QReportly

QReportly

Sign in

Trust Center

Seguridad y arquitectura para denuncias confidenciales

QReportly es una plataforma SaaS de producción en la UE para canales internos de denuncia — con aislamiento por organización, acceso por roles, transporte cifrado y un flujo público diseñado para reducir el riesgo de identificación.

Esta página está pensada para compradores técnicos, DPO y equipos directivos que evalúan si QReportly es adecuado para la denuncia interna confidencial. Describimos controles que operamos de verdad — sin publicar detalles útiles a un atacante.

Pilares de confianza

01

Denuncia confidencial por diseño

El canal público está pensado para quien necesita hablar sin crear una cuenta de empleado.

  • Los informes anónimos usan un código de seguimiento y una clave de acceso separados de la identidad laboral.
  • El flujo público está diseñado para no persistir IP, User-Agent ni datos de fingerprinting.
  • Las imágenes se reprocesan al subirlas para eliminar EXIF y metadatos similares antes del almacenamiento.
  • El seguimiento permanece dentro del caso — no en bandejas compartidas ni hilos genéricos de correo.

02

Control de acceso y separación de funciones

Solo los roles autorizados de la empresa pueden abrir el material del caso. Los flujos de partner y oficial están separados del panel principal.

  • Los datos del workspace están acotados por organización — informes y archivos no se mezclan entre empresas.
  • Los roles incluyen propietario, administrador, miembro y oficial designado con responsabilidades distintas.
  • Las cuentas de partner y el acceso del oficial designado usan autenticación separada del panel principal.
  • La autenticación por sesión protege las superficies administrativas; la URL pública de denuncia no basta para administrar una empresa.

03

Infraestructura y pagos

Las cargas de producción corren en proveedores cloud de la UE consolidados; los pagos con tarjeta los gestiona un procesador especializado.

  • La infraestructura de la plataforma está alojada en la Unión Europea (aplicación y servicios gestionados de base de datos/almacenamiento).
  • Todo el tráfico del navegador y de la API usa cifrado TLS en tránsito.
  • El almacenamiento de objetos para adjuntos usa control de acceso por organización.
  • Las suscripciones pasan por Stripe Checkout y el portal del cliente — los datos de tarjeta permanecen en Stripe.

04

Integridad operativa

Los flujos de cumplimiento son funciones del producto, no hojas de cálculo añadidas después.

  • El acuse de recibo y la gestión de casos están integrados en el flujo del producto para canales tipo Directiva (UE) 2019/1937.
  • La retención puede seguir la política interna del empleador; los adjuntos pueden eliminarse al expirar.
  • Un registro electrónico apoya la documentación orientada a auditoría.
  • Los avisos legales, la política de privacidad y la de cookies se publican con el producto — no se esconden tras llamadas comerciales.

Arquitectura de un vistazo

Modelo multi-tenant
Cada organización cliente es un espacio de trabajo lógico separado. Informes, miembros y adjuntos están ligados al límite de esa organización.
Capas de autenticación
Los usuarios de la empresa se autentican en el panel con credenciales (y Google opcional si está configurado). Oficiales y partners usan flujos dedicados para mantener privilegios separados.
Protección de contraseñas
Las contraseñas se almacenan como hashes bcrypt unidireccionales — no como texto plano reversible.
Seguridad en tránsito
HTTPS/TLS protege los datos entre navegadores, APIs y el edge de la plataforma. No reivindicamos cifrado de extremo a extremo en el cliente del cuerpo de los informes como función de producto.
Gestión de adjuntos
Las subidas se sanitizan de metadatos identificativos cuando aplica y se almacenan bajo reglas de acceso por organización.
Aislamiento de facturación
Los instrumentos de pago los gestiona Stripe. QReportly conserva referencias de suscripción y cliente necesarias para el servicio — no PAN completos de tarjeta.
Autenticación de administradores hoy
Correo/contraseña (bcrypt) con TOTP de aplicación autenticadora y códigos de recuperación con hash. El MFA es obligatorio para propietario, admin y persona designada, y sigue siendo opcional para el resto de miembros. El acceso privilegiado con Google sigue exigiendo el autenticador de la plataforma después del login.

Medidas técnicas y organizativas

Cifrado en tránsito
El tráfico del navegador, API y edge usa TLS. No afirmamos cifrado de extremo a extremo en el dispositivo del cliente del cuerpo de las denuncias.
Control de acceso
Acceso por roles y aislamiento lógico del espacio de trabajo, denuncias, miembros y adjuntos de cada organización.
Contraseñas
Las contraseñas se almacenan como hashes bcrypt, no en texto reversible.
MFA
TOTP nativo con secretos cifrados en reposo y códigos de recuperación con hash. Obligatorio para propietario, admin y persona designada. Opcional para el resto de miembros.
Pentest independiente
No hemos publicado un informe de pentest de un tercero. No afirmamos ISO 27001, SOC 2 ni un pentest externo completado en esta página.
Copias de seguridad
Los datos principales de producción se copian en infraestructura alojada en la UE, con copias cifradas del stack de hosting.
Saneamiento de adjuntos
Las subidas de imágenes y documentos se procesan para eliminar EXIF y metadatos identificativos similares antes del almacenamiento.
Identificadores del denunciante
El flujo público está diseñado para no persistir IP, User-Agent ni huellas digitales del denunciante.
Incidentes
Si una violación de datos personales afecta a Datos del canal, notificamos al Cliente sin dilación indebida, según el DPA.
Página de estado
Este sitio incluye una sonda de accesibilidad en vivo (no un panel SLA histórico en status.qreportly.com). Los incidentes materiales de disponibilidad se comunican a los administradores por canales operativos.

Matriz de conservación

Son los valores predeterminados de la Política de privacidad. El Cliente, como responsable, puede configurar la conservación dentro de la ley aplicable a su organización. Esta tabla no es asesoramiento jurídico.

Jurisdicción (valor de producto)Adjuntos tras cierre del casoRegistro / texto del caso
Predeterminado (mayoría de Estados miembros)180 días naturales5 años, luego borrado definitivo
Alemania (espacio configurado a 3 años)180 días naturales3 años, luego borrado definitivo
Configuración del ClienteDentro de la ley aplicableDentro de la ley aplicable

Transparencia responsable

La confianza también implica saber qué no publicamos. Exceso de detalle de infraestructura puede aumentar el riesgo para todos los clientes.

Lo que compartimos aquí
Principios de seguridad, modelo de acceso, postura de hosting regional, gestión de pagos, diseño de anonimato del canal público y enlaces a documentos legales.
Lo que no publicamos
Diagramas internos de red, reglas exactas de firewall, detalles no publicados de vulnerabilidades, credenciales del personal ni mapas paso a paso de superficie de ataque.
Certificaciones
Describimos controles que operamos hoy. No reivindicamos SOC 2, ISO 27001 u otras certificaciones en esta página salvo que estén completadas de forma independiente y listadas aquí.
Contacto de seguridad
Para preguntas de privacidad o seguridad sobre evaluación o despliegue, contacte con soporte por el canal publicado en este sitio. No envíe credenciales en vivo ni payloads de exploit por correo.

FAQ técnica y de seguridad

¿Dónde se alojan los datos de los clientes?
El contenido de las denuncias y las cargas principales de producción se alojan en la UE. Ciertos proveedores auxiliares pueden tratar datos limitados de cuenta fuera del EEE con cláusulas contractuales tipo u otras garantías RGPD.
¿Puede una empresa ver los informes de otra?
No. Informes, miembros y adjuntos están acotados por organización. El acceso administrativo requiere un rol autorizado en esa organización.
¿El canal de denuncia es anónimo?
Los denunciantes pueden enviar sin crear cuenta de empleado, con código de seguimiento y clave de acceso. El canal público está diseñado para no almacenar IP ni fingerprinting. El anonimato absoluto también depende de lo que el denunciante elija escribir o adjuntar.
¿Usan cifrado de extremo a extremo para el contenido de los informes?
El tráfico está protegido con TLS en tránsito y el acceso al almacenamiento se controla por organización. No comercializamos E2E real en el cliente del cuerpo de los informes como función central — preferimos precisión a eslóganes.
¿Quién puede leer un caso dentro de la empresa?
Solo usuarios con el rol adecuado (por ejemplo propietarios, administradores u oficiales designados según la configuración). Los portales de partner y oficial están separados de la configuración general cuando corresponde.
¿Cómo se aseguran los pagos?
Las suscripciones se facturan a través de Stripe. Los números de tarjeta se introducen en superficies de Stripe Checkout; QReportly no almacena números completos de tarjeta en sus propios servidores.
¿Qué debería revisar a continuación un DPO o un revisor de TI?
Revise la Política de privacidad, el Acuerdo de encargo del tratamiento, la lista de subencargados, la Política de cookies y los Términos; luego valide roles y retención. Para cuestionarios de proveedor, contacte con soporte con su lista — respondemos con hechos, no con marketing.
¿Exigen MFA para administradores?
Sí para roles privilegiados: el propietario, el admin y la persona designada deben activar TOTP. El resto de miembros puede activarlo de forma opcional. La imposición es en el servidor para denuncias, adjuntos y administración de la organización. El acceso con Google no omite ese requisito.
¿Tienen ISO 27001, SOC 2 o pentest independiente?
No hay informe público ISO 27001, SOC 2 ni pentest de tercero en este momento. Describimos controles que operamos. Cuando exista una evaluación independiente, se listará aquí.

Evalúe QReportly con expectativas claras

Cree un espacio de trabajo, revise precios o formule una pregunta de seguridad antes de comprometerse. La denuncia confidencial merece una plataforma que explique sus controles con honestidad.

Crear cuentaVer preciosContactar soporte