Ga naar de hoofdinhoud
Wettelijk verplicht in de EU voor organisaties met 50 of meer werknemers

Privacybeleid #

Ingangsdatum: 17 februari 2026 Laatst bijgewerkt: 6 september 2026

1. Inleiding #

EthicsPortal (“wij”, “ons”, “onze”) is een handelsnaam die wordt gebruikt door Yaroslav Shmarov, een eenmanszaak (jednoosobowa działalność gospodarcza) geregistreerd in Polen (NIP: 5272755790), gevestigd op ul. Obrzeżna 1A, 02-691 Warschau, Polen. Dit privacybeleid beschrijft hoe wij uw persoonlijke gegevens verzamelen, gebruiken, opslaan en beschermen wanneer u EthicsPortal gebruikt op ethicsportal.eu (de “dienst”).

Dit beleid legt onze verwerking van persoonsgegevens uit; het is geen verzoek om toestemming. Wanneer wij voor een specifieke optionele activiteit op toestemming steunen, vragen wij die afzonderlijk en kunt u deze op elk moment intrekken.

Contact: privacy@ethicsportal.eu

Basisgegevens over de contractpartij zijn gepubliceerd op de vertrouwenspagina .

2. Informatie die wij verzamelen #

2.1 Accountinformatie #

Wanneer u een account aanmaakt, verzamelen wij:

De authenticatie is wachtwoordloos — wij gebruiken magic links (eenmalige codes die naar uw e-mail worden gestuurd). Wij verzamelen of bewaren geen wachtwoorden.

2.2 Betaalinformatie #

Abonnements- en factuurbetalingen worden afgehandeld via de door Stripe gehoste Checkout en Billing Portal. Wij verstrekken Stripe het e-mailadres van het account en interne organisatie- en klantidentificatoren die nodig zijn om het abonnement aan te maken en te beheren. Stripe verzamelt rechtstreeks de naam van de betaler, het factuuradres, het fiscaal identificatienummer en de gegevens van de betaalmethode. Wij ontvangen of bewaren geen volledige kaart- of bankrekeningnummers.

Voor het faciliteren van betalingen verwerkt Stripe persoonsgegevens namens ons. Stripe verwerkt bepaalde gegevens ook als zelfstandig verwerkingsverantwoordelijke voor door Stripe bepaalde doeleinden, waaronder fraudepreventie, naleving van regelgeving en de werking van betalingsnetwerken. Op die activiteiten is het privacybeleid van Stripe van toepassing.

2.3 Serverlogs #

Onze servers registreren automatisch informatie wanneer u de dienst benadert, waaronder:

Serverlogs worden gebruikt voor beveiligingsmonitoring en foutopsporing. Ze worden niet gebruikt voor reclame of tracking.

Voor specifiek de routes van het meldportaal voor klokkenluiders zijn de applicatielogs zo geconfigureerd dat het IP-adres van de melder wordt opgeschoond.

2.4 Klokkenluidersmeldgegevens #

Wanneer een klokkenluider een melding indient via het portaal van een organisatie, verzamelen wij:

Meldingsbeschrijvingen, namen van melders, contactgegevens van melders en berichtinhoud worden versleuteld in de database met versleuteling op applicatieniveau. IP-adressen van klokkenluiders worden geanonimiseerd met een eenrichtingshash en worden nooit in hun oorspronkelijke vorm opgeslagen. Serverlogs voor portaalroutes worden opgeschoond van IP-adressen om de identiteit van klokkenluiders te beschermen.

2.5 Persoonsgegevens van derden die in meldingen worden genoemd #

Een klokkenluidersmelding kan persoonsgegevens over andere personen bevatten — bijvoorbeeld de persoon die een melding betreft, of getuigen. Voor deze meldgegevens treedt EthicsPortal op als verwerker namens de klantorganisatie, die de verwerkingsverantwoordelijke is. De organisatie is verantwoordelijk voor de rechtmatigheid van deze verwerking en voor het verstrekken van alle informatie die op grond van artikel 14 AVG aan de betrokken personen is vereist.

In lijn met artikel 14, lid 5, onder b, AVG en de vertrouwelijkheidseisen van de EU-klokkenluidersrichtlijn (2019/1937) kan het informeren van een genoemd individu worden uitgesteld of beperkt wanneer dit een onderzoek zou schaden of de bescherming van de identiteit van de klokkenluider in gevaar zou brengen.

3. Hoe wij uw informatie gebruiken #

Wij gebruiken de informatie die wij verzamelen om:

Wij verkopen uw persoonlijke gegevens niet. Wij gebruiken uw gegevens niet voor reclame.

4. Diensten van derden #

Wij delen gegevens met de volgende diensten van derden, alleen voor zover noodzakelijk om de dienst te leveren:

DienstDoelGedeelde gegevens
StripeAbonnementsfacturering en betalingsverwerkingE-mailadres van het account en interne organisatie-/klantidentificatoren; naam van de betaler, factuuradres, fiscaal identificatienummer en gegevens van de betaalmethode die rechtstreeks door Stripe worden verzameld
Hetzner Object StorageBestandsuploads (avatars, bijlagen)Geüploade bestanden
MailjetBezorging van transactionele e-mailE-mailadres en inhoud, inclusief zaakcode en link bij meldersberichten
CloudflareCDN, DDoS-bescherming en Web Analytics voor de openbare websiteIP-adres van de bezoeker en verzoekheaders voor levering en beveiliging; paginaweergaven, verwijzer, browsertype en land voor analytics; geen analysecookies
Plausible AnalyticsPrivacyvriendelijke website-analytics (in de EU gehost, Duitsland)Paginaweergaven, verwijzer, browsertype, land (anoniem, geen cookies, IP niet opgeslagen, geen persoonsgegevens). Alleen geladen op de openbare marketingwebsite — nooit op de applicatie of het meldkanaal voor klokkenluiders. Zie het gegevensbeleid van Plausible
AppSignalFout- en uitzonderingsregistratie, monitoring van applicatieprestatiesFouten en verzoekcontext; overige stromen en toegang moeten worden gecontroleerd

Elke dienst van derden wordt beheerst door zijn eigen privacybeleid. Wij raden u aan deze te bekijken.

5. Cookies #

Wij gebruiken de volgende cookies:

CookieDoelDuur
_ethicsportal_sessionSessiebeheer (authenticatie)30 dagen
session_tokenOndertekende sessie-identificator voor aanhoudende loginServer-side sessie verloopt na 14 dagen inactiviteit
localeSlaat uw taalvoorkeur op1 jaar

Een tijdelijke cookie pending_authentication_token (15 minuten) wordt gebruikt tijdens het aanmeldproces via magic link.

Alle first-party-cookies worden in productie ingesteld met de vlaggen Secure en HttpOnly. Wij gebruiken geen trackingcookies of reclamecookies van derden. CSRF-bescherming wordt afgehandeld via tokens die in HTML-formulieren zijn ingebed, niet via cookies.

6. Gegevensopslag en beveiliging #

Hoewel wij redelijke maatregelen treffen om uw gegevens te beschermen, is geen enkele methode van overdracht of opslag 100% veilig. Als u een beveiligingskwetsbaarheid ontdekt, neem dan contact met ons op via security@ethicsportal.eu .

7. Gegevensbewaring #

Wanneer u uw account sluit, worden de toegangsgegevens verwijderd. Beperkte toegeschreven registraties kunnen blijven bestaan op grond van gedocumenteerde instructies van de Verwerkingsverantwoordelijke, toepasselijke wettelijke verplichtingen of voor de instelling, uitoefening of onderbouwing van een rechtsvordering. Sectie 9 beschrijft wat blijft bestaan en waarom.

8. Uw rechten onder de AVG #

Omdat wij in de Europese Unie zijn gevestigd, is de Algemene Verordening Gegevensbescherming (AVG) van toepassing. U hebt het recht op:

Hoe u uw rechten uitoefent: u kunt de meeste van uw gegevens rechtstreeks beheren via uw accountinstellingen. Om uw account te verwijderen, gaat u naar de pagina met accountinstellingen. Voor alle andere verzoeken mailt u ons via privacy@ethicsportal.eu .

Als u een klokkenluidersmelding hebt ingediend: de organisatie wier meldkanaal u hebt gebruikt, is de Verwerkingsverantwoordelijke en EthicsPortal treedt op als haar Verwerker. U kunt via het online meldformulier een kopie inzien en downloaden met uw toegangs- en wachtwoord. Voeg voor correctie een bericht toe; neem voor andere verzoeken contact op met de organisatie (wij assisteren haar als Verwerker). Wissing kan worden beperkt door de gedocumenteerde bewaarbeslissing van de Verwerkingsverantwoordelijke en toepasselijke wettelijke verplichtingen of uitzonderingen voor rechtsvorderingen.

Contact voor gegevensbescherming: vragen over onze gegevensbeschermingspraktijken kunnen worden gericht aan privacy@ethicsportal.eu .

Onze rechtsgrond voor de verwerking van uw gegevens is:

9. Account- en gegevensverwijdering #

U kunt uw account op elk moment sluiten via uw accountinstellingen. Uw e-mailadres wordt vervangen door een niet-bezorgbaar plaatsvervangend adres, en uw tweefactorgegevens, actieve sessies, API-tokens, taalvoorkeur en marketingvoorkeuren worden permanent verwijderd. U kunt niet meer inloggen en wij kunnen u niet meer via de Dienst bereiken.

Als uw account nooit binnen een organisatie heeft gehandeld, wordt het record volledig verwijderd. Zo niet, dan worden uw lidmaatschappen gedeactiveerd en blijven de toegeschreven dossiernotities, berichten en auditvermeldingen bewaard om de toeschrijving van vastgelegde handelingen te behouden. De Verwerkingsverantwoordelijke bepaalt de bewaartermijn volgens zijn gedocumenteerde instructies en het toepasselijke recht; het recht op gegevenswissing uit de AVG blijft onderworpen aan toepasselijke uitzonderingen voor wettelijke verplichtingen of rechtsvorderingen.

