Trust Center

Sicherheit und Zuverlässigkeit — Antworten gleich vorab

Alles, was eine Sicherheits- oder Beschaffungsprüfung zu MostlyQR wissen will — wo deine Daten liegen, wie sie geschützt sind, wer sie verarbeitet und was wir zusagen — auf einer Seite. Wo etwas noch nicht gebaut ist, sagen wir das.

Kostenlos lesen und herunterladen. Ohne E-Mail-Zwang, ohne Verkaufsgespräch.

Datenbank in der EU

Deine Codes, Scan-Daten und Workspace-Daten werden in der EU-Multi-Region von Google Cloud gespeichert (Belgien und Niederlande) und in London verarbeitet. Anmeldung, dein Mostly Tiny-Konto und hochgeladene Bilder liegen in den USA, und die letzten Standorte der Scan-Karte werden bei Cloudflare gespeichert. Scans werden über eine separate Domain, mqr.sh, ausgeliefert, getrennt von der App.

Verschlüsselt bei Übertragung und Speicherung

Überall HTTPS — die App, mqr.sh und die API. Google Cloud verschlüsselt gespeicherte Daten, und API-Schlüssel werden nur als Hashes aufbewahrt.

Malware- und Phishing-Prüfung

Jedes Ziel wird bei einer Änderung mit Google Web Risk abgeglichen und alle 24 Stunden erneut geprüft. Ein gesperrter Code leitet nicht mehr weiter, und seine Inhaberin oder sein Inhaber wird per E-Mail informiert.

Codes überdauern deinen Tarif

Wenn du kündigst oder herabstufst, leiten deine gedruckten Codes weiter zu ihrem zuletzt gespeicherten Ziel, solange wir MostlyQR betreiben — dass du nicht mehr zahlst, schaltet sie nie ab. Ab 2026-11-01 enthalten Enterprise-Verträge und jährliche Business-Verträge zusätzlich eine Zusage von mindestens zwei Jahren nach Vertragsende.

Rollen und Mandantentrennung

Die Rollen Inhaber, Admin, Mitglied und Betrachter in jedem Workspace. Codes, Regeln und eigene Domains bedienen immer nur ihren eigenen Workspace.

Öffentlicher Status und schriftliche SLA

Scans, die App, die API und gehostete Seiten werden rund um die Uhr aus zwei Regionen geprüft — Scans alle 60 Sekunden. 99.9 % monatliches Verfügbarkeitsziel für Scans, mit Servicegutschriften bei Enterprise-Verträgen.

Identität & Zugriff

Anmeldung, SSO und Zwei-Faktor — wo wir bei jedem Punkt stehen

Live

Passwortlose Anmeldung

Melde dich mit einem E-Mail-Link oder mit deinem Mostly-Tiny-Konto an. MostlyQR speichert keine Passwörter.

Live

SAML-Single-Sign-on und SCIM

SAML-2.0-Single-Sign-on über Mostly Tiny ID, getestet mit Okta, Microsoft Entra ID und Google. Verknüpfe deine Organisation bei Business oder Enterprise mit deinen Workspaces: SCIM stellt MostlyQR-Plätze bereit und entzieht sie wieder, und die Anmeldung über dein Unternehmen kann verpflichtend gemacht werden.

Live

Erzwungene Zwei-Faktor-Authentifizierung

Inhaber und Admins können für jeden Platz einen zweiten Faktor verlangen — einen Passkey oder die Anmeldung über dein Unternehmen. Mitglieder ohne zweiten Faktor werden bei Mostly Tiny ID zur Einrichtung geleitet, bevor sie den Workspace erreichen.

Live

Audit-Log

Code-Änderungen sowie Änderungen an Plätzen, Rollen und Sicherheitsrichtlinien werden für Inhaber und Admins protokolliert, mit CSV-Export und Streaming an dein SIEM.

Compliance

Was es heute gibt — und was noch nicht

Live

Auftragsverarbeitungsvertrag

Unser DPA nach Artikel 28 UK GDPR / EU GDPR ist Teil der Bedingungen für jeden Geschäftskunden — ohne separate Unterschrift, ohne Anfrageformular.

Geplant

SOC 2

Bisher wurde kein SOC-2-Audit durchgeführt. Ein Vorbereitungsprogramm für Type I ist geplant, und der Bericht wird hier veröffentlicht, sobald es einen gibt.

Geplant

Penetrationstest

Bisher wurde kein unabhängiger Penetrationstest durchgeführt. Sobald einer läuft, wird seine Zusammenfassung auf dieser Seite veröffentlicht.

Unterauftragsverarbeiter

Wer für uns Daten verarbeitet

Die Dritten, die personenbezogene Daten für MostlyQR-Kunden verarbeiten, und wo. Geschäftskunden informieren wir 30 Tage vorher, bevor wir einen hinzufügen oder ersetzen.

  • Google Cloud and Firebase (Google)EU, UK and US
  • Firebase Authentication (Google)United States
  • Firebase Hosting (Google)global network
  • StripeUnited States and EU
  • ResendUnited States
  • Cloudflareglobal edge network
  • PostHog (EU Cloud)EU (Germany)
  • Fathom AnalyticsCanada (UK and EU adequacy decisions)
  • AnthropicUnited States
  • Google Web Risk and Safe BrowsingUnited States
Sicherheitspaket

Fragebogen-Antworten zum direkten Einfügen

42 Antworten, zugeordnet zu den Fragebögen CAIQ-Lite und SIG-Lite, dazu unsere Unterauftragsverarbeiter, die SLA und die Continuity-Zusage in einem PDF. Lücken nennen wir offen: was live ist und was geplant ist.

FAQ

Sicherheitsfragen, die uns Käufer stellen

Muss ich mit dem Vertrieb sprechen, um eure Sicherheitsdokumente zu sehen?

Nein. Diese Seite, das Sicherheitspaket, der Auftragsverarbeitungsvertrag und die Liste der Unterauftragsverarbeiter sind alle öffentlich. Lade sie herunter und teile sie mit deinem Sicherheitsteam.

Wo werden MostlyQR-Daten gehostet?

Codes, Scan-Daten und Workspace-Daten werden in der EU-Multi-Region eur3 von Google Cloud gespeichert (Belgien und Niederlande); unsere Server-Funktionen laufen in London (europe-west2). Die Anmeldung (Firebase Authentication) und dein Mostly Tiny-Konto liegen in den USA, hochgeladene Logos und Bilder werden in den USA gespeichert (us-east1), und die letzten Standorte und der jüngste Verlauf der Scan-Karte werden von Vekta, unserem Kartendienst, bei Cloudflare gespeichert. Scans werden auf einer separaten Domain, mqr.sh, beantwortet, mit Cloudflare davor für DNS und Sicherheit.

Ist MostlyQR SOC-2-zertifiziert?

Noch nicht. Es wurde kein SOC-2-Audit durchgeführt. Ein Vorbereitungsprogramm für Type I ist geplant, und wir veröffentlichen den Bericht hier, sobald es einen gibt. Unsere Fragebogen-Antworten beschreiben die Kontrollen, die wir heute betreiben.

Was passiert mit unseren gedruckten Codes, wenn wir nicht mehr zahlen?

Sie leiten weiter zu ihrem zuletzt gespeicherten Ziel, solange wir MostlyQR betreiben — Codes über dem Limit deines Tarifs werden eingefroren, nie abgeschaltet. Dein Konto bleibt im kostenlosen Plan bestehen; das Löschen entfernt deine Codes. Ab 2026-11-01 verpflichten wir uns bei Enterprise-Verträgen und jährlichen Business-Verträgen außerdem, Codes nach Vertragsende mindestens zwei Jahre weiter aufzulösen.

Eine Frage, die das Paket nicht beantwortet?

Schick sie uns über den Support, und die Menschen, die MostlyQR bauen, beantworten sie.