Saltar al contenido principal
Exigido por el Derecho de la UE para las organizaciones con 50 o más empleados

Confianza #

Todo lo que un revisor de compras, un delegado de protección de datos o un equipo jurídico necesita para evaluar EthicsPortal.

Última actualización: 2026-09-05.


Parte contratante #

Las pruebas registrales y los documentos de contratación firmados se facilitan a petición durante el proceso de compras.


Residencia de los datos y relación de encargo del tratamiento #

En el modelo de suscripción estándar, el cliente es el responsable del tratamiento y EthicsPortal actúa como encargado del tratamiento de los datos de las comunicaciones del cliente.

Los datos centrales de las comunicaciones, incluidos la aplicación, la base de datos y el almacenamiento de archivos, se alojan en Núremberg, Alemania, en Hetzner . El correo transaccional se gestiona mediante Mailjet (Francia). Los proveedores usados para cuentas, pagos y el sitio web público se describen en el Aviso de privacidad y quedan fuera de la cadena de tratamiento por instrucciones del cliente cubierta por el DPA. El portal de denuncias y el portal de gestores no cargan Cloudflare.


Continuidad y personal #

Los datos del cliente son recuperables con independencia de la disponibilidad del operador. En cualquier momento durante la relación y a la salida del contrato, las organizaciones cliente tienen derecho a una exportación completa y legible por máquina de sus datos, además de un período definido de cese de actividad para migrar a un proveedor alternativo. Estas disposiciones figuran en el contrato de encargado del tratamiento y se desarrollan en el plan de continuidad de negocio , que define los desencadenantes de activación, RPO de 24 horas / RTO de 4 horas y el procedimiento de incapacidad del operador.

Copias de seguridad. Volcados diarios de PostgreSQL a Hetzner Object Storage (UE, conservación máxima de 28 días) más instantáneas a nivel de servidor de Hetzner (conservación de 7 días). Última prueba de restauración: 2026-09-01.

Alcance del personal. Todos los datos del cliente los trata el operador designado. No hay otros empleados ni contratistas: una decisión de alcance deliberada que elimina del modelo de amenazas los riesgos de personal del lado del proveedor (lagunas en la verificación de antecedentes, fugas en altas/bajas, proliferación de contratistas). Los controles de acceso privilegiado del operador designado están documentados y disponibles durante la revisión de compras.


Estado de certificación #

EthicsPortal no reclama actualmente una certificación acreditada ISO 27001 en este sitio. Una prueba de penetración externa independiente no consta actualmente en registro. Cuando cualquiera de las dos cambie, se publicará aquí el nombre de la certificación (o el alcance, la fecha y el resumen de subsanación de la prueba).

En lugar de una certificación acreditada, EthicsPortal publica una autoevaluación estructurada con arreglo a los mismos conjuntos de controles que evaluaría una auditoría externa:

La autoevaluación es la sustancia que una acreditación atestiguaría. EthicsPortal la publica directamente para que un revisor de compras pueda evaluar las mismas pruebas sin esperar a un auditor.


Ciclo de vida operativo #

PreguntaRespuesta
Disponibilidad en directoPublicada en secure.ethicsportal.eu/up para las superficies cubiertas. Consulte el acuerdo de nivel de servicio para la metodología de medición y las exclusiones.
Ciclo de vida de la sesión y del accesoLas sesiones expiran automáticamente tras 14 días de inactividad y se barren cada noche. Los usuarios pueden revisar y revocar sus propias sesiones en cualquier momento. Cada sesión registra last_seen_at, de modo que los dispositivos obsoletos son identificables. La desactivación de un miembro corta el acceso en la frontera de la solicitud, anula las asignaciones de comunicaciones abiertas y elimina las participaciones, preservando el historial de auditoría. Consulte Seguridad .
Copias de seguridad y restauraciónVolcados diarios de PostgreSQL a Hetzner Object Storage (UE, conservación máxima de 28 días) más instantáneas a nivel de servidor de Hetzner (conservación de 7 días). RPO de 24 horas, RTO de 4 horas. Última prueba de restauración: 2026-09-01. Consulte Seguridad .
Gestión de dependencias y parchesSCA continuo en CI (Brakeman, bundler-audit, importmap audit) más actualizaciones semanales de Dependabot. Sin componentes al final de su vida útil desplegados. Consulte Seguridad .
Exportación y supresiónLa exportación de expedientes en PDF está disponible en la aplicación para cada caso (descripción, mensajes, registro de auditoría, adjuntos). La exportación masiva y legible por máquina del conjunto completo de datos de la organización está disponible a petición a la salida del contrato. Los compromisos contractuales figuran en el contrato de encargado del tratamiento .
Objetivos de recuperaciónConsulte el acuerdo de nivel de servicio .

Posiciones contractuales #

Una única fuente de verdad para las preguntas contractuales que con más frecuencia plantean los equipos de compras empresariales. Cada fila enlaza con el documento que rige.

ElementoPosición de EthicsPortal
Límite de responsabilidad agregado12 meses de tarifas abonadas en los 12 meses anteriores al hecho que dé lugar a la reclamación (Términos §11 ). Las reclamaciones conforme al DPA, SLA y órdenes firmadas están sujetas a un único límite, salvo exigencias de derecho imperativo o excepciones expresamente firmadas.
Reclamaciones de propiedad intelectualLos Términos estándar no imponen el deber de defender ni indemnizar al cliente. Tal obligación requiere una orden independiente firmada (Términos §12 ).
Plazo de notificación de violaciones de la seguridadSin dilación indebida desde que se tiene conocimiento, como exige al encargado el Art. 33(2) del RGPD (DPA §6.6 ). La información sustancial disponible se facilita con la notificación inicial y se completa cuando está disponible.
Derechos de auditoríaEl DPA ordinario proporciona la información y cooperación de auditoría exigidas por el Art. 28(3)(h) del RGPD, sujetas a salvaguardias razonables de alcance, confidencialidad, seguridad, calendario y costes (DPA §6.9 ). Todo derecho DORA específico de acceso, inspección, auditoría o cooperación de autoridades requiere una orden DORA separada firmada por ambas partes. La clasificación unilateral del cliente no modifica el contrato.
Créditos de servicioLos planes estándar no incluyen créditos de servicio monetarios. Los remedios por fallos de disponibilidad materiales o reiterados se rigen por el límite de responsabilidad agregado (SLA ).
Claves de cifrado gestionadas por el cliente (BYOK / KMS externo)No admitidas. Las claves gestionadas por el Encargado mantienen la arquitectura de cifrado actual. La supresión sigue el ciclo de producción y copias de seguridad indicado en DPA §6.8 y §6.11 ; no se promete la supresión instantánea de cada copia.
Depósito en custodia del código fuente (escrow)No se ofrece. La continuidad se gestiona a través de las disposiciones de incapacidad del operador del plan de continuidad de negocio y de los derechos de exportación y supresión de datos del Responsable del tratamiento conforme al DPA §6.8 .
Aviso de cambio de subencargado del tratamientoAl menos 30 días antes de añadir o sustituir a un subencargado del tratamiento; el Responsable del tratamiento puede oponerse y resolver si no se alcanza una solución (DPA §6.4 ).
Exportación y supresión de datos a la salidaExportación de expedientes en PDF en autoservicio y exportación masiva legible por máquina a petición. Tras finalizar el Servicio, los datos se devuelven o suprimen a elección del Responsable; las copias de seguridad expiran según el ciclo indicado, actualmente a más tardar 28 días después de la supresión de producción (DPA §6.8 ).
Seguro de responsabilidad cibernéticaEn revisión. El importe de la cobertura y la aseguradora se publicarán aquí cuando estén en vigor.
Prueba de penetración externa independienteNinguna consta actualmente en registro. El alcance, la fecha y el resumen de subsanación se publicarán aquí cuando se realice una. Las pruebas de primera parte se resumen en pruebas de seguridad realizadas internamente y no la sustituyen.
Ley aplicable y jurisdicciónLeyes de Polonia; tribunales de Varsovia (Términos §13 ). El Servicio se ofrece únicamente a organizaciones para uso empresarial o profesional.

Estas posiciones se reflejan en los Términos del servicio , el contrato de encargado del tratamiento y el acuerdo de nivel de servicio publicados. No se conceden desviaciones materiales en los planes estándar.


Documentos públicos #

Todo lo que un revisor de compras necesita se publica abiertamente. Agrupado por lo que hace el documento.

Contractuales #

Lo que rige la relación entre EthicsPortal y el cliente.

DocumentoFinalidad
Términos del servicioTérminos de suscripción, cancelación, reembolsos, límite de responsabilidad y posición sobre reclamaciones de PI
Contrato de encargado del tratamientoTérminos de encargo del tratamiento conforme al art. 28 del RGPD
Acuerdo de nivel de servicioObjetivo de disponibilidad y medición
Política de privacidadCómo se tratan los datos personales

Operativos #

Cómo funciona el Servicio en el día a día y quién más interviene.

DocumentoFinalidad
SeguridadMedidas técnicas y organizativas
Subencargados del tratamientoSubencargados del tratamiento designados y su alcance
Registro de incidentesIncidentes materiales que afectan a datos personales
AccesibilidadEstado de conformidad con la EAA / EN 301 549

Referencia de la Directiva #

Cómo se corresponde EthicsPortal con la Directiva (UE) 2019/1937, y cómo la lee.

DocumentoFinalidad
Mapa de cobertura de la Directiva 2019/1937Mapa de función a artículo de la Directiva 2019/1937
Interpretaciones de la Directiva 2019/1937Posiciones interpretativas sobre las disposiciones ambiguas de la Directiva
Leyes de protección del informante por paísTransposiciones nacionales, autoridades de aplicación
Sanciones por paísMultas y responsabilidad penal por Estado miembro

Autoevaluación #

Documentos de política designados y las correspondencias de controles que evaluaría una auditoría externa.

DocumentoFinalidad
Política de seguridad de la informaciónDeclaración de intenciones, alcance, roles, compromisos de control
Plan de continuidad de negocioDesencadenantes de activación, objetivos de recuperación, divulgación de incapacidad del operador
Registro de riesgosPrincipales riesgos, tratamiento, posición residual
Mapa de controles del Anexo A de la ISO/IEC 27001:2022Autoevaluación estructurada con arreglo a los 93 controles
Correspondencia con el Esquema Nacional de SeguridadLas 73 medidas del Anexo II del RD 311/2022 frente a los controles ya operados; no es una declaración de conformidad
Pruebas de seguridad realizadas internamenteAlcance, fechas, hallazgos y subsanación de las pruebas de primera parte
Cuestionario alineado con CAIQEvaluación de seguridad del proveedor ya cumplimentada (estructura de dominios CSA CAIQ v4)

Disponible durante la revisión de compras #

Los siguientes materiales se comparten en divulgación controlada en lugar de publicarse abiertamente:

Para solicitarlos, escriba a support@ethicsportal.eu . Para preguntas de revisión de seguridad, escriba a security@ethicsportal.eu .

Última actualización: