New Feature: Multi Rater Feedback and 360 Appraisals
Centro de confianza

Centro de segurança

Disclosurely está diseñado para procesos sensibles de canal de denúncias — com cifrado en tránsito, cifrado do lado do servidor en reposo, aislamiento de inquilinos, controles de acesso basados en roles, registro de auditoria, servicios gestionados e uma arquitectura pensada para o RGPD.

Esta página está dirigida a TI, Compras, Legal e revisiones de segurança. Describe la plataforma de producción actual, salvo cuando um punto esté explícitamente marcado como en desarrollo, planificado o disponible bajo petición.

Resumen ejecutivo

Disclosurely es uma plataforma multitenencia para canal de denúncias e gestão de casos. Os dados de os clientes están estructurados por organização, protegidos en tránsito com TLS, almacenados com controles de cifrado do lado do servidor e se accede a ellos mediante roles organizacionales e flujos de trabalho auditables.

O entorno de producción se aloja en infraestructura operada en UK/EU. Os controles de segurança se desarrollan de forma continua mediante revisiones internas, endurecimiento en producción e retroalimentación procedente de revisiones reales de segurança e de compras.

Cifrado en tránsito
Cifrado en reposo
Aislamiento de inquilinos
Acesso basado en roles
Entorno de producción alojado en UK/EU
Registro de auditoria
Divulgación responsável
Perfil de la plataforma
Resumen técnico
Estado actual
Ubicación de os dados
UK / EU
Auth
OTP por correo electrónico + MFA
Cifrado
TLS + cifrado do lado do servidor en reposo
Registro de auditoria
Disponible
IA
Opcional e bajo petición
Actualizado
agosto de 2026

Diligencia debida do proveedor

Disclosurely está diseñado para simplificar as revisiones de segurança de proveedores. Esta página ofrece uma visión general de os controles de segurança, la infraestructura e as prácticas operativas. Si precisa documentación adicional, contáctenos.

Resumen de segurança

Uma breve visión general do modelo de segurança en producción actual.

Diseño do producto com prioridad en la segurança

Disclosurely está diseñado para flujos de trabalho de denunciantes e gestão de casos en o contexto de um canal de denúncias, donde la confidencialidade, o acesso controlado e as acciones trazables desde la primera comunicação hasta o cierre do caso son fundamentales.

Cifrado en tránsito e en reposo

O transporte está protegido com TLS; o contenido de as comunicaciones e as provas asociadas se almacenan com controles de cifrado gestionados en servidor. Os contenidos sensibles de os casos não se guardan en texto claro en as tablas principales de gestão de casos.

Multi-tenant por defecto

Os dados de clientes están lógicamente aislados por organização. As rutas de acesso son específicas por organização e se apoyan en controles de segurança a nivel de fila (Row Level Security) e comprobaciones de permisos sensibles a roles.

Operación auditable

Se registran as actividades de os casos, as acciones de os utilizadors, os cambios en os flujos de trabalho e os eventos relevantes para la segurança, de modo que os clientes puedan reconstruir o ciclo de vida de uma comunicação e as medidas adoptadas.

Operación gestionada de la plataforma

La plataforma de producción se apoya en servicios gestionados de entrega, dados e almacenamiento, para que os controles principales puedan revisarse e endurecerse sem infraestructura gestionada por o cliente.

Tratamiento com prioridad en la privacidad

As comunicaciones anónimas não requieren uma cuenta, os metadados de ficheiros se eliminan cuando procede, e os clientes não podem identificar a um denunciante anónimo a través de la propia plataforma.

Hoja de ruta de segurança

Grado actual de madurez de os controles e inversiones en curso. As etiquetas de estado describen trabalho de preparación, não certificaciones finalizadas.

Completado

Completado
  • MFA
  • Cifrado en reposo e en tránsito
  • Registro de auditoria
  • Centro de segurança
  • Acesso basado en roles
  • Copias de segurança seguras

En curso

En curso
  • Preparación SOC 2 (apoyado por Delve)
  • Preparación ISO 27001 (apoyado por Delve)

Planificado

Planificado
  • Cyber Essentials

Trayectoria de conformidade

Programas de aseguramiento en preparación o planificados. Ningún elemento de os listados deve entenderse como uma certificación finalizada.

SOC 2

Se está realizando trabalho de preparación. Actualmente não se publica um informe SOC 2.

ISO 27001

Se está realizando trabalho de preparación. Actualmente não se reclama uma certificación ISO 27001.

Cyber Essentials

Previsto para trabalho futuro de aseguramiento. Não se presenta como uma afirmación actual.

Recursos do centro de confianza

Referencias para Compras, Segurança, Legal e Compliance — agrupadas a lo largo de la ruta de revisión que os compradores suelen seguir.

Arquitectura

Disclosurely funciona como uma aplicación web operada; o procesamiento opcional de IA se sitúa fuera de la ruta principal de notificación e não forma parte do flujo de envío.

Platform architecture
Disclosurely platform pathPublic summary for security and procurement reviewCORE REPORTING BOUNDARY1ReporterAnonymous or confidential submission2Reporting PortalSecure web access and follow-up3Core PlatformWorkflow, permissions, messaging4Protected Case DataUK/EU-hosted records and evidenceOptional AIUser-invoked onlySUPPORTING CONTROLSAccess controlAudit historyRetention reviewFile handlingSimplified public view. Internal implementation detail is intentionally excluded.

Flujo de la solicitud

  • 1. Um denunciante o um gestor de casos accede ao portal de denúncias a través de la aplicación web operada.
  • 2. La aplicación utiliza servicios operados de identidad, almacenamiento e dados centrales para la autenticación e as operaciones relacionadas com la organização.
  • 3. Os dados principales de os casos se almacenan en tablas PostgreSQL alojadas en UK/EU, vinculadas a la organização correspondiente e ao modelo de permisos.
  • 4. Os registros de auditoria, os eventos do flujo de trabalho e as acciones relacionadas com la segurança se registran junto com o ciclo de vida do caso.
  • 5. O procesamiento opcional de IA apenas se ejecuta cuando um/a utilizador/a autorizado/a solicita funcionalidades de IA compatibles. Não forma parte de la ruta estándar de notificación.

Entrega de la aplicación

Opera la aplicación pública sobre infraestructura operada de entrega com HTTPS, gestão de peticiones e proteção a nivel web para o portal de denúncias.

Servicios centrales de la plataforma

Soportan autenticación, manejo de dados por organização, almacenamiento cifrado e os servicios de dados centrales de la plataforma de producción.

Correo transaccional

Se utiliza exclusivamente para notificaciones de la plataforma e la entrega relacionada com verificaciones. Não es um espacio de trabalho para dados de denúncias.

Sistemas de facturación

Procesan exclusivamente eventos de facturación e suscripción. Separados de la ruta de notificación e de gestão de casos.

Monitorización operativa

Apoya la investigação de incidentes de producción com controles de enmascaramiento, de modo que se puedan analizar errores sem tratar la telemetría operativa como um canal de exportación para dados de denúncias.

Autenticación

Disclosurely utiliza um modelo de autenticación basado en correo electrónico que reduce la superficie de ataque de as credenciales e limita o acesso a la organização pertinente.

  • Para o acesso a la cuenta se usan códigos de verificación de um apenas uso enviados por correo electrónico.
  • Durante os flujos de autenticación se emiten códigos de verificación de um apenas uso e códigos de inicio de sesión.
  • Os códigos de autenticación e os tokens de inicio de sesión asociados son de corta duración e están limitados ao paso de verificación o de establecimiento de sesión solicitado.
  • La gestão segura de sesiones rastrea as sesiones activas e as actividades asociadas depois do inicio de sesión.
  • Os permisos basados en la organização determinan os dados e as acciones disponibles para cada utilizador/a.
  • La autorización basada en roles se aplica mediante conjuntos de roles e permisos conscientes de la organização.
  • MFA está disponible en la plataforma de producción actual.
Nota de compatibilidad

Disclosurely utiliza códigos de verificación de um apenas uso por correo electrónico para la autenticación. Se evita intencionadamente o inicio de sesión por enlace mágico para maximizar la compatibilidad com os gateways de segurança de correo electrónico empresariales que inspeccionan os enlaces antes de la interacción do utilizador.

Hoja de ruta de identidad para empresas

MFA está disponible en producción. O SSO está planificado para futuras modalidades empresariales e não se presenta aquí como um control disponible actualmente.

Cifrado

Disclosurely utiliza controles de cifrado en tránsito e en o servidor para proteger os dados de denúncias e as evidências asociadas. La plataforma não deve describirse como cifrado de extremo a extremo.

  • TLS se utiliza para la comunicação entre navegadores, frontend e servicios de la plataforma.
  • Os contenidos de as denúncias se almacenan com controles de cifrado en o servidor, não como texto sem cifrar en la tabla principal de gestão de casos.
  • O procesamiento cifrado de denúncias está vinculado a la organização; o acesso depende de os permisos de la organização e de os roles en la gestão de casos.
  • Os documentos subidos se gestionan mediante referencias de almacenamiento cifradas e metadados de caso vinculados.
  • En as denúncias anónimas se aplica, cuando procede, la eliminación de metadados para reducir la informação identificativa en os ficheiros subidos.
  • Os utilizadors autorizados de uma organização podem descifrar e ver as denúncias conforme a sus derechos e ao acesso asignado.
Aviso de transparencia

O cifrado en Disclosurely protege os dados en tránsito e en reposo, pero não impide que os utilizadors autorizados dentro de la organização correspondiente descifren e gestionen as denúncias si su rol lo permite.

Aislamiento entre clientes

As organizações clientes están aisladas lógicamente dentro de uma plataforma de producción compartida.

  • As organizações están aisladas lógicamente en uma arquitectura multiinquilino.
  • La segurança a nivel de fila (Row Level Security) está activada para as tablas de dados centrales de clientes, incluidas organizações, denúncias, perfiles e os conjuntos de dados operativos asociados.
  • As consultas relacionadas com la organização se aplican en todo o modelo de dados de producción para vincular o acesso ao inquilino correspondiente.
  • La aplicación basada en roles complementa os límites de aislamiento, de modo que os utilizadors apenas ven os casos e registros que su rol permite.
  • O reciente endurecimiento do aislamiento entre clientes ha reforzado la segurança de as organizações en producción, sem revelar detalles sensibles de implementación.
  • Os controles de aislamiento se revisan de forma continua como parte de la mejora de la segurança en curso.

Denúncias anónimas

Disclosurely ofrece uma vía de denúncia anónima que permite a os denunciantes submeter e hacer acompanhamento de denúncias sem crear uma cuenta.

  • Um portal dedicado para denúncias anónimas permite la presentación sem cuenta.
  • Se admiten subidas de ficheiros opcionales para evidências e provas.
  • Cuando procede, se aplica la eliminación de metadados para reducir os metadados de ficheiro identificativos en as denúncias anónimas.
  • La comunicação bidirecional anónima permite consultas e esclarecimentos sem exigir la revelación de la identidad.
  • Os denunciantes usan um ID de acompanhamento junto com um secreto privado de acesso para volver a su denúncia.
  • As organizações não podem identificar a os denunciantes anónimos a través de la propia plataforma.

Auditoria e Conformidade

La gestão de casos e la trazabilidad operativa se apoyan mediante um historial de auditoria estructurado e o acompanhamento do ciclo de vida.

  • Os eventos do ciclo de vida do caso se registran desde la presentación, pasando por la revisión e la investigação, hasta o cierre.
  • O historial de auditoria captura la actividad de os utilizadors, la actividad do flujo de trabalho e os metadados operativos asociados.
  • Os registros de auditoria están diseñados para respaldar la detección de cambios e la comprobación de integridad, incluyendo campos encadenados en la tabla de auditoria central.
  • O historial de auditoria exportable respalda os requisitos de áreas legales, gobernanza e revisión por parte do cliente.
  • Os registros de flujo de trabalho, os eventos de segurança e os registros de auditoria asociados preservan la trazabilidad operativa en casos sensibles.
  • As actividades de soporte internas de Disclosurely se separan de os registros de auditoria do cliente mediante um registro de auditoria interno dedicado.
Separación de os registros

O historial de auditoria do cliente está separado de as actividades internas de fundadores o soporte. Esta separación garantiza um conjunto de dados do cliente mais limpio durante investigações e revisiones.

Infraestructura

La infraestructura de producción se basa en servicios gestionados para entrega, cómputo, operación de bases de dados, almacenamiento e controles de soporte.

Entrega gestionada de la aplicación

La aplicación web se entrega mediante hosting gestionado com HTTPS, gestão de solicitudes e proteção de red para su uso público.

Servicios de dados centrales

Base de dados gestionada, autenticación, almacenamiento cifrado e controles de acesso por organização sostienen o modelo de dados de producción.

Proteção de la capa web

Se utiliza HTTPS en toda la plataforma; la capa web aplica controles como CSP, restricciones de framing, Referrer-Policy e proteção por tipo MIME.

Verificación de webhooks

O procesamiento interno de webhooks verifica as firmas do proveedor antes de procesar os eventos.

Limitación de tasa e bloqueos

Os flujos de autenticación sensibles utilizan limitación de solicitudes (throttling) e bloqueos para reducir o abuso e os intentos repetidos de verificación.

Endurecimiento continuo

Se realizan mejoras de segurança en producción de forma continua a medida que la plataforma evoluciona e se revisan os controles.

Residencia de dados e infraestructura

Cómo se gestionan os dados de os clientes com respecto a la plataforma Disclosurely e a os servicios de soporte.

Visión general do flujo de dados
Organização
Su personal, políticas e gestores de casos
Plataforma Disclosurely
portal de denúncias, flujos de trabalho de casos, controles de acesso
Dados de clientes alojados en UK / EU
Dados de producción de clientes en UK/EU
Subcontratistas de confianza
Servicios de soporte como Vercel, Stripe, OpenAI e Resend
  • Os dados de os clientes se alojan en UK/EU.
  • Disclosurely utiliza um pequeño número de subcontratistas de confianza para entrega, facturación, correo electrónico, IA opcional e operaciones.
  • Cuando procede, se han establecido medidas contractuales de proteção adecuadas.
  • Os subcontratistas não obtienen acesso ilimitado a os dados de os clientes.
  • Os roles de servicio por categoría aparecen a continuación en „Servicios de soporte“ para la revisión de adquisiciones.

Copias de segurança e recuperación

As copias de segurança e la recuperación se basan en as capacidades de la infraestructura gestionada e não en componentes de plataforma operados por o cliente.

  • Para la capa de dados de producción se utilizan copias de segurança de bases de dados gestionadas.
  • La alta disponibilidad se garantiza mediante servicios gestionados de frontend, base de dados e almacenamiento.
  • La planificación de recuperación ante desastres sigue o modelo de servicio gestionado de la plataforma.
  • Os objetivos de recuperación apenas se indican aquí si están acordados contractualmente e documentados de forma operativa.

IA e procesamiento de dados

O soporte de IA está disponible para flujos de trabalho seleccionados de gestão de casos, pero es opcional e se sitúa fuera do flujo estándar de envío.

