Confiance #
Tout ce dont un acheteur, un DPO ou une équipe juridique a besoin pour évaluer EthicsPortal.
Dernière mise à jour : 2026-09-05.
Partie contractante #
- Nom du service : EthicsPortal (nom commercial)
- Exploitant : Yaroslav Shmarov, entrepreneur individuel (jednoosobowa działalność gospodarcza) immatriculé en Pologne
- Adresse enregistrée : ul. Obrzeżna 1A, 02-691 Varsovie, Pologne
- Numéro fiscal (NIP) : 5272755790
- Signataire autorisé pour les contrats commerciaux, DPA et questionnaires de sécurité : Yaroslav Shmarov
- Contact commercial : support@ethicsportal.eu
- Contact sécurité : security@ethicsportal.eu
- Contact protection des données : privacy@ethicsportal.eu
Les justificatifs d’immatriculation et les documents contractuels contresignés sont fournis sur demande pendant la validation par le service achats.
Résidence des données et relation de traitement #
Dans le modèle d’abonnement standard, le client est responsable du traitement et EthicsPortal agit comme sous-traitant pour les données de signalement.
Les données centrales des signalements — application, base de données et stockage de fichiers — sont hébergées à Nuremberg, en Allemagne, chez Hetzner . Les e-mails transactionnels passent par Mailjet (France). Les prestataires utilisés pour les comptes, la facturation et le site public sont indiqués dans la Politique de confidentialité et sont hors de la chaîne de traitement sur instruction du client couverte par le DPA. Le portail de signalement et le portail des gestionnaires ne chargent pas Cloudflare.
Personnel du prestataire et continuité #
Personnel. EthicsPortal n’a ni salariés ni prestataires. Toutes les données client sont traitées uniquement par l’exploitant nommé. Les contrôles côté prestataire portant sur le personnel — vérification des antécédents, formation sécurité, processus d’arrivée et de départ — se réduisent donc à la synthèse documentée des accès privilégiés, disponible lors de la validation par le service achats.
Continuité. En cas d’incapacité de l’exploitant ou de cessation d’activité, les organisations clientes ont droit à un export complet et lisible par machine de leurs données ainsi qu’à une période de retrait définie pour migrer vers un autre prestataire. Les modalités spécifiques sont énoncées dans l’Accord de traitement des données et précisées dans les documents disponibles lors de la validation par le service achats.
Statut de certification #
EthicsPortal ne revendique actuellement sur ce site aucune certification ISO 27001 accréditée. Aucun test d’intrusion externe indépendant n’est actuellement enregistré. Si l’un ou l’autre évolue, le nom de la certification (ou le périmètre du test, sa date et le résumé des correctifs) sera publié ici.
Cycle de vie opérationnel #
| Question | Réponse |
|---|---|
| Disponibilité en direct | Publiée sur secure.ethicsportal.eu/up pour les surfaces couvertes. Voir l’Accord de niveau de service pour la méthodologie de mesure et les exclusions. |
| Cycle de vie des sessions et des accès | Les sessions expirent automatiquement après 14 jours d’inactivité et sont nettoyées la nuit. Les utilisateurs peuvent à tout moment consulter et révoquer leurs propres sessions. Chaque session enregistre last_seen_at afin que les appareils inactifs soient identifiables. La désactivation d’un membre coupe l’accès au niveau de la requête, retire les signalements en cours qui lui étaient assignés et supprime ses participations, tout en préservant l’historique d’audit. Voir Sécurité
. |
| Sauvegardes et restauration | Sauvegardes PostgreSQL quotidiennes vers Hetzner Object Storage (UE, conservation maximale de 28 jours), complétées par des instantanés serveur Hetzner (conservation 7 jours). RPO 24 heures, RTO 4 heures. Dernier exercice de restauration : 2026-09-01. Voir Sécurité . |
| Gestion des dépendances et des correctifs | SCA en continu en CI (Brakeman, bundler-audit, importmap audit) et mises à jour Dependabot hebdomadaires. Aucun composant en fin de vie n’est déployé. Voir Sécurité . |
| Export et suppression | L’export PDF d’un dossier est disponible dans l’application pour chaque dossier (description, messages, journal d’audit, pièces jointes). Un export en masse, lisible par machine, de l’ensemble des données de l’organisation est disponible sur demande lors de la sortie contractuelle. Les engagements contractuels figurent dans l’Accord de traitement des données . |
| Objectifs de reprise | Voir Accord de niveau de service . |
Positions contractuelles #
Source unique de vérité pour les questions contractuelles que les services achats des entreprises posent le plus souvent. Chaque ligne renvoie au document qui régit le point.
| Élément | Position d’EthicsPortal |
|---|---|
| Plafond global de responsabilité | Douze mois de redevances payées au cours des 12 mois précédant l’événement à l’origine de la réclamation (CGU §11 ). Les réclamations liées au DPA, au SLA et aux commandes signées relèvent d’un seul plafond, sous réserve du droit impératif et des exceptions expressément signées. |
| Réclamations de propriété intellectuelle | Les CGU standard ne prévoient aucune obligation de défendre ou d’indemniser le client. Une telle obligation exige une commande distincte signée (CGU §12 ). |
| Délai de notification de violation | Sans retard injustifié après en avoir pris connaissance, comme l’exige du sous-traitant l’Art. 33(2) RGPD (DPA §6.6 ). Les informations substantielles disponibles accompagnent la notification initiale et sont complétées lorsqu’elles deviennent disponibles. |
| Droits d’audit | Le DPA ordinaire prévoit les informations et la coopération d’audit requises par l’Art. 28(3)(h) du RGPD, sous réserve de garanties raisonnables de périmètre, confidentialité, sécurité, calendrier et coûts (DPA §6.9 ). Tout droit DORA spécifique d’accès, d’inspection, d’audit ou de coopération des autorités exige une commande DORA distincte signée par les deux parties et définissant son périmètre et ses modalités. Une qualification unilatérale du client ne modifie pas le contrat. |
| Crédits de service | Les offres standard ne prévoient pas de crédits de service monétaires. Les recours en cas d’indisponibilité substantielle ou répétée sont régis par le plafond global de responsabilité (SLA ). |
| Clés de chiffrement gérées par le client (BYOK / KMS externe) | Non prises en charge. Les clés gérées par le Sous-traitant maintiennent l’architecture de chiffrement actuelle. La suppression suit le cycle de production et de sauvegarde décrit aux DPA §6.8 et §6.11 ; aucune suppression instantanée de chaque copie de sauvegarde n’est promise. |
| Séquestre de code source | Non proposé. La continuité est assurée par les dispositions d’incapacité de l’exploitant du plan de continuité d’activité et par les droits d’exportation et de suppression des données du Responsable du traitement au titre de DPA §6.8 . |
| Notification de changement de sous-traitant ultérieur | Au moins 30 jours avant l’ajout ou le remplacement d’un sous-traitant ultérieur ; le Responsable du traitement peut s’y opposer et résilier en l’absence d’accord (DPA §6.4 ). |
| Export et suppression des données en fin de contrat | Export PDF en libre-service et export en masse lisible par machine sur demande. Après la fin du Service, les données sont restituées ou supprimées au choix du Responsable ; les sauvegardes expirent selon le cycle indiqué, actuellement au plus tard 28 jours après la suppression en production (DPA §6.8 ). |
| Assurance responsabilité cyber | À l’étude. Le montant de la couverture et l’assureur seront publiés ici lorsqu’ils seront en place. |
| Test d’intrusion externe indépendant | Aucun n’est actuellement enregistré. Le périmètre, la date et le résumé des corrections seront publiés ici lorsqu’un test sera réalisé. Les tests réalisés en interne sont résumés sous tests de sécurité réalisés en interne et ne s’y substituent pas. |
| Droit applicable et juridiction | Droit polonais ; tribunaux de Varsovie (CGU §13 ). Le Service est offert uniquement aux organisations pour un usage professionnel. |
Ces positions sont reflétées dans les Conditions générales d’utilisation , l’Accord de traitement des données et l’Accord de niveau de service publiés. Aucune dérogation substantielle n’est accordée pour les offres standard.
Documents publics #
Tout ce dont un évaluateur achats a besoin est publié ouvertement. Regroupé selon la fonction du document.
Contractuel #
Ce qui régit la relation entre EthicsPortal et le client.
| Document | Objet |
|---|---|
| Conditions générales d’utilisation | Conditions d’abonnement, résiliation, remboursements |
| Accord de traitement des données | Conditions de sous-traitance au titre de l’art. 28 du RGPD |
| Accord de niveau de service | Objectif de disponibilité et mesure |
| Politique de confidentialité | Traitement des données personnelles |
Opérationnel #
Comment le service fonctionne au quotidien et qui d’autre y participe.
| Document | Objet |
|---|---|
| Sécurité | Mesures techniques et organisationnelles |
| Sous-traitants ultérieurs | Sous-traitants nommés et leur périmètre |
| Registre des incidents | Incidents importants affectant les données personnelles |
| Accessibilité | État de conformité à l’EAA |
Référence directive #
Comment EthicsPortal cartographie et interprète la Directive (UE) 2019/1937.
| Document | Objet |
|---|---|
| Couverture de la Directive 2019/1937 | Cartographie fonctionnalité–article de la Directive 2019/1937 |
| Interprétations de la Directive 2019/1937 | Positions interprétatives sur les dispositions ambiguës |
| Législations nationales par pays | Transpositions nationales et autorités compétentes |
| Sanctions par pays | Amendes et responsabilité pénale dans les États membres |
Autoévaluation #
Les politiques nommées et les correspondances de contrôles qu’un audit externe examinerait.
| Document | Objet |
|---|---|
| Politiques | Politiques de sécurité de l’information, de continuité, de gestion des risques et de lutte contre la corruption |
| Autoévaluation ISO/IEC 27001:2022 | Les exigences des chapitres 4 à 10 et les 93 mesures de l’Annexe A, sous forme de Déclaration d’applicabilité |
| Tests de sécurité réalisés en interne | Périmètre, dates, constats et corrections des tests internes |
| Questionnaire aligné sur le CAIQ | Évaluation de sécurité fournisseur préremplie |
| Modèle d’AIPD pour les alertes | Évaluation RGPD art. 35 préremplie, à adapter et signer par le responsable du traitement |
Disponible pendant la validation par le service achats #
Les documents suivants sont partagés en diffusion contrôlée plutôt que publiés en libre accès :
- DPA contresigné
- Extrait d’immatriculation et preuve NIP / fiscale
- Questionnaire de sécurité complété
- Synthèse des accès privilégiés à la production
- Synthèse de la procédure de réponse aux incidents
- Réponses sur la continuité d’activité, la résiliation et la restitution des données client
- Synthèse du test d’intrusion externe (lorsqu’il est enregistré)
Pour les demander, écrivez à support@ethicsportal.eu . Pour les questions de revue de sécurité, écrivez à security@ethicsportal.eu .
Dernière mise à jour: