Accordo sul trattamento dei dati #
Data di efficacia: 13 settembre 2026
Ultimo aggiornamento: 13 settembre 2026
Il presente accordo sul trattamento dei dati (“DPA”) costituisce parte dell’accordo tra il cliente (“Titolare del trattamento”) ed EthicsPortal (“Responsabile del trattamento”) per la fornitura della piattaforma di segnalazione EthicsPortal (“Servizio”).
L’accettazione dell’organizzazione incorpora il presente DPA insieme ai Termini di servizio identificati nello stesso registro di accettazione. Non incorpora il materiale pubblico DORA. Un’entità finanziaria che richieda condizioni specifiche DORA deve concludere un ordine DORA scritto separato, firmato da entrambe le parti.
Prevale la versione inglese del presente DPA. Questa traduzione è fornita esclusivamente per comodità.
Hai bisogno di una copia firmata? Contatta legal@ethicsportal.eu per richiedere una versione PDF controfirmata del presente DPA per i tuoi archivi.
1. Parti #
Titolare del trattamento: L’organizzazione che sottoscrive EthicsPortal e che determina le finalità e i mezzi del trattamento dei dati personali attraverso il Servizio.
Responsabile del trattamento: EthicsPortal, un nome commerciale utilizzato da Yaroslav Shmarov, imprenditore individuale (jednoosobowa działalność gospodarcza) registrato in Polonia (NIP: 5272755790), con sede in ul. Obrzeżna 1A, 02-691 Varsavia, Polonia. Contatto: legal@ethicsportal.eu .
2. Ambito e finalità del trattamento #
Il Responsabile del trattamento tratta i dati personali per conto del Titolare del trattamento unicamente per fornire il Servizio, che include:
- Ricevere e archiviare le segnalazioni
- Consentire una comunicazione sicura tra segnalanti e gestori del caso
- Gestire i flussi di lavoro dei casi (assegnazione, monitoraggio dello stato, risoluzione)
- Generare registri delle attività e documentazione di conformità
- Inviare notifiche email transazionali ai gestori del caso e agli amministratori dell’organizzazione
Il Responsabile del trattamento non tratta i dati personali coperti dal presente DPA per finalità diverse dalla fornitura del Servizio secondo le istruzioni del Titolare del trattamento. L’amministrazione degli account, la contrattualizzazione, la fatturazione, la prevenzione delle frodi e le attività di marketing svolte per finalità commerciali proprie del Responsabile restano fuori dal presente DPA e sono descritte nell’Informativa sulla privacy .
3. Tipi di dati personali trattati #
| Categoria di dati | Esempi | Misura di protezione applicata |
|---|---|---|
| Identità del segnalante (facoltativa) | Nome, indirizzo email, numero di telefono | Sì (non deterministica) |
| Contenuto della segnalazione | Descrizione della preoccupazione segnalata | Sì (non deterministica) |
| Contenuto delle comunicazioni | Messaggi tra segnalante e gestore del caso | Sì (non deterministica) |
| Allegati | Documenti, immagini, audio, video caricati dai segnalanti | Rimozione dei metadati per i formati supportati; non garantita per ogni campo |
| Codici di accesso | Identificativi casuali dei casi per la ricerca; i codici segreti dei segnalanti sono conservati separatamente come hash | Identificativo conservato per la ricerca; codice segreto con hash |
| Dati di gestori e amministratori | Nome, indirizzo email, ruolo, appartenenza all’organizzazione | No (dati operativi) |
| Voci del registro delle attività | Marche temporali, identità dell’attore, tipo di azione | No (record critici per l’integrità) |
| Dati tecnici | Indirizzi IP sottoposti a hash unidirezionale per la limitazione delle richieste | Pseudonimizzati; trattati come dati personali quando si applica il GDPR |
4. Categorie di interessati #
- Segnalanti — persone che inviano segnalazioni tramite il portale (possono essere anonime)
- Gestori del caso — persone designate dal Titolare del trattamento per ricevere e gestire le segnalazioni
- Amministratori dell’organizzazione — persone che gestiscono l’account e le impostazioni EthicsPortal del Titolare del trattamento
5. Durata del trattamento #
Il Responsabile del trattamento tratta i dati personali per la durata dell’abbonamento del Titolare del trattamento al Servizio. Alla cessazione:
- Il Titolare del trattamento può esportare i propri dati prima del termine dell’abbonamento.
- I dati delle segnalazioni sono conservati secondo il periodo di conservazione configurato dal Titolare del trattamento (12, 24, 36, 48 o 60 mesi dopo la chiusura della segnalazione) e quindi eliminati definitivamente. Una segnalazione rimasta senza attività per 18 mesi viene chiusa automaticamente affinché abbia inizio il periodo di conservazione.
- La cessazione dell’abbonamento interrompe l’accesso ordinario al Servizio, ma non annulla di per sé le istruzioni documentate di conservazione del Titolare del trattamento.
- Dopo la fine del Servizio, il Responsabile del trattamento, a scelta del Titolare, restituisce o elimina i dati personali e le copie esistenti, salvo che il diritto dell’UE o di uno Stato membro ne imponga la conservazione. Il Titolare può impartire l’istruzione prima o dopo la data di cessazione tramite i controlli disponibili per l’eliminazione dell’organizzazione o con richiesta scritta.
- Fino all’esecuzione dell’istruzione, il trattamento è limitato alla conservazione sicura, alla restituzione o eliminazione e al trattamento richiesto dalla legge o dalla sicurezza. Le copie di sicurezza scadono secondo il ciclo documentato, attualmente non oltre 28 giorni dopo l’eliminazione dai sistemi di produzione.
6. Obblighi del Responsabile del trattamento #
6.1 Istruzioni di trattamento #
Il Responsabile del trattamento tratta i dati personali solo sulla base di istruzioni documentate del Titolare del trattamento, salvo che vi sia obbligato dal diritto dell’UE o di uno Stato membro. Qualora insorga tale obbligo legale, il Responsabile del trattamento ne informerà il Titolare del trattamento prima del trattamento, salvo che la legge vieti tale informativa.
6.2 Riservatezza #
Tutte le persone autorizzate a trattare i dati personali si sono impegnate alla riservatezza o sono soggette a un adeguato obbligo legale di riservatezza.
6.3 Misure di sicurezza #
Il Responsabile attua e mantiene le seguenti misure tecniche e organizzative. La pagina Sicurezza fornisce informazioni operative aggiornate, ma non modifica tali misure concordate salvo che un ordine firmato incorpori espressamente una versione datata:
- Crittografia non deterministica a riposo del testo delle segnalazioni, dei recapiti e dei messaggi del caso
- Nessuna memorizzazione degli indirizzi IP grezzi dei segnalanti nel database (hashing unidirezionale solo per la limitazione delle richieste)
- Rimozione automatica dei metadati dei file (EXIF, GPS, dati dell’autore)
- Controlli di accesso basati sui ruoli e limitati a ciascuna organizzazione
- Registrazioni di audit in sola aggiunta per eventi definiti, non per ogni lettura o azione
- Limitazione delle richieste per invio delle segnalazioni, verifica dei codici di accesso e creazione di messaggi
- HTTPS/TLS per tutte le connessioni
- Protezione CSRF
Le vulnerabilità di sicurezza e le segnalazioni di incidenti possono essere inviate a security@ethicsportal.eu . Le richieste degli interessati e sulla protezione dei dati possono essere inviate a privacy@ethicsportal.eu .
6.4 Sub-responsabili del trattamento #
Il Responsabile del trattamento utilizza i sub-responsabili del trattamento elencati nella Sezione 8. Il Responsabile del trattamento informerà il Titolare del trattamento almeno 30 giorni prima di aggiungere o sostituire un sub-responsabile del trattamento. Il Titolare del trattamento può opporsi alla modifica; se non si raggiunge una soluzione, il Titolare del trattamento può risolvere l’accordo.
6.5 Diritti degli interessati #
Il Responsabile del trattamento assiste il Titolare del trattamento nel rispondere alle richieste degli interessati che esercitano i propri diritti ai sensi del GDPR (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione) fornendo le necessarie capacità tecniche all’interno del Servizio.
6.6 Notifica delle violazioni dei dati #
In caso di violazione dei dati personali, il Responsabile del trattamento informerà il Titolare del trattamento senza ingiustificato ritardo dopo averne avuto conoscenza. Nella misura in cui siano disponibili in quel momento, la notifica includerà:
- Una descrizione della natura della violazione
- Le categorie e il numero approssimativo di interessati coinvolti
- Le probabili conseguenze della violazione
- Le misure adottate o proposte per affrontare la violazione
6.7 Valutazioni d’impatto sulla protezione dei dati #
Il Responsabile del trattamento assiste il Titolare del trattamento nelle valutazioni d’impatto sulla protezione dei dati e nelle consultazioni preventive con le autorità di controllo, nella misura in cui le attività di trattamento del Responsabile del trattamento richiedano tale assistenza.
6.8 Eliminazione e restituzione dei dati #
Dopo la fine del Servizio, il Responsabile del trattamento, a scelta del Titolare del trattamento:
- Restituirà tutti i dati personali al Titolare del trattamento nei formati di esportazione resi disponibili dal Servizio al momento della cessazione, incluse le esportazioni dei casi in PDF e i relativi allegati, oppure
- Eliminerà tutti i dati personali e confermerà l’eliminazione per iscritto
salvo che il diritto dell’UE o di uno Stato membro imponga la conservazione continuata. Il Titolare può comunicare la propria scelta prima o dopo la data di cessazione tramite i controlli disponibili per l’eliminazione dell’organizzazione o con richiesta scritta. Fino all’esecuzione, il trattamento è limitato come descritto nella Sezione 5; le copie di sicurezza sono isolate dall’uso ordinario e scadono secondo il ciclo ivi descritto.
Qualora il Titolare del trattamento necessiti ragionevolmente di un formato di portabilità aggiuntivo per la migrazione o l’esame da parte delle autorità, il Responsabile del trattamento valuterà la richiesta in buona fede e, ove tecnicamente fattibile, lo fornirà sulla base di una separata richiesta scritta.
6.9 Diritti di audit #
Il Responsabile del trattamento mette a disposizione del Titolare del trattamento tutte le informazioni necessarie a dimostrare il rispetto degli obblighi di cui all’articolo 28 del GDPR. Il Titolare del trattamento può condurre audit, comprese ispezioni, direttamente o tramite un revisore incaricato, con ragionevole preavviso (almeno 30 giorni) e durante il normale orario lavorativo. Il Responsabile del trattamento collaborerà a tali audit. I questionari di sicurezza scritti sono compilati nell’ambito di tale collaborazione, non in sua sostituzione.
Quando il Titolare è un’entità finanziaria rientrante nel Regolamento (UE) 2022/2554 (DORA), la cooperazione, l’accesso, l’ispezione, l’audit e i diritti delle autorità specifici DORA si applicano solo nella misura definita in un ordine DORA scritto e separato, firmato da entrambe le parti. La classificazione del Titolare è una valutazione normativa e non modifica unilateralmente il presente DPA né attiva obblighi aggiuntivi.
Il Responsabile non dispone di uffici né di data centre propri. L’oggetto diretto dell’audit è la presente documentazione e l’applicazione, con esercizio dei diritti da remoto e documentalmente. Non si dichiara un accesso diretto agli ambienti dei fornitori finché i diritti richiesti non sono verificati nell’ordine DORA firmato.
6.10 Nessun trattamento del contenuto delle segnalazioni tramite IA o LLM #
Il Responsabile del trattamento si impegna a che i dati personali trattati ai sensi del presente DPA — inclusi il contenuto delle segnalazioni, l’identità dei segnalanti, i messaggi dei gestori, gli allegati e le voci del registro delle attività — non siano trasmessi ad alcun modello linguistico di grandi dimensioni, servizio di IA generativa o classificatore basato su IA, gestito dal Responsabile del trattamento o da terzi (inclusi, a titolo esemplificativo, OpenAI, Anthropic, Google e Mistral). Il Servizio non esegue categorizzazione, smistamento, sintesi, traduzione o risposte suggerite basate su IA sui dati personali. Il Titolare del trattamento può fare affidamento su questo impegno nel valutare gli obblighi in materia di processo decisionale automatizzato ai sensi dell’Art. 22 del GDPR e nel definire la divulgazione dei sub-responsabili del trattamento nelle proprie informative sulla privacy e valutazioni d’impatto sulla protezione dei dati. Qualsiasi modifica a questo impegno costituirebbe una modifica sostanziale del Servizio e verrebbe notificata al Titolare del trattamento ai sensi della Sezione 6.4 (Sub-responsabili del trattamento) e della Sezione 11 (Durata e cessazione).
La traduzione automatica statistica self-hosted che gira interamente su infrastruttura controllata dal Responsabile del trattamento (nessun dato lascia l’infrastruttura del Responsabile del trattamento, nessuna chiamata di inferenza esterna) non rientra nell’ambito di questa restrizione e può essere utilizzata per tradurre i messaggi del segnalante o del gestore ove il Titolare del trattamento l’abbia abilitata.
Questo impegno è riesaminato annualmente. La data di “Ultimo aggiornamento” in cima al presente DPA riflette la conferma più recente. Qualora il Responsabile del trattamento intenda in qualsiasi momento introdurre il trattamento tramite IA o LLM dei dati personali coperti dal presente DPA, il Responsabile del trattamento ne darà notifica al Titolare del trattamento ai sensi della Sezione 6.4 e la modifica avrà effetto non prima del periodo di preavviso ivi indicato.
6.11 Chiavi di crittografia gestite dal cliente (BYOK) #
Il Servizio non supporta attualmente chiavi di crittografia gestite dal cliente (BYOK, HYOK o integrazione KMS esterna). Determinati campi del database sono cifrati a livello applicativo con chiavi del Responsabile; ciò non dimostra la cifratura di tutti gli allegati o dei backup. Questa è una descrizione dell’architettura attuale; non afferma che le chiavi del cliente siano giuridicamente incompatibili con la Direttiva 2019/1937 né garantisce che la sola distruzione di una chiave elimini ogni copia dei dati. Vedere Sicurezza .
6.12 Responsabilità per il personale, i sub-responsabili e l’infrastruttura #
Fatte salve le limitazioni di responsabilità di cui alla Sezione 10, il Responsabile del trattamento è responsabile di:
- Personale. Gli atti e le omissioni dei propri dipendenti e di ogni altra persona che autorizza a trattare dati personali ai sensi del presente DPA — ciascuna vincolata all’obbligo di riservatezza di cui alla Sezione 6.2 — come se fossero atti e omissioni propri.
- Sub-responsabili. L’adempimento degli obblighi dei sub-responsabili del trattamento elencati nella Sezione 8. Qualora un sub-responsabile incaricato non adempia ai propri obblighi in materia di protezione dei dati, il Responsabile del trattamento resta responsabile nei confronti del Titolare del trattamento dell’adempimento degli obblighi di tale sub-responsabile, ai sensi dell’articolo 28, paragrafo 4, del GDPR.
- Infrastruttura. Il rispetto degli obblighi di sicurezza e disponibilità del presente DPA per l’infrastruttura sotto il proprio controllo. Tale ripartizione non garantisce contro ogni interruzione o attacco; la responsabilità richiede una violazione del DPA, dei Termini o della legge applicabile e resta soggetta alla sezione 10. Non copre guasti nei sistemi, dispositivi o nella rete del Titolare né eventi fuori dal ragionevole controllo del Responsabile.
7. Obblighi del Titolare del trattamento #
Il Titolare del trattamento è responsabile di:
- Garantire una base giuridica per il trattamento dei dati personali attraverso il Servizio
- Fornire le informative sulla privacy richieste agli interessati (EthicsPortal visualizza un’informativa sulla privacy nel modulo di invio del portale)
- Configurare periodi di conservazione dei dati adeguati all’interno del Servizio
- Designare i gestori e gli amministratori autorizzati
- Rispondere alle richieste degli interessati, con l’assistenza del Responsabile del trattamento come sopra descritto
8. Sub-responsabili del trattamento #
I seguenti sub-responsabili del trattamento sono autorizzati alla data di efficacia del presente DPA:
| Sub-responsabile del trattamento | Finalità | Posizione |
|---|---|---|
| Hetzner Online GmbH | Hosting dell’applicazione, database e archiviazione degli allegati | Norimberga, Germania (UE) |
| Mailjet (Sinch) | E-mail transazionali, incluse le notifiche ai segnalanti che scelgono l’e-mail | Francia (UE) |
| AppSignal B.V. | Monitoraggio degli errori e delle prestazioni dell’applicazione | Paesi Bassi (UE) |
Stripe è utilizzato per la fatturazione degli abbonamenti e l’elaborazione dei pagamenti. Non è utilizzato per trattare segnalazioni o dati dei casi e pertanto non è un sub-responsabile per il trattamento coperto dal presente DPA. Il trattamento dei dati di abbonamento e fatturazione è descritto separatamente nell’Informativa sulla privacy . A seconda dell’attività di trattamento, Stripe agisce come responsabile del trattamento di EthicsPortal o come titolare autonomo in conformità alle condizioni e all’informativa sulla privacy applicabili di Stripe.
Il sito di marketing erogato tramite Cloudflare resta parimenti fuori dal trattamento svolto per conto del Titolare ai sensi del presente DPA. Il suo ruolo per il sito pubblico è descritto separatamente nell’Informativa sulla privacy .
Nessun sub-responsabile del trattamento basato su IA o LLM. Nessun modello linguistico di grandi dimensioni, servizio di IA generativa o classificatore basato su IA è sub-responsabile del trattamento del Responsabile del trattamento. I dati personali trattati ai sensi del presente DPA non vengono trasmessi a OpenAI, Anthropic, Google, Mistral o ad altri fornitori di inferenza IA. Vedi la Sezione 6.10.
9. Trasferimenti internazionali di dati #
I dati principali delle segnalazioni e gli allegati sono ospitati nell’UE presso Hetzner. Mailjet può ricevere l’indirizzo e-mail e il codice di accesso del segnalante quando questi sceglie le notifiche e-mail. Le catene pubblicate di Mailjet e AppSignal comprendono fornitori fuori dal SEE; l’accesso e i flussi effettivi vanno verificati per l’account specifico. Per ogni trasferimento soggetto a restrizioni, il Responsabile garantirà un meccanismo lecito e le garanzie del capo V del GDPR e comunicherà le modifiche sostanziali ai sensi della sezione 6.4. Non si garantisce che tutti i dati e-mail e di telemetria rimangano nel SEE.
10. Responsabilità #
La responsabilità di ciascuna parte ai sensi del presente DPA è soggetta alle limitazioni di responsabilità stabilite nell’accordo principale di servizio tra le parti. Nella misura massima consentita dalla legge, le pretese derivanti da o relative al presente DPA rientrano nello stesso massimale di responsabilità aggregata applicabile al Servizio.
11. Durata e cessazione #
Il presente DPA ha effetto quando il Titolare del trattamento inizia a utilizzare il Servizio e resta in vigore finché il Responsabile del trattamento tratta dati personali per conto del Titolare del trattamento. Gli obblighi del presente DPA sopravvivono alla cessazione nella misura necessaria a completare l’eliminazione o la restituzione dei dati personali.
12. Legge applicabile #
Il presente DPA è disciplinato dalla legge della Repubblica di Polonia, senza riguardo ai principi di conflitto di leggi. I tribunali competenti di Varsavia, Polonia hanno giurisdizione, fatte salve le norme inderogabili sulla competenza sulle controversie derivanti dal presente DPA.
Contatto #
Per domande sul presente DPA o per richiedere una copia firmata:
EthicsPortal Yaroslav Shmarov ul. Obrzeżna 1A, 02-691 Varsavia, Polonia legal@ethicsportal.eu
Ultimo aggiornamento: