Przejdź do głównej treści
Wymagane polskim prawem (Ustawa o ochronie sygnalistów) dla organizacji z ponad 50 pracownikami

Zaufanie #

Wszystko, czego potrzebuje osoba prowadząca ocenę dostawcy, IOD lub zespół prawny, aby ocenić EthicsPortal.

Ostatnia aktualizacja: 2026-09-05


Strona kontraktowa #

Aktualne dokumenty rejestrowe i podpisane dokumenty kontraktowe są udostępniane na żądanie w trakcie oceny dostawcy.


Lokalizacja danych i relacja przetwarzającego #

W standardowym modelu subskrypcyjnym klient jest administratorem, a EthicsPortal działa jako podmiot przetwarzający dane zgłoszeń.

Podstawowe dane zgłoszeń — aplikacja, baza danych i przechowywanie plików — są hostowane w Norymberdze w Niemczech na Hetzner . Transakcyjną pocztę e-mail obsługuje Mailjet (Francja). Dostawcy używani do obsługi kont, płatności i publicznej strony internetowej są wskazani w Polityce prywatności i pozostają poza łańcuchem przetwarzania na polecenie klienta objętym DPA. Portal zgłoszeniowy i portal prowadzących nie ładują Cloudflare.


Personel dostawcy i ciągłość działania #

Personel. EthicsPortal nie zatrudnia pracowników ani współpracowników. Wszystkie dane klientów są przetwarzane wyłącznie przez wskazanego operatora. Kontrole personalne po stronie dostawcy — weryfikacja przeszłości, szkolenia z bezpieczeństwa, procedura przyjęcia i odejścia — sprowadzają się zatem do udokumentowanego podsumowania uprzywilejowanego dostępu, dostępnego podczas oceny dostawcy.

Ciągłość. W przypadku niezdolności operatora do działania lub zakończenia działalności gospodarczej organizacje klientów są uprawnione do pełnego maszynowo czytelnego eksportu swoich danych oraz określonego okresu wygaszania umożliwiającego migrację do innego dostawcy. Konkretne ustalenia zawarto w Umowie powierzenia przetwarzania danych oraz rozwinięto w materiałach dostępnych podczas oceny dostawcy.


Status certyfikacji #

EthicsPortal nie deklaruje obecnie na tej stronie akredytowanej certyfikacji ISO 27001. Niezależny zewnętrzny test penetracyjny nie jest obecnie udokumentowany. Gdy którakolwiek z tych kwestii się zmieni, nazwa certyfikatu (lub zakres testu, data i podsumowanie działań naprawczych) zostaną tu opublikowane.


Cykl operacyjny #

ZagadnienieOdpowiedź
Bieżąca dostępnośćPublikowana pod adresem secure.ethicsportal.eu/up dla objętych powierzchni. Zob. Umowę o poziomie usług , aby zapoznać się z metodologią pomiaru i wyłączeniami.
Cykl sesji i dostępuSesje wygasają automatycznie po 14 dniach bezczynności i są usuwane nocą. Użytkownicy mogą w dowolnym momencie przeglądać i unieważniać własne sesje. Każda sesja rejestruje last_seen_at, dzięki czemu nieaktywne urządzenia są identyfikowalne. Dezaktywacja członka odcina dostęp na granicy żądania, zdejmuje przypisania do otwartych zgłoszeń oraz usuwa uczestnictwa, zachowując jednocześnie historię audytu. Zob. Bezpieczeństwo .
Kopie zapasowe i przywracanieCodzienne zrzuty PostgreSQL do Hetzner Object Storage (UE, maksymalna retencja 28 dni) oraz migawki serwera Hetzner (retencja 7 dni). RPO 24 godziny, RTO 4 godziny. Ostatni test przywracania: 2026-09-01. Zob. Bezpieczeństwo .
Zarządzanie zależnościami i poprawkamiCiągłe SCA w CI (Brakeman, bundler-audit, importmap audit) oraz cotygodniowe aktualizacje Dependabot. Brak wdrożonych komponentów po zakończeniu wsparcia. Zob. Bezpieczeństwo .
Eksport i usuwanieEksport sprawy do PDF jest dostępny w aplikacji dla każdej sprawy (opis, wiadomości, dziennik audytu, załączniki). Maszynowo czytelny eksport zbiorczy pełnego zbioru danych organizacji jest dostępny na żądanie w trakcie zakończenia umowy. Zobowiązania umowne zawarto w Umowie powierzenia przetwarzania danych .
Cele odzyskiwaniaZob. Umowę o poziomie usług .

