> Parte contratante, residência dos dados, certificações e materiais de aprovisionamento do EthicsPortal.

Source: https://ethicsportal.eu/pt/trust/
Updated: 2026-09-23

---

# Confiança

Tudo o que um revisor de aprovisionamento, um EPD ou uma equipa jurídica precisa para avaliar o EthicsPortal.

Última atualização: 2026-09-05.

---

## Parte contratante

- **Nome do serviço:** EthicsPortal (nome comercial)
- **Operador:** Yaroslav Shmarov, empresário em nome individual (jednoosobowa działalność gospodarcza) registado na Polónia
- **Morada registada:** ul. Obrzeżna 1A, 02-691 Varsóvia, Polónia
- **Número de identificação fiscal (NIP):** 5272755790
- **Signatário autorizado para acordos comerciais, DPA e questionários de segurança:** Yaroslav Shmarov
- **Contacto comercial:** [support@ethicsportal.eu](mailto:support@ethicsportal.eu)
- **Contacto de segurança:** [security@ethicsportal.eu](mailto:security@ethicsportal.eu)
- **Contacto de privacidade e proteção de dados:** [privacy@ethicsportal.eu](mailto:privacy@ethicsportal.eu)

Os elementos de registo e os documentos contratuais assinados são fornecidos a pedido durante o aprovisionamento.

---

## Residência dos dados e relação de subcontratação

No modelo de subscrição padrão, o cliente é o responsável pelo tratamento e o EthicsPortal atua como subcontratante dos dados das denúncias do cliente.

Os dados essenciais das denúncias, incluindo a aplicação, a base de dados e o armazenamento de ficheiros, são alojados em Nuremberga, Alemanha, na [Hetzner](https://www.hetzner.com). O email transacional é processado pela Mailjet (França). Os fornecedores usados para contas, pagamentos e o site público são divulgados no [Aviso de privacidade](/privacy/) e ficam fora da cadeia de tratamento por instrução do cliente abrangida pelo DPA. Os portais de denúncia e gestão não carregam Cloudflare.

---

## Continuidade e pessoal

**Os dados do cliente são recuperáveis independentemente da disponibilidade do operador.** A qualquer momento durante a relação e à saída do contrato, as organizações-cliente têm direito a uma exportação completa e legível por máquina dos seus dados, mais um período definido de cessação para migrar para um fornecedor alternativo. Estas disposições constam do [Acordo de tratamento de dados](/dpa/) e estão desenvolvidas no [plano de continuidade do negócio](/policies/business-continuity/), que define os fatores de ativação, **RPO de 24 horas / RTO de 4 horas** e o procedimento de incapacidade do operador.

**Cópias de segurança.** Cópias diárias do PostgreSQL para o Hetzner Object Storage (UE, conservação máxima de 28 dias) mais instantâneos do servidor da Hetzner (conservação de 7 dias). Último ensaio de restauro: 2026-09-01.

**Âmbito do pessoal.** Todos os dados do cliente são tratados pelo operador identificado. Não existem outros trabalhadores nem prestadores de serviços — uma decisão de âmbito deliberada que remove do modelo de ameaças os riscos de pessoal do lado do fornecedor (falhas na verificação de antecedentes, fugas na entrada/saída de pessoal, dispersão de prestadores). Os controlos de acesso privilegiado do operador identificado estão documentados e disponíveis durante a revisão de aprovisionamento.

---

## Estado de certificação {#certification-status}

O EthicsPortal não reivindica atualmente neste site uma certificação ISO 27001 acreditada. Não consta atualmente em registo um teste de intrusão externo independente. Quando qualquer um deles se alterar, o nome da certificação (ou o âmbito, a data e o resumo da correção do teste) será publicado aqui.

Em vez de uma certificação acreditada, o EthicsPortal publica uma autoavaliação estruturada face aos mesmos conjuntos de controlos que uma auditoria externa avaliaria:

- Um [mapa de controlos do Anexo A da ISO/IEC 27001:2022](/iso-27001/) que abrange todos os 93 controlos, com o estado (Implementado / Autoavaliado / Não aplicável / Controlo compensatório) e indicações de evidência para cada um.
- Um [mapa de alinhamento com as orientações da ISO 37002:2021](/iso-37002/) que abrange o ciclo de vida da gestão da denúncia cláusula a cláusula, com a fronteira software/operador indicada. (A ISO 37002 é uma norma de orientações — nenhuma organização pode ser certificada face a ela; o alinhamento é a única afirmação honesta que qualquer fornecedor pode fazer.)
- Documentos de política identificados em [/policies/](/policies/): [política de segurança da informação](/policies/information-security/), [plano de continuidade do negócio](/policies/business-continuity/), [registo de riscos](/policies/risk-register/).
- Um [questionário pré-preenchido alinhado com o CAIQ](/caiq/) para as perguntas cujas respostas já estão documentadas publicamente.

A autoavaliação é a substância que uma acreditação atestaria. O EthicsPortal publica-a diretamente para que um revisor de aprovisionamento possa avaliar a mesma evidência sem esperar por um auditor.

---

## Ciclo de vida operacional

| Questão | Resposta |
|---|---|
| Disponibilidade em tempo real | Publicada em [secure.ethicsportal.eu/up](https://secure.ethicsportal.eu/up) para as superfícies cobertas. Ver o [Acordo de nível de serviço](/sla/) para a metodologia de medição e as exclusões. |
| Ciclo de vida de sessões e acessos | As sessões expiram automaticamente após 14 dias de inatividade e são varridas todas as noites. Os utilizadores podem rever e revogar as suas próprias sessões a qualquer momento. Cada sessão regista `last_seen_at` para que os dispositivos obsoletos sejam identificáveis. A desativação de um membro corta o acesso na fronteira do pedido, desatribui as denúncias abertas e remove as participações, preservando o histórico de auditoria. Ver [Segurança](/security/#access-control). |
| Cópias de segurança e restauro | Cópias diárias do PostgreSQL para o Hetzner Object Storage (UE, conservação máxima de 28 dias) mais instantâneos do servidor da Hetzner (conservação de 7 dias). **RPO de 24 horas, RTO de 4 horas.** Último ensaio de restauro: 2026-09-01. Ver [Segurança](/security/#backups-and-restore). |
| Gestão de dependências e correções | SCA contínua em CI (Brakeman, bundler-audit, importmap audit) mais atualizações semanais do Dependabot. Sem componentes em fim de vida implementados. Ver [Segurança](/security/#dependency-and-patch-management). |
| Exportação e eliminação | A exportação de processos em PDF está disponível na aplicação para cada processo (descrição, mensagens, registo de atividades, anexos). A exportação em massa legível por máquina do conjunto completo de dados da organização está disponível a pedido à saída do contrato. Os compromissos contratuais constam do [Acordo de tratamento de dados](/dpa/). |
| Objetivos de recuperação | Ver [Acordo de nível de serviço](/sla/#recovery-objectives). |

---

## Posições contratuais

Uma única fonte de verdade para as questões contratuais que as equipas de aprovisionamento empresarial mais frequentemente colocam. Cada linha remete para o documento que prevalece.

| Item | Posição do EthicsPortal |
|---|---|
| Limite agregado de responsabilidade | 12 meses de quantias pagas nos 12 meses anteriores ao facto que deu origem à reclamação ([Termos §11](/terms/)). As reclamações ao abrigo do DPA, SLA e ordens assinadas estão sujeitas a um único limite, salvo o direito imperativo e exceções expressamente assinadas. |
| Reclamações de propriedade intelectual | Os Termos padrão não incluem obrigação de defender ou indemnizar o cliente. Tal obrigação exige uma ordem separada assinada ([Termos §12](/terms/)). |
| Prazo de notificação de violação | Sem demora injustificada após tomar conhecimento, conforme exigido ao subcontratante pelo <a href="https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32019L1937" target="_blank" rel="noopener noreferrer">Art. 33(2)</a>
 do RGPD ([DPA §6.6](/dpa/)). As informações substanciais disponíveis acompanham a notificação inicial e são completadas quando ficam disponíveis. |
| Direitos de auditoria | O DPA normal fornece as informações e a cooperação de auditoria exigidas pelo <a href="https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32019L1937" target="_blank" rel="noopener noreferrer">Art. 28(3)(h)</a>
 do RGPD, sujeitas a salvaguardas razoáveis de âmbito, confidencialidade, segurança, calendário e custos ([DPA §6.9](/dpa/)). Quaisquer direitos DORA específicos de acesso, inspeção, auditoria ou cooperação das autoridades exigem uma ordem DORA separada e assinada bilateralmente. A classificação unilateral do cliente não altera o contrato. |
| Créditos de serviço | Os planos padrão não incluem créditos de serviço monetários. As soluções para falhas de disponibilidade materiais ou repetidas regem-se pelo limite agregado de responsabilidade ([SLA](/sla/)). |
| Chaves de cifragem geridas pelo cliente (BYOK / KMS externo) | Não suportado. As chaves geridas pelo subcontratante mantêm a arquitetura de cifragem atual. A eliminação segue o ciclo de produção e cópias de segurança em [DPA §6.8 e §6.11](/dpa/); não é prometida a eliminação instantânea de todas as cópias. |
| Caução de código-fonte | Não oferecida. A continuidade é tratada através das disposições de incapacidade do operador do [plano de continuidade do negócio](/policies/business-continuity/) e dos direitos de exportação e eliminação de dados do Responsável pelo tratamento ao abrigo do [DPA §6.8](/dpa/). |
| Aviso de alteração de subcontratante | Pelo menos 30 dias antes de adicionar ou substituir um subcontratante; o Responsável pelo tratamento pode opor-se e cessar o contrato se não se chegar a uma resolução ([DPA §6.4](/dpa/)). |
| Exportação e eliminação de dados à saída | Exportação de processos em PDF em autosserviço e exportação em massa legível por máquina a pedido. Após o fim do Serviço os dados são devolvidos ou eliminados à escolha do Responsável; as cópias de segurança expiram segundo o ciclo indicado, atualmente o mais tardar 28 dias após a eliminação da produção ([DPA §6.8](/dpa/)). |
| Seguro de responsabilidade cibernética | Em análise. O montante de cobertura e a seguradora serão publicados aqui quando estiverem em vigor. |
| Teste de intrusão externo independente | Nenhum atualmente em registo. O âmbito, a data e o resumo da correção serão publicados aqui quando for realizado. Os testes de primeira parte estão resumidos em [testes de segurança realizados internamente](/security-testing/) e não o substituem. |
| Lei aplicável e foro | Lei da Polónia; tribunais de Varsóvia ([Termos §13](/terms/)). O Serviço é oferecido exclusivamente a organizações para uso empresarial ou profissional. |

Estas posições estão refletidas nos [Termos de serviço](/terms/), no [Acordo de tratamento de dados](/dpa/) e no [Acordo de nível de serviço](/sla/) publicados. Não são concedidos desvios materiais nos planos padrão.

---

## Documentos públicos

Tudo o que um revisor de aprovisionamento precisa está publicado abertamente. Agrupado pelo que o documento faz.

### Contratual

O que rege a relação entre o EthicsPortal e o cliente.

| Documento | Finalidade |
|---|---|
| [Termos de serviço](/terms/) | Termos de subscrição, cancelamento, reembolsos, limite de responsabilidade e posição sobre reclamações de PI |
| [Acordo de tratamento de dados](/dpa/) | Termos de subcontratação ao abrigo do artigo 28.º do RGPD |
| [Acordo de nível de serviço](/sla/) | Objetivo de disponibilidade e medição |
| [Política de privacidade](/privacy/) | Como são tratados os dados pessoais |

### Operacional

Como o Serviço funciona no dia a dia e quem mais está envolvido.

| Documento | Finalidade |
|---|---|
| [Segurança](/security/) | Medidas técnicas e organizativas |
| [Subcontratantes](/subprocessors/) | Subcontratantes identificados e o seu âmbito |
| [Registo de incidentes](/incidents/) | Incidentes materiais que afetem dados pessoais |
| [Acessibilidade](/accessibility/) | Estado de conformidade com o EAA / EN 301 549 |

### Referência da Diretiva

Como o EthicsPortal mapeia, e lê, a Diretiva (UE) 2019/1937.

| Documento | Finalidade |
|---|---|
| [Mapa de cobertura da Diretiva 2019/1937](/directive-coverage/) | Mapa funcionalidade-artigo da Diretiva 2019/1937 |
| [Interpretações da Diretiva 2019/1937](/directive-interpretations/) | Posições interpretativas sobre disposições ambíguas da Diretiva |
| [Leis de proteção de denunciantes por país](/whistleblower-laws/) | Transposições nacionais, autoridades responsáveis pela execução |
| [Sanções por país](/penalties/) | Coimas e responsabilidade penal por Estado-Membro |

### Autoavaliação

Documentos de política identificados e os mapeamentos de controlos que uma auditoria externa avaliaria.

| Documento | Finalidade |
|---|---|
| [Política de segurança da informação](/policies/information-security/) | Declaração de intenções, âmbito, funções, compromissos de controlo |
| [Plano de continuidade do negócio](/policies/business-continuity/) | Fatores de ativação, objetivos de recuperação, divulgação de incapacidade do operador |
| [Registo de riscos](/policies/risk-register/) | Principais riscos, tratamento, posição residual |
| [Mapa de controlos do Anexo A da ISO/IEC 27001:2022](/iso-27001/) | Autoavaliação estruturada face a todos os 93 controlos |
| [Testes de segurança realizados internamente](/security-testing/) | Âmbito, datas, constatações e correções dos testes de primeira parte |
| [Questionário alinhado com o CAIQ](/caiq/) | Avaliação de segurança de fornecedor pré-preenchida (estrutura de domínios do CSA CAIQ v4) |

---

## Disponível durante a revisão de aprovisionamento

Os materiais seguintes são partilhados em divulgação controlada, em vez de publicados abertamente:

- DPA assinado
- Extrato de registo e prova de NIP / fiscal
- Questionário de segurança preenchido
- Resumo de acesso privilegiado de produção
- Resumo de resposta a incidentes
- Respostas sobre continuidade do negócio, saída e exportação de dados do cliente
- Resumo do teste de intrusão externo (quando em registo)

Para os solicitar, envie um email para [support@ethicsportal.eu](mailto:support@ethicsportal.eu). Para questões de revisão de segurança, envie um email para [security@ethicsportal.eu](mailto:security@ethicsportal.eu).
