Zum Hauptinhalt springen
Gesetzlich vorgeschrieben (HinSchG) für Unternehmen ab 50 Beschäftigten

Vertrauen #

Alles, was eine Beschaffungsstelle, ein Datenschutzbeauftragter oder ein Rechtsteam zur Bewertung von EthicsPortal benötigt.

Stand: 2026-09-05.


Vertragspartner #

Aktuelle Registerunterlagen und gegengezeichnete Vertragsdokumente stellen wir im Beschaffungsprozess auf Anfrage bereit.


Datenresidenz und Verarbeiterverhältnis #

Im Standard-Subscription-Modell ist der Kunde Verantwortlicher und EthicsPortal Auftragsverarbeiter für Meldedaten.

Kerndaten von Hinweisgebermeldungen — Anwendung, Datenbank und Dateispeicher — werden in Nürnberg, Deutschland bei Hetzner gehostet. Transaktions-E-Mails laufen über Mailjet (Frankreich). Anbieter für Konto-, Zahlungs- und öffentliche Websiteverarbeitung sind in der Datenschutzerklärung offengelegt und liegen außerhalb der vom Kunden angewiesenen Verarbeitungskette des AVV. Das Berichtsportal und das Bearbeiter-Portal laden Cloudflare nicht.


Personal und Geschäftsfortführung des Anbieters #

Personal. EthicsPortal hat keine Beschäftigten oder Auftragnehmer. Alle Kundendaten werden ausschließlich durch den benannten Betreiber verarbeitet. Anbieterseitige Personalkontrollen — Background-Screening, Sicherheitsschulungen, Onboarding-/Offboarding-Prozess — reduzieren sich daher auf die dokumentierte Zusammenfassung des privilegierten Zugangs, die im Beschaffungsreview verfügbar ist.

Geschäftsfortführung. Im Falle einer Handlungsunfähigkeit des Betreibers oder einer Geschäftsaufgabe haben Kundenorganisationen Anspruch auf einen vollständigen maschinenlesbaren Export ihrer Daten sowie eine definierte Übergangsfrist, um zu einem alternativen Anbieter zu migrieren. Konkrete Regelungen sind im Auftragsverarbeitungsvertrag festgelegt und in den im Beschaffungsreview verfügbaren Unterlagen näher ausgeführt.


Zertifizierungsstatus #

EthicsPortal beansprucht auf dieser Website derzeit keine akkreditierte ISO-27001-Zertifizierung. Ein unabhängiger externer Penetrationstest liegt derzeit ebenfalls nicht vor. Sobald sich eines davon ändert, werden Name der Zertifizierung (oder Umfang, Datum und Zusammenfassung der Nachbesserungen des Tests) hier veröffentlicht.


Operativer Lebenszyklus #

FrageAntwort
Live-VerfügbarkeitVeröffentlicht unter secure.ethicsportal.eu/up für die abgedeckten Oberflächen. Messmethode und Ausnahmen siehe Service Level Agreement .
Sitzungs- und ZugriffslebenszyklusSitzungen verfallen automatisch nach 14 Tagen Inaktivität und werden nächtlich aufgeräumt. Nutzer können ihre eigenen Sitzungen jederzeit einsehen und widerrufen. Jede Sitzung erfasst last_seen_at, sodass veraltete Geräte erkennbar sind. Die Deaktivierung eines Mitglieds entzieht den Zugriff an der Anfragegrenze, hebt offene Meldungszuweisungen auf und entfernt Teilnehmerschaften, während die Audit-Historie erhalten bleibt. Siehe Sicherheit .
Backup und RestoreTägliche PostgreSQL-Dumps in Hetzner Object Storage (EU, maximale Aufbewahrung 28 Tage) sowie Hetzner-Server-Snapshots (7 Tage Aufbewahrung). RPO 24 Stunden, RTO 4 Stunden. Letzte Restore-Übung: 2026-09-01. Siehe Sicherheit .
Abhängigkeits- und Patch-ManagementKontinuierliches SCA in CI (Brakeman, bundler-audit, importmap audit) sowie wöchentliche Dependabot-Updates. Keine Komponenten ohne Upstream-Support im Einsatz. Siehe Sicherheit .
Export und LöschungDer PDF-Fallexport steht in der Anwendung für jeden Fall zur Verfügung (Beschreibung, Nachrichten, Audit-Protokoll, Anhänge). Ein maschinenlesbarer Massenexport des gesamten Organisationsdatenbestands wird auf Anfrage beim Vertragsende bereitgestellt. Vertragliche Verpflichtungen sind im Auftragsverarbeitungsvertrag geregelt.
Recovery-ZieleSiehe Service Level Agreement .

Vertragspositionen #

Eine zentrale Quelle für die vertraglichen Fragen, die Beschaffungsstellen am häufigsten stellen. Jede Zeile verweist auf das maßgebliche Dokument.

PunktPosition von EthicsPortal
Aggregierte HaftungsobergrenzeZwölf Monate Entgelte, die in den 12 Monaten vor dem anspruchsauslösenden Ereignis gezahlt wurden (AGB §11 ). Ansprüche aus AVV, Service Level Agreement und unterzeichneten Aufträgen unterliegen derselben Obergrenze, vorbehaltlich zwingenden Rechts und ausdrücklich vereinbarter Ausnahmen.
SchutzrechtsansprücheDie Standard-AGB enthalten keine Pflicht zur Verteidigung oder Freistellung des Kunden. Eine solche Pflicht erfordert einen gesonderten unterzeichneten Auftrag (AGB §12 ).
Meldefrist bei VerletzungenUnverzüglich nach Kenntnisnahme, wie es Art. 33(2) DSGVO vom Auftragsverarbeiter verlangt (AVV §6.6 ). Verfügbare wesentliche Informationen werden mit der ersten Meldung übermittelt und bei Verfügbarkeit ergänzt.
AuditrechteDer gewöhnliche AVV sieht die nach Art. 28(3)(h) DSGVO erforderliche Information und Auditunterstützung vor, vorbehaltlich angemessener Vorgaben zu Umfang, Vertraulichkeit, Sicherheit, Terminierung und Kosten (AVV §6.9 ). DORA-spezifische Zugangs-, Einsichts-, Prüfungs- oder Kooperationsrechte von Behörden bedürfen eines gesonderten, beidseitig unterzeichneten DORA-Auftrags, der Umfang und Durchführung festlegt. Eine einseitige Einstufung durch den Kunden ändert den Vertrag nicht.
Service-GutschriftenSelf-Service-Pläne enthalten keine monetären Service-Gutschriften. Rechtsbehelfe bei wesentlichen oder wiederholten Verfügbarkeitsausfällen unterliegen der aggregierten Haftungsobergrenze (SLA ).
Kundenverwaltete Verschlüsselungsschlüssel (BYOK / externes KMS)Nicht unterstützt. Vom Verarbeiter verwaltete Schlüssel erhalten die derzeitige Verschlüsselungsarchitektur. Die Löschung folgt dem in AVV §6.8 und §6.11 beschriebenen Produktions- und Sicherungszyklus; eine sofortige Löschung aus jeder Sicherungskopie wird nicht zugesagt.
Quellcode-HinterlegungWird nicht angeboten. Geschäftsfortführung wird über die Betreiber-Ausfall-Regelungen des Betriebsfortführungsplans und die Datenexport- und Löschrechte des Verantwortlichen nach AVV §6.8 abgedeckt.
Mitteilung zu Unterauftragsverarbeiter-ÄnderungenMindestens 30 Tage vor Hinzufügen oder Ersatz eines Unterauftragsverarbeiters; der Verantwortliche kann widersprechen und kündigen, wenn keine Einigung erzielt wird (AVV §6.4 ).
Datenexport und Löschung beim VertragsendeSelbstbedienter PDF-Fallexport im Produkt sowie maschinenlesbarer Massenexport auf Anfrage. Nach Ende des Dienstes werden Daten nach Wahl des Verantwortlichen zurückgegeben oder gelöscht; Sicherungskopien verfallen nach dem angegebenen Zyklus, derzeit spätestens 28 Tage nach der Löschung aus den Produktivsystemen (AVV §6.8 ).
Cyber-HaftpflichtversicherungIn Prüfung. Deckungssumme und Versicherer werden hier veröffentlicht, sobald vorhanden.
Unabhängiger externer PenetrationstestDerzeit nicht durchgeführt. Umfang, Datum und Zusammenfassung der Mängelbeseitigung werden hier veröffentlicht, sobald durchgeführt. Selbst durchgeführte Tests sind unter selbst durchgeführte Sicherheitstests zusammengefasst und stellen keinen Ersatz dar.
Anwendbares Recht und GerichtsstandRecht der Republik Polen; Gerichte in Warschau (AGB §13 ). Der Dienst wird nur für die geschäftliche oder berufliche Nutzung durch Organisationen angeboten.

Diese Positionen sind in den veröffentlichten AGB , im Auftragsverarbeitungsvertrag und im Service Level Agreement abgebildet. Wesentliche Abweichungen werden bei Self-Service-Plänen nicht gewährt.


Öffentliche Dokumente #

Alles, was eine Beschaffungsstelle braucht, ist offen veröffentlicht. Gruppiert nach Funktion des Dokuments.

Vertraglich #

Was das Verhältnis zwischen EthicsPortal und dem Kunden regelt.

DokumentZweck
Allgemeine GeschäftsbedingungenAbonnementbedingungen, Kündigung, Erstattungen
AuftragsverarbeitungsvertragAuftragsverarbeitung nach Art. 28 DSGVO
Service Level AgreementVerfügbarkeitsziel und Messung
DatenschutzerklärungUmgang mit personenbezogenen Daten

Betrieblich #

Wie der Dienst im Alltag betrieben wird und wer sonst beteiligt ist.

DokumentZweck
SicherheitTechnische und organisatorische Maßnahmen
UnterauftragsverarbeiterBenannte Unterauftragsverarbeiter und ihr Umfang
StörungsregisterWesentliche Störungen mit Bezug zu personenbezogenen Daten
BarrierefreiheitEAA-Konformitätsstatus

Richtlinien-Bezug #

Wie EthicsPortal die EU-Richtlinie 2019/1937 abbildet und auslegt.

DokumentZweck
Abdeckung der Richtlinie 2019/1937Funktion-zu-Artikel-Mapping der Richtlinie 2019/1937
Auslegungen der Richtlinie 2019/1937Auslegungspositionen zu unbestimmten Begriffen der Richtlinie
Hinweisgeberschutzgesetze nach LandNationale Umsetzungen und zuständige Behörden
Bußgelder nach LandGeldbußen und strafrechtliche Haftung in den Mitgliedstaaten

Selbsteinschätzung #

Benannte Richtlinien und Kontrollzuordnungen, die eine externe Prüfung bewerten würde.

DokumentZweck
RichtlinienInformationssicherheits-, Kontinuitäts-, Risiko- und Antikorruptionsrichtlinien
ISO/IEC-27001:2022-SelbsteinschätzungDie Anforderungen der Kapitel 4–10 und alle 93 Kontrollen aus Anhang A als Erklärung zur Anwendbarkeit
Selbst durchgeführte SicherheitstestsUmfang, Daten, Feststellungen und Mängelbeseitigung der Tests in Eigenregie
CAIQ-orientierter FragebogenVorausgefüllte Sicherheitsbewertung des Anbieters
DSFA-Vorlage für HinweisgebersystemeVorausgefüllte Bewertung nach Art. 35 DSGVO zur Anpassung und Unterzeichnung durch den Verantwortlichen

Im Beschaffungsreview verfügbar #

Folgende Unterlagen werden im Rahmen einer kontrollierten Offenlegung geteilt und nicht offen veröffentlicht:

Zur Anforderung schreiben Sie an support@ethicsportal.eu . Für Fragen im Sicherheitsreview schreiben Sie an security@ethicsportal.eu .

Zuletzt aktualisiert: