Trust Center
Bezpieczeństwo i architektura dla poufnych zgłoszeń
QReportly to produkcyjna platforma SaaS w UE dla wewnętrznych kanałów sygnalistów — z izolacją organizacji, dostępem opartym na rolach, szyfrowanym transportem i publicznym przepływem zgłoszeń ograniczającym ryzyko identyfikacji.
Ta strona jest przeznaczona dla nabywców technicznych, IOD i zespołów zarządzających oceniających, czy QReportly nadaje się do poufnego wewnętrznego zgłaszania. Opisujemy kontrole, które faktycznie stosujemy — bez szczegółów przydatnych atakującemu.
Filary zaufania
01
Poufne zgłaszanie by design
Publiczny kanał jest zbudowany dla osób, które muszą zgłosić sprawę bez konta pracownika.
- Anonimowe zgłoszenia używają kodu śledzenia i klucza dostępu oddzielonych od tożsamości w pracy.
- Publiczny przepływ nie utrwala adresu IP, User-Agent ani danych fingerprintingu.
- Obrazy są przetwarzane przy przesyłaniu, aby usunąć EXIF i podobne metadane przed przechowywaniem.
- Dalsza korespondencja pozostaje w sprawie — nie we wspólnych skrzynkach ani ogólnych wątkach e-mail.
02
Kontrola dostępu i rozdział obowiązków
Tylko uprawnione role firmowe mogą otwierać materiały sprawy. Przepływy partnera i oficera są oddzielone od głównego panelu.
- Dane workspace są ograniczone do organizacji — zgłoszenia i pliki nie mieszają się między firmami.
- Role platformy obejmują właściciela, administratora, członka i wyznaczonego oficera z wyraźnymi obowiązkami.
- Konta partnerów i dostęp oficera używają osobnych ścieżek uwierzytelniania.
- Uwierzytelnianie sesyjne chroni powierzchnie administracyjne; publiczny URL zgłoszenia nie wystarczy do zarządzania firmą.
03
Infrastruktura i płatności
Obciążenia produkcyjne działają na uznanych dostawcach chmury UE; płatności kartą obsługuje wyspecjalizowany procesor.
- Infrastruktura platformy jest hostowana w Unii Europejskiej (aplikacja i zarządzane usługi bazy danych/przechowywania).
- Cały ruch przeglądarki i API używa szyfrowania TLS w tranzycie.
- Przechowywanie obiektów dla załączników używa kontroli dostępu per organizacja.
- Subskrypcje przechodzą przez Stripe Checkout i portal klienta — dane karty pozostają u Stripe.
04
Integralność operacyjna
Przepływy compliance to funkcje produktu, nie arkusze dodane później.
- Potwierdzenie odbioru i obsługa spraw są wbudowane w przepływ produktu dla kanałów typu Dyrektywa (UE) 2019/1937.
- Retencja może wynikać z wewnętrznej polityki pracodawcy; załączniki mogą być usuwane po wygaśnięciu.
- Elektroniczny rejestr wspiera dokumentację zorientowaną na audyt.
- Noty prawne, polityka prywatności i cookies są publikowane wraz z produktem — nie ukryte za rozmowami sprzedażowymi.
Architektura w skrócie
- Model multi-tenant
- Każda organizacja klienta to osobna logiczna przestrzeń robocza. Zgłoszenia, członkowie i załączniki są powiązane z granicą tej organizacji.
- Warstwy uwierzytelniania
- Użytkownicy firmy logują się do panelu danymi konta (opcjonalnie Google, jeśli skonfigurowano). Oficerowie i partnerzy używają dedykowanych przepływów, aby uprawnienia pozostały rozdzielone.
- Ochrona haseł
- Hasła kont są przechowywane jako jednokierunkowe hashe bcrypt — nie jako odwracalny tekst jawny.
- Bezpieczeństwo transportu
- HTTPS/TLS chroni dane między przeglądarkami, API i edge’em platformy. Nie twierdzimy, że mamy klienckie szyfrowanie end-to-end treści zgłoszeń jako funkcję produktu.
