Databehandleravtale
Sist oppdatert: 30. juli 2026
Denne databehandleravtalen («Avtalen») inngås mellom Kunden (behandlingsansvarlig — virksomhetens navn og CVR fylles ut ved opprettelse) og WEAKESTLINK ApS (dansk CVR-nr. 46614011), som driver weakestlink («Leverandøren», databehandler). Avtalen aksepteres elektronisk ved opprettelse av kontoen og regulerer Leverandørens behandling av personopplysninger på vegne av Kunden i forbindelse med sikkerhetstrening og phishing-simulering. I spørsmål om databehandling har Avtalen forrang fremfor avtalevilkårene; i alle andre spørsmål gjelder avtalevilkårene.
1. Formål og instruks
Leverandøren behandler bare personopplysninger etter dokumenterte instrukser fra Kunden — denne Avtalen med bilag og den løpende bruken av tjenesten (Bilag A) — med mindre EU-rett eller dansk rett krever noe annet; i så fall varsler Leverandøren Kunden om kravet før behandlingen, med mindre loven forbyr det. Instruksen omfatter også at Leverandøren kan utarbeide statistikk i anonymisert og aggregert form som beskrevet i avtalevilkårene; etter anonymisering er opplysningene ikke lenger personopplysninger. Leverandøren varsler Kunden dersom en instruks etter Leverandørens vurdering strider mot personvernreglene, og overfører ikke opplysninger til tredjeland utover Bilag B uten gyldig overføringsgrunnlag.
2. Konfidensialitet
Leverandøren sørger for at personer som er autorisert til å behandle opplysningene, har forpliktet seg til konfidensialitet eller er underlagt en egnet lovbestemt taushetsplikt.
3. Sikkerhet (art. 32)
Leverandøren gjennomfører egnede tekniske og organisatoriske tiltak (Bilag C). Et bærende prinsipp er dataminimering: i phishing-simuleringer registreres kun at en hendelse skjedde (åpnet/klikket/tastet inn), samt feltnavn — aldri verdiene en medarbeider taster inn.
4. Underdatabehandlere
Kunden gir generell forhåndstillatelse til underdatabehandlerne i Bilag B. Leverandøren pålegger hver underdatabehandler de samme databeskyttelsesforpliktelsene som i denne Avtalen, og varsler planlagte endringer per e-post med minst 30 dagers frist, slik at Kunden kan protestere. Kan en innsigelse ikke løses på en rimelig måte, kan Kunden si opp kundeforholdet med virkning fra endringens ikrafttredelse. Leverandøren forblir fullt ansvarlig for at underdatabehandlerne overholder kravene.
5. Bistand til Kunden
Leverandøren bistår, under hensyn til behandlingens art og med egnede tekniske og organisatoriske tiltak, Kunden med å besvare henvendelser om de registrertes rettigheter (art. 12–23) og med Kundens forpliktelser etter art. 32–36 (sikkerhet, melding om brudd, konsekvensutredning og forhåndsdrøfting). Tjenesten inneholder en ferdig interesseavveining og en gjennomsiktighetstekst til medarbeiderne, som Kunden kan bruke direkte. Bistand som går vesentlig utover det tjenesten vanligvis innebærer, kan faktureres etter medgått tid til rimelig sats.
6. Brudd på personopplysningssikkerheten
Leverandøren varsler Kunden uten unødig opphold og senest 48 timer etter å ha blitt kjent med et brudd som gjelder Kundens opplysninger — med beskrivelse av bruddets art, berørte kategorier og omtrentlig antall registrerte, de sannsynlige konsekvensene og de tiltak som er iverksatt eller foreslått. Vurderingen av om bruddet skal meldes til Datatilsynet (72-timersfristen) påhviler Kunden som behandlingsansvarlig.
7. Sletting og tilbakelevering
Ved Avtalens opphør sletter eller tilbakeleverer Leverandøren, etter Kundens valg, alle personopplysninger. Tilbakelevering skjer som et strukturert, alminnelig brukt og maskinlesbart uttrekk (f.eks. CSV). Melder Kunden ikke fra om et valg senest ved opphør, slettes opplysningene. Sletting gjennomføres senest 90 dager etter opphør og er endelig; opphører kundeforholdet fordi kontoen har stått i begrenset tilstand (se avsnitt 4 i avtalevilkårene), varsles slettingen per e-post minst 30 dager i forveien, og Kunden kan frem til slettingen velge tilbakelevering. Personopplysninger i sikkerhetskopier slettes ved den løpende rotasjonen av disse, senest 90 dager etter slettingen i produksjonsmiljøet. Opplysninger som lovgivningen krever oppbevart (f.eks. regnskapsmateriale etter den danske bokføringsloven), oppbevares bare så lenge forpliktelsen består.
8. Revisjon og tilsyn
Leverandøren stiller alle opplysninger som er nødvendige for å dokumentere overholdelse av art. 28 til rådighet for Kunden, og legger til rette for og bidrar til revisjoner, herunder inspeksjoner, utført av Kunden eller en revisor Kunden har bemyndiget. Oppdaterte sikkerhetsbeskrivelser og -rapporter kan tre i stedet for fysisk inspeksjon der det er rimelig. Fysisk revisjon gjennomføres med rimelig varsel, høyst én gang årlig — med mindre et brudd eller et myndighetskrav gir konkret grunn til annet — og for Kundens regning.
9. Varighet og opphør
Avtalen gjelder så lenge Leverandøren behandler personopplysninger på vegne av Kunden, og opphører automatisk når kundeforholdet opphører — herunder når et kundeforhold anses opphørt etter lengre tids begrenset tilstand, jf. avtalevilkårene — hvoretter avsnitt 7 får anvendelse.
10. Ansvar og lovvalg
Overfor de registrerte følger partenes ansvar personvernforordningens art. 82. I forholdet mellom partene gjelder ansvarsreguleringen i avtalevilkårene, i den grad gjeldende rett tillater det. Avtalen er underlagt dansk rett med verneting som angitt i avtalevilkårene.
Vedlegg A — Behandlingens karakter
| Gjenstand | Sikkerhetstrening (nanoleksjoner + quiz) og autorisert intern phishing-simulering av kundens ansatte |
| Varighet | Kundeforholdets varighet (se avsnitt 9) |
| Karakter og formål | Opplæring i sikkerhetsadferd; måling av menneskelig risiko på aggregert nivå |
| Typer opplysninger | Navn, e-post, avdeling/stilling; trenings- og simuleringshendelser (åpnet/klikket/rapportert), tidsstempel, IP-adresse, user-agent; ikke innskrevne verdier i simuleringer (kun feltnavn) |
| Kategorier av registrerte | Kundens ansatte (og eventuelle eksterne med konto) |
| Sensitive opplysninger (art. 9) | Ingen — og tjenesten er utformet slik at de ikke oppstår (ingen lagring av innskrevne verdier) |
Vedlegg B — Underdatabehandlere
| Underdatabehandler | Tjeneste | Land | Overføringsgrunnlag |
|---|---|---|---|
| Brevo (Sendinblue SAS) | Utgående transaksjons- og varsel-e-post | Frankrike | — (EU/EØS) |
| Cloudflare, Inc. | Nettverk, TLS, DDoS-beskyttelse | USA | DPF/SCC |
Hosting skjer på Leverandørens egen infrastruktur i Danmark. Simuleringseposter sendes fra Leverandørens egne systemer uten ytterligere underdatabehandlere.
Til avgrensning: KI-generert trenings- og simuleringsinnhold forfattes uten bruk av personopplysninger — KI-leverandøren er derfor ikke underdatabehandler. Betalingsbehandling ivaretas av Revolut som selvstendig dataansvarlig (betalingsinstitusjon) og er beskrevet i personvernerklæringen.
Bilag C — Tekniske og organisatoriske sikkerhetstiltak (art. 32)
- Adskillelse per kunde (multi-tenancy): streng tenant-isolasjon i applikasjonslaget; én kundes data er utilgjengelige for andre kunder.
- Tilgangsstyring: rollebasert tilgang (RBAC) etter minste-privilegium-prinsippet; individuelle kontoer; ingen delte innlogginger.
- Kryptering: TLS under overføring; kryptering av sikkerhetskopier.
- Dataminimering: simuleringer lagrer kun hendelse + feltnavn, aldri inntastede verdier; rapportering kun aggregert (min. gruppestørrelse, k ≥ 5).
- Logging og revisjon: hendelseslogg for sikkerhetsrelevante handlinger; append-only revisjonsspor.
- Sikkerhetsheadere/CSP: streng Content-Security-Policy og øvrige sikkerhetsheadere på alle sider.
- Beredskap: prosedyre for brudd med varsling til Kunden innen 48 timer (avsnitt 6).
- Sletting: automatisert prosess ved opphør — varsel etter 60 dager i begrenset tilstand, sletting etter 90 dager, aldri uten minst 30 dagers forhåndsvarsel; for øvrig sletting/tilbakelevering senest 90 dager etter opphør (avsnitt 7).
Har dere behov for en signert utgave til eget arkiv, skriv til info@weakestlink.io.