Zásady ochrany osobních údajů — weakestlink
Naposledy aktualizováno: 2. července 2026
Tyto zásady popisují, jak weakestlink zpracovává osobní údaje v případech, kdy jsme sami správcem údajů. Pokud váš zaměstnavatel používá weakestlink pro školení v oblasti bezpečnosti, je správcem údajů o zaměstnancích zaměstnavatel a weakestlink vystupuje jako zpracovatel – viz Příloha A.
1. Správce osobních údajů
Správcem osobních údajů zpracovávaných na weakestlink.io je společnost WEAKESTLINK ApS (CVR 46614011). Kontakt: info@weakestlink.io.
2. Jaké údaje zpracováváme, proč a na jakém právním základě
| Údaje | Účel | Právní základ (čl. 6 GDPR) | Výmaz |
|---|---|---|---|
| Kontaktní osoba u zákazníka (jméno, e-mail, pracovní pozice) | Zřízení a správa účtu organizace | Plnění smlouvy (čl. 6 odst. 1 písm. b) | Po ukončení smluvního vztahu |
| Fakturační údaje | Fakturace a účetnictví | Plnění právní povinnosti (čl. 6 odst. 1 písm. c) | 5 let dle dánského zákona o účetnictví |
| Serverové protokoly (IP adresa, čas) | Provoz a bezpečnost | Oprávněný zájem (čl. 6 odst. 1 písm. f) | 90 dní |
Nezpracováváme rodná čísla ani žádné citlivé údaje (čl. 9 GDPR).
3. Zpracování pomocí AI
Používáme AI (Claude od Anthropicu) k vytváření školicího obsahu — mikrolekcí a kvízů — offline, ještě před jejich zveřejněním. AI nezpracovává osobní údaje zaměstnanců ani zákazníků a v ostrém provozu se na vašich datech žádná AI nespouští. Anthropic zpracovává data na základě smlouvy o zpracování osobních údajů a naše vstupy nepoužívá k trénování.
4. Zpracovatelé a subdodavatelé
Využíváme následující zpracovatele. U poskytovatelů mimo EU/EHP probíhá předání dat na základě rozhodnutí Evropské komise o odpovídající ochraně (EU-U.S. Data Privacy Framework) a/nebo standardních smluvních doložek (SCC):
| Poskytovatel | Služba | Země | Právní základ předání |
|---|---|---|---|
| Anthropic PBC | Tvorba školicího obsahu pomocí AI (offline) | USA | DPF/SCC |
| Brevo (Sendinblue SAS) | Odchozí transakční a notifikační e-maily (např. potvrzení e-mailu) | Frankrig | — |
| Cloudflare, Inc. | Síťová infrastruktura, TLS a ochrana proti DDoS | USA | DPF/SCC |
Hosting probíhá na vlastní infrastruktuře v Dánsku.
Pokud platíte kartou, jsou informace o kartě a platební údaje zpracovávány společností Revolut (Revolut Bank UAB, Litva) jako samostatným správcem údajů podle platební legislativy — nikoli jako naším zpracovatelem. Vaše úplné číslo karty nikdy neobdržíme. Na toto zpracování se vztahují vlastní zásady ochrany osobních údajů společnosti Revolut.
5. Předávání údajů
Osobní údaje předáváme pouze tehdy, je-li to nezbytné pro poskytování služby, vyžaduje-li to zákon, nebo se souhlasem. Údaje nikdy neprodáváme.
6. Uchovávání a mazání údajů
Konkrétní lhůty jsou uvedeny v tabulce v oddíle 2. Účetní doklady se uchovávají po dobu 5 let od konce účetního období v souladu s dánským zákonem o účetnictví. Poté jsou údaje vymazány nebo anonymizovány.
7. Vaše práva
Máte právo na přístup k údajům, jejich opravu, výmaz, omezení zpracování, přenositelnost a právo vznést námitku (čl. 15–21 GDPR). Pokud jste udělili souhlas, můžete jej kdykoli odvolat s účinky do budoucna. Napište nám na info@weakestlink.io — odpovíme nejpozději do jednoho měsíce od obdržení žádosti. Pokud jste zaměstnancem některého z našich zákazníků, můžete se obrátit také přímo na svého zaměstnavatele, který je správcem osobních údajů (viz Příloha A).
8. Stížnost
Stížnost na naše zpracování osobních údajů můžeš podat u dánského Datatilsynet, Carl Jacobsens Vej 35, 2500 Valby, www.datatilsynet.dk. Stížnost můžeš podat také u Úřadu pro ochranu osobních údajů (ÚOOÚ), www.uoou.cz.
9. Soubory cookie
Používáme pouze nezbytné soubory cookie: přihlašovací (session) cookie a — pouze pokud si sami zvolíte jazyk v přepínači jazyků — cookie, která si toto nastavení pamatuje. Obě zajišťují funkci, o kterou jste si sami požádali, a proto k jejich použití není potřeba váš souhlas. Nepoužíváme žádné sledovací ani marketingové cookies, a proto se nezobrazuje žádný banner pro souhlas s cookies.
10. Změny
O podstatných změnách těchto zásad vás budeme informovat na webu weakestlink.io a/nebo e-mailem.
Příloha A — rozdělení rolí při školení zaměstnanců
Když firma (tvůj zaměstnavatel) používá weakestlink pro bezpečnostní školení a phishingové simulace, je správcem osobních údajů zaměstnanců firma a weakestlink vystupuje jako zpracovatel. Zpracování probíhá na základě pokynů uvedených ve smlouvě o zpracování osobních údajů, která se uzavírá při zřízení účtu. Tato zásada se proto vztahuje pouze na údaje, za které jsme sami správcem (kontaktní a fakturační údaje zákazníka a údaje o provozu).
Phishingové simulace probíhají pouze na doloženém právním základě (souhlas organizace a schválené posouzení oprávněného zájmu) a výsledky se vždy zobrazují agregovaně — nikdy jako vystavení jednotlivého zaměstnance. Nikdy neukládáme, co zaměstnanec do simulace napsal, pouze to, že k události došlo.