QReportly

QReportly

Sign in

GDPR Capítulo V

Addendum de transferencia internacional de datos

Este Addendum identifica las partes, roles, transferencias e información de anexos de las Cláusulas Contractuales Tipo de la Decisión de Ejecución (UE) 2021/914 de la Comisión. No sustituye ni reescribe el texto oficial SCC.

Última actualización: 31 de agosto de 2026

01

SCC oficial — no se recrea

Cuando una transferencia restringida de datos personales desde el EEE (o desde una jurisdicción que exija un instrumento equivalente) está sujeta al artículo 46 GDPR, las partes se basan en las Cláusulas Contractuales Tipo adoptadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión, incluidos los módulos y anexos oficiales, tal como las publica la Comisión Europea.

Qreportly LLC no publica un sustituto propio de las SCC de la Comisión. Este Addendum completa la información que exigen los anexos SCC (partes, roles, descripción de la transferencia, medidas técnicas y organizativas). El texto oficial SCC sigue siendo el instrumento jurídico contractual.

La decisión vigente de la Comisión y el texto SCC están disponibles en EUR-Lex bajo la Decisión de Ejecución (UE) 2021/914 de la Comisión. Nada en este Addendum altera en silencio ese texto.

02

Partes, exportador e importador

Exportador de datos (Transfer A): el Cliente identificado en el acuerdo comercial aplicable (Términos y Condiciones y, cuando proceda, un formulario de pedido). Rol: responsable / exportador de datos.

Importador de datos (Transfer A): Qreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, United States. Rol: encargado / importador de datos.

Para Transfer B, Qreportly LLC actúa como encargado / exportador de datos frente al subencargado listado en la página pública de Subencargados, que actúa como encargado / importador de datos. Module 2 no se utiliza para Transfer B. Module 3 no se utiliza para Transfer A.

03

Transfer A — Cliente → Qreportly LLC (Module 2)

Cuando el Cliente está establecido en el EEE (o tiene restringido de otro modo transferir datos personales a United States sin un mecanismo del Capítulo V) y Qreportly LLC trata Datos del canal como encargado, el módulo SCC aplicable es Module 2 (responsable a encargado), en la medida exigida por GDPR Capítulo V.

Esta transferencia existe porque Qreportly LLC está establecida en United States y trata Datos del canal según instrucciones documentadas, incluso cuando el almacenamiento principal está alojado en la Unión Europea y Qreportly LLC puede acceder a esos datos de forma remota para operaciones de hosting, soporte, seguridad o mantenimiento. El alojamiento de la base de datos en la UE no elimina, por sí mismo, la relación Cliente → encargado en EE. UU.

Este Addendum describe la arquitectura tal como está implementada. No sustituye la evaluación de impacto de la transferencia que corresponde al propio Cliente.

04

Transfer B — Qreportly LLC → subencargados (Module 3)

Cuando Qreportly LLC contrata a un subencargado que trata datos personales en un tercer país sin decisión de adecuación, o cuando el Capítulo V exige de otro modo una herramienta de transferencia, el módulo aplicable entre Qreportly LLC y ese subencargado es Module 3 (encargado a encargado), en la medida exigida.

Alojamiento verificado de la aplicación: Vercel, Inc. entrega la aplicación Next.js. El envío de denuncias y las API de casos transmiten por tanto Datos del canal, incluido el contenido de las denuncias y los adjuntos en tránsito, a través de esa capa de hosting. Vercel no es el almacén principal de los cuerpos de las denuncias; estos se almacenan en la base de datos y el almacenamiento de objetos alojados en la UE. La página de Subencargados expone este flujo de datos de forma explícita.

Qreportly LLC no afirma participar en el EU-US Data Privacy Framework. La certificación DPF de un proveedor, si existe, es el estatuto de ese proveedor y no es la certificación de QReportly. Las herramientas de transferencia para subencargados se describen en la página de Subencargados como Standard Contractual Clauses / GDPR Capítulo V cuando aplica una transferencia restringida, o como no siendo una transferencia restringida cuando el proveedor y el tratamiento están en la UE/EEE, según lo verificado.

05

Descripción de la transferencia

La transferencia concierne datos personales tratados por QReportly por cuenta del Cliente para la operación de la plataforma interna de denuncias (Datos del canal) y, por separado, datos limitados de cuenta, facturación u operación tratados para prestar el SaaS.

Frecuencia: continua / según se requiera para prestar el servicio, incluso en cada envío de denuncia, mensaje, carga de adjunto, acceso al panel, ciclo de copia de seguridad operado por la pila de hosting de la UE y evento de soporte.

Naturaleza: alojamiento, almacenamiento, transmisión, visualización, búsqueda, exportación, copia de seguridad y supresión según lo configure el Cliente.

06

Categorías de interesados

Los Datos del canal pueden referirse a denunciantes / informantes; personas mencionadas en las denuncias; testigos; gestores de casos; usuarios autorizados; administradores; empleados; contratistas; y otras personas cuyos datos personales se incluyan legítimamente en denuncias o registros del espacio de trabajo.

07

Categorías de datos personales

Lo siguiente puede tratarse en función del contenido enviado a la Plataforma y de cómo el Cliente configure el espacio de trabajo. QReportly no exige de forma activa cada categoría listada como condición para usar el canal:

Nombres; datos de contacto; rol profesional; identificadores de usuario; identificadores de caso; contenido de la denuncia; comunicaciones; adjuntos; marcas temporales; estado del caso; información técnica necesaria para operar el servicio.

Los datos de categorías especiales del artículo 9 GDPR y los datos relativos a condenas e infracciones penales del artículo 10 GDPR pueden tratarse cuando se incluyan legítimamente en una denuncia o por el Cliente. El Cliente, como responsable, responde de la licitud de incluir tales datos. QReportly no solicita datos del artículo 9 o del artículo 10 como condición para presentar una denuncia.

08

Finalidades

Finalidades técnicamente soportadas por la implementación: prestación de la plataforma; alojamiento; almacenamiento; tratamiento; copia de seguridad; seguridad; mantenimiento; soporte; notificaciones; administración de cuentas; operaciones técnicas; facturación de la suscripción del Cliente (datos de facturación, no cuerpos de denuncias).

QReportly no usa Datos del canal para marketing o publicidad propios de QReportly. Las herramientas opcionales de analítica o publicidad, si están configuradas, se aplican solo a páginas públicas de marketing tras el consentimiento y no son subencargados de Datos del canal.

09

Duración

La duración sigue el periodo de suscripción, más los plazos de conservación configurados por el Cliente en la Plataforma, más cualquier periodo limitado razonablemente necesario para suprimir o devolver los datos tras la terminación, más la rotación de copias de seguridad de la pila de hosting de la UE.

La conservación predeterminada de Datos del canal para casos cerrados se configura por espacio de trabajo (valor predeterminado de la plataforma cinco años, con un valor predeterminado de tres años para jurisdicciones como Alemania cuando ese plazo está configurado). Los adjuntos están programados para depuración 180 días después de que un caso se marque como cerrado. Son valores predeterminados del producto y plazos configurables por el Cliente, no garantías legales inventadas. El Proveedor no inventa un único plazo de conservación fijo para todos los Clientes.

10

Subencargados y medidas técnicas

Los subencargados figuran en la página pública de Subencargados, que forma parte de este Addendum por referencia. Los cambios materiales que afecten a Datos del canal se notifican según se describe en el Acuerdo de encargo del tratamiento.

Las medidas técnicas y organizativas incluyen TLS en tránsito; control de acceso a nivel de organización y aislamiento lógico de los espacios de trabajo del Cliente; hashes de contraseña bcrypt para cuentas; secretos TOTP cifrados cuando MFA está activado; copias de seguridad de los datos principales de producción en infraestructura alojada en la UE, con cifrado en reposo según lo proporciona esa pila de hosting; saneamiento de determinados metadatos de adjuntos al cargar; y un proceso de respuesta a incidentes descrito en el DPA.

QReportly no ofrece actualmente cifrado de extremo a extremo para el cuerpo de las denuncias presentadas. Los usuarios autorizados del Cliente con el rol pertinente pueden acceder al contenido del caso en el panel. Los entornos de inquilino están lógicamente aislados. QReportly no afirma certificación ISO 27001, SOC 2, PCI DSS, HIPAA, FedRAMP o EU-US DPF de Qreportly LLC.

11

Medidas complementarias

Las medidas complementarias actualmente implementadas incluyen: base de datos de producción principal y almacenamiento de objetos en la Unión Europea (Frankfurt / aws-0-eu-central-1 según configuración); ausencia de persistencia en la base de datos de la aplicación de direcciones IP de denunciantes; hashing de IP de cliente en memoria para limitación de tasa en puntos de acceso públicos de denunciantes; exclusión de scripts de publicidad/analítica de las rutas del canal de denuncias; acceso limitado al personal que lo necesita para el servicio, la seguridad, el soporte o deberes legales; y obligaciones contractuales de confidencialidad.

Los proveedores de infraestructura pueden seguir tratando metadatos de solicitudes, incluidas direcciones IP a nivel de red y, respecto del anfitrión de la aplicación, cargas útiles de solicitudes en tránsito. Este hecho se revela en la página de Subencargados y no se describe como «solo metadatos» cuando el contenido de la denuncia transita por el anfitrión.

12

Solicitudes de autoridades públicas

Ante una solicitud jurídicamente vinculante de una autoridad pública relativa a Datos del Cliente, QReportly seguirá las obligaciones aplicables en virtud del mecanismo de transferencia pertinente y del Derecho aplicable. En la medida legalmente permitida, QReportly notificará al Cliente, limitará la revelación a lo legalmente exigido y evaluará los medios disponibles para impugnar o restringir la solicitud.

Si la revelación al Cliente está legalmente prohibida, QReportly no revelará información que tenga legalmente prohibido revelar.

Este Addendum no afirma que las autoridades de EE. UU. no puedan acceder a los datos, que QReportly no esté sujeto al CLOUD Act, que FISA no se aplique o que el acceso gubernamental sea imposible. Esas cuestiones requieren un análisis jurídico específico de la jurisdicción.

13

Artículo 27 y EU-US Data Privacy Framework

Qreportly LLC no ha designado un representante en la UE conforme al artículo 27 GDPR a la fecha de última actualización de este Addendum. No se publica nombre, dirección ni correo electrónico de representante porque ninguno está verificado en los datos del proyecto. Si el artículo 27 se aplica, y si se aplica una exención, es una cuestión de análisis jurídico y no se concluye en este Addendum. Un representante del artículo 27 no es una filial de la UE.

Qreportly LLC no afirma participar en el EU-US Data Privacy Framework. No se publica un número de certificación DPF. El estatuto DPF de un subencargado, si existe, no es el estatuto DPF de QReportly.

14

Relación con el DPA, prevalencia y formalización

Este Addendum forma parte del Acuerdo de encargo del tratamiento y de los Términos y Condiciones para las actividades de encargado. En caso de conflicto relativo a transferencias internacionales de Datos del canal, las SCC oficiales (Decisión 2021/914) prevalecen sobre este Addendum en cuanto al texto SCC; este Addendum prevalece sobre el DPA y los Términos únicamente en cuanto a la información de anexos y la asignación de módulos aquí descritas; el DPA prevalece sobre los Términos únicamente en cuanto a las obligaciones de encargado respecto de los Datos del canal.

Al aceptar los Términos y Condiciones y el DPA, el Cliente acepta este Addendum. Si la formalización de las SCC mediante click-wrap es suficiente en un Estado miembro determinado es una cuestión de análisis jurídico.

Nada en este Addendum limita las facultades de una autoridad de control ni los derechos de los interesados conforme al Derecho aplicable. Las disposiciones imperativas del GDPR siguen aplicándose.

Proveedor: Qreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, USA. Para este Addendum, información de anexos SCC e instrucciones del encargado: