Pentru DPO / IT
Pachet de evaluare securitate
O listă unică a controalelor pe care le publicăm efectiv. Folosiți-o în chestionare de furnizor. Nu atașăm certificate pe care nu le avem.
Qreportly LLC · 30 N Gould St Ste R, Sheridan, WY 82801, USA
Trimiteți acest URL către DPO, IT sau achiziții. Fiecare punct duce la pagina-sursă. Răspunsurile negative (fără ISO 27001, SOC 2, pentest publicat) sunt listate intenționat.
- 1.
Identitatea juridică a furnizorului
DocumentatQreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, USA — LLC Wyoming. Nu publicăm TVA/CUI UE pentru că nu există. Termenii precizează legea aplicabilă, cu rezervă GDPR / stat membru pentru datele canalului.
Identitatea juridică a furnizorului → - 2.
Acord de prelucrare (art. 28)
DocumentatDPA public pentru datele canalului. Clientul este operator pentru conținutul semnalărilor; QReportly este persoană împuternicită pe baza instrucțiunilor documentate — nu art. 6(1)(b) pentru avertizori sau persoane menționate.
Acord de prelucrare (art. 28) → - 3.
Lista de subîmputerniciți
DocumentatListă publică: Supabase (UE Frankfurt), Vercel, Stripe (SUA / SCC), Brevo (UE), Google OAuth opțional (SUA). Pixelii de marketing, dacă există, sunt doar pentru site-ul de marketing — nu pentru canalul de raportare.
Lista de subîmputerniciți → - 4.
Găzduire și transferuri
DocumentatConținutul rapoartelor și producția primară sunt în UE. Stripe și Google OAuth pot prelucra date limitate de cont în afara SEE, cu garanții GDPR. Nu revendică „doar UE” pentru toți furnizorii auxiliari.
Găzduire și transferuri → - 5.
Măsuri tehnice și organizatorice
DocumentatTLS în tranzit, acces pe organizație, parole bcrypt, secrete TOTP criptate, backup-uri operate de stiva de găzduire UE. Fără E2EE client-side a corpului rapoartelor.
Măsuri tehnice și organizatorice → - 6.
Retenție implicită
DocumentatAtașamente: 180 de zile după închiderea cazului. Registru: 5 ani implicit, 3 ani dacă spațiul este configurat pentru Germania. Clientul, ca operator, poate seta retenția în limitele legii aplicabile.
Retenție implicită → - 7.
MFA administratori
Control de produsTOTP din aplicația autentificator, cu coduri de recuperare hash-uite. Obligatoriu pentru owner, admin și persoana desemnată. Opțional pentru ceilalți membri. Impunerea este pe server. Conectarea Google nu ocolește cerința.
MFA administratori → - 8.
ISO 27001, SOC 2, pentest
Nu revendicăNu există raport public ISO 27001, SOC 2 sau pentest al unei terțe părți. Când va exista o evaluare independentă, va fi listată în Trust Center, nu implicită aici.
ISO 27001, SOC 2, pentest → - 9.
Responsible disclosure
DocumentatPolitică publică și contact@qreportly.com. Nu este bug bounty plătit. Nu trimiteți PoC-uri de exploit către acest pachet; urmați pagina de divulgare.
Responsible disclosure → - 10.
Cookie-uri
DocumentatPolitica de cookie-uri pentru site-ul de marketing și cookie-urile de sesiune necesare produsului autentificat. Canalul public de raportare este conceput să nu persiste IP-ul sau amprenta avertizorului.
Cookie-uri → - 11.
Verificare de disponibilitate
Control de produsUn probe public de accesibilitate pe acest site. Nu este un status.qreportly.com cu SLA istoric.
Verificare de disponibilitate → - 12.
Notificarea încălcărilor
DocumentatIncidentele de date personale care afectează datele canalului sunt notificate clientului fără întârzieri nejustificate, conform DPA.
Notificarea încălcărilor →