Per DPO / IT
Pacchetto di valutazione sicurezza
Una checklist dei controlli che pubblichiamo davvero. Per questionari fornitori. Non alleghiamo certificati che non abbiamo.
Qreportly LLC · 30 N Gould St Ste R, Sheridan, WY 82801, USA
Condividete questo URL con DPO, IT o acquisti. Ogni voce punta alla pagina fonte. Le risposte negative (niente ISO 27001, SOC 2, pentest pubblicato) sono elencate di proposito.
- 1.
Identità giuridica del fornitore
DocumentatoQreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, USA — Wyoming LLC. Non pubblichiamo IVA/CUI UE perché non è registrata. I termini indicano la legge applicabile, con riserva GDPR / Stato membro per i dati del canale.
Identità giuridica del fornitore → - 2.
Accordo sul trattamento (art. 28)
DocumentatoDPA pubblico per i dati del canale. Il cliente è titolare per il contenuto delle segnalazioni; QReportly è responsabile del trattamento su istruzioni documentate — non l’art. 6(1)(b) per segnalanti o persone menzionate.
Accordo sul trattamento (art. 28) → - 3.
Elenco dei sub-responsabili
DocumentatoElenco pubblico: Supabase (UE Francoforte), Vercel, Stripe (USA / SCC), Brevo (UE), Google OAuth opzionale (USA). I pixel di marketing, se presenti, riguardano solo il sito commerciale — non il canale di segnalazione.
Elenco dei sub-responsabili → - 4.
Hosting e trasferimenti
DocumentatoIl contenuto delle segnalazioni e la produzione primaria sono ospitati nell’UE. Stripe e Google OAuth possono trattare dati limitati di account fuori dal SEE con garanzie GDPR. Non dichiariamo UE-only per ogni fornitore ausiliario.
Hosting e trasferimenti → - 5.
Misure tecniche e organizzative
DocumentatoTLS in transito, accesso limitato all’organizzazione, hash bcrypt delle password, segreti TOTP cifrati, backup dello stack di hosting UE. Nessuna E2EE lato client del corpo delle segnalazioni.
Misure tecniche e organizzative → - 6.
Conservazione predefinita
DocumentatoAllegati: 180 giorni dopo la chiusura del caso. Registro: 5 anni di default, 3 anni se lo spazio è configurato per la Germania. Il cliente, titolare, può impostare la conservazione nei limiti della legge applicabile.
Conservazione predefinita → - 7.
MFA amministratore
Controllo di prodottoTOTP da app autenticatore con codici di recupero con hash. Obbligatorio per owner, admin e persona designata. Opzionale per gli altri. Applicazione lato server. Google non elude il requisito.
MFA amministratore → - 8.
ISO 27001, SOC 2, pentest
Non dichiaratoNessun rapporto pubblicato ISO 27001, SOC 2 o pentest di terzi. Quando esisterà una valutazione indipendente, sarà nel Trust Center, non implicita qui.
ISO 27001, SOC 2, pentest → - 9.
Divulgazione responsabile
DocumentatoPolicy pubblica e contact@qreportly.com. Non è un bug bounty a pagamento. Non inviare exploit PoC a questo pacchetto; seguire la pagina di disclosure.
Divulgazione responsabile → - 10.
Cookie
DocumentatoPolicy cookie del sito commerciale e cookie di sessione necessari del prodotto autenticato. Il canale pubblico di segnalazione è progettato per non persistire IP o fingerprinting del segnalante.
Cookie → - 11.
Verifica di disponibilità
Controllo di prodottoUn probe pubblico di raggiungibilità su questo sito. Non è uno SLA storico su status.qreportly.com.
Verifica di disponibilità → - 12.
Notifica delle violazioni
DocumentatoGli incidenti di dati personali che riguardano i dati del canale sono notificati al cliente senza ingiustificato ritardo, come descritto nel DPA.
Notifica delle violazioni →