Acuerdo de tratamiento de datos
Última actualización: 30 de julio de 2026
Este acuerdo de tratamiento de datos (el «Acuerdo») se celebra entre el Cliente (responsable del tratamiento — el nombre de la empresa y el CVR danés se completan al registrarse) y WEAKESTLINK ApS (CVR 46614011), que opera weakestlink (el «Proveedor», encargado del tratamiento). El Acuerdo se acepta electrónicamente al crear la cuenta y regula el tratamiento de datos personales por parte del Proveedor en nombre del Cliente en relación con la formación en seguridad y las simulaciones de phishing. En cuestiones de tratamiento de datos, este Acuerdo prevalece sobre las condiciones comerciales; en todos los demás asuntos rigen las condiciones comerciales.
1. Objeto e instrucciones
El Proveedor solo trata datos personales siguiendo instrucciones documentadas del Cliente —este Acuerdo con sus anexos y el uso continuado del servicio (Anexo A)— salvo que el Derecho de la UE o el Derecho danés exijan otra cosa; en tal caso, el Proveedor informará al Cliente de dicho requisito antes del tratamiento, a menos que la ley lo prohíba. Las instrucciones también incluyen que el Proveedor puede elaborar estadísticas de forma anonimizada y agregada según lo descrito en las condiciones comerciales; una vez anonimizados, los datos dejan de ser datos personales. El Proveedor informará al Cliente si, a su juicio, alguna instrucción contraviene la normativa de protección de datos, y no transferirá datos a terceros países fuera del Anexo B sin un mecanismo de transferencia válido.
2. Confidencialidad
El Proveedor garantiza que las personas autorizadas para tratar los datos se han comprometido a mantener la confidencialidad o están sujetas a una obligación legal de secreto adecuada.
3. Seguridad (art. 32)
El Proveedor aplica medidas técnicas y organizativas adecuadas (Anexo C). Un principio fundamental es la minimización de datos: en las simulaciones de phishing solo se registra que ocurrió un evento (abierto/clicado/introducido) y los nombres de los campos, nunca los valores que un empleado escribe.
4. Subencargados del tratamiento
El Cliente otorga autorización general previa a los subencargados enumerados en el Anexo B. El Proveedor impone a cada subencargado las mismas obligaciones de protección de datos establecidas en este Acuerdo y notifica los cambios previstos por correo electrónico con al menos 30 días de antelación, para que el Cliente pueda oponerse. Si una objeción no puede resolverse con una solución razonable, el Cliente puede rescindir la relación con efecto desde la entrada en vigor del cambio. El Proveedor sigue siendo plenamente responsable del cumplimiento por parte de los subencargados.
5. Asistencia al Cliente
Teniendo en cuenta la naturaleza del tratamiento y mediante medidas técnicas y organizativas adecuadas, el Proveedor asiste al Cliente para responder a las solicitudes relativas a los derechos de los interesados (art. 12-23) y para cumplir con las obligaciones del Cliente conforme a los art. 32-36 (seguridad, notificación de brechas, evaluación de impacto y consulta previa). El servicio incluye una evaluación de interés legítimo ya elaborada y un texto de transparencia para los empleados que el Cliente puede usar directamente. La asistencia que exceda significativamente lo que el servicio implica habitualmente podrá facturarse según el tiempo dedicado, a una tarifa razonable.
6. Brecha de seguridad de datos personales
El Proveedor notificará al Cliente sin demora indebida y, a más tardar, en 48 horas tras tener conocimiento de una brecha relativa a los datos del Cliente, describiendo la naturaleza de la brecha, las categorías afectadas y el número aproximado de interesados, las consecuencias probables y las medidas tomadas o propuestas. La evaluación de si la brecha debe notificarse al Datatilsynet (el plazo de 72 horas) corresponde al Cliente en su calidad de responsable del tratamiento.
7. Supresión y devolución
Al finalizar el Acuerdo, el Proveedor suprimirá o devolverá, según elija el Cliente, todos los datos personales. La devolución se realizará mediante una exportación estructurada, de uso común y legible por máquina (por ejemplo, CSV). Si el Cliente no comunica su elección a más tardar en el momento de la finalización, los datos serán suprimidos. La supresión se realizará a más tardar 90 días después de la finalización y será definitiva; si la relación con el Cliente finaliza porque la cuenta ha estado en estado restringido (véase el apartado 4 de las condiciones comerciales), la supresión se notificará por correo electrónico con al menos 30 días de antelación, y el Cliente podrá optar por la devolución hasta el momento de la supresión. Los datos personales en las copias de seguridad se suprimirán con su rotación habitual, a más tardar 90 días después de la supresión en el entorno de producción. Los datos que la legislación exija conservar (por ejemplo, documentación contable) se conservarán únicamente mientras subsista dicha obligación.
8. Auditoría e inspección
El Proveedor pondrá a disposición del Cliente toda la información necesaria para demostrar el cumplimiento del art. 28, y facilitará y contribuirá a las auditorías, incluidas inspecciones, realizadas por el Cliente o por un auditor autorizado por el Cliente. Las descripciones e informes de seguridad vigentes podrán sustituir a la inspección física cuando sea razonable. Las auditorías físicas se realizarán con un aviso razonable, como máximo una vez al año —salvo que una brecha o un requerimiento de una autoridad lo justifique concretamente— y correrán a cargo del Cliente.
9. Duración y terminación
El Acuerdo permanece vigente mientras el Proveedor trate datos personales en nombre del Cliente, y finaliza automáticamente al finalizar la relación con el Cliente —incluso cuando dicha relación se considere finalizada tras un periodo prolongado en estado restringido, conforme a las condiciones comerciales—, tras lo cual se aplicará el apartado 7.
10. Responsabilidad y ley aplicable
Frente a los interesados, la responsabilidad de las partes se rige por el art. 82 del Reglamento General de Protección de Datos. En la relación entre las partes se aplica el régimen de responsabilidad de las condiciones comerciales, en la medida en que lo permita el Derecho aplicable. El Acuerdo se rige por el Derecho danés, con la jurisdicción establecida en las condiciones comerciales.
Anexo A — Naturaleza del tratamiento
| Objeto | Formación en seguridad (nano-lecciones + cuestionarios) y simulación interna autorizada de phishing dirigida a los empleados del Cliente |
| Duración | La duración de la relación con el Cliente (véase el apartado 9) |
| Naturaleza y finalidad | Formación en comportamiento de seguridad; medición del riesgo humano a nivel agregado |
| Tipos de datos | Nombre, correo electrónico, departamento/puesto; eventos de formación y simulación (abierto/clicado/notificado), marca de tiempo, dirección IP, user-agent; los valores introducidos en las simulaciones no se almacenan (solo los nombres de los campos) |
| Categorías de interesados | Empleados del Cliente (y, en su caso, externos con cuenta) |
| Datos sensibles (art. 9) | Ninguno — el servicio está diseñado para que no se generen (no se almacenan los valores introducidos) |
Anexo B — Subencargados del tratamiento
| Subencargado del tratamiento | Servicio | País | Fundamento de la transferencia |
|---|---|---|---|
| Brevo (Sendinblue SAS) | Correo electrónico transaccional y de notificaciones salientes | Francia | — (UE/EEE) |
| Cloudflare, Inc. | Red, TLS, protección contra DDoS | EE. UU. | DPF/SCC |
El alojamiento se realiza en la infraestructura propia del Proveedor en Dinamarca. Los correos de simulación se envían desde los sistemas propios del Proveedor sin subencargados adicionales.
A efectos de delimitación: el contenido de formación y simulación generado por IA se redacta sin utilizar datos personales; por tanto, el proveedor de IA no es un subencargado. El procesamiento de pagos lo realiza Revolut como responsable del tratamiento independiente (entidad de pago) y se describe en la política de privacidad.
Anexo C — Medidas técnicas y organizativas de seguridad (art. 32)
- Separación por cliente (multi-tenancy): aislamiento estricto de inquilinos en la capa de aplicación; los datos de un cliente son inaccesibles para otros clientes.
- Control de acceso: acceso basado en roles (RBAC) según el principio de mínimo privilegio; cuentas individuales; sin credenciales compartidas.
- Cifrado: TLS en tránsito; cifrado de las copias de seguridad.
- Minimización de datos: las simulaciones solo almacenan el evento y los nombres de los campos, nunca los valores introducidos; los informes son solo agregados (tamaño mínimo de grupo, k ≥ 5).
- Registro y auditoría: registro de eventos para acciones relevantes de seguridad; pista de auditoría de solo adición (append-only).
- Cabeceras de seguridad/CSP: política de seguridad de contenido (CSP) estricta y otras cabeceras de seguridad en todas las páginas.
- Plan de contingencia: procedimiento de notificación de brechas al Cliente en un plazo de 48 horas (apartado 6).
- Eliminación: proceso automatizado al finalizar el contrato — aviso a los 60 días en modo limitado, eliminación a los 90 días, nunca sin al menos 30 días de aviso previo; en cualquier caso, eliminación/devolución a más tardar 90 días después de la finalización (apartado 7).
Si necesitáis una versión firmada para vuestro propio archivo, escribid a info@weakestlink.io.