Accordo sul trattamento dei dati
Ultimo aggiornamento: 30 luglio 2026
Il presente accordo sul trattamento dei dati (l'"Accordo") è stipulato tra il Cliente (titolare del trattamento — nome e numero di registro imprese dell'azienda vengono inseriti in fase di registrazione) e WEAKESTLINK ApS (CVR 46614011), che gestisce weakestlink (il "Fornitore", responsabile del trattamento). L'Accordo viene accettato elettronicamente al momento della creazione dell'account e disciplina il trattamento dei dati personali da parte del Fornitore per conto del Cliente in relazione alla formazione sulla sicurezza e alle simulazioni di phishing. Per le questioni relative al trattamento dei dati, il presente Accordo prevale sulle condizioni commerciali; per tutte le altre questioni si applicano le condizioni commerciali.
1. Oggetto e istruzioni
Il Fornitore tratta i dati personali esclusivamente in base a istruzioni documentate del Cliente — il presente Accordo con i relativi allegati e l'uso continuativo del servizio (Allegato A) — a meno che il diritto dell'UE o il diritto danese non richiedano diversamente; in tal caso il Fornitore informa il Cliente di tale obbligo prima del trattamento, salvo che la legge lo vieti. Le istruzioni comprendono anche l'autorizzazione a elaborare statistiche in forma anonimizzata e aggregata come descritto nelle condizioni commerciali; dopo l'anonimizzazione, i dati non sono più considerati dati personali. Il Fornitore informa il Cliente qualora ritenga che un'istruzione violi la normativa sulla protezione dei dati, e non trasferisce dati verso paesi terzi al di fuori di quanto previsto nell'Allegato B senza un valido meccanismo di trasferimento.
2. Riservatezza
Il Fornitore garantisce che le persone autorizzate a trattare i dati si siano impegnate alla riservatezza o siano soggette a un adeguato obbligo di segretezza previsto dalla legge.
3. Sicurezza (art. 32)
Il Fornitore attua misure tecniche e organizzative adeguate (Allegato C). Un principio fondamentale è la minimizzazione dei dati: nelle simulazioni di phishing viene registrato solo il fatto che un evento si sia verificato (aperto/cliccato/inserito) e i nomi dei campi — mai i valori digitati da un dipendente.
4. Sub-responsabili del trattamento
Il Cliente concede un'autorizzazione generale preventiva ai sub-responsabili del trattamento elencati nell'Allegato B. Il Fornitore impone a ciascun sub-responsabile gli stessi obblighi di protezione dei dati previsti dal presente Accordo e comunica via e-mail le modifiche pianificate con almeno 30 giorni di preavviso, in modo che il Cliente possa opporsi. Se non è possibile trovare una soluzione ragionevole a un'obiezione, il Cliente può recedere dal rapporto con effetto dalla data di entrata in vigore della modifica. Il Fornitore rimane pienamente responsabile del rispetto degli obblighi da parte dei sub-responsabili.
5. Assistenza al Cliente
Tenendo conto della natura del trattamento e mediante misure tecniche e organizzative adeguate, il Fornitore assiste il Cliente nel rispondere alle richieste relative ai diritti degli interessati (art. 12–23) e nell'adempimento degli obblighi del Cliente ai sensi degli art. 32–36 (sicurezza, notifica delle violazioni, valutazione d'impatto e consultazione preventiva). Il servizio include un bilanciamento degli interessi già predisposto e un testo di trasparenza destinato ai dipendenti, che il Cliente può utilizzare direttamente. L'assistenza che va significativamente oltre quanto normalmente incluso nel servizio può essere fatturata in base al tempo impiegato, a una tariffa ragionevole.
6. Violazione dei dati personali
Il Fornitore informa il Cliente senza ritardo ingiustificato e comunque entro 48 ore dal momento in cui viene a conoscenza di una violazione riguardante i dati del Cliente — indicando la natura della violazione, le categorie interessate e il numero approssimativo di interessati coinvolti, le probabili conseguenze e le misure adottate o proposte. La valutazione circa la necessità di notificare la violazione al Datatilsynet (termine di 72 ore) spetta al Cliente in qualità di titolare del trattamento.
7. Cancellazione e restituzione
Alla cessazione dell'Accordo, il Fornitore cancella o restituisce, a scelta del Cliente, tutti i dati personali. La restituzione avviene sotto forma di estrazione strutturata, di uso comune e leggibile da dispositivo automatico (ad es. CSV). Se il Cliente non comunica una scelta entro la cessazione, i dati vengono cancellati. La cancellazione viene effettuata entro 90 giorni dalla cessazione ed è definitiva; se il rapporto con il cliente termina a causa di un account rimasto in stato limitato (v. sezione 4 delle condizioni commerciali), la cancellazione viene comunicata via e-mail con almeno 30 giorni di preavviso, e il Cliente può scegliere la restituzione fino al momento della cancellazione. I dati personali contenuti nelle copie di backup vengono cancellati con la loro normale rotazione, al più tardi entro 90 giorni dalla cancellazione nell'ambiente di produzione. I dati che la legge richiede di conservare (ad es. la documentazione contabile ai sensi della legge danese sulla contabilità) vengono conservati solo per la durata dell'obbligo.
8. Audit e controllo
Il Fornitore mette a disposizione del Cliente tutte le informazioni necessarie a dimostrare il rispetto dell'art. 28 e consente e contribuisce agli audit, comprese le ispezioni, condotti dal Cliente o da un revisore da questo incaricato. Descrizioni e rapporti di sicurezza aggiornati possono sostituire l'ispezione fisica, ove ragionevole. L'audit fisico viene effettuato con ragionevole preavviso, al massimo una volta l'anno — salvo che una violazione o una richiesta delle autorità ne giustifichi la necessità concreta — e a spese del Cliente.
9. Durata e cessazione
L'Accordo rimane in vigore finché il Fornitore tratta dati personali per conto del Cliente e cessa automaticamente al termine del rapporto con il cliente — anche quando tale rapporto è considerato cessato dopo un lungo periodo in stato limitato, ai sensi delle condizioni commerciali — dopo di che si applica la sezione 7.
10. Responsabilità e legge applicabile
Nei confronti degli interessati, la responsabilità delle parti è disciplinata dall'art. 82 del regolamento generale sulla protezione dei dati. Nei rapporti reciproci tra le parti si applica la disciplina sulla responsabilità prevista dalle condizioni commerciali, nella misura consentita dalla legge applicabile. Il presente Accordo è disciplinato dal diritto danese, con foro competente come indicato nelle condizioni commerciali.
Allegato A — Natura del trattamento
| Oggetto | Formazione sulla sicurezza (nano-lezioni + quiz) e simulazione di phishing interna autorizzata rivolta ai dipendenti del Cliente |
| Durata | Durata del rapporto con il Cliente (vedi sezione 9) |
| Natura e finalità | Formazione sui comportamenti di sicurezza; misurazione del rischio umano a livello aggregato |
| Tipi di dati | Nome, e-mail, reparto/ruolo; eventi di formazione e simulazione (aperto/cliccato/segnalato), timestamp, indirizzo IP, user-agent; nessun valore inserito nelle simulazioni viene memorizzato (solo i nomi dei campi) |
| Categorie di interessati | Dipendenti del Cliente (ed eventuali collaboratori esterni con account) |
| Dati particolari (art. 9) | Nessuno — il servizio è progettato in modo da evitarne la comparsa (nessuna memorizzazione dei valori inseriti) |
Allegato B — Sub-responsabili del trattamento
| Sub-responsabile del trattamento | Servizio | Paese | Meccanismo di trasferimento |
|---|---|---|---|
| Brevo (Sendinblue SAS) | E-mail transazionali e di notifica in uscita | Francia | — (UE/SEE) |
| Cloudflare, Inc. | Rete, TLS, protezione DDoS | USA | DPF/SCC |
L'hosting avviene sull'infrastruttura propria del Fornitore in Danimarca. Le email di simulazione vengono inviate dai sistemi propri del Fornitore, senza ulteriori sub-responsabili del trattamento.
Per chiarezza: i contenuti formativi e di simulazione generati con l'IA sono redatti senza l'uso di dati personali — il fornitore di IA non è quindi un sub-responsabile del trattamento. L'elaborazione dei pagamenti è gestita da Revolut in qualità di titolare del trattamento autonomo (istituto di pagamento) ed è descritta nella informativa sulla privacy.
Allegato C — Misure tecniche e organizzative di sicurezza (art. 32)
- Separazione per cliente (multi-tenancy): rigoroso isolamento dei tenant a livello applicativo; i dati di un cliente non sono accessibili ad altri clienti.
- Controllo degli accessi: accesso basato sui ruoli (RBAC) secondo il principio del privilegio minimo; account individuali; nessun login condiviso.
- Crittografia: TLS in transito; crittografia dei backup.
- Minimizzazione dei dati: le simulazioni registrano solo evento + nomi dei campi, mai i valori inseriti; la reportistica è solo aggregata (dimensione minima del gruppo, k ≥ 5).
- Registrazione e audit: log degli eventi per le azioni rilevanti ai fini della sicurezza; traccia di audit append-only.
- Header di sicurezza/CSP: Content-Security-Policy rigorosa e altri header di sicurezza su tutte le pagine.
- Gestione degli incidenti: procedura per le violazioni con notifica al Cliente entro 48 ore (sezione 6).
- Cancellazione: processo automatizzato alla cessazione — preavviso dopo 60 giorni in modalità limitata, cancellazione dopo 90 giorni, mai senza almeno 30 giorni di preavviso; in ogni caso cancellazione/restituzione entro 90 giorni dalla cessazione (sezione 7).
Se avete bisogno di una versione firmata per il vostro archivio, scrivete a info@weakestlink.io.