Acuerdo de Tratamiento de Datos
Versión del documento: 1.0
Última actualización: 22 de agosto de 2026
Entre: el Cliente (según se identifique en el contrato o la cuenta de suscripción, «Responsable del Tratamiento») y LudiSec («Encargado del Tratamiento», «LudiSec»).
Este Acuerdo de Tratamiento de Datos («DPA») desarrolla el art. 28 RGPD y se incorpora por referencia a los Términos de Servicio aceptados por el Cliente al contratar la Plataforma. La aceptación mediante casilla durante el alta de la cuenta tiene la misma validez que una firma manuscrita, conforme al art. 28.9 RGPD, que permite la forma electrónica.
1. Objeto y duración
El Encargado tratará los datos personales por cuenta del Responsable exclusivamente para prestar el servicio LudiSec (formación en ciberseguridad, simulaciones de phishing, indicadores de riesgo humano), durante la vigencia de la relación contractual y, tras su finalización, durante el período establecido en la cláusula 8.
2. Naturaleza y finalidad del tratamiento
Alojamiento, tratamiento y análisis de los datos necesarios para: la gestión de cuentas de Usuarios Finales, el progreso de la formación y la gamificación, la ejecución de simulaciones de phishing, la generación de indicadores de riesgo (incluido el clasificador global descrito en la cláusula 5) y las funciones de administración multi-tenant cuando el Cliente actúe como Reseller.
3. Tipos de datos y categorías de interesados
| Categoría de datos | Categorías de interesados |
|---|---|
| Datos identificativos y de contacto | Empleados/Usuarios Finales del Cliente |
| Datos de uso de la plataforma | Empleados/Usuarios Finales del Cliente |
| Datos de interacción con simulaciones de phishing | Empleados/Usuarios Finales del Cliente |
| Datos técnicos (IP, navegador, registros de seguridad) | Usuarios Finales y administradores |
No se tratan categorías especiales de datos (art. 9 RGPD), salvo que el Cliente las introduzca por error, en cuyo caso deberá notificarlo de inmediato a admin.ludisec@gmail.com.
4. Instrucciones del Responsable
El Encargado tratará los datos únicamente siguiendo instrucciones documentadas del Responsable, incluidas las derivadas de la propia configuración de la Plataforma por parte del Cliente (por ejemplo, el alcance de las campañas de simulación). Si el Encargado considera que una instrucción infringe el RGPD u otra normativa de protección de datos, informará al Responsable antes de ejecutarla.
5. Clasificador global y datos agregados
El Responsable autoriza al Encargado a utilizar los datos derivados del uso de la Plataforma por los Usuarios Finales, de forma agregada y seudonimizada, para entrenar el clasificador global de riesgo humano (Naive Bayes) descrito en la Política de Privacidad, con el fin de mejorar la detección de patrones de riesgo en beneficio de todos los Clientes. Este tratamiento agregado no permite la identificación individual de Usuarios Finales de otros Clientes y se considera necesario para prestar y mejorar el servicio.
6. Confidencialidad
El Encargado garantiza que las personas autorizadas para tratar los datos se han comprometido a respetar la confidencialidad o están sujetas a una obligación legal adecuada de confidencialidad.
7. Medidas de seguridad (art. 32 RGPD)
Entre otras: cifrado en tránsito (TLS) y en reposo; control de acceso basado en roles; autenticación SSO/Keycloak; registro de eventos de cumplimiento encadenado mediante hash para garantizar la integridad y trazabilidad de los registros; copias de seguridad periódicas; segregación de entornos de desarrollo y producción; monitorización de la infraestructura (Grafana Alloy).
8. Subencargados
El Cliente otorga autorización general para que el Encargado contrate a los siguientes subencargados, sujetos a obligaciones equivalentes a las de este DPA:
| Subencargado | Servicio |
|---|---|
| Amazon Web Services (EC2, RDS, S3) | Infraestructura y almacenamiento en la nube |
| Amazon SES | Envío de correos transaccionales y de simulación |
| Stripe | Procesamiento de pagos |
| Odoo (SaaS) | Facturación y cumplimiento Verifactu |
| Bunny Stream | Distribución de vídeos de formación |
El Encargado notificará al Responsable cualquier cambio previsto en esta lista con al menos 15 días de antelación; el Responsable podrá oponerse por motivos razonables de protección de datos.
9. Asistencia al Responsable
El Encargado asistirá al Responsable, en la medida razonable dada la naturaleza del tratamiento, en: (a) la respuesta a solicitudes de ejercicio de derechos de los interesados; (b) la realización de Evaluaciones de Impacto relativas a la Protección de Datos cuando sea necesario; (c) la notificación de brechas de seguridad conforme a la cláusula 10.
10. Notificación de violaciones de datos personales
El Encargado notificará al Responsable cualquier violación de la seguridad de los datos personales sin dilación indebida y, en todo caso, en un plazo de 48 horas desde que tenga conocimiento de ella, facilitando la información prevista en el art. 33 RGPD para que el Responsable pueda cumplir su obligación de notificación a la autoridad de control en 72 horas.
11. Transferencias internacionales
Cuando un subencargado esté ubicado fuera del Espacio Económico Europeo, el Encargado garantiza la existencia de Cláusulas Contractuales Tipo aprobadas por la Comisión Europea, u otro mecanismo de transferencia adecuado conforme al Capítulo V del RGPD.
12. Supresión o devolución de los datos
Al finalizar el servicio, el Encargado, a elección del Responsable, suprimirá o devolverá todos los datos personales y eliminará las copias existentes, salvo que la normativa aplicable exija su conservación (por ejemplo, obligaciones fiscales o de trazabilidad NIS2/DORA), en cuyo caso los datos se conservarán únicamente durante el período legalmente exigido y con acceso restringido.
13. Auditorías
El Encargado pondrá a disposición del Responsable la información necesaria para demostrar el cumplimiento de las obligaciones del art. 28 RGPD y permitirá auditorías razonables, con un preaviso mínimo de 30 días y de forma que no interfiera de manera desproporcionada en la prestación del servicio a otros Clientes.
14. Responsabilidad
Cada parte responderá de los daños causados por su propio incumplimiento del RGPD y de este DPA, conforme al art. 82 RGPD y a los Términos de Servicio generales.
15. Aceptación
Este DPA se acepta marcando la casilla correspondiente durante el alta o la actualización de la cuenta. Esta aceptación queda registrada de forma inmutable (usuario, fecha, hora, IP y versión/hash del documento) en el sistema de trazabilidad de cumplimiento de LudiSec, disponible para el Cliente previa solicitud.
16. Ley aplicable
Este DPA se rige por la legislación española y el RGPD, y se somete a los Juzgados y Tribunales de Barcelona.
17. Contacto
admin.ludisec@gmail.com