Acuerdo de tratamiento de datos (DPA)
Este DPA forma parte del contrato de suscripción. Whalemate actúa como encargado / procesador de los datos de empleados que el cliente (responsable) carga o sincroniza para operar el programa de Human Risk Management.
Última actualización: 2026-08-28. Modelo estándar. Requiere revisión legal y firma en el contrato de cada cliente.
Objeto
Tratar nombre, correo laboral, área, rol, resultados de simulación y avance de formación con la única finalidad de prestar el servicio contratado: simular, entrenar, medir, reportar.
Instrucciones
Whalemate trata los datos solo según las instrucciones documentadas del cliente y este DPA. No usa métricas individuales con fines disciplinarios propios. No vende los datos.
Seguridad
Medidas alineadas a ISO/IEC 27001:2022, descriptas en el Trust Center: cifrado, control de acceso, registro, residencia por región cuando el contrato lo prevé.
Subprocesadores
Infraestructura en AWS. Otros subprocesadores se notifican con al menos 30 días de anticipación. El cliente puede oponerse por motivos razonables de protección de datos.
Derechos de los interesados y auditoría
Whalemate asiste al cliente para responder derechos. Conservación y supresión: según Trust Center. El cliente puede auditar con preaviso razonable, o aceptar informes de terceros (certificado ISO, resumen de pentest bajo NDA).
Contacto
privacidad@whalemate.com · security@whalemate.com
Qué no cubre este DPA
No cubre los leads del sitio público (demo, contacto, partnership, postulación): ahí Whalemate es responsable y aplica la política de privacidad. No cubre la conversación con el asistente Fede: ese canal tiene términos propios. No autoriza a usar métricas individuales de empleados con fines disciplinarios por parte de Whalemate. El cliente, como responsable, define su propia política interna; Whalemate no la ejecuta.
Incidente y fin del tratamiento
Un incidente de datos se notifica en los plazos del contrato y de la norma aplicable, con el detalle que el Trust Center resume para el cliente. Al terminar el servicio, supresión o devolución según el contrato: no hay un “archivo eterno” de padrones de clientes dados de baja salvo deber legal. El certificado ISO/IEC 27001:2022 del proveedor no sustituye la evaluación que el cliente haga de este DPA.
Ley aplicable y transferencia
La ley y el foro del contrato de suscripción rigen este DPA, salvo norma de protección de datos que no se pueda pactar en contrario. Si el cliente está en un país con transferencia internacional restringida, la residencia se acuerda en el contrato (AWS en la región pactada). Un anexo de cláusulas tipo se firma cuando el cliente lo pide por su marco (RGPD, LGPD u otro): este HTML no es ese anexo. Whalemate no declara SOC 2. ISO/IEC 27001:2022 cubre la operación del proveedor; no certifica el SGSI del cliente. El encargado no decide la base jurídica del responsable: el cliente documenta por qué trata datos de su padrón. Las notificaciones a privacidad@whalemate.com y security@whalemate.com no reemplazan el canal contractual de incidentes cuando el contrato define uno.