Zum Hauptinhalt springen
Gesetzlich vorgeschrieben (HinSchG) für Unternehmen ab 50 Beschäftigten

Datenschutzerklärung #

Gültig ab: 17. Februar 2026 Zuletzt aktualisiert: 6. September 2026

1. Einleitung #

EthicsPortal („wir", „uns", „unser") ist eine Geschäftsbezeichnung, unter der Yaroslav Shmarov, ein Einzelunternehmer (jednoosobowa działalność gospodarcza) mit Sitz in Polen (NIP: 5272755790), tätig ist, mit Sitz in ul. Obrzeżna 1A, 02-691 Warschau, Polen. Diese Datenschutzerklärung beschreibt, wie wir personenbezogene Daten erheben, verwenden, speichern und schützen, wenn Sie EthicsPortal unter ethicsportal.eu (der „Dienst") nutzen.

Mit der Nutzung des Dienstes erklären Sie sich mit der Erhebung und Nutzung von Informationen nach dieser Erklärung einverstanden. Wenn Sie nicht einverstanden sind, nutzen Sie den Dienst bitte nicht.

Kontakt: privacy@ethicsportal.eu

Basisangaben zur Vertragspartnerseite sind auf der Seite Vertrauen veröffentlicht.

2. Welche Daten wir erheben #

2.1 Kontodaten #

Bei der Kontoanlage erheben wir:

Die Authentifizierung erfolgt passwortlos — wir nutzen Magic-Links (Einmalcodes per E-Mail). Wir erheben und speichern keine Passwörter.

2.2 Zahlungsdaten #

Abonnement- und Abrechnungszahlungen werden über das von Stripe gehostete Checkout und Billing Portal abgewickelt. Wir übermitteln Stripe die E-Mail-Adresse des Kontos sowie interne Organisations- und Kundenkennungen, die zur Einrichtung und Verwaltung des Abonnements erforderlich sind. Stripe erhebt den Namen des Zahlenden, die Rechnungsanschrift, die Steueridentifikationsnummer und die Zahlungsdaten direkt. Wir erhalten oder speichern keine vollständigen Karten- oder Bankkontonummern.

Bei der Zahlungsabwicklung verarbeitet Stripe personenbezogene Daten in unserem Auftrag. Für selbst festgelegte Zwecke, insbesondere Betrugsprävention, regulatorische Compliance und den Betrieb von Zahlungsnetzwerken, verarbeitet Stripe bestimmte Daten außerdem als eigenständiger Verantwortlicher. Diese Tätigkeiten unterliegen der Datenschutzerklärung von Stripe .

2.3 Serverprotokolle #

Unsere Server zeichnen beim Zugriff auf den Dienst automatisch Folgendes auf:

Serverprotokolle dienen der Sicherheitsüberwachung und Fehlersuche. Sie werden nicht für Werbung oder Tracking genutzt.

2.4 Hinweisgeber-Meldungsdaten #

Wenn eine hinweisgebende Person über das Portal einer Organisation eine Meldung abgibt, erheben wir:

Meldungsbeschreibungen, Namen, Kontaktdaten und Nachrichteninhalte werden in der Datenbank verschlüsselt gespeichert (Anwendungsebene). IP-Adressen hinweisgebender Personen werden mit einem Einweg-Hash anonymisiert und nie im Klartext gespeichert. Serverprotokolle auf Portal-Routen werden von IP-Adressen bereinigt, um die Identität zu schützen.

2.5 Personenbezogene Daten Dritter, die in Meldungen genannt werden #

Eine Hinweisgeber-Meldung kann personenbezogene Daten anderer Personen enthalten — zum Beispiel der von einer Meldung betroffenen Person oder von Zeuginnen und Zeugen. Für diese Meldungsdaten handelt EthicsPortal als Auftragsverarbeiter im Auftrag der Kundenorganisation, die der Verantwortliche ist. Die Organisation ist für die Rechtmäßigkeit dieser Verarbeitung sowie dafür verantwortlich, den betroffenen Personen die nach Artikel 14 DSGVO erforderlichen Informationen bereitzustellen.

Im Einklang mit Artikel 14 Abs. 5 lit. b DSGVO und den Vertraulichkeitsanforderungen der EU-Hinweisgeberrichtlinie (Richtlinie (EU) 2019/1937) kann die Benachrichtigung einer namentlich genannten Person aufgeschoben oder eingeschränkt werden, sofern dies eine Untersuchung beeinträchtigen oder den Schutz der Identität der hinweisgebenden Person gefährden würde.

3. Wie wir Ihre Daten verwenden #

Wir nutzen die erhobenen Informationen, um:

Wir verkaufen Ihre Daten nicht. Wir nutzen Ihre Daten nicht für Werbung.

4. Drittanbieter-Dienste #

Wir geben Daten nur in dem Umfang an Drittanbieter weiter, der zur Bereitstellung des Dienstes erforderlich ist:

DienstZweckÜbermittelte Daten
StripeAbonnementabrechnung und ZahlungsabwicklungE-Mail-Adresse des Kontos und interne Organisations-/Kundenkennungen; Name des Zahlenden, Rechnungsanschrift, Steueridentifikationsnummer und direkt von Stripe erhobene Zahlungsdaten
Hetzner Object StorageDatei-Uploads (Avatare, Anhänge)Hochgeladene Dateien
MailjetZustellung transaktionaler E-MailsE-Mail-Adresse und Inhalt, einschließlich Fallkennung und Link bei Reporter-Benachrichtigungen
CloudflareCDN, DDoS-Schutz und Web Analytics für die öffentliche WebsiteBesucher-IP-Adresse und Anfrage-Header für Auslieferung und Sicherheit; Seitenaufrufe, Referrer, Browsertyp und Land für Analysen; keine Analyse-Cookies
Plausible AnalyticsDatenschutzfreundliche Website-Analyse (in der EU gehostet, Deutschland)Seitenaufrufe, Referrer, Browsertyp, Land (anonym, keine Cookies, IP-Adresse wird nicht gespeichert, keine personenbezogenen Daten). Wird nur auf der öffentlichen Marketing-Website geladen — niemals in der Anwendung oder im Hinweisgeberportal. Siehe Plausibles Datenrichtlinie
AppSignalFehlerverfolgung und Anwendungs-Performance-MonitoringFehler- und Anfragekontext; weitere Datenflüsse und Zugriffe bedürfen Prüfung
Jeder Drittanbieter-Dienst unterliegt seiner eigenen Datenschutzerklärung. Wir empfehlen Ihnen, diese einzusehen.

5. Cookies #

Wir verwenden folgende Cookies:

CookieZweckSpeicherdauer
_ethicsportal_sessionSitzungsverwaltung (Authentifizierung)30 Tage
session_tokenSignierte Sitzungskennung für dauerhafte AnmeldungServerseitige Sitzung verfällt nach 14 Tagen Inaktivität
localeSpeicherung der Spracheinstellung1 Jahr

Während der Magic-Link-Anmeldung wird ein temporäres Cookie pending_authentication_token (15 Minuten) verwendet.

Alle Erstanbieter-Cookies werden in der Produktion mit den Flags Secure und HttpOnly gesetzt. Wir verwenden keine Tracking- oder Werbecookies von Drittanbietern. Der CSRF-Schutz erfolgt über Tokens in HTML-Formularen, nicht über Cookies.

6. Datenspeicherung und -sicherheit #

Wir treffen angemessene Schutzmaßnahmen, jedoch ist keine Übertragungs- oder Speichermethode zu 100 % sicher. Wenn Sie eine Sicherheitslücke entdecken, schreiben Sie uns bitte an security@ethicsportal.eu .

7. Aufbewahrungsdauer #

Wenn Sie Ihr Konto schließen, werden die Zugangsdaten entfernt. Begrenzte zugeordnete Aufzeichnungen können nach dokumentierten Weisungen des Verantwortlichen, anwendbaren Rechtspflichten oder zur Begründung, Ausübung oder Verteidigung von Rechtsansprüchen bestehen bleiben. Abschnitt 9 erläutert, was bestehen bleibt und warum.

8. Ihre Rechte nach der DSGVO #

Da wir in der Europäischen Union ansässig sind, gilt die Datenschutz-Grundverordnung (DSGVO). Sie haben das Recht auf:

So üben Sie Ihre Rechte aus: Die meisten Ihrer Daten können Sie direkt in den Kontoeinstellungen verwalten. Die Kontolöschung erfolgt auf der Seite „Kontoeinstellungen". Für sonstige Anfragen schreiben Sie uns an privacy@ethicsportal.eu .

Wenn Sie eine Hinweisgeber-Meldung abgegeben haben: Die Organisation, deren Meldekanal Sie genutzt haben, ist der Verantwortliche, und EthicsPortal handelt als deren Auftragsverarbeiter. Über das Online-Meldeformular können Sie mit Zugangscode und Passcode jederzeit eine Kopie einsehen und herunterladen. Zur Berichtigung fügen Sie eine Nachricht hinzu; für andere Anfragen wenden Sie sich an die Organisation (wir unterstützen sie als Auftragsverarbeiter). Eine Löschung kann durch die dokumentierte Aufbewahrungsentscheidung des Verantwortlichen sowie anwendbare Rechtspflichten oder Ausnahmen für Rechtsansprüche begrenzt sein.

Datenschutzkontakt: Anfragen zu unseren Datenschutzpraktiken können an privacy@ethicsportal.eu gerichtet werden.

Unsere Rechtsgrundlagen für die Verarbeitung:

9. Konto- und Datenlöschung #

Sie können Ihr Konto jederzeit in den Kontoeinstellungen schließen. Ihre E-Mail-Adresse wird durch einen nicht zustellbaren Platzhalter ersetzt, und Ihre Zwei-Faktor-Anmeldedaten, aktiven Sitzungen, API-Token, Sprachpräferenz und Marketingpräferenzen werden dauerhaft entfernt. Sie können sich nicht mehr anmelden, und wir können Sie über den Dienst nicht mehr kontaktieren.

Hat Ihr Konto nie innerhalb einer Organisation gehandelt, wird der Datensatz vollständig gelöscht. Andernfalls werden Ihre Mitgliedschaften deaktiviert, und die ihnen zugeordneten Fallnotizen, Nachrichten und Audit-Einträge bleiben erhalten, damit nachvollziehbar bleibt, wer die aufgezeichneten Handlungen vorgenommen hat. Der Verantwortliche bestimmt die Aufbewahrungsdauer nach seinen dokumentierten Weisungen und dem anwendbaren Recht; das Löschungsrecht nach der DSGVO bleibt den jeweils anwendbaren Ausnahmen für gesetzliche Pflichten oder Rechtsansprüche unterworfen.

Drei Dinge überdauern die Schließung daher:

Die Löschung wird abgelehnt, solange Sie Eigentümer einer Organisation, deren einziger Administrator oder deren benannte Compliance-Beauftragte Person sind. Übertragen Sie zuvor die Rolle.

10. Datenschutz bei Minderjährigen #

Kundenkonten richten sich nicht an Kinder unter 16 Jahren. Der Meldekanal einer Organisation kann dennoch eine Meldung einer minderjährigen Person entgegennehmen, wenn die Organisation ihn dafür bereitstellt. Die Organisation ist Verantwortliche für die Meldedaten und entscheidet über Löschanträge; wir unterstützen sie als Auftragsverarbeiter. Bei personenbezogenen Daten, für die wir selbst verantwortlich sind, schreiben Sie an privacy@ethicsportal.eu ; wir prüfen und bearbeiten den Antrag nach anwendbarem Recht.

11. Internationale Datenübermittlung #

Mailjet und AppSignal können Unterauftragnehmer außerhalb des EWR für Support oder technische Leistungen einsetzen. EU-Server für Kerndaten belegen nicht, dass alle E-Mail- und Telemetriedaten im EWR bleiben. Für relevante Drittlandübermittlungen sind Garantien nach Kapitel V DSGVO erforderlich; siehe AVV .

Kerndaten von Meldungen werden auf Servern in Deutschland (EU) gespeichert. Die öffentliche Marketing-Website wird über Cloudflare (USA) ausgeliefert; das Meldeportal und das Bearbeiter-Portal nicht. Diese Verarbeitung der öffentlichen Website liegt außerhalb der vom Kunden angewiesenen Verarbeitungskette für Meldedaten, die vom AVV erfasst wird. Für Übermittlungen von Daten der öffentlichen Website aus dem EWR in die USA erklärt Cloudflare, sich auf den Datenschutzrahmen EU—USA und, falls die Zertifizierung ausläuft oder unwirksam ist, auf Standardvertragsklauseln mit ergänzenden Maßnahmen gemäß dem Cloudflare Customer DPA zu stützen.

Stripe Payments Europe hat seinen Sitz in Irland, Stripe kann Abrechnungs- und Zahlungsdaten jedoch in anderen Ländern verarbeiten. Stripe gibt an, die jeweils anwendbaren rechtmäßigen Übermittlungsmechanismen, einschließlich Angemessenheitsbeschlüssen und Standardvertragsklauseln, gemäß der Stripe-Datenverarbeitungsvereinbarung einzusetzen.

12. Bewerberinnen und Bewerber #

Wenn Sie sich bei uns auf eine Stelle bewerben (zum Beispiel per E-Mail an careers@ethicsportal.eu ), erheben und verarbeiten wir:

Rechtsgrundlage: Die Verarbeitung ist zur Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage hin erforderlich sowie durch unser berechtigtes Interesse an der Bewertung von Bewerbern und der Durchführung eines fairen Auswahlverfahrens gedeckt. Wir fragen keine besonderen Kategorien personenbezogener Daten (wie Gesundheit, Religion oder Gewerkschaftszugehörigkeit) und keine Gehaltshistorie aus früheren Anstellungen ab und bitten Sie, solche nicht zu übermitteln.

Aufbewahrung: Wir bewahren Bewerbungsdaten nur so lange auf, wie es zur Prüfung Ihrer Bewerbung und zur Besetzung der Stelle erforderlich ist. Werden Sie nicht eingestellt, löschen wir Ihre Bewerbungsdaten nach Abschluss des Verfahrens, es sei denn, Sie bitten uns, sie für künftige Stellen aufzubewahren; in diesem Fall speichern wir sie bis zu 12 Monate.

Ihnen stehen hinsichtlich Ihrer Bewerbungsdaten dieselben Rechte nach der DSGVO zu wie in Abschnitt 8 beschrieben. Um sie auszuüben oder die Löschung Ihrer Bewerbung zu verlangen, schreiben Sie an privacy@ethicsportal.eu .

13. Änderungen dieser Erklärung #

Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. Bei wesentlichen Änderungen informieren wir Sie per E-Mail oder über eine Benachrichtigung im Dienst. Das Datum „Zuletzt aktualisiert" oben auf dieser Seite zeigt, wann die Erklärung zuletzt geändert wurde.

Diese Erklärung ist ein Hinweis und kein Vertrag; sie bedarf keiner Zustimmung. Änderungen gelten ab dem angegebenen Gültigkeits- oder Aktualisierungsdatum, vorbehaltlich der nach anwendbarem Recht erforderlichen Mitteilungen.

14. Kontakt #

Bei Fragen zu dieser Datenschutzerklärung oder zur Ausübung Ihrer Datenschutzrechte:

Allgemein: support@ethicsportal.eu Datenschutz und DSGVO-Rechte: privacy@ethicsportal.eu Datenschutzkontakt: privacy@ethicsportal.eu Sicherheitsmeldungen: security@ethicsportal.eu Recht und DPA: legal@ethicsportal.eu Standort: Warschau, Polen

Zuletzt aktualisiert: