Vertrouwen #
Alles wat een inkoopbeoordelaar, FG of juridisch team nodig heeft om EthicsPortal te beoordelen.
Laatst bijgewerkt: 2026-09-05.
Contractpartij #
- Naam van de dienst: EthicsPortal (handelsnaam)
- Exploitant: Yaroslav Shmarov, eenmanszaak (jednoosobowa działalność gospodarcza) geregistreerd in Polen
- Geregistreerd adres: ul. Obrzeżna 1A, 02-691 Warschau, Polen
- Fiscaal identificatienummer (NIP): 5272755790
- Bevoegde ondertekenaar voor commerciële overeenkomsten, verwerkersovereenkomsten en beveiligingsvragenlijsten: Yaroslav Shmarov
- Commercieel contact: support@ethicsportal.eu
- Beveiligingscontact: security@ethicsportal.eu
- Contact voor privacy en gegevensbescherming: privacy@ethicsportal.eu
Registerbewijs en ondertekende contractdocumenten worden op verzoek tijdens de inkoop verstrekt.
Gegevenslocatie en verwerkersrelatie #
In het standaardabonnementsmodel is de klant de verwerkingsverantwoordelijke en treedt EthicsPortal op als verwerker voor de meldgegevens van de klant.
De kerngegevens van meldingen, waaronder de applicatie, database en bestandsopslag, worden gehost in Neurenberg, Duitsland bij Hetzner . Transactionele e-mail loopt via Mailjet (Frankrijk). Leveranciers voor accounts, betalingen en de openbare website worden vermeld in de Privacyverklaring en vallen buiten de door de klant opgedragen verwerkingsketen van de verwerkersovereenkomst. Het meldkanaal en het behandelportaal laden Cloudflare niet.
Continuïteit en personeel #
De klantgegevens zijn herstelbaar onafhankelijk van de beschikbaarheid van de exploitant. Op elk moment tijdens de relatie en bij contractbeëindiging hebben klantorganisaties recht op een volledige machineleesbare export van hun gegevens, plus een vastgestelde afbouwperiode om naar een alternatieve aanbieder te migreren. Deze afspraken zijn vastgelegd in de verwerkersovereenkomst en uitgewerkt in het bedrijfscontinuïteitsplan , dat de activeringscriteria, RPO 24 uur / RTO 4 uur en de procedure bij arbeidsongeschiktheid van de exploitant definieert.
Back-ups. Dagelijkse PostgreSQL-dumps naar Hetzner Object Storage (EU, maximale bewaring 28 dagen) plus Hetzner-snapshots op serverniveau (7 dagen bewaring). Laatste herstelproef: 2026-09-01.
Personeelsreikwijdte. Alle klantgegevens worden verwerkt door de genoemde exploitant. Er zijn geen andere werknemers of aannemers — een bewuste reikwijdtekeuze die aanbiederszijde-personeelsrisico’s (hiaten in achtergrondscreening, lekkage bij in-/uitdiensttreding, wildgroei van aannemers) uit het dreigingsmodel verwijdert. Beheersmaatregelen voor geprivilegieerde toegang voor de genoemde exploitant zijn gedocumenteerd en beschikbaar tijdens de inkoopbeoordeling.
Certificeringsstatus #
EthicsPortal claimt op deze site momenteel geen geaccrediteerde ISO 27001-certificering. Een onafhankelijke externe penetratietest staat momenteel niet geregistreerd. Wanneer een van beide verandert, wordt de naam van de certificering (of de reikwijdte, datum en samenvatting van het herstel van de test) hier gepubliceerd.
In plaats van geaccrediteerde certificering publiceert EthicsPortal een gestructureerde zelfbeoordeling tegen dezelfde beheersmaatregelensets die een externe audit zou beoordelen:
- Een ISO/IEC 27001:2022 Annex A-beheersmaatregelenmap die alle 93 beheersmaatregelen dekt, met status (Geïmplementeerd / Zelfbeoordeeld / Niet van toepassing / Compenserende maatregel) en bewijsverwijzingen voor elk.
- Een ISO 37002:2021-richtsnoerafstemmingsmap die de levenscyclus van het beheer van meldingen clausulegewijs dekt, met de grens tussen software en exploitant vermeld. (ISO 37002 is een richtsnoernorm — geen enkele organisatie kan ertegen worden gecertificeerd; afstemming is de enige eerlijke claim die een leverancier kan maken.)
- Genoemde beleidsdocumenten op /policies/ : informatiebeveiligingsbeleid , bedrijfscontinuïteitsplan , risicoregister .
- Een vooraf ingevulde CAIQ-afgestemde vragenlijst voor de vragen waarvan de antwoorden al openbaar zijn gedocumenteerd.
De zelfbeoordeling is de inhoud die een accreditatie zou bevestigen. EthicsPortal publiceert deze rechtstreeks zodat een inkoopbeoordelaar hetzelfde bewijs kan beoordelen zonder op een auditor te wachten.
Operationele levenscyclus #
| Vraag | Antwoord |
|---|---|
| Live beschikbaarheid | Gepubliceerd op secure.ethicsportal.eu/up voor de gedekte omgevingen. Zie serviceniveau-overeenkomst voor de meetmethodologie en uitsluitingen. |
| Levenscyclus van sessie en toegang | Sessies verlopen automatisch na 14 dagen inactiviteit en worden ’s nachts opgeruimd. Gebruikers kunnen hun eigen sessies op elk moment bekijken en intrekken. Elke sessie registreert last_seen_at zodat verouderde apparaten herkenbaar zijn. Deactivering van een lid snijdt de toegang af op de grens van het verzoek, maakt open meldingen ongedaan en verwijdert deelnemerschappen terwijl de auditgeschiedenis behouden blijft. Zie Beveiliging
. |
| Back-ups en herstel | Dagelijkse PostgreSQL-dumps naar Hetzner Object Storage (EU, maximale bewaring 28 dagen) plus Hetzner-snapshots op serverniveau (7 dagen bewaring). RPO 24 uur, RTO 4 uur. Laatste herstelproef: 2026-09-01. Zie Beveiliging . |
| Afhankelijkheids- en patchbeheer | Continue SCA in CI (Brakeman, bundler-audit, importmap audit) plus wekelijkse Dependabot-updates. Geen end-of-life-componenten uitgerold. Zie Beveiliging . |
| Export en verwijdering | Pdf-zaakexport is in-app beschikbaar voor elke zaak (beschrijving, berichten, audit trail, bijlagen). Machineleesbare bulkexport van de volledige organisatiegegevensset is op verzoek beschikbaar bij contractbeëindiging. Contractuele toezeggingen staan in de verwerkersovereenkomst . |
| Hersteldoelstellingen | Zie serviceniveau-overeenkomst . |
Contractuele standpunten #
Eén bron van waarheid voor de contractuele vragen die inkoopteams van ondernemingen het vaakst stellen. Elke rij verwijst naar het document dat geldt.
| Onderwerp | Standpunt van EthicsPortal |
|---|---|
| Geaggregeerd aansprakelijkheidsmaximum | 12 maanden aan vergoedingen betaald in de 12 maanden voorafgaand aan de gebeurtenis die aanleiding gaf tot de vordering (Voorwaarden §11 ). Vorderingen onder de verwerkersovereenkomst, serviceniveau-overeenkomst en ondertekende opdrachten vallen onder één maximum, behoudens dwingend recht en uitdrukkelijk ondertekende uitzonderingen. |
| Vorderingen inzake intellectuele eigendom | De standaardvoorwaarden bevatten geen plicht om de klant te verdedigen of vrijwaren. Daarvoor is een afzonderlijke ondertekende opdracht vereist (Voorwaarden §12 ). |
| Termijn voor melding van inbreuken | Zonder onnodige vertraging na kennisname, zoals Art. 33(2) AVG van de verwerker verlangt (verwerkersovereenkomst §6.6 ). Beschikbare wezenlijke informatie wordt met de eerste melding verstrekt en aangevuld zodra die beschikbaar komt. |
| Auditrechten | De gewone verwerkersovereenkomst biedt de informatie en auditmedewerking vereist door Art. 28(3)(h) AVG, met redelijke waarborgen voor omvang, vertrouwelijkheid, beveiliging, planning en kosten (verwerkersovereenkomst §6.9 ). Specifieke DORA-rechten voor toegang, inspectie, audit of samenwerking met autoriteiten vereisen een afzonderlijke, bilateraal ondertekende DORA-opdracht. Een eenzijdige classificatie door de klant wijzigt de overeenkomst niet. |
| Servicekredieten | Standaardabonnementen omvatten geen geldelijke servicekredieten. Verhaalsmogelijkheden bij wezenlijke of herhaalde beschikbaarheidstekortkomingen worden geregeld door het geaggregeerde aansprakelijkheidsmaximum (SLA ). |
| Door de klant beheerde versleutelingssleutels (BYOK / externe KMS) | Niet ondersteund. Door de verwerker beheerde sleutels behouden de huidige versleutelingsarchitectuur. Verwijdering volgt de productie- en back-upcyclus in verwerkersovereenkomst §6.8 en §6.11 ; onmiddellijke verwijdering uit elke back-up wordt niet beloofd. |
| Broncode-escrow | Niet aangeboden. Continuïteit wordt geregeld via de bepalingen over arbeidsongeschiktheid van de exploitant in het bedrijfscontinuïteitsplan en de rechten van de verwerkingsverantwoordelijke op gegevensexport en -verwijdering onder verwerkersovereenkomst §6.8 . |
| Kennisgeving van wijziging van sub-verwerker | Ten minste 30 dagen voor het toevoegen of vervangen van een sub-verwerker; de verwerkingsverantwoordelijke kan bezwaar maken en opzeggen als geen oplossing wordt bereikt (verwerkersovereenkomst §6.4 ). |
| Gegevensexport en -verwijdering bij beëindiging | Zelfbediening pdf-zaakexport en machineleesbare bulkexport op verzoek. Na afloop van de dienst worden gegevens naar keuze van de verwerkingsverantwoordelijke teruggegeven of verwijderd; back-ups verlopen volgens de genoemde cyclus, momenteel uiterlijk 28 dagen na verwijdering uit productie (verwerkersovereenkomst §6.8 ). |
| Cyberaansprakelijkheidsverzekering | In behandeling. Het dekkingsbedrag en de verzekeraar worden hier gepubliceerd zodra dit is geregeld. |
| Onafhankelijke externe penetratietest | Momenteel niet geregistreerd. Reikwijdte, datum en samenvatting van het herstel worden hier gepubliceerd zodra er een is uitgevoerd. Tests in eigen beheer zijn samengevat onder intern uitgevoerde beveiligingstests en vormen daarvoor geen vervanging. |
| Toepasselijk recht en bevoegde rechter | Pools recht; rechtbanken van Warschau (Voorwaarden §13 ). De dienst wordt uitsluitend aan organisaties aangeboden voor zakelijk of professioneel gebruik. |
Deze standpunten worden weerspiegeld in de gepubliceerde servicevoorwaarden , verwerkersovereenkomst en serviceniveau-overeenkomst . Wezenlijke afwijkingen worden op standaardabonnementen niet toegestaan.
Openbare documenten #
Alles wat een inkoopbeoordelaar nodig heeft, wordt openbaar gepubliceerd. Gegroepeerd op wat het document doet.
Contractueel #
Wat de relatie tussen EthicsPortal en de klant beheerst.
| Document | Doel |
|---|---|
| Servicevoorwaarden | Abonnementsvoorwaarden, opzegging, restituties, aansprakelijkheidsmaximum en positie bij IE-vorderingen |
| Verwerkersovereenkomst | Verwerkersvoorwaarden onder artikel 28 AVG |
| Serviceniveau-overeenkomst | Beschikbaarheidsdoelstelling en meting |
| Privacybeleid | Hoe persoonsgegevens worden behandeld |
Operationeel #
Hoe de dienst dagelijks werkt en wie er nog meer bij betrokken is.
| Document | Doel |
|---|---|
| Beveiliging | Technische en organisatorische maatregelen |
| Sub-verwerkers | Genoemde sub-verwerkers en hun reikwijdte |
| Incidentenregister | Wezenlijke incidenten die persoonsgegevens raken |
| Toegankelijkheid | Conformiteitsstatus EAA / EN 301 549 |
Richtlijnreferentie #
Hoe EthicsPortal aansluit op en Richtlijn (EU) 2019/1937 leest.
| Document | Doel |
|---|---|
| Dekkingsoverzicht van Richtlijn (EU) 2019/1937 | Overzicht van functie naar artikel van Richtlijn (EU) 2019/1937 |
| Interpretaties van Richtlijn (EU) 2019/1937 | Interpretatieve standpunten over meerduidige bepalingen van de richtlijn |
| Klokkenluiderswetten per land | Nationale omzettingen, handhavingsautoriteiten |
| Sancties per land | Boetes en strafrechtelijke aansprakelijkheid per lidstaat |
Zelfbeoordeling #
Genoemde beleidsdocumenten en de beheersmaatregelentoewijzingen die een externe audit zou beoordelen.
| Document | Doel |
|---|---|
| Informatiebeveiligingsbeleid | Intentieverklaring, reikwijdte, rollen, toezeggingen inzake beheersmaatregelen |
| Bedrijfscontinuïteitsplan | Activeringscriteria, hersteldoelstellingen, openbaarmaking bij arbeidsongeschiktheid van de exploitant |
| Risicoregister | Toprisico’s, behandeling, restpositie |
| ISO/IEC 27001:2022 Annex A-beheersmaatregelenmap | Gestructureerde zelfbeoordeling tegen alle 93 beheersmaatregelen |
| Intern uitgevoerde beveiligingstests | Reikwijdte, data, bevindingen en herstel van tests in eigen beheer |
| CAIQ-afgestemde vragenlijst | Vooraf ingevulde beveiligingsbeoordeling van leveranciers (CSA CAIQ v4-domeinstructuur) |
Beschikbaar tijdens de inkoopbeoordeling #
De volgende materialen worden gedeeld in gecontroleerde openbaarmaking in plaats van openbaar te worden gepubliceerd:
- Ondertekende verwerkersovereenkomst
- Registeruittreksel en NIP-/belastingbewijs
- Ingevulde beveiligingsvragenlijst
- Samenvatting van geprivilegieerde productietoegang
- Samenvatting van de incidentrespons
- Reacties over bedrijfscontinuïteit, beëindiging en klantexport
- Samenvatting van de externe penetratietest (wanneer geregistreerd)
Om deze aan te vragen, mailt u support@ethicsportal.eu . Voor vragen over de beveiligingsbeoordeling mailt u security@ethicsportal.eu .
Laatst bijgewerkt: