QReportly

QReportly

Sign in

Dla DPO / IT

Pakiet oceny bezpieczeństwa

Jedna lista kontroli, które naprawdę publikujemy. Do kwestionariuszy dostawcy. Nie załączamy certyfikatów, których nie mamy.

Qreportly LLC · 30 N Gould St Ste R, Sheridan, WY 82801, USA

Udostępnij ten URL DPO, IT lub zakupom. Każdy punkt prowadzi do strony źródłowej. Odpowiedzi negatywne (brak ISO 27001, SOC 2, opublikowanego pentestu) są tu celowo.

  1. 1.

    Tożsamość prawna dostawcy

    Udokumentowane

    Qreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, USA — Wyoming LLC. Nie publikujemy unijnego VAT/CUI, bo żaden nie jest zarejestrowany. Regulamin wskazuje prawo właściwe z zastrzeżeniem GDPR / państwa członkowskiego dla danych kanału.

    Tożsamość prawna dostawcy
  2. 2.

    Umowa powierzenia (art. 28)

    Udokumentowane

    Publiczna DPA dla danych kanału. Klient jest administratorem treści zgłoszeń; QReportly jest podmiotem przetwarzającym na podstawie udokumentowanych instrukcji — nie art. 6(1)(b) dla sygnalistów ani osób wymienionych.

    Umowa powierzenia (art. 28)
  3. 3.

    Lista podmiotów przetwarzających

    Udokumentowane

    Lista publiczna: Supabase (UE Frankfurt), Vercel, Stripe (USA / SCC), Brevo (UE), opcjonalne Google OAuth (USA). Piksele marketingowe, jeśli są, dotyczą tylko strony marketingowej — nie kanału zgłoszeń.

    Lista podmiotów przetwarzających
  4. 4.

    Hosting i transfery

    Udokumentowane

    Treść zgłoszeń i produkcja podstawowa są hostowane w UE. Stripe i Google OAuth mogą przetwarzać ograniczone dane konta poza EOG z zabezpieczeniami GDPR. Nie twierdzimy, że każdy dostawca pomocniczy jest wyłącznie unijny.

    Hosting i transfery
  5. 5.

    Środki techniczne i organizacyjne

    Udokumentowane

    TLS w transicie, dostęp ograniczony do organizacji, hashe bcrypt haseł, szyfrowane sekrety TOTP, kopie zapasowe stosu hostingu UE. Brak E2EE po stronie klienta treści zgłoszeń.

    Środki techniczne i organizacyjne
  6. 6.

    Domyślna retencja

    Udokumentowane

    Załączniki: 180 dni po zamknięciu sprawy. Rejestr: 5 lat domyślnie, 3 lata gdy przestrzeń jest skonfigurowana dla Niemiec. Klient jako administrator może ustawić retencję w granicach obowiązującego prawa.

    Domyślna retencja
  7. 7.

    MFA administratora

    Kontrola produktowa

    TOTP z aplikacji uwierzytelniającej i zahaszowanymi kodami odzyskiwania. Obowiązkowe dla właściciela, admina i osoby wyznaczonej. Opcjonalne dla pozostałych. Egzekwowane po stronie serwera. Google nie pomija wymogu.

    MFA administratora
  8. 8.

    ISO 27001, SOC 2, pentest

    Nie twierdzimy

    Brak opublikowanego raportu ISO 27001, SOC 2 ani pentestu strony trzeciej. Gdy pojawi się niezależna ocena, będzie w Trust Center, a nie sugerowana tutaj.

    ISO 27001, SOC 2, pentest
  9. 9.

    Odpowiedzialne ujawnianie

    Udokumentowane

    Publiczna polityka i contact@qreportly.com. To nie jest płatny bug bounty. Nie wysyłaj exploitów PoC do tego pakietu; stosuj się do strony ujawniania.

    Odpowiedzialne ujawnianie
  10. 10.

    Cookies

    Udokumentowane

    Polityka cookies strony marketingowej i niezbędne ciasteczka sesji uwierzytelnionego produktu. Publiczny kanał zgłoszeń jest zaprojektowany tak, by nie przechowywać IP ani fingerprintu sygnalisty.

    Cookies
  11. 11.

    Sprawdzenie dostępności

    Kontrola produktowa

    Publiczny test osiągalności na tej stronie. To nie jest historyczne SLA na status.qreportly.com.

    Sprawdzenie dostępności
  12. 12.

    Powiadomienie o naruszeniu

    Udokumentowane

    Incydenty danych osobowych dotyczące danych kanału są zgłaszane klientowi bez zbędnej zwłoki, zgodnie z DPA.

    Powiadomienie o naruszeniu

Powiązane

Trust CenterStatus aplikacji