Personvernerklæring — weakestlink
Sist oppdatert: 2. juli 2026
Denne erklæringen beskriver hvordan weakestlink behandler personopplysninger i de tilfellene der vi selv er dataansvarlig. Bruker arbeidsgiveren din weakestlink til sikkerhetstrening, er arbeidsgiveren dataansvarlig for medarbeideropplysningene, og weakestlink er databehandler — se Vedlegg A.
1. Dataansvarlig
WEAKESTLINK ApS (dansk CVR-nr. 46614011) er behandlingsansvarlig for behandlingen av personopplysninger på weakestlink.io. Kontakt: info@weakestlink.io.
2. Hvilke opplysninger vi behandler, hvorfor og med hvilket rettslig grunnlag
| Opplysninger | Formål | Rettslig grunnlag (GDPR art. 6) | Slettes |
|---|---|---|---|
| Kontaktperson hos kunden (navn, e-post, stilling) | Opprette og administrere organisasjonens konto | Kontrakt (art. 6(1)(b)) | Ved kundeforholdets opphør |
| Faktureringsopplysninger | Fakturering og regnskap | Rettslig forpliktelse (art. 6(1)(c)) | 5 år, jf. den danske bogføringsloven (bokføringsloven) |
| Server-logger (IP, tidspunkt) | Drift og sikkerhet | Berettiget interesse (art. 6(1)(f)) | 90 dager |
Vi behandler ikke fødselsnummer og ingen sensitive opplysninger (GDPR art. 9).
3. AI-behandling
Vi bruker AI (Claude fra Anthropic) til å forfatte treningsinnholdet — nano-leksjoner og quizer — offline, før det publiseres. AI-en behandler ikke personopplysninger om ansatte eller kunder, og det kjøres ingen AI på deres data i drift. Anthropic behandler data under en databehandleravtale og trener ikke på våre input.
4. Databehandlere og underdatabehandlere
Vi bruker følgende databehandlere. For leverandører utenfor EU/EØS skjer overføringen på grunnlag av EU-kommisjonens adekvansbeslutning (EU-U.S. Data Privacy Framework) og/eller standard personvernbestemmelser (SCC):
| Leverandør | Tjeneste | Land | Overføringsgrunnlag |
|---|---|---|---|
| Anthropic PBC | KI-forfatning av treningsinnhold (offline) | USA | DPF/SCC |
| Brevo (Sendinblue SAS) | Utgående transaksjons- og varslings-e-post (f.eks. e-postbekreftelse) | Frankrig | — |
| Cloudflare, Inc. | Nettverk, TLS og DDoS-beskyttelse | USA | DPF/SCC |
Hosting skjer på egen infrastruktur i Danmark.
Betaler dere med kort, blir kortopplysninger og betalingsdata behandlet av Revolut (Revolut Bank UAB, Litauen) som selvstendig behandlingsansvarlig etter betalingslovgivningen — ikke som vår databehandler. Vi mottar aldri deres fulle kortnummer. Revoluts egen personvernerklæring gjelder for den behandlingen.
5. Videreformidling
Vi videreformidler kun opplysninger når det er nødvendig for å levere tjenesten, når loven krever det, eller med samtykke. Vi selger aldri opplysninger.
6. Oppbevaring og sletting
Konkrete frister fremgår av tabellen i avsnitt 2. Regnskapsmateriale oppbevares i 5 år fra utgangen av regnskapsåret, jf. bokføringsloven. Deretter slettes eller anonymiseres opplysningene.
7. Dine rettigheter
Du har rett til innsyn, retting, sletting, begrensning av behandling, dataportabilitet og innsigelse (GDPR art. 15–21). Har du gitt samtykke, kan det alltid trekkes tilbake med virkning for fremtiden. Skriv til info@weakestlink.io — vi svarer senest en måned etter henvendelsen. Er du ansatt hos en kunde, kan du også henvende deg til din arbeidsgiver, som er behandlingsansvarlig (se Vedlegg A).
8. Klage
Du kan klage over vår behandling til det danske Datatilsynet, Carl Jacobsens Vej 35, 2500 Valby, www.datatilsynet.dk. Du kan også klage til Datatilsynet i Norge, www.datatilsynet.no (i tillegg til det danske Datatilsynet som ledende myndighet).
9. Informasjonskapsler
Vi bruker kun nødvendige informasjonskapsler: en øktinformasjonskapsel ved innlogging, og — hvis du selv velger språk i språkvelgeren — en informasjonskapsel som husker valget ditt. Begge leverer en funksjon du selv har bedt om, og krever derfor ikke samtykke. Vi bruker ingen sporings- eller markedsføringskapsler, og det vises derfor ingen samtykkebanner for informasjonskapsler.
10. Endringer
Vesentlige endringer i denne personvernerklæringen varsles på weakestlink.io og/eller per e-post.
Vedlegg A — rollefordeling ved medarbeideropplæring
Når en virksomhet (din arbeidsgiver) bruker weakestlink til sikkerhetsopplæring og phishing-simulering, er virksomheten behandlingsansvarlig for medarbeideropplysningene, og weakestlink er databehandler. Behandlingen skjer etter instruks i en databehandleravtale som inngås ved opprettelse. Denne policyen gjelder da bare for opplysningene vi selv er behandlingsansvarlige for (kundens kontakt- og faktureringsdata samt drift).
Phishing-simuleringer kjøres kun på et dokumentert rettslig grunnlag (samtykke fra organisasjonen og en godkjent interesseavveining), og resultater vises alltid aggregert — aldri som en utstilling av den enkelte medarbeider. Vi lagrer aldri hva en medarbeider taster i en simulering, kun at en hendelse skjedde.