Integritetspolicy — weakestlink
Senast uppdaterad: 2 juli 2026
Denna policy beskriver hur weakestlink hanterar personuppgifter för de uppgifter vi själva är personuppgiftsansvariga för. Om din arbetsgivare använder weakestlink för säkerhetsutbildning är arbetsgivaren personuppgiftsansvarig för medarbetaruppgifterna, och weakestlink agerar som personuppgiftsbiträde — se Bilaga A.
1. Personuppgiftsansvarig
WEAKESTLINK ApS (danskt CVR-nr 46614011) är personuppgiftsansvarig för behandlingen av personuppgifter på weakestlink.io. Kontakt: info@weakestlink.io.
2. Vilka uppgifter vi behandlar, varför och med vilken rättslig grund
| Uppgifter | Ändamål | Rättslig grund (GDPR art. 6) | Raderas |
|---|---|---|---|
| Kontaktperson hos kunden (namn, e-post, befattning) | Skapa och administrera organisationens konto | Avtal (art. 6.1 b) | Vid avslutat kundförhållande |
| Faktureringsuppgifter | Fakturering och bokföring | Rättslig skyldighet (art. 6.1 c) | 5 år, enligt den danska bokföringslagen (bogføringsloven) |
| Serverloggar (IP, tidpunkt) | Drift och säkerhet | Berättigat intresse (art. 6.1 f) | 90 dagar |
Vi behandlar inte personnummer eller några känsliga uppgifter (GDPR art. 9).
3. AI-behandling
Vi använder AI (Claude från Anthropic) för att skapa träningsinnehållet — nanolektioner och quiz — offline, innan det publiceras. AI:n behandlar inte anställdas eller kunders personuppgifter, och ingen AI körs på er data i drift. Anthropic behandlar data enligt ett personuppgiftsbiträdesavtal och tränar inte på vår input.
4. Personuppgiftsbiträden och underbiträden
Vi använder följande personuppgiftsbiträden. För leverantörer utanför EU/EES sker överföringen med stöd av EU-kommissionens beslut om adekvat skyddsnivå (EU-U.S. Data Privacy Framework) och/eller standardavtalsklausuler (SCC):
| Leverantör | Tjänst | Land | Grund för överföring |
|---|---|---|---|
| Anthropic PBC | AI-framtagning av träningsinnehåll (offline) | USA | DPF/SCC |
| Brevo (Sendinblue SAS) | Utgående transaktions- och notifieringsmejl (t.ex. e-postbekräftelse) | Frankrig | — |
| Cloudflare, Inc. | Nätverk, TLS och DDoS-skydd | USA | DPF/SCC |
Hosting sker på egen infrastruktur i Danmark.
Om ni betalar med kort behandlas kortuppgifter och betalningsdata av Revolut (Revolut Bank UAB, Litauen) som självständigt personuppgiftsansvarig enligt betaltjänstlagstiftningen — inte som vårt personuppgiftsbiträde. Vi tar aldrig emot ert fullständiga kortnummer. Revoluts egen integritetspolicy gäller för den behandlingen.
5. Utlämnande av uppgifter
Vi lämnar bara ut uppgifter när det är nödvändigt för att leverera tjänsten, när lagen kräver det, eller med samtycke. Vi säljer aldrig uppgifter.
6. Lagring och radering
Konkreta tidsgränser framgår av tabellen i avsnitt 2. Räkenskapsmaterial sparas i 5 år från räkenskapsårets utgång, enligt bokföringslagen. Därefter raderas eller anonymiseras uppgifterna.
7. Dina rättigheter
Du har rätt till tillgång, rättelse, radering, begränsning av behandling, dataportabilitet och invändning (GDPR art. 15–21). Har du lämnat samtycke kan det alltid återkallas med verkan för framtiden. Skriv till info@weakestlink.io — vi svarar senast en månad efter din förfrågan. Är du anställd hos en kund kan du även vända dig till din arbetsgivare, som är personuppgiftsansvarig (se Bilaga A).
8. Klagomål
Du kan klaga på vår behandling till danska Datatilsynet, Carl Jacobsens Vej 35, 2500 Valby, www.datatilsynet.dk. Du kan även vända dig till IMY (Integritetsskyddsmyndigheten), www.imy.se.
9. Cookies
Vi använder endast nödvändiga cookies: en sessionscookie vid inloggning, och — om du själv väljer språk i språkväljaren — en cookie som kommer ihåg ditt val. Båda levererar en funktion som du själv har begärt, och kräver därför inte samtycke. Vi använder inga cookies för spårning eller marknadsföring, och därför visas ingen banner för cookiesamtycke.
10. Ändringar
Väsentliga ändringar av denna policy meddelas på weakestlink.io och/eller via e-post.
Bilaga A — rollfördelning vid medarbetarutbildning
När ett företag (din arbetsgivare) använder weakestlink för säkerhetsträning och phishing-simulering är företaget personuppgiftsansvarigt för medarbetaruppgifterna, och weakestlink är personuppgiftsbiträde. Behandlingen sker enligt instruktion i ett biträdesavtal som tecknas vid registreringen. Denna policy gäller därför bara de uppgifter vi själva är personuppgiftsansvariga för (kundens kontakt- och faktureringsuppgifter samt drift).
Phishing-simuleringar körs endast på en dokumenterad rättslig grund (samtycke från organisationen och en godkänd intresseavvägning), och resultaten visas alltid aggregerat — aldrig genom att peka ut den enskilda medarbetaren. Vi sparar aldrig vad en medarbetare skriver i en simulering, bara att en händelse inträffade.