voor doorgiften aan (sub)verwerkers: geef het onderwerp, de aard en de duur van de verwerking aan
Het onderwerp, de aard en de duur van de verwerking door subverwerkers staan vermeld in deze Bijlage I, sectie B.

C. BEVOEGDE TOEZICHTHOUDENDE AUTORITEIT

Geef de bevoegde toezichthoudende autoriteit(en) aan overeenkomstig clausule 13
Ierland

SCC’s Bijlage II

TECHNISCHE EN ORGANISATORISCHE MAATREGELEN, WAARONDER TECHNISCHE EN ORGANISATORISCHE MAATREGELEN OM DE BEVEILIGING VAN DE GEGEVENS TE WAARBORGEN.

BEHEER EN BEVEILIGINGSORGANISATIE

  • Kinsta hanteert informatiebeveiligingsbeleid dat de Verwerking van Persoonsgegevens van de Klant door teamleden beperkt tot wat nodig is om de Diensten te leveren.
  • Alle teamleden ondertekenen overeenkomsten met geheimhoudingsbepalingen voordat ze toegang krijgen tot Persoonsgegevens van de Klant.
  • Kinsta heeft een eigen, fulltime beveiligingsteam.
  • Een toezichtsgroep voor beveiliging bestaat uit leden van de engineering-, operations-, juridische en leidinggevende teams.
  • Alle teamleden krijgen training over gegevensprivacy en het geldende beleid.

GEGEVENSVERSLEUTELING

  • Alle Persoonsgegevens van de Klant die Kinsta doorgeeft, worden tijdens transport versleuteld.
  • Alle Persoonsgegevens van de Klant die in datacenters zijn opgeslagen (alle Klantapplicaties en toegangslogs), worden in rust versleuteld.
  • Kinsta biedt gratis SSL-certificaten en stelt Klanten in staat HTTPS-verbindingen af te dwingen, zodat al het verkeer van Klantapplicaties tijdens transport wordt versleuteld.

IDENTITEITS- EN TOEGANGSBEHEER

  • Het beleid en de werkwijzen voor identiteits- en toegangsbeheer volgen het principe van ‘least privilege’ en rolgebaseerd toegangsbeheer (RBAC).
  • Tweefactorauthenticatie is verplicht voor alle accounts op het Platform.
  • Root-toegang tot containers en servers is uitsluitend mogelijk met een unieke privésleutel, en teamleden krijgen alleen de minimale toegang die nodig is om hun taken uit te voeren.
  • Root-toegang is alleen mogelijk via speciale netwerktoegangspunten, niet via dezelfde toegangspunten als reguliere toegang.

INFRASTRUCTUUR & FYSIEKE BEVEILIGING

  • Subverwerkers die datacenters leveren, passen fysieke toegangscontroles toe om de toegang tot hardware in datacenters te beperken.
  • Datacenterproviders hebben meerdere beveiligingsaudits ondergaan en beschikken over certificeringen, waaronder SOC 2 Type II en ISO 27001.

NETWERK- EN PERIMETERBEVEILIGING

  • Een Web Application Firewall (WAF) en DDoS-bescherming zijn geïntegreerd in de Diensten.
  • Kinsta beperkt niet-HTTP-verbindingen tot uitsluitend beveiligde protocollen (SSH, SFTP).
  • Klantapplicaties worden beschermd door een op maat gemaakte firewall die wordt beheerd door het engineeringteam van Kinsta.

GEGEVENSMINIMALISATIE

  • Kinsta doet redelijke inspanningen om uitsluitend de hoeveelheid en het soort gegevens te verwerken, door te geven en te bewaren die nodig zijn om de Diensten te leveren.

BACKUP, OVERDRAAGBAARHEID, BEWARING & VERWIJDERING

  • Er worden regelmatig verschillende soorten backups gemaakt. Klanten kunnen deze backups eenvoudig downloaden om ze over te zetten naar andere hosts (overdraagbaarheid) of om ze bij andere diensten op te slaan.
  • Klanten kunnen zelf de verwijdering van Klantapplicaties van het Platform starten. Bij beëindiging van de Diensten doet Kinsta redelijke inspanningen om alle Persoonsgegevens van de Klant binnen 45 dagen te verwijderen.

PATCH- EN CONFIGURATIEBEHEER

  • Serverpakketten en software worden door het engineeringteam van Kinsta up-to-date gehouden, en beveiligingsupdates worden direct toegepast.

Eerdere versies