Data Processing Agreement

Verwerkersovereenkomst (DPA)

Versie 1.3 · Laatst bijgewerkt 5 augustus 2026. Leidende taal: Nederlands.

English — Data Processing Agreement

Versie: 1.3
Laatst bijgewerkt: 5 augustus 2026
Leidende taal: Nederlands. Bij tegenstrijdigheid prevaleert deze tekst boven de Engelse vertaling.

Deze verwerkersovereenkomst (“DPA”) geldt tussen:

de Klant (“Verwerkingsverantwoordelijke” of “u”), de organisatie die de diensten van Thalassa gebruikt;

en

Thalassa Cloud Services B.V., gevestigd in Nederland (“Verwerker”, “Thalassa” of “wij”).

Deze DPA maakt deel uit van de Terms of Service en overige voorwaarden (“Voorwaarden”). Zij geldt voor zover Thalassa Persoonsgegevens in Klantdata verwerkt namens de Klant.

Door gebruik van de diensten accepteert de Klant deze DPA. Bij gewijzigde of nieuwe voorwaarden ontvangt de Klant een notificatie en accepteert deze expliciet bij het inloggen in de console. Afwijkende (maatwerk) DPA’s zijn op aanvraag mogelijk, bijvoorbeeld voor enterprise-klanten of via partners.

1. Definities

  1. AVG: Verordening (EU) 2016/679.
  2. Klantdata: data, content, workloads, snapshots, images, secrets, databases, logdata en overige middelen die de Klant of haar gebruikers op het platform plaatsen, of die binnen de workloads van de Klant worden gegenereerd of daar direct van zijn afgeleid.
  3. Accountgegevens: organisatie- en facturatiegegevens, (service)accounts, organisatie-IAM, supporttickets, platformtelemetry, door het platform gegenereerde audit- en toegangslogs, en resourcemetadata (zoals naam en sizing). Zie de privacyverklaring.
  4. Persoonsgegevens, verwerking, betrokkene, inbreuk: zoals in de AVG.
  5. Diensten: de public cloud-diensten van Thalassa (IaaS/PaaS), inclusief managed services.
  6. Subverwerker: een andere verwerker die Thalassa inschakelt en die Klantdata kan verwerken of beïnvloeden.

2. Reikwijdte en doel

  1. Deze DPA geldt alleen voor Persoonsgegevens in Klantdata.
  2. Thalassa verwerkt Klantdata uitsluitend om de Diensten te leveren — inclusief managed services zoals DBaaS, KMS en Secrets Manager. De verwerking is geautomatiseerd (opslag, hosting en doorvoer).
  3. Thalassa heeft geen toegang tot Klantdata, tenzij de Klant die expliciet verschaft; zichtbaar zijn doorgaans alleen gebruik en resourcemetadata.
  4. Thalassa maakt geen standaard back-up van Klantdata. Datareplicatie (zoals zonele replicatie) dient de continuïteit van het platform en is geen back-up van Klantdata. Offsite back-ups van Thalassa bevatten alleen versleutelde platformmetadata.
  5. Soort gegevens, betrokkenen en bijzondere categorieën bepaalt de Klant via wat zij in Klantdata plaatst.
  6. De verwerking duurt zolang de Klant de Diensten gebruikt. Na verwijdering door de Klant is Klantdata niet meer beschikbaar; de daadwerkelijke vernietiging vindt asynchroon op de achtergrond plaats.