  • As funcionalidades de IA son opcionales.
  • La IA apenas se utiliza a solicitud de uma usuaria/utilizador autorizado.
  • As comunicaciones não se procesan automáticamente como parte do flujo principal de notificación mediante IA.
  • As funcionalidades de IA compatibles incluyen actualmente resumen, categorización e asistencia en análisis.
  • Os dados do cliente permanecen almacenados cifrados en la capa de dados central de la plataforma.
  • Cuando está activada, o procesamiento de IA se apoya en proveedores terceros autorizados.
  • As categorías de servicio actuales aparecen en la sección «Servicios de apoyo».
  • Os dados do cliente não se usan para entrenar modelos públicos de IA.
  • O procesamiento de IA se limita a la funcionalidade solicitada e se realiza mediante manejo de solicitudes registrado e vinculado a la organização.
La revisión humana sigue siendo necesaria

La salida de la IA deve apoyar la gestão de casos — não sustituir o juicio humano, la revisión legal ni as decisiones de gobernanza.

RGPD e proteção de dados

Disclosurely se opera teniendo en cuenta o UK GDPR e o RGPD de la UE — com controles para la minimización de dados, o tratamiento responsável e o control por parte do cliente sobre os dados de la comunicação/informação.

  • La privacidad desde o diseño se incorpora en as decisiones de producto para procesos sensibles de comunicação/informação.
  • Os dados de comunicação/informação do cliente se gestionan mediante flujos de trabalho de exportación e solicitudes de eliminación en o modelo de dados de producción.
  • Os controles de retención a nivel de organização están disponibles mediante registros de políticas de retención.
  • La gestão de la proteção de dados se describe, junto com as funcionalidades de responsável e encargado do tratamiento, en la política de privacidad.
  • As consideraciones do UK GDPR e do RGPD de la UE se reflejan en o alojamiento, la retención, la eliminación, la exportación e o control de acesso.
Política de privacidad

Para as funcionalidades de responsável e encargado do tratamiento, detalles de retención, transferencia internacional de dados e dados de contacto, consulte la Política de privacidad.

Servicios de apoyo

Categorías de servicio actuales utilizadas por la plataforma de producción e o sitio web público.

Service AreaPurpose
Core platform servicesAuthentication, organisation-scoped data handling, object storage, and core server-side platform operations.
Application deliveryPublic web application hosting, delivery, and runtime support.
Transactional emailVerification-related and operational email delivery.
Billing systemsSubscription and billing processing.
Optional AI servicesSupported AI-assisted summaries, categorisation, and analysis flows when enabled.
Operational monitoringError monitoring and production issue investigation.
Site analyticsWebsite usage analytics for the public site.

Documentación

Documentos clave para as revisiones de segurança de proveedores. Os PDFs descargables se añadirán aquí en cuanto estén disponibles.

Resumen de resposta a incidentes

Resumen de as prácticas de resposta a incidentes para la diligencia debida de proveedores.

Disponible a petición.

Resumen de continuidad do negocio

Resumen de as prácticas de continuidad e recuperación para la revisión de adquisiciones.

Disponible a petición.

Acuerdo de procesamiento de dados (DPA)

Documentación do DPA para revisión legal e de adquisiciones.

Disponible a petición.

Política de privacidad

Términos de privacidad actuales, roles como responsável e encargado do tratamiento, manejo de dados e dados de contacto.

Ver
Para cuestionarios, revisión do DPA o paquetes de documentación, escríbanos a security@disclosurely.com.

Seguro operativo

Cobertura aseguradora de la empresa. Os dados de la póliza están disponibles a petición.

Responsabilidad profesional (Professional Indemnity)

Existe cobertura de responsabilidad profesional. Os detalles de la póliza están disponibles a petición.

Disponible a petición. Os importes de cobertura não se publican en esta página.

Responsabilidad civil (Public Liability)

Existe cobertura de responsabilidad civil. Os detalles de la póliza están disponibles a petición.

Disponible a petición. Os importes de cobertura não se publican en esta página.

Contacto de segurança

As consultas sobre compras e segurança podem dirigirse a la dirección que aparece a continuación.

security@disclosurely.com

Utilice este contacto para cuestionarios de proveedores, revisiones de segurança, procesos de due diligence de adquisición e solicitudes relacionadas com la documentación de confianza.

