Política de privacidad — weakestlink
Última actualización: 2 de julio de 2026
Esta política describe cómo weakestlink trata los datos personales de los que somos responsables del tratamiento. Si tu empresa utiliza weakestlink para la formación en seguridad, es la empresa quien actúa como responsable del tratamiento de los datos de los empleados, y weakestlink actúa como encargado del tratamiento; consulta el Anexo A.
1. Responsable del tratamiento
WEAKESTLINK ApS (CVR 46614011, registro mercantil danés) es responsable del tratamiento de datos personales en weakestlink.io. Contacto: info@weakestlink.io.
2. Qué datos tratamos, con qué finalidad y en base a qué fundamento legal
| Datos | Finalidad | Base legal (RGPD art. 6) | Eliminación |
|---|---|---|---|
| Persona de contacto del cliente (nombre, correo electrónico, cargo) | Crear y administrar la cuenta de la organización | Contrato (art. 6(1)(b)) | Al finalizar la relación con el cliente |
| Datos de facturación | Cobro y contabilidad | Obligación legal (art. 6(1)(c)) | 5 años, conforme a la ley de contabilidad danesa |
| Registros del servidor (IP, fecha y hora) | Funcionamiento y seguridad | Interés legítimo (art. 6(1)(f)) | 90 días |
No tratamos números de identificación personal (DNI/NIE) ni ningún dato sensible (art. 9 del RGPD).
3. Procesamiento con IA
Usamos IA (Claude, de Anthropic) para redactar el contenido de la formación — nano-lecciones y cuestionarios — de forma offline, antes de su publicación. La IA no procesa datos personales de empleados ni de clientes, y no se ejecuta ninguna IA sobre vuestros datos en producción. Anthropic trata los datos bajo un acuerdo de encargado del tratamiento y no entrena sus modelos con nuestra información.
4. Encargados y subencargados del tratamiento
Utilizamos los siguientes encargados del tratamiento. Para los proveedores fuera de la UE/EEE, la transferencia se realiza sobre la base de la decisión de adecuación de la Comisión Europea (EU-U.S. Data Privacy Framework) y/o cláusulas contractuales tipo (SCC):
| Proveedor | Servicio | País | Base de la transferencia |
|---|---|---|---|
| Anthropic PBC | Redacción del contenido de formación con IA (offline) | USA | DPF/SCC |
| Brevo (Sendinblue SAS) | Correo electrónico transaccional y de notificación saliente (por ejemplo, verificación de correo electrónico) | Frankrig | — |
| Cloudflare, Inc. | Red, TLS y protección contra DDoS | USA | DPF/SCC |
El alojamiento se realiza en infraestructura propia en Dinamarca.
Si pagáis con tarjeta, los datos de la tarjeta y del pago son tratados por Revolut (Revolut Bank UAB, Lituania) como responsable independiente del tratamiento conforme a la normativa de pagos — no como encargado del tratamiento en nuestro nombre. Nunca recibimos vuestro número de tarjeta completo. Ese tratamiento se rige por la propia política de privacidad de Revolut.
5. Cesión de datos
Solo cedemos información cuando es necesario para prestar el servicio, cuando la ley lo exige, o con consentimiento. Nunca vendemos información.
6. Conservación y eliminación
Los plazos concretos figuran en la tabla del apartado 2. La documentación contable se conserva durante 5 años a partir del final del ejercicio fiscal, conforme a la ley de contabilidad danesa. Transcurrido ese plazo, los datos se eliminan o se anonimizan.
7. Tus derechos
Tienes derecho de acceso, rectificación, supresión, limitación del tratamiento, portabilidad y oposición (art. 15-21 del RGPD). Si has dado tu consentimiento, siempre puedes retirarlo con efectos a futuro. Escríbenos a info@weakestlink.io — te responderemos en un plazo máximo de un mes. Si eres empleado de un cliente, también puedes dirigirte a tu empleador, que es el responsable del tratamiento (véase el Anexo A).
8. Reclamaciones
Puedes presentar una reclamación sobre nuestro tratamiento de datos ante el Datatilsynet (autoridad danesa de protección de datos), Carl Jacobsens Vej 35, 2500 Valby, Dinamarca, www.datatilsynet.dk. También puedes reclamar ante la Agencia Española de Protección de Datos (AEPD), www.aepd.es.
9. Cookies
Solo utilizamos cookies necesarias: una cookie de sesión al iniciar sesión y, si eliges tú mismo el idioma en el selector de idioma, una cookie que recuerda tu elección. Ambas cumplen una función que tú mismo has solicitado y, por tanto, no requieren consentimiento. No utilizamos cookies de seguimiento ni de marketing, por lo que no se muestra ningún banner de consentimiento de cookies.
10. Cambios
Los cambios significativos en esta política se anunciarán en weakestlink.io y/o por correo electrónico.
Anexo A — reparto de responsabilidades en la formación de empleados
Cuando una empresa (tu empleador) utiliza weakestlink para la formación en seguridad y las simulaciones de phishing, la empresa es la responsable del tratamiento de los datos de los empleados, y weakestlink actúa como encargado del tratamiento. El tratamiento se realiza siguiendo las instrucciones de un acuerdo de tratamiento de datos, que se firma en el momento del registro. Esta política se aplica únicamente a los datos de los que nosotros mismos somos responsables (datos de contacto y facturación del cliente, así como operación del servicio).
Las simulaciones de phishing solo se ejecutan sobre una base jurídica documentada (consentimiento de la organización y una evaluación aprobada de interés legítimo), y los resultados siempre se muestran de forma agregada: nunca se exhibe el desempeño individual de un empleado. Nunca guardamos lo que un empleado escribe en una simulación, solo el hecho de que ocurrió un incidente.