Privacyverklaring Nimbu-platform
Versie 2.3 — 27 juli 2026 • Nimbu, een platform van Zenjoy BV
Deze verklaring gaat over persoonsgegevens die Zenjoy BV voor haar eigen doeleinden verwerkt bij de levering, beveiliging en administratie van Nimbu. Voor persoonsgegevens die een Klant via zijn eigen website, webapplicatie, formulieren, databanken, shop of app verwerkt, is die Klant in beginsel verwerkingsverantwoordelijke en is Zenjoy verwerker volgens de Nimbu Verwerkersovereenkomst (DPA).
Wanneer Zenjoy klantdata, logs of records uitsluitend raadpleegt of verwerkt om een door de Klant gevraagde dienst uit te voeren — bijvoorbeeld bij supportonderzoek in de omgeving van de Klant, back-up, herstel of beveiliging van klantomgevingen — handelt Zenjoy als verwerker in opdracht van die Klant volgens de DPA en is deze verklaring niet van toepassing. De rol wordt per afzonderlijk doeleinde bepaald volgens de feitelijke verwerking.
1. Verwerkingsverantwoordelijke en contact
Zenjoy BV, Blijde Inkomststraat 22, 3000 Leuven, KBO BE 0838.367.436, is verwerkingsverantwoordelijke voor de in deze verklaring beschreven verwerkingen.
Vragen en verzoeken over persoonsgegevens kunnen worden gericht aan help@zenjoy.be. Meldingen over mogelijk illegale gehoste inhoud horen bij abuse@zenjoy.be.
2. Welke gegevens verwerken wij, waarom en op welke grond?
Account, toegang en authenticatie
Wij verwerken naam, zakelijk of privécontact, profiel, account, rol, authenticatie- en toegangsgegevens om toegang te verlenen en te beveiligen. Rechtsgrond: uitvoering van de overeenkomst voor de Accounteigenaar en ons gerechtvaardigd belang bij correcte en veilige toegang voor andere Gebruikers (artikel 6, lid 1, b en f AVG).
Klantenbeheer, facturatie en contractadministratie
Wij verwerken identificatie-, contact-, ondernemings-, facturatie-, betaalstatus-, contract- en correspondentiegegevens van Klanten en contactpersonen. Rechtsgrond: uitvoering van de overeenkomst, wettelijke fiscale en boekhoudkundige verplichtingen en gerechtvaardigd klantenbeheer (artikel 6, lid 1, b, c en f AVG).
Elektronische aanvaarding en bevoegdheidsbewijs
Wij registreren de identiteit en opgegeven functie van de aanvaardende persoon, de geïdentificeerde Klant en het account, datum en tijdstip, documentversie of hash, taal en, voor zover beschikbaar en noodzakelijk, het IP-adres. Dit dient om de contractsluiting, toepasselijke versie en vertegenwoordiging te kunnen aantonen. Rechtsgrond: uitvoering van de overeenkomst en ons gerechtvaardigd belang bij rechtszekerheid en geschillenpreventie (artikel 6, lid 1, b en f AVG).
Platformbeveiliging, logging en fraudepreventie
Wij verwerken technische logs, IP-adressen, apparaat-, verbindings-, gebeurtenis- en beveiligingsgegevens om storingen, misbruik, ongeoorloofde toegang, fraude en beveiligingsincidenten te detecteren, onderzoeken en voorkomen. Rechtsgrond: ons gerechtvaardigd belang en onze wettelijke beveiligingsverplichtingen (artikel 6, lid 1, c en f AVG).
Support en servicecommunicatie
Wij verwerken gegevens uit supportvragen, foutmeldingen en servicecommunicatie om hulp te verlenen, incidenten op te volgen en Klanten te informeren. Rechtsgrond: uitvoering van de overeenkomst en gerechtvaardigd klantenbeheer (artikel 6, lid 1, b en f AVG).
