Prijeđi na glavni sadržaj
Zakonska obveza EU-a za organizacije s 50 ili više radnika

Povjerenje #

Sve što pregledatelju u postupku nabave, službeniku za zaštitu podataka ili pravnom timu treba za procjenu EthicsPortala.

Posljednje ažuriranje: 2026-09-05.


Ugovorna strana #

Dokazi iz registra i potpisani ugovorni dokumenti dostavljaju se na zahtjev tijekom postupka nabave.


Rezidentnost podataka i odnos izvršitelja obrade #

U standardnom modelu pretplate, korisnik je voditelj obrade, a EthicsPortal djeluje kao izvršitelj obrade za podatke iz prijava korisnika.

Temeljni podaci iz prijava, uključujući aplikaciju, bazu podataka i pohranu datoteka, smješteni su u Nürnbergu u Njemačkoj kod Hetznera . Transakcijska e-pošta odvija se putem Mailjeta (Francuska). Pružatelji za račune, plaćanja i javnu web-stranicu navedeni su u Politici privatnosti i izvan su lanca obrade po uputama korisnika koji pokriva DPA. Portal za prijavu i portal za osobe za rješavanje ne učitavaju Cloudflare.


Kontinuitet i osoblje #

Podaci korisnika mogu se vratiti neovisno o dostupnosti operatera. U bilo kojem trenutku tijekom odnosa i pri izlasku iz ugovora, organizacije korisnici imaju pravo na potpun strojno čitljiv izvoz svojih podataka, uz definirano razdoblje obustave za migraciju alternativnom pružatelju. Ti su aranžmani navedeni u Ugovoru o obradi podataka i razrađeni u planu kontinuiteta poslovanja , koji definira okidače aktivacije, RPO 24 sata / RTO 4 sata i postupak za slučaj nesposobnosti operatera.

Sigurnosne kopije. Dnevni PostgreSQL ispisi na Hetzner Object Storage (EU, maksimalno čuvanje 28 dana) uz Hetznerove snimke na razini poslužitelja (čuvanje 7 dana). Posljednja vježba vraćanja: 2026-09-01.

Opseg osoblja. Sve podatke korisnika obrađuje imenovani operater. Nema drugih zaposlenika ni ugovaratelja — namjerna odluka o opsegu koja iz modela prijetnji uklanja rizike povezane s osobljem na strani pružatelja (nedostaci u provjeri pozadine, curenje pri dolasku/odlasku, razrastanje ugovaratelja). Kontrole povlaštenog pristupa za imenovanog operatera dokumentirane su i dostupne tijekom pregleda u nabavi.


Status certifikacije #

EthicsPortal trenutačno na ovoj stranici ne tvrdi akreditiranu certifikaciju ISO 27001. Neovisni vanjski test prodora trenutačno nije evidentiran. Kada se bilo što od toga promijeni, naziv certifikata (ili opseg testa, datum i sažetak otklanjanja) bit će objavljen ovdje.

Umjesto akreditirane certifikacije, EthicsPortal objavljuje strukturiranu samoprocjenu prema istim skupovima kontrola koje bi procjenjivala vanjska revizija:

Samoprocjena je sadržaj koji bi akreditacija potvrdila. EthicsPortal objavljuje je izravno kako bi pregledatelj u postupku nabave mogao procijeniti iste dokaze bez čekanja na revizora.


Operativni životni ciklus #

PitanjeOdgovor
Dostupnost uživoObjavljena na secure.ethicsportal.eu/up za obuhvaćene površine. Za metodologiju mjerenja i iznimke vidjeti Ugovor o razini usluge .
Životni ciklus sesije i pristupaSesije automatski isteknu nakon 14 dana neaktivnosti i čiste se noću. Korisnici mogu pregledati i opozvati vlastite sesije u bilo kojem trenutku. Svaka sesija bilježi last_seen_at pa su zastarjeli uređaji prepoznatljivi. Deaktivacija člana prekida pristup na granici zahtjeva, poništava otvorene dodjele prijava i uklanja sudioništva uz čuvanje povijesti zapisa aktivnosti. Vidjeti Sigurnost .
Sigurnosne kopije i vraćanjeDnevni PostgreSQL ispisi na Hetzner Object Storage (EU, maksimalno čuvanje 28 dana) uz Hetznerove snimke na razini poslužitelja (čuvanje 7 dana). RPO 24 sata, RTO 4 sata. Posljednja vježba vraćanja: 2026-09-01. Vidjeti Sigurnost .
Upravljanje ovisnostima i zakrpamaKontinuirana SCA analiza u CI-ju (Brakeman, bundler-audit, importmap audit) uz tjedna Dependabot ažuriranja. Bez komponenata kojima je istekao životni vijek. Vidjeti Sigurnost .
Izvoz i brisanjePDF izvoz predmeta dostupan je u aplikaciji za svaki predmet (opis, poruke, zapis aktivnosti, prilozi). Strojno čitljiv skupni izvoz cijelog skupa podataka organizacije dostupan je na zahtjev pri izlasku iz ugovora. Ugovorne obveze nalaze se u Ugovoru o obradi podataka .
Ciljevi oporavkaVidjeti Ugovor o razini usluge .

Ugovorna stajališta #

Jedinstven izvor istine za ugovorna pitanja koja timovi za nabavu u poduzećima najčešće postavljaju. Svaki redak povezuje s dokumentom koji vrijedi.

StavkaStajalište EthicsPortala
Gornja granica agregirane odgovornosti12 mjeseci naknada plaćenih u 12 mjeseci koji su prethodili događaju koji je doveo do zahtjeva (Uvjeti §11 ). Zahtjevi prema DPA-u, SLA-u i potpisanim narudžbama podliježu jednoj granici, uz obvezno pravo i izričito potpisane iznimke.
Zahtjevi za intelektualno vlasništvoStandardni Uvjeti ne uključuju obvezu obrane ni naknade štete klijentu. Takva obveza zahtijeva zasebnu potpisanu narudžbu (Uvjeti §12 ).
Rok za obavješćivanje o povrediBez nepotrebne odgode nakon saznanja, kako se od izvršitelja zahtijeva prema Art. 33(2) GDPR-a (DPA §6.6 ). Dostupne bitne informacije daju se u početnoj obavijesti i dopunjuju kada postanu dostupne.
Prava na revizijuStandardni DPA pruža informacije i suradnju pri reviziji koje zahtijeva Art. 28(3)(h) GDPR-a, uz razumna pravila o opsegu, povjerljivosti, sigurnosti, rasporedu i troškovima (DPA §6.9 ). Posebna DORA prava tijela na pristup, inspekciju, reviziju ili suradnju zahtijevaju zasebnu, bilateralno potpisanu DORA narudžbu. Jednostrana klasifikacija korisnika ne mijenja ugovor.
Krediti za usluguStandardni planovi ne uključuju novčane kredite za uslugu. Pravni lijekovi za značajne ili ponovljene propuste u dostupnosti uređeni su gornjom granicom agregirane odgovornosti (SLA ).
Ključevi za enkripciju kojima upravlja korisnik (BYOK / vanjski KMS)Nije podržano. Ključevi kojima upravlja Izvršitelj održavaju trenutačnu arhitekturu enkripcije. Brisanje slijedi ciklus produkcijskih podataka i sigurnosnih kopija iz DPA §6.8 i §6.11 ; ne obećava se trenutačno brisanje svake kopije.
Pohrana izvornog koda kod treće strane (escrow)Nije ponuđeno. Kontinuitet se rješava odredbama o nesposobnosti operatera iz plana kontinuiteta poslovanja te pravima Voditelja obrade na izvoz i brisanje podataka prema DPA §6.8 .
Obavijest o promjeni podizvršitelja obradeNajmanje 30 dana prije dodavanja ili zamjene podizvršitelja obrade; Voditelj obrade može prigovoriti i raskinuti ako se rješenje ne postigne (DPA §6.4 ).
Izvoz i brisanje podataka pri izlaskuSamostalan PDF izvoz predmeta i strojno čitljiv skupni izvoz na zahtjev. Nakon završetka Usluge podaci se vraćaju ili brišu prema izboru Voditelja; sigurnosne kopije istječu prema navedenom ciklusu, trenutačno najkasnije 28 dana nakon brisanja iz produkcije (DPA §6.8 ).
Osiguranje od kibernetičke odgovornostiU pregledu. Iznos pokrića i osiguratelj bit će objavljeni ovdje kada budu uspostavljeni.
Neovisni vanjski test prodoraTrenutačno nije evidentiran. Opseg, datum i sažetak otklanjanja bit će objavljeni ovdje kada se provede. Testiranja u vlastitoj režiji sažeta su u odjeljku interno provedena sigurnosna testiranja i ne zamjenjuju ga.
Mjerodavno pravo i nadležnostPravo Poljske; sudovi u Varšavi (Uvjeti §13 ). Usluga se nudi isključivo organizacijama za poslovnu ili profesionalnu uporabu.

Ova su stajališta odražena u objavljenim Uvjetima usluge , Ugovoru o obradi podataka i Ugovoru o razini usluge . Značajna odstupanja ne odobravaju se na standardnim planovima.


Javni dokumenti #

Sve što pregledatelju u postupku nabave treba objavljeno je otvoreno. Grupirano prema tome što dokument čini.

Ugovorno #

Ono što uređuje odnos između EthicsPortala i korisnika.

DokumentSvrha
Uvjeti uslugeUvjeti pretplate, otkazivanje, povrat sredstava, gornja granica odgovornosti i pristup zahtjevima za intelektualno vlasništvo
Ugovor o obradi podatakaUvjeti izvršitelja obrade prema članku 28. GDPR-a
Ugovor o razini uslugeCilj dostupnosti i mjerenje
Politika privatnostiKako se postupa s osobnim podacima

Operativno #

Kako Usluga radi iz dana u dan i tko je još uključen.

DokumentSvrha
SigurnostTehničke i organizacijske mjere
Podizvršitelji obradeImenovani podizvršitelji obrade i njihov opseg
Registar incidenataZnačajni incidenti koji utječu na osobne podatke
PristupačnostStatus usklađenosti s EAA-om / EN 301 549

Referenca Direktive #

Kako se EthicsPortal povezuje s Direktivom (EU) 2019/1937 i kako je čita.

DokumentSvrha
Mapa pokrivenosti Direktive 2019/1937Mapa značajka–članak Direktive 2019/1937
Tumačenja Direktive 2019/1937Tumačenja dvosmislenih odredbi Direktive
Zakoni o zaštiti prijavitelja nepravilnosti po državamaNacionalni prijenosi, tijela za izvršenje
Kazne po državamaNovčane kazne i kaznena odgovornost po državi članici

Samoprocjena #

Imenovani dokumenti politika i mape kontrola koje bi procjenjivala vanjska revizija.

DokumentSvrha
Politika informacijske sigurnostiIzjava o namjeri, opseg, uloge, obveze prema kontrolama
Plan kontinuiteta poslovanjaOkidači aktivacije, ciljevi oporavka, otkrivanje za slučaj nesposobnosti operatera
Registar rizikaGlavni rizici, postupanje, preostalo stanje
Mapa kontrola Priloga A norme ISO/IEC 27001:2022Strukturirana samoprocjena prema svih 93 kontrole
Interno provedena sigurnosna testiranjaOpseg, datumi, nalazi i otklanjanje kod testiranja u vlastitoj režiji
Upitnik usklađen s CAIQ-omUnaprijed ispunjena sigurnosna procjena dobavljača (struktura domena CSA CAIQ v4)

Dostupno tijekom pregleda u nabavi #

Sljedeći se materijali dijele kontroliranim otkrivanjem umjesto otvorenog objavljivanja:

Za zahtjev tih materijala pišite na support@ethicsportal.eu . Za pitanja o sigurnosnom pregledu pišite na security@ethicsportal.eu .

Posljednje ažuriranje: