Polityka prywatności — weakestlink
Ostatnia aktualizacja: 2 lipca 2026
Niniejsza polityka opisuje, w jaki sposób weakestlink przetwarza dane osobowe, za które sami jesteśmy administratorem danych. Jeśli Twój pracodawca korzysta z weakestlink do szkoleń z zakresu bezpieczeństwa, to pracodawca jest administratorem danych pracowników, a weakestlink pełni rolę podmiotu przetwarzającego — zobacz Załącznik A.
1. Administrator danych osobowych
WEAKESTLINK ApS (CVR 46614011) jest administratorem danych osobowych przetwarzanych na weakestlink.io. Kontakt: info@weakestlink.io.
2. Jakie dane przetwarzamy, w jakim celu i na jakiej podstawie prawnej
| Dane | Cel | Podstawa prawna (art. 6 RODO) | Usuwane |
|---|---|---|---|
| Osoba kontaktowa u klienta (imię i nazwisko, e-mail, stanowisko) | Utworzenie i administrowanie kontem organizacji | Umowa (art. 6 ust. 1 lit. b) | Po zakończeniu współpracy z klientem |
| Dane rozliczeniowe | Fakturowanie i księgowość | Obowiązek prawny (art. 6 ust. 1 lit. c) | 5 lat, zgodnie z duńską ustawą o rachunkowości (bogføringsloven) |
| Logi serwera (adres IP, znacznik czasu) | Działanie i bezpieczeństwo systemu | Uzasadniony interes (art. 6 ust. 1 lit. f) | 90 dni |
Nie przetwarzamy numerów PESEL ani żadnych danych wrażliwych (art. 9 RODO).
3. Przetwarzanie z użyciem AI
Korzystamy z AI (Claude firmy Anthropic) do tworzenia treści szkoleniowych — mikro-lekcji i quizów — offline, przed ich publikacją. AI nie przetwarza danych osobowych pracowników ani klientów, a w środowisku produkcyjnym żadne modele AI nie działają na Waszych danych. Anthropic przetwarza dane na podstawie umowy powierzenia przetwarzania danych i nie trenuje modeli na naszych danych wejściowych.
4. Podmioty przetwarzające i dalsze podmioty przetwarzające
Korzystamy z następujących podmiotów przetwarzających. W przypadku dostawców z siedzibą poza UE/EOG przekazywanie danych odbywa się na podstawie decyzji Komisji Europejskiej o odpowiednim poziomie ochrony (EU-U.S. Data Privacy Framework) i/lub standardowych klauzul umownych (SCC):
| Dostawca | Usługa | Kraj | Podstawa przekazania danych |
|---|---|---|---|
| Anthropic PBC | Generowanie treści szkoleniowych przy użyciu AI (offline) | USA | DPF/SCC |
| Brevo (Sendinblue SAS) | Wychodząca korespondencja e-mail transakcyjna i powiadomienia (np. potwierdzenie adresu e-mail) | Frankrig | — |
| Cloudflare, Inc. | Sieć, TLS i ochrona przed atakami DDoS | USA | DPF/SCC |
Hosting odbywa się na własnej infrastrukturze w Danii.
Jeśli płacicie kartą, dane karty i płatności są przetwarzane przez Revolut (Revolut Bank UAB, Litwa) jako samodzielnego administratora danych zgodnie z przepisami o usługach płatniczych — nie jako naszego podmiotu przetwarzającego. Nigdy nie otrzymujemy pełnego numeru Waszej karty. Do tego przetwarzania zastosowanie ma własna polityka prywatności Revolut.
5. Udostępnianie danych
Udostępniamy dane wyłącznie wtedy, gdy jest to niezbędne do świadczenia usługi, gdy wymaga tego prawo lub gdy uzyskaliśmy na to zgodę. Nigdy nie sprzedajemy danych.
6. Przechowywanie i usuwanie danych
Szczegółowe okresy przechowywania znajdują się w tabeli w sekcji 2. Dokumentacja księgowa jest przechowywana przez 5 lat od zakończenia roku obrotowego, zgodnie z duńską ustawą o rachunkowości. Po tym okresie dane są usuwane lub anonimizowane.
7. Twoje prawa
Masz prawo do wglądu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych oraz sprzeciwu (art. 15–21 RODO). Jeśli wyraziłeś/aś zgodę, możesz ją w każdej chwili wycofać ze skutkiem na przyszłość. Napisz na adres info@weakestlink.io — odpowiemy najpóźniej w ciągu miesiąca od otrzymania zgłoszenia. Jeśli jesteś pracownikiem klienta, możesz też zgłosić się do swojego pracodawcy, który jest administratorem danych (patrz Załącznik A).
8. Skarga
Możesz złożyć skargę na nasze przetwarzanie danych do duńskiego Datatilsynet, Carl Jacobsens Vej 35, 2500 Valby, www.datatilsynet.dk. Możesz również złożyć skargę do Urzędu Ochrony Danych Osobowych (UODO), www.uodo.gov.pl.
9. Pliki cookie
Używamy wyłącznie niezbędnych plików cookie: cookie sesyjnego przy logowaniu oraz — jeśli sami wybierzesz język w przełączniku języków — cookie zapamiętującego ten wybór. Oba pliki realizują funkcję, o którą sam(a) poprosiłeś/poprosiłaś, dlatego nie wymagają zgody. Nie stosujemy żadnych plików cookie śledzących ani marketingowych, w związku z czym nie wyświetlamy banera zgody na cookies.
10. Zmiany
O istotnych zmianach w niniejszej polityce poinformujemy na stronie weakestlink.io i/lub e-mailem.
Załącznik A — podział ról w szkoleniu pracowników
Kiedy firma (Twój pracodawca) korzysta z weakestlink w celu szkoleń z zakresu bezpieczeństwa i symulacji phishing, firma jest administratorem danych dotyczących pracowników, a weakestlink jest podmiotem przetwarzającym. Przetwarzanie odbywa się na podstawie instrukcji zawartych w umowie powierzenia przetwarzania danych, którą podpisuje się przy rejestracji. Niniejsza polityka dotyczy zatem tylko danych, których administratorem jesteśmy sami (dane kontaktowe i rozliczeniowe klienta oraz dane operacyjne).
Symulacje phishing są przeprowadzane wyłącznie na udokumentowanej podstawie prawnej (zgoda organizacji oraz zatwierdzona ocena prawnie uzasadnionego interesu), a wyniki są zawsze przedstawiane w formie zagregowanej — nigdy jako wskazanie konkretnego pracownika. Nigdy nie zapisujemy, co pracownik wpisał w symulacji — jedynie fakt, że doszło do zdarzenia.