Alles, was eine Sicherheits- oder Beschaffungsprüfung zu MostlyQR wissen will — wo deine Daten liegen, wie sie geschützt sind, wer sie verarbeitet und was wir zusagen — auf einer Seite. Wo etwas noch nicht gebaut ist, sagen wir das.
Kostenlos lesen und herunterladen. Ohne E-Mail-Zwang, ohne Verkaufsgespräch.
Deine Codes, Scan-Daten und Workspace-Daten werden in der EU-Multi-Region von Google Cloud gespeichert (Belgien und Niederlande) und in London verarbeitet. Anmeldung, dein Mostly Tiny-Konto und hochgeladene Bilder liegen in den USA, und die letzten Standorte der Scan-Karte werden bei Cloudflare gespeichert. Scans werden über eine separate Domain, mqr.sh, ausgeliefert, getrennt von der App.
Überall HTTPS — die App, mqr.sh und die API. Google Cloud verschlüsselt gespeicherte Daten, und API-Schlüssel werden nur als Hashes aufbewahrt.
Jedes Ziel wird bei einer Änderung mit Google Web Risk abgeglichen und alle 24 Stunden erneut geprüft. Ein gesperrter Code leitet nicht mehr weiter, und seine Inhaberin oder sein Inhaber wird per E-Mail informiert.
Wenn du kündigst oder herabstufst, leiten deine gedruckten Codes weiter zu ihrem zuletzt gespeicherten Ziel, solange wir MostlyQR betreiben — dass du nicht mehr zahlst, schaltet sie nie ab. Ab 2026-11-01 enthalten Enterprise-Verträge und jährliche Business-Verträge zusätzlich eine Zusage von mindestens zwei Jahren nach Vertragsende.
Die Rollen Inhaber, Admin, Mitglied und Betrachter in jedem Workspace. Codes, Regeln und eigene Domains bedienen immer nur ihren eigenen Workspace.
Scans, die App, die API und gehostete Seiten werden rund um die Uhr aus zwei Regionen geprüft — Scans alle 60 Sekunden. 99.9 % monatliches Verfügbarkeitsziel für Scans, mit Servicegutschriften bei Enterprise-Verträgen.
Melde dich mit einem E-Mail-Link oder mit deinem Mostly-Tiny-Konto an. MostlyQR speichert keine Passwörter.
SAML-2.0-Single-Sign-on über Mostly Tiny ID, getestet mit Okta, Microsoft Entra ID und Google. Verknüpfe deine Organisation bei Business oder Enterprise mit deinen Workspaces: SCIM stellt MostlyQR-Plätze bereit und entzieht sie wieder, und die Anmeldung über dein Unternehmen kann verpflichtend gemacht werden.
Inhaber und Admins können für jeden Platz einen zweiten Faktor verlangen — einen Passkey oder die Anmeldung über dein Unternehmen. Mitglieder ohne zweiten Faktor werden bei Mostly Tiny ID zur Einrichtung geleitet, bevor sie den Workspace erreichen.
Code-Änderungen sowie Änderungen an Plätzen, Rollen und Sicherheitsrichtlinien werden für Inhaber und Admins protokolliert, mit CSV-Export und Streaming an dein SIEM.
Unser DPA nach Artikel 28 UK GDPR / EU GDPR ist Teil der Bedingungen für jeden Geschäftskunden — ohne separate Unterschrift, ohne Anfrageformular.
Bisher wurde kein SOC-2-Audit durchgeführt. Ein Vorbereitungsprogramm für Type I ist geplant, und der Bericht wird hier veröffentlicht, sobald es einen gibt.
Bisher wurde kein unabhängiger Penetrationstest durchgeführt. Sobald einer läuft, wird seine Zusammenfassung auf dieser Seite veröffentlicht.
Die Dritten, die personenbezogene Daten für MostlyQR-Kunden verarbeiten, und wo. Geschäftskunden informieren wir 30 Tage vorher, bevor wir einen hinzufügen oder ersetzen.
42 Antworten, zugeordnet zu den Fragebögen CAIQ-Lite und SIG-Lite, dazu unsere Unterauftragsverarbeiter, die SLA und die Continuity-Zusage in einem PDF. Lücken nennen wir offen: was live ist und was geplant ist.
Sicherheitslücke gefunden? Schreib an security@mostlytiny.io · security.txt
Nein. Diese Seite, das Sicherheitspaket, der Auftragsverarbeitungsvertrag und die Liste der Unterauftragsverarbeiter sind alle öffentlich. Lade sie herunter und teile sie mit deinem Sicherheitsteam.
Codes, Scan-Daten und Workspace-Daten werden in der EU-Multi-Region eur3 von Google Cloud gespeichert (Belgien und Niederlande); unsere Server-Funktionen laufen in London (europe-west2). Die Anmeldung (Firebase Authentication) und dein Mostly Tiny-Konto liegen in den USA, hochgeladene Logos und Bilder werden in den USA gespeichert (us-east1), und die letzten Standorte und der jüngste Verlauf der Scan-Karte werden von Vekta, unserem Kartendienst, bei Cloudflare gespeichert. Scans werden auf einer separaten Domain, mqr.sh, beantwortet, mit Cloudflare davor für DNS und Sicherheit.
Noch nicht. Es wurde kein SOC-2-Audit durchgeführt. Ein Vorbereitungsprogramm für Type I ist geplant, und wir veröffentlichen den Bericht hier, sobald es einen gibt. Unsere Fragebogen-Antworten beschreiben die Kontrollen, die wir heute betreiben.
Sie leiten weiter zu ihrem zuletzt gespeicherten Ziel, solange wir MostlyQR betreiben — Codes über dem Limit deines Tarifs werden eingefroren, nie abgeschaltet. Dein Konto bleibt im kostenlosen Plan bestehen; das Löschen entfernt deine Codes. Ab 2026-11-01 verpflichten wir uns bei Enterprise-Verträgen und jährlichen Business-Verträgen außerdem, Codes nach Vertragsende mindestens zwei Jahre weiter aufzulösen.
Schick sie uns über den Support, und die Menschen, die MostlyQR bauen, beantworten sie.