QReportly

QReportly

Sign in

Für DPO / IT

Enterprise-Security-Evaluierungspaket

Eine Checkliste der Kontrollen, die wir tatsächlich veröffentlichen. Für Vendor-Fragebögen. Keine Zertifikate, die wir nicht haben.

Qreportly LLC · 30 N Gould St Ste R, Sheridan, WY 82801, USA

Teilen Sie diese URL mit DPO, IT-Sicherheit oder Einkauf. Jeder Punkt verlinkt die Quellseite. Negative Antworten (kein ISO 27001, SOC 2, kein veröffentlichter Pentest) stehen absichtlich hier.

  1. 1.

    Rechtliche Identität des Anbieters

    Dokumentiert

    Qreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, USA — Wyoming LLC. Es wird keine EU-USt-IdNr. / CUI veröffentlicht, weil keine registriert ist. Die Nutzungsbedingungen nennen das anwendbare Recht mit einem GDPR-/Mitgliedstaaten-Vorbehalt für Kanaldaten.

    Rechtliche Identität des Anbieters
  2. 2.

    Auftragsverarbeitungsvertrag (Art. 28)

    Dokumentiert

    Öffentlicher AVV für Kanaldaten. Der Kunde ist Verantwortlicher für Hinweisgeberinhalte; QReportly ist Auftragsverarbeiter nach dokumentierten Weisungen — nicht Art. 6 Abs. 1 lit. b für Hinweisgeber oder genannte Personen.

    Auftragsverarbeitungsvertrag (Art. 28)
  3. 3.

    Liste der Unterauftragsverarbeiter

    Dokumentiert

    Öffentliche Liste: Supabase (EU Frankfurt), Vercel, Stripe (US / SCCs), Brevo (EU), optionales Google OAuth (US). Marketing-Pixel, falls vorhanden, gelten nur für die Marketing-Website — nicht für den Meldekanal.

    Liste der Unterauftragsverarbeiter
  4. 4.

    Hosting und Übermittlungen

    Dokumentiert

    Meldeinhalte und die primäre Produktion werden in der EU gehostet. Stripe und Google OAuth können begrenzte Kontodaten außerhalb des EWR mit GDPR-Transfergarantien verarbeiten. Wir behaupten kein EU-only für jeden Hilfsanbieter.

    Hosting und Übermittlungen
  5. 5.

    Technische und organisatorische Maßnahmen

    Dokumentiert

    TLS in der Übertragung, organisationsbezogener Zugriff, bcrypt-Passwort-Hashes, verschlüsselte TOTP-Geheimnisse, Backup-Haltung des EU-Hosting-Stacks. Keine clientseitige E2EE der Meldungstexte.

    Technische und organisatorische Maßnahmen
  6. 6.

    Aufbewahrungsvorgaben

    Dokumentiert

    Anhänge: 180 Tage nach Fallabschluss. Register: 5 Jahre Standard, 3 Jahre bei Workspace-Konfiguration für Deutschland. Der Kunde als Verantwortlicher kann die Aufbewahrung im Rahmen des anwendbaren Rechts festlegen.

    Aufbewahrungsvorgaben
  7. 7.

    Administrator-MFA

    Produktkontrolle

    Authenticator-TOTP mit gehashten Wiederherstellungscodes. Pflicht für Inhaber, Admin und Meldestelle. Optional für andere Mitglieder. Durchsetzung serverseitig. Google-Anmeldung umgeht die Anforderung nicht.

    Administrator-MFA
  8. 8.

    ISO 27001, SOC 2, Pentest

    Nicht behauptet

    Kein veröffentlichter ISO-27001-, SOC-2- oder Dritt-Pentest-Bericht. Sobald eine unabhängige Bewertung vorliegt, steht sie im Trust Center — nicht implizit hier.

    ISO 27001, SOC 2, Pentest
  9. 9.

    Verantwortliche Offenlegung

    Dokumentiert

    Öffentliche Richtlinie und contact@qreportly.com. Keine bezahlte Bug-Bounty. Keine Exploit-PoCs an dieses Paket senden; der Disclosure-Seite folgen.

    Verantwortliche Offenlegung
  10. 10.

    Cookies

    Dokumentiert

    Cookie-Richtlinie für die Marketing-Website und notwendige Sitzungs-Cookies für das authentifizierte Produkt. Der öffentliche Meldekanal ist so ausgelegt, dass IP oder Fingerprinting des Meldenden nicht persistiert werden.

    Cookies
  11. 11.

    Verfügbarkeitsprüfung

    Produktkontrolle

    Eine öffentliche Erreichbarkeitsprüfung auf dieser Website. Kein historisches SLA-status.qreportly.com.

    Verfügbarkeitsprüfung
  12. 12.

    Verletzungsbenachrichtigung

    Dokumentiert

    Personenbezogene Vorfälle, die Kanaldaten betreffen, werden dem Kunden unverzüglich mitgeteilt, wie im AVV beschrieben.

    Verletzungsbenachrichtigung

Verwandt

Trust CenterAnwendungsstatus