- Obsługa załączników
- Przesyłane pliki są oczyszczane z identyfikujących metadanych, gdy to możliwe, i przechowywane według reguł dostępu organizacji.
- Izolacja rozliczeń
- Instrumenty płatnicze obsługuje Stripe. QReportly przechowuje odniesienia do subskrypcji i klientów potrzebne do usługi — nie pełne PAN kart.
Odpowiedzialna przejrzystość
Zaufanie oznacza też wiedzę, czego nie publikujemy. Nadmiar szczegółów infrastruktury zwiększa ryzyko dla wszystkich klientów.
- Co udostępniamy tutaj
- Zasady bezpieczeństwa, model dostępu, postawę hostingu regionalnego, obsługę płatności, projekt anonimowości kanału publicznego oraz linki do dokumentów prawnych.
- Czego nie publikujemy
- Wewnętrznych diagramów sieci, dokładnych reguł firewall, nieopublikowanych szczegółów podatności, poświadczeń personelu ani map powierzchni ataku krok po kroku.
- Certyfikacje
- Opisujemy kontrole, które stosujemy dziś. Nie twierdzimy o SOC 2, ISO 27001 ani podobnych na tej stronie, chyba że zostały niezależnie ukończone i tu wymienione.
- Kontakt ds. bezpieczeństwa
- W sprawach prywatności lub bezpieczeństwa dotyczących oceny lub wdrożenia skontaktuj się z pomocą przez opublikowany kanał. Nie wysyłaj żywych poświadczeń ani payloadów exploitów e-mailem.
FAQ techniczne i bezpieczeństwa
- Gdzie hostowane są dane klientów?
- Produkcyjna aplikacja QReportly i zarządzane usługi danych działają z hostingiem wyłącznie w UE dla obciążeń platformy, zgodnie z naszą publiczną postawą GDPR.
- Czy jedna firma może zobaczyć zgłoszenia innej?
- Nie. Zgłoszenia, członkowie i załączniki są ograniczone do organizacji. Dostęp administracyjny wymaga uprawnionej roli w tej organizacji.
- Czy kanał zgłoszeń jest anonimowy?
- Zgłaszający mogą wysłać zgłoszenie bez konta pracownika, używając kodu śledzenia i klucza dostępu. Publiczny kanał nie przechowuje IP ani fingerprintingu. Absolutna anonimowość zależy też od tego, co zgłaszający wpisze lub załączy.
- Czy używacie szyfrowania end-to-end treści zgłoszeń?
- Ruch jest chroniony TLS w tranzycie, a dostęp do przechowywania jest kontrolowany per organizacja. Nie promujemy prawdziwego klienckiego E2E treści zgłoszeń jako funkcji podstawowej — wolimy precyzję niż buzzwordy.
- Kto może czytać sprawę w firmie?
- Tylko użytkownicy z odpowiednią rolą firmową (np. właściciele, administratorzy lub wyznaczeni oficerowie według konfiguracji). Portale partnera i oficera są w razie potrzeby oddzielone od ogólnych ustawień firmy.
- Jak zabezpieczone są płatności?
- Subskrypcje rozliczane są przez Stripe. Numery kart wprowadza się na powierzchniach Stripe Checkout; QReportly nie przechowuje pełnych numerów kart na własnych serwerach.
- Co powinien dalej sprawdzić IOD lub recenzent IT?
- Przejrzyj Politykę prywatności, cookies i Regulamin, potem role i retencję. W przypadku kwestionariuszy dostawcy prześlij checklistę do supportu — odpowiadamy faktami, nie marketingiem.
Powiązane dokumenty
Oceń QReportly z jasnymi oczekiwaniami
Utwórz workspace, sprawdź ceny lub zadaj pytanie o bezpieczeństwo przed decyzją. Poufne zgłoszenia zasługują na platformę, która uczciwie wyjaśnia swoje kontrole.