Cómo protegemos los datos de su organización

Whalemate procesa nombres, correos y resultados de simulación de sus empleados. Dónde viven esos datos, quién accede y bajo qué controles. Solo mostramos lo que está certificado hoy: ISO/IEC 27001:2022.

Arquitectura

Controles de plataforma

Cifrado

TLS 1.3 en tránsito y AES-256 en reposo.

Acceso

SSO para el equipo interno, 2FA y mínimo privilegio.

Trazabilidad

Registro de accesos y cambios.

Continuidad

Controles de disponibilidad y recuperación.

Residencia

Alojamiento según el alcance acordado con el cliente.

Retención

Política de conservación y eliminación definida en el DPA.

Datos de empleados

Qué recolectamos y para qué

Ninguna métrica individual se usa con fines disciplinarios. Eso está en el contrato, no solo en esta página.

DatoPara quéQuién lo veRetención
Nombre y correo laboralEnviar la simulación y asignar la formaciónAdministrador del programaMientras dure el contrato
Resultado de simulaciónCalcular el índice y disparar el refuerzoAdministrador del programa24 meses
Avance de formaciónEvidencia de cumplimientoAdministrador y auditoría24 meses
Área y rolCalibrar el escenario por perfilAgregado, no individualMientras dure el contrato
Divulgación responsable

Subprocesadores

Si encontró una vulnerabilidad, escríbanos a security@whalemate.com. Respondemos en 48 horas hábiles. No iniciamos acciones legales contra investigación de buena fe.

Infraestructura en AWS. Correo transaccional y analítica de producto según el DPA vigente. La lista completa se actualiza con aviso previo.

En este módulo

Capacidades del programa

Acceso

2FA, sesión y fuerza bruta

Quién administra no entra solo con una contraseña. 2FA, tiempo de sesión y bloqueo por fuerza bruta están en la consola, junto a roles y al registro de auditoría.

Permisos

Usuarios, roles y permisos

Quién entra a la consola. No es el SSO del padrón: es el acceso de operadores, con mínimo privilegio.

Trazas

Registro de auditoría

Cambios de administración: quién tocó un permiso, cuándo. El registro de toma de cursos vive también en cumplimiento.

Trust Center

Cómo tratamos nombres, correos y resultados de simulación

Whalemate procesa datos de su padrón para operar el programa. Esta página declara lo certificado hoy: ISO/IEC 27001:2022. No inventamos SOC 2 ni otros sellos. El DPA es el documento que manda sobre el tratamiento.

Un programa de riesgo humano no funciona sin un padrón. Eso implica nombres, correos laborales, área, rol cuando existe, resultados de simulación y avance de formación. Esos datos viven para enviar el ejercicio, asignar el refuerzo y producir evidencia. No viven para un expediente disciplinario. El Trust Center dice qué se recolecta, para qué, quién lo ve y con qué retención. El contrato y el DPA repiten el límite de uso. Si un cliente quiere el score para un sumario, está pidiendo algo que esta plataforma no ofrece.

La certificación que mostramos es ISO/IEC 27001:2022. El sello está en el sitio porque está vigente. No listamos SOC 2, ISO 27701 ni otros marcos como propios. Los controles de plataforma —cifrado en tránsito y en reposo, SSO interno, 2FA, mínimo privilegio, registro de accesos, continuidad, residencia acordada— se describen en esta página. Residencia y subprocesadores se cierran en el DPA. Infraestructura en AWS. La lista de subprocesadores se actualiza con aviso. Divulgación responsable: security@whalemate.com.

El DPA es el documento que legal y compras deberían pedir, no un párrafo de marketing. Define tratamiento, instrucciones del responsable, subprocesadores y conservación. El Trust Center no lo reemplaza: lo hace encontrable. Si hay una pregunta que el DPA no cubre, se responde en la mesa de seguridad, no con un claim nuevo en un banner. Queremos que esta página se enlace desde un pliego. Por eso no la llenamos de sellos que no tenemos.

Tres anclas de confianza

Certificación, dato y uso permitido

Si una de las tres se inventa, el Trust Center deja de servirle a legal.

ISO/IEC 27001:2022

Es la única certificación que declaramos. El sello visible en el sitio corresponde a ese alcance. No usamos la norma como adorno ni la mezclamos con la certificación de su organización. Si un…

Qué dato tratamos

Nombre y correo laboral para enviar y asignar. Resultado de simulación para el índice y el refuerzo. Avance de formación para evidencia. Área y rol para calibrar, en agregado cuando corresponde. No…

Uso no disciplinario

Ninguna métrica individual se usa para sancionar. Está en el Trust Center y en el contrato, no solo en un valor de marca. El administrador del programa ve el detalle. El reporte ejecutivo agrega…

Preguntas del Trust Center

¿Tienen SOC 2 u otras certificaciones además de ISO?
La certificación que declaramos es ISO/IEC 27001:2022. No listamos SOC 2 ni otros sellos como propios. Si un pliego los pide, la respuesta honesta es esa, más el DPA y los controles de esta página. Inventar un “en proceso” no es un atajo que usemos.
¿Dónde leo el DPA?
En el centro legal del sitio, junto a privacidad, términos y cookies. El Trust Center enlaza a ese documento porque es el que manda sobre el tratamiento. Si necesita una versión negociada, se habla en la mesa comercial y legal. Esta página no reemplaza la firma del DPA.
¿Pueden usar nuestros resultados de simulación para marketing?
Los informes públicos no exponen el padrón de un cliente. Un caso de éxito se publica cuando el cliente y el relato están validados. No usamos su click rate en un anuncio. Si un reporte de investigación usa muestra, el método está en ese PDF, no en un titular suelto.
¿Quién de Whalemate ve el padrón?
El acceso interno sigue mínimo privilegio y queda registrado. Customer success ve lo necesario para operar la cuenta. No es un acceso abierto al equipo entero. El detalle de subprocesadores y de residencia está en el DPA. Pregunte en la demo si su pliego pide un listado nominado.
¿Cómo reporto una vulnerabilidad?
Escríbanos a security@whalemate.com. Respondemos en 48 horas hábiles. No iniciamos acciones legales contra investigación de buena fe. No hay un programa de bounty publicado en esta página: si existe un alcance, se comunica por ese canal, no se inventa un prize acá.

¿Quiere revisar el alcance con el equipo?

El Trust Center cubre lo certificado hoy. El alcance concreto se cierra en la demo.