QReportly

QReportly

Conectare

GDPR Capitolul V

Addendum privind transferul internațional de date

Prezentul Addendum identifică părțile, rolurile, transferurile și informațiile din anexe pentru Clauzele Contractuale Standard din Decizia de punere în aplicare (UE) 2021/914 a Comisiei. Nu înlocuiește și nu rescrie textul oficial SCC.

Ultima actualizare: 31 august 2026

01

SCC oficial — nu este recreat

Atunci când un transfer restricționat de date personale din SEE (sau dintr-o jurisdicție care cere un instrument echivalent) este supus articolului 46 GDPR, părțile se bazează pe Clauzele Contractuale Standard adoptate prin Decizia de punere în aplicare (UE) 2021/914 a Comisiei, inclusiv modulele și anexele oficiale, astfel cum sunt publicate de Comisia Europeană.

Qreportly LLC nu publică un substitut propriu pentru SCC al Comisiei. Prezentul Addendum completează informațiile pe care le cer anexele SCC (părți, roluri, descrierea transferului, măsuri tehnice și organizatorice). Textul oficial SCC rămâne instrumentul juridic contractual.

Decizia actuală a Comisiei și textul SCC sunt disponibile pe EUR-Lex sub Decizia de punere în aplicare (UE) 2021/914 a Comisiei. Nimic din prezentul Addendum nu modifică în tăcere acel text.

02

Părți, exportator și importator

Exportator de date (Transfer A): Clientul identificat în acordul comercial aplicabil (Termeni și condiții și, unde este cazul, un formular de comandă). Rol: operator / exportator de date.

Importator de date (Transfer A): Qreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, United States. Rol: împuternicit / importator de date.

Pentru Transfer B, Qreportly LLC acționează ca împuternicit / exportator de date față de subîmputernicitul listat pe pagina publică Subîmputerniciți, care acționează ca împuternicit / importator de date. Module 2 nu se folosește pentru Transfer B. Module 3 nu se folosește pentru Transfer A.

03

Transfer A — Client → Qreportly LLC (Module 2)

Atunci când Clientul este stabilit în SEE (sau este altfel restricționat să transfere date personale către United States fără un mecanism din Capitolul V) și Qreportly LLC prelucrează Datele canalului ca împuternicit, modulul SCC aplicabil este Module 2 (operator către împuternicit), în măsura cerută de GDPR Capitolul V.

Acest transfer există deoarece Qreportly LLC este stabilită în United States și prelucrează Datele canalului pe baza instrucțiunilor documentate, inclusiv atunci când stocarea principală este găzduită în Uniunea Europeană, iar Qreportly LLC poate accesa acele date de la distanță pentru operațiuni de hosting, suport, securitate sau mentenanță. Găzduirea bazei de date în UE nu înlătură, prin ea însăși, relația Client → împuternicit din SUA.

Prezentul Addendum descrie arhitectura astfel cum este implementată. Nu înlocuiește evaluarea propriu-zisă a impactului transferului efectuată de Client.

04

Transfer B — Qreportly LLC → subîmputerniciți (Module 3)

Atunci când Qreportly LLC angajează un subîmputernicit care prelucrează date personale într-o țară terță fără decizie de adecvare, sau atunci când Capitolul V cere altfel un instrument de transfer, modulul aplicabil între Qreportly LLC și acel subîmputernicit este Module 3 (împuternicit către împuternicit), în măsura cerută.

Găzduire verificată a aplicației: Vercel, Inc. livrează aplicația Next.js. Trimiterea sesizărilor și API-urile de caz transmit așadar Datele canalului, inclusiv conținutul sesizărilor și atașamentele în tranzit, prin acel strat de hosting. Vercel nu este depozitul principal al corpurilor sesizărilor; acestea sunt stocate în baza de date și în stocarea de obiecte găzduite în UE. Pagina Subîmputerniciți menționează explicit acest flux de date.

Qreportly LLC nu pretinde participarea la EU-US Data Privacy Framework. O certificare DPF a unui furnizor, dacă există, este statutul acelui furnizor și nu este certificarea QReportly. Instrumentele de transfer pentru subîmputerniciți sunt descrise pe pagina Subîmputerniciți ca Standard Contractual Clauses / GDPR Capitolul V acolo unde se aplică un transfer restricționat, sau ca nefiind un transfer restricționat acolo unde furnizorul și prelucrarea sunt în UE/SEE, astfel cum a fost verificat.

05

Descrierea transferului

Transferul privește datele personale prelucrate de QReportly în numele Clientului pentru operarea platformei interne de raportare (Datele canalului) și, separat, date limitate de cont, facturare sau operaționale prelucrate pentru furnizarea SaaS.

Frecvență: continuă / după cum este necesar pentru furnizarea serviciului, inclusiv la fiecare trimitere de sesizare, mesaj, încărcare de atașament, acces la dashboard, ciclu de backup operat de stiva de hosting din UE și eveniment de suport.

Natură: găzduire, stocare, transmitere, afișare, căutare, export, backup și ștergere, conform configurării Clientului.

06

Categorii de persoane vizate

Datele canalului pot viza persoanele care depun sesizări / avertizori; persoane menționate în sesizări; martori; manageri de caz; utilizatori autorizați; administratori; angajați; contractori; și alte persoane ale căror date personale sunt incluse în mod legitim în sesizări sau în înregistrările workspace-ului.

07

Categorii de date personale

Următoarele pot fi prelucrate în funcție de conținutul transmis Platformei și de modul în care Clientul configurează workspace-ul. QReportly nu cere în mod activ fiecare categorie listată ca o condiție de utilizare a canalului:

Nume; date de contact; rol profesional; identificatori de utilizator; identificatori de caz; conținutul sesizării; comunicări; atașamente; marcaje temporale; starea cazului; informații tehnice necesare pentru operarea serviciului.

Date din categorii speciale potrivit articolului 9 GDPR și date privind condamnări penale și infracțiuni potrivit articolului 10 GDPR pot fi prelucrate atunci când sunt incluse în mod legitim într-o sesizare sau de către Client. Clientul, ca operator, răspunde de legalitatea includerii unor astfel de date. QReportly nu solicită date din articolul 9 sau articolul 10 ca o condiție de depunere a unei sesizări.

08

Scopuri

Scopuri susținute tehnic de implementare: furnizarea platformei; găzduire; stocare; prelucrare; backup; securitate; mentenanță; suport; notificări; administrarea contului; operațiuni tehnice; facturarea abonamentului Clientului (date de facturare, nu corpurile sesizărilor).

QReportly nu folosește Datele canalului pentru marketingul sau publicitatea proprie a QReportly. Instrumentele opționale de analiză sau publicitate, dacă sunt configurate, se aplică numai paginilor publice de marketing după consimțământ și nu sunt subîmputerniciți ai Datelor canalului.

09

Durată

Durata urmează perioada abonamentului, plus perioadele de retenție configurate de Client în Platformă, plus orice interval limitat rezonabil necesar pentru ștergerea sau restituirea datelor după încetare, plus rotația backup-urilor stivei de hosting din UE.

Retenția implicită a Datelor canalului pentru cazurile închise este configurată per workspace (implicitul platformei cinci ani, cu un implicit de trei ani pentru jurisdicții precum Germania, unde acest termen este configurat). Atașamentele sunt programate pentru ștergere la 180 de zile după ce un caz este marcat ca închis. Acestea sunt implicite de produs și perioade configurabile de Client, nu garanții legale inventate. Furnizorul nu inventează o singură perioadă de retenție fixă pentru toți Clienții.

10

Subîmputerniciți și măsuri tehnice

Subîmputerniciții sunt listați pe pagina publică Subîmputerniciți, care face parte din prezentul Addendum prin trimitere. Modificările materiale care afectează Datele canalului sunt notificate conform Acordului de prelucrare a datelor.

Măsurile tehnice și organizatorice includ TLS în tranzit; control al accesului la nivel de organizație și izolare logică a workspace-urilor Clientului; hash-uri de parolă bcrypt pentru conturi; secrete TOTP criptate acolo unde MFA este activat; backup-uri ale datelor principale de producție în infrastructură găzduită în UE, cu criptare la rest furnizată de acea stivă de hosting; sanitizarea anumitor metadate ale atașamentelor la încărcare; și un proces de răspuns la incidente, descris în DPA.

