Aller au contenu principal
Obligatoire en France (Loi Waserman) pour les organisations de plus de 50 salariés

Politique de confidentialité #

Date d’effet : 17 février 2026 Dernière mise à jour : 6 septembre 2026

1. Introduction #

EthicsPortal (« nous », « notre ») est un nom commercial utilisé par Yaroslav Shmarov, entrepreneur individuel (jednoosobowa działalność gospodarcza) immatriculé en Pologne (NIP : 5272755790), dont l’adresse enregistrée est ul. Obrzeżna 1A, 02-691 Varsovie, Pologne. La présente politique de confidentialité décrit comment nous collectons, utilisons, stockons et protégeons vos données personnelles lorsque vous utilisez EthicsPortal sur ethicsportal.eu (le « Service »).

En utilisant le Service, vous acceptez la collecte et l’utilisation des informations telles que décrites dans la présente politique. Si vous n’êtes pas d’accord, veuillez ne pas utiliser le Service.

Contact : privacy@ethicsportal.eu

Les informations de base sur la partie contractante sont publiées sur la page confiance .

2. Informations que nous collectons #

2.1 Informations de compte #

Lors de la création de votre compte, nous collectons :

L’authentification est sans mot de passe — nous utilisons des liens magiques (codes à usage unique envoyés à votre e-mail). Nous ne collectons ni ne stockons de mots de passe.

2.2 Informations de paiement #

Les paiements d’abonnement et de facturation sont traités au moyen de Stripe Checkout et Billing Portal, hébergés par Stripe. Nous transmettons à Stripe l’adresse e-mail du compte ainsi que les identifiants internes de l’organisation et du client nécessaires à la création et à la gestion de l’abonnement. Stripe recueille directement le nom du payeur, l’adresse de facturation, le numéro d’identification fiscale et les données du moyen de paiement. Nous ne recevons ni ne conservons les numéros complets de carte ou de compte bancaire.

Pour l’exécution des paiements, Stripe traite les données personnelles pour notre compte. Stripe traite également certaines données en qualité de responsable du traitement indépendant pour des finalités qu’elle détermine, notamment la prévention de la fraude, la conformité réglementaire et le fonctionnement des réseaux de paiement. Ces activités sont régies par la Politique de confidentialité de Stripe .

2.3 Journaux du serveur #

Nos serveurs enregistrent automatiquement des informations lorsque vous accédez au Service, notamment :

Les journaux du serveur sont utilisés pour la surveillance de la sécurité et le débogage. Ils ne sont pas utilisés à des fins publicitaires ou de suivi.

Pour le dispositif d’alerte en particulier, les journaux applicatifs ne contiennent aucune adresse IP de lanceur d’alerte. Le proxy TLS placé devant l’application tient ses propres journaux de connexion, qui peuvent contenir des adresses IP et ne sont pas liés aux signalements.

2.4 Données des signalements de lanceurs d’alerte #

Lorsqu’un lanceur d’alerte soumet un signalement via le portail d’une organisation, nous collectons :

Les descriptions des signalements, les noms des signalants, leurs coordonnées et le contenu des messages sont chiffrés dans la base de données à l’aide d’un chiffrement au niveau applicatif. Les adresses IP des lanceurs d’alerte ne sont conservées ni avec les signalements, ni avec les messages, ni dans les enregistrements d’audit. La limitation de débit utilise un hachage à clé pseudonymisé de l’adresse IP, conservé uniquement pendant la fenêtre de limitation. Les journaux applicatifs du dispositif d’alerte ne contiennent aucune adresse IP.

2.5 Données personnelles de tiers nommés dans les signalements #

Un signalement de lanceur d’alerte peut contenir des données personnelles concernant d’autres personnes — par exemple, la personne visée par un signalement ou des témoins. Pour ces données de signalement, EthicsPortal agit en qualité de sous-traitant pour le compte de l’organisation cliente, qui est le responsable du traitement. L’organisation est responsable de la licéité de ce traitement et de la fourniture de toute information requise au titre de l’article 14 du RGPD aux personnes concernées.

Conformément à l’article 14, paragraphe 5, point b), du RGPD et aux exigences de confidentialité de la directive (UE) 2019/1937 sur les lanceurs d’alerte, l’information d’une personne nommée peut être différée ou restreinte lorsqu’elle serait de nature à compromettre une enquête ou à porter atteinte à la protection de l’identité du lanceur d’alerte.

3. Comment nous utilisons vos informations #

Nous utilisons les informations collectées pour :

Nous ne vendons pas vos données personnelles. Nous n’utilisons pas vos données à des fins publicitaires.

4. Services tiers #

Nous partageons des données avec les services tiers suivants, uniquement dans la mesure nécessaire à la fourniture du Service :

ServiceObjectifDonnées partagées
StripeFacturation des abonnements et traitement des paiementsAdresse e-mail du compte et identifiants internes de l’organisation/du client ; nom du payeur, adresse de facturation, numéro d’identification fiscale et données du moyen de paiement recueillis directement par Stripe
Hetzner Object StorageHébergement de fichiers (avatars, pièces jointes)Fichiers téléchargés
MailjetEnvoi d’e-mails transactionnelsAdresse e-mail et contenu, y compris identifiant et lien des notifications au signalant
CloudflareCDN, protection DDoS et Web Analytics du site publicAdresse IP du visiteur et en-têtes de requête pour la diffusion et la sécurité ; pages vues, provenance, type de navigateur et pays pour l’analyse ; sans cookie d’analyse
Plausible AnalyticsAnalyse web respectueuse de la vie privée (hébergée dans l’UE, Allemagne)Pages vues, provenance, type de navigateur, pays (anonyme, sans cookies, adresse IP non conservée, sans données personnelles). Chargé uniquement sur le site marketing public — jamais dans l’application ni sur le portail de signalement. Voir la politique de données de Plausible
AppSignalSuivi des erreurs et supervision de performance applicativeErreur et contexte de requête ; autres flux et accès à vérifier
Chaque service tiers est régi par sa propre politique de confidentialité. Nous vous encourageons à les consulter.

5. Cookies #

Nous utilisons les cookies suivants :

CookieObjectifDurée
_ethicsportal_sessionGestion de session (authentification)30 jours
session_tokenIdentifiant de session signé pour la connexion persistanteLa session côté serveur expire après 14 jours d’inactivité
localeStocke votre préférence de langue1 an

Un cookie temporaire pending_authentication_token (15 minutes) est utilisé pendant le processus de connexion par lien magique.

Tous les cookies propriétaires sont définis avec les attributs Secure et HttpOnly en production. Nous n’utilisons pas de cookies de suivi tiers ni de cookies publicitaires. La protection CSRF est assurée par des jetons intégrés dans les formulaires HTML, et non par des cookies.

6. Stockage et sécurité des données #

Bien que nous prenions des mesures raisonnables pour protéger vos données, aucune méthode de transmission ou de stockage n’est sécurisée à 100 %. Si vous découvrez une faille de sécurité, veuillez nous contacter à security@ethicsportal.eu .

7. Conservation des données #

Lorsque vous fermez votre compte, les données d’accès sont supprimées. Des enregistrements attribués limités peuvent subsister selon les instructions documentées du Responsable, les obligations légales applicables ou pour la constatation, l’exercice ou la défense de droits en justice. La section 9 précise ce qui subsiste et pourquoi.

8. Vos droits en vertu du RGPD #

Étant basés dans l’Union européenne, le Règlement général sur la protection des données (RGPD) s’applique. Vous avez le droit de :

Comment exercer vos droits : Vous pouvez gérer la plupart de vos données directement depuis les paramètres de votre compte. Pour supprimer votre compte, rendez-vous sur la page des paramètres de votre compte. Pour toute autre demande, envoyez-nous un e-mail à privacy@ethicsportal.eu .

Si vous avez soumis un signalement : l’organisation dont vous avez utilisé le dispositif d’alerte est le Responsable du traitement et EthicsPortal agit comme Sous-traitant. Vous pouvez accéder à une copie et la télécharger depuis le formulaire de signalement en ligne avec votre code d’accès et votre code secret. Pour corriger une information, ajoutez un message ; pour toute autre demande, contactez l’organisation (nous l’assisterons comme Sous-traitant). L’effacement peut être limité par la décision documentée de conservation du Responsable et par une obligation légale ou une exception liée aux droits en justice applicable.

Contact pour la protection des données : Les questions relatives à nos pratiques de protection des données peuvent être adressées à privacy@ethicsportal.eu .

Notre base juridique pour le traitement de vos données est :

9. Suppression du compte et des données #

Vous pouvez fermer votre compte à tout moment depuis les paramètres de votre compte. Votre adresse e-mail est remplacée par une adresse fictive non routable, et vos identifiants à deux facteurs, sessions actives, jetons d’API, préférence de langue et préférences marketing sont définitivement supprimés. Vous ne pouvez plus vous connecter et nous ne pouvons plus vous contacter via le Service.

Si votre compte n’a jamais agi au sein d’une organisation, l’enregistrement est supprimé intégralement. Dans le cas contraire, vos adhésions sont désactivées et les notes de dossier, messages et entrées d’audit qui leur sont attribués sont conservés afin de préserver l’attribution des actions enregistrées. Le Responsable détermine la durée de conservation selon ses instructions documentées et le droit applicable ; le droit à l’effacement prévu par le RGPD reste soumis aux exceptions applicables pour les obligations légales ou les actions en justice.

Trois éléments survivent donc à la fermeture :

La suppression est refusée tant que vous êtes propriétaire d’une organisation, son seul administrateur ou son référent conformité désigné. Transférez ou réattribuez le rôle au préalable.

10. Protection des données des mineurs #

Les comptes clients ne s’adressent pas aux mineurs de moins de 16 ans. Le dispositif d’alerte d’une organisation peut néanmoins recevoir le signalement d’un mineur lorsque l’organisation le met à disposition. L’organisation est Responsable des données du signalement et décide du traitement d’une demande d’effacement ; nous l’assistons comme Sous-traitant. Pour les données dont nous sommes directement responsables, contactez privacy@ethicsportal.eu ; nous évaluerons et traiterons la demande conformément au droit applicable.

11. Transferts internationaux de données #

Mailjet et AppSignal peuvent recourir à des sous-traitants hors de l’EEE pour l’assistance ou des services techniques. L’hébergement des données principales dans l’UE ne prouve pas que tous les e-mails et données de télémétrie restent dans l’EEE. Les transferts concernés exigent les garanties du chapitre V du RGPD ; voir le DPA .

Les données centrales des signalements sont stockées sur des serveurs situés en Allemagne (UE). Le site public de présentation est diffusé via Cloudflare (États-Unis) ; le portail de signalement et le portail des gestionnaires ne le sont pas. Ce traitement du site public est hors de la chaîne de traitement des données de signalement sur instruction du client couverte par le DPA. Pour les transferts de données du site public de l’EEE vers les États-Unis, Cloudflare indique s’appuyer sur le Cadre de protection des données UE—États-Unis et, si sa certification expire ou devient invalide, sur les clauses contractuelles types assorties de mesures supplémentaires prévues par le DPA client de Cloudflare .

Stripe Payments Europe est établie en Irlande, mais Stripe peut traiter les données de facturation et de paiement dans d’autres pays. Stripe indique utiliser les mécanismes légaux de transfert applicables, notamment les décisions d’adéquation et les clauses contractuelles types, comme décrit dans l’Accord sur le traitement des données de Stripe .

12. Candidats à l’emploi #

Lorsque vous postulez à un poste chez nous (par exemple en écrivant à careers@ethicsportal.eu ), nous collectons et traitons :

Base légale : le traitement est nécessaire à l’exécution de mesures prises à votre demande avant la conclusion d’un contrat, ainsi qu’à notre intérêt légitime à évaluer les candidats et à mener un processus de recrutement équitable. Nous ne demandons pas, et nous vous prions de ne pas envoyer, de données relevant de catégories particulières (telles que santé, religion ou appartenance syndicale) ni l’historique de vos rémunérations antérieures.

Conservation : nous conservons les données de candidature uniquement le temps nécessaire pour évaluer votre candidature et pourvoir le poste. Si vous n’êtes pas retenu, nous supprimons vos données de candidature à la clôture du processus, sauf si vous nous demandez de les conserver pour de futurs postes, auquel cas nous les conservons jusqu’à 12 mois.

Vous disposez des mêmes droits au titre du RGPD sur vos données de candidature que ceux exposés à la section 8. Pour les exercer, ou pour demander la suppression de votre candidature, écrivez à privacy@ethicsportal.eu .

13. Modifications de la présente politique #

Nous pouvons mettre à jour la présente politique de confidentialité de temps à autre. En cas de modifications substantielles, nous vous en informerons par e-mail ou par une notification dans l’application. La date de « Dernière mise à jour » en haut de cette page indique la date de la dernière révision.

La présente politique est une information, et non un contrat, et ne nécessite aucune acceptation. Les modifications s’appliquent à compter de la date d’effet ou de dernière mise à jour indiquée, sous réserve de toute notification exigée par le droit applicable.

14. Nous contacter #

Si vous avez des questions concernant cette politique de confidentialité ou souhaitez exercer vos droits relatifs à vos données, contactez-nous à :

Général : support@ethicsportal.eu Confidentialité / droits RGPD : privacy@ethicsportal.eu Contact pour la protection des données : privacy@ethicsportal.eu Signalements de sécurité : security@ethicsportal.eu Juridique / DPA : legal@ethicsportal.eu Localisation : Varsovie, Pologne

Dernière mise à jour: