Säkerhetscentrum
Disclosurely är ett rapporteringssystem för whistleblower designat för känsliga rapporteringsprocesser: transportkryptering, serversideskryptering i vila, organisatorisk isolering, rollbaserad åtkomstkontroll, revisionsloggning, hanterade operationer och GDPR-medveten design.
Denna sida är designad för IT-, inköps-, juridik- och säkerhetsteam. Beskriver den aktuella produktionsplattformen om inte artikeln är specifikt märkt som pågående, planerad eller tillgänglig på begäran.
Abstrakt
Disclosurely är ett system för rapportering och ärendehantering för flera hyresgäster. Kunddata organiseras efter organisation, skyddas under överföring med TLS, lagras med krypteringskontroller på serversidan och exponeras genom organisationsspecifika roller och granskade arbetsflöden.
Produktionsmiljön är värd på hanterad infrastruktur i Storbritannien/EU. Säkerhetskontroller utvecklas kontinuerligt genom interna granskningar, produktionsförstärkning och feedback från verkliga säkerhetsgranskningar och inköp.
Leverantörsverifiering
Disclosurely är utformad för att underlätta leverantörssäkerhetsgranskningar. Den här sidan beskriver våra säkerhetskontroller, infrastruktur och operativa rutiner. Om ytterligare dokumentation behövs, vänligen kontakta oss.
Säkerhetscentrum
Denna sida - kontroller, arkitektur och operativa rutiner.
ÖppnaSekretesspolicy
Kontrollant/behandlare roller, bevarandeperioder och integritetskontakter.
ÖppnaBehandlingsuppdragsavtal (DPA)
DPA-material för juridisk granskning och inköpsgranskning.
ÖppnaSupporttjänster
Stödtjänster som används av produktionsplattformen.
ÖppnaSvara på incidenter
Sammanfattning av incidentsvar för leverantörsrecensioner.
ÖppnaAffärskontinuitet
Sammanfattning av affärskontinuitet och återställning i verifieringssyfte.
ÖppnaSäkerhetskontakt
Köp- och säkerhetsförfrågningar.
ÖppnaSäkerhetsgranskning
En kortfattad översikt över den aktuella tillverkningssäkerhetsmodellen.
Design med betoning på säkerhet
Disclosurely är ett rapporterings- och ärendehanteringssystem för whistleblower där sekretess, kontrollerad åtkomst och spårbara aktiviteter är viktiga från rapporteringstillfället tills ärendet avslutas.
Kryptering under överföring och vila
Kommunikation skyddas med TLS, och biljettinnehåll och relaterade bevis lagras med krypteringskontroller på serversidan. Känsligt case-innehåll lagras inte som klartext i huvudcasetabellerna.
Multi-tenant som standard
Kunddata är logiskt isolerade av organisationen. Åtkomstvägar är begränsade till organisationens omfattning, med stöd av Row Level Security och rollbaserade behörighetsmekanismer.
Reviderbar verksamhet
Ärendeaktivitet, användaraktivitet, arbetsflödesändringar och säkerhetskänsliga händelser loggas så att kunderna kan granska biljettens livscykel och vidtagna åtgärder.
Hanterade plattformsdrift
Produktionsplattformen drivs av hanterade leverans-, data- och lagringstjänster, så nyckelkontroller kan ses och förstärkas utan kundhanterad infrastruktur.
Ett tillvägagångssätt med integritet först
Anonym rapportering kräver inget konto, filmetadata tas bort där det är tillämpligt och kunder kan inte identifiera anonyma reportrar via plattformen.
Säkerhetsfärdplan
Aktuell status för kontrollmognad och pågående investeringar. Statusetiketter beskriver förberedande arbete, inte genomförda certifieringar.
Avslutad
- M.F.A
- Kryptering i vila och under transport
- Revisionsinspelning
- Säkerhetscentrum
- Rollbaserad åtkomst
- Säkra säkerhetskopior
Pågår
- SOC 2 Ready (driven av Delve)
- ISO 27001 Ready (driven av Delve)
Planerad
- Cyber Essentials
Framsteg i efterlevnad
Efterlevnadsprogram pågår eller planeras. Ingen av punkterna nedan ska betraktas som ett ifyllt certifikat.
Förberedande arbete pågår. Det finns ingen SOC 2-rapport publicerad idag.
Förberedande arbete pågår. Idag görs inga krav på ISO 27001-certifiering.
Försäkran som ingår i framtida arbete. Det började inte som ett aktuellt krav.
Trust Center-resurser
Referenser för inköps-, säkerhets-, juridiska och efterlevnadsavdelningar, grupperade enligt granskningsvägen som köpare vanligtvis följer.
Säkerhet
Identitet, åtkomst, sessioner, kryptering och övervakning - referenser för din IT-översikt.
Kompatibilitet
GDPR, EU-direktiv, retention, revision och regulatoriska sammanhang - referenser för juridiska och efterlevnadsavdelningar.
Rapportering
Anonym rapportering, säker tvåvägskommunikation, rapporttyper och rapporteringsprocess – referenser.
Angelägenheter
Utredningsflöde, bevis- och akthantering - referenser för ärendehanteringsöversikt.
Arkitektur
Disclosurely körs som en hanterad webbapplikation med valfri AI-bearbetning utanför den primära ärendevägen, snarare än i processen för ärendeinlämning.
Rapportprocess
- 1. Den anmälande personen eller ärendehandläggaren går in i anmälningsportalen via en hanterad webbapplikation.
- 2. Applikationen använder hanterade identiteter, lagring och kärndatatjänster för autentisering och organisationsspecifika operationer.
- 3. Huvudärendedata lagras i PostgreSQL-tabeller som finns i Storbritannien/EU, kopplade till lämplig organisation och behörighetsmodell.
- 4. Revisionsposter, arbetsflödeshändelser och relaterade säkerhetsrelevanta aktiviteter registreras under ärendets livscykel.
- 5. Valfri AI-bearbetning anropas endast när användaren begär en AI-funktion som stöds. Det är inte en del av standardrapportsökvägen.
Ansökningsleverans
Kör en offentligt tillgänglig portal över en hanterad leveransinfrastruktur med HTTPS, förfrågningsbearbetning och webblagersäkerhet för biljettportalen.
Grundläggande plattformstjänster
Den stöder autentisering, organisationsspecifik datahantering, krypterad lagring och grundläggande datatjänster som används av produktionsplattformen.
Transaktionsnyheter
Används för plattformsmeddelanden och verifieringsbekräftelser. De utgör inte biljettdataarbetsytan.
Faktureringssystem
De stöder endast fakturerings- och prenumerationsevenemang. De är åtskilda från rapporterings- och ärendehanteringsvägen.
Driftövervakning
Stöder analys av produktionsproblem med maskeringskontroller så att fel kan ses utan att behandla operativ telemetri som en exportkanal för biljettdata.
Autentisering
Disclosurely använder en e-postbaserad autentiseringsmodell utformad för att begränsa referensexponeringen samtidigt som åtkomsten begränsas till lämplig organisation.
- Engångsverifieringskoder som skickas via e-post används för att komma åt ditt konto.
- Engångsverifieringskoder och engångsinloggningskoder utfärdas under autentiseringsprocesser.
- Autentiseringskoder och tillhörande inloggningstokens är kortlivade och begränsade till verifierings- eller sessionsetableringssteget.
- Säker sessionshantering spårar aktiva sessioner och relaterad aktivitet efter inloggning.
- Organisationsbaserade behörigheter avgör vilka data och åtgärder som är tillgängliga för varje användare.
- Rollbaserad auktorisering upprätthålls av organisationsmedvetna register över roller och behörigheter.
- MFA är tillgängligt i den nuvarande produktionsplattformen.
Disclosurely använder engångsverifieringskoder som skickas via e-post. Vi undviker medvetet magiska länkar för att maximera kompatibiliteten med företagets e-postsäkerhetsgateways som inspekterar länkar innan användarinteraktion.
MFA finns i produktion. SSO förblir planerad för framtida företagsplaner och presenteras inte här som en för närvarande tillgänglig kontroll.
Kryptering
Disclosurely använder krypteringskontroller under transport och på serversidan för att skydda rapporteringsdata och relaterade bevis. Plattformen ska inte beskrivas som end-to-end-krypterad.
- TLS används för kommunikation mellan webbläsare, frontend och plattformstjänster.
- Biljettinnehållet lagras med krypteringskontroller på serversidan, istället för att lagra biljettinnehållet i klartext i huvudcasetabellen.
- Stödet för krypterade biljetter är begränsat till organisationens omfattning, med åtkomst knuten till organisationsprivilegier och ärenderoller.
- Uppladdade dokument hanteras via krypterade lagringsreferenser och tillhörande ärendemetadata.
- Anonyma inlämningar använder metadatastrippning där så är tillämpligt för att begränsa personlig identifierbar information i uppladdade filer.
- Auktoriserade användare inom organisationen kan dekryptera och visa rapporter enligt deras behörigheter och tilldelade åtkomst.
Disclosurelys kryptering skyddar data i rörelse och vila, men hindrar inte auktoriserade användare inom den tillämpliga organisationen från att dekryptera och arbeta med rapporter om deras roll tillåter det.
Isolering av hyresgäster
Kundorganisationer är logiskt isolerade inom en delad produktionsplattform.
- Organisationer är logiskt isolerade inom en arkitektur med flera hyresgäster.
- Säkerhet på radnivå är aktiverat i kundens kärndatatabeller, inklusive organisationer, biljetter, profiler och relaterade verksamhetsregister.
- Organisationsspecifika frågor tillämpas i hela produktionsdatamodellen för att bibehålla åtkomst kopplad till lämplig hyresgäst.
- Rollbaserad åtkomsttillämpning fungerar vid sidan av hyresgästgränserna så att användare bara ser ärenden och register som deras roll tillåter.
- Det senaste arbetet med att stärka hyresgästisoleringen har stärkt organisatoriska gränser i produktionen utan att avslöja känsliga implementeringsdetaljer.
- Isoleringskontroller fortsätter att ses över som en del av det pågående arbetet med att förbättra säkerheten.
Anonym rapportering
Disclosurely erbjuder en anonym rapporteringsväg utformad för whistleblowers att skicka och spåra rapporter utan att skapa ett konto.
- En dedikerad anonym rapporteringsportal stöder inlämningar utan att skapa ett konto.
- Valfria filuppladdningar stöds för bevis och stödmaterial.
- Borttagning av metadata används i förekommande fall för att minska identifierande filmetadata i anonyma rapporter.
- Anonym säker tvåvägskommunikation möjliggör uppföljningsfrågor och förtydliganden utan att avslöja din identitet.
- Reportrar använder spårnings-ID tillsammans med sin privata åtkomsthemlighet för att återgå till sin rapport.
- Organisationer kan inte identifiera anonyma reportrar via själva plattformen.
Revision och efterlevnad
Ärendehantering och operativt ansvarstagande stöds av en strukturerad revisionshistorik och livscykelspårning.
- Ärendes livscykelhändelser registreras från inlämning, genom granskning, utredning och stängning.
- Revisionshistorik registrerar användaraktivitet, arbetsflödesaktivitet och relaterade operationella metadata.
- Granskningsposter är utformade för att stödja förändringsdetektering och integritetsgranskning, inklusive länkade postfält i revisionshuvudtabellen.
- Exporterbar revisionshistorik stöder juridiska, regulatoriska och kundgranskningskrav.
- Arbetsflödesloggar, säkerhetshändelser och relaterade revisionsposter hjälper till att upprätthålla operativ spårbarhet kring känsliga ärenden.
- Disclosurelys interna supportaktivitet är separerad från kundrevisionsposter genom en dedikerad internrevisionsloggning.
Kundens revisionshistorik är skild från intern grundare eller supportverksamhet. Denna separation hjälper till att upprätthålla en tydligare, kundinriktad post under utredningar och granskningar.
Infrastruktur
Tillverkningsinfrastrukturen är beroende av hanterade tjänster för leverans, beräkning, databaser, lagring och relaterade kontroller.
Hanterade applikationsleverans
Webbapplikationen levereras via managed hosting med HTTPS, begärandebehandling och skydd på nätverksnivå för en offentlig tjänst.
Grundläggande datatjänster
Hanterade databaser, autentisering, krypterad lagring och mekanismer för organisationsbegränsad åtkomst stödjer produktionsdatamodellen.
Skydd för webblager
HTTPS används över hela plattformen och webblagret tillämpar kontroller som CSP, ramgränser, referenspolicy och MIME-typskydd.
Webhook-verifiering
Intern webhook-support verifierar leverantörssignaturer innan händelser behandlas.
Tempotrestriktioner och låsningar
Känsliga autentiseringsprocesser använder strypning och lås för att minska missbruk och flera verifieringsförsök.
Kontinuerlig förstärkning
Produktionssäkerhetsförbättringar görs löpande i takt med att plattformen utvecklas och kontrollerna ses över.
Dataplats och infrastruktur
Hur kunddata relaterar till Disclosurely-plattformen och stödtjänster.
- Kunddata lagras i Storbritannien/EU.
- Disclosurely använder ett litet antal betrodda underprocessorer för leverans, fakturering, post, valfri AI och operationer.
- Lämpliga avtalsskydd används där så är lämpligt.
- Underprocessorer får inte obegränsad tillgång till kunddata.
- Serviceroller på kategorinivå listas i avsnittet Stödtjänster nedan för inköpsöversikten.
Säkerhetskopiering och återställning
Säkerhetskopiering och återställning bygger på hanterad infrastruktur, inte kundhanterade plattformskomponenter.
- Hanterade databasbackuper används för produktionsdatanivån.
- Hög tillgänglighet stöds av hanterade frontend, databaser och lagringstjänster.
- Katastrofåterställningsplanering följer modellen för hanterade tjänster som används av plattformen.
- Återhämtningsmål anges inte här såvida de inte har avtalats och operativt dokumenterats.
AI och databehandling
AI-stöd är tillgängligt för utvalda ärendearbetsflöden, men är valfritt och utanför standardvägen för ärendet.
- AI-funktioner är valfria.
- AI används endast på begäran av en auktoriserad användare.
- Biljetter behandlas inte automatiskt av AI som en del av det grundläggande biljettflödet.
- AI-funktioner som stöds inkluderar sammanfattning, kategorisering och analytisk hjälp.
- Kunddata förblir krypterad i vila i plattformens kärndatalager.
- AI-bearbetning förlitar sig på godkända tredjepartsleverantörer när den är aktiverad.
- Aktuella tjänstekategorier listas i avsnittet Supporttjänster.
- Kunddata används inte för att träna offentliga AI-modeller.
- AI-bearbetning är begränsad till den begärda funktionaliteten och drivs av loggade förfrågningar begränsade till organisationen.
AI-resultat är avsedda att stödja ärendehantering, inte att ersätta mänsklig granskning, juridisk granskning eller tillsynsbeslut.
GDPR och integritet
Disclosurely drivs i enlighet med Storbritanniens GDPR och EU GDPR, med kontroller som syftar till att minimera, ansvarsfull behandling och kundkontroll över aviseringsdata.
- Integritet genom design påverkar produktbeslut för känsliga rapporteringsarbetsflöden.
- Kundbiljettdata hanteras med export- och raderingsmekanismer enligt arbetsflödet i produktionsdatamodellen.
- Behållningskontroller på organisationsnivå är tillgängliga via lagringspolicyposter.
- Integritetshanteringen beskrivs tillsammans med den registeransvarige och processorrollen i Integritetspolicyn.
- Storbritanniens GDPR- och EU GDPR-frågor är inkorporerade i utformningen av hosting, lagring, radering, export och åtkomstkontroll.
För att lära dig mer om registeransvariga/processorroller, lagringsdetaljer, internationell överföringssupport och kontaktuppgifter, se Integritetspolicy.
Supporttjänster
Tjänstekategorier som används av produktionsplattformen och den offentliga webbplatsen.
| Service Area | Purpose |
|---|---|
| Grundläggande plattformstjänster | Autentisering, hantering av organisationsdata, objektlagring och grundläggande plattformsoperationer på serversidan. |
| Ansökningsleverans | Att vara värd för en offentlig webbapplikation, tillhandahålla och stödja runtime-miljön. |
| Transaktionspost | Tillhandahålla e-postmeddelanden relaterade till verifiering och operativ kommunikation. |
| Faktureringssystem | Prenumerations- och faktureringshantering. |
| Valfria AI-tjänster | Stöd AI-driven sammanfattning, kategorisering och analysflöden när de är aktiverade. |
| Driftövervakning | Övervaka buggar och undersök problem i produktionen. |
| Webbplatsanalys | Offentlig webbplatsanvändningsanalys. |
Dokumentation
Nyckeldokument som används vid leverantörssäkerhetsgranskningar. Nedladdningsbara PDF-filer kan läggas till här när de blir tillgängliga.
Sammanfattning av incidentsvar
Sammanfattning av rutiner för incidentrespons för leverantörsverifieringsändamål.
Tillgänglig på begäran.Sammanfattning av affärskontinuitet
Sammanfattning av affärskontinuitet och återvinningsprocedurer för inköpsgranskning.
Tillgänglig på begäran.Behandlingsuppdragsavtal (DPA)
DPA-material för juridisk granskning och inköpsgranskning.
Tillgänglig på begäran.Sekretesspolicy
Aktuella integritetsvillkor, registeransvariga och processorroller, datahantering och kontaktuppgifter.
VisaFöretagsförsäkring
Täckning av försäkring som innehas av företaget. Policyinformation tillgänglig på begäran.
Yrkesskadeförsäkring
Vi har en yrkesansvarsförsäkring. Policyinformation tillgänglig på begäran.
Tillgänglig på begäran. Täckningsvärden publiceras inte på denna webbplats.
Allmän ansvarsförsäkring
Vi har en ansvarsförsäkring. Policyinformation tillgänglig på begäran.
Tillgänglig på begäran. Täckningsvärden publiceras inte på denna webbplats.
Säkerhetskontakt
Köp- och säkerhetsförfrågningar kan riktas till adressen nedan.
security@disclosurely.com
Använd den här kontakten för frågeformulär från leverantörer, säkerhetsgranskningar, inköpsverifiering och relaterade förfrågningar om förtroendedokument.
Ansvarsfull rapportering
Vi har åtagit oss att skydda Disclosurely och de organisationer som använder det. Vi värdesätter ansvarsfull, privat rapportering av säkerhetsfrågor.
Hur man rapporterar en sårbarhet
Vänligen skicka ett e-postmeddelande till: security@disclosurely.com med en tydlig beskrivning av problemet, steg att reproducera om möjligt och en konsekvensanalys. Du kan också kontakta oss via vår kontaktsida.
Vi försöker bekräfta ansökningar inom 2 arbetsdagar och vi kommer att informera dig om framstegen med att undersöka och åtgärda problemet.
