Ga naar de hoofdinhoud
Wettelijk verplicht in de EU voor organisaties met 50 of meer werknemers

Vertrouwen #

Alles wat een inkoopbeoordelaar, FG of juridisch team nodig heeft om EthicsPortal te beoordelen.

Laatst bijgewerkt: 2026-09-05.


Contractpartij #

Registerbewijs en ondertekende contractdocumenten worden op verzoek tijdens de inkoop verstrekt.


Gegevenslocatie en verwerkersrelatie #

In het standaardabonnementsmodel is de klant de verwerkingsverantwoordelijke en treedt EthicsPortal op als verwerker voor de meldgegevens van de klant.

De kerngegevens van meldingen, waaronder de applicatie, database en bestandsopslag, worden gehost in Neurenberg, Duitsland bij Hetzner . Transactionele e-mail loopt via Mailjet (Frankrijk). Leveranciers voor accounts, betalingen en de openbare website worden vermeld in de Privacyverklaring en vallen buiten de door de klant opgedragen verwerkingsketen van de verwerkersovereenkomst. Het meldkanaal en het behandelportaal laden Cloudflare niet.


Continuïteit en personeel #

De klantgegevens zijn herstelbaar onafhankelijk van de beschikbaarheid van de exploitant. Op elk moment tijdens de relatie en bij contractbeëindiging hebben klantorganisaties recht op een volledige machineleesbare export van hun gegevens, plus een vastgestelde afbouwperiode om naar een alternatieve aanbieder te migreren. Deze afspraken zijn vastgelegd in de verwerkersovereenkomst en uitgewerkt in het bedrijfscontinuïteitsplan , dat de activeringscriteria, RPO 24 uur / RTO 4 uur en de procedure bij arbeidsongeschiktheid van de exploitant definieert.

Back-ups. Dagelijkse PostgreSQL-dumps naar Hetzner Object Storage (EU, maximale bewaring 28 dagen) plus Hetzner-snapshots op serverniveau (7 dagen bewaring). Laatste herstelproef: 2026-09-01.

Personeelsreikwijdte. Alle klantgegevens worden verwerkt door de genoemde exploitant. Er zijn geen andere werknemers of aannemers — een bewuste reikwijdtekeuze die aanbiederszijde-personeelsrisico’s (hiaten in achtergrondscreening, lekkage bij in-/uitdiensttreding, wildgroei van aannemers) uit het dreigingsmodel verwijdert. Beheersmaatregelen voor geprivilegieerde toegang voor de genoemde exploitant zijn gedocumenteerd en beschikbaar tijdens de inkoopbeoordeling.


Certificeringsstatus #

EthicsPortal claimt op deze site momenteel geen geaccrediteerde ISO 27001-certificering. Een onafhankelijke externe penetratietest staat momenteel niet geregistreerd. Wanneer een van beide verandert, wordt de naam van de certificering (of de reikwijdte, datum en samenvatting van het herstel van de test) hier gepubliceerd.

In plaats van geaccrediteerde certificering publiceert EthicsPortal een gestructureerde zelfbeoordeling tegen dezelfde beheersmaatregelensets die een externe audit zou beoordelen:

De zelfbeoordeling is de inhoud die een accreditatie zou bevestigen. EthicsPortal publiceert deze rechtstreeks zodat een inkoopbeoordelaar hetzelfde bewijs kan beoordelen zonder op een auditor te wachten.


Operationele levenscyclus #

VraagAntwoord
Live beschikbaarheidGepubliceerd op secure.ethicsportal.eu/up voor de gedekte omgevingen. Zie serviceniveau-overeenkomst voor de meetmethodologie en uitsluitingen.
Levenscyclus van sessie en toegangSessies verlopen automatisch na 14 dagen inactiviteit en worden ’s nachts opgeruimd. Gebruikers kunnen hun eigen sessies op elk moment bekijken en intrekken. Elke sessie registreert last_seen_at zodat verouderde apparaten herkenbaar zijn. Deactivering van een lid snijdt de toegang af op de grens van het verzoek, maakt open meldingen ongedaan en verwijdert deelnemerschappen terwijl de auditgeschiedenis behouden blijft. Zie Beveiliging .
Back-ups en herstelDagelijkse PostgreSQL-dumps naar Hetzner Object Storage (EU, maximale bewaring 28 dagen) plus Hetzner-snapshots op serverniveau (7 dagen bewaring). RPO 24 uur, RTO 4 uur. Laatste herstelproef: 2026-09-01. Zie Beveiliging .
Afhankelijkheids- en patchbeheerContinue SCA in CI (Brakeman, bundler-audit, importmap audit) plus wekelijkse Dependabot-updates. Geen end-of-life-componenten uitgerold. Zie Beveiliging .
Export en verwijderingPdf-zaakexport is in-app beschikbaar voor elke zaak (beschrijving, berichten, audit trail, bijlagen). Machineleesbare bulkexport van de volledige organisatiegegevensset is op verzoek beschikbaar bij contractbeëindiging. Contractuele toezeggingen staan in de verwerkersovereenkomst .
HersteldoelstellingenZie serviceniveau-overeenkomst .

Contractuele standpunten #

Eén bron van waarheid voor de contractuele vragen die inkoopteams van ondernemingen het vaakst stellen. Elke rij verwijst naar het document dat geldt.

OnderwerpStandpunt van EthicsPortal
Geaggregeerd aansprakelijkheidsmaximum12 maanden aan vergoedingen betaald in de 12 maanden voorafgaand aan de gebeurtenis die aanleiding gaf tot de vordering (Voorwaarden §11 ). Vorderingen onder de verwerkersovereenkomst, serviceniveau-overeenkomst en ondertekende opdrachten vallen onder één maximum, behoudens dwingend recht en uitdrukkelijk ondertekende uitzonderingen.
Vorderingen inzake intellectuele eigendomDe standaardvoorwaarden bevatten geen plicht om de klant te verdedigen of vrijwaren. Daarvoor is een afzonderlijke ondertekende opdracht vereist (Voorwaarden §12 ).
Termijn voor melding van inbreukenZonder onnodige vertraging na kennisname, zoals Art. 33(2) AVG van de verwerker verlangt (verwerkersovereenkomst §6.6 ). Beschikbare wezenlijke informatie wordt met de eerste melding verstrekt en aangevuld zodra die beschikbaar komt.
AuditrechtenDe gewone verwerkersovereenkomst biedt de informatie en auditmedewerking vereist door Art. 28(3)(h) AVG, met redelijke waarborgen voor omvang, vertrouwelijkheid, beveiliging, planning en kosten (verwerkersovereenkomst §6.9 ). Specifieke DORA-rechten voor toegang, inspectie, audit of samenwerking met autoriteiten vereisen een afzonderlijke, bilateraal ondertekende DORA-opdracht. Een eenzijdige classificatie door de klant wijzigt de overeenkomst niet.
ServicekredietenStandaardabonnementen omvatten geen geldelijke servicekredieten. Verhaalsmogelijkheden bij wezenlijke of herhaalde beschikbaarheidstekortkomingen worden geregeld door het geaggregeerde aansprakelijkheidsmaximum (SLA ).
Door de klant beheerde versleutelingssleutels (BYOK / externe KMS)Niet ondersteund. Door de verwerker beheerde sleutels behouden de huidige versleutelingsarchitectuur. Verwijdering volgt de productie- en back-upcyclus in verwerkersovereenkomst §6.8 en §6.11 ; onmiddellijke verwijdering uit elke back-up wordt niet beloofd.
Broncode-escrowNiet aangeboden. Continuïteit wordt geregeld via de bepalingen over arbeidsongeschiktheid van de exploitant in het bedrijfscontinuïteitsplan en de rechten van de verwerkingsverantwoordelijke op gegevensexport en -verwijdering onder verwerkersovereenkomst §6.8 .
Kennisgeving van wijziging van sub-verwerkerTen minste 30 dagen voor het toevoegen of vervangen van een sub-verwerker; de verwerkingsverantwoordelijke kan bezwaar maken en opzeggen als geen oplossing wordt bereikt (verwerkersovereenkomst §6.4 ).
Gegevensexport en -verwijdering bij beëindigingZelfbediening pdf-zaakexport en machineleesbare bulkexport op verzoek. Na afloop van de dienst worden gegevens naar keuze van de verwerkingsverantwoordelijke teruggegeven of verwijderd; back-ups verlopen volgens de genoemde cyclus, momenteel uiterlijk 28 dagen na verwijdering uit productie (verwerkersovereenkomst §6.8 ).
CyberaansprakelijkheidsverzekeringIn behandeling. Het dekkingsbedrag en de verzekeraar worden hier gepubliceerd zodra dit is geregeld.
Onafhankelijke externe penetratietestMomenteel niet geregistreerd. Reikwijdte, datum en samenvatting van het herstel worden hier gepubliceerd zodra er een is uitgevoerd. Tests in eigen beheer zijn samengevat onder intern uitgevoerde beveiligingstests en vormen daarvoor geen vervanging.
Toepasselijk recht en bevoegde rechterPools recht; rechtbanken van Warschau (Voorwaarden §13 ). De dienst wordt uitsluitend aan organisaties aangeboden voor zakelijk of professioneel gebruik.

Deze standpunten worden weerspiegeld in de gepubliceerde servicevoorwaarden , verwerkersovereenkomst en serviceniveau-overeenkomst . Wezenlijke afwijkingen worden op standaardabonnementen niet toegestaan.


Openbare documenten #

Alles wat een inkoopbeoordelaar nodig heeft, wordt openbaar gepubliceerd. Gegroepeerd op wat het document doet.

Contractueel #

Wat de relatie tussen EthicsPortal en de klant beheerst.

DocumentDoel
ServicevoorwaardenAbonnementsvoorwaarden, opzegging, restituties, aansprakelijkheidsmaximum en positie bij IE-vorderingen
VerwerkersovereenkomstVerwerkersvoorwaarden onder artikel 28 AVG
Serviceniveau-overeenkomstBeschikbaarheidsdoelstelling en meting
PrivacybeleidHoe persoonsgegevens worden behandeld

Operationeel #

Hoe de dienst dagelijks werkt en wie er nog meer bij betrokken is.

DocumentDoel
BeveiligingTechnische en organisatorische maatregelen
Sub-verwerkersGenoemde sub-verwerkers en hun reikwijdte
IncidentenregisterWezenlijke incidenten die persoonsgegevens raken
ToegankelijkheidConformiteitsstatus EAA / EN 301 549

Richtlijnreferentie #

Hoe EthicsPortal aansluit op en Richtlijn (EU) 2019/1937 leest.

DocumentDoel
Dekkingsoverzicht van Richtlijn (EU) 2019/1937Overzicht van functie naar artikel van Richtlijn (EU) 2019/1937
Interpretaties van Richtlijn (EU) 2019/1937Interpretatieve standpunten over meerduidige bepalingen van de richtlijn
Klokkenluiderswetten per landNationale omzettingen, handhavingsautoriteiten
Sancties per landBoetes en strafrechtelijke aansprakelijkheid per lidstaat

Zelfbeoordeling #

Genoemde beleidsdocumenten en de beheersmaatregelentoewijzingen die een externe audit zou beoordelen.

DocumentDoel
InformatiebeveiligingsbeleidIntentieverklaring, reikwijdte, rollen, toezeggingen inzake beheersmaatregelen
BedrijfscontinuïteitsplanActiveringscriteria, hersteldoelstellingen, openbaarmaking bij arbeidsongeschiktheid van de exploitant
RisicoregisterToprisico’s, behandeling, restpositie
ISO/IEC 27001:2022 Annex A-beheersmaatregelenmapGestructureerde zelfbeoordeling tegen alle 93 beheersmaatregelen
Intern uitgevoerde beveiligingstestsReikwijdte, data, bevindingen en herstel van tests in eigen beheer
CAIQ-afgestemde vragenlijstVooraf ingevulde beveiligingsbeoordeling van leveranciers (CSA CAIQ v4-domeinstructuur)

Beschikbaar tijdens de inkoopbeoordeling #

De volgende materialen worden gedeeld in gecontroleerde openbaarmaking in plaats van openbaar te worden gepubliceerd:

Om deze aan te vragen, mailt u support@ethicsportal.eu . Voor vragen over de beveiligingsbeoordeling mailt u security@ethicsportal.eu .

Laatst bijgewerkt: