Op den Haaptinhalt sprangen
Gesetzlech vu Lëtzebuerg verlaangt (Loi du 16 mai 2023) fir Firmen ab 50 Mataarbechter

Vertrauen #

Alles, wat e Procurement-Reviewer, en DPO oder e juristescht Team brauch, fir EthicsPortal ze evaluéieren.

Zulescht aktualiséiert: 2026-09-05.


Vertragspartei #

Aktuell Registerbeleeër an ënnerschriwwe Vertragsdokumenter gi während dem Procurement op Ufro geliwwert.


Datenresidenz a Veraarbechterbezéiung #

Am Standard-Subscription-Modell ass de Client de Controller an EthicsPortal handelt als Processor fir Meldungsdaten.

D’Kärdate vun de Meldungen — Applikatioun, Datebank a Fichier-Späicherung — ginn zu Nürnberg, Däitschland op Hetzner gehost. Den transaktionellen E-Mail leeft iwwer Mailjet (Frankräich). Fournisseure fir Konten, Bezuelungen an den ëffentleche Site sinn an der Dateschutzerklärung genannt a leien ausserhalb vun der kundeninstruitéierter Veraarbechtungsketten, déi vun der DPA ofgedeckt ass. D’Meldeportal an d’Handler-Portal lueden Cloudflare net.


Personal vum Ubidder a Kontinuitéit #

Personal. EthicsPortal huet keng Mataarbechter a keng Sous-Traitanten. All Clientendonnéeë gi just vum genannte Bedreiwer verschafft. D’Personalkontrolle vum Ubidder — Background-Screening, Sécherheetsschoulung, Joiner-/Leaver-Prozess — reduzéieren sech dofir op déi dokumentéiert Zesummefaassung vum privilegéierten Zougang, déi am Procurement-Review disponibel ass.

Kontinuitéit. Am Fall vun der Onfäegkeet vum Bedreiwer oder der Astellung vum Geschäftsbetrib hunn d’Clientenorganisatiounen den Recht op e komplette maschinneliesbaren Export vun hiren Donnéeën an op eng definéiert Iwwergangsphase, fir op en alternative Ubidder ze migréieren. Konkret Reegele si beim Vertrag zur Verarbeitung vun Donnéeën festgehalen an an de Materialien am Procurement-Review weider beschriwwen.


Zertifizéierungsstatus #

EthicsPortal beansprocht op dëser Websäit aktuell keng akkreditéiert ISO-27001-Zertifizéierung. En onofhängege externe Penetratiounstest läit aktuell net vir. Wann eent vun deenen zwee ännert, ginn den Numm vun der Zertifizéierung (oder den Test-Ëmfang, d’Datum an eng Zesummefaassung vun den Ofhëllefmoossnamen) hei publizéiert.


Operationelle Liewenszyklus #

FroÄntwert
Live-VerfügbarkeetPublizéiert op secure.ethicsportal.eu/up fir déi ofgedeckten Uewerflächen. Kuck Service Level Agreement fir d’Miessmethod an d’Ausnahmen.
Liewenszyklus vu Sessiounen an ZougangSessiounen verfalen automatesch no 14 Deeg Inaktivitéit a ginn nuets opgeraumt. Benotzer kënnen hir eege Sessiounen zu all Moment iwwerpréiwen a widerrufen. All Sessioun späichert last_seen_at, sou datt al Apparater identifizéierbar sinn. D’Deaktivéierung vun engem Member ënnerbrécht den Zougang op der Ufrogrenz, hieft d’Zouweisung op oppe Meldungen op an entfernt d’Bedeelegungen, wärend d’Audit-Historique konservéiert bleift. Kuck Sécherheet .
Backup a RestoreDeeglech PostgreSQL-Dumpen op Hetzner Object Storage (EU, maximal 28 Deeg Späicherung) plus Hetzner Server-Snapshots (7 Deeg Späicherung). RPO 24 Stonnen, RTO 4 Stonnen. Lescht Restore-Iwwung: 2026-09-01. Kuck Sécherheet .
Ofhängegkeets- a Patch-ManagementKontinuéierlech SCA an der CI (Brakeman, bundler-audit, importmap audit) plus wëchentlech Dependabot-Updates. Keng End-of-Life-Komponenten am Asaz. Kuck Sécherheet .
Export a LäschungE PDF-Export pro Fall ass an der Applikatioun verfügbar (Beschreiwung, Messagen, Audit-Spur, Uschlëss). E maschinneliesbare Bulk-Export vum kompletten Organisatiounsdatenset gëtt op Ufro während dem Vertragsausstig geliwwert. Vertraglech Engagementer stinn am Vertrag zur Verarbeitung vun Donnéeën .
Recovery-ZilerKuck Service Level Agreement .

Vertraglech Positiounen #

Eng eenzeg Wourechtsquell fir déi vertraglech Froen, déi d’Beschaffungsservicer am dackste stellen. All Zeil verlinkt op d’maassgewend Dokument.

PunktPosition vun EthicsPortal
Aggregéiert HaftungsobergrenzZwielef Méint vun Entgelter, déi an den 12 Méint virum Eventualfall bezuelt goufen (AGBen §11 ). Uspréch aus DPA, Service Level Agreement an ënnerschriwwenen Opträg falen ënner eng gemeinsam Obergrenz, ausser obligatorescht Recht oder ausdrécklech ënnerschriwwen Ausnamen verlaangen anescht.
SchutzrechtsuspréchD’Standard-AGBen enthalen keng Pflicht, de Client ze verdeedegen oder fräizestellen. Esou eng Pflicht erfuerdert e separaten ënnerschriwwenen Optrag (AGBen §12 ).
Meldefrist bei VerletzungenOuni ongerechtfäerdegt Verzögerung no der Kenntnisnam, wéi Art. 33(2) RGPD et vum Auftragsverschaffer verlaangt (DPA §6.6 ). Disponibel wesentlech Informatioune gi mat der éischter Meldung geliwwert a spéider ergänzt.
AuditrechterDe normalen DPA bitt d’Informatioun an Audit-Zesummenaarbecht, déi vum Art. 28(3)(h) RGPD verlaangt gëtt, ënner raisonnabele Reegelen zu Ëmfang, Vertraulechkeet, Sécherheet, Zäitplang a Käschten (DPA §6.9 ). Spezifesch DORA-Rechter fir Zougang, Inspektioun, Audit oder Zesummenaarbecht mat Autoritéite verlaangen eng separat, bilateral ënnerschriwwen DORA-Bestellung. Eng eesäiteg Klassifikatioun vum Client ännert de Vertrag net.
Service-GutschrëftenSelf-Service-Pläng enthalen keng monetär Service-Gutschrëften. Rechtsmëttele bei wesentlechen oder widderholten Disponibiliéitsausfäll ënnerleien der aggregéierter Haftungsobergrenz (SLA ).
Kundenverwalt Verschlësselungsschlësselen (BYOK / extern KMS)Net ënnerstëtzt. Vum Veraarbecher verwalt Schlëssele behalen déi aktuell Verschlësselungsarchitektur. D’Läschung follegt dem Produktiouns- a Backup-Zyklus an DPA §6.8 an §6.11 ; direkt Läschung aus all Backup gëtt net versprach.
Quellcode-HannerleeungNet ugebueden. Kontinuitéit gëtt iwwer d’Bedreiwer-Ausfall-Reegelen am Geschäftsfortsetzungsplang an d’Daten-Export- a Läschrechter vum Verantwortlechen no DPA §6.8 sécheren.
Matdeelung iwwer Ënnerauftragsverschaffer-ÄnnerungenOp d’mannst 30 Deeg ier en Ënnerauftragsverschaffer dobäikënnt oder ersat gëtt; de Verantwortleche kann widderspriechen an opléisen, wann keng Eenegung erreecht gëtt (DPA §6.4 ).
Datenexport a Läschung beim VertragsausstigSelf-Service PDF-Fallexport an maschinneliesbare Bulk-Export op Ufro. Nom Enn vum Service ginn Donnéeën no Wiel vum Verantwortlechen zeréck oder geläscht; verschlësselt Backupe lafen nom genannte Zyklus aus, aktuell spéitstens 28 Deeg no der Produktiounsläschung (DPA §6.8 ).
Cyber-HaftpflichtversécherungGëtt gepréift. Deckungssumm a Versécherer ginn hei publizéiert, soubal et virhanden ass.
Onofhängege externe PenetratiounstestAktuell net duerchgefouert. Ëmfang, Datum a Sumëschung vun de Mängelbeséiteg ginn hei publizéiert, soubal et duerchgefouert gëtt. Selwer duerchgefouert Tester si bei de selwer duerchgefouerte Sécherheetstester zesummegefaasst a stellen dofir kee Ersatz duer.
Uwendbart Recht a GeriichtsstandRecht vu Polen; Geriichter zu Warschau (AGBen §13 ). De Service gëtt nëmmen Organisatioune fir geschäftlech oder berufflech Notzung ugebueden.

Dës Positiounen sinn an den ëffentleche AGBen , am Vertrag zur Verarbeitung vun Donnéeën an am Service Level Agreement ofgebillt. Wesentlech Ofweichunge gi bei Self-Service-Pläng net gewährt.


Ëffentlech Dokumenter #

Alles, wat e Beschaffungsrevisor brauch, ass ëffentlech publizéiert. Gruppéiert no der Funktioun vum Dokument.

Vertraglech #

Wat dat Verhältnis tëscht EthicsPortal an dem Client reegelt.

DokumentZweck
Allgemeng GeschäftsbedingungenAbonnementsbedingungen, Kënnegung, Remboursementer
Vertrag zur Verarbeitung vun DonnéeënProcessor-Bedingungen ënner GDPR Art. 28
Service Level AgreementVerfügbarkeetsziler a Moossnamen
DateschutzerklärungWéi perséinlech Donnéeë behandelt ginn

Operativ #

Wéi den Service am Alldag bedriwwen gëtt a wien soss bedeelegt ass.

DokumentZweck
SécherheetTechnesch an organisatoresch Moossnamen
ËnnerauftragsverschafferGenannten Ënnerauftragsverschaffer an hiren Ëmfang
Tëschefall-RegisterWesentlech Tëschefäll, déi perséinlech Donnéeë betreffen
ZougänglechkeetEAA-Konformitéitsstatus

Richtlinn-Referenz #

Wéi EthicsPortal d’EU-Richtlinn 2019/1937 abbildet an auslegt.

DokumentZweck
Ofdeckung vun der Richtlinn 2019/1937Funktioun-zu-Artikel-Mapping vun der Richtlinn 2019/1937
Interpretatiounen vun der Richtlinn 2019/1937Interpretativ Positiounen iwwer onbestëmmten Begrëffer vun der Richtlinn
Hiweisgeebergesetzer no LandNational Ëmsetzungen an zoustänneg Behörden
Strofen no LandGeldstrofen a strofrechtlech Haftung an de Memberstaaten

Selbstevaluatioun #

Benannte Politiken a Kontrollzouuerdnungen, déi bei engem externen Audit iwwerpréift géifen.

DokumentZweck
PolitikenPolitike fir Informatiounssécherheet, Kontinuitéit, Risikomanagement a Kampf géint Korruptioun
ISO/IEC-27001:2022-SelbstevaluatiounD’Ufuerderunge vun de Kapitelen 4–10 an all 93 Kontrollen aus dem Annexe A, als Erklärung iwwer d’Uwendbarkeet
Selwer duerchgefouert SécherheetstesterËmfang, Datumer, Feststellungen a Mängelbeséitegung vun den Tester an Eegenregie
CAIQ-orientéierte QuestionnaireVirausgefëllte Sécherheetsquestionnaire fir Fournisseuren
DPIA-Schabloun fir MeldungenVirausgefëllte Bewäertung no Art. 35 RGPD, déi de Verantwortlechen upasst an ënnerschreift

Op Ufro am Procurement-Review verfügbar #

Folgend Material gëtt a kontrolléierter Verëffentlechung gedeelt anstatt offen publizéiert:

Fir dës ze froen, schreift un support@ethicsportal.eu . Fir Froen am Sécherheetsreview schreift un security@ethicsportal.eu .

Zulescht aktualiséiert: