Informativa sulla privacy — weakestlink
Ultimo aggiornamento: 2 luglio 2026
Questa informativa descrive come weakestlink tratta i dati personali per i quali siamo noi stessi titolari del trattamento. Se il tuo datore di lavoro utilizza weakestlink per la formazione sulla sicurezza, è il datore di lavoro il titolare del trattamento dei dati dei dipendenti, mentre weakestlink agisce come responsabile del trattamento — vedi Allegato A.
1. Titolare del trattamento
WEAKESTLINK ApS (N. reg. imprese CVR, Danimarca 46614011) è il titolare del trattamento dei dati personali su weakestlink.io. Contatto: info@weakestlink.io.
2. Quali dati trattiamo, per quali finalità e su quale base giuridica
| Dati | Finalità | Base giuridica (art. 6 GDPR) | Cancellazione |
|---|---|---|---|
| Referente presso il cliente (nome, e-mail, ruolo) | Creazione e gestione dell'account dell'organizzazione | Contratto (art. 6(1)(b)) | Alla cessazione del rapporto con il cliente |
| Dati di fatturazione | Fatturazione e contabilità | Obbligo legale (art. 6(1)(c)) | 5 anni, ai sensi della legge danese sulla contabilità (bogføringsloven) |
| Log del server (IP, orario) | Gestione operativa e sicurezza | Legittimo interesse (art. 6(1)(f)) | 90 giorni |
Non trattiamo il numero di identificazione personale danese (CPR) né altri dati sensibili (art. 9 GDPR).
3. Elaborazione con IA
Utilizziamo l'IA (Claude di Anthropic) per creare i contenuti formativi — nano-lezioni e quiz — offline, prima della pubblicazione. L'IA non elabora dati personali di dipendenti o clienti, e nessuna IA viene eseguita sui vostri dati in produzione. Anthropic tratta i dati in base a un accordo sul trattamento dei dati e non utilizza i nostri input per l'addestramento.
4. Responsabili e sub-responsabili del trattamento
Ci avvaliamo dei seguenti responsabili del trattamento. Per i fornitori al di fuori dell'UE/SEE, il trasferimento avviene sulla base della decisione di adeguatezza della Commissione Europea (EU-U.S. Data Privacy Framework) e/o delle clausole contrattuali standard (SCC):
| Fornitore | Servizio | Paese | Base giuridica del trasferimento |
|---|---|---|---|
| Anthropic PBC | Creazione IA dei contenuti formativi (offline) | USA | DPF/SCC |
| Brevo (Sendinblue SAS) | Email transazionali e di notifica in uscita (es. conferma dell'indirizzo email) | Frankrig | — |
| Cloudflare, Inc. | Rete, TLS e protezione DDoS | USA | DPF/SCC |
L'hosting avviene su infrastruttura propria in Danimarca.
Se pagate con carta, i dati della carta e i dati di pagamento sono trattati da Revolut (Revolut Bank UAB, Lituania) in qualità di titolare autonomo del trattamento ai sensi della normativa sui pagamenti — non come nostro responsabile del trattamento. Non riceviamo mai il numero completo della vostra carta. Per tale trattamento si applica l'informativa sulla privacy di Revolut.
5. Comunicazione dei dati
Comunichiamo i dati solo quando necessario per fornire il servizio, quando previsto dalla legge o con il consenso dell'interessato. Non vendiamo mai i dati.
6. Conservazione e cancellazione
I termini specifici sono indicati nella tabella al punto 2. La documentazione contabile viene conservata per 5 anni dalla fine dell'esercizio, ai sensi della legge sulla contabilità. Trascorso tale periodo, i dati vengono cancellati o resi anonimi.
7. I tuoi diritti
Hai diritto di accesso, rettifica, cancellazione, limitazione del trattamento, portabilità dei dati e opposizione (artt. 15-21 GDPR). Se hai prestato il consenso, puoi sempre revocarlo con effetto per il futuro. Scrivi a info@weakestlink.io — risponderemo entro un mese dalla richiesta. Se sei dipendente di un cliente, puoi anche rivolgerti al tuo datore di lavoro, che è titolare del trattamento (vedi Allegato A).
8. Reclamo
Puoi presentare reclamo per il trattamento dei tuoi dati al Datatilsynet danese, Carl Jacobsens Vej 35, 2500 Valby, www.datatilsynet.dk. Puoi anche rivolgerti al Garante per la protezione dei dati personali, www.garanteprivacy.it.
9. Cookie
Utilizziamo solo cookie strettamente necessari: un cookie di sessione al momento del login e — se scegli tu stesso la lingua tramite il selettore di lingua — un cookie che memorizza la tua scelta. Entrambi forniscono una funzionalità che hai richiesto direttamente e non richiedono pertanto il consenso. Non utilizziamo cookie di tracciamento o marketing, e per questo motivo non viene mostrato alcun banner di consenso ai cookie.
10. Modifiche
Eventuali modifiche sostanziali a questa informativa saranno comunicate su weakestlink.io e/o via e-mail.
Allegato A — ripartizione dei ruoli nella formazione dei dipendenti
Quando un'azienda (il tuo datore di lavoro) utilizza weakestlink per la formazione sulla sicurezza e le simulazioni di phishing, è l'azienda a essere titolare del trattamento dei dati dei dipendenti, mentre weakestlink agisce come responsabile del trattamento. Il trattamento avviene su istruzione, tramite un accordo sul trattamento dei dati stipulato al momento della registrazione. Questa informativa riguarda quindi solo i dati di cui siamo noi stessi titolari del trattamento (dati di contatto e fatturazione del cliente, oltre alla gestione operativa).
Le simulazioni di phishing vengono eseguite solo su una base giuridica documentata (consenso dell'organizzazione e una valutazione approvata di legittimo interesse), e i risultati vengono sempre mostrati in forma aggregata — mai esponendo il singolo dipendente. Non conserviamo mai ciò che un dipendente digita durante una simulazione, ma solo il fatto che un evento si sia verificato.