Vai al contenuto principale
Vermont Solutions

Compliance

Centro di Fiducia

Centro di sicurezza, privacy, conformità e certificazioni di Vermont Solutions. ISO 27001/9001/45001, DORA-ready, GDPR/CCPA. Per le valutazioni dei clienti.

Ultimo aggiornamento:

Certificazioni

Standard Ambito Dal Certificato
ISO/IEC 27001:2022 Gestione della sicurezza delle informazioni 2021 Scarica il PDF ↓
ISO 9001:2015 Gestione della qualità — Disponibile sotto NDA
ISO/IEC 42001:2023 Sistema di gestione dell'IA In corso In fase di audit
ISO 45001:2018 Salute e sicurezza sul lavoro — Disponibile sotto NDA
ISO 14001:2015 Gestione ambientale 2024 ES57154B
Impronta di carbonio (MITECO) Registro dell'impronta di carbonio del MITECO (Spagna) — sigillo CALCOLO, ambiti 1+2 (2024) 2024 2025-a1515

Certificato ISO 27001 scaricabile qui sopra. Gli altri sono disponibili su richiesta, sotto NDA. E-mail

Impronta di carbonio iscritta nel registro pubblico dell'impronta di carbonio del MITECO (codice 2025-a1515).

Allineamento normativo

  • DORA art. 28

    Regolamento (UE) 2022/2554 — Fornitori TIC per infrastrutture critiche

  • NIS2

    Direttiva (UE) 2022/2555 — Sicurezza delle reti e dei sistemi informativi

  • AI Act

    Regolamento (UE) 2024/1689 — Allineato tramite il sistema di gestione ISO 42001

  • GDPR

    Regolamento (UE) 2016/679 — Conformità completa, DPO designato

  • CCPA / CPRA

    California — Informativa sulla privacy + meccanismo Do Not Sell

  • UK GDPR / DPA 2018

    Post-Brexit — Informativa supplementare per i residenti nel Regno Unito

  • PIPEDA

    Canada — Allineamento alla legge federale sulla privacy

DORA: postura di resilienza operativa

Il Regolamento (UE) 2022/2554 (DORA) — applicabile dal 17 gennaio 2025 — impone alle entità finanziarie europee di gestire il rischio dei propri fornitori terzi di servizi TIC (art. 28). In quanto fornitore di ingegneria per banche tier-1 e assicurazioni, Vermont Solutions opera come parte della catena di resilienza operativa dei propri clienti, non come fornitore esterno.

  • Tracciabilità contrattuale (art. 28/30)

    I nostri contratti prevedono, in via generale, le clausole che DORA richiede agli accordi con terzi TIC: descrizione del servizio, livelli di servizio, ubicazione del trattamento, diritti di accesso e audit e strategie di uscita. Gli aspetti specifici vengono definiti contratto per contratto in base all'incarico.

  • Sicurezza delle informazioni certificata

    Vermont è un'azienda certificata ISO/IEC 27001 (sicurezza delle informazioni, dal 2021), base del controllo tecnico e organizzativo che DORA presuppone in un fornitore critico.

  • Gestione degli incidenti

    Procedura di notifica degli incidenti TIC allineata alla tassonomia di DORA, con notifica al cliente entro un termine massimo di 72 ore dalla rilevazione di un incidente rilevante.

  • Subappalto trasparente

    Manteniamo identificata la nostra catena di subappalto TIC rilevante e la mettiamo a disposizione del cliente sotto NDA, in due diligence, affinché possa mappare il proprio rischio di concentrazione.

  • Strategia di uscita e reversibilità

    Progettiamo le integrazioni affinché il cliente possa recuperare dati e operazioni senza dipendenza irreversibile, un aspetto chiave nella banca regolamentata.

DORA non è certificabile; questo testo descrive la nostra postura e il nostro allineamento. Le evidenze (certificati, clausole tipo, procedura di gestione degli incidenti) sono disponibili sotto NDA.

Uso responsabile dell'IA in Vermont

Applichiamo alla nostra stessa operatività la medesima governance dell'IA che implementiamo per i clienti. Questa dichiarazione descrive come Vermont Solutions utilizza l'IA internamente.

  • Supervisione umana

    Ogni output dei sistemi di IA utilizzati internamente viene rivisto da persone prima dell'uso o della pubblicazione. Nessuna decisione che incida sui diritti di una persona viene presa esclusivamente da un sistema di IA.

  • Governance ISO 42001

    L'uso interno dell'IA rientra nel nostro sistema di gestione dell'IA (ISO/IEC 42001, certificazione in corso), con inventario e valutazione del rischio dei sistemi utilizzati.

  • Trasparenza (Regolamento europeo sull'IA, art. 50)

    Identifichiamo i contenuti generati o assistiti dall'IA quando applicabile.

  • Protezione dei dati

    Non utilizziamo dati personali né dati dei clienti per addestrare modelli di terzi senza autorizzazione espressa.

  • Strumenti

    Utilizziamo assistenti di IA per lo sviluppo software e la stesura di contenuti, sempre con revisione umana prima della consegna o della pubblicazione.

Privacy nei nostri servizi di IA

Vermont Solutions eroga servizi di governance dei sistemi di IA (allineati alla ISO/IEC 42001 — in corso — e al Regolamento europeo sull'IA). Ecco come trattiamo i dati quando tali servizi coinvolgono modelli di IA.

  • Minimizzazione e finalità

    Trattiamo solo i dati necessari all'incarico ed esclusivamente per la finalità concordata con il cliente (art. 5 del GDPR).

  • Non addestriamo modelli con i dati dei clienti

    I dati dei progetti dei clienti non vengono utilizzati per addestrare né per affinare modelli di IA, né propri né di terzi, compresi i fornitori esterni di modelli linguistici di grandi dimensioni (LLM) che potremmo impiegare.

  • Responsabile del trattamento

    Quando trattiamo dati personali per conto del cliente agiamo in qualità di responsabile del trattamento (art. 28 del GDPR), con contratto di nomina e misure tecniche e organizzative (base: ISO/IEC 27001 certificata).

  • Modelli e sub-responsabili

    Quando impieghiamo modelli o servizi di IA di terzi che potrebbero trattare dati, li gestiamo come sub-responsabili con le garanzie dell'art. 28. L'elenco dei sub-responsabili e la loro ubicazione di trattamento è disponibile per i clienti sotto NDA, in due diligence.

  • Trasferimenti internazionali

    Se un sub-responsabile tratta dati al di fuori dello SEE, si applicano garanzie adeguate (clausole contrattuali tipo).

  • Decisioni automatizzate

    Vermont non assume decisioni automatizzate con effetti giuridici sugli interessati per conto del cliente senza supervisione umana; quando il cliente le richieda, la supervisione e la valutazione d'impatto vengono documentate.

  • Diritti e registro

    Gli interessati esercitano i propri diritti nei confronti del titolare del trattamento (il cliente); Vermont fornisce assistenza in qualità di responsabile. Teniamo un registro delle attività di trattamento (art. 30 del GDPR), consegnabile ai clienti regolamentati in due diligence.

Consulta la nostra Informativa sulla privacy.

Uguaglianza, diversità e inclusione

  • Piano per l'uguaglianza

    Registrato presso la Direzione generale del lavoro della Comunità di Madrid (fascicolo 28/19/0571/2024), ai sensi della LO 3/2007 + RD 901/2020

  • Piano LGTBI 2024–2026

    Piano di pari opportunità e non discriminazione delle persone LGTBI (legge 4/2023 + RD 1026/2024)

  • Piano di diversità

    Piano di diversità e inclusione di Vermont Solutions

  • Politica sui diritti umani

    Politica aziendale in materia di diritti umani

  • Programma di inclusione lavorativa

    Programma di inclusione lavorativa per persone con disabilità

Documenti completi disponibili su richiesta / sotto NDA. E-mail

Documenti legali

Protezione dei dati (RFP)

Contatti compliance

DPO
CISO / Security
Compliance
Canale di segnalazione
Invia una segnalazione →

ESG e sostenibilità

Strategia ESG allineata alla CSRD (UE 2022/2464) per le RFP della banca europea. Cruscotto ESG dettagliato disponibile nel Q3 2026 (vedi /sobre-nosotros/esg/ ).