Für DPO / IT
Enterprise-Security-Evaluierungspaket
Eine Checkliste der Kontrollen, die wir tatsächlich veröffentlichen. Für Vendor-Fragebögen. Keine Zertifikate, die wir nicht haben.
Qreportly LLC · 30 N Gould St Ste R, Sheridan, WY 82801, USA
Teilen Sie diese URL mit DPO, IT-Sicherheit oder Einkauf. Jeder Punkt verlinkt die Quellseite. Negative Antworten (kein ISO 27001, SOC 2, kein veröffentlichter Pentest) stehen absichtlich hier.
- 1.
Rechtliche Identität des Anbieters
DokumentiertQreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, USA — Wyoming LLC. Es wird keine EU-USt-IdNr. / CUI veröffentlicht, weil keine registriert ist. Die Nutzungsbedingungen nennen das anwendbare Recht mit einem GDPR-/Mitgliedstaaten-Vorbehalt für Kanaldaten.
Rechtliche Identität des Anbieters → - 2.
Auftragsverarbeitungsvertrag (Art. 28)
DokumentiertÖffentlicher AVV für Kanaldaten. Der Kunde ist Verantwortlicher für Hinweisgeberinhalte; QReportly ist Auftragsverarbeiter nach dokumentierten Weisungen — nicht Art. 6 Abs. 1 lit. b für Hinweisgeber oder genannte Personen.
Auftragsverarbeitungsvertrag (Art. 28) → - 3.
Liste der Unterauftragsverarbeiter
DokumentiertÖffentliche Liste: Supabase (EU Frankfurt), Vercel, Stripe (US / SCCs), Brevo (EU), optionales Google OAuth (US). Marketing-Pixel, falls vorhanden, gelten nur für die Marketing-Website — nicht für den Meldekanal.
Liste der Unterauftragsverarbeiter → - 4.
Hosting und Übermittlungen
DokumentiertMeldeinhalte und die primäre Produktion werden in der EU gehostet. Stripe und Google OAuth können begrenzte Kontodaten außerhalb des EWR mit GDPR-Transfergarantien verarbeiten. Wir behaupten kein EU-only für jeden Hilfsanbieter.
Hosting und Übermittlungen → - 5.
Technische und organisatorische Maßnahmen
DokumentiertTLS in der Übertragung, organisationsbezogener Zugriff, bcrypt-Passwort-Hashes, verschlüsselte TOTP-Geheimnisse, Backup-Haltung des EU-Hosting-Stacks. Keine clientseitige E2EE der Meldungstexte.
Technische und organisatorische Maßnahmen → - 6.
Aufbewahrungsvorgaben
DokumentiertAnhänge: 180 Tage nach Fallabschluss. Register: 5 Jahre Standard, 3 Jahre bei Workspace-Konfiguration für Deutschland. Der Kunde als Verantwortlicher kann die Aufbewahrung im Rahmen des anwendbaren Rechts festlegen.
Aufbewahrungsvorgaben → - 7.
Administrator-MFA
ProduktkontrolleAuthenticator-TOTP mit gehashten Wiederherstellungscodes. Pflicht für Inhaber, Admin und Meldestelle. Optional für andere Mitglieder. Durchsetzung serverseitig. Google-Anmeldung umgeht die Anforderung nicht.
Administrator-MFA → - 8.
ISO 27001, SOC 2, Pentest
Nicht behauptetKein veröffentlichter ISO-27001-, SOC-2- oder Dritt-Pentest-Bericht. Sobald eine unabhängige Bewertung vorliegt, steht sie im Trust Center — nicht implizit hier.
ISO 27001, SOC 2, Pentest → - 9.
Verantwortliche Offenlegung
DokumentiertÖffentliche Richtlinie und contact@qreportly.com. Keine bezahlte Bug-Bounty. Keine Exploit-PoCs an dieses Paket senden; der Disclosure-Seite folgen.
Verantwortliche Offenlegung → - 10.
Cookies
DokumentiertCookie-Richtlinie für die Marketing-Website und notwendige Sitzungs-Cookies für das authentifizierte Produkt. Der öffentliche Meldekanal ist so ausgelegt, dass IP oder Fingerprinting des Meldenden nicht persistiert werden.
Cookies → - 11.
Verfügbarkeitsprüfung
ProduktkontrolleEine öffentliche Erreichbarkeitsprüfung auf dieser Website. Kein historisches SLA-status.qreportly.com.
Verfügbarkeitsprüfung → - 12.
Verletzungsbenachrichtigung
DokumentiertPersonenbezogene Vorfälle, die Kanaldaten betreffen, werden dem Kunden unverzüglich mitgeteilt, wie im AVV beschrieben.
Verletzungsbenachrichtigung →