Saltar al contenido principal
Exigido por el Derecho de la UE para las organizaciones con 50 o más empleados

Política de privacidad #

Fecha de entrada en vigor: 17 de febrero de 2026 Última actualización: 6 de septiembre de 2026

1. Introducción #

EthicsPortal («nosotros», «nos», «nuestro») es un nombre comercial utilizado por Yaroslav Shmarov, empresario individual (jednoosobowa działalność gospodarcza) registrado en Polonia (NIP: 5272755790), con domicilio en ul. Obrzeżna 1A, 02-691 Varsovia, Polonia. Esta política de privacidad describe cómo recopilamos, usamos, almacenamos y protegemos su información personal cuando utiliza EthicsPortal en ethicsportal.eu (el «Servicio»).

Esta política explica el tratamiento de datos personales; no es una solicitud de consentimiento. Cuando nos basamos en el consentimiento para una actividad opcional concreta, lo solicitamos por separado y puede retirarlo en cualquier momento.

Contacto: privacy@ethicsportal.eu

La información básica de la parte contratante se publica en la página de confianza .

2. Información que recopilamos #

2.1 Información de la cuenta #

Cuando crea una cuenta, recopilamos:

La autenticación es sin contraseña: usamos enlaces mágicos (códigos de un solo uso enviados a su correo electrónico). No recopilamos ni almacenamos contraseñas.

2.2 Información de pago #

Los pagos de suscripciones y facturación se gestionan mediante Stripe Checkout y Billing Portal, alojados por Stripe. Facilitamos a Stripe la dirección de correo electrónico de la cuenta y los identificadores internos de la organización y del cliente necesarios para crear y gestionar la suscripción. Stripe recopila directamente el nombre del pagador, la dirección de facturación, el número de identificación fiscal y los datos del método de pago. No recibimos ni almacenamos números completos de tarjetas o cuentas bancarias.

Para facilitar los pagos, Stripe trata datos personales por cuenta nuestra. Stripe también trata determinados datos como responsable independiente para fines que determina, incluida la prevención del fraude, el cumplimiento normativo y el funcionamiento de las redes de pago. Estas actividades se rigen por la política de privacidad de Stripe .

2.3 Registros del servidor #

Nuestros servidores registran automáticamente información cuando accede al Servicio, entre ella:

Los registros del servidor se utilizan para la monitorización de seguridad y la depuración. No se usan para publicidad ni seguimiento.

En las rutas del portal de denuncias en concreto, los registros de la aplicación están configurados para depurar la dirección IP del informante.

2.4 Datos de las comunicaciones de los informantes #

Cuando un informante presenta una comunicación a través del portal de una organización, recopilamos:

Las descripciones de las comunicaciones, los nombres de los informantes, sus datos de contacto y el contenido de los mensajes se cifran en la base de datos mediante cifrado a nivel de aplicación. Las direcciones IP de los informantes se anonimizan mediante un hash unidireccional y nunca se almacenan en su forma original. Los registros del servidor de las rutas del portal se depuran de direcciones IP para proteger la identidad del informante.

2.5 Datos personales de terceros mencionados en las comunicaciones #

Una comunicación de un informante puede contener datos personales sobre otras personas, por ejemplo, la persona a la que se refiere una comunicación o los testigos. Respecto de estos datos de la comunicación, EthicsPortal actúa como encargado del tratamiento por cuenta de la organización cliente, que es la responsable del tratamiento. La organización es responsable de la licitud de este tratamiento y de facilitar la información exigida por el artículo 14 del RGPD a las personas afectadas.

En línea con el artículo 14, apartado 5, letra b), del RGPD y los requisitos de confidencialidad de la Directiva europea de protección del informante (2019/1937), la notificación a una persona mencionada puede aplazarse o restringirse cuando hacerlo perjudicaría una investigación o comprometería la protección de la identidad del informante.

3. Cómo usamos su información #

Usamos la información que recopilamos para:

No vendemos su información personal. No usamos sus datos con fines publicitarios.

4. Servicios de terceros #

Compartimos datos con los siguientes servicios de terceros, solo en la medida necesaria para prestar el Servicio:

ServicioFinalidadDatos compartidos
StripeFacturación de suscripciones y procesamiento de pagosCorreo electrónico de la cuenta e identificadores internos de la organización/del cliente; nombre del pagador, dirección de facturación, número de identificación fiscal y datos del método de pago recopilados directamente por Stripe
Hetzner Object StorageSubidas de archivos (avatares, adjuntos)Archivos subidos
MailjetEnvío de correo electrónico transaccionalCorreo y contenido, incluido código y enlace en avisos al informante
CloudflareCDN, protección DDoS y Web Analytics del sitio públicoDirección IP del visitante y cabeceras de solicitud para entrega y seguridad; páginas vistas, referente, tipo de navegador y país para analítica; sin cookies analíticas
Plausible AnalyticsAnalítica web respetuosa con la privacidad (alojada en la UE, Alemania)Páginas vistas, referente, tipo de navegador, país (anónimo, sin cookies, sin almacenar IP, sin datos personales). Se carga únicamente en el sitio web público de presentación, nunca en la aplicación ni en el portal de denuncias. Consulte la política de datos de Plausible
AppSignalSeguimiento de errores y excepciones, monitorización del rendimiento de la aplicaciónError y contexto de solicitud; otros flujos y accesos requieren verificación

Cada servicio de terceros se rige por su propia política de privacidad. Le recomendamos que las revise.

5. Cookies #

Usamos las siguientes cookies:

CookieFinalidadDuración
_ethicsportal_sessionGestión de sesión (autenticación)30 días
session_tokenIdentificador de sesión firmado para el inicio de sesión persistenteLa sesión del lado del servidor expira tras 14 días de inactividad
localeAlmacena su preferencia de idioma1 año

Una cookie temporal pending_authentication_token (15 minutos) se usa durante el proceso de inicio de sesión con enlace mágico.

Todas las cookies propias se establecen con los indicadores Secure y HttpOnly en producción. No usamos cookies de seguimiento de terceros ni cookies publicitarias. La protección CSRF se gestiona mediante tokens incrustados en los formularios HTML, no en cookies.

6. Almacenamiento y seguridad de los datos #

Aunque adoptamos medidas razonables para proteger sus datos, ningún método de transmisión o almacenamiento es 100 % seguro. Si descubre una vulnerabilidad de seguridad, contacte con nosotros en security@ethicsportal.eu .

7. Conservación de los datos #

Cuando cierra su cuenta, sus datos personales se eliminan de nuestros sistemas, salvo lo que la ley nos exige conservar. La sección 9 detalla exactamente qué se conserva y por qué.

8. Sus derechos conforme al RGPD #

Dado que tenemos nuestra sede en la Unión Europea, se aplica el Reglamento General de Protección de Datos (RGPD). Usted tiene derecho a:

Cómo ejercer sus derechos: puede gestionar la mayoría de sus datos directamente a través de la configuración de su cuenta. Para eliminar su cuenta, visite la página de configuración de su cuenta. Para cualquier otra solicitud, escríbanos a privacy@ethicsportal.eu .

Si presentó una comunicación como informante: la organización cuyo canal de denuncias utilizó es la Responsable del tratamiento y EthicsPortal actúa como su Encargado. Puede acceder y descargar una copia mediante el formulario de denuncia en línea usando su identificador y código de acceso. Para corregir información, añada un mensaje; para otras solicitudes, contacte con la organización (la asistiremos como Encargado). La supresión puede estar limitada por la decisión documentada de conservación de la Responsable y por obligaciones legales o excepciones relativas a reclamaciones jurídicas aplicables.

Contacto de protección de datos: las consultas relativas a nuestras prácticas de protección de datos pueden dirigirse a privacy@ethicsportal.eu .

Nuestra base jurídica para el tratamiento de sus datos es:

9. Eliminación de la cuenta y los datos #

Puede cerrar su cuenta en cualquier momento desde la configuración de su cuenta. Su dirección de correo electrónico se sustituye por una dirección ficticia no enrutable, y sus credenciales de doble factor, sesiones activas, tokens de API, preferencia de idioma y preferencias de marketing se eliminan de forma permanente. Ya no podrá iniciar sesión y no podremos contactarle a través del Servicio.

Si su cuenta nunca actuó dentro de una organización, el registro se elimina por completo. En caso contrario, sus membresías se desactivan y se conservan las notas de caso, los mensajes y las entradas de auditoría atribuidos a ellas para mantener la atribución de las actuaciones registradas. El Responsable determina el período de conservación conforme a sus instrucciones documentadas y la legislación aplicable; el derecho de supresión del RGPD queda sujeto a las excepciones aplicables por obligaciones legales o reclamaciones jurídicas.

Por tanto, tres elementos sobreviven al cierre:

La eliminación se rechaza mientras sea propietario de una organización, su único administrador o su responsable de cumplimiento designado. Transfiera o reasigne primero el rol.

10. Privacidad de los menores #

Las cuentas de clientes no están dirigidas a menores de 16 años. El canal de denuncias de una organización puede, no obstante, recibir una denuncia de un menor cuando la organización lo pone a su disposición. La organización es Responsable de los datos de la denuncia y decide cómo atender una solicitud de supresión; la asistimos como Encargado. Para datos personales que controlamos directamente, contacte con privacy@ethicsportal.eu y evaluaremos y tramitaremos la solicitud conforme a la ley aplicable.

11. Transferencias internacionales de datos #

Mailjet y AppSignal pueden utilizar subcontratistas fuera del EEE para asistencia o servicios técnicos. Almacenar los datos principales en la UE no demuestra que todo el correo y la telemetría permanezcan en el EEE. Las transferencias pertinentes requieren garantías del capítulo V del RGPD; véase el DPA .

Los datos centrales de las comunicaciones se almacenan en servidores ubicados en Alemania (UE). El sitio público de presentación se entrega mediante Cloudflare (Estados Unidos); el portal de denuncias y el portal de gestores no. Este tratamiento del sitio público queda fuera de la cadena de tratamiento de datos de denuncias por instrucciones del cliente cubierta por el DPA. Para las transferencias de datos del sitio público desde el EEE a Estados Unidos, Cloudflare declara basarse en el Marco de Privacidad de Datos UE—EE. UU. y, si su certificación caduca o deja de ser válida, en Cláusulas Contractuales Tipo con medidas complementarias conforme al DPA para clientes de Cloudflare .

Stripe Payments Europe está establecida en Irlanda, pero Stripe puede tratar datos de facturación y pago en otros países. Stripe declara utilizar los mecanismos legales de transferencia aplicables, incluidas las decisiones de adecuación y las Cláusulas Contractuales Tipo, según se describe en el Acuerdo de tratamiento de datos de Stripe .

12. Candidatos a un empleo #

Cuando se postula a un puesto con nosotros (por ejemplo, escribiendo a careers@ethicsportal.eu ), recopilamos y tratamos:

Base jurídica: el tratamiento es necesario para adoptar medidas a petición suya antes de la celebración de un contrato, y nuestro interés legítimo en evaluar a los candidatos y llevar a cabo un proceso de selección justo. No solicitamos, y le pedimos que no envíe, datos de categorías especiales (como salud, religión o afiliación sindical) ni su historial salarial de puestos anteriores.

Conservación: conservamos los datos de la candidatura solo durante el tiempo necesario para evaluar su candidatura y cubrir el puesto. Si no es contratado, eliminamos los datos de su candidatura una vez cerrado el proceso, salvo que nos pida que los conservemos para futuros puestos, en cuyo caso los conservamos hasta 12 meses.

Usted tiene los mismos derechos del RGPD sobre los datos de su candidatura que los establecidos en la sección 8. Para ejercerlos, o para pedirnos que eliminemos su candidatura, escriba a privacy@ethicsportal.eu .

13. Cambios en esta política #

Podemos actualizar esta política de privacidad de vez en cuando. Cuando realicemos cambios materiales, se lo notificaremos por correo electrónico o mediante una notificación en la aplicación. La fecha de «Última actualización» en la parte superior de esta página indica cuándo se revisó la política por última vez.

Esta política es un aviso, no un contrato, y no requiere aceptación. Los cambios se aplican desde la fecha de entrada en vigor o de última actualización indicada, sin perjuicio de cualquier aviso exigido por la legislación aplicable.

14. Contacto #

Si tiene preguntas sobre esta política de privacidad o desea ejercer sus derechos sobre los datos, contacte con nosotros en:

General: support@ethicsportal.eu Privacidad / derechos RGPD: privacy@ethicsportal.eu Contacto de protección de datos: privacy@ethicsportal.eu Comunicaciones de seguridad: security@ethicsportal.eu Jurídico / DPA: legal@ethicsportal.eu Ubicación: Varsovia, Polonia

Última actualización: