GDPR глава V
Добавка за международен трансфер на данни
Настоящата Добавка идентифицира страните, ролите, трансферите и информацията от приложенията към стандартните договорни клаузи по Решение за изпълнение (ЕС) 2021/914 на Комисията. Тя не заменя и не пренаписва официалния текст на SCC.
Последна актуализация: 31 август 2026
01
Официални SCC — не са пресъздадени
Когато ограничен трансфер на лични данни от ЕИП (или от юрисдикция, която изисква еквивалентен инструмент) е подчинен на член 46 GDPR, страните се позовават на стандартните договорни клаузи, приети с Решение за изпълнение (ЕС) 2021/914 на Комисията, включително официалните модули и приложения, както са публикувани от Европейската комисия.
Qreportly LLC не публикува собствен заместител на SCC на Комисията. Настоящата Добавка попълва информацията, която приложенията към SCC изискват (страни, роли, описание на трансфера, технически и организационни мерки). Официалният текст на SCC остава договорният правен инструмент.
Действащото решение на Комисията и текстът на SCC са достъпни в EUR-Lex под Решение за изпълнение (ЕС) 2021/914 на Комисията. Нищо в настоящата Добавка не променя мълчаливо този текст.
02
Страни, износител и вносител
Износител на данни (Transfer A): Клиентът, идентифициран в приложимото търговско споразумение (Общи условия и, където е приложимо, формуляр за поръчка). Роля: администратор / износител на данни.
Вносител на данни (Transfer A): Qreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, United States. Роля: обработващ / вносител на данни.
За Transfer B Qreportly LLC действа като обработващ / износител на данни спрямо подизпълнителя, посочен на публичната страница Подизпълнители, който действа като обработващ / вносител на данни. Module 2 не се използва за Transfer B. Module 3 не се използва за Transfer A.
03
Transfer A — Клиент → Qreportly LLC (Module 2)
Когато Клиентът е установен в ЕИП (или по друг начин е ограничен да прехвърля лични данни към United States без механизъм от глава V) и Qreportly LLC обработва Данните на канала като обработващ, приложимият модул SCC е Module 2 (администратор към обработващ), доколкото се изисква от GDPR глава V.
Този трансфер съществува, защото Qreportly LLC е установена в United States и обработва Данните на канала въз основа на документирани указания, включително когато основното съхранение се хоства в Европейския съюз и Qreportly LLC може да осъществява отдалечен достъп до тези данни за хостинг операции, поддръжка, сигурност или обслужване. Хостингът на базата данни в ЕС сам по себе си не премахва отношението Клиент → обработващ в САЩ.
Настоящата Добавка описва архитектурата така, както е реализирана. Тя не замества собствената оценка на въздействието на трансфера, която Клиентът трябва да извърши.
04
Transfer B — Qreportly LLC → подизпълнители (Module 3)
Когато Qreportly LLC ангажира подизпълнител, който обработва лични данни в трета държава без решение за адекватност, или когато глава V по друг начин изисква инструмент за трансфер, приложимият модул между Qreportly LLC и този подизпълнител е Module 3 (обработващ към обработващ), доколкото се изисква.
Проверен хостинг на приложението: Vercel, Inc. доставя приложението Next.js. Подаването на сигнали и API-тата за случаи следователно предават Данни на канала, включително съдържанието на сигналите и прикачените файлове при пренос, през този хостинг слой. Vercel не е основното хранилище на текстовете на сигналите; те се съхраняват в хостваната в ЕС база данни и обектно хранилище. Страницата Подизпълнители посочва този поток от данни изрично.
Qreportly LLC не претендира участие в EU-US Data Privacy Framework. Сертификация DPF на доставчик, ако има такава, е статутът на този доставчик и не е сертификация на QReportly. Инструментите за трансфер за подизпълнители са описани на страницата Подизпълнители като Standard Contractual Clauses / GDPR глава V, когато се прилага ограничен трансфер, или като непредставляващи ограничен трансфер, когато доставчикът и обработването са в ЕС/ЕИП, според проверката.
05
Описание на трансфера
Трансферът засяга лични данни, обработвани от QReportly от името на Клиента за опериране на вътрешната платформа за сигнали (Данни на канала), и отделно ограничени данни за акаунт, фактуриране или експлоатация, обработвани за предоставяне на SaaS.
Честота: непрекъсната / според необходимостта за предоставяне на услугата, включително при всяко подаване на сигнал, съобщение, качване на прикачен файл, достъп до таблото, цикъл на архивиране, опериран от хостинг стека в ЕС, и събитие за поддръжка.
Характер: хостинг, съхранение, предаване, показване, търсене, експорт, архивиране и изтриване според конфигурацията на Клиента.
06
Категории субекти на данни
Данните на канала могат да се отнасят до податели на сигнали / лица, сигнализиращи за нередности; лица, споменати в сигналите; свидетели; ръководители на случаи; оправомощени потребители; администратори; служители; изпълнители; и други лица, чиито лични данни са законосъобразно включени в сигнали или записи на работното пространство.
07
Категории лични данни
Следното може да се обработва в зависимост от съдържанието, подадено към Платформата, и от това как Клиентът конфигурира работното пространство. QReportly не изисква активно всяка изброена категория като условие за ползване на канала:
Имена; данни за контакт; професионална роля; идентификатори на потребители; идентификатори на случаи; съдържание на сигнала; комуникации; прикачени файлове; времеви маркери; статус на случая; техническа информация, необходима за опериране на услугата.
Данни от специални категории по член 9 GDPR и данни, свързани с присъди и престъпления по член 10 GDPR, могат да се обработват, когато са законосъобразно включени в сигнал или от Клиента. Клиентът като администратор отговаря за законосъобразността на включването на такива данни. QReportly не изисква данни по член 9 или член 10 като условие за подаване на сигнал.
08
Цели
Цели, технически поддържани от реализацията: предоставяне на платформата; хостинг; съхранение; обработване; архивиране; сигурност; поддръжка; съдействие; уведомления; администриране на акаунта; технически операции; фактуриране на абонамента на Клиента (данни за фактуриране, не текстове на сигнали).
QReportly не използва Данните на канала за собствен маркетинг или реклама на QReportly. Незадължителни инструменти за анализ или реклама, ако са конфигурирани, се прилагат само към публични маркетингови страници след съгласие и не са подизпълнители на Данните на канала.
09
Срок
Срокът следва периода на абонамента, плюс сроковете за съхранение, конфигурирани от Клиента в Платформата, плюс всеки ограничен период, разумно необходим за изтриване или връщане на данните след прекратяване, плюс ротацията на резервните копия на хостинг стека в ЕС.
Стандартното съхранение на Данните на канала за затворени случаи се конфигурира по работно пространство (стандарт на платформата пет години, със стандарт от три години за юрисдикции като Германия, където този срок е конфигуриран). Прикачените файлове са насрочени за изтриване 180 дни след като случай е маркиран като затворен. Това са продуктови стандарти и конфигурируеми от Клиента срокове, а не измислени законови гаранции. Доставчикът не измисля един фиксиран срок за съхранение за всички Клиенти.
10
Подизпълнители и технически мерки
Подизпълнителите са посочени на публичната страница Подизпълнители, която е част от настоящата Добавка чрез препратка. Съществени промени, засягащи Данните на канала, се уведомяват както е описано в Договора за обработване на данни.
Техническите и организационните мерки включват TLS при пренос; контрол на достъпа на организационно ниво и логическа изолация на работните пространства на Клиента; bcrypt хешове на пароли за акаунти; криптирани TOTP тайни, когато MFA е активиран; резервни копия на основните продукционни данни в инфраструктура, хоствана в ЕС, с криптиране в покой, предоставено от този хостинг стек; санитизация на определени метаданни на прикачени файлове при качване; и процес за реакция при инциденти, както е описан в DPA.
QReportly понастоящем не предоставя криптиране от край до край за текста на подадените сигнали. Оправомощени потребители на Клиента със съответната роля могат да достъпват съдържанието на случая в таблото. Средите на наемателите са логически изолирани. QReportly не претендира сертификация ISO 27001, SOC 2, PCI DSS, HIPAA, FedRAMP или EU-US DPF на Qreportly LLC.
11
Допълнителни мерки
Допълнителните мерки, реализирани понастоящем, включват: основна продукционна база данни и обектно хранилище в Европейския съюз (Frankfurt / aws-0-eu-central-1 според конфигурацията); липса на съхраняване в базата данни на приложението на IP адреси на податели; хеширане на клиентски IP в паметта за ограничаване на честотата на публичните крайни точки за податели; изключване на рекламни/аналитични скриптове от маршрутите на канала за сигнали; достъп, ограничен до персонала, който се нуждае от него за услугата, сигурността, поддръжката или правни задължения; и договорни задължения за поверителност.
Доставчиците на инфраструктура могат все пак да обработват метаданни на заявки, включително мрежови IP адреси и, за хоста на приложението, полезни товари на заявки при пренос. Този факт е разкрит на страницата Подизпълнители и не е описан като „само метаданни“, когато съдържанието на сигнала преминава през хоста.
12
Искания на публични органи
При правно обвързващо искане от публичен орган относно Данни на Клиента QReportly ще следва приложимите задължения по съответния механизъм за трансфер и приложимото право. Доколкото е законово позволено, QReportly ще уведоми Клиента, ще ограничи разкриването до законово изискваното и ще оцени наличните средства за оспорване или стесняване на искането.
Ако разкриването към Клиента е законово забранено, QReportly няма да разкрива информация, която законът му забранява да разкрива.
Настоящата Добавка не твърди, че органите на САЩ не могат да осъществяват достъп до данни, че QReportly не е подчинена на CLOUD Act, че FISA не се прилага или че държавният достъп е невъзможен. Тези въпроси изискват правен преглед, специфичен за юрисдикцията.
13
Член 27 и EU-US Data Privacy Framework
Qreportly LLC не е назначила представител в ЕС по член 27 GDPR към датата на последната актуализация на настоящата Добавка. Не се публикуват име, адрес или имейл на представител, защото никой не е проверен в данните на проекта. Дали член 27 се прилага и дали се прилага изключение, е въпрос на правен преглед и не е решен в настоящата Добавка. Представител по член 27 не е дъщерно дружество в ЕС.
Qreportly LLC не претендира участие в EU-US Data Privacy Framework. Не се публикува номер на сертификация DPF. Статутът DPF на подизпълнител, ако има такъв, не е статутът DPF на QReportly.
14
Връзка с DPA, предимство и сключване
Настоящата Добавка е част от Договора за обработване на данни и от Общите условия за дейностите като обработващ. При конфликт относно международни трансфери на Данните на канала официалните SCC (Решение 2021/914) имат предимство пред настоящата Добавка по отношение на текста на SCC; настоящата Добавка има предимство пред DPA и Общите условия единствено по отношение на информацията от приложенията и разпределението на модулите, описани тук; DPA има предимство пред Общите условия единствено по отношение на задълженията на обработващия за Данните на канала.
С приемането на Общите условия и DPA Клиентът се съгласява с настоящата Добавка. Дали сключването на SCC чрез click-wrap е достатъчно в дадена държава членка, е въпрос на правен преглед.
Нищо в настоящата Добавка не ограничава правомощията на надзорен орган или правата на субектите на данни съгласно приложимото право. Императивните разпоредби на GDPR продължават да се прилагат.
Контакт за защита на данните
Доставчик: Qreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, USA. За настоящата Добавка, информацията от приложенията към SCC и указанията към обработващия: