Data Processing Agreement (DPA)
Acuerdo de Tratamiento de Datos (DPA)
Versión del documento: 1.0
Última actualización: 16 de septiembre de 2026
Entre: el Cliente (según se identifica en el contrato o cuenta de suscripción, "Responsable del Tratamiento") y , autónomo/a, con NIF , domicilio fiscal en , operando bajo el nombre comercial LudiSec ("Encargado del Tratamiento", "LudiSec").
Este Acuerdo de Tratamiento de Datos ("DPA") desarrolla el art. 28 RGPD y se incorpora por referencia a los Términos y Condiciones de Uso aceptados por el Cliente al contratar la Plataforma. Su aceptación mediante casilla de verificación ("checkbox") en el momento del alta de la cuenta tiene la misma validez que la firma manuscrita, conforme al art. 28.9 RGPD, que admite el formato electrónico.
1. Objeto y duración
El Encargado tratará datos personales por cuenta del Responsable exclusivamente para la prestación del servicio LudiSec (formación en ciberseguridad, simulaciones de phishing, indicadores de riesgo humano), durante la vigencia de la relación contractual y, tras su finalización, durante el plazo indicado en la cláusula 8.
2. Naturaleza y finalidad del tratamiento
Alojamiento, procesamiento y análisis de los datos necesarios para: gestión de cuentas de Usuarios Finales, seguimiento formativo y gamificación, ejecución de simulaciones de phishing, generación de indicadores de riesgo (incluido el clasificador global descrito en la cláusula 5), y funciones de administración multi-tenant cuando el Cliente actúe como Reseller.
3. Tipo de datos y categorías de interesados
| Categoría de datos | Categorías de interesados |
|---|---|
| Datos identificativos y de contacto (nombre, email corporativo, cargo) | Empleados/Usuarios Finales del Cliente |
| Datos de uso de la plataforma (progreso, resultados, XP, insignias) | Empleados/Usuarios Finales del Cliente |
| Datos de interacción con simulaciones de phishing (apertura, clic, envío a formulario simulado) | Empleados/Usuarios Finales del Cliente |
| Datos técnicos (IP, navegador, logs de seguridad) | Empleados/Usuarios Finales del Cliente y administradores |
No se tratan categorías especiales de datos (art. 9 RGPD) salvo que el Cliente las introduzca por error, en cuyo caso deberá notificarlo de inmediato a .
4. Instrucciones del Responsable
El Encargado tratará los datos únicamente siguiendo instrucciones documentadas del Responsable, incluidas las derivadas de la configuración de la Plataforma por el propio Cliente (por ejemplo, alcance de las campañas de simulación). Si el Encargado considera que una instrucción infringe el RGPD u otra normativa de protección de datos, lo comunicará al Responsable antes de ejecutarla.
5. Clasificador global y datos agregados
El Responsable autoriza al Encargado a utilizar datos derivados del uso de la Plataforma por sus Usuarios Finales, en formato agregado y seudonimizado, para entrenar el clasificador global de riesgo humano (Naive Bayes) descrito en la Política de Privacidad, con el fin de mejorar la detección de patrones de riesgo en beneficio del conjunto de Clientes. Este tratamiento agregado no permite identificar individualmente a los Usuarios Finales de otros Clientes y se considera necesario para la prestación y mejora del servicio.
6. Confidencialidad
El Encargado garantiza que las personas autorizadas a tratar los datos se han comprometido a respetar la confidencialidad o están sujetas a una obligación legal de confidencialidad.
7. Medidas de seguridad (art. 32 RGPD)
El Encargado aplica, entre otras: cifrado de datos en tránsito (TLS) y en reposo; control de accesos basado en roles; autenticación mediante SSO/Keycloak; registro de eventos de cumplimiento con encadenamiento de hashes para garantizar la integridad y trazabilidad de los registros; copias de seguridad periódicas; segmentación de entornos de desarrollo y producción; monitorización de infraestructura (Grafana Alloy).
8. Subencargados
El Cliente autoriza con carácter general la subcontratación por el Encargado de los siguientes subencargados, sujetos a obligaciones equivalentes a las de este DPA:
| Subencargado | Servicio |
|---|---|
| Amazon Web Services (EC2, RDS, S3) | Infraestructura cloud y almacenamiento |
| Amazon SES | Envío de correos transaccionales y de simulación |
| Stripe | Procesamiento de pagos |
| Odoo (SaaS) | Facturación y Verifactu |
| Bunny Stream | Distribución de vídeo formativo |
El Encargado notificará al Responsable cualquier cambio previsto en esta lista con al menos 15 días de antelación, pudiendo el Responsable oponerse por motivos razonables relacionados con la protección de datos.
9. Asistencia al Responsable
El Encargado asistirá al Responsable, en la medida razonable y teniendo en cuenta la naturaleza del tratamiento, en: (a) la atención de solicitudes de ejercicio de derechos de los interesados; (b) la realización de evaluaciones de impacto (EIPD) cuando proceda; (c) la notificación de violaciones de seguridad, conforme a la cláusula 10.
10. Notificación de violaciones de seguridad
El Encargado notificará al Responsable cualquier violación de la seguridad de los datos personales sin dilación indebida y, en todo caso, dentro de las 48 horas siguientes a tener constancia de ella, facilitando la información disponible conforme al art. 33 RGPD para que el Responsable pueda cumplir su obligación de notificación a la autoridad de control en el plazo de 72 horas.
11. Transferencias internacionales
Cuando algún subencargado se ubique fuera del Espacio Económico Europeo, el Encargado garantiza la existencia de Cláusulas Contractuales Tipo aprobadas por la Comisión Europea u otro mecanismo de transferencia adecuado conforme al Capítulo V RGPD.
12. Supresión o devolución de datos
Al finalizar la prestación del servicio, el Encargado, a elección del Responsable, suprimirá o devolverá todos los datos personales, y suprimirá las copias existentes, salvo que la normativa aplicable exija su conservación (por ejemplo, obligaciones fiscales o de trazabilidad NIS2/DORA), en cuyo caso se conservarán únicamente durante el plazo legalmente exigido y con acceso restringido.
13. Auditorías
El Encargado pondrá a disposición del Responsable la información necesaria para demostrar el cumplimiento de las obligaciones del art. 28 RGPD y permitirá auditorías razonables, con preaviso de al menos 30 días y de forma que no interfiera desproporcionadamente en la prestación del servicio a otros Clientes.
14. Responsabilidad
Cada parte responde de los daños y perjuicios causados por su propio incumplimiento del RGPD y de este DPA, en los términos previstos en el art. 82 RGPD y en las Condiciones Generales de Uso.
15. Aceptación
La aceptación de este DPA se realiza mediante marcado de la casilla correspondiente en el proceso de alta o actualización de la cuenta. Dicha aceptación queda registrada de forma inmutable (usuario, fecha, hora, IP y versión/hash del documento aceptado) en el sistema de trazabilidad de cumplimiento de LudiSec, a disposición del Cliente previa solicitud.
16. Legislación aplicable
Este DPA se rige por la legislación española y el RGPD, y se somete a los Juzgados y Tribunales de Barcelona.