Vai al contenuto principale
Richiesto dal diritto UE per le organizzazioni con oltre 50 dipendenti

Trust #

Tutto ciò di cui un addetto all’approvvigionamento, un DPO o un team legale ha bisogno per valutare EthicsPortal.

Ultimo aggiornamento: 2026-09-05.


Parte contraente #

Le evidenze di registro e i documenti contrattuali firmati sono forniti su richiesta durante l’approvvigionamento.


Residenza dei dati e rapporto di responsabile del trattamento #

Nel modello di abbonamento standard, il cliente è il titolare del trattamento ed EthicsPortal agisce in qualità di responsabile del trattamento per i dati delle segnalazioni del cliente.

I dati principali delle segnalazioni, inclusi l’applicazione, il database e l’archiviazione dei file, sono ospitati a Norimberga, in Germania, su Hetzner . Le email transazionali transitano tramite Mailjet (Francia). I fornitori usati per account, pagamenti e sito pubblico sono indicati nell’Informativa sulla privacy e restano fuori dalla catena di trattamento su istruzione del cliente coperta dal DPA. Il portale di segnalazione e quello dei gestori non caricano Cloudflare.


Continuità e personale #

I dati del cliente sono recuperabili indipendentemente dalla disponibilità dell’operatore. In qualsiasi momento del rapporto e alla cessazione del contratto, le organizzazioni clienti hanno diritto a un’esportazione completa e leggibile da macchina dei propri dati, oltre a un periodo definito di dismissione per migrare verso un fornitore alternativo. Queste disposizioni sono indicate nell’accordo sul trattamento dei dati e dettagliate nel piano di continuità operativa , che definisce gli eventi scatenanti di attivazione, RPO 24 ore / RTO 4 ore e la procedura in caso di indisponibilità dell’operatore.

Backup. Dump PostgreSQL giornalieri su Hetzner Object Storage (UE, conservazione massima di 28 giorni) più snapshot a livello di server Hetzner (conservazione di 7 giorni). Ultima esercitazione di ripristino: 2026-09-01.

Ambito del personale. Tutti i dati dei clienti sono trattati dall’operatore nominato. Non vi sono altri dipendenti o collaboratori — una scelta deliberata di ambito che rimuove dal modello delle minacce i rischi lato fornitore legati al personale (carenze nelle verifiche dei precedenti, fughe in fase di assunzione/cessazione, proliferazione di collaboratori). I controlli sull’accesso privilegiato dell’operatore nominato sono documentati e disponibili durante la verifica in fase di approvvigionamento.


Stato delle certificazioni #

EthicsPortal attualmente non dichiara su questo sito una certificazione ISO 27001 accreditata. Non risulta attualmente un penetration test esterno indipendente. Quando una delle due cose cambierà, qui verranno pubblicati il nome della certificazione (oppure l’ambito, la data e il riepilogo dei rimedi del test).

In luogo di una certificazione accreditata, EthicsPortal pubblica un’autovalutazione strutturata rispetto agli stessi insiemi di controlli che un audit esterno valuterebbe:

L’autovalutazione è la sostanza che un accreditamento attesterebbe. EthicsPortal la pubblica direttamente affinché un addetto all’approvvigionamento possa valutare le stesse evidenze senza attendere un revisore.


Ciclo di vita operativo #

DomandaRisposta
Disponibilità in tempo realePubblicata su secure.ethicsportal.eu/up per le superfici coperte. Vedi l’accordo sul livello di servizio per la metodologia di misurazione e le esclusioni.
Ciclo di vita di sessioni e accessiLe sessioni scadono automaticamente dopo 14 giorni di inattività e vengono ripulite ogni notte. Gli utenti possono esaminare e revocare le proprie sessioni in qualsiasi momento. Ogni sessione registra last_seen_at, così i dispositivi obsoleti sono identificabili. La disattivazione di un membro interrompe l’accesso al confine della richiesta, annulla l’assegnazione delle segnalazioni aperte e rimuove le partecipazioni preservando la cronologia di audit. Vedi Sicurezza .
Backup e ripristinoDump PostgreSQL giornalieri su Hetzner Object Storage (UE, conservazione massima di 28 giorni) più snapshot a livello di server Hetzner (conservazione di 7 giorni). RPO 24 ore, RTO 4 ore. Ultima esercitazione di ripristino: 2026-09-01. Vedi Sicurezza .
Gestione delle dipendenze e delle patchSCA continuo in CI (Brakeman, bundler-audit, importmap audit) più aggiornamenti settimanali di Dependabot. Nessun componente a fine vita in produzione. Vedi Sicurezza .
Esportazione ed eliminazioneL’esportazione del caso in PDF è disponibile in-app per ogni caso (descrizione, messaggi, registro delle attività, allegati). L’esportazione massiva leggibile da macchina dell’intero set di dati dell’organizzazione è disponibile su richiesta alla cessazione del contratto. Gli impegni contrattuali sono nell’accordo sul trattamento dei dati .
Obiettivi di ripristinoVedi l’accordo sul livello di servizio .

Posizioni contrattuali #

Un’unica fonte di verità per le domande contrattuali che i team di approvvigionamento aziendale pongono più di frequente. Ogni riga rimanda al documento che disciplina la materia.

VocePosizione di EthicsPortal
Massimale di responsabilità aggregata12 mesi di corrispettivi versati nei 12 mesi precedenti l’evento da cui deriva la pretesa (Termini §11 ). Le pretese ai sensi di DPA, SLA e ordini firmati rientrano in un unico massimale, fatti salvi il diritto inderogabile e le eccezioni espressamente firmate.
Pretese relative alla proprietà intellettualeI Termini standard non prevedono l’obbligo di difendere o manlevare il cliente. Tale obbligo richiede un ordine separato firmato (Termini §12 ).
Finestra di notifica delle violazioniSenza ingiustificato ritardo dopo averne avuto conoscenza, come richiesto al responsabile dall’Art. 33(2) GDPR (DPA §6.6 ). Le informazioni sostanziali disponibili accompagnano la notifica iniziale e sono integrate quando diventano disponibili.
Diritti di auditIl DPA ordinario fornisce le informazioni e la cooperazione di audit richieste dall’Art. 28(3)(h) del GDPR, soggette a ragionevoli tutele di ambito, riservatezza, sicurezza, pianificazione e costi (DPA §6.9 ). Ogni diritto DORA specifico di accesso, ispezione, audit o cooperazione delle autorità richiede un ordine DORA separato firmato da entrambe le parti. La classificazione unilaterale del cliente non modifica il contratto.
Crediti di servizioI piani standard non includono crediti di servizio monetari. I rimedi per inadempimenti rilevanti o ripetuti in materia di disponibilità sono disciplinati dal massimale di responsabilità aggregata (SLA ).
Chiavi di crittografia gestite dal cliente (BYOK / KMS esterno)Non supportate. Le chiavi gestite dal Responsabile mantengono l’architettura di crittografia attuale. La cancellazione segue il ciclo di produzione e backup indicato in DPA §6.8 e §6.11 ; non è promessa la cancellazione istantanea di ogni copia.
Deposito del codice sorgente in escrowNon offerto. La continuità è gestita tramite le disposizioni in caso di indisponibilità dell’operatore del piano di continuità operativa e i diritti di esportazione ed eliminazione dei dati del Titolare del trattamento ai sensi del DPA §6.8 .
Preavviso di modifica dei sub-responsabili del trattamentoAlmeno 30 giorni prima di aggiungere o sostituire un sub-responsabile del trattamento; il Titolare del trattamento può opporsi e risolvere il contratto se non si raggiunge una soluzione (DPA §6.4 ).
Esportazione ed eliminazione dei dati alla cessazioneEsportazione del caso in PDF self-service ed esportazione massiva leggibile da macchina su richiesta. Dopo la fine del Servizio i dati sono restituiti o eliminati a scelta del Titolare; le copie di sicurezza scadono secondo il ciclo indicato, attualmente non oltre 28 giorni dopo l’eliminazione dalla produzione (DPA §6.8 ).
Assicurazione di responsabilità cyberIn fase di valutazione. L’importo della copertura e la compagnia saranno pubblicati qui una volta attivati.
Penetration test esterno indipendenteAttualmente nessuno risulta agli atti. Ambito, data e riepilogo dei rimedi saranno pubblicati qui una volta eseguito. I test di prima parte sono riepilogati in test di sicurezza condotti internamente e non lo sostituiscono.
Legge applicabile e foro competenteLegge polacca; tribunali di Varsavia (Termini §13 ). Il Servizio è offerto esclusivamente alle organizzazioni per uso aziendale o professionale.

Queste posizioni si riflettono nei Termini di servizio , nell’accordo sul trattamento dei dati e nell’accordo sul livello di servizio pubblicati. Nei piani standard non sono concesse deviazioni sostanziali.


Documenti pubblici #

Tutto ciò di cui un addetto all’approvvigionamento ha bisogno è pubblicato apertamente. Raggruppato in base alla funzione del documento.

Contrattuali #

Ciò che disciplina il rapporto tra EthicsPortal e il cliente.

DocumentoFinalità
Termini di servizioTermini dell’abbonamento, annullamento, rimborsi, massimale di responsabilità e posizione sulle pretese di proprietà intellettuale
Accordo sul trattamento dei datiTermini per il responsabile del trattamento ai sensi dell’art. 28 del GDPR
Accordo sul livello di servizioObiettivo di disponibilità e misurazione
Informativa sulla privacyCome vengono trattati i dati personali

Operativi #

Come funziona il Servizio nel quotidiano e chi altro è coinvolto.

DocumentoFinalità
SicurezzaMisure tecniche e organizzative
Sub-responsabili del trattamentoSub-responsabili del trattamento nominati e relativo ambito
Registro degli incidentiIncidenti rilevanti che interessano i dati personali
AccessibilitàStato di conformità EAA / EN 301 549

Riferimento alla Direttiva #

Come EthicsPortal si rapporta alla Direttiva (UE) 2019/1937 e come la interpreta.

DocumentoFinalità
Mappa di copertura della Direttiva (UE) 2019/1937Mappa funzione-articolo della Direttiva (UE) 2019/1937
Interpretazioni della Direttiva (UE) 2019/1937Posizioni interpretative sulle disposizioni ambigue della Direttiva
Normativa sul whistleblowing per PaeseRecepimenti nazionali, autorità competenti
Sanzioni per PaeseSanzioni pecuniarie e responsabilità penale per Stato membro

Autovalutazione #

I documenti di policy nominati e le mappe dei controlli che un audit esterno valuterebbe.

DocumentoFinalità
Politica di sicurezza delle informazioniDichiarazione di intenti, ambito, ruoli, impegni sui controlli
Piano di continuità operativaEventi scatenanti di attivazione, obiettivi di ripristino, dichiarazione sull’indisponibilità dell’operatore
Registro dei rischiRischi principali, trattamento, posizione residua
Mappa dei controlli dell’Allegato A della ISO/IEC 27001:2022Autovalutazione strutturata rispetto a tutti i 93 controlli
Test di sicurezza condotti internamenteAmbito, date, rilievi e rimedi dei test di prima parte
Questionario allineato al CAIQValutazione di sicurezza del fornitore precompilata (struttura per domini CSA CAIQ v4)

Disponibili durante la verifica in fase di approvvigionamento #

I materiali seguenti sono condivisi tramite divulgazione controllata anziché pubblicati apertamente:

Per richiederli, scrivi a support@ethicsportal.eu . Per domande sulla verifica di sicurezza, scrivi a security@ethicsportal.eu .

Ultimo aggiornamento: