За DPO / IT

Пакет за оценка на сигурността

Един списък с контролите, които реално публикуваме. За въпросници към доставчика. Не прилагаме сертификати, които нямаме.

Qreportly LLC · 30 N Gould St Ste R, Sheridan, WY 82801, USA

Споделете този URL с DPO, IT или доставки. Всяка точка води към изходната страница. Отрицателните отговори (без ISO 27001, SOC 2, публикуван pentest) са умишлено тук.

  1. 1.

    Правна идентичност на доставчика

    Документирано

    Qreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, USA — Wyoming LLC. Не публикуваме ДДС/CUI на ЕС, защото няма регистриран. Условията посочват приложимото право, със запазено GDPR / държава членка за данните на канала.

    Правна идентичност на доставчика
  2. 2.

    Договор за обработване (чл. 28)

    Документирано

    Публичен DPA за данните на канала. Клиентът е администратор за съдържанието на сигналите; QReportly е обработващ по документирани указания — не чл. 6(1)(б) за сигнализиращи или посочени лица.

    Договор за обработване (чл. 28)
  3. 3.

    Списък на подизпълнители

    Документирано

    Публичен списък: Supabase (ЕС Франкфурт), Vercel, Stripe (САЩ / SCC), Brevo (ЕС), опционален Google OAuth (САЩ). Маркетинговите пиксели, ако има, са само за маркетинговия сайт — не за канала за сигнали.

    Списък на подизпълнители
  4. 4.

    Хостинг и предавания

    Документирано

    Съдържанието на сигналите и основното производство се хостват в ЕС. Stripe и Google OAuth могат да обработват ограничени данни за акаунт извън ЕИП със GDPR гаранции за предаване. Не твърдим EU-only за всеки спомагателен доставчик.

    Хостинг и предавания
  5. 5.

    Технически и организационни мерки

    Документирано

    TLS при пренос, достъп ограничен до организацията, bcrypt хешове на пароли, криптирани TOTP тайни, резервни копия на EU хостинг стека. Без клиентско E2EE на текста на сигналите.

    Технически и организационни мерки
  6. 6.

    Съхранение по подразбиране

    Документирано

    Прикачени файлове: 180 дни след приключване на случая. Регистър: 5 години по подразбиране, 3 години ако работното пространство е настроено за Германия. Клиентът като администратор може да зададе съхранение в рамките на приложимото право.

    Съхранение по подразбиране
  7. 7.

    MFA за администратор

    Продуктов контрол

    TOTP от authenticator приложение с хеширани кодове за възстановяване. Задължителна за собственик, админ и определено лице. По избор за останалите. Налагане на сървъра. Google не заобикаля изискването.

    MFA за администратор
  8. 8.

    ISO 27001, SOC 2, pentest

    Не се твърди

    Няма публикуван доклад ISO 27001, SOC 2 или pentest от трета страна. Когато има независима оценка, тя ще е в Trust Center, а не загатната тук.

    ISO 27001, SOC 2, pentest
  9. 9.

    Отговорно разкриване

    Документирано

    Публична политика и contact@qreportly.com. Не е платен bug bounty. Не изпращайте exploit PoC към този пакет; следвайте страницата за разкриване.

    Отговорно разкриване
  10. 10.

    Бисквитки

    Документирано

    Политика за бисквитки за маркетинговия сайт и необходими сесийни бисквитки за автентикирания продукт. Публичният канал за сигнали е проектиран да не съхранява IP или пръстов отпечатък на сигнализиращия.

    Бисквитки
  11. 11.

    Проверка на наличността

    Продуктов контрол

    Публична проверка за достижимост на този сайт. Не е историческо SLA на status.qreportly.com.

    Проверка на наличността
  12. 12.

    Уведомяване при нарушение

    Документирано

    Инциденти с лични данни, засягащи данните на канала, се уведомяват към клиента без неоправдано забавяне, както е описано в DPA.

    Уведомяване при нарушение

Свързани

Trust CenterСтатус на приложението