Vertrauen #
Alles, wat e Procurement-Reviewer, en DPO oder e juristescht Team brauch, fir EthicsPortal ze evaluéieren.
Zulescht aktualiséiert: 2026-09-05.
Vertragspartei #
- Numm vum Service: EthicsPortal (Handelsnumm)
- Bedreiwer: Yaroslav Shmarov, Eenzelunternehmer (jednoosobowa działalność gospodarcza) ageschriwwen a Polen
- Agetraagen Adress: ul. Obrzeżna 1A, 02-691 Warsaw, Poland
- Steieridentifikatiounsnummer (NIP): 5272755790
- Zeechnungsberechtegt fir kommerziell Verträg, DPAen a Sécherheetsfroeformulairen: Yaroslav Shmarov
- Kommerziellen Kontakt: support@ethicsportal.eu
- Sécherheetskontakt: security@ethicsportal.eu
- Dateschutzkontakt: privacy@ethicsportal.eu
Aktuell Registerbeleeër an ënnerschriwwe Vertragsdokumenter gi während dem Procurement op Ufro geliwwert.
Datenresidenz a Veraarbechterbezéiung #
Am Standard-Subscription-Modell ass de Client de Controller an EthicsPortal handelt als Processor fir Meldungsdaten.
D’Kärdate vun de Meldungen — Applikatioun, Datebank a Fichier-Späicherung — ginn zu Nürnberg, Däitschland op Hetzner gehost. Den transaktionellen E-Mail leeft iwwer Mailjet (Frankräich). Fournisseure fir Konten, Bezuelungen an den ëffentleche Site sinn an der Dateschutzerklärung genannt a leien ausserhalb vun der kundeninstruitéierter Veraarbechtungsketten, déi vun der DPA ofgedeckt ass. D’Meldeportal an d’Handler-Portal lueden Cloudflare net.
Personal vum Ubidder a Kontinuitéit #
Personal. EthicsPortal huet keng Mataarbechter a keng Sous-Traitanten. All Clientendonnéeë gi just vum genannte Bedreiwer verschafft. D’Personalkontrolle vum Ubidder — Background-Screening, Sécherheetsschoulung, Joiner-/Leaver-Prozess — reduzéieren sech dofir op déi dokumentéiert Zesummefaassung vum privilegéierten Zougang, déi am Procurement-Review disponibel ass.
Kontinuitéit. Am Fall vun der Onfäegkeet vum Bedreiwer oder der Astellung vum Geschäftsbetrib hunn d’Clientenorganisatiounen den Recht op e komplette maschinneliesbaren Export vun hiren Donnéeën an op eng definéiert Iwwergangsphase, fir op en alternative Ubidder ze migréieren. Konkret Reegele si beim Vertrag zur Verarbeitung vun Donnéeën festgehalen an an de Materialien am Procurement-Review weider beschriwwen.
Zertifizéierungsstatus #
EthicsPortal beansprocht op dëser Websäit aktuell keng akkreditéiert ISO-27001-Zertifizéierung. En onofhängege externe Penetratiounstest läit aktuell net vir. Wann eent vun deenen zwee ännert, ginn den Numm vun der Zertifizéierung (oder den Test-Ëmfang, d’Datum an eng Zesummefaassung vun den Ofhëllefmoossnamen) hei publizéiert.
Operationelle Liewenszyklus #
| Fro | Äntwert |
|---|---|
| Live-Verfügbarkeet | Publizéiert op secure.ethicsportal.eu/up fir déi ofgedeckten Uewerflächen. Kuck Service Level Agreement fir d’Miessmethod an d’Ausnahmen. |
| Liewenszyklus vu Sessiounen an Zougang | Sessiounen verfalen automatesch no 14 Deeg Inaktivitéit a ginn nuets opgeraumt. Benotzer kënnen hir eege Sessiounen zu all Moment iwwerpréiwen a widerrufen. All Sessioun späichert last_seen_at, sou datt al Apparater identifizéierbar sinn. D’Deaktivéierung vun engem Member ënnerbrécht den Zougang op der Ufrogrenz, hieft d’Zouweisung op oppe Meldungen op an entfernt d’Bedeelegungen, wärend d’Audit-Historique konservéiert bleift. Kuck Sécherheet
. |
| Backup a Restore | Deeglech PostgreSQL-Dumpen op Hetzner Object Storage (EU, maximal 28 Deeg Späicherung) plus Hetzner Server-Snapshots (7 Deeg Späicherung). RPO 24 Stonnen, RTO 4 Stonnen. Lescht Restore-Iwwung: 2026-09-01. Kuck Sécherheet . |
| Ofhängegkeets- a Patch-Management | Kontinuéierlech SCA an der CI (Brakeman, bundler-audit, importmap audit) plus wëchentlech Dependabot-Updates. Keng End-of-Life-Komponenten am Asaz. Kuck Sécherheet . |
| Export a Läschung | E PDF-Export pro Fall ass an der Applikatioun verfügbar (Beschreiwung, Messagen, Audit-Spur, Uschlëss). E maschinneliesbare Bulk-Export vum kompletten Organisatiounsdatenset gëtt op Ufro während dem Vertragsausstig geliwwert. Vertraglech Engagementer stinn am Vertrag zur Verarbeitung vun Donnéeën . |
| Recovery-Ziler | Kuck Service Level Agreement . |
Vertraglech Positiounen #
Eng eenzeg Wourechtsquell fir déi vertraglech Froen, déi d’Beschaffungsservicer am dackste stellen. All Zeil verlinkt op d’maassgewend Dokument.
| Punkt | Position vun EthicsPortal |
|---|---|
| Aggregéiert Haftungsobergrenz | Zwielef Méint vun Entgelter, déi an den 12 Méint virum Eventualfall bezuelt goufen (AGBen §11 ). Uspréch aus DPA, Service Level Agreement an ënnerschriwwenen Opträg falen ënner eng gemeinsam Obergrenz, ausser obligatorescht Recht oder ausdrécklech ënnerschriwwen Ausnamen verlaangen anescht. |
| Schutzrechtsuspréch | D’Standard-AGBen enthalen keng Pflicht, de Client ze verdeedegen oder fräizestellen. Esou eng Pflicht erfuerdert e separaten ënnerschriwwenen Optrag (AGBen §12 ). |
| Meldefrist bei Verletzungen | Ouni ongerechtfäerdegt Verzögerung no der Kenntnisnam, wéi Art. 33(2) RGPD et vum Auftragsverschaffer verlaangt (DPA §6.6 ). Disponibel wesentlech Informatioune gi mat der éischter Meldung geliwwert a spéider ergänzt. |
| Auditrechter | De normalen DPA bitt d’Informatioun an Audit-Zesummenaarbecht, déi vum Art. 28(3)(h) RGPD verlaangt gëtt, ënner raisonnabele Reegelen zu Ëmfang, Vertraulechkeet, Sécherheet, Zäitplang a Käschten (DPA §6.9 ). Spezifesch DORA-Rechter fir Zougang, Inspektioun, Audit oder Zesummenaarbecht mat Autoritéite verlaangen eng separat, bilateral ënnerschriwwen DORA-Bestellung. Eng eesäiteg Klassifikatioun vum Client ännert de Vertrag net. |
| Service-Gutschrëften | Self-Service-Pläng enthalen keng monetär Service-Gutschrëften. Rechtsmëttele bei wesentlechen oder widderholten Disponibiliéitsausfäll ënnerleien der aggregéierter Haftungsobergrenz (SLA ). |
| Kundenverwalt Verschlësselungsschlësselen (BYOK / extern KMS) | Net ënnerstëtzt. Vum Veraarbecher verwalt Schlëssele behalen déi aktuell Verschlësselungsarchitektur. D’Läschung follegt dem Produktiouns- a Backup-Zyklus an DPA §6.8 an §6.11 ; direkt Läschung aus all Backup gëtt net versprach. |
| Quellcode-Hannerleeung | Net ugebueden. Kontinuitéit gëtt iwwer d’Bedreiwer-Ausfall-Reegelen am Geschäftsfortsetzungsplang an d’Daten-Export- a Läschrechter vum Verantwortlechen no DPA §6.8 sécheren. |
| Matdeelung iwwer Ënnerauftragsverschaffer-Ännerungen | Op d’mannst 30 Deeg ier en Ënnerauftragsverschaffer dobäikënnt oder ersat gëtt; de Verantwortleche kann widderspriechen an opléisen, wann keng Eenegung erreecht gëtt (DPA §6.4 ). |
| Datenexport a Läschung beim Vertragsausstig | Self-Service PDF-Fallexport an maschinneliesbare Bulk-Export op Ufro. Nom Enn vum Service ginn Donnéeën no Wiel vum Verantwortlechen zeréck oder geläscht; verschlësselt Backupe lafen nom genannte Zyklus aus, aktuell spéitstens 28 Deeg no der Produktiounsläschung (DPA §6.8 ). |
| Cyber-Haftpflichtversécherung | Gëtt gepréift. Deckungssumm a Versécherer ginn hei publizéiert, soubal et virhanden ass. |
| Onofhängege externe Penetratiounstest | Aktuell net duerchgefouert. Ëmfang, Datum a Sumëschung vun de Mängelbeséiteg ginn hei publizéiert, soubal et duerchgefouert gëtt. Selwer duerchgefouert Tester si bei de selwer duerchgefouerte Sécherheetstester zesummegefaasst a stellen dofir kee Ersatz duer. |
| Uwendbart Recht a Geriichtsstand | Recht vu Polen; Geriichter zu Warschau (AGBen §13 ). De Service gëtt nëmmen Organisatioune fir geschäftlech oder berufflech Notzung ugebueden. |
Dës Positiounen sinn an den ëffentleche AGBen , am Vertrag zur Verarbeitung vun Donnéeën an am Service Level Agreement ofgebillt. Wesentlech Ofweichunge gi bei Self-Service-Pläng net gewährt.
Ëffentlech Dokumenter #
Alles, wat e Beschaffungsrevisor brauch, ass ëffentlech publizéiert. Gruppéiert no der Funktioun vum Dokument.
Vertraglech #
Wat dat Verhältnis tëscht EthicsPortal an dem Client reegelt.
| Dokument | Zweck |
|---|---|
| Allgemeng Geschäftsbedingungen | Abonnementsbedingungen, Kënnegung, Remboursementer |
| Vertrag zur Verarbeitung vun Donnéeën | Processor-Bedingungen ënner GDPR Art. 28 |
| Service Level Agreement | Verfügbarkeetsziler a Moossnamen |
| Dateschutzerklärung | Wéi perséinlech Donnéeë behandelt ginn |
Operativ #
Wéi den Service am Alldag bedriwwen gëtt a wien soss bedeelegt ass.
| Dokument | Zweck |
|---|---|
| Sécherheet | Technesch an organisatoresch Moossnamen |
| Ënnerauftragsverschaffer | Genannten Ënnerauftragsverschaffer an hiren Ëmfang |
| Tëschefall-Register | Wesentlech Tëschefäll, déi perséinlech Donnéeë betreffen |
| Zougänglechkeet | EAA-Konformitéitsstatus |
Richtlinn-Referenz #
Wéi EthicsPortal d’EU-Richtlinn 2019/1937 abbildet an auslegt.
| Dokument | Zweck |
|---|---|
| Ofdeckung vun der Richtlinn 2019/1937 | Funktioun-zu-Artikel-Mapping vun der Richtlinn 2019/1937 |
| Interpretatiounen vun der Richtlinn 2019/1937 | Interpretativ Positiounen iwwer onbestëmmten Begrëffer vun der Richtlinn |
| Hiweisgeebergesetzer no Land | National Ëmsetzungen an zoustänneg Behörden |
| Strofen no Land | Geldstrofen a strofrechtlech Haftung an de Memberstaaten |
Selbstevaluatioun #
Benannte Politiken a Kontrollzouuerdnungen, déi bei engem externen Audit iwwerpréift géifen.
| Dokument | Zweck |
|---|---|
| Politiken | Politike fir Informatiounssécherheet, Kontinuitéit, Risikomanagement a Kampf géint Korruptioun |
| ISO/IEC-27001:2022-Selbstevaluatioun | D’Ufuerderunge vun de Kapitelen 4–10 an all 93 Kontrollen aus dem Annexe A, als Erklärung iwwer d’Uwendbarkeet |
| Selwer duerchgefouert Sécherheetstester | Ëmfang, Datumer, Feststellungen a Mängelbeséitegung vun den Tester an Eegenregie |
| CAIQ-orientéierte Questionnaire | Virausgefëllte Sécherheetsquestionnaire fir Fournisseuren |
| DPIA-Schabloun fir Meldungen | Virausgefëllte Bewäertung no Art. 35 RGPD, déi de Verantwortlechen upasst an ënnerschreift |
Op Ufro am Procurement-Review verfügbar #
Folgend Material gëtt a kontrolléierter Verëffentlechung gedeelt anstatt offen publizéiert:
- Ënnerschriwwe DPA
- Registerauszuch an NIP-/Steierbeweis
- Ausgefëllte Sécherheetsquestionnaire
- Zesummefaassung vum privilegéierte Production Access
- Zesummefaassung vun der Incident Response
- Äntwerten zu Business Continuity, Exit a Client-Export
- Zesummefaassung vum externen Penetratiounstest (wann eent virléit)
Fir dës ze froen, schreift un support@ethicsportal.eu . Fir Froen am Sécherheetsreview schreift un security@ethicsportal.eu .
Zulescht aktualiséiert: