Acordul de prelucrare a datelor
Actualizat ultima dată: 30 iulie 2026
Acest acord de prelucrare a datelor ("Acordul") se încheie între Client (operator de date — numele companiei și CVR se completează la înregistrare) și WEAKESTLINK ApS (CVR 46614011), care operează weakestlink ("Furnizorul", persoana împuternicită). Acordul este acceptat electronic la crearea contului și reglementează prelucrarea de către Furnizor a datelor cu caracter personal în numele Clientului, în legătură cu instruirea de securitate și simulările de phishing. În chestiuni privind prelucrarea datelor, Acordul are prioritate față de condițiile comerciale; în toate celelalte chestiuni se aplică condițiile comerciale.
1. Obiect și instrucțiuni
Furnizorul prelucrează datele cu caracter personal numai conform instrucțiunilor documentate ale Clientului — acest Acord cu anexele sale și utilizarea continuă a serviciului (Anexa A) — cu excepția cazului în care dreptul UE sau dreptul danez impune altfel; în acest caz, Furnizorul informează Clientul despre cerința respectivă înainte de prelucrare, cu excepția cazului în care legea interzice acest lucru. Instrucțiunile includ și permisiunea ca Furnizorul să întocmească statistici în formă anonimizată și agregată, conform descrierii din condițiile comerciale; după anonimizare, datele nu mai constituie date cu caracter personal. Furnizorul informează Clientul dacă, în opinia sa, o instrucțiune încalcă normele privind protecția datelor și nu transferă date către țări terțe în afara celor prevăzute în Anexa B fără un mecanism de transfer valid.
2. Confidențialitate
Furnizorul se asigură că persoanele autorizate să prelucreze datele s-au angajat să respecte confidențialitatea sau sunt supuse unei obligații legale corespunzătoare de confidențialitate.
3. Securitate (art. 32)
Furnizorul implementează măsuri tehnice și organizatorice adecvate (Anexa C). Un principiu fundamental este minimizarea datelor: în simulările de phishing se înregistrează doar faptul că a avut loc un eveniment (deschis/clic/date introduse) și numele câmpurilor — niciodată valorile pe care le introduce un angajat.
4. Subîmputerniciți
Clientul acordă o autorizație generală prealabilă pentru subîmputerniciții enumerați în Anexa B. Furnizorul impune fiecărui subîmputernicit aceleași obligații privind protecția datelor ca și în acest Acord și notifică modificările planificate prin e-mail cu cel puțin 30 de zile înainte, astfel încât Clientul să poată formula obiecții. Dacă o obiecție nu poate fi soluționată printr-o soluție rezonabilă, Clientul poate rezilia relația contractuală cu efect de la data intrării în vigoare a modificării. Furnizorul rămâne pe deplin responsabil pentru respectarea obligațiilor de către subîmputerniciți.
5. Asistență pentru Client
Ținând cont de natura prelucrării și prin măsuri tehnice și organizatorice adecvate, Furnizorul îl asistă pe Client în răspunsul la cererile privind drepturile persoanelor vizate (art. 12–23) și în îndeplinirea obligațiilor Clientului conform art. 32–36 (securitate, notificarea încălcărilor, evaluarea impactului și consultarea prealabilă). Serviciul include o evaluare a interesului legitim gata realizată și un text de transparență destinat angajaților, pe care Clientul îl poate utiliza direct. Asistența care depășește semnificativ ceea ce implică în mod obișnuit serviciul poate fi facturată pe baza timpului alocat, la un tarif rezonabil.
6. Încălcarea securității datelor cu caracter personal
Furnizorul informează Clientul fără întârzieri nejustificate și în cel mult 48 de ore de la data la care a luat cunoștință de o încălcare care privește datele Clientului — cu o descriere a naturii încălcării, a categoriilor afectate și a numărului aproximativ de persoane vizate, a consecințelor probabile și a măsurilor luate sau propuse. Evaluarea dacă încălcarea trebuie notificată către Datatilsynet (termenul de 72 de ore) revine Clientului, în calitate de operator de date.
7. Ștergere și returnare
La încetarea Acordului, Furnizorul șterge sau returnează, la alegerea Clientului, toate datele cu caracter personal. Returnarea se face sub forma unui extras structurat, utilizat în mod obișnuit și care poate fi citit automat (de exemplu CSV). Dacă Clientul nu comunică o alegere cel târziu la momentul încetării, datele sunt șterse. Ștergerea se realizează în cel mult 90 de zile de la încetare și este definitivă; dacă relația cu clientul încetează deoarece contul a fost în stare restricționată (a se vedea secțiunea 4 din condițiile comerciale), ștergerea este anunțată prin e-mail cu cel puțin 30 de zile înainte, iar Clientul poate opta pentru returnare până la momentul ștergerii. Datele cu caracter personal din copiile de rezervă sunt șterse odată cu rotația periodică a acestora, cel târziu 90 de zile după ștergerea din mediul de producție. Datele pe care legea impune păstrarea acestora (de exemplu documentele contabile) sunt păstrate doar atât timp cât obligația legală există.
8. Audit și control
Furnizorul pune la dispoziția Clientului toate informațiile necesare pentru a demonstra conformitatea cu art. 28 și permite și contribuie la audituri, inclusiv inspecții, efectuate de Client sau de un auditor autorizat de Client. Descrierile și rapoartele actuale de securitate pot înlocui inspecția fizică, acolo unde este rezonabil. Auditul fizic se efectuează cu un preaviz rezonabil, cel mult o dată pe an — cu excepția cazului în care o încălcare sau o cerință a autorităților impune altfel — și pe cheltuiala Clientului.
9. Durată și încetare
Acordul rămâne în vigoare atât timp cât Furnizorul prelucrează date cu caracter personal în numele Clientului și încetează automat odată cu încetarea relației cu clientul — inclusiv atunci când relația cu clientul este considerată încetată după o perioadă îndelungată în stare restricționată, conform condițiilor comerciale — moment de la care se aplică secțiunea 7.
10. Răspundere și legea aplicabilă
Față de persoanele vizate, răspunderea părților este reglementată de art. 82 din Regulamentul general privind protecția datelor. În raporturile dintre părți, se aplică regimul răspunderii din condițiile comerciale, în măsura permisă de legea aplicabilă. Acordul este guvernat de legea daneză, iar instanța competentă este cea prevăzută în condițiile comerciale.
Anexa A — Natura prelucrării
| Obiect | Instruire în securitate (nano-lecții + test) și simulare internă de phishing autorizată a angajaților Clientului |
| Durată | Durata relației contractuale cu Clientul (vezi secțiunea 9) |
| Natură și scop | Instruire în comportament de securitate; măsurarea riscului uman la nivel agregat |
| Tipuri de date | Nume, e-mail, departament/funcție; evenimente de instruire și simulare (deschis/clic/raportat), marcă temporală, adresă IP, user-agent; valorile introduse în simulări nu sunt stocate (doar numele câmpurilor) |
| Categorii de persoane vizate | Angajații Clientului (și eventuali externi cu cont) |
| Date sensibile (art. 9) | Niciuna — serviciul este conceput astfel încât acestea să nu apară (nu se stochează valorile introduse) |
Anexa B — Subîmputerniciți
| Subîmputernicit | Serviciu | Țară | Mecanism de transfer |
|---|---|---|---|
| Brevo (Sendinblue SAS) | E-mailuri tranzacționale și de notificare trimise | Franța | — (UE/SEE) |
| Cloudflare, Inc. | Rețea, TLS, protecție DDoS | SUA | DPF/SCC |
Găzduirea are loc pe infrastructura proprie a Furnizorului în Danemarca. E-mailurile de simulare sunt trimise din sistemele proprii ale Furnizorului, fără alți subîmputerniciți.
Pentru claritate: conținutul de instruire și simulare generat prin AI este redactat fără utilizarea de date cu caracter personal — furnizorul de AI nu este, prin urmare, subîmputernicit. Procesarea plăților este realizată de Revolut ca operator independent (instituție de plată) și este descrisă în politica de confidențialitate.
Anexa C — Măsuri tehnice și organizatorice de securitate (art. 32)
- Separare per client (multi-tenancy): izolare strictă a tenanților la nivel de aplicație; datele unui client nu sunt accesibile altor clienți.
- Controlul accesului: acces bazat pe roluri (RBAC) după principiul celui mai mic privilegiu; conturi individuale; fără autentificări comune.
- Criptare: TLS în tranzit; criptarea copiilor de siguranță.
- Minimizarea datelor: simulările stochează doar evenimentul + numele câmpurilor, niciodată valorile introduse; raportarea se face doar agregat (dimensiune minimă de grup, k ≥ 5).
- Jurnalizare și audit: jurnal de evenimente pentru acțiunile relevante pentru securitate; traseu de audit de tip append-only.
- Anteturi de securitate/CSP: Content-Security-Policy strictă și alte anteturi de securitate pe toate paginile.
- Plan de intervenție: procedură pentru breșe de securitate cu notificarea Clientului în termen de 48 de ore (secțiunea 6).
- Ștergere: proces automatizat la încetare — notificare după 60 de zile în stare limitată, ștergere după 90 de zile, niciodată fără cel puțin 30 de zile de preaviz; în rest, ștergere/returnare cel târziu la 90 de zile de la încetare (secțiunea 7).
Dacă ai nevoie de o versiune semnată pentru arhiva proprie, scrie la info@weakestlink.io.