GDPR V. fejezet
Nemzetközi adattovábbítási kiegészítés
Ez a Kiegészítés azonosítja a feleket, a szerepeket, a továbbításokat és a mellékletadatokat a Bizottság (EU) 2021/914 végrehajtási határozata szerinti általános szerződéses klauzulákhoz. Nem helyettesíti és nem írja át a hivatalos SCC-szöveget.
Utolsó frissítés: 2026. augusztus 31.
01
Hivatalos SCC — nincs újraalkotva
Ha az EGT-ből (vagy olyan joghatóságból, amely egyenértékű eszközt követel) származó korlátozott személyesadat-továbbítás a GDPR 46. cikke alá tartozik, a felek a Bizottság (EU) 2021/914 végrehajtási határozatával elfogadott általános szerződéses klauzulákra támaszkodnak, ideértve a hivatalos modulokat és mellékleteket, ahogyan azokat az Európai Bizottság közzétette.
A Qreportly LLC nem tesz közzé saját készítésű helyettesítőt a Bizottság SCC-jére. Ez a Kiegészítés kitölti az SCC-mellékletek által megkövetelt információkat (felek, szerepek, a továbbítás leírása, technikai és szervezési intézkedések). A hivatalos SCC-szöveg marad a szerződéses jogi eszköz.
A hatályos bizottsági határozat és az SCC-szöveg az EUR-Lexen érhető el a Bizottság (EU) 2021/914 végrehajtási határozata alatt. E Kiegészítés semmilyen rendelkezése nem módosítja hallgatólagosan azt a szöveget.
02
Felek, exportőr és importőr
Adatexportőr (Transfer A): az alkalmazandó kereskedelmi megállapodásban (Felhasználási feltételek és, adott esetben, megrendelőlap) azonosított Ügyfél. Szerep: adatkezelő / adatexportőr.
Adatimportőr (Transfer A): Qreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, United States. Szerep: adatfeldolgozó / adatimportőr.
A Transfer B esetében a Qreportly LLC adatfeldolgozó / adatexportőr a nyilvános További adatfeldolgozók oldalon felsorolt további adatfeldolgozó felé, amely adatfeldolgozó / adatimportőr. A Module 2 nem használatos a Transfer B-re. A Module 3 nem használatos a Transfer A-ra.
03
Transfer A — Ügyfél → Qreportly LLC (Module 2)
Ha az Ügyfél az EGT-ben letelepedett (vagy egyébként korlátozott abban, hogy személyes adatokat V. fejezet szerinti mechanizmus nélkül továbbítson United States területére), és a Qreportly LLC a Csatornaadatokat adatfeldolgozóként kezeli, az alkalmazandó SCC-modul a Module 2 (adatkezelőtől adatfeldolgozóhoz), a GDPR V. fejezete által megkövetelt mértékben.
Ez a továbbítás azért áll fenn, mert a Qreportly LLC United States területén letelepedett, és a Csatornaadatokat dokumentált utasítások alapján kezeli, ideértve azt is, amikor az elsődleges tárolás az Európai Unióban van hosztolva, és a Qreportly LLC távolról hozzáférhet ezekhez az adatokhoz hosztolási üzemeltetés, támogatás, biztonság vagy karbantartás céljából. Az adatbázis uniós hosztolása önmagában nem szünteti meg az Ügyfél → amerikai adatfeldolgozó viszonyt.
Ez a Kiegészítés a megvalósított architektúrát írja le. Nem helyettesíti az Ügyfél saját továbbítási hatásvizsgálatát.
04
Transfer B — Qreportly LLC → további adatfeldolgozók (Module 3)
Ha a Qreportly LLC olyan további adatfeldolgozót vesz igénybe, aki személyes adatokat megfelelőségi határozat nélküli harmadik országban kezel, vagy ha az V. fejezet egyébként továbbítási eszközt követel, a Qreportly LLC és az adott további adatfeldolgozó között alkalmazandó modul a Module 3 (adatfeldolgozótól adatfeldolgozóhoz), a megkövetelt mértékben.
Ellenőrzött alkalmazáshosztolás: a Vercel, Inc. szállítja a Next.js alkalmazást. A bejelentések benyújtása és az ügy-API-k ezért Csatornaadatokat, ideértve a bejelentések tartalmát és a mellékleteket továbbítás közben, ezen a hosztolási rétegen keresztül továbbítanak. A Vercel nem a bejelentésszövegek elsődleges tárolója; ezeket az EU-ban hosztolt adatbázisban és objektumtárolóban tárolják. A További adatfeldolgozók oldal ezt az adatáramlást kifejezetten közli.
A Qreportly LLC nem állítja, hogy részt vesz az EU-US Data Privacy Frameworkben. Egy szállító DPF-tanúsítványa, ha van, annak a szállítónak a státusza, és nem a QReportly tanúsítványa. A további adatfeldolgozók továbbítási eszközeit a További adatfeldolgozók oldal Standard Contractual Clauses / GDPR V. fejezetként írja le, ha korlátozott továbbítás áll fenn, vagy nem korlátozott továbbításként, ha a szolgáltató és a kezelés az EU/EGT területén van, az ellenőrzés szerint.
05
A továbbítás leírása
A továbbítás a QReportly által az Ügyfél nevében a belső bejelentési platform működtetéséhez kezelt személyes adatokra (Csatornaadatok), valamint külön, a SaaS nyújtásához kezelt korlátozott fiók-, számlázási vagy üzemeltetési adatokra vonatkozik.
Gyakoriság: folyamatos / a szolgáltatás nyújtásához szükséges mértékben, ideértve minden bejelentésbenyújtást, üzenetet, mellékletfeltöltést, vezérlőpult-hozzáférést, az uniós hosztolási stack által működtetett biztonságimentés-ciklust és támogatási eseményt.
Jelleg: hosztolás, tárolás, továbbítás, megjelenítés, keresés, exportálás, biztonsági mentés és törlés az Ügyfél beállításai szerint.
06
Érintettek kategóriái
A Csatornaadatok vonatkozhatnak bejelentőkre / whistleblowerekre; a bejelentésekben említett személyekre; tanúkra; ügykezelőkre; jogosult felhasználókra; adminisztrátorokra; munkavállalókra; megbízottakra; valamint más személyekre, akiknek személyes adatai jogszerűen szerepelnek bejelentésekben vagy munkaterület-nyilvántartásokban.
07
Személyes adatok kategóriái
A következők a Platformra benyújtott tartalomtól és attól függően kezelhetők, hogy az Ügyfél hogyan konfigurálja a munkaterületet. A QReportly nem követeli meg aktívan minden felsorolt kategóriát a csatorna használatának feltételeként:
Nevek; kapcsolattartási adatok; szakmai szerep; felhasználói azonosítók; ügyazonosítók; a bejelentés tartalma; kommunikáció; mellékletek; időbélyegek; ügyállapot; a szolgáltatás működtetéséhez szükséges technikai információk.
A GDPR 9. cikke szerinti különleges kategóriájú adatok és a GDPR 10. cikke szerinti, büntetőítéletekre és bűncselekményekre vonatkozó adatok kezelhetők, ha jogszerűen szerepelnek bejelentésben vagy az Ügyfél viszi fel őket. Az Ügyfél mint adatkezelő felelős az ilyen adatok felvételének jogszerűségéért. A QReportly nem kéri a 9. vagy a 10. cikk szerinti adatokat a bejelentés benyújtásának feltételeként.
08
Célok
A megvalósítás által technikailag támogatott célok: a platform nyújtása; hosztolás; tárolás; kezelés; biztonsági mentés; biztonság; karbantartás; támogatás; értesítések; fiókadminisztráció; műszaki üzemeltetés; az Ügyfél előfizetésének számlázása (számlázási adatok, nem bejelentésszövegek).
A QReportly nem használja a Csatornaadatokat a QReportly saját marketingjére vagy hirdetésére. Opcionális analitikai vagy hirdetési eszközök, ha konfigurálva vannak, csak a nyilvános marketingoldalakra vonatkoznak hozzájárulás után, és nem a Csatornaadatok további adatfeldolgozói.
09
Időtartam
Az időtartam az előfizetés időtartamát, plusz az Ügyfél által a Platformon beállított megőrzési időszakokat, plusz a megszűnés utáni törléshez vagy visszaadáshoz ésszerűen szükséges korlátozott időszakot, plusz az uniós hosztolási stack biztonságimentés-rotációját követi.
A lezárt ügyek Csatornaadatainak alapértelmezett megőrzése munkaterületenként van beállítva (a platform alapértelmezése öt év, hároméves alapértelmezéssel olyan joghatóságokra, mint Németország, ahol ez a határidő be van állítva). A mellékletek törlését 180 nappal azután ütemezik, hogy egy ügyet lezártként jelölnek. Ezek termék-alapértelmezések és Ügyfél által konfigurálható időszakok, nem kitalált törvényi garanciák. A Szolgáltató nem talál ki egyetlen rögzített megőrzési időszakot minden Ügyfélre.
10
További adatfeldolgozók és technikai intézkedések
A további adatfeldolgozók a nyilvános További adatfeldolgozók oldalon vannak felsorolva, amely hivatkozással e Kiegészítés része. A Csatornaadatokat érintő lényeges változásokról az Adatfeldolgozási szerződés szerint értesítünk.
A technikai és szervezési intézkedések közé tartozik a TLS továbbítás közben; szervezeti szintű hozzáférés-szabályozás és az Ügyfél munkaterületeinek logikai elkülönítése; bcrypt jelszóhash-ek a fiókokhoz; titkosított TOTP-titkok, ha MFA engedélyezett; az elsődleges éles adatok biztonsági mentései uniós hosztolású infrastruktúrában, a hosztolási stack által biztosított nyugalmi titkosítással; bizonyos melléklet-metaadatok fertőtlenítése feltöltéskor; valamint az incidenskezelési folyamat, ahogyan a DPA leírja.
A QReportly jelenleg nem biztosít végpontok közötti titkosítást a benyújtott bejelentések szövegére. Az Ügyfél megfelelő szerepű jogosult felhasználói a vezérlőpulton hozzáférhetnek az ügy tartalmához. A bérlői környezetek logikailag elkülönítettek. A QReportly nem állítja a Qreportly LLC ISO 27001, SOC 2, PCI DSS, HIPAA, FedRAMP vagy EU-US DPF tanúsítását.
11
Kiegészítő intézkedések
A jelenleg megvalósított kiegészítő intézkedések: elsődleges éles adatbázis és objektumtárolás az Európai Unióban (Frankfurt / aws-0-eu-central-1 a beállítás szerint); a bejelentők IP-címeinek alkalmazásadatbázisban való perzisztenciájának hiánya; az ügyfél-IP-k memóriában hash-elése a nyilvános bejelentői végpontok forgalomkorlátozásához; hirdetési/analitikai scriptek kizárása a bejelentési csatorna útvonalairól; hozzáférés azokra korlátozva, akiknek a szolgáltatás, a biztonság, a támogatás vagy jogi kötelezettségek miatt szükséges; és szerződéses titoktartási kötelezettségek.
Az infrastruktúra-szolgáltatók továbbra is kezelhetnek kérelem-metaadatokat, ideértve a hálózati szintű IP-címeket és, az alkalmazáshoszt esetében, a kérelmek payloadjait továbbítás közben. Ezt a tényt a További adatfeldolgozók oldal közli, és nem írják le „csak metaadatként”, ahol a bejelentés tartalma áthalad a hoston.
12
Közhatalmi megkeresések
Az Ügyféladataira vonatkozó, jogilag kötelező közhatalmi megkeresés esetén a QReportly a vonatkozó továbbítási mechanizmus és az alkalmazandó jog szerinti kötelezettségeket követi. A jogilag megengedett mértékben a QReportly értesíti az Ügyfelet, a közlést a jogilag megköveteltre korlátozza, és értékeli a megkeresés megtámadására vagy szűkítésére rendelkezésre álló eszközöket.
Ha az Ügyfél felé történő közlés jogilag tilos, a QReportly nem közöl olyan információt, amelynek közlését a jog megtiltja.
Ez a Kiegészítés nem állítja, hogy az amerikai hatóságok nem férhetnek hozzá az adatokhoz, hogy a QReportly nem tartozik a CLOUD Act hatálya alá, hogy a FISA nem alkalmazandó, vagy hogy a kormányzati hozzáférés lehetetlen. Ezek a kérdések joghatóság-specifikus jogi vizsgálatot igényelnek.
13
27. cikk és EU-US Data Privacy Framework
A Qreportly LLC e Kiegészítés utolsó frissítésének napján nem jelölt ki uniós képviselőt a GDPR 27. cikke szerint. Képviselő neve, címe vagy e-mailje nem kerül közzétételre, mert a projektadatokban egyik sem igazolt. Hogy a 27. cikk alkalmazandó-e, és hogy van-e mentesség, jogi vizsgálat kérdése, és e Kiegészítésben nem dől el. A 27. cikk szerinti képviselő nem uniós leányvállalat.
A Qreportly LLC nem állítja, hogy részt vesz az EU-US Data Privacy Frameworkben. DPF-tanúsítványszám nem kerül közzétételre. További adatfeldolgozó DPF-státusza, ha van, nem a QReportly DPF-státusza.
14
Viszony a DPA-hoz, elsőbbség és megkötés
Ez a Kiegészítés az Adatfeldolgozási szerződés és a Felhasználási feltételek része az adatfeldolgozói tevékenységekre. A Csatornaadatok nemzetközi továbbítására vonatkozó összeütközés esetén a hivatalos SCC (2021/914 határozat) e Kiegészítéssel szemben az SCC-szöveg tekintetében érvényesül; e Kiegészítés a DPA-val és a Feltételekkel szemben kizárólag az itt leírt mellékletadatok és modulkiosztás tekintetében érvényesül; a DPA a Feltételekkel szemben kizárólag a Csatornaadatokra vonatkozó adatfeldolgozói kötelezettségek tekintetében érvényesül.
A Felhasználási feltételek és a DPA elfogadásával az Ügyfél elfogadja e Kiegészítést. Hogy az SCC click-wrap megkötése elegendő-e egy adott tagállamban, jogi vizsgálat kérdése.
E Kiegészítés semmilyen rendelkezése nem korlátozza a felügyeleti hatóság hatáskörét vagy az érintettek alkalmazandó jog szerinti jogait. A GDPR kógens rendelkezései továbbra is alkalmazandók.
Adatvédelmi kapcsolat
Szolgáltató: Qreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, USA. E Kiegészítéshez, az SCC-mellékletadatokhoz és az adatfeldolgozói utasításokhoz: