Personuppgiftsbiträdesavtal
Senast uppdaterad: 30 juli 2026
Detta personuppgiftsbiträdesavtal ("Avtalet") ingås mellan Kunden (personuppgiftsansvarig — företagets namn och CVR-nummer fylls i vid registrering) och WEAKESTLINK ApS (CVR 46614011), som driver weakestlink ("Leverantören", personuppgiftsbiträde). Avtalet accepteras elektroniskt vid registrering av kontot och reglerar Leverantörens behandling av personuppgifter på Kundens vägnar i samband med säkerhetsutbildning och phishing-simulering. I frågor som rör personuppgiftsbehandling har Avtalet företräde framför de allmänna villkoren; i alla andra frågor gäller de allmänna villkoren.
1. Föremål och instruktion
Leverantören behandlar endast personuppgifter enligt Kundens dokumenterade instruktioner — detta Avtal med bilagor och den löpande användningen av tjänsten (Bilaga A) — om inte EU-rätt eller dansk rätt kräver annat; i så fall underrättar Leverantören Kunden om kravet innan behandlingen sker, om inte lagen förbjuder detta. Instruktionen omfattar också att Leverantören får sammanställa statistik i anonymiserad och aggregerad form enligt beskrivningen i de allmänna villkoren; efter anonymisering utgör uppgifterna inte längre personuppgifter. Leverantören underrättar Kunden om en instruktion enligt Leverantörens bedömning strider mot dataskyddsreglerna, och överför inte uppgifter till tredjeländer utöver de som anges i Bilaga B utan giltigt överföringsgrund.
2. Sekretess
Leverantören säkerställer att personer som är behöriga att behandla uppgifterna har åtagit sig sekretess eller omfattas av en lämplig lagstadgad tystnadsplikt.
3. Säkerhet (art. 32)
Leverantören genomför lämpliga tekniska och organisatoriska åtgärder (Bilaga C). En bärande princip är dataminimering: i phishing-simuleringar registreras endast att en händelse inträffade (öppnat/klickat/angett), samt fältnamn — aldrig de värden en medarbetare skriver in.
4. Underbiträden
Kunden ger ett generellt förhandsgodkännande till de underbiträden som anges i Bilaga B. Leverantören ålägger varje underbiträde samma dataskyddsförpliktelser som i detta Avtal och meddelar planerade ändringar via e-post med minst 30 dagars varsel, så att Kunden kan invända. Om en invändning inte kan tillgodoses med en rimlig lösning kan Kunden säga upp kundförhållandet med verkan från ändringens ikraftträdande. Leverantören förblir fullt ansvarig för underbiträdenas efterlevnad.
5. Bistånd till Kunden
Leverantören bistår, med hänsyn till behandlingens karaktär och genom lämpliga tekniska och organisatoriska åtgärder, Kunden med att besvara begäranden om de registrerades rättigheter (art. 12–23) och med Kundens skyldigheter enligt art. 32–36 (säkerhet, anmälan av personuppgiftsincidenter, konsekvensbedömning och förhandssamråd). Tjänsten innehåller en färdig intresseavvägning och en transparenstext till medarbetarna som Kunden kan använda direkt. Bistånd som väsentligt går utöver vad tjänsten normalt innebär kan faktureras för nedlagd tid till skälig taxa.
6. Personuppgiftsincidenter
Leverantören underrättar Kunden utan onödigt dröjsmål och senast 48 timmar efter att ha fått kännedom om en incident som rör Kundens uppgifter — med beskrivning av incidentens karaktär, berörda kategorier och ungefärligt antal registrerade, de sannolika konsekvenserna samt vidtagna eller föreslagna åtgärder. Bedömningen av om incidenten ska anmälas till Datatilsynet (72-timmarsfristen) åligger Kunden i egenskap av personuppgiftsansvarig.
7. Radering och återlämning
Vid Avtalets upphörande raderar eller återlämnar Leverantören, enligt Kundens val, alla personuppgifter. Återlämning sker som ett strukturerat, allmänt använt och maskinläsbart utdrag (t.ex. CSV). Om Kunden inte meddelar sitt val senast vid upphörandet raderas uppgifterna. Radering genomförs senast 90 dagar efter upphörandet och är slutgiltig; om kundförhållandet upphör på grund av att kontot varit i begränsat läge (se avsnitt 4 i de allmänna villkoren) meddelas raderingen via e-post minst 30 dagar i förväg, och Kunden kan fram till raderingen välja återlämning. Personuppgifter i säkerhetskopior raderas i samband med deras löpande rotation, senast 90 dagar efter raderingen i produktionsmiljön. Uppgifter som enligt lag måste sparas (t.ex. bokföringsmaterial enligt den danska bokföringslagen) bevaras endast så länge skyldigheten kvarstår.
8. Revision och tillsyn
Leverantören tillhandahåller Kunden all information som krävs för att visa efterlevnad av art. 28, och möjliggör samt bidrar till granskningar, inklusive inspektioner, som utförs av Kunden eller en av Kunden utsedd revisor. Aktuella säkerhetsbeskrivningar och rapporter kan ersätta fysisk inspektion där det är rimligt. Fysisk granskning genomförs med rimligt varsel, högst en gång per år — såvida inte en incident eller ett myndighetskrav ger konkret anledning till annat — och på Kundens bekostnad.
9. Varaktighet och upphörande
Avtalet gäller så länge Leverantören behandlar personuppgifter på Kundens vägnar och upphör automatiskt när kundförhållandet upphör — inklusive när ett kundförhållande anses ha upphört efter långvarigt begränsat läge, se de allmänna villkoren — varefter avsnitt 7 tillämpas.
10. Ansvar och tillämplig lag
Gentemot de registrerade följer parternas ansvar dataskyddsförordningens art. 82. I förhållandet mellan parterna gäller ansvarsregleringen i de allmänna villkoren, i den mån gällande rätt tillåter det. Avtalet regleras av dansk rätt med samma forum som anges i de allmänna villkoren.
Bilaga A — Behandlingens karaktär
| Föremål | Säkerhetsutbildning (nanolektioner + quizet) och auktoriserad intern phishing-simulering av Kundens medarbetare |
| Varaktighet | Kundförhållandets varaktighet (se avsnitt 9) |
| Karaktär och syfte | Utbildning i säkerhetsbeteende; mätning av mänsklig risk på aggregerad nivå |
| Typer av uppgifter | Namn, e-post, avdelning/befattning; utbildnings- och simuleringshändelser (öppnat/klickat/rapporterat), tidsstämpel, IP-adress, user-agent; ej inmatade värden i simuleringar (endast fältnamn) |
| Kategorier av registrerade | Kundens medarbetare (och ev. externa med konto) |
| Känsliga uppgifter (art. 9) | Inga — tjänsten är utformad så att de inte uppstår (ingen lagring av inmatade värden) |
Bilaga B — Underdatabehandlare
| Underdatabehandlare | Tjänst | Land | Överföringsgrund |
|---|---|---|---|
| Brevo (Sendinblue SAS) | Utgående transaktions- och notifikations-e-post | Frankrike | — (EU/EES) |
| Cloudflare, Inc. | Nätverk, TLS, DDoS-skydd | USA | DPF/SCC |
Hosting sker på Leverantörens egen infrastruktur i Danmark. Simuleringsmejl skickas från Leverantörens egna system utan ytterligare underdatabehandlare.
Till avgränsning: AI-genererat utbildnings- och simuleringsinnehåll skapas utan användning av personuppgifter — AI-leverantören är därför inte underdatabehandlare. Betalningshantering sköts av Revolut som självständig personuppgiftsansvarig (betalningsinstitut) och beskrivs i integritetspolicyn.
Bilaga C — Tekniska och organisatoriska säkerhetsåtgärder (art. 32)
- Åtskillnad per kund (multi-tenancy): strikt tenant-isolering i applikationslagret; en kunds data är otillgängliga för andra kunder.
- Åtkomststyrning: rollbaserad åtkomst (RBAC) enligt principen om minsta privilegium; individuella konton; inga delade inloggningar.
- Kryptering: TLS vid överföring; kryptering av säkerhetskopior.
- Dataminimering: simuleringar lagrar endast händelse + fältnamn, aldrig inmatade värden; rapportering endast aggregerad (min. gruppstorlek, k ≥ 5).
- Loggning och granskning: händelselogg för säkerhetsrelevanta åtgärder; append-only granskningsspår.
- Säkerhetsheaders/CSP: strikt Content-Security-Policy och övriga säkerhetsheaders på alla sidor.
- Beredskap: rutin för personuppgiftsincidenter med underrättelse till Kunden inom 48 timmar (avsnitt 6).
- Radering: automatiserad process vid uppsägning — avisering efter 60 dagar i begränsat läge, radering efter 90 dagar, aldrig utan minst 30 dagars förhandsvarsel; i övrigt radering/återlämning senast 90 dagar efter uppsägning (avsnitt 7).
Behöver ni en undertecknad version för ert eget arkiv, skriv till info@weakestlink.io.