Snapshot 40829
Normalized text
Scripts and page chrome removed; this is what change detection compares.
NovedadWhalemate está certificado ISO/IEC 27001:2022Ver Trust Center Cómo protegemos los datos de su organización Whalemate procesa nombres, correos y resultados de simulación de sus empleados. Dónde viven esos datos, quién accede y bajo qué controles. Solo mostramos lo que está certificado hoy: ISO/IEC 27001:2022. Ver el DPA Arquitectura Controles de plataforma Cifrado TLS 1.3 en tránsito y AES-256 en reposo. Acceso SSO para el equipo interno, 2FA y mínimo privilegio. Trazabilidad Registro de accesos y cambios. Continuidad Controles de disponibilidad y recuperación. Residencia Alojamiento según el alcance acordado con el cliente. Retención Política de conservación y eliminación definida en el DPA. Datos de empleados Qué recolectamos y para qué Ninguna métrica individual se usa con fines disciplinarios. Eso está en el contrato, no solo en esta página. Dato Para qué Quién lo ve Retención Nombre y correo laboral Enviar la simulación y asignar la formación Administrador del programa Mientras dure el contrato Resultado de simulación Calcular el índice y disparar el refuerzo Administrador del programa 24 meses Avance de formación Evidencia de cumplimiento Administrador y auditoría 24 meses Área y rol Calibrar el escenario por perfil Agregado, no individual Mientras dure el contrato Divulgación responsable Subprocesadores Si encontró una vulnerabilidad, escríbanos a security@whalemate.com. Respondemos en 48 horas hábiles. No iniciamos acciones legales contra investigación de buena fe. Infraestructura en AWS. Correo transaccional y analítica de producto según el DPA vigente. La lista completa se actualiza con aviso previo. security@whalemate.com En este módulo Capacidades del programa Acceso 2FA, sesión y fuerza bruta Quién administra no entra solo con una contraseña. 2FA, tiempo de sesión y bloqueo por fuerza bruta están en la consola, junto a roles y al registro de auditoría. Permisos Usuarios, roles y permisos Quién entra a la consola. No es el SSO del padrón: es el acceso de operadores, con mínimo privilegio. Trazas Registro de auditoría Cambios de administración: quién tocó un permiso, cuándo. El registro de toma de cursos vive también en cumplimiento. Trust Center Cómo tratamos nombres, correos y resultados de simulación Whalemate procesa datos de su padrón para operar el programa. Esta página declara lo certificado hoy: ISO/IEC 27001:2022. No inventamos SOC 2 ni otros sellos. El DPA es el documento que manda sobre el tratamiento. Un programa de riesgo humano no funciona sin un padrón. Eso implica nombres, correos laborales, área, rol cuando existe, resultados de simulación y avance de formación. Esos datos viven para enviar el ejercicio, asignar el refuerzo y producir evidencia. No viven para un expediente disciplinario. El Trust Center dice qué se recolecta, para qué, quién lo ve y con qué retención. El contrato y el DPA repiten el límite de uso. Si un cliente quiere el score para un sumario, está pidiendo algo que esta plataforma no ofrece. La certificación que mostramos es ISO/IEC 27001:2022. El sello está en el sitio porque está vigente. No listamos SOC 2, ISO 27701 ni otros marcos como propios. Los controles de plataforma —cifrado en tránsito y en reposo, SSO interno, 2FA, mínimo privilegio, registro de accesos, continuidad, residencia acordada— se describen en esta página. Residencia y subprocesadores se cierran en el DPA. Infraestructura en AWS. La lista de subprocesadores se actualiza con aviso. Divulgación responsable: security@whalemate.com. El DPA es el documento que legal y compras deberían pedir, no un párrafo de marketing. Define tratamiento, instrucciones del responsable, subprocesadores y conservación. El Trust Center no lo reemplaza: lo hace encontrable. Si hay una pregunta que el DPA no cubre, se responde en la mesa de seguridad, no con un claim nuevo en un banner. Queremos que esta página se enlace desde un pliego. Por eso no la llenamos de sellos que no tenemos. Tres anclas de confianza Certificación, dato y uso permitido Si una de las tres se inventa, el Trust Center deja de servirle a legal. ISO/IEC 27001:2022 Es la única certificación que declaramos. El sello visible en el sitio corresponde a ese alcance. No usamos la norma como adorno ni la mezclamos con la certificación de su organización. Si un… Qué dato tratamos Nombre y correo laboral para enviar y asignar. Resultado de simulación para el índice y el refuerzo. Avance de formación para evidencia. Área y rol para calibrar, en agregado cuando corresponde. No… Uso no disciplinario Ninguna métrica individual se usa para sancionar. Está en el Trust Center y en el contrato, no solo en un valor de marca. El administrador del programa ve el detalle. El reporte ejecutivo agrega… Preguntas del Trust Center ¿Tienen SOC 2 u otras certificaciones además de ISO? La certificación que declaramos es ISO/IEC 27001:2022. No listamos SOC 2 ni otros sellos como propios. Si un pliego los pide, la respuesta honesta es esa, más el DPA y los controles de esta página. Inventar un “en proceso” no es un atajo que usemos. ¿Dónde leo el DPA? En el centro legal del sitio, junto a privacidad, términos y cookies. El Trust Center enlaza a ese documento porque es el que manda sobre el tratamiento. Si necesita una versión negociada, se habla en la mesa comercial y legal. Esta página no reemplaza la firma del DPA. ¿Pueden usar nuestros resultados de simulación para marketing? Los informes públicos no exponen el padrón de un cliente. Un caso de éxito se publica cuando el cliente y el relato están validados. No usamos su click rate en un anuncio. Si un reporte de investigación usa muestra, el método está en ese PDF, no en un titular suelto. ¿Quién de Whalemate ve el padrón? El acceso interno sigue mínimo privilegio y queda registrado. Customer success ve lo necesario para operar la cuenta. No es un acceso abierto al equipo entero. El detalle de subprocesadores y de residencia está en el DPA. Pregunte en la demo si su pliego pide un listado nominado. ¿Cómo reporto una vulnerabilidad? Escríbanos a security@whalemate.com. Respondemos en 48 horas hábiles. No iniciamos acciones legales contra investigación de buena fe. No hay un programa de bounty publicado en esta página: si existe un alcance, se comunica por ese canal, no se inventa un prize acá. ¿Quiere revisar el alcance con el equipo? El Trust Center cubre lo certificado hoy. El alcance concreto se cierra en la demo. Agendar una demo