Trust Center
Securitate și arhitectură pentru raportare confidențială
QReportly este o platformă SaaS de producție în UE pentru canale interne de avertizare — cu izolare pe organizație, acces pe roluri, transport criptat și un flux public de raportare gândit să minimizeze riscul de identificare.
Această pagină este scrisă pentru cumpărători tehnici, DPO și echipe de leadership care evaluează dacă QReportly este potrivit pentru raportarea internă confidențială. Descriem controale pe care le operăm efectiv — fără detalii care ar ajuta un atacator.
Pilonii încrederii
01
Raportare confidențială prin design
Canalul public este construit pentru persoane care trebuie să semnaleze fără a crea un cont de angajat.
- Rapoartele anonime folosesc un cod de urmărire și o cheie de acces separate de identitatea de la locul de muncă.
- Fluxul public este proiectat să nu persiste adresa IP, User-Agent sau date de fingerprinting.
- Imaginile încărcate sunt reprocesate pentru a elimina EXIF și metadate similare înainte de stocare.
- Mesajele de follow-up rămân în dosar — nu în inbox-uri partajate sau fire generice de email.
02
Control al accesului și separarea rolurilor
Doar rolurile autorizate din companie pot deschide materialul dosarului. Fluxurile de partener și ofițer sunt separate de panoul principal.
- Datele workspace-ului sunt delimitate pe organizație — rapoartele și fișierele nu se amestecă între companii.
- Rolurile platformei includ proprietar, administrator, membru și ofițer desemnat, cu responsabilități distincte.
- Conturile de partener și accesul ofițerului desemnat folosesc căi de autentificare separate de panoul principal.
- Autentificarea pe sesiune protejează suprafețele administrative; URL-ul public de raportare nu este suficient pentru a administra o companie.
03
Infrastructură și plăți
Sarcinile de producție rulează pe furnizori cloud UE consacrați, iar plățile cu cardul sunt gestionate de un procesator specializat.
- Infrastructura platformei este găzduită în Uniunea Europeană (aplicație și servicii gestionate de bază de date/stocare).
- Tot traficul din browser și API folosește criptare TLS în tranzit.
- Stocarea obiectelor pentru atașamente folosește control al accesului pe organizație.
- Abonamentele trec prin Stripe Checkout și portalul client — datele cardului rămân la Stripe.
04
Integritate operațională
Fluxurile de conformitate sunt funcții de produs, nu foi de calcul adăugate ulterior.
- Confirmarea de primire și gestionarea dosarelor sunt integrate în fluxul de produs pentru canale de tip Directiva (UE) 2019/1937.
- Păstrarea datelor poate urma politica internă a angajatorului; atașamentele pot fi șterse la expirarea retenției.
- Un registru electronic sprijină documentarea orientată spre audit.
- Notificările legale, politica de confidențialitate și politica de cookie-uri sunt publicate odată cu produsul — nu ascunse în spatele unui call de vânzări.
Arhitectură pe scurt
- Model multi-tenant
- Fiecare organizație client este un spațiu de lucru logic separat. Rapoartele, membrii și atașamentele sunt legate de granița acelei organizații.
- Straturi de autentificare
- Utilizatorii companiei se autentifică în panou cu date de cont (și opțional Google, unde este configurat). Ofițerii și partenerii folosesc fluxuri dedicate, ca privilegiile să rămână separate.
- Protecția parolelor
- Parolele conturilor sunt stocate ca hash-uri bcrypt unidirecționale — nu ca text clar reversibil.
- Securitate în tranzit
- HTTPS/TLS protejează datele între browsere, API-uri și edge-ul platformei. Nu revendică criptare end-to-end pe client pentru corpul rapoartelor ca funcție de produs.
- Gestionarea atașamentelor
- Încărcările sunt sanitizate pentru metadate identificatoare, unde este cazul, apoi stocate sub reguli de acces pe organizație.
- Izolarea facturării
- Instrumentele de plată sunt gestionate de Stripe. QReportly păstrează referințele de abonament și client necesare serviciului — nu PAN-uri complete de card.
Transparență responsabilă
Încrederea înseamnă și să știi ce nu publicăm. Detaliile de infrastructură în exces pot crește riscul pentru toți clienții.
- Ce împărtășim aici
- Principii de securitate, modelul de acces, postura de găzduire pe regiune, gestionarea plăților, designul de anonimitate al canalului public și linkuri către documentele legale.
- Ce nu publicăm
- Diagrame interne de rețea, reguli exacte de firewall, detalii nepublicate despre vulnerabilități, credențiale de personal sau hărți pas cu pas ale suprafeței de atac.
- Certificări
- Descriem controale pe care le operăm astăzi. Nu revendică SOC 2, ISO 27001 sau certificări similare pe această pagină decât dacă sunt finalizate independent și listate aici.
- Contact securitate
- Pentru întrebări de confidențialitate sau securitate legate de evaluare sau implementare, contactați suportul prin canalul publicat pe acest site. Nu trimiteți credențiale live sau payload-uri de exploit pe email.
Întrebări tehnice și de securitate
- Unde sunt găzduite datele clienților?
- Aplicația de producție QReportly și serviciile gestionate de date rulează cu găzduire exclusiv în UE pentru sarcinile platformei, în linie cu postura noastră publică GDPR.
- Poate o companie vedea rapoartele altei companii?
- Nu. Rapoartele, membrii și atașamentele sunt delimitate pe organizație. Accesul administrativ necesită un rol autorizat în acea organizație.
- Este canalul de raportare anonim?
- Reporterii pot trimite fără a crea un cont de angajat, folosind un cod de urmărire și o cheie de acces. Canalul public este proiectat să nu stocheze IP-ul sau date de fingerprinting. Anonimitatea absolută depinde și de ce alege reporterul să scrie sau să atașeze.
- Folosiți criptare end-to-end pentru conținutul rapoartelor?
- Traficul este protejat cu TLS în tranzit, iar accesul la stocare este controlat pe organizație. Nu promovăm criptarea end-to-end pe client pentru corpul rapoartelor ca funcție de bază — preferăm formulări exacte, nu sloganuri.
- Cine poate citi un dosar în companie?
- Doar utilizatorii cu rolul potrivit în companie (de exemplu proprietari, administratori sau ofițeri desemnați, în funcție de configurare). Portalurile de partener și ofițer sunt separate de setările generale ale companiei, unde este cazul.
- Cum sunt securizate plățile?
- Abonamentele sunt facturate prin Stripe. Numerele de card sunt introduse pe suprafețele Stripe Checkout; QReportly nu stochează numere complete de card pe propriile servere.
- Ce ar trebui să verifice un DPO sau un reviewer IT?
- Revizuiți Politica de confidențialitate, Politica de cookie-uri și Termenii, apoi validați rolurile organizaționale și setările de retenție. Pentru chestionare de vendor, contactați suportul cu lista dumneavoastră — răspundem cu fapte, nu cu marketing.
Documente conexe
Evaluați QReportly cu așteptări clare
Creați un spațiu de lucru, vedeți prețurile sau puneți o întrebare de securitate înainte de a decide. Raportarea confidențială merită o platformă care își explică controalele onest.