Acord de Tractament de Dades
Versió del document: 1.0
Última actualització: 22 d'agost de 2026
Entre: el Client (segons s'identifiqui al contracte o al compte de subscripció, «Responsable del Tractament») i LudiSec («Encarregat del Tractament», «LudiSec»).
Aquest Acord de Tractament de Dades («DPA») desenvolupa l'art. 28 RGPD i s'incorpora per referència als Termes de Servei acceptats pel Client en contractar la Plataforma. L'acceptació mitjançant casella durant l'alta del compte té la mateixa validesa que una signatura manuscrita, d'acord amb l'art. 28.9 RGPD, que permet la forma electrònica.
1. Objecte i durada
L'Encarregat tractarà les dades personals per compte del Responsable exclusivament per prestar el servei LudiSec (formació en ciberseguretat, simulacions de phishing, indicadors de risc humà), durant la vigència de la relació contractual i, després de la seva finalització, durant el període establert a la clàusula 8.
2. Naturalesa i finalitat del tractament
Allotjament, tractament i anàlisi de les dades necessàries per a: la gestió de comptes d'Usuaris Finals, el progrés de la formació i la gamificació, l'execució de simulacions de phishing, la generació d'indicadors de risc (inclòs el classificador global descrit a la clàusula 5) i les funcions d'administració multi-tenant quan el Client actuï com a Reseller.
3. Tipus de dades i categories d'interessats
| Categoria de dades | Categories d'interessats |
|---|---|
| Dades identificatives i de contacte | Empleats/Usuaris Finals del Client |
| Dades d'ús de la plataforma | Empleats/Usuaris Finals del Client |
| Dades d'interacció amb simulacions de phishing | Empleats/Usuaris Finals del Client |
| Dades tècniques (IP, navegador, registres de seguretat) | Usuaris Finals i administradors |
No es tracten categories especials de dades (art. 9 RGPD), llevat que el Client les introdueixi per error, cas en què ho ha de notificar immediatament a admin.ludisec@gmail.com.
4. Instruccions del Responsable
L'Encarregat tractarà les dades únicament seguint instruccions documentades del Responsable, incloses les derivades de la mateixa configuració de la Plataforma per part del Client (per exemple, l'abast de les campanyes de simulació). Si l'Encarregat considera que una instrucció infringeix el RGPD o una altra normativa de protecció de dades, ho informarà al Responsable abans d'executar-la.
5. Classificador global i dades agregades
El Responsable autoritza l'Encarregat a utilitzar les dades derivades de l'ús de la Plataforma pels Usuaris Finals, de forma agregada i pseudonimitzada, per entrenar el classificador global de risc humà (Naive Bayes) descrit a la Política de Privadesa, amb la finalitat de millorar la detecció de patrons de risc en benefici de tots els Clients. Aquest tractament agregat no permet la identificació individual d'Usuaris Finals d'altres Clients i es considera necessari per prestar i millorar el servei.
6. Confidencialitat
L'Encarregat garanteix que les persones autoritzades per tractar les dades s'han compromès a respectar la confidencialitat o estan subjectes a una obligació legal adequada de confidencialitat.
7. Mesures de seguretat (art. 32 RGPD)
Entre altres: xifratge en trànsit (TLS) i en repòs; control d'accés basat en rols; autenticació SSO/Keycloak; registre d'esdeveniments de compliment encadenat mitjançant hash per garantir la integritat i traçabilitat dels registres; còpies de seguretat periòdiques; segregació d'entorns de desenvolupament i producció; monitorització de la infraestructura (Grafana Alloy).
8. Subencarregats
El Client atorga autorització general perquè l'Encarregat contracti els següents subencarregats, subjectes a obligacions equivalents a les d'aquest DPA:
| Subencarregat | Servei |
|---|---|
| Amazon Web Services (EC2, RDS, S3) | Infraestructura i emmagatzematge al núvol |
| Amazon SES | Enviament de correus transaccionals i de simulació |
| Stripe | Processament de pagaments |
| Odoo (SaaS) | Facturació i compliment Verifactu |
| Bunny Stream | Distribució de vídeos de formació |
L'Encarregat notificarà al Responsable qualsevol canvi previst en aquesta llista amb almenys 15 dies d'antelació; el Responsable podrà oposar-s'hi per motius raonables de protecció de dades.
9. Assistència al Responsable
L'Encarregat assistirà el Responsable, en la mesura raonable donada la naturalesa del tractament, en: (a) la resposta a sol·licituds d'exercici de drets dels interessats; (b) la realització d'Avaluacions d'Impacte relatives a la Protecció de Dades quan sigui necessari; (c) la notificació de bretxes de seguretat d'acord amb la clàusula 10.
10. Notificació de violacions de dades personals
L'Encarregat notificarà al Responsable qualsevol violació de la seguretat de les dades personals sense dilació indeguda i, en tot cas, en un termini de 48 hores des que en tingui coneixement, facilitant la informació prevista a l'art. 33 RGPD perquè el Responsable pugui complir la seva obligació de notificació a l'autoritat de control en 72 hores.
11. Transferències internacionals
Quan un subencarregat estigui ubicat fora de l'Espai Econòmic Europeu, l'Encarregat garanteix l'existència de Clàusules Contractuals Tipus aprovades per la Comissió Europea, o un altre mecanisme de transferència adequat d'acord amb el Capítol V del RGPD.
12. Supressió o devolució de les dades
En finalitzar el servei, l'Encarregat, a elecció del Responsable, suprimirà o retornarà totes les dades personals i eliminarà les còpies existents, llevat que la normativa aplicable n'exigeixi la conservació (per exemple, obligacions fiscals o de traçabilitat NIS2/DORA), cas en què les dades es conservaran únicament durant el període legalment exigit i amb accés restringit.
13. Auditories
L'Encarregat posarà a disposició del Responsable la informació necessària per demostrar el compliment de les obligacions de l'art. 28 RGPD i permetrà auditories raonables, amb un preavís mínim de 30 dies i de manera que no interfereixi de manera desproporcionada en la prestació del servei a altres Clients.
14. Responsabilitat
Cada part respondrà dels danys causats pel seu propi incompliment del RGPD i d'aquest DPA, d'acord amb l'art. 82 RGPD i els Termes de Servei generals.
15. Acceptació
Aquest DPA s'accepta marcant la casella corresponent durant l'alta o l'actualització del compte. Aquesta acceptació queda registrada de forma immutable (usuari, data, hora, IP i versió/hash del document) al sistema de traçabilitat de compliment de LudiSec, disponible per al Client prèvia sol·licitud.
16. Llei aplicable
Aquest DPA es regeix per la legislació espanyola i el RGPD, i se sotmet als Jutjats i Tribunals de Barcelona.
17. Contacte
admin.ludisec@gmail.com