Εμπιστοσύνη #
Όλα όσα χρειάζεται ένας αξιολογητής προμηθειών, Υπεύθυνος Προστασίας Δεδομένων ή νομική ομάδα για να αξιολογήσει το EthicsPortal.
Τελευταία ενημέρωση: 2026-09-05.
Συμβαλλόμενο μέρος #
- Όνομα υπηρεσίας: EthicsPortal (εμπορική επωνυμία)
- Φορέας λειτουργίας: Yaroslav Shmarov, ατομικός επιχειρηματίας (jednoosobowa działalność gospodarcza) εγγεγραμμένος στην Πολωνία
- Καταχωρημένη διεύθυνση: ul. Obrzeżna 1A, 02-691 Warsaw, Poland
- Φορολογικός αριθμός (NIP): 5272755790
- Εξουσιοδοτημένος υπογράφων για εμπορικές συμβάσεις, DPA και ερωτηματολόγια ασφάλειας: Yaroslav Shmarov
- Εμπορική επικοινωνία: support@ethicsportal.eu
- Επικοινωνία ασφάλειας: security@ethicsportal.eu
- Επικοινωνία προστασίας δεδομένων: privacy@ethicsportal.eu
Αποδεικτικά μητρώου και υπογεγραμμένα συμβατικά έγγραφα παρέχονται κατόπιν αιτήματος κατά την αξιολόγηση προμηθειών.
Τοποθεσία δεδομένων και σχέση επεξεργασίας #
Στο τυπικό μοντέλο συνδρομής, ο πελάτης είναι υπεύθυνος επεξεργασίας και το EthicsPortal ενεργεί ως εκτελών την επεξεργασία για τα δεδομένα αναφορών.
Τα βασικά δεδομένα αναφορών — εφαρμογή, βάση δεδομένων και αποθήκευση αρχείων — φιλοξενούνται στη Νυρεμβέργη της Γερμανίας στη Hetzner . Τα μηνύματα υπηρεσίας αποστέλλονται μέσω Mailjet (Γαλλία). Οι πάροχοι για λογαριασμούς, πληρωμές και τον δημόσιο ιστότοπο γνωστοποιούνται στην Πολιτική απορρήτου και βρίσκονται εκτός της αλυσίδας επεξεργασίας κατ’ εντολή πελάτη που καλύπτει η DPA. Η πύλη αναφορών και η πύλη χειριστών δεν φορτώνουν Cloudflare.
Προσωπικό παρόχου και συνέχεια #
Προσωπικό. Το EthicsPortal δεν έχει υπαλλήλους ή εξωτερικούς συνεργάτες. Όλα τα δεδομένα πελατών υφίστανται επεξεργασία μόνο από τον κατονομαζόμενο φορέα λειτουργίας. Τα μέτρα ελέγχου προσωπικού από την πλευρά του παρόχου — έλεγχος ιστορικού, εκπαίδευση ασφάλειας, διαδικασία πρόσληψης/αποχώρησης — ανάγονται έτσι στην τεκμηριωμένη περίληψη προνομιακής πρόσβασης, διαθέσιμη κατά την αξιολόγηση προμηθειών.
Συνέχεια. Σε περίπτωση αδυναμίας του φορέα λειτουργίας ή παύσης της επιχειρηματικής δραστηριότητας, οι οργανισμοί-πελάτες δικαιούνται πλήρη εξαγωγή των δεδομένων τους σε μορφή αναγνώσιμη από μηχανή και καθορισμένη περίοδο σταδιακής αποχώρησης για μετάπτωση σε εναλλακτικό πάροχο. Οι συγκεκριμένες ρυθμίσεις ορίζονται στη Σύμβαση επεξεργασίας δεδομένων και αναλύονται περαιτέρω στα υλικά που είναι διαθέσιμα κατά την αξιολόγηση προμηθειών.
Κατάσταση πιστοποιήσεων #
Το EthicsPortal δεν δηλώνει επί του παρόντος σε αυτόν τον ιστότοπο διαπιστευμένη πιστοποίηση ISO 27001. Δεν υπάρχει επίσης επί του παρόντος καταχωρημένη ανεξάρτητη εξωτερική δοκιμή διείσδυσης. Όταν αλλάξει οποιοδήποτε από τα δύο, το όνομα της πιστοποίησης (ή το πεδίο εφαρμογής της δοκιμής, η ημερομηνία και η περίληψη αποκατάστασης) θα δημοσιευτούν εδώ.
Επιχειρησιακός κύκλος ζωής #
| Ερώτημα | Απάντηση |
|---|---|
| Ζωντανή διαθεσιμότητα | Δημοσιεύεται στο secure.ethicsportal.eu/up για τις καλυπτόμενες επιφάνειες. Δείτε Συμφωνία επιπέδου υπηρεσίας για μεθοδολογία μέτρησης και εξαιρέσεις. |
| Κύκλος ζωής συνεδριών και πρόσβασης | Οι συνεδρίες λήγουν αυτόματα μετά από 14 ημέρες αδράνειας και εκκαθαρίζονται νυχτερινά. Οι χρήστες μπορούν να ελέγξουν και να ανακαλέσουν τις δικές τους συνεδρίες ανά πάσα στιγμή. Κάθε συνεδρία καταγράφει last_seen_at ώστε να εντοπίζονται ανενεργές συσκευές. Η απενεργοποίηση μέλους διακόπτει την πρόσβαση στο όριο του αιτήματος, αφαιρεί τις αναθέσεις ανοιχτών αναφορών και τις συμμετοχές, διατηρώντας ωστόσο το ιστορικό ελέγχου. Δείτε Ασφάλεια
. |
| Αντίγραφα ασφαλείας και επαναφορά | Καθημερινά αντίγραφα PostgreSQL προς το Hetzner Object Storage (ΕΕ, μέγιστη διατήρηση 28 ημερών) και στιγμιότυπα διακομιστή της Hetzner (διατήρηση 7 ημερών). RPO 24 ώρες, RTO 4 ώρες. Τελευταία δοκιμή επαναφοράς: 2026-09-01. Δείτε Ασφάλεια . |
| Διαχείριση εξαρτήσεων και ενημερώσεων | Συνεχής SCA στο CI (Brakeman, bundler-audit, importmap audit) και εβδομαδιαίες ενημερώσεις Dependabot. Δεν αναπτύσσονται συστατικά που έχουν φτάσει στο τέλος του κύκλου ζωής τους. Δείτε Ασφάλεια . |
| Εξαγωγή και διαγραφή | Η εξαγωγή υπόθεσης σε PDF είναι διαθέσιμη εντός της εφαρμογής για κάθε υπόθεση (περιγραφή, μηνύματα, ίχνος ελέγχου, συνημμένα). Μαζική εξαγωγή σε μορφή αναγνώσιμη από μηχανή του πλήρους συνόλου δεδομένων του οργανισμού είναι διαθέσιμη κατόπιν αιτήματος κατά την έξοδο από τη σύμβαση. Οι συμβατικές δεσμεύσεις περιλαμβάνονται στη Σύμβαση επεξεργασίας δεδομένων . |
| Στόχοι ανάκτησης | Δείτε Συμφωνία επιπέδου υπηρεσίας . |
Συμβατικές θέσεις #
Μία πηγή αλήθειας για τα συμβατικά ερωτήματα που οι ομάδες προμηθειών επιχειρήσεων κάνουν συχνότερα. Κάθε γραμμή παραπέμπει στο έγγραφο που διέπει το θέμα.
| Στοιχείο | Θέση EthicsPortal |
|---|---|
| Συνολικό ανώτατο όριο ευθύνης | Δώδεκα μήνες αμοιβών που καταβλήθηκαν τους 12 μήνες πριν από το γεγονός που γεννά την αξίωση (Όροι χρήσης §11 ). Αξιώσεις βάσει DPA, SLA και υπογεγραμμένων εντολών υπάγονται σε ένα όριο, με την επιφύλαξη αναγκαστικού δικαίου και ρητών υπογεγραμμένων εξαιρέσεων. |
| Αξιώσεις πνευματικής ιδιοκτησίας | Οι τυπικοί Όροι δεν προβλέπουν υποχρέωση υπεράσπισης ή αποζημίωσης του πελάτη. Τέτοια υποχρέωση απαιτεί χωριστή υπογεγραμμένη εντολή (Όροι χρήσης §12 ). |
| Προθεσμία γνωστοποίησης παραβίασης | Χωρίς αδικαιολόγητη καθυστέρηση μετά τη στιγμή που λαμβάνει γνώση, όπως απαιτείται από τον εκτελούντα βάσει του Art. 33(2) ΓΚΠΔ (DPA §6.6 ). Οι διαθέσιμες ουσιώδεις πληροφορίες παρέχονται με την αρχική ειδοποίηση και συμπληρώνονται όταν γίνουν διαθέσιμες. |
| Δικαιώματα ελέγχου | Η συνήθης DPA παρέχει τις πληροφορίες και τη συνεργασία ελέγχου που απαιτεί το Art. 28(3)(h) ΓΚΠΔ, με εύλογες διασφαλίσεις ως προς το πεδίο, την εμπιστευτικότητα, την ασφάλεια, τον προγραμματισμό και το κόστος (DPA §6.9 ). Ειδικά δικαιώματα DORA για πρόσβαση, επιθεώρηση, έλεγχο ή συνεργασία αρχών απαιτούν χωριστή εντολή DORA υπογεγραμμένη και από τα δύο μέρη. Η μονομερής κατάταξη του πελάτη δεν τροποποιεί τη σύμβαση. |
| Πιστώσεις υπηρεσίας | Τα πλάνα αυτοεξυπηρέτησης δεν περιλαμβάνουν χρηματικές πιστώσεις υπηρεσίας. Τα ένδικα μέσα για ουσιώδεις ή επαναλαμβανόμενες αποτυχίες διαθεσιμότητας διέπονται από το συνολικό ανώτατο όριο ευθύνης (SLA ). |
| Κλειδιά κρυπτογράφησης διαχειριζόμενα από τον πελάτη (BYOK / εξωτερικό KMS) | Δεν υποστηρίζονται. Τα κλειδιά που διαχειρίζεται ο Εκτελών διατηρούν την τρέχουσα αρχιτεκτονική κρυπτογράφησης. Η διαγραφή ακολουθεί τον κύκλο παραγωγής και αντιγράφων ασφαλείας των DPA §6.8 και §6.11 · δεν υπόσχεται άμεση διαγραφή από κάθε αντίγραφο. |
| Μεσεγγύηση πηγαίου κώδικα | Δεν προσφέρεται. Η συνέχεια διέπεται από τις διατάξεις περί ανικανότητας του φορέα στο Σχέδιο συνέχειας και τα δικαιώματα εξαγωγής και διαγραφής δεδομένων του Υπευθύνου επεξεργασίας βάσει DPA §6.8 . |
| Ειδοποίηση αλλαγής υποεκτελούντα | Τουλάχιστον 30 ημέρες πριν από την προσθήκη ή την αντικατάσταση υποεκτελούντα· ο Υπεύθυνος επεξεργασίας μπορεί να αντιταχθεί και να καταγγείλει εάν δεν επιτευχθεί συμφωνία (DPA §6.4 ). |
| Εξαγωγή και διαγραφή δεδομένων κατά την έξοδο | Εξαγωγή υπόθεσης σε PDF μέσω αυτοεξυπηρέτησης και μαζική εξαγωγή σε μορφή αναγνώσιμη από μηχανή κατόπιν αιτήματος. Μετά τη λήξη της Υπηρεσίας, τα δεδομένα επιστρέφονται ή διαγράφονται κατ’ επιλογή του Υπευθύνου· τα αντίγραφα ασφαλείας λήγουν σύμφωνα με τον αναφερόμενο κύκλο, επί του παρόντος το αργότερο 28 ημέρες μετά τη διαγραφή από την παραγωγή (DPA §6.8 ). |
| Ασφάλιση ευθύνης κυβερνοχώρου | Υπό αξιολόγηση. Το ποσό κάλυψης και ο ασφαλιστής θα δημοσιευθούν εδώ μόλις εξασφαλιστούν. |
| Ανεξάρτητη εξωτερική δοκιμή διείσδυσης | Δεν υπάρχει τρέχουσα. Πεδίο, ημερομηνία και σύνοψη αποκατάστασης θα δημοσιευθούν εδώ μόλις πραγματοποιηθεί. Οι εσωτερικές δοκιμές συνοψίζονται στην ενότητα δοκιμές ασφαλείας που διενεργήθηκαν εσωτερικά και δεν την υποκαθιστούν. |
| Εφαρμοστέο δίκαιο και αρμοδιότητα | Δίκαιο της Πολωνίας· δικαστήρια της Βαρσοβίας (Όροι χρήσης §13 ). Η Υπηρεσία προσφέρεται μόνο σε οργανισμούς για επιχειρηματική ή επαγγελματική χρήση. |
Οι θέσεις αυτές αποτυπώνονται στους δημοσιευμένους Όρους χρήσης , στη Σύμβαση επεξεργασίας δεδομένων και στη Συμφωνία επιπέδου υπηρεσίας . Ουσιώδεις παρεκκλίσεις δεν παρέχονται στα πλάνα αυτοεξυπηρέτησης.
Δημόσια έγγραφα #
Όσα χρειάζεται ένας αξιολογητής προμηθειών δημοσιεύονται ανοιχτά. Ομαδοποιημένα κατά τη λειτουργία του εγγράφου.
Συμβατικά #
Τι διέπει τη σχέση μεταξύ EthicsPortal και πελάτη.
| Έγγραφο | Σκοπός |
|---|---|
| Όροι χρήσης | Όροι συνδρομής, ακύρωση, επιστροφές |
| Σύμβαση επεξεργασίας δεδομένων | Όροι εκτελούντα την επεξεργασία βάσει ΓΚΠΔ άρθρο 28 |
| Συμφωνία επιπέδου υπηρεσίας | Στόχος διαθεσιμότητας και μέτρηση |
| Πολιτική απορρήτου | Πώς γίνεται η επεξεργασία προσωπικών δεδομένων |
Λειτουργικά #
Πώς λειτουργεί η υπηρεσία καθημερινά και ποιοι άλλοι συμμετέχουν.
| Έγγραφο | Σκοπός |
|---|---|
| Ασφάλεια | Τεχνικά και οργανωτικά μέτρα |
| Υποεκτελούντες | Ονομαστικοί υποεκτελούντες και πεδίο εφαρμογής τους |
| Μητρώο περιστατικών | Ουσιώδη περιστατικά που επηρεάζουν προσωπικά δεδομένα |
| Προσβασιμότητα | Κατάσταση συμμόρφωσης με την EAA |
Αναφορά στην Οδηγία #
Πώς το EthicsPortal αντιστοιχίζει και ερμηνεύει την Οδηγία (ΕΕ) 2019/1937.
| Έγγραφο | Σκοπός |
|---|---|
| Κάλυψη Οδηγίας 2019/1937 | Αντιστοίχιση λειτουργίας–άρθρου Οδηγίας 2019/1937 |
| Ερμηνείες Οδηγίας 2019/1937 | Ερμηνευτικές θέσεις σε αμφίσημες διατάξεις της Οδηγίας |
| Νόμοι ανά χώρα για πρόσωπα που αναφέρουν παραβιάσεις | Εθνικές μεταφορές και αρμόδιες αρχές |
| Κυρώσεις ανά χώρα | Πρόστιμα και ποινική ευθύνη ανά κράτος μέλος |
Αυτοαξιολόγηση #
Οι ονομαστικές πολιτικές και οι αντιστοιχίσεις ελέγχων που θα εξέταζε ένας εξωτερικός ελεγκτής.
| Έγγραφο | Σκοπός |
|---|---|
| Πολιτικές | Πολιτικές ασφάλειας πληροφοριών, επιχειρησιακής συνέχειας, κινδύνων και καταπολέμησης της διαφθοράς |
| Αυτοαξιολόγηση ISO/IEC 27001:2022 | Οι απαιτήσεις των ρητρών 4–10 και οι 93 έλεγχοι του Παραρτήματος Α, ως Δήλωση Εφαρμοσιμότητας |
| Δοκιμές ασφαλείας που διενεργήθηκαν εσωτερικά | Πεδίο, ημερομηνίες, ευρήματα και αποκατάσταση των εσωτερικών δοκιμών |
| Ερωτηματολόγιο ευθυγραμμισμένο με CAIQ | Προσυμπληρωμένη αξιολόγηση ασφάλειας προμηθευτή |
| Πρότυπο ΕΑΠΔ για αναφορές | Προσυμπληρωμένη αξιολόγηση του άρθρου 35 ΓΚΠΔ, για προσαρμογή και υπογραφή από τον υπεύθυνο επεξεργασίας |
Διαθέσιμα κατά την αξιολόγηση προμηθειών #
Τα ακόλουθα υλικά κοινοποιούνται σε ελεγχόμενη βάση αντί να δημοσιεύονται ανοιχτά:
- Υπογεγραμμένη DPA
- Απόσπασμα μητρώου και NIP / φορολογικό αποδεικτικό
- Συμπληρωμένο ερωτηματολόγιο ασφάλειας
- Περίληψη προνομιακής πρόσβασης σε παραγωγή
- Περίληψη απόκρισης σε περιστατικά
- Απαντήσεις για επιχειρησιακή συνέχεια, αποχώρηση και εξαγωγή δεδομένων πελάτη
- Περίληψη εξωτερικής δοκιμής διείσδυσης (όταν είναι καταχωρημένη)
Για να ζητήσετε αυτά τα υλικά, επικοινωνήστε στο support@ethicsportal.eu . Για ερωτήσεις αξιολόγησης ασφάλειας, επικοινωνήστε στο security@ethicsportal.eu .
Τελευταία ενημέρωση: