> Ugovorna strana, rezidentnost podataka, certifikati i materijali za nabavu za EthicsPortal.

Source: https://ethicsportal.eu/hr/trust/
Updated: 2026-09-23

---

# Povjerenje

Sve što pregledatelju u postupku nabave, službeniku za zaštitu podataka ili pravnom timu treba za procjenu EthicsPortala.

Posljednje ažuriranje: 2026-09-05.

---

## Ugovorna strana

- **Naziv usluge:** EthicsPortal (trgovački naziv)
- **Operater:** Yaroslav Shmarov, samostalni poduzetnik (jednoosobowa działalność gospodarcza) registriran u Poljskoj
- **Registrirana adresa:** ul. Obrzeżna 1A, 02-691 Varšava, Poljska
- **Porezni identifikacijski broj (NIP):** 5272755790
- **Ovlašteni potpisnik za poslovne ugovore, ugovore o obradi podataka i sigurnosne upitnike:** Yaroslav Shmarov
- **Poslovni kontakt:** [support@ethicsportal.eu](mailto:support@ethicsportal.eu)
- **Sigurnosni kontakt:** [security@ethicsportal.eu](mailto:security@ethicsportal.eu)
- **Kontakt za privatnost i zaštitu podataka:** [privacy@ethicsportal.eu](mailto:privacy@ethicsportal.eu)

Dokazi iz registra i potpisani ugovorni dokumenti dostavljaju se na zahtjev tijekom postupka nabave.

---

## Rezidentnost podataka i odnos izvršitelja obrade

U standardnom modelu pretplate, korisnik je voditelj obrade, a EthicsPortal djeluje kao izvršitelj obrade za podatke iz prijava korisnika.

Temeljni podaci iz prijava, uključujući aplikaciju, bazu podataka i pohranu datoteka, smješteni su u Nürnbergu u Njemačkoj kod [Hetznera](https://www.hetzner.com). Transakcijska e-pošta odvija se putem Mailjeta (Francuska). Pružatelji za račune, plaćanja i javnu web-stranicu navedeni su u [Politici privatnosti](/privacy/) i izvan su lanca obrade po uputama korisnika koji pokriva DPA. Portal za prijavu i portal za osobe za rješavanje ne učitavaju Cloudflare.

---

## Kontinuitet i osoblje

**Podaci korisnika mogu se vratiti neovisno o dostupnosti operatera.** U bilo kojem trenutku tijekom odnosa i pri izlasku iz ugovora, organizacije korisnici imaju pravo na potpun strojno čitljiv izvoz svojih podataka, uz definirano razdoblje obustave za migraciju alternativnom pružatelju. Ti su aranžmani navedeni u [Ugovoru o obradi podataka](/dpa/) i razrađeni u [planu kontinuiteta poslovanja](/policies/business-continuity/), koji definira okidače aktivacije, **RPO 24 sata / RTO 4 sata** i postupak za slučaj nesposobnosti operatera.

**Sigurnosne kopije.** Dnevni PostgreSQL ispisi na Hetzner Object Storage (EU, maksimalno čuvanje 28 dana) uz Hetznerove snimke na razini poslužitelja (čuvanje 7 dana). Posljednja vježba vraćanja: 2026-09-01.

**Opseg osoblja.** Sve podatke korisnika obrađuje imenovani operater. Nema drugih zaposlenika ni ugovaratelja --- namjerna odluka o opsegu koja iz modela prijetnji uklanja rizike povezane s osobljem na strani pružatelja (nedostaci u provjeri pozadine, curenje pri dolasku/odlasku, razrastanje ugovaratelja). Kontrole povlaštenog pristupa za imenovanog operatera dokumentirane su i dostupne tijekom pregleda u nabavi.

---

## Status certifikacije {#certification-status}

EthicsPortal trenutačno na ovoj stranici ne tvrdi akreditiranu certifikaciju ISO 27001. Neovisni vanjski test prodora trenutačno nije evidentiran. Kada se bilo što od toga promijeni, naziv certifikata (ili opseg testa, datum i sažetak otklanjanja) bit će objavljen ovdje.

Umjesto akreditirane certifikacije, EthicsPortal objavljuje strukturiranu samoprocjenu prema istim skupovima kontrola koje bi procjenjivala vanjska revizija:

- [Mapu kontrola Priloga A norme ISO/IEC 27001:2022](/iso-27001/) koja pokriva svih 93 kontrole, sa statusom (provedeno / samoprocijenjeno / nije primjenjivo / kompenzacijska kontrola) i pokazateljima dokaza za svaku.
- [Mapu usklađenosti sa smjernicama norme ISO 37002:2021](/iso-37002/) koja pokriva životni ciklus upravljanja prijavama nepravilnosti točka po točka, uz navedenu granicu softver/operater. (ISO 37002 norma je sa smjernicama --- nijedna se organizacija ne može certificirati prema njoj; usklađenost je jedina poštena tvrdnja koju bilo koji dobavljač može iznijeti.)
- Imenovane dokumente politika na [/policies/](/policies/): [politika informacijske sigurnosti](/policies/information-security/), [plan kontinuiteta poslovanja](/policies/business-continuity/), [registar rizika](/policies/risk-register/).
- [Unaprijed ispunjeni upitnik usklađen s CAIQ-om](/caiq/) za pitanja čiji su odgovori već javno dokumentirani.

Samoprocjena je sadržaj koji bi akreditacija potvrdila. EthicsPortal objavljuje je izravno kako bi pregledatelj u postupku nabave mogao procijeniti iste dokaze bez čekanja na revizora.

---

## Operativni životni ciklus

| Pitanje | Odgovor |
|---|---|
| Dostupnost uživo | Objavljena na [secure.ethicsportal.eu/up](https://secure.ethicsportal.eu/up) za obuhvaćene površine. Za metodologiju mjerenja i iznimke vidjeti [Ugovor o razini usluge](/sla/). |
| Životni ciklus sesije i pristupa | Sesije automatski isteknu nakon 14 dana neaktivnosti i čiste se noću. Korisnici mogu pregledati i opozvati vlastite sesije u bilo kojem trenutku. Svaka sesija bilježi `last_seen_at` pa su zastarjeli uređaji prepoznatljivi. Deaktivacija člana prekida pristup na granici zahtjeva, poništava otvorene dodjele prijava i uklanja sudioništva uz čuvanje povijesti zapisa aktivnosti. Vidjeti [Sigurnost](/security/#access-control). |
| Sigurnosne kopije i vraćanje | Dnevni PostgreSQL ispisi na Hetzner Object Storage (EU, maksimalno čuvanje 28 dana) uz Hetznerove snimke na razini poslužitelja (čuvanje 7 dana). **RPO 24 sata, RTO 4 sata.** Posljednja vježba vraćanja: 2026-09-01. Vidjeti [Sigurnost](/security/#backups-and-restore). |
| Upravljanje ovisnostima i zakrpama | Kontinuirana SCA analiza u CI-ju (Brakeman, bundler-audit, importmap audit) uz tjedna Dependabot ažuriranja. Bez komponenata kojima je istekao životni vijek. Vidjeti [Sigurnost](/security/#dependency-and-patch-management). |
| Izvoz i brisanje | PDF izvoz predmeta dostupan je u aplikaciji za svaki predmet (opis, poruke, zapis aktivnosti, prilozi). Strojno čitljiv skupni izvoz cijelog skupa podataka organizacije dostupan je na zahtjev pri izlasku iz ugovora. Ugovorne obveze nalaze se u [Ugovoru o obradi podataka](/dpa/). |
| Ciljevi oporavka | Vidjeti [Ugovor o razini usluge](/sla/#recovery-objectives). |

---

## Ugovorna stajališta

Jedinstven izvor istine za ugovorna pitanja koja timovi za nabavu u poduzećima najčešće postavljaju. Svaki redak povezuje s dokumentom koji vrijedi.

| Stavka | Stajalište EthicsPortala |
|---|---|
| Gornja granica agregirane odgovornosti | 12 mjeseci naknada plaćenih u 12 mjeseci koji su prethodili događaju koji je doveo do zahtjeva ([Uvjeti §11](/terms/)). Zahtjevi prema DPA-u, SLA-u i potpisanim narudžbama podliježu jednoj granici, uz obvezno pravo i izričito potpisane iznimke. |
| Zahtjevi za intelektualno vlasništvo | Standardni Uvjeti ne uključuju obvezu obrane ni naknade štete klijentu. Takva obveza zahtijeva zasebnu potpisanu narudžbu ([Uvjeti §12](/terms/)). |
| Rok za obavješćivanje o povredi | Bez nepotrebne odgode nakon saznanja, kako se od izvršitelja zahtijeva prema <a href="https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32019L1937" target="_blank" rel="noopener noreferrer">Art. 33(2)</a>
 GDPR-a ([DPA §6.6](/dpa/)). Dostupne bitne informacije daju se u početnoj obavijesti i dopunjuju kada postanu dostupne. |
| Prava na reviziju | Standardni DPA pruža informacije i suradnju pri reviziji koje zahtijeva <a href="https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32019L1937" target="_blank" rel="noopener noreferrer">Art. 28(3)(h)</a>
 GDPR-a, uz razumna pravila o opsegu, povjerljivosti, sigurnosti, rasporedu i troškovima ([DPA §6.9](/dpa/)). Posebna DORA prava tijela na pristup, inspekciju, reviziju ili suradnju zahtijevaju zasebnu, bilateralno potpisanu DORA narudžbu. Jednostrana klasifikacija korisnika ne mijenja ugovor. |
| Krediti za uslugu | Standardni planovi ne uključuju novčane kredite za uslugu. Pravni lijekovi za značajne ili ponovljene propuste u dostupnosti uređeni su gornjom granicom agregirane odgovornosti ([SLA](/sla/)). |
| Ključevi za enkripciju kojima upravlja korisnik (BYOK / vanjski KMS) | Nije podržano. Ključevi kojima upravlja Izvršitelj održavaju trenutačnu arhitekturu enkripcije. Brisanje slijedi ciklus produkcijskih podataka i sigurnosnih kopija iz [DPA §6.8 i §6.11](/dpa/); ne obećava se trenutačno brisanje svake kopije. |
| Pohrana izvornog koda kod treće strane (escrow) | Nije ponuđeno. Kontinuitet se rješava odredbama o nesposobnosti operatera iz [plana kontinuiteta poslovanja](/policies/business-continuity/) te pravima Voditelja obrade na izvoz i brisanje podataka prema [DPA §6.8](/dpa/). |
| Obavijest o promjeni podizvršitelja obrade | Najmanje 30 dana prije dodavanja ili zamjene podizvršitelja obrade; Voditelj obrade može prigovoriti i raskinuti ako se rješenje ne postigne ([DPA §6.4](/dpa/)). |
| Izvoz i brisanje podataka pri izlasku | Samostalan PDF izvoz predmeta i strojno čitljiv skupni izvoz na zahtjev. Nakon završetka Usluge podaci se vraćaju ili brišu prema izboru Voditelja; sigurnosne kopije istječu prema navedenom ciklusu, trenutačno najkasnije 28 dana nakon brisanja iz produkcije ([DPA §6.8](/dpa/)). |
| Osiguranje od kibernetičke odgovornosti | U pregledu. Iznos pokrića i osiguratelj bit će objavljeni ovdje kada budu uspostavljeni. |
| Neovisni vanjski test prodora | Trenutačno nije evidentiran. Opseg, datum i sažetak otklanjanja bit će objavljeni ovdje kada se provede. Testiranja u vlastitoj režiji sažeta su u odjeljku [interno provedena sigurnosna testiranja](/security-testing/) i ne zamjenjuju ga. |
| Mjerodavno pravo i nadležnost | Pravo Poljske; sudovi u Varšavi ([Uvjeti §13](/terms/)). Usluga se nudi isključivo organizacijama za poslovnu ili profesionalnu uporabu. |

Ova su stajališta odražena u objavljenim [Uvjetima usluge](/terms/), [Ugovoru o obradi podataka](/dpa/) i [Ugovoru o razini usluge](/sla/). Značajna odstupanja ne odobravaju se na standardnim planovima.

---

## Javni dokumenti

Sve što pregledatelju u postupku nabave treba objavljeno je otvoreno. Grupirano prema tome što dokument čini.

### Ugovorno

Ono što uređuje odnos između EthicsPortala i korisnika.

| Dokument | Svrha |
|---|---|
| [Uvjeti usluge](/terms/) | Uvjeti pretplate, otkazivanje, povrat sredstava, gornja granica odgovornosti i pristup zahtjevima za intelektualno vlasništvo |
| [Ugovor o obradi podataka](/dpa/) | Uvjeti izvršitelja obrade prema članku 28. GDPR-a |
| [Ugovor o razini usluge](/sla/) | Cilj dostupnosti i mjerenje |
| [Politika privatnosti](/privacy/) | Kako se postupa s osobnim podacima |

### Operativno

Kako Usluga radi iz dana u dan i tko je još uključen.

| Dokument | Svrha |
|---|---|
| [Sigurnost](/security/) | Tehničke i organizacijske mjere |
| [Podizvršitelji obrade](/subprocessors/) | Imenovani podizvršitelji obrade i njihov opseg |
| [Registar incidenata](/incidents/) | Značajni incidenti koji utječu na osobne podatke |
| [Pristupačnost](/accessibility/) | Status usklađenosti s EAA-om / EN 301 549 |

### Referenca Direktive

Kako se EthicsPortal povezuje s Direktivom (EU) 2019/1937 i kako je čita.

| Dokument | Svrha |
|---|---|
| [Mapa pokrivenosti Direktive 2019/1937](/directive-coverage/) | Mapa značajka–članak Direktive 2019/1937 |
| [Tumačenja Direktive 2019/1937](/directive-interpretations/) | Tumačenja dvosmislenih odredbi Direktive |
| [Zakoni o zaštiti prijavitelja nepravilnosti po državama](/whistleblower-laws/) | Nacionalni prijenosi, tijela za izvršenje |
| [Kazne po državama](/penalties/) | Novčane kazne i kaznena odgovornost po državi članici |

### Samoprocjena

Imenovani dokumenti politika i mape kontrola koje bi procjenjivala vanjska revizija.

| Dokument | Svrha |
|---|---|
| [Politika informacijske sigurnosti](/policies/information-security/) | Izjava o namjeri, opseg, uloge, obveze prema kontrolama |
| [Plan kontinuiteta poslovanja](/policies/business-continuity/) | Okidači aktivacije, ciljevi oporavka, otkrivanje za slučaj nesposobnosti operatera |
| [Registar rizika](/policies/risk-register/) | Glavni rizici, postupanje, preostalo stanje |
| [Mapa kontrola Priloga A norme ISO/IEC 27001:2022](/iso-27001/) | Strukturirana samoprocjena prema svih 93 kontrole |
| [Interno provedena sigurnosna testiranja](/security-testing/) | Opseg, datumi, nalazi i otklanjanje kod testiranja u vlastitoj režiji |
| [Upitnik usklađen s CAIQ-om](/caiq/) | Unaprijed ispunjena sigurnosna procjena dobavljača (struktura domena CSA CAIQ v4) |

---

## Dostupno tijekom pregleda u nabavi

Sljedeći se materijali dijele kontroliranim otkrivanjem umjesto otvorenog objavljivanja:

- Potpisani ugovor o obradi podataka
- Izvadak iz registra i dokaz NIP-a / poreza
- Ispunjeni sigurnosni upitnik
- Sažetak povlaštenog produkcijskog pristupa
- Sažetak odgovora na incidente
- Odgovori o kontinuitetu poslovanja, izlasku i izvozu podataka korisnika
- Sažetak vanjskog testa prodora (kada bude evidentiran)

Za zahtjev tih materijala pišite na [support@ethicsportal.eu](mailto:support@ethicsportal.eu). Za pitanja o sigurnosnom pregledu pišite na [security@ethicsportal.eu](mailto:security@ethicsportal.eu).