Meldingen van illegale inhoud
Bij een DSA-melding verwerken wij de naam en het e-mailadres van de melder, de gemelde URL, bewijs en toelichting, onze beoordeling, communicatie en beslissing. Rechtsgrond: naleving van Verordening (EU) 2022/2065 en ons gerechtvaardigd belang bij veilige en rechtmatige hosting (artikel 6, lid 1, c en f AVG). Bij meldingen over de in de DSA genoemde seksuele misdrijven tegen kinderen kan de melder wettelijk van identificatie worden vrijgesteld.
Welke gegevens zijn verplicht?
Identificatie-, contact-, facturatie-, contract- en noodzakelijke accountgegevens zijn, afhankelijk van de situatie, contractueel noodzakelijk om een Nimbu-account aan te maken, toegang te verlenen, een overeenkomst te sluiten en uit te voeren of om aan wettelijke boekhoudkundige en fiscale verplichtingen te voldoen. U bent niet wettelijk verplicht deze gegevens te verstrekken, maar zonder deze gegevens kunnen wij mogelijk geen account openen, geen toegang verlenen, niet factureren of de overeenkomst niet sluiten of uitvoeren. Gegevens die niet noodzakelijk zijn, worden waar passend als optioneel aangeduid.
3. Van wie ontvangen wij gegevens?
Wij ontvangen gegevens van de Accounteigenaar, Gebruikers, contactpersonen van de Klant, onze technische systemen en beveiligingstools, leveranciers die de Diensten ondersteunen en personen of autoriteiten die een melding of verzoek indienen.
4. Bewaartermijnen
- Actieve account- en profielgegevens: gedurende de looptijd van de dienstverlening. Na beëindiging geldt de overgangs- en ophaalperiode van in beginsel dertig dagen, gevolgd door verwijdering volgens de Hosting- & Licentieovereenkomst en DPA.
- Back-ups: na de overgangs- en ophaalperiode worden de betrokken data uit de actieve systemen verwijderd. Restkopieën in reeds bestaande beveiligde back-ups worden niet operationeel gebruikt en verdwijnen bij het verstrijken van de gedocumenteerde back-upcyclus, uiterlijk twaalf maanden na het einde van de ophaalperiode. Bij herstel worden eerdere verwijderingen opnieuw toegepast voordat de omgeving operationeel wordt gebruikt.
- Facturen en boekhoudkundige stukken: gedurende de wettelijke termijn, in beginsel tien jaar vanaf 1 januari van het jaar na uitreiking.
- Contracten en aanvaardingsbewijs: gedurende de overeenkomst en maximaal tien jaar daarna, of langer zolang een concreet geschil of wettelijke bewaring dit vereist.
- Applicatie- en systeemlogs: dertig dagen hot en doorzoekbaar en daarna maximaal één jaar cold/gearchiveerd, tenzij een relevant incident een langere afzonderlijke bewaring vereist.
- Metrics: veertien dagen op volledige resolutie en gedownsampled maximaal twee jaar.
- Supportcommunicatie: maximaal vijf jaar na afsluiting van het verzoek, tenzij een langere bewaring nodig is voor een lopend contract, incident of geschil.
- DSA-meldingen en beslissingen: maximaal vijf jaar na afsluiting, tenzij een procedure of wettelijke verplichting een langere bewaring vereist.
Wij verwijderen of anonimiseren eerder wanneer gegevens niet langer nodig zijn en geen wettelijke of gerechtvaardigde reden voor bewaring bestaat.
5. Ontvangers en subverwerkers
Alleen bevoegde medewerkers en leveranciers die de verwerking nodig hebben, krijgen toegang. Voor platformhosting en verwerking in opdracht gebruiken wij de actuele subverwerkers op https://www.nimbu.io/sub-processors. Belangrijke categorieën zijn OVHcloud voor hosting, opslag, primaire back-up en logs, Hetzner voor versleutelde offsiteback-ups, Scaleway voor transactionele e-mail, Bunny.net voor DNS en CDN en Mistral AI voor AI-gebaseerde spamdetectie op formulierinzendingen (verwerking binnen de EER, met zero data retention).
