QReportly

QReportly

Sign in

Trust Center

Seguridad y arquitectura para denuncias confidenciales

QReportly es una plataforma SaaS de producción en la UE para canales internos de denuncia — con aislamiento por organización, acceso por roles, transporte cifrado y un flujo público diseñado para reducir el riesgo de identificación.

Esta página está pensada para compradores técnicos, DPO y equipos directivos que evalúan si QReportly es adecuado para la denuncia interna confidencial. Describimos controles que operamos de verdad — sin publicar detalles útiles a un atacante.

Pilares de confianza

01

Denuncia confidencial por diseño

El canal público está pensado para quien necesita hablar sin crear una cuenta de empleado.

  • Los informes anónimos usan un código de seguimiento y una clave de acceso separados de la identidad laboral.
  • El flujo público está diseñado para no persistir IP, User-Agent ni datos de fingerprinting.
  • Las imágenes se reprocesan al subirlas para eliminar EXIF y metadatos similares antes del almacenamiento.
  • El seguimiento permanece dentro del caso — no en bandejas compartidas ni hilos genéricos de correo.

02

Control de acceso y separación de funciones

Solo los roles autorizados de la empresa pueden abrir el material del caso. Los flujos de partner y oficial están separados del panel principal.

  • Los datos del workspace están acotados por organización — informes y archivos no se mezclan entre empresas.
  • Los roles incluyen propietario, administrador, miembro y oficial designado con responsabilidades distintas.
  • Las cuentas de partner y el acceso del oficial designado usan autenticación separada del panel principal.
  • La autenticación por sesión protege las superficies administrativas; la URL pública de denuncia no basta para administrar una empresa.

03

Infraestructura y pagos

Las cargas de producción corren en proveedores cloud de la UE consolidados; los pagos con tarjeta los gestiona un procesador especializado.

  • La infraestructura de la plataforma está alojada en la Unión Europea (aplicación y servicios gestionados de base de datos/almacenamiento).
  • Todo el tráfico del navegador y de la API usa cifrado TLS en tránsito.
  • El almacenamiento de objetos para adjuntos usa control de acceso por organización.
  • Las suscripciones pasan por Stripe Checkout y el portal del cliente — los datos de tarjeta permanecen en Stripe.

04

Integridad operativa

Los flujos de cumplimiento son funciones del producto, no hojas de cálculo añadidas después.

  • El acuse de recibo y la gestión de casos están integrados en el flujo del producto para canales tipo Directiva (UE) 2019/1937.
  • La retención puede seguir la política interna del empleador; los adjuntos pueden eliminarse al expirar.
  • Un registro electrónico apoya la documentación orientada a auditoría.
  • Los avisos legales, la política de privacidad y la de cookies se publican con el producto — no se esconden tras llamadas comerciales.

Arquitectura de un vistazo

Modelo multi-tenant
Cada organización cliente es un espacio de trabajo lógico separado. Informes, miembros y adjuntos están ligados al límite de esa organización.
Capas de autenticación
Los usuarios de la empresa se autentican en el panel con credenciales (y Google opcional si está configurado). Oficiales y partners usan flujos dedicados para mantener privilegios separados.
Protección de contraseñas
Las contraseñas se almacenan como hashes bcrypt unidireccionales — no como texto plano reversible.
Seguridad en tránsito
HTTPS/TLS protege los datos entre navegadores, APIs y el edge de la plataforma. No reivindicamos cifrado de extremo a extremo en el cliente del cuerpo de los informes como función de producto.
Gestión de adjuntos
Las subidas se sanitizan de metadatos identificativos cuando aplica y se almacenan bajo reglas de acceso por organización.
Aislamiento de facturación
Los instrumentos de pago los gestiona Stripe. QReportly conserva referencias de suscripción y cliente necesarias para el servicio — no PAN completos de tarjeta.

Transparencia responsable

La confianza también implica saber qué no publicamos. Exceso de detalle de infraestructura puede aumentar el riesgo para todos los clientes.

Lo que compartimos aquí
Principios de seguridad, modelo de acceso, postura de hosting regional, gestión de pagos, diseño de anonimato del canal público y enlaces a documentos legales.
Lo que no publicamos
Diagramas internos de red, reglas exactas de firewall, detalles no publicados de vulnerabilidades, credenciales del personal ni mapas paso a paso de superficie de ataque.
Certificaciones
Describimos controles que operamos hoy. No reivindicamos SOC 2, ISO 27001 u otras certificaciones en esta página salvo que estén completadas de forma independiente y listadas aquí.
Contacto de seguridad
Para preguntas de privacidad o seguridad sobre evaluación o despliegue, contacte con soporte por el canal publicado en este sitio. No envíe credenciales en vivo ni payloads de exploit por correo.

FAQ técnica y de seguridad

¿Dónde se alojan los datos de los clientes?
La aplicación de producción de QReportly y los servicios de datos gestionados operan con hosting exclusivo en la UE para las cargas de la plataforma, coherente con nuestra postura pública GDPR.
¿Puede una empresa ver los informes de otra?
No. Informes, miembros y adjuntos están acotados por organización. El acceso administrativo requiere un rol autorizado en esa organización.
¿El canal de denuncia es anónimo?
Los denunciantes pueden enviar sin crear cuenta de empleado, con código de seguimiento y clave de acceso. El canal público está diseñado para no almacenar IP ni fingerprinting. El anonimato absoluto también depende de lo que el denunciante elija escribir o adjuntar.
¿Usan cifrado de extremo a extremo para el contenido de los informes?
El tráfico está protegido con TLS en tránsito y el acceso al almacenamiento se controla por organización. No comercializamos E2E real en el cliente del cuerpo de los informes como función central — preferimos precisión a eslóganes.
¿Quién puede leer un caso dentro de la empresa?
Solo usuarios con el rol adecuado (por ejemplo propietarios, administradores u oficiales designados según la configuración). Los portales de partner y oficial están separados de la configuración general cuando corresponde.
¿Cómo se aseguran los pagos?
Las suscripciones se facturan a través de Stripe. Los números de tarjeta se introducen en superficies de Stripe Checkout; QReportly no almacena números completos de tarjeta en sus propios servidores.
¿Qué debería revisar a continuación un DPO o un revisor de TI?
Revise la Política de privacidad, la de cookies y los Términos; luego valide roles y retención. Para cuestionarios de proveedor, contacte con soporte con su lista — respondemos con hechos, no con marketing.

Evalúe QReportly con expectativas claras

Cree un espacio de trabajo, revise precios o formule una pregunta de seguridad antes de comprometerse. La denuncia confidencial merece una plataforma que explique sus controles con honestidad.

Crear cuentaVer preciosContactar soporte