---
title: "Centre de Confiance: Assurez la confiance et la confidentialité"
description: Ethicontrol garantit la sécurité des données des clients grâce à des mesures robustes, une conformité RGPD et une gestion des accès rigoureuse pour protéger les lanceurs d'alerte et les informations sensibles.
---

[Skip to content](https://ethicontrol.com/fr/trust-center-fr#main-content)

[![Ethicontrol logo with Ukrainian flag](https://ethicontrol.com/hubfs/ethicontrol%20ua%20logo%20website.svg)](https://ethicontrol.com/fr/main-fr?hsLang=fr)

- Fonctionnalités
  
  Show submenu for Fonctionnalités 
  
    - [Canaux de signalement modernes](https://ethicontrol.com/fr/features/internal-reporting-channels-fr)
    - [Gestion des incidents (eng)](https://ethicontrol.com/en/features/incident-management)
    - [Gestion des dossiers](https://ethicontrol.com/fr/features/case-management-fr)
    - [Analyses et rapports (eng)](https://ethicontrol.com/en/features/analytics-and-reporting)
- Études de cas clients
  
  Show submenu for Études de cas clients 
  
    - [Éthique et conformité](https://ethicontrol.com/fr/main-fr)
    - [Directive européenne sur les lanceurs d’alerte (eng)](https://ethicontrol.com/en/eu-whistleblowing-directive-platform)
    - [Sécurité d’entreprise et lutte contre la fraude (eng)](https://ethicontrol.com/en/painless-security-platform)
    - [Sur site (on-premise) (eng)](https://ethicontrol.com/en/blog/korobkove-rishennia-ethibox)
    - [Matrice de conformité (eng)](https://ethicontrol.com/en/compliance-matrix)
    - [Cas clients](https://ethicontrol.com/fr/case-studies-fr)
- [Prix](https://ethicontrol.com/fr/pricing-fr)
- [Blog](https://ethicontrol.com/fr/blog)
- Entreprise
  
  Show submenu for Entreprise 
  
    - [À propos](https://ethicontrol.com/fr/about-us-fr)
    - [Contactez-nous](https://ethicontrol.com/fr/contacts-fr)
    - [Services (eng)](https://ethicontrol.com/en/services)
    - [Sécurité et confiance (eng)](https://ethicontrol.com/en/trust-center)
    - [Notre méthodologie (eng)](https://ethicontrol.com/en/painless-ethics-management-methodology)
    - [FAQ sur le signalement (eng)](https://ethicontrol.com/en/faq)
    - [Nous recrutons! (eng)](https://ethicontrol.com/en/join-us)
    - [Portail d’assistance client](https://help.ethicontrol.com/en/support/home)

- Fonctionnalités
  
  Show submenu for Fonctionnalités 
  
    - [Canaux de signalement modernes](https://ethicontrol.com/fr/features/internal-reporting-channels-fr)
    - [Gestion des incidents (eng)](https://ethicontrol.com/en/features/incident-management)
    - [Gestion des dossiers](https://ethicontrol.com/fr/features/case-management-fr)
    - [Analyses et rapports (eng)](https://ethicontrol.com/en/features/analytics-and-reporting)
- Études de cas clients
  
  Show submenu for Études de cas clients 
  
    - [Éthique et conformité](https://ethicontrol.com/fr/main-fr)
    - [Directive européenne sur les lanceurs d’alerte (eng)](https://ethicontrol.com/en/eu-whistleblowing-directive-platform)
    - [Sécurité d’entreprise et lutte contre la fraude (eng)](https://ethicontrol.com/en/painless-security-platform)
    - [Sur site (on-premise) (eng)](https://ethicontrol.com/en/blog/korobkove-rishennia-ethibox)
    - [Matrice de conformité (eng)](https://ethicontrol.com/en/compliance-matrix)
    - [Cas clients](https://ethicontrol.com/fr/case-studies-fr)
- [Prix](https://ethicontrol.com/fr/pricing-fr)
- [Blog](https://ethicontrol.com/fr/blog)
- Entreprise
  
  Show submenu for Entreprise 
  
    - [À propos](https://ethicontrol.com/fr/about-us-fr)
    - [Contactez-nous](https://ethicontrol.com/fr/contacts-fr)
    - [Services (eng)](https://ethicontrol.com/en/services)
    - [Sécurité et confiance (eng)](https://ethicontrol.com/en/trust-center)
    - [Notre méthodologie (eng)](https://ethicontrol.com/en/painless-ethics-management-methodology)
    - [FAQ sur le signalement (eng)](https://ethicontrol.com/en/faq)
    - [Nous recrutons! (eng)](https://ethicontrol.com/en/join-us)
    - [Portail d’assistance client](https://help.ethicontrol.com/en/support/home)

![Burger](https://ethicontrol.com/hubfs/Burger.svg)

![Cross](https://ethicontrol.com/hubfs/Cross.svg)

Search

Français

- [Français](https://ethicontrol.com/fr/trust-center-fr)
- [English](https://ethicontrol.com/en/trust-center)
- [Español](https://ethicontrol.com/es/trust-center-es)
- [Polski](https://ethicontrol.com/pl/trust-center-pl)
- [Українська](https://ethicontrol.com/uk/trust-center-uk)

[Démo](https://ethicontrol.com/meetings/ectrl1/demo?hsLang=fr)

[Accueil](https://ethicontrol.com/fr/main-fr?hsLang=fr) / Entreprise / Sécurité – Centre de Confiance<https://ethicontrol.com/en/main?hsLang=fr>

# Protection des lanceurs d’alerte, des dossiers et des entreprises

Sécurisé, isolé, chiffré, audité

![An icon of Lock with wi-fi conection lines in blue and green colors](https://ethicontrol.com/hubfs/Lock.svg)

## Extrait de la Politique de sécurité de l’information

Ethicontrol:

| ![dot](https://ethicontrol.com/hubfs/dot.svg) |  | assure le support et l’amélioration continue du SMSI |
| --- | --- | --- |
| ![dot](https://ethicontrol.com/hubfs/dot.svg) |  | ses employés suivent régulièrement des formations en sécurité de l’information |
| ![dot](https://ethicontrol.com/hubfs/dot.svg) |  | fait l’objet d’audits réguliers |
| ![dot](https://ethicontrol.com/hubfs/dot.svg) |  | a mis en œuvre un certain nombre de mesures de sécurité requises par les normes: chiffrement de la base de données, chiffrement SSL, analyse proactive des vulnérabilités, SMSI |

Ethicontrol:

| ![dot](https://ethicontrol.com/hubfs/dot.svg) |  | collecte une quantité limitée de données et ne vend jamais de données |
| --- | --- | --- |
| ![dot](https://ethicontrol.com/hubfs/dot.svg) |  | informe les clients des données que nous collectons |
| ![dot](https://ethicontrol.com/hubfs/dot.svg) |  | tient à jour une liste transparente de ses sous-traitants |
| ![dot](https://ethicontrol.com/hubfs/dot.svg) |  | garantit le droit à l’oubli et à la suppression des données |

## Extrait de la Politique de protection des données personnelles

[Lire la Politique de confidentialité](https://ethicontrol.com/en/privacy-policy?hsLang=fr)

## Consultez nos certificats et nos documents de sécurité confidentiels sur le portail fournisseurs

[Visiter le profil de sécurité](https://app.conveyor.com/profile/ethicontrol)

![icon ISO in blue color](https://ethicontrol.com/hubfs/ISO_blue.svg)

ISO 27001 Certification en sécurité de l’information

![icon ISO in blue color](https://ethicontrol.com/hubfs/ISO_blue.svg)

ISO 27701 Certification en gestion de la confidentialité

<iframe id="g2-crowd-widget-testimonial-1152729" style="min-height: 100%; overflow: hidden; margin: 0px auto; display: block;" xml="lang" src="https://www.g2.com/products/ethicontrol/testimonials/1152729.embed" width="1004" height="395" frameborder="0"></iframe>

[Ethicontrol reviews sourced by G2](https://www.g2.com/products/ethicontrol/reviews?utm_campaign=testimonials_embed&utm_medium=testimonials&utm_source=Ethicontrol)

## Conformité au RGPD en bref

![Manager showing project presentation to his colleagues](https://21645388.fs1.hubspotusercontent-na1.net/hubfs/21645388/unsplash_wD1LRb9OeEo%20(1).png)

##### Niveau organisationnel

- Société enregistrée dans l’UE
- Délégué à la protection des données désigné
- Système de gestion de la confidentialité créé et maintenu, certifié selon la norme ISO 27701
- Mesures de sécurité de l’information
- Manuel RGPD
- Nombre de divulgations supplémentaires effectuées sur la plateforme dédiée
- Support du DPA, des demandes relatives aux données, des notifications de violations de données et des demandes de suppression de données.

![Technician checking routers in server room ](https://ethicontrol.com/hubfs/Website/Trust%20center/Technician%20checking%20routers%20in%20server%20room%20(1).webp)

##### Niveau technique

- Stockage exclusivement au sein de l’UE
- Aucun enregistrement des données personnelles des visiteurs et des lanceurs d’alerte
- Aucun recours à des scripts ou à tout autre outil de suivi des empreintes numériques
- Chiffrement des données en transit et des données stockées
- Aucune analyse ni recherche de métadonnées à partir des données de nos clients
- Mentions relatives à la protection des données et autres informations fournies lors du processus de signalement
- Fonctions de sécurité spécifiques concernant l’accès aux données et leur traitement
- Vue unique d’une personne et des données collectées (dossier) — possibilité de supprimer / d’anonymiser.

![Side view portrait of businesswoman using computer at office desk ](https://ethicontrol.com/hubfs/Website/Trust%20center/Side%20view%20portrait%20of%20businesswoman%20using%20computer%20at%20office%20desk%20(1).webp)

##### Niveau fonctionnel

- Rappels et notifications lorsqu’un ou plusieurs critères spécifiques de protection des données sont remplis
- Prise en charge de l’anonymisation des informations relatives aux dossiers (par exemple, des données personnelles) et, en option, des pièces jointes
- Politique de Zero Trust au sein des applications
- Gestion des autorisations et concept de rôles permettant d’ajuster finement l’accès aux contenus sensibles des dossiers.

## Questions courantes relatives à la sécurité

---

###### Centres de données de classe mondiale

 

Ethicontrol héberge ses serveurs dans différents centres de données, selon les besoins des clients. Le centre de données d’Ethicontrol aux États-Unis est conforme à la norme SSAE 16 Type II ainsi qu’à la norme ISO 27001 et est situé à San Jose, en Californie.

 

Le centre de données européen d’Ethicontrol est hébergé à Francfort, en Allemagne, et est également conforme aux normes ISO 27001 et ISAE 3402 (équivalente à SSAE 16). Ce centre de données est isolé et conserve les données des clients et les données sensibles exclusivement au sein de l’UE.

 

Par ailleurs, Ethicontrol dispose de centres de données aux Émirats arabes unis et dans d'autres pays où l'isolation nationale des données est obligatoire.

###### Disponibilité de 99,9%

 

Nous suivons la disponibilité du service à l’aide de plusieurs services et nous nous engageons à respecter les SLA conclus avec nos clients Enterprise. Pour le suivi, nous utilisons UptimeRobot et Honeybadger. L’accès à la page uptime.ethicontrol.com peut être fourni sur demande.

###### Authentification à deux facteurs

 

Il est possible d’activer des codes de mot de passe à usage unique supplémentaires pour l’authentification en deux étapes dans Ethicontrol. Même si votre mot de passe est dérobé, votre compte restera inaccessible à un éventuel pirate informatique.

###### Pare-feu applicatif

 

Pare-feu applicatif Web (WAF) proactif qui bloque de manière systématique la grande majorité des attaques contre les applications Web.

###### Classification des données

 

Tous les actifs cloud doivent avoir un propriétaire défini, une classification de sécurité et une finalité.

Afin de mieux protéger les données dont nous avons la charge, Ethicontrol classe les données selon différents niveaux et définit les exigences d’étiquetage et de traitement applicables à chacune de ces catégories.

Les données des clients sont classées au niveau de sécurité le plus élevé. Les classifications des données sont gérées dans le cadre du processus de gestion des actifs. Ethicontrol inventorie les actifs matériels, logiciels et de données au moins une fois par an afin de maintenir une classification correcte des données.

###### Isolation des applications

 

La partie du système Ethicontrol accessible au public — l’application de réception des signalements Ethicontrol et l’application Web de retour d’information — est séparée de l’application Ethicontrol de gestion des incidents et des dossiers, qui est exclusivement destinée à un usage interne par les clients.

Les données collectées au cours des enquêtes sont isolées de manière à empêcher tout accès aux données d’enquête en cas de compromission du système de réception des signalements.

En cas d’attaque DDoS ou de toute autre attaque contre l’application de réception des signalements Ethicontrol, l’application de gestion des dossiers restera pleinement opérationnelle et protégée par des outils et des méthodes plus restrictifs, qui ne peuvent pas être utilisés pour les portails et applications publics.

###### Isolation des données

 

Les données des utilisateurs (données de chaque entreprise/client) sont séparées au niveau de la base de données et du stockage cloud. Les données des différentes entreprises sont isolées de manière à empêcher tout accès accidentel aux données d’un autre utilisateur.

L’environnement de production d’Ethicontrol, dans lequel sont hébergées toutes les données des clients et les applications destinées aux clients, est un Virtual Private Cloud (VPC) logiquement isolé. Les réseaux de production et hors production sont séparés. Tous les accès réseau entre les hôtes de production sont restreints au moyen de pare-feu afin de permettre uniquement aux services autorisés d’interagir sur le réseau de production.

L’accès réseau à l’environnement de production d’Ethicontrol depuis les réseaux publics ouverts (Internet) est restreint. Seuls certains serveurs de production sont accessibles depuis Internet.

###### Authentification et contrôle des accès

 

Chaque utilisateur d’Ethicontrol dispose d’un compte unique associé à une adresse e-mail vérifiée et protégé par un mot de passe, qui est validé conformément aux politiques de mots de passe et stocké de manière sécurisée à l’aide d’un algorithme de hachage robuste avec un sel unique pour chaque mot de passe.

 

L’accès administratif aux systèmes du réseau de production est limité au CTO.

 

Les données des clients, y compris les tâches et les dossiers, ne peuvent être consultées par d’autres utilisateurs de votre compte Ethicontrol que si ces éléments leur ont été spécifiquement partagés. Dans le cas contraire, vos dossiers et tâches ne sont pas accessibles aux autres utilisateurs d’Ethicontrol.

###### Directives de développement

- Nous utilisons des directives documentées dans les pages Confluence de l’entreprise.
- Nous utilisons [brakeman](http://brakemanscanner.org/), [Bundler](https://github.com/rubysec/bundler-audit) et [RuboCop](https://github.com/bbatsov/rubocop) pour effectuer des contrôles manuellement et via [Circle CI](https://circleci.com/).
- Nous faisons appel à des experts en sécurité pour effectuer des tests en boîte blanche, tels que des tests d’injection de fautes (manuels), des tests d’intrusion (manuels) et des tests de vulnérabilité (automatisés et manuels).

Ethicontrol dispose également d’un programme de divulgation responsable.

###### Cycle de vie du développement logiciel (SDLC)

 

Ethicontrol dispose d’un processus formel de gestion des changements dans le cadre duquel toutes les modifications sont suivies et approuvées. Chaque changement est examiné avant d’être déployé dans un environnement de staging, où il fait l’objet de tests supplémentaires avant d’être finalement déployé en production.

 

Des exigences et politiques de sécurité définies en interne, ainsi que des bonnes pratiques de sécurité reconnues, sont appliquées à chaque étape du cycle de vie.

 

Revue de sécurité des architectures, de la conception des fonctionnalités et des solutions.

 

Revue itérative, manuelle et automatisée (à l’aide d’analyseurs de code statique) du code source afin d’identifier les faiblesses de sécurité, les vulnérabilités et les problèmes de qualité du code, ainsi que pour fournir des conseils et des recommandations appropriés à l’équipe de développement.

 

Évaluation manuelle régulière et analyse dynamique de l’environnement de préproduction.

Des formations en sécurité sont dispensées aux équipes informatiques en fonction de leurs rôles respectifs.

 

Un programme de bug bounty est mené en continu.

 

Des tests de sécurité internes et externes sont réalisés en continu.

###### Suivi des activités des utilisateurs

 

Chaque action effectuée dans le système de gestion des dossiers est enregistrée (gestionnaires, et non lanceurs d’alerte).

Ethicontrol offre la possibilité d’obtenir un rapport contenant les informations actualisées relatives à l’activité du compte, notamment les événements d’authentification, les modifications des autorisations et des contrôles d’accès, le partage de dossiers, de documents et de tâches, ainsi que d’autres activités liées à la sécurité.

###### Sauvegarde continue des données

 

Ethicontrol effectue des sauvegardes quotidiennes. Toutes les sauvegardes sont chiffrées en transit et au repos à l’aide d’un chiffrement robuste. Les fichiers de sauvegarde sont stockés de manière redondante dans plusieurs zones de disponibilité et sont chiffrés.

###### Portabilité des données

1. **Propriété des données**: Ethicontrol reconnaît et respecte le fait que toutes les données générées et stockées dans le logiciel de lancement d’alerte et le système de gestion des dossiers appartiennent exclusivement au Client. Le Fournisseur ne détient aucun droit de propriété sur les données du Client.
2. **Processus de portabilité des données:**
   
   2.1 **Stratégie de sortie**: Le Fournisseur a établi une stratégie de sortie complète afin de faciliter le transfert fluide des données à la fin de la relation contractuelle. Cette stratégie garantit que le Client conserve le contrôle et l’accès à ses données.
   
   2.2 **Options d’exportation des données**: Le Fournisseur propose au Client des options d’exportation des données à des fins de portabilité.  
   (A) Tableau XLS des dossiers exportés disponible dans l’archive des dossiers pour l’administrateur client. Celui-ci comprend les informations récapitulatives et les principaux attributs, mais ne contient pas les pièces jointes.  
   (B) Fichiers téléchargeables aux formats CSV ou JSON pour les bases de données et ZIP pour les pièces jointes des dossiers, qui peuvent être préparés sur demande. Les données exportées comprennent toutes les informations pertinentes, telles que les fichiers des dossiers, les pièces jointes et les métadonnées associées.
   
   2.3 **Transfert des données dans les délais impartis:** Dès réception de la notification de résiliation du Client, le Fournisseur lancera rapidement le processus de transfert des données. Le Fournisseur mettra tout en œuvre pour achever le transfert des données dans un délai raisonnable (jusqu’à 30 jours), en réduisant au minimum les perturbations des activités du Client.
   
   2.4 **Confidentialité et sécurité des données**: Le Fournisseur s’engage à préserver la confidentialité et la sécurité des données du Client pendant le processus de transfert. Toutes les données seront traitées conformément aux lois et réglementations applicables en matière de protection des données. Le Fournisseur utilisera des protocoles de chiffrement conformes aux normes du secteur et des méthodes sécurisées de transmission des données afin de protéger la confidentialité et l’intégrité des données.
   
   2.5 **Confidentialité et sécurité des données**: Le Fournisseur s’engage à préserver la confidentialité et la sécurité des données du Client pendant le processus de transfert. Toutes les données seront traitées conformément aux lois et réglementations applicables en matière de protection des données. Le Fournisseur utilisera des protocoles de chiffrement conformes aux normes du secteur et des méthodes sécurisées de transmission des données afin de protéger la confidentialité et l’intégrité des données.
3. **Accord contractuel**: Le processus de portabilité des données décrit dans le présent document est soumis aux conditions énoncées dans l’accord contractuel conclu entre le Fournisseur et le Client. Le Client peut se référer à cet accord pour obtenir une compréhension détaillée de ses droits, responsabilités et des étapes liées au transfert des données.
4. Si vous avez d’autres questions ou avez besoin d’informations supplémentaires, veuillez contacter notre équipe Support.

###### Development Guidelines

- We use Guidelines documented in corporate Confluence pages.
- We use [brakeman](http://brakemanscanner.org/), [Bundler](https://github.com/rubysec/bundler-audit) and [RuboCop](https://github.com/bbatsov/rubocop) to run manually and by [Circle CI](https://circleci.com/).
- We engage security experts to do white box testing such as fault injection (manual), penetration testing (manual), and vulnerabilities testing (both automatic and manual)

Ethicontrol also has a responsible disclosure program.

###### Software Development Life Cycle (SDLC)

 

Ethicontrol has a formal change management process where all changes are tracked and are approved. A change is reviewed before being moved into a staging environment where it is further tested before finally being deployed to production.

Defined in-house security requirements and policies, and well-known security best practices applied in every stage of the lifecycle.

Security review of architectures, design of features, and solutions.

Iterative manual and automated (using static code analyzers) source code review for security weaknesses, vulnerabilities, and code quality, and providing sufficient advice and guidance to the development team.

Regular manual assessment and dynamic scanning of the pre-production environment.  
Security trainings is conducted for IT teams according to their respective job roles.

Continuously running a bug bounty program.

Continuously running internal and external security tests.

 

###### Data isolation

 

User data (data of each company/customer) is separated at the database and cloud storage levels. The data of different companies is isolated in such a way that there is no possibility of receiving access to access of another user by accident.

Ethicontrol's production environment, where all customer data and customer-facing applications sit, is a logically isolated Virtual Private Cloud (VPC). Production and non-production networks are segregated. All network access between production hosts is restricted using firewalls to only allow authorized services to interact in the production network.

Network access to Ethicontrol's production environment from open, public networks (the internet) is restricted. Only a small number of production servers are accessible from the internet.

 

###### Authentication and Access Control

 

Each user in Ethicontrol has a unique account with a verified email address and is protected with a password, which is validated against password policies and stored securely using a strong hashing algorithm with unique salt for every password.

Administrative access to systems within the production network is limited to CTO only.

Customer data, including tasks and folders, can only be accessed by other users within your Ethicontrol account if those items were specifically shared with them. Otherwise, your cases and tasks are not accessible by other Ethicontrol users.

###### Web server

 

A specialized server environment that does not allow write access to the local file  
the system is used along with a customized PHP module which ensures isolation among  
users and security of user data.

 

###### Application level

 

Ethicontrol's proactive protection blocks 100% of web attacks attempting to use application vulnerabilities. Malicious users do not have any opportunity to load malicious code via PHP.  
The web application conforms to WAFEC 1.0 standards.

Access to Ethicontrol is provided to users (companies) in complete isolation from other users with passwords encrypted via double md5.

Limitation to specific subnets and logging of potentially threatening activity is also possible.

 

###### Two-factor authorisation

 

The Etihcontrol OTP app provides one-time password codes for two-step  
authorization in Ethicontrol and other Ethicontrol products. Even if your password is  
stolen, your account will not be accessible to a would-be hacker.

 

###### Secured storage

 

All data centers used by Ethicontrol are protected in compliance with SAS 70 Type II  
(which includes access to the physical storage media based on biometric data and  
maximum protection against intrusion) and conform to the Safe Harbor standard.

 

###### Uptime of 99,9%

 

We track the uptime by several services. E.g. UptimeRobot. Access to uptime.ethicontrol.com page can be provided by request.

 

###### Software Development Life Cycle (SDLC)

 

**Are there documented processes, procedures, standards, and templates used in your SDLC process?**  
YES.

**Do the materials above include references to application security best practices and principles being followed?**  
YES.

**Are our design and code reviews performed as part of your SDLC processes?**  
YES.

**Are security considerations (checklists, standards, and policies) referenced in the design and code review?**  
YES.

**Is app security threat modeling performed when deemed appropriate (i.e. new or changed architectures and approaches)?**  
NO.

**Is application code managed in a secure configuration management system with access controls?**  
YES.

**Is there a configuration management plan and are release artifacts maintained in a configuration management system?**  
YES.

**Are test plans and records kept that reflect the tests performed and results observed for each release?**  
YES.

**Is security testing defined and included in the test plan for each release?**  
YES.

**Is a release criterion defined, measured, and reported on to confirm that targeted release quality is achieved?**  
YES. We do manual QA testing for each monthly release and deploy all new versions on Ethicontrol.com to be our own test subjects.

**Are specific application security characteristics and measures part of the defined release criteria?**  
NO.

###### Enterprise Protection

 

Is antivirus protection enabled on endpoints?

- NO. Antivirus solutions will be dependent on management decisions on device management strategy. We use Apple Macbook Pro's and Linux laptops. Mac's provide application sandboxing which will require the malware to escape; requires by default all applications installed are signed. Linux laptops are operating with user trust. Ethicontrol hosts are monitored utilizing Uptycs.
- Yes. For PCs, we use Windows Defender. PC is used by the marketing team only which is isolated/restricted by default from development and production processes or client's systems or data.

 

###### Security Response

 

**Do you have a documented company security incident response process?**  
YES. See security documentation as well as details on service level response times and priorities.

**Do your maintenance releases include fixes for both quality and security-related issues?**  
YES.

**Do you provide dedicated security patches for software versions that are released and supported in the field? How?**  
YES, for the latest release and the two prior monthly releases, when applicable.

**Is there proactive notification provided to customers and software partners (PTC)? How?**  
YES. Notifications in the "version check" image, blog posts, tweets, and mailing list are just for security fixes.

**Do you have a formal risk severity classification assessment approach?**  
NO.

**Is there a specified response policy that includes the timeframe issues are to be addressed?**  
YES. See security documentation as well as details on service level response times and priorities.

 

###### Application isolation

 

The publicly accessible part of the Ethicontrol system - Ethicontrol intake and web-feedback application are separated from the Ethicontrol incident & case management application which is for client internal use only.

The data assembled during investigations is isolated in such a way that there is no possibility of receiving access to investigation data once the intake system is compromised.

In case of DDOS or other attacks against the Ethicontrol intake application, the case management application will remain fully operational and protected by more conservative tools and methods which cannot be used for public portals & applications.

 

###### Data classification

 

All cloud assets must have a defined owner, security classification, and purpose.

To better protect the data in our care, Ethicontrol classifies data into different levels and species the labeling and handling requirements for each of those classes.

Customer data is classified at the highest level. Data classifications are maintained as part of the asset management process. Ethicontrol inventories hardware, software, and data assets at least annually to maintain correct data classification.

 

###### Monitoring user activities

 

Every action within the system is logged.  
Ethicontrol offers the possibility to get a report with up-to-date account activity information, including authentication events, changes in the authorization and access controls, sharing folders and tasks, and other security activities.

 

###### Operating system

 

At the level of the operating system, the Ethicontrol's web server is behind a firewall where all ports are closed with the exception of those which are used for system purposes. Technical access to the server is carried out exclusively through Ethicontrol subnets.

 

###### Browser level

 

Authentication data sent by a client machine can be encrypted using JavaScript and  
and RSA key. Additionally, OTP (one-time password) technology can be engaged in  
conjunction with an eToken.

 

###### Web application firewall

 

Proactive Web Application Firewall, which categorically blocks the vast majority of  
attacks on web applications.

 

###### World-class data centers

 

Ethicontrol hosts its servers in locked cages within data centers located in the U.S and  
EU: Trusted Data Center in the U.S is compliant with SSAE 16 Type II and ISO 27001  
standard, and is located in San Jose, California.

Ethicontrol's European Data Center is hosted in Frankfurt, Germany, and is also  
compliant with ISO 27001 and ISAE 3402 standards (equivalent to SSAE 16). This  
data center is isolated and retains customer and sensitive data within the EU only.

###### Continuous data backup

 

Ethicontrol is running real-time database replication, to ensure that customer data is  
both backed up and available on redundant and geographically dispersed servers,  
physically separated from the primary Ethicontrol application servers, aiming to  
ensure fault tolerance.

All backups are encrypted in transit and at rest using strong encryption. Backup files  
are stored redundantly across multiple availability zones and are encrypted.

 

###### Governance

 

**Do you maintain a quality management system (QMS) approved by management? In lieu of a formal and static QMS, Ethicontrol has a dynamic and responsive approach to quality management. Does your quality management system (QMS) include coverage for software application security principles?**  
YES

**Is quality management system (QMS) content published and communicated to all relevant employees?**  
YES.

**Is quality management system (QMS) content reviewed and updated (if appropriate) at least once per year?**  
It is considered a constant Work In Progress; and updated almost daily in small increments.

**Is there defined management oversight who is responsible for application quality and security reporting & signoff?**  
YES.

**Is access to and maintenance of applications, systems, network components (including routers, databases, firewalls, voice communications servers, voice recording servers, etc), operating systems, virtualization components, hypervisors, or other information objects restricted to authorized personnel only?**  
YES

**Is access to and maintenance of applications, systems, network components (including routers, firewalls, voice communications servers, voice recording servers, voice response units (VRU), etc), operating systems, virtualization components, hypervisors, or other information objects granted based upon need-to-know job function?**  
YES

**For all IT systems including but not limited to servers, routers, switches, firewalls, databases, and external social spaces, is management approval required prior to creating all user and privileged accounts (e.g., system or security administrator)?**  
YES

**For all IT systems including but not limited to servers, routers, switches, firewalls, and databases are privileged accounts (e.g., system or security administrator) logged at all times and reviewed on at least a quarterly basis?**  
YES

**Are all user accounts (including, but not limited to, standard user, system administrator, security administrator, internal social spaces, etc) assigned to an individual employee and not shared?**  
YES

**Are all user accounts disabled after no more than ten unsuccessful login attempts?**  
YES

**For all IT systems (including but not limited to servers, routers, databases, switches, firewalls, and external social spaces), are inactive users and privileged accounts (e.g., system administrator or security administrator) disabled after 90 days or more?**  
YES

**Is a user's identity verified before communicating an initial/temporary password or initiating a password reset by an automated or manual process?**  
YES

**Do application, system, and device passwords (including routers, firewalls, databases, and external social spaces) require passwords to have the following characteristics:**

1. **minimum length of 8 characters,**
2. **choose from any acceptable character sets available on the target system,**
3. **includes at least one alphabetic and one numeric character.**

YES

**Are passwords prevented from being displayed in clear text during user authentication or in electronic/printed reports?**  
YES

**Are passwords/PINs sent to users utilizing a secure method (e.g. secure e-mail) and sent separately from other authentication information such as the user account?**  
YES

**For all IT systems (including but not limited to servers, routers, databases, switches, and firewalls), are user and privileged account (e.g., system or security administrator) passwords changed at least every 90 days?**  
YES

**Are users required to authenticate prior to changing their password?**  
YES

**Are all system, application, and device password files encrypted using an industry-standard encryption algorithm where technically feasible?**  
YES

**In instances where a software token is used to access an application or system, is a password or PIN required?**  
YES

**In instances where a software token is used to access an application or system, are stored keys and software token files encrypted using an industry-standard algorithm and smartcards compliant to FIPS level 2 or above?**  
YES

**For an externally hosted environment, is there a separation of administrative access between the hosting infrastructure/platform and the hosted platform and data?**  
YES

**If user accounts are assigned to non-permanent personnel (e.g., contractors, consultants) for troubleshooting purposes, are the accounts disabled or removed after each use?**  
YES

**Is the retirement or replacement of encryption keys included in key management procedures when the integrity of the key has been weakened (such as the departure of an employee with key knowledge) or keys are suspected of being compromised?**  
YES

**If you use cloud services, do you ensure that confidential data or aggregation of proprietary information that can reveal confidential information is encrypted to ensure confidentiality at rest and in transit?**  
YES

**If you use cloud services, do you have key management procedures to manage and maintain encryption keys?**  
YES

###### Training

 

**Is Internal company training available & performed commensurate with personnel roles and responsibilities?**  
YES; peer-to-peer training is commonplace.

**Does the training include security awareness?**  
YES; as applicable for the role.

**Does the training include education on policies, standards, procedures, and updates when needed?**  
YES; as applicable.

**Are personnel training plans and records kept for internal company compliance purposes?**  
Tasks and training completed during onboarding are recorded.

 

###### Validation

 

**Are results from the execution of test plans reported and used to track and justify release readiness?**  
YES. We require all automated tests to pass before any official release (monthly and patch versions), and perform manual QA testing for each monthly release.

**Does the quality assurance organization have the authority to delay the shipment of releases due to non-conformance reasons?**  
YES.

**Is some form of static code scanning performed as part of the release acceptance? What tools are used?**  
YES. For example, [brakeman](https://github.com/presidentbeef/brakeman) and [bundler-audit](https://github.com/rubysec/bundler-audit) are part of our test suite to be alerted to any security issues in our dependent Ruby libraries.

**Is some form of dynamic code scanning performed as part of the release acceptance? What tools are used?**  
YES. We use Circle CI for this purpose.

Entreprise

[Blog](https://ethicontrol.com/fr/blog?hsLang=fr)

[À propos](https://ethicontrol.com/fr/about-us-fr?hsLang=fr)

[Contactez-nous](https://ethicontrol.com/fr/contacts-fr?hsLang=fr)

[Nous recrutons! (eng)](https://ethicontrol.com/en/join-us?hsLang=fr)

[Sécurité (eng)](https://ethicontrol.com/en/trust-center?hsLang=fr)

[Conditions commerciales (eng)](https://ethicontrol.com/en/terms-of-business?hsLang=fr)

[FAQ sur le signalement (eng)](https://ethicontrol.com/en/faq?hsLang=fr)

Fonctionnalités

[Canaux de signalement modernes](https://ethicontrol.com/fr/features/internal-reporting-channels-fr?hsLang=fr)

[Lignes téléphoniques gratuites](https://ethicontrol.com/fr/features/specialised-contact-center-fr?hsLang=fr)

[Gestion des incidents (eng)](https://ethicontrol.com/en/features/incident-management?hsLang=fr)

[Gestion des dossiers](https://ethicontrol.com/fr/features/case-management-fr?hsLang=fr)

[Analyses et rapports (eng)](https://ethicontrol.com/en/features/analytics-and-reporting?hsLang=fr)

[Prix](https://ethicontrol.com/fr/pricing-fr?hsLang=fr)

Études de cas clients

[Éthique et conformité](https://ethicontrol.com/fr/main-fr?hsLang=fr)

[Directive européenne sur les lanceurs d’alerte (eng)](https://ethicontrol.com/en/eu-whistleblowing-directive-platform?hsLang=fr)

[Sécurité d’entreprise (eng)](https://ethicontrol.com/en/painless-security-platform?hsLang=fr)

[On premise (eng)](https://ethicontrol.com/en/blog/korobkove-rishennia-ethibox?hsLang=fr)

[Cas clients (eng)](https://ethicontrol.com/en/case-studies?hsLang=fr)

[Matrice de conformité (eng)](https://ethicontrol.com/en/compliance-matrix?hsLang=fr)

Ressources

[Méthodologie de gestion de l’éthique (eng)](https://ethicontrol.com/en/painless-ethics-management-methodology?hsLang=fr)

[Calculateur de ROI de solution de signalement (eng)](https://ethicontrol.com/en/fraud-losses-calculator?hsLang=fr)

[Évaluez la maturité de votre solution de signalement (eng)](https://form.jotform.com/222344419023043)

[Le signalement est bénéfique pour l’entreprise (eng)](https://ethicontrol.com/en/good-for-business?hsLang=fr)

[Présentations (eng)](https://www.slideshare.net/olagodiyenko/presentations)

[Études](https://ethicontrol.com/fr/blog?hsLang=fr)

[![ECTRL White Logo](https://ethicontrol.com/hubfs/ECTRL%20White%20Logo.svg "ECTRL White Logo")](https://ethicontrol.com/fr/main-fr?hsLang=fr)

Copyright © 2026 Ethicontrol, OU et Ethicontrol LLC. Tous droits réservés.

[Politique de confidentialité (eng)](https://ethicontrol.com/en/privacy-policy?hsLang=fr)

[Politique relative aux cookies (eng)](https://ethicontrol.com/en/cookies-policy?hsLang=fr)

[Mentions légales (eng)](https://ethicontrol.com/en/trust-center?hsLang=fr)

[Crédits (eng)](https://ethicontrol.com/en/attribution?hsLang=fr)

[English](https://ethicontrol.com/en/main?hsLang=fr)

[Polski](https://ethicontrol.com/pl/main-pl?hsLang=fr)

[Українська](https://ethicontrol.com/uk/main-uk?hsLang=fr)

[Español](https://ethicontrol.com/es/main-es?hsLang=fr)

[Français](https://ethicontrol.com/fr/main-fr?hsLang=fr)

| [![twitter-1](https://ethicontrol.com/hubfs/twitter-1.svg)](https://twitter.com/ethicontrol)[![instagram-1](https://ethicontrol.com/hubfs/instagram-1.svg)](https://www.instagram.com/ethicontrol.eu/)[![youtube-1](https://ethicontrol.com/hubfs/youtube-1.svg)](https://www.youtube.com/channel/UCGXCC7zAqYo5QX82Id1R0GA)[![facebook-1](https://ethicontrol.com/hubfs/facebook-1.svg)](https://www.facebook.com/ethicontrol) [![linkedin-1](https://ethicontrol.com/hubfs/linkedin-1.svg)](https://www.linkedin.com/company/ethicontrol) |
| --- |
| [![ariba\_network\_white\_-1](https://ethicontrol.com/hs-fs/hubfs/ariba_network_white_-1.png?width=100&height=24&name=ariba_network_white_-1.png)](http://discovery.ariba.com/profile/AN01468432990) [![HRCaseManagement\_HighPerformer\_HighPerformer-1](https://ethicontrol.com/hs-fs/hubfs/Website/HRCaseManagement_HighPerformer_HighPerformer-1.png?width=50&height=65&name=HRCaseManagement_HighPerformer_HighPerformer-1.png)](https://www.g2.com/sellers/ethicontrol) [![HRCaseManagement\_HighPerformer\_HighPerformer](https://ethicontrol.com/hs-fs/hubfs/Website/HRCaseManagement_HighPerformer_HighPerformer.png?width=50&height=65&name=HRCaseManagement_HighPerformer_HighPerformer.png)](https://www.g2.com/sellers/ethicontrol) |

Entreprise

[Blog](https://ethicontrol.com/en/blog?hsLang=fr)

[À propos](https://ethicontrol.com/fr/about-us-fr?hsLang=fr)

[Contactez-nous](https://ethicontrol.com/fr/contacts-fr?hsLang=fr)

[Nous recrutons! (eng)](https://ethicontrol.com/en/join-us?hsLang=fr)

[Sécurité (eng)](https://ethicontrol.com/en/trust-center?hsLang=fr)

[Conditions commerciales (eng)](https://ethicontrol.com/en/terms-of-business?hsLang=fr)

[FAQ sur le signalement (eng)](https://ethicontrol.com/en/faq?hsLang=fr)

Fonctionnalités

[Canaux de signalement modernes](https://ethicontrol.com/fr/features/internal-reporting-channels-fr?hsLang=fr)

[Lignes téléphoniques gratuites](https://ethicontrol.com/fr/features/specialised-contact-center-fr?hsLang=fr)

[Gestion des incidents (eng)](https://ethicontrol.com/en/features/incident-management?hsLang=fr)

[Gestion des dossiers](https://ethicontrol.com/fr/features/case-management-fr?hsLang=fr)

[Analyses et rapports (eng)](https://ethicontrol.com/en/features/analytics-and-reporting?hsLang=fr)

[Prix](https://ethicontrol.com/fr/pricing-fr?hsLang=fr)

Études de cas clients

[Éthique et conformité](https://ethicontrol.com/fr/main-fr?hsLang=fr)

[Directive européenne sur les lanceurs d’alerte (eng)](https://ethicontrol.com/en/eu-whistleblowing-directive-platform?hsLang=fr)

[Sécurité d’entreprise (eng)](https://ethicontrol.com/en/painless-security-platform?hsLang=fr)

[On premise (eng)](https://ethicontrol.com/en/blog/korobkove-rishennia-ethibox?hsLang=fr)

[Cas clients (eng)](https://ethicontrol.com/en/case-studies?hsLang=fr)

[Matrice de conformité (eng)](https://ethicontrol.com/en/compliance-matrix?hsLang=fr)

Ressources

[Méthodologie de gestion de l’éthique (eng)](https://ethicontrol.com/en/painless-ethics-management-methodology?hsLang=fr)

[Calculateur de ROI de solution de signalement (eng)](https://ethicontrol.com/en/fraud-losses-calculator?hsLang=fr)

[Évaluez la maturité de votre solution de signalement (eng)](https://form.jotform.com/222344419023043)

[Le signalement est bénéfique pour l’entreprise (eng)](https://ethicontrol.com/en/good-for-business?hsLang=fr)

[Présentations (eng)](https://www.slideshare.net/olagodiyenko/presentations)

[Études](https://ethicontrol.com/fr/blog?hsLang=fr)

[![ECTRL White Logo](https://ethicontrol.com/hubfs/ECTRL%20White%20Logo.svg "ECTRL White Logo")](https://ethicontrol.com/fr/main?hsLang=fr)

Copyright © 2026 Ethicontrol, OU et Ethicontrol LLC. Tous droits réservés.

[Politique de confidentialité (eng)](https://ethicontrol.com/en/privacy-policy?hsLang=fr)

[Politique relative aux cookies (eng)](https://ethicontrol.com/en/cookies-policy?hsLang=fr)

[Mentions légales (eng)](https://ethicontrol.com/en/trust-center?hsLang=fr)

[Crédits (eng)](https://ethicontrol.com/en/attribution?hsLang=fr)

[English](https://ethicontrol.com/en/main?hsLang=fr)

[Polski](https://ethicontrol.com/pl/main-pl?hsLang=fr)

[Українська](https://ethicontrol.com/uk/main-uk?hsLang=fr)

[Español](https://ethicontrol.com/es/main-es?hsLang=fr)

[Français](https://ethicontrol.com/fr/main-fr?hsLang=fr)

| [![twitter-1](https://ethicontrol.com/hubfs/twitter-1.svg)](https://twitter.com/ethicontrol)[![instagram-1](https://ethicontrol.com/hubfs/instagram-1.svg)](https://www.instagram.com/ethicontrol.eu/)[![youtube-1](https://ethicontrol.com/hubfs/youtube-1.svg)](https://www.youtube.com/channel/UCGXCC7zAqYo5QX82Id1R0GA)[![facebook-1](https://ethicontrol.com/hubfs/facebook-1.svg)](https://www.facebook.com/ethicontrol) [![linkedin-1](https://ethicontrol.com/hubfs/linkedin-1.svg)](https://www.linkedin.com/company/ethicontrol) |
| --- |
| [![ariba\_network\_white\_-1](https://ethicontrol.com/hs-fs/hubfs/ariba_network_white_-1.png?width=100&height=24&name=ariba_network_white_-1.png)](http://discovery.ariba.com/profile/AN01468432990) [![HRCaseManagement\_HighPerformer\_HighPerformer-1](https://ethicontrol.com/hs-fs/hubfs/Website/HRCaseManagement_HighPerformer_HighPerformer-1.png?width=50&height=65&name=HRCaseManagement_HighPerformer_HighPerformer-1.png)](https://www.g2.com/sellers/ethicontrol) [![HRCaseManagement\_HighPerformer\_HighPerformer](https://ethicontrol.com/hs-fs/hubfs/Website/HRCaseManagement_HighPerformer_HighPerformer.png?width=50&height=65&name=HRCaseManagement_HighPerformer_HighPerformer.png)](https://www.g2.com/sellers/ethicontrol) |