Politique de confidentialité #
Date d’effet : 17 février 2026 Dernière mise à jour : 6 septembre 2026
1. Introduction #
EthicsPortal (« nous », « notre ») est un nom commercial utilisé par Yaroslav Shmarov, entrepreneur individuel (jednoosobowa działalność gospodarcza) immatriculé en Pologne (NIP : 5272755790), dont l’adresse enregistrée est ul. Obrzeżna 1A, 02-691 Varsovie, Pologne. La présente politique de confidentialité décrit comment nous collectons, utilisons, stockons et protégeons vos données personnelles lorsque vous utilisez EthicsPortal sur ethicsportal.eu (le « Service »).
En utilisant le Service, vous acceptez la collecte et l’utilisation des informations telles que décrites dans la présente politique. Si vous n’êtes pas d’accord, veuillez ne pas utiliser le Service.
Contact : privacy@ethicsportal.eu
Les informations de base sur la partie contractante sont publiées sur la page confiance .
2. Informations que nous collectons #
2.1 Informations de compte #
Lors de la création de votre compte, nous collectons :
- Adresse e-mail
- Nom d’affichage (si fourni)
- Préférence de langue
L’authentification est sans mot de passe — nous utilisons des liens magiques (codes à usage unique envoyés à votre e-mail). Nous ne collectons ni ne stockons de mots de passe.
2.2 Informations de paiement #
Les paiements d’abonnement et de facturation sont traités au moyen de Stripe Checkout et Billing Portal, hébergés par Stripe. Nous transmettons à Stripe l’adresse e-mail du compte ainsi que les identifiants internes de l’organisation et du client nécessaires à la création et à la gestion de l’abonnement. Stripe recueille directement le nom du payeur, l’adresse de facturation, le numéro d’identification fiscale et les données du moyen de paiement. Nous ne recevons ni ne conservons les numéros complets de carte ou de compte bancaire.
Pour l’exécution des paiements, Stripe traite les données personnelles pour notre compte. Stripe traite également certaines données en qualité de responsable du traitement indépendant pour des finalités qu’elle détermine, notamment la prévention de la fraude, la conformité réglementaire et le fonctionnement des réseaux de paiement. Ces activités sont régies par la Politique de confidentialité de Stripe .
2.3 Journaux du serveur #
Nos serveurs enregistrent automatiquement des informations lorsque vous accédez au Service, notamment :
- Adresse IP
- Type et version du navigateur
- Pages visitées et horodatages
- URL de provenance
Les journaux du serveur sont utilisés pour la surveillance de la sécurité et le débogage. Ils ne sont pas utilisés à des fins publicitaires ou de suivi.
Pour le dispositif d’alerte en particulier, les journaux applicatifs ne contiennent aucune adresse IP de lanceur d’alerte. Le proxy TLS placé devant l’application tient ses propres journaux de connexion, qui peuvent contenir des adresses IP et ne sont pas liés aux signalements.
2.4 Données des signalements de lanceurs d’alerte #
Lorsqu’un lanceur d’alerte soumet un signalement via le portail d’une organisation, nous collectons :
- Description du signalement, catégorie et source
- Nom et coordonnées du signalant (si fournis volontairement)
- Messages échangés entre le signalant et l’organisation
Les descriptions des signalements, les noms des signalants, leurs coordonnées et le contenu des messages sont chiffrés dans la base de données à l’aide d’un chiffrement au niveau applicatif. Les adresses IP des lanceurs d’alerte ne sont conservées ni avec les signalements, ni avec les messages, ni dans les enregistrements d’audit. La limitation de débit utilise un hachage à clé pseudonymisé de l’adresse IP, conservé uniquement pendant la fenêtre de limitation. Les journaux applicatifs du dispositif d’alerte ne contiennent aucune adresse IP.
2.5 Données personnelles de tiers nommés dans les signalements #
Un signalement de lanceur d’alerte peut contenir des données personnelles concernant d’autres personnes — par exemple, la personne visée par un signalement ou des témoins. Pour ces données de signalement, EthicsPortal agit en qualité de sous-traitant pour le compte de l’organisation cliente, qui est le responsable du traitement. L’organisation est responsable de la licéité de ce traitement et de la fourniture de toute information requise au titre de l’article 14 du RGPD aux personnes concernées.
Conformément à l’article 14, paragraphe 5, point b), du RGPD et aux exigences de confidentialité de la directive (UE) 2019/1937 sur les lanceurs d’alerte, l’information d’une personne nommée peut être différée ou restreinte lorsqu’elle serait de nature à compromettre une enquête ou à porter atteinte à la protection de l’identité du lanceur d’alerte.
3. Comment nous utilisons vos informations #
Nous utilisons les informations collectées pour :
- Fournir le Service — créer et gérer votre compte
- Traiter les paiements — gérer les abonnements via Stripe
- Envoyer des notifications — fournir des notifications dans l’application et par e-mail concernant l’activité du compte
- Maintenir la sécurité — détecter et prévenir la fraude, les abus et les accès non autorisés
- Améliorer le Service — diagnostiquer les problèmes techniques et améliorer les fonctionnalités
Nous ne vendons pas vos données personnelles. Nous n’utilisons pas vos données à des fins publicitaires.
4. Services tiers #
Nous partageons des données avec les services tiers suivants, uniquement dans la mesure nécessaire à la fourniture du Service :
| Service | Objectif | Données partagées |
|---|---|---|
| Stripe | Facturation des abonnements et traitement des paiements | Adresse e-mail du compte et identifiants internes de l’organisation/du client ; nom du payeur, adresse de facturation, numéro d’identification fiscale et données du moyen de paiement recueillis directement par Stripe |
| Hetzner Object Storage | Hébergement de fichiers (avatars, pièces jointes) | Fichiers téléchargés |
| Mailjet | Envoi d’e-mails transactionnels | Adresse e-mail et contenu, y compris identifiant et lien des notifications au signalant |
| Cloudflare | CDN, protection DDoS et Web Analytics du site public | Adresse IP du visiteur et en-têtes de requête pour la diffusion et la sécurité ; pages vues, provenance, type de navigateur et pays pour l’analyse ; sans cookie d’analyse |
| Plausible Analytics | Analyse web respectueuse de la vie privée (hébergée dans l’UE, Allemagne) | Pages vues, provenance, type de navigateur, pays (anonyme, sans cookies, adresse IP non conservée, sans données personnelles). Chargé uniquement sur le site marketing public — jamais dans l’application ni sur le portail de signalement. Voir la politique de données de Plausible |
| AppSignal | Suivi des erreurs et supervision de performance applicative | Erreur et contexte de requête ; autres flux et accès à vérifier |
| Chaque service tiers est régi par sa propre politique de confidentialité. Nous vous encourageons à les consulter. |
5. Cookies #
Nous utilisons les cookies suivants :
| Cookie | Objectif | Durée |
|---|---|---|
_ethicsportal_session | Gestion de session (authentification) | 30 jours |
session_token | Identifiant de session signé pour la connexion persistante | La session côté serveur expire après 14 jours d’inactivité |
locale | Stocke votre préférence de langue | 1 an |
Un cookie temporaire pending_authentication_token (15 minutes) est utilisé pendant le processus de connexion par lien magique.
Tous les cookies propriétaires sont définis avec les attributs Secure et HttpOnly en production. Nous n’utilisons pas de cookies de suivi tiers ni de cookies publicitaires. La protection CSRF est assurée par des jetons intégrés dans les formulaires HTML, et non par des cookies.
6. Stockage et sécurité des données #
- Emplacement des serveurs : Nos serveurs sont hébergés par Hetzner à Nuremberg, Allemagne (Union européenne)
- Chiffrement en transit : Toutes les connexions utilisent HTTPS/TLS
- Chiffrement au repos : Les données des signalements de lanceurs d’alerte (descriptions, noms des signalants, coordonnées, messages) sont chiffrées dans la base de données à l’aide d’Active Record Encryption
- Authentification sans mot de passe : Nous utilisons des liens magiques — aucun mot de passe n’est stocké
- Contrôle d’accès : L’accès à la base de données est restreint au personnel autorisé uniquement
Bien que nous prenions des mesures raisonnables pour protéger vos données, aucune méthode de transmission ou de stockage n’est sécurisée à 100 %. Si vous découvrez une faille de sécurité, veuillez nous contacter à security@ethicsportal.eu .
7. Conservation des données #
- Données de compte conservées tant que votre compte est actif
- Données d’organisation conservées tant que votre organisation est active
- Signalements — les signalements clôturés ou rejetés sont automatiquement supprimés après la durée configurée par l’organisation cliente (12, 24, 36, 48 ou 60 mois). Les signalements actifs sont conservés jusqu’à leur clôture ; un signalement sans activité pendant 18 mois est clôturé automatiquement, ce qui déclenche la période de conservation
- Journaux du serveur conservés pendant 90 jours maximum
- Registres de paiement conservés conformément aux lois fiscales et comptables applicables
- Journaux d’audit — les événements définis des signalements et des comptes sont conservés, y compris quel gestionnaire a consulté quel signalement (une entrée par gestionnaire, par signalement et par tranche de 24 heures) ; les lectures des autres pages ne sont pas journalisées
Lorsque vous fermez votre compte, les données d’accès sont supprimées. Des enregistrements attribués limités peuvent subsister selon les instructions documentées du Responsable, les obligations légales applicables ou pour la constatation, l’exercice ou la défense de droits en justice. La section 9 précise ce qui subsiste et pourquoi.
8. Vos droits en vertu du RGPD #
Étant basés dans l’Union européenne, le Règlement général sur la protection des données (RGPD) s’applique. Vous avez le droit de :
- Accès — demander une copie des données personnelles que nous détenons à votre sujet
- Rectification — demander la correction de données inexactes
- Effacement — demander la suppression de vos données (« droit à l’oubli »)
- Limitation — demander que nous limitions le traitement de vos données
- Portabilité des données — demander vos données dans un format structuré et lisible par machine
- Opposition — vous opposer au traitement de vos données
- Retrait du consentement — retirer votre consentement à tout moment lorsque le traitement est fondé sur le consentement
- Réclamation — introduire une réclamation auprès de votre autorité de contrôle nationale en matière de protection des données
Comment exercer vos droits : Vous pouvez gérer la plupart de vos données directement depuis les paramètres de votre compte. Pour supprimer votre compte, rendez-vous sur la page des paramètres de votre compte. Pour toute autre demande, envoyez-nous un e-mail à privacy@ethicsportal.eu .
Si vous avez soumis un signalement : l’organisation dont vous avez utilisé le dispositif d’alerte est le Responsable du traitement et EthicsPortal agit comme Sous-traitant. Vous pouvez accéder à une copie et la télécharger depuis le formulaire de signalement en ligne avec votre code d’accès et votre code secret. Pour corriger une information, ajoutez un message ; pour toute autre demande, contactez l’organisation (nous l’assisterons comme Sous-traitant). L’effacement peut être limité par la décision documentée de conservation du Responsable et par une obligation légale ou une exception liée aux droits en justice applicable.
Contact pour la protection des données : Les questions relatives à nos pratiques de protection des données peuvent être adressées à privacy@ethicsportal.eu .
Notre base juridique pour le traitement de vos données est :
- Exécution du contrat — pour fournir le Service auquel vous vous êtes inscrit
- Intérêt légitime — pour maintenir la sécurité et améliorer le Service
- Consentement — pour les fonctionnalités optionnelles
9. Suppression du compte et des données #
Vous pouvez fermer votre compte à tout moment depuis les paramètres de votre compte. Votre adresse e-mail est remplacée par une adresse fictive non routable, et vos identifiants à deux facteurs, sessions actives, jetons d’API, préférence de langue et préférences marketing sont définitivement supprimés. Vous ne pouvez plus vous connecter et nous ne pouvons plus vous contacter via le Service.
Si votre compte n’a jamais agi au sein d’une organisation, l’enregistrement est supprimé intégralement. Dans le cas contraire, vos adhésions sont désactivées et les notes de dossier, messages et entrées d’audit qui leur sont attribués sont conservés afin de préserver l’attribution des actions enregistrées. Le Responsable détermine la durée de conservation selon ses instructions documentées et le droit applicable ; le droit à l’effacement prévu par le RGPD reste soumis aux exceptions applicables pour les obligations légales ou les actions en justice.
Trois éléments survivent donc à la fermeture :
- Votre photo de profil est supprimée à la fermeture du compte. Votre nom reste associé aux activités qui vous sont attribuées tant que l’organisation concernée conserve ce dossier de conformité. Il est conservé uniquement pour identifier qui a traité l’activité enregistrée, et non à des fins d’authentification ou de contact.
- Les entrées d’audit conservent votre nom, votre adresse e-mail et, pour les actions authentifiées, l’adresse IP de la requête. Les adresses IP des lanceurs d’alerte sont exclues. Les administrateurs de l’organisation ne peuvent ni modifier ni supprimer individuellement le journal en ajout seul ; les entrées sont supprimées avec les dossiers associés ou l’organisation selon les règles de conservation et d’effacement applicables.
- Les exports de données créés avant votre demande sont conservés jusqu’à 7 jours, puis supprimés automatiquement.
La suppression est refusée tant que vous êtes propriétaire d’une organisation, son seul administrateur ou son référent conformité désigné. Transférez ou réattribuez le rôle au préalable.
10. Protection des données des mineurs #
Les comptes clients ne s’adressent pas aux mineurs de moins de 16 ans. Le dispositif d’alerte d’une organisation peut néanmoins recevoir le signalement d’un mineur lorsque l’organisation le met à disposition. L’organisation est Responsable des données du signalement et décide du traitement d’une demande d’effacement ; nous l’assistons comme Sous-traitant. Pour les données dont nous sommes directement responsables, contactez privacy@ethicsportal.eu ; nous évaluerons et traiterons la demande conformément au droit applicable.
11. Transferts internationaux de données #
Mailjet et AppSignal peuvent recourir à des sous-traitants hors de l’EEE pour l’assistance ou des services techniques. L’hébergement des données principales dans l’UE ne prouve pas que tous les e-mails et données de télémétrie restent dans l’EEE. Les transferts concernés exigent les garanties du chapitre V du RGPD ; voir le DPA .
Les données centrales des signalements sont stockées sur des serveurs situés en Allemagne (UE). Le site public de présentation est diffusé via Cloudflare (États-Unis) ; le portail de signalement et le portail des gestionnaires ne le sont pas. Ce traitement du site public est hors de la chaîne de traitement des données de signalement sur instruction du client couverte par le DPA. Pour les transferts de données du site public de l’EEE vers les États-Unis, Cloudflare indique s’appuyer sur le Cadre de protection des données UE—États-Unis et, si sa certification expire ou devient invalide, sur les clauses contractuelles types assorties de mesures supplémentaires prévues par le DPA client de Cloudflare .
Stripe Payments Europe est établie en Irlande, mais Stripe peut traiter les données de facturation et de paiement dans d’autres pays. Stripe indique utiliser les mécanismes légaux de transfert applicables, notamment les décisions d’adéquation et les clauses contractuelles types, comme décrit dans l’Accord sur le traitement des données de Stripe .
12. Candidats à l’emploi #
Lorsque vous postulez à un poste chez nous (par exemple en écrivant à careers@ethicsportal.eu ), nous collectons et traitons :
- Votre nom et vos coordonnées
- Votre CV, votre message de candidature et tout ce que vous choisissez de nous dire sur votre expérience
- Les notes prises lors des entretiens ou échanges pendant le processus de recrutement
Base légale : le traitement est nécessaire à l’exécution de mesures prises à votre demande avant la conclusion d’un contrat, ainsi qu’à notre intérêt légitime à évaluer les candidats et à mener un processus de recrutement équitable. Nous ne demandons pas, et nous vous prions de ne pas envoyer, de données relevant de catégories particulières (telles que santé, religion ou appartenance syndicale) ni l’historique de vos rémunérations antérieures.
Conservation : nous conservons les données de candidature uniquement le temps nécessaire pour évaluer votre candidature et pourvoir le poste. Si vous n’êtes pas retenu, nous supprimons vos données de candidature à la clôture du processus, sauf si vous nous demandez de les conserver pour de futurs postes, auquel cas nous les conservons jusqu’à 12 mois.
Vous disposez des mêmes droits au titre du RGPD sur vos données de candidature que ceux exposés à la section 8. Pour les exercer, ou pour demander la suppression de votre candidature, écrivez à privacy@ethicsportal.eu .
13. Modifications de la présente politique #
Nous pouvons mettre à jour la présente politique de confidentialité de temps à autre. En cas de modifications substantielles, nous vous en informerons par e-mail ou par une notification dans l’application. La date de « Dernière mise à jour » en haut de cette page indique la date de la dernière révision.
La présente politique est une information, et non un contrat, et ne nécessite aucune acceptation. Les modifications s’appliquent à compter de la date d’effet ou de dernière mise à jour indiquée, sous réserve de toute notification exigée par le droit applicable.
14. Nous contacter #
Si vous avez des questions concernant cette politique de confidentialité ou souhaitez exercer vos droits relatifs à vos données, contactez-nous à :
Général : support@ethicsportal.eu Confidentialité / droits RGPD : privacy@ethicsportal.eu Contact pour la protection des données : privacy@ethicsportal.eu Signalements de sécurité : security@ethicsportal.eu Juridique / DPA : legal@ethicsportal.eu Localisation : Varsovie, Pologne
Dernière mise à jour: