Datenschutzerklärung
Stand: 3. September 2026
Deutsche Fassung
1. Verantwortlicher
Verantwortlicher für die Verarbeitung personenbezogener Daten im Zusammenhang mit der Website und den eigenen Geschäftstätigkeiten von aethercert ist:
Simon Müller
handelnd unter der Geschäftsbezeichnung aethercert
Friedenstraße 45
74172 Neckarsulm
Deutschland
E Mail: [email protected]
Telefon: +49 7132 4507281
2. Geltungsbereich
Diese Datenschutzerklärung gilt für die öffentlichen Websites von aethercert, die aethercert Cloud, das aethercert Dashboard sowie die damit verbundenen Benutzerkonten und Dienste.
Soweit aethercert personenbezogene Daten ausschließlich im Auftrag eines Unternehmenskunden verarbeitet, erfolgt diese Verarbeitung nach Maßgabe eines gesonderten Auftragsverarbeitungsvertrags. In diesem Fall bleibt grundsätzlich der jeweilige Kunde Verantwortlicher für die betreffende Verarbeitung.
3. Grundsätze der Verarbeitung
Wir verarbeiten personenbezogene Daten nur, soweit dies für die Bereitstellung unserer Dienste, die Durchführung eines Vertrags, die Erfüllung gesetzlicher Pflichten, die Sicherheit unserer Systeme oder andere rechtmäßige Zwecke erforderlich ist.
Je nach Verarbeitung stützen wir uns insbesondere auf folgende Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. b DSGVO für vorvertragliche Maßnahmen und die Vertragsdurchführung
- Art. 6 Abs. 1 lit. c DSGVO zur Erfüllung gesetzlicher Verpflichtungen
- Art. 6 Abs. 1 lit. f DSGVO für unsere berechtigten Interessen, insbesondere IT Sicherheit, Missbrauchsprävention, Fehleranalyse und den sicheren wirtschaftlichen Betrieb unserer Dienste
- Art. 6 Abs. 1 lit. a DSGVO, soweit eine Verarbeitung auf einer Einwilligung beruht
4. Aufruf unserer Websites
Beim Aufruf unserer Websites können technisch erforderliche Informationen verarbeitet werden.
Hierzu können insbesondere gehören:
- IP Adresse
- Datum und Uhrzeit des Zugriffs
- aufgerufene URL
- HTTP Methode und Statuscode
- übertragene Datenmenge
- Browser und Betriebssystem
- Referrer Informationen
- technische Sicherheitsinformationen
Die Verarbeitung ist erforderlich, um die Website auszuliefern, Angriffe zu erkennen, technische Probleme zu untersuchen und die Sicherheit unserer Systeme zu gewährleisten.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Sicherheitsbezogene Server und Proxy Logs werden grundsätzlich nur so lange gespeichert, wie dies für Betrieb, Fehleranalyse und IT Sicherheit erforderlich ist. Soweit kein Sicherheitsvorfall eine längere Aufbewahrung erforderlich macht, streben wir eine regelmäßige Löschung innerhalb von 30 Tagen an.
5. Benutzerkonten
Bei der Registrierung und Nutzung eines aethercert Kontos können insbesondere folgende Daten verarbeitet werden:
- Name
- E Mail Adresse
- Benutzerkennung
- Organisation beziehungsweise Unternehmen
- Rollen und Berechtigungen
- Login Informationen
- IP Adressen
- Zeitpunkte von Anmeldungen und sicherheitsrelevanten Aktionen
- Kontoeinstellungen
- Spracheinstellungen
- Audit Informationen
Diese Daten werden verarbeitet, um Benutzer zu authentifizieren, Organisationen zu verwalten, Berechtigungen durchzusetzen, die Plattform bereitzustellen und sicherheitsrelevante Vorgänge nachvollziehen zu können.
Rechtsgrundlage ist grundsätzlich Art. 6 Abs. 1 lit. b DSGVO. Sicherheitsbezogene Verarbeitung erfolgt ergänzend auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.
6. Organisationen und Rollen
Unternehmenskunden können innerhalb von aethercert Organisationen und Benutzer mit unterschiedlichen Berechtigungen verwalten.
Dabei können insbesondere Organisationsname, Benutzerzuordnung, Rollen, Rechte, verwaltete Kundenumgebungen und administrative Aktivitäten verarbeitet werden.
Diese Verarbeitung dient der Mandantentrennung, Rechteverwaltung und sicheren Bereitstellung des Dienstes.
7. Agent und Infrastrukturinformationen
aethercert Agents und Connectoren können technische Statusinformationen an die aethercert Cloud übertragen.
Hierzu können insbesondere gehören:
- Hostname
- Betriebssystem und Betriebssystemversion
- Agent Version
- technische Netzwerkadresse
- Agent Status
- Health Status
- Deployment Status
- Zeitpunkt der letzten Kommunikation
- Informationen über konfigurierte Deployment Targets
Die übertragenen Informationen dienen insbesondere der Inventarisierung, Bereitstellung, Fehlerdiagnose und Steuerung automatisierter Zertifikatsprozesse.
Es werden grundsätzlich Statusinformationen und die für die jeweilige Funktion erforderlichen technischen Metadaten übertragen. Lokale vollständige Systemlogs werden nicht standardmäßig vollständig in die Cloud übertragen.
8. Zertifikatsdaten
Für die Verwaltung und Zuordnung von Zertifikaten verarbeitet aethercert technische Zertifikatsinformationen.
Hierzu können insbesondere gehören:
- Common Name
- Subject Alternative Names
- Domainnamen
- Zertifikatsseriennummer
- Fingerprints
- ausstellende Zertifizierungsstelle
- Gültigkeitsbeginn und Ablaufdatum
- Zertifikatstyp
- Algorithmus und technische Schlüsselinformationen ohne privaten Schlüssel
- Deployment Status
- Zuordnung zu Systemen und Diensten
Je nach verwendeten Domainnamen oder Zertifikatsattributen können einzelne dieser Informationen einen Personenbezug aufweisen.
9. Private Schlüssel
Private Zertifikatsschlüssel werden grundsätzlich lokal auf den Systemen beziehungsweise in der Infrastruktur des Kunden erzeugt und verarbeitet.
Private Zertifikatsschlüssel werden nicht planmäßig an die aethercert Cloud übertragen oder dort gespeichert.
Die Cloud verarbeitet die für Verwaltung, Automatisierung, Zuordnung und Überwachung erforderlichen Zertifikatsmetadaten.
10. Technische Zugangsdaten
Bestimmte derzeit verfügbare Deployment Funktionen können die Verarbeitung technischer Zugangsdaten oder Passwörter erfordern.
Diese Daten werden ausschließlich für die vom Kunden konfigurierte technische Funktion verarbeitet.
Private Zertifikatsschlüssel sind hiervon nicht umfasst.
Die Architektur von aethercert wird dahingehend weiterentwickelt, dass technische Zugangsdaten nach Möglichkeit durch lokal betriebene Connectoren verarbeitet werden können.
11. Audit Logs
aethercert kann sicherheitsrelevante und administrative Aktionen in Audit Logs protokollieren.
Hierzu können insbesondere gehören:
- Benutzerkennung
- Zeitpunkt einer Aktion
- Art der Aktion
- betroffene Ressource
- Ergebnis einer Aktion
- technische Herkunftsinformationen
Die Aufbewahrungsdauer von Audit Logs kann vom gebuchten Tarif abhängen.
Darüber hinaus können sicherheitsrelevante Informationen länger gespeichert werden, wenn dies zur Untersuchung eines Sicherheitsvorfalls, zur Durchsetzung von Ansprüchen oder zur Erfüllung gesetzlicher Verpflichtungen erforderlich ist.
12. Kontakt und Support
Wenn Sie uns per E Mail kontaktieren, verarbeiten wir die von Ihnen übermittelten Informationen.
Hierzu können insbesondere gehören:
- Name
- E Mail Adresse
- Unternehmen
- Inhalt der Anfrage
- technische Informationen, die Sie uns zur Fehleranalyse übermitteln
- Zeitpunkt und Verlauf der Kommunikation
Die Verarbeitung erfolgt zur Bearbeitung Ihrer Anfrage sowie zur Durchführung oder Vorbereitung eines Vertrags.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO beziehungsweise bei allgemeinen geschäftlichen Anfragen Art. 6 Abs. 1 lit. f DSGVO.
Für E Mail Kommunikation verwenden wir Microsoft 365.
13. Zahlungsabwicklung über Stripe
Für die Abwicklung kostenpflichtiger Abonnements setzen wir Stripe ein.
Je nach Transaktion können insbesondere folgende Informationen verarbeitet werden:
- Name
- Unternehmen
- Rechnungsanschrift
- E Mail Adresse
- Umsatzsteuerinformationen
- Zahlungsstatus
- Betrag und Währung
- Transaktionsinformationen
- Informationen zum verwendeten Zahlungsmittel
Vollständige Kreditkarteninformationen werden unmittelbar durch Stripe verarbeitet. aethercert speichert keine vollständigen Kreditkartendaten.
Stripe kann personenbezogene Daten teilweise als eigener Verantwortlicher und teilweise als Auftragsverarbeiter verarbeiten, insbesondere zur Zahlungsabwicklung, Betrugsprävention und Erfüllung regulatorischer Verpflichtungen.
Rechtsgrundlage der Übermittlung ist insbesondere Art. 6 Abs. 1 lit. b DSGVO.
14. Hosting
Die primären Anwendungsserver von aethercert werden auf Infrastruktur von Hetzner Online GmbH innerhalb der Europäischen Union betrieben.
Die primäre Datenbank wird über Supabase betrieben und für EU Kunden in einer EU Region, derzeit Frankfurt, bereitgestellt.
Soweit personenbezogene Daten durch diese Anbieter in unserem Auftrag verarbeitet werden, bestehen entsprechende Vereinbarungen zur Auftragsverarbeitung.
15. Cloudflare
Wir verwenden Dienste von Cloudflare für Funktionen wie DNS, Reverse Proxy, Content Delivery, Schutz vor Angriffen, Web Application Firewall und Objektspeicherung.
Bei der Nutzung der Website oder Cloud Dienste kann Internetverkehr daher über die Infrastruktur von Cloudflare geleitet werden.
Hierbei können insbesondere IP Adressen, Request Metadaten, Sicherheitsinformationen und technische Verbindungsinformationen verarbeitet werden.
Cloudflare betreibt ein globales Netzwerk. Daher kann nicht generell zugesichert werden, dass jede technische Verarbeitung ausschließlich innerhalb der Europäischen Union erfolgt.
Soweit erforderlich werden für internationale Übermittlungen die von Cloudflare bereitgestellten datenschutzrechtlichen Transfermechanismen verwendet.
Für dafür vorgesehene Cloudflare R2 Buckets wird eine EU Jurisdiction verwendet. Die jeweiligen Objekte werden damit innerhalb der von Cloudflare bereitgestellten EU Jurisdiction gespeichert und verarbeitet.
16. Keine allgemeine Zusicherung ausschließlicher EU Verarbeitung
Unsere primären Anwendungsserver und die primäre Datenbank für EU Kunden befinden sich innerhalb der Europäischen Union.
Bestimmte Netzwerk, Sicherheits, Zahlungs und Supportdienste werden jedoch von international tätigen Anbietern bereitgestellt.
Wir geben daher keine allgemeine Zusicherung ab, dass sämtliche technische Verarbeitungsschritte personenbezogener Daten ausschließlich innerhalb der Europäischen Union stattfinden.
Soweit Daten in Drittländer übermittelt werden, verwenden wir die jeweils erforderlichen gesetzlichen Transfermechanismen, beispielsweise Angemessenheitsbeschlüsse, das EU US Data Privacy Framework oder Standardvertragsklauseln, soweit diese für die jeweilige Verarbeitung anwendbar sind.
17. Cloudflare R2
Cloudflare R2 kann insbesondere für Downloads, Releases und andere Objekte verwendet werden.
Soweit ein R2 Bucket für EU Daten mit einer EU Jurisdiction angelegt wurde, gelten für diese Objekte die entsprechenden geografischen Beschränkungen des Anbieters.
Öffentlich bereitgestellte Agent Releases und vergleichbare Dateien enthalten grundsätzlich keine personenbezogenen Kundendaten.
18. Microsoft 365
Wir verwenden Microsoft 365 insbesondere für geschäftliche E Mail Kommunikation.
Dabei können Kontaktinformationen und Inhalte geschäftlicher Kommunikation durch Microsoft verarbeitet werden.
Microsoft stellt hierfür datenschutzrechtliche Vertragsbedingungen einschließlich eines Data Protection Addendum bereit.
19. GitHub
Wir verwenden GitHub für Softwareentwicklung, Versionsverwaltung und automatisierte Entwicklungs und Deployment Prozesse.
Produktive Kundendaten werden nicht planmäßig als Quellcode oder Repository Inhalt auf GitHub gespeichert.
Im Rahmen technischer Entwicklungsprozesse können jedoch beispielsweise Deployment Metadaten, technische Konfigurationen und sicher verwaltete Zugangsinformationen verarbeitet werden.
20. Google Search Console und Bing Webmaster Tools
Wir verwenden Google Search Console und Bing Webmaster Tools zur technischen Verwaltung und Indexierung unserer öffentlichen Website.
Diese Werkzeuge dienen der Kommunikation mit den jeweiligen Suchmaschinen und der Auswertung der Sichtbarkeit unserer Seiten in deren Suchergebnissen.
Allein durch die Nutzung dieser Webmaster Werkzeuge integrieren wir keine zusätzlichen Analyse oder Marketing Skripte auf unserer Website.
21. Cookies und lokale Speicherung
Unsere Website verwendet ausschließlich technisch erforderliche Cookies oder vergleichbare Speichermechanismen, soweit diese für die Bereitstellung der Website, die Anmeldung, Sicherheit oder Speicherung von Datenschutzentscheidungen erforderlich sind.
Technisch nicht erforderliche Analyse oder Marketing Cookies werden derzeit nicht eingesetzt.
Für die Verwaltung von Einwilligungen und Datenschutzeinstellungen verwenden wir c15t.
c15t kann insbesondere Informationen darüber speichern, welche Datenschutzentscheidungen ein Besucher getroffen hat.
Je nach technischer Implementierung können diese Informationen im Browser oder über eine von uns betriebene beziehungsweise konfigurierte Backend Infrastruktur gespeichert werden.
Technisch erforderliche Speicherzugriffe erfolgen auf Grundlage von § 25 Abs. 2 TDDDG.
Sollten zukünftig optionale Analyse oder Marketingdienste integriert werden, werden diese nur nach Maßgabe der hierfür erforderlichen Einwilligung aktiviert.
22. Keine Werbeprofile und kein Newsletter Tracking
Wir verwenden derzeit keine Dienste wie Google Analytics, Meta Pixel oder vergleichbare Marketing Tracking Dienste.
Wir versenden derzeit keinen allgemeinen Marketing Newsletter.
23. Auftragsverarbeiter und Dienstleister
Für den Betrieb von aethercert setzen wir insbesondere folgende Dienstleister ein:
- Hetzner Online GmbH, Hosting und Serverinfrastruktur
- Supabase, Datenbank und Backend Infrastruktur
- Cloudflare, DNS, Reverse Proxy, CDN, Sicherheit und R2 Object Storage
- Stripe, Zahlungsabwicklung und Abonnementverwaltung
- Microsoft, geschäftliche E Mail Kommunikation
- GitHub, Softwareentwicklung und Deployment Infrastruktur
Soweit ein Dienstleister personenbezogene Daten in unserem Auftrag verarbeitet, wird dieser nach Maßgabe der gesetzlichen Anforderungen eingebunden.
24. Auftragsverarbeitung für Kundendaten
Unternehmenskunden können über aethercert technische Informationen aus ihren eigenen Umgebungen verarbeiten.
Soweit diese Informationen personenbezogene Daten enthalten und aethercert diese ausschließlich nach Weisung des Kunden verarbeitet, handelt aethercert grundsätzlich als Auftragsverarbeiter.
Für solche Verarbeitungen wird ein gesonderter Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO abgeschlossen.
Die Verantwortung für die Rechtmäßigkeit der Erhebung und Übermittlung der Kundendaten liegt beim jeweiligen Kunden.
25. Speicherdauer
Personenbezogene Daten werden grundsätzlich nur so lange gespeichert, wie dies für den jeweiligen Zweck erforderlich ist.
Kontodaten werden grundsätzlich während der Dauer des Benutzerkontos beziehungsweise Vertragsverhältnisses gespeichert.
Nach Beendigung eines kostenpflichtigen Abonnements kann eine Karenzzeit von bis zu 30 Tagen gelten.
Daten, die die Grenzen eines anschließend verwendeten kostenlosen oder eingeschränkten Tarifs überschreiten, können spätestens 90 Tage nach Ende des kostenpflichtigen Vertrags gelöscht werden.
Bei vollständiger Löschung eines Kontos werden aktive Nutzdaten gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten oder berechtigten Gründe für eine weitere Aufbewahrung bestehen.
Rechnungs und Buchhaltungsdaten werden entsprechend den gesetzlichen handels und steuerrechtlichen Aufbewahrungspflichten gespeichert.
26. Backups
Zur Sicherstellung der Wiederherstellbarkeit können Daten zeitweise in Backups enthalten sein.
Für reguläre Datenbank Backups ist eine rollierende Aufbewahrungsdauer von bis zu sieben Tagen vorgesehen.
Daten können deshalb nach einer Löschung noch für einen begrenzten Zeitraum in vorhandenen Backups enthalten sein.
Backups werden nicht verwendet, um gelöschte Benutzerkonten oder personenbezogene Daten wieder aktiv in den Produktivbetrieb aufzunehmen, außer soweit dies für eine technische Wiederherstellung nach einem Systemausfall erforderlich ist.
27. Sicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten.
Dazu gehören abhängig vom jeweiligen System insbesondere Zugriffskontrollen, rollenbasierte Berechtigungen, Transportverschlüsselung, Netzwerksegmentierung, Protokollierung sicherheitsrelevanter Vorgänge, Einschränkung administrativer Zugriffe und regelmäßige Aktualisierung eingesetzter Komponenten.
Keine technische Infrastruktur kann einen absoluten Schutz vor sämtlichen Risiken garantieren.
28. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere das Recht auf:
- Auskunft über die Verarbeitung ihrer personenbezogenen Daten
- Berichtigung unrichtiger Daten
- Löschung personenbezogener Daten
- Einschränkung der Verarbeitung
- Datenübertragbarkeit
- Widerspruch gegen bestimmte Verarbeitungen
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft
Zur Ausübung dieser Rechte können Sie uns unter [email protected] kontaktieren.
29. Widerspruch gegen Verarbeitungen aufgrund berechtigter Interessen
Soweit personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeitet werden, haben betroffene Personen aus Gründen, die sich aus ihrer besonderen Situation ergeben, das Recht, der Verarbeitung zu widersprechen.
Wir verarbeiten die betreffenden Daten anschließend nicht weiter, sofern keine zwingenden schutzwürdigen Gründe für die Verarbeitung vorliegen, die die Interessen, Rechte und Freiheiten der betroffenen Person überwiegen, oder die Verarbeitung der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen dient.
30. Beschwerderecht
Betroffene Personen haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren.
Sie können sich insbesondere an die für unseren Sitz zuständige Datenschutzaufsichtsbehörde in Baden Württemberg oder an eine andere nach der DSGVO zuständige Aufsichtsbehörde wenden.
31. Minderjährige
aethercert ist ein ausschließlich für geschäftliche Nutzer bestimmter Dienst.
Unser Angebot richtet sich nicht gezielt an Kinder oder Minderjährige.
32. Automatisierte Entscheidungen
Wir treffen derzeit keine ausschließlich auf einer automatisierten Verarbeitung beruhenden Entscheidungen über Personen, die ihnen gegenüber rechtliche Wirkung entfalten oder sie in ähnlich erheblicher Weise beeinträchtigen.
33. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung anpassen, wenn sich unsere Dienste, eingesetzten Anbieter oder gesetzlichen Anforderungen ändern.
Die jeweils aktuelle Fassung wird auf unserer Website veröffentlicht.
34. Sprache
Diese Datenschutzerklärung kann in mehreren Sprachen bereitgestellt werden.
Bei Widersprüchen zwischen Übersetzungen ist die deutsche Fassung maßgeblich, soweit dies gesetzlich zulässig ist.
Privacy Policy
Last updated: 3 September 2026
English Version
1. Controller
The controller responsible for personal data processed in connection with aethercert's website and its own business activities is:
Simon Müller
trading as aethercert
Friedenstraße 45
74172 Neckarsulm
Germany
Email: [email protected]
Phone: +49 7132 4507281
2. Scope
This Privacy Policy applies to the public aethercert websites, aethercert Cloud, the aethercert dashboard, user accounts and related services.
Where aethercert processes personal data exclusively on behalf of a business customer, such processing is governed by a separate Data Processing Agreement. The relevant customer generally remains the controller for that processing.
3. Legal bases
Depending on the processing activity, personal data is processed in particular on the basis of:
- Article 6(1)(b) GDPR for contractual and pre contractual purposes
- Article 6(1)(c) GDPR for compliance with legal obligations
- Article 6(1)(f) GDPR for legitimate interests including IT security, abuse prevention, troubleshooting and secure operation of our services
- Article 6(1)(a) GDPR where processing is based on consent
4. Website access
When our websites are accessed, technical information may be processed, including:
- IP address
- date and time
- requested URL
- HTTP method and status code
- browser and operating system
- referrer information
- technical security information
This processing is necessary to deliver the website, investigate technical issues and protect our systems.
Security related server and proxy logs are generally deleted within 30 days unless longer retention is necessary in connection with a security incident or legal claim.
5. User accounts
When an aethercert account is created or used, we may process:
- name
- email address
- user identifier
- organization
- roles and permissions
- login information
- IP addresses
- security relevant activities
- account settings
- language settings
- audit information
This data is used to authenticate users, manage organizations and permissions and securely provide the service.
6. Agent and infrastructure information
aethercert agents and connectors may transmit technical status information to the aethercert Cloud.
This may include:
- hostname
- operating system and version
- agent version
- network address
- agent status
- health status
- deployment status
- last communication time
- configured deployment targets
Complete local system logs are not routinely transmitted to the Cloud. The service generally receives status information and technical metadata required for the relevant function.
7. Certificate information
aethercert processes technical certificate metadata including, where applicable:
- Common Name
- Subject Alternative Names
- domain names
- serial number
- fingerprints
- certificate authority
- validity period
- certificate type
- algorithm and non private key information
- deployment status
- system and service assignments
Some of this information may constitute personal data depending on the relevant domain or certificate attributes.
8. Private keys
Certificate private keys are generally generated and processed locally within the customer's environment.
Certificate private keys are not intentionally transferred to or stored in the aethercert Cloud.
The Cloud processes certificate metadata required for management, automation, assignment and monitoring.
9. Technical credentials
Certain currently available deployment functions may require processing of technical credentials or passwords.
Such information is processed only as required for the customer configured technical function.
Certificate private keys are not included.
aethercert is developing its architecture so that technical credentials can increasingly be processed by local connectors.
10. Audit logs
Security relevant and administrative activities may be recorded in audit logs.
Retention periods may depend on the subscribed plan.
Security related information may be retained longer where required to investigate incidents, establish or defend legal claims or comply with legal obligations.
11. Contact and support
When you contact us, we process the information you provide, including your contact information, company, message content and any technical information submitted for troubleshooting.
Microsoft 365 is used for business email communications.
12. Payments through Stripe
Stripe is used to process paid subscriptions.
Depending on the transaction, Stripe may process name, company, billing address, email address, tax information, payment status, amount, currency, transaction details and payment method information.
Complete credit card information is processed directly by Stripe and is not stored by aethercert.
Stripe may act partly as a processor and partly as an independent controller, including for payment processing, fraud prevention and regulatory obligations.
13. Hosting
Primary aethercert application servers are hosted by Hetzner Online GmbH within the European Union.
The primary database is operated through Supabase and is deployed for EU customers in an EU region, currently Frankfurt.
Appropriate data processing arrangements are used where these providers process personal data on our behalf.
14. Cloudflare
We use Cloudflare services for DNS, reverse proxy functionality, content delivery, security, Web Application Firewall functionality and object storage.
