Vai al contenuto principale
Richiesto dal diritto UE per le organizzazioni con oltre 50 dipendenti

Informativa sulla privacy #

Data di efficacia: 17 febbraio 2026 Ultimo aggiornamento: 6 settembre 2026

1. Introduzione #

EthicsPortal (“noi”, “ci”, “nostro”) è un nome commerciale utilizzato da Yaroslav Shmarov, imprenditore individuale (jednoosobowa działalność gospodarcza) registrato in Polonia (NIP: 5272755790), con sede in ul. Obrzeżna 1A, 02-691 Varsavia, Polonia. La presente Informativa sulla privacy descrive come raccogliamo, utilizziamo, archiviamo e proteggiamo le tue informazioni personali quando utilizzi EthicsPortal su ethicsportal.eu (il “Servizio”).

La presente informativa descrive il trattamento e non costituisce una richiesta di consenso. Quando ci basiamo sul consenso per una specifica attività facoltativa, lo richiediamo separatamente e puoi revocarlo in qualsiasi momento.

Contatto: privacy@ethicsportal.eu

Le informazioni di base sulla parte contraente sono pubblicate sulla pagina trust .

2. Informazioni che raccogliamo #

2.1 Informazioni dell’account #

Quando crei un account, raccogliamo:

L’autenticazione è senza password — utilizziamo magic link (codici monouso inviati alla tua email). Non raccogliamo né memorizziamo password.

2.2 Informazioni di pagamento #

I pagamenti relativi agli abbonamenti e alla fatturazione sono gestiti tramite Stripe Checkout e Billing Portal, ospitati da Stripe. Forniamo a Stripe l’indirizzo email dell’account e gli identificatori interni dell’organizzazione e del cliente necessari per creare e gestire l’abbonamento. Stripe raccoglie direttamente il nome del pagatore, l’indirizzo di fatturazione, il codice fiscale o numero di partita IVA e i dati del metodo di pagamento. Non riceviamo né conserviamo i numeri completi delle carte o dei conti bancari.

Per l’esecuzione dei pagamenti, Stripe tratta i dati personali per nostro conto. Stripe tratta inoltre alcuni dati come titolare autonomo per finalità determinate da Stripe, tra cui la prevenzione delle frodi, la conformità normativa e il funzionamento delle reti di pagamento. Tali attività sono disciplinate dall’Informativa sulla privacy di Stripe .

2.3 Log dei server #

I nostri server registrano automaticamente le informazioni quando accedi al Servizio, tra cui:

I log dei server sono utilizzati per il monitoraggio della sicurezza e il debug. Non sono utilizzati per la pubblicità o il tracciamento.

Per le rotte del portale di segnalazione in particolare, i log dell’applicazione sono configurati per ripulire l’indirizzo IP del segnalante.

2.4 Dati delle segnalazioni #

Quando un segnalante invia una segnalazione tramite il portale di un’organizzazione, raccogliamo:

Le descrizioni delle segnalazioni, i nomi dei segnalanti, i dati di contatto dei segnalanti e il contenuto dei messaggi sono crittografati nel database mediante crittografia a livello applicativo. Gli indirizzi IP dei segnalanti sono anonimizzati mediante un hash unidirezionale e non vengono mai memorizzati nella loro forma originale. I log dei server per le rotte del portale vengono ripuliti degli indirizzi IP per proteggere l’identità dei segnalanti.

2.5 Dati personali di terzi citati nelle segnalazioni #

Una segnalazione può contenere dati personali di altre persone — ad esempio la persona cui la segnalazione si riferisce o i testimoni. Per questi dati delle segnalazioni, EthicsPortal agisce in qualità di responsabile del trattamento per conto dell’organizzazione cliente, che è il titolare del trattamento. L’organizzazione è responsabile della liceità di tale trattamento e della fornitura di qualsiasi informazione richiesta ai sensi dell’articolo 14 del GDPR alle persone interessate.

In linea con l’articolo 14, paragrafo 5, lettera b), del GDPR e con i requisiti di riservatezza della Direttiva UE sul whistleblowing (2019/1937), la notifica a una persona citata può essere differita o limitata qualora ciò pregiudichi un’indagine o comprometta la protezione dell’identità del segnalante.

3. Come utilizziamo le tue informazioni #

Utilizziamo le informazioni che raccogliamo per:

Non vendiamo le tue informazioni personali. Non utilizziamo i tuoi dati per la pubblicità.

4. Servizi di terze parti #

Condividiamo i dati con i seguenti servizi di terze parti, solo nella misura necessaria a fornire il Servizio:

ServizioFinalitàDati condivisi
StripeFatturazione degli abbonamenti ed elaborazione dei pagamentiEmail dell’account e identificatori interni dell’organizzazione/del cliente; nome del pagatore, indirizzo di fatturazione, codice fiscale o partita IVA e dati del metodo di pagamento raccolti direttamente da Stripe
Hetzner Object StorageCaricamento file (avatar, allegati)File caricati
MailjetInvio di email transazionaliIndirizzo email e contenuto, inclusi codice e link nelle notifiche al segnalante
CloudflareCDN, protezione DDoS e Web Analytics del sito pubblicoIndirizzo IP del visitatore e intestazioni della richiesta per distribuzione e sicurezza; visualizzazioni, provenienza, tipo di browser e Paese per l’analisi; senza cookie analitici
Plausible AnalyticsAnalisi del sito rispettosa della privacy (ospitata nell’UE, Germania)Visualizzazioni di pagina, provenienza, tipo di browser, Paese (anonimi, senza cookie, IP non memorizzato, senza dati personali). Caricato solo sul sito di marketing pubblico — mai sull’applicazione o sul portale di segnalazione. Vedi la Data Policy di Plausible
AppSignalTracciamento di errori ed eccezioni, monitoraggio delle prestazioni applicativeErrori e contesto delle richieste; altri flussi e accessi da verificare

Ogni servizio di terze parti è disciplinato dalla propria informativa sulla privacy. Ti invitiamo a consultarle.

Utilizziamo i seguenti cookie:

CookieFinalitàDurata
_ethicsportal_sessionGestione della sessione (autenticazione)30 giorni
session_tokenIdentificatore di sessione firmato per il login persistenteLa sessione lato server scade dopo 14 giorni di inattività
localeMemorizza la tua preferenza di lingua1 anno

Durante il processo di accesso tramite magic link viene utilizzato un cookie temporaneo pending_authentication_token (15 minuti).

Tutti i cookie di prima parte sono impostati con i flag Secure e HttpOnly in produzione. Non utilizziamo cookie di tracciamento di terze parti o cookie pubblicitari. La protezione CSRF è gestita tramite token incorporati nei moduli HTML, non tramite cookie.

6. Archiviazione e sicurezza dei dati #

Sebbene adottiamo misure ragionevoli per proteggere i tuoi dati, nessun metodo di trasmissione o archiviazione è sicuro al 100%. Se scopri una vulnerabilità di sicurezza, ti preghiamo di contattarci a security@ethicsportal.eu .

7. Conservazione dei dati #

Quando chiudi il tuo account, i dati di accesso vengono rimossi. Limitati registri attribuiti possono restare secondo le istruzioni documentate del Titolare, obblighi legali applicabili o per l’accertamento, l’esercizio o la difesa di un diritto in sede giudiziaria. La sezione 9 indica cosa resta e perché.

8. I tuoi diritti ai sensi del GDPR #

Poiché abbiamo sede nell’Unione europea, si applica il Regolamento generale sulla protezione dei dati (GDPR). Hai il diritto di:

Come esercitare i tuoi diritti: Puoi gestire la maggior parte dei tuoi dati direttamente tramite le impostazioni dell’account. Per eliminare il tuo account, visita la pagina delle impostazioni dell’account. Per qualsiasi altra richiesta, scrivici a privacy@ethicsportal.eu .

Se hai inviato una segnalazione: l’organizzazione di cui hai utilizzato il canale di segnalazione è il titolare del trattamento ed EthicsPortal agisce come responsabile. Puoi accedere e scaricare una copia tramite il modulo di segnalazione online usando il codice di accesso e il codice segreto. Per correggere informazioni, aggiungi un messaggio; per altre richieste, contatta l’organizzazione (la assisteremo come responsabile). La cancellazione può essere limitata dalla decisione documentata di conservazione del Titolare e da eventuali obblighi legali o eccezioni per rivendicazioni giudiziarie.

Contatto per la protezione dei dati: Le richieste relative alle nostre prassi di protezione dei dati possono essere indirizzate a privacy@ethicsportal.eu .

La nostra base giuridica per il trattamento dei tuoi dati è:

9. Eliminazione dell’account e dei dati #

Puoi chiudere il tuo account in qualsiasi momento dalle impostazioni dell’account. Il tuo indirizzo e-mail viene sostituito da un indirizzo fittizio non recapitabile, e le credenziali a due fattori, le sessioni attive, i token API, la preferenza di lingua e le preferenze di marketing vengono rimossi in modo permanente. Non puoi più accedere e non possiamo più contattarti tramite il Servizio.

Se il tuo account non ha mai operato all’interno di un’organizzazione, il record viene eliminato del tutto. In caso contrario, le tue iscrizioni vengono disattivate e le note di caso, i messaggi e le voci di audit attribuiti restano conservati per mantenere l’attribuzione delle attività registrate. Il Titolare determina il periodo di conservazione secondo le proprie istruzioni documentate e la legge applicabile; il diritto alla cancellazione previsto dal GDPR resta soggetto alle eccezioni applicabili per obblighi legali o rivendicazioni giudiziarie.

Tre elementi sopravvivono quindi alla chiusura:

L’eliminazione viene rifiutata finché sei proprietario di un’organizzazione, il suo unico amministratore o il suo responsabile della compliance designato. Trasferisci o riassegna prima il ruolo.

10. Privacy dei minori #

Gli account dei clienti non sono rivolti ai minori di 16 anni. Il canale di segnalazione di un’organizzazione può tuttavia ricevere una segnalazione da un minore quando l’organizzazione lo rende disponibile. L’organizzazione è il Titolare dei dati della segnalazione e decide come gestire una richiesta di cancellazione; noi la assistiamo come Responsabile. Per i dati personali che controlliamo direttamente, contatta privacy@ethicsportal.eu : valuteremo e tratteremo la richiesta secondo la legge applicabile.

11. Trasferimenti internazionali di dati #

Mailjet e AppSignal possono avvalersi di subfornitori fuori dal SEE per assistenza o servizi tecnici. L’hosting dei dati principali nell’UE non prova che tutte le email e la telemetria rimangano nel SEE. I trasferimenti pertinenti richiedono le garanzie del capo V del GDPR; si veda il DPA .

I dati principali delle segnalazioni sono archiviati su server situati in Germania (UE). Il sito pubblico di marketing è erogato tramite Cloudflare (Stati Uniti); i portali di segnalazione e gestione no. Questo trattamento del sito pubblico è fuori dalla catena di trattamento dei dati delle segnalazioni su istruzione del cliente coperta dal DPA. Per i trasferimenti di dati del sito pubblico dal SEE agli Stati Uniti, Cloudflare dichiara di basarsi sul Quadro UE—USA per la protezione dei dati e, se la certificazione scade o diventa invalida, sulle clausole contrattuali standard con misure supplementari ai sensi del DPA per i clienti Cloudflare .

Stripe Payments Europe ha sede in Irlanda, ma Stripe può trattare i dati di fatturazione e pagamento in altri paesi. Stripe dichiara di utilizzare i meccanismi di trasferimento lecito applicabili, comprese le decisioni di adeguatezza e le clausole contrattuali standard, come descritto nell’Accordo sul trattamento dei dati di Stripe .

12. Candidati a posizioni lavorative #

Quando ti candidi per una posizione presso di noi (ad esempio scrivendo a careers@ethicsportal.eu ), raccogliamo e trattiamo:

Base giuridica: il trattamento è necessario per eseguire misure su tua richiesta prima della conclusione di un contratto e per il nostro interesse legittimo a valutare i candidati e a condurre un processo di selezione equo. Non chiediamo, e ti chiediamo di non inviare, dati appartenenti a categorie particolari (come salute, religione o appartenenza sindacale) o lo storico retributivo di posizioni precedenti.

Conservazione: conserviamo i dati della candidatura solo per il tempo necessario a valutare la tua candidatura e a coprire la posizione. Se non vieni assunto, eliminiamo i dati della tua candidatura al termine del processo, a meno che tu non ci chieda di conservarli per posizioni future, nel qual caso li conserviamo per un massimo di 12 mesi.

Hai gli stessi diritti GDPR sui dati della tua candidatura indicati nella sezione 8. Per esercitarli, o per chiederci di eliminare la tua candidatura, scrivi a privacy@ethicsportal.eu .

13. Modifiche alla presente informativa #

Possiamo aggiornare la presente Informativa sulla privacy di tanto in tanto. Quando apportiamo modifiche sostanziali, ti avviseremo via email o tramite una notifica in-app. La data di “Ultimo aggiornamento” in cima a questa pagina indica quando l’informativa è stata rivista per l’ultima volta.

La presente informativa è una comunicazione, non un contratto, e non richiede accettazione. Le modifiche si applicano dalla data di efficacia o di ultimo aggiornamento indicata, fatte salve le comunicazioni richieste dalla legge applicabile.

14. Contattaci #

Se hai domande sulla presente Informativa sulla privacy o desideri esercitare i tuoi diritti sui dati, contattaci a:

Generale: support@ethicsportal.eu Privacy / diritti GDPR: privacy@ethicsportal.eu Contatto per la protezione dei dati: privacy@ethicsportal.eu Segnalazioni di sicurezza: security@ethicsportal.eu Legale / DPA: legal@ethicsportal.eu Sede: Varsavia, Polonia

Ultimo aggiornamento: