DORA-Karte für IKT-Drittdienstleister #
Für ein Finanzunternehmen ist der Bezug eines Meldekanals kein gewöhnlicher Softwarekauf. Die Verordnung (EU) 2022/2554 (DORA) gilt seit dem 17. Januar 2025 und macht EthicsPortal zu einem IKT-Drittdienstleister: Das Vertragsverhältnis durchläuft Ihren Prozess für IKT-Drittparteienrisiko, erhält einen Eintrag in Ihrem Informationsregister und muss die Vertragsbestimmungen des Artikels 30 enthalten.
Diese Seite stellt anbieterseitige Informationen bereit. Sie ist weder Rechtsberatung noch Compliance-Zertifizierung, Eignungsgarantie oder Bestandteil eines Kundenvertrags. Das Finanzunternehmen muss die Angaben anhand seiner eigenen Einstufung, Risikobewertung und vorgesehenen Nutzung prüfen.
Die DORA-Vertragsvorlage zeigt die Themen eines bilateralen DORA-Auftrags. Veröffentlichung, Abonnement, Annahme des AVV oder eine einseitige Einstufung machen sie nicht verbindlich. DORA-Verpflichtungen entstehen erst, wenn beide Parteien einen abgegrenzten Auftrag mit festen Anlagen, Unterstützungssätzen und Übergangsbedingungen unterzeichnen.
DORA verlangt keinen Meldekanal. DORA regelt, wie Sie einen beziehen. Die Pflicht selbst ergibt sich aus der Richtlinie 2019/1937 — die nach Art. 8(4) für Unternehmen im Anwendungsbereich der Rechtsakte der Union über Finanzdienstleistungen und Geldwäschebekämpfung unabhängig von der Beschäftigtenzahl gilt — sowie aus den sektorspezifischen Vorschriften, die auf der Seite Finanzdienstleistungen zusammengefasst sind.
Letzte Aktualisierung: 2026-09-06.
Wie diese Seite zu lesen ist #
| Status | Bedeutung |
|---|---|
| DORA-Auftrag erforderlich | Der Punkt muss vor vertraglicher Geltung in einem bilateralen, unterzeichneten DORA-Auftrag ausgefüllt und einbezogen werden |
| Veröffentlicht | Die geforderte Information ist auf dieser Website veröffentlicht und lässt sich direkt in Ihr Register oder Ihre Prüfung übernehmen |
| Teilweise | Im Kern vorhanden, mit benannter Einschränkung — die Einschränkung wird genannt, nicht beschönigt |
| Nicht angeboten | Nicht verfügbar. Der Grund wird genannt, und der Punkt erscheint unter offenen Punkten , soweit er behebbar ist |
Fällt der Dienst bei Ihnen in den Anwendungsbereich? #
Zwei Feststellungen, in dieser Reihenfolge.
Ist es eine IKT-Dienstleistung? Ja. EthicsPortal wird als Software-as-a-Service bereitgestellt und fällt unter den Typ S19 (Cloud-Dienste: SaaS) in der Taxonomie der IKT-Dienstleistungen, die das Informationsregister verwendet.
Unterstützt sie eine kritische oder wichtige Funktion? Diese Einstufung nehmen Sie vor, nicht wir. Die Tatsachen, die Sie dafür brauchen:
- Die unterstützte Funktion ist eine gesetzliche Compliance-Pflicht, keine erlaubnispflichtige Tätigkeit. Ihre gesetzlichen Fristen laufen in Tagen und Monaten — 7 Tage für die Eingangsbestätigung, 3 Monate für die Rückmeldung nach der Richtlinie 2019/1937 — gegenüber einer Wiederherstellungszeit (RTO) von 4 Stunden. Ein Ausfall verbraucht keinen nennenswerten Teil dieser Fristen.
- Der Dienst hält keine Kundengelder, führt keine Transaktionen aus und liegt auf keinem Zahlungs-, Handels-, Abwicklungs- oder Kernbankpfad. Er ist nicht in Ihre Systeme integriert: Er läuft eigenständig und kann eine Störung deshalb nicht nach innen weitergeben.
- Er verarbeitet jedoch Informationen, die in Ihrem Sektor rechtlich geschützt sein können — deshalb sind die unten genannten Vertraulichkeitsmaßnahmen unabhängig von der Einstufung relevant.
Das Ergebnis hängt von Ihrer dokumentierten Prüfung nach Artikel 3 Nummer 22 ab, insbesondere davon, ob eine Störung oder mangelhafte Leistung die fortdauernde Einhaltung aufsichtsrechtlicher Pflichten wesentlich beeinträchtigen würde. Die Tatsachen oben unterstützen diese Prüfung, nehmen ihr Ergebnis aber nicht vorweg.
Daten für das Informationsregister #
Die Felder, die ein Finanzunternehmen für das Informationsregister nach Artikel 28 Absatz 3 DORA und der Durchführungsverordnung (EU) 2024/2956 benötigt — für den direkten Dienstleister und für die dahinterliegende Unterauftragnehmerkette.
Direkter Dienstleister #
| Feld | Wert |
|---|---|
| Name | Yaroslav Shmarov, Einzelunternehmer (jednoosobowa działalność gospodarcza), handelnd unter EthicsPortal |
| Registrierungsland | 🇵🇱 Polen |
| Anschrift | ul. Obrzeżna 1A, 02-691 Warschau, Polen |
| Kennung | Polnische Steuernummer (NIP) 5272755790 |
| Art der Kennung | VAT — der ITS-Code für eine Umsatzsteuer-Identifikationsnummer |
| Art der IKT-Dienstleistung | S19 — Cloud-Dienste: SaaS |
| Unterstützte Funktion | Interner Meldekanal nach der Richtlinie 2019/1937 und den einschlägigen Sektorvorschriften |
| Land der Leistungserbringung | 🇩🇪 Deutschland |
| Land der Datenspeicherung | 🇩🇪 Deutschland (Nürnberg) |
| Sensibilität der gespeicherten Daten | Nach Ihrem eigenen Schema zu bewerten. Meldungsinhalte, Identität der meldenden Person und Nachrichten sind feldweise ruhend verschlüsselt; siehe Sicherheit |
| Inanspruchnahme von Unterauftragnehmern | Ja — die Kette steht unten und ist unter /subprocessors/ veröffentlicht |
| Auf den Vertrag anwendbares Recht | 🇵🇱 Polen (AGB §13 ) |
| Unterstützung kritischer oder wichtiger Funktionen des Unternehmens | Einstufung des Finanzunternehmens — siehe Anwendungsbereich |
Zur Kennung. EthicsPortal besitzt keinen Legal Entity Identifier (LEI). Der Betreiber ist ein im polnischen CEIDG eingetragenes Einzelunternehmen und keine Gesellschaft im KRS, sodass auch keine europäische einheitliche Kennung (EUID) vergeben wird. Verwenden Sie die obige NIP mit der Kennungsart VAT. Ein LEI steht auf der Liste der offenen Punkte ; sobald er vergeben ist, wird er hier veröffentlicht.
Unterauftragnehmerkette #
Die DSGVO-Unterauftragnehmerliste und die DORA-Dienstleistungskette sind nicht identisch. Die Tabelle enthält direkte Anbieter, deren Komponenten den Dienst tragen. Rang 1 ist EthicsPortal, die direkten Anbieter stehen auf Rang 2. Sie stellt nicht fest, dass die Kette dort endet: Nachgelagerte Anbieter sind für Registerzwecke noch nicht validiert. Bei einer kritischen oder wichtigen Funktion muss diese Prüfung vor Annahme der Einstufung abgeschlossen werden.
| Unterauftragnehmer | Land | Art der IKT-Dienstleistung | Rang | Was verarbeitet wird |
|---|---|---|---|---|
| Hetzner Online GmbH | 🇩🇪 Deutschland | S17 — Cloud-Dienste: IaaS | 2 | Anwendungsserver, Datenbank, Speicherung von Dateianhängen — sämtliche Meldungsdaten |
| Mailjet SAS (Sinch) | 🇫🇷 Frankreich | S19 — Cloud-Dienste: SaaS | 2 | E-Mail-Adressen der Fallbearbeitung und Zustellung von Benachrichtigungen. Keine Meldungsinhalte |
| AppSignal B.V. | 🇳🇱 Niederlande | S19 — Cloud-Dienste: SaaS | 2 | Fehler- und Performance-Telemetrie der bearbeitenden Oberflächen. IP-Adressen meldender Personen werden nie protokolliert |
Sämtliche Meldungsdaten werden in der EU verarbeitet. Rechtliche Namen, Kennungen, Mutterunternehmen, genaue Leistungsorte und die zutreffenden nachgelagerten Ränge müssen vor einer Einreichung bei der zuständigen Behörde anhand aktueller Lieferantennachweise bestätigt werden.
Änderungen bei Unterauftragnehmern werden mindestens 30 Tage im Voraus angekündigt; Sie können widersprechen und kündigen, wenn keine Einigung erzielt wird (AVV §6.4 ).
Artikel 30 Absatz 2 — Grundbestimmungen #
Diese gelten für jeden Vertrag über IKT-Dienstleistungen, unabhängig von der Einstufung.
| Art. 30 Abs. 2 | Anforderung | Status | Fundstelle |
|---|---|---|---|
| lit. a | Beschreibung der Funktionen und Dienstleistungen; ob und unter welchen Bedingungen Unterauftragsvergabe zulässig ist | AVV / AGB + Auftrag erforderlich | AVV §2 und §8 liefern den Standardumfang und die Auftragsverarbeiterkette. Ein DORA-Auftrag muss den erfassten Dienst und die Bedingungen der IKT-Unterauftragsvergabe festlegen |
| lit. b | Orte — Regionen oder Länder — der Leistungserbringung und Datenverarbeitung, mit Vorankündigung von Änderungen | Veröffentlicht + Auftrag erforderlich | Aktuelle Orte unter /subprocessors/ und Sicherheit#Infrastruktur . Der DORA-Auftrag muss die anwendbaren Orte und die Änderungsankündigung festlegen |
| lit. c | Verfügbarkeit, Authentizität, Integrität und Vertraulichkeit der Daten, einschließlich personenbezogener Daten | AVV / AGB + veröffentlicht | AVV §6.3 und /security/ beschreiben die standardmäßigen vertraglichen und betrieblichen Kontrollen |
| lit. d | Zugang, Wiederherstellung und Rückgabe der Daten in einem leicht zugänglichen Format bei Insolvenz, Abwicklung, Einstellung des Geschäftsbetriebs oder Vertragsbeendigung | Teilweise + DORA-Auftrag erforderlich | Standardexport und Rückgabe-/Löschrechte aus dem AVV bestehen. Zusätzliche Formate, Fristen, Vorsorge und bekannte Ausfallgrenzen müssen im Auftrag festgelegt werden; siehe Vorlage §5 |
| lit. e | Beschreibung der Dienstleistungsgüte einschließlich Aktualisierungen | Veröffentlicht + Auftrag erforderlich | /sla/ beschreibt das Standardangebot. Der Auftrag muss die verbindliche Fassung und das Änderungsverfahren festlegen |
| lit. f | Unterstützung bei IKT-Vorfällen ohne Zusatzkosten oder zu vorab festgelegten Kosten | DORA-Auftrag erforderlich | Übliche Vorfallmeldungen und bereits vorhandene Informationen sind enthalten. Kundenspezifische DORA-Unterstützung erfordert enthaltene Stunden und einen im Auftrag vorab festgelegten Satz; siehe Vorlage §6 |
| lit. g | Uneingeschränkte Zusammenarbeit mit den zuständigen Behörden und Abwicklungsbehörden | Auftrag erforderlich | Umfang und Verfahren müssen im unterzeichneten Auftrag enthalten sein; siehe Vorlage §7 |
| lit. h | Kündigungsrechte und Mindestkündigungsfristen | DORA-Auftrag erforderlich | Die gewöhnliche Kündigung richtet sich nach den AGB. DORA-Gründe und Mindestfristen müssen im unterzeichneten Auftrag stehen; siehe Vorlage §9 |
| lit. i | Bedingungen für die Teilnahme an Programmen zur IKT-Sicherheitssensibilisierung und Schulungen zur digitalen operationalen Resilienz (Art. 13 Abs. 6) | DORA-Auftrag erforderlich | Format, Häufigkeit, enthaltene Stunden und der vorab vereinbarte Satz müssen im Auftrag stehen; siehe Vorlage §8 |
Artikel 30 Absatz 3 — erweiterte Bestimmungen (kritische oder wichtige Funktionen) #
Diese Themen gelten nur, wenn ein von beiden Parteien unterzeichneter DORA-Auftrag den Dienst als eine kritische oder wichtige Funktion unterstützend erfasst. Eine einseitige Einstufung aktiviert sie nicht.
| Art. 30 Abs. 3 | Anforderung | Status | Fundstelle |
|---|---|---|---|
| lit. a | Vollständige Beschreibung der Dienstleistungsgüte mit präzisen quantitativen und qualitativen Leistungszielen | Veröffentlichte Grundlage + Auftrag erforderlich | /sla/ beschreibt das Standardangebot. Der unterzeichnete Auftrag muss verbindliche Ziele, Messung, Berichte und Abhilfemaßnahmen festlegen |
| lit. b | Kündigungsfristen und Meldepflichten, einschließlich Entwicklungen mit wesentlichen Auswirkungen auf die Leistungserbringung | Auftrag erforderlich | Der unterzeichnete Auftrag muss wesentliche Entwicklungen, Berichtsinhalt und Kündigungsfristen festlegen |
| lit. c | Getestete Notfallpläne und angemessene IKT-Sicherheitsmaßnahmen | Veröffentlicht | Business-Continuity-Plan mit Auslösern und Wiederherstellungszielen; Informationssicherheitsrichtlinie ; Risikoregister . Wiederherstellungstests laufen monatlich in der CI, die Aktualität der Sicherungen wird laufend überwacht (Sicherheit ) |
| lit. d | Teilnahme an bedrohungsgeleiteten Penetrationstests nach Art. 26–27 | Auftrag + Leistungsbeschreibung erforderlich | Umfang, Sicherheit, Verantwortlichkeit, Umgebung und Kosten müssen schriftlich vereinbart werden; siehe Vorlage §8 |
| lit. e | Uneingeschränkte Rechte auf Zugang, Einsichtnahme und Prüfung, auch durch die zuständige Behörde | Auftrag erforderlich; Prüfung der Lieferkette offen | Der Auftrag muss die erforderlichen Rechte wahren und darf zugleich die Abläufe und vorab vereinbarten Unterstützungssätze für Routineprüfungen festlegen. Lieferantenzugang besteht nur, soweit verifiziert; siehe Vorlage §7 |
| lit. f | Ausstiegsstrategien mit verbindlicher, angemessener Übergangsfrist | DORA-Auftrag erforderlich | Dauer, fortgesetzter Dienst, Exporte, Migrationsarbeit, Entgelte, Mitwirkung des Kunden und Ausfallgrenzen müssen im Auftrag festgelegt werden; siehe Vorlage §10 |
Artikel 28 — die begleitenden Pflichten #
| Vorschrift | Was sie von Ihnen verlangt | Was wir liefern |
|---|---|---|
| Art. 28 Abs. 1–2 | Steuerung des IKT-Drittparteienrisikos im eigenen Rahmenwerk, angemessen zum Vertrag | Der veröffentlichte Nachweisbestand: Sicherheit , Unterauftragnehmer , Business-Continuity-Plan , Risikoregister , Vorfallsregister , ISO/IEC 27001:2022 Anhang-A-Kontrollkarte , CAIQ-Fragebogen |
| Art. 28 Abs. 3 | Führung eines Informationsregisters und Meldung an die zuständige Behörde | Die Anbieterdaten oben als Ausgangspunkt; Einstufung, unternehmensbezogene Felder und die validierte indirekte Kette bleiben beim Finanzunternehmen |
| Art. 28 Abs. 4 | Sorgfaltsprüfung vor Vertragsschluss | Derselbe Nachweisbestand sowie eine vorausgefüllte DSFA für die Verarbeitung selbst |
| Art. 28 Abs. 7 | Kündigungsrecht bei erheblichem Verstoß, aufsichtlicher Behinderung oder Schwächen im IKT-Risikomanagement | Muss im unterzeichneten DORA-Auftrag stehen; die gewöhnliche Kündigung richtet sich nach den AGB |
| Art. 28 Abs. 8 | Dokumentierte und getestete Ausstiegsstrategie — nur für IKT-Dienstleistungen erforderlich, die eine kritische oder wichtige Funktion unterstützen | Pflicht des Kunden; Standardexporte unterstützen sie, eine verbindliche Übergangsfrist erfordert jedoch einen unterzeichneten DORA-Auftrag |
| Art. 29 | Bewertung des IKT-Konzentrationsrisikos vor Vertragsschluss | Die Konzentration liegt auf der Infrastrukturebene: Die Meldungsdaten liegen bei einem einzigen IaaS-Unterauftragnehmer in einer Region. Das sagen wir offen, damit es in Ihre Bewertung eingehen kann |
Offene Punkte #
Veröffentlicht, weil eine benannte Lücke bewertet werden kann und eine beschönigte später gefunden wird.
| Punkt | Warum es zählt | Status |
|---|---|---|
| Legal Entity Identifier (LEI) | Ihr Informationsregister bevorzugt LEI oder EUID; für ein polnisches Einzelunternehmen existiert heute keines von beiden, daher dient die NIP als sonstige Kennung | In Beantragung |
| Unabhängiger Penetrationstest | Wird in jeder Anbieterprüfung im Finanzsektor abgefragt | Keiner erfasst — /trust/ |
| Verfahren bei Ausfall des Betreibers | Art. 30 Abs. 2 lit. d — Zugang und Rückgabe bei Betriebseinstellung | In Bearbeitung — Business-Continuity-Plan §8 , Risikoregister R-01 |
| Cyber-Haftpflichtversicherung | Wird in jeder Anbieterprüfung im Finanzsektor abgefragt | In Prüfung — /trust/ |
| Unterzeichneter DORA-Auftrag und Validierung der CIF-Unterauftragnehmer | Art. 30 verlangt einen vollständigen dauerhaften Vertragsnachweis; Verordnung (EU) 2025/532 verlangt die wesentliche Lieferkette | Vorlage veröffentlicht ; bilaterale Unterschrift und Prüfung je Anbieter vor jeder CIF-Zusage erforderlich |
Polen: die aufgehobene UKNF-Cloud-Mitteilung #
Die UKNF-Mitteilung vom 23. Januar 2020 über die Verarbeitung von Informationen durch beaufsichtigte Unternehmen in der öffentlichen oder hybriden Cloud — der komunikat chmurowy — wurde am 17. Januar 2025 aufgehoben, dem Tag, an dem DORA anwendbar wurde. Die KNF hob sie zusammen mit den sektoralen IT-Beschlüssen auf (Beschluss 6/2025 zur Aufhebung von 7/2013, mit dem die Empfehlung D für Banken erlassen worden war; 7/2025 zur Aufhebung von 615/2016; 8/2025 zur Aufhebung der Beschlüsse 409–411 und 413/2014) — mit der Begründung, ihr Regelungsgegenstand überschneide sich mit den Pflichten aus DORA und den zugehörigen Durchführungsrechtsakten.
Praktisch heißt das: Die 14-tägige Vorabanzeige an die UKNF und das Formular in Anhang 1 gelten nicht mehr. Ihre Pflichten laufen stattdessen über DORA und das Informationsregister.
Viele interne Cloud-Richtlinien, Anbieterfragebögen und Branchenrankings führen die Prüfliste der Mitteilung weiterhin. Aus diesem Grund — und nur aus diesem — bleibt die folgende Zuordnung erhalten. Sie beschreibt einen Standard, der nicht mehr in Kraft ist.
| Anforderung der Mitteilung | Position von EthicsPortal |
|---|---|
| VII.4.1 lit. a — Verantwortungsteilung für Sicherheit, Fortführung, RTO/RPO, zugesagtes SLA mit Messmethode | /sla/ : 99,5 % monatlich, RPO 24 h, RTO 4 h, extern gemessen. Rollenteilung Verantwortlicher/Auftragsverarbeiter in AVV §2 |
| VII.4.1 lit. b — klare Angabe der Verarbeitungsorte und ihrer Überprüfung | Nürnberg, Deutschland — je Komponente benannt unter Sicherheit#Infrastruktur und /subprocessors/ |
| VII.4.1 lit. c–e — anwendbares Recht und Gerichtsstand; DSGVO-Konformität; Eigentum an den verarbeiteten Informationen | Polnisches Recht, Gerichte in Warschau (AGB §13 ); AVV nach Artikel 28 DSGVO; Kundendaten werden nach Wahl des Kunden zurückgegeben oder gelöscht (AVV §6.8 ) |
| VII.4.1 lit. f–g — Garantien, Versicherungen, Haftungsgrenzen | Haftung begrenzt auf 12 Monatsentgelte (AGB §11 ); keine Cyber-Haftpflichtpolice vorhanden — siehe offene Punkte |
| VII.4.1 lit. h–i — Unterauftragnehmer mit Ort und Umfang benannt, ihre Rechenschaft transparent | /subprocessors/ und AVV §8 ; der Anbieter haftet für seine Unterauftragnehmer wie für sich selbst (AVV §6.12 ) |
| VII.4.1 lit. m–n — Recht auf Inspektion und Recht der Aufsicht auf Wahrnehmung ihrer Kontrollaufgaben | AVV §6.9 enthält die übliche DSGVO-Auditmitwirkung. DORA-spezifische Behördenrechte erfordern einen unterzeichneten Auftrag und die Validierung nachgelagerter Anbieter. Dokumentenbasiert und remote — es existieren keine eigenen Räumlichkeiten zur Besichtigung |
| VII.4.1 lit. q — Regeln und Fristen für Rückgabe oder Löschung der Informationen | AVV §6.8 |
| VII.4.1 lit. s — Informationsaustausch zu Sicherheit und Vorfallsmanagement | Meldung von Verletzungen unverzüglich nach Kenntnisnahme (AVV §6.6 ); öffentliches Vorfallsregister |
| VII.6.1 — Konformität des Anbieters mit ISO 20000, 27001, 22301, 27017, 27018 | Nicht zertifiziert. Stattdessen veröffentlicht: eine ISO/IEC 27001:2022 Anhang-A-Kontrollkarte über alle 93 Kontrollen mit Status und Nachweisen. Der Infrastruktur-Unterauftragnehmer besitzt eine ISO-27001-Zertifizierung in seinem eigenen Geltungsbereich |
| VII.6.2 — Rechenzentrum nach EN 50600 Klasse 3 oder ANSI/TIA-942 Tier III | Nicht nachgewiesen. Hetzners ISO/IEC-27001-Zertifizierung belegt weder EN 50600 Klasse 3 noch ANSI/TIA-942 Tier III |
| VII.6.3 — Rechenzentrum im EWR | Kernanwendung, Datenbank und Anhänge werden in Nürnberg, Deutschland, gespeichert. Daraus folgt keine ausschließlich europäische E-Mail- oder Telemetriekette; siehe AVV |
| VII.6.4 — Zugriffsverbot als Standard, Minimalrechte für Servicearbeiten, Mandantentrennung, secure-by-default | Privilegierter Zugriff ist auf den benannten Betreiber beschränkt; die Kontrollen können im Beschaffungsreview erläutert werden. Definierte Melde- und Kontoereignisse werden in einem nur erweiterbaren Audit-Protokoll erfasst, nicht jedoch jeder einzelne Lesezugriff. Meldungsinhalte, Identität der meldenden Person und Nachrichten sind feldweise nichtdeterministisch verschlüsselt; Mandanten sind logisch getrennt (Sicherheit ) |
| VII.7 — Verschlüsselung „at rest" und „in transit", Schlüsselverwaltung | Teilweise. TLS schützt die Übertragung und bestimmte Meldefelder sind anwendungsseitig verschlüsselt. Datenbank-Backups und Anhänge werden jedoch nicht als ganze Objekte im Ruhezustand verschlüsselt (Sicherheit ). Die Schlüssel verwaltet der Auftragsverarbeiter; Kundenschlüssel werden nicht unterstützt (AVV §6.11 ) |
| VII.8 — Protokollierung, Schutz der Protokolle, MFA für privilegierten Zugriff | Revisionssicheres Protokoll auf Datenbankebene; Zwei-Faktor-Authentifizierung für Bearbeitungs- und Administratorkonten verfügbar (Sicherheit ) |
| IX — Anzeige an die UKNF vor Beginn der Verarbeitung | Nach der Aufhebung nicht mehr anwendbar |
Was Sie als Nächstes anfordern können #
Materialien, die kontrolliert statt öffentlich bereitgestellt werden: ein unterzeichneter AVV, Registerauszug und Steuernachweis, ein ausgefüllter Sicherheitsfragebogen, die Zusammenfassung zum privilegierten Produktionszugriff sowie schriftliche Antworten zu Geschäftsfortführung und Offboarding. Anforderung an support@ethicsportal.eu .
Zur Meldepflicht selbst statt zu ihrer Beschaffung siehe Finanzdienstleistungen und E-Geld- und Zahlungsinstitute .
Zuletzt aktualisiert: