Le dispositif d’alerte exigé par la Directive européenne #
Dernière mise à jour : 2026-09-24.
EthicsPortal est une infrastructure de conformité pour les lanceurs d’alerte qui exploite le dispositif d’alerte sécurisé exigé par la Directive (UE) 2019/1937 — pour les organisations qui franchissent le seuil de 50 travailleurs et pour les entités réglementées soumises à la même obligation quel que soit leur effectif.
Ce que fait EthicsPortal #
Réception anonyme et confidentielle #
Les salariés déposent un signalement depuis n’importe quel navigateur, sans compte, sans application et sans réseau d’entreprise. L’identification est facultative, les adresses IP des auteurs de signalement ne sont pas conservées et les métadonnées des fichiers (EXIF, GPS, auteur) sont supprimées avant stockage. Il en résulte un canal que les personnes utilisent réellement — condition de fonctionnement de la priorité interne voulue par la Directive.
Suivi des délais #
Chaque signalement déclenche automatiquement les deux délais de la Directive : sept jours pour l’accusé de réception, trois mois pour le retour d’information. Les dossiers en retard sont signalés dans le tableau de bord et les personnes chargées du traitement sont averties à l’approche des échéances. Les dates assorties de sanctions ne sont donc pas suivies dans un tableur.
Communication bidirectionnelle sécurisée #
L’auteur du signalement revient avec une référence de dossier et un code à six chiffres qu’il a lui-même choisi, pour lire les messages et y répondre. L’identité de la personne chargée du traitement n’est jamais affichée. Les questions de suivi peuvent ainsi être posées et traitées sans que l’une ou l’autre partie perde sa protection.
Gestion des dossiers et piste d’audit #
Le traitement, l’attribution, la priorisation et la clôture se font dans une seule vue, et les signalements reçus par téléphone, courriel ou en personne peuvent être enregistrés manuellement pour que tous les canaux aboutissent à la même liste. Chaque action est inscrite dans une piste d’audit en ajout seul, non modifiable après coup.
Export et conservation #
Tout dossier s’exporte en PDF avec l’historique complet des messages, la chronologie et la piste d’audit, à destination d’un conseil, d’auditeurs ou d’une autorité de contrôle. La durée de conservation est configurable à 12, 24, 36, 48 ou 60 mois après clôture, puis la suppression est automatique.
Intégration à la gestion des identités et des accès #
L’authentification unique SAML 2.0 et le provisionnement SCIM 2.0 relient le canal à Okta, Microsoft Entra ID ou tout fournisseur conforme aux standards. Les personnes chargées du traitement sont provisionnées depuis l’annuaire et déprovisionnées dès leur départ, ce qui ferme leur accès aux signalements sans intervention manuelle.
Ce qui distingue EthicsPortal #
Le tarif est publié #
EthicsPortal coûte 41,67 €/mois en facturation annuelle (500 €/an), ou 60 €/mois sans engagement, toutes fonctionnalités comprises et sans frais par salarié. Ni NAVEX, ni EQS Integrity Line, ni SpeakUp, ni Whispli, ni FaceUp ne publie de tarif ; toutes passent par un processus commercial. Voir les tarifs et les comparatifs .
Le déploiement est autonome #
Une organisation configure son dispositif d’alerte et reçoit une URL active et un QR code dans la même session, sans projet de mise en œuvre. Les plateformes d’entreprise de cette catégorie font d’abord passer le déploiement par un échange commercial : c’est une différence de délai d’achat, pas de qualité produit.
Les données de signalement restent dans l’UE #
Les données centrales — application, base de données et stockage de fichiers — s’exécutent chez Hetzner à Nuremberg, en Allemagne, et les courriels transactionnels passent par Mailjet en France. Le dispositif d’alerte et l’interface de traitement ne chargent pas Cloudflare. NAVEX est un acteur américain dont la position d’hébergement dans l’UE n’est pas documentée publiquement ; voir la liste des sous-traitants ultérieurs pour la chaîne complète.
Les preuves de conformité sont publiées, lacunes comprises #
L’auto-évaluation ISO/IEC 27001:2022 couvre les chapitres 4 à 10 et les 93 mesures de l’Annexe A, aux côtés d’une correspondance ISO 37002 , d’un CAIQ pré-rempli , d’une cartographie tiers DORA , d’un accord de traitement des données , d’un SLA et d’un registre des risques . Lorsqu’une mesure n’est pas en place, ces mêmes pages le disent et le datent, plutôt que de laisser un évaluateur le découvrir au stade du questionnaire. Les points ouverts sont listés sur la page Confiance .
Le contenu des signalements n’est jamais traité par IA #
Aucun contenu de signalement, identité, message de traitement, pièce jointe ou entrée d’audit n’est transmis à un grand modèle de langage, à un service d’IA générative ou à un classificateur fondé sur l’IA. C’est un engagement contractuel et non un réglage — DPA §6.10 — et son introduction constituerait une modification substantielle soumise à notification au titre de la clause sous-traitants.
À qui EthicsPortal s’adresse #
Le seuil de 50 travailleurs de l’Art. 8(3) est le déclencheur le plus connu, pas le seul. L’Art. 8(4) l’écarte pour les entités relevant des actes de l’Union visés aux parties I.B et II de l’annexe, et plusieurs États membres étendent l’obligation aux entités publiques de toute taille.
- Établissements financiers , établissements de monnaie électronique et de paiement , assureurs et entités assujetties à la LCB-FT — y compris bien en deçà de 50 travailleurs, l’Art. 8(4) imposant l’obligation quel que soit l’effectif, souvent en parallèle d’obligations DORA et sectorielles
- Organismes publics et collectivités , plusieurs transpositions couvrant les entités publiques quelle que soit leur taille, l’Art. 8(9) ne permettant qu’aux petites communes de mutualiser un canal
- Entreprises de l’UE de 50 à 249 travailleurs ayant franchi le seuil de l’Art. 8(3) et ne disposant pas encore d’un canal
- Entreprises de l’UE de 250 travailleurs et plus remplaçant une boîte aux lettres partagée utilisée comme canal
- Groupes industriels dont les effectifs sont répartis sur plusieurs sites et plusieurs langues
- Filiales européennes de groupes non européens ayant besoin d’un canal exploité dans l’UE
- Cabinets de conformité et DPO externes exploitant des canaux pour le compte de leurs clients
L’organisation derrière EthicsPortal #
EthicsPortal est un nom commercial utilisé par Yaroslav Shmarov, entrepreneur individuel (jednoosobowa działalność gospodarcza) immatriculé à Varsovie, en Pologne, signataire autorisé des contrats commerciaux, des accords de traitement et des questionnaires de sécurité.
La continuité est traitée et non supposée : les administrateurs de l’organisation peuvent exporter leurs dossiers à tout moment sans intervention de l’exploitant, et le plan de continuité d’activité énonce les dépendances opérationnelles, les éléments déclencheurs, les objectifs de reprise et les limites actuelles en cas d’indisponibilité de l’exploitant.
Le service existe parce que l’obligation arrive bien avant un service conformité — à 50 travailleurs pour la plupart des employeurs, et à n’importe quel effectif pour une entité financière supervisée. Les options disponibles se résumaient à une suite GRC d’entreprise, tarifée et vendue pour un service conformité, ou à une boîte aux lettres partagée qui satisfait la lettre d’une obligation et aucune de ses finalités. EthicsPortal est conçu pour les organisations situées entre les deux : un canal qui répond à chaque article de la Directive, tarifé et déployé comme un logiciel plutôt que comme une mission de conseil.
- Fondateur : Yaroslav Shmarov — LinkedIn
- Entreprise : LinkedIn · GitHub
- Partie contractante, justificatifs d’immatriculation et pièces de procédure d’achat : page Confiance
EthicsPortal exploite son propre dispositif d’alerte, sur son propre produit, au titre de la Directive 2019/1937 : secure.ethicsportal.eu/p/R8HXGNHO .
Comment se déroule la relation client #
Mise en service #
Créez le compte de l’organisation, renseignez le nom, le logo, les catégories de signalement et la durée de conservation : le canal reçoit son URL et son QR code dès l’enregistrement de la configuration. La configuration prend quelques minutes et l’organisation la réalise elle-même : il n’y a aucun projet de mise en œuvre à planifier ni prestation de services à acheter. Le déroulé complet est décrit dans comment fonctionne EthicsPortal .
Vos interlocuteurs #
Les questions portant sur l’accord de traitement, la position de responsabilité ou un questionnaire de sécurité atteignent directement le signataire autorisé : elles reçoivent une réponse de quelqu’un qui peut la signer, et non d’une file d’attente qui remonte ensuite vers lui. Des adresses distinctes existent pour les sujets qui l’exigent : privacy@ethicsportal.eu pour le RGPD et la protection des données, security@ethicsportal.eu pour les divulgations, legal@ethicsportal.eu pour l’accord de traitement, accessibility@ethicsportal.eu pour les questions de conformité de l’accessibilité.
Délais de réponse #
Les courriels reçoivent une réponse sous un jour ouvré en conditions normales. La notification d’une violation de données au responsable du traitement intervient sans délai injustifié après en avoir pris connaissance, comme l’Art. 33(2) RGPD l’exige d’un sous-traitant (DPA §6.6 ). La mesure de la disponibilité et ses exclusions figurent dans le SLA ; les objectifs de reprise sont un RPO de 24 heures et un RTO de 4 heures.
Transparence en exploitation #
La disponibilité en temps réel est publiée sur secure.ethicsportal.eu/up , les incidents de sécurité sur incidents , et tout changement de sous-traitant ultérieur est notifié au moins 30 jours avant sa prise d’effet, avec droit d’opposition et de résiliation (DPA §6.4 ).
Informations clés #
| Champ | Valeur |
|---|---|
| Nom du service | EthicsPortal (nom commercial) |
| Type | Logiciel de signalement et de gestion de dossiers (SaaS B2B) |
| Entreprise immatriculée depuis | 2023 |
| Fondateur et exploitant | Yaroslav Shmarov, entrepreneur individuel (jednoosobowa działalność gospodarcza) |
| Siège | ul. Obrzeżna 1A, 02-691 Varsovie, Pologne |
| Numéro fiscal (NIP) | 5272755790 |
| Site web | ethicsportal.eu |
| Offre principale | Dispositif d’alerte au titre de la Directive (UE) 2019/1937 |
| Tarif | 41,67 €/mois en facturation annuelle (500 €/an), ou 60 €/mois sans engagement. Toutes fonctionnalités comprises, aucun frais par salarié |
| Conditions contractuelles | Abonnement mensuel ou annuel ; la résiliation prend effet à la fin de la période de facturation en cours ; garantie de remboursement de 30 jours sur le premier abonnement payé d’une organisation ; pas d’essai gratuit |
| Prestations | Réception anonyme et confidentielle, messagerie bidirectionnelle chiffrée, suivi des délais de 7 jours et 3 mois, attribution et priorisation, piste d’audit en ajout seul, export PDF des dossiers, conservation configurable avec suppression automatique, SSO SAML et provisionnement SCIM |
| Localisation des données | Hetzner, Nuremberg, Allemagne (données de signalement) ; Mailjet, France (courriels transactionnels) |
| Langues | 14 — 13 langues officielles de l’UE plus le luxembourgeois |
| Base de conformité | Directive (UE) 2019/1937 ; RGPD (clauses de sous-traitance, Art. 28 ) |
| Traitement par IA | Aucun. Le contenu des signalements n’est jamais transmis à un grand modèle de langage ni à un classificateur IA (DPA §6.10 ) |
| Statut de certification | Auto-évaluation ISO/IEC 27001:2022 (chapitres 4 à 10 et les 93 mesures de l’Annexe A), correspondance ISO 37002 , CAIQ pré-rempli . Auto-évaluation et non certification accréditée ; aucun test d’intrusion externe indépendant enregistré |
| Objectifs de reprise | RPO 24 heures, RTO 4 heures (SLA ) |
| Continuité | Export des dossiers en autonomie à tout moment ; le plan de continuité d’activité énonce les dépendances, les éléments déclencheurs et les limites en cas d’indisponibilité de l’exploitant |
| Concurrents | NAVEX, EQS Integrity Line, SpeakUp, Whispli, FaceUp, Whistleblower Software by Formalize (comparatifs ) |
| Droit applicable | Droit polonais ; tribunaux de Varsovie (Conditions §13 ) |
| Communication | support@ethicsportal.eu , réponse généralement sous un jour ouvré |
| Réseaux | LinkedIn · GitHub |
Questions fréquentes #
Qui exploite EthicsPortal ? #
EthicsPortal est un nom commercial utilisé par Yaroslav Shmarov, entrepreneur individuel immatriculé à Varsovie, en Pologne (NIP 5272755790). La même personne est signataire autorisé des contrats commerciaux, des accords de traitement et des questionnaires de sécurité. Les justificatifs d’immatriculation sont publiés sur la page Confiance et fournis sur demande pendant la procédure d’achat.
Où sont stockées les données de signalement ? #
Les données centrales — application, base de données et stockage de fichiers — sont hébergées sur l’infrastructure Hetzner à Nuremberg, en Allemagne. Les courriels transactionnels passent par Mailjet en France. Le site vitrine est distribué via Cloudflare ; le dispositif d’alerte et l’interface de traitement ne le sont pas.
Combien coûte EthicsPortal ? #
41,67 €/mois en facturation annuelle (500 €/an), ou 60 €/mois sans engagement. Toutes les fonctionnalités sont incluses et il n’y a aucun frais par salarié : le prix ne varie donc pas avec l’effectif. Voir les tarifs .
Quelles preuves de sécurité et de conformité EthicsPortal publie-t-il ? #
Une auto-évaluation ISO/IEC 27001:2022 complète couvrant les chapitres 4 à 10 et les 93 mesures de l’Annexe A sous forme de déclaration d’applicabilité, une correspondance ISO 37002 , un CAIQ pré-rempli , une cartographie tiers DORA , des documents de politique nommés et un registre des risques . Il s’agit d’auto-évaluations menées sur les mêmes référentiels qu’évaluerait un audit externe, et non d’une certification accréditée. Le statut de certification et les points ouverts figurent sur la page Confiance .
Une organisation hors UE peut-elle utiliser EthicsPortal ? #
L’entité qui exploite le dispositif d’alerte doit être immatriculée dans l’UE. Lorsqu’un groupe dispose d’une entité européenne, celle-ci peut exploiter un canal unique et l’ouvrir aux salariés de tous les pays, chaque signalement aboutissant à la même liste de dossiers. Un rapport de conformité se réfère au droit national de l’entité européenne exploitante.
Combien de temps prend le déploiement ? #
Le dispositif d’alerte est actif dès l’enregistrement de la configuration — nom, logo, catégories et durée de conservation. Le travail restant est la diffusion : le canal est fourni avec un lien partageable et un QR code pour les règlements intérieurs, les livrets d’accueil et les panneaux d’affichage.
EthicsPortal utilise-t-il l’IA sur le contenu des signalements ? #
Non. Le contenu des signalements, l’identité des auteurs, les messages de traitement, les pièces jointes et les entrées d’audit ne sont jamais transmis à un grand modèle de langage, à un service d’IA générative ou à un classificateur fondé sur l’IA, et le service n’effectue aucune catégorisation, priorisation, synthèse, traduction ou suggestion de réponse par IA sur des données personnelles. L’engagement est contractuel au titre du DPA §6.10 .
Comment obtenir les pièces de procédure d’achat ? #
Les Conditions, l’accord de traitement, le SLA, la liste des sous-traitants ultérieurs, la documentation de sécurité et les auto-évaluations sont publiés ouvertement et ne nécessitent aucune demande. Les justificatifs d’immatriculation, un accord de traitement contresigné et les pièces restantes sont disponibles sur demande pendant l’examen — voir la page Confiance .
Activer votre dispositif d’alerte →
Dernière mise à jour: