Verwerkersovereenkomst
Laatst bijgewerkt: 30 juli 2026
Deze verwerkersovereenkomst ("de Overeenkomst") wordt gesloten tussen de Klant (verwerkingsverantwoordelijke — bedrijfsnaam en CVR-nummer worden ingevuld bij registratie) en WEAKESTLINK ApS (CVR 46614011), dat weakestlink exploiteert ("de Leverancier", verwerker). De Overeenkomst wordt elektronisch geaccepteerd bij het aanmaken van het account en regelt de verwerking van persoonsgegevens door de Leverancier namens de Klant in verband met beveiligingstraining en phishing-simulaties. Bij vragen over gegevensverwerking heeft deze Overeenkomst voorrang boven de algemene voorwaarden; in alle andere gevallen gelden de algemene voorwaarden.
1. Onderwerp en instructies
De Leverancier verwerkt persoonsgegevens uitsluitend op basis van de gedocumenteerde instructies van de Klant — deze Overeenkomst met bijlagen en het lopende gebruik van de dienst (Bijlage A) — tenzij EU-recht of Deens recht anders vereist; in dat geval informeert de Leverancier de Klant vooraf over dat vereiste, tenzij de wet dit verbiedt. De instructie omvat ook dat de Leverancier statistieken mag opstellen in geanonimiseerde en geaggregeerde vorm, zoals beschreven in de algemene voorwaarden; na anonimisering zijn de gegevens geen persoonsgegevens meer. De Leverancier informeert de Klant als een instructie naar het oordeel van de Leverancier in strijd is met de gegevensbeschermingsregels, en draagt geen gegevens over aan derde landen buiten Bijlage B zonder geldig overdrachtsmechanisme.
2. Vertrouwelijkheid
De Leverancier zorgt ervoor dat personen die bevoegd zijn om de gegevens te verwerken, zich hebben verbonden tot vertrouwelijkheid of onderworpen zijn aan een passende wettelijke geheimhoudingsplicht.
3. Beveiliging (art. 32)
De Leverancier treft passende technische en organisatorische maatregelen (Bijlage C). Een leidend principe is dataminimalisatie: bij phishing-simulaties wordt alleen geregistreerd dat een gebeurtenis plaatsvond (geopend/geklikt/ingevuld), en welke velden het betrof — nooit de waarden die een medewerker invoert.
4. Subverwerkers
De Klant geeft algemene voorafgaande toestemming voor de subverwerkers in Bijlage B. De Leverancier legt elke subverwerker dezelfde gegevensbeschermingsverplichtingen op als in deze Overeenkomst en kondigt geplande wijzigingen per e-mail aan met een termijn van minstens 30 dagen, zodat de Klant bezwaar kan maken. Kan een bezwaar niet worden opgelost met een redelijke oplossing, dan kan de Klant het klantrelatie opzeggen met ingang van de datum waarop de wijziging van kracht wordt. De Leverancier blijft volledig aansprakelijk voor de naleving door de subverwerkers.
5. Bijstand aan de Klant
De Leverancier verleent, rekening houdend met de aard van de verwerking en met passende technische en organisatorische maatregelen, bijstand aan de Klant bij het beantwoorden van verzoeken over de rechten van betrokkenen (art. 12–23) en bij de verplichtingen van de Klant volgens art. 32–36 (beveiliging, melding van datalekken, gegevensbeschermingseffectbeoordeling en voorafgaande raadpleging). De dienst bevat een kant-en-klare belangenafweging en een transparantietekst voor medewerkers die de Klant direct kan gebruiken. Bijstand die aanzienlijk verder gaat dan wat de dienst gebruikelijk inhoudt, kan tegen een redelijk tarief per bestede tijd in rekening worden gebracht.
6. Inbreuk in verband met persoonsgegevens
De Leverancier informeert de Klant zonder onnodige vertraging en uiterlijk binnen 48 uur nadat hij kennis heeft gekregen van een inbreuk die de gegevens van de Klant betreft — met een beschrijving van de aard van de inbreuk, de betrokken categorieën en het geschatte aantal betrokkenen, de waarschijnlijke gevolgen en de genomen of voorgestelde maatregelen. De beoordeling of de inbreuk moet worden gemeld bij de Datatilsynet (de Deense toezichthouder, binnen de termijn van 72 uur) berust bij de Klant als verwerkingsverantwoordelijke.
7. Verwijdering en teruggave
Bij beëindiging van de Overeenkomst verwijdert of retourneert de Leverancier, naar keuze van de Klant, alle persoonsgegevens. Teruggave gebeurt in een gestructureerd, algemeen gebruikt en machineleesbaar formaat (bijv. CSV). Maakt de Klant uiterlijk bij beëindiging geen keuze kenbaar, dan worden de gegevens verwijderd. Verwijdering vindt uiterlijk 90 dagen na beëindiging plaats en is definitief; eindigt de klantrelatie doordat het account gedurende langere tijd in beperkte toestand heeft gestaan (zie artikel 4 van de algemene voorwaarden), dan wordt de verwijdering minstens 30 dagen van tevoren per e-mail aangekondigd, en kan de Klant tot aan de verwijdering alsnog voor teruggave kiezen. Persoonsgegevens in back-ups worden verwijderd bij de reguliere rotatie daarvan, uiterlijk 90 dagen na de verwijdering in de productieomgeving. Gegevens die volgens wetgeving bewaard moeten blijven (bijv. boekhoudmateriaal onder de Deense boekhoudwet), worden alleen bewaard zolang die verplichting bestaat.
8. Audit en toezicht
De Leverancier stelt alle informatie die nodig is om naleving van art. 28 aan te tonen ter beschikking van de Klant en maakt audits, waaronder inspecties, door de Klant of een door de Klant gemachtigde auditor mogelijk en werkt daaraan mee. Actuele beveiligingsbeschrijvingen en -rapporten kunnen waar redelijk in de plaats treden van een fysieke inspectie. Een fysieke audit wordt uitgevoerd met redelijke voorafgaande kennisgeving, hoogstens eenmaal per jaar — tenzij een inbreuk of een verzoek van een toezichthouder concrete aanleiding geeft — en op kosten van de Klant.
9. Duur en beëindiging
De Overeenkomst geldt zolang de Leverancier persoonsgegevens namens de Klant verwerkt en eindigt automatisch bij beëindiging van de klantrelatie — ook wanneer een klantrelatie geacht wordt te zijn beëindigd na een langdurige beperkte toestand, zoals bepaald in de algemene voorwaarden — waarna artikel 7 van toepassing is.
10. Aansprakelijkheid en toepasselijk recht
Ten aanzien van betrokkenen volgt de aansprakelijkheid van partijen uit art. 82 van de AVG. In de onderlinge verhouding tussen partijen geldt de aansprakelijkheidsregeling van de algemene voorwaarden, voor zover het toepasselijke recht dit toestaat. De Overeenkomst is onderworpen aan Deens recht, met bevoegde rechter zoals bepaald in de algemene voorwaarden.
Bijlage A — Aard van de verwerking
| Onderwerp | Beveiligingstraining (nano-lessen + quiz) en geautoriseerde interne phishing-simulatie van de medewerkers van de Klant |
| Duur | Looptijd van de klantrelatie (zie artikel 9) |
| Aard en doel | Training in veiligheidsgedrag; meting van menselijk risico op geaggregeerd niveau |
| Soorten gegevens | Naam, e-mail, afdeling/functie; trainings- en simulatiegebeurtenissen (geopend/geklikt/gemeld), tijdstempel, IP-adres, user-agent; niet-opgeslagen invoerwaarden in simulaties (alleen veldnamen) |
| Categorieën van betrokkenen | Medewerkers van de Klant (en eventuele externen met account) |
| Bijzondere categorieën van gegevens (art. 9) | Geen — de dienst is zo ingericht dat deze niet ontstaan (geen opslag van ingevoerde waarden) |
Bijlage B — Sub-processors
| Sub-processor | Dienst | Land | Overdrachtsgrondslag |
|---|---|---|---|
| Brevo (Sendinblue SAS) | Uitgaande transactie- en notificatie-e-mail | Frankrijk | — (EU/EER) |
| Cloudflare, Inc. | Netwerk, TLS, DDoS-bescherming | VS | DPF/SCC |
Hosting vindt plaats op de eigen infrastructuur van de Leverancier in Denemarken. Simulatiemails worden verzonden vanuit de eigen systemen van de Leverancier, zonder verdere sub-processoren.
Ter afbakening: AI-gegenereerde trainings- en simulatie-inhoud wordt opgesteld zonder gebruik van persoonsgegevens — de AI-leverancier is daarom geen sub-processor. Betalingsverwerking wordt uitgevoerd door Revolut als zelfstandig verwerkingsverantwoordelijke (betaalinstelling) en wordt beschreven in het privacybeleid.
Bijlage C — Technische en organisatorische beveiligingsmaatregelen (art. 32)
- Scheiding per klant (multi-tenancy): strikte tenant-isolatie op applicatieniveau; de gegevens van een klant zijn ontoegankelijk voor andere klanten.
- Toegangsbeheer: rolgebaseerde toegang (RBAC) volgens het principe van minimale rechten; individuele accounts; geen gedeelde logins.
- Versleuteling: TLS tijdens transport; versleuteling van back-ups.
- Dataminimalisatie: simulaties slaan alleen gebeurtenis + veldnamen op, nooit ingevoerde waarden; rapportage uitsluitend geaggregeerd (min. groepsgrootte, k ≥ 5).
- Logging en audit: gebeurtenislog voor beveiligingsrelevante handelingen; append-only audittrail.
- Beveiligingsheaders/CSP: strikte Content-Security-Policy en overige beveiligingsheaders op alle pagina's.
- Incidentrespons: procedure voor datalekken met melding aan de Klant binnen 48 uur (paragraaf 6).
- Verwijdering: geautomatiseerd proces bij beëindiging — kennisgeving na 60 dagen in beperkte modus, verwijdering na 90 dagen, nooit zonder minstens 30 dagen voorafgaande kennisgeving; overigens verwijdering/teruggave uiterlijk 90 dagen na beëindiging (paragraaf 7).
Heb je een ondertekende versie nodig voor je eigen archief? Stuur dan een e-mail naar info@weakestlink.io.