QReportly

QReportly

Sign in

Trust Center

Biztonság és architektúra bizalmas bejelentéshez

A QReportly termelési EU SaaS platform belső bejelentőcsatornákhoz — szervezeti elkülönítéssel, szerepalapú hozzáféréssel, titkosított átvitellel és azonosítási kockázatot csökkentő nyilvános bejelentési folyamattal.

Ez az oldal műszaki vásárlóknak, DPO-knak és vezetői csapatoknak szól, akik azt értékelik, alkalmas-e a QReportly bizalmas belső bejelentésre. Olyan kontrollokat írunk le, amelyeket ténylegesen működtetünk — támadónak hasznos részletek nélkül.

Bizalmi pillérek

01

Bizalmas bejelentés by design

A nyilvános csatorna azoknak készült, akik munkavállalói fiók nélkül kell jelezzenek.

  • Az anonim jelentések követőkódot és hozzáférési kulcsot használnak, elkülönítve a munkahelyi identitástól.
  • A nyilvános folyamat szándékosan nem tart meg IP-címet, User-Agentet vagy fingerprinting-adatot.
  • A képmellékletek feltöltéskor újrafeldolgozásra kerülnek EXIF és hasonló metaadatok eltávolításához.
  • A követő üzenetek az ügyben maradnak — nem megosztott postaládákban vagy általános e-mail szálakban.

02

Hozzáférés-szabályozás és feladatelválasztás

Csak jogosult vállalati szerepek nyithatják meg az ügyanyagot. A partner- és tisztségviselői folyamatok elkülönülnek a fő irányítópaneltől.

  • A workspace adatok szervezeti hatókörűek — jelentések és fájlok nem keverednek cégek között.
  • A platformszerepek: tulajdonos, admin, tag és kijelölt tisztségviselő, eltérő felelősségekkel.
  • A partnerfiókok és a kijelölt tisztségviselő külön hitelesítési útvonalakat használnak.
  • A munkamenet-alapú hitelesítés védi az adminisztratív felületeket; a nyilvános bejelentési URL nem elég egy cég kezeléséhez.

03

Infrastruktúra és fizetések

A termelési terhelés elismert EU-s felhőszolgáltatókon fut; a kártyás fizetéseket speciális processzor kezeli.

  • A platform infrastruktúrája az Európai Unióban van hosztolva (alkalmazás és menedzselt adatbázis-/tárolószolgáltatások).
  • Minden böngésző- és API-forgalom TLS titkosítást használ átvitel közben.
  • A mellékletek objektumtárolása szervezeti hozzáférés-szabályozást használ.
  • Az előfizetések a Stripe Checkouton és az ügyfélportálon mennek át — a kártyaadatok a Stripe-nál maradnak.

04

Működési integritás

A megfelelőségi munkafolyamatok termékfunkciók, nem utólag hozzáadott táblázatok.

  • A visszaigazolás és ügykezelés beépült a termékfolyamatba a (EU) 2019/1937 típusú csatornákhoz.
  • A megőrzés követheti a munkáltató belső szabályzatát; a mellékletek lejáratkor törölhetők.
  • Elektronikus nyilvántartás támogatja az audit-orientált ügydokumentációt.
  • Jogi közlemények, adatvédelmi és cookie szabályzat a termék mellett nyilvánosak — nem értékesítési hívás mögé rejtve.

Architektúra áttekintés

Multi-tenant alkalmazásmodell
Minden ügyfélszervezet külön logikai munkaterület. A jelentések, tagság és mellékletek ehhez a szervezeti határhoz kötődnek.
Hitelesítési rétegek
A vállalati felhasználók fiókadatokkal jelentkeznek be az irányítópanelre (opcionális Google, ha be van állítva). A tisztségviselők és partnerek dedikált folyamatokat használnak, hogy a jogosultságok elkülönüljenek.
Jelszóvédelem
A fiókjelszavak egyirányú bcrypt hashekként tárolódnak — nem visszafejthető egyszerű szövegként.
Átviteli biztonság
A HTTPS/TLS védi az adatokat a böngészők, API-k és a platform edge között. Nem állítjuk, hogy kliensoldali végpontok közötti titkosítás lenne a jelentéstörzsek termékfunkciója.
Mellékletek kezelése
A feltöltések szükség szerint tisztulnak az azonosító metaadatoktól, majd szervezeti hozzáférési szabályok szerint tárolódnak.
Számlázási elkülönítés
A fizetési eszközöket a Stripe kezeli. A QReportly a szolgáltatáshoz szükséges előfizetés- és ügyfélhivatkozásokat őrzi — nem teljes kártya-PAN-okat.
Adminisztrátori hitelesítés ma
E-mail/jelszó (bcrypt) hitelesítő-alkalmazásos TOTP-vel és hashelt helyreállítási kódokkal. Az MFA kötelező tulajdonos, admin és kijelölt személy számára, a többi tagnak opcionális. A privilegizált Google-bejelentkezés után is kell a platform hitelesítője.

Technikai és szervezési intézkedések

Továbbítási titkosítás
A böngésző, API és edge forgalom TLS-t használ. Nem állítjuk, hogy a bejelentések szövegére ügyféloldali végpontok közötti titkosítás vonatkozik.
Hozzáférés-szabályozás
Szerepalapú hozzáférés és minden szervezet munkaterületének, bejelentéseinek, tagjainak és mellékleteinek logikai elkülönítése.
Jelszavak
A fiókjelszavak bcrypt hash-ként tárolódnak, nem visszafejthető szövegként.
MFA
Natív TOTP titkosított titkokkal és hashelt helyreállítási kódokkal. Kötelező tulajdonos, admin és kijelölt személy számára. A többi tagnak opcionális.
Független pentest
Nem tettünk közzé harmadik fél penetrációs tesztjelentését. Ezen az oldalon nem állítunk ISO 27001, SOC 2 vagy lezárt külső pentestet.
Mentések
Az elsődleges éles adatok uniós tárhelyen készülnek mentésre, a hosting stack titkosított mentéseivel.
Mellékletek tisztítása
A kép- és dokumentumfeltöltéseket az EXIF és hasonló azonosító metaadatok eltávolítására dolgozzuk fel tárolás előtt.
Bejelentő azonosítók
A nyilvános bejelentési folyamat úgy van kialakítva, hogy ne tárolja a bejelentő IP-jét, User-Agentjét vagy ujjlenyomatadatait.
Incidensek
Ha személyesadat-sértés érinti a Csatornaadatokat, indokolatlan késedelem nélkül értesítjük az Ügyfelet, a DPA szerint.
Állapotoldal
Ez a webhely élő elérhetőségi próbát tartalmaz (nem történeti SLA-dashboard a status.qreportly.com-on). Az elérhetőséget érintő lényeges incidenseket továbbra is üzemeltetési csatornákon közöljük az adminisztrátorokkal.

Megőrzési mátrix

Ezek az Adatvédelmi szabályzatban szereplő termék-alapértelmezések. Az Ügyfél mint adatkezelő a szervezetére irányadó jog keretein belül állíthatja a megőrzést. Ez a táblázat nem jogi tanácsadás.

Joghatóság (termék-alapértelmezés)Mellékletek ügyzárás utánNyilvántartás / ügy szövege
Alapértelmezés (a legtöbb uniós tagállam)180 naptári nap5 év, majd végleges törlés
Németország (3 éves nyilvántartásra állított munkaterület)180 naptári nap3 év, majd végleges törlés
ÜgyfélbeállításAz irányadó jog keretein belülAz irányadó jog keretein belül

Felelős átláthatóság

A bizalom azt is jelenti, hogy tudjuk, mit nem teszünk közzé. Túl sok infrastruktúra-részlet minden ügyfél kockázatát növeli.

Amit itt megosztunk
Biztonsági elvek, hozzáférési modell, regionális hosting-tartás, fizetéskezelés, a nyilvános csatorna anonimitási tervezése és linkek a jogi dokumentumokhoz.
Amit nem teszünk közzé
Belső hálózati diagramok, pontos tűzfalszabályok, nem publikált sérülékenység-részletek, személyzeti hitelesítő adatok vagy lépésről lépésre támadási felület térképek.
Tanúsítványok
Ma működtetett kontrollokat írunk le. Ezen az oldalon nem állítunk SOC 2, ISO 27001 vagy hasonló tanúsítványt, hacsak függetlenül el nem készült és itt nincs felsorolva.
Biztonsági kapcsolat
Értékelési vagy bevezetési adatvédelmi/biztonsági kérdésekhez a támogatást a közzétett csatornán keresztül keresse. Ne küldjön élő hitelesítő adatokat vagy exploit payloadokat e-mailben.

Műszaki és biztonsági FAQ

Hol vannak hosztolva az ügyféladatok?
Az ügyfél bejelentéseinek tartalma és az elsődleges éles terhelés az EU-ban van tárolva. Kiegészítő szolgáltatók korlátozott fiókadatokat kezelhetnek az EGT-n kívül GDPR-átviteli garanciákkal.
Láthatja-e egy cég egy másik cég jelentéseit?
Nem. A jelentések, tagok és mellékletek szervezeti hatókörűek. Az adminisztratív hozzáféréshez jogosult szerep kell abban a szervezetben.
Anonim a bejelentőcsatorna?
A bejelentők munkavállalói fiók nélkül küldhetnek, követőkóddal és hozzáférési kulccsal. A nyilvános csatorna nem tárol IP-t vagy fingerprintinget. Az abszolút anonimitás attól is függ, mit ír vagy csatol a bejelentő.
Használnak végpontok közötti titkosítást a jelentéstartalomra?
A forgalom TLS-sel védett átvitel közben, a tároláshoz való hozzáférés pedig szervezeti. Nem hirdetünk valódi kliensoldali E2E-t a jelentéstörzsekre alapfunkcióként — a pontos megfogalmazást részesítjük előnyben a buzzwordökkel szemben.
Ki olvashat egy ügyet a cégben?
Csak a megfelelő vállalati szereppel rendelkező felhasználók (pl. tulajdonosok, adminok vagy kijelölt tisztségviselők a konfiguráció szerint). A partner- és tisztségviselői portálok adott esetben elkülönülnek az általános cégbeállításoktól.
Hogyan védettek a fizetések?
Az előfizetéseket a Stripe számlázza. A kártyaszámokat Stripe Checkout felületeken adják meg; a QReportly nem tárol teljes kártyaszámokat saját szerverein.
Mit ellenőrizzen következőként a DPO vagy az IT-reviewer?
Nézze át az Adatvédelmi szabályzatot, az Adatfeldolgozási szerződést, az adatfeldolgozók listáját, a Cookie-szabályzatot és az ÁSZF-et, majd a szerepeket és a megőrzést. Vendor kérdőívekhez küldje el a checklistjét a támogatásnak — tényekkel válaszolunk, nem marketinggel.
Kötelező az MFA az adminisztrátoroknak?
Igen a privilegizált szerepköröknél: tulajdonos, admin és kijelölt személy köteles TOTP-t bekapcsolni. A többi tagnak opcionális. A kényszerítés szerveroldali a bejelentésekre, mellékletekre és a szervezet kezelésére. A Google-bejelentkezés nem kerüli meg.
Van ISO 27001, SOC 2 vagy független pentest?
Jelenleg nincs nyilvános ISO 27001, SOC 2 vagy harmadik feles pentestjelentés. A ténylegesen működtetett kontrollokat írjuk le. Ha független értékelés készül, itt lesz felsorolva.

Értékelje a QReportlyt egyértelmű elvárásokkal

Indítson workspace-t, nézze meg az árakat, vagy tegyen fel biztonsági kérdést a döntés előtt. A bizalmas bejelentés olyan platformot érdemel, amely őszintén elmagyarázza a kontrolljait.

Fiók létrehozásaÁrak megtekintéseKapcsolat a támogatással