QReportly

QReportly

Sign in

GDPR Capo V

Addendum sul trasferimento internazionale di dati

Il presente Addendum identifica le parti, i ruoli, i trasferimenti e le informazioni degli allegati per le Clausole Contrattuali Standard della Decisione di esecuzione (UE) 2021/914 della Commissione. Non sostituisce né riscrive il testo ufficiale SCC.

Ultimo aggiornamento: 31 agosto 2026

01

SCC ufficiale — non ricreato

Qualora un trasferimento ristretto di dati personali dallo SEE (o da una giurisdizione che richiede uno strumento equivalente) sia soggetto all'articolo 46 GDPR, le parti si avvalgono delle Clausole Contrattuali Standard adottate con la Decisione di esecuzione (UE) 2021/914 della Commissione, compresi i moduli e gli allegati ufficiali, come pubblicati dalla Commissione europea.

Qreportly LLC non pubblica un sostituto proprio delle SCC della Commissione. Il presente Addendum completa le informazioni richieste dagli allegati SCC (parti, ruoli, descrizione del trasferimento, misure tecniche e organizzative). Il testo ufficiale SCC resta lo strumento giuridico contrattuale.

La decisione vigente della Commissione e il testo SCC sono disponibili su EUR-Lex sotto la Decisione di esecuzione (UE) 2021/914 della Commissione. Nulla nel presente Addendum altera silenziosamente tale testo.

02

Parti, esportatore e importatore

Esportatore dei dati (Transfer A): il Cliente identificato nell'accordo commerciale applicabile (Termini e Condizioni e, ove applicabile, un modulo d'ordine). Ruolo: titolare / esportatore dei dati.

Importatore dei dati (Transfer A): Qreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, United States. Ruolo: responsabile del trattamento / importatore dei dati.

Per Transfer B, Qreportly LLC agisce come responsabile del trattamento / esportatore dei dati verso il sub-responsabile elencato nella pagina pubblica Sub-responsabili, che agisce come responsabile del trattamento / importatore dei dati. Module 2 non è utilizzato per Transfer B. Module 3 non è utilizzato per Transfer A.

03

Transfer A — Cliente → Qreportly LLC (Module 2)

Qualora il Cliente sia stabilito nello SEE (o sia altrimenti ristretto dal trasferire dati personali verso United States senza un meccanismo del Capo V) e Qreportly LLC tratti i Dati del canale come responsabile del trattamento, il modulo SCC applicabile è Module 2 (titolare a responsabile del trattamento), nella misura richiesta dal GDPR Capo V.

Questo trasferimento esiste perché Qreportly LLC è stabilita negli United States e tratta i Dati del canale su istruzioni documentate, anche quando l'archiviazione primaria è ospitata nell'Unione europea e Qreportly LLC può accedere a tali dati da remoto per operazioni di hosting, supporto, sicurezza o manutenzione. L'hosting del database nell'UE non elimina, di per sé, il rapporto Cliente → responsabile del trattamento negli Stati Uniti.

Il presente Addendum descrive l'architettura come implementata. Non sostituisce la valutazione d'impatto del trasferimento propria del Cliente.

04

Transfer B — Qreportly LLC → sub-responsabili (Module 3)

Qualora Qreportly LLC incarichi un sub-responsabile che tratta dati personali in un Paese terzo senza decisione di adeguatezza, o qualora il Capo V richieda altrimenti uno strumento di trasferimento, il modulo applicabile tra Qreportly LLC e tale sub-responsabile è Module 3 (responsabile del trattamento a responsabile del trattamento), nella misura richiesta.

Hosting verificato dell'applicazione: Vercel, Inc. eroga l'applicazione Next.js. L'invio delle segnalazioni e le API dei casi trasmettono pertanto i Dati del canale, compreso il contenuto delle segnalazioni e gli allegati in transito, attraverso tale strato di hosting. Vercel non è l'archivio primario dei corpi delle segnalazioni; questi sono conservati nel database e nell'object storage ospitati nell'UE. La pagina Sub-responsabili indica esplicitamente questo flusso di dati.

Qreportly LLC non rivendica la partecipazione all'EU-US Data Privacy Framework. Una certificazione DPF di un fornitore, se esistente, è lo status di tale fornitore e non è la certificazione di QReportly. Gli strumenti di trasferimento per i sub-responsabili sono descritti nella pagina Sub-responsabili come Standard Contractual Clauses / GDPR Capo V ove si applichi un trasferimento ristretto, o come non costituenti un trasferimento ristretto ove il fornitore e il trattamento siano nell'UE/SEE, come verificato.

05

Descrizione del trasferimento

Il trasferimento riguarda i dati personali trattati da QReportly per conto del Cliente per l'operatività della piattaforma interna di segnalazione (Dati del canale) e, separatamente, dati limitati di account, fatturazione o operativi trattati per erogare il SaaS.

Frequenza: continua / secondo quanto necessario per erogare il servizio, anche a ogni invio di segnalazione, messaggio, caricamento di allegato, accesso alla dashboard, ciclo di backup operato dallo stack di hosting UE ed evento di supporto.

Natura: hosting, conservazione, trasmissione, visualizzazione, ricerca, esportazione, backup ed eliminazione secondo la configurazione del Cliente.

06

Categorie di interessati

I Dati del canale possono riguardare segnalanti / whistleblower; persone menzionate nelle segnalazioni; testimoni; gestori dei casi; utenti autorizzati; amministratori; dipendenti; collaboratori; e altre persone i cui dati personali sono legittimamente inclusi in segnalazioni o nei record del workspace.

07

Categorie di dati personali

Quanto segue può essere trattato a seconda del contenuto inviato alla Piattaforma e di come il Cliente configura il workspace. QReportly non richiede attivamente ogni categoria elencata come condizione per l'uso del canale:

Nomi; dati di contatto; ruolo professionale; identificatori utente; identificatori del caso; contenuto della segnalazione; comunicazioni; allegati; timestamp; stato del caso; informazioni tecniche necessarie per operare il servizio.

I dati appartenenti a categorie particolari di cui all'articolo 9 GDPR e i dati relativi a condanne penali e reati di cui all'articolo 10 GDPR possono essere trattati ove legittimamente inclusi in una segnalazione o dal Cliente. Il Cliente, quale titolare, è responsabile della liceità dell'inclusione di tali dati. QReportly non richiede dati di cui all'articolo 9 o all'articolo 10 come condizione per inviare una segnalazione.

08

Finalità

Finalità tecnicamente supportate dall'implementazione: fornitura della piattaforma; hosting; conservazione; trattamento; backup; sicurezza; manutenzione; supporto; notifiche; amministrazione dell'account; operazioni tecniche; fatturazione dell'abbonamento del Cliente (dati di fatturazione, non i corpi delle segnalazioni).

QReportly non usa i Dati del canale per marketing o pubblicità propri di QReportly. Strumenti opzionali di analytics o pubblicità, se configurati, si applicano solo alle pagine pubbliche di marketing dopo il consenso e non sono sub-responsabili dei Dati del canale.

09

Durata

La durata segue il periodo di abbonamento, più i periodi di conservazione configurati dal Cliente nella Piattaforma, più qualsiasi periodo limitato ragionevolmente necessario per cancellare o restituire i dati dopo la cessazione, più la rotazione dei backup dello stack di hosting UE.

La conservazione predefinita dei Dati del canale per i casi chiusi è configurata per workspace (predefinito della piattaforma cinque anni, con un predefinito di tre anni per giurisdizioni come la Germania ove tale termine sia configurato). Gli allegati sono programmati per l'eliminazione 180 giorni dopo che un caso è contrassegnato come chiuso. Si tratta di predefiniti di prodotto e di periodi configurabili dal Cliente, non di garanzie di legge inventate. Il Fornitore non inventa un unico periodo di conservazione fisso per tutti i Clienti.

10

Sub-responsabili e misure tecniche

I sub-responsabili sono elencati nella pagina pubblica Sub-responsabili, che forma parte del presente Addendum per rinvio. Le modifiche sostanziali che riguardano i Dati del canale sono notificate come descritto nell'Accordo sul trattamento dei dati.

Le misure tecniche e organizzative includono TLS in transito; controllo degli accessi a livello di organizzazione e isolamento logico dei workspace del Cliente; hash delle password bcrypt per gli account; segreti TOTP cifrati ove MFA sia abilitato; backup dei dati primari di produzione in infrastruttura ospitata nell'UE, con cifratura a riposo come fornita da tale stack di hosting; sanificazione di determinati metadati degli allegati in caricamento; e un processo di risposta agli incidenti come descritto nel DPA.

QReportly non fornisce attualmente cifratura end-to-end per il corpo delle segnalazioni inviate. Gli utenti autorizzati del Cliente con il ruolo pertinente possono accedere al contenuto del caso nella dashboard. Gli ambienti tenant sono logicamente isolati. QReportly non rivendica la certificazione ISO 27001, SOC 2, PCI DSS, HIPAA, FedRAMP o EU-US DPF di Qreportly LLC.

11

Misure supplementari

Le misure supplementari attualmente implementate includono: database di produzione primario e object storage nell'Unione europea (Frankfurt / aws-0-eu-central-1 come configurato); assenza di persistenza nel database dell'applicazione degli indirizzi IP dei segnalanti; hashing degli IP client in memoria per il rate limiting sugli endpoint pubblici dei segnalanti; esclusione di script pubblicitari/analytics dalle rotte del canale di segnalazione; accesso limitato al personale che ne ha bisogno per il servizio, la sicurezza, il supporto o obblighi di legge; e obblighi contrattuali di riservatezza.

I fornitori di infrastruttura possono comunque trattare metadati delle richieste, compresi indirizzi IP a livello di rete e, per l'host dell'applicazione, payload delle richieste in transito. Tale fatto è divulgato nella pagina Sub-responsabili e non è descritto come «solo metadati» ove il contenuto della segnalazione transiti dall'host.

12

Richieste di autorità pubbliche

In caso di richiesta giuridicamente vincolante di un'autorità pubblica relativa ai Dati del Cliente, QReportly seguirà gli obblighi applicabili in base al meccanismo di trasferimento pertinente e al diritto applicabile. Nella misura legalmente consentita, QReportly notificherà il Cliente, limiterà la comunicazione a quanto legalmente richiesto e valuterà i mezzi disponibili per impugnare o circoscrivere la richiesta.

Se la comunicazione al Cliente è legalmente vietata, QReportly non comunicherà informazioni che ha legalmente divieto di comunicare.

Il presente Addendum non afferma che le autorità statunitensi non possano accedere ai dati, che QReportly non sia soggetto al CLOUD Act, che FISA non si applichi o che l'accesso governativo sia impossibile. Tali questioni richiedono un esame giuridico specifico della giurisdizione.

13

Articolo 27 e EU-US Data Privacy Framework

Qreportly LLC non ha nominato un rappresentante nell'UE ai sensi dell'articolo 27 GDPR alla data di ultimo aggiornamento del presente Addendum. Non sono pubblicati nome, indirizzo o e-mail di un rappresentante perché nessuno è verificato nei dati del progetto. Se l'articolo 27 si applica, e se si applica un'esenzione, è una questione di esame giuridico e non è conclusa nel presente Addendum. Un rappresentante ai sensi dell'articolo 27 non è una filiale UE.

Qreportly LLC non rivendica la partecipazione all'EU-US Data Privacy Framework. Non è pubblicato un numero di certificazione DPF. Lo status DPF di un sub-responsabile, se esistente, non è lo status DPF di QReportly.

14

Rapporto con il DPA, prevalenza e perfezionamento

Il presente Addendum forma parte dell'Accordo sul trattamento dei dati e dei Termini e Condizioni per le attività di responsabile del trattamento. In caso di conflitto riguardo ai trasferimenti internazionali dei Dati del canale, le SCC ufficiali (Decisione 2021/914) prevalgono sul presente Addendum quanto al testo SCC; il presente Addendum prevale sul DPA e sui Termini unicamente quanto alle informazioni degli allegati e all'allocazione dei moduli qui descritte; il DPA prevale sui Termini unicamente quanto agli obblighi di responsabile del trattamento per i Dati del canale.

Accettando i Termini e Condizioni e il DPA, il Cliente accetta il presente Addendum. Se il perfezionamento delle SCC mediante click-wrap è sufficiente in un determinato Stato membro è una questione di esame giuridico.

Nulla nel presente Addendum limita i poteri di un'autorità di controllo o i diritti degli interessati ai sensi del diritto applicabile. Le disposizioni inderogabili del GDPR continuano ad applicarsi.

Fornitore: Qreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, USA. Per il presente Addendum, le informazioni degli allegati SCC e le istruzioni al responsabile del trattamento: