Acordo de tratamento de dados (DPA)
Este DPA faz parte do contrato de assinatura. A Whalemate atua como operadora dos dados de colaboradores que o cliente (controlador) carrega ou sincroniza para operar o programa de Human Risk Management.
Última atualização: 2026-08-28. Modelo padrão. Requer revisão jurídica e assinatura no contrato de cada cliente.
Objeto
Tratar nome, e-mail corporativo, área, papel, resultados de simulação e avanço de formação com a única finalidade de prestar o serviço contratado: simular, treinar, medir, reportar.
Instruções
A Whalemate trata os dados só segundo as instruções documentadas do cliente e este DPA. Não usa métricas individuais para fins disciplinares próprios. Não vende os dados.
Segurança
Medidas alinhadas à ISO/IEC 27001:2022, descritas no Trust Center: criptografia, controle de acesso, registro, residência por região quando o contrato prevê.
Suboperadores
Infraestrutura na AWS. Outros suboperadores são notificados com pelo menos 30 dias de antecedência. O cliente pode se opor por motivos razoáveis de proteção de dados.
Direitos dos titulares e auditoria
A Whalemate auxilia o cliente a responder direitos. Conservação e exclusão: conforme Trust Center. O cliente pode auditar com aviso prévio razoável, ou aceitar relatórios de terceiros (certificado ISO, resumo de pentest sob NDA).
Contato
privacidad@whalemate.com · security@whalemate.com
O que este DPA não cobre
Não cobre os leads do site público (demo, contato, parceria, candidatura): aí a Whalemate é controladora e vale a política de privacidade. Não cobre a conversa com o assistente Fede: esse canal tem termos próprios. Não autoriza a Whalemate a usar métricas individuais de colaboradores para fins disciplinares. O cliente, como controlador, define a própria política interna; a Whalemate não a executa.
Incidente e fim do tratamento
Um incidente de dados se notifica nos prazos do contrato e da norma aplicável, com o detalhe que o Trust Center resume para o cliente. Ao terminar o serviço, exclusão ou devolução conforme o contrato: não há um “arquivo eterno” de quadros de clientes encerrados salvo dever legal. O certificado ISO/IEC 27001:2022 do fornecedor não substitui a avaliação que o cliente faça deste DPA.
Lei aplicável e transferência
A lei e o foro do contrato de assinatura regem este DPA, salvo norma de proteção de dados que não se possa afastar por contrato. Se o cliente está num país com transferência internacional restrita, a residência se acorda no contrato (AWS na região pactuada). Um anexo de cláusulas-tipo se assina quando o cliente pede pelo seu marco (RGPD, LGPD ou outro): este HTML não é esse anexo. A Whalemate não declara SOC 2. ISO/IEC 27001:2022 cobre a operação do fornecedor; não certifica o SGSI do cliente. A operadora não decide a base jurídica do controlador: o cliente documenta por que trata dados do seu quadro. As notificações a privacidad@whalemate.com e security@whalemate.com não substituem o canal contratual de incidentes quando o contrato define um.