Politique de confidentialité — weakestlink
Dernière mise à jour : 2 juillet 2026
Cette politique décrit la manière dont weakestlink traite les données personnelles pour lesquelles nous sommes nous-mêmes responsables du traitement. Si votre employeur utilise weakestlink pour la formation à la sécurité, c'est l'employeur qui est responsable du traitement des données des employés, et weakestlink agit alors en tant que sous-traitant — voir Annexe A.
1. Responsable du traitement
WEAKESTLINK ApS (CVR 46614011, registre danois des sociétés) est responsable du traitement des données à caractère personnel sur weakestlink.io. Contact : info@weakestlink.io.
2. Quelles données nous traitons, pourquoi et sur quelle base légale
| Données | Finalité | Base légale (RGPD art. 6) | Durée de conservation |
|---|---|---|---|
| Personne de contact chez le client (nom, e-mail, fonction) | Créer et gérer le compte de l'organisation | Contrat (art. 6(1)(b)) | À la fin de la relation client |
| Informations de facturation | Facturation et comptabilité | Obligation légale (art. 6(1)(c)) | 5 ans, conformément à la loi danoise sur la comptabilité (bogføringsloven) |
| Journaux serveur (IP, horodatage) | Exploitation et sécurité | Intérêt légitime (art. 6(1)(f)) | 90 jours |
Nous ne traitons pas de numéros de sécurité sociale ni de données sensibles (RGPD art. 9).
3. Traitement par IA
Nous utilisons l'IA (Claude d'Anthropic) pour rédiger le contenu de formation — nano-leçons et quiz — hors ligne, avant leur publication. L'IA ne traite aucune donnée personnelle des salariés ou des clients, et aucune IA n'est exécutée sur vos données en production. Anthropic traite les données dans le cadre d'un accord de sous-traitance et ne s'entraîne pas sur nos données.
4. Sous-traitants et sous-traitants ultérieurs
Nous utilisons les sous-traitants suivants. Pour les prestataires situés hors UE/EEE, le transfert repose sur la décision d'adéquation de la Commission européenne (cadre de protection des données UE-États-Unis) et/ou sur des clauses contractuelles types (CCT) :
| Fournisseur | Prestation | Pays | Fondement du transfert |
|---|---|---|---|
| Anthropic PBC | Rédaction du contenu de formation par IA (hors ligne) | USA | DPF/SCC |
| Brevo (Sendinblue SAS) | E-mails transactionnels et de notification sortants (ex. confirmation d'adresse e-mail) | Frankrig | — |
| Cloudflare, Inc. | Réseau, TLS et protection anti-DDoS | USA | DPF/SCC |
L'hébergement est assuré sur notre propre infrastructure, au Danemark.
Si vous payez par carte, les informations de carte et les données de paiement sont traitées par Revolut (Revolut Bank UAB, Lituanie) en tant que responsable de traitement indépendant au titre de la législation sur les paiements — et non en tant que sous-traitant pour notre compte. Nous ne recevons jamais votre numéro de carte complet. La politique de confidentialité propre à Revolut s'applique à ce traitement.
5. Transmission des données
Nous ne transmettons des informations que lorsque cela est nécessaire pour fournir le service, lorsque la loi l'exige, ou avec votre consentement. Nous ne vendons jamais de données.
6. Conservation et suppression
Les délais précis figurent dans le tableau de la section 2. Les documents comptables sont conservés 5 ans à compter de la fin de l'exercice, conformément à la loi danoise sur la comptabilité. Les données sont ensuite supprimées ou anonymisées.
7. Vos droits
Vous avez le droit d'accéder à vos données, de les rectifier, de les faire supprimer, de limiter leur traitement, de les récupérer et de vous y opposer (RGPD art. 15–21). Si vous avez donné votre consentement, vous pouvez toujours le retirer, avec effet pour l'avenir. Écrivez-nous à info@weakestlink.io — nous répondons au plus tard un mois après votre demande. Si vous êtes salarié d'un client, vous pouvez également vous adresser à votre employeur, qui est responsable du traitement (voir Annexe A).
8. Réclamation
Vous pouvez adresser une réclamation concernant notre traitement de vos données au Datatilsynet (autorité danoise de protection des données, autorité chef de file), Carl Jacobsens Vej 35, 2500 Valby, Danemark, www.datatilsynet.dk. Vous pouvez également saisir la CNIL (France, www.cnil.fr) ou l'APD/GBA (Belgique).
9. Cookies
Nous utilisons uniquement des cookies strictement nécessaires : un cookie de session lors de la connexion et — si vous choisissez vous-même une langue dans le sélecteur — un cookie qui mémorise votre choix. Ces deux cookies remplissent une fonction que vous avez vous-même demandée et ne nécessitent donc pas de consentement. Nous n'utilisons aucun cookie de suivi ou marketing, et aucun bandeau de consentement aux cookies n'est donc affiché.
10. Modifications
Toute modification substantielle de cette politique sera annoncée sur weakestlink.io et/ou par e-mail.
Annexe A — répartition des rôles lors de la formation des collaborateurs
Lorsqu'une entreprise (votre employeur) utilise weakestlink pour la formation à la sécurité et les simulations de phishing, l'entreprise est responsable du traitement des données des collaborateurs, et weakestlink agit en tant que sous-traitant. Le traitement s'effectue selon les instructions définies dans un contrat de sous-traitance conclu lors de la création du compte. Cette politique ne s'applique donc qu'aux données pour lesquelles nous sommes nous-mêmes responsables du traitement (données de contact et de facturation du client, ainsi que l'exploitation du service).
Les simulations de phishing ne sont réalisées que sur une base juridique documentée (consentement de l'organisation et évaluation validée de l'intérêt légitime), et les résultats sont toujours présentés de manière agrégée — jamais en exposant un collaborateur en particulier. Nous n'enregistrons jamais ce qu'un collaborateur saisit lors d'une simulation, uniquement le fait qu'un événement s'est produit.