3. Verplichtingen van de Verwerker

Thalassa verplicht zich om:

  1. Instructies. Persoonsgegevens in Klantdata uitsluitend te verwerken op gedocumenteerde instructies van de Klant, tenzij Unierecht of Nederlands recht Thalassa tot verwerking verplicht; in dat geval informeert Thalassa de Klant vooraf over die verplichting, tenzij de wet dat verbiedt. Thalassa is een selfserviceplatform: gedocumenteerde instructies bestaan uit wijzigingen die de Klant via de API doorvoert. Die wijzigingen worden automatisch verwerkt wanneer geldige credentials worden gebruikt. Daarnaast kan de Klant een wijziging aanvragen via een servicedesk-ticket; Thalassa voert die alleen uit nadat zij het verzoek heeft geaccepteerd. Thalassa informeert de Klant onmiddellijk als een instructie naar haar mening in strijd is met de AVG.
  2. Geheimhouding. Te waarborgen dat personen met toegang tot Klantdata of Accountgegevens tot geheimhouding verplicht zijn of wettelijk tot geheimhouding gebonden zijn.
  3. Beveiliging. Passende maatregelen te treffen overeenkomstig artikel 32 AVG, zoals in Bijlage A, en deze niet materieel te verzwakken.
  4. 100% EU. Klantdata uitsluitend binnen de Europese Unie te verwerken. Geen doorgifte buiten de EU.
  5. Toegang. Geen logische toegang tot Klantdata te hebben, tenzij de Klant die expliciet verschaft (IAM-uitnodiging of schriftelijke goedkeuring), bijvoorbeeld voor support.
  6. Verstrekking. Klantdata niet aan derden te verstrekken, tenzij dit wettelijk verplicht is of volgt uit een bevoegd gegeven bevel van een rechter of autoriteit. Bij een verplichte verstrekking informeert Thalassa de Klant vooraf, of anders zo spoedig mogelijk daarna, tenzij de wet dat verbiedt, en beperkt Thalassa de verstrekking tot wat strikt noodzakelijk is.
  7. Subverwerkers. Alleen Subverwerkers in te schakelen onder de voorwaarden van artikel 6 (waaronder 100% EU en notificatie bij wijziging).
  8. Bijstand. De Klant redelijkerwijs bij te staan bij rechten van betrokkenen (AVG-hoofdstuk III) en bij art. 32–36 AVG, voor zover mogelijk gezien de aard van de verwerking en beschikbare informatie.
  9. Audits. Alle informatie ter beschikking te stellen die redelijkerwijs nodig is om nakoming van artikel 28 AVG aan te tonen, en mee te werken aan audits door of namens de Klant. Thalassa stelt daartoe eerst beschikbare certificeringen, auditrapportages en documentatie ter beschikking en beantwoordt aanvullende vragen. Een audit op locatie vindt maximaal eenmaal per twaalf maanden plaats, wordt minimaal 30 dagen vooraf aangekondigd via de servicedesk, vindt plaats op een in samenspraak bepaald moment, gebeurt onder geheimhouding, tijdens kantooruren, op kosten van de Klant, zonder toegang tot gegevens van andere klanten en met zo min mogelijk verstoring van de dienstverlening. Na een datalek dat de Klant raakt of bij een concrete aanwijzing van niet-nakoming geldt de frequentiebeperking niet.

4. Verplichtingen van de Verwerkingsverantwoordelijke

De Klant verplicht zich om:

  1. De AVG na te leven bij gebruik van de Diensten en eigen verwerkingen.
  2. Verantwoordelijk te zijn voor juistheid, kwaliteit en rechtmatigheid van Klantdata en de verkrijging daarvan.
  3. Een geldige grondslag te hebben voor Persoonsgegevens in Klantdata.
  4. Verantwoordelijk te zijn voor alle zaken die volgens het Shared responsibility model bij de Klant liggen, waaronder configuratie, beveiliging, access management, veilig beheer van credentials (access-tokens, API-keys, wachtwoorden e.d.), back-up en continuïteit van eigen workloads.
  5. Privacy-informatie aan betrokkenen te verstrekken waar dat op de Klant rust.
  6. Klantdata zelf te exporteren vóór verwijdering of beëindiging.

5. Beveiliging

  1. Thalassa waarborgt een passend niveau van beveiliging en continuïteit van het platform, overeenkomstig artikel 32 AVG. De maatregelen staan in Bijlage A en worden onderhouden via het ISMS. Zie ook Platform security.
  2. Thalassa voert zelfstandig securitytests uit op het platform.
  3. De Klant is verantwoordelijk voor securitytests van eigen workloads binnen de eigen organisatie (Shared responsibility). Tests die als verdachte activiteit kunnen worden gezien (zoals penetratietests of vulnerability scans) meldt de Klant vooraf via de servicedesk. Scope, verboden activiteiten en ondersteuning door Thalassa staan in Security assessments.

6. Subverwerkers

  1. De Klant verleent algemene schriftelijke toestemming voor de Subverwerkers in Bijlage B.
  2. Thalassa schakelt alleen Subverwerkers in die binnen de Europese Unie gevestigd zijn en Klantdata uitsluitend binnen de EU verwerken (100% EU).
  3. Materiële wijzigingen van Subverwerkers: notificatie minimaal 30 dagen vooraf. De Klant kan binnen die termijn onderbouwd bezwaar indienen via de servicedesk. Bij urgente beveiliging of continuïteit informeert Thalassa zo spoedig mogelijk.
  4. Aan Subverwerkers worden minstens gelijkwaardige verplichtingen opgelegd. Thalassa blijft jegens de Klant aansprakelijk voor hun nakoming, voor zover de AVG dat voorschrijft.

7. Datalekken

  1. Na vaststelling van een inbreuk die Klantdata betreft, meldt Thalassa dit zonder onredelijke vertraging en uiterlijk binnen 72 uur aan de Klant.
  2. De melding bevat, voor zover beschikbaar: aard; categorieën en (bij benadering) aantallen; waarschijnlijke gevolgen; genomen of voorgestelde maatregelen. Ontbrekende informatie volgt zo spoedig mogelijk.
  3. De Klant is verantwoordelijk voor eigen meldplichten jegens toezichthouders en betrokkenen.

8. Duur, teruggave en verwijdering

  1. Deze DPA geldt zolang de Klant de Diensten gebruikt en eindigt wanneer die dienstverlening stopt. Geheimhouding blijft daarna van kracht.
  2. Teruggave. Teruggave van Klantdata vindt plaats doordat de Klant deze zelf exporteert vóór verwijdering of beëindiging (artikel 4.6). Op verzoek via de servicedesk assisteert Thalassa de Klant redelijkerwijs bij export en beëindiging.
  3. Verwijdering. Na beëindiging van de dienstverlening wist Thalassa alle achtergebleven Klantdata binnen 30 dagen, tenzij Unierecht of Nederlands recht opslag vereist. Thalassa houdt zelfstandig geen kopieën of back-ups van Klantdata aan (artikel 2.4). Accountgegevens — waaronder facturatie- en gebruiksgegevens met een wettelijke bewaarplicht van 7 jaar en versleutelde platformback-ups (circa 28 dagen) — vallen buiten deze DPA en worden bewaard volgens de privacyverklaring.
  4. Aansprakelijkheid onder of in verband met deze DPA is beperkt tot de beperkingen in de Terms of Service.

9. Overig

  1. Kennisgevingen. Kennisgevingen onder deze DPA volgen de kennisgevingsbepalingen in de Terms of Service. Kennisgevingen aan Thalassa over deze DPA gaan naar support@thalassa.cloud.
  2. Scheiding. Als een bepaling van deze DPA ongeldig, niet-afdwingbaar of onwettig blijkt, blijven de overige bepalingen van kracht.
  3. Volledige overeenkomst. Deze DPA vormt samen met de Terms of Service en de privacyverklaring de standaardafspraak tussen partijen over dit onderwerp, behoudens schriftelijke aanvullende afspraken (maatwerk DPA’s).
  4. Rangorde. Schriftelijke aanvullende afspraken gaan voor op deze standaard-DPA. Bij conflict tussen deze DPA en de overige Voorwaarden over de verwerking van Klantdata prevaleert deze DPA, behalve aansprakelijkheid (die volgt de Terms of Service).
  5. Wijzigingen. Thalassa mag deze DPA wijzigen. De Klant ontvangt vooraf een notificatie en dient de wijziging binnen 30 dagen expliciet te accepteren bij het inloggen in de console, of binnen die termijn onderbouwd bezwaar aan te tekenen via de servicedesk. Bij tijdig bezwaar treden partijen in overleg; tot een oplossing blijft de laatst geaccepteerde versie gelden. Leidt het overleg niet tot een oplossing, dan kunnen zowel de Klant als Thalassa de dienstverlening beëindigen overeenkomstig de Terms of Service. Accepteert de Klant niet en tekent zij geen bezwaar aan, dan geldt voortgezet gebruik van de Diensten na afloop van de termijn als acceptatie van de gewijzigde DPA.
  6. Recht. Op deze DPA is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter te Arnhem.

Bijlage A - Technische en organisatorische maatregelen

Deze bijlage maakt deel uit van de DPA en beschrijft de maatregelen die Thalassa treft.

Thalassa treft en handhaaft passende technische en organisatorische maatregelen om Klantdata te beschermen tegen ongeoorloofde of onrechtmatige vernietiging, verlies, wijziging, verstrekking of toegang. De maatregelen zorgen voor een beveiligingsniveau dat aansluit bij het risico.

DomeinMaatregelen
Toegangsbeheer
  • Persoonlijke accounts, least privilege en periodieke toegangsreview
  • MFA verplicht voor privileged toegang, waar technisch mogelijk
  • Geen logische toegang tot Klantdata, tenzij door de Klant expliciet verschaft (IAM-uitnodiging of schriftelijke goedkeuring)
Versleuteling
  • Versleuteling in transit (TLS) voor data over publieke netwerken
  • Versleuteling in rust (AES-256 of beter) voor platformbeheerde opslag, diensten en platformback-ups
  • Gecontroleerd sleutelbeheer
Netwerk en isolatie
  • Tenantisolatie (VPC) en netwerksegmentatie, inclusief omgevingsscheiding
  • Edge DDoS-mitigatie en ratelimiting
  • Private beheerpaden; multi-zone voor platformweerbaarheid
Logging en monitoring
  • Logging van authenticatie, privileged use en security-relevante events
  • Centrale logging met bescherming tegen ongeautoriseerde wijziging
  • Monitoring en alerting gekoppeld aan het incidentproces
Fysieke beveiliging en media
  • Nederlandse datacentercolocatie met fysieke toegangscontrole
  • Colocatiepartij zonder standaard logische toegang tot Klantdata
  • Veilige vernietiging of wissen van media bij afvoer
Personeel
  • Screening (o.a. VOG waar van toepassing) en geheimhoudingsverplichtingen
  • Periodieke security- en privacy-awareness
  • Gecontroleerde onboarding en offboarding
Leveranciers en Subverwerkers
  • Risicogebaseerde selectie en beoordeling
  • Contractuele waarborgen (waaronder DPA’s) waar nodig
  • Verwerking van Klantdata uitsluitend binnen de EU; periodieke herbeoordeling van kritieke leveranciers
Incidenten en datalekken
  • Formeel incident- en datalekproces
  • Melding aan de Klant bij impact op Klantdata
Beschikbaarheid en continuïteit
  • Multi-zone datareplicatie gericht op platformcontinuïteit (geen standaard back-up van Klantdata)
  • Versleutelde platformback-ups (metadata/control plane)
  • Business continuity- en herstelafspraken, periodiek geoefend
Secure development en change
  • Security-by-design in ontwikkeling en architectuur
  • Change management met review vóór productie
  • Vulnerability- en dependencybeheer; SBOM’s
  • Gescheiden ontwikkel-, test- en productieomgevingen
Governance
  • ISO 27001-gericht ISMS en risicomanagement
  • Periodieke reviews en continue verbetering

Zie ook: Platform security.


Bijlage B - Subverwerkers

PartijVestigingDienst
BIT B.V.NederlandColocatie, datacenterfaciliteiten en netwerkconnectiviteit

Alle genoemde Subverwerkers verwerken binnen de Europese Unie.