Wij verstrekken gegevens aan autoriteiten wanneer de wet dit verplicht en beperken de verstrekking tot wat vereist is. Wij verkopen geen persoonsgegevens.
6. Internationale doorgiften
Primaire hosting, databases, primaire en offsiteback-ups en transactionele e-mailverwerking vinden binnen de EER plaats. Bunny.net kan publiek opvraagbare websitecontent, technische verzoekgegevens en IP-adressen via wereldwijde edge-locaties verwerken. Voor doorgiften buiten de EER gebruiken wij een adequaatheidsbesluit waar toepasselijk en anders de relevante standaardcontractbepalingen van de Europese Commissie en aanvullende maatregelen waar vereist.
GlitchTip en de eigen spam- en misbruikfilters draaien self-hosted binnen de Nimbu-infrastructuur; hun softwareleveranciers ontvangen daardoor geen productiegegevens. Voor aanvullende spamdetectie op formulierinzendingen schakelen wij Mistral AI in als subverwerker; die verwerking vindt binnen de EER plaats met zero data retention en onder een verwerkersovereenkomst.
Informatie over de toepasselijke doorgiftewaarborgen en, voor zover toegestaan, een kopie van de relevante standaardcontractbepalingen kan worden aangevraagd via help@zenjoy.be. Vertrouwelijke bedrijfsinformatie en beveiligingsgevoelige gegevens mogen daarbij passend worden afgeschermd.
7. Beveiliging
Wij nemen risicogebaseerde technische en organisatorische maatregelen, waaronder versleuteling, TLS, sterke authenticatie en MFA voor infrastructuurbeheer, centraal toegangsbeheer, tenantisolatie, monitoring, kwetsbaarheidsopvolging, offsiteback-ups en periodieke restoretests. Een meer gedetailleerde beschrijving staat in Bijlage B bij de DPA.
8. Uw rechten
U kunt, afhankelijk van de wettelijke voorwaarden, verzoeken om inzage, verbetering, verwijdering, beperking en overdraagbaarheid, en bezwaar maken tegen verwerking op basis van gerechtvaardigd belang. Waar verwerking op toestemming berust, kunt u die intrekken zonder afbreuk te doen aan eerdere rechtmatige verwerking.
Stuur uw verzoek naar help@zenjoy.be. Wij mogen redelijke bijkomende informatie vragen wanneer dit nodig is om uw identiteit en bevoegdheid te verifiëren. Wij antwoorden binnen de wettelijke termijn.
Gaat uw verzoek over persoonsgegevens in de website, databank, shop of applicatie van een Nimbu-Klant, richt het dan eerst aan die Klant als verwerkingsverantwoordelijke. Wij helpen de Klant volgens de DPA.
9. Klacht
U kunt klacht indienen bij de Gegevensbeschermingsautoriteit, Drukpersstraat 35, 1000 Brussel, contact@apd-gba.be, https://www.gegevensbeschermingsautoriteit.be.
10. Geautomatiseerde besluitvorming
Zenjoy neemt voor de hier beschreven eigen verwerkingen geen uitsluitend geautomatiseerde besluiten die rechtsgevolgen hebben of u op vergelijkbare wijze aanzienlijk treffen. Automatische beveiligings- en spamfilters kunnen wel technisch verkeer of berichten blokkeren; juridische beslissingen over specifieke klantinhoud worden niet uitsluitend geautomatiseerd genomen.
11. Wijzigingen
De versie en datum bovenaan tonen de laatste wijziging. Bij een wezenlijke wijziging informeren wij betrokken Gebruikers of Klanten via de adminomgeving, e-mail of een ander passend kanaal.