QReportly

QReportly

Conectare

Trust Center

Securitate și arhitectură pentru raportare confidențială

QReportly este o platformă SaaS de producție în UE pentru canale interne de avertizare — cu izolare pe organizație, acces pe roluri, transport criptat și un flux public de raportare gândit să minimizeze riscul de identificare.

Această pagină este scrisă pentru cumpărători tehnici, DPO și echipe de leadership care evaluează dacă QReportly este potrivit pentru raportarea internă confidențială. Descriem controale pe care le operăm efectiv — fără detalii care ar ajuta un atacator.

Pilonii încrederii

01

Raportare confidențială prin design

Canalul public este construit pentru persoane care trebuie să semnaleze fără a crea un cont de angajat.

  • Rapoartele anonime folosesc un cod de urmărire și o cheie de acces separate de identitatea de la locul de muncă.
  • Fluxul public este proiectat să nu persiste adresa IP, User-Agent sau date de fingerprinting.
  • Imaginile încărcate sunt reprocesate pentru a elimina EXIF și metadate similare înainte de stocare.
  • Mesajele de follow-up rămân în dosar — nu în inbox-uri partajate sau fire generice de email.

02

Control al accesului și separarea rolurilor

Doar rolurile autorizate din companie pot deschide materialul dosarului. Fluxurile de partener și ofițer sunt separate de panoul principal.

  • Datele workspace-ului sunt delimitate pe organizație — rapoartele și fișierele nu se amestecă între companii.
  • Rolurile platformei includ proprietar, administrator, membru și ofițer desemnat, cu responsabilități distincte.
  • Conturile de partener și accesul ofițerului desemnat folosesc căi de autentificare separate de panoul principal.
  • Autentificarea pe sesiune protejează suprafețele administrative; URL-ul public de raportare nu este suficient pentru a administra o companie.

03

Infrastructură și plăți

Sarcinile de producție rulează pe furnizori cloud UE consacrați, iar plățile cu cardul sunt gestionate de un procesator specializat.

  • Infrastructura platformei este găzduită în Uniunea Europeană (aplicație și servicii gestionate de bază de date/stocare).
  • Tot traficul din browser și API folosește criptare TLS în tranzit.
  • Stocarea obiectelor pentru atașamente folosește control al accesului pe organizație.
  • Abonamentele trec prin Stripe Checkout și portalul client — datele cardului rămân la Stripe.

04

Integritate operațională

Fluxurile de conformitate sunt funcții de produs, nu foi de calcul adăugate ulterior.

  • Confirmarea de primire și gestionarea dosarelor sunt integrate în fluxul de produs pentru canale de tip Directiva (UE) 2019/1937.
  • Păstrarea datelor poate urma politica internă a angajatorului; atașamentele pot fi șterse la expirarea retenției.
  • Un registru electronic sprijină documentarea orientată spre audit.
  • Notificările legale, politica de confidențialitate și politica de cookie-uri sunt publicate odată cu produsul — nu ascunse în spatele unui call de vânzări.

Arhitectură pe scurt

Model multi-tenant
Fiecare organizație client este un spațiu de lucru logic separat. Rapoartele, membrii și atașamentele sunt legate de granița acelei organizații.
Straturi de autentificare
Utilizatorii companiei se autentifică în panou cu date de cont (și opțional Google, unde este configurat). Ofițerii și partenerii folosesc fluxuri dedicate, ca privilegiile să rămână separate.
Protecția parolelor
Parolele conturilor sunt stocate ca hash-uri bcrypt unidirecționale — nu ca text clar reversibil.
Securitate în tranzit
HTTPS/TLS protejează datele între browsere, API-uri și edge-ul platformei. Nu revendică criptare end-to-end pe client pentru corpul rapoartelor ca funcție de produs.
Gestionarea atașamentelor
Încărcările sunt sanitizate pentru metadate identificatoare, unde este cazul, apoi stocate sub reguli de acces pe organizație.
Izolarea facturării
Instrumentele de plată sunt gestionate de Stripe. QReportly păstrează referințele de abonament și client necesare serviciului — nu PAN-uri complete de card.
Autentificarea administratorilor astăzi
Email/parolă (bcrypt) cu TOTP din aplicația autentificator și coduri de recuperare hash-uite. MFA este obligatoriu pentru owner, admin și persoana desemnată, și rămâne opțional pentru ceilalți membri. Conectarea Google privilegiată cere tot autentificatorul platformei după login.

Măsuri tehnice și organizatorice

Criptare în tranzit
Traficul browser, API și edge folosește TLS. Nu revendică criptare end-to-end pe dispozitivul clientului pentru corpul sesizărilor.
Control acces
Acces bazat pe rol și izolare logică a workspace-ului, sesizărilor, membrilor și atașamentelor fiecărei organizații.
Parole
Parolele de cont sunt stocate ca hash-uri bcrypt, nu în clar reversibil.
MFA
TOTP nativ, cu secrete criptate în repaus și coduri de recuperare hash-uite. Obligatoriu pentru owner, admin și persoana desemnată. Opțional pentru ceilalți membri.
Pentest independent
Nu am publicat un raport de test de penetrare al unei terțe părți. Nu revendică ISO 27001, SOC 2 sau un pentest extern finalizat pe această pagină.
Backup-uri
Datele principale de producție au backup în infrastructură găzduită în UE, cu backup-uri criptate operate de stiva de hosting.
Sanitizare atașamente
Încărcările de imagini și documente sunt procesate pentru a elimina EXIF și metadate identificatoare similare înainte de stocare.
Identificatori ai avertizorului
Fluxul public de raportare este proiectat să nu persiste IP-ul, User-Agent-ul sau date de fingerprinting ale avertizorului.
Incidente
Dacă o încălcare a securității datelor afectează Datele canalului, notificăm Clientul fără întârzieri nejustificate, conform DPA.
Pagină de status
Site-ul include un probe de accesibilitate (nu un tablou SLA istoric pe status.qreportly.com). Incidentele materiale de disponibilitate sunt comunicate în continuare administratorilor pe canale operaționale.

Matrice de retenție

Acestea sunt valorile implicite din Politica de confidențialitate. Clientul, ca operator, poate configura retenția în limitele legii aplicabile organizației sale. Tabelul nu este consultanță juridică.

Jurisdicție (implicit produs)Atașamente după închiderea cazuluiRegistru / text caz
Implicit (majoritatea statelor membre UE)180 de zile calendaristice5 ani, apoi ștergere definitivă
Germania (workspace configurat pentru registru 3 ani)180 de zile calendaristice3 ani, apoi ștergere definitivă
Configurare ClientÎn limitele legii aplicabileÎn limitele legii aplicabile

Transparență responsabilă

Încrederea înseamnă și să știi ce nu publicăm. Detaliile de infrastructură în exces pot crește riscul pentru toți clienții.

Ce împărtășim aici
Principii de securitate, modelul de acces, postura de găzduire pe regiune, gestionarea plăților, designul de anonimitate al canalului public și linkuri către documentele legale.
Ce nu publicăm
Diagrame interne de rețea, reguli exacte de firewall, detalii nepublicate despre vulnerabilități, credențiale de personal sau hărți pas cu pas ale suprafeței de atac.
Certificări
Descriem controale pe care le operăm astăzi. Nu revendică SOC 2, ISO 27001 sau certificări similare pe această pagină decât dacă sunt finalizate independent și listate aici.
Contact securitate
Raportați problemele de securitate la contact@qreportly.com. Pentru confidențialitate folosiți contact@qreportly.com. Nu trimiteți credențiale live sau payload-uri de exploatare pe e-mail.

Întrebări tehnice și de securitate

Unde sunt găzduite datele clienților?
Conținutul sesizărilor și sarcinile principale de producție (aplicație, bază de date, stocare) sunt găzduite în Uniunea Europeană. Anumiți furnizori auxiliari (facturare și, unde este folosit, autentificare) pot prelucra date limitate de cont în afara SEE, cu Clauze Contractuale Standard sau alte garanții GDPR.
Poate o companie vedea rapoartele altei companii?
Nu. Rapoartele, membrii și atașamentele sunt delimitate pe organizație. Accesul administrativ necesită un rol autorizat în acea organizație.
Este canalul de raportare anonim?
Reporterii pot trimite fără a crea un cont de angajat, folosind un cod de urmărire și o cheie de acces. Canalul public este proiectat să nu stocheze IP-ul sau date de fingerprinting. Anonimitatea absolută depinde și de ce alege reporterul să scrie sau să atașeze.
Folosiți criptare end-to-end pentru conținutul rapoartelor?
Traficul este protejat cu TLS în tranzit, iar accesul la stocare este controlat pe organizație. Nu promovăm criptarea end-to-end pe client pentru corpul rapoartelor ca funcție de bază — preferăm formulări exacte, nu sloganuri.
Cine poate citi un dosar în companie?
Doar utilizatorii cu rolul potrivit în companie (de exemplu proprietari, administratori sau ofițeri desemnați, în funcție de configurare). Portalurile de partener și ofițer sunt separate de setările generale ale companiei, unde este cazul.
Cum sunt securizate plățile?
Abonamentele sunt facturate prin Stripe. Numerele de card sunt introduse pe suprafețele Stripe Checkout; QReportly nu stochează numere complete de card pe propriile servere.
Ce ar trebui să verifice un DPO sau un reviewer IT?
Revizuiți Politica de confidențialitate, Acordul de prelucrare a datelor, lista de subîmputerniciți, Politica de cookie-uri și Termenii, apoi validați rolurile organizaționale și setările de retenție. Pentru chestionare de vendor, contactați suportul cu lista dumneavoastră — răspundem cu fapte, nu cu marketing.
Impuneți MFA pentru administratori?
Da, pentru rolurile privilegiate: owner, admin și persoana desemnată trebuie să activeze TOTP. Ceilalți membri îl pot activa opțional. Impunerea este pe server pentru sesizări, atașamente și administrarea organizației. Conectarea Google nu ocolește cerința.
Aveți ISO 27001, SOC 2 sau pentest independent?
Nu există momentan raport public ISO 27001, SOC 2 sau pentest al unei terțe părți. Descriem controalele pe care le operăm. Când va exista o evaluare independentă, va fi listată aici, nu implicită.

Evaluați QReportly cu așteptări clare

Creați un spațiu de lucru, vedeți prețurile sau puneți o întrebare de securitate înainte de a decide. Raportarea confidențială merită o platformă care își explică controalele onest.

Creează contVezi prețurileContactează suportul