Para DPO / IT
Paquete de evaluación de seguridad
Una lista de controles que publicamos de verdad. Úsela en cuestionarios de proveedor. No adjuntamos certificados que no tenemos.
Qreportly LLC · 30 N Gould St Ste R, Sheridan, WY 82801, USA
Comparta esta URL con DPO, IT o compras. Cada punto enlaza la página fuente. Las respuestas negativas (sin ISO 27001, SOC 2 ni pentest publicado) están a propósito.
- 1.
Identidad jurídica del proveedor
DocumentadoQreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, USA — Wyoming LLC. No se publica IVA/CUI de la UE porque no hay ninguno registrado. Los términos indican la ley aplicable, con reserva GDPR / Estado miembro para los datos del canal.
Identidad jurídica del proveedor → - 2.
Acuerdo de encargo (art. 28)
DocumentadoDPA público para los datos del canal. El cliente es responsable del tratamiento del contenido de las denuncias; QReportly es encargado bajo instrucciones documentadas — no el art. 6(1)(b) para denunciantes o personas mencionadas.
Acuerdo de encargo (art. 28) → - 3.
Lista de subencargados
DocumentadoLista pública: Supabase (UE Fráncfort), Vercel, Stripe (EE. UU. / SCC), Brevo (UE), Google OAuth opcional (EE. UU.). Los píxeles de marketing, si existen, son solo del sitio comercial — no del canal de denuncia.
Lista de subencargados → - 4.
Alojamiento y transferencias
DocumentadoEl contenido de las denuncias y la producción principal se alojan en la UE. Stripe y Google OAuth pueden tratar datos limitados de cuenta fuera del EEE con salvaguardas GDPR. No afirmamos UE-only para cada proveedor auxiliar.
Alojamiento y transferencias → - 5.
Medidas técnicas y organizativas
DocumentadoTLS en tránsito, acceso acotado a la organización, hashes bcrypt de contraseñas, secretos TOTP cifrados, copias de seguridad del stack de alojamiento en la UE. Sin E2EE en el cliente del cuerpo de las denuncias.
Medidas técnicas y organizativas → - 6.
Retención por defecto
DocumentadoAdjuntos: 180 días tras el cierre del caso. Registro: 5 años por defecto, 3 años si el espacio está configurado para Alemania. El cliente, como responsable, puede fijar la retención dentro de la ley aplicable.
Retención por defecto → - 7.
MFA de administrador
Control de productoTOTP de aplicación autenticadora con códigos de recuperación con hash. Obligatorio para propietario, admin y persona designada. Opcional para el resto. Imposición en el servidor. Google no omite el requisito.
MFA de administrador → - 8.
ISO 27001, SOC 2, pentest
No se afirmaNo hay informe publicado de ISO 27001, SOC 2 ni pentest de terceros. Cuando exista una evaluación independiente, figurará en el Trust Center, no de forma implícita aquí.
ISO 27001, SOC 2, pentest → - 9.
Divulgación responsable
DocumentadoPolítica pública y contact@qreportly.com. No es un bug bounty de pago. No envíe exploits PoC a este paquete; siga la página de divulgación.
Divulgación responsable → - 10.
Cookies
DocumentadoPolítica de cookies del sitio comercial y cookies de sesión necesarias del producto autenticado. El canal público de denuncia está diseñado para no persistir IP ni huella digital del denunciante.
Cookies → - 11.
Comprobación de disponibilidad
Control de productoUna sonda pública de accesibilidad en este sitio. No es un SLA histórico en status.qreportly.com.
Comprobación de disponibilidad → - 12.
Notificación de brechas
DocumentadoLos incidentes de datos personales que afecten a los datos del canal se notifican al cliente sin dilación indebida, según el DPA.
Notificación de brechas →