Aller au contenu principal
Obligatoire en France (Loi Waserman) pour les organisations de plus de 50 salariés

Confiance #

Tout ce dont un acheteur, un DPO ou une équipe juridique a besoin pour évaluer EthicsPortal.

Dernière mise à jour : 2026-09-05.


Partie contractante #

Les justificatifs d’immatriculation et les documents contractuels contresignés sont fournis sur demande pendant la validation par le service achats.


Résidence des données et relation de traitement #

Dans le modèle d’abonnement standard, le client est responsable du traitement et EthicsPortal agit comme sous-traitant pour les données de signalement.

Les données centrales des signalements — application, base de données et stockage de fichiers — sont hébergées à Nuremberg, en Allemagne, chez Hetzner . Les e-mails transactionnels passent par Mailjet (France). Les prestataires utilisés pour les comptes, la facturation et le site public sont indiqués dans la Politique de confidentialité et sont hors de la chaîne de traitement sur instruction du client couverte par le DPA. Le portail de signalement et le portail des gestionnaires ne chargent pas Cloudflare.


Personnel du prestataire et continuité #

Personnel. EthicsPortal n’a ni salariés ni prestataires. Toutes les données client sont traitées uniquement par l’exploitant nommé. Les contrôles côté prestataire portant sur le personnel — vérification des antécédents, formation sécurité, processus d’arrivée et de départ — se réduisent donc à la synthèse documentée des accès privilégiés, disponible lors de la validation par le service achats.

Continuité. En cas d’incapacité de l’exploitant ou de cessation d’activité, les organisations clientes ont droit à un export complet et lisible par machine de leurs données ainsi qu’à une période de retrait définie pour migrer vers un autre prestataire. Les modalités spécifiques sont énoncées dans l’Accord de traitement des données et précisées dans les documents disponibles lors de la validation par le service achats.


Statut de certification #

EthicsPortal ne revendique actuellement sur ce site aucune certification ISO 27001 accréditée. Aucun test d’intrusion externe indépendant n’est actuellement enregistré. Si l’un ou l’autre évolue, le nom de la certification (ou le périmètre du test, sa date et le résumé des correctifs) sera publié ici.


Cycle de vie opérationnel #

QuestionRéponse
Disponibilité en directPubliée sur secure.ethicsportal.eu/up pour les surfaces couvertes. Voir l’Accord de niveau de service pour la méthodologie de mesure et les exclusions.
Cycle de vie des sessions et des accèsLes sessions expirent automatiquement après 14 jours d’inactivité et sont nettoyées la nuit. Les utilisateurs peuvent à tout moment consulter et révoquer leurs propres sessions. Chaque session enregistre last_seen_at afin que les appareils inactifs soient identifiables. La désactivation d’un membre coupe l’accès au niveau de la requête, retire les signalements en cours qui lui étaient assignés et supprime ses participations, tout en préservant l’historique d’audit. Voir Sécurité .
Sauvegardes et restaurationSauvegardes PostgreSQL quotidiennes vers Hetzner Object Storage (UE, conservation maximale de 28 jours), complétées par des instantanés serveur Hetzner (conservation 7 jours). RPO 24 heures, RTO 4 heures. Dernier exercice de restauration : 2026-09-01. Voir Sécurité .
Gestion des dépendances et des correctifsSCA en continu en CI (Brakeman, bundler-audit, importmap audit) et mises à jour Dependabot hebdomadaires. Aucun composant en fin de vie n’est déployé. Voir Sécurité .
Export et suppressionL’export PDF d’un dossier est disponible dans l’application pour chaque dossier (description, messages, journal d’audit, pièces jointes). Un export en masse, lisible par machine, de l’ensemble des données de l’organisation est disponible sur demande lors de la sortie contractuelle. Les engagements contractuels figurent dans l’Accord de traitement des données .
Objectifs de repriseVoir Accord de niveau de service .

Positions contractuelles #

Source unique de vérité pour les questions contractuelles que les services achats des entreprises posent le plus souvent. Chaque ligne renvoie au document qui régit le point.

ÉlémentPosition d’EthicsPortal
Plafond global de responsabilitéDouze mois de redevances payées au cours des 12 mois précédant l’événement à l’origine de la réclamation (CGU §11 ). Les réclamations liées au DPA, au SLA et aux commandes signées relèvent d’un seul plafond, sous réserve du droit impératif et des exceptions expressément signées.
Réclamations de propriété intellectuelleLes CGU standard ne prévoient aucune obligation de défendre ou d’indemniser le client. Une telle obligation exige une commande distincte signée (CGU §12 ).
Délai de notification de violationSans retard injustifié après en avoir pris connaissance, comme l’exige du sous-traitant l’Art. 33(2) RGPD (DPA §6.6 ). Les informations substantielles disponibles accompagnent la notification initiale et sont complétées lorsqu’elles deviennent disponibles.
Droits d’auditLe DPA ordinaire prévoit les informations et la coopération d’audit requises par l’Art. 28(3)(h) du RGPD, sous réserve de garanties raisonnables de périmètre, confidentialité, sécurité, calendrier et coûts (DPA §6.9 ). Tout droit DORA spécifique d’accès, d’inspection, d’audit ou de coopération des autorités exige une commande DORA distincte signée par les deux parties et définissant son périmètre et ses modalités. Une qualification unilatérale du client ne modifie pas le contrat.
Crédits de serviceLes offres standard ne prévoient pas de crédits de service monétaires. Les recours en cas d’indisponibilité substantielle ou répétée sont régis par le plafond global de responsabilité (SLA ).
Clés de chiffrement gérées par le client (BYOK / KMS externe)Non prises en charge. Les clés gérées par le Sous-traitant maintiennent l’architecture de chiffrement actuelle. La suppression suit le cycle de production et de sauvegarde décrit aux DPA §6.8 et §6.11 ; aucune suppression instantanée de chaque copie de sauvegarde n’est promise.
Séquestre de code sourceNon proposé. La continuité est assurée par les dispositions d’incapacité de l’exploitant du plan de continuité d’activité et par les droits d’exportation et de suppression des données du Responsable du traitement au titre de DPA §6.8 .
Notification de changement de sous-traitant ultérieurAu moins 30 jours avant l’ajout ou le remplacement d’un sous-traitant ultérieur ; le Responsable du traitement peut s’y opposer et résilier en l’absence d’accord (DPA §6.4 ).
Export et suppression des données en fin de contratExport PDF en libre-service et export en masse lisible par machine sur demande. Après la fin du Service, les données sont restituées ou supprimées au choix du Responsable ; les sauvegardes expirent selon le cycle indiqué, actuellement au plus tard 28 jours après la suppression en production (DPA §6.8 ).
Assurance responsabilité cyberÀ l’étude. Le montant de la couverture et l’assureur seront publiés ici lorsqu’ils seront en place.
Test d’intrusion externe indépendantAucun n’est actuellement enregistré. Le périmètre, la date et le résumé des corrections seront publiés ici lorsqu’un test sera réalisé. Les tests réalisés en interne sont résumés sous tests de sécurité réalisés en interne et ne s’y substituent pas.
Droit applicable et juridictionDroit polonais ; tribunaux de Varsovie (CGU §13 ). Le Service est offert uniquement aux organisations pour un usage professionnel.

Ces positions sont reflétées dans les Conditions générales d’utilisation , l’Accord de traitement des données et l’Accord de niveau de service publiés. Aucune dérogation substantielle n’est accordée pour les offres standard.


Documents publics #

Tout ce dont un évaluateur achats a besoin est publié ouvertement. Regroupé selon la fonction du document.

Contractuel #

Ce qui régit la relation entre EthicsPortal et le client.

DocumentObjet
Conditions générales d’utilisationConditions d’abonnement, résiliation, remboursements
Accord de traitement des donnéesConditions de sous-traitance au titre de l’art. 28 du RGPD
Accord de niveau de serviceObjectif de disponibilité et mesure
Politique de confidentialitéTraitement des données personnelles

Opérationnel #

Comment le service fonctionne au quotidien et qui d’autre y participe.

DocumentObjet
SécuritéMesures techniques et organisationnelles
Sous-traitants ultérieursSous-traitants nommés et leur périmètre
Registre des incidentsIncidents importants affectant les données personnelles
AccessibilitéÉtat de conformité à l’EAA

Référence directive #

Comment EthicsPortal cartographie et interprète la Directive (UE) 2019/1937.

DocumentObjet
Couverture de la Directive 2019/1937Cartographie fonctionnalité–article de la Directive 2019/1937
Interprétations de la Directive 2019/1937Positions interprétatives sur les dispositions ambiguës
Législations nationales par paysTranspositions nationales et autorités compétentes
Sanctions par paysAmendes et responsabilité pénale dans les États membres

Autoévaluation #

Les politiques nommées et les correspondances de contrôles qu’un audit externe examinerait.

DocumentObjet
PolitiquesPolitiques de sécurité de l’information, de continuité, de gestion des risques et de lutte contre la corruption
Autoévaluation ISO/IEC 27001:2022Les exigences des chapitres 4 à 10 et les 93 mesures de l’Annexe A, sous forme de Déclaration d’applicabilité
Tests de sécurité réalisés en internePérimètre, dates, constats et corrections des tests internes
Questionnaire aligné sur le CAIQÉvaluation de sécurité fournisseur préremplie
Modèle d’AIPD pour les alertesÉvaluation RGPD art. 35 préremplie, à adapter et signer par le responsable du traitement

Disponible pendant la validation par le service achats #

Les documents suivants sont partagés en diffusion contrôlée plutôt que publiés en libre accès :

Pour les demander, écrivez à support@ethicsportal.eu . Pour les questions de revue de sécurité, écrivez à security@ethicsportal.eu .

Dernière mise à jour: