Centro de confianza

Seguridad y fiabilidad, respondidas desde el principio

Todo lo que una revisión de seguridad o de compras pregunta sobre MostlyQR — dónde viven tus datos, cómo se protegen, quién los procesa y a qué nos comprometemos — en una sola página. Si algo aún no está construido, lo decimos.

Gratis para leer y descargar. Sin pedir tu email, sin llamada comercial.

Base de datos en la UE

Tus códigos, datos de escaneo y registros del espacio de trabajo se almacenan en la multirregión de la UE de Google Cloud (Bélgica y Países Bajos) y se procesan en Londres. El inicio de sesión, tu cuenta de Mostly Tiny y las imágenes subidas están en Estados Unidos, y las últimas ubicaciones del mapa de escaneos se guardan en Cloudflare. Los escaneos se sirven desde un dominio aparte, mqr.sh, aislado de la app.

Cifrado en tránsito y en reposo

HTTPS en todas partes: la app, mqr.sh y la API. Google Cloud cifra los datos almacenados y las claves de API se guardan solo como hashes.

Análisis de malware y phishing

Cada destino se comprueba con Google Web Risk cuando cambia y se vuelve a analizar cada 24 horas. Un código bloqueado deja de redirigir y se avisa por email a su propietario.

Los códigos sobreviven a tu plan

Si cancelas o bajas de plan, tus códigos impresos siguen redirigiendo a su último destino guardado mientras operemos MostlyQR; dejar de pagar nunca los desactiva. Desde el 2026-11-01, los contratos Enterprise y Business anuales añaden un compromiso de al menos dos años después de que termine el contrato.

Roles y aislamiento entre inquilinos

Roles de propietario, administrador, miembro y lector en cada espacio de trabajo. Los códigos, las reglas y los dominios personalizados solo sirven a su propio espacio de trabajo.

Estado público y un SLA por escrito

Los escaneos, la app, la API y las páginas alojadas se comprueban las 24 horas desde dos regiones — los escaneos cada 60 segundos. Un objetivo de 99.9 % de disponibilidad mensual para los escaneos, con créditos de servicio en los contratos Enterprise.

Identidad y acceso

Inicio de sesión, SSO y doble factor: en qué punto está cada uno

Activo

Inicio de sesión sin contraseña

Inicia sesión con un enlace por email o con tu cuenta de Mostly Tiny. MostlyQR no guarda contraseñas.

Activo

Inicio de sesión único con SAML y SCIM

Inicio de sesión único SAML 2.0 a través de Mostly Tiny ID, probado con Okta, Microsoft Entra ID y Google. Vincula tu organización a tus espacios de trabajo en Business o Enterprise: SCIM aprovisiona y desaprovisiona los puestos de MostlyQR, y se puede exigir el inicio de sesión de tu empresa.

Activo

Autenticación de doble factor obligatoria

Los propietarios y administradores pueden exigir un segundo factor — una passkey o el inicio de sesión de tu empresa — para todos los puestos. Quienes no lo tengan son enviados a registrarlo en Mostly Tiny ID antes de acceder al espacio de trabajo.

Activo

Registro de auditoría

Los cambios en los códigos y los cambios de puestos, roles y políticas de seguridad se registran para propietarios y administradores, con exportación CSV y envío en streaming a tu SIEM.

Cumplimiento

Lo que existe hoy y lo que todavía no

Activo

Acuerdo de encargado del tratamiento

Nuestro DPA del artículo 28 del UK GDPR / EU GDPR forma parte de las condiciones de todos los clientes empresariales — sin firma aparte, sin formulario de solicitud.

Previsto

SOC 2

Todavía no se ha realizado ninguna auditoría SOC 2. Está previsto un programa de preparación para Tipo I, y el informe se publicará aquí cuando exista.

Previsto

Prueba de penetración

Todavía no se ha realizado ninguna prueba de penetración independiente. Cuando se haga, su resumen se publicará en esta página.

Subencargados

Quién procesa datos por nosotros

Los terceros que procesan datos personales de los clientes de MostlyQR, y dónde. Avisamos a los clientes empresariales con 30 días de antelación antes de añadir o sustituir uno.

  • Google Cloud and Firebase (Google)EU, UK and US
  • Firebase Authentication (Google)United States
  • Firebase Hosting (Google)global network
  • StripeUnited States and EU
  • ResendUnited States
  • Cloudflareglobal edge network
  • PostHog (EU Cloud)EU (Germany)
  • Fathom AnalyticsCanada (UK and EU adequacy decisions)
  • AnthropicUnited States
  • Google Web Risk and Safe BrowsingUnited States
Paquete de seguridad

Respuestas a cuestionarios, listas para pegar

42 respuestas asignadas a los cuestionarios CAIQ-Lite y SIG-Lite, además de nuestros subencargados, el SLA y el compromiso de continuidad en un solo PDF. Las carencias se dicen sin rodeos: qué está activo y qué está previsto.

FAQ

Preguntas de seguridad que nos hacen los compradores

¿Tengo que hablar con ventas para ver vuestros documentos de seguridad?

No. Esta página, el paquete de seguridad, el acuerdo de encargado del tratamiento y la lista de subencargados son públicos. Descárgalos y compártelos con tu equipo de seguridad.

¿Dónde se alojan los datos de MostlyQR?

Los códigos, los datos de escaneo y los registros del espacio de trabajo se almacenan en la multirregión de la UE eur3 de Google Cloud (Bélgica y Países Bajos); nuestras funciones de servidor se ejecutan en Londres (europe-west2). El inicio de sesión (Firebase Authentication) y tu cuenta de Mostly Tiny están en Estados Unidos, los logotipos e imágenes subidos se almacenan en Estados Unidos (us-east1), y las últimas ubicaciones y el rastro reciente del mapa de escaneos se guardan en Cloudflare a través de Vekta, nuestro servicio de mapas. Los escaneos se responden en un dominio aparte, mqr.sh, con Cloudflare por delante para DNS y seguridad.

¿MostlyQR tiene certificación SOC 2?

Todavía no. No se ha realizado ninguna auditoría SOC 2. Está previsto un programa de preparación para Tipo I, y publicaremos el informe aquí cuando exista. Nuestras respuestas a los cuestionarios describen los controles que aplicamos hoy.

¿Qué pasa con nuestros códigos impresos si dejamos de pagar?

Siguen redirigiendo a su último destino guardado mientras operemos MostlyQR: los códigos que superan el límite de tu plan se congelan, nunca se apagan. Tu cuenta sigue abierta en el plan Free; lo que elimina tus códigos es borrarla. Desde el 2026-11-01, los contratos Enterprise y Business anuales también nos comprometen a mantener los códigos resolviéndose durante al menos dos años después de que termine el contrato.

¿Una pregunta que el paquete no responde?

Envíanosla a través de soporte y te responderán las personas que construyen MostlyQR.