Încredere #
Tot ce îi este necesar unei echipe de achiziții, unui DPO sau unei echipe juridice pentru a evalua EthicsPortal.
Ultima actualizare: 2026-09-05.
Partea contractantă #
- Denumirea serviciului: EthicsPortal (denumire comercială)
- Operator: Yaroslav Shmarov, întreprinzător individual (jednoosobowa działalność gospodarcza) înregistrat în Polonia
- Adresa înregistrată: ul. Obrzeżna 1A, 02-691 Varșovia, Polonia
- Cod de identificare fiscală (NIP): 5272755790
- Semnatar autorizat pentru contracte comerciale, acorduri de prelucrare a datelor și chestionare de securitate: Yaroslav Shmarov
- Contact comercial: support@ethicsportal.eu
- Contact de securitate: security@ethicsportal.eu
- Contact pentru protecția datelor: privacy@ethicsportal.eu
Dovezile de înregistrare și documentele contractuale semnate sunt furnizate la cerere în etapa de achiziții.
Regiunea de găzduire și relația de prelucrare #
În modelul standard de abonament, clientul este operatorul de date, iar EthicsPortal acționează ca persoană împuternicită pentru datele din raportările clientului.
Datele principale ale raportărilor — aplicația, baza de date și stocarea fișierelor — sunt găzduite la Nürnberg, Germania, pe Hetzner . E-mailul tranzacțional este transmis prin Mailjet (Franța). Furnizorii utilizați pentru conturi, plăți și site-ul public sunt prezentați în Nota de informare privind confidențialitatea și sunt în afara lanțului de prelucrare la instrucțiunile clientului acoperit de DPA. Portalul de raportare și portalul responsabililor nu încarcă Cloudflare.
Personalul furnizorului și continuitatea #
Personal. EthicsPortal nu are angajați sau colaboratori. Toate datele clienților sunt prelucrate exclusiv de operatorul desemnat. Controalele de personal pe partea furnizorului — verificări de fond, instruiri de securitate, procesul de intrare/ieșire — se reduc, prin urmare, la rezumatul documentat privind accesul privilegiat, disponibil în etapa de revizuire pentru achiziții.
Continuitate. În cazul incapacității operatorului sau al încetării activității, organizațiile-client au dreptul la un export complet, în format prelucrabil automat, al datelor lor, precum și la o perioadă definită de tranziție pentru a migra către un furnizor alternativ. Modalitățile concrete sunt prevăzute în Acordul de prelucrare a datelor și sunt detaliate în materialele disponibile în etapa de revizuire pentru achiziții.
Statutul actual al certificărilor #
EthicsPortal nu revendică în prezent pe acest site o certificare ISO 27001 acreditată. În prezent nu este înregistrat niciun test independent extern de penetrare. Atunci când oricare dintre aceste situații se schimbă, numele certificării (sau domeniul testului, data și rezumatul măsurilor corective) vor fi publicate aici.
Ciclul de viață operațional #
| Întrebare | Răspuns |
|---|---|
| Disponibilitate în timp real | Publicată la secure.ethicsportal.eu/up pentru suprafețele acoperite. Vezi Acordul de nivel de serviciu pentru metodologia de măsurare și excluderi. |
| Ciclul de viață al sesiunilor și al accesului | Sesiunile expiră automat după 14 zile de inactivitate și sunt curățate nocturn. Utilizatorii își pot examina și revoca propriile sesiuni în orice moment. Fiecare sesiune înregistrează last_seen_at astfel încât dispozitivele inactive să poată fi identificate. Dezactivarea unui membru întrerupe accesul la limita cererii, anulează atribuirea raportărilor deschise și elimină participările, păstrând în același timp istoricul de audit. Vezi Securitate
. |
| Copii de rezervă și restaurare | Copii zilnice ale bazei de date PostgreSQL în Hetzner Object Storage (UE, retenție maximă 28 de zile), plus instantanee la nivel de server Hetzner (retenție 7 zile). RPO 24 de ore, RTO 4 ore. Ultimul exercițiu de restaurare: 2026-09-01. Vezi Securitate . |
| Gestionarea dependențelor și a actualizărilor | SCA continuă în CI (Brakeman, bundler-audit, importmap audit), plus actualizări săptămânale Dependabot. Niciun component ajuns la sfârșitul ciclului de viață nu este implementat. Vezi Securitate . |
| Export și ștergere | Exportul PDF al cazului este disponibil în aplicație pentru fiecare caz (descriere, mesaje, jurnal de audit, atașamente). Exportul în masă, în format prelucrabil automat, al întregului set de date al organizației este disponibil la cerere, în etapa de ieșire din contract. Angajamentele contractuale sunt prevăzute în Acordul de prelucrare a datelor . |
| Obiective de recuperare | Vezi Acordul de nivel de serviciu . |
Poziții contractuale #
O singură sursă de adevăr pentru întrebările contractuale pe care echipele de achiziții ale companiilor le adresează cel mai des. Fiecare rând trimite la documentul care reglementează aspectul.
| Element | Poziția EthicsPortal |
|---|---|
| Plafon agregat al răspunderii | Douăsprezece luni de tarife plătite în cele 12 luni care preced evenimentul care a dat naștere pretenției (Termeni §11 ). Pretențiile în temeiul DPA, SLA și comenzilor semnate intră sub un singur plafon, sub rezerva dreptului imperativ și a excepțiilor semnate expres. |
| Pretenții privind proprietatea intelectuală | Termenii standard nu includ obligația de a apăra sau despăgubi clientul. O asemenea obligație necesită o comandă separată semnată (Termeni §12 ). |
| Termen de notificare a breșei | Fără întârzieri nejustificate după luarea la cunoștință, conform obligației persoanei împuternicite din Art. 33(2) GDPR (DPA §6.6 ). Informațiile semnificative disponibile sunt furnizate în notificarea inițială și completate când devin disponibile. |
| Drepturi de audit | DPA standard asigură informațiile și cooperarea de audit cerute de Art. 28(3)(h) GDPR, sub rezerva unor condiții rezonabile privind domeniul, confidențialitatea, securitatea, programarea și costurile (DPA §6.9 ). Orice drept DORA specific de acces, inspecție, audit sau cooperare a autorităților necesită un ordin DORA separat, semnat bilateral, care îi definește domeniul și logistica. Clasificarea unilaterală a clientului nu modifică contractul. |
| Credite de serviciu | Planurile de autoservire nu includ credite monetare de serviciu. Remediile pentru indisponibilitățile materiale sau repetate sunt guvernate de plafonul agregat al răspunderii (SLA ). |
| Chei de criptare gestionate de client (BYOK / KMS extern) | Nu sunt acceptate. Cheile gestionate de Persoana împuternicită mențin arhitectura actuală de criptare. Ștergerea urmează ciclul de producție și copii de siguranță descris în DPA §6.8 și §6.11 ; nu este promisă ștergerea instantanee din fiecare copie de siguranță. |
| Depozit de cod sursă | Nu este oferit. Continuitatea este asigurată prin prevederile privind incapacitatea operatorului din planul de continuitate a activității și prin drepturile de export și ștergere a datelor ale Operatorului de date conform DPA §6.8 . |
| Notificarea schimbării subprocesatorului | Cu cel puțin 30 de zile înainte de adăugarea sau înlocuirea unui subprocesator; Operatorul de date poate obiecta și înceta contractul dacă nu se ajunge la o rezoluție (DPA §6.4 ). |
| Export și ștergere a datelor la ieșire | Export PDF al cazului în autoservire și export în masă în format prelucrabil automat la cerere. După încheierea Serviciului datele sunt returnate sau șterse la alegerea Operatorului; copiile de rezervă expiră conform ciclului indicat, în prezent cel târziu la 28 de zile după ștergerea din producție (DPA §6.8 ). |
| Asigurare de răspundere cibernetică | În curs de analiză. Suma de acoperire și asigurătorul vor fi publicate aici după încheiere. |
| Test de penetrare extern independent | În prezent nu există unul înregistrat. Domeniul de aplicare, data și rezumatul remedierilor vor fi publicate aici după efectuare. Testele proprii sunt rezumate la teste de securitate efectuate intern și nu îl înlocuiesc. |
| Lege aplicabilă și jurisdicție | Dreptul polonez; instanțele din Varșovia (Termeni §13 ). Serviciul este oferit numai organizațiilor pentru utilizare profesională sau de afaceri. |
Aceste poziții se reflectă în Termenii de utilizare , Acordul de prelucrare a datelor și Acordul de nivel de serviciu publicate. Abaterile substanțiale nu sunt acordate în planurile de autoservire.
Documente publice #
Tot ce are nevoie un evaluator de achiziții este publicat în mod deschis. Grupate după funcția documentului.
Contractuale #
Ce reglementează relația dintre EthicsPortal și client.
| Document | Scop |
|---|---|
| Termeni de utilizare | Termeni de abonament, anulare, rambursări |
| Acord de prelucrare a datelor | Termeni de prelucrare conform GDPR art. 28 |
| SLA | Țintă de disponibilitate și măsurare |
| Politică de confidențialitate | Modul în care sunt prelucrate datele cu caracter personal |
Operaționale #
Cum funcționează serviciul zilnic și cine mai este implicat.
| Document | Scop |
|---|---|
| Securitate | Măsuri tehnice și organizatorice |
| Subprocesatori | Subprocesatori desemnați și domeniul lor |
| Registru al incidentelor | Incidente materiale care afectează datele cu caracter personal |
| Accesibilitate | Statut de conformitate cu EAA |
Referință directivă #
Cum cartografiază și interpretează EthicsPortal Directiva (UE) 2019/1937.
| Document | Scop |
|---|---|
| Acoperirea Directivei 2019/1937 | Cartografierea funcție–articol din Directiva 2019/1937 |
| Interpretări ale Directivei 2019/1937 | Poziții interpretative privind dispozițiile ambigue ale Directivei |
| Legislație avertizori pe țări | Transpuneri naționale și autorități competente |
| Sancțiuni pe țări | Amenzi și răspundere penală în statele membre |
Autoevaluare #
Politicile nominalizate și mapările controalelor pe care le-ar examina un audit extern.
| Document | Scop |
|---|---|
| Politici | Politici privind securitatea informațiilor, continuitatea, riscurile și combaterea corupției |
| Autoevaluare ISO/IEC 27001:2022 | Cerințele capitolelor 4–10 și toate cele 93 de controale din Anexa A, sub forma unei Declarații de aplicabilitate |
| Teste de securitate efectuate intern | Domeniul, datele, constatările și remedierile testelor proprii |
| Chestionar aliniat CAIQ | Evaluare de securitate a furnizorului, completată în prealabil |
| Model DPIA pentru raportări | Evaluare precompletată conform art. 35 GDPR, de adaptat și semnat de operator |
Disponibile în etapa de revizuire pentru achiziții #
Următoarele materiale sunt furnizate într-un cadru de divulgare controlată, nu publicate deschis:
- DPA semnat
- extras de registru și dovadă NIP / fiscală
- chestionar de securitate completat
- rezumat privind accesul privilegiat în producție
- rezumat privind răspunsul la incidente
- răspunsuri privind continuitatea activității, ieșirea din serviciu și exportul datelor clientului
- rezumatul testului extern de penetrare (atunci când este înregistrat)
Pentru a le solicita, scrieți la support@ethicsportal.eu . Pentru întrebări legate de revizuirea de securitate, scrieți la security@ethicsportal.eu .
Ultima actualizare: