QReportly

QReportly

Sign in

Para DPO / IT

Paquete de evaluación de seguridad

Una lista de controles que publicamos de verdad. Úsela en cuestionarios de proveedor. No adjuntamos certificados que no tenemos.

Qreportly LLC · 30 N Gould St Ste R, Sheridan, WY 82801, USA

Comparta esta URL con DPO, IT o compras. Cada punto enlaza la página fuente. Las respuestas negativas (sin ISO 27001, SOC 2 ni pentest publicado) están a propósito.

  1. 1.

    Identidad jurídica del proveedor

    Documentado

    Qreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, USA — Wyoming LLC. No se publica IVA/CUI de la UE porque no hay ninguno registrado. Los términos indican la ley aplicable, con reserva GDPR / Estado miembro para los datos del canal.

    Identidad jurídica del proveedor
  2. 2.

    Acuerdo de encargo (art. 28)

    Documentado

    DPA público para los datos del canal. El cliente es responsable del tratamiento del contenido de las denuncias; QReportly es encargado bajo instrucciones documentadas — no el art. 6(1)(b) para denunciantes o personas mencionadas.

    Acuerdo de encargo (art. 28)
  3. 3.

    Lista de subencargados

    Documentado

    Lista pública: Supabase (UE Fráncfort), Vercel, Stripe (EE. UU. / SCC), Brevo (UE), Google OAuth opcional (EE. UU.). Los píxeles de marketing, si existen, son solo del sitio comercial — no del canal de denuncia.

    Lista de subencargados
  4. 4.

    Alojamiento y transferencias

    Documentado

    El contenido de las denuncias y la producción principal se alojan en la UE. Stripe y Google OAuth pueden tratar datos limitados de cuenta fuera del EEE con salvaguardas GDPR. No afirmamos UE-only para cada proveedor auxiliar.

    Alojamiento y transferencias
  5. 5.

    Medidas técnicas y organizativas

    Documentado

    TLS en tránsito, acceso acotado a la organización, hashes bcrypt de contraseñas, secretos TOTP cifrados, copias de seguridad del stack de alojamiento en la UE. Sin E2EE en el cliente del cuerpo de las denuncias.

    Medidas técnicas y organizativas
  6. 6.

    Retención por defecto

    Documentado

    Adjuntos: 180 días tras el cierre del caso. Registro: 5 años por defecto, 3 años si el espacio está configurado para Alemania. El cliente, como responsable, puede fijar la retención dentro de la ley aplicable.

    Retención por defecto
  7. 7.

    MFA de administrador

    Control de producto

    TOTP de aplicación autenticadora con códigos de recuperación con hash. Obligatorio para propietario, admin y persona designada. Opcional para el resto. Imposición en el servidor. Google no omite el requisito.

    MFA de administrador
  8. 8.

    ISO 27001, SOC 2, pentest

    No se afirma

    No hay informe publicado de ISO 27001, SOC 2 ni pentest de terceros. Cuando exista una evaluación independiente, figurará en el Trust Center, no de forma implícita aquí.

    ISO 27001, SOC 2, pentest
  9. 9.

    Divulgación responsable

    Documentado

    Política pública y contact@qreportly.com. No es un bug bounty de pago. No envíe exploits PoC a este paquete; siga la página de divulgación.

    Divulgación responsable
  10. 10.

    Cookies

    Documentado

    Política de cookies del sitio comercial y cookies de sesión necesarias del producto autenticado. El canal público de denuncia está diseñado para no persistir IP ni huella digital del denunciante.

    Cookies
  11. 11.

    Comprobación de disponibilidad

    Control de producto

    Una sonda pública de accesibilidad en este sitio. No es un SLA histórico en status.qreportly.com.

    Comprobación de disponibilidad
  12. 12.

    Notificación de brechas

    Documentado

    Los incidentes de datos personales que afecten a los datos del canal se notifican al cliente sin dilación indebida, según el DPA.

    Notificación de brechas

Relacionado

Trust CenterEstado de la aplicación