Mapa DORA dla dostawcy usług ICT #
Dla podmiotu nadzorowanego wdrożenie kanału zgłoszeń nie jest zwykłym zakupem oprogramowania. Rozporządzenie (UE) 2022/2554 (DORA) stosuje się od 17 stycznia 2025 r. i czyni z EthicsPortal zewnętrznego dostawcę usług ICT: umowa przechodzi przez proces zarządzania ryzykiem stron trzecich ICT, trafia do rejestru informacji i musi zawierać postanowienia z art. 30.
Ta strona przekazuje informacje dostępne po stronie dostawcy. Nie jest poradą prawną, certyfikatem zgodności, gwarancją przydatności regulacyjnej ani częścią umowy z klientem. Podmiot finansowy musi sprawdzić informacje według własnej kwalifikacji, oceny ryzyka i planowanego sposobu użycia.
Wzór kontraktowy DORA pokazuje zakres dwustronnego zamówienia DORA. Publikacja, subskrypcja, akceptacja DPA ani jednostronna kwalifikacja nie nadają mu mocy wiążącej. Zobowiązania DORA powstają dopiero po podpisaniu przez obie strony zamówienia o ustalonym zakresie, ze stałymi załącznikami, stawkami wsparcia i warunkami okresu przejściowego.
DORA nie wymaga kanału zgłoszeń. Reguluje sposób jego zakupu. Sam obowiązek wynika z dyrektywy 2019/1937 — która na mocy Art. 8(4) obejmuje podmioty objęte zakresem unijnych aktów o usługach finansowych i przeciwdziałaniu praniu pieniędzy niezależnie od liczby pracowników — oraz z przepisów sektorowych opisanych na stronie usługi finansowe .
Ostatnia aktualizacja: 2026-09-06.
Jak czytać tę stronę #
| Status | Znaczenie |
|---|---|
| Wymaga zamówienia DORA | Pozycja musi zostać uzupełniona i włączona do dwustronnie podpisanego zamówienia DORA, zanim stanie się zobowiązaniem umownym |
| Opublikowane | Informacja wymagana przez dane postanowienie jest opublikowana na tej stronie i można ją wprost przenieść do rejestru lub oceny |
| Częściowo | Zasadniczo zapewnione, z wyraźnie wskazanym ograniczeniem — ograniczenie jest nazwane, a nie przemilczane |
| Nie oferujemy | Niedostępne. Podajemy powód, a pozycję — jeśli da się ją domknąć — wskazujemy w pozycjach otwartych |
Czy usługa jest w zakresie DORA dla Państwa? #
Dwa rozstrzygnięcia, po kolei.
Czy to usługa ICT? Tak. EthicsPortal jest dostarczany w modelu software-as-a-service i odpowiada typowi S19 (usługi chmurowe: SaaS) w klasyfikacji usług ICT stosowanej w rejestrze informacji.
Czy wspiera funkcję krytyczną lub istotną? To Państwa kwalifikacja, nie nasza deklaracja. Fakty potrzebne do jej dokonania:
- Wspierana funkcja to ustawowy obowiązek zgodności, a nie działalność licencjonowana. Jej terminy liczy się w dniach i miesiącach — 7 dni na potwierdzenie przyjęcia zgłoszenia i 3 miesiące na informację zwrotną według dyrektywy 2019/1937 — wobec docelowego czasu odtworzenia (RTO) 4 godzin. Przerwa w działaniu nie zużywa istotnej części żadnego z tych terminów.
- Usługa nie przechowuje środków klientów, nie wykonuje transakcji i nie leży na żadnej ścieżce płatniczej, transakcyjnej, rozliczeniowej ani systemu centralnego. Nie integruje się z Państwa systemami: działa samodzielnie, więc nie przeniesie awarii do wewnątrz.
- Przetwarza natomiast informacje, które w Państwa sektorze mogą być prawnie chronione — i dlatego opisane niżej zabezpieczenia poufności mają znaczenie niezależnie od kwalifikacji.
Wynik zależy od udokumentowanej oceny na podstawie art. 3 pkt 22, w tym od tego, czy zakłócenie albo wadliwe działanie istotnie ograniczyłoby dalszą zgodność Podmiotu finansowego z warunkami zezwolenia lub obowiązkami regulacyjnymi. Powyższe fakty wspierają ocenę, ale nie przesądzają jej wyniku. Jeżeli Usługa wspiera funkcję krytyczną lub istotną, zastosowanie mają tabela art. 30 ust. 3 i tematy podwykonawstwa CIF , które wymagają uzupełnienia w podpisanym zamówieniu DORA.
Dane do rejestru informacji #
Pola dostarczane przez Dostawcę do rejestru informacji na podstawie art. 28 ust. 3 DORA i rozporządzenia wykonawczego (UE) 2024/2956. To dane bazowe, a nie gotowy rejestr: Podmiot finansowy uzupełnia pola dotyczące umowy, funkcji, ryzyka, kosztu i kwalifikacji oraz weryfikuje właściwy łańcuch usług ICT.
Bezpośredni dostawca #
| Pole | Wartość |
|---|---|
| Nazwa | Yaroslav Shmarov, jednoosobowa działalność gospodarcza, działający pod nazwą EthicsPortal |
| Kraj rejestracji | 🇵🇱 Polska |
| Adres | ul. Obrzeżna 1A, 02-691 Warszawa, Polska |
| Kod identyfikacyjny | NIP 5272755790 |
| Rodzaj kodu identyfikacyjnego | VAT — kod ITS dla numeru VAT |
| Rodzaj dostawcy | Osoba fizyczna prowadząca działalność gospodarczą |
| Rodzaj usługi ICT | S19 — usługi chmurowe: SaaS |
| Wspierana funkcja | Wewnętrzny kanał zgłoszeń w rozumieniu dyrektywy 2019/1937 i właściwych przepisów sektorowych |
| Kraje, z których świadczona jest usługa | 🇵🇱 Polska (operator i wykonanie umowy); 🇩🇪 Niemcy (infrastruktura aplikacji i przechowywania) |
| Kraj przechowywania danych | 🇩🇪 Niemcy (Norymberga) |
| Wrażliwość przechowywanych danych | Do oceny według Państwa klasyfikacji. Treść zgłoszenia, dane sygnalisty i wiadomości są szyfrowane w spoczynku na poziomie pól — zob. Bezpieczeństwo |
| Korzystanie z podwykonawców | Tak — dane bazowe Dostawcy znajdują się niżej; odrębny wykaz RODO jest pod /subprocessors/ |
| Prawo właściwe dla umowy | 🇵🇱 Polska (Regulamin §13 ) |
| Wsparcie funkcji krytycznej lub istotnej podmiotu | Kwalifikacja podmiotu nadzorowanego — zob. zakres |
O kodzie identyfikacyjnym. EthicsPortal nie posiada identyfikatora LEI. Dostawcą jest jednoosobowa działalność gospodarcza wpisana do CEIDG, a nie spółka w KRS, więc nie jest dla niej nadawany również europejski niepowtarzalny identyfikator (EUID). Jako kodu identyfikacyjnego należy użyć powyższego NIP z rodzajem kodu VAT. Uzyskanie LEI znajduje się na liście pozycji otwartych ; po nadaniu zostanie tu opublikowany.
Łańcuch dostaw usług ICT #
Lista podprocesorów RODO i łańcuch dostaw DORA odpowiadają na inne pytania. Poniżej są bezpośredni dostawcy, których elementy podtrzymują świadczenie Usługi. Stripe służy do rozliczeń, a Cloudflare wyłącznie do strony marketingowej; żaden z nich nie dostarcza kanału zgłoszeń i dlatego nie znajduje się w tym łańcuchu usług.
Poziom 1 to EthicsPortal. Dostawcy bezpośredni mają poziom 2. Tabela nie oznacza, że łańcuch kończy się na poziomie 2: dalsi dostawcy używani przez te podmioty nie zostali jeszcze zweryfikowani na potrzeby rejestru. Jeżeli Usługa wspiera funkcję krytyczną lub istotną, Podmiot finansowy ustala, którzy pośredni dostawcy faktycznie ją podtrzymują, a EthicsPortal musi zakończyć tę weryfikację przed przyjęciem kwalifikacji CIF.
| Bezpośredni dostawca ICT | Kraj kontrahenta | Rodzaj usługi ICT | Poziom | Element i dane |
|---|---|---|---|---|
| Hetzner Online GmbH | 🇩🇪 Niemcy | S17 — usługi chmurowe: IaaS | 2 | Serwer aplikacji, baza danych, przechowywanie załączników — wszystkie dane zgłoszeń |
| Mailjet SAS (Sinch) | 🇫🇷 Francja | S19 — usługi chmurowe: SaaS | 2 | Adresy e-mail osób obsługujących i doręczanie powiadomień. Bez treści zgłoszeń |
| AppSignal B.V. | 🇳🇱 Holandia | S19 — usługi chmurowe: SaaS | 2 | Telemetria błędów i wydajności dla powierzchni obsługujących. Adresy IP sygnalistów nie są logowane |
Wszystkie dane zgłoszeń są przetwarzane na terenie UE. Nazwy prawne, identyfikatory, jednostki dominujące, dokładne miejsca świadczenia i właściwe dalsze poziomy trzeba potwierdzić na podstawie aktualnych dowodów dostawcy przed przekazaniem rejestru właściwemu organowi.
O zmianie podwykonawcy informujemy co najmniej 30 dni wcześniej; przysługuje Państwu sprzeciw i prawo rozwiązania umowy, jeśli nie dojdzie do porozumienia (DPA §6.4 ).
Art. 30 ust. 2 — postanowienia podstawowe #
Stosuje się do każdej umowy o usługi ICT, niezależnie od kwalifikacji.
| Art. 30 ust. 2 | Wymóg | Status | Gdzie |
|---|---|---|---|
| lit. a | Opis funkcji i usług; wskazanie, czy podwykonawstwo jest dopuszczalne i na jakich warunkach | DPA / Regulamin + wymaga zamówienia | DPA §2 i §8 określają standardowy zakres i łańcuch przetwarzania. Zamówienie DORA musi ustalić objętą usługę i warunki podwykonawstwa ICT |
| lit. b | Lokalizacje — regiony lub kraje — świadczenia usług i przetwarzania danych, z uprzedzeniem o zmianie | Opublikowane + wymaga zamówienia | Aktualne lokalizacje są na /subprocessors/ i Bezpieczeństwo#infrastruktura . Zamówienie DORA musi ustalić właściwe lokalizacje i zasady powiadamiania o zmianie |
| lit. c | Dostępność, autentyczność, integralność i poufność danych, w tym danych osobowych | DPA / Regulamin + opublikowane | DPA §6.3 i /security/ opisują standardowe zabezpieczenia umowne i operacyjne |
| lit. d | Dostęp, odzyskanie i zwrot danych w łatwo dostępnym formacie przy niewypłacalności, restrukturyzacji, zaprzestaniu działalności lub rozwiązaniu umowy | Częściowo + wymaga zamówienia DORA | Standardowy eksport oraz prawa zwrotu i usunięcia z DPA istnieją. Dodatkowe formaty, terminy, rozwiązania awaryjne i znane ograniczenia muszą zostać ustalone w zamówieniu; zob. wzór §5 |
| lit. e | Opis poziomu świadczenia usług wraz z aktualizacjami | Opublikowane + wymaga zamówienia | /sla/ opisuje standardową ofertę. Zamówienie musi wskazać wiążącą wersję i procedurę zmian |
| lit. f | Wsparcie przy incydencie ICT bez dodatkowych kosztów albo po koszcie ustalonym z góry | Wymaga zamówienia DORA | Zwykłe powiadomienia o incydencie i już wytworzone informacje są objęte abonamentem. Wsparcie DORA właściwe dla klienta wymaga godzin wliczonych w cenę i stawki ustalonej z góry w zamówieniu; zob. wzór §6 |
| lit. g | Pełna współpraca z właściwymi organami i organami ds. restrukturyzacji i uporządkowanej likwidacji | Wymaga zamówienia | Zakres i procedura muszą znaleźć się w podpisanym zamówieniu; zob. wzór §7 |
| lit. h | Prawa do wypowiedzenia i minimalne okresy wypowiedzenia | Wymaga zamówienia DORA | Zwykłe anulowanie reguluje Regulamin. Podstawy DORA i minimalne terminy muszą znaleźć się w podpisanym zamówieniu; zob. wzór §9 |
| lit. i | Warunki udziału dostawcy w programach podnoszenia świadomości bezpieczeństwa ICT i szkoleniach z odporności cyfrowej (art. 13 ust. 6) | Wymaga zamówienia DORA | Format, częstotliwość, godziny wliczone w cenę i stawka ustalona z góry muszą znaleźć się w zamówieniu; zob. wzór §8 |
Art. 30 ust. 3 — postanowienia rozszerzone (funkcje krytyczne lub istotne) #
Tematy te mają zastosowanie wyłącznie wtedy, gdy zamówienie DORA podpisane przez obie strony ujmuje Usługę jako wspierającą funkcję krytyczną lub istotną. Jednostronna kwalifikacja ich nie uruchamia.
| Art. 30 ust. 3 | Wymóg | Status | Gdzie |
|---|---|---|---|
| lit. a | Pełne opisy poziomu usług z precyzyjnymi celami ilościowymi i jakościowymi | Opublikowana podstawa + wymaga zamówienia | /sla/ opisuje standardową ofertę. Podpisane zamówienie musi ustalić wiążące cele, pomiar, raportowanie i działania naprawcze |
| lit. b | Okresy wypowiedzenia i obowiązki raportowe, w tym powiadamianie o zdarzeniach o istotnym wpływie | Wymaga zamówienia | Podpisane zamówienie musi zdefiniować istotne zdarzenia, treść raportów i terminy powiadamiania |
| lit. c | Testowane plany awaryjne oraz środki bezpieczeństwa ICT adekwatne do usługi | Opublikowane | Plan ciągłości działania z wyzwalaczami uruchomienia i celami odtworzeniowymi; polityka bezpieczeństwa informacji ; rejestr ryzyk . Testy odtworzenia kopii uruchamiane co miesiąc w CI i na żądanie, ze stałym monitorowaniem świeżości kopii (Bezpieczeństwo ) |
| lit. d | Udział w testach penetracyjnych opartych na scenariuszach zagrożeń (art. 26–27) | Wymaga zamówienia i zlecenia | Zakres, bezpieczeństwo, odpowiedzialność, środowisko i wszystkie koszty muszą zostać uzgodnione na piśmie; zob. wzór §8 |
| lit. e | Nieograniczone prawa dostępu, inspekcji i audytu, także dla właściwego organu | Wymaga zamówienia; weryfikacja łańcucha otwarta | Zamówienie musi zachować wymagane prawa, określając zarazem zwykłą logistykę i ustalone z góry stawki wsparcia. Dostęp do dostawców istnieje tylko w zweryfikowanym zakresie; zob. wzór §7 |
| lit. f | Strategie wyjścia z obowiązkowym, odpowiednim okresem przejściowym | Wymaga zamówienia DORA | Długość okresu, dalsze świadczenie, eksporty, migracja, opłaty, współpraca klienta i ograniczenia na wypadek utraty zdolności muszą zostać ustalone w zamówieniu; zob. wzór §10 |
Art. 28 — obowiązki towarzyszące #
| Przepis | Czego wymaga od Państwa | Co dostarczamy |
|---|---|---|
| Art. 28 ust. 1–2 | Zarządzanie ryzykiem stron trzecich ICT we własnych ramach, proporcjonalnie do umowy | Opublikowany zestaw dowodowy: bezpieczeństwo , podprocesorzy , plan ciągłości działania , rejestr ryzyk , rejestr incydentów , mapa kontroli ISO/IEC 27001:2022 zał. A , kwestionariusz zgodny z CAIQ |
| Art. 28 ust. 3 | Prowadzenie rejestru informacji i przekazywanie go właściwemu organowi | Dane bazowe Dostawcy powyżej, z wyraźnie wskazanymi ograniczeniami i polami należącymi do klienta |
| Art. 28 ust. 4 | Badanie dostawcy przed zawarciem umowy | Ten sam zestaw dowodowy oraz wstępnie wypełniona DPIA dla samego przetwarzania |
| Art. 28 ust. 7 | Prawo wypowiedzenia przy istotnym naruszeniu, przeszkodzie w nadzorze lub słabościach zarządzania ryzykiem ICT | Musi znaleźć się w podpisanym zamówieniu DORA; zwykłe wypowiedzenie nadal reguluje Regulamin |
| Art. 28 ust. 8 | Udokumentowana i przetestowana strategia wyjścia — wymagana wyłącznie dla usług ICT wspierających funkcję krytyczną lub istotną | Obowiązek klienta; standardowe eksporty go wspierają, a wiążący okres przejściowy wymaga podpisanego zamówienia DORA |
| Art. 29 | Ocena ryzyka koncentracji przed zawarciem umowy | Koncentracja występuje na warstwie infrastruktury: dane zgłoszeń znajdują się u jednego dostawcy IaaS w jednym regionie. Mówimy o tym wprost, żeby mogło to wejść do Państwa oceny |
Pozycje otwarte #
Publikujemy je, ponieważ nazwaną lukę można ocenić, a przemilczana i tak zostanie znaleziona później.
| Pozycja | Dlaczego ma znaczenie | Status |
|---|---|---|
| Identyfikator LEI | Rejestr informacji preferuje LEI albo EUID; dla polskiej jednoosobowej działalności gospodarczej dziś nie istnieje żaden z nich, dlatego stosuje się NIP jako inny identyfikator | W trakcie uzyskiwania |
| Podpisane zamówienie DORA | Art. 30 wymaga udokumentowania pełnych ustaleń w jednym pisemnym i trwałym zapisie | Wzór opublikowany ; przed powstaniem zobowiązań DORA wymaga uzupełnienia zakresu i podpisu obu stron |
| Weryfikacja podwykonawców CIF | Rozporządzenie (UE) 2025/532 wymaga wskazania istotnego łańcucha usług i przeniesienia praw dostępu, inspekcji i audytu | Dowody dla każdego dostawcy i dalsze poziomy wymagają weryfikacji przed podpisaniem zamówienia CIF |
| Procedura na wypadek niedostępności operatora | Art. 30 ust. 2 lit. d — dostęp i zwrot danych w scenariuszu zaprzestania działalności | W opracowaniu — plan ciągłości §8 , rejestr ryzyk R-01 |
| Niezależny test penetracyjny | Pytanie zadawane w każdej ocenie dostawcy w sektorze finansowym | Brak — /trust/ |
| Ubezpieczenie OC cybernetycznej | Pytanie zadawane w każdej ocenie dostawcy w sektorze finansowym | W analizie — /trust/ |
Polska: odwołany komunikat chmurowy UKNF #
Komunikat UKNF z 23 stycznia 2020 r. dotyczący przetwarzania przez podmioty nadzorowane informacji w chmurze obliczeniowej publicznej lub hybrydowej — komunikat chmurowy — został odwołany 17 stycznia 2025 r., w dniu rozpoczęcia stosowania DORA. KNF odwołała go wraz z uchyleniem sektorowych uchwał dotyczących zarządzania obszarem IT (uchwała 6/2025 uchylająca uchwałę 7/2013, którą wydano Rekomendację D dla banków; uchwała 7/2025 uchylająca uchwałę 615/2016; uchwała 8/2025 uchylająca uchwały 409–411 i 413/2014), wskazując jako powód zbieżność ich zakresu przedmiotowego z obowiązkami wynikającymi z DORA i powiązanych aktów wykonawczych.
W praktyce: 14-dniowe uprzednie zawiadomienie UKNF i formularz z załącznika nr 1 nie mają już zastosowania. Obowiązki biegną przez DORA i rejestr informacji.
Wiele wewnętrznych polityk chmurowych, ankiet dostawcy i rankingów branżowych nadal posługuje się listą kontrolną z komunikatu. Poniższe zestawienie zachowujemy z tego powodu — i tylko z tego. Opisuje standard, który już nie obowiązuje.
| Wymóg komunikatu | Stanowisko EthicsPortal |
|---|---|
| VII.4.1 lit. a — podział odpowiedzialności za bezpieczeństwo, ciągłość działania, RTO/RPO, deklarowane SLA z metodą pomiaru | /sla/ : 99,5% miesięcznie, RPO 24 h, RTO 4 h, pomiar zewnętrzny. Podział ról administrator/podmiot przetwarzający w DPA §2 |
| VII.4.1 lit. b — klarowne wskazanie lokalizacji przetwarzania i metod jej weryfikacji | Norymberga, Niemcy — wskazana per komponent w Bezpieczeństwo#infrastruktura i /subprocessors/ |
| VII.4.1 lit. c–e — prawo właściwe i sąd; zgodność z RODO; własność przetwarzanych informacji | Prawo polskie, sądy w Warszawie (Regulamin §13 ); DPA na podstawie art. 28 RODO; dane zwracane albo usuwane wedle wyboru klienta (DPA §6.8 ) |
| VII.4.1 lit. f–g — gwarancje, ubezpieczenia, limity odpowiedzialności | Odpowiedzialność ograniczona do opłat z 12 miesięcy (Regulamin §11 ); brak polisy OC cybernetycznej — zob. pozycje otwarte |
| VII.4.1 lit. h–i — wskazanie poddostawców z lokalizacją i zakresem oraz przejrzystość ich rozliczalności | /subprocessors/ i DPA §8 ; dostawca odpowiada za poddostawców jak za siebie (DPA §6.12 ) |
| VII.4.1 lit. m–n — prawo inspekcji oraz prawo nadzoru do wykonywania obowiązków kontrolnych | DPA §6.9 zapewnia standardową współpracę audytową RODO. Uprawnienia organów właściwe dla DORA wymagają podpisanego zamówienia i walidacji dalszych dostawców. Dokumentowo i zdalnie — nie istnieją własne pomieszczenia do skontrolowania |
| VII.4.1 lit. q — zasady i terminy zwrotu lub usunięcia informacji | DPA §6.8 |
| VII.4.1 lit. s — wymiana informacji o bezpieczeństwie i zarządzaniu incydentami | Powiadomienie o naruszeniu bez zbędnej zwłoki po uzyskaniu informacji (DPA §6.6 ); publiczny rejestr incydentów |
| VII.6.1 — zgodność dostawcy z ISO 20000, 27001, 22301, 27017, 27018 | Brak certyfikacji. W zamian publikujemy mapę kontroli ISO/IEC 27001:2022 zał. A obejmującą wszystkie 93 kontrole ze statusem i dowodami. Podwykonawca infrastruktury posiada certyfikat ISO 27001 w swoim własnym zakresie |
| VII.6.2 — CPD w klasie EN 50600 min. 3 lub ANSI/TIA-942 min. Tier III | Brak dowodu. Certyfikat ISO/IEC 27001 Hetzner nie stanowi dowodu klasy 3 według EN 50600 ani Tier III według ANSI/TIA-942. Podmiot nadzorowany musiałby zaakceptować lukę na podstawie udokumentowanej oceny ryzyka |
| VII.6.3 — CPD na terenie EOG | Główna aplikacja, baza danych i załączniki są przechowywane w Norymberdze w Niemczech. Nie oznacza to, że cały łańcuch dostawców poczty i telemetrii działa wyłącznie w UE; zob. DPA |
| VII.6.4 — domyślny brak dostępu, minimum konieczne dla prac serwisowych, separacja tenantów, secure-by-default | Dostęp uprzywilejowany jest ograniczony do wskazanego operatora; stosowane kontrole można przedstawić przy ocenie dostawcy. Określone zdarzenia dotyczące zgłoszeń i kont trafiają do dziennika audytu tylko do dopisywania, ale nie każda pojedyncza operacja odczytu. Treść zgłoszenia, dane sygnalisty i wiadomości są szyfrowane na poziomie pól szyfrowaniem niedeterministycznym; tenanci są logicznie odseparowani (Bezpieczeństwo ) |
| VII.7 — szyfrowanie „at rest" i „in transit", zarządzanie kluczami | Częściowo. TLS chroni transmisję, a określone pola zgłoszeń są szyfrowane na poziomie aplikacji. Kopie bazy danych i załączniki nie są jednak szyfrowane jako całe obiekty w spoczynku (Bezpieczeństwo ). Kluczami zarządza podmiot przetwarzający; klucze klienta nie są obsługiwane (DPA §6.11 ) |
| VII.8 — logowanie zdarzeń, ochrona logów, MFA dla dostępu uprzywilejowanego | Dziennik tylko-do-dopisywania na poziomie bazy danych; uwierzytelnianie dwuskładnikowe dostępne dla kont obsługujących i administratorów (Bezpieczeństwo ) |
| IX — zawiadomienie UKNF przed rozpoczęciem przetwarzania | Nie ma już zastosowania po odwołaniu komunikatu |
O co poprosić dalej #
Materiały dostępne w kontrolowanym trybie oceny dostawcy obejmują wzór DPA, dokumenty rejestrowe i podatkowe, kwestionariusz bezpieczeństwa, zestawienie uprzywilejowanego dostępu do produkcji oraz pisemne odpowiedzi dotyczące ciągłości działania i zakończenia współpracy. Podpisany egzemplarz DPA można udostępnić klientowi, z którym ją zawarto. Prosimy o kontakt: support@ethicsportal.eu .
Sam obowiązek wdrożenia kanału zgłoszeń — a nie jego zakup — opisują strony usługi finansowe oraz instytucje płatnicze i pieniądza elektronicznego .
Ostatnia aktualizacja: