Terug naar home

Privacybeleid

Laatst bijgewerkt: 21 april 2026

Dit privacybeleid legt uit hoe TMS Media (hierna: "wij") persoonsgegevens verwerkt binnen Chatbot Platform. Wij onderscheiden twee groepen betrokkenen: (1) klanten die een account hebben op het platform, en (2) bezoekers van de websites van die klanten die met de chatbot praten.

Voor klanten zijn wij verwerkingsverantwoordelijke. Voor de gesprekken tussen bezoekers en de bot is de klant de verantwoordelijke en zijn wij verwerker (conform AVG art. 28).

1. Wie we zijn

  • TMS Media · Prinsengracht 1, 1015 AA Amsterdam · Nederland
  • KvK 12345678 · BTW NL001234567B01
  • Contact privacy: info@tmsmedia.nl
  • We hebben geen functionaris voor gegevensbescherming (FG) aangesteld — onze verwerkingen zijn niet omvangrijk genoeg volgens AVG art. 37.

2. Wat we verzamelen voor klant-accounts

Als je een account maakt op chatbot.tmsmedia.nl bewaren we:

  • Naam en e-mailadres — voor authenticatie en communicatie over het account.
  • Wachtwoord — gehasht opgeslagen; nooit leesbaar, ook niet voor ons.
  • Inlog-activiteit — tijdstip en IP-adres, voor fraude- en misbruikdetectie (90 dagen bewaard).
  • Bedrijfsgegevens (vereist voor betaalde abonnementen): bedrijfsnaam, adres, BTW-nummer — voor facturatie en BTW-validatie via VIES.
  • Abonnementsstatus — plan, factuurhistorie, Stripe customer ID. We zien geen volledige creditcardnummers.
  • Audit log — welke wijzigingen je in het dashboard doet (wie, wanneer, wat). Voor compliance.

3. Wat we verwerken voor bezoekers van klantwebsites

Als een bezoeker met een chatbot praat die op de website van onze klant draait, verwerken wij de volgende gegevens in opdracht van onze klant:

  • Berichten die de bezoeker typt + de antwoorden van de bot of agent.
  • Sessie-ID — willekeurig gegenereerd, opgeslagen in localStorage van de bezoeker (max. 7 dagen inactiviteit). Geen cookies.
  • IP-adres en user-agent — voor rate-limiting en fraude-detectie (30 dagen bewaard).
  • Pagina-context — URL waar de chat werd geopend, referrer, tijd op site — alleen als de klant visitor-tracking heeft aangezet.
  • Contactgegevens die de bezoeker zelf invult (callback-formulier of handover): naam, e-mail, telefoon.

De klant bepaalt de bewaartermijn voor gesprekken via het dashboard (standaard: onbeperkt, maar per tenant instelbaar via retention-policy).

4. Grondslagen en doeleinden

Voor klanten

  • Uitvoering van overeenkomst — account, dashboard, chatbot-dienst, facturatie.
  • Gerechtvaardigd belang — fraude-preventie, beveiliging, productverbetering.
  • Wettelijke verplichting — fiscale boekhouding (7 jaar bewaarplicht).

Voor bezoekers

Wij verwerken deze gegevens in opdracht van onze klant. De klant bepaalt zelf op welke grondslag (meestal gerechtvaardigd belang of toestemming) en moet dat communiceren in zijn eigen privacybeleid.

5. Subverwerkers

Wij schakelen de volgende partijen in als subverwerker om de dienst te leveren:

PartijDoelLocatie
AI-providerAI-antwoorden (chat + embedding)VS (met DPA, geen training-gebruik)
Hetzner Online GmbHHosting van app + databaseDuitsland
Stripe Payments EuropeBetalingen + facturatieIerland (VS bij fraude-check)
SMTP-providerTransactie-e-mailEU

Alleen de AI-provider zit buiten de EU. We vertrouwen op hun standaardcontractbepalingen (SCC's) en hun expliciete toezegging dat API-data niet voor training wordt gebruikt. Tenants die géén AI willen gebruiken kunnen de live-only-modus inschakelen; dan verlaat geen enkel bericht de EU.

6. Bewaartermijnen

  • Account-gegevens: zolang het account bestaat, daarna 90 dagen voor restitutie/dispuut-afwikkeling.
  • Inlog-logs: 90 dagen.
  • Chat-logs en sessie-data: standaard onbeperkt; per tenant instelbaar via retention-policy.
  • Facturen en fiscale stukken: 7 jaar (wettelijke bewaarplicht).
  • Audit log: 12 maanden.

7. Jouw rechten

Onder de AVG heb je recht op:

  • Inzage in welke gegevens we over je hebben.
  • Correctie van onjuiste gegevens.
  • Verwijdering ("recht op vergetelheid") — tenzij een wettelijke bewaarplicht dat in de weg staat.
  • Beperking of bezwaar tegen de verwerking.
  • Overdraagbaarheid — in een machine-leesbaar formaat.
  • Intrekking van toestemming (waar van toepassing).
  • Klacht indienen bij de Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl).

Stuur je verzoek naar info@tmsmedia.nl. We reageren binnen 30 dagen.

8. Beveiliging

  • HTTPS/TLS op alle verbindingen.
  • Wachtwoorden worden gehasht opgeslagen — nooit in leesbare vorm.
  • Versleutelde, ondertekende sessiecookies.
  • Optionele 2FA (TOTP) voor platform-accounts.
  • Toegang tot productie-systemen: alleen via sleutelparen, gelogd.
  • Dagelijkse back-ups met beperkte retentie.
  • Incidenten worden binnen 72 uur gemeld aan de AP en aan getroffen klanten.

9. Verwerkersovereenkomst (DPA)

Voor klanten die onze dienst gebruiken om persoonsgegevens van hun eigen bezoekers te verwerken bieden we een Data Processing Agreement (DPA). Vraag 'm aan via info@tmsmedia.nl — standaard op basis van de EU-modelbepalingen.

10. Wijzigingen

Dit beleid kan worden aangepast. Materiële wijzigingen communiceren we minimaal 30 dagen vooraf per e-mail aan het bij ons bekende account-adres. De datum bovenaan is altijd actueel.