Acordo de Processamento de Dados
Última atualização: 30 de julho de 2026
Este acordo de processamento de dados ("Acordo") é celebrado entre o Cliente (responsável pelo tratamento — o nome da empresa e o N.º de registo (CVR, Dinamarca) são preenchidos no momento do registo) e a WEAKESTLINK ApS (N.º de registo (CVR, Dinamarca) 46614011), que opera a plataforma weakestlink ("Fornecedor", subcontratante). O Acordo é aceite eletronicamente no momento da criação da conta e regula o tratamento de dados pessoais pelo Fornecedor em nome do Cliente, no contexto de formação em segurança e simulações de phishing. Em questões relativas ao tratamento de dados, este Acordo prevalece sobre as condições comerciais; em todas as outras questões, aplicam-se as condições comerciais.
1. Objeto e instruções
O Fornecedor apenas trata dados pessoais de acordo com instruções documentadas do Cliente — este Acordo com anexos e a utilização contínua do serviço (Anexo A) — salvo se o direito da UE ou o direito dinamarquês exigir o contrário; nesse caso, o Fornecedor informa o Cliente sobre esse requisito antes do tratamento, exceto se a lei o proibir. As instruções incluem também a autorização para o Fornecedor elaborar estatísticas de forma anonimizada e agregada, conforme descrito nas condições comerciais; após a anonimização, os dados deixam de ser dados pessoais. O Fornecedor informa o Cliente caso considere que uma instrução viola as normas de proteção de dados, e não transfere dados para países terceiros além dos indicados no Anexo B sem um mecanismo de transferência válido.
2. Confidencialidade
O Fornecedor garante que as pessoas autorizadas a tratar os dados se comprometeram à confidencialidade ou estão sujeitas a um dever legal de sigilo adequado.
3. Segurança (art. 32)
O Fornecedor implementa medidas técnicas e organizativas adequadas (Anexo C). Um princípio fundamental é a minimização de dados: nas simulações de phishing, apenas se regista que ocorreu um evento (aberto/clicado/introduzido) e os nomes dos campos — nunca os valores que um colaborador introduz.
4. Subcontratantes
O Cliente concede autorização prévia geral aos subcontratantes indicados no Anexo B. O Fornecedor impõe a cada subcontratante as mesmas obrigações de proteção de dados previstas neste Acordo e notifica alterações planeadas por e-mail com pelo menos 30 dias de antecedência, para que o Cliente possa apresentar objeções. Caso uma objeção não possa ser resolvida com uma solução razoável, o Cliente pode rescindir a relação comercial com efeitos a partir da entrada em vigor da alteração. O Fornecedor permanece integralmente responsável pelo cumprimento por parte dos subcontratantes.
5. Assistência ao Cliente
O Fornecedor presta assistência ao Cliente, tendo em conta a natureza do tratamento e através de medidas técnicas e organizativas adequadas, na resposta a pedidos relativos aos direitos dos titulares dos dados (art. 12.º-23.º) e no cumprimento das obrigações do Cliente nos termos dos art. 32.º-36.º (segurança, notificação de violações, avaliação de impacto e consulta prévia). O serviço inclui uma ponderação de interesses já elaborada e um texto de transparência para os colaboradores, que o Cliente pode utilizar diretamente. Assistência que exceda significativamente o que o serviço habitualmente implica pode ser faturada com base no tempo despendido, a uma tarifa razoável.
6. Violação de dados pessoais
O Fornecedor notifica o Cliente sem demora injustificada e, no máximo, 48 horas após ter tomado conhecimento de uma violação que afete os dados do Cliente — com uma descrição da natureza da violação, as categorias afetadas e o número aproximado de titulares, as consequências prováveis e as medidas tomadas ou propostas. A avaliação de se a violação deve ser notificada ao Datatilsynet (prazo de 72 horas) é da responsabilidade do Cliente, enquanto responsável pelo tratamento.
7. Eliminação e devolução
No termo do Acordo, o Fornecedor elimina ou devolve, consoante a escolha do Cliente, todos os dados pessoais. A devolução é efetuada num formato estruturado, de uso corrente e legível por máquina (por exemplo, CSV). Caso o Cliente não comunique uma escolha até ao termo do Acordo, os dados são eliminados. A eliminação é concluída no prazo máximo de 90 dias após o termo e é definitiva; caso a relação comercial termine devido à conta ter permanecido em estado limitado (ver secção 4 das condições comerciais), a eliminação é notificada por e-mail com pelo menos 30 dias de antecedência, e o Cliente pode optar pela devolução até à eliminação efetiva. Os dados pessoais em cópias de segurança são eliminados através da rotação regular destas, no máximo 90 dias após a eliminação no ambiente de produção. Os dados cuja conservação seja exigida por lei (por exemplo, documentação contabilística ao abrigo da Lei de Contabilidade dinamarquesa) são conservados apenas enquanto essa obrigação subsistir.
8. Auditoria e supervisão
O Fornecedor disponibiliza ao Cliente todas as informações necessárias para demonstrar o cumprimento do art. 28.º, e permite e contribui para auditorias, incluindo inspeções, realizadas pelo Cliente ou por um auditor por este mandatado. Descrições e relatórios de segurança atualizados podem substituir a inspeção física, sempre que razoável. A auditoria física é realizada com um pré-aviso razoável, no máximo uma vez por ano — salvo se uma violação de dados ou uma exigência de uma autoridade justificar outra frequência — e corre por conta do Cliente.
9. Duração e termo
O Acordo vigora enquanto o Fornecedor tratar dados pessoais em nome do Cliente e cessa automaticamente com o termo da relação comercial — incluindo quando esta seja considerada terminada após um período prolongado em estado limitado, nos termos das condições comerciais — aplicando-se então o disposto na secção 7.
10. Responsabilidade e lei aplicável
Perante os titulares dos dados, a responsabilidade das partes rege-se pelo art. 82.º do Regulamento Geral sobre a Proteção de Dados. Nas relações entre as partes, aplica-se o regime de responsabilidade previsto nas condições comerciais, na medida em que a lei aplicável o permita. O Acordo rege-se pelo direito dinamarquês, com o foro previsto nas condições comerciais.
Anexo A — Natureza do tratamento
| Objeto | Formação em segurança (nano-lições + questionários) e simulação interna autorizada de phishing junto dos colaboradores do Cliente |
| Duração | Duração da relação contratual com o Cliente (ver secção 9) |
| Natureza e finalidade | Formação em comportamentos de segurança; medição do risco humano a nível agregado |
| Tipos de dados | Nome, e-mail, departamento/cargo; eventos de formação e simulação (aberto/clicado/reportado), carimbo temporal, endereço IP, user-agent; valores não são guardados nas simulações (apenas nomes de campos) |
| Categorias de titulares dos dados | Colaboradores do Cliente (e eventualmente externos com conta) |
| Dados sensíveis (art. 9.º) | Nenhum — o serviço está concebido para que não surjam (não há armazenamento de valores introduzidos) |
Anexo B — Subprocessadores
| Subprocessador | Serviço | País | Mecanismo de transferência |
|---|---|---|---|
| Brevo (Sendinblue SAS) | E-mail de transação e notificações enviadas | França | — (UE/EEE) |
| Cloudflare, Inc. | Rede, TLS, proteção contra DDoS | EUA | DPF/SCC |
O alojamento é feito na infraestrutura própria do Fornecedor na Dinamarca. Os e-mails de simulação são enviados a partir dos sistemas próprios do Fornecedor, sem recurso a subsubcontratantes adicionais.
Para delimitação: o conteúdo de formação e simulação gerado por IA é elaborado sem recurso a dados pessoais — o fornecedor de IA não é, portanto, subcontratante. O processamento de pagamentos é assegurado pela Revolut, na qualidade de responsável pelo tratamento independente (instituição de pagamento), e está descrito na política de privacidade.
Anexo C — Medidas técnicas e organizativas de segurança (art. 32.º)
- Separação por cliente (multi-tenancy): isolamento estrito de tenants a nível da aplicação; os dados de um cliente não são acessíveis a outros clientes.
- Controlo de acessos: acesso baseado em funções (RBAC) segundo o princípio do privilégio mínimo; contas individuais; sem logins partilhados.
- Encriptação: TLS em trânsito; encriptação de cópias de segurança.
- Minimização de dados: as simulações armazenam apenas o evento + nomes de campos, nunca os valores introduzidos; os relatórios são apenas agregados (dimensão mínima do grupo, k ≥ 5).
- Registo e auditoria: registo de eventos para ações relevantes para a segurança; trilho de auditoria apenas de acrescento (append-only).
- Cabeçalhos de segurança/CSP: Content-Security-Policy rigorosa e restantes cabeçalhos de segurança em todas as páginas.
- Plano de contingência: procedimento para brechas, com notificação ao Cliente no prazo de 48 horas (secção 6).
- Eliminação: processo automatizado em caso de cessação — aviso ao fim de 60 dias em modo restrito, eliminação ao fim de 90 dias, nunca sem um aviso prévio de pelo menos 30 dias; de resto, eliminação/devolução até 90 dias após a cessação (secção 7).
Se precisar de uma versão assinada para o seu próprio arquivo, contacte info@weakestlink.io.