Compliance
Centro di Fiducia
Centro di sicurezza, privacy, conformità e certificazioni di Vermont Solutions. ISO 27001/9001/45001, DORA-ready, GDPR/CCPA. Per le valutazioni dei clienti.
Ultimo aggiornamento:
Certificazioni
| Standard | Ambito | Dal | Certificato |
|---|---|---|---|
| ISO/IEC 27001:2022 | Gestione della sicurezza delle informazioni | 2021 | Scarica il PDF ↓ |
| ISO 9001:2015 | Gestione della qualità | — | Disponibile sotto NDA |
| ISO/IEC 42001:2023 | Sistema di gestione dell'IA | In corso | In fase di audit |
| ISO 45001:2018 | Salute e sicurezza sul lavoro | — | Disponibile sotto NDA |
| ISO 14001:2015 | Gestione ambientale | 2024 | ES57154B |
| Impronta di carbonio (MITECO) | Registro dell'impronta di carbonio del MITECO (Spagna) — sigillo CALCOLO, ambiti 1+2 (2024) | 2024 | 2025-a1515 |
Certificato ISO 27001 scaricabile qui sopra. Gli altri sono disponibili su richiesta, sotto NDA. E-mail
Impronta di carbonio iscritta nel registro pubblico dell'impronta di carbonio del MITECO (codice 2025-a1515).
Allineamento normativo
-
DORA art. 28
Regolamento (UE) 2022/2554 — Fornitori TIC per infrastrutture critiche
-
NIS2
Direttiva (UE) 2022/2555 — Sicurezza delle reti e dei sistemi informativi
-
AI Act
Regolamento (UE) 2024/1689 — Allineato tramite il sistema di gestione ISO 42001
-
GDPR
Regolamento (UE) 2016/679 — Conformità completa, DPO designato
-
CCPA / CPRA
California — Informativa sulla privacy + meccanismo Do Not Sell
-
UK GDPR / DPA 2018
Post-Brexit — Informativa supplementare per i residenti nel Regno Unito
-
PIPEDA
Canada — Allineamento alla legge federale sulla privacy
DORA: postura di resilienza operativa
Il Regolamento (UE) 2022/2554 (DORA) — applicabile dal 17 gennaio 2025 — impone alle entità finanziarie europee di gestire il rischio dei propri fornitori terzi di servizi TIC (art. 28). In quanto fornitore di ingegneria per banche tier-1 e assicurazioni, Vermont Solutions opera come parte della catena di resilienza operativa dei propri clienti, non come fornitore esterno.
-
Tracciabilità contrattuale (art. 28/30)
I nostri contratti prevedono, in via generale, le clausole che DORA richiede agli accordi con terzi TIC: descrizione del servizio, livelli di servizio, ubicazione del trattamento, diritti di accesso e audit e strategie di uscita. Gli aspetti specifici vengono definiti contratto per contratto in base all'incarico.
-
Sicurezza delle informazioni certificata
Vermont è un'azienda certificata ISO/IEC 27001 (sicurezza delle informazioni, dal 2021), base del controllo tecnico e organizzativo che DORA presuppone in un fornitore critico.
-
Gestione degli incidenti
Procedura di notifica degli incidenti TIC allineata alla tassonomia di DORA, con notifica al cliente entro un termine massimo di 72 ore dalla rilevazione di un incidente rilevante.
-
Subappalto trasparente
Manteniamo identificata la nostra catena di subappalto TIC rilevante e la mettiamo a disposizione del cliente sotto NDA, in due diligence, affinché possa mappare il proprio rischio di concentrazione.
-
Strategia di uscita e reversibilità
Progettiamo le integrazioni affinché il cliente possa recuperare dati e operazioni senza dipendenza irreversibile, un aspetto chiave nella banca regolamentata.
DORA non è certificabile; questo testo descrive la nostra postura e il nostro allineamento. Le evidenze (certificati, clausole tipo, procedura di gestione degli incidenti) sono disponibili sotto NDA.
Uso responsabile dell'IA in Vermont
Applichiamo alla nostra stessa operatività la medesima governance dell'IA che implementiamo per i clienti. Questa dichiarazione descrive come Vermont Solutions utilizza l'IA internamente.
-
Supervisione umana
Ogni output dei sistemi di IA utilizzati internamente viene rivisto da persone prima dell'uso o della pubblicazione. Nessuna decisione che incida sui diritti di una persona viene presa esclusivamente da un sistema di IA.
-
Governance ISO 42001
L'uso interno dell'IA rientra nel nostro sistema di gestione dell'IA (ISO/IEC 42001, certificazione in corso), con inventario e valutazione del rischio dei sistemi utilizzati.
-
Trasparenza (Regolamento europeo sull'IA, art. 50)
Identifichiamo i contenuti generati o assistiti dall'IA quando applicabile.
-
Protezione dei dati
Non utilizziamo dati personali né dati dei clienti per addestrare modelli di terzi senza autorizzazione espressa.
-
Strumenti
Utilizziamo assistenti di IA per lo sviluppo software e la stesura di contenuti, sempre con revisione umana prima della consegna o della pubblicazione.
Privacy nei nostri servizi di IA
Vermont Solutions eroga servizi di governance dei sistemi di IA (allineati alla ISO/IEC 42001 — in corso — e al Regolamento europeo sull'IA). Ecco come trattiamo i dati quando tali servizi coinvolgono modelli di IA.
-
Minimizzazione e finalità
Trattiamo solo i dati necessari all'incarico ed esclusivamente per la finalità concordata con il cliente (art. 5 del GDPR).
-
Non addestriamo modelli con i dati dei clienti
I dati dei progetti dei clienti non vengono utilizzati per addestrare né per affinare modelli di IA, né propri né di terzi, compresi i fornitori esterni di modelli linguistici di grandi dimensioni (LLM) che potremmo impiegare.
-
Responsabile del trattamento
Quando trattiamo dati personali per conto del cliente agiamo in qualità di responsabile del trattamento (art. 28 del GDPR), con contratto di nomina e misure tecniche e organizzative (base: ISO/IEC 27001 certificata).
-
Modelli e sub-responsabili
Quando impieghiamo modelli o servizi di IA di terzi che potrebbero trattare dati, li gestiamo come sub-responsabili con le garanzie dell'art. 28. L'elenco dei sub-responsabili e la loro ubicazione di trattamento è disponibile per i clienti sotto NDA, in due diligence.
-
Trasferimenti internazionali
Se un sub-responsabile tratta dati al di fuori dello SEE, si applicano garanzie adeguate (clausole contrattuali tipo).
-
Decisioni automatizzate
Vermont non assume decisioni automatizzate con effetti giuridici sugli interessati per conto del cliente senza supervisione umana; quando il cliente le richieda, la supervisione e la valutazione d'impatto vengono documentate.
-
Diritti e registro
Gli interessati esercitano i propri diritti nei confronti del titolare del trattamento (il cliente); Vermont fornisce assistenza in qualità di responsabile. Teniamo un registro delle attività di trattamento (art. 30 del GDPR), consegnabile ai clienti regolamentati in due diligence.
Consulta la nostra Informativa sulla privacy.
Uguaglianza, diversità e inclusione
-
Piano per l'uguaglianza
Registrato presso la Direzione generale del lavoro della Comunità di Madrid (fascicolo 28/19/0571/2024), ai sensi della LO 3/2007 + RD 901/2020
-
Piano LGTBI 2024–2026
Piano di pari opportunità e non discriminazione delle persone LGTBI (legge 4/2023 + RD 1026/2024)
-
Piano di diversità
Piano di diversità e inclusione di Vermont Solutions
-
Politica sui diritti umani
Politica aziendale in materia di diritti umani
-
Programma di inclusione lavorativa
Programma di inclusione lavorativa per persone con disabilità
Documenti completi disponibili su richiesta / sotto NDA. E-mail
Documenti legali
Protezione dei dati (RFP)
Accordo sul trattamento dei dati (DPA) — modello
Modello art. 28 del GDPR (PDF). Viene rivisto, completato e firmato contratto per contratto.
Scarica il PDF →Due-diligence kit (ZIP)
Certificato ISO 27001 + DPA + politica di sicurezza delle informazioni + sistema di gestione integrato, in un unico download.
Scarica lo ZIP →Contatti compliance
- Canale di segnalazione
- Invia una segnalazione →
ESG e sostenibilità
Strategia ESG allineata alla CSRD (UE 2022/2464) per le RFP della banca europea. Cruscotto ESG dettagliato disponibile nel Q3 2026 (vedi /sobre-nosotros/esg/ ).