Politica de confidențialitate — weakestlink
Ultima actualizare: 2 iulie 2026
Această politică descrie modul în care weakestlink prelucrează datele cu caracter personal pentru care suntem noi înșine operator de date. Dacă angajatorul tău folosește weakestlink pentru instruire în securitate, angajatorul este operatorul datelor angajaților, iar weakestlink este persoană împuternicită — vezi Anexa A.
1. Operatorul de date
WEAKESTLINK ApS (CVR 46614011, registrul comerțului danez) este operatorul datelor cu caracter personal prelucrate pe weakestlink.io. Contact: info@weakestlink.io.
2. Ce date prelucrăm, în ce scop și cu ce temei juridic
| Date | Scop | Temei juridic (RGPD art. 6) | Se șterge |
|---|---|---|---|
| Persoana de contact a clientului (nume, e-mail, funcție) | Crearea și administrarea contului organizației | Contract (art. 6 alin. (1) lit. b) | La încetarea relației cu clientul |
| Date de facturare | Facturare și contabilitate | Obligație legală (art. 6 alin. (1) lit. c) | 5 ani, conform legii daneze a contabilității (bogføringsloven) |
| Jurnale de server (IP, oră) | Operare și securitate | Interes legitim (art. 6 alin. (1) lit. f) | 90 de zile |
Nu prelucrăm coduri numerice personale (CNP) și nicio informație sensibilă (GDPR art. 9).
3. Prelucrare cu ajutorul AI
Folosim AI (Claude de la Anthropic) pentru a redacta conținutul de instruire — nano-lecții și teste — offline, înainte de publicare. AI-ul nu prelucrează date cu caracter personal ale angajaților sau clienților, iar în funcționarea curentă nu rulează niciun AI pe datele voastre. Anthropic prelucrează datele în baza unui acord de prelucrare și nu se antrenează pe datele noastre de intrare.
4. Persoane împuternicite și subîmputernicite
Folosim următoarele persoane împuternicite. Pentru furnizorii din afara UE/SEE, transferul se face în baza deciziei de adecvare a Comisiei Europene (EU-U.S. Data Privacy Framework) și/sau a clauzelor contractuale standard (SCC):
| Furnizor | Serviciu | Țară | Temei al transferului |
|---|---|---|---|
| Anthropic PBC | Redactare cu AI a conținutului de instruire (offline) | USA | DPF/SCC |
| Brevo (Sendinblue SAS) | E-mail tranzacțional și de notificare trimis (de ex. confirmarea adresei de e-mail) | Frankrig | — |
| Cloudflare, Inc. | Rețea, TLS și protecție DDoS | USA | DPF/SCC |
Găzduirea se face pe infrastructură proprie în Danemarca.
Dacă plătești cu cardul, datele de card și de plată sunt prelucrate de Revolut (Revolut Bank UAB, Lituania) în calitate de operator de date independent, conform legislației privind serviciile de plată — nu ca persoană împuternicită de noi. Nu primim niciodată numărul complet al cardului tău. Pentru această prelucrare se aplică politica de confidențialitate proprie a Revolut.
5. Divulgarea datelor
Divulgăm informații doar atunci când este necesar pentru furnizarea serviciului, când legea o impune sau cu consimțământul tău. Nu vindem niciodată informații.
6. Păstrare și ștergere
Termenele concrete sunt indicate în tabelul din secțiunea 2. Documentele contabile se păstrează 5 ani de la sfârșitul anului fiscal, conform legii daneze a contabilității (bogføringsloven). După acest termen, informațiile sunt șterse sau anonimizate.
7. Drepturile tale
Ai dreptul la acces, rectificare, ștergere, restricționarea prelucrării, portabilitatea datelor și opoziție (GDPR art. 15–21). Dacă ai oferit consimțământul, îl poți retrage oricând, cu efect pentru viitor. Scrie-ne la info@weakestlink.io — îți răspundem în cel mult o lună de la solicitare. Dacă ești angajat la un client, te poți adresa și angajatorului tău, care are calitatea de operator de date (vezi Anexa A).
8. Depunerea unei plângeri
Poți depune o plângere privind prelucrarea datelor de către noi la Datatilsynet (autoritatea daneză de supraveghere, care are rol principal), Carl Jacobsens Vej 35, 2500 Valby, www.datatilsynet.dk. Poți depune o plângere și la ANSPDCP (Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal), www.dataprotection.ro.
9. Module cookie
Folosim doar cookie-uri strict necesare: un cookie de sesiune la autentificare și — dacă alegi tu însuți limba din selectorul de limbă — un cookie care reține alegerea ta. Ambele îndeplinesc o funcție pe care ai solicitat-o chiar tu și, prin urmare, nu necesită consimțământ. Nu folosim cookie-uri de urmărire sau de marketing, motiv pentru care nu se afișează niciun banner de consimțământ pentru cookie-uri.
10. Modificări
Modificările importante ale acestei politici vor fi anunțate pe weakestlink.io și/sau prin e-mail.
Anexa A — repartizarea rolurilor la instruirea angajaților
Când o companie (angajatorul tău) folosește weakestlink pentru instruire de securitate și simulări de phishing, compania este operator de date pentru datele angajaților, iar weakestlink este persoană împuternicită. Prelucrarea se face pe baza instrucțiunilor dintr-un acord de prelucrare a datelor, încheiat la înființarea contului. Această politică se aplică deci doar datelor pentru care noi înșine suntem operator (datele de contact și de facturare ale clientului, precum și cele de operare).
Simulările de phishing se derulează doar pe un temei juridic documentat (acordul organizației și o evaluare aprobată a interesului legitim), iar rezultatele sunt afișate întotdeauna agregat — niciodată ca expunere a unui angajat anume. Nu salvăm niciodată ce introduce un angajat într-o simulare, ci doar faptul că a avut loc un eveniment.