Introduktionspris: Lås 39,99 GBP/månad så länge introduktionspriserna är tillgängliga.
Trust Center

Säkerhetscentrum

Disclosurely är ett rapporteringssystem för whistleblower designat för känsliga rapporteringsprocesser: transportkryptering, serversideskryptering i vila, organisatorisk isolering, rollbaserad åtkomstkontroll, revisionsloggning, hanterade operationer och GDPR-medveten design.

Denna sida är designad för IT-, inköps-, juridik- och säkerhetsteam. Beskriver den aktuella produktionsplattformen om inte artikeln är specifikt märkt som pågående, planerad eller tillgänglig på begäran.

Abstrakt

Disclosurely är ett system för rapportering och ärendehantering för flera hyresgäster. Kunddata organiseras efter organisation, skyddas under överföring med TLS, lagras med krypteringskontroller på serversidan och exponeras genom organisationsspecifika roller och granskade arbetsflöden.

Produktionsmiljön är värd på hanterad infrastruktur i Storbritannien/EU. Säkerhetskontroller utvecklas kontinuerligt genom interna granskningar, produktionsförstärkning och feedback från verkliga säkerhetsgranskningar och inköp.

Kryptering under överföring
Kryptering i vila
Isolering av hyresgäster
Rollbaserad åtkomst
Produktionsmiljö värd i Storbritannien/EU
Revisionsloggning
Ansvarsfull rapportering
Plattformsprofil
Teknisk inspektion
Aktuell status
Dataplats
Storbritannien/EU
Autentisering
Engångs e-postkod + MFA
Kryptering
TLS + server-side kryptering i vila
Revisionsloggar
Tillgänglig
AI
Valfritt och på begäran
Uppdaterad
augusti 2026

Leverantörsverifiering

Disclosurely är utformad för att underlätta leverantörssäkerhetsgranskningar. Den här sidan beskriver våra säkerhetskontroller, infrastruktur och operativa rutiner. Om ytterligare dokumentation behövs, vänligen kontakta oss.

Säkerhetsgranskning

En kortfattad översikt över den aktuella tillverkningssäkerhetsmodellen.

Design med betoning på säkerhet

Disclosurely är ett rapporterings- och ärendehanteringssystem för whistleblower där sekretess, kontrollerad åtkomst och spårbara aktiviteter är viktiga från rapporteringstillfället tills ärendet avslutas.

Kryptering under överföring och vila

Kommunikation skyddas med TLS, och biljettinnehåll och relaterade bevis lagras med krypteringskontroller på serversidan. Känsligt case-innehåll lagras inte som klartext i huvudcasetabellerna.

Multi-tenant som standard

Kunddata är logiskt isolerade av organisationen. Åtkomstvägar är begränsade till organisationens omfattning, med stöd av Row Level Security och rollbaserade behörighetsmekanismer.

Reviderbar verksamhet

Ärendeaktivitet, användaraktivitet, arbetsflödesändringar och säkerhetskänsliga händelser loggas så att kunderna kan granska biljettens livscykel och vidtagna åtgärder.

Hanterade plattformsdrift

Produktionsplattformen drivs av hanterade leverans-, data- och lagringstjänster, så nyckelkontroller kan ses och förstärkas utan kundhanterad infrastruktur.

Ett tillvägagångssätt med integritet först

Anonym rapportering kräver inget konto, filmetadata tas bort där det är tillämpligt och kunder kan inte identifiera anonyma reportrar via plattformen.

Säkerhetsfärdplan

Aktuell status för kontrollmognad och pågående investeringar. Statusetiketter beskriver förberedande arbete, inte genomförda certifieringar.

Avslutad

Avslutad
  • M.F.A
  • Kryptering i vila och under transport
  • Revisionsinspelning
  • Säkerhetscentrum
  • Rollbaserad åtkomst
  • Säkra säkerhetskopior

Pågår

  • SOC 2 Ready (driven av Delve)
  • ISO 27001 Ready (driven av Delve)

Planerad

Planerad
  • Cyber ​​Essentials

Framsteg i efterlevnad

Efterlevnadsprogram pågår eller planeras. Ingen av punkterna nedan ska betraktas som ett ifyllt certifikat.

SOC 2

Förberedande arbete pågår. Det finns ingen SOC 2-rapport publicerad idag.

Pågår
ISO 27001

Förberedande arbete pågår. Idag görs inga krav på ISO 27001-certifiering.

Pågår
Cyber ​​Essentials

Försäkran som ingår i framtida arbete. Det började inte som ett aktuellt krav.

Trust Center-resurser

Referenser för inköps-, säkerhets-, juridiska och efterlevnadsavdelningar, grupperade enligt granskningsvägen som köpare vanligtvis följer.

Arkitektur

Disclosurely körs som en hanterad webbapplikation med valfri AI-bearbetning utanför den primära ärendevägen, snarare än i processen för ärendeinlämning.

Plattformsarkitektur
Disclosurelys plattformsflödeOffentlig sammanfattning för säkerhets- och upphandlingsgranskningHUVUDGRÄNS FÖR RAPPORTERING1Rapporterande personAnonym eller konfidentiell inlämning2RapporteringsportalSäker webbåtkomst och uppföljning3KärnplattformArbetsflöde, behörigheter, meddelanden4Skyddade ärendedataUK/EU-hostade register och bevisValfri AIEndast på användarens begäranSTÖDJANDE KONTROLLERÅtkomstkontrollRevisionsspårGranskning av lagringstidFilhanteringFörenklad offentlig vy. Interna implementeringsdetaljer utelämnas avsiktligt.

Rapportprocess

  • 1. Den anmälande personen eller ärendehandläggaren går in i anmälningsportalen via en hanterad webbapplikation.
  • 2. Applikationen använder hanterade identiteter, lagring och kärndatatjänster för autentisering och organisationsspecifika operationer.
  • 3. Huvudärendedata lagras i PostgreSQL-tabeller som finns i Storbritannien/EU, kopplade till lämplig organisation och behörighetsmodell.
  • 4. Revisionsposter, arbetsflödeshändelser och relaterade säkerhetsrelevanta aktiviteter registreras under ärendets livscykel.
  • 5. Valfri AI-bearbetning anropas endast när användaren begär en AI-funktion som stöds. Det är inte en del av standardrapportsökvägen.

Ansökningsleverans

Kör en offentligt tillgänglig portal över en hanterad leveransinfrastruktur med HTTPS, förfrågningsbearbetning och webblagersäkerhet för biljettportalen.

Grundläggande plattformstjänster

Den stöder autentisering, organisationsspecifik datahantering, krypterad lagring och grundläggande datatjänster som används av produktionsplattformen.

Transaktionsnyheter

Används för plattformsmeddelanden och verifieringsbekräftelser. De utgör inte biljettdataarbetsytan.

Faktureringssystem

De stöder endast fakturerings- och prenumerationsevenemang. De är åtskilda från rapporterings- och ärendehanteringsvägen.

Driftövervakning

Stöder analys av produktionsproblem med maskeringskontroller så att fel kan ses utan att behandla operativ telemetri som en exportkanal för biljettdata.

Autentisering

Disclosurely använder en e-postbaserad autentiseringsmodell utformad för att begränsa referensexponeringen samtidigt som åtkomsten begränsas till lämplig organisation.

  • Engångsverifieringskoder som skickas via e-post används för att komma åt ditt konto.
  • Engångsverifieringskoder och engångsinloggningskoder utfärdas under autentiseringsprocesser.
  • Autentiseringskoder och tillhörande inloggningstokens är kortlivade och begränsade till verifierings- eller sessionsetableringssteget.
  • Säker sessionshantering spårar aktiva sessioner och relaterad aktivitet efter inloggning.
  • Organisationsbaserade behörigheter avgör vilka data och åtgärder som är tillgängliga för varje användare.
  • Rollbaserad auktorisering upprätthålls av organisationsmedvetna register över roller och behörigheter.
  • MFA är tillgängligt i den nuvarande produktionsplattformen.
Anmärkning om kompatibilitet

Disclosurely använder engångsverifieringskoder som skickas via e-post. Vi undviker medvetet magiska länkar för att maximera kompatibiliteten med företagets e-postsäkerhetsgateways som inspekterar länkar innan användarinteraktion.

Identitetsfärdplan för företag

MFA finns i produktion. SSO förblir planerad för framtida företagsplaner och presenteras inte här som en för närvarande tillgänglig kontroll.

Kryptering

Disclosurely använder krypteringskontroller under transport och på serversidan för att skydda rapporteringsdata och relaterade bevis. Plattformen ska inte beskrivas som end-to-end-krypterad.

  • TLS används för kommunikation mellan webbläsare, frontend och plattformstjänster.
  • Biljettinnehållet lagras med krypteringskontroller på serversidan, istället för att lagra biljettinnehållet i klartext i huvudcasetabellen.
  • Stödet för krypterade biljetter är begränsat till organisationens omfattning, med åtkomst knuten till organisationsprivilegier och ärenderoller.
  • Uppladdade dokument hanteras via krypterade lagringsreferenser och tillhörande ärendemetadata.
  • Anonyma inlämningar använder metadatastrippning där så är tillämpligt för att begränsa personlig identifierbar information i uppladdade filer.
  • Auktoriserade användare inom organisationen kan dekryptera och visa rapporter enligt deras behörigheter och tilldelade åtkomst.
En kommentar om transparens

Disclosurelys kryptering skyddar data i rörelse och vila, men hindrar inte auktoriserade användare inom den tillämpliga organisationen från att dekryptera och arbeta med rapporter om deras roll tillåter det.

Isolering av hyresgäster

Kundorganisationer är logiskt isolerade inom en delad produktionsplattform.

  • Organisationer är logiskt isolerade inom en arkitektur med flera hyresgäster.
  • Säkerhet på radnivå är aktiverat i kundens kärndatatabeller, inklusive organisationer, biljetter, profiler och relaterade verksamhetsregister.
  • Organisationsspecifika frågor tillämpas i hela produktionsdatamodellen för att bibehålla åtkomst kopplad till lämplig hyresgäst.
  • Rollbaserad åtkomsttillämpning fungerar vid sidan av hyresgästgränserna så att användare bara ser ärenden och register som deras roll tillåter.
  • Det senaste arbetet med att stärka hyresgästisoleringen har stärkt organisatoriska gränser i produktionen utan att avslöja känsliga implementeringsdetaljer.
  • Isoleringskontroller fortsätter att ses över som en del av det pågående arbetet med att förbättra säkerheten.

Anonym rapportering

Disclosurely erbjuder en anonym rapporteringsväg utformad för whistleblowers att skicka och spåra rapporter utan att skapa ett konto.

  • En dedikerad anonym rapporteringsportal stöder inlämningar utan att skapa ett konto.
  • Valfria filuppladdningar stöds för bevis och stödmaterial.
  • Borttagning av metadata används i förekommande fall för att minska identifierande filmetadata i anonyma rapporter.
  • Anonym säker tvåvägskommunikation möjliggör uppföljningsfrågor och förtydliganden utan att avslöja din identitet.
  • Reportrar använder spårnings-ID tillsammans med sin privata åtkomsthemlighet för att återgå till sin rapport.
  • Organisationer kan inte identifiera anonyma reportrar via själva plattformen.

Revision och efterlevnad

Ärendehantering och operativt ansvarstagande stöds av en strukturerad revisionshistorik och livscykelspårning.

  • Ärendes livscykelhändelser registreras från inlämning, genom granskning, utredning och stängning.
  • Revisionshistorik registrerar användaraktivitet, arbetsflödesaktivitet och relaterade operationella metadata.
  • Granskningsposter är utformade för att stödja förändringsdetektering och integritetsgranskning, inklusive länkade postfält i revisionshuvudtabellen.
  • Exporterbar revisionshistorik stöder juridiska, regulatoriska och kundgranskningskrav.
  • Arbetsflödesloggar, säkerhetshändelser och relaterade revisionsposter hjälper till att upprätthålla operativ spårbarhet kring känsliga ärenden.
  • Disclosurelys interna supportaktivitet är separerad från kundrevisionsposter genom en dedikerad internrevisionsloggning.
Separering av poster

Kundens revisionshistorik är skild från intern grundare eller supportverksamhet. Denna separation hjälper till att upprätthålla en tydligare, kundinriktad post under utredningar och granskningar.

Infrastruktur

Tillverkningsinfrastrukturen är beroende av hanterade tjänster för leverans, beräkning, databaser, lagring och relaterade kontroller.

Hanterade applikationsleverans

Webbapplikationen levereras via managed hosting med HTTPS, begärandebehandling och skydd på nätverksnivå för en offentlig tjänst.

Grundläggande datatjänster

Hanterade databaser, autentisering, krypterad lagring och mekanismer för organisationsbegränsad åtkomst stödjer produktionsdatamodellen.

Skydd för webblager

HTTPS används över hela plattformen och webblagret tillämpar kontroller som CSP, ramgränser, referenspolicy och MIME-typskydd.

Webhook-verifiering

Intern webhook-support verifierar leverantörssignaturer innan händelser behandlas.

Tempotrestriktioner och låsningar

Känsliga autentiseringsprocesser använder strypning och lås för att minska missbruk och flera verifieringsförsök.

Kontinuerlig förstärkning

Produktionssäkerhetsförbättringar görs löpande i takt med att plattformen utvecklas och kontrollerna ses över.

Dataplats och infrastruktur

Hur kunddata relaterar till Disclosurely-plattformen och stödtjänster.

Datasökväg översikt
Organisation
Dina medarbetare, policyer och handläggare
Disclosurely plattform
Rapporteringsportal, ärende arbetsflöde, åtkomstmekanismer
UK/EU Hosted Customer Data
Produktionskunddata lagras i Storbritannien/EU
Pålitliga underprocessorer
Stödtjänster som Vercel, Stripe, OpenAI och Resend
  • Kunddata lagras i Storbritannien/EU.
  • Disclosurely använder ett litet antal betrodda underprocessorer för leverans, fakturering, post, valfri AI och operationer.
  • Lämpliga avtalsskydd används där så är lämpligt.
  • Underprocessorer får inte obegränsad tillgång till kunddata.
  • Serviceroller på kategorinivå listas i avsnittet Stödtjänster nedan för inköpsöversikten.

Säkerhetskopiering och återställning

Säkerhetskopiering och återställning bygger på hanterad infrastruktur, inte kundhanterade plattformskomponenter.

  • Hanterade databasbackuper används för produktionsdatanivån.
  • Hög tillgänglighet stöds av hanterade frontend, databaser och lagringstjänster.
  • Katastrofåterställningsplanering följer modellen för hanterade tjänster som används av plattformen.
  • Återhämtningsmål anges inte här såvida de inte har avtalats och operativt dokumenterats.

AI och databehandling

AI-stöd är tillgängligt för utvalda ärendearbetsflöden, men är valfritt och utanför standardvägen för ärendet.

  • AI-funktioner är valfria.
  • AI används endast på begäran av en auktoriserad användare.
  • Biljetter behandlas inte automatiskt av AI som en del av det grundläggande biljettflödet.
  • AI-funktioner som stöds inkluderar sammanfattning, kategorisering och analytisk hjälp.
  • Kunddata förblir krypterad i vila i plattformens kärndatalager.
  • AI-bearbetning förlitar sig på godkända tredjepartsleverantörer när den är aktiverad.
  • Aktuella tjänstekategorier listas i avsnittet Supporttjänster.
  • Kunddata används inte för att träna offentliga AI-modeller.
  • AI-bearbetning är begränsad till den begärda funktionaliteten och drivs av loggade förfrågningar begränsade till organisationen.
Det krävs fortfarande mänskligt omdöme

AI-resultat är avsedda att stödja ärendehantering, inte att ersätta mänsklig granskning, juridisk granskning eller tillsynsbeslut.

GDPR och integritet

Disclosurely drivs i enlighet med Storbritanniens GDPR och EU GDPR, med kontroller som syftar till att minimera, ansvarsfull behandling och kundkontroll över aviseringsdata.

  • Integritet genom design påverkar produktbeslut för känsliga rapporteringsarbetsflöden.
  • Kundbiljettdata hanteras med export- och raderingsmekanismer enligt arbetsflödet i produktionsdatamodellen.
  • Behållningskontroller på organisationsnivå är tillgängliga via lagringspolicyposter.
  • Integritetshanteringen beskrivs tillsammans med den registeransvarige och processorrollen i Integritetspolicyn.
  • Storbritanniens GDPR- och EU GDPR-frågor är inkorporerade i utformningen av hosting, lagring, radering, export och åtkomstkontroll.
Sekretesspolicy

För att lära dig mer om registeransvariga/processorroller, lagringsdetaljer, internationell överföringssupport och kontaktuppgifter, se Integritetspolicy.

Supporttjänster

Tjänstekategorier som används av produktionsplattformen och den offentliga webbplatsen.

Service AreaPurpose
Grundläggande plattformstjänsterAutentisering, hantering av organisationsdata, objektlagring och grundläggande plattformsoperationer på serversidan.
AnsökningsleveransAtt vara värd för en offentlig webbapplikation, tillhandahålla och stödja runtime-miljön.
TransaktionspostTillhandahålla e-postmeddelanden relaterade till verifiering och operativ kommunikation.
FaktureringssystemPrenumerations- och faktureringshantering.
Valfria AI-tjänsterStöd AI-driven sammanfattning, kategorisering och analysflöden när de är aktiverade.
DriftövervakningÖvervaka buggar och undersök problem i produktionen.
WebbplatsanalysOffentlig webbplatsanvändningsanalys.

Dokumentation

Nyckeldokument som används vid leverantörssäkerhetsgranskningar. Nedladdningsbara PDF-filer kan läggas till här när de blir tillgängliga.

Sammanfattning av incidentsvar

Tillgänglig på begäran

Sammanfattning av rutiner för incidentrespons för leverantörsverifieringsändamål.

Tillgänglig på begäran.

Sammanfattning av affärskontinuitet

Tillgänglig på begäran

Sammanfattning av affärskontinuitet och återvinningsprocedurer för inköpsgranskning.

Tillgänglig på begäran.

Behandlingsuppdragsavtal (DPA)

Tillgänglig på begäran

DPA-material för juridisk granskning och inköpsgranskning.

Tillgänglig på begäran.

Sekretesspolicy

Aktuella integritetsvillkor, registeransvariga och processorroller, datahantering och kontaktuppgifter.

Visa
För frågeformulär, DPA-granskning eller dokumentpaket, vänligen maila oss på security@disclosurely.com.

Företagsförsäkring

Täckning av försäkring som innehas av företaget. Policyinformation tillgänglig på begäran.

Yrkesskadeförsäkring

Vi har en yrkesansvarsförsäkring. Policyinformation tillgänglig på begäran.

Tillgänglig på begäran. Täckningsvärden publiceras inte på denna webbplats.

Allmän ansvarsförsäkring

Vi har en ansvarsförsäkring. Policyinformation tillgänglig på begäran.

Tillgänglig på begäran. Täckningsvärden publiceras inte på denna webbplats.

Säkerhetskontakt

Köp- och säkerhetsförfrågningar kan riktas till adressen nedan.

security@disclosurely.com

Använd den här kontakten för frågeformulär från leverantörer, säkerhetsgranskningar, inköpsverifiering och relaterade förfrågningar om förtroendedokument.

Skicka e-post till säkerheten

Ansvarsfull rapportering

Vi har åtagit oss att skydda Disclosurely och de organisationer som använder det. Vi värdesätter ansvarsfull, privat rapportering av säkerhetsfrågor.

Hur man rapporterar en sårbarhet

Vänligen skicka ett e-postmeddelande till: security@disclosurely.com med en tydlig beskrivning av problemet, steg att reproducera om möjligt och en konsekvensanalys. Du kan också kontakta oss via vår kontaktsida.

Vi försöker bekräfta ansökningar inom 2 arbetsdagar och vi kommer att informera dig om framstegen med att undersöka och åtgärda problemet.

Riktlinjer för ansvarsfull rapportering

  • Ge oss en rimlig tid för att undersöka och åtgärda problemet innan du gör det offentligt.
  • Skaffa, modifiera eller extrahera inte kunddata eller försök att störa tillgängligheten för Disclosurelys tjänster.
  • Undvik integritetsintrång, dataförstöring och tjänstavbrott eller försämring.
  • Handla i god tro och testa endast system du är behörig att testa som en del av en samordnad rapport.

Vi uppskattar forskare som hjälper oss att förbättra säkerheten. Om du följer dessa riktlinjer kommer vi inte att vidta rättsliga åtgärder mot anmälningar som du gör i god tro.

PGP-kryptering för sårbarhetsrapporter kommer att stödjas inom kort. Tills dess, skicka ett mejl security@disclosurely.com direkt.

Säkerhetsuppdateringar

Nyligen registrerat stärkande arbete för detta Trust Center. Datumen nedan återspeglar dokumentationen av senaste produktionsfokuserade korrigeringar.

  1. Recorded
    2026-07-13Note 01

    Att stärka isoleringen mellan organisationer

    Organisatoriska gränser i produktionsmiljön har skärpts för att stärka åtkomstvägar inom organisationens ram och stärka isoleringsmekanismer i verksamhetskritiska arbetsflöden.

    Impact: Minskar åtkomstrisken mellan organisationer och ökar förtroendet för att upprätthålla organisatoriska gränser.
  2. Recorded
    2026-07-13Note 02

    Stärka anonym kommunikation

    Anonyma uppföljande kommunikationsflöden har setts över och skärpts så att reportrar kan fortsätta att genomföra tvåvägsutbyten utan att skapa ett konto eller avslöja sin identitet.

    Impact: Förbättrar skyddet kring anonym uppföljningskommunikation utan att ändra det grundläggande rapporteringsflödet.
  3. Recorded
    2026-07-13Note 03

    Verifiering av bilagans integritet

    Bevishantering har förbättrats för krypterad lagring av bilagor, åtkomstspårning och relaterade överföringskontroller.

    Impact: Ökar förtroendet för att inlämnade bevis förblir intakta och kopplade till korrekt rapporteringskontext.
  4. Recorded
    2026-07-13Note 04

    Webhook signaturverifiering

    Uppdaterad intern webhook-bearbetning för att verifiera leverantörssignaturer innan de accepterar och bearbetar händelser.

    Impact: Minskar risken för att plattformen bearbetar obehörig eller falsk webhook-trafik.
  5. Recorded
    2026-07-13Note 05

    Isolering av den interna administrationspanelen

    Internt stöd och grundaraktivitet har blivit tydligare åtskilda från kundorganisationens register och revisionshistorik.

    Impact: Förbättrar åtskillnaden mellan intern operativ aktivitet och revisionsprotokoll som är synliga för kunderna.
  6. Recorded
    2026-07-13Note 06

    Rollbaserade auktoriseringsförbättringar

    Rolldefinitioner och behörighetshantering har förtydligats för att bättre matcha tillgång till jobbfunktioner och organisatorisk omfattning.

    Impact: Begränsar åtkomsten till de aktiviteter och register som behövs för varje roll, vilket stöder principen om minsta privilegium.
  7. Recorded
    2026-07-13Note 07

    Förbättringar av autentiseringsflöden

    E-postinloggningsflöden, verifieringsstöd och sessionsmekanismer har granskats och förbättrats i produktionsmiljön.

    Impact: Ökar tillförlitlighet och kontroll inom området verifiering, loggning och aktivt sessionsstöd.
  8. Recorded
    2026-07-13Note 08

    Program för säkerhetsinspektion

    Säkerhetsutvecklingen ses kontinuerligt över; förbättringar i produktionen är resultatet av interna granskningar och kundfeedback.

    Impact: Det skapar en repeterbar väg av förstärkningsarbete snarare än att behandla säkerhetsförändringar som individuella uppgifter.

Vanliga frågor

Snabba svar på vanliga frågor om säkerhetsgranskning.

Senaste besiktningenaugusti 2026
Säkerhetscenter | Disclosurely