Versie: 1.3
Laatst bijgewerkt: 5 augustus 2026
Leidende taal: Nederlands. Bij tegenstrijdigheid prevaleert deze tekst.

Thalassa Cloud Services B.V. (“Thalassa”, “wij”), gevestigd in Nederland, respecteert uw privacy. Deze verklaring beschrijft hoe wij persoonsgegevens verwerken wanneer wij verwerkingsverantwoordelijke zijn, voor welke doelen, op welke grondslag, en welke rechten u heeft.

Thalassa Cloud Services B.V.
Meander 251, 6825 MC Arnhem
KvK: 99309769 · BTW: NL868926966B01

Contact: privacy@thalassa.cloud
Website: https://thalassa.cloud

1. Onze rollen

Verwerkingsverantwoordelijke

Thalassa is verwerkingsverantwoordelijke voor persoonsgegevens die horen bij:

  • dienstverlening / platform — Accountgegevens: organisatie- en facturatiegegevens, (service)accounts, supporttickets, platformtelemetry en resourcemetadata;
  • website en marketing — bezoekersgegevens, contactformulieren en (indien van toepassing) nieuwsbriefinschrijvingen.

Die verwerkingen vallen onder deze privacyverklaring.

Verwerker

Voor Klantdata (data die u of uw gebruikers op het platform plaatsen of die daar direct van zijn afgeleid) is Thalassa verwerker. In dat geval bepaalt u in beginsel het doel en de middelen van de verwerking en bent u de verwerkingsverantwoordelijke. Die verwerking is geregeld in onze verwerkersovereenkomst (DPA). Verzoeken van eindgebruikers over die persoonsgegevens moeten daarom in eerste instantie aan u worden gericht; Thalassa ondersteunt u daarbij volgens de DPA.

Thalassa heeft geen toegang tot Klantdata, tenzij de klant die expliciet verschaft (bijvoorbeeld voor support).

2. Dienstverlening (platform)

2.1 Gegevens die u zelf verstrekt

  1. Accountregistratie. Contact- en organisatiegegevens, zoals naam, bedrijfsnaam, adres, e-mailadres en telefoonnummer.
  2. Betalingen. Betaalgegevens via Mollie (zelfstandig verwerkingsverantwoordelijke). Wij slaan geen volledige betaalkaartgegevens op; wel hebben wij toegang tot abonnee- en factuurgegevens via Mollie.
  3. Support en contact. Via servicedesk of contactkanalen: naam, e-mail, berichtinhoud en accountreferentie.
  4. Beoordeling nieuwe organisaties. Bij het aanmaken van een organisatie beoordelen wij of deze legitiem is en aan de voorwaarden voldoet. Daarbij bepalen wij automatisch een risicoscore en kunnen wij externe bronnen raadplegen, zoals bedrijfsregistraties en kredietinformatie. Een organisatie wordt niet uitsluitend geautomatiseerd geweigerd of geblokkeerd: bij een verhoogde risicoscore volgt handmatige beoordeling.

2.2 Gebruik van het platform

Bij gebruik van onze cloud-diensten verwerken wij Accountgegevens die nodig zijn om het platform te laten werken, te beveiligen en support te bieden, waaronder:

  • platformtelemetry (beschikbaarheid, gebruiksintensiteit, fouten);
  • audit- en toegangsgerelateerde logs;
  • resourcemetadata (zoals resource-namen en sizing);
  • technische metadata bij API-/consoleverkeer (waar relevant inclusief IP-adressen).

2.3 Doelen en grondslagen (platform)

DoelGegevens (kort)Grondslag
Account en dienstverleningAccount- en organisatiegegevens, technische metadataUitvoering overeenkomst
Betalingen en facturatieFactuur- en contactgegevensOvereenkomst / wettelijke verplichting
SupportTickets, communicatie, accountreferentie, technische logsGerechtvaardigd belang (dienstverlening)
Beveiliging (WAF/DNS)IP-adressen, technische metadataGerechtvaardigd belang (beveiliging)
PlatformnotificatiesE-mail, account- en beveiligingsmeldingenUitvoering overeenkomst
Offsite back-up platformmetadataVersleutelde account-/platformmetadataGerechtvaardigd belang (continuïteit)
Zakelijke e-mailCorrespondentie en bijlagenGerechtvaardigd belang (bedrijfsvoering)
Beoordeling nieuwe organisatiesOrganisatie- en contactgegevens, risicoscore, externe bronnen (bedrijfsregistraties, kredietinformatie)Gerechtvaardigd belang (fraudepreventie en platformveiligheid)

3. Website en marketing

3.1 Website

  1. Wij zetten alleen essentiële, functionele cookies (technische werking en sessievoorkeuren, zoals taal). Geen cookies voor tracking, profilering of advertenties.
  2. Analytics via Plausible (self-hosted) gebeurt zonder tracking cookies en met geaggregeerde statistieken. Ruwe IP-adressen worden daarbij niet opgeslagen.
  3. Bunny Shield kan tijdelijke security-tokens/cookies zetten. Voor beschikbaarheid, misbruikdetectie en beveiliging verwerken wij daarnaast IP-adressen in de accesslogs van de website.

