Fecha de entrada en vigor: 17 de julio de 2026

CyberHoot, LLC («CyberHoot», «nosotros» o «nuestro») se compromete a proteger la privacidad y la seguridad de la información personal. Esta Política de Privacidad explica cómo recopilamos, usamos y protegemos la información personal en relación con nuestra plataforma de capacitación en concientización sobre ciberseguridad y los servicios relacionados («Servicio»).

Esta Política de Privacidad consta de dos partes:

  • Parte A: Procesamiento de datos de la plataforma (cuando usas CyberHoot a través de tu empleador O cuando creas una cuenta individual gratuita)
  • Parte B: Datos de los visitantes del sitio web (cuando visites nuestro sitio web directamente)

Nota: En la Parte A, existen diferentes roles de procesamiento de datos según el tipo de cuenta:

  • Cuentas patrocinadas por el empleador: Su empleador es el Responsable del Tratamiento de Datos; CyberHoot es el Encargado del Tratamiento de Datos.
  • Cuentas individuales gratuitas: Usted es el responsable del tratamiento de datos; CyberHoot procesa los datos para proporcionarle el Servicio directamente.

Para consultar las cláusulas contractuales estándar del RGPD, los términos del anexo de procesamiento de datos o la documentación sobre transferencia internacional de datos, consulte nuestros Términos de servicio o póngase en contacto con dpo@cyberhoot.com.

Parte A: Procesamiento de datos de la plataforma

(Para administradores, empleados y usuarios que acceden a través de un empleador)

1. Tu empleador controla tus datos.

Cuando usted accede a CyberHoot a través de su empleador u organización («Cliente»), su empleador es el Responsable del Tratamiento de Datos y CyberHoot es el Encargado del Tratamiento de Datos. Esto significa:

  • Tu empleador determina qué datos se procesan y por qué.
  • Tu empleador cargó tu información para activar tu cuenta.
  • Su empleador recibe informes de capacitación y datos de cumplimiento.
  • CyberHoot procesa sus datos únicamente según las instrucciones de su empleador.

Para cualquier pregunta sobre sus datos, asignaciones de capacitación o para ejercer sus derechos como titular de los datos, comuníquese con su empleador (generalmente el departamento de Recursos Humanos o el de Informática). Ayudamos a su empleador a responder a las solicitudes, pero no respondemos directamente a los empleados a menos que la ley lo exija.

2. Datos que procesamos en nombre de su empleador

Datos de usuario y cuenta:

  • Nombres, correo electrónico de trabajo, cargo, departamento, función, jerarquía organizativa
  • Registros de finalización de la capacitación, puntuaciones de los cuestionarios, resultados de la simulación de phishing
  • Confirmaciones de póliza y firmas electrónicas
  • Direcciones IP, marcas de tiempo, información del dispositivo/navegador, registros de sesión

Datos de autenticación del administrador:

  • Credenciales de inicio de sesión (contraseñas de más de 15 caracteres, cifradas criptográficamente)
  • Autenticación multifactor: correo electrónico, números de teléfono (SMS), aplicaciones de autenticación o credenciales de clave de acceso (cuando sean compatibles).
  • Registros de actividad administrativa (inicios de sesión, direcciones IP, cambios de configuración, aprovisionamiento de usuarios)

Nota: Los usuarios finales NO crean cuentas ni contraseñas. Acceden a la formación mediante enlaces mágicos seguros (únicos para cada usuario/tarea, activos hasta su finalización y luego desactivados). Solo los administradores crean cuentas.

Monitorización de la web oscura (si está habilitada):

  • Direcciones de correo electrónico, dominios, fragmentos de credenciales censurados (NO almacenamos contraseñas en texto plano).

Pago y facturación:
Solo información de contacto para facturación. Todos los pagos (tarjetas de crédito, cuentas bancarias) son gestionados por procesadores externos certificados por PCI-DSS (Stripe). Nunca vemos ni almacenamos información de pago.

Datos que NO procesamos: números de la Seguridad Social, credenciales financieras, datos biométricos, información de salud, contraseñas en texto plano.

