Persónuverndarstefna — weakestlink
Síðast uppfært: 2. júlí 2026
Þessi stefna lýsir því hvernig weakestlink vinnur persónuupplýsingar sem við sjálf berum ábyrgð á. Ef vinnuveitandi þinn notar weakestlink til öryggisþjálfunar er vinnuveitandinn ábyrgðaraðili starfsmannaupplýsinganna og weakestlink er vinnsluaðili — sjá Viðauka A.
1. Ábyrgðaraðili
WEAKESTLINK ApS (dönsk kennitala/CVR 46614011) er ábyrgðaraðili vinnslu persónuupplýsinga á weakestlink.io. Hafðu samband: info@weakestlink.io.
2. Hvaða upplýsingar við vinnum, í hvaða tilgangi og með hvaða heimild
| Upplýsingar | Tilgangur | Heimild (GDPR gr. 6) | Eytt eftir |
|---|---|---|---|
| Tengiliður hjá viðskiptavini (nafn, netfang, starfsheiti) | Stofnun og umsjón með aðgangi fyrirtækisins | Samningur (gr. 6(1)(b)) | Þegar viðskiptasambandi lýkur |
| Reikningsupplýsingar | Innheimta og bókhald | Lagaskylda (gr. 6(1)(c)) | 5 ár, samkvæmt dönskum bókhaldslögum |
| Netþjónaannálar (IP-tala, tímasetning) | Rekstur og öryggi | Lögmætir hagsmunir (gr. 6(1)(f)) | 90 dagar |
Við vinnum ekki með kennitölur (CPR-tölur) eða neinar viðkvæmar upplýsingar (GDPR gr. 9).
3. Vinnsla með gervigreind
Við notum gervigreind (Claude frá Anthropic) til að semja þjálfunarefnið — örlexíur og stutt próf — án nettengingar, áður en efnið er birt. Gervigreindin vinnur ekki með persónuupplýsingar starfsmanna eða viðskiptavina, og engin gervigreind keyrir á gögnum ykkar í rekstri. Anthropic vinnur gögn samkvæmt vinnslusamningi og þjálfar ekki líkön sín á okkar gögnum.
4. Vinnsluaðilar og undirvinnsluaðilar
Við notum eftirfarandi vinnsluaðila. Fyrir birgja utan ESB/EES fer flutningur gagna fram á grundvelli fullnægjandi ákvörðunar framkvæmdastjórnar ESB (EU-U.S. Data Privacy Framework) og/eða staðlaðra samningsákvæða (SCC):
| Birgir | Þjónusta | Land | Grundvöllur flutnings |
|---|---|---|---|
| Anthropic PBC | Gervigreind semur þjálfunarefni (án nettengingar) | USA | DPF/SCC |
| Brevo (Sendinblue SAS) | Útsend tilkynninga- og staðfestingarpóstur (t.d. staðfesting tölvupósts) | Frankrig | — |
| Cloudflare, Inc. | Net, TLS og DDoS-vörn | USA | DPF/SCC |
Hýsing fer fram á eigin innviðum í Danmörku.
Ef þú greiðir með korti eru kortupplýsingar og greiðslugögn unnin af Revolut (Revolut Bank UAB, Litháen) sem sjálfstæðum ábyrgðaraðila samkvæmt greiðslulöggjöf — ekki sem vinnsluaðila fyrir okkar hönd. Við fáum aldrei fullt kortanúmer þitt. Um þá vinnslu gildir persónuverndarstefna Revolut.
5. Miðlun til þriðja aðila
Við miðlum upplýsingum aðeins þegar það er nauðsynlegt til að veita þjónustuna, þegar lög krefjast þess, eða með samþykki. Við seljum aldrei upplýsingar.
6. Varðveisla og eyðing
Nánari tímafrestir koma fram í töflunni í kafla 2. Bókhaldsgögn eru varðveitt í 5 ár frá lokum reikningsárs, í samræmi við dönsku bókhaldslögin (bogføringsloven). Að þeim tíma liðnum er upplýsingunum eytt eða þær gerðar ópersónugreinanlegar.
7. Réttindi þín
Þú átt rétt á aðgangi að upplýsingum, leiðréttingu, eyðingu, takmörkun vinnslu, flytjanleika gagna og andmælum (GDPR gr. 15–21). Hafir þú veitt samþykki geturðu ávallt afturkallað það með áhrifum til framtíðar. Sendu tölvupóst á info@weakestlink.io — við svörum innan mánaðar frá móttöku fyrirspurnar. Ef þú ert starfsmaður hjá viðskiptavini geturðu einnig haft samband við vinnuveitanda þinn, sem er ábyrgðaraðili gagna (sjá viðauka A).
8. Kvörtun
Þú getur kvartað yfir vinnslu okkar til danska Datatilsynet, Carl Jacobsens Vej 35, 2500 Valby, www.datatilsynet.dk. Þú getur einnig kvartað til Persónuverndar, www.personuvernd.is.
9. Vafrakökur
Við notum eingöngu nauðsynlegar vefkökur: innskráningarköku (session-cookie) og — ef þú velur sjálf/ur tungumál í tungumálavalinu — köku sem man val þitt. Báðar veita virkni sem þú hefur sjálf/ur óskað eftir og krefjast því ekki samþykkis. Við notum engar rakningar- eða markaðskökur og því er ekkert samþykkisborði fyrir vefkökur birt.
10. Breytingar
Verulegar breytingar á þessari stefnu verða tilkynntar á weakestlink.io og/eða með tölvupósti.
Viðauki A — verkaskipting við þjálfun starfsmanna
Þegar fyrirtæki (vinnuveitandi þinn) notar weakestlink til öryggisþjálfunar og phishing-hermana, er fyrirtækið ábyrgðaraðili gagna um starfsmenn og weakestlink er vinnsluaðili. Vinnslan fer fram samkvæmt fyrirmælum í vinnslusamningi sem gerður er við uppsetningu. Þessi stefna á því aðeins við um þær upplýsingar sem við sjálf berum ábyrgð á (tengiliða- og reikningsupplýsingar viðskiptavinar auk reksturs).
Phishing-hermanir eru einungis keyrðar á skjalfestum lagalegum grundvelli (samþykki frá fyrirtækinu og samþykktu mati á lögmætum hagsmunum), og niðurstöður eru alltaf birtar samandregnar — aldrei sem útlistun á einstökum starfsmanni. Við vistum aldrei hvað starfsmaður skrifar í hermun, aðeins að atvik hafi átt sér stað.