QReportly

QReportly

Sign in

Trust Center

Biztonság és architektúra bizalmas bejelentéshez

A QReportly termelési EU SaaS platform belső bejelentőcsatornákhoz — szervezeti elkülönítéssel, szerepalapú hozzáféréssel, titkosított átvitellel és azonosítási kockázatot csökkentő nyilvános bejelentési folyamattal.

Ez az oldal műszaki vásárlóknak, DPO-knak és vezetői csapatoknak szól, akik azt értékelik, alkalmas-e a QReportly bizalmas belső bejelentésre. Olyan kontrollokat írunk le, amelyeket ténylegesen működtetünk — támadónak hasznos részletek nélkül.

Bizalmi pillérek

01

Bizalmas bejelentés by design

A nyilvános csatorna azoknak készült, akik munkavállalói fiók nélkül kell jelezzenek.

  • Az anonim jelentések követőkódot és hozzáférési kulcsot használnak, elkülönítve a munkahelyi identitástól.
  • A nyilvános folyamat szándékosan nem tart meg IP-címet, User-Agentet vagy fingerprinting-adatot.
  • A képmellékletek feltöltéskor újrafeldolgozásra kerülnek EXIF és hasonló metaadatok eltávolításához.
  • A követő üzenetek az ügyben maradnak — nem megosztott postaládákban vagy általános e-mail szálakban.

02

Hozzáférés-szabályozás és feladatelválasztás

Csak jogosult vállalati szerepek nyithatják meg az ügyanyagot. A partner- és tisztségviselői folyamatok elkülönülnek a fő irányítópaneltől.

  • A workspace adatok szervezeti hatókörűek — jelentések és fájlok nem keverednek cégek között.
  • A platformszerepek: tulajdonos, admin, tag és kijelölt tisztségviselő, eltérő felelősségekkel.
  • A partnerfiókok és a kijelölt tisztségviselő külön hitelesítési útvonalakat használnak.
  • A munkamenet-alapú hitelesítés védi az adminisztratív felületeket; a nyilvános bejelentési URL nem elég egy cég kezeléséhez.

03

Infrastruktúra és fizetések

A termelési terhelés elismert EU-s felhőszolgáltatókon fut; a kártyás fizetéseket speciális processzor kezeli.

  • A platform infrastruktúrája az Európai Unióban van hosztolva (alkalmazás és menedzselt adatbázis-/tárolószolgáltatások).
  • Minden böngésző- és API-forgalom TLS titkosítást használ átvitel közben.
  • A mellékletek objektumtárolása szervezeti hozzáférés-szabályozást használ.
  • Az előfizetések a Stripe Checkouton és az ügyfélportálon mennek át — a kártyaadatok a Stripe-nál maradnak.

04

Működési integritás

A megfelelőségi munkafolyamatok termékfunkciók, nem utólag hozzáadott táblázatok.

  • A visszaigazolás és ügykezelés beépült a termékfolyamatba a (EU) 2019/1937 típusú csatornákhoz.
  • A megőrzés követheti a munkáltató belső szabályzatát; a mellékletek lejáratkor törölhetők.
  • Elektronikus nyilvántartás támogatja az audit-orientált ügydokumentációt.
  • Jogi közlemények, adatvédelmi és cookie szabályzat a termék mellett nyilvánosak — nem értékesítési hívás mögé rejtve.

Architektúra áttekintés

Multi-tenant alkalmazásmodell
Minden ügyfélszervezet külön logikai munkaterület. A jelentések, tagság és mellékletek ehhez a szervezeti határhoz kötődnek.
Hitelesítési rétegek
A vállalati felhasználók fiókadatokkal jelentkeznek be az irányítópanelre (opcionális Google, ha be van állítva). A tisztségviselők és partnerek dedikált folyamatokat használnak, hogy a jogosultságok elkülönüljenek.
Jelszóvédelem
A fiókjelszavak egyirányú bcrypt hashekként tárolódnak — nem visszafejthető egyszerű szövegként.
Átviteli biztonság
A HTTPS/TLS védi az adatokat a böngészők, API-k és a platform edge között. Nem állítjuk, hogy kliensoldali végpontok közötti titkosítás lenne a jelentéstörzsek termékfunkciója.
Mellékletek kezelése
A feltöltések szükség szerint tisztulnak az azonosító metaadatoktól, majd szervezeti hozzáférési szabályok szerint tárolódnak.
Számlázási elkülönítés
A fizetési eszközöket a Stripe kezeli. A QReportly a szolgáltatáshoz szükséges előfizetés- és ügyfélhivatkozásokat őrzi — nem teljes kártya-PAN-okat.

Felelős átláthatóság

A bizalom azt is jelenti, hogy tudjuk, mit nem teszünk közzé. Túl sok infrastruktúra-részlet minden ügyfél kockázatát növeli.

Amit itt megosztunk
Biztonsági elvek, hozzáférési modell, regionális hosting-tartás, fizetéskezelés, a nyilvános csatorna anonimitási tervezése és linkek a jogi dokumentumokhoz.
Amit nem teszünk közzé
Belső hálózati diagramok, pontos tűzfalszabályok, nem publikált sérülékenység-részletek, személyzeti hitelesítő adatok vagy lépésről lépésre támadási felület térképek.
Tanúsítványok
Ma működtetett kontrollokat írunk le. Ezen az oldalon nem állítunk SOC 2, ISO 27001 vagy hasonló tanúsítványt, hacsak függetlenül el nem készült és itt nincs felsorolva.
Biztonsági kapcsolat
Értékelési vagy bevezetési adatvédelmi/biztonsági kérdésekhez a támogatást a közzétett csatornán keresztül keresse. Ne küldjön élő hitelesítő adatokat vagy exploit payloadokat e-mailben.

Műszaki és biztonsági FAQ

Hol vannak hosztolva az ügyféladatok?
A QReportly termelési alkalmazása és menedzselt adatszolgáltatásai kizárólag EU-s hostinggal futnak a platformterhelésre, nyilvános GDPR-tartásunkkal összhangban.
Láthatja-e egy cég egy másik cég jelentéseit?
Nem. A jelentések, tagok és mellékletek szervezeti hatókörűek. Az adminisztratív hozzáféréshez jogosult szerep kell abban a szervezetben.
Anonim a bejelentőcsatorna?
A bejelentők munkavállalói fiók nélkül küldhetnek, követőkóddal és hozzáférési kulccsal. A nyilvános csatorna nem tárol IP-t vagy fingerprintinget. Az abszolút anonimitás attól is függ, mit ír vagy csatol a bejelentő.
Használnak végpontok közötti titkosítást a jelentéstartalomra?
A forgalom TLS-sel védett átvitel közben, a tároláshoz való hozzáférés pedig szervezeti. Nem hirdetünk valódi kliensoldali E2E-t a jelentéstörzsekre alapfunkcióként — a pontos megfogalmazást részesítjük előnyben a buzzwordökkel szemben.
Ki olvashat egy ügyet a cégben?
Csak a megfelelő vállalati szereppel rendelkező felhasználók (pl. tulajdonosok, adminok vagy kijelölt tisztségviselők a konfiguráció szerint). A partner- és tisztségviselői portálok adott esetben elkülönülnek az általános cégbeállításoktól.
Hogyan védettek a fizetések?
Az előfizetéseket a Stripe számlázza. A kártyaszámokat Stripe Checkout felületeken adják meg; a QReportly nem tárol teljes kártyaszámokat saját szerverein.
Mit ellenőrizzen következőként a DPO vagy az IT-reviewer?
Nézze át az Adatvédelmi, Cookie és ÁSZF dokumentumokat, majd a szerepeket és a megőrzést. Vendor kérdőívekhez küldje el a checklistjét a támogatásnak — tényekkel válaszolunk, nem marketinggel.

Értékelje a QReportlyt egyértelmű elvárásokkal

Indítson workspace-t, nézze meg az árakat, vagy tegyen fel biztonsági kérdést a döntés előtt. A bizalmas bejelentés olyan platformot érdemel, amely őszintén elmagyarázza a kontrolljait.

Fiók létrehozásaÁrak megtekintéseKapcsolat a támogatással