> Parte contraente, residenza dei dati, certificazioni e materiali per l'approvvigionamento di EthicsPortal.

Source: https://ethicsportal.eu/it/trust/
Updated: 2026-09-23

---

# Trust

Tutto ciò di cui un addetto all'approvvigionamento, un DPO o un team legale ha bisogno per valutare EthicsPortal.

Ultimo aggiornamento: 2026-09-05.

---

## Parte contraente

- **Nome del servizio:** EthicsPortal (nome commerciale)
- **Operatore:** Yaroslav Shmarov, imprenditore individuale (jednoosobowa działalność gospodarcza) registrato in Polonia
- **Indirizzo registrato:** ul. Obrzeżna 1A, 02-691 Varsavia, Polonia
- **Numero di identificazione fiscale (NIP):** 5272755790
- **Firmatario autorizzato per accordi commerciali, DPA e questionari di sicurezza:** Yaroslav Shmarov
- **Contatto commerciale:** [support@ethicsportal.eu](mailto:support@ethicsportal.eu)
- **Contatto per la sicurezza:** [security@ethicsportal.eu](mailto:security@ethicsportal.eu)
- **Contatto per privacy e protezione dei dati:** [privacy@ethicsportal.eu](mailto:privacy@ethicsportal.eu)

Le evidenze di registro e i documenti contrattuali firmati sono forniti su richiesta durante l'approvvigionamento.

---

## Residenza dei dati e rapporto di responsabile del trattamento

Nel modello di abbonamento standard, il cliente è il titolare del trattamento ed EthicsPortal agisce in qualità di responsabile del trattamento per i dati delle segnalazioni del cliente.

I dati principali delle segnalazioni, inclusi l'applicazione, il database e l'archiviazione dei file, sono ospitati a Norimberga, in Germania, su [Hetzner](https://www.hetzner.com). Le email transazionali transitano tramite Mailjet (Francia). I fornitori usati per account, pagamenti e sito pubblico sono indicati nell'[Informativa sulla privacy](/privacy/) e restano fuori dalla catena di trattamento su istruzione del cliente coperta dal DPA. Il portale di segnalazione e quello dei gestori non caricano Cloudflare.

---

## Continuità e personale

**I dati del cliente sono recuperabili indipendentemente dalla disponibilità dell'operatore.** In qualsiasi momento del rapporto e alla cessazione del contratto, le organizzazioni clienti hanno diritto a un'esportazione completa e leggibile da macchina dei propri dati, oltre a un periodo definito di dismissione per migrare verso un fornitore alternativo. Queste disposizioni sono indicate nell'[accordo sul trattamento dei dati](/dpa/) e dettagliate nel [piano di continuità operativa](/policies/business-continuity/), che definisce gli eventi scatenanti di attivazione, **RPO 24 ore / RTO 4 ore** e la procedura in caso di indisponibilità dell'operatore.

**Backup.** Dump PostgreSQL giornalieri su Hetzner Object Storage (UE, conservazione massima di 28 giorni) più snapshot a livello di server Hetzner (conservazione di 7 giorni). Ultima esercitazione di ripristino: 2026-09-01.

**Ambito del personale.** Tutti i dati dei clienti sono trattati dall'operatore nominato. Non vi sono altri dipendenti o collaboratori --- una scelta deliberata di ambito che rimuove dal modello delle minacce i rischi lato fornitore legati al personale (carenze nelle verifiche dei precedenti, fughe in fase di assunzione/cessazione, proliferazione di collaboratori). I controlli sull'accesso privilegiato dell'operatore nominato sono documentati e disponibili durante la verifica in fase di approvvigionamento.

---

## Stato delle certificazioni {#certification-status}

EthicsPortal attualmente non dichiara su questo sito una certificazione ISO 27001 accreditata. Non risulta attualmente un penetration test esterno indipendente. Quando una delle due cose cambierà, qui verranno pubblicati il nome della certificazione (oppure l'ambito, la data e il riepilogo dei rimedi del test).

In luogo di una certificazione accreditata, EthicsPortal pubblica un'autovalutazione strutturata rispetto agli stessi insiemi di controlli che un audit esterno valuterebbe:

- Una [mappa dei controlli dell'Allegato A della ISO/IEC 27001:2022](/iso-27001/) che copre tutti i 93 controlli, con lo stato (Implementato / Autovalutato / Non applicabile / Controllo compensativo) e i riferimenti alle evidenze per ciascuno.
- Una [mappa di allineamento alle linee guida della ISO 37002:2021](/iso-37002/) che copre il ciclo di vita della gestione del whistleblowing clausola per clausola, con l'indicazione del confine tra software e operatore. (La ISO 37002 è una norma di linee guida --- nessuna organizzazione può essere certificata rispetto ad essa; l'allineamento è l'unica affermazione onesta che un fornitore possa fare.)
- Documenti di policy nominati su [/policies/](/policies/): [politica di sicurezza delle informazioni](/policies/information-security/), [piano di continuità operativa](/policies/business-continuity/), [registro dei rischi](/policies/risk-register/).
- Un [questionario allineato al CAIQ precompilato](/caiq/) per le domande le cui risposte sono già documentate pubblicamente.

L'autovalutazione è la sostanza che un accreditamento attesterebbe. EthicsPortal la pubblica direttamente affinché un addetto all'approvvigionamento possa valutare le stesse evidenze senza attendere un revisore.

---

## Ciclo di vita operativo

| Domanda | Risposta |
|---|---|
| Disponibilità in tempo reale | Pubblicata su [secure.ethicsportal.eu/up](https://secure.ethicsportal.eu/up) per le superfici coperte. Vedi l'[accordo sul livello di servizio](/sla/) per la metodologia di misurazione e le esclusioni. |
| Ciclo di vita di sessioni e accessi | Le sessioni scadono automaticamente dopo 14 giorni di inattività e vengono ripulite ogni notte. Gli utenti possono esaminare e revocare le proprie sessioni in qualsiasi momento. Ogni sessione registra `last_seen_at`, così i dispositivi obsoleti sono identificabili. La disattivazione di un membro interrompe l'accesso al confine della richiesta, annulla l'assegnazione delle segnalazioni aperte e rimuove le partecipazioni preservando la cronologia di audit. Vedi [Sicurezza](/security/#access-control). |
| Backup e ripristino | Dump PostgreSQL giornalieri su Hetzner Object Storage (UE, conservazione massima di 28 giorni) più snapshot a livello di server Hetzner (conservazione di 7 giorni). **RPO 24 ore, RTO 4 ore.** Ultima esercitazione di ripristino: 2026-09-01. Vedi [Sicurezza](/security/#backups-and-restore). |
| Gestione delle dipendenze e delle patch | SCA continuo in CI (Brakeman, bundler-audit, importmap audit) più aggiornamenti settimanali di Dependabot. Nessun componente a fine vita in produzione. Vedi [Sicurezza](/security/#dependency-and-patch-management). |
| Esportazione ed eliminazione | L'esportazione del caso in PDF è disponibile in-app per ogni caso (descrizione, messaggi, registro delle attività, allegati). L'esportazione massiva leggibile da macchina dell'intero set di dati dell'organizzazione è disponibile su richiesta alla cessazione del contratto. Gli impegni contrattuali sono nell'[accordo sul trattamento dei dati](/dpa/). |
| Obiettivi di ripristino | Vedi l'[accordo sul livello di servizio](/sla/#recovery-objectives). |

---

## Posizioni contrattuali

Un'unica fonte di verità per le domande contrattuali che i team di approvvigionamento aziendale pongono più di frequente. Ogni riga rimanda al documento che disciplina la materia.

| Voce | Posizione di EthicsPortal |
|---|---|
| Massimale di responsabilità aggregata | 12 mesi di corrispettivi versati nei 12 mesi precedenti l'evento da cui deriva la pretesa ([Termini §11](/terms/)). Le pretese ai sensi di DPA, SLA e ordini firmati rientrano in un unico massimale, fatti salvi il diritto inderogabile e le eccezioni espressamente firmate. |
| Pretese relative alla proprietà intellettuale | I Termini standard non prevedono l'obbligo di difendere o manlevare il cliente. Tale obbligo richiede un ordine separato firmato ([Termini §12](/terms/)). |
| Finestra di notifica delle violazioni | Senza ingiustificato ritardo dopo averne avuto conoscenza, come richiesto al responsabile dall'<a href="https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32019L1937" target="_blank" rel="noopener noreferrer">Art. 33(2)</a>
 GDPR ([DPA §6.6](/dpa/)). Le informazioni sostanziali disponibili accompagnano la notifica iniziale e sono integrate quando diventano disponibili. |
| Diritti di audit | Il DPA ordinario fornisce le informazioni e la cooperazione di audit richieste dall'<a href="https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32019L1937" target="_blank" rel="noopener noreferrer">Art. 28(3)(h)</a>
 del GDPR, soggette a ragionevoli tutele di ambito, riservatezza, sicurezza, pianificazione e costi ([DPA §6.9](/dpa/)). Ogni diritto DORA specifico di accesso, ispezione, audit o cooperazione delle autorità richiede un ordine DORA separato firmato da entrambe le parti. La classificazione unilaterale del cliente non modifica il contratto. |
| Crediti di servizio | I piani standard non includono crediti di servizio monetari. I rimedi per inadempimenti rilevanti o ripetuti in materia di disponibilità sono disciplinati dal massimale di responsabilità aggregata ([SLA](/sla/)). |
| Chiavi di crittografia gestite dal cliente (BYOK / KMS esterno) | Non supportate. Le chiavi gestite dal Responsabile mantengono l'architettura di crittografia attuale. La cancellazione segue il ciclo di produzione e backup indicato in [DPA §6.8 e §6.11](/dpa/); non è promessa la cancellazione istantanea di ogni copia. |
| Deposito del codice sorgente in escrow | Non offerto. La continuità è gestita tramite le disposizioni in caso di indisponibilità dell'operatore del [piano di continuità operativa](/policies/business-continuity/) e i diritti di esportazione ed eliminazione dei dati del Titolare del trattamento ai sensi del [DPA §6.8](/dpa/). |
| Preavviso di modifica dei sub-responsabili del trattamento | Almeno 30 giorni prima di aggiungere o sostituire un sub-responsabile del trattamento; il Titolare del trattamento può opporsi e risolvere il contratto se non si raggiunge una soluzione ([DPA §6.4](/dpa/)). |
| Esportazione ed eliminazione dei dati alla cessazione | Esportazione del caso in PDF self-service ed esportazione massiva leggibile da macchina su richiesta. Dopo la fine del Servizio i dati sono restituiti o eliminati a scelta del Titolare; le copie di sicurezza scadono secondo il ciclo indicato, attualmente non oltre 28 giorni dopo l'eliminazione dalla produzione ([DPA §6.8](/dpa/)). |
| Assicurazione di responsabilità cyber | In fase di valutazione. L'importo della copertura e la compagnia saranno pubblicati qui una volta attivati. |
| Penetration test esterno indipendente | Attualmente nessuno risulta agli atti. Ambito, data e riepilogo dei rimedi saranno pubblicati qui una volta eseguito. I test di prima parte sono riepilogati in [test di sicurezza condotti internamente](/security-testing/) e non lo sostituiscono. |
| Legge applicabile e foro competente | Legge polacca; tribunali di Varsavia ([Termini §13](/terms/)). Il Servizio è offerto esclusivamente alle organizzazioni per uso aziendale o professionale. |

Queste posizioni si riflettono nei [Termini di servizio](/terms/), nell'[accordo sul trattamento dei dati](/dpa/) e nell'[accordo sul livello di servizio](/sla/) pubblicati. Nei piani standard non sono concesse deviazioni sostanziali.

---

## Documenti pubblici

Tutto ciò di cui un addetto all'approvvigionamento ha bisogno è pubblicato apertamente. Raggruppato in base alla funzione del documento.

### Contrattuali

Ciò che disciplina il rapporto tra EthicsPortal e il cliente.

| Documento | Finalità |
|---|---|
| [Termini di servizio](/terms/) | Termini dell'abbonamento, annullamento, rimborsi, massimale di responsabilità e posizione sulle pretese di proprietà intellettuale |
| [Accordo sul trattamento dei dati](/dpa/) | Termini per il responsabile del trattamento ai sensi dell'art. 28 del GDPR |
| [Accordo sul livello di servizio](/sla/) | Obiettivo di disponibilità e misurazione |
| [Informativa sulla privacy](/privacy/) | Come vengono trattati i dati personali |

### Operativi

Come funziona il Servizio nel quotidiano e chi altro è coinvolto.

| Documento | Finalità |
|---|---|
| [Sicurezza](/security/) | Misure tecniche e organizzative |
| [Sub-responsabili del trattamento](/subprocessors/) | Sub-responsabili del trattamento nominati e relativo ambito |
| [Registro degli incidenti](/incidents/) | Incidenti rilevanti che interessano i dati personali |
| [Accessibilità](/accessibility/) | Stato di conformità EAA / EN 301 549 |

### Riferimento alla Direttiva

Come EthicsPortal si rapporta alla Direttiva (UE) 2019/1937 e come la interpreta.

| Documento | Finalità |
|---|---|
| [Mappa di copertura della Direttiva (UE) 2019/1937](/directive-coverage/) | Mappa funzione-articolo della Direttiva (UE) 2019/1937 |
| [Interpretazioni della Direttiva (UE) 2019/1937](/directive-interpretations/) | Posizioni interpretative sulle disposizioni ambigue della Direttiva |
| [Normativa sul whistleblowing per Paese](/whistleblower-laws/) | Recepimenti nazionali, autorità competenti |
| [Sanzioni per Paese](/penalties/) | Sanzioni pecuniarie e responsabilità penale per Stato membro |

### Autovalutazione

I documenti di policy nominati e le mappe dei controlli che un audit esterno valuterebbe.

| Documento | Finalità |
|---|---|
| [Politica di sicurezza delle informazioni](/policies/information-security/) | Dichiarazione di intenti, ambito, ruoli, impegni sui controlli |
| [Piano di continuità operativa](/policies/business-continuity/) | Eventi scatenanti di attivazione, obiettivi di ripristino, dichiarazione sull'indisponibilità dell'operatore |
| [Registro dei rischi](/policies/risk-register/) | Rischi principali, trattamento, posizione residua |
| [Mappa dei controlli dell'Allegato A della ISO/IEC 27001:2022](/iso-27001/) | Autovalutazione strutturata rispetto a tutti i 93 controlli |
| [Test di sicurezza condotti internamente](/security-testing/) | Ambito, date, rilievi e rimedi dei test di prima parte |
| [Questionario allineato al CAIQ](/caiq/) | Valutazione di sicurezza del fornitore precompilata (struttura per domini CSA CAIQ v4) |

---

## Disponibili durante la verifica in fase di approvvigionamento

I materiali seguenti sono condivisi tramite divulgazione controllata anziché pubblicati apertamente:

- DPA firmato
- Estratto di registro e prova del NIP / fiscale
- Questionario di sicurezza compilato
- Riepilogo dell'accesso privilegiato in produzione
- Riepilogo di risposta agli incidenti
- Risposte su continuità operativa, cessazione ed esportazione dei dati del cliente
- Riepilogo del penetration test esterno (quando agli atti)

Per richiederli, scrivi a [support@ethicsportal.eu](mailto:support@ethicsportal.eu). Per domande sulla verifica di sicurezza, scrivi a [security@ethicsportal.eu](mailto:security@ethicsportal.eu).
