Tout ce qu'une revue de sécurité ou d'achats demande sur MostlyQR — où vivent tes données, comment elles sont protégées, qui les traite et ce que nous garantissons — sur une seule page. Quand quelque chose n'est pas encore construit, nous le disons.
À lire et à télécharger librement. Sans formulaire d'e-mail, sans appel commercial.
Tes codes, tes statistiques de scan et les enregistrements de ton espace de travail sont stockés dans la multi-région UE de Google Cloud (Belgique et Pays-Bas) et traités à Londres. La connexion, ton compte Mostly Tiny et les images téléversées se trouvent aux États-Unis, et les dernières positions de la carte des scans sont conservées sur Cloudflare. Les scans sont servis depuis un domaine distinct, mqr.sh, isolé de l’application.
HTTPS partout — l'application, mqr.sh et l'API. Google Cloud chiffre les données stockées, et les clés d'API ne sont conservées que sous forme de hachages.
Chaque destination est vérifiée avec Google Web Risk quand elle change, puis réanalysée toutes les 24 heures. Un code bloqué cesse de rediriger et son propriétaire est prévenu par e-mail.
Si tu résilies ou passes à une offre inférieure, tes codes imprimés continuent de rediriger vers leur dernière destination enregistrée tant que nous exploitons MostlyQR — arrêter de payer ne les désactive jamais. À compter du 2026-11-01, les contrats Enterprise et Business annuels ajoutent un engagement d'au moins deux ans après la fin du contrat.
Des rôles propriétaire, admin, membre et lecteur dans chaque espace de travail. Les codes, les règles et les domaines personnalisés ne servent jamais que leur propre espace de travail.
Les scans, l'application, l'API et les pages hébergées sont vérifiés en continu depuis deux régions — les scans toutes les 60 secondes. Un objectif de 99.9 % de disponibilité mensuelle pour les scans, avec des crédits de service sur les contrats Enterprise.
Connecte-toi avec un lien envoyé par e-mail ou avec ton compte Mostly Tiny. MostlyQR ne stocke aucun mot de passe.
Authentification unique SAML 2.0 via Mostly Tiny ID, testée avec Okta, Microsoft Entra ID et Google. Relie ton organisation à tes espaces de travail sur Business ou Enterprise : SCIM provisionne et déprovisionne les sièges MostlyQR, et la connexion de ton entreprise peut être rendue obligatoire.
Les propriétaires et les admins peuvent exiger un second facteur — une passkey ou la connexion de ton entreprise — pour chaque siège. Les membres qui n'en ont pas sont invités à s'enregistrer sur Mostly Tiny ID avant d'accéder à l'espace de travail.
Les modifications de codes ainsi que les changements de sièges, de rôles et de politiques de sécurité sont consignés pour les propriétaires et les admins, avec export CSV et diffusion en continu vers ton SIEM.
Notre DPA UK GDPR / EU GDPR au titre de l'article 28 fait partie des conditions de chaque client professionnel — sans signature séparée, sans formulaire de demande.
Aucun audit SOC 2 n'a encore été réalisé. Un programme de préparation au Type I est prévu, et le rapport sera publié ici dès qu'il existera.
Aucun test d'intrusion indépendant n'a encore été réalisé. Quand ce sera le cas, son résumé sera publié sur cette page.
Les tiers qui traitent des données personnelles pour les clients de MostlyQR, et où. Nous prévenons les clients professionnels 30 jours à l'avance avant d'en ajouter ou d'en remplacer un.
42 réponses alignées sur les questionnaires CAIQ-Lite et SIG-Lite, plus nos sous-traitants, notre SLA et notre engagement de continuité dans un seul PDF. Les lacunes sont indiquées sans détour : ce qui est en ligne et ce qui est prévu.
Tu as trouvé une vulnérabilité ? Écris à security@mostlytiny.io · security.txt
Non. Cette page, le dossier de sécurité, l'accord de traitement des données et la liste des sous-traitants sont tous publics. Télécharge-les et partage-les avec ton équipe sécurité.
Les codes, les statistiques de scan et les enregistrements de l’espace de travail sont stockés dans la multi-région UE de Google Cloud, eur3 (Belgique et Pays-Bas) ; nos fonctions serveur s’exécutent à Londres (europe-west2). La connexion (Firebase Authentication) et ton compte Mostly Tiny se trouvent aux États-Unis, les logos et images téléversés sont stockés aux États-Unis (us-east1), et les dernières positions et le tracé récent de la carte des scans sont conservés sur Cloudflare par Vekta, notre service de cartographie. Les scans sont traités sur un domaine distinct, mqr.sh, avec Cloudflare en frontal pour le DNS et la sécurité.
Pas encore. Aucun audit SOC 2 n'a été réalisé. Un programme de préparation au Type I est prévu, et nous publierons le rapport ici dès qu'il existera. Nos réponses aux questionnaires décrivent les contrôles que nous appliquons aujourd'hui.
Ils continuent de rediriger vers leur dernière destination enregistrée tant que nous exploitons MostlyQR — les codes au-delà de la limite de ton offre sont gelés, jamais désactivés. Ton compte reste ouvert avec l'offre gratuite ; c'est sa suppression qui supprime tes codes. À compter du 2026-11-01, les contrats Enterprise et Business annuels nous engagent aussi à maintenir la résolution des codes pendant au moins deux ans après la fin du contrat.
Envoie-la-nous via le support et les personnes qui construisent MostlyQR te répondront.