QReportly nu oferă în prezent criptare end-to-end pentru corpul sesizărilor depuse. Utilizatorii autorizați ai Clientului cu rolul relevant pot accesa conținutul cazului în dashboard. Mediile chiriașilor sunt izolate logic. QReportly nu pretinde certificare ISO 27001, SOC 2, PCI DSS, HIPAA, FedRAMP sau EU-US DPF a Qreportly LLC.

11

Măsuri suplimentare

Măsurile suplimentare implementate în prezent includ: baza de date de producție principală și stocarea de obiecte în Uniunea Europeană (Frankfurt / aws-0-eu-central-1, astfel cum este configurat); absența persistării în baza de date a aplicației a adreselor IP ale avertizorilor; hashing al IP-urilor clienților în memorie pentru limitarea ratei pe endpoint-urile publice ale avertizorilor; excluderea scripturilor de publicitate/analiză de pe rutele canalului de raportare; acces limitat la personalul care are nevoie de el pentru serviciu, securitate, suport sau obligații legale; și obligații contractuale de confidențialitate.

Furnizorii de infrastructură pot totuși prelucra metadate ale cererilor, inclusiv adrese IP la nivel de rețea și, pentru gazda aplicației, payload-urile cererilor în tranzit. Acest fapt este dezvăluit pe pagina Subîmputerniciți și nu este descris ca „doar metadate” acolo unde conținutul sesizării transitează gazda.

12

Solicitări ale autorităților publice

În cazul unei solicitări juridic obligatorii din partea unei autorități publice privind Datele clientului, QReportly va urma obligațiile aplicabile conform mecanismului de transfer relevant și dreptului aplicabil. În măsura permisă de lege, QReportly va notifica Clientul, va limita divulgarea la ceea ce este cerut legal și va evalua mijloacele disponibile pentru a contesta sau a restrânge solicitarea.

Dacă divulgarea către Client este interzisă legal, QReportly nu va divulga informații pe care legea îi interzice să le divulge.

Prezentul Addendum nu afirmă că autoritățile din SUA nu pot accesa datele, că QReportly nu este supus CLOUD Act, că FISA nu se aplică sau că accesul guvernamental este imposibil. Aceste chestiuni necesită analiză juridică specifică jurisdicției.

13

Articolul 27 și EU-US Data Privacy Framework

Qreportly LLC nu a numit un reprezentant în UE potrivit articolului 27 GDPR la data ultimei actualizări a prezentului Addendum. Nu se publică nume, adresă sau e-mail de reprezentant deoarece niciunul nu este verificat în datele proiectului. Dacă articolul 27 se aplică și dacă se aplică o excepție sunt chestiuni de analiză juridică și nu sunt concluzionate în prezentul Addendum. Un reprezentant potrivit articolului 27 nu este o sucursală din UE.

Qreportly LLC nu pretinde participarea la EU-US Data Privacy Framework. Nu se publică un număr de certificare DPF. Statutul DPF al unui subîmputernicit, dacă există, nu este statutul DPF al QReportly.

14

Relația cu DPA, prioritate și încheiere

Prezentul Addendum face parte din Acordul de prelucrare a datelor și din Termenii și condițiile pentru activitățile de împuternicit. În caz de conflict privind transferurile internaționale ale Datelor canalului, SCC oficial (Decizia 2021/914) prevalează asupra prezentului Addendum în ce privește textul SCC; prezentul Addendum prevalează asupra DPA și a Termenilor numai în ce privește informațiile din anexe și alocarea modulelor descrise aici; DPA prevalează asupra Termenilor numai în ce privește obligațiile de împuternicit pentru Datele canalului.

Prin acceptarea Termenilor și condițiilor și a DPA, Clientul este de acord cu prezentul Addendum. Dacă încheierea SCC prin click-wrap este suficientă într-un anumit stat membru este o chestiune de analiză juridică.

Nimic din prezentul Addendum nu limitează competențele unei autorități de supraveghere sau drepturile persoanelor vizate potrivit dreptului aplicabil. Dispozițiile imperative ale GDPR rămân aplicabile.

Furnizor: Qreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, USA. Pentru prezentul Addendum, informațiile din anexele SCC și instrucțiunile împuternicitului: