Como protegemos os dados da sua organização
A Whalemate processa nomes, e-mails e resultados de simulação dos seus colaboradores. Onde esses dados vivem, quem acessa e sob quais controles. Só mostramos o que está certificado hoje: ISO/IEC 27001:2022.
Controles da plataforma
Criptografia
TLS 1.3 em trânsito e AES-256 em repouso.
Acesso
SSO para o time interno, 2FA e mínimo privilégio.
Rastreabilidade
Registro de acessos e mudanças.
Continuidade
Controles de disponibilidade e recuperação.
Residência
Hospedagem conforme o escopo acordado com o cliente.
Retenção
Política de conservação e exclusão definida no DPA.
O que coletamos e para quê
Nenhuma métrica individual é usada para fins disciplinares. Isso está no contrato, não só nesta página.
| Dado | Para quê | Quem vê | Retenção |
|---|---|---|---|
| Nome e e-mail corporativo | Enviar a simulação e atribuir a formação | Administrador do programa | Enquanto durar o contrato |
| Resultado de simulação | Calcular o índice e disparar o reforço | Administrador do programa | 24 meses |
| Avanço de formação | Evidência de conformidade | Administrador e auditoria | 24 meses |
| Área e papel | Calibrar o cenário por perfil | Agregado, não individual | Enquanto durar o contrato |
Suboperadores
Se encontrou uma vulnerabilidade, escreva para security@whalemate.com. Respondemos em 48 horas úteis. Não iniciamos ações legais contra pesquisa de boa-fé.
Infraestrutura na AWS. E-mail transacional e analítica de produto conforme o DPA vigente. A lista completa é atualizada com aviso prévio.
Capacidades do programa
2FA, sessão e força bruta
Quem administra não entra só com senha. 2FA, tempo de sessão e bloqueio por força bruta estão na consola, junto a papéis e ao registro de auditoria.
Usuários, papéis e permissões
Quem entra na consola. Não é o SSO do quadro: é o acesso de operadores, com menor privilégio.
Registro de auditoria
Mudanças de administração: quem tocou uma permissão, quando. O registro de conclusão de cursos vive também em conformidade.
Como tratamos nomes, e-mails e resultados de simulação
A Whalemate processa dados do quadro para operar o programa. Esta página declara o que está certificado hoje: ISO/IEC 27001:2022. Não inventamos SOC 2 nem outros selos. O DPA é o documento que governa o processamento.
Um programa de risco humano não funciona sem um quadro. Isso significa nomes, e-mails corporativos, área, papel quando existe, resultados de simulação e progresso de treinamento. Esses dados vivem para enviar o exercício, atribuir reforço e produzir evidência. Não vivem para um expediente disciplinar. O Trust Center diz o que se coleta, por quê, quem vê e com que retenção. O contrato e o DPA repetem o limite de uso. Se um cliente quer o score para um processo, está pedindo algo que esta plataforma não oferece.
A certificação que mostramos é ISO/IEC 27001:2022. O selo está no site porque está vigente. Não listamos SOC 2, ISO 27701 nem outros frameworks como nossos. Os controles da plataforma — criptografia em trânsito e em repouso, SSO interno, 2FA, menor privilégio, logs de acesso, continuidade, residência acordada — estão descritos nesta página. Residência e subprocessadores se fecham no DPA. Infraestrutura na AWS. A lista de subprocessadores se atualiza com aviso. Responsible disclosure: security@whalemate.com.
O DPA é o documento que jurídico e compras deveriam pedir, não um parágrafo de marketing. Define processamento, instruções do controlador, subprocessadores e retenção. O Trust Center não o substitui: o torna encontrável. Se há uma pergunta que o DPA não cobre, responde-se na mesa de segurança — não com uma nova afirmação em um banner. Queremos que esta página sirva de link em uma licitação. Por isso não a enchemos de selos que não temos.
Certificação, dados e uso permitido
Se uma das três for inventada, o Trust Center deixa de ser útil para o jurídico.
ISO/IEC 27001:2022
É a única certificação que declaramos. O selo visível no site corresponde a esse alcance. Não usamos a norma como decoração nem a misturamos com a certificação da sua organização. Se um questionário…
Que dados processamos
Nome e e-mail corporativo para enviar e atribuir. Resultado de simulação para o índice e o reforço. Progresso de treinamento para evidência. Área e papel para calibrar, agregados quando isso se…
Uso não disciplinar
Nenhuma métrica individual se usa para punir. Está no Trust Center e no contrato, não só em um valor de marca. O administrador do programa vê o detalhe. O relatório executivo agrega. O jurídico pode…
Perguntas do Trust Center
Vocês têm SOC 2 ou outras certificações além da ISO?
Onde leio o DPA?
Vocês podem usar nossos resultados de simulação para marketing?
Quem na Whalemate vê o quadro?
Como reporto uma vulnerabilidade?
Quer revisar o escopo com o time?
O Trust Center cobre o que está certificado hoje. O escopo concreto fecha na demo.