Todo lo que una revisión de seguridad o de compras pregunta sobre MostlyQR — dónde viven tus datos, cómo se protegen, quién los procesa y a qué nos comprometemos — en una sola página. Si algo aún no está construido, lo decimos.
Gratis para leer y descargar. Sin pedir tu email, sin llamada comercial.
Tus códigos, datos de escaneo y registros del espacio de trabajo se almacenan en la multirregión de la UE de Google Cloud (Bélgica y Países Bajos) y se procesan en Londres. El inicio de sesión, tu cuenta de Mostly Tiny y las imágenes subidas están en Estados Unidos, y las últimas ubicaciones del mapa de escaneos se guardan en Cloudflare. Los escaneos se sirven desde un dominio aparte, mqr.sh, aislado de la app.
HTTPS en todas partes: la app, mqr.sh y la API. Google Cloud cifra los datos almacenados y las claves de API se guardan solo como hashes.
Cada destino se comprueba con Google Web Risk cuando cambia y se vuelve a analizar cada 24 horas. Un código bloqueado deja de redirigir y se avisa por email a su propietario.
Si cancelas o bajas de plan, tus códigos impresos siguen redirigiendo a su último destino guardado mientras operemos MostlyQR; dejar de pagar nunca los desactiva. Desde el 2026-11-01, los contratos Enterprise y Business anuales añaden un compromiso de al menos dos años después de que termine el contrato.
Roles de propietario, administrador, miembro y lector en cada espacio de trabajo. Los códigos, las reglas y los dominios personalizados solo sirven a su propio espacio de trabajo.
Los escaneos, la app, la API y las páginas alojadas se comprueban las 24 horas desde dos regiones — los escaneos cada 60 segundos. Un objetivo de 99.9 % de disponibilidad mensual para los escaneos, con créditos de servicio en los contratos Enterprise.
Inicia sesión con un enlace por email o con tu cuenta de Mostly Tiny. MostlyQR no guarda contraseñas.
Inicio de sesión único SAML 2.0 a través de Mostly Tiny ID, probado con Okta, Microsoft Entra ID y Google. Vincula tu organización a tus espacios de trabajo en Business o Enterprise: SCIM aprovisiona y desaprovisiona los puestos de MostlyQR, y se puede exigir el inicio de sesión de tu empresa.
Los propietarios y administradores pueden exigir un segundo factor — una passkey o el inicio de sesión de tu empresa — para todos los puestos. Quienes no lo tengan son enviados a registrarlo en Mostly Tiny ID antes de acceder al espacio de trabajo.
Los cambios en los códigos y los cambios de puestos, roles y políticas de seguridad se registran para propietarios y administradores, con exportación CSV y envío en streaming a tu SIEM.
Nuestro DPA del artículo 28 del UK GDPR / EU GDPR forma parte de las condiciones de todos los clientes empresariales — sin firma aparte, sin formulario de solicitud.
Todavía no se ha realizado ninguna auditoría SOC 2. Está previsto un programa de preparación para Tipo I, y el informe se publicará aquí cuando exista.
Todavía no se ha realizado ninguna prueba de penetración independiente. Cuando se haga, su resumen se publicará en esta página.
Los terceros que procesan datos personales de los clientes de MostlyQR, y dónde. Avisamos a los clientes empresariales con 30 días de antelación antes de añadir o sustituir uno.
42 respuestas asignadas a los cuestionarios CAIQ-Lite y SIG-Lite, además de nuestros subencargados, el SLA y el compromiso de continuidad en un solo PDF. Las carencias se dicen sin rodeos: qué está activo y qué está previsto.
¿Has encontrado una vulnerabilidad? Escribe a security@mostlytiny.io · security.txt
No. Esta página, el paquete de seguridad, el acuerdo de encargado del tratamiento y la lista de subencargados son públicos. Descárgalos y compártelos con tu equipo de seguridad.
Los códigos, los datos de escaneo y los registros del espacio de trabajo se almacenan en la multirregión de la UE eur3 de Google Cloud (Bélgica y Países Bajos); nuestras funciones de servidor se ejecutan en Londres (europe-west2). El inicio de sesión (Firebase Authentication) y tu cuenta de Mostly Tiny están en Estados Unidos, los logotipos e imágenes subidos se almacenan en Estados Unidos (us-east1), y las últimas ubicaciones y el rastro reciente del mapa de escaneos se guardan en Cloudflare a través de Vekta, nuestro servicio de mapas. Los escaneos se responden en un dominio aparte, mqr.sh, con Cloudflare por delante para DNS y seguridad.
Todavía no. No se ha realizado ninguna auditoría SOC 2. Está previsto un programa de preparación para Tipo I, y publicaremos el informe aquí cuando exista. Nuestras respuestas a los cuestionarios describen los controles que aplicamos hoy.
Siguen redirigiendo a su último destino guardado mientras operemos MostlyQR: los códigos que superan el límite de tu plan se congelan, nunca se apagan. Tu cuenta sigue abierta en el plan Free; lo que elimina tus códigos es borrarla. Desde el 2026-11-01, los contratos Enterprise y Business anuales también nos comprometen a mantener los códigos resolviéndose durante al menos dos años después de que termine el contrato.
Envíanosla a través de soporte y te responderán las personas que construyen MostlyQR.