QReportly

QReportly

Sign in

GDPR Rozdział V

Aneks dotyczący międzynarodowego transferu danych

Niniejszy Aneks identyfikuje strony, role, transfery i informacje z załączników do Standardowych Klauzul Umownych z decyzji wykonawczej Komisji (UE) 2021/914. Nie zastępuje ani nie przepisuje oficjalnego tekstu SCC.

Ostatnia aktualizacja: 31 sierpnia 2026

01

Oficjalne SCC — nieodtworzone

Gdy ograniczony transfer danych osobowych z EOG (lub z jurysdykcji wymagającej równoważnego instrumentu) podlega artykułowi 46 GDPR, strony opierają się na Standardowych Klauzulach Umownych przyjętych decyzją wykonawczą Komisji (UE) 2021/914, w tym na oficjalnych modułach i załącznikach, opublikowanych przez Komisję Europejską.

Qreportly LLC nie publikuje własnego substytutu SCC Komisji. Niniejszy Aneks uzupełnia informacje wymagane przez załączniki SCC (strony, role, opis transferu, środki techniczne i organizacyjne). Oficjalny tekst SCC pozostaje umownym instrumentem prawnym.

Obowiązująca decyzja Komisji i tekst SCC są dostępne w EUR-Lex pod decyzją wykonawczą Komisji (UE) 2021/914. Nic w niniejszym Aneksie nie zmienia po cichu tego tekstu.

02

Strony, eksporter i importer

Eksporter danych (Transfer A): Klient wskazany w obowiązującej umowie handlowej (Regulamin oraz, w stosownych przypadkach, formularz zamówienia). Rola: administrator / eksporter danych.

Importer danych (Transfer A): Qreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, United States. Rola: podmiot przetwarzający / importer danych.

W przypadku Transfer B Qreportly LLC działa jako podmiot przetwarzający / eksporter danych wobec dalszego podmiotu przetwarzającego wymienionego na publicznej stronie Dalszych podmiotów przetwarzających, który działa jako podmiot przetwarzający / importer danych. Module 2 nie jest stosowany do Transfer B. Module 3 nie jest stosowany do Transfer A.

03

Transfer A — Klient → Qreportly LLC (Module 2)

Gdy Klient ma siedzibę w EOG (lub w inny sposób ma ograniczone przekazywanie danych osobowych do United States bez mechanizmu z Rozdziału V) i Qreportly LLC przetwarza Dane kanału jako podmiot przetwarzający, właściwym modułem SCC jest Module 2 (administrator do podmiotu przetwarzającego), w zakresie wymaganym przez GDPR Rozdział V.

Ten transfer istnieje, ponieważ Qreportly LLC ma siedzibę w United States i przetwarza Dane kanału na udokumentowane polecenia, w tym gdy podstawowe przechowywanie jest hostowane w Unii Europejskiej, a Qreportly LLC może uzyskiwać zdalny dostęp do tych danych na potrzeby operacji hostingu, wsparcia, bezpieczeństwa lub konserwacji. Hosting bazy danych w UE sam w sobie nie znosi relacji Klient → podmiot przetwarzający w USA.

Niniejszy Aneks opisuje architekturę w postaci wdrożonej. Nie zastępuje własnej oceny skutków transferu przeprowadzanej przez Klienta.

04

Transfer B — Qreportly LLC → dalsze podmioty przetwarzające (Module 3)

Gdy Qreportly LLC angażuje dalszy podmiot przetwarzający, który przetwarza dane osobowe w państwie trzecim bez decyzji stwierdzającej odpowiedni stopień ochrony, lub gdy Rozdział V w inny sposób wymaga narzędzia transferu, właściwym modułem między Qreportly LLC a tym dalszym podmiotem jest Module 3 (podmiot przetwarzający do podmiotu przetwarzającego), w wymaganym zakresie.

Zweryfikowany hosting aplikacji: Vercel, Inc. dostarcza aplikację Next.js. Składanie zgłoszeń i interfejsy API spraw przekazują zatem Dane kanału, w tym treść zgłoszeń i załączniki w transporcie, przez tę warstwę hostingu. Vercel nie jest podstawowym magazynem treści zgłoszeń; te są przechowywane w hostowanej w UE bazie danych i magazynie obiektów. Strona Dalszych podmiotów przetwarzających wyraźnie opisuje ten przepływ danych.

Qreportly LLC nie twierdzi, że uczestniczy w EU-US Data Privacy Framework. Certyfikacja DPF dostawcy, jeżeli istnieje, jest statusem tego dostawcy i nie jest certyfikacją QReportly. Narzędzia transferu dla dalszych podmiotów przetwarzających są opisane na stronie Dalszych podmiotów przetwarzających jako Standard Contractual Clauses / GDPR Rozdział V, gdy ma zastosowanie ograniczony transfer, albo jako niebędące ograniczonym transferem, gdy dostawca i przetwarzanie znajdują się w UE/EOG, zgodnie z weryfikacją.

05

Opis transferu

Transfer dotyczy danych osobowych przetwarzanych przez QReportly w imieniu Klienta na potrzeby działania wewnętrznej platformy zgłoszeń (Dane kanału) oraz, odrębnie, ograniczonych danych konta, rozliczeniowych lub operacyjnych przetwarzanych w celu świadczenia SaaS.

Częstotliwość: ciągła / w zakresie niezbędnym do świadczenia usługi, w tym przy każdym złożeniu zgłoszenia, wiadomości, przesłaniu załącznika, dostępie do panelu, cyklu kopii zapasowej obsługiwanym przez stos hostingu UE oraz zdarzeniu wsparcia.

Charakter: hosting, przechowywanie, przesyłanie, wyświetlanie, wyszukiwanie, eksport, kopie zapasowe i usuwanie zgodnie z konfiguracją Klienta.

06

Kategorie osób, których dane dotyczą

Dane kanału mogą dotyczyć zgłaszających / sygnalistów; osób wymienionych w zgłoszeniach; świadków; opiekunów spraw; upoważnionych użytkowników; administratorów; pracowników; wykonawców; oraz innych osób, których dane osobowe są legalnie umieszczone w zgłoszeniach lub w rekordach przestrzeni roboczej.

07

Kategorie danych osobowych

Następujące dane mogą być przetwarzane w zależności od treści przesłanej do Platformy oraz od tego, jak Klient skonfiguruje przestrzeń roboczą. QReportly nie wymaga aktywnie każdej wymienionej kategorii jako warunku korzystania z kanału:

Imiona i nazwiska; dane kontaktowe; rola zawodowa; identyfikatory użytkowników; identyfikatory spraw; treść zgłoszenia; komunikacja; załączniki; znaczniki czasu; status sprawy; informacje techniczne niezbędne do działania usługi.

Dane szczególnych kategorii z artykułu 9 GDPR oraz dane dotyczące wyroków skazujących i czynów zabronionych z artykułu 10 GDPR mogą być przetwarzane, gdy są legalnie umieszczone w zgłoszeniu lub przez Klienta. Klient jako administrator odpowiada za zgodność z prawem umieszczenia takich danych. QReportly nie żąda danych z artykułu 9 ani artykułu 10 jako warunku złożenia zgłoszenia.

08

Cele

Cele technicznie wspierane przez wdrożenie: świadczenie platformy; hosting; przechowywanie; przetwarzanie; kopie zapasowe; bezpieczeństwo; konserwacja; wsparcie; powiadomienia; administracja kontem; operacje techniczne; rozliczanie subskrypcji Klienta (dane rozliczeniowe, nie treści zgłoszeń).

QReportly nie wykorzystuje Danych kanału do własnego marketingu ani reklamy QReportly. Opcjonalne narzędzia analityczne lub reklamowe, jeśli są skonfigurowane, dotyczą wyłącznie publicznych stron marketingowych po wyrażeniu zgody i nie są dalszymi podmiotami przetwarzającymi Dane kanału.

09

Czas trwania

Czas trwania wynika z okresu subskrypcji, powiększonego o okresy retencji skonfigurowane przez Klienta w Platformie, powiększonego o ograniczony okres rozsądnie potrzebny do usunięcia lub zwrotu danych po zakończeniu, powiększonego o rotację kopii zapasowych stosu hostingu UE.

Domyślna retencja Danych kanału dla spraw zamkniętych jest konfigurowana per przestrzeń robocza (domyślna wartość platformy pięć lat, z domyślną wartością trzech lat dla jurysdykcji takich jak Niemcy, gdy ten termin jest skonfigurowany). Załączniki są zaplanowane do usunięcia 180 dni po oznaczeniu sprawy jako zamkniętej. Są to wartości domyślne produktu i okresy konfigurowalne przez Klienta, a nie wymyślone gwarancje ustawowe. Dostawca nie wymyśla jednego stałego okresu retencji dla wszystkich Klientów.

10

Dalsze podmioty przetwarzające i środki techniczne

Dalsze podmioty przetwarzające są wymienione na publicznej stronie Dalszych podmiotów przetwarzających, która stanowi część niniejszego Aneksu przez odesłanie. Istotne zmiany dotyczące Danych kanału są zgłaszane zgodnie z Umową powierzenia przetwarzania.

Środki techniczne i organizacyjne obejmują TLS w transporcie; kontrolę dostępu na poziomie organizacji i logiczną izolację przestrzeni roboczych Klienta; skróty haseł bcrypt dla kont; zaszyfrowane sekrety TOTP, gdy MFA jest włączone; kopie zapasowe głównych danych produkcyjnych w infrastrukturze hostowanej w UE, z szyfrowaniem w spoczynku zapewnianym przez ten stos hostingu; sanitację określonych metadanych załączników przy przesyłaniu; oraz proces reagowania na incydenty opisany w DPA.

QReportly obecnie nie zapewnia szyfrowania end-to-end treści złożonych zgłoszeń. Upoważnieni użytkownicy Klienta z odpowiednią rolą mogą uzyskać dostęp do treści sprawy w panelu. Środowiska najemców są logicznie izolowane. QReportly nie twierdzi, że posiada certyfikację ISO 27001, SOC 2, PCI DSS, HIPAA, FedRAMP lub EU-US DPF Qreportly LLC.

11

Środki uzupełniające

Obecnie wdrożone środki uzupełniające obejmują: główną produkcyjną bazę danych i magazyn obiektów w Unii Europejskiej (Frankfurt / aws-0-eu-central-1, zgodnie z konfiguracją); brak utrwalania w bazie danych aplikacji adresów IP zgłaszających; hashowanie IP klientów w pamięci na potrzeby ograniczania częstotliwości na publicznych punktach końcowych zgłaszających; wyłączenie skryptów reklamowych/analitycznych z tras kanału zgłoszeń; dostęp ograniczony do personelu, który go potrzebuje do usługi, bezpieczeństwa, wsparcia lub obowiązków prawnych; oraz umowne obowiązki poufności.

Dostawcy infrastruktury mogą nadal przetwarzać metadane żądań, w tym adresy IP na poziomie sieci oraz, w przypadku hosta aplikacji, ładunki żądań w transporcie. Fakt ten jest ujawniony na stronie Dalszych podmiotów przetwarzających i nie jest opisywany jako „wyłącznie metadane”, gdy treść zgłoszenia transituje przez hosta.

12

Żądania organów publicznych

W razie prawnie wiążącego żądania organu publicznego dotyczącego Danych Klienta QReportly będzie stosować obowiązki wynikające z właściwego mechanizmu transferu i prawa właściwego. W zakresie prawnie dozwolonym QReportly powiadomi Klienta, ograniczy ujawnienie do tego, czego wymaga prawo, i oceni dostępne środki zakwestionowania lub zawężenia żądania.

Jeżeli ujawnienie wobec Klienta jest prawnie zabronione, QReportly nie ujawni informacji, których ujawnienia prawo mu zabrania.

Niniejszy Aneks nie stwierdza, że organy USA nie mogą uzyskać dostępu do danych, że QReportly nie podlega CLOUD Act, że FISA nie ma zastosowania ani że dostęp rządu jest niemożliwy. Te kwestie wymagają analizy prawnej właściwej dla danej jurysdykcji.

13

Artykuł 27 i EU-US Data Privacy Framework

Qreportly LLC nie wyznaczyła przedstawiciela w UE na podstawie artykułu 27 GDPR na datę ostatniej aktualizacji niniejszego Aneksu. Nie publikuje się imienia, adresu ani e-maila przedstawiciela, ponieważ żaden nie jest zweryfikowany w danych projektu. Czy artykuł 27 ma zastosowanie i czy ma zastosowanie zwolnienie, jest kwestią analizy prawnej i nie jest rozstrzygnięte w niniejszym Aneksie. Przedstawiciel z artykułu 27 nie jest spółką zależną w UE.

Qreportly LLC nie twierdzi, że uczestniczy w EU-US Data Privacy Framework. Nie publikuje się numeru certyfikacji DPF. Status DPF dalszego podmiotu przetwarzającego, jeżeli istnieje, nie jest statusem DPF QReportly.

14

Stosunek do DPA, pierwszeństwo i zawarcie

Niniejszy Aneks stanowi część Umowy powierzenia przetwarzania oraz Regulaminu w zakresie czynności podmiotu przetwarzającego. W razie sprzeczności dotyczącej międzynarodowych transferów Danych kanału oficjalne SCC (decyzja 2021/914) mają pierwszeństwo przed niniejszym Aneksem co do tekstu SCC; niniejszy Aneks ma pierwszeństwo przed DPA i Regulaminem wyłącznie co do informacji z załączników i przydziału modułów tu opisanych; DPA ma pierwszeństwo przed Regulaminem wyłącznie co do obowiązków podmiotu przetwarzającego wobec Danych kanału.

Akceptując Regulamin i DPA, Klient zgadza się na niniejszy Aneks. Czy zawarcie SCC w trybie click-wrap jest wystarczające w danym państwie członkowskim, jest kwestią analizy prawnej.

Nic w niniejszym Aneksie nie ogranicza uprawnień organu nadzorczego ani praw osób, których dane dotyczą, wynikających z prawa właściwego. Bezwzględnie obowiązujące przepisy GDPR nadal mają zastosowanie.

Dostawca: Qreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, USA. W sprawach niniejszego Aneksu, informacji z załączników SCC i poleceń dla podmiotu przetwarzającego: