Trust Center
Biztonság és architektúra bizalmas bejelentéshez
A QReportly termelési EU SaaS platform belső bejelentőcsatornákhoz — szervezeti elkülönítéssel, szerepalapú hozzáféréssel, titkosított átvitellel és azonosítási kockázatot csökkentő nyilvános bejelentési folyamattal.
Ez az oldal műszaki vásárlóknak, DPO-knak és vezetői csapatoknak szól, akik azt értékelik, alkalmas-e a QReportly bizalmas belső bejelentésre. Olyan kontrollokat írunk le, amelyeket ténylegesen működtetünk — támadónak hasznos részletek nélkül.
Bizalmi pillérek
01
Bizalmas bejelentés by design
A nyilvános csatorna azoknak készült, akik munkavállalói fiók nélkül kell jelezzenek.
- Az anonim jelentések követőkódot és hozzáférési kulcsot használnak, elkülönítve a munkahelyi identitástól.
- A nyilvános folyamat szándékosan nem tart meg IP-címet, User-Agentet vagy fingerprinting-adatot.
- A képmellékletek feltöltéskor újrafeldolgozásra kerülnek EXIF és hasonló metaadatok eltávolításához.
- A követő üzenetek az ügyben maradnak — nem megosztott postaládákban vagy általános e-mail szálakban.
02
Hozzáférés-szabályozás és feladatelválasztás
Csak jogosult vállalati szerepek nyithatják meg az ügyanyagot. A partner- és tisztségviselői folyamatok elkülönülnek a fő irányítópaneltől.
- A workspace adatok szervezeti hatókörűek — jelentések és fájlok nem keverednek cégek között.
- A platformszerepek: tulajdonos, admin, tag és kijelölt tisztségviselő, eltérő felelősségekkel.
- A partnerfiókok és a kijelölt tisztségviselő külön hitelesítési útvonalakat használnak.
- A munkamenet-alapú hitelesítés védi az adminisztratív felületeket; a nyilvános bejelentési URL nem elég egy cég kezeléséhez.
03
Infrastruktúra és fizetések
A termelési terhelés elismert EU-s felhőszolgáltatókon fut; a kártyás fizetéseket speciális processzor kezeli.
- A platform infrastruktúrája az Európai Unióban van hosztolva (alkalmazás és menedzselt adatbázis-/tárolószolgáltatások).
- Minden böngésző- és API-forgalom TLS titkosítást használ átvitel közben.
- A mellékletek objektumtárolása szervezeti hozzáférés-szabályozást használ.
- Az előfizetések a Stripe Checkouton és az ügyfélportálon mennek át — a kártyaadatok a Stripe-nál maradnak.
04
Működési integritás
A megfelelőségi munkafolyamatok termékfunkciók, nem utólag hozzáadott táblázatok.
- A visszaigazolás és ügykezelés beépült a termékfolyamatba a (EU) 2019/1937 típusú csatornákhoz.
- A megőrzés követheti a munkáltató belső szabályzatát; a mellékletek lejáratkor törölhetők.
- Elektronikus nyilvántartás támogatja az audit-orientált ügydokumentációt.
- Jogi közlemények, adatvédelmi és cookie szabályzat a termék mellett nyilvánosak — nem értékesítési hívás mögé rejtve.
Architektúra áttekintés
- Multi-tenant alkalmazásmodell
- Minden ügyfélszervezet külön logikai munkaterület. A jelentések, tagság és mellékletek ehhez a szervezeti határhoz kötődnek.
- Hitelesítési rétegek
- A vállalati felhasználók fiókadatokkal jelentkeznek be az irányítópanelre (opcionális Google, ha be van állítva). A tisztségviselők és partnerek dedikált folyamatokat használnak, hogy a jogosultságok elkülönüljenek.
- Jelszóvédelem
- A fiókjelszavak egyirányú bcrypt hashekként tárolódnak — nem visszafejthető egyszerű szövegként.
- Átviteli biztonság
- A HTTPS/TLS védi az adatokat a böngészők, API-k és a platform edge között. Nem állítjuk, hogy kliensoldali végpontok közötti titkosítás lenne a jelentéstörzsek termékfunkciója.
- Mellékletek kezelése
- A feltöltések szükség szerint tisztulnak az azonosító metaadatoktól, majd szervezeti hozzáférési szabályok szerint tárolódnak.
- Számlázási elkülönítés
- A fizetési eszközöket a Stripe kezeli. A QReportly a szolgáltatáshoz szükséges előfizetés- és ügyfélhivatkozásokat őrzi — nem teljes kártya-PAN-okat.
Felelős átláthatóság
A bizalom azt is jelenti, hogy tudjuk, mit nem teszünk közzé. Túl sok infrastruktúra-részlet minden ügyfél kockázatát növeli.
- Amit itt megosztunk
- Biztonsági elvek, hozzáférési modell, regionális hosting-tartás, fizetéskezelés, a nyilvános csatorna anonimitási tervezése és linkek a jogi dokumentumokhoz.
- Amit nem teszünk közzé
- Belső hálózati diagramok, pontos tűzfalszabályok, nem publikált sérülékenység-részletek, személyzeti hitelesítő adatok vagy lépésről lépésre támadási felület térképek.
- Tanúsítványok
- Ma működtetett kontrollokat írunk le. Ezen az oldalon nem állítunk SOC 2, ISO 27001 vagy hasonló tanúsítványt, hacsak függetlenül el nem készült és itt nincs felsorolva.
- Biztonsági kapcsolat
- Értékelési vagy bevezetési adatvédelmi/biztonsági kérdésekhez a támogatást a közzétett csatornán keresztül keresse. Ne küldjön élő hitelesítő adatokat vagy exploit payloadokat e-mailben.
Műszaki és biztonsági FAQ
- Hol vannak hosztolva az ügyféladatok?
- A QReportly termelési alkalmazása és menedzselt adatszolgáltatásai kizárólag EU-s hostinggal futnak a platformterhelésre, nyilvános GDPR-tartásunkkal összhangban.
- Láthatja-e egy cég egy másik cég jelentéseit?
- Nem. A jelentések, tagok és mellékletek szervezeti hatókörűek. Az adminisztratív hozzáféréshez jogosult szerep kell abban a szervezetben.
- Anonim a bejelentőcsatorna?
- A bejelentők munkavállalói fiók nélkül küldhetnek, követőkóddal és hozzáférési kulccsal. A nyilvános csatorna nem tárol IP-t vagy fingerprintinget. Az abszolút anonimitás attól is függ, mit ír vagy csatol a bejelentő.
- Használnak végpontok közötti titkosítást a jelentéstartalomra?
- A forgalom TLS-sel védett átvitel közben, a tároláshoz való hozzáférés pedig szervezeti. Nem hirdetünk valódi kliensoldali E2E-t a jelentéstörzsekre alapfunkcióként — a pontos megfogalmazást részesítjük előnyben a buzzwordökkel szemben.
- Ki olvashat egy ügyet a cégben?
- Csak a megfelelő vállalati szereppel rendelkező felhasználók (pl. tulajdonosok, adminok vagy kijelölt tisztségviselők a konfiguráció szerint). A partner- és tisztségviselői portálok adott esetben elkülönülnek az általános cégbeállításoktól.
- Hogyan védettek a fizetések?
- Az előfizetéseket a Stripe számlázza. A kártyaszámokat Stripe Checkout felületeken adják meg; a QReportly nem tárol teljes kártyaszámokat saját szerverein.
- Mit ellenőrizzen következőként a DPO vagy az IT-reviewer?
- Nézze át az Adatvédelmi, Cookie és ÁSZF dokumentumokat, majd a szerepeket és a megőrzést. Vendor kérdőívekhez küldje el a checklistjét a támogatásnak — tényekkel válaszolunk, nem marketinggel.
Kapcsolódó dokumentumok
Értékelje a QReportlyt egyértelmű elvárásokkal
Indítson workspace-t, nézze meg az árakat, vagy tegyen fel biztonsági kérdést a döntés előtt. A bizalmas bejelentés olyan platformot érdemel, amely őszintén elmagyarázza a kontrolljait.