> Política de privacidad de EthicsPortal: cómo recopilamos, usamos, almacenamos y protegemos su información personal.

Source: https://ethicsportal.eu/es/privacy/
Updated: 2026-09-23

---

# Política de privacidad

**Fecha de entrada en vigor:** 17 de febrero de 2026
**Última actualización:** 6 de septiembre de 2026

## 1. Introducción

EthicsPortal («nosotros», «nos», «nuestro») es un nombre comercial utilizado por Yaroslav Shmarov, empresario individual (jednoosobowa działalność gospodarcza) registrado en Polonia (NIP: 5272755790), con domicilio en ul. Obrzeżna 1A, 02-691 Varsovia, Polonia. Esta política de privacidad describe cómo recopilamos, usamos, almacenamos y protegemos su información personal cuando utiliza EthicsPortal en [ethicsportal.eu](https://ethicsportal.eu) (el «Servicio»).

Esta política explica el tratamiento de datos personales; no es una solicitud de consentimiento. Cuando nos basamos en el consentimiento para una actividad opcional concreta, lo solicitamos por separado y puede retirarlo en cualquier momento.

**Contacto:** [privacy@ethicsportal.eu](mailto:privacy@ethicsportal.eu)

La información básica de la parte contratante se publica en la página de [confianza](/trust/).

## 2. Información que recopilamos

### 2.1 Información de la cuenta

Cuando crea una cuenta, recopilamos:

- Dirección de correo electrónico
- Nombre para mostrar (si se facilita)
- Preferencia de idioma

La autenticación es sin contraseña: usamos enlaces mágicos (códigos de un solo uso enviados a su correo electrónico). No recopilamos ni almacenamos contraseñas.

### 2.2 Información de pago

Los pagos de suscripciones y facturación se gestionan mediante Stripe Checkout y Billing Portal, alojados por Stripe. Facilitamos a Stripe la dirección de correo electrónico de la cuenta y los identificadores internos de la organización y del cliente necesarios para crear y gestionar la suscripción. Stripe recopila directamente el nombre del pagador, la dirección de facturación, el número de identificación fiscal y los datos del método de pago. No recibimos ni almacenamos números completos de tarjetas o cuentas bancarias.

Para facilitar los pagos, Stripe trata datos personales por cuenta nuestra. Stripe también trata determinados datos como responsable independiente para fines que determina, incluida la prevención del fraude, el cumplimiento normativo y el funcionamiento de las redes de pago. Estas actividades se rigen por la [política de privacidad de Stripe](https://stripe.com/privacy).

### 2.3 Registros del servidor

Nuestros servidores registran automáticamente información cuando accede al Servicio, entre ella:

- Dirección IP
- Tipo y versión del navegador
- Páginas visitadas y marcas de tiempo
- URL de referencia

Los registros del servidor se utilizan para la monitorización de seguridad y la depuración. No se usan para publicidad ni seguimiento.

En las rutas del portal de denuncias en concreto, los registros de la aplicación están configurados para depurar la dirección IP del informante.

### 2.4 Datos de las comunicaciones de los informantes

Cuando un informante presenta una comunicación a través del portal de una organización, recopilamos:

- Descripción, categoría y fuente de la comunicación
- Nombre y datos de contacto del informante (si se facilitan voluntariamente)
- Mensajes intercambiados entre el informante y la organización

Las descripciones de las comunicaciones, los nombres de los informantes, sus datos de contacto y el contenido de los mensajes se **cifran en la base de datos** mediante cifrado a nivel de aplicación. Las direcciones IP de los informantes se **anonimizan** mediante un hash unidireccional y nunca se almacenan en su forma original. Los registros del servidor de las rutas del portal se **depuran** de direcciones IP para proteger la identidad del informante.

### 2.5 Datos personales de terceros mencionados en las comunicaciones

Una comunicación de un informante puede contener datos personales sobre otras personas, por ejemplo, la persona a la que se refiere una comunicación o los testigos. Respecto de estos datos de la comunicación, EthicsPortal actúa como **encargado del tratamiento** por cuenta de la organización cliente, que es la **responsable del tratamiento**. La organización es responsable de la licitud de este tratamiento y de facilitar la información exigida por el artículo 14 del RGPD a las personas afectadas.

En línea con el artículo 14, apartado 5, letra b), del RGPD y los requisitos de confidencialidad de la Directiva europea de protección del informante (2019/1937), la notificación a una persona mencionada puede aplazarse o restringirse cuando hacerlo perjudicaría una investigación o comprometería la protección de la identidad del informante.

## 3. Cómo usamos su información

Usamos la información que recopilamos para:

- **Prestar el Servicio**: crear y gestionar su cuenta
- **Procesar pagos**: gestionar las suscripciones a través de Stripe
- **Enviar notificaciones**: entregar notificaciones en la aplicación y por correo electrónico sobre la actividad de la cuenta
- **Mantener la seguridad**: detectar y prevenir el fraude, el abuso y el acceso no autorizado
- **Mejorar el Servicio**: diagnosticar problemas técnicos y mejorar la funcionalidad

**No** vendemos su información personal. **No** usamos sus datos con fines publicitarios.

## 4. Servicios de terceros

Compartimos datos con los siguientes servicios de terceros, solo en la medida necesaria para prestar el Servicio:

| Servicio | Finalidad | Datos compartidos |
|---------|---------|-------------|
| **Stripe** | Facturación de suscripciones y procesamiento de pagos | Correo electrónico de la cuenta e identificadores internos de la organización/del cliente; nombre del pagador, dirección de facturación, número de identificación fiscal y datos del método de pago recopilados directamente por Stripe |
| **Hetzner Object Storage** | Subidas de archivos (avatares, adjuntos) | Archivos subidos |
| **Mailjet** | Envío de correo electrónico transaccional | Correo y contenido, incluido código y enlace en avisos al informante |
| **Cloudflare** | CDN, protección DDoS y Web Analytics del sitio público | Dirección IP del visitante y cabeceras de solicitud para entrega y seguridad; páginas vistas, referente, tipo de navegador y país para analítica; sin cookies analíticas |
| **Plausible Analytics** | Analítica web respetuosa con la privacidad (alojada en la UE, Alemania) | Páginas vistas, referente, tipo de navegador, país (anónimo, sin cookies, sin almacenar IP, sin datos personales). Se carga únicamente en el sitio web público de presentación, nunca en la aplicación ni en el portal de denuncias. Consulte la [política de datos de Plausible](https://plausible.io/data-policy) |
| **AppSignal** | Seguimiento de errores y excepciones, monitorización del rendimiento de la aplicación | Error y contexto de solicitud; otros flujos y accesos requieren verificación |

Cada servicio de terceros se rige por su propia política de privacidad. Le recomendamos que las revise.

## 5. Cookies

Usamos las siguientes cookies:

| Cookie | Finalidad | Duración |
|--------|---------|----------|
| `_ethicsportal_session` | Gestión de sesión (autenticación) | 30 días |
| `session_token` | Identificador de sesión firmado para el inicio de sesión persistente | La sesión del lado del servidor expira tras 14 días de inactividad |
| `locale` | Almacena su preferencia de idioma | 1 año |

Una cookie temporal `pending_authentication_token` (15 minutos) se usa durante el proceso de inicio de sesión con enlace mágico.

Todas las cookies propias se establecen con los indicadores `Secure` y `HttpOnly` en producción. **No** usamos cookies de seguimiento de terceros ni cookies publicitarias. La protección CSRF se gestiona mediante tokens incrustados en los formularios HTML, no en cookies.

## 6. Almacenamiento y seguridad de los datos

- **Ubicación del servidor:** los datos centrales de la aplicación se alojan en Hetzner en Núremberg, Alemania (Unión Europea)
- **Cifrado en tránsito:** todas las conexiones usan HTTPS/TLS
- **Cifrado en reposo:** los datos de las comunicaciones de los informantes (descripciones, nombres de los informantes, datos de contacto, mensajes) se cifran en la base de datos mediante Active Record Encryption
- **Autenticación sin contraseña:** usamos enlaces mágicos; no se almacenan contraseñas
- **Control de acceso:** el acceso a la base de datos está restringido únicamente al personal autorizado

Aunque adoptamos medidas razonables para proteger sus datos, ningún método de transmisión o almacenamiento es 100 % seguro. Si descubre una vulnerabilidad de seguridad, contacte con nosotros en [security@ethicsportal.eu](mailto:security@ethicsportal.eu).

## 7. Conservación de los datos

- Los **datos de la cuenta** se conservan mientras su cuenta esté activa
- Los **datos de la organización** se conservan mientras su organización esté activa
- **Comunicaciones de los informantes**: las comunicaciones cerradas o desestimadas se suprimen automáticamente tras el período de conservación configurado por la organización cliente (12, 24, 36, 48 o 60 meses). Las comunicaciones activas y en curso se conservan hasta su cierre; una comunicación sin actividad durante 18 meses se cierra automáticamente, lo que inicia el período de conservación
- Los **registros del servidor** se conservan hasta 90 días
- Los **registros de pago** se conservan según lo exijan las leyes fiscales y contables aplicables
- **Registros de auditoría**: se conservan eventos definidos de las comunicaciones y las cuentas; las lecturas individuales no se registran

Cuando cierra su cuenta, sus datos personales se eliminan de nuestros sistemas, salvo lo que la ley nos exige conservar. La sección 9 detalla exactamente qué se conserva y por qué.

## 8. Sus derechos conforme al RGPD

Dado que tenemos nuestra sede en la Unión Europea, se aplica el Reglamento General de Protección de Datos (RGPD). Usted tiene derecho a:

- **Acceso**: solicitar una copia de los datos personales que conservamos sobre usted
- **Rectificación**: solicitar la corrección de datos inexactos
- **Supresión**: solicitar la eliminación de sus datos («derecho al olvido»)
- **Limitación**: solicitar que limitemos cómo tratamos sus datos
- **Portabilidad de los datos**: solicitar sus datos en un formato estructurado y legible por máquina
- **Oposición**: oponerse al tratamiento de sus datos
- **Retirar el consentimiento**: retirar el consentimiento en cualquier momento cuando el tratamiento se base en el consentimiento
- **Presentar una reclamación**: presentar una reclamación ante su autoridad nacional de control en materia de protección de datos

**Cómo ejercer sus derechos:** puede gestionar la mayoría de sus datos directamente a través de la configuración de su cuenta. Para eliminar su cuenta, visite la página de configuración de su cuenta. Para cualquier otra solicitud, escríbanos a [privacy@ethicsportal.eu](mailto:privacy@ethicsportal.eu).

**Si presentó una comunicación como informante:** la organización cuyo canal de denuncias utilizó es la Responsable del tratamiento y EthicsPortal actúa como su Encargado. Puede acceder y descargar una copia mediante el formulario de denuncia en línea usando su identificador y código de acceso. Para corregir información, añada un mensaje; para otras solicitudes, contacte con la organización (la asistiremos como Encargado). La supresión puede estar limitada por la decisión documentada de conservación de la Responsable y por obligaciones legales o excepciones relativas a reclamaciones jurídicas aplicables.

**Contacto de protección de datos:** las consultas relativas a nuestras prácticas de protección de datos pueden dirigirse a [privacy@ethicsportal.eu](mailto:privacy@ethicsportal.eu).

Nuestra base jurídica para el tratamiento de sus datos es:

- **Ejecución de un contrato**: para prestar el Servicio que usted contrató
- **Interés legítimo**: para mantener la seguridad y mejorar el Servicio
- **Consentimiento**: para funciones opcionales

## 9. Eliminación de la cuenta y los datos

Puede cerrar su cuenta en cualquier momento desde la configuración de su cuenta. Su dirección de correo electrónico se sustituye por una dirección ficticia no enrutable, y sus credenciales de doble factor, sesiones activas, tokens de API, preferencia de idioma y preferencias de marketing se eliminan de forma permanente. Ya no podrá iniciar sesión y no podremos contactarle a través del Servicio.

Si su cuenta nunca actuó dentro de una organización, el registro se elimina por completo. En caso contrario, sus membresías se desactivan y se conservan las notas de caso, los mensajes y las entradas de auditoría atribuidos a ellas para mantener la atribución de las actuaciones registradas. El Responsable determina el período de conservación conforme a sus instrucciones documentadas y la legislación aplicable; el derecho de supresión del RGPD queda sujeto a las excepciones aplicables por obligaciones legales o reclamaciones jurídicas.

Por tanto, tres elementos sobreviven al cierre:

- **Su foto de perfil se elimina al cerrar la cuenta. Su nombre permanece asociado a la actividad atribuida** mientras la organización correspondiente conserve ese registro de cumplimiento. Se conserva únicamente para identificar quién gestionó la actividad registrada, no para autenticación ni contacto.
- **Las entradas de auditoría conservan su nombre, correo electrónico y, para acciones autenticadas, la IP de la solicitud.** Se excluyen las direcciones IP de denunciantes. Los administradores de la organización no pueden editar ni eliminar individualmente el registro de solo anexado; las entradas se eliminan con los registros asociados o la organización conforme a los controles de conservación y supresión aplicables.
- **Las exportaciones de datos creadas antes de su solicitud se conservan hasta 7 días** y después se eliminan automáticamente.

La eliminación se rechaza mientras sea propietario de una organización, su único administrador o su responsable de cumplimiento designado. Transfiera o reasigne primero el rol.

## 10. Privacidad de los menores

Las cuentas de clientes no están dirigidas a menores de 16 años. El canal de denuncias de una organización puede, no obstante, recibir una denuncia de un menor cuando la organización lo pone a su disposición. La organización es Responsable de los datos de la denuncia y decide cómo atender una solicitud de supresión; la asistimos como Encargado. Para datos personales que controlamos directamente, contacte con [privacy@ethicsportal.eu](mailto:privacy@ethicsportal.eu) y evaluaremos y tramitaremos la solicitud conforme a la ley aplicable.

## 11. Transferencias internacionales de datos

Mailjet y AppSignal pueden utilizar subcontratistas fuera del EEE para asistencia o servicios técnicos. Almacenar los datos principales en la UE no demuestra que todo el correo y la telemetría permanezcan en el EEE. Las transferencias pertinentes requieren garantías del capítulo V del RGPD; véase el [DPA](/dpa/).

Los datos centrales de las comunicaciones se almacenan en servidores ubicados en Alemania (UE). El sitio público de presentación se entrega mediante Cloudflare (Estados Unidos); el portal de denuncias y el portal de gestores no. Este tratamiento del sitio público queda fuera de la cadena de tratamiento de datos de denuncias por instrucciones del cliente cubierta por el DPA. Para las transferencias de datos del sitio público desde el EEE a Estados Unidos, Cloudflare declara basarse en el Marco de Privacidad de Datos UE—EE. UU. y, si su certificación caduca o deja de ser válida, en Cláusulas Contractuales Tipo con medidas complementarias conforme al [DPA para clientes de Cloudflare](https://www.cloudflare.com/cloudflare-customer-dpa/).

Stripe Payments Europe está establecida en Irlanda, pero Stripe puede tratar datos de facturación y pago en otros países. Stripe declara utilizar los mecanismos legales de transferencia aplicables, incluidas las decisiones de adecuación y las Cláusulas Contractuales Tipo, según se describe en el [Acuerdo de tratamiento de datos de Stripe](https://stripe.com/legal/dpa).

## 12. Candidatos a un empleo

Cuando se postula a un puesto con nosotros (por ejemplo, escribiendo a [careers@ethicsportal.eu](mailto:careers@ethicsportal.eu)), recopilamos y tratamos:

- Su nombre y datos de contacto
- Su CV, su mensaje de candidatura y cualquier cosa que decida contarnos sobre su experiencia
- Notas de cualquier entrevista o conversación durante el proceso de selección

**Base jurídica:** el tratamiento es necesario para adoptar medidas a petición suya antes de la celebración de un contrato, y nuestro interés legítimo en evaluar a los candidatos y llevar a cabo un proceso de selección justo. No solicitamos, y le pedimos que no envíe, datos de categorías especiales (como salud, religión o afiliación sindical) ni su historial salarial de puestos anteriores.

**Conservación:** conservamos los datos de la candidatura solo durante el tiempo necesario para evaluar su candidatura y cubrir el puesto. Si no es contratado, eliminamos los datos de su candidatura una vez cerrado el proceso, salvo que nos pida que los conservemos para futuros puestos, en cuyo caso los conservamos hasta 12 meses.

Usted tiene los mismos derechos del RGPD sobre los datos de su candidatura que los establecidos en la sección 8. Para ejercerlos, o para pedirnos que eliminemos su candidatura, escriba a [privacy@ethicsportal.eu](mailto:privacy@ethicsportal.eu).

## 13. Cambios en esta política

Podemos actualizar esta política de privacidad de vez en cuando. Cuando realicemos cambios materiales, se lo notificaremos por correo electrónico o mediante una notificación en la aplicación. La fecha de «Última actualización» en la parte superior de esta página indica cuándo se revisó la política por última vez.

Esta política es un aviso, no un contrato, y no requiere aceptación. Los cambios se aplican desde la fecha de entrada en vigor o de última actualización indicada, sin perjuicio de cualquier aviso exigido por la legislación aplicable.

## 14. Contacto

Si tiene preguntas sobre esta política de privacidad o desea ejercer sus derechos sobre los datos, contacte con nosotros en:

**General:** [support@ethicsportal.eu](mailto:support@ethicsportal.eu)
**Privacidad / derechos RGPD:** [privacy@ethicsportal.eu](mailto:privacy@ethicsportal.eu)
**Contacto de protección de datos:** [privacy@ethicsportal.eu](mailto:privacy@ethicsportal.eu)
**Comunicaciones de seguridad:** [security@ethicsportal.eu](mailto:security@ethicsportal.eu)
**Jurídico / DPA:** [legal@ethicsportal.eu](mailto:legal@ethicsportal.eu)
**Ubicación:** Varsovia, Polonia
