Política de Privacidad
Última actualización: 22 de agosto de 2026
Responsable del tratamiento (la parte legalmente responsable de tus datos personales): LudiSec (admin.ludisec@gmail.com)
1. Introducción
Esta Política de Privacidad explica cómo LudiSec («nosotros», «la Plataforma») recopila, utiliza y protege los datos personales de los usuarios de nuestra plataforma de concienciación y gestión del riesgo en ciberseguridad, abarcando tanto a las empresas clientes («Cliente») como a sus empleados («Usuarios Finales») que participan en formaciones, simulaciones y evaluaciones.
2. Responsable del tratamiento
LudiSec. Contacto de privacidad: admin.ludisec@gmail.com.
3. ¿Qué datos tratamos?
- Datos de cuenta: nombre, correo corporativo, cargo, empresa, idioma.
- Datos de uso de la plataforma: progreso de la formación, resultados de cuestionarios, XP, insignias, interacciones con el contenido gamificado.
- Datos de simulaciones de phishing: aperturas de correos, clics en enlaces simulados, envíos a formularios simulados (nunca credenciales reales), tiempos de respuesta.
- Datos técnicos: dirección IP, tipo de navegador, registros de seguridad y auditoría (necesarios para la trazabilidad NIS2/DORA).
- Datos de facturación (del Cliente contratante): datos fiscales tratados a través de Stripe y Odoo.
4. Finalidades y base jurídica
| Finalidad | Base jurídica |
|---|---|
| Prestación del servicio contratado (formación, simulaciones, paneles de riesgo) | Ejecución de un contrato (art. 6.1.b RGPD) — el Cliente actúa como responsable de los datos de sus empleados y LudiSec como encargado del tratamiento |
| Cálculo de la puntuación de riesgo humano mediante el clasificador Naive Bayes | Interés legítimo del Cliente en la gestión del riesgo de ciberseguridad, comunicado al Usuario Final |
| Seguridad, prevención del fraude y trazabilidad normativa (NIS2/DORA) | Obligación legal e interés legítimo |
| Comunicaciones de marketing a potenciales Clientes | Consentimiento o interés legítimo, con opción de baja en cada comunicación |
| Facturación y obligaciones fiscales | Obligación legal (art. 6.1.c RGPD) |
5. El clasificador global (Naive Bayes) y el efecto red
LudiSec utiliza un modelo estadístico (clasificador Naive Bayes) entrenado con datos agregados, anonimizados o seudonimizados de múltiples Clientes para mejorar la detección de patrones de riesgo humano (por ejemplo, la susceptibilidad a determinados tipos de phishing). Este tratamiento:
- Opera sobre datos agregados/seudonimizados, sin identificar individualmente a los Usuarios Finales de otros Clientes.
- No se utiliza para adoptar decisiones individuales automatizadas con efectos jurídicos sin intervención humana.
- Se describe en el Acuerdo de Tratamiento de Datos (DPA) firmado con cada Cliente, quien a su vez debe informar a sus propios empleados.
6. Relación Cliente–LudiSec: responsable y encargado
Respecto a los datos de los Usuarios Finales, el Cliente es el responsable del tratamiento y LudiSec actúa como encargado del tratamiento, en virtud de un DPA (art. 28 RGPD) firmado en el momento de la contratación. Respecto a los propios datos del Cliente como contacto comercial (ventas, facturación), LudiSec es el responsable del tratamiento.
7. Destinatarios y encargados del tratamiento
Utilizamos proveedores externos de confianza que actúan como encargados del tratamiento en nuestro nombre, en categorías como alojamiento e infraestructura en la nube, procesamiento de pagos, envío de correos transaccionales, facturación y contabilidad, y servicios de autenticación/identidad. Por motivos de seguridad operativa no publicamos aquí el nombre concreto de cada proveedor, pero todos están vinculados por un acuerdo de tratamiento de datos conforme al art. 28 RGPD, y se puede facilitar más información previa solicitud a admin.ludisec@gmail.com.
8. Transferencias internacionales
Algunos proveedores pueden estar ubicados fuera del Espacio Económico Europeo. Dichas transferencias se basan en Cláusulas Contractuales Tipo aprobadas por la Comisión Europea u otras garantías adecuadas (Capítulo V del RGPD).
9. Período de conservación
Conservamos los datos durante la relación contractual con el Cliente y, posteriormente, durante los plazos exigidos por la normativa fiscal y mercantil (con carácter general, 6 años), o según lo requieran las obligaciones de trazabilidad de NIS2/DORA.
10. Derechos de los interesados
Puedes ejercer tus derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad escribiendo a admin.ludisec@gmail.com. Tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD, www.aepd.es).
11. Seguridad
Aplicamos medidas técnicas y organizativas apropiadas (cifrado en tránsito y en reposo, control de acceso basado en roles, registro de eventos de cumplimiento encadenado mediante hash, copias de seguridad, segregación de entornos) conforme al art. 32 RGPD.
12. Menores
La Plataforma está destinada a un entorno profesional/empresarial y no va dirigida a menores.
13. Cambios en esta política
Podemos actualizar esta política para reflejar cambios legales, técnicos u organizativos. Los cambios sustanciales se notificarán a los Clientes con una antelación razonable.
14. Contacto
admin.ludisec@gmail.com