Privatlivspolitik — weakestlink
Senest opdateret: 2. juli 2026
Denne politik beskriver, hvordan weakestlink behandler personoplysninger om de oplysninger, vi selv er dataansvarlige for. Bruger din arbejdsgiver weakestlink til sikkerhedstræning, er arbejdsgiveren dataansvarlig for medarbejderoplysningerne, og weakestlink er databehandler — se Bilag A.
1. Dataansvarlig
WEAKESTLINK ApS (CVR 46614011) er dataansvarlig for behandlingen af personoplysninger på weakestlink.io. Kontakt: info@weakestlink.io.
2. Hvilke oplysninger vi behandler, hvorfor og med hvilken hjemmel
| Oplysninger | Formål | Hjemmel (GDPR art. 6) | Slettes |
|---|---|---|---|
| Kontaktperson hos kunden (navn, e-mail, stilling) | Oprette og administrere organisationens konto | Kontrakt (art. 6(1)(b)) | Ved kundeforholdets ophør |
| Faktureringsoplysninger | Opkrævning og regnskab | Retlig forpligtelse (art. 6(1)(c)) | 5 år, jf. bogføringsloven |
| Server-logs (IP, tidspunkt) | Drift og sikkerhed | Legitim interesse (art. 6(1)(f)) | 90 dage |
Vi behandler ikke CPR-numre og ingen følsomme oplysninger (GDPR art. 9).
3. AI-behandling
Vi bruger AI (Claude fra Anthropic) til at forfatte træningsindholdet — nano-lektioner og quizzer — offline, før det udgives. AI'en behandler ikke medarbejderes eller kunders personoplysninger, og der køres ingen AI på jeres data i drift. Anthropic behandler data under en databehandleraftale og træner ikke på vores input.
4. Databehandlere og underdatabehandlere
Vi bruger følgende databehandlere. For leverandører uden for EU/EØS sker overførslen på grundlag af EU-Kommissionens tilstrækkelighedsafgørelse (EU-U.S. Data Privacy Framework) og/eller standardkontraktbestemmelser (SCC):
| Leverandør | Ydelse | Land | Overførselsgrundlag |
|---|---|---|---|
| Anthropic PBC | AI-forfatning af træningsindhold (offline) | USA | DPF/SCC |
| Brevo (Sendinblue SAS) | Udgående transaktions- og notifikations-e-mail (fx e-mailbekræftelse) | Frankrig | — |
| Cloudflare, Inc. | Netværk, TLS og DDoS-beskyttelse | USA | DPF/SCC |
Hosting sker på egen infrastruktur i Danmark.
Betaler I med kort, behandles kortoplysninger og betalingsdata af Revolut (Revolut Bank UAB, Litauen) som selvstændig dataansvarlig efter betalingslovgivningen — ikke som vores databehandler. Vi modtager aldrig jeres fulde kortnummer. Revoluts egen privatlivspolitik gælder for den behandling.
5. Videregivelse
Vi videregiver kun oplysninger, når det er nødvendigt for at levere tjenesten, når loven kræver det, eller med samtykke. Vi sælger aldrig oplysninger.
6. Opbevaring og sletning
Konkrete frister fremgår af tabellen i afsnit 2. Regnskabsmateriale opbevares 5 år fra udgangen af regnskabsåret, jf. bogføringsloven. Herefter slettes eller anonymiseres oplysningerne.
7. Dine rettigheder
Du har ret til indsigt, berigtigelse, sletning, begrænsning af behandling, dataportabilitet og indsigelse (GDPR art. 15–21). Har du givet samtykke, kan det altid trækkes tilbage med virkning for fremtiden. Skriv til info@weakestlink.io — vi svarer senest en måned efter henvendelsen. Er du medarbejder hos en kunde, kan du også rette henvendelse til din arbejdsgiver, som er dataansvarlig (se Bilag A).
8. Klage
Du kan klage over vores behandling til Datatilsynet, Carl Jacobsens Vej 35, 2500 Valby, www.datatilsynet.dk.
9. Cookies
Vi bruger kun nødvendige cookies: en session-cookie ved login, og — hvis du selv vælger sprog i sprogvælgeren — en cookie der husker dit valg. Begge leverer en funktion, du selv har bedt om, og kræver derfor ikke samtykke. Vi bruger ingen tracking- eller marketing-cookies, og der vises derfor intet cookie-samtykkebanner.
10. Ændringer
Væsentlige ændringer af denne politik varsles på weakestlink.io og/eller pr. e-mail.
Bilag A — rollefordeling ved medarbejdertræning
Når en virksomhed (din arbejdsgiver) bruger weakestlink til sikkerhedstræning og phishing-simulering, er virksomheden dataansvarlig for medarbejderoplysningerne, og weakestlink er databehandler. Behandlingen sker efter instruks i en databehandleraftale, der indgås ved oprettelse. Denne politik gælder da kun for de oplysninger, vi selv er dataansvarlige for (kundens kontakt- og faktureringsdata samt drift).
Phishing-simuleringer køres kun på et dokumenteret juridisk grundlag (samtykke fra organisationen og en godkendt legitim-interesse-vurdering), og resultater vises altid aggregeret — aldrig som udstilling af den enkelte medarbejder. Vi gemmer aldrig, hvad en medarbejder taster i en simulering, kun at en hændelse skete.