QReportly

QReportly

Sign in

Per DPO / IT

Pacchetto di valutazione sicurezza

Una checklist dei controlli che pubblichiamo davvero. Per questionari fornitori. Non alleghiamo certificati che non abbiamo.

Qreportly LLC · 30 N Gould St Ste R, Sheridan, WY 82801, USA

Condividete questo URL con DPO, IT o acquisti. Ogni voce punta alla pagina fonte. Le risposte negative (niente ISO 27001, SOC 2, pentest pubblicato) sono elencate di proposito.

  1. 1.

    Identità giuridica del fornitore

    Documentato

    Qreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, USA — Wyoming LLC. Non pubblichiamo IVA/CUI UE perché non è registrata. I termini indicano la legge applicabile, con riserva GDPR / Stato membro per i dati del canale.

    Identità giuridica del fornitore
  2. 2.

    Accordo sul trattamento (art. 28)

    Documentato

    DPA pubblico per i dati del canale. Il cliente è titolare per il contenuto delle segnalazioni; QReportly è responsabile del trattamento su istruzioni documentate — non l’art. 6(1)(b) per segnalanti o persone menzionate.

    Accordo sul trattamento (art. 28)
  3. 3.

    Elenco dei sub-responsabili

    Documentato

    Elenco pubblico: Supabase (UE Francoforte), Vercel, Stripe (USA / SCC), Brevo (UE), Google OAuth opzionale (USA). I pixel di marketing, se presenti, riguardano solo il sito commerciale — non il canale di segnalazione.

    Elenco dei sub-responsabili
  4. 4.

    Hosting e trasferimenti

    Documentato

    Il contenuto delle segnalazioni e la produzione primaria sono ospitati nell’UE. Stripe e Google OAuth possono trattare dati limitati di account fuori dal SEE con garanzie GDPR. Non dichiariamo UE-only per ogni fornitore ausiliario.

    Hosting e trasferimenti
  5. 5.

    Misure tecniche e organizzative

    Documentato

    TLS in transito, accesso limitato all’organizzazione, hash bcrypt delle password, segreti TOTP cifrati, backup dello stack di hosting UE. Nessuna E2EE lato client del corpo delle segnalazioni.

    Misure tecniche e organizzative
  6. 6.

    Conservazione predefinita

    Documentato

    Allegati: 180 giorni dopo la chiusura del caso. Registro: 5 anni di default, 3 anni se lo spazio è configurato per la Germania. Il cliente, titolare, può impostare la conservazione nei limiti della legge applicabile.

    Conservazione predefinita
  7. 7.

    MFA amministratore

    Controllo di prodotto

    TOTP da app autenticatore con codici di recupero con hash. Obbligatorio per owner, admin e persona designata. Opzionale per gli altri. Applicazione lato server. Google non elude il requisito.

    MFA amministratore
  8. 8.

    ISO 27001, SOC 2, pentest

    Non dichiarato

    Nessun rapporto pubblicato ISO 27001, SOC 2 o pentest di terzi. Quando esisterà una valutazione indipendente, sarà nel Trust Center, non implicita qui.

    ISO 27001, SOC 2, pentest
  9. 9.

    Divulgazione responsabile

    Documentato

    Policy pubblica e contact@qreportly.com. Non è un bug bounty a pagamento. Non inviare exploit PoC a questo pacchetto; seguire la pagina di disclosure.

    Divulgazione responsabile
  10. 10.

    Cookie

    Documentato

    Policy cookie del sito commerciale e cookie di sessione necessari del prodotto autenticato. Il canale pubblico di segnalazione è progettato per non persistire IP o fingerprinting del segnalante.

    Cookie
  11. 11.

    Verifica di disponibilità

    Controllo di prodotto

    Un probe pubblico di raggiungibilità su questo sito. Non è uno SLA storico su status.qreportly.com.

    Verifica di disponibilità
  12. 12.

    Notifica delle violazioni

    Documentato

    Gli incidenti di dati personali che riguardano i dati del canale sono notificati al cliente senza ingiustificato ritardo, come descritto nel DPA.

    Notifica delle violazioni

Correlati

Trust CenterStato applicazione