Privacybeleid — weakestlink
Laatst bijgewerkt: 2 juli 2026
Dit beleid beschrijft hoe weakestlink persoonsgegevens verwerkt waarvoor wijzelf verwerkingsverantwoordelijke zijn. Gebruikt uw werkgever weakestlink voor beveiligingstraining, dan is de werkgever verwerkingsverantwoordelijke voor de medewerkersgegevens en treedt weakestlink op als verwerker — zie Bijlage A.
1. Verwerkingsverantwoordelijke
WEAKESTLINK ApS (CVR 46614011) is verwerkingsverantwoordelijke voor de verwerking van persoonsgegevens op weakestlink.io. Contact: info@weakestlink.io.
2. Welke gegevens wij verwerken, waarom en op welke grondslag
| Gegevens | Doel | Grondslag (AVG art. 6) | Verwijderd |
|---|---|---|---|
| Contactpersoon bij de klant (naam, e-mail, functie) | Aanmaken en beheren van het account van de organisatie | Overeenkomst (art. 6(1)(b)) | Bij beëindiging van de klantrelatie |
| Factuurgegevens | Facturering en boekhouding | Wettelijke verplichting (art. 6(1)(c)) | 5 jaar, conform de Deense boekhoudwet |
| Serverlogs (IP-adres, tijdstip) | Beheer en beveiliging | Gerechtvaardigd belang (art. 6(1)(f)) | 90 dagen |
Wij verwerken geen burgerservicenummers en geen gevoelige gegevens (AVG art. 9).
3. AI-verwerking
We gebruiken AI (Claude van Anthropic) om de trainingsinhoud te schrijven — nano-lessen en quizzen — offline, voordat deze wordt gepubliceerd. De AI verwerkt geen persoonsgegevens van medewerkers of klanten, en er draait geen AI op jullie gegevens tijdens gebruik. Anthropic verwerkt gegevens op basis van een verwerkersovereenkomst en traint niet op onze input.
4. Verwerkers en subverwerkers
Wij maken gebruik van de volgende verwerkers. Voor leveranciers buiten de EU/EER vindt de doorgifte plaats op basis van het adequaatheidsbesluit van de Europese Commissie (EU-U.S. Data Privacy Framework) en/of modelcontractbepalingen (SCC's):
| Leverancier | Dienst | Land | Grondslag voor doorgifte |
|---|---|---|---|
| Anthropic PBC | AI-generatie van trainingsinhoud (offline) | USA | DPF/SCC |
| Brevo (Sendinblue SAS) | Uitgaande transactie- en notificatie-e-mail (bijv. e-mailverificatie) | Frankrig | — |
| Cloudflare, Inc. | Netwerk, TLS en DDoS-bescherming | USA | DPF/SCC |
Hosting vindt plaats op eigen infrastructuur in Denemarken.
Als je met kaart betaalt, worden je kaartgegevens en betalingsgegevens verwerkt door Revolut (Revolut Bank UAB, Litouwen) als zelfstandige verwerkingsverantwoordelijke op grond van de betalingswetgeving — niet als onze verwerker. Wij ontvangen nooit je volledige kaartnummer. Op die verwerking is Revoluts eigen privacybeleid van toepassing.
5. Verstrekking aan derden
Wij verstrekken gegevens alleen wanneer dat noodzakelijk is om de dienst te leveren, wanneer de wet dit vereist, of met toestemming. Wij verkopen nooit gegevens.
6. Bewaring en verwijdering
Concrete termijnen staan in de tabel in paragraaf 2. Boekhoudkundige gegevens worden 5 jaar bewaard vanaf het einde van het boekjaar, conform de boekhoudwetgeving. Daarna worden de gegevens verwijderd of geanonimiseerd.
7. Jouw rechten
Je hebt recht op inzage, rectificatie, verwijdering, beperking van de verwerking, gegevensoverdraagbaarheid en bezwaar (AVG art. 15–21). Heb je toestemming gegeven, dan kun je deze altijd intrekken met werking voor de toekomst. Stuur een e-mail naar info@weakestlink.io — we reageren uiterlijk binnen een maand na je verzoek. Ben je medewerker bij een klant, dan kun je ook contact opnemen met je werkgever, die de verwerkingsverantwoordelijke is (zie Bijlage A).
8. Klacht
Je kunt een klacht over onze verwerking indienen bij het Datatilsynet, Carl Jacobsens Vej 35, 2500 Valby, Denemarken, www.datatilsynet.dk. Je kunt ook een klacht indienen bij de Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl) of de Gegevensbeschermingsautoriteit (BE).
9. Cookies
We gebruiken alleen noodzakelijke cookies: een sessiecookie bij het inloggen en — als je zelf een taal kiest in de taalkeuzeschakelaar — een cookie die je keuze onthoudt. Beide leveren een functie die je zelf hebt aangevraagd en vereisen daarom geen toestemming. We gebruiken geen tracking- of marketingcookies, en er wordt daarom geen cookiebanner getoond.
10. Wijzigingen
Belangrijke wijzigingen in dit beleid worden aangekondigd op weakestlink.io en/of per e-mail.
Bijlage A — rolverdeling bij medewerkerstraining
Wanneer een organisatie (je werkgever) weakestlink gebruikt voor beveiligingstraining en phishing-simulaties, is de organisatie verwerkingsverantwoordelijke voor de medewerkersgegevens, en weakestlink is verwerker. De verwerking gebeurt volgens instructies in een verwerkersovereenkomst die bij de aanmelding wordt afgesloten. Dit beleid geldt daarom alleen voor de gegevens waarvoor wij zelf verwerkingsverantwoordelijke zijn (contact- en factuurgegevens van klanten, en beheer).
Phishing-simulaties worden alleen uitgevoerd op basis van een gedocumenteerde rechtsgrond (toestemming van de organisatie en een goedgekeurde belangenafweging), en resultaten worden altijd geaggregeerd getoond — nooit door individuele medewerkers eruit te lichten. We slaan nooit op wat een medewerker invoert tijdens een simulatie, alleen dat er een gebeurtenis heeft plaatsgevonden.