3.2 Marketing en nieuwsbrief

Voor de nieuwsbrief verwerken wij naam en e-mailadres op basis van toestemming. U kunt toestemming te allen tijde intrekken (uitschrijven).

3.3 Doelen en grondslagen (website / marketing)

DoelGegevens (kort)Grondslag
Website laten werkenEssentiële cookies / sessievoorkeurenGerechtvaardigd belang (technische werking)
Website-analyticsGeaggregeerde bezoekstatistieken (Plausible)Gerechtvaardigd belang (inzicht in gebruik)
WebsitebeveiligingIP / security-tokens (Bunny Shield)Gerechtvaardigd belang (beveiliging)
NieuwsbriefNaam, e-mailToestemming

4. Delen met derden

PartijRol / context
AhaSend B.V.Platform- en beveiligingsmails
BunnyWay d.o.o. (bunny.net)WAF/Shield, DNS en websitebeveiliging
Scaleway S.A.S.Versleutelde offsite back-up van platformmetadata
Mollie B.V.Betalingen (zelfstandig verwerkingsverantwoordelijke)
AccountantBoekhouding en fiscaliteit

Subverwerkers voor Klantdata staan uitsluitend in de DPA, bijlage B.

Wij kunnen gegevens delen als dat wettelijk verplicht is of nodig is om rechten te verdedigen.

5. Doorgifte buiten de EER

Uitgangspunt is verwerking binnen de EER. Voor Klantdata geldt 100% EU volgens de DPA. Is voor Accountgegevens of bedrijfsvoering toch een doorgifte nodig, dan gebruiken wij passende waarborgen (adequaatheidsbesluit of standaardcontractbepalingen).

6. Bewaartermijnen

Wij bewaren persoonsgegevens niet langer dan nodig voor het doel of een wettelijke plicht.

  • Wissing of beëindiging account/organisatie: afhandeling binnen 30 dagen, voor zover mogelijk, tenzij een wettelijke bewaarplicht langer bewaren vereist.
  • Financieel / boekhouding / zakelijke e-mail: tot 7 jaar waar van toepassing.
  • Supporttickets: 2 jaar na sluiting; factuur- en contractgerelateerde correspondentie tot 7 jaar (wettelijke bewaarplicht).
  • WAF-logs: ca. 3 dagen; platformmails: ca. 14 dagen; offsite back-up metadata: ca. 28 dagen.
  • Nieuwsbrief: tot intrekking van toestemming.

7. Beveiliging

Persoonsgegevens behandelen wij als vertrouwelijk. Wij treffen passende technische en organisatorische maatregelen (toegang, versleuteling, logging, incidenten). Zie Platform security.

8. Uw rechten

Op de verwerking van persoonsgegevens door Thalassa is de AVG van toepassing. U heeft recht op inzage, rectificatie, verwijdering, beperking van de verwerking en overdraagbaarheid van uw persoonsgegevens. Waar een verwerking op toestemming berust, kunt u die toestemming te allen tijde intrekken; dat doet geen afbreuk aan de rechtmatigheid van de verwerking vóór de intrekking.

Recht van bezwaar. Waar wij persoonsgegevens verwerken op grond van een gerechtvaardigd belang, heeft u te allen tijde het recht om vanwege met uw specifieke situatie verband houdende redenen bezwaar te maken tegen die verwerking. Wij staken de verwerking dan, tenzij dwingende gerechtvaardigde gronden zwaarder wegen of de verwerking nodig is voor een rechtsvordering.

U kunt ons via privacy@thalassa.cloud vragen stellen of verzoeken doen over uw persoonsgegevens.

Wij behandelen vragen, verzoeken en klachten zorgvuldig en streven ernaar deze binnen 30 dagen af te handelen, tenzij een wettelijke termijn of de aard van het verzoek een andere afhandeling vereist.

U kunt daarnaast een klacht indienen bij de Autoriteit Persoonsgegevens.

9. Wijzigingen

Wij kunnen deze privacyverklaring van tijd tot tijd wijzigen. Materiële wijzigingen communiceren wij via de website of per e-mail (en waar van toepassing via platformnotificatie).