Complemento de CyberHoot para reportar ataques de phishing:
Si su organización utiliza el complemento CyberHoot Report Phish Gmail, el contenido de cualquier correo electrónico que un usuario decida reportar, incluyendo el código fuente completo, se transmite al buzón de seguridad configurado de su organización o a CyberHoot para su análisis de phishing, según su configuración. El complemento solo accede al mensaje que el usuario elige reportar y no accede, analiza ni almacena ningún otro correo electrónico en su buzón.

El uso que haga CyberHoot de los datos de usuario, ya sean brutos o derivados, recibidos de las API de Google Workspace, se ajustará a la Política de Datos de Usuario de Google, incluidos los requisitos de Uso Limitado.

3. Cómo utilizamos sus datos

Procesamos sus datos únicamente según las instrucciones de su empleador para:

  • Prestación de servicios (formación, simulaciones de phishing, elaboración de informes de cumplimiento)
  • Seguridad y prevención de fraude
  • Mejora de la plataforma mediante el uso de datos agregados y anonimizados (NO datos individuales para el entrenamiento de IA/ML sin consentimiento).
  • Atención al cliente y resolución de problemas
  • Cumplimiento legal y protección de nuestros derechos

Comunicaciones: Enviamos avisos de servicio y alertas de seguridad obligatorios. Las actualizaciones de productos o las encuestas opcionales requieren consentimiento por separado (puede darse de baja en cualquier momento).

NO vendemos datos, no los utilizamos para publicidad dirigida ni los compartimos con terceros para fines de marketing.

4. Conservación de los datos

Los datos se conservan durante la vigencia de la suscripción de su empleador, más 30 días para su exportación. Transcurridos 30 días, podemos eliminar los datos de forma segura, a menos que estemos legalmente obligados a conservarlos.

5. Subprocesadores

Contratamos subcontratistas verificados para la prestación del Servicio. Todos los subcontratistas están obligados contractualmente a cumplir con obligaciones equivalentes en materia de protección de datos.

La lista actualizada está disponible para que los administradores la consulten dentro de la plataforma CyberHoot, tanto socios como clientes. Notificamos con 30 días de antelación a los nuevos subprocesadores a través de la plataforma y mediante comunicación directa, no mediante publicación pública. Su empleador puede presentar una objeción en un plazo de 15 días contactando con dpo@cyberhoot.com . Si no podemos ofrecer una alternativa, su empleador podrá rescindir el contrato sin penalización.

6. Transferencias internacionales de datos

Los datos principales de la plataforma de CyberHoot, incluidos todos los datos personales como registros de usuarios, resultados de capacitación, datos de autenticación e información administrativa, se alojan y procesan en los Estados Unidos. CyberHoot utiliza la red de distribución de contenido (CDN) de Cloudflare para distribuir los recursos de la plataforma, incluidas las imágenes (logotipos) subidas por los clientes. Cloudflare puede almacenar en caché dichos recursos en servidores ubicados fuera de los Estados Unidos como parte de las operaciones de la CDN. Cloudflare mantiene sus propios mecanismos de transferencia de datos que cumplen con el RGPD, incluidas las Cláusulas Contractuales Estándar. Para los clientes sujetos al RGPD, al RGPD del Reino Unido o a las leyes de protección de datos suizas, las Cláusulas Contractuales Estándar y las garantías de transferencia de CyberHoot están disponibles previa solicitud. Póngase en contacto con dpo@cyberhoot.com para firmar la documentación de transferencia.

7. Seguridad

Implementamos controles de seguridad comercialmente razonables, que incluyen cifrado en tránsito y en reposo, autenticación multifactor (MFA) para administradores, detección de intrusiones, pruebas de penetración anuales, análisis de vulnerabilidades y control de acceso basado en roles. Nuestros compromisos de seguridad completos se detallan en la Sección 6.7 de nuestros Términos de Servicio.

Su empleador es responsable de habilitar la autenticación multifactor (MFA), mantener contraseñas seguras (mínimo de 15 caracteres), aprovisionar/desaprovisionar usuarios de manera oportuna y proteger los dispositivos de acceso.

8. Notificación de violación de datos

Si un incidente de seguridad resulta en el acceso no autorizado a sus datos:

  • Notificaremos a su empleador sin demora indebida una vez confirmado el incidente.
  • Para los interesados ​​de la UE/Reino Unido/Suiza: en un plazo de 72 horas tras la confirmación.
  • Para residentes de EE. UU.: dentro de los plazos exigidos por las leyes estatales aplicables.
  • Su empleador determina si debe notificarle a usted y a los organismos reguladores.

9. Sus derechos como titular de los datos

Usted puede tener derecho a: acceder, corregir, eliminar, restringir, transferir u oponerse al tratamiento de sus datos personales, y presentar reclamaciones ante las autoridades de protección de datos (conforme al RGPD, el RGPD del Reino Unido, las leyes suizas, la CCPA/CPRA).

Ejercicio de derechos: Comuníquese primero con su empleador. Le ayudaremos a responder en un plazo de 30 días naturales. Si su empleador no responde, comuníquese con dpo@cyberhoot.com y adjunte una prueba de identidad.


Excepción: Cuentas individuales gratuitas

Si creaste una cuenta individual gratuita de CyberHoot (no a través de un empleador u organización), TÚ eres el responsable del tratamiento de tus datos y CyberHoot los procesa para proporcionarte el Servicio directamente. Para cuentas individuales gratuitas:

  • Usted controla sus propios datos y su cuenta.
  • Puedes ejercer tus derechos como titular de los datos directamente con CyberHoot.
  • Contacto dpo@cyberhoot.com para acceder, corregir, eliminar, restringir, transferir u oponerse al procesamiento de sus datos.
  • Le responderemos en un plazo de 30 días naturales.
  • No necesitas hacerlo a través de un empleador.

Comunicaciones de marketing para cuentas gratuitas:
CyberHoot puede enviarle comunicaciones relacionadas con el producto, que incluyen:

  • Anuncios de servicio y actualizaciones de funciones
  • Ofertas de actualización a planes de pago
  • Contenido educativo sobre concienciación en ciberseguridad
  • Mejores prácticas y consejos para la formación

Base legal (RGPD): Interés comercial legítimo en proporcionar información sobre nuestros productos a nuestros usuarios. Puede darse de baja de las comunicaciones promocionales en cualquier momento mediante el enlace para cancelar la suscripción que encontrará en los correos electrónicos o contactando con dpo@cyberhoot.com . No podrá darse de baja de las comunicaciones esenciales para el servicio (alertas de seguridad, notificaciones de cuenta, cambios en los términos y condiciones) mientras su cuenta esté activa.

Esta excepción NO se aplica si su cuenta fue aprovisionada por un empleador, organización, escuela o socio MSP. Dichas cuentas siguen sujetas a las disposiciones de control del empleador mencionadas anteriormente.


Parte B: Datos de los visitantes del sitio web

(Para clientes potenciales que visitan CyberHoot.com)

Cuando usted visita nuestro sitio web o solicita información sobre nuestros productos, CyberHoot actúa como responsable del tratamiento de datos. Puede ejercer sus derechos directamente con nosotros.

1. Datos que recopilamos

  • Información de Contacto: Nombre, correo electrónico, empresa, teléfono, cargo (obtenido de formularios de contacto, solicitudes de demostración y suscripciones al boletín informativo).
  • Analítica de sitios web: Dirección IP, tipo de navegador, información del dispositivo, páginas visitadas, tiempo de permanencia en el sitio, fuente de referencia (a través de cookies y herramientas de análisis).
  • Datos de demostración y ventas: Tamaño de la empresa, necesidades de seguridad, presupuesto/cronograma, actas de reuniones, registros de CRM

2. Cookies y tecnologías de seguimiento

Nuestro sitio web utiliza cookies y tecnologías de seguimiento para: (a) el funcionamiento esencial del sitio web; (b) análisis para comprender el comportamiento de los visitantes y mejorar el contenido; y (c) personalización. Las cookies no esenciales requieren su consentimiento según la legislación aplicable. Puede gestionar sus preferencias de cookies a través de la configuración de su navegador o nuestra herramienta de consentimiento de cookies. Bloquear las cookies esenciales puede afectar el funcionamiento del sitio web. Para los visitantes de la UE y el Reino Unido, nos basamos en su consentimiento para las cookies no esenciales, según lo exige la Directiva de privacidad electrónica. Conforme a la CCPA/CPRA, usted tiene derecho a oponerse a la venta o el intercambio de la información personal recopilada mediante tecnologías de seguimiento.

3. Cómo utilizamos estos datos

  • Ventas y desarrollo comercial: Responder a consultas, programar demostraciones, gestionar el embudo de ventas.
  • Márketing: Envío de boletines informativos, actualizaciones de productos e invitaciones a eventos (con su consentimiento; puede darse de baja en cualquier momento).
  • Mejora del sitio web: Analizar el comportamiento de los visitantes para mejorar el contenido y la experiencia.

Base jurídica (RGPD): Interés comercial legítimo (ventas), consentimiento (correos electrónicos de marketing), ejecución de contrato (realización de demostraciones).

4. Compartiendo

Compartimos los datos del sitio web con proveedores de servicios (plataformas de correo electrónico, CRM, análisis, herramientas para seminarios web) sujetos a acuerdos de confidencialidad. NO vendemos su información.

5. Tus derechos

  • Acceda, corrija y elimine sus datos.
  • Cancelar la suscripción a los correos electrónicos de marketing (enlace en cada correo electrónico)
  • Desactiva las cookies a través de la configuración del navegador.
  • Puede revocar su consentimiento en cualquier momento cuando el tratamiento de datos se base en dicho consentimiento; la revocación no afecta al tratamiento lícito realizado con anterioridad.
  • Residentes de California: no hay penalización ni diferencia de precio por ejercer sus derechos según la CCPA.
  • Contacto: dpo@cyberhoot.com

Le responderemos en un plazo de 30 días naturales. También puede presentar una reclamación ante la autoridad de protección de datos de su país.

Disposiciones Generales

1. Niños y menores de edad

No recopilamos a sabiendas datos personales de menores de 13 años (EE. UU./COPPA) ni de menores de 16 años (UE/Reino Unido/RGPD y Canadá) sin el consentimiento verificable de sus padres o tutores legales. Para los usuarios de entre 13 y 16 años en jurisdicciones sujetas al RGPD, CyberHoot exige que el empleador u organización (como responsable del tratamiento de datos) obtenga y documente el consentimiento paterno adecuado antes de habilitar la cuenta del usuario.

2. Reconocimiento de PIPEDA y la Ley de Privacidad australiana

CyberHoot reconoce sus obligaciones conforme a las leyes de protección de datos aplicables en los lugares donde se utilizan nuestros servicios, incluyendo la Ley de Protección de Información Personal y Documentos Electrónicos (PIPEDA) de Canadá y la Ley de Privacidad de Australia de 1988. Los clientes en estas jurisdicciones pueden comunicarse con dpo@cyberhoot.com para obtener documentación o información específica para su jurisdicción.

3. IA y aprendizaje automático

No utilizamos los datos individuales de los clientes para entrenar modelos de IA/ML. Los clientes no pueden utilizar el Servicio ni sus resultados para entrenar modelos de IA/ML.

4. Cambios a esta política

Es posible que actualicemos esta Política de Privacidad periódicamente. La versión actual se publicará en https://cyberhoot.com/privacy-policy/ . En caso de cambios sustanciales que afecten a las prácticas de tratamiento de datos, notificaremos a las partes afectadas por correo electrónico o mediante una notificación en la plataforma.

5. Contáctenos

CyberHoot está evaluando sus obligaciones conforme al artículo 27 del RGPD en relación con el nombramiento de un representante en la UE o el Reino Unido. Los clientes de la UE o el Reino Unido con consultas sobre protección de datos pueden contactar directamente con nuestro Responsable de Protección de Datos en dpo@cyberhoot.com mientras se designa un representante formal.

  • Delegado de protección de datos: dpo@cyberhoot.com
  • Apoyo general: soporte@cyberhoot.com
  • Teléfono: +1 (603) 793-1382
  • Correo: CyberHoot, LLC, 21 Mary Batchelder Rd., Hampton, NH 03842, EE. UU.

Respondemos en un plazo de 30 días naturales.

Última revisión y aprobación: 30 de junio de 2026