Centre de confiance

Sécurité et fiabilité : des réponses d'emblée

Tout ce qu'une revue de sécurité ou d'achats demande sur MostlyQR — où vivent tes données, comment elles sont protégées, qui les traite et ce que nous garantissons — sur une seule page. Quand quelque chose n'est pas encore construit, nous le disons.

À lire et à télécharger librement. Sans formulaire d'e-mail, sans appel commercial.

Base de données dans l’UE

Tes codes, tes statistiques de scan et les enregistrements de ton espace de travail sont stockés dans la multi-région UE de Google Cloud (Belgique et Pays-Bas) et traités à Londres. La connexion, ton compte Mostly Tiny et les images téléversées se trouvent aux États-Unis, et les dernières positions de la carte des scans sont conservées sur Cloudflare. Les scans sont servis depuis un domaine distinct, mqr.sh, isolé de l’application.

Chiffré en transit et au repos

HTTPS partout — l'application, mqr.sh et l'API. Google Cloud chiffre les données stockées, et les clés d'API ne sont conservées que sous forme de hachages.

Détection de malwares et de phishing

Chaque destination est vérifiée avec Google Web Risk quand elle change, puis réanalysée toutes les 24 heures. Un code bloqué cesse de rediriger et son propriétaire est prévenu par e-mail.

Tes codes survivent à ton abonnement

Si tu résilies ou passes à une offre inférieure, tes codes imprimés continuent de rediriger vers leur dernière destination enregistrée tant que nous exploitons MostlyQR — arrêter de payer ne les désactive jamais. À compter du 2026-11-01, les contrats Enterprise et Business annuels ajoutent un engagement d'au moins deux ans après la fin du contrat.

Rôles et isolation des locataires

Des rôles propriétaire, admin, membre et lecteur dans chaque espace de travail. Les codes, les règles et les domaines personnalisés ne servent jamais que leur propre espace de travail.

Statut public et SLA écrit

Les scans, l'application, l'API et les pages hébergées sont vérifiés en continu depuis deux régions — les scans toutes les 60 secondes. Un objectif de 99.9 % de disponibilité mensuelle pour les scans, avec des crédits de service sur les contrats Enterprise.

Identité et accès

Connexion, SSO et double authentification — où en est chaque point

En ligne

Connexion sans mot de passe

Connecte-toi avec un lien envoyé par e-mail ou avec ton compte Mostly Tiny. MostlyQR ne stocke aucun mot de passe.

En ligne

Authentification unique SAML et SCIM

Authentification unique SAML 2.0 via Mostly Tiny ID, testée avec Okta, Microsoft Entra ID et Google. Relie ton organisation à tes espaces de travail sur Business ou Enterprise : SCIM provisionne et déprovisionne les sièges MostlyQR, et la connexion de ton entreprise peut être rendue obligatoire.

En ligne

Double authentification obligatoire

Les propriétaires et les admins peuvent exiger un second facteur — une passkey ou la connexion de ton entreprise — pour chaque siège. Les membres qui n'en ont pas sont invités à s'enregistrer sur Mostly Tiny ID avant d'accéder à l'espace de travail.

En ligne

Journal d'audit

Les modifications de codes ainsi que les changements de sièges, de rôles et de politiques de sécurité sont consignés pour les propriétaires et les admins, avec export CSV et diffusion en continu vers ton SIEM.

Conformité

Ce qui existe aujourd'hui, et ce qui n'existe pas encore

En ligne

Accord de traitement des données

Notre DPA UK GDPR / EU GDPR au titre de l'article 28 fait partie des conditions de chaque client professionnel — sans signature séparée, sans formulaire de demande.

Prévu

SOC 2

Aucun audit SOC 2 n'a encore été réalisé. Un programme de préparation au Type I est prévu, et le rapport sera publié ici dès qu'il existera.

Prévu

Test d'intrusion

Aucun test d'intrusion indépendant n'a encore été réalisé. Quand ce sera le cas, son résumé sera publié sur cette page.

Sous-traitants

Qui traite des données pour nous

Les tiers qui traitent des données personnelles pour les clients de MostlyQR, et où. Nous prévenons les clients professionnels 30 jours à l'avance avant d'en ajouter ou d'en remplacer un.

  • Google Cloud and Firebase (Google)EU, UK and US
  • Firebase Authentication (Google)United States
  • Firebase Hosting (Google)global network
  • StripeUnited States and EU
  • ResendUnited States
  • Cloudflareglobal edge network
  • PostHog (EU Cloud)EU (Germany)
  • Fathom AnalyticsCanada (UK and EU adequacy decisions)
  • AnthropicUnited States
  • Google Web Risk and Safe BrowsingUnited States
Dossier de sécurité

Réponses aux questionnaires, prêtes à coller

42 réponses alignées sur les questionnaires CAIQ-Lite et SIG-Lite, plus nos sous-traitants, notre SLA et notre engagement de continuité dans un seul PDF. Les lacunes sont indiquées sans détour : ce qui est en ligne et ce qui est prévu.

FAQ

Les questions de sécurité que nous posent les acheteurs

Dois-je parler à l'équipe commerciale pour voir vos documents de sécurité ?

Non. Cette page, le dossier de sécurité, l'accord de traitement des données et la liste des sous-traitants sont tous publics. Télécharge-les et partage-les avec ton équipe sécurité.

Où sont hébergées les données de MostlyQR ?

Les codes, les statistiques de scan et les enregistrements de l’espace de travail sont stockés dans la multi-région UE de Google Cloud, eur3 (Belgique et Pays-Bas) ; nos fonctions serveur s’exécutent à Londres (europe-west2). La connexion (Firebase Authentication) et ton compte Mostly Tiny se trouvent aux États-Unis, les logos et images téléversés sont stockés aux États-Unis (us-east1), et les dernières positions et le tracé récent de la carte des scans sont conservés sur Cloudflare par Vekta, notre service de cartographie. Les scans sont traités sur un domaine distinct, mqr.sh, avec Cloudflare en frontal pour le DNS et la sécurité.

MostlyQR est-il certifié SOC 2 ?

Pas encore. Aucun audit SOC 2 n'a été réalisé. Un programme de préparation au Type I est prévu, et nous publierons le rapport ici dès qu'il existera. Nos réponses aux questionnaires décrivent les contrôles que nous appliquons aujourd'hui.

Que deviennent nos codes imprimés si nous cessons de payer ?

Ils continuent de rediriger vers leur dernière destination enregistrée tant que nous exploitons MostlyQR — les codes au-delà de la limite de ton offre sont gelés, jamais désactivés. Ton compte reste ouvert avec l'offre gratuite ; c'est sa suppression qui supprime tes codes. À compter du 2026-11-01, les contrats Enterprise et Business annuels nous engagent aussi à maintenir la résolution des codes pendant au moins deux ans après la fin du contrat.

Une question à laquelle le dossier ne répond pas ?

Envoie-la-nous via le support et les personnes qui construisent MostlyQR te répondront.