BlackDogs Security · Legal

Política de privacidad

BlackDogs Security es una empresa de ciberseguridad. Tratar con cuidado los datos de otros es el servicio que vendemos, así que esta política está escrita para leerse, no para pasarla de largo. Explica qué datos personales tratamos, para qué, durante cuánto tiempo y qué puede exigirnos.

Denominación social
BlackDogs Security Andorra, S.L.
NRT
L-716619-A
Domicilio social
Carrer Bonaventura Riberaygua, núm. 36, 6è pis, 3a porta, AD500 Andorra la Vella, Principado de Andorra
Contacto
[email protected]
Última actualización
11 de septiembre de 2026
Autoridad de control
Agència Andorrana de Protecció de Dades (APDA)
Cookies
Ninguna. Este sitio no instala cookies ni ejecuta analítica.

1. Quién es responsable de sus datos

El responsable del tratamiento es BlackDogs Security Andorra, S.L., NRT L-716619-A, con domicilio social en Carrer Bonaventura Riberaygua, núm. 36, 6è pis, 3a porta, AD500 Andorra la Vella, Principado de Andorra.

Para cualquier cuestión sobre esta política o para ejercer los derechos descritos en el apartado 10, escriba a [email protected].

El tratamiento aquí descrito se rige por la Llei 29/2021, del 28 d'octubre, qualificada de protecció de dades personals (LQPD) y su normativa de desarrollo, bajo la supervisión de la Agència Andorrana de Protecció de Dades (APDA). Cuando tratamos datos personales por cuenta de un cliente establecido en la Unión Europea actuamos como encargado del tratamiento, y a ese tratamiento le resulta aplicable el Reglamento General de Protección de Datos a través del contrato firmado con ese cliente.

2. Qué datos personales tratamos

No recogemos datos personales a través de este sitio web. No hay formularios, ni cuentas, ni inicio de sesión, ni rastreadores en ninguna página. Los únicos datos personales que tenemos sobre usted son los que nos envía o los que nos llegan en el curso de la prestación de un servicio:

  • Correspondencia. Si escribe a [email protected], tratamos su nombre, su dirección de correo, los datos que incluya sobre su organización y el contenido de su mensaje.
  • Reportes al CSIRT. Si escribe a [email protected], tratamos sus datos de contacto y todo lo que contenga el reporte. Los reportes de incidentes y de vulnerabilidades suelen incluir datos personales de terceros: registros, direcciones IP, cabeceras de correo, identificadores de usuario. El apartado 8 explica cómo los manejamos.
  • Registros de clientes y proveedores. Datos de contacto de las personas que representan a las organizaciones con las que trabajamos y la información de facturación exigida por la ley.
  • Datos derivados de la prestación del servicio. Cuando un contrato nos sitúa dentro de los sistemas de un cliente —monitorización, backup, respuesta a incidentes— podemos encontrar datos personales de los usuarios de ese cliente. En ese caso el cliente es el responsable y nosotros actuamos únicamente conforme a sus instrucciones documentadas.
  • Datos técnicos de la petición. Nuestros proveedores de infraestructura y de distribución de contenido registran datos de conexión como la dirección IP, el agente de usuario y la URL solicitada, como hace cualquier servidor web. Son datos operativos y antiabuso de carácter agregado; no se usan para elaborar un perfil de usted ni se cruzan con lo anterior.

No compramos listas de contactos, no enriquecemos sus datos con fuentes de terceros y no tomamos decisiones automatizadas ni elaboramos perfiles con efectos jurídicos o similarmente significativos.

3. Para qué los tratamos y con qué base jurídica

  • Para responderle y preparar una propuesta — aplicación de medidas precontractuales a petición suya e interés legítimo en atender las consultas que se nos dirigen.
  • Para prestar los servicios contratados — ejecución del contrato con su organización.
  • Para recibir y gestionar reportes de incidentes y vulnerabilidades — interés legítimo, nuestro y de la comunidad, en garantizar la seguridad de las redes y los sistemas de información. Es la función propia de un CSIRT.
  • Para cumplir obligaciones contables, fiscales y otras obligaciones legales — cumplimiento de una obligación legal.
  • Para mantener nuestra propia infraestructura segura y disponible — interés legítimo en prevenir abusos, fraude y ataques.

Cuando nos amparamos en el interés legítimo, lo hemos ponderado frente a sus derechos y libertades y hemos concluido que el tratamiento se limita a lo que usted razonablemente esperaría de una empresa a la que ha escrito o a la que ha reportado un problema. Puede oponerse a ese tratamiento como se indica en el apartado 10.

No enviamos correo comercial. Si eso cambiara, se haría sobre la base de un consentimiento prestado por usted y cada mensaje incluiría una vía de baja operativa.

4. Durante cuánto tiempo los conservamos

  • Consultas que no derivan en contrato — dos años desde el último contacto y después se suprimen.
  • Registros de clientes — mientras dure la relación y, después, mientras puedan derivarse responsabilidades de ella.
  • Registros contables y fiscales — durante el plazo exigido por la normativa andorrana.
  • Reportes de incidentes y vulnerabilidades — tres años desde el cierre del caso, para poder reconocer actividad recurrente y reconstruir el historial de coordinación. Antes de archivarlos se minimizan: se elimina el material que no es necesario para entender el caso.
  • Datos técnicos de la petición — los que conserven nuestros proveedores de infraestructura con fines operativos y antiabuso, una ventana breve y rotatoria.

Cumplido el plazo, los datos se suprimen o se anonimizan de forma irreversible.

5. Con quién se comparten

No vendemos datos personales ni los compartimos para la actividad comercial de nadie.

Solo se comunican a:

  • Proveedores que actúan siguiendo nuestras instrucciones —correo, alojamiento, distribución de contenido y asesores profesionales—, cada uno vinculado por un contrato de encargo y por deber de confidencialidad.
  • Partes necesarias para resolver un incidente de seguridad — la organización afectada, el fabricante de un producto vulnerable u otro CSIRT, siempre con las reglas del apartado 8.
  • Autoridades públicas, cuando estemos legalmente obligados.

6. Transferencias fuera de Andorra

Algunos de nuestros proveedores están establecidos en la Unión Europea o en otras jurisdicciones. Las transferencias solo se producen hacia países reconocidos como garantes de un nivel adecuado de protección, o bajo garantías contractuales que ofrecen una protección equivalente a la que asegura la normativa andorrana.

Andorra está reconocida por la Comisión Europea como jurisdicción que garantiza un nivel adecuado de protección de los datos personales, de modo que una transferencia desde el Espacio Económico Europeo hacia BlackDogs Security no requiere, solo por ese motivo, ninguna garantía adicional.

7. Sin cookies, sin analítica, sin rastreo

Este sitio web no instala ninguna cookie: ni técnicas, ni de preferencias, ni de analítica. No carga Google Analytics, ni Google Tag Manager, ni píxeles de Meta, LinkedIn, X o TikTok, ni herramientas de grabación de sesión o mapas de calor, ni tipografías o scripts de terceros de ningún tipo.

No es una promesa que deba creernos. Cada página incorpora una Content Security Policy de default-src 'none' que solo permite recursos de este origen, servida tanto como elemento meta en la página como cabecera de respuesta HTTP. Un rastreador externo no podría ejecutarse aquí ni aunque se añadiera por error; puede comprobarlo en las herramientas de desarrollo de su navegador.

Como no se almacena nada en su dispositivo ni se comparte nada con terceros, no hay consentimiento que recabar y, por tanto, no hay banner de cookies. Las visitas se miden en servidor, a partir de registros de petición que ya existen, sin identificarle.

Si esto cambiara, este apartado se actualizaría antes de que el cambio entrara en vigor, y todo tratamiento que requiriese su consentimiento se lo pediría previamente.

8. Reportes dirigidos a BlackDogs CSIRT

Un reporte de incidente o de vulnerabilidad se trata como confidencial por defecto y se gestiona bajo el principio de necesidad de conocer. La información se clasifica y se comparte conforme al Traffic Light Protocol, y respetamos la clasificación que quien reporta aplique a su propio reporte.

Si resolver un problema exige contactar con un tercero —la organización afectada, un fabricante, otro CSIRT— compartimos el mínimo necesario. No revelamos la identidad de quien reporta, ni la de un cliente afectado, sin su consentimiento, salvo obligación legal.

Puede reportar de forma anónima; podemos actuar sobre un reporte sin saber quién lo envía, aunque entonces no podremos pedirle aclaraciones ni darle crédito. Puede cifrar su reporte con nuestra clave PGP publicada. Las condiciones completas están en la Política de divulgación coordinada de vulnerabilidades y en la descripción del equipo según RFC 2350 de BlackDogs CSIRT, o en la de BlackDogs CSIRT Andorra cuando sea el equipo andorrano quien gestione el reporte.

9. Cómo protegemos sus datos

El acceso a los datos personales está limitado a las personas que lo necesitan para su trabajo, bajo obligaciones de confidencialidad que subsisten tras el fin de su relación con nosotros. Los datos se cifran en tránsito y en reposo, los accesos se registran, y aplicamos internamente los mismos controles que recomendamos a nuestros clientes.

La correspondencia sensible puede cifrarse de extremo a extremo: nuestra clave PGP se publica en csirt-blackdogs.asc y se referencia desde /.well-known/security.txt.

Si se produce una violación de la seguridad de los datos personales que entrañe un riesgo para sus derechos y libertades, lo notificaremos a la APDA y, cuando la ley lo exija, a usted, sin dilación indebida.

10. Sus derechos

Puede solicitarnos en cualquier momento:

  • Acceso a los datos personales que tenemos sobre usted y una copia de ellos.
  • Rectificación de los datos inexactos o incompletos.
  • Supresión de los datos que ya no tengamos motivo lícito para conservar.
  • Limitación del tratamiento mientras se resuelve una discrepancia sobre su exactitud o licitud.
  • Oposición al tratamiento basado en el interés legítimo, por motivos relativos a su situación particular.
  • Portabilidad: recibir los datos que nos facilitó en un formato estructurado, de uso común y lectura mecánica, y que se transmitan a otro responsable cuando sea técnicamente posible.
  • Retirar el consentimiento, cuando el tratamiento se base en él, sin que ello afecte a la licitud del tratamiento previo.

Escriba a [email protected]. Respondemos en el plazo de un mes; si la solicitud es compleja podremos ampliarlo y le explicaremos por qué. Ejercer estos derechos es gratuito, y solo le pediremos acreditar su identidad cuando no podamos tener certeza de quién solicita.

Si considera que no hemos tratado sus datos correctamente, tiene derecho a reclamar ante la Agència Andorrana de Protecció de Dades (APDA), autoridad de control del Principado de Andorra. Preferimos que nos lo diga antes a nosotros, para poder corregirlo.

Cuando BlackDogs Security actúa como encargado del tratamiento por cuenta de un cliente, las solicitudes de derechos deben dirigirse a ese cliente como responsable; si nos escribe a nosotros, trasladaremos su solicitud y se lo comunicaremos.

11. Cambios y versiones lingüísticas

Esta es la versión con fecha de 11 de septiembre de 2026. La versión vigente es siempre la publicada en https://blackdogs.io/privacy/es. Los cambios sustanciales se reflejarán en la fecha anterior, y el cambio se hará antes de que comience el nuevo tratamiento, no después.

Las versiones en inglés y catalán están disponibles en /privacy y /privacy/ca. En caso de discrepancia entre versiones, prevalece la versión en inglés.

Los datos identificativos de la sociedad y las condiciones que rigen este sitio web están en el Aviso legal.