Riktlinjer för ansvarsfull rapportering
- Ge oss en rimlig tid för att undersöka och åtgärda problemet innan du gör det offentligt.
- Skaffa, modifiera eller extrahera inte kunddata eller försök att störa tillgängligheten för Disclosurelys tjänster.
- Undvik integritetsintrång, dataförstöring och tjänstavbrott eller försämring.
- Handla i god tro och testa endast system du är behörig att testa som en del av en samordnad rapport.
Vi uppskattar forskare som hjälper oss att förbättra säkerheten. Om du följer dessa riktlinjer kommer vi inte att vidta rättsliga åtgärder mot anmälningar som du gör i god tro.
PGP-kryptering för sårbarhetsrapporter kommer att stödjas inom kort. Tills dess, skicka ett mejl security@disclosurely.com direkt.
Säkerhetsuppdateringar
Nyligen registrerat stärkande arbete för detta Trust Center. Datumen nedan återspeglar dokumentationen av senaste produktionsfokuserade korrigeringar.
- Recorded2026-07-13Note 01
Att stärka isoleringen mellan organisationer
Organisatoriska gränser i produktionsmiljön har skärpts för att stärka åtkomstvägar inom organisationens ram och stärka isoleringsmekanismer i verksamhetskritiska arbetsflöden.
Impact: Minskar åtkomstrisken mellan organisationer och ökar förtroendet för att upprätthålla organisatoriska gränser. - Recorded2026-07-13Note 02
Stärka anonym kommunikation
Anonyma uppföljande kommunikationsflöden har setts över och skärpts så att reportrar kan fortsätta att genomföra tvåvägsutbyten utan att skapa ett konto eller avslöja sin identitet.
Impact: Förbättrar skyddet kring anonym uppföljningskommunikation utan att ändra det grundläggande rapporteringsflödet. - Recorded2026-07-13Note 03
Verifiering av bilagans integritet
Bevishantering har förbättrats för krypterad lagring av bilagor, åtkomstspårning och relaterade överföringskontroller.
Impact: Ökar förtroendet för att inlämnade bevis förblir intakta och kopplade till korrekt rapporteringskontext. - Recorded2026-07-13Note 04
Webhook signaturverifiering
Uppdaterad intern webhook-bearbetning för att verifiera leverantörssignaturer innan de accepterar och bearbetar händelser.
Impact: Minskar risken för att plattformen bearbetar obehörig eller falsk webhook-trafik. - Recorded2026-07-13Note 05
Isolering av den interna administrationspanelen
Internt stöd och grundaraktivitet har blivit tydligare åtskilda från kundorganisationens register och revisionshistorik.
Impact: Förbättrar åtskillnaden mellan intern operativ aktivitet och revisionsprotokoll som är synliga för kunderna. - Recorded2026-07-13Note 06
Rollbaserade auktoriseringsförbättringar
Rolldefinitioner och behörighetshantering har förtydligats för att bättre matcha tillgång till jobbfunktioner och organisatorisk omfattning.
Impact: Begränsar åtkomsten till de aktiviteter och register som behövs för varje roll, vilket stöder principen om minsta privilegium. - Recorded2026-07-13Note 07
Förbättringar av autentiseringsflöden
E-postinloggningsflöden, verifieringsstöd och sessionsmekanismer har granskats och förbättrats i produktionsmiljön.
Impact: Ökar tillförlitlighet och kontroll inom området verifiering, loggning och aktivt sessionsstöd. - Recorded2026-07-13Note 08
Program för säkerhetsinspektion
Säkerhetsutvecklingen ses kontinuerligt över; förbättringar i produktionen är resultatet av interna granskningar och kundfeedback.
Impact: Det skapar en repeterbar väg av förstärkningsarbete snarare än att behandla säkerhetsförändringar som individuella uppgifter.
Vanliga frågor
Snabba svar på vanliga frågor om säkerhetsgranskning.