> Vertrag zur Verarbeitung vun Donnéeën (Art. 28 RGPD) fir EthicsPortal-Clienten.

Source: https://ethicsportal.eu/lb/dpa/
Updated: 2026-09-23

---

# Vertrag zur Verarbeitung vun Donnéeën

**Gëlleg vum:** 13. September 2026

**Zulescht aktualiséiert:** 13. September 2026

Dëse Vertrag zur Verarbeitung vun Donnéeën („DPA") ass Bestanddeel vun der Vereinbarung tëschent dem Client („Verantwortlechen") an EthicsPortal („Auftragsverschaffer").

D'Akzeptanz vun der Organisatioun integréiert dës DPA zesumme mat den Allgemenge Geschäftsbedingungen, déi am selwechten Akzeptanzprotokoll bezeechent sinn. Si integréiert keng ëffentlech DORA-Materialien. Eng Finanzentitéit, déi spezifesch DORA-Bedéngunge brauch, muss eng separat schrëftlech DORA-Bestellung ofschléissen, déi vu béide Parteien ënnerschriwwe gëtt.

Déi englesch Versioun vun dëser DPA ass maßgeeblech. Dës Iwwersetzung déngt nëmmen der Bequemlechkeet.

> **Braucht Dir eng ënnerschriwwen Kopie?** Kontaktéiert [legal@ethicsportal.eu](mailto:legal@ethicsportal.eu).

---

## 1. Parteien

**Verantwortlechen:** D'Organisatioun, déi EthicsPortal abonnéiert.

**Auftragsverschaffer:** EthicsPortal ass en Handelsnumm, ënner deem de Yaroslav Shmarov, en Eenzelunternehmer (jednoosobowa działalność gospodarcza) ageschriwwen a Polen (NIP: 5272755790), schafft, mat agetragener Adress ul. Obrzeżna 1A, 02-691 Warschau, Polen. Kontakt: [legal@ethicsportal.eu](mailto:legal@ethicsportal.eu).

---

## 2. Ulengesberäich an Zweck

D'Auftragsverschaffer verschafft perséinlech Donnéeën am Optrag vum Verantwortleche fir d'Erbrengung vum Service:

- Empfang an Späicherung vun Hiweisgeeber-Meldungen
- séchere Kommunikatioun
- Fallverwaltung
- Audit-Protokoller
- transaktionell E-Mailen

D'Auftragsverschaffer verschafft déi vun dëser DPA ofgedeckte perséinlech Donnéeën nëmme fir de Service no den Uweisunge vum Verantwortlechen. Kontverwaltung, Ofschloss vu Verträg, Rechnung, Bedruchsverhënnerung a Marketing fir déi eegen Geschäftszwecker vum Auftragsverschaffer falen net ënner dës DPA a ginn an der [Dateschutzerklärung](/privacy/) beschriwwen.

---

## 3. Aart vun den Donnéeën

| Kategorie | Beispiller | Ugewannte Schutzmoossnam |
|---|---|---|
| Identitéit vum Hiweisgeeber (fräiwëlleg) | Numm, E-Mail, Telefon | Jo |
| Meldungsinhalt | Beschreiwung | Jo |
| Kommunikatioun | Messagen | Jo |
| Dateianhäng | Dokumenter | Metadaten-Entfernung fir ënnerstëtzte Formater; net all Feld garantéiert |
| Zougangscoden | Zoufälleg Fallkennunge fir d'Sich; Passcode vum Meldenden getrennt als Hash gespäichert | Kennung fir d'Sich gespäichert; Passcode gehasht |
| Bearbeechter- an Admindaten | Numm, E-Mail, Roll | Nee (Betribsdonnéeën) |
| Audit-Protokoller | Zäitstempel, Akteur | Nee |
| Technesch Donnéeën | Einweg-gehashte IP fir Rate-Limiting | Pseudonymiséiert; als perséinlech Donnéeë behandelt, wann den DSGVO gëllt |

---

## 4. Kategorië vun Betraffenen

- **Hiweisgeeber** — Persounen, déi Meldunge maachen
- **Bearbeechter** — benannt Persoune vum Verantwortleche
- **Administrateuren** — verwalten d'Kont

---

## 5. Dauer

D'Verschaffung leeft fir d'Dauer vum Abonnement. Virun der Beendegung gëllt fir Meldungsdonnéeën déi dokumentéiert Späicherinstruktioun vum Verantwortlechen (12, 24, 36, 48 oder 60 Méint nom Ofschloss). Eng Meldung, déi 18 Méint laang ouni Aktivitéit bleift, gëtt automatesch ofgeschloss, sou datt d'Späicherdauer ufänkt.

D'Beendegung vum Abonnement schléisst den normale Servicezougang, setzt awer d'dokumentéiert Späicherinstruktiounen net automatesch ausser Kraaft. Nom Enn vum Service gëtt den Auftragsverschaffer déi perséinlech Donnéeën no Wiel vum Verantwortlechen zeréck oder läscht se mat existente Kopien, ausser EU- oder Memberstaatsrecht verlaangt d'Späicherung. D'Instruktioun kann virun oder nom Beendegungsdatum iwwer disponibel Organisatiouns-Läschkontrollen oder schrëftlech ginn. Bis si ausgeféiert ass, ass d'Veraarbechtung op sécher Späicherung, Réckgab oder Läschung an op gesetzlech oder sécherheetsbedéngt Veraarbechtung limitéiert. Backupe lafen no dem dokumentéierte Zyklus aus, aktuell spéitstens 28 Deeg no der Läschung aus de Produktiounssystemer.

---

## 6. Flichten vum Auftragsverschaffer

### 6.1 Weisungsbindung

D'Verschaffung geschitt ausschliesslech op dokumentéiert Weisung.

### 6.2 Vertraulechkeet

All befugten Persoune sinn zur Vertraulechkeet verpflicht.

### 6.3 Sécherheetsmoossnamen

Den Optragsveraarbechter setzt déi folgend technesch an organisatoresch Moossnamen ëm an hält se oprecht. D'Säit [Sécherheet](/security/) liwwert aktuell operationell Detailer, ännert dës vereinbart Moossnamen awer net, ausser eng ënnerschriwwe Bestellung hëlt ausdrécklech eng datéiert Versioun op:

- Net-deterministesch Verschlësselung vu Meldungstext, Kontaktdaten a Messagen
- Keng IP-Späicherung (Einweg-Hashen)
- Entfernung vu Metadaten (EXIF, GPS, Auteur)
- Rollebaséiert Zougangskontroll
- Audit-Protokoll nëmme mat Ergänzunge fir festgeluechte Virfäll, net fir all Lies- oder aner Aktioun
- HTTPS/TLS
- CSRF-Schutz

Sécherheetsschwachstellen an Tëschefall-Meldunge kënnen un [security@ethicsportal.eu](mailto:security@ethicsportal.eu) geschéckt ginn. Ufroe vu Betraffenen an Dateschutzufroe kënnen un [privacy@ethicsportal.eu](mailto:privacy@ethicsportal.eu) geschéckt ginn.

### 6.4 Ënnerauftragsverschaffer

Siehe Abschnitt 8. Aviséierung mindestens 30 Deeg am Viraus.

### 6.5 Rechter vu Betraffenen

Ënnerstëtzung bei Ufroen no RGPD.

### 6.6 Meldung vu Datenpannen

Benoachrichtegung vum Verantwortlechen ouni ongerechtfäerdegt Verzögerung no der Kenntnisnam, mat Ergänzunge wann zousätzlech wesentlech Informatioun disponibel gëtt.

### 6.7 DSFA

Ënnerstëtzung bei Dateschutz-Folgenofschätzungen.

### 6.8 Läschung oder Réckgab

Nom Enn vum Service gëtt den Auftragsverschaffer, no Wiel vum Verantwortlechen, all perséinlech Donnéeën an de beim Enn disponibelen Exportformater zeréck, inklusiv PDF-Fallexport an zougehéiereg Unhäng, oder läscht se a bestätegt d'Läschung schrëftlech, ausser EU- oder Memberstaatsrecht verlaangt d'Späicherung. De Verantwortleche kann säi Choix virun oder nom Beendegungsdatum iwwer disponibel Organisatiouns-Läschkontrollen oder schrëftlech matdeelen. Bis zur Ausféierung ass d'Veraarbechtung wéi am Abschnitt 5 limitéiert; Backupe sinn aus der normaler Notzung isoléiert a lafen nom do beschriwwene Zyklus aus.

Wann de Verantwortleche begrënnt e weidert Portabilitéitsformat fir Migratioun oder regulatorësche Review brauch, bewäert den Auftragsverschaffer d'Ufro no guddem Glawen an stellt et, wann technesch machbar, op gesonderte schrëftlecher Ufro zur Verfügung.

### 6.9 Auditrechter

Informatioun fir den Nowäis vun Art. 28 RGPD; Audits mat 30-Deeg-Ukündegung. Schrëftlech Sécherheetsfroebogen ginn am Kader vun dëser Zesummenaarbecht ausgefëllt, net als Ersatz dofir.

Wann de Verantwortlechen eng Finanzentitéit am Uwendungsberäich vun der Veruerdnung (EU) 2022/2554 (DORA) ass, gëlle spezifesch DORA-Zesummenaarbecht, Zougang, Inspektioun, Audit an Autoritéitsrechter nëmmen am Ëmfang vun enger separater schrëftlecher DORA-Bestellung, déi vu béide Parteien ënnerschriwwe gouf. D'Astufung vum Verantwortlechen ass eng regulatoresch Bewäertung an ännert dës DPA net eesäiteg a setzt keng zousätzlech Flichten a Kraaft.

Den Optragsveraarbechter huet weder e eegene Büro nach en eegent Rechenzentrum. Direkten Objet vum Audit sinn dës Dokumentatioun an d'Applikatioun; d'Rechter ginn op Distanz an op Basis vun Dokumenter ausgeüübt. En direkten Zougang zu Ëmfelder vu Fournisseure gëtt net behaapt, ier déi néideg Rechter an der ënnerschriwwener DORA-Bestellung iwwerpréift sinn.

### 6.10 Keng KI- oder LLM-Verschaffung vu perséinlechen Donnéeën

Den Auftragsverschaffer verflicht sech, datt perséinlech Donnéeën, déi am Kader vun dësem AVV verschafft ginn --- abegraff Meldungsinhalter, Identitéit vun Hiweisgeeber, Noriichten vun de Bearbechtenden, Dateiunhang an Audit-Protokoll-Andéigt --- **un keen grousst Sproochemodell, keen generative KI-Déngscht an un keen KI-baséierten Klassifikator iwwerdroe ginn**, weder duerch den Auftragsverschaffer selwer nach duerch Drëtter (abegraff, awer net beschränkt op OpenAI, Anthropic, Google a Mistral). Den Déngscht féiert keng KI-baséiert Kategoriséierung, Triage, Zesummefaassung, Iwwersetzung oder Äntwertvirschléi op perséinleche Donnéeën aus. De Verantwortleche kann sech op dës Verflichtung berufen, bei der Bewäertung vu Flichten zur automatiséierter Entscheedungsfindung gemäß Art. 22 DSGVO an der Festleeung vum Ëmfang vun der Ënnerauftragsverschaffer-Verëffentlechung an de eegene Datenschutzhiweis an DSFAen. All Ännerung un dëser Verflichtung wier eng wesentlech Ännerung vum Déngscht a géif dem Verantwortleche gemäß Sektioun 6.4 (Ënnerauftragsverschaffer) a Sektioun 11 (Dauer a Beendegung) matgedeelt ginn.

Lokal gehostet statistesch maschinell Iwwersetzung, déi ganz op enger Infrastruktur leeft, déi vum Auftragsverschaffer kontrolléiert ass (keng Donnéeë verloossen dës Infrastruktur, keen externen Inferenzopruff), fält net ënner dës Beschränkung a kann fir d'Iwwersetzung vun Hiweisgeeber- oder Bearbechtungsnoriichten benotzt ginn, wann de Verantwortleche se aktivéiert huet.

Dës Verflichtung gëtt jäerlech iwwerpréift. D'Datum „Zulescht aktualiséiert" am Ufank vun dësem AVV reflektéiert déi lescht Bestätegung. Sollt den Auftragsverschaffer zu engem Zäitpunkt eng KI- oder LLM-Verschaffung vu perséinlechen Donnéeën aféieren, déi an de Geltungsberäich vun dësem AVV falen, deelt hien dat dem Verantwortleche no Sektioun 6.4 mat; d'Ännerung gëtt fréiestens nom dorop genannten Avis-Period wierksam.

### 6.11 Vum Client verwalt Chifféierungsschlësselen (BYOK)

Den Déngscht ënnerstëtzt aktuell keng vum Client verwalt Chifféierungsschlësselen (BYOK, HYOK oder extern KMS-Integratioun). Bestëmmt Datebankfelder sinn um Applikatiounsniveau mat Schlëssele vum Auftragsverschaffer verschlësselt; dëst beweist keng Verschlësselung vun allen Annexen oder Backupen. Dëst beschreift déi aktuell Architektur; et seet net, datt Clientsschlësselen juristesch inkompatibel mat der Direktiv 2019/1937 sinn, a garantéiert net, datt d'Zerstéierung vun engem Schlëssel eleng all Datekopie läscht. Kuckt [Sécherheet](/security/#data-encryption).

### 6.12 Verantwortung fir Personal, Ënnerauftragsverschaffer an Infrastruktur

Ënner Virbehalt vun den Haftungsbeschränkungen am Sektioun 10 ass den Auftragsverschaffer verantwortlech fir:

- **Personal.** D'Handlungen an Ënnerloossunge vu senge Mataarbechter an all aner Persoun, déi hie fir d'Veraarbechtung vu perséinlechen Donnéeën am Kader vun dësem AVV ermäechtegt --- déi all der Vertraulechkeetsflicht aus Sektioun 6.2 ënnerleien --- wéi fir eegen Handlungen an Ënnerloossunge.
- **Ënnerauftragsverschaffer.** D'Erfëllung vun de Flichte vun den Ënnerauftragsverschaffer, déi am Sektioun 8 opgelëscht sinn. Wann en agesate Ënnerauftragsverschaffer seng Datenschutzflichten net erfëllt, bleift den Auftragsverschaffer dem Verantwortleche géigeniwwer haftbar fir d'Erfëllung vun de Flichte vun dësem Ënnerauftragsverschaffer, gemäß Art. 28 Abs. 4 DSGVO.
- **Infrastruktur.** D'Anhale vun de Sécherheets- a Verfügbarkeetsflichte vun dëser DPA fir Infrastruktur ënner senger Kontroll. Dës Zouuerdnung ass keng Garantie géint all Ausfall oder Attack; Haftung setzt e Verstouss géint dës DPA, d'Bedéngungen oder uwendbart Recht viraus a bleift dem Abschnitt 10 ënnerworf. Si ëmfaasst keng Ausfäll an de Systemer, Apparater oder dem Netzwierk vum Verantwortlechen an och keng Eventer ausserhalb vun der zumutbarer Kontroll vum Optragsveraarbechter.

---

## 7. Flichten vum Verantwortleche

- Rechtsgrondlag fir d'Verschaffung
- Dateschutzhiweiser un d'Betraffenen
- Konfiguratioun vun der Späicherdauer
- Benennung vu Bearbeechter

---

## 8. Ënnerauftragsverschaffer

| Ënnerauftragsverschaffer | Zweck | Standuert |
|---|---|---|
| [Hetzner Online GmbH](https://www.hetzner.com) | Hosting a Dateispäicherung | Nürnberg, Däitschland (EU) |
| [Mailjet (Sinch)](https://www.mailjet.com) | Transaktionell E-Mailen, och Notifikatioune fir mellen Persounen, déi E-Mail wielen | Frankräich (EU) |
| [AppSignal B.V.](https://www.appsignal.com) | Feeler- a Performance-Iwwerwaachung vun der Applikatioun | Holland (EU) |

Stripe gëtt fir Abonnementsrechnung a Bezuelungsofwécklung benotzt. Stripe gëtt net benotzt fir Hiweisgeeber-Meldungen oder Falldonnéeën ze verschaffen an ass dofir keen Ënnerauftragsverschaffer fir d'Veraarbechtung, déi vun dëser DPA ofgedeckt ass. D'Veraarbechtung vun Abonnements- a Rechnungsdonnéeë gëtt separat an der [Dateschutzerklärung](/privacy/) beschriwwen. Jee no Veraarbechtungsaktivitéit handelt Stripe als Auftragsverschaffer vun EthicsPortal oder als eegestännege Verantwortlechen no senge gëltege Konditiounen an der Dateschutzerklärung.

D'Marketing-Site, déi iwwer Cloudflare geliwwert gëtt, läit och ausserhalb vun der Veraarbechtung am Optrag vum Verantwortlechen ënner dëser DPA. Seng Roll fir den ëffentleche Site gëtt separat an der [Dateschutzerklärung](/privacy/) beschriwwen.

**Keen KI- oder LLM-Ënnerauftragsverschaffer.** Keen grousst Sproochemodell, keen generative KI-Déngscht a keen KI-baséierten Klassifikator ass Ënnerauftragsverschaffer vum Auftragsverschaffer. Perséinlech Donnéeën, déi am Kader vun dësem AVV verschafft ginn, ginn net un OpenAI, Anthropic, Google, Mistral oder un en anere KI-Inferenzubidder iwwerdroen. Kuckt Sektioun 6.10.

---

## 9. Internationaal Datenübermëttlung

Kärdate vu Meldungen an Uschlëss ginn bei Hetzner an der **EU** gehost. Mailjet kann d'E-Mail-Adress an den Zougangscode vun enger mellen Persoun kréien, wann dës E-Mail-Notifikatioune wielt. Déi publizéiert Kette vu Mailjet an AppSignal enthalen Ubidder baussent dem EWR; den tatsächlechen Zougang an d'Datestréim musse fir de konkrete Kont iwwerpréift ginn. Fir all ageschränkt Iwwerdroung suergt den Optragsveraarbechter fir e rechtméissege Mechanismus a Garantien no Kapitel V vun der DSGVO a mellt wesentlech Ännerungen no Abschnitt 6.4. Et gëtt net garantéiert, datt all E-Mail- an Telemetriedaten am EWR bleiwen.

---

## 10. Haftung

Ënnert de Beschränkunge vum Haaptvertrag. Sou wäit gesetzlech zulässeg, fale Fuerderungen aus oder am Zesummenhang mat dësem DPA ënner déiselwecht aggregéiert Haftungsplafong, déi fir de Service gëllt.

---

## 11. Dauer a Beendegung

Dëst DPA gëllt fir d'Dauer vun der Verschaffung.

---

## 12. Uwendbares Recht

Polnescht Recht. Gerichtsstand: Warschau, Polen.

---

## Kontakt

**EthicsPortal**
Yaroslav Shmarov
ul. Obrzeżna 1A, 02-691 Warschau, Polen
[legal@ethicsportal.eu](mailto:legal@ethicsportal.eu)
