Trust Center
Seguridad y arquitectura para denuncias confidenciales
QReportly es una plataforma SaaS de producción en la UE para canales internos de denuncia — con aislamiento por organización, acceso por roles, transporte cifrado y un flujo público diseñado para reducir el riesgo de identificación.
Esta página está pensada para compradores técnicos, DPO y equipos directivos que evalúan si QReportly es adecuado para la denuncia interna confidencial. Describimos controles que operamos de verdad — sin publicar detalles útiles a un atacante.
Pilares de confianza
01
Denuncia confidencial por diseño
El canal público está pensado para quien necesita hablar sin crear una cuenta de empleado.
- Los informes anónimos usan un código de seguimiento y una clave de acceso separados de la identidad laboral.
- El flujo público está diseñado para no persistir IP, User-Agent ni datos de fingerprinting.
- Las imágenes se reprocesan al subirlas para eliminar EXIF y metadatos similares antes del almacenamiento.
- El seguimiento permanece dentro del caso — no en bandejas compartidas ni hilos genéricos de correo.
02
Control de acceso y separación de funciones
Solo los roles autorizados de la empresa pueden abrir el material del caso. Los flujos de partner y oficial están separados del panel principal.
- Los datos del workspace están acotados por organización — informes y archivos no se mezclan entre empresas.
- Los roles incluyen propietario, administrador, miembro y oficial designado con responsabilidades distintas.
- Las cuentas de partner y el acceso del oficial designado usan autenticación separada del panel principal.
- La autenticación por sesión protege las superficies administrativas; la URL pública de denuncia no basta para administrar una empresa.
03
Infraestructura y pagos
Las cargas de producción corren en proveedores cloud de la UE consolidados; los pagos con tarjeta los gestiona un procesador especializado.
- La infraestructura de la plataforma está alojada en la Unión Europea (aplicación y servicios gestionados de base de datos/almacenamiento).
- Todo el tráfico del navegador y de la API usa cifrado TLS en tránsito.
- El almacenamiento de objetos para adjuntos usa control de acceso por organización.
- Las suscripciones pasan por Stripe Checkout y el portal del cliente — los datos de tarjeta permanecen en Stripe.
04
Integridad operativa
Los flujos de cumplimiento son funciones del producto, no hojas de cálculo añadidas después.
- El acuse de recibo y la gestión de casos están integrados en el flujo del producto para canales tipo Directiva (UE) 2019/1937.
- La retención puede seguir la política interna del empleador; los adjuntos pueden eliminarse al expirar.
- Un registro electrónico apoya la documentación orientada a auditoría.
- Los avisos legales, la política de privacidad y la de cookies se publican con el producto — no se esconden tras llamadas comerciales.
Arquitectura de un vistazo
- Modelo multi-tenant
- Cada organización cliente es un espacio de trabajo lógico separado. Informes, miembros y adjuntos están ligados al límite de esa organización.
- Capas de autenticación
- Los usuarios de la empresa se autentican en el panel con credenciales (y Google opcional si está configurado). Oficiales y partners usan flujos dedicados para mantener privilegios separados.
- Protección de contraseñas
- Las contraseñas se almacenan como hashes bcrypt unidireccionales — no como texto plano reversible.
- Seguridad en tránsito
- HTTPS/TLS protege los datos entre navegadores, APIs y el edge de la plataforma. No reivindicamos cifrado de extremo a extremo en el cliente del cuerpo de los informes como función de producto.
- Gestión de adjuntos
- Las subidas se sanitizan de metadatos identificativos cuando aplica y se almacenan bajo reglas de acceso por organización.
- Aislamiento de facturación
- Los instrumentos de pago los gestiona Stripe. QReportly conserva referencias de suscripción y cliente necesarias para el servicio — no PAN completos de tarjeta.
- Autenticación de administradores hoy
- Correo/contraseña (bcrypt) con TOTP de aplicación autenticadora y códigos de recuperación con hash. El MFA es obligatorio para propietario, admin y persona designada, y sigue siendo opcional para el resto de miembros. El acceso privilegiado con Google sigue exigiendo el autenticador de la plataforma después del login.
Medidas técnicas y organizativas
- Cifrado en tránsito
- El tráfico del navegador, API y edge usa TLS. No afirmamos cifrado de extremo a extremo en el dispositivo del cliente del cuerpo de las denuncias.
- Control de acceso
- Acceso por roles y aislamiento lógico del espacio de trabajo, denuncias, miembros y adjuntos de cada organización.
- Contraseñas
- Las contraseñas se almacenan como hashes bcrypt, no en texto reversible.
- MFA
- TOTP nativo con secretos cifrados en reposo y códigos de recuperación con hash. Obligatorio para propietario, admin y persona designada. Opcional para el resto de miembros.
- Pentest independiente
- No hemos publicado un informe de pentest de un tercero. No afirmamos ISO 27001, SOC 2 ni un pentest externo completado en esta página.
- Copias de seguridad
- Los datos principales de producción se copian en infraestructura alojada en la UE, con copias cifradas del stack de hosting.
- Saneamiento de adjuntos
- Las subidas de imágenes y documentos se procesan para eliminar EXIF y metadatos identificativos similares antes del almacenamiento.
- Identificadores del denunciante
- El flujo público está diseñado para no persistir IP, User-Agent ni huellas digitales del denunciante.
- Incidentes
- Si una violación de datos personales afecta a Datos del canal, notificamos al Cliente sin dilación indebida, según el DPA.
- Página de estado
- Este sitio incluye una sonda de accesibilidad en vivo (no un panel SLA histórico en status.qreportly.com). Los incidentes materiales de disponibilidad se comunican a los administradores por canales operativos.
Matriz de conservación
Son los valores predeterminados de la Política de privacidad. El Cliente, como responsable, puede configurar la conservación dentro de la ley aplicable a su organización. Esta tabla no es asesoramiento jurídico.
| Jurisdicción (valor de producto) | Adjuntos tras cierre del caso | Registro / texto del caso |
|---|---|---|
| Predeterminado (mayoría de Estados miembros) | 180 días naturales | 5 años, luego borrado definitivo |
| Alemania (espacio configurado a 3 años) | 180 días naturales | 3 años, luego borrado definitivo |
| Configuración del Cliente | Dentro de la ley aplicable | Dentro de la ley aplicable |
Transparencia responsable
La confianza también implica saber qué no publicamos. Exceso de detalle de infraestructura puede aumentar el riesgo para todos los clientes.
- Lo que compartimos aquí
- Principios de seguridad, modelo de acceso, postura de hosting regional, gestión de pagos, diseño de anonimato del canal público y enlaces a documentos legales.
- Lo que no publicamos
- Diagramas internos de red, reglas exactas de firewall, detalles no publicados de vulnerabilidades, credenciales del personal ni mapas paso a paso de superficie de ataque.
- Certificaciones
- Describimos controles que operamos hoy. No reivindicamos SOC 2, ISO 27001 u otras certificaciones en esta página salvo que estén completadas de forma independiente y listadas aquí.
- Contacto de seguridad
- Para preguntas de privacidad o seguridad sobre evaluación o despliegue, contacte con soporte por el canal publicado en este sitio. No envíe credenciales en vivo ni payloads de exploit por correo.
FAQ técnica y de seguridad
- ¿Dónde se alojan los datos de los clientes?
- El contenido de las denuncias y las cargas principales de producción se alojan en la UE. Ciertos proveedores auxiliares pueden tratar datos limitados de cuenta fuera del EEE con cláusulas contractuales tipo u otras garantías RGPD.
- ¿Puede una empresa ver los informes de otra?
- No. Informes, miembros y adjuntos están acotados por organización. El acceso administrativo requiere un rol autorizado en esa organización.
- ¿El canal de denuncia es anónimo?
- Los denunciantes pueden enviar sin crear cuenta de empleado, con código de seguimiento y clave de acceso. El canal público está diseñado para no almacenar IP ni fingerprinting. El anonimato absoluto también depende de lo que el denunciante elija escribir o adjuntar.
- ¿Usan cifrado de extremo a extremo para el contenido de los informes?
- El tráfico está protegido con TLS en tránsito y el acceso al almacenamiento se controla por organización. No comercializamos E2E real en el cliente del cuerpo de los informes como función central — preferimos precisión a eslóganes.
- ¿Quién puede leer un caso dentro de la empresa?
- Solo usuarios con el rol adecuado (por ejemplo propietarios, administradores u oficiales designados según la configuración). Los portales de partner y oficial están separados de la configuración general cuando corresponde.
- ¿Cómo se aseguran los pagos?
- Las suscripciones se facturan a través de Stripe. Los números de tarjeta se introducen en superficies de Stripe Checkout; QReportly no almacena números completos de tarjeta en sus propios servidores.
- ¿Qué debería revisar a continuación un DPO o un revisor de TI?
- Revise la Política de privacidad, el Acuerdo de encargo del tratamiento, la lista de subencargados, la Política de cookies y los Términos; luego valide roles y retención. Para cuestionarios de proveedor, contacte con soporte con su lista — respondemos con hechos, no con marketing.
- ¿Exigen MFA para administradores?
- Sí para roles privilegiados: el propietario, el admin y la persona designada deben activar TOTP. El resto de miembros puede activarlo de forma opcional. La imposición es en el servidor para denuncias, adjuntos y administración de la organización. El acceso con Google no omite ese requisito.
- ¿Tienen ISO 27001, SOC 2 o pentest independiente?
- No hay informe público ISO 27001, SOC 2 ni pentest de tercero en este momento. Describimos controles que operamos. Cuando exista una evaluación independiente, se listará aquí.
Documentos relacionados
Evalúe QReportly con expectativas claras
Cree un espacio de trabajo, revise precios o formule una pregunta de seguridad antes de comprometerse. La denuncia confidencial merece una plataforma que explique sus controles con honestidad.