Contactar com segurança

Divulgación responsável

Protegemos a Disclosurely e a as organizações que confían en él. Apreciamos as notificaciones responsávels e privadas sobre problemas de segurança.

Cómo informar de uma vulnerabilidad

Envíe um correo electrónico a security@disclosurely.com com uma descripción clara do problema, pasos para reproducirlo cuando sea posible e uma evaluación do impacto relevante. También pode encontrarnos en nuestra página de contacto.

Solemos confirmar os avisos en um plazo de 2 días laborables e le mantendremos informado sobre la investigação e la corrección.

Directrices de divulgación responsável

  • Concédanos um plazo razonable para investigar e solucionar o problema antes de que se haga público.
  • Não acceda, modifique ni extraiga dados de clientes, e não intente interferir com la disponibilidad de os servicios de Disclosurely.
  • Evite violaciones de dados, destrucción de dados e cualquier interrupción o degradación do servicio.
  • Actúe de buena fe e interactúe únicamente com sistemas para os que esté autorizado en o marco de um informe coordinado.

Agradecemos a os investigadores que nos ayudan a mejorar la segurança. Mientras siga estas directrices, não emprenderemos acciones legales por as notificaciones de buena fe.

Se admitirá cifrado PGP para as notificaciones de vulnerabilidades en breve. Mientras tanto, envíe um correo a security@disclosurely.com directamente.

Actualizaciones de segurança

Trabalhos recientes de refuerzo de segurança, documentados para este Centro de confianza. Os dados a continuación reflejan o estado de documentación de as mejoras mais recientes en o entorno de producción.

  1. Recorded
    2026-07-13Note 01

    Tenant isolation hardening

    Production organisation boundaries were tightened to reinforce organisation-scoped access paths and strengthen isolation controls across sensitive workflows.

    Impact: Reduces the risk of cross-organisation access and improves confidence in tenant boundary enforcement.
  2. Recorded
    2026-07-13Note 02

    Anonymous messaging hardening

    Anonymous follow-up flows were reviewed and tightened so reporters can continue two-way communication without creating an account or exposing their identity.

    Impact: Improves protection around anonymous follow-up without changing the core reporting workflow.
  3. Recorded
    2026-07-13Note 03

    Attachment integrity validation

    Evidence handling was improved around encrypted attachment storage, access tracing, and related upload controls.

    Impact: Strengthens confidence that uploaded evidence remains intact and tied to the correct report context.
  4. Recorded
    2026-07-13Note 04

    Webhook signature verification

    Internal webhook processing was updated to verify provider signatures before events are accepted and processed.

    Impact: Reduces the chance of unauthorised or spoofed webhook traffic being processed by the platform.
  5. Recorded
    2026-07-13Note 05

    Founder Console isolation

    Internal support and founder activity was separated more clearly from customer tenant records and audit history.

    Impact: Improves separation between internal operational activity and customer-visible audit records.
  6. Recorded
    2026-07-13Note 06

    Role-based authorisation improvements

    Role definitions and permission handling were refined to keep access closer to job function and organisation scope.

    Impact: Narrows access to the actions and records needed for each role, supporting least-privilege handling.
  7. Recorded
    2026-07-13Note 07

    Authentication flow improvements

    Email-based sign-in flows, verification handling, and session-related controls were reviewed and improved in production.

    Impact: Improves reliability and control around verification, sign-in, and active session handling.
  8. Recorded
    2026-07-13Note 08

    Security review programme

    Security changes are reviewed continuously, with production improvements informed by internal reviews and customer feedback.

    Impact: Creates a repeatable path for hardening work instead of treating security changes as one-off tasks.

Perguntas frecuentes

Respostas breves a perguntas frecuentes en revisiones de segurança.

Última revisiónagosto de 2026
Centro de segurança | Disclosurely