Datenschutzerklärung — weakestlink
Zuletzt aktualisiert: 2. Juli 2026
Diese Datenschutzerklärung beschreibt, wie weakestlink personenbezogene Daten verarbeitet, für die wir selbst als Verantwortlicher gelten. Nutzt Ihr Arbeitgeber weakestlink für Sicherheitsschulungen, ist der Arbeitgeber für die Mitarbeiterdaten verantwortlich, und weakestlink tritt als Auftragsverarbeiter auf – siehe Anhang A.
1. Verantwortlicher
WEAKESTLINK ApS (dänische CVR-Nr. 46614011) ist verantwortlich für die Verarbeitung personenbezogener Daten auf weakestlink.io. Kontakt: info@weakestlink.io.
2. Welche Daten wir verarbeiten, wozu und auf welcher Rechtsgrundlage
| Daten | Zweck | Rechtsgrundlage (DSGVO Art. 6) | Löschung |
|---|---|---|---|
| Ansprechpartner beim Kunden (Name, E-Mail, Position) | Einrichtung und Verwaltung des Organisationskontos | Vertrag (Art. 6 Abs. 1 lit. b) | Bei Beendigung der Kundenbeziehung |
| Rechnungsdaten | Abrechnung und Buchhaltung | Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c) | 5 Jahre gemäß dänischem Buchführungsgesetz |
| Server-Logs (IP-Adresse, Zeitpunkt) | Betrieb und Sicherheit | Berechtigtes Interesse (Art. 6 Abs. 1 lit. f) | 90 Tage |
Wir verarbeiten keine Personenkennziffern und keine sensiblen Daten (Art. 9 DSGVO).
3. KI-Verarbeitung
Wir nutzen KI (Claude von Anthropic), um die Trainingsinhalte zu erstellen — Nano-Lektionen und Quizze — offline, vor der Veröffentlichung. Die KI verarbeitet keine personenbezogenen Daten von Mitarbeitenden oder Kunden, und im laufenden Betrieb wird keine KI auf Ihren Daten ausgeführt. Anthropic verarbeitet Daten im Rahmen einer Auftragsverarbeitungsvereinbarung und trainiert nicht mit unseren Eingaben.
4. Auftragsverarbeiter und Unterauftragsverarbeiter
Wir setzen folgende Auftragsverarbeiter ein. Bei Anbietern außerhalb der EU/EWR erfolgt die Übermittlung auf Grundlage des Angemessenheitsbeschlusses der EU-Kommission (EU-U.S. Data Privacy Framework) und/oder auf Grundlage von Standardvertragsklauseln (SCC):
| Anbieter | Leistung | Land | Rechtsgrundlage der Übermittlung |
|---|---|---|---|
| Anthropic PBC | KI-gestützte Erstellung von Trainingsinhalten (offline) | USA | DPF/SCC |
| Brevo (Sendinblue SAS) | Ausgehende Transaktions- und Benachrichtigungs-E-Mails (z. B. E-Mail-Bestätigung) | Frankrig | — |
| Cloudflare, Inc. | Netzwerk-, TLS- und DDoS-Schutz | USA | DPF/SCC |
Das Hosting erfolgt auf eigener Infrastruktur in Dänemark.
Wenn Sie mit Karte bezahlen, werden Kartendaten und Zahlungsdaten von Revolut (Revolut Bank UAB, Litauen) als eigenständig Verantwortlicher im Sinne des Zahlungsrechts verarbeitet — nicht als unser Auftragsverarbeiter. Wir erhalten Ihre vollständige Kartennummer niemals. Für diese Verarbeitung gilt Revoluts eigene Datenschutzerklärung.
5. Weitergabe
Wir geben Daten nur weiter, wenn dies zur Erbringung des Dienstes erforderlich ist, gesetzlich vorgeschrieben ist oder eine Einwilligung vorliegt. Wir verkaufen niemals Daten.
6. Speicherung und Löschung
Konkrete Fristen sind der Tabelle in Abschnitt 2 zu entnehmen. Buchhaltungsunterlagen werden gemäß dem dänischen Buchführungsgesetz (bogføringsloven) 5 Jahre ab Ende des Geschäftsjahres aufbewahrt. Danach werden die Daten gelöscht oder anonymisiert.
7. Ihre Rechte
Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch (Art. 15–21 DSGVO). Haben Sie eine Einwilligung erteilt, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Schreiben Sie an info@weakestlink.io — wir antworten spätestens einen Monat nach Ihrer Anfrage. Sind Sie Mitarbeiter*in eines Kunden, können Sie sich auch an Ihren Arbeitgeber wenden, der für die Datenverarbeitung verantwortlich ist (siehe Anhang A).
8. Beschwerde
Sie können sich mit einer Beschwerde über unsere Datenverarbeitung an die dänische Datenschutzbehörde Datatilsynet, Carl Jacobsens Vej 35, 2500 Valby, www.datatilsynet.dk wenden. Sie können sich außerdem an die Aufsichtsbehörde Ihres Landes wenden (in Deutschland der BfDI bzw. Ihre Landesdatenschutzbehörde, in Österreich die Datenschutzbehörde).
9. Cookies
Wir verwenden ausschließlich technisch notwendige Cookies: ein Session-Cookie beim Login sowie – falls Sie selbst eine Sprache im Sprachwähler auswählen – ein Cookie, das diese Auswahl speichert. Beide erfüllen eine von Ihnen selbst angeforderte Funktion und erfordern daher keine Einwilligung. Wir setzen keine Tracking- oder Marketing-Cookies ein, weshalb kein Cookie-Consent-Banner angezeigt wird.
10. Änderungen
Wesentliche Änderungen dieser Richtlinie werden auf weakestlink.io und/oder per E-Mail angekündigt.
Anhang A — Rollenverteilung bei der Mitarbeiterschulung
Wenn ein Unternehmen (Ihr Arbeitgeber) weakestlink für Sicherheitsschulungen und Phishing-Simulationen nutzt, ist das Unternehmen der Verantwortliche für die Mitarbeiterdaten, und weakestlink ist Auftragsverarbeiter. Die Verarbeitung erfolgt weisungsgebunden im Rahmen eines bei der Einrichtung abgeschlossenen Auftragsverarbeitungsvertrags. Diese Richtlinie gilt daher nur für die Daten, für die wir selbst verantwortlich sind (Kontakt- und Rechnungsdaten des Kunden sowie Betriebsdaten).
Phishing-Simulationen werden nur auf einer dokumentierten Rechtsgrundlage durchgeführt (Einwilligung der Organisation und eine geprüfte Interessenabwägung), und Ergebnisse werden stets aggregiert angezeigt — nie als Bloßstellung einzelner Mitarbeiter. Wir speichern niemals, was ein Mitarbeiter in einer Simulation eingibt, sondern nur, dass ein Vorfall stattgefunden hat.