RGPD y Protección de datos
Política de Privacidad
El presente documento describe cómo QReportly trata los datos personales en relación con la prestación de la Plataforma, de conformidad con el Reglamento (UE) 2016/679 (RGPD) y la legislación nacional aplicable.
Última actualización: 31 de agosto de 2026
01
Introducción y ámbito de aplicación
QReportly ("la Plataforma" o "el Proveedor") otorga una importancia fundamental a la protección de los datos personales y a la confidencialidad de las personas que utilizan sus servicios.
La presente Política de Privacidad se aplica a: (i) los tratamientos efectuados por el Proveedor como Responsable del Tratamiento para sus propias actividades (cuentas de administrador, facturación, soporte); (ii) los tratamientos efectuados por el Proveedor como Encargado (Processor) en nombre de los Clientes, para los datos incluidos en denuncias y en operaciones del canal interno de denuncia.
Para el canal público de denuncia accesible a denunciantes, el Proveedor aplica medidas técnicas y organizativas avanzadas de minimización de datos, detalladas en las secciones específicas siguientes.
Qreportly LLC no ha designado un representante en la UE conforme al artículo 27 del RGPD a la fecha de la última actualización de esta Política. No se publica nombre, sociedad, dirección ni correo de representante porque ninguno está verificado. Un representante del artículo 27 no es una sucursal de la UE. Si el artículo 27 resulta aplicable es una cuestión de revisión jurídica y no se concluye aquí.
02
Roles en el tratamiento de datos (RGPD)
En lo que respecta a los datos personales contenidos en las denuncias transmitidas por el canal interno, informes, mensajes, archivos adjuntos y metadatos operativos asociados a la gestión de casos, el Cliente —la Persona Jurídica incorporada— actúa como Responsable del Tratamiento (Data Controller).
QReportly actúa estrictamente como Encargado del Tratamiento (Data Processor / proveedor técnico), tratando los datos exclusivamente sobre la base de instrucciones documentadas del Cliente, para la prestación de los servicios contratados y dentro de los límites de la presente Política y del Acuerdo de Uso.
Para los datos propios de cuentas de administrador, datos de facturación y comunicaciones comerciales, el Proveedor actúa como Responsable del Tratamiento independiente, con la obligación de proporcionar a los interesados la información prevista por el RGPD.
Relación Responsable — Encargado
El Proveedor no utiliza el contenido de las denuncias para fines propios de marketing, perfilado o análisis comercial. El acceso del personal del Proveedor a los datos de los Clientes está estrictamente limitado al personal autorizado para mantenimiento, soporte técnico, seguridad y cumplimiento legal, y está sujeto a obligaciones de confidencialidad.
El Cliente responde por la licitud del tratamiento, la información a los interesados, la respuesta a solicitudes de ejercicio de derechos en relación con denuncias y la notificación a autoridades de control, cuando proceda.
03
Categorías de datos tratados
En función de la forma de uso de la Plataforma, podrán tratarse las siguientes categorías de datos:
- Datos de identificación de administradores del Cliente: nombre, dirección de correo electrónico, número de teléfono (si se facilita), cargo, preferencias de idioma;
- Comunicaciones de servicio y, ocasionalmente, mensajes breves de seguimiento tras el periodo de prueba o al finalizar la suscripción, enviados al correo de la cuenta;
- Datos organizativos: denominación del workspace, país de registro, configuraciones de cumplimiento, plan tarifario;
- Datos de facturación y pago: tratados principalmente por el procesador de pagos integrado; el Proveedor puede almacenar referencias de transacción, no datos completos de tarjeta;
- Contenido de las denuncias: texto, categorías, archivos adjuntos, mensajes del chat seguro, estados procedimentales, marcas temporales;
- Datos técnicos limitados de sesiones de administración: registros de seguridad, identificadores de sesión, eventos de autenticación;
- Datos facilitados voluntariamente por denunciantes: nombre, contacto u otros elementos, exclusivamente si el denunciante opta por una denuncia identificada.
04
Arquitectura de minimización de identidad (denuncia anónima)
La Plataforma está diseñada estructuralmente para no recopilar, registrar ni almacenar direcciones IP, datos de geolocalización ni huellas digitales (browser fingerprinting) de informantes de integridad que accedan al canal público de denuncia.
Esta arquitectura de minimización tiene como objetivo reducir el riesgo de reidentificación de denunciantes que opten por la denuncia anónima y apoyar al Cliente en el cumplimiento de sus obligaciones legales de confidencialidad.
El Proveedor no utiliza tecnologías de seguimiento conductual, perfilado publicitario ni analytics invasivo dentro del flujo de denuncia destinado a denunciantes. Cualquier herramienta analítica aplicada al sitio público de presentación está separada del canal seguro de denuncias.
QReportly no conserva direcciones IP de informantes en la base de datos de la aplicación. Los puntos de denuncia públicos aplican un límite de frecuencia en memoria que aplica hash a la IP del cliente durante la ventana. Los proveedores de infraestructura que entregan la aplicación (incluido el host) pueden seguir observando IP de red y metadatos de la petición. La Plataforma no trata la continuación de la navegación como consentimiento de analítica.
Denuncia nominal
En caso de que el denunciante opte explícitamente por una denuncia identificada, los datos facilitados voluntariamente serán accesibles a la Persona Designada del Cliente y estarán protegidos mediante medidas técnicas de cifrado y control de acceso. El Cliente sigue siendo el Responsable del Tratamiento de dichos datos.
05
Metadatos, archivos adjuntos y sanitización
Todos los archivos adjuntos a denuncias (documentos PDF, DOCX, imágenes PNG/JPG/JPEG) se someten a un proceso automático de limpieza criptográfica de metadatos en el momento de la carga, incluyendo, entre otros: datos EXIF de imágenes, información sobre autoría del documento, propiedades embebidas, marcas temporales de edición y otros elementos que pudieran facilitar una reidentificación involuntaria.
El proceso de sanitización tiene lugar antes del almacenamiento definitivo de los archivos en la infraestructura de la Plataforma. El Cliente es responsable de evaluar si la información restante en el contenido visible de los documentos es adecuada para la finalidad de la investigación.
Los archivos que no puedan procesarse de forma segura o que superen los límites técnicos establecidos podrán rechazarse automáticamente, sin conservación del contenido original.
06
Retención y purga automática de datos
El Proveedor aplica políticas estrictas de retención y eliminación automática, diseñadas para limitar la exposición de datos más allá de los periodos necesarios para la prestación del servicio y el cumplimiento legal.
Archivos multimedia y documentos probatorios
Los archivos multimedia y documentos cargados como prueba dentro de denuncias se eliminan definitiva e irreversiblemente de los servidores a los 6 meses (180 días naturales) desde que el caso se marca como "Cerrado" en la Plataforma. La purga se ejecuta automáticamente, mediante procedimientos programados, sin intervención manual.
Historial textual y registro
El historial textual del chat seguro, los registros procedimentales y los datos asociados al registro electrónico de denuncias se conservan durante el periodo legal estándar configurado en el workspace del Cliente: 5 (cinco) años como duración predeterminada, o 3 (tres) años para jurisdicciones que establezcan ese plazo —como es el caso de Alemania—, tras lo cual se eliminan automáticamente mediante procedimiento de Hard Delete (eliminación física irreversible de sistemas activos de producción).
El Cliente puede configurar el periodo de retención dentro de los límites permitidos por la legislación aplicable a su organización. El Proveedor no garantiza la conservación de datos más allá de los plazos configurados o más allá de la terminación contractual, salvo obligaciones legales imperativas impuestas al Proveedor.
07
Bases legales del tratamiento
Como Encargado del Tratamiento del contenido de las denuncias, expedientes, mensajes y archivos, el Proveedor trata los datos siguiendo las instrucciones documentadas del Cliente como Responsable, conforme al art. 28 RGPD y a las cláusulas de este documento y de los Términos. El Cliente, como Responsable, determina la base del art. 6 RGPD (y, en su caso, arts. 9 y 10), las finalidades, la conservación y el ejercicio de derechos respecto de los datos de las denuncias. El contrato comercial de suscripción no es, por sí solo, la base del art. 6.1.b RGPD para los datos de informantes o de personas mencionadas en una denuncia.
Como Responsable del Tratamiento para cuentas de administración, las bases legales incluyen: ejecución del contrato; interés legítimo relativo a la seguridad de la Plataforma y prevención del fraude; obligaciones legales contables y fiscales; consentimiento, cuando se solicite expresamente (p. ej., comunicaciones de marketing, si están activadas).
Comunicaciones con el Cliente
Durante la relación podemos escribir al correo de la cuenta por asuntos de servicio: confirmaciones, periodo de prueba, facturación, seguridad o cambios importantes de la Plataforma. Estos mensajes forman parte del contrato, no de la publicidad.
Tras los 2 días de prueba, o si la suscripción termina o no se renueva, podemos enviar de vez en cuando un correo breve y respetuoso — por ejemplo para preguntar cómo fue la prueba o si aún podemos ayudar. Lo hacemos por interés legítimo: mejorar el producto y ser un socio correcto, no para molestar. No vendemos los datos a terceros para publicidad.
Puede oponerse en cualquier momento a estos mensajes de seguimiento escribiendo a la dirección de contacto al final de este documento o siguiendo las indicaciones del correo, cuando existan. Los mensajes necesarios para la cuenta, el pago o la seguridad podrán seguir enviándose.
08
Derechos de los interesados
Los interesados disponen de los derechos previstos por el RGPD: acceso, rectificación, supresión, limitación, portabilidad, oposición y derecho a no ser objeto de una decisión basada exclusivamente en tratamiento automatizado, en los términos de la ley.
Para los datos de denuncias, las solicitudes de ejercicio de derechos deben dirigirse en primer lugar al Cliente, en su condición de Responsable del Tratamiento. El Proveedor asistirá al Cliente, en la medida razonable y conforme al contrato, en la atención de dichas solicitudes.
Para los datos tratados por el Proveedor como Responsable del Tratamiento (cuentas de administrador, facturación), las solicitudes podrán enviarse a la dirección de contacto indicada al final del presente documento. El Proveedor responderá dentro de los plazos previstos por el RGPD.
Los interesados tienen derecho a presentar reclamación ante la autoridad de control competente del Estado miembro de su residencia habitual, lugar de trabajo o lugar de la supuesta infracción.
09
Medidas de seguridad
El Proveedor implementa medidas técnicas y organizativas adecuadas para proteger los datos, incluyendo: cifrado en tránsito (TLS), controles de acceso basados en roles, aislamiento lógico entre workspaces, monitorización de seguridad, procedimientos de respuesta a incidentes y copias de seguridad cifradas en infraestructura alojada en la Unión Europea.
Ningún sistema puede garantizar seguridad absoluta. En caso de incidente de seguridad que afecte datos de Clientes, el Proveedor notificará al Cliente sin demoras indebidas, de conformidad con las obligaciones contractuales y legales aplicables.
QReportly utiliza medidas técnicas y organizativas diseñadas para reducir riesgos de seguridad. Las conexiones se protegen con TLS. Los entornos de inquilino están aislados lógicamente. QReportly no proporciona actualmente cifrado de extremo a extremo del cuerpo de las denuncias. El cifrado en reposo es el de la pila de alojamiento en la UE; QReportly no declara una clave AES distinta por inquilino ni certificación ISO/SOC.
10
Transferencias internacionales
Deben distinguirse dos relaciones de transferencia; no son intercambiables.
Transferencia A — Cliente → Qreportly LLC: cuando el Cliente (responsable / exportador) está sujeto al Capítulo V del RGPD respecto de una transferencia a Qreportly LLC (encargado / importador, establecido en Estados Unidos), las partes se basan en el Módulo 2 de las Cláusulas contractuales tipo de la Decisión de Ejecución (UE) 2021/914, completadas por el Addendum de transferencia internacional publicado en este sitio. El Módulo 3 no se usa para la Transferencia A.
La base de datos de producción y el almacenamiento de objetos de los Datos del canal están previstos para alojarse en la Unión Europea. La región de producción no está verificada de forma independiente desde el repositorio de la aplicación. El alojamiento en la UE no elimina por sí mismo la Transferencia A: Qreportly LLC es un encargado estadounidense y puede acceder a los Datos del canal en remoto para operación, soporte, seguridad y mantenimiento.
Transferencia B — Qreportly LLC → subencargados: cuando un subencargado trata datos en un tercer país sin decisión de adecuación, o el Capítulo V exige una herramienta de transferencia, Qreportly LLC (exportador / encargado) usa el Módulo 3 de la Decisión (UE) 2021/914 con ese subencargado (importador / encargado), en la medida necesaria. El Módulo 2 no se usa para la Transferencia B. La lista vigente está en la página de Subencargados.
Los Datos del canal, incluido el contenido de las denuncias y los adjuntos, transitan por el host de la aplicación (Vercel, Inc.) porque la aplicación Next.js gestiona las API de denuncias. Ese host no es el almacén principal del cuerpo de las denuncias. El correo transaccional (Brevo) recibe avisos operativos con códigos de seguimiento y el nombre de la organización según las plantillas actuales; no recibe el cuerpo de la denuncia. Facturación (Stripe) e inicio de sesión opcional con Google tratan datos de cuenta, no el cuerpo de las denuncias.
Qreportly LLC no declara participación en el EU-US Data Privacy Framework. La certificación de un proveedor no es la certificación de QReportly.
En caso de una solicitud jurídicamente vinculante de una autoridad pública relativa a Datos del Cliente, QReportly seguirá las obligaciones aplicables en virtud del mecanismo de transferencia pertinente y del Derecho aplicable. En la medida en que lo permita la ley, QReportly notificará al Cliente, limitará la divulgación a lo legalmente exigido y evaluará los medios disponibles para impugnar o restringir la solicitud.
Si la revelación al Cliente está legalmente prohibida, QReportly no revelará información cuya divulgación esté legalmente prohibida.
11
Modificaciones de la Política
El Proveedor podrá actualizar la presente Política para reflejar evoluciones legislativas, técnicas u operativas. La versión vigente se publica en la Plataforma, con la fecha de actualización.
En caso de modificaciones materiales, el Cliente será informado por canales razonables (notificación en dashboard o correo electrónico). El uso continuado de los servicios tras su entrada en vigor constituye aceptación de las actualizaciones, dentro de los límites legales.
Contacto para protección de datos
Para solicitudes sobre tratamiento de datos, ejercicio de derechos o aclaraciones RGPD, puede contactarnos: