GDPR и защита на данните
Политика за поверителност
Този документ описва как QReportly обработва лични данни във връзка с предоставянето на Платформата, в съответствие с Регламент (ЕС) 2016/679 (GDPR) и приложимото национално законодателство.
Последна актуализация: 31 август 2026
01
Въведение и обхват
QReportly („Платформата“ или „Доставчикът“) отдава основно значение на защитата на личните данни и поверителността на лицата, използващи нейните услуги.
Тази Политика за поверителност се прилага за: (i) обработката, извършвана от Доставчика като Оператор на данни за неговите собствени дейности (администраторски акаунти, фактуриране, поддръжка); (ii) обработката, извършена от Доставчика като Упълномощен (Обработващ) от името на Клиентите, за данните, включени в уведомленията и вътрешните операции на канала за отчитане.
За публичния канал за докладване, достъпен за репортерите, Доставчикът прилага усъвършенствани технически и организационни мерки за минимизиране на данните, описани подробно в специалните раздели по-долу.
Qreportly LLC не е назначила представител в ЕС по член 27 GDPR към датата на последната актуализация на тази Политика. Не се публикуват име, дружество, адрес или имейл на представител, защото никой не е проверен. Представител по член 27 не е клон в ЕС. Дали член 27 се прилага е въпрос на правен преглед и тук не се решава.
02
Роли за обработка на данни (GDPR)
По отношение на личните данни, съдържащи се в уведомления, изпратени чрез вътрешния канал, отчети, съобщения, прикачени файлове и оперативни метаданни, свързани с управлението на случаи, Клиентът — Регистрирано юридическо лице — действа като администратор на данни.
QReportly действа стриктно като Оторизиран (Обработващ данни / Технически доставчик), обработвайки данни изключително въз основа на документираните инструкции на Клиента, за да предостави договорените услуги и в рамките на тази Политика и Споразумението с потребителя.
За собствените данни на администраторски акаунти, данни за фактуриране и търговски съобщения, Доставчикът действа като независим администратор на данни, със задължението да предостави информацията, предоставена от GDPR на субектите на данни.
Взаимоотношенията оператор-упълномощен
Доставчикът не използва съдържанието на известията за собствени маркетингови цели, профилиране или търговски анализ. Достъпът на персонала на Доставчика до данните на клиента е строго ограничен до упълномощен персонал за целите на поддръжката, техническата поддръжка, сигурността и спазването на правните изисквания и е предмет на задължения за поверителност.
Клиентът е отговорен за законосъобразността на обработването, информацията на засегнатите лица, отговора на исканията за упражняване на правата във връзка с докладите и уведомяването на надзорните органи, когато е необходимо.
03
Категории обработвани данни
В зависимост от това как се използва Платформата, могат да се обработват следните категории данни:
- Идентификационни данни на администраторите на клиента: име, имейл адрес, телефонен номер (ако е предоставен), длъжност, езикови предпочитания;
- Служебни съобщения и понякога кратки последващи писма след пробния период или след края на абонамента, изпращани на имейла на акаунта;
- Организационни данни: име на работното пространство, държава на регистрация, настройки за съответствие, тарифен план;
- Данни за фактуриране и плащане: Обработени основно от Stripe; Доставчикът може да съхранява справки за транзакции, а не пълни данни за картата;
- Съдържание на известията: текст, категории, прикачени файлове, защитени чат съобщения, процедурни състояния, времеви клейма;
- Ограничени технически данни на административни сесии: регистрационни файлове за сигурност, идентификатори на сесии, събития за удостоверяване;
- Данни, предоставени доброволно от репортерите: име, контакт или други елементи, изключително ако репортерът избере идентифицирано докладване.
04
Архитектура за минимизиране на самоличността (анонимно сигнализиране)
Платформата е структурно проектирана да не събира, регистрира или съхранява IP адреси, данни за геолокация или цифрови пръстови отпечатъци (пръстови отпечатъци на браузър) на лица, подаващи сигнали, които имат достъп до публичния канал за докладване.
Тази смекчаваща архитектура има за цел да намали риска от повторна идентификация на репортерите, които избират да докладват анонимно, и да подпомогне Клиента при изпълнение на законовите задължения за поверителност.
Доставчикът не използва технологии за проследяване на поведението, рекламно профилиране или инвазивни анализи в рамките на потока на докладване, предназначен за репортери. Всеки инструмент за анализ, приложен към сайта за публично представяне, е отделен от защитения канал за докладване.
QReportly не съхранява IP адреси на сигнализиращи в базата на приложението. Публичните крайни точки за сигнали прилагат лимит в паметта, който хешира IP на клиента за прозореца. Доставчиците на инфраструктура, които доставят приложението (включително хоста), все пак могат да наблюдават мрежови IP адреси и метаданни на заявката. Платформата не третира продължаването на сърфирането като съгласие за аналитика.
Поименно отчитане
Ако докладващият изрично избере идентифицирано докладване, доброволно предоставените данни са достъпни за определеното от Клиента лице и са защитени с техническо криптиране и мерки за контрол на достъпа. Клиентът остава Операторът, отговорен за обработката на тези данни.
05
Метаданни, прикачени файлове и дезинфекция
Всички файлове, прикачени към реферали (PDF, DOCX документи, PNG/JPG/JPEG изображения) се подлагат на автоматизиран процес на криптографско почистване на метаданни при качване, включително, но не само: EXIF данни от изображения, информация за автора на документа, вградени свойства, редактиране на времеви отпечатъци и други елементи, които биха могли да улеснят повторното идентифициране по невнимание.
Процесът на саниране се извършва преди файловете да бъдат окончателно съхранени в инфраструктурата на платформата. Клиентът е отговорен за оценката дали информацията, останала във видимото съдържание на документите, е подходяща за целите на разследването.
Файлове, които не могат да бъдат безопасно обработени или които надхвърлят установените технически ограничения, могат да бъдат автоматично отхвърлени, без да се запази оригиналното съдържание.
06
Автоматично запазване и изчистване на данни
Доставчикът прилага стриктни политики за запазване и автоматично изтриване, предназначени да ограничат излагането на данни извън периодите, необходими за предоставяне на услугата и законово съответствие.
Медийни файлове и доказателствени документи
Медийните файлове и документи, качени като доказателство в реферали, се изтриват окончателно и необратимо от сървърите 6 месеца (180 календарни дни), след като случаят бъде маркиран като „Затворен“ в Платформата. Прочистването се извършва автоматично, чрез програмирани процедури, без ръчна намеса.
Текстова история и регистър
Текстовата история на защитения чат, процедурните записи и данните, свързани с електронния регистър на сигналите, се съхраняват за стандартния правен период, конфигуриран в работното пространство на Клиента: 5 (пет) години като продължителност по подразбиране, съответно 3 (три) години за юрисдикции, които предвиждат този срок — като Германия — след което те се премахват автоматично чрез процедурата Hard Delete (необратимо физическо изтриване от активни производствени системи).
Клиентът може да конфигурира периода на съхранение до степента, разрешена от приложимия закон за неговата организация. Доставчикът не гарантира запазването на данни след конфигурираните срокове или след прекратяването на договора, с изключение на задължителните законови задължения, наложени на Доставчика.
07
Правно основание на обработката
В качеството си на обработващ за съдържанието на сигналите, досиетата, съобщенията и прикачените файлове, Доставчикът обработва данните по документирани указания на Клиента като администратор, съгласно чл. 28 GDPR и клаузите в настоящата Политика и в Общите условия. Клиентът като администратор определя правното основание по чл. 6 GDPR (и при необходимост чл. 9 и 10), целите, срока на съхранение и упражняването на правата на субектите за данните от сигналите. Търговският абонаментен договор сам по себе си не е основанието по чл. 6, ал. 1, буква б) GDPR за данните на подателите или на лицата, посочени в сигнал.
Като Оператор по сметки за управление, основанията включват: изпълнение на договор; легитимния интерес по отношение на сигурността на Платформата и предотвратяването на измами; правни счетоводни и данъчни задължения; съгласие, когато е изрично поискано (напр. маркетингови съобщения — ако е разрешено).
Комуникация с Клиента
По време на връзката можем да пишем на имейла на акаунта по служебни въпроси: потвърждения, пробен период, фактуриране, сигурност или важни промени в Платформата. Тези съобщения са част от договора, не от рекламата.
След 2-те дни тест или ако абонаментът приключи или не се поднови, понякога можем да изпратим кратко и уважително писмо — например да попитаме как е минал тестът или дали все още можем да помогнем. Правим го въз основа на легитимен интерес: да подобряваме продукта и да останем коректен партньор, не да безпокоим. Не продаваме данните на трети лица за реклама.
Можете по всяко време да възразите срещу тези последващи съобщения, като пишете на адреса за контакт в края на документа или следвате указанията в имейла, ако има такива. Съобщенията, необходими за акаунта, плащането или сигурността, могат да продължат.
08
Правата на субектите на данни
Заинтересованите лица се възползват от правата, предоставени от GDPR: достъп, коригиране, изтриване, ограничаване, преносимост, противопоставяне и правото да не бъдат обект на решение, основаващо се изключително на автоматична обработка, в съответствие със закона.
За данните от уведомленията, исканията относно упражняването на права трябва да бъдат отправени предимно към Клиента, като Оператор на данни. Доставчикът ще съдейства на Клиента, доколкото е разумно и в съответствие с договора, за изпълнението на тези искания.
За данните, обработвани от Доставчика като Оператор (административни сметки, фактуриране), заявки могат да се изпращат на адреса за контакт, посочен в края на този документ. Доставчикът ще отговори в сроковете, предвидени от GDPR.
Субектите на данни имат право да подадат жалба до компетентния надзорен орган в държавата-членка на тяхното обичайно пребиваване, работно място или място на предполагаемото нарушение.
09
Мерки за сигурност
Доставчикът прилага подходящи технически и организационни мерки за защита на данните, включително: криптиране при транзит (TLS), ролеви контроли за достъп, логическа изолация между работни пространства, мониторинг на сигурността, процедури за реакция при инциденти и криптирани архиви в инфраструктура, хоствана в Европейския съюз.
Никоя система не може да гарантира абсолютна сигурност. В случай на инцидент със сигурността, засягащ данните на Клиента, Доставчикът ще уведоми Клиента без неоправдано забавяне в съответствие с приложимите договорни и законови задължения.
QReportly използва технически и организационни мерки, предназначени да намалят рисковете за сигурността. Връзките са защитени с TLS. Средите на наемателите са логически изолирани. QReportly понастоящем не предоставя криптиране от край до край за текста на сигналите. Криптирането в покой е това на EU хостинг стека; QReportly не твърди отделен AES ключ на наемател, нито ISO/SOC сертификация.
10
Международни трансфери
Трябва да се разграничат две отношения на трансфер; те не са взаимозаменяеми.
Трансфер А — Клиент → Qreportly LLC: когато Клиентът (администратор / износител) е подчинен на глава V от GDPR за трансфер към Qreportly LLC (обработващ / вносител, установен в Съединените щати), страните се опират на Модул 2 на стандартните договорни клаузи от Решение за изпълнение (ЕС) 2021/914, допълнени от Допълнението за международен трансфер, публикувано на този сайт. Модул 3 не се използва за Трансфер А.
Продукционната база данни и обектното хранилище за Данните на канала са предназначени за хостване в Европейския съюз. Продукционният регион не е независимо проверен от хранилището на приложението. Хостингът в ЕС сам по себе си не премахва Трансфер А: Qreportly LLC е американски обработващ и може дистанционно да осъществява достъп до Данните на канала за експлоатация, поддръжка, сигурност и техническо обслужване.
Трансфер Б — Qreportly LLC → подизпълнители: когато подизпълнител обработва данни в трета държава без решение за адекватност или глава V изисква инструмент за трансфер, Qreportly LLC (износител / обработващ) използва Модул 3 от Решение (ЕС) 2021/914 с този подизпълнител (вносител / обработващ), доколкото е необходимо. Модул 2 не се използва за Трансфер Б. Текущият списък е на страницата Подизпълнители.
Данните на канала, включително съдържанието на сигналите и прикачените файлове, преминават през хоста на приложението (Vercel, Inc.), защото Next.js приложението обслужва API-тата за сигнали. Този хост не е основното хранилище на текста на сигналите. Транзакционният имейл (Brevo) получава оперативни известия с кодове за проследяване и име на организацията според текущите шаблони; не получава текста на сигнала. Таксуването (Stripe) и опционалното Google вход обработват данни за акаунт, не текста на сигналите.
Qreportly LLC не твърди участие в EU-US Data Privacy Framework. Сертификацията на доставчик не е сертификация на QReportly.
При правно обвързващо искане от публичен орган относно Данните на Клиента QReportly ще следва задълженията по съответния механизъм за трансфер и приложимото право. Доколкото законът позволява, QReportly ще уведоми Клиента, ще ограничи разкриването до правно изискуемото и ще оцени наличните средства за оспорване или стесняване на искането.
Ако разкриването към Клиента е законово забранено, QReportly няма да разкрива информация, която законът забранява да се разкрива.
11
Промени в Политиката
Доставчикът може да актуализира тази Политика, за да отрази законодателни, технически или оперативни разработки. Текущата версия е публикувана в Платформата, с датата на актуализация.
В случай на съществени промени, Клиентът ще бъде информиран чрез разумни канали (известие на таблото за управление или електронна поща). Продължаващото използване на Услугите след датата на влизане в сила означава приемане на актуализациите, до степента, разрешена от закона.
Контакт за защита на данните
За искания относно обработка на данни, упражняване на права или разяснения на GDPR, можете да се свържете с нас: