Dla DPO / IT
Pakiet oceny bezpieczeństwa
Jedna lista kontroli, które naprawdę publikujemy. Do kwestionariuszy dostawcy. Nie załączamy certyfikatów, których nie mamy.
Qreportly LLC · 30 N Gould St Ste R, Sheridan, WY 82801, USA
Udostępnij ten URL DPO, IT lub zakupom. Każdy punkt prowadzi do strony źródłowej. Odpowiedzi negatywne (brak ISO 27001, SOC 2, opublikowanego pentestu) są tu celowo.
- 1.
Tożsamość prawna dostawcy
UdokumentowaneQreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, USA — Wyoming LLC. Nie publikujemy unijnego VAT/CUI, bo żaden nie jest zarejestrowany. Regulamin wskazuje prawo właściwe z zastrzeżeniem GDPR / państwa członkowskiego dla danych kanału.
Tożsamość prawna dostawcy → - 2.
Umowa powierzenia (art. 28)
UdokumentowanePubliczna DPA dla danych kanału. Klient jest administratorem treści zgłoszeń; QReportly jest podmiotem przetwarzającym na podstawie udokumentowanych instrukcji — nie art. 6(1)(b) dla sygnalistów ani osób wymienionych.
Umowa powierzenia (art. 28) → - 3.
Lista podmiotów przetwarzających
UdokumentowaneLista publiczna: Supabase (UE Frankfurt), Vercel, Stripe (USA / SCC), Brevo (UE), opcjonalne Google OAuth (USA). Piksele marketingowe, jeśli są, dotyczą tylko strony marketingowej — nie kanału zgłoszeń.
Lista podmiotów przetwarzających → - 4.
Hosting i transfery
UdokumentowaneTreść zgłoszeń i produkcja podstawowa są hostowane w UE. Stripe i Google OAuth mogą przetwarzać ograniczone dane konta poza EOG z zabezpieczeniami GDPR. Nie twierdzimy, że każdy dostawca pomocniczy jest wyłącznie unijny.
Hosting i transfery → - 5.
Środki techniczne i organizacyjne
UdokumentowaneTLS w transicie, dostęp ograniczony do organizacji, hashe bcrypt haseł, szyfrowane sekrety TOTP, kopie zapasowe stosu hostingu UE. Brak E2EE po stronie klienta treści zgłoszeń.
Środki techniczne i organizacyjne → - 6.
Domyślna retencja
UdokumentowaneZałączniki: 180 dni po zamknięciu sprawy. Rejestr: 5 lat domyślnie, 3 lata gdy przestrzeń jest skonfigurowana dla Niemiec. Klient jako administrator może ustawić retencję w granicach obowiązującego prawa.
Domyślna retencja → - 7.
MFA administratora
Kontrola produktowaTOTP z aplikacji uwierzytelniającej i zahaszowanymi kodami odzyskiwania. Obowiązkowe dla właściciela, admina i osoby wyznaczonej. Opcjonalne dla pozostałych. Egzekwowane po stronie serwera. Google nie pomija wymogu.
MFA administratora → - 8.
ISO 27001, SOC 2, pentest
Nie twierdzimyBrak opublikowanego raportu ISO 27001, SOC 2 ani pentestu strony trzeciej. Gdy pojawi się niezależna ocena, będzie w Trust Center, a nie sugerowana tutaj.
ISO 27001, SOC 2, pentest → - 9.
Odpowiedzialne ujawnianie
UdokumentowanePubliczna polityka i contact@qreportly.com. To nie jest płatny bug bounty. Nie wysyłaj exploitów PoC do tego pakietu; stosuj się do strony ujawniania.
Odpowiedzialne ujawnianie → - 10.
Cookies
UdokumentowanePolityka cookies strony marketingowej i niezbędne ciasteczka sesji uwierzytelnionego produktu. Publiczny kanał zgłoszeń jest zaprojektowany tak, by nie przechowywać IP ani fingerprintu sygnalisty.
Cookies → - 11.
Sprawdzenie dostępności
Kontrola produktowaPubliczny test osiągalności na tej stronie. To nie jest historyczne SLA na status.qreportly.com.
Sprawdzenie dostępności → - 12.
Powiadomienie o naruszeniu
UdokumentowaneIncydenty danych osobowych dotyczące danych kanału są zgłaszane klientowi bez zbędnej zwłoki, zgodnie z DPA.
Powiadomienie o naruszeniu →