Scarica pdf

CODICE DI CONDOTTA FORNITORI
DI NOLOOP S.r.l. – SOCIETÀ BENEFIT

1. Premessa e finalità

NOLOOP S.r.l. - Società Benefit (di seguito anche “NOLOOP” o la “Società”) opera secondo principi di legalità, correttezza, trasparenza, integrità, qualità, sicurezza, tutela delle informazioni, rispetto dei diritti umani, sostenibilità ambientale e responsabilità d’impresa, integrando nel proprio modello di business obiettivi economici con finalità di beneficio comune sociale e ambientale.

Il presente Codice di Condotta dei Fornitori (di seguito “Codice”) integra e specifica, con riferimento ai rapporti con i soggetti esterni, i principi del Codice Etico di NOLOOP. Il Codice costituisce un documento del Sistema di Gestione Integrato e definisce requisiti di comportamento, controllo e collaborazione applicabili secondo la natura del rapporto, l’attività svolta e il relativo livello di rischio.

Ai fini del presente Codice, per “Fornitori” si intendono le persone fisiche e giuridiche che forniscono beni o servizi oppure operano con o per conto di NOLOOP, inclusi, a titolo esemplificativo, fornitori, partner, consulenti, professionisti, collaboratori autonomi, agenti, appaltatori, subappaltatori e subfornitori autorizzati.

Il Codice è coerente con:

  • il Codice Etico NOLOOP;
  • il Manuale del Sistema di Gestione Integrato;
  • le politiche e le procedure del Sistema di Gestione Integrato applicabili;
  • le norme volontarie, le certificazioni e il campo di applicazione del Sistema di Gestione Integrato effettivamente adottati e in corso di validità;
  • i Dieci Principi del Global Compact delle Nazioni Unite, cui NOLOOP ha aderito;
  • gli Obiettivi di Sviluppo Sostenibile (SDGs) dell’Agenda 2030 delle Nazioni Unite;
  • i principi internazionali in materia di diritti umani, lavoro dignitoso, ambiente, anticorruzione, sicurezza delle informazioni e condotta responsabile d’impresa.

In caso di contrasto si applicano, nell’ordine, le norme imperative, il contratto o l’ordine sottoscritto con NOLOOP e, per le materie specificamente regolate, il presente Codice; il Codice Etico conserva funzione generale e di indirizzo. Il Fornitore comunica tempestivamente a NOLOOP eventuali incompatibilità tra il Codice e la normativa applicabile nel luogo di esecuzione.

Il Codice è messo a disposizione dei Fornitori unitamente al Codice Etico sul sito https://www.noloop.eu/ dell’azienda ed è richiamato nei moduli di sistema o nei documenti contrattuali. La sua accettazione costituisce requisito di qualifica e obbligazione contrattuale; eventuali violazioni sono gestite secondo criteri di gravità, proporzionalità e rimediabilità, come previsto dalla sezione 11.

Ogni versione del Codice riporta almeno codice documento, revisione, data di approvazione ed entrata in vigore. Le modifiche rilevanti sono comunicate ai Fornitori e diventano applicabili secondo quanto previsto dal contratto, dal rinnovo del rapporto o da una specifica accettazione; le versioni superate sono archiviate da NOLOOP.

2. Ambito di applicazione

Il presente Codice si applica a tutti i Fornitori di NOLOOP, nei limiti delle disposizioni pertinenti alla tipologia di beni o servizi, alle attività effettivamente svolte, ai dati e agli asset trattati, ai luoghi di esecuzione e al livello di rischio del rapporto.

I Fornitori devono assicurare che il personale direttamente coinvolto nelle attività per NOLOOP conosca e rispetti i requisiti applicabili. Devono inoltre imporre obblighi equivalenti e proporzionati ai propri subfornitori, consulenti e collaboratori autorizzati coinvolti nella prestazione, conservando la responsabilità per le attività affidate nei limiti previsti dal contratto e dalla legge.

Qualora una disposizione del Codice preveda uno standard più elevato rispetto alla prassi locale, il Fornitore è tenuto ad applicarlo nella misura consentita dalla legge. Qualora l’applicazione non sia possibile, informa NOLOOP prima dell’esecuzione o non appena ne venga a conoscenza, proponendo misure alternative idonee.

Il Codice si inserisce nel contesto del Sistema di Gestione Integrato (SGI) NOLOOP, che assume come riferimento, secondo il campo di applicazione e le certificazioni in corso di validità, le seguenti norme volontarie internazionali:

  • ISO 9001 - Sistemi di gestione per la qualità;
  • ISO 14001 - Sistemi di gestione ambientale;
  • ISO 20121 - Sistemi di gestione per eventi sostenibili;
  • ISO 45001 - Sistemi di gestione per la salute e sicurezza sul lavoro;
  • ISO/IEC 27001 - Sistemi di gestione per la sicurezza delle informazioni.

I Fornitori non sono tenuti al possesso delle certificazioni sopra indicate, salvo diversa previsione contrattuale o specifica richiesta di NOLOOP. Sono tuttavia chiamati ad adottare comportamenti, controlli e pratiche coerenti con i principi applicabili, in modo proporzionato alla natura dell’attività, al livello di rischio, ai dati trattati, ai servizi forniti e all’impatto potenziale sulle attività di NOLOOP. Il richiamo agli standard non estende automaticamente ai Fornitori requisiti tecnici ulteriori rispetto a quelli previsti dal contratto o comunicati da NOLOOP.

3. Principi generali

I Fornitori di NOLOOP si impegnano a:

  • operare nel pieno rispetto delle leggi e dei regolamenti applicabili a livello locale, nazionale e internazionale;
  • adottare comportamenti improntati a integrità, lealtà, correttezza, trasparenza e responsabilità;
  • rispettare i diritti umani fondamentali e promuovere condizioni di lavoro dignitose;
  • garantire la tutela della salute e sicurezza dei lavoratori e delle persone coinvolte nelle attività;
  • ridurre gli impatti ambientali e promuovere modelli di consumo e produzione responsabili;
  • garantire la tutela delle informazioni, dei dati personali, dei dati aziendali e degli asset di NOLOOP;
  • prevenire rischi operativi, etici, ambientali, sociali, di salute e sicurezza, anticorruzione, antiriciclaggio e sicurezza delle informazioni;
  • fornire a NOLOOP informazioni, dichiarazioni e documenti completi, veritieri, aggiornati e non fuorvianti, mantenendo evidenze adeguate;
  • evitare, nell’ambito del rapporto con NOLOOP, condotte illecite o gravemente scorrette idonee a compromettere la sicurezza, la continuità, i diritti di terzi o la reputazione della Società;
  • collaborare in modo trasparente e responsabile con la Società, incluse le attività di qualifica, due diligence, verifica e miglioramento;
  • comunicare tempestivamente criticità, non conformità, incidenti o violazioni rilevanti secondo i canali appropriati;
  • comunicare modifiche rilevanti riguardanti autorizzazioni, titolarità effettiva, assetto proprietario, certificazioni, capacità operativa o altre condizioni che possano incidere sulla corretta esecuzione della fornitura.

4. Etica, integrità e legalità

4.1 Conformità normativa

I Fornitori devono rispettare tutte le normative applicabili, incluse, a titolo esemplificativo:

  • normative in materia di lavoro, previdenza, retribuzione, orario di lavoro e libertà sindacale;
  • normative in materia di salute e sicurezza sul lavoro;
  • normative ambientali;
  • normative fiscali, contabili, societarie e antiriciclaggio;
  • normative in materia di anticorruzione, antitrust, concorrenza leale e conflitti di interesse;
  • normative sulla protezione dei dati personali e sulla sicurezza delle informazioni;
  • normative applicabili ai beni, servizi, materiali, prodotti o attività forniti a NOLOOP;
  • normative applicabili a eventi, appalti, subappalti, logistica, trasporti, ospitalità, catering, allestimenti o altri servizi connessi, ove pertinenti.

4.2 Anticorruzione, omaggi e prevenzione dei reati

NOLOOP adotta una politica di tolleranza zero verso ogni forma di corruzione, concussione, frode, abuso, favoritismo illecito o vantaggio indebito.

È vietato ai Fornitori offrire, promettere, concedere, sollecitare o accettare, direttamente o indirettamente, denaro, regali, benefici, ospitalità, favori, incarichi, opportunità o utilità di qualsiasi natura allo scopo di ottenere vantaggi indebiti o influenzare decisioni commerciali, contrattuali, amministrative, istituzionali o professionali.

Omaggi e ospitalità sono ammessi soltanto se leciti, occasionali, trasparenti, di modico valore, coerenti con le normali consuetudini professionali e non idonei a influenzare una decisione. Sono sempre vietati denaro contante, strumenti equivalenti al contante, pagamenti di facilitazione e benefici offerti o ricevuti in violazione delle regole applicabili ai pubblici ufficiali, durante procedure di gara o in prossimità di decisioni rilevanti. Il Fornitore segnala a NOLOOP richieste anomale o situazioni dubbie collegate al rapporto.

I Fornitori devono adottare misure idonee, commisurate alla propria dimensione e al rischio, per prevenire corruzione, frode, riciclaggio, finanziamento del terrorismo, irregolarità contabili e altri reati rilevanti, anche da parte del personale e dei soggetti coinvolti nella prestazione.

4.3 Antiriciclaggio, tracciabilità finanziaria e trasparenza

I Fornitori devono operare nel pieno rispetto delle normative applicabili in materia di antiriciclaggio, contrasto al finanziamento del terrorismo, trasparenza finanziaria, correttezza contabile e tracciabilità dei flussi economici.

In particolare, i Fornitori si impegnano a:

  • garantire che ogni transazione finanziaria relativa ai rapporti con NOLOOP sia lecita, trasparente, verificabile e correttamente registrata;
  • emettere documenti fiscali e contabili accurati, coerenti con le prestazioni effettivamente rese e privi di descrizioni fuorvianti;
  • utilizzare strumenti di pagamento tracciabili e coerenti con le condizioni contrattuali;
  • utilizzare il contante soltanto nei limiti di legge, ove giustificato e consentito dalle condizioni contrattuali; i pagamenti relativi a NOLOOP devono di regola avvenire su conti intestati al Fornitore o formalmente comunicati e verificabili;
  • non utilizzare conti cifrati, conti di terzi non autorizzati o strumenti incoerenti con criteri di trasparenza e tracciabilità;
  • non porre in essere attività che possano agevolare il riciclaggio di proventi illeciti o il finanziamento di attività criminali;
  • fornire, ove richiesto e nel rispetto della legge, informazioni trasparenti sulla struttura societaria, sul titolare effettivo, sui soggetti controllanti e sui subfornitori coinvolti;
  • collaborare con NOLOOP nelle attività di due diligence, qualifica, verifica o aggiornamento delle informazioni relative al Fornitore.

4.4 Concorrenza leale

I Fornitori devono operare nel rispetto delle normative in materia di concorrenza e antitrust, evitando accordi, pratiche o comportamenti volti ad alterare il mercato, limitare la libera concorrenza, manipolare prezzi, offerte, gare, condizioni contrattuali o processi di selezione.

4.5 Conflitti di interesse

I Fornitori devono evitare situazioni di conflitto di interesse, anche potenziale o apparente, che possano compromettere l’imparzialità, l’indipendenza, la correttezza o la trasparenza del rapporto con NOLOOP. Devono essere comunicate tempestivamente, a titolo esemplificativo, relazioni personali, familiari, professionali, finanziarie o societarie con dipendenti, amministratori, clienti o altri soggetti coinvolti nelle decisioni relative al rapporto. In attesa delle indicazioni di NOLOOP, il Fornitore si astiene dalle attività o decisioni interessate dal conflitto, salvo esigenze urgenti di sicurezza o continuità.

4.6 Sanzioni economiche, embarghi e controlli alle esportazioni

Ove applicabile alla fornitura, i Fornitori rispettano le misure restrittive, gli embarghi e le norme sul controllo delle esportazioni e delle tecnologie. Informano tempestivamente NOLOOP qualora il Fornitore, il titolare effettivo, un subfornitore rilevante o la prestazione risultino soggetti a restrizioni che possano incidere sulla liceità o sull’esecuzione del rapporto.

5. Diritti umani e condizioni di lavoro

NOLOOP riconosce e promuove il rispetto dei diritti umani fondamentali in conformità ai principi internazionali, tra cui:

  • Dichiarazione Universale dei Diritti Umani;
  • Convenzioni e principi fondamentali dell’Organizzazione Internazionale del Lavoro (ILO);
  • Principi Guida delle Nazioni Unite su Imprese e Diritti Umani;
  • Dieci Principi del Global Compact delle Nazioni Unite.

I Fornitori devono garantire un ambiente di lavoro equo, sicuro, inclusivo e rispettoso della dignità delle persone.

5.1 Lavoro minorile, lavoro forzato e tratta di persone

È vietato impiegare persone di età inferiore al minimo previsto dalla legge applicabile. In ogni caso, ai minori di diciotto anni non devono essere affidate attività pericolose, notturne o idonee a compromettere salute, sicurezza, istruzione o sviluppo. Sono ammesse soltanto forme di apprendistato o formazione lecite, protette e coerenti con gli standard internazionali applicabili.

Sono inoltre vietati:

  • lavoro forzato, obbligato, coatto o carcerario non volontario;
  • sfruttamento, tratta di esseri umani, lavoro servile, schiavitu moderna o coercizione;
  • trattenimento illecito di documenti di identità, imposizione di depositi o commissioni di reclutamento che limitino la libertà del lavoratore;
  • minacce, violenza, restrizioni ingiustificate della libertà di movimento o ricorso sistematico a straordinari forzati;
  • pratiche disciplinari degradanti, violente, discriminatorie o lesive della dignità della persona.

5.2 Pari opportunità, inclusione e non discriminazione

I Fornitori devono garantire un ambiente di lavoro inclusivo e rispettoso, privo di discriminazioni fondate su genere, identità o espressione di genere, età, origine, nazionalità, religione, orientamento sessuale, disabilità, condizioni personali o sociali, opinioni politiche, appartenenza sindacale o qualsiasi altra caratteristica protetta dalla legge.

I Fornitori devono promuovere pari opportunità, rispetto, inclusione e contrasto a molestie, violenze, intimidazioni, ritorsioni o comportamenti offensivi. Ove richiesto dalla legge e ragionevolmente possibile, adottano accomodamenti adeguati per le persone con disabilità.

5.3 Condizioni di lavoro, orario e retribuzione

I Fornitori devono garantire condizioni di lavoro conformi alle normative applicabili e ai contratti collettivi di riferimento, ove applicabili.

In particolare, i Fornitori devono:

  • rispettare i limiti legali relativi a orario di lavoro, riposi, ferie e straordinari;
  • garantire retribuzioni, contributi e benefici conformi alle leggi e ai contratti applicabili, senza trattenute punitive o non autorizzate;
  • assicurare rapporti di lavoro regolari, documentati e trasparenti, fornendo condizioni comprensibili al lavoratore;
  • rispettare la libertà di associazione e il diritto alla rappresentanza dei lavoratori;
  • non utilizzare forme contrattuali, intermediazioni o lavoro autonomo fittizio per eludere obblighi di legge o contrattuali.

5.4 Salute e sicurezza sul lavoro

I Fornitori devono:

  • garantire ambienti di lavoro sicuri e salubri;
  • rispettare la normativa vigente in materia di salute e sicurezza;
  • identificare, valutare e mitigare i rischi professionali;
  • adottare misure preventive e protettive adeguate alla natura delle attività svolte;
  • fornire gratuitamente al personale i Dispositivi di Protezione Individuale necessari;
  • assicurare informazione, formazione e addestramento adeguati;
  • garantire idonea gestione di emergenze, incidenti, quasi incidenti e infortuni;
  • collaborare con NOLOOP, il cliente, la venue o gli altri soggetti coinvolti nella gestione dei rischi interferenziali, ove applicabile;
  • rispettare DVR, DUVRI, piani di sicurezza, piani di emergenza, procedure operative e istruzioni specifiche che siano applicabili e messi a disposizione per l’attività;
  • comunicare senza ritardo ai referenti operativi di NOLOOP infortuni gravi, situazioni di pericolo, quasi incidenti o eventi di sicurezza connessi alle attività svolte per la Società, collaborando alle indagini e alle azioni correttive;
  • garantire che il personale presente presso sedi, venue o eventi rispetti le regole di accesso, sicurezza, emergenza e condotta comunicate e non svolga attività sotto l’effetto di sostanze che ne compromettano l’idoneità e la sicurezza.

6. Tutela dell’ambiente, sostenibilità e Agenda 2030

In coerenza con la natura di Società Benefit di NOLOOP, con il Sistema di Gestione Integrato, con l’adesione al Global Compact delle Nazioni Unite e con i principi dell’Agenda 2030, i Fornitori sono chiamati a operare in modo responsabile, contribuendo alla generazione di valore economico, sociale e ambientale.

I Fornitori sono tenuti a:

  • rispettare la normativa ambientale applicabile;
  • mantenere attive e conformi le autorizzazioni ambientali necessarie;
  • ridurre l’impatto ambientale delle proprie attività;
  • promuovere l’uso efficiente delle risorse naturali, dell’energia, dell’acqua e delle materie prime;
  • prevenire e ridurre l’inquinamento;
  • gestire correttamente rifiuti, materiali, imballaggi e sostanze potenzialmente pericolose;
  • promuovere, ove possibile, riuso, riciclo, riduzione degli sprechi ed economia circolare;
  • contribuire, ove pertinente e misurabile, alla riduzione delle emissioni climalteranti;
  • adottare pratiche sostenibili lungo la catena di fornitura, in modo proporzionato al rischio e alla propria capacità di influenza;
  • comunicare tempestivamente incidenti ambientali o violazioni rilevanti connesse alla fornitura;
  • fornire, ove richiesto, dati ambientali, sociali o di sostenibilità accurati, completi, tracciabili e supportati da evidenze, evitando dichiarazioni ingannevoli o non verificabili.

6.1 Obiettivi di Sviluppo Sostenibile rilevanti

NOLOOP riconosce e promuove il contributo della propria catena di fornitura agli Obiettivi di Sviluppo Sostenibile dell’Agenda 2030. L’elenco seguente è prioritario ma non esaustivo e si applica in funzione della natura della fornitura e degli impatti effettivi:

  • SDG 1 - Sconfiggere la povertà, promuovendo pratiche economiche corrette, rapporti di fornitura responsabili e rispetto dei diritti fondamentali;
  • SDG 5 - Parità di genere, favorendo pari opportunità, inclusione e non discriminazione;
  • SDG 8 - Lavoro dignitoso e crescita economica, garantendo condizioni di lavoro sicure, regolari, eque e rispettose dei diritti umani;
  • SDG 9 - Imprese, innovazione e infrastrutture, promuovendo qualità, affidabilità, innovazione responsabile, resilienza operativa e sicurezza delle informazioni;
  • SDG 12 - Consumo e produzione responsabili, riducendo sprechi, promuovendo l’uso efficiente delle risorse, la tracciabilità e pratiche di economia circolare (in particolare L’obbiettivo 12.8 mira a garantire che le persone dispongano delle informazioni e della consapevolezza necessarie per lo sviluppo sostenibile e per stili di vita in armonia con la natura);
  • SDG 13 - Lotta contro il cambiamento climatico, impegnandosi nella riduzione degli impatti ambientali e delle emissioni climalteranti;
  • SDG 14 - Vita sott’acqua, ove pertinente, prevenendo l’inquinamento, riducendo rifiuti e dispersioni nell’ambiente e promuovendo una gestione responsabile dei materiali;
  • SDG 16 - Pace, giustizia e istituzioni solide, adottando comportamenti etici, trasparenti, anticorruzione, conformi alla legge e rispettosi della governance responsabile;
  • SDG 17 - Partnership per gli obiettivi, promuovendo collaborazione responsabile tra NOLOOP, Fornitori, partner, clienti e altri stakeholder.

I Fornitori sono chiamati a contribuire, per quanto di competenza e in modo proporzionato alla natura della fornitura, al raggiungimento degli SDGs rilevanti.

7. Qualità, conformità, affidabilità e continuità operativa

I Fornitori devono garantire che i beni e i servizi forniti:

  • siano conformi agli standard di qualità concordati;
  • rispettino le normative tecniche, di sicurezza, di conformità e di accessibilità applicabili;
  • soddisfino i requisiti contrattuali e le specifiche comunicate da NOLOOP;
  • siano erogati con continuità, affidabilità, competenza e tempestività;
  • siano supportati da adeguate capacità organizzative, tecniche, documentali e professionali;
  • siano autentici, leciti e tracciabili, senza impiego consapevole di componenti, materiali, licenze o prodotti contraffatti o di provenienza illecita;
  • non comportino rischi non gestiti per clienti, partecipanti, lavoratori, ambiente, dati, informazioni, proprietà intellettuale o reputazione di NOLOOP.

NOLOOP incoraggia l’adozione di sistemi di gestione certificati o comunque strutturati, quali ISO 9001, ISO 14001, ISO 45001, ISO 20121 e ISO/IEC 27001, in funzione della natura della fornitura e del profilo di rischio. Eventuali dichiarazioni di certificazione devono essere veritiere, riferite al corretto campo di applicazione e supportate da attestazioni in corso di validità.

Il Fornitore deve comunicare preventivamente, quando possano incidere sui requisiti concordati, modifiche rilevanti a prodotti, materiali, processi, sedi operative, subfornitori critici, personale chiave, autorizzazioni o certificazioni. Ove il contratto lo preveda, tali modifiche richiedono l’approvazione di NOLOOP.

Per le forniture critiche, il Fornitore mantiene piani di continuità, emergenza e ripristino proporzionati al rischio e ne verifica periodicamente l’efficacia. Comunica tempestivamente a NOLOOP criticità che possano compromettere qualità, sicurezza, tempi, continuità, conformità o corretta esecuzione della fornitura.

8. Riservatezza, privacy, sicurezza delle informazioni, proprietà intellettuale e uso dell’IA

NOLOOP considera la sicurezza delle informazioni, la protezione dei dati personali, la riservatezza, la continuità delle informazioni e la tutela della proprietà intellettuale elementi essenziali della propria governance e del Sistema di Gestione Integrato, secondo il campo di applicazione e le certificazioni in corso di validità.

I Fornitori che trattano dati, informazioni, documenti, credenziali, sistemi, piattaforme, dispositivi, contenuti digitali, asset informativi o informazioni riservate di NOLOOP, dei clienti, dei partecipanti, dei dipendenti o di altri stakeholder devono adottare misure tecniche, organizzative e contrattuali adeguate al rischio.

8.1 Riservatezza delle informazioni

I Fornitori devono:

  • garantire la riservatezza delle informazioni di cui vengano a conoscenza nello svolgimento delle attività;
  • utilizzare le informazioni esclusivamente per le finalità connesse al rapporto contrattuale con NOLOOP;
  • limitare l’accesso alle informazioni al solo personale autorizzato e per effettiva necessità operativa;
  • impedire accessi non autorizzati, divulgazione indebita, perdita, alterazione, copia non autorizzata o uso improprio delle informazioni;
  • proteggere informazioni commerciali, tecniche, economiche, progettuali, organizzative, contrattuali, strategiche, personali e riservate;
  • non divulgare informazioni a terzi senza preventiva autorizzazione di NOLOOP, salvo obblighi di legge.

Gli obblighi di riservatezza permangono anche dopo la cessazione del rapporto contrattuale, per il periodo previsto dalla legge, dal contratto o dalla natura delle informazioni.

8.2 Protezione dei dati personali e ruoli privacy

I Fornitori devono trattare i dati personali nel rispetto del Regolamento (UE) 2016/679, della normativa nazionale applicabile e del ruolo privacy concretamente assunto. I ruoli di titolare autonomo, contitolare o responsabile del trattamento sono definiti in base alle attività effettive e non alla sola denominazione contrattuale.

Ove il Fornitore tratti dati personali per conto di NOLOOP, deve essere formalizzato, quando necessario, un accordo ai sensi dell’art. 28 GDPR. In tale caso il Fornitore opera soltanto su istruzioni documentate, non ricorre a sub-responsabili senza la preventiva autorizzazione prevista dall’accordo e non trasferisce dati fuori dallo Spazio Economico Europeo senza le garanzie richieste dal Capo V del GDPR e le ulteriori autorizzazioni contrattualmente dovute.

I Fornitori devono:

  • trattare i dati personali solo per finalità lecite, determinate e autorizzate;
  • garantire correttezza, minimizzazione, integrità, riservatezza e limitazione della conservazione;
  • adottare misure tecniche e organizzative adeguate al rischio;
  • assicurare che il personale autorizzato sia istruito e vincolato alla riservatezza;
  • collaborare con NOLOOP nella gestione di richieste degli interessati, valutazioni, audit, violazioni dei dati e altri adempimenti privacy;
  • restituire o cancellare i dati al termine del rapporto secondo le istruzioni e gli obblighi applicabili, fornendo conferma ove richiesto.

8.3 Sicurezza delle informazioni e requisiti coerenti con ISO/IEC 27001

In coerenza con i principi della norma ISO/IEC 27001, i Fornitori devono adottare presidi adeguati per proteggere la riservatezza, l’integrità e la disponibilità delle informazioni gestite nell’ambito del rapporto con NOLOOP.

In particolare, i Fornitori devono, ove applicabile e in modo proporzionato al rischio:

  • mantenere controlli di accesso adeguati a sistemi, applicazioni, cartelle, dati e documenti;
  • utilizzare credenziali individuali, robuste e non condivise;
  • adottare autenticazione a più fattori per gli accessi sensibili o remoti, ove tecnicamente disponibile e proporzionata al rischio;
  • proteggere dispositivi, endpoint, account, reti e ambienti cloud utilizzati per le attività svolte per NOLOOP;
  • mantenere aggiornati sistemi, software, antivirus, anti-malware e strumenti di protezione, gestendo tempestivamente vulnerabilità e patch rilevanti;
  • proteggere le informazioni durante archiviazione, trasmissione, condivisione e cancellazione, ricorrendo alla cifratura ove appropriato;
  • utilizzare canali sicuri per lo scambio di documenti o dati riservati;
  • evitare l’utilizzo di account personali o strumenti non autorizzati per trattare informazioni di NOLOOP;
  • prevenire perdita, furto, danneggiamento, divulgazione non autorizzata o indisponibilità delle informazioni;
  • garantire backup, continuità e ripristino delle informazioni ove pertinenti alla fornitura;
  • assicurare corretta gestione di supporti, dispositivi e documentazione contenente informazioni riservate;
  • cancellare o restituire dati e informazioni di NOLOOP al termine del rapporto o quando non più necessari, secondo le istruzioni ricevute;
  • estendere obblighi equivalenti a eventuali subfornitori autorizzati che trattino informazioni o dati per le attività svolte per NOLOOP.

8.4 Incidenti di sicurezza, data breach e obblighi di comunicazione

I Fornitori devono comunicare a NOLOOP, senza ingiustificato ritardo e comunque entro l’eventuale termine contrattuale, qualsiasi evento sospetto o confermato che possa compromettere riservatezza, integrità o disponibilità di informazioni, dati personali, sistemi o servizi connessi alla fornitura. La prima comunicazione non deve essere rinviata perché tutte le informazioni non sono ancora disponibili e può essere successivamente integrata.

Rientrano tra tali eventi, a titolo esemplificativo:

  • violazione o sospetta violazione di dati personali;
  • accesso non autorizzato a dati, account, sistemi o documenti;
  • perdita, furto o smarrimento di dispositivi, credenziali o supporti contenenti dati o informazioni di NOLOOP;
  • attacchi informatici, malware, ransomware, phishing o compromissione di account;
  • indisponibilità significativa di sistemi o servizi essenziali per la fornitura;
  • invio errato di dati o documenti a soggetti non autorizzati;
  • divulgazione non autorizzata di informazioni riservate.

Il Fornitore deve preservare le evidenze, adottare misure immediate di contenimento compatibili con la sicurezza e collaborare con NOLOOP nelle attività di analisi, notifica, ripristino e prevenzione. Deve fornire aggiornamenti tempestivi, completi e veritieri, senza effettuare comunicazioni pubbliche riferite a NOLOOP salvo obblighi di legge o preventiva autorizzazione.

8.5 Verifiche e misure di garanzia

NOLOOP può richiedere ai Fornitori, in funzione della criticità della fornitura e del livello di rischio, evidenze relative alle misure di sicurezza adottate, quali, a titolo esemplificativo:

  • policy o procedure di sicurezza delle informazioni;
  • misure di controllo accessi;
  • modalità di gestione credenziali e account;
  • misure di backup e continuità operativa;
  • procedure di gestione incidenti;
  • attestazioni, certificazioni o audit pertinenti;
  • evidenze di formazione o sensibilizzazione del personale;
  • garanzie applicate a subfornitori coinvolti.

Le richieste e le verifiche sono svolte con modalità proporzionate, nel rispetto della riservatezza, della protezione dei dati, dei segreti commerciali, dei diritti di terzi e della continuità operativa.

Il Fornitore può oscurare informazioni non pertinenti, pur fornendo evidenze sufficienti a dimostrare la conformità. Il possesso di una certificazione ISO/IEC 27001 costituisce elemento positivo di valutazione, ma non esonera dal rispetto dei requisiti contrattuali e delle istruzioni di NOLOOP.

8.6 Proprietà intellettuale, marchi e comunicazioni esterne

I Fornitori rispettano i diritti di proprietà intellettuale e industriale di NOLOOP e dei terzi, utilizzando esclusivamente contenuti, software, immagini, musiche, opere, marchi, brevetti, licenze e materiali per i quali dispongano dei necessari diritti. Non possono utilizzare il nome, il logo, i marchi, le referenze, le immagini di eventi o il rapporto con NOLOOP per finalità promozionali, portfolio, comunicati o social media senza preventiva autorizzazione scritta. Eventuali contestazioni o sospette violazioni devono essere comunicate tempestivamente.

8.7 Uso responsabile di sistemi di intelligenza artificiale

Quando impiegano sistemi di intelligenza artificiale nello svolgimento delle attività per NOLOOP, i Fornitori devono rispettare la normativa applicabile, le istruzioni contrattuali e principi di trasparenza, sicurezza, supervisione umana e verificabilità. Non devono inserire dati personali, informazioni riservate, segreti commerciali o materiali di NOLOOP in strumenti non autorizzati; devono verificare accuratezza, liceità, non discriminazione e titolarità degli output prima del loro utilizzo. L’impiego dell’IA deve essere comunicato a NOLOOP quando previsto dal contratto, quando incide in modo significativo sul risultato o quando richiesto per ragioni di sicurezza, diritti o conformità.

9. Catena di fornitura

I Fornitori si impegnano ad applicare un approccio basato sul rischio alla propria catena di fornitura e a estendere ai soggetti coinvolti nelle attività per NOLOOP requisiti equivalenti e proporzionati a quelli del presente Codice.

In particolare, i Fornitori devono:

  • selezionare subfornitori e partner secondo criteri di legalità, affidabilità, qualità, sicurezza, tutela dei diritti umani, sostenibilità e sicurezza delle informazioni;
  • svolgere verifiche ragionevoli sui subfornitori rilevanti in funzione del rischio, conservando evidenze adeguate;
  • assicurare che i subfornitori coinvolti nelle attività per NOLOOP rispettino obblighi coerenti con il presente Codice;
  • non affidare attività a subfornitori non autorizzati quando il contratto richieda la preventiva approvazione di NOLOOP;
  • mantenere la responsabilità per le attività affidate ai propri subfornitori nei limiti previsti dal contratto e dalla legge;
  • richiedere azioni correttive o sostituire, quando necessario e possibile, subfornitori che presentino violazioni gravi o non sanate;
  • comunicare tempestivamente eventuali criticità relative alla catena di fornitura.

10. Comunicazioni operative, segnalazioni e non conformità

Incidenti, pericoli, violazioni dei dati, disservizi, conflitti di interesse, reclami e altre non conformità operative devono essere comunicati tempestivamente ai referenti contrattuali o mediante i canali previsti dalle procedure applicabili. Tali comunicazioni non devono essere rinviate ne sostituite dalla procedura whistleblowing.

I Fornitori e le persone che operano nel relativo contesto lavorativo possono inoltre segnalare violazioni del presente Codice, del Codice Etico o della normativa applicabile. Le segnalazioni possono riguardare, a titolo esemplificativo:

  • corruzione, frode, riciclaggio o irregolarità finanziarie;
  • violazioni dei diritti umani o delle condizioni di lavoro;
  • rischi o violazioni in materia di salute e sicurezza;
  • violazioni ambientali;
  • violazioni privacy o sicurezza delle informazioni;
  • conflitti di interesse;
  • comportamenti discriminatori, molesti o ritorsivi;
  • mancato rispetto del presente Codice.

Le segnalazioni che rientrano nell’ambito del D.Lgs. 24/2023 e della procedura aziendale possono essere effettuate, dai soggetti legittimati e sulla base di fondati motivi, tramite il canale interno dedicato. Le tutele di riservatezza e il divieto di ritorsione si applicano nei termini, con le condizioni e nei limiti previsti dalla normativa e dalla procedura; non tutte le non conformità operative costituiscono segnalazioni whistleblowing.

Canale interno whistleblowing: https://noloop-whistleblowing.wallbreakers.it/#/

Il segnalante non è tenuto a svolgere indagini autonome e deve evitare acquisizioni illecite di informazioni. Il Fornitore preserva le evidenze disponibili, collabora in buona fede e vieta ritorsioni, ostacoli o pressioni nei confronti di chi effettua una segnalazione protetta o collabora alla relativa gestione.

11. Monitoraggio, verifiche, azioni correttive e conseguenze

NOLOOP applica un approccio proporzionato al rischio e si riserva, nei limiti del contratto e della legge, il diritto di:

  • verificare il rispetto del presente Codice;
  • richiedere informazioni, documenti, dichiarazioni o evidenze di conformità;
  • effettuare verifiche documentali o audit, anche presso il Fornitore, con ragionevole preavviso, salvo urgenze o gravi rischi, e secondo modalità concordate e proporzionate;
  • richiedere azioni correttive, misure di contenimento e aggiornamenti sul relativo stato di attuazione;
  • sospendere o risolvere il rapporto nei casi previsti dalla legge o dal contratto.

Le verifiche devono rispettare riservatezza, protezione dei dati, segreti commerciali, sicurezza e continuità operativa. Non comportano accesso indiscriminato a informazioni non pertinenti o protette di altri clienti. Il Fornitore collabora e mette a disposizione evidenze sufficienti, anche mediante attestazioni indipendenti quando appropriate.

Qualora vengano riscontrate non conformità sanabili, NOLOOP può richiedere un piano di azioni correttive con responsabilità, tempi ed evidenze di chiusura definiti. Salvo esigenze urgenti di sicurezza, legalità o tutela di terzi, al Fornitore è consentito fornire chiarimenti e osservazioni prima dell’adozione delle misure definitive.

Le conseguenze sono determinate considerando natura, gravità, intenzionalità, reiterazione, impatto, tempestività della comunicazione e collaborazione prestata. Possono includere richiamo formale, azioni correttive, sospensione di singole attività, sospensione della qualifica, sospensione del rapporto e, nei casi previsti dal contratto, risoluzione e richiesta di risarcimento.

Possono essere considerate gravi, in funzione delle circostanze, le violazioni relative a corruzione o frode, lavoro forzato o lavoro minorile illecito, gravi rischi per salute e sicurezza o ambiente, trattamento illecito o divulgazione non autorizzata di dati e informazioni, mancata comunicazione di incidenti rilevanti, subappalto non autorizzato, falsificazione di evidenze, ritorsioni o mancata collaborazione alle verifiche e alle azioni correttive.

12. Accettazione, aggiornamento e coordinamento del Codice

Il presente Codice, identificato mediante codice documento, revisione e data, è pubblicato sul sito istituzionale di NOLOOP ed è messo a disposizione dei Fornitori tramite i moduli di sistema, i documenti di qualifica o i contratti. La sottoscrizione può avvenire in forma elettronica, digitale o autografa.

Mediante la sottoscrizione del modulo o del documento contrattuale applicabile, il Fornitore dichiara di:

  • aver ricevuto o avuto accesso alla specifica versione del Codice di Condotta dei Fornitori e del Codice Etico di NOLOOP;
  • averli letti e compresi;
  • rispettare il Codice Etico per quanto applicabile alla natura del rapporto e osservare il presente Codice secondo il proprio ambito di attività e responsabilità;
  • informare il personale coinvolto e imporre obblighi equivalenti e proporzionati ai subfornitori e partner autorizzati;
  • collaborare con NOLOOP in caso di verifiche, richieste documentali, incidenti, non conformità o azioni correttive;
  • comunicare tempestivamente violazioni, criticità o situazioni che possano compromettere il rispetto del Codice;
  • disporre, se firma per conto di un’organizzazione, dei poteri necessari per impegnarla.

Le modifiche sostanziali del Codice sono comunicate ai Fornitori e diventano efficaci secondo il meccanismo previsto dal contratto o mediante nuova accettazione. La mera pubblicazione di una versione successiva sul sito non sostituisce gli adempimenti di comunicazione o accettazione previsti per il rapporto in essere.

Approvato dal Consiglio di Amministrazione di NOLOOP S.r.l. - Società Benefit

Data di approvazione: 16 luglio 2026
Data di entrata in vigore: 20 luglio 2026