> Informativa sulla privacy di EthicsPortal — come raccogliamo, utilizziamo, archiviamo e proteggiamo le tue informazioni personali.

Source: https://ethicsportal.eu/it/privacy/
Updated: 2026-09-23

---

# Informativa sulla privacy

**Data di efficacia:** 17 febbraio 2026
**Ultimo aggiornamento:** 6 settembre 2026

## 1. Introduzione

EthicsPortal ("noi", "ci", "nostro") è un nome commerciale utilizzato da Yaroslav Shmarov, imprenditore individuale (jednoosobowa działalność gospodarcza) registrato in Polonia (NIP: 5272755790), con sede in ul. Obrzeżna 1A, 02-691 Varsavia, Polonia. La presente Informativa sulla privacy descrive come raccogliamo, utilizziamo, archiviamo e proteggiamo le tue informazioni personali quando utilizzi EthicsPortal su [ethicsportal.eu](https://ethicsportal.eu) (il "Servizio").

La presente informativa descrive il trattamento e non costituisce una richiesta di consenso. Quando ci basiamo sul consenso per una specifica attività facoltativa, lo richiediamo separatamente e puoi revocarlo in qualsiasi momento.

**Contatto:** [privacy@ethicsportal.eu](mailto:privacy@ethicsportal.eu)

Le informazioni di base sulla parte contraente sono pubblicate sulla pagina [trust](/trust/).

## 2. Informazioni che raccogliamo

### 2.1 Informazioni dell'account

Quando crei un account, raccogliamo:

- Indirizzo email
- Nome visualizzato (se fornito)
- Preferenza di lingua

L'autenticazione è senza password --- utilizziamo magic link (codici monouso inviati alla tua email). Non raccogliamo né memorizziamo password.

### 2.2 Informazioni di pagamento

I pagamenti relativi agli abbonamenti e alla fatturazione sono gestiti tramite Stripe Checkout e Billing Portal, ospitati da Stripe. Forniamo a Stripe l'indirizzo email dell'account e gli identificatori interni dell'organizzazione e del cliente necessari per creare e gestire l'abbonamento. Stripe raccoglie direttamente il nome del pagatore, l'indirizzo di fatturazione, il codice fiscale o numero di partita IVA e i dati del metodo di pagamento. Non riceviamo né conserviamo i numeri completi delle carte o dei conti bancari.

Per l'esecuzione dei pagamenti, Stripe tratta i dati personali per nostro conto. Stripe tratta inoltre alcuni dati come titolare autonomo per finalità determinate da Stripe, tra cui la prevenzione delle frodi, la conformità normativa e il funzionamento delle reti di pagamento. Tali attività sono disciplinate dall'[Informativa sulla privacy di Stripe](https://stripe.com/privacy).

### 2.3 Log dei server

I nostri server registrano automaticamente le informazioni quando accedi al Servizio, tra cui:

- Indirizzo IP
- Tipo e versione del browser
- Pagine visitate e marche temporali
- URL di provenienza

I log dei server sono utilizzati per il monitoraggio della sicurezza e il debug. Non sono utilizzati per la pubblicità o il tracciamento.

Per le rotte del portale di segnalazione in particolare, i log dell'applicazione sono configurati per ripulire l'indirizzo IP del segnalante.

### 2.4 Dati delle segnalazioni

Quando un segnalante invia una segnalazione tramite il portale di un'organizzazione, raccogliamo:

- Descrizione, categoria e fonte della segnalazione
- Nome e dati di contatto del segnalante (se forniti volontariamente)
- Messaggi scambiati tra il segnalante e l'organizzazione

Le descrizioni delle segnalazioni, i nomi dei segnalanti, i dati di contatto dei segnalanti e il contenuto dei messaggi sono **crittografati nel database** mediante crittografia a livello applicativo. Gli indirizzi IP dei segnalanti sono **anonimizzati** mediante un hash unidirezionale e non vengono mai memorizzati nella loro forma originale. I log dei server per le rotte del portale vengono **ripuliti** degli indirizzi IP per proteggere l'identità dei segnalanti.

### 2.5 Dati personali di terzi citati nelle segnalazioni

Una segnalazione può contenere dati personali di altre persone --- ad esempio la persona cui la segnalazione si riferisce o i testimoni. Per questi dati delle segnalazioni, EthicsPortal agisce in qualità di **responsabile del trattamento** per conto dell'organizzazione cliente, che è il **titolare del trattamento**. L'organizzazione è responsabile della liceità di tale trattamento e della fornitura di qualsiasi informazione richiesta ai sensi dell'articolo 14 del GDPR alle persone interessate.

In linea con l'articolo 14, paragrafo 5, lettera b), del GDPR e con i requisiti di riservatezza della Direttiva UE sul whistleblowing (2019/1937), la notifica a una persona citata può essere differita o limitata qualora ciò pregiudichi un'indagine o comprometta la protezione dell'identità del segnalante.

## 3. Come utilizziamo le tue informazioni

Utilizziamo le informazioni che raccogliamo per:

- **Fornire il Servizio** --- creare e gestire il tuo account
- **Elaborare i pagamenti** --- gestire gli abbonamenti tramite Stripe
- **Inviare notifiche** --- recapitare notifiche in-app e via email sull'attività dell'account
- **Mantenere la sicurezza** --- rilevare e prevenire frodi, abusi e accessi non autorizzati
- **Migliorare il Servizio** --- diagnosticare problemi tecnici e migliorare le funzionalità

Non vendiamo le tue informazioni personali. Non utilizziamo i tuoi dati per la pubblicità.

## 4. Servizi di terze parti

Condividiamo i dati con i seguenti servizi di terze parti, solo nella misura necessaria a fornire il Servizio:

| Servizio | Finalità | Dati condivisi |
|---------|---------|-------------|
| **Stripe** | Fatturazione degli abbonamenti ed elaborazione dei pagamenti | Email dell'account e identificatori interni dell'organizzazione/del cliente; nome del pagatore, indirizzo di fatturazione, codice fiscale o partita IVA e dati del metodo di pagamento raccolti direttamente da Stripe |
| **Hetzner Object Storage** | Caricamento file (avatar, allegati) | File caricati |
| **Mailjet** | Invio di email transazionali | Indirizzo email e contenuto, inclusi codice e link nelle notifiche al segnalante |
| **Cloudflare** | CDN, protezione DDoS e Web Analytics del sito pubblico | Indirizzo IP del visitatore e intestazioni della richiesta per distribuzione e sicurezza; visualizzazioni, provenienza, tipo di browser e Paese per l'analisi; senza cookie analitici |
| **Plausible Analytics** | Analisi del sito rispettosa della privacy (ospitata nell'UE, Germania) | Visualizzazioni di pagina, provenienza, tipo di browser, Paese (anonimi, senza cookie, IP non memorizzato, senza dati personali). Caricato solo sul sito di marketing pubblico --- mai sull'applicazione o sul portale di segnalazione. Vedi la [Data Policy di Plausible](https://plausible.io/data-policy) |
| **AppSignal** | Tracciamento di errori ed eccezioni, monitoraggio delle prestazioni applicative | Errori e contesto delle richieste; altri flussi e accessi da verificare |

Ogni servizio di terze parti è disciplinato dalla propria informativa sulla privacy. Ti invitiamo a consultarle.

## 5. Cookie

Utilizziamo i seguenti cookie:

| Cookie | Finalità | Durata |
|--------|---------|----------|
| `_ethicsportal_session` | Gestione della sessione (autenticazione) | 30 giorni |
| `session_token` | Identificatore di sessione firmato per il login persistente | La sessione lato server scade dopo 14 giorni di inattività |
| `locale` | Memorizza la tua preferenza di lingua | 1 anno |

Durante il processo di accesso tramite magic link viene utilizzato un cookie temporaneo `pending_authentication_token` (15 minuti).

Tutti i cookie di prima parte sono impostati con i flag `Secure` e `HttpOnly` in produzione. Non utilizziamo cookie di tracciamento di terze parti o cookie pubblicitari. La protezione CSRF è gestita tramite token incorporati nei moduli HTML, non tramite cookie.

## 6. Archiviazione e sicurezza dei dati

- **Posizione dei server:** I dati principali dell'applicazione sono ospitati da Hetzner a Norimberga, in Germania (Unione europea)
- **Crittografia in transito:** Tutte le connessioni utilizzano HTTPS/TLS
- **Crittografia a riposo:** I dati delle segnalazioni (descrizioni, nomi dei segnalanti, dati di contatto, messaggi) sono crittografati nel database mediante Active Record Encryption
- **Autenticazione senza password:** Utilizziamo magic link --- non vengono memorizzate password
- **Controllo di accesso:** L'accesso al database è riservato esclusivamente al personale autorizzato

Sebbene adottiamo misure ragionevoli per proteggere i tuoi dati, nessun metodo di trasmissione o archiviazione è sicuro al 100%. Se scopri una vulnerabilità di sicurezza, ti preghiamo di contattarci a [security@ethicsportal.eu](mailto:security@ethicsportal.eu).

## 7. Conservazione dei dati

- **I dati dell'account** sono conservati finché il tuo account è attivo
- **I dati dell'organizzazione** sono conservati finché la tua organizzazione è attiva
- **Le segnalazioni** --- le segnalazioni chiuse o archiviate vengono eliminate automaticamente al termine del periodo di conservazione configurato dall'organizzazione cliente (12, 24, 36, 48 o 60 mesi). Le segnalazioni attive e in corso sono conservate fino alla chiusura; una segnalazione rimasta senza attività per 18 mesi viene chiusa automaticamente, il che avvia il periodo di conservazione
- **I log dei server** sono conservati per un massimo di 90 giorni
- **I registri di pagamento** sono conservati come richiesto dalle leggi fiscali e contabili applicabili
- **I registri delle attività** --- le registrazioni di chi ha avuto accesso alle segnalazioni e quando sono conservate insieme alla segnalazione per finalità di conformità

Quando chiudi il tuo account, i dati di accesso vengono rimossi. Limitati registri attribuiti possono restare secondo le istruzioni documentate del Titolare, obblighi legali applicabili o per l'accertamento, l'esercizio o la difesa di un diritto in sede giudiziaria. La sezione 9 indica cosa resta e perché.

## 8. I tuoi diritti ai sensi del GDPR

Poiché abbiamo sede nell'Unione europea, si applica il Regolamento generale sulla protezione dei dati (GDPR). Hai il diritto di:

- **Accesso** --- richiedere una copia dei dati personali che deteniamo su di te
- **Rettifica** --- richiedere la correzione di dati inesatti
- **Cancellazione** --- richiedere la cancellazione dei tuoi dati ("diritto all'oblio")
- **Limitazione** --- richiedere che limitiamo il modo in cui trattiamo i tuoi dati
- **Portabilità dei dati** --- richiedere i tuoi dati in un formato strutturato e leggibile da macchina
- **Opposizione** --- opporti al trattamento dei tuoi dati
- **Revoca del consenso** --- revocare il consenso in qualsiasi momento laddove il trattamento si basi sul consenso
- **Reclamo** --- presentare un reclamo all'autorità di controllo nazionale per la protezione dei dati

**Come esercitare i tuoi diritti:** Puoi gestire la maggior parte dei tuoi dati direttamente tramite le impostazioni dell'account. Per eliminare il tuo account, visita la pagina delle impostazioni dell'account. Per qualsiasi altra richiesta, scrivici a [privacy@ethicsportal.eu](mailto:privacy@ethicsportal.eu).

**Se hai inviato una segnalazione:** l'organizzazione di cui hai utilizzato il canale di segnalazione è il titolare del trattamento ed EthicsPortal agisce come responsabile. Puoi accedere e scaricare una copia tramite il modulo di segnalazione online usando il codice di accesso e il codice segreto. Per correggere informazioni, aggiungi un messaggio; per altre richieste, contatta l'organizzazione (la assisteremo come responsabile). La cancellazione può essere limitata dalla decisione documentata di conservazione del Titolare e da eventuali obblighi legali o eccezioni per rivendicazioni giudiziarie.

**Contatto per la protezione dei dati:** Le richieste relative alle nostre prassi di protezione dei dati possono essere indirizzate a [privacy@ethicsportal.eu](mailto:privacy@ethicsportal.eu).

La nostra base giuridica per il trattamento dei tuoi dati è:

- **Esecuzione del contratto** --- per fornire il Servizio per cui ti sei registrato
- **Interesse legittimo** --- per mantenere la sicurezza e migliorare il Servizio
- **Consenso** --- per le funzionalità facoltative

## 9. Eliminazione dell'account e dei dati

Puoi chiudere il tuo account in qualsiasi momento dalle impostazioni dell'account. Il tuo indirizzo e-mail viene sostituito da un indirizzo fittizio non recapitabile, e le credenziali a due fattori, le sessioni attive, i token API, la preferenza di lingua e le preferenze di marketing vengono rimossi in modo permanente. Non puoi più accedere e non possiamo più contattarti tramite il Servizio.

Se il tuo account non ha mai operato all'interno di un'organizzazione, il record viene eliminato del tutto. In caso contrario, le tue iscrizioni vengono disattivate e le note di caso, i messaggi e le voci di audit attribuiti restano conservati per mantenere l'attribuzione delle attività registrate. Il Titolare determina il periodo di conservazione secondo le proprie istruzioni documentate e la legge applicabile; il diritto alla cancellazione previsto dal GDPR resta soggetto alle eccezioni applicabili per obblighi legali o rivendicazioni giudiziarie.

Tre elementi sopravvivono quindi alla chiusura:

- **La tua immagine di profilo viene eliminata alla chiusura dell'account. Il tuo nome resta associato alle attività attribuite** finché l'organizzazione interessata conserva tale registro di conformità. È conservato soltanto per identificare chi ha gestito l'attività registrata, non per autenticazione o contatto.
- **Le voci di audit conservano nome, indirizzo e-mail e indirizzo IP della richiesta per le azioni autenticate.** Gli indirizzi IP dei segnalanti sono esclusi. Gli amministratori dell'organizzazione non possono modificare o eliminare singolarmente il registro in sola aggiunta; le voci sono rimosse con i record associati o con l'organizzazione secondo i controlli di conservazione e cancellazione applicabili.
- **Le esportazioni di dati create prima della richiesta persistono fino a 7 giorni**, dopodiché vengono eliminate automaticamente.

L'eliminazione viene rifiutata finché sei proprietario di un'organizzazione, il suo unico amministratore o il suo responsabile della compliance designato. Trasferisci o riassegna prima il ruolo.

## 10. Privacy dei minori

Gli account dei clienti non sono rivolti ai minori di 16 anni. Il canale di segnalazione di un'organizzazione può tuttavia ricevere una segnalazione da un minore quando l'organizzazione lo rende disponibile. L'organizzazione è il Titolare dei dati della segnalazione e decide come gestire una richiesta di cancellazione; noi la assistiamo come Responsabile. Per i dati personali che controlliamo direttamente, contatta [privacy@ethicsportal.eu](mailto:privacy@ethicsportal.eu): valuteremo e tratteremo la richiesta secondo la legge applicabile.

## 11. Trasferimenti internazionali di dati

Mailjet e AppSignal possono avvalersi di subfornitori fuori dal SEE per assistenza o servizi tecnici. L'hosting dei dati principali nell'UE non prova che tutte le email e la telemetria rimangano nel SEE. I trasferimenti pertinenti richiedono le garanzie del capo V del GDPR; si veda il [DPA](/dpa/).

I dati principali delle segnalazioni sono archiviati su server situati in Germania (UE). Il sito pubblico di marketing è erogato tramite Cloudflare (Stati Uniti); i portali di segnalazione e gestione no. Questo trattamento del sito pubblico è fuori dalla catena di trattamento dei dati delle segnalazioni su istruzione del cliente coperta dal DPA. Per i trasferimenti di dati del sito pubblico dal SEE agli Stati Uniti, Cloudflare dichiara di basarsi sul Quadro UE—USA per la protezione dei dati e, se la certificazione scade o diventa invalida, sulle clausole contrattuali standard con misure supplementari ai sensi del [DPA per i clienti Cloudflare](https://www.cloudflare.com/cloudflare-customer-dpa/).

Stripe Payments Europe ha sede in Irlanda, ma Stripe può trattare i dati di fatturazione e pagamento in altri paesi. Stripe dichiara di utilizzare i meccanismi di trasferimento lecito applicabili, comprese le decisioni di adeguatezza e le clausole contrattuali standard, come descritto nell'[Accordo sul trattamento dei dati di Stripe](https://stripe.com/legal/dpa).

## 12. Candidati a posizioni lavorative

Quando ti candidi per una posizione presso di noi (ad esempio scrivendo a [careers@ethicsportal.eu](mailto:careers@ethicsportal.eu)), raccogliamo e trattiamo:

- Il tuo nome e i tuoi dati di contatto
- Il tuo CV, il messaggio di candidatura e tutto ciò che scegli di dirci sulla tua esperienza
- Le note di eventuali colloqui o conversazioni durante il processo di selezione

**Base giuridica:** il trattamento è necessario per eseguire misure su tua richiesta prima della conclusione di un contratto e per il nostro interesse legittimo a valutare i candidati e a condurre un processo di selezione equo. Non chiediamo, e ti chiediamo di non inviare, dati appartenenti a categorie particolari (come salute, religione o appartenenza sindacale) o lo storico retributivo di posizioni precedenti.

**Conservazione:** conserviamo i dati della candidatura solo per il tempo necessario a valutare la tua candidatura e a coprire la posizione. Se non vieni assunto, eliminiamo i dati della tua candidatura al termine del processo, a meno che tu non ci chieda di conservarli per posizioni future, nel qual caso li conserviamo per un massimo di 12 mesi.

Hai gli stessi diritti GDPR sui dati della tua candidatura indicati nella sezione 8. Per esercitarli, o per chiederci di eliminare la tua candidatura, scrivi a [privacy@ethicsportal.eu](mailto:privacy@ethicsportal.eu).

## 13. Modifiche alla presente informativa

Possiamo aggiornare la presente Informativa sulla privacy di tanto in tanto. Quando apportiamo modifiche sostanziali, ti avviseremo via email o tramite una notifica in-app. La data di "Ultimo aggiornamento" in cima a questa pagina indica quando l'informativa è stata rivista per l'ultima volta.

La presente informativa è una comunicazione, non un contratto, e non richiede accettazione. Le modifiche si applicano dalla data di efficacia o di ultimo aggiornamento indicata, fatte salve le comunicazioni richieste dalla legge applicabile.

## 14. Contattaci

Se hai domande sulla presente Informativa sulla privacy o desideri esercitare i tuoi diritti sui dati, contattaci a:

**Generale:** [support@ethicsportal.eu](mailto:support@ethicsportal.eu)
**Privacy / diritti GDPR:** [privacy@ethicsportal.eu](mailto:privacy@ethicsportal.eu)
**Contatto per la protezione dei dati:** [privacy@ethicsportal.eu](mailto:privacy@ethicsportal.eu)
**Segnalazioni di sicurezza:** [security@ethicsportal.eu](mailto:security@ethicsportal.eu)
**Legale / DPA:** [legal@ethicsportal.eu](mailto:legal@ethicsportal.eu)
**Sede:** Varsavia, Polonia
