Saltar para o conteúdo principal
Exigido pela legislação da UE para organizações com 50 ou mais trabalhadores

Confiança #

Tudo o que um revisor de aprovisionamento, um EPD ou uma equipa jurídica precisa para avaliar o EthicsPortal.

Última atualização: 2026-09-05.


Parte contratante #

Os elementos de registo e os documentos contratuais assinados são fornecidos a pedido durante o aprovisionamento.


Residência dos dados e relação de subcontratação #

No modelo de subscrição padrão, o cliente é o responsável pelo tratamento e o EthicsPortal atua como subcontratante dos dados das denúncias do cliente.

Os dados essenciais das denúncias, incluindo a aplicação, a base de dados e o armazenamento de ficheiros, são alojados em Nuremberga, Alemanha, na Hetzner . O email transacional é processado pela Mailjet (França). Os fornecedores usados para contas, pagamentos e o site público são divulgados no Aviso de privacidade e ficam fora da cadeia de tratamento por instrução do cliente abrangida pelo DPA. Os portais de denúncia e gestão não carregam Cloudflare.


Continuidade e pessoal #

Os dados do cliente são recuperáveis independentemente da disponibilidade do operador. A qualquer momento durante a relação e à saída do contrato, as organizações-cliente têm direito a uma exportação completa e legível por máquina dos seus dados, mais um período definido de cessação para migrar para um fornecedor alternativo. Estas disposições constam do Acordo de tratamento de dados e estão desenvolvidas no plano de continuidade do negócio , que define os fatores de ativação, RPO de 24 horas / RTO de 4 horas e o procedimento de incapacidade do operador.

Cópias de segurança. Cópias diárias do PostgreSQL para o Hetzner Object Storage (UE, conservação máxima de 28 dias) mais instantâneos do servidor da Hetzner (conservação de 7 dias). Último ensaio de restauro: 2026-09-01.

Âmbito do pessoal. Todos os dados do cliente são tratados pelo operador identificado. Não existem outros trabalhadores nem prestadores de serviços — uma decisão de âmbito deliberada que remove do modelo de ameaças os riscos de pessoal do lado do fornecedor (falhas na verificação de antecedentes, fugas na entrada/saída de pessoal, dispersão de prestadores). Os controlos de acesso privilegiado do operador identificado estão documentados e disponíveis durante a revisão de aprovisionamento.


Estado de certificação #

O EthicsPortal não reivindica atualmente neste site uma certificação ISO 27001 acreditada. Não consta atualmente em registo um teste de intrusão externo independente. Quando qualquer um deles se alterar, o nome da certificação (ou o âmbito, a data e o resumo da correção do teste) será publicado aqui.

Em vez de uma certificação acreditada, o EthicsPortal publica uma autoavaliação estruturada face aos mesmos conjuntos de controlos que uma auditoria externa avaliaria:

A autoavaliação é a substância que uma acreditação atestaria. O EthicsPortal publica-a diretamente para que um revisor de aprovisionamento possa avaliar a mesma evidência sem esperar por um auditor.


Ciclo de vida operacional #

QuestãoResposta
Disponibilidade em tempo realPublicada em secure.ethicsportal.eu/up para as superfícies cobertas. Ver o Acordo de nível de serviço para a metodologia de medição e as exclusões.
Ciclo de vida de sessões e acessosAs sessões expiram automaticamente após 14 dias de inatividade e são varridas todas as noites. Os utilizadores podem rever e revogar as suas próprias sessões a qualquer momento. Cada sessão regista last_seen_at para que os dispositivos obsoletos sejam identificáveis. A desativação de um membro corta o acesso na fronteira do pedido, desatribui as denúncias abertas e remove as participações, preservando o histórico de auditoria. Ver Segurança .
Cópias de segurança e restauroCópias diárias do PostgreSQL para o Hetzner Object Storage (UE, conservação máxima de 28 dias) mais instantâneos do servidor da Hetzner (conservação de 7 dias). RPO de 24 horas, RTO de 4 horas. Último ensaio de restauro: 2026-09-01. Ver Segurança .
Gestão de dependências e correçõesSCA contínua em CI (Brakeman, bundler-audit, importmap audit) mais atualizações semanais do Dependabot. Sem componentes em fim de vida implementados. Ver Segurança .
Exportação e eliminaçãoA exportação de processos em PDF está disponível na aplicação para cada processo (descrição, mensagens, registo de atividades, anexos). A exportação em massa legível por máquina do conjunto completo de dados da organização está disponível a pedido à saída do contrato. Os compromissos contratuais constam do Acordo de tratamento de dados .
Objetivos de recuperaçãoVer Acordo de nível de serviço .

Posições contratuais #

Uma única fonte de verdade para as questões contratuais que as equipas de aprovisionamento empresarial mais frequentemente colocam. Cada linha remete para o documento que prevalece.

ItemPosição do EthicsPortal
Limite agregado de responsabilidade12 meses de quantias pagas nos 12 meses anteriores ao facto que deu origem à reclamação (Termos §11 ). As reclamações ao abrigo do DPA, SLA e ordens assinadas estão sujeitas a um único limite, salvo o direito imperativo e exceções expressamente assinadas.
Reclamações de propriedade intelectualOs Termos padrão não incluem obrigação de defender ou indemnizar o cliente. Tal obrigação exige uma ordem separada assinada (Termos §12 ).
Prazo de notificação de violaçãoSem demora injustificada após tomar conhecimento, conforme exigido ao subcontratante pelo Art. 33(2) do RGPD (DPA §6.6 ). As informações substanciais disponíveis acompanham a notificação inicial e são completadas quando ficam disponíveis.
Direitos de auditoriaO DPA normal fornece as informações e a cooperação de auditoria exigidas pelo Art. 28(3)(h) do RGPD, sujeitas a salvaguardas razoáveis de âmbito, confidencialidade, segurança, calendário e custos (DPA §6.9 ). Quaisquer direitos DORA específicos de acesso, inspeção, auditoria ou cooperação das autoridades exigem uma ordem DORA separada e assinada bilateralmente. A classificação unilateral do cliente não altera o contrato.
Créditos de serviçoOs planos padrão não incluem créditos de serviço monetários. As soluções para falhas de disponibilidade materiais ou repetidas regem-se pelo limite agregado de responsabilidade (SLA ).
Chaves de cifragem geridas pelo cliente (BYOK / KMS externo)Não suportado. As chaves geridas pelo subcontratante mantêm a arquitetura de cifragem atual. A eliminação segue o ciclo de produção e cópias de segurança em DPA §6.8 e §6.11 ; não é prometida a eliminação instantânea de todas as cópias.
Caução de código-fonteNão oferecida. A continuidade é tratada através das disposições de incapacidade do operador do plano de continuidade do negócio e dos direitos de exportação e eliminação de dados do Responsável pelo tratamento ao abrigo do DPA §6.8 .
Aviso de alteração de subcontratantePelo menos 30 dias antes de adicionar ou substituir um subcontratante; o Responsável pelo tratamento pode opor-se e cessar o contrato se não se chegar a uma resolução (DPA §6.4 ).
Exportação e eliminação de dados à saídaExportação de processos em PDF em autosserviço e exportação em massa legível por máquina a pedido. Após o fim do Serviço os dados são devolvidos ou eliminados à escolha do Responsável; as cópias de segurança expiram segundo o ciclo indicado, atualmente o mais tardar 28 dias após a eliminação da produção (DPA §6.8 ).
Seguro de responsabilidade cibernéticaEm análise. O montante de cobertura e a seguradora serão publicados aqui quando estiverem em vigor.
Teste de intrusão externo independenteNenhum atualmente em registo. O âmbito, a data e o resumo da correção serão publicados aqui quando for realizado. Os testes de primeira parte estão resumidos em testes de segurança realizados internamente e não o substituem.
Lei aplicável e foroLei da Polónia; tribunais de Varsóvia (Termos §13 ). O Serviço é oferecido exclusivamente a organizações para uso empresarial ou profissional.

Estas posições estão refletidas nos Termos de serviço , no Acordo de tratamento de dados e no Acordo de nível de serviço publicados. Não são concedidos desvios materiais nos planos padrão.


Documentos públicos #

Tudo o que um revisor de aprovisionamento precisa está publicado abertamente. Agrupado pelo que o documento faz.

Contratual #

O que rege a relação entre o EthicsPortal e o cliente.

DocumentoFinalidade
Termos de serviçoTermos de subscrição, cancelamento, reembolsos, limite de responsabilidade e posição sobre reclamações de PI
Acordo de tratamento de dadosTermos de subcontratação ao abrigo do artigo 28.º do RGPD
Acordo de nível de serviçoObjetivo de disponibilidade e medição
Política de privacidadeComo são tratados os dados pessoais

Operacional #

Como o Serviço funciona no dia a dia e quem mais está envolvido.

DocumentoFinalidade
SegurançaMedidas técnicas e organizativas
SubcontratantesSubcontratantes identificados e o seu âmbito
Registo de incidentesIncidentes materiais que afetem dados pessoais
AcessibilidadeEstado de conformidade com o EAA / EN 301 549

Referência da Diretiva #

Como o EthicsPortal mapeia, e lê, a Diretiva (UE) 2019/1937.

DocumentoFinalidade
Mapa de cobertura da Diretiva 2019/1937Mapa funcionalidade-artigo da Diretiva 2019/1937
Interpretações da Diretiva 2019/1937Posições interpretativas sobre disposições ambíguas da Diretiva
Leis de proteção de denunciantes por paísTransposições nacionais, autoridades responsáveis pela execução
Sanções por paísCoimas e responsabilidade penal por Estado-Membro

Autoavaliação #

Documentos de política identificados e os mapeamentos de controlos que uma auditoria externa avaliaria.

DocumentoFinalidade
Política de segurança da informaçãoDeclaração de intenções, âmbito, funções, compromissos de controlo
Plano de continuidade do negócioFatores de ativação, objetivos de recuperação, divulgação de incapacidade do operador
Registo de riscosPrincipais riscos, tratamento, posição residual
Mapa de controlos do Anexo A da ISO/IEC 27001:2022Autoavaliação estruturada face a todos os 93 controlos
Testes de segurança realizados internamenteÂmbito, datas, constatações e correções dos testes de primeira parte
Questionário alinhado com o CAIQAvaliação de segurança de fornecedor pré-preenchida (estrutura de domínios do CSA CAIQ v4)

Disponível durante a revisão de aprovisionamento #

Os materiais seguintes são partilhados em divulgação controlada, em vez de publicados abertamente:

Para os solicitar, envie um email para support@ethicsportal.eu . Para questões de revisão de segurança, envie um email para security@ethicsportal.eu .

Última atualização: