Op den Haaptinhalt sprangen
Gesetzlech vu Lëtzebuerg verlaangt (Loi du 16 mai 2023) fir Firmen ab 50 Mataarbechter

Sécherheet #

EthicsPortal behandelt sensibel Hiweisgeeberdonnéeën. Dës Säit dokumentéiert déi technesch an organisatoresch Moossnamen.

Zulescht aktualiséiert: 2026-08-28.


Datenverschlësselung #

All sensibel Felder ginn mat Rails Active Record Encryption net-deterministesch verschlësselt.

FeldVerschlësseltDeterministesch
MeldungsbeschreiwungJoNee
Numm vum HiweisgeeberJoNee
Kontaktdonnéeë vum HiweisgeeberJoNee
MessageinhaltJoNee
Strukturéiert Uginne bei der Mellung (Bezéiung, Quell, Zäitpunkt, fréier Mellung, Angscht virun Repressalien)JoNee
Intern FallnotizenJoNee
Zwee-Faktor-Geheimnisser a Backup-CodenJoNee

All Verbindungen iwwer HTTPS/TLS.


Anonymitéit #

IP-Anonymiséierung #

EthicsPortal späichert ni IP-Adressen. Portal-Routen benotzen en Einweg-SHA256-Hash ausschliesslech fir Rate-Limiting.

Entfernung vu Dateimetadaten #

DateitypEntferent MetadatenMethod
Biller (JPEG, PNG, TIFF, WebP)EXIF, GPS, Kameramodell, AuteurVips
PDF-DokumenterAuteur, Applikatioun, Historiqueexiftool
VideoGPS, Geräteinfoexiftool
AudioGeräteinfo, Software-Tagsexiftool

Virenprüfung #

All Upload gëtt mat ClamAV serversäiteg geprüft.

Anonymitéit vun der Fallbearbechtung #

Hiweisgeeber gesinn ni den echten Numm — just „Fallbearbechtung".

Kee Tracking #

Keng Drëttubidder-Tracking-Cookien a keng Reklamm-Pixel. Cloudflare Web Analytics gëtt nëmme op Marketing-Säite benotzt. Et setzt keng Analyse-Cookien, mee Cloudflare kann Ufro-Metadaten inklusiv IP-Adressen veraarbechten, wéi an der Dateschutzerklärung beschriwwen. De Meldekanal huet keng Analyse.

Aktuellen Assurance-Status #

EthicsPortal beansprocht op dëser Websäit aktuell keng akkreditéiert ISO-27001-Zertifizéierung. Et publizéiert och aktuell keen onofhängegen Drëtt-Audit vun der Anonymitéitsarchitektur. Wann dat ännert, ginn Ëmfang an Datum hei publizéiert.

Material fir de Sécherheetsreview #

Clienten, déi Material fir Procurement oder juristesche Review brauchen, kënnen et am Kader vum Review ufroen. Disponibelt Material kann eng ënnerschriwwen DPA, Register- a Steierbeleeër, en ausgefëllte Sécherheetsquestionnaire an schrëftlech Äntwerten zu Backup- a Restore-Prozeduren, privilegéierte Production Access an Incident Response ëmfaassen.


Zougangskontroll #

Autoriséierung iwwer Pundit -Richtlinnen.

RollKann Meldunge kuckenKann Organisatiounseinstellunge verwalten
AdminAll MeldungenJo
BearbeechterJust zougewise MeldungenNee

Zwee-Faktor-Authentifizéierung #

TOTP-baséiert 2FA fir Admins a Bearbeechter.

Och Hiweisgeeber authentifizéieren mat zwee Faktoren: Dossier-ID (ongëlleg eleng) a selwergewielte Zougangscode (nëmmen als bcrypt-Hash gespäichert).

Sessiouns-Liewenszyklus #

All authentifizéiert Sessioun späichert last_seen_at bei all Ufro (debounced). Benotzer kënnen hir aktiv Sessiounen iwwerpréiwen, kucken wéini all eng zulescht aktiv war, eng eenzel Sessioun widerrufen oder sech mat engem Klick aus all aneren Sessiounen ausloggen.

Sessiounen verfalen automatesch no 14 Deeg Inaktivitéit. Déi nächst Ufro vun enger inaktiver Sessioun läscht de Server-säitegen Eintrag, läscht de Cookie an erzwéngt eng nei Authentifizéierung iwwer en neie Magic Link. En nuetse Job botzt verloossen Sessiounen no derselwechter Frist, sou datt user_agent an ip_address net iwwer d’Inaktivitéitsfenster eraus opbehale ginn, och wann de Benotzer net méi zréckkënnt.

D’Magic-Link-Authentifizéierung limitéiert d’Stéiergebitt vu laangliewege Sessiounen: e geklauten Sessiouns-Cookie gëtt keng erneit benotzbar Login-Donnéeë an d’Re-Authentifizéierung verlaangt den Zougang op d’E-Mail.

Memberzougang an Offboarding #

Den Zougang zu der Organisatioun gëtt op der Ufrogrenz duerchgesat. Wann e Member deaktivéiert gëtt:

De leschten aktiven Admin an de Besëtzer vun der Organisatioun kënnen net deaktivéiert ginn. All Deaktivéierungs- a Reaktivéierungseventer ginn an d’unhängend Audit-Log geschriwwen.

Memberen ouni Compliance-Foussofdrock (keng Audit-Log-Entréen, keng Zouweisungen, keng Bedeelegungen) ginn beim Entfernen hard geläscht; Memberen mat engem Foussofdrock ginn weich deaktivéiert, sou datt d’Audit-Spur opléisbar bleift.

Läschen vum Kont #

Wann e Member säin eegene Kont zoumécht, gëtt seng E-Mail-Adress duerch eng net liwwerbar Adress ersat an d’Zwee-Faktor-Donnéeën, Sessiounen, API-Tokenen a Preferenze ginn definitiv geläscht. Wann de Member ni an enger Organisatioun gehandelt huet, gëtt de Rekord geläscht. Soss bleiwen Numm a Profilbild mat de Fäll an dem Audit-Protokoll verbonnen, wärend d’Memberschafte deaktivéiert ginn, fir déi erfuerderlech Zourechenbarkeet ze erhalen.

Rate-Limiting #

EndpunktLimit
Meldung5 pro 10 Minutten
Fallabruf10 pro 3 Minutten
Message10 pro 3 Minutten

Audit a Compliance #

Revisiounsséchert Audit-Protokoll #

All Aktioun mat Zäitstempel (UTC), Akteur an Aktiounstyp. Onveränderbar.

Späicherdauer #

Konfiguréierbar: 12, 24, 36, 48 oder 60 Méint. Automatesch Läschung.

CSRF-Schutz #

Iwwer Rails’ agebauten CSRF-Tokens.


Sécheren Entwécklungszyklus #

EthicsPortal follegt engem dokumentéierten Entwécklungszyklus fir Ännerungen, déi de Service betreffen. D’Etappe sinn hei opgelëscht, sou datt eng iwwerpréifend Persoun aus dem Akaf se de Moossnamen A.8.25–A.8.29 vun der ISO/IEC 27001:2022 zouuerdne kann (déi komplett Zouuerdnung steet an der Moossnamekaart ).

EtappPraxis
Architektur an DesignFunktiounen, déi nei Flëss vu perséinlechen Donnéeën, nei Ënnerauftragsverschaffer oder nei Autorisatiounsberäicher aféieren, ginn virun der Ëmsetzung géint d’Zousoe fir Verschlësselung, Zougrëffskontroll an Audit-Spur gepréift, déi op dëser Säit dokumentéiert sinn.
ÄnnerungspréifungAll Produktiounsännerung gëtt virum Deploy géint eng schrëftlech Checklëscht gepréift (Verschlësselungsofdeckung, Autorisatiounsberäich, Schreiwen an den Audit-Log, Validatioun vun den Androen, Ëmgang mat Geheimnisser). D’Duerchsetzung ass automatiséiert an net no Ermiessen: déi komplett Testsuite an d’statesch Analyse lafen bei all Ännerung a blockéieren den Deploy bei engem Feeler. D’Suite leeft op engem gehosteten CI-Runner oder op enger Entwécklungsaarbechtsstatioun, wouduerch de fäerdege Laf als Commit-Status festgehale gëtt, deen d’Pipeline iwwerpréift, ier se de gehosteten Laf iwwersprangt. D’Rolle fir d’Fräiginn vun Ännerunge ginn am Kader vun der Akafspréifung beschriwwen.
Sécher ProgramméierungD’Codebasis benotzt standardméisseg Schutzmechanismen op Framework-Niveau — parametriséiert Ufroe via ActiveRecord, strong parameters, Escaping vun der Ausgab an de Views, CSRF-Tokens, Verschlësselung op Attributniveau, Pundit-Autorisatioun op der Grenz vum Controller. Ofwäichunge verlaangen eng schrëftlech Begrënnung.
Sécherheetstester an der EntwécklungStatesch Analyse (Brakeman , bundler-audit , importmap audit) leeft bei all Ännerung. D’Tester decken d’Autorisatiounsweeër, d’Invariante vun der Verschlësselung am Rouhzoustand, d’Schreiwen an den Audit-Log an d’Duerchsetzung vun de Reedimitte of. Déi komplett Toolchain steet ënner Ofhängegkeets- a Patch-Management .
Trennung vun den ËmfelderProduktiouns- an Net-Produktiounsëmfelder si getrennt. Ausserhalb vun der Produktioun ginn keng perséinlech Produktiounsdonnéeë benotzt; Staging an Entwécklung benotze synthetesch Donnéeën.
Reaktioun op SchwachstellenMellunge ginn bannent 2 Aarbechtsdeeg bestätegt (kuckt verantwortungsvoll Offenlegung ). Ziler: kritesch Problemer bannent 7 Deeg behuewen, héich bannent 30, mëttel bannent 90. Bestätegt Problemer, déi agesate Cliente betreffen, gi via Tëschefall-Register gemellt, wa se d’Kritäre vum Register erfëllen.

Ofhängegkeets- a Patch-Management #

EthicsPortal setzt keng Softwarekomponenten am End-of-Life-Status an. D’Applikatioun leeft op aktiv ënnerstëtzte Versioune vu Rails, Ruby, PostgreSQL an dem ënnerläffegen Betribssystem; d’Sécherheetsreleases vum Upstream gi laafend agespillt.

D’Ofhängegkeete ginn kontinuéierlech an der Continuous Integration gescannt:

Komponenten, déi am Upstream den End-of-Life erreechen, ginn ersat oder upgegradéiert, ier hire Support-Zäitraum oflaaft.


Infrastruktur #

KomponentUbidderStanduert
Applikatioun an DatebankHetznerNürnberg, Däitschland (EU)
DateispäicherungHetzner Object StorageNürnberg, Däitschland (EU)
Transaktionell E-MailenMailjetFrankräich (EU)
BezueelungStripeIrland; aner Länner ënner den uwendbare Garantien — kuckt Dateschutzerklärung

Backup a Restore #

EthicsPortal bedreift zwee komplementär Backup-Schichten, déi béid an der EU gespäichert ginn:

SchichtWatWouSpäicherung
DatebankDeeglech PostgreSQL-Dumpen iwwer e Kamal-AccessoryHetzner Object Storage, Nürnberg (EU)21 Deeg fir aktuell Versiounen; geläscht Versioune lafen no weidere 7 Deeg of
ServerKomplett Disk-Snapshots vum ApplikatiounsserverHetzner Cloud, Nürnberg (EU)7 Deeg
BeobachterNëmme liesen, fir Auditoren a juristesch BeroderNeeNee

Recovery-Ziler. Recovery Point Objective (RPO) ass 24 Stonnen. Recovery Time Objective (RTO) ass 4 Stonnen. Dës Ziler erschéngen och am Service Level Agreement .

Restore-Tester. Eng Restore-Iwwung gëtt all Mount automatesch iwwer e CI-Workflow an enger ofgrenzter Ëmgéigend ausgefouert. D’Aktualitéit vun de Backupe gëtt permanent iwwerwaacht.

Verschlësselung. Um Applikatiounsniveau verschlësselt Datebankfelder bleiwe verschlësselt am Dump. Hetzner Object Storage verschlësselt Objeten net standardméisseg beim Späicheren; d’Verschlësselung vum ganzen Dump a vun den Annexen ass net nogewisen.


Operative Review #

Dës Säit ass eng ëffentlech Sécherheets-Zesummefaassung. En Deel vun den operative Materialien gëtt am Procurement-Review gedeelt an net voll am oppene Web publizéiert, well et Infrastruktur- a Reaktiounsdetailer enthält, déi sech besser fir kontrolléiert Verëffentlechung eegnen.

Themen, déi op Ufro am Procurement-Review disponibel sinn, enthalen ënner anerem:


Verantwortungsvoll Offenlegung #

Melden vu Sécherheetsproblemer un security@ethicsportal.eu . Mir bestätegen bannent 2 Aarbechtsdeeg.

Kee bezuelte Bug-Bounty. Mir bezuele keng Belounung fir Schwachstelle-Mellungen a schléissen och keng Geheimhaltungs- oder kommerziell Ofkommes als Viraussetzung fir eng Mellung of.

Zulescht aktualiséiert: