Μετάβαση στο κύριο περιεχόμενο
Υποχρεωτικό από το δίκαιο της ΕΕ για οργανισμούς με 50+ εργαζομένους

Εμπιστοσύνη #

Όλα όσα χρειάζεται ένας αξιολογητής προμηθειών, Υπεύθυνος Προστασίας Δεδομένων ή νομική ομάδα για να αξιολογήσει το EthicsPortal.

Τελευταία ενημέρωση: 2026-09-05.


Συμβαλλόμενο μέρος #

Αποδεικτικά μητρώου και υπογεγραμμένα συμβατικά έγγραφα παρέχονται κατόπιν αιτήματος κατά την αξιολόγηση προμηθειών.


Τοποθεσία δεδομένων και σχέση επεξεργασίας #

Στο τυπικό μοντέλο συνδρομής, ο πελάτης είναι υπεύθυνος επεξεργασίας και το EthicsPortal ενεργεί ως εκτελών την επεξεργασία για τα δεδομένα αναφορών.

Τα βασικά δεδομένα αναφορών — εφαρμογή, βάση δεδομένων και αποθήκευση αρχείων — φιλοξενούνται στη Νυρεμβέργη της Γερμανίας στη Hetzner . Τα μηνύματα υπηρεσίας αποστέλλονται μέσω Mailjet (Γαλλία). Οι πάροχοι για λογαριασμούς, πληρωμές και τον δημόσιο ιστότοπο γνωστοποιούνται στην Πολιτική απορρήτου και βρίσκονται εκτός της αλυσίδας επεξεργασίας κατ’ εντολή πελάτη που καλύπτει η DPA. Η πύλη αναφορών και η πύλη χειριστών δεν φορτώνουν Cloudflare.


Προσωπικό παρόχου και συνέχεια #

Προσωπικό. Το EthicsPortal δεν έχει υπαλλήλους ή εξωτερικούς συνεργάτες. Όλα τα δεδομένα πελατών υφίστανται επεξεργασία μόνο από τον κατονομαζόμενο φορέα λειτουργίας. Τα μέτρα ελέγχου προσωπικού από την πλευρά του παρόχου — έλεγχος ιστορικού, εκπαίδευση ασφάλειας, διαδικασία πρόσληψης/αποχώρησης — ανάγονται έτσι στην τεκμηριωμένη περίληψη προνομιακής πρόσβασης, διαθέσιμη κατά την αξιολόγηση προμηθειών.

Συνέχεια. Σε περίπτωση αδυναμίας του φορέα λειτουργίας ή παύσης της επιχειρηματικής δραστηριότητας, οι οργανισμοί-πελάτες δικαιούνται πλήρη εξαγωγή των δεδομένων τους σε μορφή αναγνώσιμη από μηχανή και καθορισμένη περίοδο σταδιακής αποχώρησης για μετάπτωση σε εναλλακτικό πάροχο. Οι συγκεκριμένες ρυθμίσεις ορίζονται στη Σύμβαση επεξεργασίας δεδομένων και αναλύονται περαιτέρω στα υλικά που είναι διαθέσιμα κατά την αξιολόγηση προμηθειών.


Κατάσταση πιστοποιήσεων #

Το EthicsPortal δεν δηλώνει επί του παρόντος σε αυτόν τον ιστότοπο διαπιστευμένη πιστοποίηση ISO 27001. Δεν υπάρχει επίσης επί του παρόντος καταχωρημένη ανεξάρτητη εξωτερική δοκιμή διείσδυσης. Όταν αλλάξει οποιοδήποτε από τα δύο, το όνομα της πιστοποίησης (ή το πεδίο εφαρμογής της δοκιμής, η ημερομηνία και η περίληψη αποκατάστασης) θα δημοσιευτούν εδώ.


Επιχειρησιακός κύκλος ζωής #

ΕρώτημαΑπάντηση
Ζωντανή διαθεσιμότηταΔημοσιεύεται στο secure.ethicsportal.eu/up για τις καλυπτόμενες επιφάνειες. Δείτε Συμφωνία επιπέδου υπηρεσίας για μεθοδολογία μέτρησης και εξαιρέσεις.
Κύκλος ζωής συνεδριών και πρόσβασηςΟι συνεδρίες λήγουν αυτόματα μετά από 14 ημέρες αδράνειας και εκκαθαρίζονται νυχτερινά. Οι χρήστες μπορούν να ελέγξουν και να ανακαλέσουν τις δικές τους συνεδρίες ανά πάσα στιγμή. Κάθε συνεδρία καταγράφει last_seen_at ώστε να εντοπίζονται ανενεργές συσκευές. Η απενεργοποίηση μέλους διακόπτει την πρόσβαση στο όριο του αιτήματος, αφαιρεί τις αναθέσεις ανοιχτών αναφορών και τις συμμετοχές, διατηρώντας ωστόσο το ιστορικό ελέγχου. Δείτε Ασφάλεια .
Αντίγραφα ασφαλείας και επαναφοράΚαθημερινά αντίγραφα PostgreSQL προς το Hetzner Object Storage (ΕΕ, μέγιστη διατήρηση 28 ημερών) και στιγμιότυπα διακομιστή της Hetzner (διατήρηση 7 ημερών). RPO 24 ώρες, RTO 4 ώρες. Τελευταία δοκιμή επαναφοράς: 2026-09-01. Δείτε Ασφάλεια .
Διαχείριση εξαρτήσεων και ενημερώσεωνΣυνεχής SCA στο CI (Brakeman, bundler-audit, importmap audit) και εβδομαδιαίες ενημερώσεις Dependabot. Δεν αναπτύσσονται συστατικά που έχουν φτάσει στο τέλος του κύκλου ζωής τους. Δείτε Ασφάλεια .
Εξαγωγή και διαγραφήΗ εξαγωγή υπόθεσης σε PDF είναι διαθέσιμη εντός της εφαρμογής για κάθε υπόθεση (περιγραφή, μηνύματα, ίχνος ελέγχου, συνημμένα). Μαζική εξαγωγή σε μορφή αναγνώσιμη από μηχανή του πλήρους συνόλου δεδομένων του οργανισμού είναι διαθέσιμη κατόπιν αιτήματος κατά την έξοδο από τη σύμβαση. Οι συμβατικές δεσμεύσεις περιλαμβάνονται στη Σύμβαση επεξεργασίας δεδομένων .
Στόχοι ανάκτησηςΔείτε Συμφωνία επιπέδου υπηρεσίας .

Συμβατικές θέσεις #

Μία πηγή αλήθειας για τα συμβατικά ερωτήματα που οι ομάδες προμηθειών επιχειρήσεων κάνουν συχνότερα. Κάθε γραμμή παραπέμπει στο έγγραφο που διέπει το θέμα.

ΣτοιχείοΘέση EthicsPortal
Συνολικό ανώτατο όριο ευθύνηςΔώδεκα μήνες αμοιβών που καταβλήθηκαν τους 12 μήνες πριν από το γεγονός που γεννά την αξίωση (Όροι χρήσης §11 ). Αξιώσεις βάσει DPA, SLA και υπογεγραμμένων εντολών υπάγονται σε ένα όριο, με την επιφύλαξη αναγκαστικού δικαίου και ρητών υπογεγραμμένων εξαιρέσεων.
Αξιώσεις πνευματικής ιδιοκτησίαςΟι τυπικοί Όροι δεν προβλέπουν υποχρέωση υπεράσπισης ή αποζημίωσης του πελάτη. Τέτοια υποχρέωση απαιτεί χωριστή υπογεγραμμένη εντολή (Όροι χρήσης §12 ).
Προθεσμία γνωστοποίησης παραβίασηςΧωρίς αδικαιολόγητη καθυστέρηση μετά τη στιγμή που λαμβάνει γνώση, όπως απαιτείται από τον εκτελούντα βάσει του Art. 33(2) ΓΚΠΔ (DPA §6.6 ). Οι διαθέσιμες ουσιώδεις πληροφορίες παρέχονται με την αρχική ειδοποίηση και συμπληρώνονται όταν γίνουν διαθέσιμες.
Δικαιώματα ελέγχουΗ συνήθης DPA παρέχει τις πληροφορίες και τη συνεργασία ελέγχου που απαιτεί το Art. 28(3)(h) ΓΚΠΔ, με εύλογες διασφαλίσεις ως προς το πεδίο, την εμπιστευτικότητα, την ασφάλεια, τον προγραμματισμό και το κόστος (DPA §6.9 ). Ειδικά δικαιώματα DORA για πρόσβαση, επιθεώρηση, έλεγχο ή συνεργασία αρχών απαιτούν χωριστή εντολή DORA υπογεγραμμένη και από τα δύο μέρη. Η μονομερής κατάταξη του πελάτη δεν τροποποιεί τη σύμβαση.
Πιστώσεις υπηρεσίαςΤα πλάνα αυτοεξυπηρέτησης δεν περιλαμβάνουν χρηματικές πιστώσεις υπηρεσίας. Τα ένδικα μέσα για ουσιώδεις ή επαναλαμβανόμενες αποτυχίες διαθεσιμότητας διέπονται από το συνολικό ανώτατο όριο ευθύνης (SLA ).
Κλειδιά κρυπτογράφησης διαχειριζόμενα από τον πελάτη (BYOK / εξωτερικό KMS)Δεν υποστηρίζονται. Τα κλειδιά που διαχειρίζεται ο Εκτελών διατηρούν την τρέχουσα αρχιτεκτονική κρυπτογράφησης. Η διαγραφή ακολουθεί τον κύκλο παραγωγής και αντιγράφων ασφαλείας των DPA §6.8 και §6.11 · δεν υπόσχεται άμεση διαγραφή από κάθε αντίγραφο.
Μεσεγγύηση πηγαίου κώδικαΔεν προσφέρεται. Η συνέχεια διέπεται από τις διατάξεις περί ανικανότητας του φορέα στο Σχέδιο συνέχειας και τα δικαιώματα εξαγωγής και διαγραφής δεδομένων του Υπευθύνου επεξεργασίας βάσει DPA §6.8 .
Ειδοποίηση αλλαγής υποεκτελούνταΤουλάχιστον 30 ημέρες πριν από την προσθήκη ή την αντικατάσταση υποεκτελούντα· ο Υπεύθυνος επεξεργασίας μπορεί να αντιταχθεί και να καταγγείλει εάν δεν επιτευχθεί συμφωνία (DPA §6.4 ).
Εξαγωγή και διαγραφή δεδομένων κατά την έξοδοΕξαγωγή υπόθεσης σε PDF μέσω αυτοεξυπηρέτησης και μαζική εξαγωγή σε μορφή αναγνώσιμη από μηχανή κατόπιν αιτήματος. Μετά τη λήξη της Υπηρεσίας, τα δεδομένα επιστρέφονται ή διαγράφονται κατ’ επιλογή του Υπευθύνου· τα αντίγραφα ασφαλείας λήγουν σύμφωνα με τον αναφερόμενο κύκλο, επί του παρόντος το αργότερο 28 ημέρες μετά τη διαγραφή από την παραγωγή (DPA §6.8 ).
Ασφάλιση ευθύνης κυβερνοχώρουΥπό αξιολόγηση. Το ποσό κάλυψης και ο ασφαλιστής θα δημοσιευθούν εδώ μόλις εξασφαλιστούν.
Ανεξάρτητη εξωτερική δοκιμή διείσδυσηςΔεν υπάρχει τρέχουσα. Πεδίο, ημερομηνία και σύνοψη αποκατάστασης θα δημοσιευθούν εδώ μόλις πραγματοποιηθεί. Οι εσωτερικές δοκιμές συνοψίζονται στην ενότητα δοκιμές ασφαλείας που διενεργήθηκαν εσωτερικά και δεν την υποκαθιστούν.
Εφαρμοστέο δίκαιο και αρμοδιότηταΔίκαιο της Πολωνίας· δικαστήρια της Βαρσοβίας (Όροι χρήσης §13 ). Η Υπηρεσία προσφέρεται μόνο σε οργανισμούς για επιχειρηματική ή επαγγελματική χρήση.

Οι θέσεις αυτές αποτυπώνονται στους δημοσιευμένους Όρους χρήσης , στη Σύμβαση επεξεργασίας δεδομένων και στη Συμφωνία επιπέδου υπηρεσίας . Ουσιώδεις παρεκκλίσεις δεν παρέχονται στα πλάνα αυτοεξυπηρέτησης.


Δημόσια έγγραφα #

Όσα χρειάζεται ένας αξιολογητής προμηθειών δημοσιεύονται ανοιχτά. Ομαδοποιημένα κατά τη λειτουργία του εγγράφου.

Συμβατικά #

Τι διέπει τη σχέση μεταξύ EthicsPortal και πελάτη.

ΈγγραφοΣκοπός
Όροι χρήσηςΌροι συνδρομής, ακύρωση, επιστροφές
Σύμβαση επεξεργασίας δεδομένωνΌροι εκτελούντα την επεξεργασία βάσει ΓΚΠΔ άρθρο 28
Συμφωνία επιπέδου υπηρεσίαςΣτόχος διαθεσιμότητας και μέτρηση
Πολιτική απορρήτουΠώς γίνεται η επεξεργασία προσωπικών δεδομένων

Λειτουργικά #

Πώς λειτουργεί η υπηρεσία καθημερινά και ποιοι άλλοι συμμετέχουν.

ΈγγραφοΣκοπός
ΑσφάλειαΤεχνικά και οργανωτικά μέτρα
ΥποεκτελούντεςΟνομαστικοί υποεκτελούντες και πεδίο εφαρμογής τους
Μητρώο περιστατικώνΟυσιώδη περιστατικά που επηρεάζουν προσωπικά δεδομένα
ΠροσβασιμότηταΚατάσταση συμμόρφωσης με την EAA

Αναφορά στην Οδηγία #

Πώς το EthicsPortal αντιστοιχίζει και ερμηνεύει την Οδηγία (ΕΕ) 2019/1937.

ΈγγραφοΣκοπός
Κάλυψη Οδηγίας 2019/1937Αντιστοίχιση λειτουργίας–άρθρου Οδηγίας 2019/1937
Ερμηνείες Οδηγίας 2019/1937Ερμηνευτικές θέσεις σε αμφίσημες διατάξεις της Οδηγίας
Νόμοι ανά χώρα για πρόσωπα που αναφέρουν παραβιάσειςΕθνικές μεταφορές και αρμόδιες αρχές
Κυρώσεις ανά χώραΠρόστιμα και ποινική ευθύνη ανά κράτος μέλος

Αυτοαξιολόγηση #

Οι ονομαστικές πολιτικές και οι αντιστοιχίσεις ελέγχων που θα εξέταζε ένας εξωτερικός ελεγκτής.

ΈγγραφοΣκοπός
ΠολιτικέςΠολιτικές ασφάλειας πληροφοριών, επιχειρησιακής συνέχειας, κινδύνων και καταπολέμησης της διαφθοράς
Αυτοαξιολόγηση ISO/IEC 27001:2022Οι απαιτήσεις των ρητρών 4–10 και οι 93 έλεγχοι του Παραρτήματος Α, ως Δήλωση Εφαρμοσιμότητας
Δοκιμές ασφαλείας που διενεργήθηκαν εσωτερικάΠεδίο, ημερομηνίες, ευρήματα και αποκατάσταση των εσωτερικών δοκιμών
Ερωτηματολόγιο ευθυγραμμισμένο με CAIQΠροσυμπληρωμένη αξιολόγηση ασφάλειας προμηθευτή
Πρότυπο ΕΑΠΔ για αναφορέςΠροσυμπληρωμένη αξιολόγηση του άρθρου 35 ΓΚΠΔ, για προσαρμογή και υπογραφή από τον υπεύθυνο επεξεργασίας

Διαθέσιμα κατά την αξιολόγηση προμηθειών #

Τα ακόλουθα υλικά κοινοποιούνται σε ελεγχόμενη βάση αντί να δημοσιεύονται ανοιχτά:

Για να ζητήσετε αυτά τα υλικά, επικοινωνήστε στο support@ethicsportal.eu . Για ερωτήσεις αξιολόγησης ασφάλειας, επικοινωνήστε στο security@ethicsportal.eu .

Τελευταία ενημέρωση: