> Pogodbena stranka, lokacija podatkov, certifikati in gradiva za nabavo pri EthicsPortalu.

Source: https://ethicsportal.eu/sl/trust/
Updated: 2026-09-23

---

# Zaupanje

Vse, kar pregledovalec v postopku nabave, pooblaščena oseba za varstvo podatkov ali pravna služba potrebuje za oceno EthicsPortala.

Zadnja posodobitev: 2026-09-13.

---

## Pogodbena stranka

- **Ime storitve:** EthicsPortal (tržno ime)
- **Upravljavec:** Yaroslav Shmarov, samostojni podjetnik (jednoosobowa działalność gospodarcza), registriran na Poljskem
- **Naslov sedeža:** ul. Obrzeżna 1A, 02-691 Varšava, Poljska
- **Davčna identifikacijska številka (NIP):** 5272755790
- **Pooblaščeni podpisnik za poslovne pogodbe, pogodbe o obdelavi podatkov in varnostne vprašalnike:** Yaroslav Shmarov
- **Poslovni stik:** [support@ethicsportal.eu](mailto:support@ethicsportal.eu)
- **Varnostni stik:** [security@ethicsportal.eu](mailto:security@ethicsportal.eu)
- **Stik za zasebnost in varstvo podatkov:** [privacy@ethicsportal.eu](mailto:privacy@ethicsportal.eu)

Dokazila iz registra in predlagane pogodbene dokumente je mogoče zahtevati med postopkom nabave. Sklenjeni dokumenti so odvisni od dogovora, doseženega s stranko.

---

## Lokacija podatkov in razmerje obdelovalca

V standardnem naročniškem modelu je stranka upravljavec, EthicsPortal pa za podatke o prijavah nastopa kot obdelovalec.

Osnovni podatki o prijavah nepravilnosti, vključno z aplikacijo, podatkovno bazo in hrambo datotek, gostujejo v Nürnbergu v Nemčiji pri [Hetznerju](https://www.hetzner.com). Transakcijska e-pošta poteka prek Mailjeta (Francija). Ponudniki, uporabljeni za obdelavo v zvezi z računi, obračunavanjem in javnim spletnim mestom, so razkriti v [obvestilu o zasebnosti](/privacy/), vendar so zunaj verige obdelave po navodilih stranke, ki jo pokriva pogodba o obdelavi podatkov. Pot za prijavo in portal za obravnavalce ne nalagata Cloudflare.

---

## Neprekinjenost poslovanja in kadri

**Izvoz podatkov stranke in neprekinjenost.** Dokler je storitev dosegljiva, lahko skrbniki organizacije posamezne zadeve izvozijo brez posredovanja upravljavca. Strojno berljiv množični izvoz je na voljo na zahtevo ob urejenem zaključku pogodbe. [Pogodba o obdelavi podatkov](/dpa/) in [načrt neprekinjenega poslovanja](/policies/business-continuity/) navajata veljavne pravice, operativne odvisnosti, sprožilce aktivacije, **RPO 24 ur / RTO 4 ure** in trenutne omejitve ob nezmožnosti upravljavca.

**Varnostne kopije.** Dnevni izvozi PostgreSQL v Hetzner Object Storage (EU, največ 28-dnevna hramba) in posnetki na ravni strežnika pri Hetznerju (7-dnevna hramba). Zadnja vaja obnovitve: 2026-09-01.

**Kadrovske kontrole.** Dostop do podatkov strank je omejen na posebej pooblaščeno osebje in imenovane podobdelovalce po načelu potrebe po seznanitvi. Kontrole privilegiranega dostopa in trenutni obseg dostopa osebja so dokumentirani in na voljo med pregledom v postopku nabave.

---

## Stanje certificiranja {#certification-status}

EthicsPortal na tem spletnem mestu trenutno ne trdi, da ima akreditiran certifikat ISO 27001. Neodvisen zunanji penetracijski test trenutno ni zabeležen. Ko se katero koli od tega spremeni, bo tukaj objavljeno ime certifikata (ali obseg testa, datum in povzetek odprave).

Namesto akreditiranega certifikata EthicsPortal objavlja strukturirano samooceno glede na iste nabore kontrol, ki bi jih ocenjevala zunanja revizija:

- [Preslikavo kontrol Priloge A ISO/IEC 27001:2022](/iso-27001/), ki pokriva vseh 93 kontrol, s stanjem (izvedeno / samoocenjeno / se ne uporablja / nadomestna kontrola) in kazalci na dokazila za vsako.
- [Preslikavo usklajenosti s smernicami ISO 37002:2021](/iso-37002/), ki po točkah pokriva življenjski cikel obvladovanja prijav nepravilnosti, z navedeno mejo med programsko opremo in upravljavcem. (ISO 37002 je standard s smernicami — nobene organizacije ni mogoče certificirati po njem; usklajenost je edina poštena trditev, ki jo lahko poda kateri koli ponudnik.)
- Poimenovane dokumente politik na [/policies/](/policies/): [politiko informacijske varnosti](/policies/information-security/), [načrt neprekinjenega poslovanja](/policies/business-continuity/), [register tveganj](/policies/risk-register/).
- [Vnaprej izpolnjen vprašalnik, usklajen s CAIQ](/caiq/) za vprašanja, katerih odgovori so že javno dokumentirani.
- [Preslikavo tretjih oseb IKT po DORA](/dora/) za finančne subjekte — določbe člena 30, polja registra na strani ponudnika, navedene omejitve dobavne verige in umaknjeno sporočilo UKNF o oblaku.

Ta gradiva so dokazila za pregled v postopku nabave. So samoocene in ne certifikat, zagotovilo ali mnenje neodvisne revizije.

---

## Operativni življenjski cikel

| Vprašanje | Odgovor |
|---|---|
| Sprotna razpoložljivost | Objavljena na [secure.ethicsportal.eu/up](https://secure.ethicsportal.eu/up) za zajete površine. Za metodologijo merjenja in izvzetja glejte [sporazum o ravni storitve](/sla/). |
| Življenjski cikel seje in dostopa | Seje potečejo samodejno po 14 dneh nedejavnosti in se nočno pometajo. Uporabniki lahko svoje seje kadar koli pregledajo in prekličejo. Vsaka seja beleži `last_seen_at`, tako da so zastarele naprave prepoznavne. Deaktivacija člana prekine dostop na meji zahteve, odvzame dodelitev odprtih prijav in odstrani udeležbe, pri čemer se zgodovina revizijske sledi ohrani. Glejte [varnost](/security/#access-control). |
| Varnostne kopije in obnovitev | Dnevni izvozi PostgreSQL v Hetzner Object Storage (EU, največ 28-dnevna hramba) in posnetki na ravni strežnika pri Hetznerju (7-dnevna hramba). **RPO 24 ur, RTO 4 ure.** Zadnja vaja obnovitve: 2026-09-01. Glejte [varnost](/security/#backups-and-restore). |
| Obvladovanje odvisnosti in popravkov | Neprekinjena analiza sestave programske opreme v CI (Brakeman, bundler-audit, importmap audit) ter tedenske posodobitve Dependabot. Nobena komponenta ob koncu življenjske dobe ni nameščena. Glejte [varnost](/security/#dependency-and-patch-management). |
| Izvoz in izbris | Izvoz zadeve v PDF je v aplikaciji na voljo za vsako zadevo (opis, sporočila, revizijska sled, priloge). Strojno berljiv množični izvoz celotnega nabora podatkov organizacije je na voljo na zahtevo ob zaključku pogodbe. Pogodbene zaveze so v [pogodbi o obdelavi podatkov](/dpa/). |
| Cilji obnovitve | Glejte [sporazum o ravni storitve](/sla/#recovery-objectives). |

---

## Pogodbena stališča

Enoten vir resnice za pogodbena vprašanja, ki jih nabavne službe v podjetjih najpogosteje postavijo. Vsaka vrstica se povezuje na dokument, ki velja.

| Postavka | Stališče EthicsPortala |
|---|---|
| Skupna omejitev odgovornosti | Nadomestila, plačana v 12 mesecih pred dogodkom, iz katerega izhaja zahtevek ([pogoji uporabe, 11. člen](/terms/)). Zahtevki po pogodbi o obdelavi podatkov, sporazumu o ravni storitve in katerem koli podpisanem naročilu sodijo v isto skupno omejitev, ob upoštevanju kogentnega prava in morebitne izrecne podpisane izjeme. |
| Zahtevki iz pravic intelektualne lastnine | Standardni pogoji ne določajo dolžnosti obrambe ali odškodovanja stranke. Vsaka taka obveznost zahteva ločeno podpisano naročilo ([pogoji uporabe, 12. člen](/terms/)). |
| Rok za obvestilo o kršitvi | Brez nepotrebnega odlašanja po seznanitvi, kot to od obdelovalca zahteva <a href="https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32019L1937" target="_blank" rel="noopener noreferrer">Art. 33(2)</a>
 GDPR ([pogodba o obdelavi podatkov, točka 6.6](/dpa/)). Razpoložljive vsebinske informacije se posredujejo s prvim obvestilom in dopolnjujejo, ko postanejo na voljo. |
| Pravice do revizije | Običajna pogodba o obdelavi podatkov zagotavlja informacije in sodelovanje pri reviziji, ki jih zahteva <a href="https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32019L1937" target="_blank" rel="noopener noreferrer">Art. 28(3)(h)</a>
 GDPR, ob upoštevanju razumnega obsega ter varoval glede zaupnosti, varnosti, časovnega usklajevanja in stroškov ([pogodba o obdelavi podatkov, točka 6.9](/dpa/)). Morebitni pogoji dostopa, pregleda, revizije ali sodelovanja z organom po DORA zahtevajo ločeno dvostransko podpisano naročilo za DORA, ki opredeli njihov obseg in izvedbo. Enostranska razvrstitev s strani stranke pogodbe ne spremeni. |
| Dobropisi za storitev | Standardni paketi ne vključujejo denarnih dobropisov za storitev. Pravna sredstva ob pomembnih ali ponavljajočih se odpovedih razpoložljivosti so urejena s skupno omejitvijo odgovornosti ([SLA](/sla/)). |
| Šifrirni ključi v upravljanju stranke (BYOK / zunanji KMS) | Ni podprto. Ključi v upravljanju obdelovalca ohranjajo obstoječo zasnovo šifriranja med prijaviteljem in obravnavalcem. Izbris sledi življenjskemu ciklu produkcije in varnostnih kopij, navedenemu v [pogodbi o obdelavi podatkov, točki 6.8 in 6.11](/dpa/); takojšen izbris iz vsake varnostne kopije ni obljubljen. |
| Hramba izvorne kode pri tretji osebi | Ni na voljo. Neprekinjenost je urejena z določbami o nezmožnosti upravljavca iz [načrta neprekinjenega poslovanja](/policies/business-continuity/) ter pravicami upravljavca do izvoza in izbrisa podatkov po [pogodbi o obdelavi podatkov, točka 6.8](/dpa/). |
| Obvestilo o spremembi podobdelovalca | Najmanj 30 dni pred dodajanjem ali zamenjavo podobdelovalca; upravljavec lahko ugovarja in odstopi, če dogovor ni dosežen ([pogodba o obdelavi podatkov, točka 6.4](/dpa/)). |
| Izvoz in izbris podatkov ob izstopu | Samopostrežni izvoz zadeve v PDF v izdelku ter strojno berljiv množični izvoz na zahtevo med izstopom. Po prenehanju storitve se podatki po izbiri upravljavca vrnejo ali izbrišejo; varnostne kopije potečejo po navedenem življenjskem ciklu, trenutno najpozneje 28 dni po izbrisu iz produkcije ([pogodba o obdelavi podatkov, točka 6.8](/dpa/)). |
| Zavarovanje kibernetske odgovornosti | V pregledu. Znesek kritja in zavarovalnica bosta objavljena tukaj, ko bosta sklenjena. |
| Neodvisen zunanji penetracijski test | Trenutno ni zabeležen. Obseg, datum in povzetek odprave bodo objavljeni tukaj, ko bo test opravljen. Lastno testiranje je povzeto pod [lastnim varnostnim testiranjem](/security-testing/) in ni nadomestilo. |
| Pravo in pristojnost | Pravo Poljske; sodišča v Varšavi ([pogoji uporabe, 13. člen](/terms/)). Storitev je ponujena samo za poslovno ali poklicno uporabo organizacij. |

Ta stališča so odražena v objavljenih [pogojih uporabe](/terms/), [pogodbi o obdelavi podatkov](/dpa/) in [sporazumu o ravni storitve](/sla/). Vsebinska odstopanja na standardnih paketih niso odobrena.

---

## Javni dokumenti

Vse, kar pregledovalec v postopku nabave potrebuje, je objavljeno odprto. Razvrščeno po tem, čemu dokument služi.

### Pogodbeni

Kaj ureja razmerje med EthicsPortalom in stranko.

| Dokument | Namen |
|---|---|
| [Pogoji uporabe](/terms/) | Naročniški pogoji, preklic, vračila, omejitev odgovornosti, stališče o zahtevkih iz intelektualne lastnine |
| [Pogodba o obdelavi podatkov](/dpa/) | Pogoji za obdelovalca po členu 28 GDPR |
| [Sporazum o ravni storitve](/sla/) | Cilj razpoložljivosti in merjenje |
| [Pogodbena predloga za DORA](/dora-addendum/) | Nezavezujoče izhodišče za dvostransko naročilo za DORA, prilagojeno stranki; objava sama po sebi ne ustvarja obveznosti |
| [Politika zasebnosti](/privacy/) | Kako se ravna z osebnimi podatki |

### Operativni

Kako storitev deluje iz dneva v dan in kdo je še vključen.

| Dokument | Namen |
|---|---|
| [Varnost](/security/) | Tehnični in organizacijski ukrepi |
| [Podobdelovalci](/subprocessors/) | Poimenovani podobdelovalci in njihov obseg |
| [Register incidentov](/incidents/) | Pomembni incidenti, ki vplivajo na osebne podatke |
| [Dostopnost](/accessibility/) | Stanje skladnosti z EAA in EN 301 549 |

### Referenca direktive

Kako se EthicsPortal preslika v Direktivo (EU) 2019/1937 in kako jo bere.

| Dokument | Namen |
|---|---|
| [Preslikava pokritosti Direktive 2019/1937](/directive-coverage/) | Preslikava funkcij v člene Direktive 2019/1937 |
| [Razlage Direktive 2019/1937](/directive-interpretations/) | Razlagalna stališča o dvoumnih določbah direktive |
| [Zakoni o zaščiti prijaviteljev po državah](/whistleblower-laws/) | Nacionalni prenosi, izvršilni organi |
| [Sankcije po državah](/penalties/) | Globe in kazenska odgovornost po državah članicah |

### Samoocena

Poimenovani dokumenti politik in preslikave kontrol, ki bi jih ocenjevala zunanja revizija.

| Dokument | Namen |
|---|---|
| [Politika informacijske varnosti](/policies/information-security/) | Izjava o namenu, obseg, vloge, zaveze glede kontrol |
| [Načrt neprekinjenega poslovanja](/policies/business-continuity/) | Sprožilci aktivacije, cilji obnovitve, razkritje glede nezmožnosti upravljavca |
| [Register tveganj](/policies/risk-register/) | Glavna tveganja, obravnava, preostalo stanje |
| [Preslikava kontrol Priloge A ISO/IEC 27001:2022](/iso-27001/) | Strukturirana samoocena glede na vseh 93 kontrol |
| [Lastno varnostno testiranje](/security-testing/) | Obseg, datumi, ugotovitve in odprava pri lastnem testiranju |
| [Vprašalnik, usklajen s CAIQ](/caiq/) | Vnaprej izpolnjena varnostna ocena ponudnika (struktura področij CSA CAIQ v4) |
| [Predloga ocene učinka za prijavljanje nepravilnosti](/dpia/) | Vnaprej izpolnjena ocena po členu 35 GDPR, ki jo upravljavec prilagodi in podpiše |
| [Preslikava tretjih oseb IKT po DORA](/dora/) | Preslikava členov 28–30 in podatki za register informacij za finančne subjekte |

---

## Na voljo med pregledom v postopku nabave

Naslednja gradiva se delijo v nadzorovanem razkritju in ne objavljajo odprto:

- Predloga pogodbe o obdelavi podatkov in, ko je s to stranko sklenjena, njen podpisani izvod
- Izpisek iz registra ter dokazilo o NIP oziroma davčni številki
- Izpolnjen varnostni vprašalnik
- Povzetek privilegiranega dostopa do produkcije
- Povzetek odzivanja na incidente
- Odgovori glede neprekinjenega poslovanja, izstopa in izvoza podatkov stranke
- Povzetek zunanjega penetracijskega testa (ko je zabeležen)

Za zahtevo teh gradiv pišite na [support@ethicsportal.eu](mailto:support@ethicsportal.eu). Za vprašanja glede varnostnega pregleda pišite na [security@ethicsportal.eu](mailto:security@ethicsportal.eu).
