Política de Privadesa
Última actualització: 22 d'agost de 2026
Responsable del tractament (la part legalment responsable de les teves dades personals): LudiSec (admin.ludisec@gmail.com)
1. Introducció
Aquesta Política de Privadesa explica com LudiSec («nosaltres», «la Plataforma») recopila, utilitza i protegeix les dades personals dels usuaris de la nostra plataforma de conscienciació i gestió del risc en ciberseguretat, abastant tant les empreses clients («Client») com els seus empleats («Usuaris Finals») que participen en formacions, simulacions i avaluacions.
2. Responsable del tractament
LudiSec. Contacte de privadesa: admin.ludisec@gmail.com.
3. Quines dades tractem?
- Dades de compte: nom, correu corporatiu, càrrec, empresa, idioma.
- Dades d'ús de la plataforma: progrés de la formació, resultats de qüestionaris, XP, insígnies, interaccions amb el contingut gamificat.
- Dades de simulacions de phishing: obertures de correus, clics en enllaços simulats, enviaments a formularis simulats (mai credencials reals), temps de resposta.
- Dades tècniques: adreça IP, tipus de navegador, registres de seguretat i auditoria (necessaris per a la traçabilitat NIS2/DORA).
- Dades de facturació (del Client contractant): dades fiscals tractades a través d'Stripe i Odoo.
4. Finalitats i base jurídica
| Finalitat | Base jurídica |
|---|---|
| Prestació del servei contractat (formació, simulacions, taulers de risc) | Execució d'un contracte (art. 6.1.b RGPD) — el Client actua com a responsable de les dades dels seus empleats i LudiSec com a encarregat del tractament |
| Càlcul de la puntuació de risc humà mitjançant el classificador Naive Bayes | Interès legítim del Client en la gestió del risc de ciberseguretat, comunicat a l'Usuari Final |
| Seguretat, prevenció del frau i traçabilitat normativa (NIS2/DORA) | Obligació legal i interès legítim |
| Comunicacions de màrqueting a potencials Clients | Consentiment o interès legítim, amb opció de baixa a cada comunicació |
| Facturació i obligacions fiscals | Obligació legal (art. 6.1.c RGPD) |
5. El classificador global (Naive Bayes) i l'efecte xarxa
LudiSec utilitza un model estadístic (classificador Naive Bayes) entrenat amb dades agregades, anonimitzades o pseudonimitzades de múltiples Clients per millorar la detecció de patrons de risc humà (per exemple, la susceptibilitat a determinats tipus de phishing). Aquest tractament:
- Opera sobre dades agregades/pseudonimitzades, sense identificar individualment els Usuaris Finals d'altres Clients.
- No s'utilitza per adoptar decisions individuals automatitzades amb efectes jurídics sense intervenció humana.
- Es descriu a l'Acord de Tractament de Dades (DPA) signat amb cada Client, que al seu torn ha d'informar els seus propis empleats.
6. Relació Client–LudiSec: responsable i encarregat
Pel que fa a les dades dels Usuaris Finals, el Client és el responsable del tractament i LudiSec actua com a encarregat del tractament, en virtut d'un DPA (art. 28 RGPD) signat en el moment de la contractació. Pel que fa a les pròpies dades del Client com a contacte comercial (vendes, facturació), LudiSec és el responsable del tractament.
7. Destinataris i encarregats del tractament
Utilitzem proveïdors externs de confiança que actuen com a encarregats del tractament en el nostre nom, en categories com allotjament i infraestructura al núvol, processament de pagaments, enviament de correus transaccionals, facturació i comptabilitat, i serveis d'autenticació/identitat. Per motius de seguretat operativa no publiquem aquí el nom concret de cada proveïdor, però tots estan vinculats per un acord de tractament de dades conforme a l'art. 28 RGPD, i es pot facilitar més informació prèvia sol·licitud a admin.ludisec@gmail.com.
8. Transferències internacionals
Alguns proveïdors poden estar ubicats fora de l'Espai Econòmic Europeu. Aquestes transferències es basen en Clàusules Contractuals Tipus aprovades per la Comissió Europea o altres garanties adequades (Capítol V del RGPD).
9. Període de conservació
Conservem les dades durant la relació contractual amb el Client i, posteriorment, durant els terminis exigits per la normativa fiscal i mercantil (amb caràcter general, 6 anys), o segons ho requereixin les obligacions de traçabilitat de NIS2/DORA.
10. Drets dels interessats
Pots exercir els teus drets d'accés, rectificació, supressió, oposició, limitació i portabilitat escrivint a admin.ludisec@gmail.com. Tens dret a presentar una reclamació davant l'Agència Espanyola de Protecció de Dades (AEPD, www.aepd.es).
11. Seguretat
Apliquem mesures tècniques i organitzatives apropiades (xifratge en trànsit i en repòs, control d'accés basat en rols, registre d'esdeveniments de compliment encadenat mitjançant hash, còpies de seguretat, segregació d'entorns) d'acord amb l'art. 32 RGPD.
12. Menors
La Plataforma està destinada a un entorn professional/empresarial i no va dirigida a menors.
13. Canvis en aquesta política
Podem actualitzar aquesta política per reflectir canvis legals, tècnics o organitzatius. Els canvis substancials es notificaran als Clients amb una antelació raonable.
14. Contacte
admin.ludisec@gmail.com