Zaufanie #
Wszystko, czego potrzebuje osoba prowadząca ocenę dostawcy, IOD lub zespół prawny, aby ocenić EthicsPortal.
Ostatnia aktualizacja: 2026-09-05
Strona kontraktowa #
- Nazwa usługi: EthicsPortal (nazwa handlowa)
- Operator: Yaroslav Shmarov, prowadzący jednoosobową działalność gospodarczą zarejestrowaną w Polsce
- Adres rejestrowy: ul. Obrzeżna 1A, 02-691 Warszawa, Polska
- Numer identyfikacji podatkowej (NIP): 5272755790
- Osoba upoważniona do podpisywania umów handlowych, DPA i kwestionariuszy bezpieczeństwa: Yaroslav Shmarov
- Kontakt handlowy: support@ethicsportal.eu
- Kontakt bezpieczeństwa: security@ethicsportal.eu
- Kontakt ds. ochrony danych: privacy@ethicsportal.eu
Aktualne dokumenty rejestrowe i podpisane dokumenty kontraktowe są udostępniane na żądanie w trakcie oceny dostawcy.
Lokalizacja danych i relacja przetwarzającego #
W standardowym modelu subskrypcyjnym klient jest administratorem, a EthicsPortal działa jako podmiot przetwarzający dane zgłoszeń.
Podstawowe dane zgłoszeń — aplikacja, baza danych i przechowywanie plików — są hostowane w Norymberdze w Niemczech na Hetzner . Transakcyjną pocztę e-mail obsługuje Mailjet (Francja). Dostawcy używani do obsługi kont, płatności i publicznej strony internetowej są wskazani w Polityce prywatności i pozostają poza łańcuchem przetwarzania na polecenie klienta objętym DPA. Portal zgłoszeniowy i portal prowadzących nie ładują Cloudflare.
Personel dostawcy i ciągłość działania #
Personel. EthicsPortal nie zatrudnia pracowników ani współpracowników. Wszystkie dane klientów są przetwarzane wyłącznie przez wskazanego operatora. Kontrole personalne po stronie dostawcy — weryfikacja przeszłości, szkolenia z bezpieczeństwa, procedura przyjęcia i odejścia — sprowadzają się zatem do udokumentowanego podsumowania uprzywilejowanego dostępu, dostępnego podczas oceny dostawcy.
Ciągłość. W przypadku niezdolności operatora do działania lub zakończenia działalności gospodarczej organizacje klientów są uprawnione do pełnego maszynowo czytelnego eksportu swoich danych oraz określonego okresu wygaszania umożliwiającego migrację do innego dostawcy. Konkretne ustalenia zawarto w Umowie powierzenia przetwarzania danych oraz rozwinięto w materiałach dostępnych podczas oceny dostawcy.
Status certyfikacji #
EthicsPortal nie deklaruje obecnie na tej stronie akredytowanej certyfikacji ISO 27001. Niezależny zewnętrzny test penetracyjny nie jest obecnie udokumentowany. Gdy którakolwiek z tych kwestii się zmieni, nazwa certyfikatu (lub zakres testu, data i podsumowanie działań naprawczych) zostaną tu opublikowane.
Cykl operacyjny #
| Zagadnienie | Odpowiedź |
|---|---|
| Bieżąca dostępność | Publikowana pod adresem secure.ethicsportal.eu/up dla objętych powierzchni. Zob. Umowę o poziomie usług , aby zapoznać się z metodologią pomiaru i wyłączeniami. |
| Cykl sesji i dostępu | Sesje wygasają automatycznie po 14 dniach bezczynności i są usuwane nocą. Użytkownicy mogą w dowolnym momencie przeglądać i unieważniać własne sesje. Każda sesja rejestruje last_seen_at, dzięki czemu nieaktywne urządzenia są identyfikowalne. Dezaktywacja członka odcina dostęp na granicy żądania, zdejmuje przypisania do otwartych zgłoszeń oraz usuwa uczestnictwa, zachowując jednocześnie historię audytu. Zob. Bezpieczeństwo
. |
| Kopie zapasowe i przywracanie | Codzienne zrzuty PostgreSQL do Hetzner Object Storage (UE, maksymalna retencja 28 dni) oraz migawki serwera Hetzner (retencja 7 dni). RPO 24 godziny, RTO 4 godziny. Ostatni test przywracania: 2026-09-01. Zob. Bezpieczeństwo . |
| Zarządzanie zależnościami i poprawkami | Ciągłe SCA w CI (Brakeman, bundler-audit, importmap audit) oraz cotygodniowe aktualizacje Dependabot. Brak wdrożonych komponentów po zakończeniu wsparcia. Zob. Bezpieczeństwo . |
| Eksport i usuwanie | Eksport sprawy do PDF jest dostępny w aplikacji dla każdej sprawy (opis, wiadomości, dziennik audytu, załączniki). Maszynowo czytelny eksport zbiorczy pełnego zbioru danych organizacji jest dostępny na żądanie w trakcie zakończenia umowy. Zobowiązania umowne zawarto w Umowie powierzenia przetwarzania danych . |
| Cele odzyskiwania | Zob. Umowę o poziomie usług . |
Stanowiska umowne #
Pojedyncze źródło prawdy w kwestiach umownych, które działy zakupów w przedsiębiorstwach zadają najczęściej. Każdy wiersz odsyła do dokumentu rozstrzygającego.
| Pozycja | Stanowisko EthicsPortal |
|---|---|
| Łączny limit odpowiedzialności | Dwanaście miesięcy opłat uiszczonych w okresie 12 miesięcy poprzedzających zdarzenie będące podstawą roszczenia (Regulamin §11 ). Roszczenia wynikające z DPA, SLA i podpisanych zamówień podlegają jednemu limitowi, z zastrzeżeniem bezwzględnie obowiązującego prawa i wyraźnych wyjątków w podpisanym zamówieniu. |
| Roszczenia dotyczące własności intelektualnej | Standardowy Regulamin nie przewiduje obowiązku obrony ani zwolnienia klienta z odpowiedzialności. Taki obowiązek wymaga odrębnego podpisanego zamówienia (Regulamin §12 ). |
| Termin powiadomienia o naruszeniu | Bez zbędnej zwłoki po powzięciu wiadomości, zgodnie z obowiązkiem podmiotu przetwarzającego z Art. 33(2) RODO (DPA §6.6 ). Dostępne istotne informacje są przekazywane w pierwszym zawiadomieniu i uzupełniane, gdy staną się dostępne. |
| Prawo do audytu | Standardowa DPA zapewnia informacje i współpracę audytową wymagane przez Art. 28(3)(h) RODO, z zastrzeżeniem rozsądnych zasad dotyczących zakresu, poufności, bezpieczeństwa, terminu i kosztów (DPA §6.9 ). Szczególne prawa organów do dostępu, kontroli, audytu lub współpracy na podstawie DORA wymagają odrębnego, dwustronnie podpisanego zamówienia DORA określającego ich zakres i logistykę. Jednostronna klasyfikacja klienta nie zmienia umowy. |
| Kredyty usługowe | Plany samoobsługowe nie obejmują pieniężnych kredytów usługowych. Środki ochrony w przypadku istotnych lub powtarzających się awarii dostępności podlegają łącznemu limitowi odpowiedzialności (SLA ). |
| Klucze szyfrowania zarządzane przez klienta (BYOK / zewnętrzny KMS) | Nieobsługiwane. Klucze zarządzane przez Przetwarzającego utrzymują obecną architekturę szyfrowania. Usunięcie następuje zgodnie z cyklem danych produkcyjnych i kopii zapasowych opisanym w DPA §6.8 i §6.11 ; nie gwarantujemy natychmiastowego usunięcia każdej kopii zapasowej. |
| Depozyt kodu źródłowego | Nie oferujemy. Ciągłość zapewniają postanowienia dotyczące niezdolności operatora zawarte w planie ciągłości działania oraz prawa Administratora do eksportu i usunięcia danych na podstawie DPA §6.8 . |
| Powiadomienie o zmianie podwykonawcy | Co najmniej 30 dni przed dodaniem lub zastąpieniem podwykonawcy; Administrator może wnieść sprzeciw i rozwiązać umowę, jeśli nie zostanie osiągnięte porozumienie (DPA §6.4 ). |
| Eksport i usunięcie danych w momencie zakończenia umowy | Samoobsługowy eksport sprawy do PDF oraz maszynowo czytelny eksport zbiorczy na żądanie. Po zakończeniu Usługi dane są zwracane lub usuwane według wyboru Administratora; zakopie zapasowe wygasają zgodnie ze wskazanym cyklem, obecnie nie później niż 28 dni po usunięciu z produkcji (DPA §6.8 ). |
| Ubezpieczenie odpowiedzialności cybernetycznej | W trakcie weryfikacji. Kwota pokrycia i ubezpieczyciel zostaną opublikowani tutaj po uzyskaniu polisy. |
| Niezależny zewnętrzny test penetracyjny | Obecnie nie został przeprowadzony. Zakres, data i podsumowanie działań naprawczych zostaną opublikowane tutaj po jego przeprowadzeniu. Testy własne podsumowano w sekcji testy bezpieczeństwa przeprowadzone we własnym zakresie ; nie stanowią one jego zastępstwa. |
| Prawo właściwe i jurysdykcja | Prawo polskie; sądy w Warszawie (Regulamin §13 ). Usługa jest oferowana wyłącznie organizacjom do użytku biznesowego lub zawodowego. |
Stanowiska te są odzwierciedlone w opublikowanym Regulaminie , Umowie powierzenia przetwarzania danych i Umowie o poziomie usług . Istotne odstępstwa nie są przyznawane w planach samoobsługowych.
Dokumenty publiczne #
Wszystko, czego potrzebuje osoba oceniająca dostawcę, jest opublikowane otwarcie. Pogrupowane według funkcji dokumentu.
Umowne #
Co reguluje relację między EthicsPortal a klientem.
| Dokument | Cel |
|---|---|
| Regulamin | Warunki subskrypcji, anulowanie, zwroty |
| Umowa powierzenia przetwarzania danych | Warunki przetwarzania zgodnie z art. 28 RODO |
| Umowa o poziomie usług | Cel dostępności i sposób pomiaru |
| Polityka prywatności | Sposób postępowania z danymi osobowymi |
Operacyjne #
Jak usługa działa na co dzień i kto jeszcze jest zaangażowany.
| Dokument | Cel |
|---|---|
| Bezpieczeństwo | Środki techniczne i organizacyjne |
| Podwykonawcy | Wskazani podwykonawcy i ich zakres |
| Rejestr incydentów | Istotne incydenty dotyczące danych osobowych |
| Dostępność | Status zgodności z EAA |
Odniesienia do dyrektywy #
Jak EthicsPortal odnosi się do i interpretuje Dyrektywę (UE) 2019/1937.
| Dokument | Cel |
|---|---|
| Pokrycie Dyrektywy 2019/1937 | Mapa funkcja–artykuł Dyrektywy 2019/1937 |
| Interpretacje Dyrektywy 2019/1937 | Pozycje interpretacyjne wobec niejednoznacznych przepisów Dyrektywy |
| Ustawy o ochronie sygnalistów według kraju | Transpozycje krajowe i organy właściwe |
| Kary według kraju | Grzywny i odpowiedzialność karna w państwach członkowskich |
| Szablon DPIA dla systemu sygnalistów | Wstępnie wypełniona ocena z art. 35 RODO do dostosowania i podpisania przez Administratora |
Samoocena #
Nazwane polityki i mapowania zabezpieczeń, które oceniłby zewnętrzny audytor.
| Dokument | Cel |
|---|---|
| Polityki | Polityki bezpieczeństwa informacji, ciągłości działania, zarządzania ryzykiem i przeciwdziałania korupcji |
| Samoocena ISO/IEC 27001:2022 | Wymagania rozdziałów 4–10 oraz wszystkie 93 zabezpieczenia z Załącznika A w formie Deklaracji Stosowania |
| Testy bezpieczeństwa przeprowadzone we własnym zakresie | Zakres, daty, ustalenia i działania naprawcze testów własnych |
| Kwestionariusz zgodny z CAIQ | Wstępnie wypełniona ocena bezpieczeństwa dostawcy |
| Szablon DPIA dla zgłoszeń sygnalistów | Wstępnie wypełniona ocena z art. 35 RODO do dostosowania i podpisania przez administratora |
Dostępne w trakcie oceny dostawcy #
Następujące materiały są udostępniane w kontrolowanym trybie ujawnienia, a nie publikowane otwarcie:
- Wzór DPA oraz, po zawarciu umowy z danym klientem, podpisany egzemplarz
- Odpis rejestrowy oraz potwierdzenie NIP / podatkowe
- Wypełniony kwestionariusz bezpieczeństwa
- Podsumowanie uprzywilejowanego dostępu do środowiska produkcyjnego
- Podsumowanie procedur reagowania na incydenty
- Odpowiedzi dotyczące ciągłości działania, zakończenia współpracy i eksportu danych klienta
- Podsumowanie zewnętrznego testu penetracyjnego (gdy jest udokumentowane)
Aby poprosić o te materiały, napisz na support@ethicsportal.eu . W sprawach przeglądu bezpieczeństwa napisz na security@ethicsportal.eu .
Ostatnia aktualizacja: