Vinnslusamningur
Síðast uppfært: 30. júlí 2026
Þessi vinnslusamningur ("Samningurinn") er gerður milli Viðskiptavinarins (ábyrgðaraðila — nafn fyrirtækis og CVR-númer skráð við stofnun) og WEAKESTLINK ApS (CVR 46614011), sem rekur weakestlink ("Þjónustuveitandinn", vinnsluaðili). Samningurinn er samþykktur með rafrænum hætti við stofnun reiknings og gildir um vinnslu Þjónustuveitandans á persónuupplýsingum fyrir hönd Viðskiptavinarins í tengslum við öryggisþjálfun og phishing-hermanir. Í málum er varða vinnslu persónuupplýsinga gengur Samningurinn framar viðskiptaskilmálunum; í öllum öðrum málum gilda viðskiptaskilmálarnir.
1. Efni og fyrirmæli
Þjónustuveitandinn vinnur persónuupplýsingar eingöngu samkvæmt skjalfestum fyrirmælum Viðskiptavinarins — þ.e. þessum Samningi með viðaukum og áframhaldandi notkun þjónustunnar (Viðauki A) — nema EES-réttur eða dönsk löggjöf krefjist annars; í því tilviki tilkynnir Þjónustuveitandinn Viðskiptavininum um kröfuna áður en vinnsla fer fram, nema lög banni það. Fyrirmælin ná einnig til þess að Þjónustuveitandanum er heimilt að útbúa tölfræði á ónafngreindu og samandregnu formi eins og lýst er í viðskiptaskilmálunum; eftir ónafngreiningu teljast upplýsingarnar ekki lengur persónuupplýsingar. Þjónustuveitandinn tilkynnir Viðskiptavininum ef fyrirmæli stangast, að mati Þjónustuveitandans, á við persónuverndarreglur, og flytur ekki upplýsingar til þriðju ríkja umfram það sem tilgreint er í Viðauka B án gilds flutningsgrundvallar.
2. Trúnaður
Þjónustuveitandinn tryggir að þeir sem hafa heimild til að vinna upplýsingarnar hafi skuldbundið sig til trúnaðar eða séu bundnir viðeigandi lögbundinni þagnarskyldu.
3. Öryggi (32. gr.)
Þjónustuveitandinn framkvæmir viðeigandi tæknilegar og skipulagslegar ráðstafanir (Viðauki C). Grundvallarregla er gagnalágmörkun: í phishing-hermunum er einungis skráð að atvik hafi átt sér stað (opnað/smellt/slegið inn), auk heita reita — aldrei þau gildi sem starfsmaður slær inn.
4. Undirvinnsluaðilar
Viðskiptavinurinn veitir almennt fyrirfram samþykki fyrir undirvinnsluaðilum sem taldir eru upp í Viðauka B. Þjónustuveitandinn leggur sömu persónuverndarskyldur á hvern undirvinnsluaðila og felast í þessum Samningi og tilkynnir fyrirhugaðar breytingar með tölvupósti með a.m.k. 30 daga fyrirvara, svo Viðskiptavinurinn geti gert athugasemdir. Sé ekki hægt að leysa athugasemd með sanngjörnum hætti getur Viðskiptavinurinn sagt upp viðskiptasambandinu með gildistöku frá breytingunni. Þjónustuveitandinn ber áfram fulla ábyrgð á að undirvinnsluaðilar fari að reglum.
5. Aðstoð við Viðskiptavininn
Þjónustuveitandinn aðstoðar, með hliðsjón af eðli vinnslunnar og með viðeigandi tæknilegum og skipulagslegum ráðstöfunum, Viðskiptavininn við að svara beiðnum um réttindi skráðra einstaklinga (12.–23. gr.) og við skyldur Viðskiptavinarins samkvæmt 32.–36. gr. (öryggi, tilkynningu um brot, mat á áhrifum og fyrirframsamráð). Þjónustan inniheldur tilbúið hagsmunamat og gagnsæistexta fyrir starfsmenn sem Viðskiptavinurinn getur notað beint. Aðstoð sem gengur verulega lengra en það sem venjulega felst í þjónustunni má rukka fyrir eftir tímanotkun á sanngjörnu verði.
6. Brot á öryggi persónuupplýsinga
Þjónustuveitandinn tilkynnir Viðskiptavininum án ótilhlýðilegrar tafar og eigi síðar en 48 klukkustundum eftir að hafa fengið vitneskju um brot sem varðar upplýsingar Viðskiptavinarins — með lýsingu á eðli brotsins, þeim flokkum og áætluðum fjölda skráðra einstaklinga sem málið varðar, líklegum afleiðingum og gerðum eða fyrirhuguðum ráðstöfunum. Mat á því hvort tilkynna beri brotið til Datatilsynet (72 klukkustunda fresturinn) hvílir á Viðskiptavininum sem ábyrgðaraðila.
7. Eyðing og afhending
Við lok Samningsins eyðir Þjónustuveitandinn eða afhendir, að vali Viðskiptavinarins, allar persónuupplýsingar. Afhending fer fram sem skipulagt, algengt og véllæsilegt gagnasnið (t.d. CSV). Tilkynni Viðskiptavinurinn ekki val sitt í síðasta lagi við lok samningsins er upplýsingunum eytt. Eyðing fer fram eigi síðar en 90 dögum eftir lok samningsins og er endanleg; ljúki viðskiptasambandinu vegna þess að reikningur hafi verið í takmörkuðu ástandi (sjá 4. kafla viðskiptaskilmálanna), er eyðing tilkynnt með tölvupósti a.m.k. 30 dögum fyrirfram, og Viðskiptavinurinn getur allt fram að eyðingu valið afhendingu í staðinn. Persónuupplýsingar í öryggisafritum er eytt við reglubundna endurnýjun þeirra, eigi síðar en 90 dögum eftir eyðingu í rekstrarumhverfinu. Upplýsingar sem lög krefjast að séu varðveittar (t.d. bókhaldsgögn samkvæmt dönskum bókhaldslögum) eru varðveittar aðeins meðan sú skylda er í gildi.
8. Endurskoðun og eftirlit
Þjónustuveitandinn gerir Viðskiptavininum aðgengilegar allar upplýsingar sem nauðsynlegar eru til að sýna fram á að farið sé að 28. gr., og gerir Viðskiptavininum eða endurskoðanda á hans vegum kleift að framkvæma úttektir, þ.m.t. vettvangsskoðanir, og aðstoðar við þær. Gildandi öryggislýsingar og skýrslur geta komið í stað eiginlegrar vettvangsskoðunar þar sem það telst sanngjarnt. Vettvangsskoðun fer fram með sanngjörnum fyrirvara, að hámarki einu sinni á ári — nema brot eða krafa frá yfirvöldum gefi sérstakt tilefni til annars — og á kostnað Viðskiptavinarins.
9. Gildistími og lok
Samningurinn gildir svo lengi sem Þjónustuveitandinn vinnur persónuupplýsingar fyrir hönd Viðskiptavinarins og fellur sjálfkrafa úr gildi þegar viðskiptasambandinu lýkur — þar á meðal þegar viðskiptasamband telst hafa runnið sitt skeið vegna langvarandi takmarkaðs ástands, sbr. viðskiptaskilmálana — en þá gildir 7. kafli.
10. Ábyrgð og lagaval
Gagnvart skráðum einstaklingum fer ábyrgð samningsaðila eftir 82. gr. persónuverndarreglugerðarinnar. Í innbyrðis samskiptum aðila gildir ábyrgðarákvæði viðskiptaskilmálanna, að því marki sem gildandi lög leyfa. Um Samninginn gilda dönsk lög og varnarþing er hið sama og tilgreint er í viðskiptaskilmálunum.
Viðauki A — Eðli vinnslunnar
| Viðfangsefni | Öryggisþjálfun (örlexíur + stutt próf) og heimiluð innri phishing-hermun starfsmanna viðskiptavinar |
| Tímalengd | Á meðan viðskiptasambandið varir (sjá 9. kafla) |
| Eðli og tilgangur | Þjálfun í öryggishegðun; mæling á mannlegri áhættu á samanteknu (aggregeruðu) stigi |
| Tegundir upplýsinga | Nafn, netfang, deild/starfsheiti; þjálfunar- og hermunarviðburðir (opnað/smellt/tilkynnt), tímastimpill, IP-tala, notandaforrit (user-agent); ekki innsleginn texti í hermunum (aðeins nöfn reita) |
| Flokkar skráðra einstaklinga | Starfsmenn viðskiptavinar (og eftir atvikum utanaðkomandi með aðgang) |
| Viðkvæmar persónuupplýsingar (28. gr.) | Engar — þjónustan er hönnuð þannig að þær myndist ekki (engin geymsla á innslegnum gögnum) |
Viðauki B — Undirvinnsluaðilar
| Undirvinnsluaðili | Þjónusta | Land | Grundvöllur flutnings |
|---|---|---|---|
| Brevo (Sendinblue SAS) | Útsend viðskipta- og tilkynningatölvupóstur | Frakkland | — (ESB/EES) |
| Cloudflare, Inc. | Netkerfi, TLS, vörn gegn DDoS-árásum | Bandaríkin | DPF/SCC |
Hýsing fer fram á eigin innviðum þjónustuveitanda í Danmörku. Hermunartölvupóstar eru sendir frá eigin kerfum þjónustuveitanda án frekari undirvinnsluaðila.
Til afmörkunar: AI-mótað þjálfunar- og hermunarefni er samið án notkunar persónuupplýsinga — AI-þjónustuveitandinn telst því ekki undirvinnsluaðili. Greiðsluvinnsla er í höndum Revolut sem sjálfstæðs dataábyrgðaraðila (greiðslustofnunar) og er lýst í persónuverndarstefnunni.
Viðauki C — Tæknilegar og skipulagslegar öryggisráðstafanir (art. 32)
- Aðgreining eftir viðskiptavinum (multi-tenancy): strangur aðskilnaður í hugbúnaðarlaginu; gögn eins viðskiptavinar eru óaðgengileg öðrum viðskiptavinum.
- Aðgangsstýring: hlutverkabundinn aðgangur (RBAC) samkvæmt reglunni um lágmarksréttindi; einstaklingsbundnir aðgangar; engin sameiginleg innskráning.
- Dulkóðun: TLS í flutningi; dulkóðun öryggisafrita.
- Lágmörkun gagna: hermanir vista einungis atburð + reitanöfn, aldrei innsleginn gögn; skýrslugerð er eingöngu á samandregnu formi (lágmarkshópstærð, k ≥ 5).
- Skráning og endurskoðun: atburðaskrá fyrir öryggistengdar aðgerðir; óbreytanlegt (append-only) endurskoðunarspor.
- Öryggishausar/CSP: ströng Content-Security-Policy og aðrir öryggishausar á öllum síðum.
- Viðbragðsáætlun: ferli við öryggisbrot með tilkynningu til viðskiptavinar innan 48 klukkustunda (kafli 6).
- Eyðing: sjálfvirkt ferli við uppsögn — viðvörun eftir 60 daga í takmörkuðu ástandi, eyðing eftir 90 daga, aldrei án minnst 30 daga fyrirvara; að öðru leyti eyðing/skil gagna eigi síðar en 90 dögum eftir uppsögn (kafli 7).
Ef þig vantar undirritað eintak fyrir þitt eigið skjalasafn, sendu tölvupóst á info@weakestlink.io.