Acord de prelucrare a datelor #
Data intrării în vigoare: 13 septembrie 2026
Ultima actualizare: 13 septembrie 2026
Acest Acord de prelucrare a datelor („DPA”) face parte din acordul dintre client („Operatorul”) și EthicsPortal („Persoana împuternicită”) pentru furnizarea platformei EthicsPortal de raportare a avertizărilor de integritate („Serviciul”).
Acceptarea organizației încorporează acest DPA împreună cu Termenii de utilizare identificați în aceeași înregistrare a acceptării. Nu încorporează materialele DORA publice. O entitate financiară care necesită condiții specifice DORA trebuie să încheie o comandă DORA scrisă și separată, semnată de ambele părți.
Versiunea în limba engleză a acestui DPA prevalează. Această traducere este oferită numai pentru comoditate.
Aveți nevoie de o copie semnată? Scrieți la legal@ethicsportal.eu pentru a solicita o versiune PDF contrasemnată a acestui DPA pentru arhiva dvs.
1. Părțile #
Operatorul: organizația care se abonează la EthicsPortal și stabilește scopurile și mijloacele de prelucrare a datelor cu caracter personal prin intermediul Serviciului.
Persoana împuternicită: EthicsPortal, o denumire comercială utilizată de Yaroslav Shmarov, întreprinzător individual (jednoosobowa działalność gospodarcza) înregistrat în Polonia (NIP: 5272755790), cu adresa la ul. Obrzeżna 1A, 02-691 Varșovia, Polonia. Contact: legal@ethicsportal.eu .
2. Domeniul și scopul prelucrării #
Persoana împuternicită prelucrează date cu caracter personal în numele Operatorului exclusiv pentru furnizarea Serviciului, ceea ce include:
- primirea și stocarea raportărilor;
- facilitarea comunicării securizate între persoanele care raportează și responsabilii de caz;
- gestionarea fluxurilor de lucru ale cazurilor (atribuire, urmărirea statutului, soluționare);
- generarea jurnalelor de audit și a evidențelor de conformitate;
- trimiterea notificărilor tranzacționale prin e-mail către responsabilii de caz și administratorii organizației;
Persoana împuternicită nu prelucrează datele cu caracter personal acoperite de prezentul DPA pentru niciun alt scop decât furnizarea Serviciului conform instrucțiunilor Operatorului. Administrarea conturilor, contractarea, facturarea, prevenirea fraudei și activitățile de marketing realizate pentru scopurile comerciale proprii ale Persoanei împuternicite rămân în afara acestui DPA și sunt descrise în Notificarea de confidențialitate .
3. Tipuri de date cu caracter personal prelucrate #
| Categoria de date | Exemple | Măsură de protecție aplicată |
|---|---|---|
| Identitatea persoanei care raportează (opțional) | Nume, adresă de e-mail, număr de telefon | Da (nedeterminist) |
| Conținutul raportării | Descrierea situației raportate | Da (nedeterminist) |
| Conținutul comunicării | Mesaje între persoana care raportează și responsabilul de caz | Da (nedeterminist) |
| Fișiere atașate | Documente, imagini, audio, video încărcate de persoanele care raportează | Eliminarea metadatelor pentru formatele acceptate; nu este garantată pentru fiecare câmp |
| Coduri de acces | Identificatori aleatorii de caz pentru căutare; parolele persoanelor care raportează sunt stocate separat ca hash | Identificator stocat pentru căutare; parolă stocată ca hash |
| Date ale responsabililor de caz și administratorilor | Nume, adresă de e-mail, rol, apartenență la organizație | Nu (date operaționale) |
| Înregistrări în jurnalul de audit | Marcaje temporale, identitatea actorului, tipul acțiunii | Nu (evidențe critice pentru integritate) |
| Date tehnice | Adrese IP transformate prin hash unidirecțional, folosite pentru limitarea abuzului | Pseudonimizate; tratate ca date cu caracter personal atunci când se aplică GDPR |
4. Categorii de persoane vizate #
- Avertizori / persoane care raportează — persoane care trimit raportări prin portal (pot rămâne anonime)
- Responsabili de caz — persoane desemnate de Operator pentru a primi și gestiona raportările
- Administratori ai organizației — persoane care gestionează contul și setările organizației în EthicsPortal
5. Durata prelucrării #
Persoana împuternicită prelucrează date cu caracter personal pe durata abonamentului Operatorului la Serviciu. La încetare:
- Operatorul își poate exporta datele înainte de expirarea abonamentului.
- Datele din raportări sunt păstrate conform perioadei de retenție configurate de Operator (12, 24, 36, 48 sau 60 de luni de la închiderea raportării) și apoi sunt șterse definitiv. O raportare rămasă fără activitate timp de 18 luni este închisă automat, astfel încât perioada de retenție să înceapă.
- Încetarea abonamentului oprește accesul obișnuit la Serviciu, dar nu anulează de la sine instrucțiunile documentate de retenție ale Operatorului.
- După încheierea Serviciului, Persoana împuternicită, la alegerea Operatorului, returnează sau șterge datele cu caracter personal și copiile existente, cu excepția cazului în care dreptul UE sau al unui stat membru impune păstrarea. Operatorul poate da această instrucțiune înainte sau după data încetării, prin controalele disponibile de ștergere a organizației sau în scris.
- Până la executarea instrucțiunii, prelucrarea este limitată la stocare securizată, returnare sau ștergere și la prelucrarea impusă de lege sau de securitate. Copiile de rezervă expiră conform ciclului documentat, în prezent cel târziu la 28 de zile după ștergerea din sistemele de producție.
6. Obligațiile Persoanei împuternicite #
6.1 Instrucțiuni de prelucrare #
Persoana împuternicită prelucrează date cu caracter personal numai pe baza instrucțiunilor documentate ale Operatorului, cu excepția cazului în care dreptul UE sau al unui stat membru impune altfel. Dacă apare o astfel de obligație legală, Persoana împuternicită va informa Operatorul înainte de prelucrare, cu excepția cazului în care legea interzice o astfel de notificare.
6.2 Confidențialitate #
Toate persoanele autorizate să prelucreze date cu caracter personal și-au asumat obligații de confidențialitate sau sunt supuse unei obligații legale adecvate de confidențialitate.
6.3 Măsuri de securitate #
Persoana împuternicită implementează și menține următoarele măsuri tehnice și organizatorice. Pagina Securitate oferă detalii operaționale actuale, dar nu modifică aceste măsuri convenite decât dacă o comandă semnată încorporează expres o versiune datată:
- criptare nedeterministă în repaus a textului raportărilor, datelor de contact și mesajelor din caz;
- lipsa stocării adreselor IP brute ale persoanelor care raportează în baza de date (doar hash unidirecțional pentru limitarea abuzului);
- eliminarea automată a metadatelor fișierelor (EXIF, GPS, date despre autor);
- controale de acces bazate pe roluri și limitate la fiecare organizație;
- înregistrări de audit doar cu adăugare pentru evenimente definite, nu pentru fiecare citire sau acțiune;
- limitarea traficului pentru depunerea raportărilor, verificarea codurilor de acces și crearea mesajelor;
- HTTPS/TLS pentru toate conexiunile;
- protecție CSRF.
Vulnerabilitățile și incidentele de securitate pot fi raportate la security@ethicsportal.eu . Întrebările privind drepturile persoanelor vizate și protecția datelor pot fi adresate la privacy@ethicsportal.eu .
6.4 Subprocesatori #
Persoana împuternicită utilizează subprocesatorii enumerați în secțiunea 8. Persoana împuternicită va notifica Operatorul cu cel puțin 30 de zile înainte de adăugarea sau înlocuirea unui subprocesator. Operatorul se poate opune modificării; dacă nu se ajunge la o soluție, Operatorul poate înceta acordul.
6.5 Drepturile persoanelor vizate #
Persoana împuternicită asistă Operatorul în răspunsul la solicitările persoanelor vizate care își exercită drepturile în temeiul GDPR (acces, rectificare, ștergere, restricționare, portabilitate, opoziție), prin furnizarea capabilităților tehnice necesare în cadrul Serviciului.
6.6 Notificarea încălcărilor securității datelor #
În cazul unei încălcări a securității datelor cu caracter personal, Persoana împuternicită va notifica Operatorul fără întârzieri nejustificate după ce ia cunoștință de incident. În măsura în care sunt disponibile la acel moment, notificarea va include:
- o descriere a naturii incidentului;
- categoriile și numărul aproximativ al persoanelor vizate afectate;
- consecințele probabile ale incidentului;
- măsurile luate sau propuse pentru remediere.
6.7 Evaluări de impact asupra protecției datelor #
Persoana împuternicită asistă Operatorul în realizarea evaluărilor de impact asupra protecției datelor și în consultările prealabile cu autoritățile de supraveghere, în măsura în care activitățile Persoanei împuternicite impun o astfel de asistență.
6.8 Ștergerea și returnarea datelor #
După încheierea Serviciului, Persoana împuternicită va, la alegerea Operatorului:
- returna toate datele cu caracter personal către Operator în formatele de export puse la dispoziție de Serviciu la data încetării, inclusiv exporturile PDF ale cazurilor și fișierele asociate, sau
- șterge toate datele cu caracter personal și confirma ștergerea în scris,
cu excepția cazului în care dreptul UE sau al unui stat membru impune păstrarea în continuare. Operatorul își poate comunica alegerea înainte sau după data încetării, prin controalele disponibile de ștergere a organizației sau în scris. Până la executare, prelucrarea este limitată conform secțiunii 5; copiile de rezervă sunt izolate de utilizarea obișnuită și expiră conform ciclului descris acolo.
Dacă Operatorul solicită în mod rezonabil un format suplimentar de portabilitate pentru migrare sau revizuire de reglementare, Persoana împuternicită va analiza solicitarea cu bună-credință și, acolo unde este fezabil din punct de vedere tehnic, îl va furniza în baza unei solicitări scrise separate.
6.9 Drepturi de audit #
Persoana împuternicită pune la dispoziția Operatorului toate informațiile necesare pentru a demonstra conformitatea cu obligațiile din articolul 28 GDPR. Operatorul poate efectua audituri, inclusiv inspecții, direct sau printr-un auditor mandatat, sub rezerva unei notificări prealabile rezonabile (cel puțin 30 de zile) și în timpul programului normal de lucru. Persoana împuternicită va coopera cu astfel de audituri. Chestionarele scrise de securitate sunt completate ca parte a acestei cooperări, nu în locul acesteia.
Atunci când Operatorul este o entitate financiară aflată în domeniul de aplicare al Regulamentului (UE) 2022/2554 (DORA), cooperarea, accesul, inspecția, auditul și drepturile autorităților specifice DORA se aplică numai în măsura definită într-o comandă DORA scrisă și separată, semnată de ambele părți. Clasificarea Operatorului este o evaluare de reglementare și nu modifică unilateral prezentul DPA și nu activează obligații suplimentare.
Persoana împuternicită nu deține birou sau centru de date propriu. Obiectul său direct de audit este prezenta documentație și aplicația, iar drepturile se exercită la distanță și pe bază de documente. Accesul direct la mediile furnizorilor nu este afirmat până la verificarea drepturilor necesare în comanda DORA semnată.
6.10 Nicio prelucrare AI sau LLM a datelor cu caracter personal #
Persoana împuternicită se angajează că datele cu caracter personal prelucrate în temeiul prezentei DPA — inclusiv conținutul raportărilor, identitatea persoanei care raportează, mesajele responsabililor de caz, atașamentele și înregistrările jurnalului de audit — nu sunt transmise către niciun model lingvistic mare, serviciu de AI generativă sau clasificator bazat pe AI, indiferent dacă este operat de Persoana împuternicită sau de un terț (inclusiv, dar fără a se limita la OpenAI, Anthropic, Google și Mistral). Serviciul nu efectuează categorizare, triere, sintetizare, traducere sau sugerare de răspunsuri prin AI asupra datelor cu caracter personal. Operatorul se poate baza pe acest angajament la evaluarea obligațiilor privind decizia automată în temeiul articolului 22 GDPR și la stabilirea sferei dezvăluirii subprocesatorilor în propriile note de informare și evaluări de impact (DPIA). Orice modificare a acestui angajament ar constitui o modificare substanțială a Serviciului și ar fi notificată Operatorului în conformitate cu Secțiunea 6.4 (Subprocesatori) și Secțiunea 11 (Durată și încetare).
Traducerea automată statistică găzduită local, care rulează în întregime pe infrastructură controlată de Persoana împuternicită (nicio dată nu părăsește această infrastructură, nicio chemare externă de inferență), nu intră în domeniul acestei restricții și poate fi utilizată pentru traducerea mesajelor persoanei care raportează sau ale responsabilului de caz, atunci când Operatorul a activat-o.
Acest angajament este revizuit anual. Data „Ultima actualizare" din partea de sus a prezentei DPA reflectă cea mai recentă confirmare. Dacă, la un moment dat, Persoana împuternicită intenționează să introducă prelucrare AI sau LLM a datelor cu caracter personal care intră în domeniul prezentei DPA, va notifica Operatorul în conformitate cu Secțiunea 6.4, iar modificarea va intra în vigoare nu mai devreme de expirarea perioadei de preaviz menționate acolo.
6.11 Chei de criptare gestionate de client (BYOK) #
Serviciul nu acceptă în prezent chei de criptare gestionate de client (BYOK, HYOK sau integrare KMS externă). Anumite câmpuri ale bazei de date sunt criptate la nivelul aplicației cu chei ale Persoanei împuternicite; aceasta nu demonstrează criptarea tuturor atașamentelor sau copiilor de rezervă. Aceasta descrie arhitectura actuală; nu afirmă că cheile clientului sunt incompatibile juridic cu Directiva 2019/1937 și nu garantează că distrugerea unei chei elimină, prin ea însăși, fiecare copie a datelor. Consultați Securitate .
6.12 Responsabilitatea pentru personal, subprocesatori și infrastructură #
Sub rezerva limitărilor de răspundere prevăzute în secțiunea 10, Persoana împuternicită este responsabilă pentru:
- Personal. Acțiunile și omisiunile angajaților săi și ale oricăror alte persoane pe care le autorizează să prelucreze date cu caracter personal în temeiul prezentei DPA — fiecare fiind ținută de obligația de confidențialitate prevăzută în secțiunea 6.2 — ca și cum ar fi propriile sale acțiuni și omisiuni.
- Subprocesatori. Îndeplinirea obligațiilor de către subprocesatorii enumerați în secțiunea 8. În cazul în care un subprocesator angajat nu își îndeplinește obligațiile privind protecția datelor, Persoana împuternicită rămâne răspunzătoare față de Operator pentru îndeplinirea obligațiilor acelui subprocesator, în conformitate cu articolul 28 alineatul (4) din RGPD.
- Infrastructură. Respectarea obligațiilor de securitate și disponibilitate din acest DPA pentru infrastructura aflată sub controlul său. Această alocare nu garantează împotriva fiecărei întreruperi sau a fiecărui atac; răspunderea presupune încălcarea DPA, a Termenilor sau a legii aplicabile și rămâne supusă secțiunii 10. Nu acoperă defecțiuni în sistemele, dispozitivele sau rețeaua Operatorului și nici evenimente în afara controlului rezonabil al Persoanei împuternicite.
7. Obligațiile Operatorului #
Operatorul este responsabil pentru:
- asigurarea unui temei legal pentru prelucrarea datelor cu caracter personal prin intermediul Serviciului;
- furnizarea informărilor de confidențialitate necesare persoanelor vizate (EthicsPortal afișează o informare de confidențialitate în formularul public de raportare);
- configurarea perioadelor de retenție adecvate în cadrul Serviciului;
- desemnarea responsabililor de caz și a administratorilor autorizați;
- răspunsul la solicitările persoanelor vizate, cu asistența Persoanei împuternicite, așa cum este descris mai sus.
8. Subprocesatori #
Următorii subprocesatori sunt autorizați la data intrării în vigoare a acestui DPA:
| Subprocesator | Scop | Locație |
|---|---|---|
| Hetzner Online GmbH | Găzduirea aplicației, baza de date și stocarea fișierelor atașate | Nürnberg, Germania (UE) |
| Mailjet (Sinch) | E-mailuri tranzacționale, inclusiv notificări către raportori care aleg e-mailul | Franța (UE) |
| AppSignal B.V. | Monitorizarea erorilor și a performanței aplicației | Țările de Jos (UE) |
Stripe este utilizat pentru facturarea abonamentelor și procesarea plăților. Nu este utilizat pentru prelucrarea raportărilor sau a datelor cazurilor și, prin urmare, nu este subprocesator pentru prelucrarea acoperită de prezentul DPA. Prelucrarea datelor de abonament și facturare este descrisă separat în Notificarea de confidențialitate . În funcție de activitatea de prelucrare, Stripe acționează ca persoană împuternicită a EthicsPortal sau ca operator independent în temeiul condițiilor și notificării de confidențialitate aplicabile ale Stripe.
Site-ul de marketing livrat prin Cloudflare rămâne, de asemenea, în afara prelucrării realizate în numele Operatorului în baza acestui DPA. Rolul său pentru site-ul public este descris separat în Notificarea de confidențialitate .
Niciun subprocesator AI sau LLM. Niciun model lingvistic mare, serviciu de AI generativă sau clasificator bazat pe AI nu este subprocesator al Persoanei împuternicite. Datele cu caracter personal prelucrate în temeiul prezentei DPA nu sunt transmise către OpenAI, Anthropic, Google, Mistral sau către niciun alt furnizor de inferență AI. Vezi Secțiunea 6.10.
9. Transferuri internaționale de date #
Datele principale ale raportărilor și fișierele atașate sunt găzduite în UE de Hetzner. Mailjet poate primi adresa de e-mail și codul de acces al persoanei care raportează dacă aceasta alege notificări prin e-mail. Lanțurile publicate ale Mailjet și AppSignal includ furnizori din afara SEE; accesul și fluxurile efective trebuie verificate pentru contul concret. Pentru orice transfer restricționat, Persoana împuternicită va asigura un mecanism legal și garanțiile din capitolul V al RGPD și va notifica schimbările importante conform secțiunii 6.4. Nu se garantează că toate datele de e-mail și telemetrie rămân în SEE.
10. Răspundere #
Răspunderea fiecărei părți în temeiul acestui DPA este supusă limitărilor de răspundere prevăzute în acordul principal de servicii dintre părți. În măsura maximă permisă de lege, pretențiile care decurg din sau sunt legate de acest DPA fac parte din același plafon agregat de răspundere care se aplică Serviciului.
11. Durată și încetare #
Acest DPA produce efecte de la momentul în care Operatorul începe să utilizeze Serviciul și rămâne în vigoare atât timp cât Persoana împuternicită prelucrează date cu caracter personal în numele Operatorului. Obligațiile din acest DPA supraviețuiesc încetării în măsura necesară pentru finalizarea ștergerii sau returnării datelor cu caracter personal.
12. Legea aplicabilă #
Acest DPA este guvernat de legile Republicii Polone, fără a ține seama de normele conflictuale. Instanțele competente din Varșovia, Polonia, sunt competente, sub rezerva normelor imperative de competență judiciară asupra litigiilor care decurg din acest DPA.
Contact #
Pentru întrebări despre acest DPA sau pentru a solicita o copie semnată:
EthicsPortal
Yaroslav Shmarov
ul. Obrzeżna 1A, 02-691 Varșovia, Polonia
legal@ethicsportal.eu
Ultima actualizare: