Preskoči na glavno vsebino
Zahteva prava EU za organizacije s 50 ali več zaposlenimi

Zaupanje #

Vse, kar pregledovalec v postopku nabave, pooblaščena oseba za varstvo podatkov ali pravna služba potrebuje za oceno EthicsPortala.

Zadnja posodobitev: 2026-09-13.


Pogodbena stranka #

Dokazila iz registra in predlagane pogodbene dokumente je mogoče zahtevati med postopkom nabave. Sklenjeni dokumenti so odvisni od dogovora, doseženega s stranko.


Lokacija podatkov in razmerje obdelovalca #

V standardnem naročniškem modelu je stranka upravljavec, EthicsPortal pa za podatke o prijavah nastopa kot obdelovalec.

Osnovni podatki o prijavah nepravilnosti, vključno z aplikacijo, podatkovno bazo in hrambo datotek, gostujejo v Nürnbergu v Nemčiji pri Hetznerju . Transakcijska e-pošta poteka prek Mailjeta (Francija). Ponudniki, uporabljeni za obdelavo v zvezi z računi, obračunavanjem in javnim spletnim mestom, so razkriti v obvestilu o zasebnosti , vendar so zunaj verige obdelave po navodilih stranke, ki jo pokriva pogodba o obdelavi podatkov. Pot za prijavo in portal za obravnavalce ne nalagata Cloudflare.


Neprekinjenost poslovanja in kadri #

Izvoz podatkov stranke in neprekinjenost. Dokler je storitev dosegljiva, lahko skrbniki organizacije posamezne zadeve izvozijo brez posredovanja upravljavca. Strojno berljiv množični izvoz je na voljo na zahtevo ob urejenem zaključku pogodbe. Pogodba o obdelavi podatkov in načrt neprekinjenega poslovanja navajata veljavne pravice, operativne odvisnosti, sprožilce aktivacije, RPO 24 ur / RTO 4 ure in trenutne omejitve ob nezmožnosti upravljavca.

Varnostne kopije. Dnevni izvozi PostgreSQL v Hetzner Object Storage (EU, največ 28-dnevna hramba) in posnetki na ravni strežnika pri Hetznerju (7-dnevna hramba). Zadnja vaja obnovitve: 2026-09-01.

Kadrovske kontrole. Dostop do podatkov strank je omejen na posebej pooblaščeno osebje in imenovane podobdelovalce po načelu potrebe po seznanitvi. Kontrole privilegiranega dostopa in trenutni obseg dostopa osebja so dokumentirani in na voljo med pregledom v postopku nabave.


Stanje certificiranja #

EthicsPortal na tem spletnem mestu trenutno ne trdi, da ima akreditiran certifikat ISO 27001. Neodvisen zunanji penetracijski test trenutno ni zabeležen. Ko se katero koli od tega spremeni, bo tukaj objavljeno ime certifikata (ali obseg testa, datum in povzetek odprave).

Namesto akreditiranega certifikata EthicsPortal objavlja strukturirano samooceno glede na iste nabore kontrol, ki bi jih ocenjevala zunanja revizija:

Ta gradiva so dokazila za pregled v postopku nabave. So samoocene in ne certifikat, zagotovilo ali mnenje neodvisne revizije.


Operativni življenjski cikel #

VprašanjeOdgovor
Sprotna razpoložljivostObjavljena na secure.ethicsportal.eu/up za zajete površine. Za metodologijo merjenja in izvzetja glejte sporazum o ravni storitve .
Življenjski cikel seje in dostopaSeje potečejo samodejno po 14 dneh nedejavnosti in se nočno pometajo. Uporabniki lahko svoje seje kadar koli pregledajo in prekličejo. Vsaka seja beleži last_seen_at, tako da so zastarele naprave prepoznavne. Deaktivacija člana prekine dostop na meji zahteve, odvzame dodelitev odprtih prijav in odstrani udeležbe, pri čemer se zgodovina revizijske sledi ohrani. Glejte varnost .
Varnostne kopije in obnovitevDnevni izvozi PostgreSQL v Hetzner Object Storage (EU, največ 28-dnevna hramba) in posnetki na ravni strežnika pri Hetznerju (7-dnevna hramba). RPO 24 ur, RTO 4 ure. Zadnja vaja obnovitve: 2026-09-01. Glejte varnost .
Obvladovanje odvisnosti in popravkovNeprekinjena analiza sestave programske opreme v CI (Brakeman, bundler-audit, importmap audit) ter tedenske posodobitve Dependabot. Nobena komponenta ob koncu življenjske dobe ni nameščena. Glejte varnost .
Izvoz in izbrisIzvoz zadeve v PDF je v aplikaciji na voljo za vsako zadevo (opis, sporočila, revizijska sled, priloge). Strojno berljiv množični izvoz celotnega nabora podatkov organizacije je na voljo na zahtevo ob zaključku pogodbe. Pogodbene zaveze so v pogodbi o obdelavi podatkov .
Cilji obnovitveGlejte sporazum o ravni storitve .

Pogodbena stališča #

Enoten vir resnice za pogodbena vprašanja, ki jih nabavne službe v podjetjih najpogosteje postavijo. Vsaka vrstica se povezuje na dokument, ki velja.

PostavkaStališče EthicsPortala
Skupna omejitev odgovornostiNadomestila, plačana v 12 mesecih pred dogodkom, iz katerega izhaja zahtevek (pogoji uporabe, 11. člen ). Zahtevki po pogodbi o obdelavi podatkov, sporazumu o ravni storitve in katerem koli podpisanem naročilu sodijo v isto skupno omejitev, ob upoštevanju kogentnega prava in morebitne izrecne podpisane izjeme.
Zahtevki iz pravic intelektualne lastnineStandardni pogoji ne določajo dolžnosti obrambe ali odškodovanja stranke. Vsaka taka obveznost zahteva ločeno podpisano naročilo (pogoji uporabe, 12. člen ).
Rok za obvestilo o kršitviBrez nepotrebnega odlašanja po seznanitvi, kot to od obdelovalca zahteva Art. 33(2) GDPR (pogodba o obdelavi podatkov, točka 6.6 ). Razpoložljive vsebinske informacije se posredujejo s prvim obvestilom in dopolnjujejo, ko postanejo na voljo.
Pravice do revizijeObičajna pogodba o obdelavi podatkov zagotavlja informacije in sodelovanje pri reviziji, ki jih zahteva Art. 28(3)(h) GDPR, ob upoštevanju razumnega obsega ter varoval glede zaupnosti, varnosti, časovnega usklajevanja in stroškov (pogodba o obdelavi podatkov, točka 6.9 ). Morebitni pogoji dostopa, pregleda, revizije ali sodelovanja z organom po DORA zahtevajo ločeno dvostransko podpisano naročilo za DORA, ki opredeli njihov obseg in izvedbo. Enostranska razvrstitev s strani stranke pogodbe ne spremeni.
Dobropisi za storitevStandardni paketi ne vključujejo denarnih dobropisov za storitev. Pravna sredstva ob pomembnih ali ponavljajočih se odpovedih razpoložljivosti so urejena s skupno omejitvijo odgovornosti (SLA ).
Šifrirni ključi v upravljanju stranke (BYOK / zunanji KMS)Ni podprto. Ključi v upravljanju obdelovalca ohranjajo obstoječo zasnovo šifriranja med prijaviteljem in obravnavalcem. Izbris sledi življenjskemu ciklu produkcije in varnostnih kopij, navedenemu v pogodbi o obdelavi podatkov, točki 6.8 in 6.11 ; takojšen izbris iz vsake varnostne kopije ni obljubljen.
Hramba izvorne kode pri tretji osebiNi na voljo. Neprekinjenost je urejena z določbami o nezmožnosti upravljavca iz načrta neprekinjenega poslovanja ter pravicami upravljavca do izvoza in izbrisa podatkov po pogodbi o obdelavi podatkov, točka 6.8 .
Obvestilo o spremembi podobdelovalcaNajmanj 30 dni pred dodajanjem ali zamenjavo podobdelovalca; upravljavec lahko ugovarja in odstopi, če dogovor ni dosežen (pogodba o obdelavi podatkov, točka 6.4 ).
Izvoz in izbris podatkov ob izstopuSamopostrežni izvoz zadeve v PDF v izdelku ter strojno berljiv množični izvoz na zahtevo med izstopom. Po prenehanju storitve se podatki po izbiri upravljavca vrnejo ali izbrišejo; varnostne kopije potečejo po navedenem življenjskem ciklu, trenutno najpozneje 28 dni po izbrisu iz produkcije (pogodba o obdelavi podatkov, točka 6.8 ).
Zavarovanje kibernetske odgovornostiV pregledu. Znesek kritja in zavarovalnica bosta objavljena tukaj, ko bosta sklenjena.
Neodvisen zunanji penetracijski testTrenutno ni zabeležen. Obseg, datum in povzetek odprave bodo objavljeni tukaj, ko bo test opravljen. Lastno testiranje je povzeto pod lastnim varnostnim testiranjem in ni nadomestilo.
Pravo in pristojnostPravo Poljske; sodišča v Varšavi (pogoji uporabe, 13. člen ). Storitev je ponujena samo za poslovno ali poklicno uporabo organizacij.

Ta stališča so odražena v objavljenih pogojih uporabe , pogodbi o obdelavi podatkov in sporazumu o ravni storitve . Vsebinska odstopanja na standardnih paketih niso odobrena.


Javni dokumenti #

Vse, kar pregledovalec v postopku nabave potrebuje, je objavljeno odprto. Razvrščeno po tem, čemu dokument služi.

Pogodbeni #

Kaj ureja razmerje med EthicsPortalom in stranko.

DokumentNamen
Pogoji uporabeNaročniški pogoji, preklic, vračila, omejitev odgovornosti, stališče o zahtevkih iz intelektualne lastnine
Pogodba o obdelavi podatkovPogoji za obdelovalca po členu 28 GDPR
Sporazum o ravni storitveCilj razpoložljivosti in merjenje
Pogodbena predloga za DORANezavezujoče izhodišče za dvostransko naročilo za DORA, prilagojeno stranki; objava sama po sebi ne ustvarja obveznosti
Politika zasebnostiKako se ravna z osebnimi podatki

Operativni #

Kako storitev deluje iz dneva v dan in kdo je še vključen.

DokumentNamen
VarnostTehnični in organizacijski ukrepi
PodobdelovalciPoimenovani podobdelovalci in njihov obseg
Register incidentovPomembni incidenti, ki vplivajo na osebne podatke
DostopnostStanje skladnosti z EAA in EN 301 549

Referenca direktive #

Kako se EthicsPortal preslika v Direktivo (EU) 2019/1937 in kako jo bere.

DokumentNamen
Preslikava pokritosti Direktive 2019/1937Preslikava funkcij v člene Direktive 2019/1937
Razlage Direktive 2019/1937Razlagalna stališča o dvoumnih določbah direktive
Zakoni o zaščiti prijaviteljev po državahNacionalni prenosi, izvršilni organi
Sankcije po državahGlobe in kazenska odgovornost po državah članicah

Samoocena #

Poimenovani dokumenti politik in preslikave kontrol, ki bi jih ocenjevala zunanja revizija.

DokumentNamen
Politika informacijske varnostiIzjava o namenu, obseg, vloge, zaveze glede kontrol
Načrt neprekinjenega poslovanjaSprožilci aktivacije, cilji obnovitve, razkritje glede nezmožnosti upravljavca
Register tveganjGlavna tveganja, obravnava, preostalo stanje
Preslikava kontrol Priloge A ISO/IEC 27001:2022Strukturirana samoocena glede na vseh 93 kontrol
Lastno varnostno testiranjeObseg, datumi, ugotovitve in odprava pri lastnem testiranju
Vprašalnik, usklajen s CAIQVnaprej izpolnjena varnostna ocena ponudnika (struktura področij CSA CAIQ v4)
Predloga ocene učinka za prijavljanje nepravilnostiVnaprej izpolnjena ocena po členu 35 GDPR, ki jo upravljavec prilagodi in podpiše
Preslikava tretjih oseb IKT po DORAPreslikava členov 28–30 in podatki za register informacij za finančne subjekte

Na voljo med pregledom v postopku nabave #

Naslednja gradiva se delijo v nadzorovanem razkritju in ne objavljajo odprto:

Za zahtevo teh gradiv pišite na support@ethicsportal.eu . Za vprašanja glede varnostnega pregleda pišite na security@ethicsportal.eu .

Zadnja posodobitev: