BlackDogs Security · Legal
Política de privacitat
BlackDogs Security és una empresa de ciberseguretat. Tractar amb cura les dades dels altres és el servei que venem, així que aquesta política està escrita per llegir-se, no per passar-la de llarg. Explica quines dades personals tractem, per a què, durant quant temps i què ens podeu exigir.
- Denominació social
- BlackDogs Security Andorra, S.L.
- NRT
L-716619-A- Domicili social
- Carrer Bonaventura Riberaygua, núm. 36, 6è pis, 3a porta, AD500 Andorra la Vella, Principat d'Andorra
- Contacte
- [email protected]
- Darrera actualització
- 11 de setembre de 2026
- Autoritat de control
- Agència Andorrana de Protecció de Dades (APDA)
- Galetes
- Cap. Aquest lloc no instal·la galetes ni executa analítica.
1. Qui és responsable de les vostres dades
El responsable del tractament és BlackDogs Security Andorra, S.L., NRT L-716619-A, amb domicili social a Carrer Bonaventura Riberaygua, núm. 36, 6è pis, 3a porta, AD500 Andorra la Vella, Principat d'Andorra.
Per a qualsevol qüestió sobre aquesta política o per exercir els drets descrits a l'apartat 10, escriviu a [email protected].
El tractament que s'hi descriu es regeix per la Llei 29/2021, del 28 d'octubre, qualificada de protecció de dades personals (LQPD) i la seva normativa de desenvolupament, sota la supervisió de l'Agència Andorrana de Protecció de Dades (APDA). Quan tractem dades personals per compte d'un client establert a la Unió Europea actuem com a encarregats del tractament, i a aquell tractament li és aplicable el Reglament General de Protecció de Dades a través del contracte signat amb aquell client.
2. Quines dades personals tractem
No recollim dades personals a través d'aquest lloc web. No hi ha formularis, ni comptes, ni inici de sessió, ni rastrejadors a cap pàgina. Les úniques dades personals que tenim sobre vosaltres són les que ens envieu o les que ens arriben en el curs de la prestació d'un servei:
- Correspondència. Si escriviu a [email protected], tractem el vostre nom, la vostra adreça de correu, les dades que hi incloeu sobre la vostra organització i el contingut del missatge.
- Informes al CSIRT. Si escriviu a [email protected], tractem les vostres dades de contacte i tot el que contingui l'informe. Els informes d'incidents i de vulnerabilitats solen incloure dades personals de tercers: registres, adreces IP, capçaleres de correu, identificadors d'usuari. L'apartat 8 explica com els gestionem.
- Registres de clients i proveïdors. Dades de contacte de les persones que representen les organitzacions amb què treballem i la informació de facturació exigida per la llei.
- Dades derivades de la prestació del servei. Quan un contracte ens situa dins els sistemes d'un client —monitoratge, còpies de seguretat, resposta a incidents— podem trobar dades personals dels usuaris d'aquell client. En aquest cas el client és el responsable i nosaltres actuem únicament seguint les seves instruccions documentades.
- Dades tècniques de la petició. Els nostres proveïdors d'infraestructura i de distribució de contingut registren dades de connexió com l'adreça IP, l'agent d'usuari i l'URL sol·licitat, com fa qualsevol servidor web. Són dades operatives i antiabús de caràcter agregat; no es fan servir per elaborar cap perfil vostre ni es creuen amb l'anterior.
No comprem llistes de contactes, no enriquim les vostres dades amb fonts de tercers i no prenem decisions automatitzades ni elaborem perfils amb efectes jurídics o similarment significatius.
3. Per a què les tractem i amb quina base jurídica
- Per respondre-us i preparar una proposta — aplicació de mesures precontractuals a petició vostra i interès legítim a atendre les consultes que se'ns adrecen.
- Per prestar els serveis contractats — execució del contracte amb la vostra organització.
- Per rebre i gestionar informes d'incidents i vulnerabilitats — interès legítim, nostre i de la comunitat, a garantir la seguretat de les xarxes i els sistemes d'informació. És la funció pròpia d'un CSIRT.
- Per complir obligacions comptables, fiscals i altres obligacions legals — compliment d'una obligació legal.
- Per mantenir la nostra pròpia infraestructura segura i disponible — interès legítim a prevenir abusos, frau i atacs.
Quan ens emparem en l'interès legítim, l'hem ponderat amb els vostres drets i llibertats i hem conclòs que el tractament es limita al que raonablement esperaríeu d'una empresa a qui heu escrit o a qui heu reportat un problema. Us hi podeu oposar tal com s'indica a l'apartat 10.
No enviem correu comercial. Si això canviés, es faria sobre la base d'un consentiment prestat per vosaltres i cada missatge inclouria una via de baixa operativa.
4. Durant quant temps les conservem
- Consultes que no deriven en contracte — dos anys des del darrer contacte i després se suprimeixen.
- Registres de clients — mentre duri la relació i, després, mentre se'n puguin derivar responsabilitats.
- Registres comptables i fiscals — durant el termini exigit per la normativa andorrana.
- Informes d'incidents i vulnerabilitats — tres anys des del tancament del cas, per poder reconèixer activitat recurrent i reconstruir l'historial de coordinació. Abans d'arxivar-los es minimitzen: s'elimina el material que no cal per entendre el cas.
- Dades tècniques de la petició — les que conservin els nostres proveïdors d'infraestructura amb finalitats operatives i antiabús, una finestra breu i rotatòria.
Un cop complert el termini, les dades se suprimeixen o s'anonimitzen de manera irreversible.
5. Amb qui es comparteixen
No venem dades personals ni les compartim per a l'activitat comercial de ningú.
Només es comuniquen a:
- Proveïdors que actuen seguint les nostres instruccions —correu, allotjament, distribució de contingut i assessors professionals—, cadascun vinculat per un contracte d'encàrrec i pel deure de confidencialitat.
- Parts necessàries per resoldre un incident de seguretat — l'organització afectada, el fabricant d'un producte vulnerable o un altre CSIRT, sempre amb les regles de l'apartat 8.
- Autoritats públiques, quan hi estiguem legalment obligats.
6. Transferències fora d'Andorra
Alguns dels nostres proveïdors estan establerts a la Unió Europea o en altres jurisdiccions. Les transferències només es produeixen cap a països reconeguts com a garants d'un nivell adequat de protecció, o sota garanties contractuals que ofereixen una protecció equivalent a la que assegura la normativa andorrana.
Andorra està reconeguda per la Comissió Europea com a jurisdicció que garanteix un nivell adequat de protecció de les dades personals, de manera que una transferència des de l'Espai Econòmic Europeu cap a BlackDogs Security no requereix, només per aquest motiu, cap garantia addicional.
7. Sense galetes, sense analítica, sense rastreig
Aquest lloc web no instal·la cap galeta: ni tècniques, ni de preferències, ni d'analítica. No carrega Google Analytics, ni Google Tag Manager, ni píxels de Meta, LinkedIn, X o TikTok, ni eines de gravació de sessió o mapes de calor, ni tipografies o scripts de tercers de cap mena.
No és una promesa que ens hàgiu de creure. Cada pàgina incorpora una Content Security Policy de default-src 'none' que només permet recursos d'aquest origen, servida tant com a element meta a la pàgina com a capçalera de resposta HTTP. Un rastrejador extern no s'hi podria executar ni que s'hi afegís per error; ho podeu comprovar a les eines de desenvolupament del vostre navegador.
Com que no s'emmagatzema res al vostre dispositiu ni es comparteix res amb tercers, no hi ha consentiment a recollir i, per tant, no hi ha cap bàner de galetes. Les visites es mesuren al servidor, a partir de registres de petició que ja existeixen, sense identificar-vos.
Si això canviés, aquest apartat s'actualitzaria abans que el canvi entrés en vigor, i qualsevol tractament que requerís el vostre consentiment us el demanaria prèviament.
8. Informes adreçats a BlackDogs CSIRT
Un informe d'incident o de vulnerabilitat es tracta com a confidencial per defecte i es gestiona sota el principi de necessitat de conèixer. La informació es classifica i es comparteix d'acord amb el Traffic Light Protocol, i respectem la classificació que qui informa apliqui al seu propi informe.
Si resoldre un problema exigeix contactar amb un tercer —l'organització afectada, un fabricant, un altre CSIRT— compartim el mínim necessari. No revelem la identitat de qui informa, ni la d'un client afectat, sense el seu consentiment, llevat d'obligació legal.
Podeu informar de manera anònima; podem actuar sobre un informe sense saber qui l'envia, encara que aleshores no us podrem demanar aclariments ni donar-vos crèdit. Podeu xifrar el vostre informe amb la nostra clau PGP publicada. Les condicions completes són a la Política de divulgació coordinada de vulnerabilitats i a la descripció de l'equip segons l'RFC 2350 de BlackDogs CSIRT, o en la de BlackDogs CSIRT Andorra quan sigui l'equip andorrà qui gestioni l'informe.
9. Com protegim les vostres dades
L'accés a les dades personals està limitat a les persones que el necessiten per a la seva feina, sota obligacions de confidencialitat que subsisteixen després del final de la seva relació amb nosaltres. Les dades es xifren en trànsit i en repòs, els accessos es registren, i apliquem internament els mateixos controls que recomanem als nostres clients.
La correspondència sensible es pot xifrar d'extrem a extrem: la nostra clau PGP es publica a csirt-blackdogs.asc i es referencia des de /.well-known/security.txt.
Si es produeix una violació de la seguretat de les dades personals que comporti un risc per als vostres drets i llibertats, ho notificarem a l'APDA i, quan la llei ho exigeixi, a vosaltres, sense dilació indeguda.
10. Els vostres drets
Ens podeu sol·licitar en qualsevol moment:
- Accés a les dades personals que tenim sobre vosaltres i una còpia d'aquestes.
- Rectificació de les dades inexactes o incompletes.
- Supressió de les dades que ja no tinguem motiu lícit per conservar.
- Limitació del tractament mentre es resol una discrepància sobre la seva exactitud o licitud.
- Oposició al tractament basat en l'interès legítim, per motius relatius a la vostra situació particular.
- Portabilitat: rebre les dades que ens vau facilitar en un format estructurat, d'ús comú i lectura mecànica, i que es transmetin a un altre responsable quan sigui tècnicament possible.
- Retirar el consentiment, quan el tractament s'hi basi, sense que això afecti la licitud del tractament previ.
Escriviu a [email protected]. Responem en el termini d'un mes; si la sol·licitud és complexa el podrem ampliar i us n'explicarem el motiu. Exercir aquests drets és gratuït, i només us demanarem acreditar la identitat quan no puguem tenir certesa de qui ho sol·licita.
Si considereu que no hem tractat les vostres dades correctament, teniu dret a reclamar davant l'Agència Andorrana de Protecció de Dades (APDA), autoritat de control del Principat d'Andorra. Preferim que ens ho digueu abans a nosaltres, per poder-ho corregir.
Quan BlackDogs Security actua com a encarregat del tractament per compte d'un client, les sol·licituds de drets s'han d'adreçar a aquell client com a responsable; si ens escriviu a nosaltres, traslladarem la vostra sol·licitud i us ho comunicarem.
11. Canvis i versions lingüístiques
Aquesta és la versió amb data de l'11 de setembre de 2026. La versió vigent és sempre la publicada a https://blackdogs.io/privacy/ca. Els canvis substancials es reflectiran en la data anterior, i el canvi es farà abans que comenci el nou tractament, no després.
Les versions en anglès i castellà estan disponibles a /privacy i /privacy/es. En cas de discrepància entre versions, preval la versió en anglès.
Les dades identificatives de la societat i les condicions que regeixen aquest lloc web són a l'Avís legal.