Política de Privacidade — weakestlink
Última atualização: 2 de julho de 2026
Esta política descreve como a weakestlink trata os dados pessoais relativamente às informações de que somos responsáveis pelo tratamento. Se a sua entidade patronal utilizar a weakestlink para formação em segurança, é a entidade patronal quem é responsável pelo tratamento dos dados dos colaboradores, sendo a weakestlink a subcontratante — ver Anexo A.
1. Responsável pelo tratamento
A WEAKESTLINK ApS (N.º de registo (CVR, Dinamarca) 46614011) é a responsável pelo tratamento de dados pessoais no weakestlink.io. Contacto: info@weakestlink.io.
2. Que dados tratamos, com que finalidade e com que fundamento jurídico
| Dados | Finalidade | Fundamento (RGPD art. 6.º) | Eliminação |
|---|---|---|---|
| Pessoa de contacto do cliente (nome, e-mail, cargo) | Criar e gerir a conta da organização | Contrato (art. 6.º, n.º 1, al. b)) | No termo da relação com o cliente |
| Dados de faturação | Cobrança e contabilidade | Obrigação legal (art. 6.º, n.º 1, al. c)) | 5 anos, nos termos da legislação contabilística |
| Registos de servidor (IP, data e hora) | Funcionamento e segurança | Interesse legítimo (art. 6.º, n.º 1, al. f)) | 90 dias |
Não tratamos números de identificação civil nem quaisquer dados sensíveis (RGPD art. 9.º).
3. Processamento com IA
Utilizamos IA (Claude, da Anthropic) para elaborar o conteúdo de formação — nano-lições e questionários — offline, antes da publicação. A IA não processa dados pessoais de colaboradores ou clientes, e nenhuma IA é executada sobre os vossos dados em produção. A Anthropic processa os dados ao abrigo de um contrato de subcontratação e não treina os seus modelos com os nossos dados.
4. Subcontratantes e subsubcontratantes
Recorremos aos seguintes subcontratantes. Para fornecedores fora da UE/EEE, a transferência assenta na decisão de adequação da Comissão Europeia (EU-U.S. Data Privacy Framework) e/ou em cláusulas contratuais-tipo (CCT):
| Fornecedor | Serviço | País | Base de transferência |
|---|---|---|---|
| Anthropic PBC | Elaboração do conteúdo de formação com IA (offline) | USA | DPF/SCC |
| Brevo (Sendinblue SAS) | Envio de e-mails transacionais e de notificação (por exemplo, confirmação de e-mail) | Frankrig | — |
| Cloudflare, Inc. | Rede, TLS e proteção contra DDoS | USA | DPF/SCC |
O alojamento é feito em infraestrutura própria na Dinamarca.
Se pagarem com cartão, os dados do cartão e os dados de pagamento são tratados pela Revolut (Revolut Bank UAB, Lituânia) enquanto responsável autónomo pelo tratamento nos termos da legislação sobre pagamentos — e não como nosso subcontratante. Nunca recebemos o número completo do vosso cartão. A esse tratamento aplica-se a própria política de privacidade da Revolut.
5. Divulgação a terceiros
Só partilhamos dados quando necessário para a prestação do serviço, quando a lei o exige, ou mediante consentimento. Nunca vendemos dados.
6. Conservação e eliminação
Os prazos concretos constam da tabela na secção 2. A documentação contabilística é conservada durante 5 anos a contar do final do ano fiscal, nos termos da lei da contabilidade dinamarquesa. Após esse período, os dados são eliminados ou anonimizados.
7. Os seus direitos
Tem direito de acesso, retificação, eliminação, limitação do tratamento, portabilidade dos dados e oposição (RGPD art. 15.º–21.º). Se tiver dado o seu consentimento, pode retirá-lo a qualquer momento, com efeitos para o futuro. Escreva para info@weakestlink.io — responderemos no prazo máximo de um mês. Se for colaborador de um cliente, pode também contactar a sua entidade empregadora, que é o responsável pelo tratamento (ver Anexo A).
8. Reclamações
Pode apresentar reclamação sobre o nosso tratamento de dados junto do Datatilsynet (a autoridade dinamarquesa de proteção de dados), Carl Jacobsens Vej 35, 2500 Valby, Dinamarca, www.datatilsynet.dk. Pode também apresentar reclamação junto da CNPD (Comissão Nacional de Proteção de Dados), www.cnpd.pt.
9. Cookies
Utilizamos apenas cookies estritamente necessários: um cookie de sessão no momento do login e — caso escolha o idioma no seletor de idiomas — um cookie que memoriza essa escolha. Ambos asseguram uma funcionalidade que foi solicitada por si mesmo e, por isso, não requerem consentimento. Não utilizamos cookies de rastreamento ou de marketing, pelo que não é exibido qualquer banner de consentimento de cookies.
10. Alterações
Alterações significativas a esta política serão comunicadas em weakestlink.io e/ou por e-mail.
Anexo A — repartição de responsabilidades na formação de colaboradores
Quando uma empresa (a sua entidade patronal) utiliza a weakestlink para formação em segurança e simulações de phishing, a empresa é responsável pelo tratamento dos dados dos colaboradores, e a weakestlink atua como subcontratante. O tratamento é feito de acordo com instruções definidas num contrato de subcontratação, celebrado no momento da criação da conta. Esta política aplica-se, portanto, apenas aos dados de que somos nós próprios responsáveis (dados de contacto e faturação do cliente, bem como operação do serviço).
As simulações de phishing só são executadas com base jurídica documentada (consentimento da organização e uma avaliação de interesse legítimo aprovada), e os resultados são sempre apresentados de forma agregada — nunca expondo o colaborador individual. Nunca guardamos o que um colaborador introduz numa simulação, apenas o facto de ter ocorrido um incidente.