Cómo protegemos los datos de su organización
Whalemate procesa nombres, correos y resultados de simulación de sus empleados. Dónde viven esos datos, quién accede y bajo qué controles. Solo mostramos lo que está certificado hoy: ISO/IEC 27001:2022.
Controles de plataforma
Cifrado
TLS 1.3 en tránsito y AES-256 en reposo.
Acceso
SSO para el equipo interno, 2FA y mínimo privilegio.
Trazabilidad
Registro de accesos y cambios.
Continuidad
Controles de disponibilidad y recuperación.
Residencia
Alojamiento según el alcance acordado con el cliente.
Retención
Política de conservación y eliminación definida en el DPA.
Qué recolectamos y para qué
Ninguna métrica individual se usa con fines disciplinarios. Eso está en el contrato, no solo en esta página.
| Dato | Para qué | Quién lo ve | Retención |
|---|---|---|---|
| Nombre y correo laboral | Enviar la simulación y asignar la formación | Administrador del programa | Mientras dure el contrato |
| Resultado de simulación | Calcular el índice y disparar el refuerzo | Administrador del programa | 24 meses |
| Avance de formación | Evidencia de cumplimiento | Administrador y auditoría | 24 meses |
| Área y rol | Calibrar el escenario por perfil | Agregado, no individual | Mientras dure el contrato |
Subprocesadores
Si encontró una vulnerabilidad, escríbanos a security@whalemate.com. Respondemos en 48 horas hábiles. No iniciamos acciones legales contra investigación de buena fe.
Infraestructura en AWS. Correo transaccional y analítica de producto según el DPA vigente. La lista completa se actualiza con aviso previo.
Capacidades del programa
2FA, sesión y fuerza bruta
Quién administra no entra solo con una contraseña. 2FA, tiempo de sesión y bloqueo por fuerza bruta están en la consola, junto a roles y al registro de auditoría.
Usuarios, roles y permisos
Quién entra a la consola. No es el SSO del padrón: es el acceso de operadores, con mínimo privilegio.
Registro de auditoría
Cambios de administración: quién tocó un permiso, cuándo. El registro de toma de cursos vive también en cumplimiento.
Cómo tratamos nombres, correos y resultados de simulación
Whalemate procesa datos de su padrón para operar el programa. Esta página declara lo certificado hoy: ISO/IEC 27001:2022. No inventamos SOC 2 ni otros sellos. El DPA es el documento que manda sobre el tratamiento.
Un programa de riesgo humano no funciona sin un padrón. Eso implica nombres, correos laborales, área, rol cuando existe, resultados de simulación y avance de formación. Esos datos viven para enviar el ejercicio, asignar el refuerzo y producir evidencia. No viven para un expediente disciplinario. El Trust Center dice qué se recolecta, para qué, quién lo ve y con qué retención. El contrato y el DPA repiten el límite de uso. Si un cliente quiere el score para un sumario, está pidiendo algo que esta plataforma no ofrece.
La certificación que mostramos es ISO/IEC 27001:2022. El sello está en el sitio porque está vigente. No listamos SOC 2, ISO 27701 ni otros marcos como propios. Los controles de plataforma —cifrado en tránsito y en reposo, SSO interno, 2FA, mínimo privilegio, registro de accesos, continuidad, residencia acordada— se describen en esta página. Residencia y subprocesadores se cierran en el DPA. Infraestructura en AWS. La lista de subprocesadores se actualiza con aviso. Divulgación responsable: security@whalemate.com.
El DPA es el documento que legal y compras deberían pedir, no un párrafo de marketing. Define tratamiento, instrucciones del responsable, subprocesadores y conservación. El Trust Center no lo reemplaza: lo hace encontrable. Si hay una pregunta que el DPA no cubre, se responde en la mesa de seguridad, no con un claim nuevo en un banner. Queremos que esta página se enlace desde un pliego. Por eso no la llenamos de sellos que no tenemos.
Certificación, dato y uso permitido
Si una de las tres se inventa, el Trust Center deja de servirle a legal.
ISO/IEC 27001:2022
Es la única certificación que declaramos. El sello visible en el sitio corresponde a ese alcance. No usamos la norma como adorno ni la mezclamos con la certificación de su organización. Si un…
Qué dato tratamos
Nombre y correo laboral para enviar y asignar. Resultado de simulación para el índice y el refuerzo. Avance de formación para evidencia. Área y rol para calibrar, en agregado cuando corresponde. No…
Uso no disciplinario
Ninguna métrica individual se usa para sancionar. Está en el Trust Center y en el contrato, no solo en un valor de marca. El administrador del programa ve el detalle. El reporte ejecutivo agrega…
Preguntas del Trust Center
¿Tienen SOC 2 u otras certificaciones además de ISO?
¿Dónde leo el DPA?
¿Pueden usar nuestros resultados de simulación para marketing?
¿Quién de Whalemate ve el padrón?
¿Cómo reporto una vulnerabilidad?
¿Quiere revisar el alcance con el equipo?
El Trust Center cubre lo certificado hoy. El alcance concreto se cierra en la demo.