За DPO / IT
Пакет за оценка на сигурността
Един списък с контролите, които реално публикуваме. За въпросници към доставчика. Не прилагаме сертификати, които нямаме.
Qreportly LLC · 30 N Gould St Ste R, Sheridan, WY 82801, USA
Споделете този URL с DPO, IT или доставки. Всяка точка води към изходната страница. Отрицателните отговори (без ISO 27001, SOC 2, публикуван pentest) са умишлено тук.
- 1.
Правна идентичност на доставчика
ДокументираноQreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, USA — Wyoming LLC. Не публикуваме ДДС/CUI на ЕС, защото няма регистриран. Условията посочват приложимото право, със запазено GDPR / държава членка за данните на канала.
Правна идентичност на доставчика → - 2.
Договор за обработване (чл. 28)
ДокументираноПубличен DPA за данните на канала. Клиентът е администратор за съдържанието на сигналите; QReportly е обработващ по документирани указания — не чл. 6(1)(б) за сигнализиращи или посочени лица.
Договор за обработване (чл. 28) → - 3.
Списък на подизпълнители
ДокументираноПубличен списък: Supabase (ЕС Франкфурт), Vercel, Stripe (САЩ / SCC), Brevo (ЕС), опционален Google OAuth (САЩ). Маркетинговите пиксели, ако има, са само за маркетинговия сайт — не за канала за сигнали.
Списък на подизпълнители → - 4.
Хостинг и предавания
ДокументираноСъдържанието на сигналите и основното производство се хостват в ЕС. Stripe и Google OAuth могат да обработват ограничени данни за акаунт извън ЕИП със GDPR гаранции за предаване. Не твърдим EU-only за всеки спомагателен доставчик.
Хостинг и предавания → - 5.
Технически и организационни мерки
ДокументираноTLS при пренос, достъп ограничен до организацията, bcrypt хешове на пароли, криптирани TOTP тайни, резервни копия на EU хостинг стека. Без клиентско E2EE на текста на сигналите.
Технически и организационни мерки → - 6.
Съхранение по подразбиране
ДокументираноПрикачени файлове: 180 дни след приключване на случая. Регистър: 5 години по подразбиране, 3 години ако работното пространство е настроено за Германия. Клиентът като администратор може да зададе съхранение в рамките на приложимото право.
Съхранение по подразбиране → - 7.
MFA за администратор
Продуктов контролTOTP от authenticator приложение с хеширани кодове за възстановяване. Задължителна за собственик, админ и определено лице. По избор за останалите. Налагане на сървъра. Google не заобикаля изискването.
MFA за администратор → - 8.
ISO 27001, SOC 2, pentest
Не се твърдиНяма публикуван доклад ISO 27001, SOC 2 или pentest от трета страна. Когато има независима оценка, тя ще е в Trust Center, а не загатната тук.
ISO 27001, SOC 2, pentest → - 9.
Отговорно разкриване
ДокументираноПублична политика и contact@qreportly.com. Не е платен bug bounty. Не изпращайте exploit PoC към този пакет; следвайте страницата за разкриване.
Отговорно разкриване → - 10.
Бисквитки
ДокументираноПолитика за бисквитки за маркетинговия сайт и необходими сесийни бисквитки за автентикирания продукт. Публичният канал за сигнали е проектиран да не съхранява IP или пръстов отпечатък на сигнализиращия.
Бисквитки → - 11.
Проверка на наличността
Продуктов контролПублична проверка за достижимост на този сайт. Не е историческо SLA на status.qreportly.com.
Проверка на наличността → - 12.
Уведомяване при нарушение
ДокументираноИнциденти с лични данни, засягащи данните на канала, се уведомяват към клиента без неоправдано забавяне, както е описано в DPA.
Уведомяване при нарушение →