Third Party Index

Snapshot 40829

Document
Trust center
URL
https://www.whalemate.com/seguridad/
Fetched
HTTP status
200
Content type
text/html; charset=utf-8
Fetch mode
static
Size
51079 bytes
SHA-256 (raw)
8a7493c6de7a5b2275016de485af022aa5d750ae8b6a530a7e2ad900605f5831
SHA-256 (normalized text)
7bf5d3febd80484e17973e47829c347064f0e1612fa24a3d36fd320fce358b7d

Normalized text

Scripts and page chrome removed; this is what change detection compares.

NovedadWhalemate está certificado ISO/IEC 27001:2022Ver Trust Center
Cómo protegemos los datos de su organización
Whalemate procesa nombres, correos y resultados de simulación de sus empleados. Dónde viven esos datos, quién accede y bajo qué controles. Solo mostramos lo que está certificado hoy: ISO/IEC 27001:2022.
Ver el DPA
Arquitectura
Controles de plataforma
Cifrado
TLS 1.3 en tránsito y AES-256 en reposo.
Acceso
SSO para el equipo interno, 2FA y mínimo privilegio.
Trazabilidad
Registro de accesos y cambios.
Continuidad
Controles de disponibilidad y recuperación.
Residencia
Alojamiento según el alcance acordado con el cliente.
Retención
Política de conservación y eliminación definida en el DPA.
Datos de empleados
Qué recolectamos y para qué
Ninguna métrica individual se usa con fines disciplinarios. Eso está en el contrato, no solo en esta página.
Dato	Para qué	Quién lo ve	Retención
Nombre y correo laboral	Enviar la simulación y asignar la formación	Administrador del programa	Mientras dure el contrato
Resultado de simulación	Calcular el índice y disparar el refuerzo	Administrador del programa	24 meses
Avance de formación	Evidencia de cumplimiento	Administrador y auditoría	24 meses
Área y rol	Calibrar el escenario por perfil	Agregado, no individual	Mientras dure el contrato
Divulgación responsable
Subprocesadores
Si encontró una vulnerabilidad, escríbanos a security@whalemate.com. Respondemos en 48 horas hábiles. No iniciamos acciones legales contra investigación de buena fe.
Infraestructura en AWS. Correo transaccional y analítica de producto según el DPA vigente. La lista completa se actualiza con aviso previo.
security@whalemate.com
En este módulo
Capacidades del programa
Acceso
2FA, sesión y fuerza bruta
Quién administra no entra solo con una contraseña. 2FA, tiempo de sesión y bloqueo por fuerza bruta están en la consola, junto a roles y al registro de auditoría.
Permisos
Usuarios, roles y permisos
Quién entra a la consola. No es el SSO del padrón: es el acceso de operadores, con mínimo privilegio.
Trazas
Registro de auditoría
Cambios de administración: quién tocó un permiso, cuándo. El registro de toma de cursos vive también en cumplimiento.
Trust Center
Cómo tratamos nombres, correos y resultados de simulación
Whalemate procesa datos de su padrón para operar el programa. Esta página declara lo certificado hoy: ISO/IEC 27001:2022. No inventamos SOC 2 ni otros sellos. El DPA es el documento que manda sobre el tratamiento.
Un programa de riesgo humano no funciona sin un padrón. Eso implica nombres, correos laborales, área, rol cuando existe, resultados de simulación y avance de formación. Esos datos viven para enviar el ejercicio, asignar el refuerzo y producir evidencia. No viven para un expediente disciplinario. El Trust Center dice qué se recolecta, para qué, quién lo ve y con qué retención. El contrato y el DPA repiten el límite de uso. Si un cliente quiere el score para un sumario, está pidiendo algo que esta plataforma no ofrece.
La certificación que mostramos es ISO/IEC 27001:2022. El sello está en el sitio porque está vigente. No listamos SOC 2, ISO 27701 ni otros marcos como propios. Los controles de plataforma —cifrado en tránsito y en reposo, SSO interno, 2FA, mínimo privilegio, registro de accesos, continuidad, residencia acordada— se describen en esta página. Residencia y subprocesadores se cierran en el DPA. Infraestructura en AWS. La lista de subprocesadores se actualiza con aviso. Divulgación responsable: security@whalemate.com.
El DPA es el documento que legal y compras deberían pedir, no un párrafo de marketing. Define tratamiento, instrucciones del responsable, subprocesadores y conservación. El Trust Center no lo reemplaza: lo hace encontrable. Si hay una pregunta que el DPA no cubre, se responde en la mesa de seguridad, no con un claim nuevo en un banner. Queremos que esta página se enlace desde un pliego. Por eso no la llenamos de sellos que no tenemos.
Tres anclas de confianza
Certificación, dato y uso permitido
Si una de las tres se inventa, el Trust Center deja de servirle a legal.
ISO/IEC 27001:2022
Es la única certificación que declaramos. El sello visible en el sitio corresponde a ese alcance. No usamos la norma como adorno ni la mezclamos con la certificación de su organización. Si un…
Qué dato tratamos
Nombre y correo laboral para enviar y asignar. Resultado de simulación para el índice y el refuerzo. Avance de formación para evidencia. Área y rol para calibrar, en agregado cuando corresponde. No…
Uso no disciplinario
Ninguna métrica individual se usa para sancionar. Está en el Trust Center y en el contrato, no solo en un valor de marca. El administrador del programa ve el detalle. El reporte ejecutivo agrega…
Preguntas del Trust Center
¿Tienen SOC 2 u otras certificaciones además de ISO?
La certificación que declaramos es ISO/IEC 27001:2022. No listamos SOC 2 ni otros sellos como propios. Si un pliego los pide, la respuesta honesta es esa, más el DPA y los controles de esta página. Inventar un “en proceso” no es un atajo que usemos.
¿Dónde leo el DPA?
En el centro legal del sitio, junto a privacidad, términos y cookies. El Trust Center enlaza a ese documento porque es el que manda sobre el tratamiento. Si necesita una versión negociada, se habla en la mesa comercial y legal. Esta página no reemplaza la firma del DPA.
¿Pueden usar nuestros resultados de simulación para marketing?
Los informes públicos no exponen el padrón de un cliente. Un caso de éxito se publica cuando el cliente y el relato están validados. No usamos su click rate en un anuncio. Si un reporte de investigación usa muestra, el método está en ese PDF, no en un titular suelto.
¿Quién de Whalemate ve el padrón?
El acceso interno sigue mínimo privilegio y queda registrado. Customer success ve lo necesario para operar la cuenta. No es un acceso abierto al equipo entero. El detalle de subprocesadores y de residencia está en el DPA. Pregunte en la demo si su pliego pide un listado nominado.
¿Cómo reporto una vulnerabilidad?
Escríbanos a security@whalemate.com. Respondemos en 48 horas hábiles. No iniciamos acciones legales contra investigación de buena fe. No hay un programa de bounty publicado en esta página: si existe un alcance, se comunica por ese canal, no se inventa un prize acá.
¿Quiere revisar el alcance con el equipo?
El Trust Center cubre lo certificado hoy. El alcance concreto se cierra en la demo.
Agendar una demo