Privatumo politika — weakestlink
Paskutinį kartą atnaujinta: 2026 m. liepos 2 d.
Šioje politikoje aprašoma, kaip weakestlink tvarko asmens duomenis, kurių atveju patys esame duomenų valdytojas. Jei jūsų darbdavys naudoja weakestlink saugumo mokymams, darbdavys yra darbuotojų duomenų valdytojas, o weakestlink veikia kaip duomenų tvarkytojas — žr. A priedą.
1. Duomenų valdytojas
WEAKESTLINK ApS (juridinio asmens kodas 46614011) yra asmens duomenų valdytojas svetainėje weakestlink.io. Kontaktai: info@weakestlink.io.
2. Kokius duomenis tvarkome, kodėl ir kokiu teisiniu pagrindu
| Duomenys | Tikslas | Teisinis pagrindas (BDAR 6 str.) | Ištrinami |
|---|---|---|---|
| Kliento atstovas (vardas, pavardė, el. paštas, pareigos) | Organizacijos paskyros sukūrimas ir administravimas | Sutartis (6 str. 1 d. b punktas) | Pasibaigus bendradarbiavimui su klientu |
| Sąskaitų faktūrų duomenys | Apmokestinimas ir apskaita | Teisinė pareiga (6 str. 1 d. c punktas) | 5 metai, pagal apskaitos įstatymą |
| Serverio žurnalai (IP adresas, laikas) | Veikimas ir saugumas | Teisėtas interesas (6 str. 1 d. f punktas) | 90 dienų |
Netvarkojame asmens kodų ir jokių jautrių duomenų (BDAR 9 str.).
3. Duomenų tvarkymas naudojant DI
Naudojame DI (Claude, sukurtą Anthropic), kad parengtume mokymo turinį — trumpas pamokas ir testus — neprisijungus prie sistemos, prieš turinį paskelbiant. DI netvarko darbuotojų ar klientų asmens duomenų, o gamybinėje aplinkoje jokie duomenys DI apdorojimui nesiunčiami. Anthropic duomenis tvarko pagal duomenų tvarkymo sutartį ir mūsų duomenų savo modeliams apmokyti nenaudoja.
4. Duomenų tvarkytojai ir subtvarkytojai
Naudojamės šiais duomenų tvarkytojais. Perduodant duomenis tiekėjams už ES/EEE ribų, tai daroma remiantis Europos Komisijos tinkamumo sprendimu (ES ir JAV duomenų privatumo sistema, angl. Data Privacy Framework) ir (arba) standartinėmis sutarčių sąlygomis (SCC):
| Tiekėjas | Paslauga | Šalis | Perdavimo pagrindas |
|---|---|---|---|
| Anthropic PBC | Mokymo turinio rengimas naudojant DI (neprisijungus prie sistemos) | USA | DPF/SCC |
| Brevo (Sendinblue SAS) | Išeinantys tranzakciniai ir pranešimų el. laiškai (pvz., el. pašto adreso patvirtinimas) | Frankrig | — |
| Cloudflare, Inc. | Tinklas, TLS ir apsauga nuo DDoS atakų | USA | DPF/SCC |
Talpinimas vykdomas mūsų pačių infrastruktūroje Danijoje.
Jei mokate kortele, kortelės duomenis ir mokėjimo informaciją tvarko Revolut (Revolut Bank UAB, Lietuva) kaip savarankiškas duomenų valdytojas pagal mokėjimų teisės aktus — ne kaip mūsų duomenų tvarkytojas. Mes niekada negauname jūsų pilno kortelės numerio. Šiam duomenų tvarkymui taikoma atskira Revolut privatumo politika.
5. Duomenų perdavimas tretiesiems asmenims
Duomenis perduodame tik tada, kai tai būtina paslaugai teikti, kai to reikalauja įstatymai, arba turėdami jūsų sutikimą. Duomenų niekada neparduodame.
6. Saugojimas ir naikinimas
Konkretūs terminai nurodyti 2 skirsnio lentelėje. Apskaitos dokumentai saugomi 5 metus nuo apskaitinių metų pabaigos, vadovaujantis Danijos apskaitos įstatymu (bogføringsloven). Po šio termino duomenys ištrinami arba anonimizuojami.
7. Jūsų teisės
Turite teisę susipažinti su duomenimis, juos ištaisyti, ištrinti, apriboti tvarkymą, perkelti bei nesutikti su tvarkymu (BDAR 15–21 str.). Jei davėte sutikimą, jį visada galite atšaukti — atšaukimas galios ateičiai. Rašykite adresu info@weakestlink.io — atsakysime ne vėliau kaip per mėnesį nuo užklausos gavimo. Jei esate kliento darbuotojas, taip pat galite kreiptis į savo darbdavį, kuris yra duomenų valdytojas (žr. A priedą).
8. Skundai
Dėl mūsų vykdomo duomenų tvarkymo galite pateikti skundą Danijos duomenų apsaugos institucijai Datatilsynet, Carl Jacobsens Vej 35, 2500 Valby, www.datatilsynet.dk. Taip pat galite kreiptis į Valstybinę duomenų apsaugos inspekciją (VDAI), vdai.lrv.lt.
9. Slapukai
Naudojame tik būtinuosius slapukus: prisijungimo sesijos slapuką ir — jei kalbos perjungiklyje patys pasirenkate kalbą — slapuką, kuris įsimena jūsų pasirinkimą. Abu šie slapukai atlieka funkciją, kurios patys paprašėte, todėl jiems naudoti sutikimas nereikalingas. Nenaudojame jokių sekimo ar rinkodaros slapukų, todėl slapukų sutikimo juosta nerodoma.
10. Pakeitimai
Apie esminius šios politikos pakeitimus pranešime svetainėje weakestlink.io ir (arba) el. paštu.
A priedas — vaidmenų pasiskirstymas mokant darbuotojus
Kai įmonė (jūsų darbdavys) naudoja weakestlink saugumo mokymams ir phishing simuliacijoms, įmonė yra duomenų valdytoja darbuotojų duomenų atžvilgiu, o weakestlink yra duomenų tvarkytoja. Duomenys tvarkomi pagal instrukcijas, nurodytas duomenų tvarkymo sutartyje, sudaromoje registracijos metu. Ši politika taikoma tik toms duomenų kategorijoms, kurių valdytoja esame mes patys (kliento kontaktiniai ir atsiskaitymo duomenys bei veiklos vykdymas).
Phishing simuliacijos vykdomos tik turint dokumentuotą teisinį pagrindą (organizacijos sutikimą ir patvirtintą teisėto intereso vertinimą), o rezultatai visada rodomi apibendrintai — niekada neišviešinant konkretaus darbuotojo. Mes niekada nesaugome to, ką darbuotojas įveda simuliacijos metu — tik faktą, kad įvykis įvyko.