Stanowiska umowne #

Pojedyncze źródło prawdy w kwestiach umownych, które działy zakupów w przedsiębiorstwach zadają najczęściej. Każdy wiersz odsyła do dokumentu rozstrzygającego.

PozycjaStanowisko EthicsPortal
Łączny limit odpowiedzialnościDwanaście miesięcy opłat uiszczonych w okresie 12 miesięcy poprzedzających zdarzenie będące podstawą roszczenia (Regulamin §11 ). Roszczenia wynikające z DPA, SLA i podpisanych zamówień podlegają jednemu limitowi, z zastrzeżeniem bezwzględnie obowiązującego prawa i wyraźnych wyjątków w podpisanym zamówieniu.
Roszczenia dotyczące własności intelektualnejStandardowy Regulamin nie przewiduje obowiązku obrony ani zwolnienia klienta z odpowiedzialności. Taki obowiązek wymaga odrębnego podpisanego zamówienia (Regulamin §12 ).
Termin powiadomienia o naruszeniuBez zbędnej zwłoki po powzięciu wiadomości, zgodnie z obowiązkiem podmiotu przetwarzającego z Art. 33(2) RODO (DPA §6.6 ). Dostępne istotne informacje są przekazywane w pierwszym zawiadomieniu i uzupełniane, gdy staną się dostępne.
Prawo do audytuStandardowa DPA zapewnia informacje i współpracę audytową wymagane przez Art. 28(3)(h) RODO, z zastrzeżeniem rozsądnych zasad dotyczących zakresu, poufności, bezpieczeństwa, terminu i kosztów (DPA §6.9 ). Szczególne prawa organów do dostępu, kontroli, audytu lub współpracy na podstawie DORA wymagają odrębnego, dwustronnie podpisanego zamówienia DORA określającego ich zakres i logistykę. Jednostronna klasyfikacja klienta nie zmienia umowy.
Kredyty usługowePlany samoobsługowe nie obejmują pieniężnych kredytów usługowych. Środki ochrony w przypadku istotnych lub powtarzających się awarii dostępności podlegają łącznemu limitowi odpowiedzialności (SLA ).
Klucze szyfrowania zarządzane przez klienta (BYOK / zewnętrzny KMS)Nieobsługiwane. Klucze zarządzane przez Przetwarzającego utrzymują obecną architekturę szyfrowania. Usunięcie następuje zgodnie z cyklem danych produkcyjnych i kopii zapasowych opisanym w DPA §6.8 i §6.11 ; nie gwarantujemy natychmiastowego usunięcia każdej kopii zapasowej.
Depozyt kodu źródłowegoNie oferujemy. Ciągłość zapewniają postanowienia dotyczące niezdolności operatora zawarte w planie ciągłości działania oraz prawa Administratora do eksportu i usunięcia danych na podstawie DPA §6.8 .
Powiadomienie o zmianie podwykonawcyCo najmniej 30 dni przed dodaniem lub zastąpieniem podwykonawcy; Administrator może wnieść sprzeciw i rozwiązać umowę, jeśli nie zostanie osiągnięte porozumienie (DPA §6.4 ).
Eksport i usunięcie danych w momencie zakończenia umowySamoobsługowy eksport sprawy do PDF oraz maszynowo czytelny eksport zbiorczy na żądanie. Po zakończeniu Usługi dane są zwracane lub usuwane według wyboru Administratora; zakopie zapasowe wygasają zgodnie ze wskazanym cyklem, obecnie nie później niż 28 dni po usunięciu z produkcji (DPA §6.8 ).
Ubezpieczenie odpowiedzialności cybernetycznejW trakcie weryfikacji. Kwota pokrycia i ubezpieczyciel zostaną opublikowani tutaj po uzyskaniu polisy.
Niezależny zewnętrzny test penetracyjnyObecnie nie został przeprowadzony. Zakres, data i podsumowanie działań naprawczych zostaną opublikowane tutaj po jego przeprowadzeniu. Testy własne podsumowano w sekcji testy bezpieczeństwa przeprowadzone we własnym zakresie ; nie stanowią one jego zastępstwa.
Prawo właściwe i jurysdykcjaPrawo polskie; sądy w Warszawie (Regulamin §13 ). Usługa jest oferowana wyłącznie organizacjom do użytku biznesowego lub zawodowego.

Stanowiska te są odzwierciedlone w opublikowanym Regulaminie , Umowie powierzenia przetwarzania danych i Umowie o poziomie usług . Istotne odstępstwa nie są przyznawane w planach samoobsługowych.


Dokumenty publiczne #

Wszystko, czego potrzebuje osoba oceniająca dostawcę, jest opublikowane otwarcie. Pogrupowane według funkcji dokumentu.

Umowne #

Co reguluje relację między EthicsPortal a klientem.

DokumentCel
RegulaminWarunki subskrypcji, anulowanie, zwroty
Umowa powierzenia przetwarzania danychWarunki przetwarzania zgodnie z art. 28 RODO
Umowa o poziomie usługCel dostępności i sposób pomiaru
Polityka prywatnościSposób postępowania z danymi osobowymi

Operacyjne #

Jak usługa działa na co dzień i kto jeszcze jest zaangażowany.

DokumentCel
BezpieczeństwoŚrodki techniczne i organizacyjne
PodwykonawcyWskazani podwykonawcy i ich zakres
Rejestr incydentówIstotne incydenty dotyczące danych osobowych
DostępnośćStatus zgodności z EAA

Odniesienia do dyrektywy #

Jak EthicsPortal odnosi się do i interpretuje Dyrektywę (UE) 2019/1937.

DokumentCel
Pokrycie Dyrektywy 2019/1937Mapa funkcja–artykuł Dyrektywy 2019/1937
Interpretacje Dyrektywy 2019/1937Pozycje interpretacyjne wobec niejednoznacznych przepisów Dyrektywy
Ustawy o ochronie sygnalistów według krajuTranspozycje krajowe i organy właściwe
Kary według krajuGrzywny i odpowiedzialność karna w państwach członkowskich
Szablon DPIA dla systemu sygnalistówWstępnie wypełniona ocena z art. 35 RODO do dostosowania i podpisania przez Administratora

Samoocena #

Nazwane polityki i mapowania zabezpieczeń, które oceniłby zewnętrzny audytor.

DokumentCel
PolitykiPolityki bezpieczeństwa informacji, ciągłości działania, zarządzania ryzykiem i przeciwdziałania korupcji
Samoocena ISO/IEC 27001:2022Wymagania rozdziałów 4–10 oraz wszystkie 93 zabezpieczenia z Załącznika A w formie Deklaracji Stosowania
Testy bezpieczeństwa przeprowadzone we własnym zakresieZakres, daty, ustalenia i działania naprawcze testów własnych
Kwestionariusz zgodny z CAIQWstępnie wypełniona ocena bezpieczeństwa dostawcy
Szablon DPIA dla zgłoszeń sygnalistówWstępnie wypełniona ocena z art. 35 RODO do dostosowania i podpisania przez administratora

Dostępne w trakcie oceny dostawcy #

Następujące materiały są udostępniane w kontrolowanym trybie ujawnienia, a nie publikowane otwarcie:

Aby poprosić o te materiały, napisz na support@ethicsportal.eu . W sprawach przeglądu bezpieczeństwa napisz na security@ethicsportal.eu .

Ostatnia aktualizacja: