Databehandleraftale
Senest opdateret: 30. juli 2026
Denne databehandleraftale ("Aftalen") indgås mellem Kunden (dataansvarlig — virksomhedens navn og CVR udfyldes ved oprettelse) og WEAKESTLINK ApS (CVR 46614011), der driver weakestlink ("Leverandøren", databehandler). Aftalen accepteres elektronisk ved oprettelse af kontoen og regulerer Leverandørens behandling af personoplysninger på vegne af Kunden i forbindelse med sikkerhedstræning og phishing-simulering. I spørgsmål om databehandling har Aftalen forrang frem for handelsbetingelserne; i alle andre spørgsmål gælder handelsbetingelserne.
1. Genstand og instruks
Leverandøren behandler kun personoplysninger efter Kundens dokumenterede instruks — denne Aftale med bilag og den løbende brug af tjenesten (Bilag A) — medmindre EU-ret eller dansk ret kræver andet; i så fald underretter Leverandøren Kunden om kravet før behandlingen, medmindre loven forbyder det. Instruksen omfatter også, at Leverandøren må udarbejde statistik i anonymiseret og aggregeret form som beskrevet i handelsbetingelserne; efter anonymisering er oplysningerne ikke længere personoplysninger. Leverandøren underretter Kunden, hvis en instruks efter Leverandørens vurdering strider mod databeskyttelsesreglerne, og overfører ikke oplysninger til tredjelande ud over Bilag B uden gyldigt overførselsgrundlag.
2. Fortrolighed
Leverandøren sikrer, at personer, der er autoriseret til at behandle oplysningerne, har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt.
3. Sikkerhed (art. 32)
Leverandøren gennemfører passende tekniske og organisatoriske foranstaltninger (Bilag C). Et bærende princip er dataminimering: i phishing-simuleringer registreres kun, at en hændelse skete (åbnet/klikket/indtastet), samt feltnavne — aldrig de værdier, en medarbejder taster.
4. Underdatabehandlere
Kunden giver generel forudgående tilladelse til underdatabehandlerne i Bilag B. Leverandøren pålægger hver underdatabehandler de samme databeskyttelsesforpligtelser som i denne Aftale og varsler planlagte ændringer pr. e-mail med mindst 30 dages frist, så Kunden kan gøre indsigelse. Kan en indsigelse ikke imødekommes med en rimelig løsning, kan Kunden opsige kundeforholdet med virkning fra ændringens ikrafttræden. Leverandøren forbliver fuldt ansvarlig for underdatabehandlernes overholdelse.
5. Bistand til Kunden
Leverandøren bistår, under hensyntagen til behandlingens karakter og med passende tekniske og organisatoriske foranstaltninger, Kunden med at besvare anmodninger om de registreredes rettigheder (art. 12–23) og med Kundens forpligtelser efter art. 32–36 (sikkerhed, anmeldelse af brud, konsekvensanalyse og forudgående høring). Tjenesten indeholder en færdig interesseafvejning og en gennemsigtighedstekst til medarbejderne, som Kunden kan bruge direkte. Bistand, der går væsentligt ud over det, tjenesten sædvanligt indebærer, kan faktureres efter medgået tid til rimelig takst.
6. Brud på persondatasikkerheden
Leverandøren underretter Kunden uden unødig forsinkelse og senest 48 timer efter at være blevet bekendt med et brud, der vedrører Kundens oplysninger — med beskrivelse af bruddets karakter, de berørte kategorier og omtrentlige antal registrerede, de sandsynlige konsekvenser og de trufne eller foreslåede foranstaltninger. Vurderingen af, om bruddet skal anmeldes til Datatilsynet (72-timers-fristen), påhviler Kunden som dataansvarlig.
7. Sletning og tilbagelevering
Ved Aftalens ophør sletter eller tilbageleverer Leverandøren efter Kundens valg alle personoplysninger. Tilbagelevering sker som et struktureret, almindeligt anvendt og maskinlæsbart udtræk (fx CSV). Meddeler Kunden ikke et valg senest ved ophør, slettes oplysningerne. Sletning gennemføres senest 90 dage efter ophør og er endelig; ophører kundeforholdet, fordi kontoen har stået i begrænset tilstand (se handelsbetingelsernes afsnit 4), varsles sletningen pr. e-mail mindst 30 dage i forvejen, og Kunden kan indtil sletningen vælge tilbagelevering. Personoplysninger i sikkerhedskopier slettes ved disses løbende rotation, senest 90 dage efter sletningen i produktionsmiljøet. Oplysninger, som lovgivning kræver opbevaret (fx bogføringsmateriale), opbevares kun, så længe forpligtelsen består.
8. Revision og tilsyn
Leverandøren stiller alle oplysninger, der er nødvendige for at påvise overholdelse af art. 28, til rådighed for Kunden og muliggør og bidrager til revisioner, herunder inspektioner, udført af Kunden eller en revisor bemyndiget af Kunden. Aktuelle sikkerhedsbeskrivelser og -rapporter kan træde i stedet for fysisk inspektion, hvor det er rimeligt. Fysisk revision gennemføres med rimeligt varsel, højst én gang årligt — medmindre et brud eller et myndighedskrav giver konkret anledning — og for Kundens regning.
9. Varighed og ophør
Aftalen gælder, så længe Leverandøren behandler personoplysninger på vegne af Kunden, og ophører automatisk ved kundeforholdets ophør — herunder når et kundeforhold betragtes som ophørt efter længerevarende begrænset tilstand, jf. handelsbetingelserne — hvorefter afsnit 7 finder anvendelse.
10. Ansvar og lovvalg
Over for de registrerede følger parternes ansvar databeskyttelsesforordningens art. 82. I det indbyrdes forhold mellem parterne gælder handelsbetingelsernes ansvarsregulering, i det omfang gældende ret tillader det. Aftalen er undergivet dansk ret med værneting som i handelsbetingelserne.
Bilag A — Behandlingens karakter
| Genstand | Sikkerhedstræning (nano-lektioner + quiz) og autoriseret intern phishing-simulering af Kundens medarbejdere |
| Varighed | Kundeforholdets varighed (se afsnit 9) |
| Karakter og formål | Uddannelse i sikkerhedsadfærd; måling af menneskelig risiko på aggregeret niveau |
| Typer af oplysninger | Navn, e-mail, afdeling/stilling; trænings- og simuleringshændelser (åbnet/klikket/indberettet), tidsstempel, IP-adresse, user-agent; ikke indtastede værdier i simuleringer (kun feltnavne) |
| Kategorier af registrerede | Kundens medarbejdere (og evt. eksterne med konto) |
| Følsomme oplysninger (art. 9) | Ingen — og tjenesten er indrettet, så de ikke opstår (ingen lagring af indtastede værdier) |
Bilag B — Underdatabehandlere
| Underdatabehandler | Ydelse | Land | Overførselsgrundlag |
|---|---|---|---|
| Brevo (Sendinblue SAS) | Udgående transaktions- og notifikations-e-mail | Frankrig | — (EU/EØS) |
| Cloudflare, Inc. | Netværk, TLS, DDoS-beskyttelse | USA | DPF/SCC |
Hosting sker på Leverandørens egen infrastruktur i Danmark. Simuleringsmails afsendes fra Leverandørens egne systemer uden yderligere underdatabehandlere.
Til afgrænsning: AI-genereret trænings- og simuleringsindhold forfattes uden brug af personoplysninger — AI-leverandøren er derfor ikke underdatabehandler. Betalingsbehandling varetages af Revolut som selvstændig dataansvarlig (betalingsinstitut) og er beskrevet i privatlivspolitikken.
Bilag C — Tekniske og organisatoriske sikkerhedsforanstaltninger (art. 32)
- Adskillelse pr. kunde (multi-tenancy): streng tenant-isolation i applikationslaget; en kundes data er utilgængelige for andre kunder.
- Adgangsstyring: rollebaseret adgang (RBAC) efter mindste-privilegie; individuelle konti; ingen delte logins.
- Kryptering: TLS i transit; kryptering af sikkerhedskopier.
- Dataminimering: simuleringer lagrer kun hændelse + feltnavne, aldrig indtastede værdier; rapportering kun aggregeret (min. gruppestørrelse, k ≥ 5).
- Logning og revision: hændelseslog for sikkerhedsrelevante handlinger; append-only revisionsspor.
- Sikkerhedsheaders/CSP: stram Content-Security-Policy og øvrige sikkerhedsheaders på alle sider.
- Beredskab: procedure for brud med underretning til Kunden inden for 48 timer (afsnit 6).
- Sletning: automatiseret proces ved ophør — varsel efter 60 dage i begrænset tilstand, sletning efter 90 dage, aldrig uden mindst 30 dages forudgående varsel; i øvrigt sletning/tilbagelevering senest 90 dage efter ophør (afsnit 7).
Har I brug for en underskrevet udgave til jeres eget arkiv, så skriv til info@weakestlink.io.