Privacy Policy
Política de Privacidad
Última actualización: 16 de septiembre de 2026
Responsable del tratamiento (la entidad legalmente responsable de tus datos personales): , autónomo/a, con NIF , domicilio fiscal en , operando bajo el nombre comercial LudiSec ()
1. Introducción
Esta Política de Privacidad describe cómo LudiSec ("nosotros", "la Plataforma") recoge, utiliza y protege los datos personales de los usuarios de nuestra plataforma de concienciación y gestión de riesgo en ciberseguridad, tanto de las empresas clientes ("Cliente") como de sus empleados ("Usuarios Finales") que participan en las formaciones, simulaciones y evaluaciones.
2. Responsable del tratamiento
, autónomo/a, con NIF , domicilio fiscal en , operando bajo el nombre comercial LudiSec. Contacto para asuntos de privacidad: .
3. ¿Qué datos tratamos?
- Datos de cuenta: nombre, apellidos, email corporativo, cargo, empresa, idioma.
- Datos de uso de la plataforma: progreso formativo, resultados de test, XP, insignias, interacciones con contenidos gamificados.
- Datos de simulaciones de phishing: apertura de correos, clics en enlaces simulados, envío de datos a formularios simulados (nunca credenciales reales), tiempo de respuesta.
- Datos técnicos: dirección IP, tipo de navegador, logs de seguridad y auditoría (necesarios para la trazabilidad exigida por NIS2/DORA).
- Datos de facturación (para el Cliente contratante): datos fiscales gestionados a través de Stripe y Odoo.
4. Finalidades y base legal
| Finalidad | Base legal |
|---|---|
| Prestación del servicio contratado (formación, simulacros, dashboards de riesgo) | Ejecución de contrato (art. 6.1.b RGPD) — el Cliente actúa como responsable respecto a sus empleados y LudiSec como encargado de tratamiento |
| Cálculo del indicador de riesgo humano mediante el clasificador de Naive Bayes | Interés legítimo del Cliente en la gestión del riesgo de ciberseguridad (art. 6.1.f RGPD), informado al Usuario Final |
| Seguridad, prevención de fraude y trazabilidad normativa (NIS2/DORA) | Obligación legal (art. 6.1.c RGPD) e interés legítimo |
| Comunicaciones comerciales a Clientes potenciales | Consentimiento o interés legítimo, con opción de baja en cada comunicación |
| Facturación y obligaciones fiscales | Obligación legal (art. 6.1.c RGPD) |
5. El modelo de clasificador global (Naive Bayes) y efecto red
LudiSec utiliza un modelo estadístico (clasificador Naive Bayes) entrenado con datos agregados y anonimizados o seudonimizados procedentes de múltiples Clientes para mejorar la detección de patrones de riesgo humano (por ejemplo, susceptibilidad a determinados tipos de phishing). Este tratamiento:
- Se realiza sobre datos agregados/seudonimizados, sin identificar individualmente a Usuarios Finales de otros Clientes.
- No se utiliza para tomar decisiones individuales automatizadas con efectos jurídicos sobre un Usuario Final sin intervención humana.
- Se detalla en el Acuerdo de Tratamiento de Datos (DPA) firmado con cada Cliente, que debe informar de esta finalidad a sus propios empleados.
6. Relación Cliente–LudiSec: responsable y encargado
Respecto a los datos de los Usuarios Finales (empleados del Cliente), el Cliente es responsable del tratamiento y LudiSec actúa como encargado de tratamiento, conforme al art. 28 RGPD, mediante el correspondiente Acuerdo de Tratamiento de Datos (DPA) suscrito en la contratación. Para los datos del propio Cliente como tal (contacto comercial, facturación), LudiSec es responsable del tratamiento.
7. Destinatarios y encargados de tratamiento
Empleamos proveedores que actúan como encargados de tratamiento, entre ellos:
- Infraestructura cloud (AWS EC2/RDS/S3, para alojamiento de la aplicación y bases de datos)
- Stripe (procesamiento de pagos y facturación)
- Amazon SES (envío de correos transaccionales y de simulación)
- Odoo (SaaS) (gestión de facturación, Verifactu)
- Keycloak (autenticación, alojado en nuestra propia infraestructura)
- ElevenLabs / Bunny Stream (generación y distribución de contenido audiovisual formativo, sin datos personales de Usuarios Finales)
Todos ellos están sujetos a acuerdos de confidencialidad y tratamiento de datos conforme al art. 28 RGPD.
8. Transferencias internacionales
Algunos proveedores pueden ubicarse fuera del Espacio Económico Europeo. En esos casos, la transferencia se ampara en Cláusulas Contractuales Tipo (CCT) aprobadas por la Comisión Europea u otras garantías adecuadas conforme al Capítulo V RGPD.
9. Plazo de conservación
Conservamos los datos mientras dure la relación contractual con el Cliente y, posteriormente, durante los plazos exigidos por la normativa fiscal y mercantil (con carácter general, 6 años) o mientras existan obligaciones de trazabilidad derivadas de NIS2/DORA. Los datos de simulaciones se conservan según lo pactado en el DPA con cada Cliente.
10. Derechos de los interesados
Puedes ejercer tus derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad enviando un email a , indicando el derecho que deseas ejercer. Si eres empleado de un Cliente, te recomendamos dirigirte también al departamento correspondiente de tu empresa, responsable del tratamiento. Tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).
11. Seguridad
Aplicamos medidas técnicas y organizativas adecuadas (cifrado en tránsito y reposo, control de accesos por roles, registro de eventos de cumplimiento con encadenamiento de hashes, copias de seguridad, segmentación de entornos) conforme al art. 32 RGPD.
12. Menores
La Plataforma está dirigida a un entorno profesional/empresarial y no está destinada a menores de edad.
13. Cambios en esta política
Podemos actualizar esta política para reflejar cambios legales, técnicos u organizativos. Notificaremos cambios sustanciales a los Clientes con antelación razonable.