Internet traffic may therefore pass through Cloudflare infrastructure.
Cloudflare operates a global network. We do not generally guarantee that every technical processing operation takes place exclusively within the European Union.
Appropriate transfer mechanisms provided by Cloudflare are used where required for international transfers.
Cloudflare R2 buckets intended for EU restricted storage are configured with an EU jurisdiction.
15. Data location
Primary application servers and the primary database for EU customers are located within the European Union.
However, network, security, payment and support providers may operate internationally.
We therefore do not provide a general guarantee that every processing operation involving personal data remains exclusively within the European Union.
Where transfers to third countries occur, applicable safeguards may include adequacy decisions, the EU US Data Privacy Framework or Standard Contractual Clauses.
16. Microsoft 365
Microsoft 365 is used for business email communications.
Microsoft may process contact information and the contents of business communications and provides contractual data protection terms for its services.
17. GitHub
GitHub is used for software development, source control and automated development and deployment processes.
Production customer data is not intentionally stored in source code repositories.
Technical deployment information and securely managed configuration information may be processed as part of development workflows.
18. Search engines
Google Search Console and Bing Webmaster Tools are used to manage indexing and visibility of our public website.
Use of these webmaster tools alone does not add analytics or marketing scripts to the website.
19. Cookies and local storage
Our website currently uses only cookies or comparable storage mechanisms required for operation, authentication, security or storage of privacy preferences.
We currently do not use optional analytics or advertising cookies.
c15t is used to manage consent and privacy settings.
Technically necessary storage may be used to remember a visitor's privacy choices.
If optional analytics or marketing technologies are introduced in the future, they will only be activated where the required consent has been obtained.
20. No advertising profiling or marketing newsletter
We currently do not use Google Analytics, Meta Pixel or comparable advertising tracking technologies.
We currently do not operate a general marketing newsletter.
21. Service providers
We currently use service providers including:
- Hetzner for hosting
- Supabase for database and backend infrastructure
- Cloudflare for DNS, proxy, CDN, security and R2 object storage
- Stripe for payments and subscriptions
- Microsoft for business email
- GitHub for development and deployment infrastructure
Where a provider acts as our processor, it is engaged in accordance with applicable data protection requirements.
22. Customer data and processing
Business customers may process technical information from their environments through aethercert.
Where such information contains personal data and aethercert processes it solely on the customer's instructions, aethercert generally acts as a processor.
A separate Data Processing Agreement under Article 28 GDPR applies to such processing.
Customers remain responsible for ensuring a lawful basis for collecting and providing their data.
23. Retention
Personal data is retained only for as long as required for its purpose.
Account information is generally retained while the account or contractual relationship remains active.
Following termination of a paid subscription, a grace period of up to 30 days may apply.
Data exceeding the limits of a subsequent free or restricted plan may be deleted no later than 90 days following the end of the paid subscription.
Billing and accounting information is retained for applicable statutory retention periods.
24. Backups
Data may temporarily remain in backups for recovery purposes.
Regular database backups are intended to use a rolling retention period of up to seven days.
Deleted data may therefore remain in existing backups for a limited period after deletion from active systems.
25. Security
We implement appropriate technical and organizational measures designed to protect personal data.
Depending on the relevant system, these measures include access controls, role based permissions, encrypted transport, network restrictions, security logging, restricted administrative access and regular software updates.
No technical infrastructure can guarantee absolute protection against every possible risk.
26. Data subject rights
Subject to applicable legal requirements, individuals may have rights including:
- access
- rectification
- erasure
- restriction of processing
- data portability
- objection to certain processing
- withdrawal of consent for future processing
Requests may be sent to [email protected].
27. Complaints
Individuals have the right to lodge a complaint with a competent data protection supervisory authority.
28. Minors
aethercert is intended exclusively for business users.
The service is not directed at children or minors.
29. Automated decision making
We currently do not make decisions based solely on automated processing that produce legal or similarly significant effects concerning individuals.
30. Changes
We may update this Privacy Policy where our services, providers or legal requirements change.
The current version will be published on our website.
31. Language
This Privacy Policy may be provided in multiple languages.
In case of inconsistencies, the German version prevails to the extent legally permissible.