Drie zaken overleven de sluiting daarom:

Verwijdering wordt geweigerd zolang u eigenaar bent van een organisatie, de enige beheerder of de aangewezen compliance officer. Draag de rol eerst over.

10. Privacy van kinderen #

Klantaccounts zijn niet gericht op kinderen onder de 16 jaar. Het meldkanaal van een organisatie kan niettemin een melding van een minderjarige ontvangen wanneer de organisatie het daarvoor beschikbaar stelt. De organisatie is Verwerkingsverantwoordelijke voor de meldingsgegevens en beslist over een verwijderingsverzoek; wij assisteren haar als Verwerker. Neem voor persoonsgegevens waarvoor wij rechtstreeks verantwoordelijk zijn contact op via privacy@ethicsportal.eu ; wij beoordelen en behandelen het verzoek volgens toepasselijk recht.

11. Internationale gegevensdoorgiften #

Mailjet en AppSignal kunnen subverwerkers buiten de EER inschakelen voor ondersteuning of technische diensten. EU-opslag van kerngegevens bewijst niet dat alle e-mail- en telemetriegegevens in de EER blijven. Relevante doorgiften vereisen waarborgen volgens hoofdstuk V AVG; zie de verwerkersovereenkomst .

De kerngegevens van meldingen worden opgeslagen op servers in Duitsland (EU). De openbare marketingwebsite wordt geleverd via Cloudflare (Verenigde Staten); de meld- en behandelportalen niet. Deze verwerking van de openbare website valt buiten de door de klant opgedragen verwerkingsketen voor meldingsgegevens die door de verwerkersovereenkomst wordt gedekt. Voor doorgiften van gegevens van de openbare website vanuit de EER naar de Verenigde Staten verklaart Cloudflare zich te baseren op het EU—VS Data Privacy Framework en, als de certificering verloopt of ongeldig wordt, op standaardcontractbepalingen met aanvullende maatregelen volgens de Cloudflare Customer DPA .

Stripe Payments Europe is gevestigd in Ierland, maar Stripe kan facturerings- en betalingsgegevens in andere landen verwerken. Stripe verklaart de toepasselijke rechtmatige doorgiftemechanismen te gebruiken, waaronder adequaatheidsbesluiten en standaardcontractbepalingen, zoals beschreven in de gegevensverwerkingsovereenkomst van Stripe .

12. Sollicitanten #

Wanneer u solliciteert naar een functie bij ons (bijvoorbeeld door te mailen naar careers@ethicsportal.eu ), verzamelen en verwerken wij:

Rechtsgrond: de verwerking is noodzakelijk om op uw verzoek stappen te ondernemen voorafgaand aan het sluiten van een overeenkomst, alsmede ons gerechtvaardigd belang bij het beoordelen van kandidaten en het voeren van een eerlijk wervingsproces. Wij vragen niet om, en verzoeken u geen, bijzondere categorieën gegevens (zoals gezondheid, religie of vakbondslidmaatschap) of uw salarisgeschiedenis uit eerdere functies te sturen.

Bewaring: wij bewaren sollicitatiegegevens alleen zolang als nodig is om uw sollicitatie te beoordelen en de functie te vervullen. Als u niet wordt aangenomen, verwijderen wij uw sollicitatiegegevens nadat het proces is afgesloten, tenzij u ons vraagt deze voor toekomstige functies te bewaren, in welk geval wij deze tot 12 maanden bewaren.

U hebt dezelfde AVG-rechten op uw sollicitatiegegevens als uiteengezet in sectie 8. Om deze uit te oefenen, of om ons te vragen uw sollicitatie te verwijderen, mailt u privacy@ethicsportal.eu .

13. Wijzigingen in dit beleid #

Wij kunnen dit privacybeleid van tijd tot tijd bijwerken. Wanneer wij wezenlijke wijzigingen aanbrengen, stellen wij u hiervan op de hoogte per e-mail of via een in-app-melding. De datum “Laatst bijgewerkt” bovenaan deze pagina geeft aan wanneer het beleid voor het laatst is herzien.

Dit beleid is een kennisgeving, geen overeenkomst, en vereist geen aanvaarding. Wijzigingen gelden vanaf de vermelde ingangsdatum of datum van de laatste bijwerking, met inachtneming van elke kennisgeving die het toepasselijke recht vereist.

14. Contact #

Als u vragen hebt over dit privacybeleid of uw gegevensrechten wilt uitoefenen, neem dan contact met ons op via:

Algemeen: support@ethicsportal.eu Privacy / AVG-rechten: privacy@ethicsportal.eu Contact voor gegevensbescherming: privacy@ethicsportal.eu Beveiligingsmeldingen: security@ethicsportal.eu Juridisch / verwerkersovereenkomst: legal@ethicsportal.eu Locatie: Warschau, Polen

Laatst bijgewerkt: