<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>Canal de denuncias seguro para el cumplimiento de la normativa europea — EthicsPortal</title><link>https://ethicsportal.eu/es/</link><description>EthicsPortal is a secure, anonymous whistleblower reporting platform that helps organizations comply with EU Directive 2019/1937.</description><language>es-ES</language><lastBuildDate>Thu, 18 Jun 2026 20:09:21 +0000</lastBuildDate><atom:link href="https://ethicsportal.eu/es/index.xml" rel="self" type="application/rss+xml"/><image><url>https://ethicsportal.eu/images/logo.svg</url><title>EthicsPortal</title><link>https://ethicsportal.eu/</link></image><item><title>Ley de protección del informante en España — Ley 2/2023</title><link>https://ethicsportal.eu/es/whistleblower-laws/spain/</link><pubDate>Wed, 10 Jun 2026 00:00:00 +0000</pubDate><guid>https://ethicsportal.eu/es/whistleblower-laws/spain/</guid><description>La Ley 2/2023 de España: el umbral del sector privado, el alcance del sector público, el matiz de las autoridades autonómicas y las autoridades oficiales de denuncia españolas.</description><content:encoded>&amp;lt;h1 id=&amp;#34;ley-de-protección-del-informante-en-españa&amp;#34;&amp;gt;
Ley de protección del informante en España
&amp;lt;a href=&amp;#34;#ley-de-protecci%c3%b3n-del-informante-en-espa%c3%b1a&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h1&amp;gt;
&amp;lt;p&amp;gt;España implementó la Directiva (UE) 2019/1937 a través de la &amp;lt;strong&amp;gt;Ley 2/2023, de 20 de febrero&amp;lt;/strong&amp;gt;. El marco español combina el umbral estándar del sector privado de &amp;lt;strong&amp;gt;50 trabajadores&amp;lt;/strong&amp;gt; con una amplia obligación para el sector público y una significativa capa de autoridades autonómicas.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;ley-aplicable&amp;#34;&amp;gt;
Ley aplicable
&amp;lt;a href=&amp;#34;#ley-aplicable&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;a href=&amp;#34;https://www.boe.es/buscar/act.php?id=BOE-A-2023-4513&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Ley 2/2023 — texto oficial del BOE&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;a href=&amp;#34;https://www.proteccioninformante.gob.es/sistema-de-informacion-canal-externo&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;AIPI — canal externo de información&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;h2 id=&amp;#34;quién-debe-establecer-un-canal-interno&amp;#34;&amp;gt;
Quién debe establecer un canal interno
&amp;lt;a href=&amp;#34;#qui%c3%a9n-debe-establecer-un-canal-interno&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;Las &amp;lt;strong&amp;gt;entidades del sector privado con 50 o más trabajadores&amp;lt;/strong&amp;gt; deben mantener un sistema interno de información (&amp;lt;em&amp;gt;Sistema interno de información&amp;lt;/em&amp;gt;).&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Todas las entidades del sector público.&amp;lt;/strong&amp;gt;&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Las &amp;lt;strong&amp;gt;entidades financieras / de prevención del blanqueo de capitales, medioambientales y de seguridad en el transporte&amp;lt;/strong&amp;gt;, con independencia del número de trabajadores.&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;Plazos por fases: &amp;lt;strong&amp;gt;13 de junio de 2023&amp;lt;/strong&amp;gt; para 250 o más empleados, &amp;lt;strong&amp;gt;1 de diciembre de 2023&amp;lt;/strong&amp;gt; para 50-249. Los municipios de menos de 10 000 habitantes pueden compartir medios; las entidades de 50-249 pueden compartir recursos.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;sanciones-y-aplicación&amp;#34;&amp;gt;
Sanciones y aplicación
&amp;lt;a href=&amp;#34;#sanciones-y-aplicaci%c3%b3n&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;España tiene la &amp;lt;strong&amp;gt;sanción por carencia de canal más severa de la UE&amp;lt;/strong&amp;gt;. No disponer de un sistema interno de información es una infracción &amp;lt;em&amp;gt;muy grave&amp;lt;/em&amp;gt; conforme al &amp;lt;strong&amp;gt;art. 63.1.g&amp;lt;/strong&amp;gt; — textualmente, &amp;lt;em&amp;gt;«Incumplimiento de la obligación de disponer de un Sistema interno de información en los términos exigidos en esta ley»&amp;lt;/em&amp;gt;.&amp;lt;/p&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;Categoría de la infracción (art. 65)&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Personas jurídicas&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Personas físicas&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Leve&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;hasta 100 000 €&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;1001-10 000 €&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Grave&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;100 001-600 000 €&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;10 001-30 000 €&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;strong&amp;gt;Muy grave&amp;lt;/strong&amp;gt; (incl. &amp;lt;strong&amp;gt;ausencia de sistema interno&amp;lt;/strong&amp;gt;, represalias, vulneración de la confidencialidad, obstrucción)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;strong&amp;gt;600 001-1 000 000 €&amp;lt;/strong&amp;gt;&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;30 001-300 000 €&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;p&amp;gt;Para las infracciones &amp;lt;em&amp;gt;muy graves&amp;lt;/em&amp;gt; la autoridad puede añadir (art. 65.2): &amp;lt;strong&amp;gt;amonestación pública&amp;lt;/strong&amp;gt;, la prohibición de obtener subvenciones / beneficios fiscales durante un máximo de 4 años y la prohibición de contratar con el sector público durante un máximo de 3 años.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Una valoración honesta de la aplicación.&amp;lt;/strong&amp;gt; Dos cosas diferencian a España del resto de la región. Primero, el titular es real: &amp;lt;strong&amp;gt;hasta 1 000 000 €&amp;lt;/strong&amp;gt; por el mero hecho de no disponer de un sistema conforme. Segundo, &amp;lt;strong&amp;gt;la aplicación está empezando a activarse de verdad&amp;lt;/strong&amp;gt;: la autoridad nacional (&amp;lt;strong&amp;gt;AIPI&amp;lt;/strong&amp;gt;) solo comenzó a operar el &amp;lt;strong&amp;gt;1 de septiembre de 2025&amp;lt;/strong&amp;gt; y activó la supervisión de los canales en torno a febrero de 2026, y en diciembre de 2025 dio su primer paso público: derivó un asunto de mala gestión de un canal (el caso PSOE/Salazar) a su Departamento de Seguimiento y Sanciones. Eso es una &amp;lt;em&amp;gt;derivación&amp;lt;/em&amp;gt;, todavía no una multa firme —ninguna empresa ha sido multada hasta la fecha—, pero España es la señal más clara de «la aplicación está llegando» de todos los mercados que seguimos.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;autoridad-externa-de-denuncia&amp;#34;&amp;gt;
Autoridad externa de denuncia
&amp;lt;a href=&amp;#34;#autoridad-externa-de-denuncia&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;El canal externo nacional lo gestiona la &amp;lt;a href=&amp;#34;https://www.proteccioninformante.gob.es/sistema-de-informacion-canal-externo&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Autoridad Independiente de Protección del Informante&amp;lt;/a&amp;gt;
. Las autoridades de las comunidades autónomas pueden tramitar asuntos regionales y locales dentro de su territorio, salvo que un convenio los asigne a la autoridad nacional.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;autoridad-de-protección-de-datos&amp;#34;&amp;gt;
Autoridad de protección de datos
&amp;lt;a href=&amp;#34;#autoridad-de-protecci%c3%b3n-de-datos&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Para reclamaciones en materia de RGPD y orientación sobre privacidad, la autoridad competente es la &amp;lt;a href=&amp;#34;https://www.aepd.es/&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Agencia Española de Protección de Datos (AEPD)&amp;lt;/a&amp;gt;
.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;puntos-clave-de-cumplimiento&amp;#34;&amp;gt;
Puntos clave de cumplimiento
&amp;lt;a href=&amp;#34;#puntos-clave-de-cumplimiento&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;La obligación española para el sector público es más amplia que la simple regla del sector privado de 50 trabajadores.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;El sistema externo nacional admite expresamente presentaciones escritas y verbales.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;La capa de autoridades autonómicas importa en la práctica, especialmente para asuntos locales o de una sola región.&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;h2 id=&amp;#34;fuentes-oficiales&amp;#34;&amp;gt;
Fuentes oficiales
&amp;lt;a href=&amp;#34;#fuentes-oficiales&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;a href=&amp;#34;https://www.boe.es/buscar/act.php?id=BOE-A-2023-4513&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Ley 2/2023 — texto oficial del BOE&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;a href=&amp;#34;https://www.proteccioninformante.gob.es/sistema-de-informacion-canal-externo&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;AIPI — canal externo de información&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;a href=&amp;#34;https://www.proteccioninformante.gob.es/quienes-somos&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;AIPI — quiénes somos&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;a href=&amp;#34;https://www.proteccioninformante.gob.es/procedimiento-sancionador-detalle&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;AIPI — procedimiento sancionador&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;a href=&amp;#34;https://www.antifrau.cat/en/who-is-independent-whistleblower-protection-authority-catalonia&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Oficina Antifrau de Catalunya — autoridad de protección del informante&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;a href=&amp;#34;https://www.aepd.es/&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;AEPD&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;a href=&amp;#34;/pricing/&amp;#34;&amp;gt;Active su canal de denuncias →&amp;lt;/a&amp;gt;
&amp;lt;/p&amp;gt;</content:encoded><author>support@ethicsportal.eu (EthicsPortal)</author></item><item><title>Acerca de EthicsPortal</title><link>https://ethicsportal.eu/es/about/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://ethicsportal.eu/es/about/</guid><description>EthicsPortal proporciona un canal interno de denuncias seguro, creado en Europa, alojado en Alemania y diseñado para la Directiva 2019/1937.</description><content:encoded>&amp;lt;h1 id=&amp;#34;acerca-de-ethicsportal&amp;#34;&amp;gt;
Acerca de EthicsPortal
&amp;lt;a href=&amp;#34;#acerca-de-ethicsportal&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h1&amp;gt;
&amp;lt;p&amp;gt;Última actualización: 2026-05-24.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;La Directiva (UE) 2019/1937 obliga a toda organización con 50 o más trabajadores a operar un canal interno de denuncias seguro y confidencial. EthicsPortal es ese canal.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;qué-ofrecemos&amp;#34;&amp;gt;
Qué ofrecemos
&amp;lt;a href=&amp;#34;#qu%c3%a9-ofrecemos&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;Comunicación anónima y confidencial que cumple todos los artículos de la Directiva&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Almacenamiento de datos cifrado, alojado en Hetzner en Núremberg, Alemania&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Seguimiento automático de los plazos de 7 días para el acuse de recibo y de 3 meses para la respuesta&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Registro de auditoría en modo solo anexión para revisión normativa&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Comunicación bidireccional segura entre informantes y gestores del caso&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Soporte multilingüe para organizaciones transfronterizas&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Exportación de expedientes en PDF para auditores y revisión jurídica&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;dónde-operamos&amp;#34;&amp;gt;
Dónde operamos
&amp;lt;a href=&amp;#34;#d%c3%b3nde-operamos&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;EthicsPortal se opera desde Polonia, y los datos centrales de las comunicaciones se alojan dentro de la UE. Nuestro &amp;lt;a href=&amp;#34;/directive-coverage/&amp;#34;&amp;gt;mapa completo de cobertura de la Directiva 2019/1937&amp;lt;/a&amp;gt;
, la &amp;lt;a href=&amp;#34;/security/&amp;#34;&amp;gt;arquitectura de seguridad&amp;lt;/a&amp;gt;
, la &amp;lt;a href=&amp;#34;/subprocessors/&amp;#34;&amp;gt;lista de subencargados del tratamiento&amp;lt;/a&amp;gt;
, el &amp;lt;a href=&amp;#34;/dpa/&amp;#34;&amp;gt;contrato de encargado del tratamiento&amp;lt;/a&amp;gt;
y la página de &amp;lt;a href=&amp;#34;/trust/&amp;#34;&amp;gt;confianza&amp;lt;/a&amp;gt;
están publicados y disponibles para su revisión.&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;Sin analítica de terceros ni cookies de seguimiento en el portal de denuncias&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Exportación completa de los datos en cualquier momento (PDF + CSV)&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;a href=&amp;#34;https://secure.ethicsportal.eu
/up&amp;#34;&amp;gt;Estado del servicio&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;a href=&amp;#34;https://secure.ethicsportal.eu/p/BiPdmk&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Canal interno de denuncias&amp;lt;/a&amp;gt;
para plantear inquietudes sobre EthicsPortal conforme a la Directiva 2019/1937&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;datos-de-la-empresa&amp;#34;&amp;gt;
Datos de la empresa
&amp;lt;a href=&amp;#34;#datos-de-la-empresa&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;EthicsPortal se opera como una actividad empresarial registrada en Varsovia, Polonia.&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Operador:&amp;lt;/strong&amp;gt; Yaroslav Shmarov&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Domicilio registrado:&amp;lt;/strong&amp;gt; ul. Obrzeżna 1A, 02-691 Varsovia, Polonia&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Número de identificación fiscal (NIP):&amp;lt;/strong&amp;gt; 5272755790&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Contacto comercial:&amp;lt;/strong&amp;gt; &amp;lt;a href=&amp;#34;mailto:support@ethicsportal.eu&amp;#34;&amp;gt;support@ethicsportal.eu&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;Los datos completos de la parte contratante, las pruebas registrales y los documentos firmados se publican en la &amp;lt;a href=&amp;#34;/trust/&amp;#34;&amp;gt;página de confianza&amp;lt;/a&amp;gt;
y se facilitan a petición durante el proceso de compras.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;contacto&amp;#34;&amp;gt;
Contacto
&amp;lt;a href=&amp;#34;#contacto&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Correo electrónico:&amp;lt;/strong&amp;gt; &amp;lt;a href=&amp;#34;mailto:support@ethicsportal.eu&amp;#34;&amp;gt;support@ethicsportal.eu&amp;lt;/a&amp;gt;
. Normalmente respondemos en un día laborable.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;a href=&amp;#34;https://secure.ethicsportal.eu
/session/new&amp;#34; class=&amp;#34;btn btn-primary btn-lg&amp;#34;&amp;gt;Active su canal interno de denuncias →&amp;lt;/a&amp;gt;&amp;lt;/p&amp;gt;</content:encoded><author>support@ethicsportal.eu (EthicsPortal)</author></item><item><title>Acuerdo de nivel de servicio</title><link>https://ethicsportal.eu/es/sla/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://ethicsportal.eu/es/sla/</guid><description>Objetivo de disponibilidad mensual de los portales del informante y del operador de EthicsPortal, cómo se mide y qué queda excluido.</description><content:encoded>&amp;lt;h1 id=&amp;#34;acuerdo-de-nivel-de-servicio&amp;#34;&amp;gt;
Acuerdo de nivel de servicio
&amp;lt;a href=&amp;#34;#acuerdo-de-nivel-de-servicio&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h1&amp;gt;
&amp;lt;p&amp;gt;EthicsPortal se compromete a un objetivo de disponibilidad mensual para los portales del informante y del operador. Esta página establece el objetivo, cómo se mide y qué queda excluido.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Última actualización: 2026-05-17.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;objetivo-de-disponibilidad&amp;#34;&amp;gt;
Objetivo de disponibilidad
&amp;lt;a href=&amp;#34;#objetivo-de-disponibilidad&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;99,5 % de disponibilidad mensual&amp;lt;/strong&amp;gt; para:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;El portal de denuncias del informante: la superficie donde los informantes presentan comunicaciones y hacen su seguimiento.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;El portal del operador y del gestor: la superficie donde los gestores designados acceden a los casos y los trabajan.&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;El 99,5 % mensual permite aproximadamente 3 horas y 36 minutos de inactividad no planificada por mes natural.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;El sitio web de presentación y la documentación se prestan con el mejor esfuerzo posible y no están cubiertos.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;medición&amp;#34;&amp;gt;
Medición
&amp;lt;a href=&amp;#34;#medici%c3%b3n&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;La disponibilidad se mide mensualmente como el porcentaje de minutos durante los cuales las superficies cubiertas responden a las solicitudes HTTP con un estado sin error. La medición se toma de un servicio de monitorización externo, no autodeclarada.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;qué-cuenta-contra-la-disponibilidad&amp;#34;&amp;gt;
Qué cuenta contra la disponibilidad
&amp;lt;a href=&amp;#34;#qu%c3%a9-cuenta-contra-la-disponibilidad&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;Caídas de la infraestructura de la aplicación de EthicsPortal.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Caídas de un subencargado del tratamiento (alojamiento, correo electrónico, almacenamiento de objetos) que degraden una superficie cubierta.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Incidentes de seguridad que requieran poner fuera de línea una superficie cubierta.&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;Las caídas de los subencargados del tratamiento no quedan excluidas. El compromiso refleja lo que los operadores y los informantes experimentan realmente.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;exclusiones&amp;#34;&amp;gt;
Exclusiones
&amp;lt;a href=&amp;#34;#exclusiones&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;La disponibilidad se mide excluyendo:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Mantenimiento planificado&amp;lt;/strong&amp;gt; anunciado con al menos 48 horas de antelación. Programado fuera del horario laboral europeo y normalmente de menos de 30 minutos.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Fuerza mayor&amp;lt;/strong&amp;gt;: interrupciones regionales de internet, desastres naturales, fallos de DNS o de autoridades de certificación ajenas a nuestra cadena de proveedores.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Uso no autorizado o abuso&amp;lt;/strong&amp;gt; que requiera medidas de protección como la limitación de tasa o la suspensión de cuentas.&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;objetivos-de-recuperación&amp;#34;&amp;gt;
Objetivos de recuperación
&amp;lt;a href=&amp;#34;#objetivos-de-recuperaci%c3%b3n&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;En un escenario de recuperación ante desastres, EthicsPortal se fija como objetivo:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Objetivo de punto de recuperación (RPO): 24 horas.&amp;lt;/strong&amp;gt; Los datos escritos en las 24 horas previas a un fallo catastrófico pueden perderse.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Objetivo de tiempo de recuperación (RTO): 4 horas.&amp;lt;/strong&amp;gt; Las superficies cubiertas se restablecen a un estado operativo en un plazo de cuatro horas desde un incidente declarado.&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;El mecanismo de copia de seguridad, la ubicación de almacenamiento, la conservación y la cadencia de las pruebas de restauración se documentan en la &amp;lt;a href=&amp;#34;/security/#backups-and-restore&amp;#34;&amp;gt;página de seguridad&amp;lt;/a&amp;gt;
.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;divulgación-de-la-inactividad&amp;#34;&amp;gt;
Divulgación de la inactividad
&amp;lt;a href=&amp;#34;#divulgaci%c3%b3n-de-la-inactividad&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;La disponibilidad en directo de las superficies cubiertas se publica en &amp;lt;a href=&amp;#34;https://secure.ethicsportal.eu/up&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;secure.ethicsportal.eu/up&amp;lt;/a&amp;gt;
.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Las caídas materiales se registran en el &amp;lt;a href=&amp;#34;/incidents/&amp;#34;&amp;gt;registro de incidentes&amp;lt;/a&amp;gt;
. Toda caída superior a dos horas en una superficie cubierta da lugar a una entrada en el registro.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Las cifras de disponibilidad mensual están a disposición de los operadores a petición.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;créditos-de-servicio&amp;#34;&amp;gt;
Créditos de servicio
&amp;lt;a href=&amp;#34;#cr%c3%a9ditos-de-servicio&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Los planes estándar no incluyen créditos de servicio monetarios. Los remedios por incumplimientos materiales o reiterados se establecen en los &amp;lt;a href=&amp;#34;/terms/&amp;#34;&amp;gt;Términos del servicio&amp;lt;/a&amp;gt;
y el &amp;lt;a href=&amp;#34;/dpa/&amp;#34;&amp;gt;contrato de encargado del tratamiento&amp;lt;/a&amp;gt;
. En la máxima medida permitida por la ley, las reclamaciones que se deriven de este SLA o se relacionen con él forman parte del mismo límite de responsabilidad agregado que se aplica al Servicio.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;preguntas&amp;#34;&amp;gt;
Preguntas
&amp;lt;a href=&amp;#34;#preguntas&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Para preguntas sobre la disponibilidad o para solicitar las cifras de disponibilidad mensual, contacte con &amp;lt;a href=&amp;#34;mailto:support@ethicsportal.eu&amp;#34;&amp;gt;support@ethicsportal.eu&amp;lt;/a&amp;gt;
.&amp;lt;/p&amp;gt;</content:encoded><author>support@ethicsportal.eu (EthicsPortal)</author></item><item><title>Cómo funciona EthicsPortal</title><link>https://ethicsportal.eu/es/product/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://ethicsportal.eu/es/product/</guid><description>Implemente un canal interno de denuncias seguro para el cumplimiento de la Directiva (UE) 2019/1937, con configuración del portal, gestión de casos y exportaciones de auditoría incluidas.</description><content:encoded>&amp;lt;h1 id=&amp;#34;cómo-funciona-ethicsportal&amp;#34;&amp;gt;
Cómo funciona EthicsPortal
&amp;lt;a href=&amp;#34;#c%c3%b3mo-funciona-ethicsportal&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h1&amp;gt;
&amp;lt;h2 id=&amp;#34;flujo-de-implementación&amp;#34;&amp;gt;
Flujo de implementación
&amp;lt;a href=&amp;#34;#flujo-de-implementaci%c3%b3n&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;h3 id=&amp;#34;1-configure-su-portal&amp;#34;&amp;gt;
1. Configure su portal
&amp;lt;a href=&amp;#34;#1-configure-su-portal&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Cree la cuenta de la organización y, a continuación, configure:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Nombre y logotipo de la organización:&amp;lt;/strong&amp;gt; su portal, su identidad&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Categorías de comunicación:&amp;lt;/strong&amp;gt; fraude, acoso, seguridad o defina las suyas propias&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Período de conservación de los datos:&amp;lt;/strong&amp;gt; 12, 24, 36 o 60 meses; después se eliminan automáticamente&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;Al portal se le asigna una URL única en cuanto se guarda la configuración.&amp;lt;/p&amp;gt;
&amp;lt;figure class=&amp;#34;not-prose my-6 sm:my-8 rounded-lg border border-base-300 overflow-hidden shadow-sm&amp;#34;&amp;gt;
&amp;lt;img src=&amp;#34;/images/screenshots/en-portal-edit.png&amp;#34; alt=&amp;#34;Pantalla de configuración del portal&amp;#34; class=&amp;#34;w-full h-auto block&amp;#34; loading=&amp;#34;lazy&amp;#34; decoding=&amp;#34;async&amp;#34; /&amp;gt;
&amp;lt;/figure&amp;gt;
&amp;lt;h3 id=&amp;#34;2-comparta-el-enlace&amp;#34;&amp;gt;
2. Comparta el enlace
&amp;lt;a href=&amp;#34;#2-comparta-el-enlace&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Cada portal obtiene un &amp;lt;strong&amp;gt;enlace para compartir&amp;lt;/strong&amp;gt; y un &amp;lt;strong&amp;gt;código QR&amp;lt;/strong&amp;gt;. Coloque el código QR en las salas de descanso, los aseos, el manual del empleado o los paquetes de incorporación. Los empleados acceden al portal desde cualquier navegador. No se requiere ninguna aplicación, cuenta ni red corporativa.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Vea el propio canal de denuncias de EthicsPortal en producción: &amp;lt;a href=&amp;#34;https://secure.ethicsportal.eu/p/BiPdmk&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;secure.ethicsportal.eu/p/BiPdmk&amp;lt;/a&amp;gt;
.&amp;lt;/p&amp;gt;
&amp;lt;figure class=&amp;#34;not-prose my-6 sm:my-8 rounded-lg border border-base-300 overflow-hidden shadow-sm&amp;#34;&amp;gt;
&amp;lt;img src=&amp;#34;/images/screenshots/en-portal-public-desktop.png&amp;#34; alt=&amp;#34;Compartir el enlace del portal y el código QR&amp;#34; class=&amp;#34;w-full h-auto block&amp;#34; loading=&amp;#34;lazy&amp;#34; decoding=&amp;#34;async&amp;#34; /&amp;gt;
&amp;lt;/figure&amp;gt;
&amp;lt;h3 id=&amp;#34;3-gestione-el-flujo-de-trabajo-de-los-casos&amp;#34;&amp;gt;
3. Gestione el flujo de trabajo de los casos
&amp;lt;a href=&amp;#34;#3-gestione-el-flujo-de-trabajo-de-los-casos&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Cuando llega una comunicación, recibe una notificación por correo electrónico. Desde el panel, gestione cada caso en una sola vista:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Asigne y clasifique:&amp;lt;/strong&amp;gt; dirija los casos al gestor adecuado&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Filtre y busque:&amp;lt;/strong&amp;gt; localice casos por estado, categoría o plazo&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Registre comunicaciones externas:&amp;lt;/strong&amp;gt; ¿ha recibido una comunicación por teléfono, correo electrónico o en persona? Créela manualmente para que todo esté en un mismo lugar&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;figure class=&amp;#34;not-prose my-6 sm:my-8 rounded-lg border border-base-300 overflow-hidden shadow-sm&amp;#34;&amp;gt;
&amp;lt;img src=&amp;#34;/images/screenshots/en-reports.png&amp;#34; alt=&amp;#34;Panel de comunicaciones con lista de casos, filtros y estado&amp;#34; class=&amp;#34;w-full h-auto block&amp;#34; loading=&amp;#34;lazy&amp;#34; decoding=&amp;#34;async&amp;#34; /&amp;gt;
&amp;lt;/figure&amp;gt;
&amp;lt;p&amp;gt;Abra un caso para gestionarlo de principio a fin:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Lea la comunicación completa:&amp;lt;/strong&amp;gt; descripción, categoría, respuestas estructuradas de admisión y archivos subidos. Las comunicaciones que señalan un temor a represalias llevan una distintiva insignia de urgencia (art. 19 de la Directiva)&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Acuse recibo:&amp;lt;/strong&amp;gt; la Directiva lo exige en un plazo de 7 días. EthicsPortal hace el seguimiento del plazo y señala automáticamente los casos vencidos&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Comuníquese con el informante:&amp;lt;/strong&amp;gt; mensajería bidireccional segura mediante código de acceso. El informante permanece anónimo y los nombres de sus gestores nunca se revelan&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Dé respuesta:&amp;lt;/strong&amp;gt; la Directiva lo exige en un plazo de 3 meses. Se hace el seguimiento automáticamente&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Añada notas internas:&amp;lt;/strong&amp;gt; notas invisibles para el informante, visibles para su equipo&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Exporte a PDF:&amp;lt;/strong&amp;gt; genere un expediente completo del caso para revisión jurídica, auditores o documentación de cumplimiento&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;figure class=&amp;#34;not-prose my-6 sm:my-8 rounded-lg border border-base-300 overflow-hidden shadow-sm&amp;#34;&amp;gt;
&amp;lt;img src=&amp;#34;/images/screenshots/en-report.png&amp;#34; alt=&amp;#34;Vista de un caso individual con mensajería segura, plazos y registro de auditoría&amp;#34; class=&amp;#34;w-full h-auto block&amp;#34; loading=&amp;#34;lazy&amp;#34; decoding=&amp;#34;async&amp;#34; /&amp;gt;
&amp;lt;/figure&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;qué-experimentan-los-informantes&amp;#34;&amp;gt;
Qué experimentan los informantes
&amp;lt;a href=&amp;#34;#qu%c3%a9-experimentan-los-informantes&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;La experiencia del informante importa porque determina si las personas realmente utilizan el canal.&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Sin cuenta, sin aplicación, sin inicio de sesión.&amp;lt;/strong&amp;gt; Solo un navegador en cualquier dispositivo, incluido un teléfono personal con datos móviles&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Totalmente anónimo de forma predeterminada.&amp;lt;/strong&amp;gt; Sin registro de IP. Los metadatos de los archivos (EXIF, GPS, autor) se eliminan automáticamente antes de su almacenamiento&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Revelación de identidad opcional.&amp;lt;/strong&amp;gt; Los informantes pueden compartir su nombre si así lo deciden. Nunca es obligatorio&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Preguntas guiadas opcionales.&amp;lt;/strong&amp;gt; Un conjunto breve y omisible de preguntas alineadas con la Directiva —relación con la organización (art. 4), cómo lo saben, cuándo ocurrió, si se comunicó antes y si temen represalias (art. 19)— ayuda a los gestores a clasificar. Todas las preguntas son opcionales, de modo que el anonimato nunca se ve comprometido por una respuesta obligatoria&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Acceso al caso con dos factores.&amp;lt;/strong&amp;gt; El informante elige un código de acceso de 6 dígitos al presentar la comunicación y recibe un identificador del expediente (&amp;lt;code&amp;gt;WB-XXXX-XXXX&amp;lt;/code&amp;gt;). Ambos son necesarios para volver a consultar las actualizaciones y responder a los mensajes del gestor&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Los nombres de los gestores nunca se muestran.&amp;lt;/strong&amp;gt; El informante ve «Gestor del caso» y nada más&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;figure class=&amp;#34;not-prose my-6 sm:my-8 rounded-lg border border-base-300 overflow-hidden shadow-sm&amp;#34;&amp;gt;
&amp;lt;img src=&amp;#34;/images/screenshots/en-new-report-desktop.png&amp;#34; alt=&amp;#34;Formulario de comunicación anónima&amp;#34; class=&amp;#34;w-full h-auto block&amp;#34; loading=&amp;#34;lazy&amp;#34; decoding=&amp;#34;async&amp;#34; /&amp;gt;
&amp;lt;/figure&amp;gt;
&amp;lt;p&amp;gt;Cuando los informantes regresan para consultar su caso, introducen su identificador del expediente y su código de acceso de 6 dígitos y ven solo lo que necesitan: el estado, los mensajes del gestor y cualquier archivo que hayan subido. Las identidades de los gestores permanecen ocultas tras una etiqueta genérica de «Gestor del caso».&amp;lt;/p&amp;gt;
&amp;lt;figure class=&amp;#34;not-prose my-6 sm:my-8 rounded-lg border border-base-300 overflow-hidden shadow-sm&amp;#34;&amp;gt;
&amp;lt;img src=&amp;#34;/images/screenshots/en-public-report-desktop.png&amp;#34; alt=&amp;#34;Vista del informante de su caso presentado con mensajería bidireccional segura&amp;#34; class=&amp;#34;w-full h-auto block&amp;#34; loading=&amp;#34;lazy&amp;#34; decoding=&amp;#34;async&amp;#34; /&amp;gt;
&amp;lt;/figure&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;qué-hay-bajo-el-capó&amp;#34;&amp;gt;
Qué hay bajo el capó
&amp;lt;a href=&amp;#34;#qu%c3%a9-hay-bajo-el-cap%c3%b3&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Cada decisión técnica sirve a un único propósito: mantenerle en cumplimiento y proteger a sus informantes.&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Cifrado en reposo.&amp;lt;/strong&amp;gt; Todos los datos de las comunicaciones están cifrados en la base de datos&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Análisis antivirus.&amp;lt;/strong&amp;gt; Todos los archivos subidos se analizan en busca de malware en el lado del servidor. Los archivos infectados se eliminan automáticamente&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Registro de auditoría en modo solo anexión.&amp;lt;/strong&amp;gt; Cada acción queda registrada. Las entradas no pueden modificarse tras su creación. Los auditores obtienen quién hizo qué y cuándo&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Autenticación de dos factores.&amp;lt;/strong&amp;gt; 2FA basada en TOTP para las cuentas de gestores y administradores, mediante cualquier aplicación de autenticación estándar. Los informantes también se autentican con dos factores: el identificador del expediente más un código de acceso de 6 dígitos elegido por el informante (almacenado únicamente como un resumen bcrypt)&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Seguimiento automático de plazos.&amp;lt;/strong&amp;gt; Plazos de 7 días para el acuse de recibo y de 3 meses para la respuesta, con notificaciones de vencimiento&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Datos de las comunicaciones alojados en la UE.&amp;lt;/strong&amp;gt; Los datos centrales de las comunicaciones se almacenan en servidores de Hetzner en Núremberg, Alemania. El sitio web de presentación se entrega a través de Cloudflare (CDN, Estados Unidos); el portal de denuncias y el portal de los gestores no. Las salvaguardias de transferencia se documentan en la lista publicada de subencargados del tratamiento&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Sin seguimiento.&amp;lt;/strong&amp;gt; Sin registro de IP, sin cookies de analítica, sin scripts de terceros en el portal de denuncias&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;p&amp;gt;Para el mapa artículo por artículo de cómo cada función satisface la Directiva, consulte el &amp;lt;a href=&amp;#34;/directive-coverage/&amp;#34;&amp;gt;mapa de cobertura de la Directiva 2019/1937&amp;lt;/a&amp;gt;
. Para conocer las posiciones interpretativas sobre las disposiciones ambiguas de la Directiva, consulte las &amp;lt;a href=&amp;#34;/directive-interpretations/&amp;#34;&amp;gt;interpretaciones de la Directiva 2019/1937&amp;lt;/a&amp;gt;
.&amp;lt;/p&amp;gt;</content:encoded><author>support@ethicsportal.eu (EthicsPortal)</author></item><item><title>Confianza</title><link>https://ethicsportal.eu/es/trust/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://ethicsportal.eu/es/trust/</guid><description>Parte contratante, residencia de los datos, certificaciones y materiales de compras de EthicsPortal.</description><content:encoded>&amp;lt;h1 id=&amp;#34;confianza&amp;#34;&amp;gt;
Confianza
&amp;lt;a href=&amp;#34;#confianza&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h1&amp;gt;
&amp;lt;p&amp;gt;Todo lo que un revisor de compras, un delegado de protección de datos o un equipo jurídico necesita para evaluar EthicsPortal.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Última actualización: 2026-05-24.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;parte-contratante&amp;#34;&amp;gt;
Parte contratante
&amp;lt;a href=&amp;#34;#parte-contratante&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Nombre del servicio:&amp;lt;/strong&amp;gt; EthicsPortal&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Operador:&amp;lt;/strong&amp;gt; Yaroslav Shmarov&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Domicilio registrado:&amp;lt;/strong&amp;gt; ul. Obrzeżna 1A, 02-691 Varsovia, Polonia&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Número de identificación fiscal (NIP):&amp;lt;/strong&amp;gt; 5272755790&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Firmante autorizado para acuerdos comerciales, DPA y cuestionarios de seguridad:&amp;lt;/strong&amp;gt; Yaroslav Shmarov&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Contacto comercial:&amp;lt;/strong&amp;gt; &amp;lt;a href=&amp;#34;mailto:support@ethicsportal.eu&amp;#34;&amp;gt;support@ethicsportal.eu&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Contacto de seguridad:&amp;lt;/strong&amp;gt; &amp;lt;a href=&amp;#34;mailto:security@ethicsportal.eu&amp;#34;&amp;gt;security@ethicsportal.eu&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Contacto de privacidad y protección de datos:&amp;lt;/strong&amp;gt; &amp;lt;a href=&amp;#34;mailto:privacy@ethicsportal.eu&amp;#34;&amp;gt;privacy@ethicsportal.eu&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;Las pruebas registrales y los documentos de contratación firmados se facilitan a petición durante el proceso de compras.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;residencia-de-los-datos-y-relación-de-encargo-del-tratamiento&amp;#34;&amp;gt;
Residencia de los datos y relación de encargo del tratamiento
&amp;lt;a href=&amp;#34;#residencia-de-los-datos-y-relaci%c3%b3n-de-encargo-del-tratamiento&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;En el modelo de suscripción estándar, el cliente es el responsable del tratamiento y EthicsPortal actúa como encargado del tratamiento de los datos de las comunicaciones del cliente.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Los datos centrales de las comunicaciones de los informantes, incluidos la aplicación, la base de datos y el almacenamiento de archivos, se alojan en Núremberg, Alemania, en &amp;lt;a href=&amp;#34;https://www.hetzner.com&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Hetzner&amp;lt;/a&amp;gt;
. El correo electrónico transaccional se gestiona a través de Mailjet (Francia). El sitio de presentación usa un subencargado del tratamiento no perteneciente a la UE designado, Cloudflare (CDN), enumerado en su totalidad en la página de &amp;lt;a href=&amp;#34;/subprocessors/&amp;#34;&amp;gt;subencargados del tratamiento&amp;lt;/a&amp;gt;
. El portal de denuncias y el portal de los gestores no cargan Cloudflare.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;continuidad-y-personal&amp;#34;&amp;gt;
Continuidad y personal
&amp;lt;a href=&amp;#34;#continuidad-y-personal&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Los datos del cliente son recuperables con independencia de la disponibilidad del operador.&amp;lt;/strong&amp;gt; En cualquier momento durante la relación y a la salida del contrato, las organizaciones cliente tienen derecho a una exportación completa y legible por máquina de sus datos, además de un período definido de cese de actividad para migrar a un proveedor alternativo. Estas disposiciones figuran en el &amp;lt;a href=&amp;#34;/dpa/&amp;#34;&amp;gt;contrato de encargado del tratamiento&amp;lt;/a&amp;gt;
y se desarrollan en el &amp;lt;a href=&amp;#34;/policies/business-continuity/&amp;#34;&amp;gt;plan de continuidad de negocio&amp;lt;/a&amp;gt;
, que define los desencadenantes de activación, &amp;lt;strong&amp;gt;RPO de 24 horas / RTO de 4 horas&amp;lt;/strong&amp;gt; y el procedimiento de incapacidad del operador.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Copias de seguridad.&amp;lt;/strong&amp;gt; Volcados cifrados diarios de PostgreSQL a Hetzner Object Storage (UE, conservación de 7 días) más instantáneas a nivel de servidor de Hetzner (conservación de 7 días). Última prueba de restauración: 2026-05-14.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Alcance del personal.&amp;lt;/strong&amp;gt; Todos los datos del cliente los trata el operador designado. No hay otros empleados ni contratistas: una decisión de alcance deliberada que elimina del modelo de amenazas los riesgos de personal del lado del proveedor (lagunas en la verificación de antecedentes, fugas en altas/bajas, proliferación de contratistas). Los controles de acceso privilegiado del operador designado están documentados y disponibles durante la revisión de compras.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;estado-de-certificación&amp;#34;&amp;gt;
Estado de certificación
&amp;lt;a href=&amp;#34;#estado-de-certificaci%c3%b3n&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;EthicsPortal no reclama actualmente una certificación acreditada ISO 27001 en este sitio. Una prueba de penetración externa independiente no consta actualmente en registro. Cuando cualquiera de las dos cambie, se publicará aquí el nombre de la certificación (o el alcance, la fecha y el resumen de subsanación de la prueba).&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;En lugar de una certificación acreditada, EthicsPortal publica una autoevaluación estructurada con arreglo a los mismos conjuntos de controles que evaluaría una auditoría externa:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;Un &amp;lt;a href=&amp;#34;/iso-27001/&amp;#34;&amp;gt;mapa de controles del Anexo A de la ISO/IEC 27001:2022&amp;lt;/a&amp;gt;
que cubre los 93 controles, con su estado (Implementado / Autoevaluado / No aplicable / Control compensatorio) e indicadores de prueba para cada uno.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Un &amp;lt;a href=&amp;#34;/iso-37002/&amp;#34;&amp;gt;mapa de alineación con las orientaciones de la ISO 37002:2021&amp;lt;/a&amp;gt;
que cubre el ciclo de vida de la gestión de denuncias cláusula por cláusula, con la frontera software/operador indicada. (La ISO 37002 es una norma de directrices: ninguna organización puede certificarse con arreglo a ella; la alineación es la única afirmación honesta que cualquier proveedor puede hacer.)&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Documentos de política designados en &amp;lt;a href=&amp;#34;/policies/&amp;#34;&amp;gt;/policies/&amp;lt;/a&amp;gt;
: &amp;lt;a href=&amp;#34;/policies/information-security/&amp;#34;&amp;gt;política de seguridad de la información&amp;lt;/a&amp;gt;
, &amp;lt;a href=&amp;#34;/policies/business-continuity/&amp;#34;&amp;gt;plan de continuidad de negocio&amp;lt;/a&amp;gt;
, &amp;lt;a href=&amp;#34;/policies/risk-register/&amp;#34;&amp;gt;registro de riesgos&amp;lt;/a&amp;gt;
.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Un &amp;lt;a href=&amp;#34;/caiq/&amp;#34;&amp;gt;cuestionario alineado con CAIQ ya cumplimentado&amp;lt;/a&amp;gt;
para las preguntas cuyas respuestas ya están documentadas públicamente.&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;La autoevaluación es la sustancia que una acreditación atestiguaría. EthicsPortal la publica directamente para que un revisor de compras pueda evaluar las mismas pruebas sin esperar a un auditor.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;ciclo-de-vida-operativo&amp;#34;&amp;gt;
Ciclo de vida operativo
&amp;lt;a href=&amp;#34;#ciclo-de-vida-operativo&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;Pregunta&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Respuesta&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Disponibilidad en directo&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Publicada en &amp;lt;a href=&amp;#34;https://secure.ethicsportal.eu/up&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;secure.ethicsportal.eu/up&amp;lt;/a&amp;gt;
para las superficies cubiertas. Consulte el &amp;lt;a href=&amp;#34;/sla/&amp;#34;&amp;gt;acuerdo de nivel de servicio&amp;lt;/a&amp;gt;
para la metodología de medición y las exclusiones.&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Ciclo de vida de la sesión y del acceso&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Las sesiones expiran automáticamente tras 14 días de inactividad y se barren cada noche. Los usuarios pueden revisar y revocar sus propias sesiones en cualquier momento. Cada sesión registra &amp;lt;code&amp;gt;last_seen_at&amp;lt;/code&amp;gt;, de modo que los dispositivos obsoletos son identificables. La desactivación de un miembro corta el acceso en la frontera de la solicitud, anula las asignaciones de comunicaciones abiertas y elimina las participaciones, preservando el historial de auditoría. Consulte &amp;lt;a href=&amp;#34;/security/#access-control&amp;#34;&amp;gt;Seguridad&amp;lt;/a&amp;gt;
.&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Copias de seguridad y restauración&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Volcados cifrados diarios de PostgreSQL a Hetzner Object Storage (UE, conservación de 7 días) más instantáneas a nivel de servidor de Hetzner (conservación de 7 días). &amp;lt;strong&amp;gt;RPO de 24 horas, RTO de 4 horas.&amp;lt;/strong&amp;gt; Última prueba de restauración: 2026-05-14. Consulte &amp;lt;a href=&amp;#34;/security/#backups-and-restore&amp;#34;&amp;gt;Seguridad&amp;lt;/a&amp;gt;
.&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Gestión de dependencias y parches&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;SCA continuo en CI (Brakeman, bundler-audit, importmap audit) más actualizaciones semanales de Dependabot. Sin componentes al final de su vida útil desplegados. Consulte &amp;lt;a href=&amp;#34;/security/#dependency-and-patch-management&amp;#34;&amp;gt;Seguridad&amp;lt;/a&amp;gt;
.&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Exportación y supresión&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;La exportación de expedientes en PDF está disponible en la aplicación para cada caso (descripción, mensajes, registro de auditoría, adjuntos). La exportación masiva y legible por máquina del conjunto completo de datos de la organización está disponible a petición a la salida del contrato. Los compromisos contractuales figuran en el &amp;lt;a href=&amp;#34;/dpa/&amp;#34;&amp;gt;contrato de encargado del tratamiento&amp;lt;/a&amp;gt;
.&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Objetivos de recuperación&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Consulte el &amp;lt;a href=&amp;#34;/sla/#recovery-objectives&amp;#34;&amp;gt;acuerdo de nivel de servicio&amp;lt;/a&amp;gt;
.&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;posiciones-contractuales&amp;#34;&amp;gt;
Posiciones contractuales
&amp;lt;a href=&amp;#34;#posiciones-contractuales&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Una única fuente de verdad para las preguntas contractuales que con más frecuencia plantean los equipos de compras empresariales. Cada fila enlaza con el documento que rige.&amp;lt;/p&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;Elemento&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Posición de EthicsPortal&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Límite de responsabilidad agregado&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;12 meses de tarifas abonadas en los 12 meses anteriores al hecho que dé lugar a la reclamación (&amp;lt;a href=&amp;#34;/terms/&amp;#34;&amp;gt;Términos §11&amp;lt;/a&amp;gt;
). El contrato de encargado del tratamiento, el acuerdo de nivel de servicio y la indemnización por propiedad intelectual se integran en el mismo límite agregado.&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Indemnización por infracción de la propiedad intelectual&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;El operador defenderá al Responsable del tratamiento frente a reclamaciones de terceros por derechos de autor, marcas o patentes derivadas del uso del Servicio de conformidad con los Términos, con sujeción a las exclusiones estándar (modificaciones del cliente, uso no autorizado, combinaciones no autorizadas) y al límite de responsabilidad agregado. Consulte &amp;lt;a href=&amp;#34;/terms/&amp;#34;&amp;gt;Términos §12&amp;lt;/a&amp;gt;
.&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Plazo de notificación de violaciones de la seguridad&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Sin dilación indebida y, en todo caso, en un plazo de 72 horas desde que se tiene conocimiento (&amp;lt;a href=&amp;#34;/dpa/&amp;#34;&amp;gt;DPA §6.6&amp;lt;/a&amp;gt;
), en línea con el &amp;lt;a href=&amp;#34;https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32019L1937&amp;#34; target=&amp;#34;_blank&amp;#34; rel=&amp;#34;noopener noreferrer&amp;#34;&amp;gt;Art. 33&amp;lt;/a&amp;gt;
del RGPD. No se ofrece contractualmente un plazo más corto en los planes estándar, porque los plazos más cortos arriesgan una notificación prematura y entran en conflicto con el umbral forense exigido por el RGPD.&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Derechos de auditoría&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme al &amp;lt;a href=&amp;#34;https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32019L1937&amp;#34; target=&amp;#34;_blank&amp;#34; rel=&amp;#34;noopener noreferrer&amp;#34;&amp;gt;Art. 28(3)(h)&amp;lt;/a&amp;gt;
del RGPD, con un preaviso de al menos 30 días y durante el horario laboral normal (&amp;lt;a href=&amp;#34;/dpa/&amp;#34;&amp;gt;DPA §6.9&amp;lt;/a&amp;gt;
). El Encargado del tratamiento responderá a los cuestionarios de seguridad por escrito en lugar de una auditoría in situ cuando la revisión del Responsable del tratamiento pueda satisfacerse de ese modo.&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Créditos de servicio&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Los planes estándar no incluyen créditos de servicio monetarios. Los remedios por fallos de disponibilidad materiales o reiterados se rigen por el límite de responsabilidad agregado (&amp;lt;a href=&amp;#34;/sla/&amp;#34;&amp;gt;SLA&amp;lt;/a&amp;gt;
).&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Claves de cifrado gestionadas por el cliente (BYOK / KMS externo)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;No admitidas. Se requieren claves gestionadas por el Encargado del tratamiento para mantener la frontera de claves informante-gestor y la garantía de supresión de extremo a extremo. Consulte &amp;lt;a href=&amp;#34;/dpa/&amp;#34;&amp;gt;DPA §6.11&amp;lt;/a&amp;gt;
.&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Depósito en custodia del código fuente (escrow)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;No se ofrece. La continuidad se gestiona a través de las disposiciones de incapacidad del operador del &amp;lt;a href=&amp;#34;/policies/business-continuity/&amp;#34;&amp;gt;plan de continuidad de negocio&amp;lt;/a&amp;gt;
y de los derechos de exportación y supresión de datos del Responsable del tratamiento conforme al &amp;lt;a href=&amp;#34;/dpa/&amp;#34;&amp;gt;DPA §6.8&amp;lt;/a&amp;gt;
.&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Aviso de cambio de subencargado del tratamiento&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Al menos 30 días antes de añadir o sustituir a un subencargado del tratamiento; el Responsable del tratamiento puede oponerse y resolver si no se alcanza una solución (&amp;lt;a href=&amp;#34;/dpa/&amp;#34;&amp;gt;DPA §6.4&amp;lt;/a&amp;gt;
).&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Exportación y supresión de datos a la salida&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Exportación de expedientes en PDF en autoservicio dentro del producto, más exportación masiva y legible por máquina a petición a la salida, más supresión en un plazo de 30 días desde la terminación de la suscripción a petición por escrito (&amp;lt;a href=&amp;#34;/dpa/&amp;#34;&amp;gt;DPA §6.8&amp;lt;/a&amp;gt;
).&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Seguro de responsabilidad cibernética&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;En revisión. El importe de la cobertura y la aseguradora se publicarán aquí cuando estén en vigor.&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Prueba de penetración externa independiente&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Ninguna consta actualmente en registro. El alcance, la fecha y el resumen de subsanación se publicarán aquí cuando se realice una.&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Ley aplicable y jurisdicción&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Leyes de Polonia; tribunales de Varsovia (&amp;lt;a href=&amp;#34;/terms/&amp;#34;&amp;gt;Términos §13&amp;lt;/a&amp;gt;
). Los consumidores de la UE conservan el derecho a entablar acciones en su país de residencia.&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;p&amp;gt;Estas posiciones se reflejan en los &amp;lt;a href=&amp;#34;/terms/&amp;#34;&amp;gt;Términos del servicio&amp;lt;/a&amp;gt;
, el &amp;lt;a href=&amp;#34;/dpa/&amp;#34;&amp;gt;contrato de encargado del tratamiento&amp;lt;/a&amp;gt;
y el &amp;lt;a href=&amp;#34;/sla/&amp;#34;&amp;gt;acuerdo de nivel de servicio&amp;lt;/a&amp;gt;
publicados. No se conceden desviaciones materiales en los planes estándar.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;documentos-públicos&amp;#34;&amp;gt;
Documentos públicos
&amp;lt;a href=&amp;#34;#documentos-p%c3%bablicos&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Todo lo que un revisor de compras necesita se publica abiertamente. Agrupado por lo que hace el documento.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;contractuales&amp;#34;&amp;gt;
Contractuales
&amp;lt;a href=&amp;#34;#contractuales&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Lo que rige la relación entre EthicsPortal y el cliente.&amp;lt;/p&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;Documento&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Finalidad&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/terms/&amp;#34;&amp;gt;Términos del servicio&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Términos de suscripción, cancelación, reembolsos, límite de responsabilidad, indemnización por PI&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/dpa/&amp;#34;&amp;gt;Contrato de encargado del tratamiento&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Términos de encargo del tratamiento conforme al art. 28 del RGPD&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/sla/&amp;#34;&amp;gt;Acuerdo de nivel de servicio&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Objetivo de disponibilidad y medición&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/privacy/&amp;#34;&amp;gt;Política de privacidad&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Cómo se tratan los datos personales&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;h3 id=&amp;#34;operativos&amp;#34;&amp;gt;
Operativos
&amp;lt;a href=&amp;#34;#operativos&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Cómo funciona el Servicio en el día a día y quién más interviene.&amp;lt;/p&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;Documento&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Finalidad&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/security/&amp;#34;&amp;gt;Seguridad&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Medidas técnicas y organizativas&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/subprocessors/&amp;#34;&amp;gt;Subencargados del tratamiento&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Subencargados del tratamiento designados y su alcance&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/incidents/&amp;#34;&amp;gt;Registro de incidentes&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Incidentes materiales que afectan a datos personales&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/accessibility/&amp;#34;&amp;gt;Accesibilidad&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Estado de conformidad con la EAA / EN 301 549&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;h3 id=&amp;#34;referencia-de-la-directiva&amp;#34;&amp;gt;
Referencia de la Directiva
&amp;lt;a href=&amp;#34;#referencia-de-la-directiva&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Cómo se corresponde EthicsPortal con la Directiva (UE) 2019/1937, y cómo la lee.&amp;lt;/p&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;Documento&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Finalidad&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/directive-coverage/&amp;#34;&amp;gt;Mapa de cobertura de la Directiva 2019/1937&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Mapa de función a artículo de la Directiva 2019/1937&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/directive-interpretations/&amp;#34;&amp;gt;Interpretaciones de la Directiva 2019/1937&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Posiciones interpretativas sobre las disposiciones ambiguas de la Directiva&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/whistleblower-laws/&amp;#34;&amp;gt;Leyes de protección del informante por país&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Transposiciones nacionales, autoridades de aplicación&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/penalties/&amp;#34;&amp;gt;Sanciones por país&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Multas y responsabilidad penal por Estado miembro&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;h3 id=&amp;#34;autoevaluación&amp;#34;&amp;gt;
Autoevaluación
&amp;lt;a href=&amp;#34;#autoevaluaci%c3%b3n&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Documentos de política designados y las correspondencias de controles que evaluaría una auditoría externa.&amp;lt;/p&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;Documento&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Finalidad&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/policies/information-security/&amp;#34;&amp;gt;Política de seguridad de la información&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Declaración de intenciones, alcance, roles, compromisos de control&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/policies/business-continuity/&amp;#34;&amp;gt;Plan de continuidad de negocio&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Desencadenantes de activación, objetivos de recuperación, divulgación de incapacidad del operador&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/policies/risk-register/&amp;#34;&amp;gt;Registro de riesgos&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Principales riesgos, tratamiento, posición residual&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/iso-27001/&amp;#34;&amp;gt;Mapa de controles del Anexo A de la ISO/IEC 27001:2022&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Autoevaluación estructurada con arreglo a los 93 controles&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/caiq/&amp;#34;&amp;gt;Cuestionario alineado con CAIQ&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Evaluación de seguridad del proveedor ya cumplimentada (estructura de dominios CSA CAIQ v4)&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;disponible-durante-la-revisión-de-compras&amp;#34;&amp;gt;
Disponible durante la revisión de compras
&amp;lt;a href=&amp;#34;#disponible-durante-la-revisi%c3%b3n-de-compras&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Los siguientes materiales se comparten en divulgación controlada en lugar de publicarse abiertamente:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;DPA firmado&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Extracto registral y prueba del NIP / fiscal&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Cuestionario de seguridad cumplimentado&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Resumen del acceso privilegiado a producción&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Resumen de respuesta a incidentes&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Respuestas de continuidad de negocio, salida y exportación del cliente&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Resumen de la prueba de penetración externa (cuando conste en registro)&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;Para solicitarlos, escriba a &amp;lt;a href=&amp;#34;mailto:support@ethicsportal.eu&amp;#34;&amp;gt;support@ethicsportal.eu&amp;lt;/a&amp;gt;
. Para preguntas de revisión de seguridad, escriba a &amp;lt;a href=&amp;#34;mailto:security@ethicsportal.eu&amp;#34;&amp;gt;security@ethicsportal.eu&amp;lt;/a&amp;gt;
.&amp;lt;/p&amp;gt;</content:encoded><author>support@ethicsportal.eu (EthicsPortal)</author></item><item><title>Contacto</title><link>https://ethicsportal.eu/es/contact/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://ethicsportal.eu/es/contact/</guid><description>Contacte con el equipo de EthicsPortal para resolver dudas sobre el cumplimiento europeo en materia de protección del informante.</description><content:encoded>&amp;lt;h1 id=&amp;#34;contacto&amp;#34;&amp;gt;
Contacto
&amp;lt;a href=&amp;#34;#contacto&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h1&amp;gt;
&amp;lt;p&amp;gt;¿Tiene dudas sobre EthicsPortal o sobre el cumplimiento europeo en materia de protección del informante? Escríbanos directamente.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;General:&amp;lt;/strong&amp;gt; &amp;lt;a href=&amp;#34;mailto:support@ethicsportal.eu&amp;#34;&amp;gt;support@ethicsportal.eu&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Privacidad / derechos RGPD:&amp;lt;/strong&amp;gt; &amp;lt;a href=&amp;#34;mailto:privacy@ethicsportal.eu&amp;#34;&amp;gt;privacy@ethicsportal.eu&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Delegado de protección de datos:&amp;lt;/strong&amp;gt; &amp;lt;a href=&amp;#34;mailto:dpo@ethicsportal.eu&amp;#34;&amp;gt;dpo@ethicsportal.eu&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Comunicaciones de seguridad:&amp;lt;/strong&amp;gt; &amp;lt;a href=&amp;#34;mailto:security@ethicsportal.eu&amp;#34;&amp;gt;security@ethicsportal.eu&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Jurídico / DPA:&amp;lt;/strong&amp;gt; &amp;lt;a href=&amp;#34;mailto:legal@ethicsportal.eu&amp;#34;&amp;gt;legal@ethicsportal.eu&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Accesibilidad:&amp;lt;/strong&amp;gt; &amp;lt;a href=&amp;#34;mailto:accessibility@ethicsportal.eu&amp;#34;&amp;gt;accessibility@ethicsportal.eu&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;Normalmente respondemos en un día laborable.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;preguntas-frecuentes&amp;#34;&amp;gt;
Preguntas frecuentes
&amp;lt;a href=&amp;#34;#preguntas-frecuentes&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;«¿Cuánto cuesta?»&amp;lt;/strong&amp;gt;
60 €/mes o 500 €/año. Todo incluido. Consulte los &amp;lt;a href=&amp;#34;/pricing/&amp;#34;&amp;gt;precios&amp;lt;/a&amp;gt;
.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;«¿Podemos revisar la plataforma antes de implementarla?»&amp;lt;/strong&amp;gt;
Sí. Cree la cuenta de la organización en &amp;lt;a href=&amp;#34;https://secure.ethicsportal.eu/session/new&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;ethicsportal.eu&amp;lt;/a&amp;gt;
para revisar y configurar el portal. La operación en producción requiere un plan activo.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;«¿Cumple con la Directiva (UE) 2019/1937?»&amp;lt;/strong&amp;gt;
Sí. Consulte nuestro &amp;lt;a href=&amp;#34;/directive-coverage/&amp;#34;&amp;gt;mapa de cobertura de la Directiva 2019/1937&amp;lt;/a&amp;gt;
para ver un desglose artículo por artículo.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;«¿Dónde se almacenan mis datos?»&amp;lt;/strong&amp;gt;
Los datos centrales de las comunicaciones se alojan en la infraestructura de Hetzner en Núremberg, Alemania. El sitio web de presentación se entrega a través de Cloudflare (Estados Unidos); el portal de denuncias y el portal de los gestores no. Consulte nuestras páginas de &amp;lt;a href=&amp;#34;/dpa/&amp;#34;&amp;gt;DPA&amp;lt;/a&amp;gt;
y &amp;lt;a href=&amp;#34;/subprocessors/&amp;#34;&amp;gt;subencargados del tratamiento&amp;lt;/a&amp;gt;
.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;«¿Ofrecen un DPA?»&amp;lt;/strong&amp;gt;
Sí. Consulte nuestro &amp;lt;a href=&amp;#34;/dpa/&amp;#34;&amp;gt;contrato de encargado del tratamiento&amp;lt;/a&amp;gt;
o escríbanos para obtener un PDF firmado.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;«¿Quién es la parte contratante?»&amp;lt;/strong&amp;gt;
Consulte nuestra página de &amp;lt;a href=&amp;#34;/trust/&amp;#34;&amp;gt;confianza&amp;lt;/a&amp;gt;
para conocer los datos de la parte contratante y de contratación.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;«¿Pueden apoyar una revisión de compras?»&amp;lt;/strong&amp;gt;
Sí. El DPA firmado, las pruebas registrales y materiales adicionales de revisión de compras están disponibles a petición. Consulte la página de &amp;lt;a href=&amp;#34;/trust/&amp;#34;&amp;gt;confianza&amp;lt;/a&amp;gt;
.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;LinkedIn:&amp;lt;/strong&amp;gt; &amp;lt;a href=&amp;#34;https://www.linkedin.com/company/ethicsportal&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;linkedin.com/company/ethicsportal&amp;lt;/a&amp;gt;
&amp;lt;/p&amp;gt;</content:encoded><author>support@ethicsportal.eu (EthicsPortal)</author></item><item><title>Contrato de encargado del tratamiento</title><link>https://ethicsportal.eu/es/dpa/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://ethicsportal.eu/es/dpa/</guid><description>Contrato de encargado del tratamiento conforme al artículo 28 del RGPD para los clientes de EthicsPortal. Cubre el alcance, las medidas de seguridad, los subencargados del tratamiento y las transferencias internacionales.</description><content:encoded>&amp;lt;h1 id=&amp;#34;contrato-de-encargado-del-tratamiento&amp;#34;&amp;gt;
Contrato de encargado del tratamiento
&amp;lt;a href=&amp;#34;#contrato-de-encargado-del-tratamiento&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h1&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Fecha de entrada en vigor:&amp;lt;/strong&amp;gt; 22 de abril de 2026&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Este contrato de encargado del tratamiento («DPA») forma parte del acuerdo entre el cliente («Responsable del tratamiento») y EthicsPortal («Encargado del tratamiento») para la prestación de la plataforma de denuncias EthicsPortal («Servicio»).&amp;lt;/p&amp;gt;
&amp;lt;blockquote&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;¿Necesita una copia firmada?&amp;lt;/strong&amp;gt; Contacte con &amp;lt;a href=&amp;#34;mailto:legal@ethicsportal.eu&amp;#34;&amp;gt;legal@ethicsportal.eu&amp;lt;/a&amp;gt;
para solicitar una versión en PDF firmada de este DPA para sus archivos.&amp;lt;/p&amp;gt;
&amp;lt;/blockquote&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;1-partes&amp;#34;&amp;gt;
1. Partes
&amp;lt;a href=&amp;#34;#1-partes&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Responsable del tratamiento:&amp;lt;/strong&amp;gt; la organización que se suscribe a EthicsPortal y determina los fines y medios del tratamiento de los datos personales a través del Servicio.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Encargado del tratamiento:&amp;lt;/strong&amp;gt; EthicsPortal, operado por Yaroslav Shmarov, registrado en ul. Obrzeżna 1A, 02-691 Varsovia, Polonia. Contacto: &amp;lt;a href=&amp;#34;mailto:legal@ethicsportal.eu&amp;#34;&amp;gt;legal@ethicsportal.eu&amp;lt;/a&amp;gt;
.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;2-alcance-y-finalidad-del-tratamiento&amp;#34;&amp;gt;
2. Alcance y finalidad del tratamiento
&amp;lt;a href=&amp;#34;#2-alcance-y-finalidad-del-tratamiento&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;El Encargado del tratamiento trata los datos personales por cuenta del Responsable del tratamiento únicamente para prestar el Servicio, lo que incluye:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;Recibir y almacenar comunicaciones de informantes&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Permitir la comunicación segura entre informantes y gestores del caso&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Gestionar los flujos de trabajo de los casos (asignación, seguimiento del estado, resolución)&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Generar registros de auditoría y registros de cumplimiento&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Enviar notificaciones por correo electrónico transaccional a los gestores del caso y a los administradores de la organización&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Procesar los pagos del Servicio&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;El Encargado del tratamiento no trata datos personales para ninguna finalidad distinta de la prestación del Servicio según las instrucciones del Responsable del tratamiento.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;3-tipos-de-datos-personales-tratados&amp;#34;&amp;gt;
3. Tipos de datos personales tratados
&amp;lt;a href=&amp;#34;#3-tipos-de-datos-personales-tratados&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;Categoría de datos&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Ejemplos&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Cifrado en reposo&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Identidad del informante (opcional)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Nombre, dirección de correo electrónico, número de teléfono&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Sí (no determinista)&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Contenido de la comunicación&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Descripción de la inquietud comunicada&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Sí (no determinista)&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Contenido de las comunicaciones&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Mensajes entre el informante y el gestor del caso&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Sí (no determinista)&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Archivos adjuntos&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Documentos, imágenes, audio, vídeo subidos por los informantes&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Almacenados con los metadatos eliminados&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Códigos de acceso&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Códigos únicos usados por los informantes para acceder a sus comunicaciones&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Sí&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Datos de gestores y administradores&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Nombre, dirección de correo electrónico, rol, pertenencia a la organización&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;No (datos operativos)&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Entradas del registro de auditoría&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Marcas de tiempo, identidad del actor, tipo de acción&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;No (registros críticos para la integridad)&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Datos técnicos&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Direcciones IP con hash unidireccional (no reversible) solo para la limitación de tasa&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;No aplicable (hash, no datos personales)&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;4-categorías-de-interesados&amp;#34;&amp;gt;
4. Categorías de interesados
&amp;lt;a href=&amp;#34;#4-categor%c3%adas-de-interesados&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Informantes / denunciantes&amp;lt;/strong&amp;gt;: personas que presentan comunicaciones a través del portal (pueden ser anónimas)&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Gestores del caso&amp;lt;/strong&amp;gt;: personas designadas por el Responsable del tratamiento para recibir y gestionar las comunicaciones&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Administradores de la organización&amp;lt;/strong&amp;gt;: personas que gestionan la cuenta y la configuración de EthicsPortal del Responsable del tratamiento&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;5-duración-del-tratamiento&amp;#34;&amp;gt;
5. Duración del tratamiento
&amp;lt;a href=&amp;#34;#5-duraci%c3%b3n-del-tratamiento&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;El Encargado del tratamiento trata los datos personales durante la vigencia de la suscripción del Responsable del tratamiento al Servicio. Tras la terminación:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;El Responsable del tratamiento puede exportar sus datos antes de que finalice la suscripción.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Los datos de las comunicaciones se conservan conforme al período de conservación configurado por el Responsable del tratamiento (12, 24, 36, 48 o 60 meses tras el cierre de la comunicación) y después se suprimen de forma permanente. Una comunicación sin actividad durante 18 meses se cierra automáticamente para que comience el período de conservación.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;A petición por escrito, el Encargado del tratamiento suprimirá todos los datos restantes del Responsable del tratamiento en un plazo de 30 días desde la terminación de la suscripción, salvo que la ley aplicable exija su conservación.&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;6-obligaciones-del-encargado-del-tratamiento&amp;#34;&amp;gt;
6. Obligaciones del Encargado del tratamiento
&amp;lt;a href=&amp;#34;#6-obligaciones-del-encargado-del-tratamiento&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;h3 id=&amp;#34;61-instrucciones-de-tratamiento&amp;#34;&amp;gt;
6.1 Instrucciones de tratamiento
&amp;lt;a href=&amp;#34;#61-instrucciones-de-tratamiento&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;El Encargado del tratamiento trata los datos personales únicamente según las instrucciones documentadas del Responsable del tratamiento, salvo que el Derecho de la UE o de un Estado miembro le obliguen a hacerlo. Si surge tal requisito legal, el Encargado del tratamiento informará al Responsable del tratamiento antes del tratamiento, salvo que la ley prohíba dicha notificación.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;62-confidencialidad&amp;#34;&amp;gt;
6.2 Confidencialidad
&amp;lt;a href=&amp;#34;#62-confidencialidad&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Todas las personas autorizadas para tratar datos personales se han comprometido a la confidencialidad o están sujetas a una obligación legal de confidencialidad adecuada.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;63-medidas-de-seguridad&amp;#34;&amp;gt;
6.3 Medidas de seguridad
&amp;lt;a href=&amp;#34;#63-medidas-de-seguridad&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;El Encargado del tratamiento implementa y mantiene las medidas técnicas y organizativas descritas en la página de &amp;lt;a href=&amp;#34;/security/&amp;#34;&amp;gt;Seguridad&amp;lt;/a&amp;gt;
, entre ellas:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;Cifrado no determinista en reposo de todos los datos sensibles de las comunicaciones&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Sin almacenamiento de direcciones IP en bruto de los informantes en la base de datos (hash unidireccional solo para la limitación de tasa)&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Eliminación automática de metadatos de los archivos (EXIF, GPS, datos del autor)&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Control de acceso basado en roles con políticas de autorización de Pundit&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Registro de auditoría en modo solo anexión de todas las acciones&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Limitación de tasa en todos los puntos de acceso del portal público&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;HTTPS/TLS para todas las conexiones&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Protección CSRF&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;Las vulnerabilidades de seguridad y las comunicaciones de incidentes pueden enviarse a &amp;lt;a href=&amp;#34;mailto:security@ethicsportal.eu&amp;#34;&amp;gt;security@ethicsportal.eu&amp;lt;/a&amp;gt;
. Las consultas de los interesados y de estilo DPO pueden enviarse a &amp;lt;a href=&amp;#34;mailto:privacy@ethicsportal.eu&amp;#34;&amp;gt;privacy@ethicsportal.eu&amp;lt;/a&amp;gt;
o &amp;lt;a href=&amp;#34;mailto:dpo@ethicsportal.eu&amp;#34;&amp;gt;dpo@ethicsportal.eu&amp;lt;/a&amp;gt;
.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;64-subencargados-del-tratamiento&amp;#34;&amp;gt;
6.4 Subencargados del tratamiento
&amp;lt;a href=&amp;#34;#64-subencargados-del-tratamiento&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;El Encargado del tratamiento utiliza los subencargados del tratamiento enumerados en la Sección 8. El Encargado del tratamiento notificará al Responsable del tratamiento al menos 30 días antes de añadir o sustituir a un subencargado del tratamiento. El Responsable del tratamiento puede oponerse al cambio; si no se alcanza una solución, el Responsable del tratamiento puede resolver el contrato.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;65-derechos-de-los-interesados&amp;#34;&amp;gt;
6.5 Derechos de los interesados
&amp;lt;a href=&amp;#34;#65-derechos-de-los-interesados&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;El Encargado del tratamiento asiste al Responsable del tratamiento en la respuesta a las solicitudes de los interesados que ejerzan sus derechos conforme al RGPD (acceso, rectificación, supresión, limitación, portabilidad, oposición) proporcionando las capacidades técnicas necesarias dentro del Servicio.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;66-notificación-de-violaciones-de-la-seguridad-de-los-datos&amp;#34;&amp;gt;
6.6 Notificación de violaciones de la seguridad de los datos
&amp;lt;a href=&amp;#34;#66-notificaci%c3%b3n-de-violaciones-de-la-seguridad-de-los-datos&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;En caso de violación de la seguridad de los datos personales, el Encargado del tratamiento notificará al Responsable del tratamiento sin dilación indebida y, en todo caso, &amp;lt;strong&amp;gt;en un plazo de 72 horas&amp;lt;/strong&amp;gt; desde que tenga conocimiento de la violación. La notificación incluirá:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;Una descripción de la naturaleza de la violación&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Las categorías y el número aproximado de interesados afectados&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Las consecuencias probables de la violación&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Las medidas adoptadas o propuestas para abordar la violación&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;h3 id=&amp;#34;67-evaluaciones-de-impacto-en-la-protección-de-datos&amp;#34;&amp;gt;
6.7 Evaluaciones de impacto en la protección de datos
&amp;lt;a href=&amp;#34;#67-evaluaciones-de-impacto-en-la-protecci%c3%b3n-de-datos&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;El Encargado del tratamiento asiste al Responsable del tratamiento con las evaluaciones de impacto en la protección de datos y las consultas previas a las autoridades de control, en la medida en que las actividades de tratamiento del Encargado del tratamiento requieran dicha asistencia.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;68-supresión-y-devolución-de-los-datos&amp;#34;&amp;gt;
6.8 Supresión y devolución de los datos
&amp;lt;a href=&amp;#34;#68-supresi%c3%b3n-y-devoluci%c3%b3n-de-los-datos&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Tras la terminación del Servicio, el Encargado del tratamiento, a elección del Responsable del tratamiento:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;Devolverá todos los datos personales al Responsable del tratamiento en los formatos de exportación disponibles en el Servicio en el momento de la terminación, incluidas las exportaciones de expedientes en PDF y los archivos adjuntos asociados, o&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Suprimirá todos los datos personales y confirmará la supresión por escrito&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;salvo que el Derecho de la UE o de un Estado miembro exija su conservación continuada.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Si el Responsable del tratamiento requiere razonablemente un formato de portabilidad adicional para migración o revisión normativa, el Encargado del tratamiento evaluará la solicitud de buena fe y, cuando sea técnicamente viable, lo proporcionará mediante una solicitud independiente por escrito.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;69-derechos-de-auditoría&amp;#34;&amp;gt;
6.9 Derechos de auditoría
&amp;lt;a href=&amp;#34;#69-derechos-de-auditor%c3%ada&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;El Encargado del tratamiento pone a disposición del Responsable del tratamiento toda la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 del RGPD. El Responsable del tratamiento puede realizar auditorías, incluidas inspecciones, directamente o a través de un auditor mandatado, con sujeción a un preaviso razonable (al menos 30 días) y durante el horario laboral normal. El Encargado del tratamiento cooperará con dichas auditorías.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;610-sin-procesamiento-de-ia-o-llm-del-contenido-de-las-comunicaciones&amp;#34;&amp;gt;
6.10 Sin procesamiento de IA o LLM del contenido de las comunicaciones
&amp;lt;a href=&amp;#34;#610-sin-procesamiento-de-ia-o-llm-del-contenido-de-las-comunicaciones&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;El Encargado del tratamiento se compromete a que los datos personales tratados conforme a este DPA —incluidos el contenido de las comunicaciones, la identidad del informante, los mensajes de los gestores, los archivos adjuntos y las entradas del registro de auditoría— &amp;lt;strong&amp;gt;no se transmitan a ningún gran modelo de lenguaje, servicio de IA generativa o clasificador basado en IA&amp;lt;/strong&amp;gt;, ya esté operado por el Encargado del tratamiento o por un tercero (incluidos, entre otros, OpenAI, Anthropic, Google y Mistral). El Servicio no realiza categorización, clasificación, resumen, traducción ni respuestas sugeridas impulsadas por IA sobre los datos personales. El Responsable del tratamiento puede basarse en este compromiso al evaluar las obligaciones en materia de decisiones automatizadas conforme al &amp;lt;a href=&amp;#34;https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32019L1937&amp;#34; target=&amp;#34;_blank&amp;#34; rel=&amp;#34;noopener noreferrer&amp;#34;&amp;gt;Art. 22&amp;lt;/a&amp;gt;
del RGPD y al delimitar la divulgación de subencargados del tratamiento en sus propios avisos de privacidad y evaluaciones de impacto en la protección de datos. Cualquier cambio en este compromiso constituiría un cambio material en el Servicio y se notificaría al Responsable del tratamiento conforme a la Sección 6.4 (Subencargados del tratamiento) y la Sección 11 (Duración y terminación).&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;La traducción automática estadística autoalojada que se ejecuta enteramente en infraestructura controlada por el Encargado del tratamiento (ningún dato sale de la infraestructura del Encargado del tratamiento, ninguna llamada de inferencia externa) no entra en el ámbito de esta restricción y puede utilizarse para traducir los mensajes del informante o del gestor cuando el Responsable del tratamiento lo haya habilitado.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Este compromiso se revisa anualmente. La fecha de «Última actualización» en la parte superior de este DPA refleja la reafirmación más reciente. Si el Encargado del tratamiento en algún momento pretende introducir procesamiento de IA o LLM de datos personales cubiertos por este DPA, el Encargado del tratamiento lo notificará al Responsable del tratamiento conforme a la Sección 6.4 y el cambio no surtirá efecto antes del plazo de preaviso allí indicado.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;611-claves-de-cifrado-gestionadas-por-el-cliente-byok&amp;#34;&amp;gt;
6.11 Claves de cifrado gestionadas por el cliente (BYOK)
&amp;lt;a href=&amp;#34;#611-claves-de-cifrado-gestionadas-por-el-cliente-byok&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;El Servicio no admite claves de cifrado gestionadas por el cliente, ya se describan como «aporte su propia clave» (BYOK), «conserve su propia clave» (HYOK) o integración con un servicio externo de gestión de claves (KMS). Se trata de una elección arquitectónica deliberada, no de una limitación operativa, y se fundamenta en dos garantías de confidencialidad y ciclo de vida que el Encargado del tratamiento ofrece en otras partes de este DPA:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Frontera de claves informante-gestor.&amp;lt;/strong&amp;gt; Los datos personales cubiertos por este DPA se cifran en reposo con claves gestionadas por el Encargado del tratamiento, conservadas dentro del Servicio. La frontera de cifrado que protege la identidad del informante y el contenido de la comunicación frente a terceros es la misma frontera que la protege frente a los propios administradores de TI del Responsable del tratamiento. Trasladar la custodia de las claves al Responsable del tratamiento reubicaría esa frontera en el entorno del Responsable del tratamiento, donde los administradores del lado del Responsable del tratamiento pasarían, en principio, a ser capaces de descifrar la identidad del informante, invirtiendo el modelo de confidencialidad exigido por el &amp;lt;a href=&amp;#34;https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32019L1937&amp;#34; target=&amp;#34;_blank&amp;#34; rel=&amp;#34;noopener noreferrer&amp;#34;&amp;gt;Art. 16&amp;lt;/a&amp;gt;
de la Directiva 2019/1937.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Garantía de supresión de extremo a extremo.&amp;lt;/strong&amp;gt; La supresión basada en la conservación (&amp;lt;a href=&amp;#34;https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32019L1937&amp;#34; target=&amp;#34;_blank&amp;#34; rel=&amp;#34;noopener noreferrer&amp;#34;&amp;gt;Art. 5(1)(e)&amp;lt;/a&amp;gt;
del RGPD) y la supresión contractual en la terminación (Sección 6.8 anterior) se basan en la capacidad del Encargado del tratamiento de destruir, criptográfica y físicamente, los datos cifrados con clave de forma independiente del Responsable del tratamiento. Una clave en poder del Responsable del tratamiento crearía una categoría de fallo en la que el Encargado del tratamiento no podría, por sí solo, garantizar la supresión completa dentro de la ventana contractual.&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;El esquema de cifrado en reposo del Encargado del tratamiento, las propiedades de cifrado no determinista y el aislamiento de claves se documentan en la página de &amp;lt;a href=&amp;#34;/security/#data-encryption&amp;#34;&amp;gt;Seguridad&amp;lt;/a&amp;gt;
. Un cambio en esta posición constituiría un cambio material en el Servicio y se notificaría al Responsable del tratamiento conforme a la Sección 6.4 (Subencargados del tratamiento) y la Sección 11 (Duración y terminación).&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;7-obligaciones-del-responsable-del-tratamiento&amp;#34;&amp;gt;
7. Obligaciones del Responsable del tratamiento
&amp;lt;a href=&amp;#34;#7-obligaciones-del-responsable-del-tratamiento&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;El Responsable del tratamiento es responsable de:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;Garantizar una base jurídica para el tratamiento de datos personales a través del Servicio&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Facilitar los avisos de privacidad exigidos a los interesados (EthicsPortal muestra un aviso de privacidad en el formulario de presentación del portal)&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Configurar períodos de conservación de datos adecuados dentro del Servicio&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Designar a los gestores y administradores autorizados&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Responder a las solicitudes de los interesados, con la asistencia del Encargado del tratamiento descrita más arriba&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;8-subencargados-del-tratamiento&amp;#34;&amp;gt;
8. Subencargados del tratamiento
&amp;lt;a href=&amp;#34;#8-subencargados-del-tratamiento&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Los siguientes subencargados del tratamiento están autorizados a la fecha de entrada en vigor de este DPA:&amp;lt;/p&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;Subencargado del tratamiento&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Finalidad&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Ubicación&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Salvaguardias&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;https://www.hetzner.com&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Hetzner Online GmbH&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Alojamiento de la aplicación, base de datos y almacenamiento de archivos adjuntos&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Núremberg, Alemania (UE)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Datos tratados enteramente dentro de la UE&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;https://stripe.com&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Stripe Payments Europe, Ltd&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Procesamiento de pagos&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Irlanda (UE)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;El Encargado del tratamiento no almacena credenciales de pago; Stripe cuenta con la certificación PCI DSS de nivel 1&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;https://www.mailjet.com&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Mailjet (Sinch)&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Envío de correo electrónico transaccional&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Francia (UE)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Datos tratados enteramente dentro de la UE&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;https://www.cloudflare.com&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Cloudflare, Inc.&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;CDN y entrega en el borde para el sitio web de presentación&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Estados Unidos&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Las transferencias, cuando hay datos personales implicados, se basan en las Cláusulas Contractuales Tipo y en salvaguardias complementarias&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;https://www.appsignal.com&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;AppSignal B.V.&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Seguimiento de errores y monitorización del rendimiento de la aplicación para las interfaces de administradores y gestores&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Países Bajos (UE)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Datos tratados enteramente dentro de la UE; las direcciones IP de los informantes nunca se registran&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;https://crisp.chat&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Crisp IM SARL&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Chat de gestores en la aplicación y soporte de verificación de identidad&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Francia (UE)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Cargado únicamente en el portal de los gestores; no se carga en el sitio de presentación ni en las páginas dirigidas a los informantes&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;p&amp;gt;La analítica de marketing (Cloudflare Web Analytics) está libre de cookies y no trata datos personales.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Sin subencargado del tratamiento de IA o LLM.&amp;lt;/strong&amp;gt; Ningún gran modelo de lenguaje, servicio de IA generativa o clasificador basado en IA es subencargado del tratamiento del Encargado del tratamiento. Los datos personales tratados conforme a este DPA no se transmiten a OpenAI, Anthropic, Google, Mistral ni a ningún otro proveedor de inferencia de IA. Véase la Sección 6.10.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;9-transferencias-internacionales-de-datos&amp;#34;&amp;gt;
9. Transferencias internacionales de datos
&amp;lt;a href=&amp;#34;#9-transferencias-internacionales-de-datos&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Los datos centrales de las comunicaciones, incluido el contenido de las comunicaciones y el almacenamiento de los archivos adjuntos, se alojan dentro de la &amp;lt;strong&amp;gt;Unión Europea&amp;lt;/strong&amp;gt; (Hetzner, Alemania). El procesamiento de pagos se realiza dentro de la UE (Stripe), y el correo electrónico transaccional se entrega desde la UE (Mailjet, Francia).&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Las solicitudes al sitio de presentación se encaminan a través de Cloudflare (CDN, Estados Unidos), que trata metadatos de red (direcciones IP de los visitantes y cabeceras de solicitud) para la entrega de contenido y la protección contra DDoS. No se comparten comunicaciones, datos de gestores ni datos de cuentas con Cloudflare. Las transferencias se basan en las Cláusulas Contractuales Tipo y en salvaguardias complementarias. El portal de denuncias y el portal de los gestores no cargan Cloudflare. AppSignal (Países Bajos) y Crisp (Francia) tienen su sede en la UE; Crisp se carga únicamente en el portal de los gestores.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;10-responsabilidad&amp;#34;&amp;gt;
10. Responsabilidad
&amp;lt;a href=&amp;#34;#10-responsabilidad&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;La responsabilidad de cada parte conforme a este DPA está sujeta a las limitaciones de responsabilidad establecidas en el acuerdo principal de servicio entre las partes. En la máxima medida permitida por la ley, las reclamaciones que se deriven de este DPA o se relacionen con él forman parte del mismo límite de responsabilidad agregado que se aplica al Servicio.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;11-duración-y-terminación&amp;#34;&amp;gt;
11. Duración y terminación
&amp;lt;a href=&amp;#34;#11-duraci%c3%b3n-y-terminaci%c3%b3n&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Este DPA surte efecto cuando el Responsable del tratamiento comienza a utilizar el Servicio y permanece en vigor mientras el Encargado del tratamiento trate datos personales por cuenta del Responsable del tratamiento. Las obligaciones de este DPA sobreviven a la terminación en la medida necesaria para completar la supresión o devolución de los datos personales.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;12-ley-aplicable&amp;#34;&amp;gt;
12. Ley aplicable
&amp;lt;a href=&amp;#34;#12-ley-aplicable&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Este DPA se rige por las leyes de la República de Polonia, sin atender a los principios de conflicto de leyes. Los tribunales competentes de Varsovia, Polonia, tienen jurisdicción exclusiva sobre las controversias que se deriven de este DPA.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;contacto&amp;#34;&amp;gt;
Contacto
&amp;lt;a href=&amp;#34;#contacto&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Para preguntas sobre este DPA o para solicitar una copia firmada:&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;EthicsPortal&amp;lt;/strong&amp;gt;
Yaroslav Shmarov
ul. Obrzeżna 1A, 02-691 Varsovia, Polonia
&amp;lt;a href=&amp;#34;mailto:legal@ethicsportal.eu&amp;#34;&amp;gt;legal@ethicsportal.eu&amp;lt;/a&amp;gt;
&amp;lt;/p&amp;gt;</content:encoded><author>support@ethicsportal.eu (EthicsPortal)</author></item><item><title>Cumplimiento en materia de denuncias para el sector público</title><link>https://ethicsportal.eu/es/industries/public-sector/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://ethicsportal.eu/es/industries/public-sector/</guid><description>Requisitos de denuncia para municipios, organismos públicos y entidades del sector público conforme a la Directiva (UE) 2019/1937. Sin umbral de 50 trabajadores.</description><content:encoded>&amp;lt;h1 id=&amp;#34;cumplimiento-en-materia-de-denuncias-para-el-sector-público&amp;#34;&amp;gt;
Cumplimiento en materia de denuncias para el sector público
&amp;lt;a href=&amp;#34;#cumplimiento-en-materia-de-denuncias-para-el-sector-p%c3%bablico&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h1&amp;gt;
&amp;lt;p&amp;gt;Las entidades del sector público tienen una obligación más estricta que las empresas privadas. Conforme a la Directiva (UE) 2019/1937, &amp;lt;strong&amp;gt;todas las organizaciones del sector público deben establecer canales internos de denuncia&amp;lt;/strong&amp;gt;: no existe un mínimo de 50 trabajadores. La mayoría de las transposiciones nacionales conservan este alcance más amplio.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;cómo-se-aplica-la-directiva-de-forma-diferente&amp;#34;&amp;gt;
Cómo se aplica la Directiva de forma diferente
&amp;lt;a href=&amp;#34;#c%c3%b3mo-se-aplica-la-directiva-de-forma-diferente&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;Requisito&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Sector privado&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Sector público&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Umbral de trabajadores&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;50 o más trabajadores&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;strong&amp;gt;Sin umbral&amp;lt;/strong&amp;gt; (todas las entidades)&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Plazo&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Diciembre de 2023 para 50-249 trabajadores&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Diciembre de 2021 (la mayoría de los Estados miembros)&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Canales compartidos&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Permitidos para municipios de menos de 10 000 habitantes&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Permitidos para municipios de menos de 10 000 habitantes&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Comunicación anónima&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Varía según el país&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Obligatoria en algunos Estados miembros&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;p&amp;gt;El artículo 8, apartado 9, de la Directiva permite que los municipios con menos de 10 000 habitantes o menos de 50 trabajadores compartan canales de denuncia. Esta es la única concesión: todas las demás entidades públicas deben operar el suyo propio.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;variaciones-nacionales&amp;#34;&amp;gt;
Variaciones nacionales
&amp;lt;a href=&amp;#34;#variaciones-nacionales&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;&amp;lt;a href=&amp;#34;/whistleblower-laws/germany/&amp;#34;&amp;gt;Alemania&amp;lt;/a&amp;gt;
(HinSchG)&amp;lt;/strong&amp;gt; — todos los empleadores públicos deben establecer canales internos. Multas de 20 000 a 50 000 € por incumplimiento (hasta 500 000 € para personas jurídicas).&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;&amp;lt;a href=&amp;#34;/whistleblower-laws/france/&amp;#34;&amp;gt;Francia&amp;lt;/a&amp;gt;
(Loi Waserman)&amp;lt;/strong&amp;gt; — cubre a todos los organismos públicos. Los informantes pueden comunicar directamente a las autoridades externas sin utilizar antes los canales internos.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;&amp;lt;a href=&amp;#34;/whistleblower-laws/poland/&amp;#34;&amp;gt;Polonia&amp;lt;/a&amp;gt;
&amp;lt;/strong&amp;gt; — cubre a todas las entidades públicas. Procedimientos internos exigidos antes del 1 de enero de 2025.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;&amp;lt;a href=&amp;#34;/whistleblower-laws/spain/&amp;#34;&amp;gt;España&amp;lt;/a&amp;gt;
(Ley 2/2023)&amp;lt;/strong&amp;gt; — cubre a todas las entidades públicas con independencia de su tamaño. Multas de hasta 1 000 000 €.&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;h2 id=&amp;#34;qué-se-comunica&amp;#34;&amp;gt;
Qué se comunica
&amp;lt;a href=&amp;#34;#qu%c3%a9-se-comunica&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;Uso indebido de fondos públicos o fraude en la contratación&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Conflictos de interés en la contratación&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Infracciones medioambientales en obras públicas&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Fallos de seguridad laboral en instalaciones públicas&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Violaciones de la protección de datos relativas a datos de la ciudadanía&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Abuso de autoridad&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;h2 id=&amp;#34;por-qué-los-municipios-están-en-riesgo&amp;#34;&amp;gt;
Por qué los municipios están en riesgo
&amp;lt;a href=&amp;#34;#por-qu%c3%a9-los-municipios-est%c3%a1n-en-riesgo&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;La mayoría de los grandes organismos públicos disponen de infraestructura de cumplimiento. Los municipios y los organismos públicos más pequeños a menudo no la tienen. Dan por hecho que la Directiva no se les aplica porque tienen menos de 50 trabajadores. Sí se les aplica. Un canal interno de denuncias para un municipio puede implementarse directamente, sin un amplio proyecto de integración informática.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;a href=&amp;#34;/pricing/&amp;#34;&amp;gt;Active su canal de denuncias →&amp;lt;/a&amp;gt;
&amp;lt;/p&amp;gt;</content:encoded><author>support@ethicsportal.eu (EthicsPortal)</author></item><item><title>Cumplimiento en materia de denuncias para la industria y la cadena de suministro</title><link>https://ethicsportal.eu/es/industries/manufacturing/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://ethicsportal.eu/es/industries/manufacturing/</guid><description>Requisitos de denuncia para fabricantes conforme a la Directiva (UE) 2019/1937, la Ley alemana de cadena de suministro (LkSG) y la próxima CSDDD de la UE.</description><content:encoded>&amp;lt;h1 id=&amp;#34;cumplimiento-en-materia-de-denuncias-para-la-industria-y-la-cadena-de-suministro&amp;#34;&amp;gt;
Cumplimiento en materia de denuncias para la industria y la cadena de suministro
&amp;lt;a href=&amp;#34;#cumplimiento-en-materia-de-denuncias-para-la-industria-y-la-cadena-de-suministro&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h1&amp;gt;
&amp;lt;p&amp;gt;Los fabricantes afrontan obligaciones de denuncia desde dos frentes: la Directiva sobre protección del informante (2019/1937) para la denuncia interna y las leyes de diligencia debida en la cadena de suministro que exigen expresamente mecanismos de reclamación que cubran a los empleados &amp;lt;em&amp;gt;y&amp;lt;/em&amp;gt; a terceros.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;normativas-que-exigen-canales-de-denuncia&amp;#34;&amp;gt;
Normativas que exigen canales de denuncia
&amp;lt;a href=&amp;#34;#normativas-que-exigen-canales-de-denuncia&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Directiva (UE) 2019/1937&amp;lt;/strong&amp;gt; — se aplica a todos los fabricantes con 50 o más trabajadores. Canales internos para los empleados.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Ley alemana de cadena de suministro (LkSG)&amp;lt;/strong&amp;gt; — en vigor desde enero de 2023. Obliga a las empresas con 1000 o más trabajadores (y a sus proveedores directos) a establecer un &amp;lt;strong&amp;gt;procedimiento de reclamación&amp;lt;/strong&amp;gt; accesible a las personas afectadas en la cadena de suministro, no solo a los empleados. &amp;lt;a href=&amp;#34;https://www.gesetze-im-internet.de/lksg/__8.html&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Artículo 8 de la LkSG&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Directiva de la UE sobre diligencia debida de las empresas en materia de sostenibilidad (CSDDD)&amp;lt;/strong&amp;gt; — adoptada en 2024, con implementación gradual a partir de 2027. Obliga a las empresas con 1000 o más trabajadores y más de 450 millones de euros de facturación a establecer mecanismos de reclamación para las vulneraciones de derechos humanos y medioambientales en sus cadenas de valor.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Reglamento de la UE sobre seguridad de los productos (2023/988)&amp;lt;/strong&amp;gt; — obliga a los fabricantes a disponer de canales internos para comunicar inquietudes sobre la seguridad de los productos.&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;h2 id=&amp;#34;lksg-frente-a-la-directiva-sobre-protección-del-informante&amp;#34;&amp;gt;
LkSG frente a la Directiva sobre protección del informante
&amp;lt;a href=&amp;#34;#lksg-frente-a-la-directiva-sobre-protecci%c3%b3n-del-informante&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Directiva sobre protección del informante&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;LkSG&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Quién puede comunicar&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Empleados, contratistas&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Empleados, proveedores, terceros afectados&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Ámbito&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Infracciones del Derecho de la UE o nacional&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Derechos humanos, vulneraciones medioambientales en la cadena de suministro&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Anonimato exigido&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Varía según el país&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;No exigido pero recomendado (orientación de la BAFA)&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Aplicación&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Autoridades nacionales de protección del informante&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;BAFA (Oficina Federal alemana de Asuntos Económicos)&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Sanciones&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Varían según el país&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Hasta el 2 % de la facturación global anual&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;p&amp;gt;Las empresas sujetas a ambas leyes necesitan un canal que cubra obligaciones duales: la denuncia interna &amp;lt;em&amp;gt;y&amp;lt;/em&amp;gt; la reclamación en la cadena de suministro. Un único canal de denuncias puede cubrir ambas si se configura correctamente.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;qué-se-comunica&amp;#34;&amp;gt;
Qué se comunica
&amp;lt;a href=&amp;#34;#qu%c3%a9-se-comunica&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;Infracciones de seguridad laboral en las instalaciones de producción&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Incumplimientos medioambientales (emisiones, eliminación de residuos)&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Trabajo forzoso o condiciones de explotación en las instalaciones de los proveedores&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Defectos de seguridad de los productos ocultados a los reguladores&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Soborno en la contratación o en las relaciones con proveedores&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Elusión de los controles de exportación o de las sanciones&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;h2 id=&amp;#34;por-qué-importa-ahora&amp;#34;&amp;gt;
Por qué importa ahora
&amp;lt;a href=&amp;#34;#por-qu%c3%a9-importa-ahora&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;La CSDDD extiende las obligaciones de diligencia debida en la cadena de suministro a toda la UE, no solo a Alemania. Las empresas que se preparan para el cumplimiento de 2027 necesitan tener implantados mecanismos de reclamación. Esperar significa adaptarse a contrarreloj, el mismo patrón que llevó a que cinco Estados miembros fueran multados por la transposición tardía de la Directiva.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;a href=&amp;#34;/pricing/&amp;#34;&amp;gt;Active su canal de denuncias →&amp;lt;/a&amp;gt;
&amp;lt;/p&amp;gt;</content:encoded><author>support@ethicsportal.eu (EthicsPortal)</author></item><item><title>Cumplimiento en materia de denuncias para servicios financieros</title><link>https://ethicsportal.eu/es/industries/financial-services/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://ethicsportal.eu/es/industries/financial-services/</guid><description>Requisitos de denuncia para bancos, empresas de inversión y aseguradoras conforme a la Directiva (UE) 2019/1937, MiFID II, MAR y las directivas de blanqueo de capitales.</description><content:encoded>&amp;lt;h1 id=&amp;#34;cumplimiento-en-materia-de-denuncias-para-servicios-financieros&amp;#34;&amp;gt;
Cumplimiento en materia de denuncias para servicios financieros
&amp;lt;a href=&amp;#34;#cumplimiento-en-materia-de-denuncias-para-servicios-financieros&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h1&amp;gt;
&amp;lt;p&amp;gt;Las entidades financieras operan bajo la Directiva sobre protección del informante &amp;lt;em&amp;gt;y&amp;lt;/em&amp;gt; normativas específicas del sector que exigen de forma independiente canales internos de denuncia. El incumplimiento expone a las empresas a sanciones tanto de las leyes nacionales de transposición como de los reguladores financieros.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;normativas-que-exigen-canales-de-denuncia&amp;#34;&amp;gt;
Normativas que exigen canales de denuncia
&amp;lt;a href=&amp;#34;#normativas-que-exigen-canales-de-denuncia&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Directiva (UE) 2019/1937&amp;lt;/strong&amp;gt; — se aplica a todas las empresas con 50 o más trabajadores. Exige canales de denuncia confidenciales, acuse de recibo en 7 días y plazos de respuesta de 3 meses.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;MiFID II (2014/65/UE)&amp;lt;/strong&amp;gt; — el artículo 73 obliga a las empresas de inversión a disponer de procedimientos para que los empleados comuniquen internamente posibles infracciones. Los reguladores nacionales lo hacen cumplir con independencia de la Directiva sobre protección del informante.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Reglamento sobre abuso de mercado (UE 596/2014)&amp;lt;/strong&amp;gt; — el artículo 32 obliga a los Estados miembros a establecer mecanismos para comunicar abusos de mercado reales o potenciales. Las empresas deben garantizar la existencia de canales internos para que los empleados puedan comunicar antes de acudir a los reguladores.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Directivas contra el blanqueo de capitales (AMLD 4/5/6)&amp;lt;/strong&amp;gt; — exigen procedimientos internos de comunicación de operaciones sospechosas. El próximo paquete AMLD (2024) refuerza la protección del informante en las comunicaciones de blanqueo de capitales.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Solvencia II (2009/138/CE)&amp;lt;/strong&amp;gt; — el artículo 71 obliga a las aseguradoras a mantener procedimientos de denuncia.&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;h2 id=&amp;#34;reguladores-sectoriales-con-potestad-sancionadora&amp;#34;&amp;gt;
Reguladores sectoriales con potestad sancionadora
&amp;lt;a href=&amp;#34;#reguladores-sectoriales-con-potestad-sancionadora&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;País&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Regulador&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Ámbito&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/whistleblower-laws/germany/&amp;#34;&amp;gt;Alemania&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;BaFin&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Banca, seguros, valores&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/whistleblower-laws/france/&amp;#34;&amp;gt;Francia&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;AMF / ACPR&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Mercados / banca y seguros&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/whistleblower-laws/netherlands/&amp;#34;&amp;gt;Países Bajos&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;AFM / DNB&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Mercados / supervisión prudencial&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/whistleblower-laws/italy/&amp;#34;&amp;gt;Italia&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Consob / Banca d&amp;amp;rsquo;Italia&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Mercados / banca&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/whistleblower-laws/spain/&amp;#34;&amp;gt;España&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;CNMV&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Mercados de valores&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/whistleblower-laws/poland/&amp;#34;&amp;gt;Polonia&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;KNF&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Todos los sectores financieros&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/whistleblower-laws/ireland/&amp;#34;&amp;gt;Irlanda&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Banco Central de Irlanda&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Todos los sectores financieros&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;p&amp;gt;Estos reguladores pueden imponer multas con independencia de las autoridades nacionales de protección del informante.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;qué-se-comunica&amp;#34;&amp;gt;
Qué se comunica
&amp;lt;a href=&amp;#34;#qu%c3%a9-se-comunica&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;Manipulación de mercado y uso de información privilegiada&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Fallos en los procedimientos de blanqueo de capitales / conocimiento del cliente (KYC)&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Comercialización engañosa de productos financieros&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Elusión de sanciones&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Operaciones no autorizadas o incumplimiento de límites de riesgo&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Conflictos de interés en funciones de asesoramiento&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;h2 id=&amp;#34;por-qué-importa-un-canal-específico&amp;#34;&amp;gt;
Por qué importa un canal específico
&amp;lt;a href=&amp;#34;#por-qu%c3%a9-importa-un-canal-espec%c3%adfico&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Los empleados del sector financiero que comunican a través de los canales generales de RR. HH. corren el riesgo de que su revelación se redirija a la persona responsable de la infracción. El artículo 9 de la Directiva exige canales que protejan la confidencialidad y eviten conflictos de interés, algo crítico en organizaciones donde el cumplimiento, la negociación y la dirección se solapan.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;a href=&amp;#34;/pricing/&amp;#34;&amp;gt;Active su canal de denuncias →&amp;lt;/a&amp;gt;
&amp;lt;/p&amp;gt;</content:encoded><author>support@ethicsportal.eu (EthicsPortal)</author></item><item><title>Declaración de accesibilidad</title><link>https://ethicsportal.eu/es/accessibility/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://ethicsportal.eu/es/accessibility/</guid><description>El compromiso de EthicsPortal con la accesibilidad y la conformidad con la norma EN 301 549 y las WCAG 2.2 nivel AA.</description><content:encoded>&amp;lt;h1 id=&amp;#34;declaración-de-accesibilidad&amp;#34;&amp;gt;
Declaración de accesibilidad
&amp;lt;a href=&amp;#34;#declaraci%c3%b3n-de-accesibilidad&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h1&amp;gt;
&amp;lt;p&amp;gt;Última actualización: 2026-05-24.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;EthicsPortal se compromete a hacer que su plataforma de denuncias sea accesible para todos los usuarios, en línea con la &amp;lt;strong&amp;gt;norma europea de accesibilidad EN 301 549 V3.2.3&amp;lt;/strong&amp;gt; y las &amp;lt;strong&amp;gt;Pautas de Accesibilidad para el Contenido Web (WCAG) 2.2 nivel AA&amp;lt;/strong&amp;gt;. La EN 301 549 V3.2.1 sigue siendo la versión citada en la lista de normas armonizadas conforme a la Directiva sobre la accesibilidad de los sitios web; informamos sobre la versión más reciente V3.2.3 porque es la versión publicada vigente de la norma y sustituye a la V3.2.1 en su alcance técnico.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Esta declaración se aplica a:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;La aplicación web de EthicsPortal en &amp;lt;a href=&amp;#34;https://secure.ethicsportal.eu&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;secure.ethicsportal.eu&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Los portales públicos de denuncias alojados en &amp;lt;code&amp;gt;*.ethicsportal.eu&amp;lt;/code&amp;gt;&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;El sitio web de presentación en &amp;lt;a href=&amp;#34;https://ethicsportal.eu&amp;#34;&amp;gt;ethicsportal.eu&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;h2 id=&amp;#34;estado-de-conformidad&amp;#34;&amp;gt;
Estado de conformidad
&amp;lt;a href=&amp;#34;#estado-de-conformidad&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;EthicsPortal es &amp;lt;strong&amp;gt;parcialmente conforme&amp;lt;/strong&amp;gt; con la EN 301 549 V3.2.3 y las WCAG 2.2 nivel AA. «Parcialmente conforme» significa que algunas partes del contenido aún no se ajustan plenamente a la norma de accesibilidad. Las no conformidades y las alternativas disponibles se enumeran a continuación.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Se publica una autoevaluación cláusula por cláusula como &amp;lt;a href=&amp;#34;/en-301-549-conformance/&amp;#34;&amp;gt;informe de conformidad con la EN 301 549&amp;lt;/a&amp;gt;
y puede facilitarse en PDF a petición durante el proceso de compras.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;cómo-apoya-la-accesibilidad-ethicsportal&amp;#34;&amp;gt;
Cómo apoya la accesibilidad EthicsPortal
&amp;lt;a href=&amp;#34;#c%c3%b3mo-apoya-la-accesibilidad-ethicsportal&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;El producto se desarrolla y se prueba con arreglo a los requisitos:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Manejo solo con teclado&amp;lt;/strong&amp;gt; en toda la aplicación y el portal público de denuncias: todos los elementos interactivos son alcanzables y operables sin ratón&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Compatibilidad con lectores de pantalla&amp;lt;/strong&amp;gt; verificada con VoiceOver (macOS, Safari) y NVDA (Windows, Firefox)&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Autenticación sin contraseña&amp;lt;/strong&amp;gt; mediante enlace mágico o código de un solo uso, con TOTP opcional, que elimina la barrera cognitiva de memorizar contraseñas (WCAG 2.2 §3.3.8 Autenticación accesible)&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Soporte de movimiento reducido&amp;lt;/strong&amp;gt;: las animaciones y transiciones se desactivan cuando el sistema operativo lo solicita&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Zoom y readaptación&amp;lt;/strong&amp;gt;: las maquetaciones se readaptan al 200 % de zoom del navegador sin desplazamiento horizontal, salvo en tablas y bloques de código&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;El zoom con pellizco está activado&amp;lt;/strong&amp;gt; en todas las páginas&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Áreas táctiles&amp;lt;/strong&amp;gt; de al menos 24 × 24 píxeles CSS, ampliadas a 44 × 44 en punteros gruesos cuando la maquetación lo permite (WCAG 2.2 §2.5.8)&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Texto de alto contraste&amp;lt;/strong&amp;gt;: el texto del cuerpo usa un negro casi puro sobre blanco (≈21:1) en el tema claro y el equivalente en el tema oscuro&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Localizado&amp;lt;/strong&amp;gt; en todos los idiomas oficiales de la UE, con el atributo de idioma establecido en cada página&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;h2 id=&amp;#34;contenido-no-accesible&amp;#34;&amp;gt;
Contenido no accesible
&amp;lt;a href=&amp;#34;#contenido-no-accesible&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;El siguiente contenido no es plenamente accesible. Estamos trabajando para subsanar cada punto.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;incumplimiento-de-la-norma-de-accesibilidad&amp;#34;&amp;gt;
Incumplimiento de la norma de accesibilidad
&amp;lt;a href=&amp;#34;#incumplimiento-de-la-norma-de-accesibilidad&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Documentos PDF generados&amp;lt;/strong&amp;gt;: los informes de cumplimiento, los certificados de cumplimiento, las plantillas de política de protección del informante, los avisos de privacidad, los carteles, el manual del gestor del caso y las exportaciones de expedientes se producen como PDF sin etiquetar. No cumplen la EN 301 549 §10.1 (estructura etiquetada, orden de lectura, texto alternativo). Los usuarios que necesiten una versión accesible de cualquier documento pueden solicitar una alternativa en HTML contactando con &amp;lt;a href=&amp;#34;mailto:accessibility@ethicsportal.eu&amp;#34;&amp;gt;accessibility@ethicsportal.eu&amp;lt;/a&amp;gt;
— consulte &amp;lt;a href=&amp;#34;#feedback&amp;#34;&amp;gt;Comentarios&amp;lt;/a&amp;gt;
más abajo. Estamos migrando estos documentos a una cadena de producción de PDF etiquetados; las alternativas en HTML servidas desde la propia aplicación son la solución provisional prevista.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Páginas de error estáticas (HTTP 400, 404, 422, 500 y la página alternativa para navegadores no compatibles)&amp;lt;/strong&amp;gt;: estas páginas se sirven en inglés con independencia de la versión lingüística del usuario (EN 301 549 §9.3.1.1 / WCAG 3.1.1 Idioma de la página). Se encuentran rara vez; la misma información se presenta en el idioma del usuario dentro de la aplicación. Las propias páginas usan HTML semántico y cumplen los demás requisitos web del §9.&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;h3 id=&amp;#34;contenido-exento-de-los-requisitos-de-accesibilidad&amp;#34;&amp;gt;
Contenido exento de los requisitos de accesibilidad
&amp;lt;a href=&amp;#34;#contenido-exento-de-los-requisitos-de-accesibilidad&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;El contenido de terceros incrustado en el producto —por ejemplo, el widget de chat en directo de Crisp y las páginas de pago alojadas por Stripe— no está bajo el control directo de EthicsPortal. Hemos seleccionado proveedores que publican documentación de accesibilidad y revisamos estas elecciones cada año.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;El contenido generado por los usuarios subido por los gestores del caso (notas, archivos adjuntos) no está bajo el control directo de autoría del producto. La interfaz del gestor solicita descripciones y alternativas accesibles cuando procede, conforme a la EN 301 549 §11.8 / &amp;lt;a href=&amp;#34;https://www.w3.org/TR/ATAG20/&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;ATAG 2.0&amp;lt;/a&amp;gt;
.&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;h2 id=&amp;#34;elaboración-de-esta-declaración&amp;#34;&amp;gt;
Elaboración de esta declaración
&amp;lt;a href=&amp;#34;#elaboraci%c3%b3n-de-esta-declaraci%c3%b3n&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Esta declaración se elaboró el &amp;lt;strong&amp;gt;14 de mayo de 2026&amp;lt;/strong&amp;gt; sobre la base de una autoevaluación realizada por EthicsPortal con arreglo a la &amp;lt;strong&amp;gt;EN 301 549 V3.2.3&amp;lt;/strong&amp;gt; y las &amp;lt;strong&amp;gt;WCAG 2.2 nivel AA&amp;lt;/strong&amp;gt;. La evaluación combinó:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;Comprobaciones automatizadas en CI mediante &amp;lt;code&amp;gt;axe-core-capybara&amp;lt;/code&amp;gt; en los flujos del portal público de denuncias (inicio, presentación de comunicaciones, consulta)&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Pruebas manuales de teclado, VoiceOver y zoom al 200 % en el flujo de presentación de comunicaciones del portal, el flujo de trabajo del gestor del caso, la autenticación y la gestión de la cuenta&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Revisión de código con arreglo a la lista de comprobación interna de accesibilidad documentada en nuestro repositorio de ingeniería&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;La declaración se revisará al menos trimestralmente y tras cualquier cambio significativo de la plataforma.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;comentarios&amp;#34;&amp;gt;
Comentarios
&amp;lt;a href=&amp;#34;#comentarios&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Agradecemos sus comentarios sobre la accesibilidad de EthicsPortal. Si encuentra una barrera de accesibilidad, no puede acceder a algún contenido o necesita información en un formato alternativo:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Correo electrónico:&amp;lt;/strong&amp;gt; &amp;lt;a href=&amp;#34;mailto:accessibility@ethicsportal.eu&amp;#34;&amp;gt;accessibility@ethicsportal.eu&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;También se acepta:&amp;lt;/strong&amp;gt; &amp;lt;a href=&amp;#34;mailto:support@ethicsportal.eu&amp;#34;&amp;gt;support@ethicsportal.eu&amp;lt;/a&amp;gt;
— incluya «accesibilidad» en el asunto&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Nuestro objetivo es acusar recibo de las solicitudes de accesibilidad en un plazo de &amp;lt;strong&amp;gt;2 días laborables&amp;lt;/strong&amp;gt; y facilitar un formato alternativo o una respuesta sustantiva en un plazo de &amp;lt;strong&amp;gt;5 días laborables&amp;lt;/strong&amp;gt;&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;h2 id=&amp;#34;procedimiento-de-aplicación&amp;#34;&amp;gt;
Procedimiento de aplicación
&amp;lt;a href=&amp;#34;#procedimiento-de-aplicaci%c3%b3n&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Si no queda satisfecho con nuestra respuesta, puede remitir el asunto al organismo de aplicación de la accesibilidad de su país:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Francia:&amp;lt;/strong&amp;gt; Défenseur des droits — &amp;lt;a href=&amp;#34;https://www.defenseurdesdroits.fr&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;defenseurdesdroits.fr&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Polonia:&amp;lt;/strong&amp;gt; Minister właściwy do spraw informatyzacji — a través de &amp;lt;a href=&amp;#34;https://www.gov.pl/&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;gov.pl&amp;lt;/a&amp;gt;
, con el Rzecznik Praw Obywatelskich como recurso secundario para las reclamaciones no resueltas&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Alemania:&amp;lt;/strong&amp;gt; Überwachungsstelle des Bundes für Barrierefreiheit von Informationstechnik — &amp;lt;a href=&amp;#34;https://www.bfit-bund.de/&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;bfit-bund.de&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Otros Estados miembros de la UE:&amp;lt;/strong&amp;gt; consulte la lista que mantiene la Comisión Europea en &amp;lt;a href=&amp;#34;https://digital-strategy.ec.europa.eu/en/policies/web-accessibility&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;digital-strategy.ec.europa.eu&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;h2 id=&amp;#34;normas-y-referencias&amp;#34;&amp;gt;
Normas y referencias
&amp;lt;a href=&amp;#34;#normas-y-referencias&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Esta declaración se elabora tomando como referencia:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;a href=&amp;#34;https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32016L2102&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Directiva (UE) 2016/2102&amp;lt;/a&amp;gt;
— accesibilidad de los sitios web y aplicaciones para dispositivos móviles de los organismos del sector público&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;a href=&amp;#34;https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32019L0882&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Directiva (UE) 2019/882&amp;lt;/a&amp;gt;
— Acta Europea de Accesibilidad&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;a href=&amp;#34;https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32018D1523&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Decisión de Ejecución (UE) 2018/1523&amp;lt;/a&amp;gt;
— modelo de declaración de accesibilidad&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;a href=&amp;#34;https://www.etsi.org/deliver/etsi_en/301500_301599/301549/03.02.03_60/en_301549v030203p.pdf&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;EN 301 549 V3.2.3&amp;lt;/a&amp;gt;
— Requisitos de accesibilidad para productos y servicios TIC (versión publicada sobre la que informamos)&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;a href=&amp;#34;https://www.etsi.org/deliver/etsi_en/301500_301599/301549/03.02.01_60/en_301549v030201p.pdf&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;EN 301 549 V3.2.1&amp;lt;/a&amp;gt;
— versión recogida en las normas armonizadas conforme a la Directiva sobre la accesibilidad de los sitios web&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;a href=&amp;#34;https://www.w3.org/TR/WCAG22/&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;WCAG 2.2 nivel AA&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;</content:encoded><author>support@ethicsportal.eu (EthicsPortal)</author></item><item><title>Informe de conformidad con la EN 301 549</title><link>https://ethicsportal.eu/es/en-301-549-conformance/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://ethicsportal.eu/es/en-301-549-conformance/</guid><description>Autoevaluación de conformidad cláusula por cláusula de EthicsPortal con la EN 301 549 V3.2.3 y las WCAG 2.2 nivel AA.</description><content:encoded>&amp;lt;h1 id=&amp;#34;informe-de-conformidad-con-la-en-301-549&amp;#34;&amp;gt;
Informe de conformidad con la EN 301 549
&amp;lt;a href=&amp;#34;#informe-de-conformidad-con-la-en-301-549&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h1&amp;gt;
&amp;lt;p&amp;gt;Última actualización: 2026-05-24.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Este informe es una autoevaluación estructurada de EthicsPortal con arreglo a los requisitos de accesibilidad de la &amp;lt;strong&amp;gt;EN 301 549 V3.2.3&amp;lt;/strong&amp;gt; (y, por extensión, de las &amp;lt;strong&amp;gt;WCAG 2.2 nivel AA&amp;lt;/strong&amp;gt;). Está destinado a los revisores de compras que necesitan una respuesta cláusula por cláusula más allá de la &amp;lt;a href=&amp;#34;/accessibility/&amp;#34;&amp;gt;declaración de accesibilidad&amp;lt;/a&amp;gt;
.&amp;lt;/p&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;Campo&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Valor&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Producto&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;EthicsPortal — plataforma europea de cumplimiento en materia de protección del informante&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Versión del producto&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Desplegada de forma continua; este informe describe el estado a la fecha de elaboración&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Norma&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;EN 301 549 V3.2.3 (que incorpora las WCAG 2.2 nivel AA)&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Enfoque de conformidad&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Autoevaluación&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Fecha de elaboración&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;14 de mayo de 2026&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Próxima revisión&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Agosto de 2026 (trimestral)&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Contacto&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;mailto:accessibility@ethicsportal.eu&amp;#34;&amp;gt;accessibility@ethicsportal.eu&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;p&amp;gt;Puede facilitarse una copia en PDF de este informe para el proceso de compras a petición.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;ámbito&amp;#34;&amp;gt;
Ámbito
&amp;lt;a href=&amp;#34;#%c3%a1mbito&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Este informe cubre tres superficies de despliegue:&amp;lt;/p&amp;gt;
&amp;lt;ol&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Aplicación web&amp;lt;/strong&amp;gt; — &amp;lt;code&amp;gt;secure.ethicsportal.eu&amp;lt;/code&amp;gt;, la interfaz autenticada del gestor del caso&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Portales públicos de denuncias&amp;lt;/strong&amp;gt; — &amp;lt;code&amp;gt;*.ethicsportal.eu&amp;lt;/code&amp;gt;, la presentación de comunicaciones y el seguimiento de casos dirigidos al informante&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Sitio web de presentación&amp;lt;/strong&amp;gt; — &amp;lt;code&amp;gt;ethicsportal.eu&amp;lt;/code&amp;gt;, el sitio público renderizado con Hugo (incluida esta página)&amp;lt;/li&amp;gt;
&amp;lt;/ol&amp;gt;
&amp;lt;p&amp;gt;También cubre los documentos descargables y los servicios de soporte prestados a través de estas superficies.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;EthicsPortal es un producto SaaS basado en web. No proporciona aplicaciones móviles nativas, hardware de quiosco, TIC de voz bidireccional, salida de vídeo para medios ni texto en tiempo real. Por ello, las cláusulas 6, 7, 8 y 13 de la EN 301 549 son, en gran medida, &amp;lt;strong&amp;gt;no aplicables&amp;lt;/strong&amp;gt;.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;resumen&amp;#34;&amp;gt;
Resumen
&amp;lt;a href=&amp;#34;#resumen&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;Área de cláusulas&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Estado&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;§5 Requisitos genéricos&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme, con las excepciones señaladas en §5.4&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;§6 TIC con comunicación de voz bidireccional&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;No aplicable&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;§7 TIC con capacidades de vídeo&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;No aplicable&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;§8 Hardware&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;No aplicable&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;§9 Web&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Parcialmente conforme (véanse los detalles del §9)&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;§10 Documentos no web&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;No conforme — véase §10.1&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;§11 Software&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Parcialmente conforme (véanse los detalles del §11)&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;§12 Documentación y servicios de soporte&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;§13 TIC que proporcionan acceso a servicios de retransmisión o de emergencia&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;No aplicable&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;h2 id=&amp;#34;evaluación-cláusula-por-cláusula&amp;#34;&amp;gt;
Evaluación cláusula por cláusula
&amp;lt;a href=&amp;#34;#evaluaci%c3%b3n-cl%c3%a1usula-por-cl%c3%a1usula&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;h3 id=&amp;#34;5-requisitos-genéricos&amp;#34;&amp;gt;
§5 Requisitos genéricos
&amp;lt;a href=&amp;#34;#5-requisitos-gen%c3%a9ricos&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;Cláusula&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Requisito&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Estado&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Notas&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;5.1.2.2 / 5.1.3&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Activación de las funciones de accesibilidad&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;La plataforma expone las funciones de accesibilidad mediante HTML y ARIA estándar. No se requiere ningún paso de activación propietario&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;5.2&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Activación de las funciones de accesibilidad&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Se respetan los ajustes de accesibilidad del navegador y del SO (zoom, contraste, movimiento reducido, lector de pantalla)&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;5.3&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Biometría&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;No aplicable&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;La autenticación es por enlace mágico o código de un solo uso con TOTP opcional; no se requiere entrada biométrica&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;5.4&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Preservación de la información de accesibilidad durante la conversión&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Parcialmente conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;El contenido de la aplicación preserva la información de accesibilidad; las exportaciones a PDF no (véase §10.1)&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;5.5&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Partes operables&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Todos los elementos interactivos son operables por teclado y puntero; el tamaño de las áreas cumple el §2.5.8&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;5.6&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Estado de bloqueo o conmutación&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Los estados de conmutación se exponen mediante &amp;lt;code&amp;gt;aria-pressed&amp;lt;/code&amp;gt; / &amp;lt;code&amp;gt;aria-expanded&amp;lt;/code&amp;gt;&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;5.7&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Repetición de tecla&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;No aplicable&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;El software no configura la repetición de tecla del sistema&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;5.8&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Aceptación de doble pulsación de tecla&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;No aplicable&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;El software no configura la aceptación de tecla del sistema&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;5.9&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Acciones simultáneas del usuario&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Ninguna interacción requiere acciones simultáneas del usuario&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;h3 id=&amp;#34;9-web-incorpora-las-wcag-22-niveles-a-y-aa&amp;#34;&amp;gt;
§9 Web (incorpora las WCAG 2.2 niveles A y AA)
&amp;lt;a href=&amp;#34;#9-web-incorpora-las-wcag-22-niveles-a-y-aa&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;EthicsPortal apunta a las WCAG 2.2 nivel AA. Los nuevos criterios añadidos en las WCAG 2.2 se notifican individualmente para que los revisores puedan confirmar la cobertura más allá de las WCAG 2.1.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Principio 1 — Perceptible&amp;lt;/strong&amp;gt;&amp;lt;/p&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;CC&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Título&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Nivel&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Estado&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Notas&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;1.1.1&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Contenido no textual&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;A&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Las imágenes y los iconos SVG tienen texto alternativo o se marcan como decorativos. Los botones solo de icono llevan &amp;lt;code&amp;gt;aria-label&amp;lt;/code&amp;gt;. El estado indicado solo por un icono tiene un equivalente de texto &amp;lt;code&amp;gt;sr-only&amp;lt;/code&amp;gt;&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;1.2.x&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Contenido multimedia dependiente del tiempo&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;A/AA&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;No aplicable&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Sin contenido de audio o vídeo&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;1.3.1&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Información y relaciones&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;A&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;HTML semántico; las tablas usan &amp;lt;code&amp;gt;&amp;amp;lt;th scope&amp;amp;gt;&amp;lt;/code&amp;gt;; los formularios usan &amp;lt;code&amp;gt;&amp;amp;lt;label&amp;amp;gt;&amp;lt;/code&amp;gt;&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;1.3.2&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Secuencia significativa&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;A&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;El orden del DOM coincide con el orden visual&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;1.3.3&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Características sensoriales&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;A&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Las instrucciones no dependen únicamente de la forma, el tamaño o la ubicación&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;1.3.4&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Orientación&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;AA&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;La maquetación funciona en vertical y horizontal&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;1.3.5&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Identificar el propósito de la entrada&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;AA&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Las entradas que coinciden con los propósitos de entrada de las WCAG usan &amp;lt;code&amp;gt;autocomplete&amp;lt;/code&amp;gt;&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;1.4.1&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Uso del color&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;A&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;El color nunca es la única señal: se acompaña de texto o iconos&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;1.4.3&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Contraste (mínimo)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;AA&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Texto del cuerpo ≥ 4,5:1, texto grande ≥ 3:1, auditado internamente&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;1.4.4&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Cambio de tamaño del texto&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;AA&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;La maquetación se readapta al 200 % de zoom sin pérdida de contenido&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;1.4.5&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Imágenes de texto&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;AA&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;El logotipo de la marca es la única imagen de texto; todas las etiquetas de la interfaz son HTML&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;1.4.10&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Readaptación&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;AA&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Se readapta a 320 píxeles CSS de ancho (las tablas y los bloques de código quedan exceptuados según se permite)&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;1.4.11&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Contraste no textual&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;AA&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Los componentes de la interfaz y los objetos gráficos cumplen 3:1&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;1.4.12&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Espaciado del texto&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;AA&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Las anulaciones de espaciado del texto del usuario no rompen la maquetación&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;1.4.13&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Contenido al pasar el cursor o al enfocar&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;AA&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Información sobre herramientas descartable (Escape), apuntable y persistente hasta que el activador pierde el foco&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Principio 2 — Operable&amp;lt;/strong&amp;gt;&amp;lt;/p&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;CC&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Título&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Nivel&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Estado&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Notas&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;2.1.1&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Teclado&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;A&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Toda la funcionalidad es operable por teclado&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;2.1.2&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Sin trampa para el teclado&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;A&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Las ventanas modales atrapan el foco solo mientras están abiertas y lo restauran al cerrarse&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;2.1.4&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Atajos de teclado de carácter&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;A&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;No aplicable&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;No se implementan atajos de un solo carácter&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;2.2.1&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Tiempo ajustable&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;A&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;El tiempo de espera por inactividad de la sesión es de 30 días, lo que satisface la excepción de 20 horas&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;2.2.2&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Poner en pausa, detener, ocultar&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;A&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Ningún contenido de actualización automática se mueve, parpadea o se desplaza durante más de 5 segundos sin un control para pausarlo&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;2.3.1&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Tres destellos o por debajo de ese umbral&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;A&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Sin contenido con destellos&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;2.4.1&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Evitar bloques&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;A&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Enlace para saltar al contenido principal presente en cada maquetación&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;2.4.2&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Página titulada&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;A&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Cada página tiene un &amp;lt;code&amp;gt;&amp;amp;lt;title&amp;amp;gt;&amp;lt;/code&amp;gt; localizado y descriptivo&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;2.4.3&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Orden del foco&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;A&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;El foco sigue el orden del DOM&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;2.4.4&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Propósito del enlace (en contexto)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;A&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;El texto del enlace describe el destino&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;2.4.5&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Múltiples formas&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;AA&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Búsqueda en el sitio, navegación y migas de pan disponibles&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;2.4.6&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Encabezados y etiquetas&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;AA&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Un único &amp;lt;code&amp;gt;&amp;amp;lt;h1&amp;amp;gt;&amp;lt;/code&amp;gt; por página; los encabezados descienden sin saltos&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;2.4.7&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Foco visible&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;AA&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;code&amp;gt;:focus-visible&amp;lt;/code&amp;gt; está habilitado globalmente; los anillos de foco no se desactivan&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;2.4.11&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Foco no oscurecido (mínimo)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;AA &amp;lt;em&amp;gt;(nuevo en 2.2)&amp;lt;/em&amp;gt;&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Los elementos enfocados no quedan totalmente cubiertos por encabezados fijos u otro contenido del autor&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;2.5.1&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Gestos del puntero&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;A&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;No se requieren gestos multipunto ni basados en trayectoria&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;2.5.2&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Cancelación del puntero&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;A&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Todas las acciones de clic se completan al soltar (&amp;lt;code&amp;gt;up-event&amp;lt;/code&amp;gt;)&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;2.5.3&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Etiqueta en el nombre&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;A&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Los nombres accesibles contienen la etiqueta visible&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;2.5.4&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Accionamiento por movimiento&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;A&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;No aplicable&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Sin entradas de movimiento del dispositivo&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;2.5.7&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Movimientos de arrastre&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;AA &amp;lt;em&amp;gt;(nuevo en 2.2)&amp;lt;/em&amp;gt;&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Sin flujos solo de arrastre; las subidas aceptan alternativas de clic y teclado&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;2.5.8&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Tamaño del área (mínimo)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;AA &amp;lt;em&amp;gt;(nuevo en 2.2)&amp;lt;/em&amp;gt;&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Áreas interactivas ≥ 24 × 24 px CSS&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Principio 3 — Comprensible&amp;lt;/strong&amp;gt;&amp;lt;/p&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;CC&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Título&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Nivel&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Estado&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Notas&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;3.1.1&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Idioma de la página&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;A&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Parcialmente conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Las páginas de la aplicación y del portal establecen &amp;lt;code&amp;gt;&amp;amp;lt;html lang&amp;amp;gt;&amp;lt;/code&amp;gt; en la versión lingüística activa. Las páginas de error estáticas alternativas están solo en inglés — véase la &amp;lt;a href=&amp;#34;/accessibility/#non-accessible-content&amp;#34;&amp;gt;declaración de accesibilidad&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;3.1.2&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Idioma de las partes&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;AA&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Las cadenas en línea en idioma extranjero usan atributos &amp;lt;code&amp;gt;lang&amp;lt;/code&amp;gt; cuando es necesario&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;3.2.1&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Al enfocar&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;A&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;El foco no desencadena un cambio de contexto&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;3.2.2&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Al introducir datos&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;A&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;La entrada de datos no desencadena un cambio de contexto sin aviso&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;3.2.3&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Navegación coherente&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;AA&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;El orden de navegación es coherente en toda la aplicación&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;3.2.4&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Identificación coherente&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;AA&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Los iconos y componentes se usan de forma coherente&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;3.2.6&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Ayuda coherente&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;A &amp;lt;em&amp;gt;(nuevo en 2.2)&amp;lt;/em&amp;gt;&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;El contacto de soporte y los enlaces de ayuda aparecen en la misma ubicación en cada página autenticada (zona de pie de barra lateral) y en el pie del portal&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;3.3.1&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Identificación de errores&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;A&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Los errores se muestran mediante &amp;lt;code&amp;gt;role=&amp;amp;quot;alert&amp;amp;quot;&amp;lt;/code&amp;gt; y se describen al usuario&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;3.3.2&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Etiquetas o instrucciones&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;A&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Las entradas están etiquetadas; las indicaciones usan &amp;lt;code&amp;gt;aria-describedby&amp;lt;/code&amp;gt;&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;3.3.3&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Sugerencia ante errores&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;AA&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Los errores indican qué falla y cómo corregirlo&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;3.3.4&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Prevención de errores (legales, financieros, de datos)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;AA&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Operaciones reversibles o confirmación explícita para las acciones destructivas&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;3.3.7&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Entrada redundante&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;A &amp;lt;em&amp;gt;(nuevo en 2.2)&amp;lt;/em&amp;gt;&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;La información introducida previamente (correo electrónico, organización) se autocompleta cuando se requiere de nuevo en la misma sesión&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;3.3.8&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Autenticación accesible (mínimo)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;AA &amp;lt;em&amp;gt;(nuevo en 2.2)&amp;lt;/em&amp;gt;&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;La autenticación usa enlaces mágicos y códigos de un solo uso que pueden pegarse; no se requieren pruebas de función cognitiva&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Principio 4 — Robusto&amp;lt;/strong&amp;gt;&amp;lt;/p&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;CC&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Título&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Nivel&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Estado&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Notas&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;4.1.2&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Nombre, función, valor&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;A&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Los controles exponen nombre, función y estado&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;4.1.3&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Mensajes de estado&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;AA&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Los mensajes flash, las notificaciones y los resultados asíncronos usan regiones &amp;lt;code&amp;gt;aria-live&amp;lt;/code&amp;gt;&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;h3 id=&amp;#34;10-documentos-no-web&amp;#34;&amp;gt;
§10 Documentos no web
&amp;lt;a href=&amp;#34;#10-documentos-no-web&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;Cláusula&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Requisito&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Estado&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Notas&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;10.1&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Documentos no web (PDF)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;No conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Los informes de cumplimiento, los certificados, las plantillas de política, los carteles, el manual del gestor del caso y las exportaciones de expedientes se producen como PDF sin etiquetar. Hay alternativas accesibles en HTML disponibles a petición a través de &amp;lt;a href=&amp;#34;mailto:accessibility@ethicsportal.eu&amp;#34;&amp;gt;accessibility@ethicsportal.eu&amp;lt;/a&amp;gt;
. Una cadena de producción de PDF etiquetados figura en la hoja de ruta.&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;10.2&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Plantillas de política DOCX&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Parcialmente conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Los archivos DOCX generados (política de protección del informante, aviso de privacidad) llevan su estructura, pero no se han auditado con arreglo a expectativas equivalentes a PDF/UA para documentos editables. Hay alternativas en HTML disponibles a petición.&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;h3 id=&amp;#34;11-software&amp;#34;&amp;gt;
§11 Software
&amp;lt;a href=&amp;#34;#11-software&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;La aplicación web se considera software conforme al §11. El §11 incorpora las WCAG (evaluadas más arriba en el §9) más cláusulas específicas de software:&amp;lt;/p&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;Cláusula&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Requisito&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Estado&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Notas&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;11.5&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Interoperabilidad con la tecnología de apoyo&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Construida sobre HTML semántico y ARIA; probada con VoiceOver, NVDA y la navegación por teclado de la plataforma&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;11.6&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Uso de accesibilidad documentado&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Esta página y la &amp;lt;a href=&amp;#34;/accessibility/&amp;#34;&amp;gt;declaración de accesibilidad&amp;lt;/a&amp;gt;
documentan las funciones de accesibilidad y las limitaciones conocidas&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;11.7&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Preferencias del usuario&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Se respetan las preferencias del SO (movimiento reducido, esquema de color, escalado del texto)&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;11.8&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Herramientas de autor&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Parcialmente conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;La interfaz del gestor del caso es una herramienta de autor conforme al §11.8 porque los gestores crean contenido consumido por los informantes. Las subidas de adjuntos aceptan descripciones; las funciones de texto enriquecido (cuando se introduzcan) se evaluarán con arreglo a &amp;lt;a href=&amp;#34;https://www.w3.org/TR/ATAG20/&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;ATAG 2.0&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;h3 id=&amp;#34;12-documentación-y-servicios-de-soporte&amp;#34;&amp;gt;
§12 Documentación y servicios de soporte
&amp;lt;a href=&amp;#34;#12-documentaci%c3%b3n-y-servicios-de-soporte&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;Cláusula&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Requisito&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Estado&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Notas&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;12.1.1&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Funciones de accesibilidad y compatibilidad&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Este informe y la &amp;lt;a href=&amp;#34;/accessibility/&amp;#34;&amp;gt;declaración de accesibilidad&amp;lt;/a&amp;gt;
describen las tecnologías de apoyo y las combinaciones de plataforma admitidas&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;12.1.2&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Documentación accesible&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;La documentación se entrega como HTML semántico en el sitio de presentación y a través de la ayuda en la aplicación&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;12.2.2&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Información sobre las funciones de accesibilidad&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;El personal de soporte y la declaración publicada pueden responder consultas de accesibilidad&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;12.2.3&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Comunicación eficaz&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;El canal de comentarios de accesibilidad se supervisa cada día laborable; acuse de recibo en un plazo de 2 días laborables&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;12.2.4&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Documentación accesible (soporte)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Parcialmente conforme&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Los documentos entregados en respuesta a las solicitudes de soporte heredan el mismo estado que los artefactos subyacentes: los PDF están señalados; hay alternativas en HTML disponibles&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;h2 id=&amp;#34;limitaciones-conocidas&amp;#34;&amp;gt;
Limitaciones conocidas
&amp;lt;a href=&amp;#34;#limitaciones-conocidas&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Los puntos siguientes están registrados, no ocultos:&amp;lt;/p&amp;gt;
&amp;lt;ol&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;PDF sin etiquetar.&amp;lt;/strong&amp;gt; La mayor brecha. Mitigada hoy con alternativas accesibles en HTML a petición; previsto sustituirla por una cadena de producción de PDF etiquetados o con HTML canónico.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Páginas de error estáticas solo en inglés.&amp;lt;/strong&amp;gt; Se encuentran rara vez; la misma información se presenta en el idioma del usuario dentro de la aplicación.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Incrustaciones de terceros (Crisp, páginas alojadas por Stripe)&amp;lt;/strong&amp;gt; quedan fuera de nuestro control directo; la documentación de accesibilidad del proveedor se revisa anualmente.&amp;lt;/li&amp;gt;
&amp;lt;/ol&amp;gt;
&amp;lt;h2 id=&amp;#34;metodología-de-pruebas&amp;#34;&amp;gt;
Metodología de pruebas
&amp;lt;a href=&amp;#34;#metodolog%c3%ada-de-pruebas&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;La autoevaluación combinó:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Automatizado&amp;lt;/strong&amp;gt;: &amp;lt;code&amp;gt;axe-core-capybara&amp;lt;/code&amp;gt; se ejecuta contra los flujos del portal público de denuncias (inicio, presentación de comunicaciones, consulta) en CI mediante &amp;lt;code&amp;gt;test/system/portal_accessibility_system_test.rb&amp;lt;/code&amp;gt;; cualquier incumplimiento hace fallar la compilación. La extensión de la cobertura automatizada a los flujos autenticados del gestor del caso figura en la hoja de ruta&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Pruebas manuales de teclado&amp;lt;/strong&amp;gt; en el flujo de presentación de comunicaciones del portal, el flujo de trabajo del gestor del caso, la gestión de la cuenta y la autenticación&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Pasadas con lector de pantalla &amp;lt;strong&amp;gt;VoiceOver (macOS, Safari)&amp;lt;/strong&amp;gt; y &amp;lt;strong&amp;gt;NVDA (Windows, Firefox)&amp;lt;/strong&amp;gt; en los mismos flujos&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Comprobación de readaptación con &amp;lt;strong&amp;gt;zoom al 200 %&amp;lt;/strong&amp;gt; en cada maquetación a 1280 × 800&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Movimiento reducido&amp;lt;/strong&amp;gt; verificado activando la preferencia del SO&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Simulación de daltonismo&amp;lt;/strong&amp;gt; mediante Coblis&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Revisión de código&amp;lt;/strong&amp;gt; con arreglo a la &amp;lt;a href=&amp;#34;https://github.com/yshmarov/ethicsportal.eu/blob/main/docs/accessibility.md&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;guía interna de ingeniería de accesibilidad&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;h2 id=&amp;#34;contacto-y-comentarios&amp;#34;&amp;gt;
Contacto y comentarios
&amp;lt;a href=&amp;#34;#contacto-y-comentarios&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Inquietudes sobre accesibilidad, solicitudes de formatos alternativos y consultas de compras:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;a href=&amp;#34;mailto:accessibility@ethicsportal.eu&amp;#34;&amp;gt;accessibility@ethicsportal.eu&amp;lt;/a&amp;gt;
— supervisado cada día laborable&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Consulte la &amp;lt;a href=&amp;#34;/accessibility/&amp;#34;&amp;gt;declaración de accesibilidad&amp;lt;/a&amp;gt;
para conocer el procedimiento completo de comentarios y de aplicación&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;h2 id=&amp;#34;normas-y-referencias&amp;#34;&amp;gt;
Normas y referencias
&amp;lt;a href=&amp;#34;#normas-y-referencias&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;a href=&amp;#34;https://www.etsi.org/deliver/etsi_en/301500_301599/301549/03.02.03_60/en_301549v030203p.pdf&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;EN 301 549 V3.2.3&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;a href=&amp;#34;https://www.etsi.org/deliver/etsi_en/301500_301599/301549/03.02.01_60/en_301549v030201p.pdf&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;EN 301 549 V3.2.1&amp;lt;/a&amp;gt;
(versión armonizada)&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;a href=&amp;#34;https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32016L2102&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Directiva (UE) 2016/2102&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;a href=&amp;#34;https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32019L0882&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Directiva (UE) 2019/882&amp;lt;/a&amp;gt;
— Acta Europea de Accesibilidad&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;a href=&amp;#34;https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32018D1523&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Decisión de Ejecución (UE) 2018/1523&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;a href=&amp;#34;https://www.w3.org/TR/WCAG22/&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;WCAG 2.2 nivel AA&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;a href=&amp;#34;https://www.w3.org/TR/ATAG20/&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;ATAG 2.0&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;</content:encoded><author>support@ethicsportal.eu (EthicsPortal)</author></item><item><title>Interpretaciones de la Directiva 2019/1937</title><link>https://ethicsportal.eu/es/directive-interpretations/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://ethicsportal.eu/es/directive-interpretations/</guid><description>Cómo interpreta EthicsPortal las disposiciones ambiguas de la Directiva (UE) 2019/1937. Un documento de referencia para responsables de cumplimiento, delegados de protección de datos y asesores jurídicos.</description><content:encoded>&amp;lt;h1 id=&amp;#34;interpretaciones-de-la-directiva-20191937&amp;#34;&amp;gt;
Interpretaciones de la Directiva 2019/1937
&amp;lt;a href=&amp;#34;#interpretaciones-de-la-directiva-20191937&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h1&amp;gt;
&amp;lt;p&amp;gt;Este documento recoge cómo interpreta EthicsPortal las disposiciones de la Directiva (UE) 2019/1937 que admiten más de una lectura razonable. Está dirigido a responsables de cumplimiento, delegados de protección de datos y asesores jurídicos que deben adoptar decisiones operativas defendibles en ausencia de orientaciones interpretativas autorizadas de la Comisión Europea o del Tribunal de Justicia.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Es un documento vivo. Cuando el Tribunal de Justicia, el Comité Europeo de Protección de Datos o una autoridad nacional competente emita una interpretación vinculante que difiera de las posiciones siguientes, este documento se revisa y la posición anterior se conserva en el registro de revisiones.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Para el mapa de función a requisito —qué capacidad de EthicsPortal satisface cada disposición de la Directiva— consulte el &amp;lt;a href=&amp;#34;/directive-coverage/&amp;#34;&amp;gt;mapa de cobertura de la Directiva 2019/1937&amp;lt;/a&amp;gt;
. Los dos documentos son complementarios: el mapa de cobertura documenta lo que hace el producto; este documento documenta cómo leemos la ley.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Última actualización: abril de 2026.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;1-ámbito-y-fuentes&amp;#34;&amp;gt;
§1. Ámbito y fuentes
&amp;lt;a href=&amp;#34;#1-%c3%a1mbito-y-fuentes&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Esta metodología aborda la Directiva 2019/1937 tal como se ha transpuesto al Derecho nacional de los 27 Estados miembros de la UE. Cuando la transposición nacional es más estricta que la Directiva, la norma nacional prevalece para las organizaciones que operan en esa jurisdicción (véase §9).&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Fuentes autorizadas, por orden de precedencia:&amp;lt;/p&amp;gt;
&amp;lt;ol&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;El propio texto de la Directiva&amp;lt;/strong&amp;gt;: Directiva (UE) 2019/1937, de 23 de octubre de 2019, incluidos sus considerandos.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Las leyes nacionales de transposición&amp;lt;/strong&amp;gt;: vinculantes dentro de cada Estado miembro. Véanse las &amp;lt;a href=&amp;#34;/whistleblower-laws/&amp;#34;&amp;gt;leyes de protección del informante por país&amp;lt;/a&amp;gt;
para conocer los nombres concretos de las leyes y las autoridades de aplicación.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Las sentencias del Tribunal de Justicia de la Unión Europea&amp;lt;/strong&amp;gt;: vinculantes en toda la Unión.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Las orientaciones del Comité Europeo de Protección de Datos&amp;lt;/strong&amp;gt;: para los aspectos de protección de datos (artículos 17, capa del RGPD).&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Las orientaciones de las autoridades nacionales competentes&amp;lt;/strong&amp;gt;: persuasivas dentro del Estado que las emite.&amp;lt;/li&amp;gt;
&amp;lt;/ol&amp;gt;
&amp;lt;p&amp;gt;Este documento es metodología operativa. No constituye asesoramiento jurídico. Las organizaciones deben validar las interpretaciones con asesores jurídicos competentes en su jurisdicción antes de basarse en ellas en una auditoría o un litigio.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;2-convenciones&amp;#34;&amp;gt;
§2. Convenciones
&amp;lt;a href=&amp;#34;#2-convenciones&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;La Directiva dispone&amp;lt;/strong&amp;gt; introduce una afirmación de lo que exige el texto de la Directiva.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;En la práctica, esto significa&amp;lt;/strong&amp;gt; introduce la interpretación de EthicsPortal allí donde el texto permite más de una lectura.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;EthicsPortal lo implementa&amp;lt;/strong&amp;gt; introduce cómo se manifiesta la interpretación en el producto. Los operadores que elijan una interpretación distinta pueden necesitar ajustar la configuración o los procedimientos en consecuencia.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Todas las referencias a artículos lo son a la Directiva 2019/1937, salvo indicación en contrario.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;3-el-umbral-de-50-trabajadores-art-8&amp;#34;&amp;gt;
§3. El umbral de 50 trabajadores (art. 8)
&amp;lt;a href=&amp;#34;#3-el-umbral-de-50-trabajadores-art-8&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;La cuestión.&amp;lt;/strong&amp;gt; El artículo 8, apartado 3, obliga a las entidades con «50 o más trabajadores» a establecer canales internos de denuncia. La Directiva no define cómo se calcula la plantilla, cómo cuentan los trabajadores a tiempo parcial y temporales, ni si el umbral se aplica por entidad jurídica o por grupo empresarial.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;La Directiva dispone&amp;lt;/strong&amp;gt; que «las entidades jurídicas del sector privado con 50 o más trabajadores» deben cumplir (art. 8, apartado 3). El considerando 48 aclara que el umbral se calcula «de conformidad con el Derecho nacional que transpone el Derecho de la Unión pertinente».&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;En la práctica, esto significa&amp;lt;/strong&amp;gt; que el cálculo sigue las normas de recuento de plantilla existentes en cada Estado miembro a efectos laborales y de seguridad social. Estas normas varían:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Alemania&amp;lt;/strong&amp;gt; (HinSchG §12): recuento basado en el número de personas empleadas habitualmente, contado por entidad jurídica.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Francia&amp;lt;/strong&amp;gt; (Loi Waserman, art. 8): 50 trabajadores calculados como la media mensual de plantilla durante los 12 meses anteriores.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Italia&amp;lt;/strong&amp;gt; (D.Lgs. 24/2023): media de empleo durante el año anterior.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;España&amp;lt;/strong&amp;gt; (Ley 2/2023): 50 trabajadores por entidad, permitiéndose canales a nivel de grupo bajo determinadas condiciones.&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;El umbral se calcula por entidad jurídica&amp;lt;/strong&amp;gt;, no por grupo empresarial. Una matriz y una filial son entidades separadas a efectos del artículo 8, salvo que el Derecho nacional disponga otra cosa. El artículo 8, apartado 6, permite compartir recursos dentro de un grupo de hasta 249 trabajadores, pero la obligación de establecer un canal sigue activándose por entidad por encima del umbral de 50 trabajadores.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Los contratistas, los trabajadores de empresas de trabajo temporal y los becarios&amp;lt;/strong&amp;gt; cuentan, en general, para el umbral cuando entran en la definición nacional de «trabajador», que es más amplia que la de «empleado» en el Derecho de la UE. El Tribunal de Justicia ha sostenido de forma reiterada que el concepto de «trabajador» del Derecho de la UE incluye a toda persona que realice servicios para otra y bajo su dirección a cambio de una remuneración (véase &amp;lt;em&amp;gt;Lawrie-Blum&amp;lt;/em&amp;gt;, C-66/85).&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;EthicsPortal lo implementa&amp;lt;/strong&amp;gt; al no restringir el acceso por el número de empleados. Cualquier organización puede implementar un portal con independencia de su tamaño. Las organizaciones por debajo del umbral de 50 trabajadores operan portales con frecuencia de forma voluntaria: por gestión de riesgos, porque el Derecho nacional aplica un umbral más bajo a su sector (p. ej., los servicios financieros) o porque la política del grupo lo exige.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;4-el-plazo-de-acuse-de-recibo-art-91b&amp;#34;&amp;gt;
§4. El plazo de acuse de recibo (art. 9(1)(b))
&amp;lt;a href=&amp;#34;#4-el-plazo-de-acuse-de-recibo-art-91b&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;La cuestión.&amp;lt;/strong&amp;gt; El artículo 9, apartado 1, letra b), exige acusar recibo «en un plazo de siete días a partir de la recepción». La Directiva no especifica si se trata de días naturales o hábiles, ni cuándo empieza a contar el plazo para las comunicaciones recibidas fuera del horario laboral.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;La Directiva dispone&amp;lt;/strong&amp;gt; el acuse de recibo «en un plazo de siete días a partir de la recepción». No se da ninguna otra precisión.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;En la práctica, esto significa&amp;lt;/strong&amp;gt; siete días &amp;lt;strong&amp;gt;naturales&amp;lt;/strong&amp;gt;, contados desde el momento en que la comunicación entra en el canal. Esto sigue el principio general de que los plazos del Derecho de la Unión corren en días naturales salvo que se indique expresamente otra cosa (Reglamento (CEE, Euratom) n.º 1182/71, art. 3). Los Estados miembros que han transpuesto la Directiva han tratado de forma reiterada el plazo de siete días como días naturales (HinSchG §17(1)2; D.Lgs. 24/2023 art. 5(1)(d); Loi Waserman art. 8).&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Una comunicación presentada a las 23:59 de un domingo es una comunicación recibida ese domingo. El plazo de siete días empieza al día siguiente (día 1 = lunes) y vence al final del séptimo día. Esto sigue el artículo 3, apartado 1, del Reglamento 1182/71, que dispone que, cuando un plazo se expresa en días, el día del hecho desencadenante no cuenta.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;El acuse de recibo no es lo mismo que la respuesta sustantiva.&amp;lt;/strong&amp;gt; El acuse de recibo es una confirmación de que la comunicación se ha recibido y registrado. No necesita contener ninguna valoración del fondo de la comunicación, ni el nombre de la persona que la gestiona.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;EthicsPortal lo implementa&amp;lt;/strong&amp;gt; enviando un acuse de recibo automático al informante en el momento de la presentación, mostrado en el portal y (cuando se facilitan datos de contacto) por correo electrónico. El acuse de recibo incluye la referencia del caso y el plazo legal de tres meses para la respuesta. Las organizaciones configuradas para el acuse de recibo manual reciben alertas de plazo 48 horas antes de la marca de los siete días y el día del vencimiento.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;5-el-plazo-de-respuesta-art-91f&amp;#34;&amp;gt;
§5. El plazo de respuesta (art. 9(1)(f))
&amp;lt;a href=&amp;#34;#5-el-plazo-de-respuesta-art-91f&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;La cuestión.&amp;lt;/strong&amp;gt; El artículo 9, apartado 1, letra f), exige dar respuesta «en un plazo no superior a tres meses a partir del acuse de recibo o, si no se envió un acuse de recibo al denunciante, a partir del transcurso del plazo de siete días desde que se efectuó la denuncia». La Directiva no define qué se considera «respuesta».&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;La Directiva dispone&amp;lt;/strong&amp;gt; que por «respuesta» se entiende «la información facilitada al denunciante sobre las medidas previstas o adoptadas como seguimiento y sobre los motivos de tal seguimiento» (art. 5, punto 13).&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;En la práctica, esto significa&amp;lt;/strong&amp;gt; que la respuesta es sustantiva. Un nuevo acuse de recibo o una declaración de que la comunicación está «en revisión» no constituye una respuesta a efectos del artículo 9, apartado 1, letra f). El informante tiene derecho a saber, antes de la marca de los tres meses, qué medidas pretende adoptar (o ha adoptado) la organización y el razonamiento que las sustenta.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;La respuesta no tiene por qué ser una resolución definitiva. Una organización puede declarar que el asunto sigue en investigación, siempre que también indique qué se ha hecho hasta ahora, qué medidas adicionales están previstas y cuándo cabe esperar una nueva actualización. Lo que se exige es información suficiente para que el informante pueda evaluar si la organización está gestionando la comunicación con seriedad.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;El plazo de tres meses corre desde la fecha del acuse de recibo&amp;lt;/strong&amp;gt;, no desde la fecha de presentación de la comunicación. Cuando el acuse de recibo se demora, la ventana de respuesta se acorta en consecuencia: la última fecha permisible para la respuesta es tres meses y siete días después de que se efectuó la comunicación.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;EthicsPortal lo implementa&amp;lt;/strong&amp;gt; mediante el seguimiento de ambos plazos (7 días para el acuse de recibo, 3 meses para la respuesta) por caso y mostrando alertas de vencimiento a todos los administradores de la organización. La respuesta al informante se entrega a través del canal de mensajería bidireccional del portal, que preserva el anonimato del informante cuando no ha revelado su identidad.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;6-seguimiento-diligente-art-91d&amp;#34;&amp;gt;
§6. Seguimiento diligente (art. 9(1)(d))
&amp;lt;a href=&amp;#34;#6-seguimiento-diligente-art-91d&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;La cuestión.&amp;lt;/strong&amp;gt; El artículo 9, apartado 1, letra d), exige un «seguimiento diligente por parte de la persona o el departamento designados a que se refiere la letra c)». «Diligente» no se define.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;La Directiva dispone&amp;lt;/strong&amp;gt; que el seguimiento es «toda acción emprendida por el destinatario de una denuncia o cualquier autoridad competente para valorar la exactitud de las alegaciones realizadas en la denuncia y, en su caso, para resolver la infracción denunciada» (art. 5, punto 12).&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;En la práctica, esto significa&amp;lt;/strong&amp;gt; que el seguimiento diligente tiene tres componentes operativos mínimos:&amp;lt;/p&amp;gt;
&amp;lt;ol&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Valoración.&amp;lt;/strong&amp;gt; Una evaluación documentada de si las alegaciones, de ser ciertas, constituirían una infracción dentro del ámbito material de la Directiva (art. 2) o de la transposición nacional.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Investigación proporcionada a la alegación.&amp;lt;/strong&amp;gt; Medidas de investigación acordes con la gravedad de la infracción alegada, la solidez de las pruebas y el posible perjuicio. No toda comunicación justifica una investigación completa; una comunicación sin ningún detalle concreto puede valorarse y cerrarse con una justificación documentada. Una comunicación con detalles específicos y corroborados justifica más.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Registro contemporáneo.&amp;lt;/strong&amp;gt; Las medidas adoptadas, las decisiones tomadas y su razonamiento deben registrarse en el momento en que se producen. Un seguimiento diligente que no deja rastro es indistinguible de la ausencia de seguimiento.&amp;lt;/li&amp;gt;
&amp;lt;/ol&amp;gt;
&amp;lt;p&amp;gt;«Diligente» es un estándar objetivo. No se satisface únicamente con la buena fe subjetiva. Una organización que cierra de forma rutinaria comunicaciones sin valoración, o que tarda meses en abrir un expediente, no es diligente aunque crea serlo.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;EthicsPortal lo implementa&amp;lt;/strong&amp;gt; proporcionando un flujo de trabajo de gestión de casos con transiciones de estado (recibido, acusado recibo, en investigación, cerrado), notas internas para la colaboración entre gestores y un registro de auditoría en modo solo anexión que registra cada acción con marca de tiempo y actor. El registro de auditoría es la prueba principal de diligencia en una auditoría o revisión normativa.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;7-confidencialidad-de-la-identidad-art-16&amp;#34;&amp;gt;
§7. Confidencialidad de la identidad (art. 16)
&amp;lt;a href=&amp;#34;#7-confidencialidad-de-la-identidad-art-16&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;La cuestión.&amp;lt;/strong&amp;gt; El artículo 16, apartado 1, exige que la identidad del informante no se revele a nadie más allá de los miembros del personal autorizados. La Directiva no especifica si la «identidad» se extiende a los metadatos que podrían identificar al informante (direcciones IP, huellas digitales del navegador, metadatos de autoría de los archivos, patrones de marcas de tiempo).&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;La Directiva dispone&amp;lt;/strong&amp;gt; que «no se revele la identidad del denunciante a ninguna persona que no sea un miembro autorizado del personal competente para recibir o seguir denuncias, sin el consentimiento expreso de esa persona» (art. 16, apartado 1).&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;En la práctica, esto significa&amp;lt;/strong&amp;gt; que la «identidad» se lee de forma funcional: incluye cualquier información que, por sí sola o en combinación, permita identificar al informante. Esta lectura está en línea con la definición de datos personales del RGPD (Reglamento (UE) 2016/679, art. 4, punto 1) y con la posición reiterada del Comité Europeo de Protección de Datos de que la identificabilidad depende del contexto.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Se tratan como información de identidad los siguientes elementos:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;El nombre del informante, sus datos de contacto y cualquier información que facilite sobre sí mismo.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;La &amp;lt;strong&amp;gt;dirección IP&amp;lt;/strong&amp;gt; desde la que se presentó la comunicación.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Los &amp;lt;strong&amp;gt;metadatos de los archivos&amp;lt;/strong&amp;gt; incrustados en los documentos subidos (nombre del autor, coordenadas GPS en las fotos, identificadores de dispositivo, historial de revisiones en documentos de oficina).&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Los patrones de marcas de tiempo o de acceso que podrían identificar de forma unívoca a una persona (p. ej., una comunicación presentada a una hora a la que solo un empleado podría haberla presentado de forma plausible).&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;Las organizaciones que conservan las direcciones IP de los informantes, o que aceptan archivos subidos sin eliminar los metadatos, quedan expuestas a un fallo de confidencialidad que es técnicamente una infracción del artículo 16 aunque el nombre del informante nunca se revele.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;EthicsPortal lo implementa&amp;lt;/strong&amp;gt; al no almacenar nunca las direcciones IP de los informantes (la limitación de tasa usa hashes unidireccionales irreversibles), eliminar los metadatos EXIF y de documento de todos los archivos subidos antes de su almacenamiento, y cifrar en reposo los campos de identidad del informante mediante cifrado no determinista (de modo que ni siquiera el acceso total a la base de datos permita una búsqueda masiva por nombre).&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;8-plazo-de-conservación-art-18&amp;#34;&amp;gt;
§8. Plazo de conservación (art. 18)
&amp;lt;a href=&amp;#34;#8-plazo-de-conservaci%c3%b3n-art-18&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;La cuestión.&amp;lt;/strong&amp;gt; El artículo 18, apartado 1, exige que los registros de las comunicaciones se conserven «durante un período de tiempo no superior al que sea necesario y proporcionado para cumplir los requisitos impuestos por la presente Directiva, o por otros requisitos impuestos por el Derecho de la Unión o nacional». La Directiva no especifica un período máximo.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;La Directiva dispone&amp;lt;/strong&amp;gt; un estándar de «necesario y proporcionado», anclado a fines de cumplimiento.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;En la práctica, esto significa&amp;lt;/strong&amp;gt; que la conservación debe justificarse por referencia a un fin legal u operativo concreto, estar limitada en el tiempo y documentarse en los registros de protección de datos de la organización (art. 30 del RGPD). En ausencia de una investigación, un litigio o un requisito legal específico en curso, la conservación más allá del cierre del caso resulta cada vez más difícil de justificar.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Justificaciones habituales y sus duraciones típicas:&amp;lt;/p&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;Finalidad&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Conservación típica&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Caso activo (de la recepción al cierre)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Duración del caso&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Investigación o litigio posterior&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Hasta la resolución definitiva&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Registro de auditoría normativa&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Plazo fijado por la normativa sectorial (habitualmente 5 años para los servicios financieros)&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Protección frente a reclamaciones por represalias (art. 21)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Plazo de prescripción nacional de las reclamaciones laborales (habitualmente 2-5 años)&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Información estadística conforme al art. 27, apartado 2&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Solo datos anonimizados; los datos personales deben minimizarse o suprimirse&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;p&amp;gt;La transposición nacional puede fijar plazos específicos. Ejemplos:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Alemania&amp;lt;/strong&amp;gt; (HinSchG §11(5)): la documentación se suprime tres años después del cierre del procedimiento, y solo se conserva más tiempo cuando lo exijan otras leyes.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Francia&amp;lt;/strong&amp;gt; (orientación de la CNIL sobre la Loi Waserman): plazos de conservación calibrados por tipo de caso, suprimiéndose los casos rutinarios en un plazo de dos meses desde el cierre si no se prosigue ningún seguimiento.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Italia&amp;lt;/strong&amp;gt; (D.Lgs. 24/2023 art. 14): cinco años desde el cierre de la comunicación, con sujeción a la minimización del RGPD.&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;Un plazo de conservación generalizado elegido por conveniencia («lo conservamos todo durante 10 años») no es conforme ni con el artículo 18 ni con el artículo 5, apartado 1, letra e), del RGPD. La conservación debe estar vinculada a una finalidad.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;EthicsPortal lo implementa&amp;lt;/strong&amp;gt; proporcionando plazos de conservación configurables (12, 24, 36, 60 meses) con eliminación automática de las comunicaciones cerradas al final del período configurado. El ajuste predeterminado es el plazo más corto que satisface los requisitos de transposición nacional más comunes. Los operadores de sectores con obligaciones legales de conservación más largas configuran el período para que coincida.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;9-base-jurídica-para-el-tratamiento-interacción-con-el-rgpd&amp;#34;&amp;gt;
§9. Base jurídica para el tratamiento (interacción con el RGPD)
&amp;lt;a href=&amp;#34;#9-base-jur%c3%addica-para-el-tratamiento-interacci%c3%b3n-con-el-rgpd&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;La cuestión.&amp;lt;/strong&amp;gt; El artículo 17 de la Directiva exige que el tratamiento de datos personales cumpla el RGPD. La propia Directiva no es una base jurídica conforme al artículo 6 del RGPD: el responsable del tratamiento debe identificar qué base específica se aplica.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;La Directiva dispone&amp;lt;/strong&amp;gt; que el tratamiento «se llevará a cabo de conformidad con el Reglamento (UE) 2016/679» (art. 17).&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;En la práctica, esto significa&amp;lt;/strong&amp;gt; que la base jurídica es el &amp;lt;strong&amp;gt;artículo 6, apartado 1, letra c), del RGPD: obligación legal&amp;lt;/strong&amp;gt;, cuando la organización está sujeta a una obligación legal de establecer y operar un canal de denuncias. Para las organizaciones por encima del umbral de 50 trabajadores (o por debajo de él cuando la normativa sectorial imponga la obligación), el artículo 6, apartado 1, letra c), es la base correcta y suficiente. No se requiere el consentimiento del informante, y no debe solicitarse: tratar el tratamiento como basado en el consentimiento sería engañoso y crearía un derecho teórico de retirada que el responsable del tratamiento no puede honrar.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Para las organizaciones que operan un canal de denuncias &amp;lt;strong&amp;gt;de forma voluntaria&amp;lt;/strong&amp;gt; (por debajo del umbral de 50 trabajadores y no sujetas a un mandato sectorial), la base jurídica es el &amp;lt;strong&amp;gt;artículo 6, apartado 1, letra f): interés legítimo&amp;lt;/strong&amp;gt;, con sujeción a una ponderación documentada. El interés legítimo en prevenir y detectar irregularidades dentro de la organización está bien establecido y ha sido reconocido en las orientaciones nacionales de los Estados miembros.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Categorías especiales de datos personales (art. 9 del RGPD) pueden aparecer de forma incidental en las comunicaciones: una comunicación de discriminación puede revelar información de salud u origen étnico. La base jurídica para los datos del artículo 9 es habitualmente el artículo 9, apartado 2, letra g): interés público esencial, siempre que el tratamiento sea proporcionado y vaya acompañado de salvaguardias específicas. Las comunicaciones que revelen infracciones penales (art. 10 del RGPD) se tratan conforme a la base correspondiente del artículo 10 en el Derecho nacional.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;EthicsPortal lo implementa&amp;lt;/strong&amp;gt; documentando el artículo 6, apartado 1, letra c), como la base jurídica predeterminada en el contrato de encargado del tratamiento y el aviso de privacidad. Los operadores por debajo del umbral legal ajustan el aviso de privacidad para reflejar el artículo 6, apartado 1, letra f), y registran su ponderación por separado.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;10-supremacía-del-derecho-nacional-art-25&amp;#34;&amp;gt;
§10. Supremacía del Derecho nacional (art. 25)
&amp;lt;a href=&amp;#34;#10-supremac%c3%ada-del-derecho-nacional-art-25&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;La cuestión.&amp;lt;/strong&amp;gt; El artículo 25, apartado 1, dispone que los Estados miembros pueden introducir o mantener disposiciones «más favorables a los derechos de los denunciantes» que las establecidas en la Directiva. La Directiva no aborda cómo deben resolver los operadores los conflictos cuando el Derecho nacional es más estricto.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;La Directiva dispone&amp;lt;/strong&amp;gt; en el artículo 25, apartado 1, que «los Estados miembros podrán introducir o mantener disposiciones más favorables a los derechos de los denunciantes que las establecidas en la presente Directiva, sin perjuicio del artículo 22 [derechos de las personas afectadas] y del artículo 23, apartado 2 [sanciones por denuncias deliberadamente falsas]».&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;En la práctica, esto significa&amp;lt;/strong&amp;gt; que, cuando la transposición nacional es más estricta que la Directiva, &amp;lt;strong&amp;gt;el Derecho nacional prevalece&amp;lt;/strong&amp;gt; para las organizaciones que operan en esa jurisdicción. No existe la opción de basarse en el mínimo de la Directiva cuando la norma local es más estricta. La Directiva fija un suelo, no un techo.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Ejemplos prácticos de normas nacionales más estrictas:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Francia&amp;lt;/strong&amp;gt; exige el acuse de recibo de las comunicaciones externas en un plazo de siete días hábiles y un plazo de respuesta que puede ser más corto que el mínimo de la Directiva para determinados sectores (AMF, ACPR).&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Alemania&amp;lt;/strong&amp;gt; extiende expresamente la protección a las comunicaciones sobre determinadas categorías de infracciones legales más allá del ámbito material de la Directiva (HinSchG §2).&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Italia&amp;lt;/strong&amp;gt; impone un umbral de trabajadores más bajo (50, pero con sectores específicos a cualquier número de plantilla para determinadas entidades) y formalidades específicas de conservación de registros.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Polonia&amp;lt;/strong&amp;gt; impone requisitos específicos sobre la forma de la política del canal de denuncias que no figuran en el texto de la Directiva.&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Para los operadores multipaís&amp;lt;/strong&amp;gt;, la regla operativa es: en cada jurisdicción, aplicar el más estricto de entre (Directiva, Derecho nacional). Esto a veces significa que una política de grupo establece un estándar alto uniforme que se corresponde con la norma nacional más estricta de cualquier país de operación. Esto suele ser preferible a mantener políticas paralelas por jurisdicción, lo que aumenta la carga administrativa y el riesgo de aplicar la norma equivocada.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;EthicsPortal lo implementa&amp;lt;/strong&amp;gt; estableciendo por defecto el denominador común más estricto de los 27 Estados miembros: las ventanas de acuse de recibo y respuesta más cortas, el plazo de conservación más reducido y el aviso antirrepresalias más completo. Los operadores de una sola jurisdicción pueden relajar ajustes predeterminados específicos para que coincidan con las normas nacionales, pero la base se calibra por encima del mínimo de la Directiva en cada artículo en el que las leyes nacionales de transposición lo superan.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;11-comunicación-anónima-art-62-art-91e&amp;#34;&amp;gt;
§11. Comunicación anónima (art. 6(2), art. 9(1)(e))
&amp;lt;a href=&amp;#34;#11-comunicaci%c3%b3n-an%c3%b3nima-art-62-art-91e&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;La cuestión.&amp;lt;/strong&amp;gt; ¿Debe una organización aceptar comunicaciones anónimas?&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;La Directiva dispone&amp;lt;/strong&amp;gt; en el artículo 6, apartado 2, que «no afecta a la facultad de los Estados miembros de decidir si las entidades jurídicas [&amp;amp;hellip;] están obligadas a aceptar las denuncias anónimas y a seguirlas». El artículo 9, apartado 1, letra e), exige «un seguimiento diligente, cuando así lo disponga el Derecho nacional, en lo que respecta a las denuncias anónimas».&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;En la práctica, esto significa&amp;lt;/strong&amp;gt; que el Derecho nacional decide. Dos posturas:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Obligatoria&amp;lt;/strong&amp;gt; en algunas jurisdicciones o sectores (p. ej., la normativa francesa de servicios financieros).&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Permitida&amp;lt;/strong&amp;gt; en la mayoría de los Estados miembros: Alemania (HinSchG), Italia (D.Lgs. 24/2023, con seguimiento diligente obligatorio una vez aceptada una comunicación), Polonia (Ustawa o ochronie sygnalistów) y otros.&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;Tres consecuencias.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Una vez aceptada, vinculante.&amp;lt;/strong&amp;gt; Una organización que publica «aceptamos comunicaciones anónimas» ha activado el artículo 9, apartado 1, letra e). La obligación se vincula a la política, no a la comunicación individual.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;La protección antirrepresalias solo se aplica desde la identificación.&amp;lt;/strong&amp;gt; El artículo 21 no puede proteger a una persona desconocida. Las acciones adoptadas durante el período anónimo no quedan cubiertas con efecto retroactivo.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;El anonimato es un estándar técnico, no una promesa.&amp;lt;/strong&amp;gt; Un formulario que recopila un correo electrónico no es anónimo. Un canal que registra direcciones IP no es anónimo. La confidencialidad del artículo 16 protege una identidad conocida frente a la revelación; el anonimato impide la identificación.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;EthicsPortal lo implementa&amp;lt;/strong&amp;gt; aceptando comunicaciones anónimas de forma predeterminada. No se requieren datos de contacto. Las direcciones IP nunca se almacenan (la limitación de tasa usa hashes unidireccionales irreversibles). Los metadatos de los archivos se eliminan antes de su almacenamiento. Los operadores pueden configurar el portal para exigir datos de contacto cuando el Derecho nacional imponga comunicaciones identificadas. Las comunicaciones anónimas aceptadas siguen el mismo flujo de trabajo del caso, los mismos plazos y el mismo estándar de seguimiento diligente que las identificadas.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;registro-de-revisiones&amp;#34;&amp;gt;
Registro de revisiones
&amp;lt;a href=&amp;#34;#registro-de-revisiones&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Abril de 2026&amp;lt;/strong&amp;gt; &amp;amp;mdash; §11 añadido sobre la comunicación anónima (art. 6(2), art. 9(1)(e)).&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Abril de 2026&amp;lt;/strong&amp;gt; &amp;amp;mdash; Publicación inicial.&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;correcciones-y-consultas&amp;#34;&amp;gt;
Correcciones y consultas
&amp;lt;a href=&amp;#34;#correcciones-y-consultas&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Este documento está pensado para ser citado y para servir de base. Si detecta un error, una posición que entre en conflicto con una sentencia del Tribunal de Justicia, un dictamen del Comité Europeo de Protección de Datos o una orientación nacional vinculante, contacte con &amp;lt;a href=&amp;#34;mailto:legal@ethicsportal.eu&amp;#34;&amp;gt;legal@ethicsportal.eu&amp;lt;/a&amp;gt;
. Las correcciones se publican en el registro de revisiones con la fecha y un resumen del cambio.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Para preguntas sobre cómo se aplica una interpretación concreta a las circunstancias de su organización, este documento no sustituye al asesoramiento jurídico. Contacte con asesores jurídicos competentes en su jurisdicción.&amp;lt;/p&amp;gt;</content:encoded><author>support@ethicsportal.eu (EthicsPortal)</author></item><item><title>Mapa de cobertura de la Directiva 2019/1937</title><link>https://ethicsportal.eu/es/directive-coverage/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://ethicsportal.eu/es/directive-coverage/</guid><description>Mapa artículo por artículo de cómo EthicsPortal cumple todos los requisitos de la Directiva (UE) 2019/1937 y del RGPD para la protección del informante.</description><content:encoded>&amp;lt;h1 id=&amp;#34;mapa-de-cobertura-de-la-directiva-20191937&amp;#34;&amp;gt;
Mapa de cobertura de la Directiva 2019/1937
&amp;lt;a href=&amp;#34;#mapa-de-cobertura-de-la-directiva-20191937&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h1&amp;gt;
&amp;lt;p&amp;gt;EthicsPortal está diseñado para mantener a su organización en cumplimiento con la Directiva (UE) 2019/1937, su transposición nacional en su país y el RGPD. Cada función se corresponde directamente con un requisito legal.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Esta página es el mapa de función a requisito: cada artículo de la Directiva se asocia con la capacidad específica de EthicsPortal que lo aborda. Para saber cómo EthicsPortal interpreta las disposiciones ambiguas de esos artículos —el umbral de 50 trabajadores, qué se considera «seguimiento diligente», las justificaciones de conservación, la base jurídica del RGPD, la supremacía del Derecho nacional— consulte las &amp;lt;a href=&amp;#34;/directive-interpretations/&amp;#34;&amp;gt;interpretaciones&amp;lt;/a&amp;gt;
por separado.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Los 27 Estados miembros de la UE han transpuesto la Directiva a su Derecho nacional. Su organización debe cumplir la ley nacional de su país de operación: consulte nuestra referencia de &amp;lt;a href=&amp;#34;/whistleblower-laws/&amp;#34;&amp;gt;leyes de protección del informante por país&amp;lt;/a&amp;gt;
para conocer los nombres concretos de las leyes, las sanciones y las autoridades de aplicación. Entre las principales leyes nacionales se incluyen la &amp;lt;a href=&amp;#34;/whistleblower-laws/france/&amp;#34;&amp;gt;Loi Waserman&amp;lt;/a&amp;gt;
(Francia), la &amp;lt;a href=&amp;#34;/whistleblower-laws/germany/&amp;#34;&amp;gt;HinSchG&amp;lt;/a&amp;gt;
(Alemania), el &amp;lt;a href=&amp;#34;/whistleblower-laws/italy/&amp;#34;&amp;gt;D.Lgs. 24/2023&amp;lt;/a&amp;gt;
(Italia), la &amp;lt;a href=&amp;#34;/whistleblower-laws/spain/&amp;#34;&amp;gt;Ley 2/2023&amp;lt;/a&amp;gt;
(España) y la &amp;lt;a href=&amp;#34;/whistleblower-laws/poland/&amp;#34;&amp;gt;Ley de 14 de junio de 2024&amp;lt;/a&amp;gt;
(Polonia).&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Última actualización: 2026-05-17.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;1-canales-de-denuncia-art-8&amp;#34;&amp;gt;
§1. Canales de denuncia (art. 8)
&amp;lt;a href=&amp;#34;#1-canales-de-denuncia-art-8&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Las organizaciones con 50 o más empleados deben establecer canales internos de denuncia seguros.&amp;lt;/p&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;Requisito&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Cómo lo gestiona EthicsPortal&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Canal seguro para comunicar&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Portal web cifrado con URL única por organización&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Confidencialidad de la identidad del informante&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Cifrado de extremo a extremo de todos los datos personales, sin registro de IP, eliminación automática de metadatos de los archivos subidos&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Accesible para todos los trabajadores&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Portal basado en web que funciona en cualquier dispositivo, sin instalación de aplicación ni cuenta&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Personalizable para la organización&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Categorías, logotipo y mensaje de bienvenida configurables&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;2-procedimientos-de-denuncia-art-9&amp;#34;&amp;gt;
§2. Procedimientos de denuncia (art. 9)
&amp;lt;a href=&amp;#34;#2-procedimientos-de-denuncia-art-9&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;Requisito&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Artículo&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Cómo lo gestiona EthicsPortal&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Designar a una persona o departamento imparcial&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32019L1937&amp;#34; target=&amp;#34;_blank&amp;#34; rel=&amp;#34;noopener noreferrer&amp;#34;&amp;gt;Art. 9(1)(c)&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Sistema de asignación de casos con acceso basado en roles: solo los gestores autorizados ven las comunicaciones&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Acusar recibo en un plazo de 7 días&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32019L1937&amp;#34; target=&amp;#34;_blank&amp;#34; rel=&amp;#34;noopener noreferrer&amp;#34;&amp;gt;Art. 9(1)(b)&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Seguimiento automático de plazos con notificaciones por correo a los gestores cuando el plazo de 7 días se acerca o se incumple&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Seguimiento diligente por la persona designada&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32019L1937&amp;#34; target=&amp;#34;_blank&amp;#34; rel=&amp;#34;noopener noreferrer&amp;#34;&amp;gt;Art. 9(1)(d)&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Gestión de casos con flujo de estados (recibido, acusado recibo, en investigación, cerrado), notas internas para la colaboración entre gestores y registro de auditoría completo&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Dar respuesta en un plazo de tres meses&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32019L1937&amp;#34; target=&amp;#34;_blank&amp;#34; rel=&amp;#34;noopener noreferrer&amp;#34;&amp;gt;Art. 9(1)(f)&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Seguimiento automático del plazo de 3 meses con alertas de vencimiento a todos los administradores de la organización. Los informantes ven la cronología en el portal y pueden consultar el estado en cualquier momento usando su identificador del expediente y su código de acceso&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Permitir la comunicación verbal (por teléfono, mensaje de voz o reunión presencial a petición)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32019L1937&amp;#34; target=&amp;#34;_blank&amp;#34; rel=&amp;#34;noopener noreferrer&amp;#34;&amp;gt;Art. 9(2)&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Número de teléfono configurable mostrado en el portal; los gestores pueden registrar comunicaciones por teléfono, en persona y por carta directamente en el sistema&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Informar sobre las opciones de comunicación externa&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32019L1937&amp;#34; target=&amp;#34;_blank&amp;#34; rel=&amp;#34;noopener noreferrer&amp;#34;&amp;gt;Art. 9(1)(g)&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;El portal muestra información sobre el derecho del informante a contactar con las autoridades nacionales competentes, citando la Directiva 2019/1937&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;3-ámbito-de-protección-art-4&amp;#34;&amp;gt;
§3. Ámbito de protección (art. 4)
&amp;lt;a href=&amp;#34;#3-%c3%a1mbito-de-protecci%c3%b3n-art-4&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;La directiva protege no solo a los empleados, sino también a contratistas, proveedores, accionistas y otros terceros.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;EthicsPortal muestra orientaciones claras en el portal indicando que la comunicación está abierta a empleados, contratistas, proveedores y cualquier otro tercero.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;El formulario de admisión también pregunta al informante —de forma opcional— por su relación con la organización (empleado actual o antiguo, contratista, proveedor, candidato a un empleo, accionista u otro), reflejando las categorías de ámbito personal del art. 4, de modo que los gestores puedan confirmar que la protección le ampara. La pregunta es omisible, por lo que el anonimato nunca se condiciona a responderla.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;4-antirrepresalias-art-6-19-21&amp;#34;&amp;gt;
§4. Antirrepresalias (art. 6, 19-21)
&amp;lt;a href=&amp;#34;#4-antirrepresalias-art-6-19-21&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Debe informarse a los informantes de que las represalias están prohibidas por ley.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;EthicsPortal muestra un aviso antirrepresalias en cada página del portal, citando la Directiva 2019/1937, antes de que el informante presente la comunicación.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;El formulario de admisión permite además al informante señalar, de forma opcional, si teme represalias o ya las afronta. Cuando se marca, la comunicación lleva una distintiva insignia de urgencia en la vista del gestor, de modo que un caso de protección reforzada sea visible de un vistazo.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;5-confidencialidad-de-la-identidad-art-16&amp;#34;&amp;gt;
§5. Confidencialidad de la identidad (art. 16)
&amp;lt;a href=&amp;#34;#5-confidencialidad-de-la-identidad-art-16&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;Requisito&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Cómo lo gestiona EthicsPortal&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Identidad no revelada más allá del personal autorizado&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Control de acceso basado en roles: solo los administradores, el asignatario principal y los participantes añadidos expresamente (p. ej., jurídico, RR. HH.) pueden ver una comunicación. Los gestores no administradores solo ven los casos a los que están asignados o como participantes&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Anonimato del gestor frente al informante&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Los informantes ven «Gestor del caso» en los mensajes, nunca el nombre real ni el correo del gestor&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Datos sensibles cifrados&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Los nombres de los informantes, los datos de contacto, las descripciones de las comunicaciones y los cuerpos de los mensajes se cifran en reposo mediante cifrado no determinista&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Sin procesamiento de IA del contenido de las comunicaciones.&amp;lt;/strong&amp;gt; La confidencialidad conforme al &amp;lt;a href=&amp;#34;https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32019L1937&amp;#34; target=&amp;#34;_blank&amp;#34; rel=&amp;#34;noopener noreferrer&amp;#34;&amp;gt;Art. 16&amp;lt;/a&amp;gt;
se extiende a &amp;lt;em&amp;gt;qué terceros&amp;lt;/em&amp;gt; ven la comunicación. EthicsPortal no transmite el contenido de las comunicaciones, la identidad del informante ni las comunicaciones del caso a ningún gran modelo de lenguaje o servicio de inferencia de IA: ni para categorizar, ni para resumir, ni para traducir. Ningún proveedor de IA (OpenAI, Anthropic, Google, Mistral u otro) es subencargado del tratamiento. Esto elimina una categoría de divulgación de subencargados del tratamiento de su DPA y elimina las consideraciones del &amp;lt;a href=&amp;#34;https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32019L1937&amp;#34; target=&amp;#34;_blank&amp;#34; rel=&amp;#34;noopener noreferrer&amp;#34;&amp;gt;Art. 22&amp;lt;/a&amp;gt;
(decisiones automatizadas) de su EIPD. Consulte la &amp;lt;a href=&amp;#34;/subprocessors/&amp;#34;&amp;gt;lista de subencargados del tratamiento&amp;lt;/a&amp;gt;
para ver la entrada correspondiente.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Dos razones adicionales por las que esta es una decisión de nivel de confidencialidad, no una preferencia de función:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Sin alucinaciones en la cadena de pruebas de cumplimiento.&amp;lt;/strong&amp;gt; Los grandes modelos de lenguaje producen resultados probabilísticos. Un resumen que diga «esta comunicación no parece urgente» es una probabilidad, no un hecho, y no puede reproducirse ni auditarse. EthicsPortal registra de forma determinista el actor, la acción y la marca de tiempo: el registro de auditoría es prueba, no una conjetura.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Sin superficie de ataque de inyección de instrucciones en las comunicaciones de los informantes.&amp;lt;/strong&amp;gt; La entrada del informante no es de confianza por definición. Encaminarla a través de un LLM crea una categoría de ataque en la que las instrucciones incrustadas en el texto de la comunicación pueden manipular el resultado dirigido al gestor (respuestas sugeridas, resúmenes, categorización). EthicsPortal elimina por completo esa superficie al no realizar inferencia sobre el contenido de las comunicaciones.&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;6-conservación-de-registros-art-18&amp;#34;&amp;gt;
§6. Conservación de registros (art. 18)
&amp;lt;a href=&amp;#34;#6-conservaci%c3%b3n-de-registros-art-18&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;Requisito&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Cómo lo gestiona EthicsPortal&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Mantener registros de cada comunicación&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Registro de auditoría completo de todas las acciones: presentaciones, cambios de estado, mensajes, asignaciones y visualizaciones de comunicaciones&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Registros almacenados de forma segura&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Todos los campos sensibles cifrados en reposo&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Registros recuperables&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Exportación completa del expediente a PDF, incluidos metadatos, hilo de mensajes, lista de adjuntos y registro de auditoría. PDF de informe de cumplimiento a nivel de organización disponible para auditores: incluye la lista de comprobación de la directiva, las métricas del SLA y un resumen de protección de datos sin exponer datos sensibles de las comunicaciones&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Suprimir registros cuando ya no sean necesarios&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Período de conservación de datos configurable (12, 24, 36 o 60 meses) con eliminación automática de las comunicaciones cerradas caducadas&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;7-cumplimiento-del-rgpd&amp;#34;&amp;gt;
§7. Cumplimiento del RGPD
&amp;lt;a href=&amp;#34;#7-cumplimiento-del-rgpd&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;Requisito&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Artículo&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Cómo lo gestiona EthicsPortal&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Base jurídica para el tratamiento&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Art. 6(1)(c)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;El tratamiento es necesario para el cumplimiento de la Directiva (UE) 2019/1937&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Información sobre el tratamiento de datos&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Art. 13/14&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Aviso de privacidad mostrado en el formulario de presentación de la comunicación antes de que el informante la presente&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Minimización de datos&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Art. 5(1)(c)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Solo se recopilan los campos esenciales; el nombre y el contacto del informante son opcionales&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Limitación del plazo de conservación&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Art. 5(1)(e)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Período de conservación configurable por organización con eliminación automática&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Integridad y confidencialidad&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Art. 5(1)(f)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Cifrado en reposo de todos los datos sensibles; sin registro de IP en las rutas del portal; metadatos de los archivos eliminados automáticamente&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Derecho de supresión&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Art. 17&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Eliminación automática basada en la conservación; eliminación manual disponible para los administradores&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;8-medidas-de-seguridad&amp;#34;&amp;gt;
§8. Medidas de seguridad
&amp;lt;a href=&amp;#34;#8-medidas-de-seguridad&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;Medida&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Detalle&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Cifrado en reposo&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Todas las descripciones de las comunicaciones, los nombres de los informantes, los datos de contacto y los cuerpos de los mensajes se cifran mediante cifrado no determinista&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Sin registro de IP&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Las direcciones IP de los informantes nunca se almacenan: la limitación de tasa usa hashes unidireccionales irreversibles&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Eliminación de metadatos de los archivos&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Los datos EXIF (coordenadas GPS, modelo de cámara, información del autor) se eliminan automáticamente de las imágenes subidas antes de su almacenamiento&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Identidad anónima del gestor&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Los informantes nunca ven el nombre real del gestor: los mensajes muestran «Gestor del caso»&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Limitación de tasa&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Los puntos de acceso del portal público están sujetos a limitación de tasa para prevenir abusos&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Control de acceso&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Los permisos basados en roles garantizan que solo los gestores autorizados puedan ver las comunicaciones; los gestores no administradores solo ven los casos a los que están asignados o como participantes&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Registro de auditoría&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Cada acción se registra con marca de tiempo, actor y tipo de acción: en modo solo anexión y siempre disponible para revisión normativa&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;9-lo-que-su-organización-aún-debe-hacer&amp;#34;&amp;gt;
§9. Lo que su organización aún debe hacer
&amp;lt;a href=&amp;#34;#9-lo-que-su-organizaci%c3%b3n-a%c3%ban-debe-hacer&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;EthicsPortal gestiona los requisitos técnicos. Su organización es responsable de:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Designar a un responsable de la denuncia&amp;lt;/strong&amp;gt;: asignar al menos a una persona responsable de la gestión de las comunicaciones&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Política interna&amp;lt;/strong&amp;gt;: adoptar una política de protección del informante y comunicarla a los empleados&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Formación&amp;lt;/strong&amp;gt;: asegurarse de que los gestores designados comprendan las obligaciones de confidencialidad&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Aplicación de la prohibición de represalias&amp;lt;/strong&amp;gt;: asegurarse de que la dirección comprenda que las represalias son una infracción legal&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Consentimiento para la revelación de identidad&amp;lt;/strong&amp;gt;: si la identidad de un informante debe compartirse más allá de los gestores autorizados (p. ej., con las fuerzas del orden), obtener primero el consentimiento expreso del informante (&amp;lt;a href=&amp;#34;https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32019L1937&amp;#34; target=&amp;#34;_blank&amp;#34; rel=&amp;#34;noopener noreferrer&amp;#34;&amp;gt;Art. 16(2)&amp;lt;/a&amp;gt;
)&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Informar a los trabajadores&amp;lt;/strong&amp;gt;: compartir la URL del portal con los empleados (EthicsPortal proporciona un enlace para compartir y un código QR)&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;preguntas&amp;#34;&amp;gt;
¿Preguntas?
&amp;lt;a href=&amp;#34;#preguntas&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Los administradores pueden descargar un &amp;lt;strong&amp;gt;PDF de informe de cumplimiento&amp;lt;/strong&amp;gt; directamente desde la página de configuración del portal. Incluye una lista de comprobación completa de la Directiva (UE) 2019/1937, las métricas del SLA, las medidas de protección de datos y un resumen del registro de auditoría, listo para entregar a un auditor sin exponer datos sensibles de las comunicaciones.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Para conocer los requisitos específicos de cada país (sanciones, plazos de conservación, autoridades de aplicación), consulte nuestra referencia de &amp;lt;a href=&amp;#34;/whistleblower-laws/&amp;#34;&amp;gt;leyes de protección del informante por país&amp;lt;/a&amp;gt;
.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Para saber cómo EthicsPortal interpreta las disposiciones ambiguas de la Directiva (el umbral de 50 trabajadores, qué se considera «seguimiento diligente», las justificaciones de conservación, la base jurídica del RGPD), consulte las &amp;lt;a href=&amp;#34;/directive-interpretations/&amp;#34;&amp;gt;interpretaciones de la Directiva 2019/1937&amp;lt;/a&amp;gt;
.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Si necesita ayuda para demostrar el cumplimiento ante su equipo jurídico o su regulador, contacte con nosotros en &amp;lt;a href=&amp;#34;mailto:legal@ethicsportal.eu&amp;#34;&amp;gt;legal@ethicsportal.eu&amp;lt;/a&amp;gt;
.&amp;lt;/p&amp;gt;</content:encoded><author>support@ethicsportal.eu (EthicsPortal)</author></item><item><title>Política de privacidad</title><link>https://ethicsportal.eu/es/privacy/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://ethicsportal.eu/es/privacy/</guid><description>Política de privacidad de EthicsPortal: cómo recopilamos, usamos, almacenamos y protegemos su información personal.</description><content:encoded>&amp;lt;h1 id=&amp;#34;política-de-privacidad&amp;#34;&amp;gt;
Política de privacidad
&amp;lt;a href=&amp;#34;#pol%c3%adtica-de-privacidad&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h1&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Fecha de entrada en vigor:&amp;lt;/strong&amp;gt; 17 de febrero de 2026
&amp;lt;strong&amp;gt;Última actualización:&amp;lt;/strong&amp;gt; 30 de mayo de 2026&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;1-introducción&amp;#34;&amp;gt;
1. Introducción
&amp;lt;a href=&amp;#34;#1-introducci%c3%b3n&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;EthicsPortal («nosotros», «nos», «nuestro») está operado por Yaroslav Shmarov, registrado en ul. Obrzeżna 1A, 02-691 Varsovia, Polonia. Esta política de privacidad describe cómo recopilamos, usamos, almacenamos y protegemos su información personal cuando utiliza EthicsPortal en &amp;lt;a href=&amp;#34;https://ethicsportal.eu&amp;#34;&amp;gt;ethicsportal.eu&amp;lt;/a&amp;gt;
(el «Servicio»).&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Al utilizar el Servicio, usted acepta la recopilación y el uso de la información según se describe en esta política. Si no está de acuerdo, le rogamos que no utilice el Servicio.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Contacto:&amp;lt;/strong&amp;gt; &amp;lt;a href=&amp;#34;mailto:privacy@ethicsportal.eu&amp;#34;&amp;gt;privacy@ethicsportal.eu&amp;lt;/a&amp;gt;
&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;La información básica de la parte contratante se publica en la página de &amp;lt;a href=&amp;#34;/trust/&amp;#34;&amp;gt;confianza&amp;lt;/a&amp;gt;
.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;2-información-que-recopilamos&amp;#34;&amp;gt;
2. Información que recopilamos
&amp;lt;a href=&amp;#34;#2-informaci%c3%b3n-que-recopilamos&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;h3 id=&amp;#34;21-información-de-la-cuenta&amp;#34;&amp;gt;
2.1 Información de la cuenta
&amp;lt;a href=&amp;#34;#21-informaci%c3%b3n-de-la-cuenta&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Cuando crea una cuenta, recopilamos:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;Dirección de correo electrónico&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Nombre para mostrar (si se facilita)&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Preferencia de idioma&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;La autenticación es sin contraseña: usamos enlaces mágicos (códigos de un solo uso enviados a su correo electrónico). No recopilamos ni almacenamos contraseñas.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;22-información-de-pago&amp;#34;&amp;gt;
2.2 Información de pago
&amp;lt;a href=&amp;#34;#22-informaci%c3%b3n-de-pago&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Los pagos los procesa enteramente &amp;lt;a href=&amp;#34;https://stripe.com&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Stripe&amp;lt;/a&amp;gt;
. &amp;lt;strong&amp;gt;No&amp;lt;/strong&amp;gt; almacenamos números de tarjetas de crédito, números de cuentas bancarias ni otros datos financieros sensibles en nuestros servidores. Stripe puede recopilar datos de pago directamente. Consulte la &amp;lt;a href=&amp;#34;https://stripe.com/privacy&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;política de privacidad de Stripe&amp;lt;/a&amp;gt;
para más información.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;23-registros-del-servidor&amp;#34;&amp;gt;
2.3 Registros del servidor
&amp;lt;a href=&amp;#34;#23-registros-del-servidor&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Nuestros servidores registran automáticamente información cuando accede al Servicio, entre ella:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;Dirección IP&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Tipo y versión del navegador&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Páginas visitadas y marcas de tiempo&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;URL de referencia&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;Los registros del servidor se utilizan para la monitorización de seguridad y la depuración. No se usan para publicidad ni seguimiento.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;En las rutas del portal de denuncias en concreto, los registros de la aplicación están configurados para depurar la dirección IP del informante.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;24-datos-de-las-comunicaciones-de-los-informantes&amp;#34;&amp;gt;
2.4 Datos de las comunicaciones de los informantes
&amp;lt;a href=&amp;#34;#24-datos-de-las-comunicaciones-de-los-informantes&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Cuando un informante presenta una comunicación a través del portal de una organización, recopilamos:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;Descripción, categoría y fuente de la comunicación&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Nombre y datos de contacto del informante (si se facilitan voluntariamente)&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Mensajes intercambiados entre el informante y la organización&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;Las descripciones de las comunicaciones, los nombres de los informantes, sus datos de contacto y el contenido de los mensajes se &amp;lt;strong&amp;gt;cifran en la base de datos&amp;lt;/strong&amp;gt; mediante cifrado a nivel de aplicación. Las direcciones IP de los informantes se &amp;lt;strong&amp;gt;anonimizan&amp;lt;/strong&amp;gt; mediante un hash unidireccional y nunca se almacenan en su forma original. Los registros del servidor de las rutas del portal se &amp;lt;strong&amp;gt;depuran&amp;lt;/strong&amp;gt; de direcciones IP para proteger la identidad del informante.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;25-datos-personales-de-terceros-mencionados-en-las-comunicaciones&amp;#34;&amp;gt;
2.5 Datos personales de terceros mencionados en las comunicaciones
&amp;lt;a href=&amp;#34;#25-datos-personales-de-terceros-mencionados-en-las-comunicaciones&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Una comunicación de un informante puede contener datos personales sobre otras personas, por ejemplo, la persona a la que se refiere una comunicación o los testigos. Respecto de estos datos de la comunicación, EthicsPortal actúa como &amp;lt;strong&amp;gt;encargado del tratamiento&amp;lt;/strong&amp;gt; por cuenta de la organización cliente, que es la &amp;lt;strong&amp;gt;responsable del tratamiento&amp;lt;/strong&amp;gt;. La organización es responsable de la licitud de este tratamiento y de facilitar la información exigida por el artículo 14 del RGPD a las personas afectadas.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;En línea con el artículo 14, apartado 5, letra b), del RGPD y los requisitos de confidencialidad de la Directiva europea de protección del informante (2019/1937), la notificación a una persona mencionada puede aplazarse o restringirse cuando hacerlo perjudicaría una investigación o comprometería la protección de la identidad del informante.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;3-cómo-usamos-su-información&amp;#34;&amp;gt;
3. Cómo usamos su información
&amp;lt;a href=&amp;#34;#3-c%c3%b3mo-usamos-su-informaci%c3%b3n&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Usamos la información que recopilamos para:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Prestar el Servicio&amp;lt;/strong&amp;gt;: crear y gestionar su cuenta&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Procesar pagos&amp;lt;/strong&amp;gt;: gestionar las suscripciones a través de Stripe&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Enviar notificaciones&amp;lt;/strong&amp;gt;: entregar notificaciones en la aplicación y por correo electrónico sobre la actividad de la cuenta&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Mantener la seguridad&amp;lt;/strong&amp;gt;: detectar y prevenir el fraude, el abuso y el acceso no autorizado&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Mejorar el Servicio&amp;lt;/strong&amp;gt;: diagnosticar problemas técnicos y mejorar la funcionalidad&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;No&amp;lt;/strong&amp;gt; vendemos su información personal. &amp;lt;strong&amp;gt;No&amp;lt;/strong&amp;gt; usamos sus datos con fines publicitarios.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;4-servicios-de-terceros&amp;#34;&amp;gt;
4. Servicios de terceros
&amp;lt;a href=&amp;#34;#4-servicios-de-terceros&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Compartimos datos con los siguientes servicios de terceros, solo en la medida necesaria para prestar el Servicio:&amp;lt;/p&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;Servicio&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Finalidad&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Datos compartidos&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;strong&amp;gt;Stripe&amp;lt;/strong&amp;gt;&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Procesamiento de pagos&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Correo electrónico, datos de pago (recopilados directamente por Stripe)&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;strong&amp;gt;Hetzner Object Storage&amp;lt;/strong&amp;gt;&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Subidas de archivos (avatares, adjuntos)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Archivos subidos&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;strong&amp;gt;Mailjet&amp;lt;/strong&amp;gt;&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Envío de correo electrónico transaccional&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Dirección de correo electrónico, contenido del correo&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;strong&amp;gt;Cloudflare Web Analytics&amp;lt;/strong&amp;gt;&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Analítica web respetuosa con la privacidad&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Páginas vistas, referente, tipo de navegador, país (anónimo, sin cookies, sin datos personales)&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;strong&amp;gt;Plausible Analytics&amp;lt;/strong&amp;gt;&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Analítica web respetuosa con la privacidad (alojada en la UE, Alemania)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Páginas vistas, referente, tipo de navegador, país (anónimo, sin cookies, sin almacenar IP, sin datos personales). Se carga únicamente en el sitio web público de presentación, nunca en la aplicación ni en el portal de denuncias. Consulte la &amp;lt;a href=&amp;#34;https://plausible.io/data-policy&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;política de datos de Plausible&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;strong&amp;gt;AppSignal&amp;lt;/strong&amp;gt;&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Seguimiento de errores y excepciones, monitorización del rendimiento de la aplicación&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Detalles de errores y contexto de las solicitudes para las interfaces de administradores y gestores&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;strong&amp;gt;Crisp&amp;lt;/strong&amp;gt;&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Soporte por chat en directo&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Dirección de correo electrónico, nombre, mensajes de chat, tipo de navegador, páginas visitadas. Crisp tiene su sede en Francia (UE). Consulte la &amp;lt;a href=&amp;#34;https://crisp.chat/en/privacy/&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;política de privacidad de Crisp&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;p&amp;gt;Cada servicio de terceros se rige por su propia política de privacidad. Le recomendamos que las revise.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;5-cookies&amp;#34;&amp;gt;
5. Cookies
&amp;lt;a href=&amp;#34;#5-cookies&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Usamos las siguientes cookies:&amp;lt;/p&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;Cookie&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Finalidad&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Duración&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;code&amp;gt;_ethicsportal_session&amp;lt;/code&amp;gt;&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Gestión de sesión (autenticación)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;30 días&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;code&amp;gt;session_token&amp;lt;/code&amp;gt;&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Identificador de sesión firmado para el inicio de sesión persistente&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;La sesión del lado del servidor expira tras 14 días de inactividad&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;code&amp;gt;locale&amp;lt;/code&amp;gt;&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Almacena su preferencia de idioma&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;1 año&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;p&amp;gt;Una cookie temporal &amp;lt;code&amp;gt;pending_authentication_token&amp;lt;/code&amp;gt; (15 minutos) se usa durante el proceso de inicio de sesión con enlace mágico.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;El chat en directo de Crisp puede establecer sus propias cookies (p. ej., &amp;lt;code&amp;gt;crisp-client/*&amp;lt;/code&amp;gt;) cuando los gestores usan el chat de soporte en la aplicación. Estas cookies son funcionales, no se usan para publicidad y solo se establecen dentro del portal de los gestores, no en el sitio de presentación ni en el portal de denuncias.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Todas las cookies propias se establecen con los indicadores &amp;lt;code&amp;gt;Secure&amp;lt;/code&amp;gt; y &amp;lt;code&amp;gt;HttpOnly&amp;lt;/code&amp;gt; en producción. &amp;lt;strong&amp;gt;No&amp;lt;/strong&amp;gt; usamos cookies de seguimiento de terceros ni cookies publicitarias. La protección CSRF se gestiona mediante tokens incrustados en los formularios HTML, no en cookies.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;6-almacenamiento-y-seguridad-de-los-datos&amp;#34;&amp;gt;
6. Almacenamiento y seguridad de los datos
&amp;lt;a href=&amp;#34;#6-almacenamiento-y-seguridad-de-los-datos&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Ubicación del servidor:&amp;lt;/strong&amp;gt; los datos centrales de la aplicación se alojan en Hetzner en Núremberg, Alemania (Unión Europea)&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Cifrado en tránsito:&amp;lt;/strong&amp;gt; todas las conexiones usan HTTPS/TLS&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Cifrado en reposo:&amp;lt;/strong&amp;gt; los datos de las comunicaciones de los informantes (descripciones, nombres de los informantes, datos de contacto, mensajes) se cifran en la base de datos mediante Active Record Encryption&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Autenticación sin contraseña:&amp;lt;/strong&amp;gt; usamos enlaces mágicos; no se almacenan contraseñas&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Control de acceso:&amp;lt;/strong&amp;gt; el acceso a la base de datos está restringido únicamente al personal autorizado&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;Aunque adoptamos medidas razonables para proteger sus datos, ningún método de transmisión o almacenamiento es 100 % seguro. Si descubre una vulnerabilidad de seguridad, contacte con nosotros en &amp;lt;a href=&amp;#34;mailto:security@ethicsportal.eu&amp;#34;&amp;gt;security@ethicsportal.eu&amp;lt;/a&amp;gt;
.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;7-conservación-de-los-datos&amp;#34;&amp;gt;
7. Conservación de los datos
&amp;lt;a href=&amp;#34;#7-conservaci%c3%b3n-de-los-datos&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;Los &amp;lt;strong&amp;gt;datos de la cuenta&amp;lt;/strong&amp;gt; se conservan mientras su cuenta esté activa&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Los &amp;lt;strong&amp;gt;datos de la organización&amp;lt;/strong&amp;gt; se conservan mientras su organización esté activa&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Comunicaciones de los informantes&amp;lt;/strong&amp;gt;: las comunicaciones cerradas o desestimadas se suprimen automáticamente tras el período de conservación configurado por la organización cliente (12, 24, 36, 48 o 60 meses). Las comunicaciones activas y en curso se conservan hasta su cierre; una comunicación sin actividad durante 18 meses se cierra automáticamente, lo que inicia el período de conservación&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Los &amp;lt;strong&amp;gt;registros del servidor&amp;lt;/strong&amp;gt; se conservan hasta 90 días&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Los &amp;lt;strong&amp;gt;registros de pago&amp;lt;/strong&amp;gt; se conservan según lo exijan las leyes fiscales y contables aplicables&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Registros de auditoría&amp;lt;/strong&amp;gt;: los registros de quién accedió a las comunicaciones y cuándo se conservan junto con la comunicación con fines de cumplimiento&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;Cuando elimina su cuenta, sus datos personales se eliminan de forma permanente de nuestros sistemas, salvo cuando la ley exija su conservación (p. ej., registros financieros).&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;8-sus-derechos-conforme-al-rgpd&amp;#34;&amp;gt;
8. Sus derechos conforme al RGPD
&amp;lt;a href=&amp;#34;#8-sus-derechos-conforme-al-rgpd&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Dado que tenemos nuestra sede en la Unión Europea, se aplica el Reglamento General de Protección de Datos (RGPD). Usted tiene derecho a:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Acceso&amp;lt;/strong&amp;gt;: solicitar una copia de los datos personales que conservamos sobre usted&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Rectificación&amp;lt;/strong&amp;gt;: solicitar la corrección de datos inexactos&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Supresión&amp;lt;/strong&amp;gt;: solicitar la eliminación de sus datos («derecho al olvido»)&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Limitación&amp;lt;/strong&amp;gt;: solicitar que limitemos cómo tratamos sus datos&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Portabilidad de los datos&amp;lt;/strong&amp;gt;: solicitar sus datos en un formato estructurado y legible por máquina&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Oposición&amp;lt;/strong&amp;gt;: oponerse al tratamiento de sus datos&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Retirar el consentimiento&amp;lt;/strong&amp;gt;: retirar el consentimiento en cualquier momento cuando el tratamiento se base en el consentimiento&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Presentar una reclamación&amp;lt;/strong&amp;gt;: presentar una reclamación ante su autoridad nacional de control en materia de protección de datos&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Cómo ejercer sus derechos:&amp;lt;/strong&amp;gt; puede gestionar la mayoría de sus datos directamente a través de la configuración de su cuenta. Para eliminar su cuenta, visite la página de configuración de su cuenta. Para cualquier otra solicitud, escríbanos a &amp;lt;a href=&amp;#34;mailto:privacy@ethicsportal.eu&amp;#34;&amp;gt;privacy@ethicsportal.eu&amp;lt;/a&amp;gt;
.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Si usted presentó una comunicación como informante:&amp;lt;/strong&amp;gt; la organización cuyo portal utilizó es la responsable del tratamiento de esa comunicación, y EthicsPortal actúa como su encargado del tratamiento. Puede acceder y descargar una copia completa de su comunicación en cualquier momento desde el portal usando su identificador del expediente y su código de acceso. Para corregir información, añada un mensaje a su comunicación; para cualquier otra solicitud, contacte con la organización (la asistiremos como encargado del tratamiento). Dado que la ley exige conservar las comunicaciones durante un período determinado, la supresión puede no ser posible hasta que dicho período expire.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Delegado de protección de datos:&amp;lt;/strong&amp;gt; las consultas relativas a nuestras prácticas de protección de datos pueden dirigirse a &amp;lt;a href=&amp;#34;mailto:dpo@ethicsportal.eu&amp;#34;&amp;gt;dpo@ethicsportal.eu&amp;lt;/a&amp;gt;
.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Nuestra base jurídica para el tratamiento de sus datos es:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Ejecución de un contrato&amp;lt;/strong&amp;gt;: para prestar el Servicio que usted contrató&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Interés legítimo&amp;lt;/strong&amp;gt;: para mantener la seguridad y mejorar el Servicio&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Consentimiento&amp;lt;/strong&amp;gt;: para funciones opcionales&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;h2 id=&amp;#34;9-eliminación-de-la-cuenta-y-los-datos&amp;#34;&amp;gt;
9. Eliminación de la cuenta y los datos
&amp;lt;a href=&amp;#34;#9-eliminaci%c3%b3n-de-la-cuenta-y-los-datos&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Puede eliminar su cuenta en cualquier momento desde la configuración de su cuenta. La eliminación de la cuenta elimina de forma permanente:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;Su perfil y la información de su cuenta&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Sus pertenencias a organizaciones&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;h2 id=&amp;#34;10-privacidad-de-los-menores&amp;#34;&amp;gt;
10. Privacidad de los menores
&amp;lt;a href=&amp;#34;#10-privacidad-de-los-menores&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;El Servicio no está dirigido a menores de 16 años. No recopilamos a sabiendas información personal de menores de 16 años. Si cree que un menor de 16 años nos ha facilitado información personal, contacte con nosotros en &amp;lt;a href=&amp;#34;mailto:privacy@ethicsportal.eu&amp;#34;&amp;gt;privacy@ethicsportal.eu&amp;lt;/a&amp;gt;
y la eliminaremos.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;11-transferencias-internacionales-de-datos&amp;#34;&amp;gt;
11. Transferencias internacionales de datos
&amp;lt;a href=&amp;#34;#11-transferencias-internacionales-de-datos&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Los datos centrales de las comunicaciones de los informantes se almacenan en servidores ubicados en Alemania (UE). El sitio web de presentación se entrega a través de Cloudflare (Estados Unidos); el portal de denuncias y el portal de los gestores no. Cuando se producen transferencias a un subencargado del tratamiento fuera de la UE, se describen en las páginas de &amp;lt;a href=&amp;#34;/dpa/&amp;#34;&amp;gt;DPA&amp;lt;/a&amp;gt;
y &amp;lt;a href=&amp;#34;/subprocessors/&amp;#34;&amp;gt;subencargados del tratamiento&amp;lt;/a&amp;gt;
.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;12-candidatos-a-un-empleo&amp;#34;&amp;gt;
12. Candidatos a un empleo
&amp;lt;a href=&amp;#34;#12-candidatos-a-un-empleo&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Cuando se postula a un puesto con nosotros (por ejemplo, escribiendo a &amp;lt;a href=&amp;#34;mailto:careers@ethicsportal.eu&amp;#34;&amp;gt;careers@ethicsportal.eu&amp;lt;/a&amp;gt;
), recopilamos y tratamos:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;Su nombre y datos de contacto&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Su CV, su mensaje de candidatura y cualquier cosa que decida contarnos sobre su experiencia&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Notas de cualquier entrevista o conversación durante el proceso de selección&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Base jurídica:&amp;lt;/strong&amp;gt; el tratamiento es necesario para adoptar medidas a petición suya antes de la celebración de un contrato, y nuestro interés legítimo en evaluar a los candidatos y llevar a cabo un proceso de selección justo. No solicitamos, y le pedimos que no envíe, datos de categorías especiales (como salud, religión o afiliación sindical) ni su historial salarial de puestos anteriores.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Conservación:&amp;lt;/strong&amp;gt; conservamos los datos de la candidatura solo durante el tiempo necesario para evaluar su candidatura y cubrir el puesto. Si no es contratado, eliminamos los datos de su candidatura una vez cerrado el proceso, salvo que nos pida que los conservemos para futuros puestos, en cuyo caso los conservamos hasta 12 meses.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Usted tiene los mismos derechos del RGPD sobre los datos de su candidatura que los establecidos en la sección 8. Para ejercerlos, o para pedirnos que eliminemos su candidatura, escriba a &amp;lt;a href=&amp;#34;mailto:privacy@ethicsportal.eu&amp;#34;&amp;gt;privacy@ethicsportal.eu&amp;lt;/a&amp;gt;
.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;13-cambios-en-esta-política&amp;#34;&amp;gt;
13. Cambios en esta política
&amp;lt;a href=&amp;#34;#13-cambios-en-esta-pol%c3%adtica&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Podemos actualizar esta política de privacidad de vez en cuando. Cuando realicemos cambios materiales, se lo notificaremos por correo electrónico o mediante una notificación en la aplicación. La fecha de «Última actualización» en la parte superior de esta página indica cuándo se revisó la política por última vez.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Su uso continuado del Servicio una vez publicados los cambios constituye su aceptación de la política actualizada.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;14-contacto&amp;#34;&amp;gt;
14. Contacto
&amp;lt;a href=&amp;#34;#14-contacto&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Si tiene preguntas sobre esta política de privacidad o desea ejercer sus derechos sobre los datos, contacte con nosotros en:&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;General:&amp;lt;/strong&amp;gt; &amp;lt;a href=&amp;#34;mailto:support@ethicsportal.eu&amp;#34;&amp;gt;support@ethicsportal.eu&amp;lt;/a&amp;gt;
&amp;lt;strong&amp;gt;Privacidad / derechos RGPD:&amp;lt;/strong&amp;gt; &amp;lt;a href=&amp;#34;mailto:privacy@ethicsportal.eu&amp;#34;&amp;gt;privacy@ethicsportal.eu&amp;lt;/a&amp;gt;
&amp;lt;strong&amp;gt;Delegado de protección de datos:&amp;lt;/strong&amp;gt; &amp;lt;a href=&amp;#34;mailto:dpo@ethicsportal.eu&amp;#34;&amp;gt;dpo@ethicsportal.eu&amp;lt;/a&amp;gt;
&amp;lt;strong&amp;gt;Comunicaciones de seguridad:&amp;lt;/strong&amp;gt; &amp;lt;a href=&amp;#34;mailto:security@ethicsportal.eu&amp;#34;&amp;gt;security@ethicsportal.eu&amp;lt;/a&amp;gt;
&amp;lt;strong&amp;gt;Jurídico / DPA:&amp;lt;/strong&amp;gt; &amp;lt;a href=&amp;#34;mailto:legal@ethicsportal.eu&amp;#34;&amp;gt;legal@ethicsportal.eu&amp;lt;/a&amp;gt;
&amp;lt;strong&amp;gt;Ubicación:&amp;lt;/strong&amp;gt; Varsovia, Polonia&amp;lt;/p&amp;gt;</content:encoded><author>support@ethicsportal.eu (EthicsPortal)</author></item><item><title>Precios</title><link>https://ethicsportal.eu/es/pricing/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://ethicsportal.eu/es/pricing/</guid><description>Precios sencillos y transparentes para EthicsPortal. Un único plan, todo incluido. Sin tarifas por trabajador.</description><author>support@ethicsportal.eu (EthicsPortal)</author></item><item><title>Preguntas frecuentes</title><link>https://ethicsportal.eu/es/faq/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://ethicsportal.eu/es/faq/</guid><description>Preguntas habituales sobre EthicsPortal: cumplimiento, anonimato, seguridad de los datos, facturación y detalles técnicos.</description><content:encoded>&amp;lt;h1 id=&amp;#34;preguntas-frecuentes&amp;#34;&amp;gt;
Preguntas frecuentes
&amp;lt;a href=&amp;#34;#preguntas-frecuentes&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h1&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;para-responsables-de-cumplimiento-y-decisores&amp;#34;&amp;gt;
Para responsables de cumplimiento y decisores
&amp;lt;a href=&amp;#34;#para-responsables-de-cumplimiento-y-decisores&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;h3 id=&amp;#34;cumple-ethicsportal-con-la-directiva-ue-20191937&amp;#34;&amp;gt;
¿Cumple EthicsPortal con la Directiva (UE) 2019/1937?
&amp;lt;a href=&amp;#34;#cumple-ethicsportal-con-la-directiva-ue-20191937&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Sí. EthicsPortal está diseñado específicamente para cumplir los requisitos de la Directiva europea de protección del informante. Esto incluye un canal interno de denuncias seguro, comunicación bidireccional anónima, seguimiento de plazos (acuse de recibo en 7 días, respuesta en 3 meses), controles de acceso, políticas de conservación de datos y un registro de auditoría completo. Consulte el &amp;lt;a href=&amp;#34;/directive-coverage/&amp;#34;&amp;gt;mapa de cobertura de la Directiva 2019/1937&amp;lt;/a&amp;gt;
para ver un desglose artículo por artículo.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;en-qué-países-cumple-ethicsportal&amp;#34;&amp;gt;
¿En qué países cumple EthicsPortal?
&amp;lt;a href=&amp;#34;#en-qu%c3%a9-pa%c3%adses-cumple-ethicsportal&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;EthicsPortal cubre los requisitos de la Directiva (UE) 2019/1937, que ha sido transpuesta al Derecho nacional en los Estados miembros de la UE. La plataforma está diseñada para cumplir los requisitos de referencia de la Directiva, que se aplican en toda la UE. Si su país tiene requisitos nacionales adicionales (p. ej., la Loi Waserman de Francia), consulte nuestras &amp;lt;a href=&amp;#34;/whistleblower-laws/&amp;#34;&amp;gt;guías por país&amp;lt;/a&amp;gt;
o &amp;lt;a href=&amp;#34;mailto:support@ethicsportal.eu&amp;#34;&amp;gt;contacte con nosotros&amp;lt;/a&amp;gt;
.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;podemos-operar-el-canal-de-denuncias-internamente&amp;#34;&amp;gt;
¿Podemos operar el canal de denuncias internamente?
&amp;lt;a href=&amp;#34;#podemos-operar-el-canal-de-denuncias-internamente&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Sí: el artículo 8, apartado 5, de la Directiva (UE) 2019/1937 lo permite expresamente. Pero cumplir las condiciones de la Directiva es estructuralmente más difícil de forma interna.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;El artículo 9, apartado 1, exige la confidencialidad de la identidad del informante, un seguimiento imparcial y un acceso restringido a las comunicaciones. Un canal interno hace pasar todo ello por los mismos administradores de TI, copias de seguridad y herramientas de retención de litigios que tocan cualquier otro sistema de la empresa. Un subdominio o un buzón aparte no cambia quién tiene acceso.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;El RGPD añade un segundo problema. La denuncia de irregularidades figura en la lista de evaluaciones de impacto obligatorias del Comité Europeo de Protección de Datos. Una EIPD interna tiene que documentar cómo el responsable del tratamiento se impide a sí mismo acceder a datos sobre sí mismo, lo cual es circular por su propia naturaleza.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;La operación externa está contemplada en el art. 8.5 y en las transposiciones nacionales: Loi Sapin II / Waserman (FR), HinSchG §14 (DE), D.Lgs. 24/2023 (IT), Ley 2/2023 (ES).&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;dónde-se-almacenan-mis-datos&amp;#34;&amp;gt;
¿Dónde se almacenan mis datos?
&amp;lt;a href=&amp;#34;#d%c3%b3nde-se-almacenan-mis-datos&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Los datos centrales de las comunicaciones se almacenan en servidores de Hetzner en Núremberg, Alemania. El sitio web de presentación se entrega a través de Cloudflare (Estados Unidos); el portal de denuncias y el portal de los gestores no. Hetzner es un proveedor de alojamiento alemán sujeto al Derecho europeo de protección de datos, y las salvaguardias de transferencia se describen en las páginas de &amp;lt;a href=&amp;#34;/dpa/&amp;#34;&amp;gt;DPA&amp;lt;/a&amp;gt;
y &amp;lt;a href=&amp;#34;/subprocessors/&amp;#34;&amp;gt;subencargados del tratamiento&amp;lt;/a&amp;gt;
.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;la-comunicación-es-realmente-anónima&amp;#34;&amp;gt;
¿La comunicación es realmente anónima?
&amp;lt;a href=&amp;#34;#la-comunicaci%c3%b3n-es-realmente-an%c3%b3nima&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Sí, si el informante así lo elige. Facilitar un nombre o datos de contacto es opcional. EthicsPortal no registra direcciones IP, elimina los metadatos de los archivos (EXIF, GPS, información del autor) de las subidas, y el hilo de mensajes seguro nunca revela al informante la identidad del gestor del caso. No existe ningún mecanismo técnico para rastrear una comunicación anónima hasta una persona.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;cómo-funciona-el-seguimiento-de-los-plazos-de-7-días-y-3-meses&amp;#34;&amp;gt;
¿Cómo funciona el seguimiento de los plazos de 7 días y 3 meses?
&amp;lt;a href=&amp;#34;#c%c3%b3mo-funciona-el-seguimiento-de-los-plazos-de-7-d%c3%adas-y-3-meses&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Cuando se presenta una comunicación, EthicsPortal inicia automáticamente dos temporizadores basados en los requisitos de la Directiva:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;7 días&amp;lt;/strong&amp;gt; para acusar recibo de la comunicación.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;3 meses&amp;lt;/strong&amp;gt; para dar una respuesta sustantiva al informante.&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;Las comunicaciones vencidas se señalan en el panel y los gestores reciben notificaciones a medida que se acercan los plazos.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;ofrecen-un-contrato-de-encargado-del-tratamiento-dpa&amp;#34;&amp;gt;
¿Ofrecen un contrato de encargado del tratamiento (DPA)?
&amp;lt;a href=&amp;#34;#ofrecen-un-contrato-de-encargado-del-tratamiento-dpa&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Sí. El DPA vigente se publica en &amp;lt;a href=&amp;#34;/dpa/&amp;#34;&amp;gt;DPA&amp;lt;/a&amp;gt;
, y hay un PDF firmado disponible a petición.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;qué-certificaciones-tienen&amp;#34;&amp;gt;
¿Qué certificaciones tienen?
&amp;lt;a href=&amp;#34;#qu%c3%a9-certificaciones-tienen&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;EthicsPortal no reclama actualmente una certificación acreditada ISO 27001 en este sitio. Documentamos públicamente la postura de seguridad actual, los subencargados del tratamiento, la divulgación de incidentes y los compromisos de servicio en las páginas de &amp;lt;a href=&amp;#34;/security/&amp;#34;&amp;gt;seguridad&amp;lt;/a&amp;gt;
, &amp;lt;a href=&amp;#34;/subprocessors/&amp;#34;&amp;gt;subencargados del tratamiento&amp;lt;/a&amp;gt;
, &amp;lt;a href=&amp;#34;/incidents/&amp;#34;&amp;gt;incidentes&amp;lt;/a&amp;gt;
y &amp;lt;a href=&amp;#34;/sla/&amp;#34;&amp;gt;SLA&amp;lt;/a&amp;gt;
.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;quién-es-la-parte-contratante&amp;#34;&amp;gt;
¿Quién es la parte contratante?
&amp;lt;a href=&amp;#34;#qui%c3%a9n-es-la-parte-contratante&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;EthicsPortal está operado por Yaroslav Shmarov, registrado en Polonia. Los datos básicos de contratación y de compras se publican en la página de &amp;lt;a href=&amp;#34;/trust/&amp;#34;&amp;gt;confianza&amp;lt;/a&amp;gt;
.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;pueden-apoyar-una-revisión-de-compras&amp;#34;&amp;gt;
¿Pueden apoyar una revisión de compras?
&amp;lt;a href=&amp;#34;#pueden-apoyar-una-revisi%c3%b3n-de-compras&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Sí. Los materiales públicos de diligencia debida se publican en el sitio web, y hay materiales adicionales de compras disponibles a petición durante la revisión de compras. Consulte la página de &amp;lt;a href=&amp;#34;/trust/&amp;#34;&amp;gt;confianza&amp;lt;/a&amp;gt;
.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;puedo-exportar-los-datos-de-los-casos-para-los-auditores&amp;#34;&amp;gt;
¿Puedo exportar los datos de los casos para los auditores?
&amp;lt;a href=&amp;#34;#puedo-exportar-los-datos-de-los-casos-para-los-auditores&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Sí. Cada comunicación puede exportarse a PDF, incluido el historial completo de mensajes, la cronología y el registro de auditoría. Está diseñado para compartirse con asesores jurídicos, auditores o reguladores. Si necesita un formato de portabilidad adicional para migración o revisión normativa, contacte con nosotros durante la revisión de compras o de baja.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;para-empleados-e-informantes&amp;#34;&amp;gt;
Para empleados e informantes
&amp;lt;a href=&amp;#34;#para-empleados-e-informantes&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;h3 id=&amp;#34;necesito-crear-una-cuenta-para-presentar-una-comunicación&amp;#34;&amp;gt;
¿Necesito crear una cuenta para presentar una comunicación?
&amp;lt;a href=&amp;#34;#necesito-crear-una-cuenta-para-presentar-una-comunicaci%c3%b3n&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;No. No necesita una cuenta, una dirección de correo electrónico ni ninguna información personal. Visita el enlace del portal, rellena la comunicación, elige un código de acceso de 6 dígitos y recibe un identificador del expediente. Eso es todo.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;puede-mi-empleador-averiguar-quién-soy&amp;#34;&amp;gt;
¿Puede mi empleador averiguar quién soy?
&amp;lt;a href=&amp;#34;#puede-mi-empleador-averiguar-qui%c3%a9n-soy&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;No a través de EthicsPortal. Si decide presentar la comunicación de forma anónima (sin facilitar su nombre ni sus datos de contacto), no hay manera de que su empleador le identifique a través de la plataforma. EthicsPortal no registra su dirección IP y elimina los metadatos identificativos de los archivos que suba.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Dicho esto, tenga cuidado con lo que escribe: si su comunicación contiene detalles que solo usted podría conocer, eso queda fuera del control de la plataforma.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;cómo-consulto-el-estado-de-mi-comunicación&amp;#34;&amp;gt;
¿Cómo consulto el estado de mi comunicación?
&amp;lt;a href=&amp;#34;#c%c3%b3mo-consulto-el-estado-de-mi-comunicaci%c3%b3n&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Necesita dos cosas: el identificador del expediente (con el formato &amp;lt;code&amp;gt;WB-XXXX-XXXX&amp;lt;/code&amp;gt;) que se le muestra tras presentarla, y el código de acceso de 6 dígitos que eligió. Vuelva al portal en cualquier momento, introduzca ambos y vea el estado actual o intercambie mensajes con el gestor del caso. Guarde el identificador del expediente en un lugar seguro y recuerde el código de acceso: no podemos recuperar el código de acceso y ambos son necesarios.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;puedo-adjuntar-archivos-a-mi-comunicación&amp;#34;&amp;gt;
¿Puedo adjuntar archivos a mi comunicación?
&amp;lt;a href=&amp;#34;#puedo-adjuntar-archivos-a-mi-comunicaci%c3%b3n&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Sí. Puede subir imágenes, PDF, vídeo y archivos de audio de hasta 100 MB cada uno. Todos los metadatos de los archivos (datos de ubicación, información del autor, detalles de la cámara) se eliminan automáticamente antes de su almacenamiento para proteger su identidad.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;puedo-comunicarme-con-el-gestor-del-caso-de-forma-anónima&amp;#34;&amp;gt;
¿Puedo comunicarme con el gestor del caso de forma anónima?
&amp;lt;a href=&amp;#34;#puedo-comunicarme-con-el-gestor-del-caso-de-forma-an%c3%b3nima&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Sí. El hilo de mensajes integrado es totalmente anónimo. Verá «Gestor del caso», nunca un nombre real. El gestor ve sus mensajes, pero no tiene forma de identificarle a menos que usted decida compartir esa información.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;qué-ocurre-después-de-presentar-una-comunicación&amp;#34;&amp;gt;
¿Qué ocurre después de presentar una comunicación?
&amp;lt;a href=&amp;#34;#qu%c3%a9-ocurre-despu%c3%a9s-de-presentar-una-comunicaci%c3%b3n&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Su comunicación la recibe el gestor del caso designado por la organización. Conforme al Derecho de la UE, debe acusar recibo en un plazo de 7 días y dar una respuesta sustantiva en un plazo de 3 meses. Puede consultar el estado en cualquier momento usando su identificador del expediente y su código de acceso.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;para-equipos-de-ti-y-técnicos&amp;#34;&amp;gt;
Para equipos de TI y técnicos
&amp;lt;a href=&amp;#34;#para-equipos-de-ti-y-t%c3%a9cnicos&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;h3 id=&amp;#34;qué-cifrado-utilizan&amp;#34;&amp;gt;
¿Qué cifrado utilizan?
&amp;lt;a href=&amp;#34;#qu%c3%a9-cifrado-utilizan&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Todos los datos sensibles de las comunicaciones se cifran en reposo en la base de datos. Todas las conexiones usan TLS (HTTPS). Los archivos subidos se almacenan cifrados en infraestructura alojada en la UE.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;eliminan-los-metadatos-de-los-archivos&amp;#34;&amp;gt;
¿Eliminan los metadatos de los archivos?
&amp;lt;a href=&amp;#34;#eliminan-los-metadatos-de-los-archivos&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Sí. Las imágenes subidas se depuran en el lado del servidor antes de su almacenamiento. Las subidas de PDF, vídeo y audio también se procesan para eliminar los metadatos en la configuración de producción estándar descrita en la &amp;lt;a href=&amp;#34;/security/&amp;#34;&amp;gt;página de seguridad&amp;lt;/a&amp;gt;
. Esto reduce el riesgo de revelación accidental de la identidad a través de las propiedades del archivo.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;analizan-los-archivos-subidos-en-busca-de-virus&amp;#34;&amp;gt;
¿Analizan los archivos subidos en busca de virus?
&amp;lt;a href=&amp;#34;#analizan-los-archivos-subidos-en-busca-de-virus&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Sí. Todos los archivos subidos se analizan en busca de malware mediante ClamAV, un motor antivirus de código abierto. El análisis se realiza en el lado del servidor: no se envían datos de archivos a servicios externos. Los archivos infectados se eliminan automáticamente antes de que los gestores del caso puedan acceder a ellos.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;registran-las-direcciones-ip&amp;#34;&amp;gt;
¿Registran las direcciones IP?
&amp;lt;a href=&amp;#34;#registran-las-direcciones-ip&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;La aplicación no almacena la dirección IP en bruto del informante en la base de datos. La limitación de tasa del portal público de denuncias usa un hash unidireccional, y los registros de la aplicación de las rutas del portal se depuran para proteger el anonimato del informante. Consulte &amp;lt;a href=&amp;#34;/security/&amp;#34;&amp;gt;seguridad&amp;lt;/a&amp;gt;
para conocer la redacción exacta.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;qué-servicios-de-terceros-utilizan&amp;#34;&amp;gt;
¿Qué servicios de terceros utilizan?
&amp;lt;a href=&amp;#34;#qu%c3%a9-servicios-de-terceros-utilizan&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Hetzner&amp;lt;/strong&amp;gt; (Alemania) &amp;amp;mdash; alojamiento de servidores&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Stripe&amp;lt;/strong&amp;gt; &amp;amp;mdash; procesamiento de pagos&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Mailjet&amp;lt;/strong&amp;gt; (Francia) &amp;amp;mdash; envío de correo electrónico transaccional&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Cloudflare&amp;lt;/strong&amp;gt; &amp;amp;mdash; CDN y analítica del sitio web de presentación&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;AppSignal&amp;lt;/strong&amp;gt; (Países Bajos, UE) &amp;amp;mdash; seguimiento de errores y monitorización del rendimiento de la aplicación para las interfaces de administradores y gestores&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Crisp&amp;lt;/strong&amp;gt; &amp;amp;mdash; chat de atención en la aplicación en el portal de los gestores&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;No se utilizan redes publicitarias ni cookies de seguimiento de terceros en el propio portal de denuncias.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;tienen-una-api&amp;#34;&amp;gt;
¿Tienen una API?
&amp;lt;a href=&amp;#34;#tienen-una-api&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;No está disponible actualmente. &amp;lt;a href=&amp;#34;mailto:support@ethicsportal.eu&amp;#34;&amp;gt;Contacte con nosotros&amp;lt;/a&amp;gt;
si el acceso a una API es un requisito para su organización.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;admiten-dominios-personalizados&amp;#34;&amp;gt;
¿Admiten dominios personalizados?
&amp;lt;a href=&amp;#34;#admiten-dominios-personalizados&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;No está disponible actualmente. Todos los portales se sirven bajo el dominio de EthicsPortal.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;admiten-inicio-de-sesión-único-sso&amp;#34;&amp;gt;
¿Admiten inicio de sesión único (SSO)?
&amp;lt;a href=&amp;#34;#admiten-inicio-de-sesi%c3%b3n-%c3%banico-sso&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;No está disponible actualmente. Los usuarios inician sesión mediante enlace mágico (autenticación por correo electrónico sin contraseña).&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;facturación&amp;#34;&amp;gt;
Facturación
&amp;lt;a href=&amp;#34;#facturaci%c3%b3n&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;h3 id=&amp;#34;cuánto-cuesta-ethicsportal&amp;#34;&amp;gt;
¿Cuánto cuesta EthicsPortal?
&amp;lt;a href=&amp;#34;#cu%c3%a1nto-cuesta-ethicsportal&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;60 €/mes o 500 €/año&amp;lt;/strong&amp;gt;, tarifa plana. Un único plan, todo incluido. Sin tarifas por usuario, sin tarifas por comunicación, sin niveles de funciones.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;cómo-funciona-la-suscripción&amp;#34;&amp;gt;
¿Cómo funciona la suscripción?
&amp;lt;a href=&amp;#34;#c%c3%b3mo-funciona-la-suscripci%c3%b3n&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;EthicsPortal es un servicio de cumplimiento de pago: 60 €/mes o 500 €/año, sin prueba gratuita. Active el portal desde la aplicación, configure el canal de denuncias y comience a operar una vez que la suscripción esté en marcha.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;podemos-cancelar-la-suscripción&amp;#34;&amp;gt;
¿Podemos cancelar la suscripción?
&amp;lt;a href=&amp;#34;#podemos-cancelar-la-suscripci%c3%b3n&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Sí. Las suscripciones pueden cancelarse desde la configuración de la cuenta. No hay tarifas de cancelación.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;qué-métodos-de-pago-aceptan&amp;#34;&amp;gt;
¿Qué métodos de pago aceptan?
&amp;lt;a href=&amp;#34;#qu%c3%a9-m%c3%a9todos-de-pago-aceptan&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Tarjetas de crédito y débito a través de Stripe. Si necesita pagar por factura o transferencia bancaria, escriba a &amp;lt;a href=&amp;#34;mailto:support@ethicsportal.eu&amp;#34;&amp;gt;support@ethicsportal.eu&amp;lt;/a&amp;gt;
.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;todavía-tiene-alguna-pregunta&amp;#34;&amp;gt;
¿Todavía tiene alguna pregunta?
&amp;lt;a href=&amp;#34;#todav%c3%ada-tiene-alguna-pregunta&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Escriba a &amp;lt;a href=&amp;#34;mailto:support@ethicsportal.eu&amp;#34;&amp;gt;support@ethicsportal.eu&amp;lt;/a&amp;gt;
. Recibirá respuesta en un día laborable.&amp;lt;/p&amp;gt;</content:encoded><author>support@ethicsportal.eu (EthicsPortal)</author></item><item><title>Registro de incidentes</title><link>https://ethicsportal.eu/es/incidents/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://ethicsportal.eu/es/incidents/</guid><description>Registro público de los incidentes materiales que afectan a los datos personales tratados por EthicsPortal. Mantenido en el espíritu del artículo 33 del RGPD y como cuestión de transparencia institucional.</description><content:encoded>&amp;lt;h1 id=&amp;#34;registro-de-incidentes&amp;#34;&amp;gt;
Registro de incidentes
&amp;lt;a href=&amp;#34;#registro-de-incidentes&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h1&amp;gt;
&amp;lt;p&amp;gt;Esta página recoge todo incidente material que afecte a la confidencialidad, la integridad o la disponibilidad de los datos personales tratados por EthicsPortal. Se mantiene en el espíritu del artículo 33 del RGPD (notificación de violaciones de la seguridad de los datos personales) y como cuestión de transparencia institucional.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Última actualización: 2026-04.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;ámbito&amp;#34;&amp;gt;
Ámbito
&amp;lt;a href=&amp;#34;#%c3%a1mbito&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Se crea una entrada en cualquiera de los siguientes casos:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;Una violación de la seguridad de los datos personales según la define el artículo 4, punto 12, del RGPD &amp;amp;mdash; «la destrucción, pérdida o alteración accidental o ilícita de datos personales transmitidos, conservados o tratados de otra forma, o la comunicación o acceso no autorizados a dichos datos».&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Una interrupción del servicio superior a dos horas que haya impedido a los informantes presentar comunicaciones o a los gestores acceder a expedientes activos.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Una vulnerabilidad significativa en EthicsPortal o en un subencargado del tratamiento que haya requerido una medida de mitigación de urgencia.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Cualquier incidente que requiera notificación a una autoridad de control conforme al artículo 33 del RGPD.&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;Las interrupciones rutinarias inferiores a dos horas, el mantenimiento planificado y los incidentes que no afectaron a datos personales no se registran aquí.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;cronología-de-divulgación&amp;#34;&amp;gt;
Cronología de divulgación
&amp;lt;a href=&amp;#34;#cronolog%c3%ada-de-divulgaci%c3%b3n&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;En un plazo de 72 horas&amp;lt;/strong&amp;gt; desde que se tiene conocimiento de una violación de la seguridad de los datos personales &amp;amp;mdash; notificación a los operadores afectados (responsables del tratamiento) por correo electrónico, conforme al artículo 33, apartado 2, del RGPD.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;En un plazo de 7 días&amp;lt;/strong&amp;gt; desde la contención &amp;amp;mdash; entrada preliminar añadida a este registro con un resumen, las categorías de datos afectados y el estado de la mitigación.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;En un plazo de 30 días&amp;lt;/strong&amp;gt; desde la contención &amp;amp;mdash; entrada definitiva con la causa raíz, la subsanación y las lecciones aprendidas.&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;Las entradas permanecen públicas de forma indefinida. Nunca se editan para reducir su impacto; las correcciones se añaden como entradas posteriores.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;comunicar-un-problema-de-seguridad&amp;#34;&amp;gt;
Comunicar un problema de seguridad
&amp;lt;a href=&amp;#34;#comunicar-un-problema-de-seguridad&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Para comunicar un problema de seguridad que afecte a EthicsPortal, contacte con &amp;lt;a href=&amp;#34;mailto:security@ethicsportal.eu&amp;#34;&amp;gt;security@ethicsportal.eu&amp;lt;/a&amp;gt;
. Se aceptan comunicaciones cifradas; clave PGP a petición.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;registro&amp;#34;&amp;gt;
Registro
&amp;lt;a href=&amp;#34;#registro&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;em&amp;gt;Sin entradas.&amp;lt;/em&amp;gt;&amp;lt;/p&amp;gt;</content:encoded><author>support@ethicsportal.eu (EthicsPortal)</author></item><item><title>Sanciones por país de la Directiva europea de protección del informante</title><link>https://ethicsportal.eu/es/penalties/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://ethicsportal.eu/es/penalties/</guid><description>Multas y sanciones por incumplimiento de la Directiva (UE) 2019/1937 en todos los Estados miembros. Actualizado periódicamente con las acciones de aplicación.</description><content:encoded>&amp;lt;h1 id=&amp;#34;sanciones-por-país-de-la-directiva-europea-de-protección-del-informante&amp;#34;&amp;gt;
Sanciones por país de la Directiva europea de protección del informante
&amp;lt;a href=&amp;#34;#sanciones-por-pa%c3%ads-de-la-directiva-europea-de-protecci%c3%b3n-del-informante&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h1&amp;gt;
&amp;lt;p&amp;gt;La Directiva (UE) 2019/1937 obliga a todas las empresas con 50 o más empleados a establecer canales internos de denuncia. Todos los Estados miembros de la UE han transpuesto la directiva a su Derecho nacional con su propio régimen sancionador.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;El incumplimiento no es teórico. En marzo de 2025, el &amp;lt;a href=&amp;#34;https://curia.europa.eu/site/upload/docs/application/pdf/2025-03/cp250029en.pdf&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Tribunal de Justicia de la UE multó a cinco Estados miembros con un total combinado de 38,9 millones de euros&amp;lt;/a&amp;gt;
solo por demorarse en aplicar la ley. Las empresas que no cumplan se enfrentan a sus propias sanciones conforme al Derecho nacional.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;sanciones-de-un-vistazo&amp;#34;&amp;gt;
Sanciones de un vistazo
&amp;lt;a href=&amp;#34;#sanciones-de-un-vistazo&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;País&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Sin canal de denuncias&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Represalias&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Responsabilidad penal&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Ley&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/whistleblower-laws/spain/&amp;#34;&amp;gt;España&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Hasta 1.000.000 €&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Hasta 1.000.000 €&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;No&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;https://www.boe.es/buscar/act.php?id=BOE-A-2023-4513&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Ley 2/2023&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/whistleblower-laws/france/&amp;#34;&amp;gt;Francia&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;&amp;amp;mdash;&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;60.000 € + 3 años de prisión&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;strong&amp;gt;Sí&amp;lt;/strong&amp;gt;&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;https://www.legifrance.gouv.fr/jorf/id/JORFTEXT000045388745&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Loi Waserman (2022-401)&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/whistleblower-laws/poland/&amp;#34;&amp;gt;Polonia&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;5.000 PLN (~1.200 €)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Obstrucción: 1.080.000 PLN (~250.000 €) + hasta 1 año de prisión. Represalias: hasta 2 años de prisión&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;strong&amp;gt;Sí&amp;lt;/strong&amp;gt;&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;https://isap.sejm.gov.pl/isap.nsf/DocDetails.xsp?id=WDU20240000928&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Ley de 14 de junio de 2024&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/whistleblower-laws/portugal/&amp;#34;&amp;gt;Portugal&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Hasta 125.000 €&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Hasta 250.000 €&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;No&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;https://diariodarepublica.pt/dr/detalhe/lei/93-2021-175659849&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Ley 93/2021&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/whistleblower-laws/italy/&amp;#34;&amp;gt;Italia&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;10.000-50.000 €&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;10.000-50.000 €&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;No&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;https://www.gazzettaufficiale.it/eli/id/2023/03/15/23G00032/sg&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;D.Lgs. 24/2023&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/whistleblower-laws/germany/&amp;#34;&amp;gt;Alemania&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;20.000-50.000 € (x10 para personas jurídicas)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Hasta 50.000 €&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;No&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;https://www.gesetze-im-internet.de/hinschg/&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;HinSchG&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/whistleblower-laws/romania/&amp;#34;&amp;gt;Rumanía&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;3.000-30.000 RON (~600-6.000 €)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Obstrucción: 2.000-20.000 RON (~400-4.000 €)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;No&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;https://legislatie.just.ro/public/DetaliiDocument/262872&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Legea 361/2022&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;detalles-por-país&amp;#34;&amp;gt;
Detalles por país
&amp;lt;a href=&amp;#34;#detalles-por-pa%c3%ads&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;h3 id=&amp;#34;spain&amp;#34;&amp;gt;
&amp;lt;a href=&amp;#34;/whistleblower-laws/spain/&amp;#34;&amp;gt;España&amp;lt;/a&amp;gt;
&amp;amp;mdash; Ley 2/2023
&amp;lt;a href=&amp;#34;#spain&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Ley:&amp;lt;/strong&amp;gt; &amp;lt;a href=&amp;#34;https://www.boe.es/buscar/act.php?id=BOE-A-2023-4513&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Ley 2/2023, de 20 de febrero&amp;lt;/a&amp;gt;
&amp;amp;mdash; reguladora de la protección de las personas que informen sobre infracciones normativas y de lucha contra la corrupción.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Se aplica a:&amp;lt;/strong&amp;gt; empresas con 50 o más empleados. El plazo fue el 13 de junio de 2023 (250 o más empleados) y el 1 de diciembre de 2023 (50-249 empleados). &amp;lt;a href=&amp;#34;https://www.garrigues.com/en_GB/new/spain-whistleblowing-law-published&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Fuente: Garrigues&amp;lt;/a&amp;gt;
&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Sanciones:&amp;lt;/strong&amp;gt;&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;No establecer un canal interno de denuncias: 600.000-1.000.000 € para personas jurídicas. &amp;lt;a href=&amp;#34;https://cms.law/en/int/expert-guides/whistleblower-protection-and-reporting-channels/spain&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Fuente: CMS Expert Guide&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Vulnerar las obligaciones del canal de denuncias: 100.000-1.000.000 € para personas jurídicas; 1.000-300.000 € para personas físicas. &amp;lt;a href=&amp;#34;https://cms.law/en/int/expert-guides/whistleblower-protection-and-reporting-channels/spain&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Fuente: CMS Expert Guide&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Sanciones adicionales: amonestación pública, prohibición de subvenciones/beneficios fiscales durante un máximo de 4 años y posible suspensión de licencias de explotación. &amp;lt;a href=&amp;#34;https://www.garrigues.com/en_GB/new/whistleblowing-channels-companies-spain-key-aspects-new-law-protecting-whistleblowers-all&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Fuente: Garrigues&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Autoridad de aplicación:&amp;lt;/strong&amp;gt; Autoridad Independiente de Protección del Informante (A.A.I.)&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;España tiene las sanciones más severas de la UE por el incumplimiento en materia de protección del informante.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h3 id=&amp;#34;france&amp;#34;&amp;gt;
&amp;lt;a href=&amp;#34;/whistleblower-laws/france/&amp;#34;&amp;gt;Francia&amp;lt;/a&amp;gt;
&amp;amp;mdash; Loi Waserman
&amp;lt;a href=&amp;#34;#france&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Ley:&amp;lt;/strong&amp;gt; &amp;lt;a href=&amp;#34;https://www.legifrance.gouv.fr/jorf/id/JORFTEXT000045388745&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Loi n° 2022-401 du 21 mars 2022 (Loi Waserman)&amp;lt;/a&amp;gt;
, que modifica la &amp;lt;a href=&amp;#34;https://www.legifrance.gouv.fr/loda/id/JORFTEXT000033558528&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Loi Sapin II (2016-1691)&amp;lt;/a&amp;gt;
.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Se aplica a:&amp;lt;/strong&amp;gt; empresas con 50 o más empleados. En vigor desde septiembre de 2022. &amp;lt;a href=&amp;#34;https://www.integrityline.com/expertise/blog/new-french-whistleblowing-law/&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Fuente: IntegrityLine&amp;lt;/a&amp;gt;
&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Sanciones:&amp;lt;/strong&amp;gt;&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;Obstruir una comunicación: hasta 60.000 € de multa y 1 año de prisión. &amp;lt;a href=&amp;#34;https://www.whispli.com/eu-directive-whistleblowing/france/&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Fuente: Whispli&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Represalias o discriminación contra un informante: hasta 60.000 € de multa y 3 años de prisión. &amp;lt;a href=&amp;#34;https://www.jpkarsenty.com/en/the-whistleblower-the-impact-of-the-waserman-law-on-criminal-provisions-4-4/&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Fuente: JP Karsenty&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;Francia es uno de los pocos países de la UE donde la obstrucción y las represalias conllevan &amp;lt;strong&amp;gt;sanciones penales que incluyen penas de prisión&amp;lt;/strong&amp;gt;.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Diferencia clave:&amp;lt;/strong&amp;gt; los informantes en Francia ya no están obligados a utilizar los canales internos antes de acudir a las autoridades externas (fin de la «denuncia en cascada»). &amp;lt;a href=&amp;#34;https://www.integrityline.com/expertise/blog/new-french-whistleblowing-law/&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Fuente: IntegrityLine&amp;lt;/a&amp;gt;
&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h3 id=&amp;#34;germany&amp;#34;&amp;gt;
&amp;lt;a href=&amp;#34;/whistleblower-laws/germany/&amp;#34;&amp;gt;Alemania&amp;lt;/a&amp;gt;
&amp;amp;mdash; HinSchG
&amp;lt;a href=&amp;#34;#germany&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Ley:&amp;lt;/strong&amp;gt; &amp;lt;a href=&amp;#34;https://www.gesetze-im-internet.de/hinschg/&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Hinweisgeberschutzgesetz (HinSchG)&amp;lt;/a&amp;gt;
&amp;amp;mdash; entró en vigor el 2 de julio de 2023.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Se aplica a:&amp;lt;/strong&amp;gt; empresas con 50 o más empleados. El plazo fue el 2 de julio de 2023 (250 o más empleados) y el 17 de diciembre de 2023 (50-249 empleados). Las multas son exigibles desde el 1 de diciembre de 2023. &amp;lt;a href=&amp;#34;https://www.loc.gov/item/global-legal-monitor/2023-07-13/germany-whistleblower-protection-act-enters-into-force/&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Fuente: Library of Congress&amp;lt;/a&amp;gt;
&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Sanciones:&amp;lt;/strong&amp;gt;&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;No establecer un canal de denuncias: multas de 20.000-50.000 € conforme al artículo 40 de la HinSchG. &amp;lt;a href=&amp;#34;https://www.ebnerstolz.de/en/what-we-offer/services/legal-advice/commercial-criminal-law/german-whistleblower-protection-act-27384.html&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Fuente: Ebner Stolz&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Para las personas jurídicas, las multas pueden multiplicarse &amp;lt;strong&amp;gt;por diez&amp;lt;/strong&amp;gt; (hasta 500.000 €) conforme al artículo 40, apartado 6. &amp;lt;a href=&amp;#34;https://www.activemind.legal/guides/german-whistleblower-protection-act/&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Fuente: activeMind&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Represalias contra informantes: hasta 50.000 €. &amp;lt;a href=&amp;#34;https://www.mofo.com/resources/insights/230602-the-new-german-whistleblowing-act&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Fuente: Morrison Foerster&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Nota:&amp;lt;/strong&amp;gt; Alemania fue multada con 34.000.000 € por el Tribunal de Justicia de la UE en marzo de 2025 por la transposición tardía de la directiva. &amp;lt;a href=&amp;#34;https://eucrim.eu/news/ecj-ordered-several-member-states-to-financial-penalties-for-failing-to-transpose-whistleblowers-directive/&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Fuente: eucrim&amp;lt;/a&amp;gt;
&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h3 id=&amp;#34;italy&amp;#34;&amp;gt;
&amp;lt;a href=&amp;#34;/whistleblower-laws/italy/&amp;#34;&amp;gt;Italia&amp;lt;/a&amp;gt;
&amp;amp;mdash; D.Lgs. 24/2023
&amp;lt;a href=&amp;#34;#italy&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Ley:&amp;lt;/strong&amp;gt; &amp;lt;a href=&amp;#34;https://www.gazzettaufficiale.it/eli/id/2023/03/15/23G00032/sg&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Decreto Legislativo 10 marzo 2023, n. 24&amp;lt;/a&amp;gt;
.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Se aplica a:&amp;lt;/strong&amp;gt; empresas con 50 o más empleados (y todas las empresas con un programa de cumplimiento Modelo 231, con independencia de su tamaño). El plazo fue el 15 de julio de 2023 (250 o más empleados) y el 17 de diciembre de 2023 (50-249 empleados). &amp;lt;a href=&amp;#34;https://www.nortonrosefulbright.com/en-it/knowledge/publications/5ff4d59b/whistleblowing-i-nuovi-obblighi-per-le-imprese&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Fuente: Norton Rose Fulbright&amp;lt;/a&amp;gt;
&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Sanciones:&amp;lt;/strong&amp;gt;&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;No establecer canales de denuncia o procedimientos no conformes: 10.000-50.000 €. &amp;lt;a href=&amp;#34;https://www.nortonrosefulbright.com/en-it/knowledge/publications/5ff4d59b/whistleblowing-i-nuovi-obblighi-per-le-imprese&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Fuente: Norton Rose Fulbright&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Represalias u obstrucción de la denuncia: 10.000-50.000 €. &amp;lt;a href=&amp;#34;https://www.hoganlovells.com/en/publications/italy-implements-eu-whistleblower-directive-the-new-obligations-for-companies&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Fuente: Hogan Lovells&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Vulnerar la confidencialidad de la identidad del informante: 10.000-50.000 €. &amp;lt;a href=&amp;#34;https://www.nortonrosefulbright.com/en-it/knowledge/publications/5ff4d59b/whistleblowing-i-nuovi-obblighi-per-le-imprese&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Fuente: Norton Rose Fulbright&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Comunicación falsa por parte del informante: 500-2.500 €. &amp;lt;a href=&amp;#34;https://www.nortonrosefulbright.com/en-it/knowledge/publications/5ff4d59b/whistleblowing-i-nuovi-obblighi-per-le-imprese&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Fuente: Norton Rose Fulbright&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Autoridad de aplicación:&amp;lt;/strong&amp;gt; ANAC (Autorità Nazionale Anticorruzione). La ANAC dictó su primera acción de aplicación en julio de 2024 (Resolución n.º 380, caso de represalias). &amp;lt;a href=&amp;#34;https://www.clearygottlieb.com/news-and-insights/publication-listing/whistleblowing-in-focus-part-two&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Fuente: ANAC vía Cleary Gottlieb&amp;lt;/a&amp;gt;
&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h3 id=&amp;#34;poland&amp;#34;&amp;gt;
&amp;lt;a href=&amp;#34;/whistleblower-laws/poland/&amp;#34;&amp;gt;Polonia&amp;lt;/a&amp;gt;
&amp;amp;mdash; Ley de 14 de junio de 2024
&amp;lt;a href=&amp;#34;#poland&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Ley:&amp;lt;/strong&amp;gt; &amp;lt;a href=&amp;#34;https://isap.sejm.gov.pl/isap.nsf/DocDetails.xsp?id=WDU20240000928&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Ustawa z dnia 14 czerwca 2024 r. o ochronie sygnalistów&amp;lt;/a&amp;gt;
&amp;amp;mdash; entró en vigor el 25 de septiembre de 2024.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Se aplica a:&amp;lt;/strong&amp;gt; empleadores con 50 o más empleados. Procedimientos internos exigidos antes del 1 de enero de 2025. &amp;lt;a href=&amp;#34;https://knowledge.dlapiper.com/dlapiperknowledge/globalemploymentlatestdevelopments/2024/poland-whistleblower-protection-act.html&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Fuente: DLA Piper&amp;lt;/a&amp;gt;
&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Sanciones:&amp;lt;/strong&amp;gt;&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;No establecer procedimientos internos de denuncia: multa de 20-5.000 PLN (~5-1.200 €) como falta. Los miembros del consejo de administración son personalmente responsables. &amp;lt;a href=&amp;#34;https://www.rsm.global/poland/en/insights/doing-business-poland/whistleblower-protection&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Fuente: RSM Poland&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Impedir u obstruir una comunicación: multa de hasta 1.080.000 PLN (~250.000 €), restricción de la libertad o hasta 1 año de prisión. Con violencia o amenazas: hasta 3 años. &amp;lt;a href=&amp;#34;https://www.cliffordchance.com/insights/resources/blogs/regulatory-investigations-financial-crime-insights/2024/07/poland-implements-the-eu-whistleblowing-directive.html&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Fuente: Clifford Chance&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Represalias: multa, restricción de la libertad o hasta 2 años de prisión. &amp;lt;a href=&amp;#34;https://www.kochanski.pl/en/whistleblower-protection-act-all-you-need-to-know/&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Fuente: Kochański &amp;amp;amp; Partners&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Revelar la identidad del informante: multa, restricción de la libertad o hasta 1 año de prisión. &amp;lt;a href=&amp;#34;https://knowledge.dlapiper.com/dlapiperknowledge/globalemploymentlatestdevelopments/2024/poland-whistleblower-protection-act.html&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Fuente: DLA Piper&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Autoridad de aplicación:&amp;lt;/strong&amp;gt; Autoridad Independiente para la Protección del Informante (Rzecznik Praw Sygnalistów) &amp;amp;mdash; comienza sus operaciones el 1 de septiembre de 2025. &amp;lt;a href=&amp;#34;https://wozniaklegal.com/en/news-and-insight/454/protection-of-whistleblowers-in-poland.html&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Fuente: Wozniak Legal&amp;lt;/a&amp;gt;
&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Polonia es uno de los pocos países de la UE donde la obstrucción y las represalias conllevan &amp;lt;strong&amp;gt;sanciones penales que incluyen penas de prisión&amp;lt;/strong&amp;gt;.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h3 id=&amp;#34;portugal&amp;#34;&amp;gt;
&amp;lt;a href=&amp;#34;/whistleblower-laws/portugal/&amp;#34;&amp;gt;Portugal&amp;lt;/a&amp;gt;
&amp;amp;mdash; Ley 93/2021
&amp;lt;a href=&amp;#34;#portugal&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Ley:&amp;lt;/strong&amp;gt; &amp;lt;a href=&amp;#34;https://diariodarepublica.pt/dr/detalhe/lei/93-2021-175659849&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Lei n.º 93/2021, de 20 de dezembro&amp;lt;/a&amp;gt;
&amp;amp;mdash; Régimen General de Protección de los Informantes.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Se aplica a:&amp;lt;/strong&amp;gt; empresas con 50 o más empleados. El régimen sancionador es exigible desde el 7 de junio de 2024. &amp;lt;a href=&amp;#34;https://www.integrityline.com/expertise/blog/new-portuguese-whistleblowing-law/&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Fuente: IntegrityLine&amp;lt;/a&amp;gt;
&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Sanciones:&amp;lt;/strong&amp;gt;&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;No establecer canales de denuncia (infracción grave): multas de hasta 125.000 €. &amp;lt;a href=&amp;#34;https://www.integrityline.com/expertise/blog/new-portuguese-whistleblowing-law/&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Fuente: IntegrityLine&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Represalias, obstrucción o vulneración de la confidencialidad (infracción muy grave): multas de hasta 250.000 €. &amp;lt;a href=&amp;#34;https://diariodarepublica.pt/dr/detalhe/lei/93-2021-175659849&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Fuente: Lei 93/2021, art. 27.º&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Autoridad de aplicación:&amp;lt;/strong&amp;gt; MENAC (Mecanismo Nacional Anticorrupção). La plataforma electrónica se puso en funcionamiento en noviembre de 2024. Recibió 152 comunicaciones en 2024. El foco se desplaza hacia la aplicación en el sector privado en 2025. &amp;lt;a href=&amp;#34;https://commission.europa.eu/document/download/5a482f87-1f24-47bd-8595-d25f1ca29c6a_en&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Fuente: European Commission Rule of Law Report 2025&amp;lt;/a&amp;gt;
&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h3 id=&amp;#34;romania&amp;#34;&amp;gt;
&amp;lt;a href=&amp;#34;/whistleblower-laws/romania/&amp;#34;&amp;gt;Rumanía&amp;lt;/a&amp;gt;
&amp;amp;mdash; Legea 361/2022
&amp;lt;a href=&amp;#34;#romania&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Ley:&amp;lt;/strong&amp;gt; &amp;lt;a href=&amp;#34;https://legislatie.just.ro/public/DetaliiDocument/262872&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Legea nr. 361/2022 privind protecția avertizorilor în interes public&amp;lt;/a&amp;gt;
&amp;amp;mdash; que transpone la Directiva (UE) 2019/1937.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Se aplica a:&amp;lt;/strong&amp;gt; todas las entidades del sector público con independencia del número de empleados; entidades de Derecho privado con 50 o más empleados; determinadas entidades sectoriales del Anexo 3 (servicios financieros, prevención del blanqueo de capitales, seguros) con independencia de su tamaño. El plazo fue el 22 de diciembre de 2022 (sector público y 250 o más empleados) y el 17 de diciembre de 2023 (50-249 empleados). &amp;lt;a href=&amp;#34;https://integritate.eu/comunicat-privind-obligatia-persoanelor-juridice-de-drept-privat-care-au-intre-50-si-249-de-angajati-de-a-identifica-sau-institui-canale-interne-de-raportare-legea-nr-361-2022-privind-protectia-ave/&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Fuente: ANI&amp;lt;/a&amp;gt;
&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Sanciones (contravenciones administrativas conforme a los art. 28-29):&amp;lt;/strong&amp;gt;&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;No establecer canales internos de denuncia: 3.000-30.000 RON (~600-6.000 €). &amp;lt;a href=&amp;#34;https://legislatie.just.ro/public/DetaliiDocument/262872&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Fuente: Legea 361/2022, art. 28(2)(c)&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Obstruir o impedir una comunicación: 2.000-20.000 RON (~400-4.000 €).&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Vulnerar la confidencialidad del informante: 4.000-40.000 RON (~800-8.000 €).&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Comunicación a sabiendas falsa: 2.500-30.000 RON (~500-6.000 €).&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Autoridad de aplicación:&amp;lt;/strong&amp;gt; &amp;lt;a href=&amp;#34;https://integritate.eu/competente/avertizori-in-interes-public/&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Agenția Națională de Integritate (ANI)&amp;lt;/a&amp;gt;
.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Una valoración honesta de la aplicación.&amp;lt;/strong&amp;gt; No ha trascendido ningún registro público de empresa alguna multada específicamente por la falta de un canal interno, y la aplicación hasta la fecha parece reactiva más que basada en auditorías. La ANI &amp;lt;a href=&amp;#34;https://agerpres.ro/justitie/2026/05/18/ani-anul-trecut-au-crescut-semnificativ-raportarile-avertizorilor-de-integritate-privind-incalcari-a--1557362&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;registró 329 comunicaciones externas en 2025&amp;lt;/a&amp;gt;
(188 en ámbitos regulados por la Legea 361/2022): comunicaciones recibidas por la autoridad, no sanciones impuestas a empleadores. Un análisis independiente (&amp;lt;a href=&amp;#34;https://ceeliinstitute.org/resource/beyond-paper-rights&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;CEELI Institute, 2023&amp;lt;/a&amp;gt;
) documenta una brecha entre la ley sobre el papel y su implementación. La verdadera exposición es que una comunicación llegue a la ANI sin que haya un canal interno establecido, no una gran multa.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;multas-del-tribunal-de-justicia-de-la-ue-contra-los-estados-miembros-marzo-de-2025&amp;#34;&amp;gt;
Multas del Tribunal de Justicia de la UE contra los Estados miembros (marzo de 2025)
&amp;lt;a href=&amp;#34;#multas-del-tribunal-de-justicia-de-la-ue-contra-los-estados-miembros-marzo-de-2025&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Cinco países de la UE fueron multados por el Tribunal de Justicia por no transponer la directiva a tiempo:&amp;lt;/p&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;País&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Multa a tanto alzado&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Multa diaria&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/whistleblower-laws/germany/&amp;#34;&amp;gt;Alemania&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;34.000.000 €&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;&amp;amp;mdash;&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/whistleblower-laws/czech-republic/&amp;#34;&amp;gt;República Checa&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;2.300.000 €&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;&amp;amp;mdash;&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/whistleblower-laws/hungary/&amp;#34;&amp;gt;Hungría&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;1.750.000 €&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;&amp;amp;mdash;&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/whistleblower-laws/estonia/&amp;#34;&amp;gt;Estonia&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;500.000 €&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;1.500 €/día&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;/whistleblower-laws/luxembourg/&amp;#34;&amp;gt;Luxemburgo&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;375.000 €&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;&amp;amp;mdash;&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;a href=&amp;#34;https://eucrim.eu/news/ecj-ordered-several-member-states-to-financial-penalties-for-failing-to-transpose-whistleblowers-directive/&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Fuente: eucrim&amp;lt;/a&amp;gt;
&amp;amp;mdash; &amp;lt;a href=&amp;#34;https://curia.europa.eu/site/upload/docs/application/pdf/2025-03/cp250029en.pdf&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Fuente: comunicado de prensa del TJUE (PDF)&amp;lt;/a&amp;gt;
&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;los-27-estados-miembros&amp;#34;&amp;gt;
Los 27 Estados miembros
&amp;lt;a href=&amp;#34;#los-27-estados-miembros&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Todos los Estados miembros de la UE han transpuesto ya la directiva. Consulte nuestra referencia completa:&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;&amp;lt;a href=&amp;#34;/whistleblower-laws/&amp;#34;&amp;gt;Leyes de protección del informante en los 27 Estados miembros de la UE →&amp;lt;/a&amp;gt;
&amp;lt;/strong&amp;gt;&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;El nombre de la ley nacional de cada país, el enlace al texto oficial, las sanciones, los plazos y la autoridad de aplicación.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;la-aplicación-se-está-acelerando&amp;#34;&amp;gt;
La aplicación se está acelerando
&amp;lt;a href=&amp;#34;#la-aplicaci%c3%b3n-se-est%c3%a1-acelerando&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;La mayoría de los Estados miembros solo terminaron de transponer la directiva en 2023-2024. Las autoridades de aplicación están ya operativas y emiten orientaciones de forma activa:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Italia:&amp;lt;/strong&amp;gt; la ANAC dictó su primera multa por represalias en julio de 2024 y publicó directrices de aplicación actualizadas en noviembre de 2025.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Portugal:&amp;lt;/strong&amp;gt; la plataforma electrónica de aplicación de MENAC entró en funcionamiento en noviembre de 2024, con foco en el sector privado en 2025.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Polonia:&amp;lt;/strong&amp;gt; la autoridad independiente de aplicación se pone en marcha en septiembre de 2025.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Alemania:&amp;lt;/strong&amp;gt; multas exigibles desde diciembre de 2023.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;España:&amp;lt;/strong&amp;gt; multas exigibles desde junio de 2023.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Rumanía:&amp;lt;/strong&amp;gt; la ANI es la autoridad de aplicación, pero no ha trascendido ningún registro público de empresa multada por la falta de un canal; la aplicación sigue siendo reactiva y basada en denuncias. La ANI registró 329 comunicaciones externas en 2025.&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;La ventana para ponerse en cumplimiento antes de la aplicación activa se está cerrando.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;póngase-en-cumplimiento-ahora&amp;#34;&amp;gt;
Póngase en cumplimiento ahora
&amp;lt;a href=&amp;#34;#p%c3%b3ngase-en-cumplimiento-ahora&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;EthicsPortal proporciona a su organización un canal interno de denuncias para el cumplimiento de la Directiva (UE) 2019/1937: cifrado, anónimo y con seguimiento de plazos.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;a href=&amp;#34;/directive-coverage/&amp;#34;&amp;gt;Vea cómo cumplimos cada requisito&amp;lt;/a&amp;gt;
| &amp;lt;a href=&amp;#34;https://secure.ethicsportal.eu/session/new&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Active su canal interno de denuncias&amp;lt;/a&amp;gt;
&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;em&amp;gt;Última actualización: abril de 2026. Los importes de las sanciones y el estado de la aplicación se basan en las fuentes legales de acceso público enlazadas más arriba. Contacte con &amp;lt;a href=&amp;#34;mailto:legal@ethicsportal.eu&amp;#34;&amp;gt;legal@ethicsportal.eu&amp;lt;/a&amp;gt;
si detecta un error.&amp;lt;/em&amp;gt;&amp;lt;/p&amp;gt;</content:encoded><author>support@ethicsportal.eu (EthicsPortal)</author></item><item><title>Seguridad</title><link>https://ethicsportal.eu/es/security/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://ethicsportal.eu/es/security/</guid><description>Medidas técnicas de seguridad de EthicsPortal, incluidos el cifrado, el anonimato, el control de acceso, el registro de auditoría y los detalles de infraestructura para la revisión de cumplimiento.</description><content:encoded>&amp;lt;h1 id=&amp;#34;seguridad&amp;#34;&amp;gt;
Seguridad
&amp;lt;a href=&amp;#34;#seguridad&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h1&amp;gt;
&amp;lt;p&amp;gt;EthicsPortal gestiona datos sensibles de informantes. Esta página documenta las medidas técnicas y organizativas específicas que tenemos implantadas. Está dirigida a responsables de cumplimiento, delegados de protección de datos y equipos jurídicos que evalúan la plataforma.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Última actualización: 2026-05-17.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;cifrado-de-los-datos&amp;#34;&amp;gt;
Cifrado de los datos
&amp;lt;a href=&amp;#34;#cifrado-de-los-datos&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Todos los campos sensibles se cifran en reposo mediante Rails ActiveRecord Encryption con &amp;lt;strong&amp;gt;cifrado no determinista&amp;lt;/strong&amp;gt; (cada cifrado produce un texto cifrado único, lo que impide el análisis de patrones).&amp;lt;/p&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;Campo&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Cifrado&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Determinista&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Descripción de la comunicación&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Sí&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;No&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Nombre del informante&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Sí&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;No&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Datos de contacto del informante&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Sí&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;No&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Cuerpo del mensaje (comunicación informante-gestor)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Sí&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;No&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;p&amp;gt;El cifrado no determinista significa que estos campos no pueden consultarse por valor a nivel de base de datos. Incluso con acceso total a la base de datos, un atacante no puede buscar un nombre concreto de informante entre los registros.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Todas las conexiones a EthicsPortal usan &amp;lt;strong&amp;gt;HTTPS/TLS&amp;lt;/strong&amp;gt;. Las solicitudes HTTP sin cifrar se redirigen.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;anonimato-y-privacidad&amp;#34;&amp;gt;
Anonimato y privacidad
&amp;lt;a href=&amp;#34;#anonimato-y-privacidad&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;h3 id=&amp;#34;anonimización-de-las-direcciones-ip&amp;#34;&amp;gt;
Anonimización de las direcciones IP
&amp;lt;a href=&amp;#34;#anonimizaci%c3%b3n-de-las-direcciones-ip&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Las rutas del portal (presentación de comunicaciones, consulta de casos, mensajería) usan un hash unidireccional SHA256 de la IP de la solicitud únicamente para la limitación de tasa. El hash no es reversible: no es posible recuperar la IP original a partir del valor almacenado.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;A nivel de aplicación, la dirección IP en bruto del informante no se almacena en la base de datos, y los registros de la aplicación de las rutas del portal se depuran para proteger el anonimato del informante.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;eliminación-de-metadatos-de-los-archivos&amp;#34;&amp;gt;
Eliminación de metadatos de los archivos
&amp;lt;a href=&amp;#34;#eliminaci%c3%b3n-de-metadatos-de-los-archivos&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Los archivos subidos se depuran automáticamente de metadatos identificativos &amp;lt;strong&amp;gt;antes&amp;lt;/strong&amp;gt; de su almacenamiento:&amp;lt;/p&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;Tipo de archivo&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Metadatos eliminados&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Método&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Imágenes (JPEG, PNG, TIFF, WebP)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Datos EXIF: coordenadas GPS, modelo de cámara, número de serie del dispositivo, autor, marcas de tiempo&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Procesamiento de imágenes Vips&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Documentos PDF&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Autor, aplicación creadora, historial de modificaciones&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;exiftool en la configuración de producción estándar&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Archivos de vídeo&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;GPS, información del dispositivo, software de grabación&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;exiftool en la configuración de producción estándar&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Archivos de audio&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Dispositivo de grabación, GPS, etiquetas de software&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;exiftool en la configuración de producción estándar&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;p&amp;gt;La eliminación de metadatos se realiza en el lado del servidor antes del almacenamiento. Para los tipos de archivo gestionados por &amp;lt;code&amp;gt;exiftool&amp;lt;/code&amp;gt;, depende de que esté presente la herramienta de producción estándar.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;análisis-antivirus&amp;#34;&amp;gt;
Análisis antivirus
&amp;lt;a href=&amp;#34;#an%c3%a1lisis-antivirus&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Todos los archivos subidos se analizan automáticamente en busca de malware mediante &amp;lt;a href=&amp;#34;https://www.clamav.net&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;ClamAV&amp;lt;/a&amp;gt;
, un motor antivirus de código abierto. El análisis se realiza en el lado del servidor en un proceso en segundo plano tras la subida. Los archivos que no han superado el análisis quedan bloqueados para su entrega, y los archivos infectados se eliminan automáticamente.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Los archivos se analizan en la infraestructura de EthicsPortal: no se envían datos de archivos a servicios de análisis de terceros.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;anonimato-del-gestor&amp;#34;&amp;gt;
Anonimato del gestor
&amp;lt;a href=&amp;#34;#anonimato-del-gestor&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Los informantes nunca ven los nombres reales ni las direcciones de correo de las personas que gestionan su comunicación. Todos los mensajes de los gestores se muestran como &amp;lt;strong&amp;gt;«Gestor del caso»&amp;lt;/strong&amp;gt;. Esto protege la identidad del gestor y previene la ingeniería social.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;sin-seguimiento&amp;#34;&amp;gt;
Sin seguimiento
&amp;lt;a href=&amp;#34;#sin-seguimiento&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;EthicsPortal no usa cookies de seguimiento de terceros, píxeles publicitarios ni scripts de huella digital. Usamos &amp;lt;a href=&amp;#34;https://www.cloudflare.com/web-analytics/&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Cloudflare Web Analytics&amp;lt;/a&amp;gt;
solo en las páginas de presentación: está libre de cookies, no recopila datos personales y es plenamente conforme con el RGPD. El propio portal de denuncias no tiene analítica.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;estado-actual-de-las-garantías&amp;#34;&amp;gt;
Estado actual de las garantías
&amp;lt;a href=&amp;#34;#estado-actual-de-las-garant%c3%adas&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;EthicsPortal no reclama actualmente una certificación acreditada ISO 27001 en este sitio. Tampoco publica actualmente una auditoría independiente de terceros de la arquitectura de anonimato. Si esto cambia, el alcance y la fecha se publicarán aquí.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;materiales-de-revisión-de-seguridad&amp;#34;&amp;gt;
Materiales de revisión de seguridad
&amp;lt;a href=&amp;#34;#materiales-de-revisi%c3%b3n-de-seguridad&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Los clientes que requieran materiales de revisión de compras o jurídica pueden solicitarlos durante el proceso de compras. Los materiales disponibles pueden incluir un DPA firmado, pruebas registrales y fiscales, un cuestionario de seguridad cumplimentado y respuestas por escrito que cubran los procedimientos de copia de seguridad y restauración, el acceso privilegiado a producción y la gestión de la respuesta a incidentes.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;control-de-acceso&amp;#34;&amp;gt;
Control de acceso
&amp;lt;a href=&amp;#34;#control-de-acceso&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;La autorización se aplica a nivel de aplicación mediante políticas de &amp;lt;a href=&amp;#34;https://github.com/varvet/pundit&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Pundit&amp;lt;/a&amp;gt;
.&amp;lt;/p&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;Rol&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Puede ver comunicaciones&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Puede gestionar la configuración de la organización&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Puede asignar gestores&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Administrador&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Todas las comunicaciones&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Sí&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Sí&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Gestor&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Las comunicaciones a las que está asignado o en las que participa&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;No&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;No&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;Los gestores no pueden ver comunicaciones a las que no están asignados ni en las que no participan. Los participantes los añade expresamente un administrador o el asignatario principal (por ejemplo, para implicar a jurídico o RR. HH.).&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Los informantes no tienen cuenta de usuario: acceden a su comunicación mediante un identificador del expediente (&amp;lt;code&amp;gt;WB-XXXX-XXXX&amp;lt;/code&amp;gt;) más un código de acceso de 6 dígitos que eligen al presentarla.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Cada acción de controlador comprueba la autorización. Los intentos de acceso no autorizado se bloquean y se registran.&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;h3 id=&amp;#34;autenticación-de-dos-factores&amp;#34;&amp;gt;
Autenticación de dos factores
&amp;lt;a href=&amp;#34;#autenticaci%c3%b3n-de-dos-factores&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Las cuentas de gestores y administradores pueden activar la autenticación de dos factores basada en TOTP mediante cualquier aplicación de autenticación estándar (Google Authenticator, 1Password, Authy y alternativas compatibles). Una vez activada, el inicio de sesión requiere tanto la credencial principal como un código rotativo de 6 dígitos.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Los informantes también se autentican con dos factores: el identificador del expediente (algo que poseen) y el código de acceso que eligieron al presentar la comunicación (algo que conocen). El código de acceso se almacena únicamente como un resumen bcrypt y no puede recuperarse. La bandeja de seguimiento y la publicación de mensajes están protegidas por sesión tras esta comprobación, de modo que un identificador del expediente filtrado por sí solo no puede leer la comunicación ni suplantar al informante.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;ciclo-de-vida-de-la-sesión&amp;#34;&amp;gt;
Ciclo de vida de la sesión
&amp;lt;a href=&amp;#34;#ciclo-de-vida-de-la-sesi%c3%b3n&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Cada sesión autenticada registra &amp;lt;code&amp;gt;last_seen_at&amp;lt;/code&amp;gt; en cada solicitud (con antirrebote). Los usuarios pueden revisar sus sesiones activas, ver cuándo estuvo activa cada una por última vez, revocar cualquier sesión individualmente o cerrar todas las demás sesiones a la vez desde la configuración de la cuenta.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Las sesiones expiran automáticamente tras &amp;lt;strong&amp;gt;14 días de inactividad&amp;lt;/strong&amp;gt;. La siguiente solicitud de una sesión inactiva destruye el registro del lado del servidor, borra la cookie y obliga a una nueva autenticación mediante un enlace mágico nuevo. Un trabajo nocturno barre las sesiones abandonadas con el mismo tiempo de espera, de modo que &amp;lt;code&amp;gt;user_agent&amp;lt;/code&amp;gt; e &amp;lt;code&amp;gt;ip_address&amp;lt;/code&amp;gt; no se conservan más allá de la ventana de inactividad, ni siquiera cuando el usuario no vuelve nunca.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;La autenticación con enlace mágico limita el alcance del impacto de las sesiones de larga duración: una cookie de sesión robada no proporciona una credencial reutilizable, y la nueva autenticación requiere acceso al correo electrónico.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;acceso-de-los-miembros-y-baja&amp;#34;&amp;gt;
Acceso de los miembros y baja
&amp;lt;a href=&amp;#34;#acceso-de-los-miembros-y-baja&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;El acceso a la organización se aplica en la frontera de la solicitud. Cuando se desactiva a un miembro:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;El acceso a la organización se rechaza de inmediato, incluso en URL previamente guardadas como favoritas.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Las asignaciones de comunicaciones abiertas se anulan.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Se eliminan las participaciones.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Se conserva el historial del registro de auditoría atribuible al miembro.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Se notifica al miembro desactivado.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;La reactivación no restaura automáticamente el acceso anterior a los casos.&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;El último administrador activo y el propietario de la organización no pueden desactivarse. Todos los eventos de desactivación y reactivación se escriben en el registro de auditoría en modo solo anexión.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Las pertenencias sin huella de cumplimiento (sin entradas en el registro de auditoría, sin asignaciones, sin participaciones) se eliminan de forma definitiva al retirarlas; las pertenencias con huella se desactivan de forma reversible para que el registro de auditoría siga siendo resoluble.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;limitación-de-tasa&amp;#34;&amp;gt;
Limitación de tasa
&amp;lt;a href=&amp;#34;#limitaci%c3%b3n-de-tasa&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Los puntos de acceso del portal público están sujetos a limitación de tasa para prevenir abusos y ataques de enumeración:&amp;lt;/p&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;Punto de acceso&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Límite&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Presentación de comunicaciones&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;5 por cada 10 minutos por IP anonimizada&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Consulta de casos (identificador del expediente + código de acceso)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;10 por cada 3 minutos por IP anonimizada&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Envío de mensajes&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;10 por cada 3 minutos por IP anonimizada&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;p&amp;gt;La limitación de tasa usa el hash unidireccional de la IP descrito más arriba: no se almacena ninguna IP real.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;auditoría-y-cumplimiento&amp;#34;&amp;gt;
Auditoría y cumplimiento
&amp;lt;a href=&amp;#34;#auditor%c3%ada-y-cumplimiento&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;h3 id=&amp;#34;registro-de-auditoría-en-modo-solo-anexión&amp;#34;&amp;gt;
Registro de auditoría en modo solo anexión
&amp;lt;a href=&amp;#34;#registro-de-auditor%c3%ada-en-modo-solo-anexi%c3%b3n&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Cada acción en EthicsPortal se registra con:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Marca de tiempo&amp;lt;/strong&amp;gt; (UTC)&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Actor&amp;lt;/strong&amp;gt; (qué usuario o proceso del sistema realizó la acción)&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Tipo de acción&amp;lt;/strong&amp;gt; (comunicación creada, estado cambiado, mensaje enviado, gestor asignado, comunicación vista, comunicación exportada, comunicación suprimida, etc.)&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;Las entradas del registro de auditoría son de solo anexión. No pueden editarse ni eliminarse por ningún usuario, incluidos los administradores de la organización. El registro de auditoría completo se incluye en las exportaciones de expedientes en PDF para revisión normativa.&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;conservación-de-los-datos&amp;#34;&amp;gt;
Conservación de los datos
&amp;lt;a href=&amp;#34;#conservaci%c3%b3n-de-los-datos&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Las organizaciones configuran su propio período de conservación: &amp;lt;strong&amp;gt;12, 24, 36, 48 o 60 meses&amp;lt;/strong&amp;gt; tras el cierre de una comunicación. Cuando el período de conservación expira, la comunicación y todos los datos asociados (mensajes, adjuntos, entradas del registro de auditoría) se suprimen automática y permanentemente mediante un trabajo en segundo plano.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Esto satisface los requisitos de limitación del plazo de conservación del RGPD (art. 5(1)(e)) y las obligaciones de conservación de registros de la Directiva 2019/1937 (art. 17-18).&amp;lt;/p&amp;gt;
&amp;lt;h3 id=&amp;#34;protección-csrf&amp;#34;&amp;gt;
Protección CSRF
&amp;lt;a href=&amp;#34;#protecci%c3%b3n-csrf&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Todos los envíos de formularios están protegidos contra la falsificación de solicitudes entre sitios mediante los tokens CSRF integrados de Rails.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;ciclo-de-vida-de-desarrollo-seguro&amp;#34;&amp;gt;
Ciclo de vida de desarrollo seguro
&amp;lt;a href=&amp;#34;#ciclo-de-vida-de-desarrollo-seguro&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;EthicsPortal sigue un ciclo de vida de desarrollo documentado para los cambios que tocan el Servicio. Las fases se indican aquí para que un revisor de compras pueda asociarlas a los controles A.8.25-A.8.29 de la norma ISO/IEC 27001:2022 (consulte el &amp;lt;a href=&amp;#34;/iso-27001/&amp;#34;&amp;gt;mapa de controles&amp;lt;/a&amp;gt;
para la correspondencia completa).&amp;lt;/p&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;Fase&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Práctica&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Arquitectura y diseño&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Las funciones que introducen nuevos flujos de datos personales, subencargados del tratamiento o ámbitos de autorización se evalúan con arreglo a los compromisos de cifrado, control de acceso y registro de auditoría documentados en esta página antes de su implementación.&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Revisión de código&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Los cambios de producción se revisan con arreglo a una lista de comprobación de seguridad por escrito (cobertura de cifrado, ámbito de autorización, emisión del registro de auditoría, validación de entradas, gestión de secretos) antes del despliegue. El análisis estático se ejecuta en cada cambio y bloquea la fusión si falla.&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Codificación segura&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;La base de código usa defensas a nivel de framework de forma predeterminada: consultas parametrizadas mediante ActiveRecord, parámetros estrictos, escape de la salida en las vistas, tokens CSRF, cifrado a nivel de atributo, autorización de Pundit en la frontera del controlador. Las desviaciones requieren una justificación por escrito.&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Pruebas de seguridad en desarrollo&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;El análisis estático (&amp;lt;a href=&amp;#34;https://brakemanscanner.org&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Brakeman&amp;lt;/a&amp;gt;
, &amp;lt;a href=&amp;#34;https://github.com/rubysec/bundler-audit&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;bundler-audit&amp;lt;/a&amp;gt;
, &amp;lt;code&amp;gt;importmap audit&amp;lt;/code&amp;gt;) se ejecuta en cada cambio. Las pruebas cubren las rutas de autorización, los invariantes de cifrado en reposo, la emisión del registro de auditoría y la aplicación de la limitación de tasa. Consulte la &amp;lt;a href=&amp;#34;#dependency-and-patch-management&amp;#34;&amp;gt;gestión de dependencias y parches&amp;lt;/a&amp;gt;
para conocer la cadena de herramientas completa.&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Separación de entornos&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Los entornos de producción y no producción están aislados. No se usan datos personales de producción fuera de producción; los entornos de pruebas y desarrollo usan datos sintéticos.&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Respuesta a vulnerabilidades&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Las comunicaciones se acusan recibo en un plazo de 2 días laborables (véase &amp;lt;a href=&amp;#34;#responsible-disclosure&amp;#34;&amp;gt;divulgación responsable&amp;lt;/a&amp;gt;
). Objetivos: problemas críticos subsanados en un plazo de 7 días, altos en 30, medios en 90. Los problemas confirmados que afecten a clientes desplegados se comunican a través del &amp;lt;a href=&amp;#34;/incidents/&amp;#34;&amp;gt;registro de incidentes&amp;lt;/a&amp;gt;
cuando cumplen los criterios de ámbito del registro.&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;gestión-de-dependencias-y-parches&amp;#34;&amp;gt;
Gestión de dependencias y parches
&amp;lt;a href=&amp;#34;#gesti%c3%b3n-de-dependencias-y-parches&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;EthicsPortal no despliega componentes de software al final de su vida útil. La aplicación se ejecuta sobre versiones con soporte activo de Rails, Ruby, PostgreSQL y el sistema operativo subyacente; las versiones de seguridad upstream se aplican de forma continua.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Las dependencias se analizan de forma continua en la integración continua:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;&amp;lt;a href=&amp;#34;https://brakemanscanner.org&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Brakeman&amp;lt;/a&amp;gt;
&amp;lt;/strong&amp;gt; señala las vulnerabilidades específicas de Rails en cada cambio.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;&amp;lt;a href=&amp;#34;https://github.com/rubysec/bundler-audit&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;bundler-audit&amp;lt;/a&amp;gt;
&amp;lt;/strong&amp;gt; comprueba el Gemfile con la Ruby Advisory Database en cada cambio y de nuevo a diario, de modo que los avisos recién divulgados se detectan incluso cuando no ha cambiado ningún código.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;&amp;lt;code&amp;gt;importmap audit&amp;lt;/code&amp;gt;&amp;lt;/strong&amp;gt; analiza las importaciones de JavaScript en busca de vulnerabilidades conocidas en cada cambio y de nuevo a diario.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;&amp;lt;a href=&amp;#34;https://docs.github.com/en/code-security/dependabot&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Dependabot&amp;lt;/a&amp;gt;
&amp;lt;/strong&amp;gt; abre solicitudes de incorporación de cambios semanalmente para las gemas de Ruby y las GitHub Actions desactualizadas, agrupadas por actualizaciones de versión menor/parche.&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;Los componentes que alcanzan el final de su vida útil upstream se sustituyen o actualizan antes de que se cierre su ventana de soporte.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;infraestructura&amp;#34;&amp;gt;
Infraestructura
&amp;lt;a href=&amp;#34;#infraestructura&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;Componente&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Proveedor&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Ubicación&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Servidor de la aplicación y base de datos&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;https://www.hetzner.com&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Hetzner&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Núremberg, Alemania (UE)&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Almacenamiento de archivos&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;https://www.hetzner.com/storage/object-storage&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Hetzner Object Storage&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Núremberg, Alemania (UE)&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Correo electrónico transaccional&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;https://www.mailjet.com&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Mailjet&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Francia (UE)&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Procesamiento de pagos&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;a href=&amp;#34;https://stripe.com&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Stripe&amp;lt;/a&amp;gt;
&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;UE&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;Todo el tratamiento principal de datos se realiza dentro de la Unión Europea.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;No se almacenan números de tarjetas de crédito ni credenciales de pago en los servidores de EthicsPortal. Todos los datos de pago los gestiona Stripe.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Mailjet se usa para el correo electrónico transaccional (notificaciones a los gestores, no dirigidas a los informantes). Mailjet tiene su sede en Francia y trata todos los datos dentro de la UE.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;El sitio de presentación se sirve a través de Cloudflare (CDN, Estados Unidos); el portal de denuncias y el portal de los gestores no. Consulte la página de &amp;lt;a href=&amp;#34;/subprocessors/&amp;#34;&amp;gt;subencargados del tratamiento&amp;lt;/a&amp;gt;
para la lista completa y las salvaguardias de transferencia.&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;copias-de-seguridad-y-restauración&amp;#34;&amp;gt;
Copias de seguridad y restauración
&amp;lt;a href=&amp;#34;#copias-de-seguridad-y-restauraci%c3%b3n&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;EthicsPortal opera dos capas de copia de seguridad complementarias, ambas conservadas dentro de la UE:&amp;lt;/p&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;Capa&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Qué&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Dónde&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Conservación&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Base de datos&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Volcados cifrados diarios de PostgreSQL mediante un accesorio de Kamal&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Hetzner Object Storage, Núremberg (UE)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;7 días&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;Servidor&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Instantáneas completas de disco del host de la aplicación&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Hetzner Cloud, Núremberg (UE)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;7 días&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Objetivos de recuperación.&amp;lt;/strong&amp;gt; El objetivo de punto de recuperación (RPO) es de 24 horas. El objetivo de tiempo de recuperación (RTO) es de 4 horas. Estos objetivos también figuran en el &amp;lt;a href=&amp;#34;/sla/#recovery-objectives&amp;#34;&amp;gt;acuerdo de nivel de servicio&amp;lt;/a&amp;gt;
.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Pruebas de restauración.&amp;lt;/strong&amp;gt; Una prueba de restauración se ejecuta automáticamente cada mes mediante un flujo de trabajo de CI que restaura el último volcado en un entorno desechable, y a demanda mediante &amp;lt;code&amp;gt;bin/backup-restore-test&amp;lt;/code&amp;gt;. La actualidad de las copias de seguridad se supervisa de forma continua (alerta si el volcado más reciente tiene más de 36 horas).&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Cifrado.&amp;lt;/strong&amp;gt; Los volcados de la base de datos se cifran en reposo en Hetzner Object Storage; los campos a nivel de aplicación cifrados mediante Rails ActiveRecord Encryption permanecen cifrados en el volcado.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;revisión-operativa&amp;#34;&amp;gt;
Revisión operativa
&amp;lt;a href=&amp;#34;#revisi%c3%b3n-operativa&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Algunos materiales operativos se comparten durante la revisión de compras en lugar de publicarse en su totalidad en la web abierta, porque contienen detalles de infraestructura y de respuesta más apropiados para una divulgación controlada.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Entre los temas disponibles a petición durante el proceso de compras se incluyen:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;Resumen del acceso privilegiado a producción&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Flujo de trabajo de respuesta a incidentes y contactos de escalado&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Respuestas de continuidad de negocio y de baja/exportación del cliente&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;divulgación-responsable&amp;#34;&amp;gt;
Divulgación responsable
&amp;lt;a href=&amp;#34;#divulgaci%c3%b3n-responsable&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Si descubre una vulnerabilidad de seguridad en EthicsPortal, comuníquela a &amp;lt;a href=&amp;#34;mailto:security@ethicsportal.eu&amp;#34;&amp;gt;security@ethicsportal.eu&amp;lt;/a&amp;gt;
. Le pedimos que:&amp;lt;/p&amp;gt;
&amp;lt;ol&amp;gt;
&amp;lt;li&amp;gt;No divulgue públicamente la vulnerabilidad antes de que hayamos tenido ocasión de abordarla.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Proporcione detalles suficientes para que podamos reproducir y corregir el problema.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;No acceda ni modifique los datos de otros clientes.&amp;lt;/li&amp;gt;
&amp;lt;/ol&amp;gt;
&amp;lt;p&amp;gt;Acusaremos recibo de su comunicación en un plazo de 2 días laborables y nos esforzaremos por resolver las vulnerabilidades confirmadas con prontitud.&amp;lt;/p&amp;gt;</content:encoded><author>support@ethicsportal.eu (EthicsPortal)</author></item><item><title>Subencargados del tratamiento</title><link>https://ethicsportal.eu/es/subprocessors/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://ethicsportal.eu/es/subprocessors/</guid><description>Servicios de terceros que tratan datos personales por cuenta de EthicsPortal. Publicado conforme al artículo 28 del RGPD.</description><content:encoded>&amp;lt;h1 id=&amp;#34;subencargados-del-tratamiento&amp;#34;&amp;gt;
Subencargados del tratamiento
&amp;lt;a href=&amp;#34;#subencargados-del-tratamiento&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h1&amp;gt;
&amp;lt;p&amp;gt;Los subencargados del tratamiento son terceros que tratan datos personales por cuenta de EthicsPortal cuando EthicsPortal actúa como encargado del tratamiento para las organizaciones operadoras (responsables del tratamiento). Esta lista se publica conforme al artículo 28, apartado 2, del RGPD y al contrato de encargado del tratamiento.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Última actualización: 2026-06-17.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;subencargados-del-tratamiento-actuales&amp;#34;&amp;gt;
Subencargados del tratamiento actuales
&amp;lt;a href=&amp;#34;#subencargados-del-tratamiento-actuales&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;table&amp;gt;
&amp;lt;thead&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;th&amp;gt;Subencargado del tratamiento&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Jurisdicción&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Finalidad&amp;lt;/th&amp;gt;
&amp;lt;th&amp;gt;Categorías de datos&amp;lt;/th&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/thead&amp;gt;
&amp;lt;tbody&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;img src=&amp;#34;/images/subprocessors/hetzner.png&amp;#34; alt=&amp;#34;&amp;#34; width=&amp;#34;20&amp;#34; height=&amp;#34;20&amp;#34; style=&amp;#34;display:inline;vertical-align:middle;margin:0 8px 0 0&amp;#34;&amp;gt; Hetzner Online GmbH&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;🇩🇪 Alemania (UE)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Alojamiento de servidor y base de datos, y almacenamiento de archivos adjuntos&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Todos los datos de la aplicación: comunicaciones, identidad de los gestores, mensajes, registros de auditoría; archivos adjuntos subidos (metadatos eliminados antes de la subida)&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;img src=&amp;#34;/images/subprocessors/cloudflare.png&amp;#34; alt=&amp;#34;&amp;#34; width=&amp;#34;20&amp;#34; height=&amp;#34;20&amp;#34; style=&amp;#34;display:inline;vertical-align:middle;margin:0 8px 0 0&amp;#34;&amp;gt; Cloudflare, Inc.&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;🇺🇸 Estados Unidos&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;CDN del sitio web de presentación y protección contra DDoS&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Direcciones IP de los visitantes y cabeceras de solicitud de las peticiones al sitio de presentación; activos estáticos en caché. Sin comunicaciones, datos de gestores ni datos de cuentas&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;img src=&amp;#34;/images/subprocessors/mailjet.png&amp;#34; alt=&amp;#34;&amp;#34; width=&amp;#34;20&amp;#34; height=&amp;#34;20&amp;#34; style=&amp;#34;display:inline;vertical-align:middle;margin:0 8px 0 0&amp;#34;&amp;gt; Mailjet SAS&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;🇫🇷 Francia (UE)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Envío de correo electrónico transaccional&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Direcciones de correo de los gestores, notificaciones de códigos de acceso, correos de facturación&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;img src=&amp;#34;/images/subprocessors/stripe.png&amp;#34; alt=&amp;#34;&amp;#34; width=&amp;#34;20&amp;#34; height=&amp;#34;20&amp;#34; style=&amp;#34;display:inline;vertical-align:middle;margin:0 8px 0 0&amp;#34;&amp;gt; Stripe Payments Europe, Ltd&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;🇮🇪 Irlanda (UE)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Facturación de suscripciones y procesamiento de pagos&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Contacto de facturación del operador, datos de pago tokenizados&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;img src=&amp;#34;/images/subprocessors/appsignal.png&amp;#34; alt=&amp;#34;&amp;#34; width=&amp;#34;20&amp;#34; height=&amp;#34;20&amp;#34; style=&amp;#34;display:inline;vertical-align:middle;margin:0 8px 0 0&amp;#34;&amp;gt; AppSignal B.V.&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;🇳🇱 Países Bajos (UE)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Seguimiento de errores y monitorización del rendimiento de la aplicación (solo del lado de administradores y gestores)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Trazas de pila, metadatos de las solicitudes; las IP de los informantes nunca se registran&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;tr&amp;gt;
&amp;lt;td&amp;gt;&amp;lt;img src=&amp;#34;/images/subprocessors/crisp.png&amp;#34; alt=&amp;#34;&amp;#34; width=&amp;#34;20&amp;#34; height=&amp;#34;20&amp;#34; style=&amp;#34;display:inline;vertical-align:middle;margin:0 8px 0 0&amp;#34;&amp;gt; Crisp IM SARL&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;🇫🇷 Francia (UE)&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;Chat de atención en la aplicación para los gestores (cargado solo en el portal de los gestores); apoya la verificación de identidad del operador (KYC). Véase la nota más abajo sobre la privacidad del informante.&amp;lt;/td&amp;gt;
&amp;lt;td&amp;gt;IP del gestor, contenido del chat, nombre y contacto de la organización operadora, materiales de verificación de identidad&amp;lt;/td&amp;gt;
&amp;lt;/tr&amp;gt;
&amp;lt;/tbody&amp;gt;
&amp;lt;/table&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Privacidad del informante.&amp;lt;/strong&amp;gt; Crisp se carga únicamente en el portal de gestores/administradores. No está presente en el sitio de presentación ni en el portal de denuncias —la superficie donde los informantes presentan sus comunicaciones y hacen su seguimiento—. Ningún script, cookie o identificador de Crisp llega a las páginas dirigidas a los informantes. Los informantes nunca son objeto de seguimiento por parte de Crisp.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Sin subencargado del tratamiento de IA o LLM.&amp;lt;/strong&amp;gt; Ningún gran modelo de lenguaje, servicio de IA generativa o clasificador basado en IA es subencargado del tratamiento de EthicsPortal. El contenido de las comunicaciones, la identidad de los informantes, los mensajes de los gestores y los registros de auditoría no se transmiten a OpenAI, Anthropic, Google, Mistral ni a ningún otro proveedor de inferencia de IA. Se trata de un compromiso del producto, no de una configuración predeterminada: consulte el &amp;lt;a href=&amp;#34;/directive-coverage/#5-confidentiality-of-identity-art-16&amp;#34;&amp;gt;§5 del mapa de cobertura de la Directiva&amp;lt;/a&amp;gt;
para el marco jurídico.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Las transferencias a jurisdicciones fuera de la UE/EEE se basan en las Cláusulas Contractuales Tipo y en salvaguardias adicionales según se detalla en el contrato de encargado del tratamiento.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;qué-cuenta-como-subencargado-del-tratamiento&amp;#34;&amp;gt;
Qué cuenta como subencargado del tratamiento
&amp;lt;a href=&amp;#34;#qu%c3%a9-cuenta-como-subencargado-del-tratamiento&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Un subencargado del tratamiento es cualquier servicio de terceros que trate datos personales por cuenta de EthicsPortal en virtud de un acuerdo de tratamiento por escrito. Los servicios aparecen aquí solo si reciben, almacenan o transmiten datos personales. Las bibliotecas internas, los registros de paquetes y las dependencias de tiempo de compilación no son subencargados del tratamiento.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;notificación-de-cambios&amp;#34;&amp;gt;
Notificación de cambios
&amp;lt;a href=&amp;#34;#notificaci%c3%b3n-de-cambios&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Se notifica a los operadores las adiciones o cambios en esta lista con al menos 30 días de antelación a que un nuevo subencargado del tratamiento comience a tratar datos personales. Las objeciones a un subencargado del tratamiento propuesto pueden plantearse en virtud del contrato de encargado del tratamiento.&amp;lt;/p&amp;gt;
&amp;lt;hr&amp;gt;
&amp;lt;h2 id=&amp;#34;preguntas&amp;#34;&amp;gt;
Preguntas
&amp;lt;a href=&amp;#34;#preguntas&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Para preguntas sobre el tratamiento de datos por los subencargados, contacte con &amp;lt;a href=&amp;#34;mailto:privacy@ethicsportal.eu&amp;#34;&amp;gt;privacy@ethicsportal.eu&amp;lt;/a&amp;gt;
.&amp;lt;/p&amp;gt;</content:encoded><author>support@ethicsportal.eu (EthicsPortal)</author></item><item><title>Términos del servicio</title><link>https://ethicsportal.eu/es/terms/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://ethicsportal.eu/es/terms/</guid><description>Términos del servicio de EthicsPortal: la plataforma segura de denuncias para el cumplimiento de la normativa europea.</description><content:encoded>&amp;lt;h1 id=&amp;#34;términos-del-servicio&amp;#34;&amp;gt;
Términos del servicio
&amp;lt;a href=&amp;#34;#t%c3%a9rminos-del-servicio&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h1&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Fecha de entrada en vigor:&amp;lt;/strong&amp;gt; 22 de abril de 2026
&amp;lt;strong&amp;gt;Última actualización:&amp;lt;/strong&amp;gt; 22 de abril de 2026&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;1-introducción&amp;#34;&amp;gt;
1. Introducción
&amp;lt;a href=&amp;#34;#1-introducci%c3%b3n&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Estos términos del servicio («Términos») rigen su uso de EthicsPortal en &amp;lt;a href=&amp;#34;https://ethicsportal.eu&amp;#34;&amp;gt;ethicsportal.eu&amp;lt;/a&amp;gt;
(el «Servicio»). EthicsPortal está operado por Yaroslav Shmarov, registrado en ul. Obrzeżna 1A, 02-691 Varsovia, Polonia («nosotros», «nos», «nuestro»). La información básica de la parte contratante se publica en la página de &amp;lt;a href=&amp;#34;/trust/&amp;#34;&amp;gt;confianza&amp;lt;/a&amp;gt;
.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Al crear una cuenta o utilizar el Servicio, usted acepta quedar vinculado por estos Términos. Si no está de acuerdo, no utilice el Servicio.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;2-descripción-del-servicio&amp;#34;&amp;gt;
2. Descripción del servicio
&amp;lt;a href=&amp;#34;#2-descripci%c3%b3n-del-servicio&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;EthicsPortal es una plataforma segura de denuncias. El Servicio permite a las organizaciones gestionar canales de denuncia de cumplimiento y proteger a los informantes.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;3-requisitos-de-elegibilidad&amp;#34;&amp;gt;
3. Requisitos de elegibilidad
&amp;lt;a href=&amp;#34;#3-requisitos-de-elegibilidad&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Para utilizar el Servicio, usted debe:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;Tener al menos 16 años de edad&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Facilitar una dirección de correo electrónico válida&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Tener la capacidad jurídica para celebrar un acuerdo vinculante&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;Nos reservamos el derecho de denegar el servicio a cualquier persona por cualquier motivo.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;4-su-cuenta&amp;#34;&amp;gt;
4. Su cuenta
&amp;lt;a href=&amp;#34;#4-su-cuenta&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;Usted es responsable de mantener la confidencialidad de sus credenciales de inicio de sesión&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Usted es responsable de toda la actividad que se produzca bajo su cuenta&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Debe facilitar información exacta y completa al crear su cuenta&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;No debe crear múltiples cuentas para la misma persona&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Debe notificarnos de inmediato si sospecha un acceso no autorizado a su cuenta&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;h2 id=&amp;#34;5-suscripciones-y-pagos&amp;#34;&amp;gt;
5. Suscripciones y pagos
&amp;lt;a href=&amp;#34;#5-suscripciones-y-pagos&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;Las funciones de pago requieren una suscripción activa&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Las suscripciones se facturan de forma recurrente (mensual o anualmente) a través de &amp;lt;a href=&amp;#34;https://stripe.com&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Stripe&amp;lt;/a&amp;gt;
&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;No almacenamos números de tarjetas de crédito ni datos de cuentas bancarias en nuestros servidores: todo el procesamiento de pagos lo gestiona Stripe&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Los precios figuran en el Servicio y pueden cambiar con previo aviso&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;h3 id=&amp;#34;cancelación-y-reembolsos&amp;#34;&amp;gt;
Cancelación y reembolsos
&amp;lt;a href=&amp;#34;#cancelaci%c3%b3n-y-reembolsos&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h3&amp;gt;
&amp;lt;p&amp;gt;Puede cancelar su suscripción en cualquier momento desde la configuración de facturación. La cancelación surte efecto al final del período de facturación en curso: conserva el acceso hasta entonces.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Garantía de devolución del dinero de 30 días.&amp;lt;/strong&amp;gt; Si cancela en un plazo de 30 días desde su primer cargo de pago, puede solicitar el reembolso íntegro de ese pago inicial escribiendo a &amp;lt;a href=&amp;#34;mailto:support@ethicsportal.eu&amp;#34;&amp;gt;support@ethicsportal.eu&amp;lt;/a&amp;gt;
. La garantía se aplica una vez por organización a la primera suscripción de pago y no se aplica a las renovaciones.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Transcurrida la ventana de 30 días, las suscripciones no son reembolsables. No reembolsamos la parte no utilizada de un período de facturación tras la cancelación. Consulte la &amp;lt;a href=&amp;#34;/refunds/&amp;#34;&amp;gt;política de reembolsos&amp;lt;/a&amp;gt;
para más información.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;6-contenido-del-usuario&amp;#34;&amp;gt;
6. Contenido del usuario
&amp;lt;a href=&amp;#34;#6-contenido-del-usuario&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;El «contenido del usuario» incluye cualquier texto, imagen, archivo u otro material que usted envíe al Servicio (información de perfil, archivos subidos).&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;Al enviar contenido al Servicio (información de perfil, etc.), nos concede una licencia no exclusiva, mundial y libre de regalías para usar, mostrar y distribuir dicho contenido únicamente en la medida necesaria para prestar el Servicio&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Esta licencia finaliza cuando usted elimina el contenido o su cuenta&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;No debe enviar contenido que sea ilegal, infractor, difamatorio, obsceno o de otro modo perjudicial&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;Nos reservamos el derecho de eliminar el contenido que infrinja estos Términos.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;7-conducta-prohibida&amp;#34;&amp;gt;
7. Conducta prohibida
&amp;lt;a href=&amp;#34;#7-conducta-prohibida&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Usted se compromete a no:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;Utilizar el Servicio para ningún fin ilegal&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Extraer, rastrear o usar medios automatizados para acceder al Servicio sin nuestro permiso&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Crear cuentas falsas o falsear su identidad&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Interferir o perturbar el Servicio o su infraestructura&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Intentar obtener acceso no autorizado a las cuentas o datos de otros usuarios&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Usar el Servicio para enviar spam, phishing o mensajes no solicitados&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Eludir cualquier medida de seguridad o control de acceso&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Aplicar ingeniería inversa, descompilar o desensamblar cualquier parte del Servicio&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Revender o redistribuir el Servicio sin nuestro permiso&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;h2 id=&amp;#34;8-propiedad-intelectual&amp;#34;&amp;gt;
8. Propiedad intelectual
&amp;lt;a href=&amp;#34;#8-propiedad-intelectual&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Nuestra propiedad:&amp;lt;/strong&amp;gt; el Servicio, incluidos su diseño, código, marca y documentación, es de nuestra propiedad y está protegido por las leyes de propiedad intelectual aplicables. No puede copiar, modificar ni distribuir ninguna parte del Servicio sin nuestro permiso.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Su propiedad:&amp;lt;/strong&amp;gt; usted conserva todos los derechos sobre el contenido que envíe. No reclamamos ninguna titularidad sobre su contenido.&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;h2 id=&amp;#34;9-terminación&amp;#34;&amp;gt;
9. Terminación
&amp;lt;a href=&amp;#34;#9-terminaci%c3%b3n&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Por su parte:&amp;lt;/strong&amp;gt; puede eliminar su cuenta en cualquier momento desde la configuración de su cuenta. Esto elimina de forma permanente sus datos según se describe en nuestra &amp;lt;a href=&amp;#34;/privacy/&amp;#34;&amp;gt;política de privacidad&amp;lt;/a&amp;gt;
.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Por nuestra parte:&amp;lt;/strong&amp;gt; podemos suspender o cancelar su cuenta si infringe estos Términos, incurre en una conducta prohibida o si así lo exige la ley. Haremos esfuerzos razonables por notificarle antes de la terminación, salvo cuando sea necesaria una acción inmediata (p. ej., fraude, amenazas de seguridad).&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;Tras la terminación, su derecho a usar el Servicio cesa de inmediato.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;10-exención-de-garantías&amp;#34;&amp;gt;
10. Exención de garantías
&amp;lt;a href=&amp;#34;#10-exenci%c3%b3n-de-garant%c3%adas&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;El Servicio se presta &amp;lt;strong&amp;gt;«tal cual»&amp;lt;/strong&amp;gt; y &amp;lt;strong&amp;gt;«según disponibilidad»&amp;lt;/strong&amp;gt;, sin garantías de ningún tipo, ya sean expresas o implícitas, incluidas, entre otras, las garantías implícitas de comerciabilidad, idoneidad para un fin determinado y no infracción.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;No garantizamos que:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;El Servicio sea ininterrumpido, puntual, seguro o esté libre de errores&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;El Servicio satisfaga sus requisitos específicos&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;h2 id=&amp;#34;11-limitación-de-responsabilidad&amp;#34;&amp;gt;
11. Limitación de responsabilidad
&amp;lt;a href=&amp;#34;#11-limitaci%c3%b3n-de-responsabilidad&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;En la máxima medida permitida por la ley, no seremos responsables de daños indirectos, incidentales, especiales, consecuentes o punitivos, incluidos, entre otros, la pérdida de beneficios, datos u oportunidades de negocio.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;En la máxima medida permitida por la ley, nuestra responsabilidad agregada total que se derive del Servicio, de estos Términos, del &amp;lt;a href=&amp;#34;/dpa/&amp;#34;&amp;gt;contrato de encargado del tratamiento&amp;lt;/a&amp;gt;
o del &amp;lt;a href=&amp;#34;/sla/&amp;#34;&amp;gt;acuerdo de nivel de servicio&amp;lt;/a&amp;gt;
, o se relacione con ellos, no excederá las tarifas que nos haya abonado por el Servicio en los 12 meses anteriores al hecho que dé lugar a la reclamación.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Nada en estos Términos excluye ni limita la responsabilidad por fraude, dolo o cualquier responsabilidad que no pueda excluirse o limitarse conforme a la ley aplicable.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;12-indemnización-por-infracción-de-la-propiedad-intelectual&amp;#34;&amp;gt;
12. Indemnización por infracción de la propiedad intelectual
&amp;lt;a href=&amp;#34;#12-indemnizaci%c3%b3n-por-infracci%c3%b3n-de-la-propiedad-intelectual&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;En la máxima medida permitida por la ley, defenderemos al Responsable del tratamiento frente a cualquier reclamación de terceros interpuesta contra el Responsable del tratamiento que alegue que el Servicio, tal como lo prestamos y se utiliza de conformidad con estos Términos y el &amp;lt;a href=&amp;#34;/dpa/&amp;#34;&amp;gt;contrato de encargado del tratamiento&amp;lt;/a&amp;gt;
, infringe un derecho de autor, una marca o una patente exigible en la Unión Europea, y abonaremos los daños y los costes razonables finalmente impuestos al Responsable del tratamiento por un tribunal competente o acordados por nosotros en una transacción, siempre que el Responsable del tratamiento:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;Nos notifique con prontitud y por escrito la reclamación&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Nos conceda el control exclusivo de la defensa y la transacción de la reclamación, con la cooperación razonable del Responsable del tratamiento a nuestra cuenta&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;No admita responsabilidad ni transija la reclamación sin nuestro consentimiento previo por escrito&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;Esta indemnización no se aplica a las reclamaciones derivadas de:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;Modificaciones del Servicio realizadas por el Responsable del tratamiento o por cualquier tercero&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Uso del Servicio en combinación con componentes, datos o servicios no autorizados ni suministrados por nosotros, cuando la reclamación no se habría producido de no ser por dicha combinación&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Uso del Servicio en infracción de estos Términos, del contrato de encargado del tratamiento o de la ley aplicable&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Uso continuado del Servicio después de que hayamos puesto a disposición una alternativa no infractora o facilitado un aviso por escrito para que se interrumpa el uso&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;Si el Servicio se convierte, o a nuestro juicio razonable es probable que se convierta, en objeto de una reclamación por infracción, podemos, a nuestra elección y a nuestra cuenta, (i) obtener para el Responsable del tratamiento el derecho a seguir usando el Servicio, (ii) modificar el Servicio para que no sea infractor preservando una funcionalidad sustancialmente equivalente, (iii) sustituir el Servicio por una alternativa no infractora de funcionalidad sustancialmente equivalente o (iv) cuando ninguna de las opciones anteriores sea comercialmente razonable, resolver la parte afectada del Servicio y reembolsar las tarifas prepagadas correspondientes a la parte no utilizada del período de facturación en curso.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;En la máxima medida permitida por la ley, esta Sección 12 establece nuestra responsabilidad íntegra, y el remedio exclusivo del Responsable del tratamiento, respecto de las reclamaciones de terceros por infracción de la propiedad intelectual relativas al Servicio. Los importes pagaderos conforme a esta Sección 12 están sujetos al límite de responsabilidad agregado de la Sección 11.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;13-ley-aplicable-y-controversias&amp;#34;&amp;gt;
13. Ley aplicable y controversias
&amp;lt;a href=&amp;#34;#13-ley-aplicable-y-controversias&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Estos Términos se rigen por las leyes de Polonia. Cualquier controversia que se derive de estos Términos o del Servicio, o se relacione con ellos, se someterá a la jurisdicción exclusiva de los tribunales de Varsovia, Polonia.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Si usted es un consumidor residente en la UE, también tiene derecho a entablar acciones ante los tribunales de su país de residencia.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;14-cambios-en-estos-términos&amp;#34;&amp;gt;
14. Cambios en estos Términos
&amp;lt;a href=&amp;#34;#14-cambios-en-estos-t%c3%a9rminos&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Podemos actualizar estos Términos de vez en cuando. Cuando realicemos cambios materiales, se lo notificaremos por correo electrónico o mediante una notificación en la aplicación al menos 14 días antes de que los cambios surtan efecto.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Su uso continuado del Servicio una vez que los Términos actualizados surtan efecto constituye su aceptación de los cambios. Si no está de acuerdo con los Términos actualizados, puede eliminar su cuenta.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;15-divisibilidad&amp;#34;&amp;gt;
15. Divisibilidad
&amp;lt;a href=&amp;#34;#15-divisibilidad&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Si se considera inaplicable alguna disposición de estos Términos, las disposiciones restantes seguirán en pleno vigor y efecto.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;16-contacto&amp;#34;&amp;gt;
16. Contacto
&amp;lt;a href=&amp;#34;#16-contacto&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Enlace a esta sección&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Si tiene preguntas sobre estos Términos, contacte con nosotros en:&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;strong&amp;gt;Correo electrónico:&amp;lt;/strong&amp;gt; &amp;lt;a href=&amp;#34;mailto:support@ethicsportal.eu&amp;#34;&amp;gt;support@ethicsportal.eu&amp;lt;/a&amp;gt;
&amp;lt;strong&amp;gt;Seguridad:&amp;lt;/strong&amp;gt; &amp;lt;a href=&amp;#34;mailto:security@ethicsportal.eu&amp;#34;&amp;gt;security@ethicsportal.eu&amp;lt;/a&amp;gt;
&amp;lt;strong&amp;gt;Ubicación:&amp;lt;/strong&amp;gt; Varsovia, Polonia&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Los DPA firmados, las pruebas registrales y los materiales de revisión de compras están disponibles a petición durante el proceso de compras.&amp;lt;/p&amp;gt;</content:encoded><author>support@ethicsportal.eu (EthicsPortal)</author></item></channel></rss>