Trust Center

Sicurezza e affidabilità, con le risposte subito

Tutto ciò che una verifica di sicurezza o di procurement chiede su MostlyQR — dove stanno i tuoi dati, come sono protetti, chi li tratta e a cosa ci impegniamo — in un'unica pagina. Dove qualcosa non è ancora pronto, lo diciamo.

Da leggere e scaricare liberamente. Senza modulo email, senza chiamata commerciale.

Database nell’UE

I tuoi codici, i dati di scansione e i dati dell’area di lavoro sono archiviati nella multi-regione UE di Google Cloud (Belgio e Paesi Bassi) ed elaborati a Londra. L’accesso, il tuo account Mostly Tiny e le immagini caricate si trovano negli Stati Uniti, e le ultime posizioni della mappa delle scansioni sono conservate su Cloudflare. Le scansioni sono servite da un dominio separato, mqr.sh, isolato dall’app.

Crittografati in transito e a riposo

HTTPS ovunque — l'app, mqr.sh e l'API. Google Cloud crittografa i dati archiviati e le chiavi API sono conservate solo come hash.

Scansione di malware e phishing

Ogni destinazione viene controllata con Google Web Risk quando cambia e riesaminata ogni 24 ore. Un codice bloccato smette di reindirizzare e il suo proprietario riceve un'email.

I codici durano più del tuo piano

Se annulli o passi a un piano inferiore, i tuoi codici stampati continuano a reindirizzare alla loro ultima destinazione salvata finché gestiamo MostlyQR — smettere di pagare non li disattiva mai. Dal 2026-11-01, i contratti Enterprise e Business annuali aggiungono un impegno di almeno due anni dopo la fine del contratto.

Ruoli e isolamento dei tenant

Ruoli di proprietario, amministratore, membro e osservatore in ogni workspace. Codici, regole e domini personalizzati servono sempre e solo il proprio workspace.

Stato pubblico e SLA scritto

Scansioni, app, API e pagine ospitate vengono controllate 24 ore su 24 da due regioni — le scansioni ogni 60 secondi. Un obiettivo di uptime mensile del 99.9% per le scansioni, con crediti di servizio nei contratti Enterprise.

Identità e accessi

Accesso, SSO e doppia autenticazione — a che punto siamo

Attivo

Accesso senza password

Accedi con un link via email o con il tuo account Mostly Tiny. MostlyQR non conserva password.

Attivo

Single sign-on SAML e SCIM

Single sign-on SAML 2.0 tramite Mostly Tiny ID, testato con Okta, Microsoft Entra ID e Google. Collega la tua organizzazione agli spazi di lavoro su Business o Enterprise: SCIM effettua il provisioning e il deprovisioning dei posti MostlyQR e l'accesso aziendale può essere reso obbligatorio.

Attivo

Autenticazione a due fattori obbligatoria

Proprietari e amministratori possono richiedere un secondo fattore — una passkey o l'accesso aziendale — per ogni posto. I membri che non ne hanno uno vengono indirizzati a registrarlo su Mostly Tiny ID prima di accedere allo spazio di lavoro.

Attivo

Registro di controllo

Le modifiche ai codici e quelle a posti, ruoli e criteri di sicurezza vengono registrate per proprietari e amministratori, con esportazione CSV e streaming verso il tuo SIEM.

Conformità

Cosa esiste oggi e cosa non ancora

Attivo

Accordo sul trattamento dei dati

Il nostro DPA ai sensi dell'articolo 28 di UK GDPR / EU GDPR fa parte dei termini per ogni cliente business — nessuna firma separata, nessun modulo di richiesta.

Pianificato

SOC 2

Non è ancora stato eseguito alcun audit SOC 2. È pianificato un programma di preparazione al Type I e il report sarà pubblicato qui quando esisterà.

Pianificato

Penetration test

Non è ancora stato eseguito alcun penetration test indipendente. Quando lo sarà, ne pubblicheremo il riepilogo in questa pagina.

Sub-responsabili

Chi tratta dati per noi

Le terze parti che trattano dati personali per i clienti di MostlyQR, e dove. Ai clienti business diamo 30 giorni di preavviso prima di aggiungerne o sostituirne una.

  • Google Cloud and Firebase (Google)EU, UK and US
  • Firebase Authentication (Google)United States
  • Firebase Hosting (Google)global network
  • StripeUnited States and EU
  • ResendUnited States
  • Cloudflareglobal edge network
  • PostHog (EU Cloud)EU (Germany)
  • Fathom AnalyticsCanada (UK and EU adequacy decisions)
  • AnthropicUnited States
  • Google Web Risk and Safe BrowsingUnited States
Pacchetto di sicurezza

Risposte ai questionari, pronte da incollare

42 risposte associate ai questionari CAIQ-Lite e SIG-Lite, più i nostri sub-responsabili, lo SLA e l'impegno di continuità in un unico PDF. Le lacune sono dichiarate con chiarezza: cosa è attivo e cosa è pianificato.

FAQ

Le domande sulla sicurezza che ci fanno i clienti

Devo parlare con l'ufficio commerciale per vedere i vostri documenti di sicurezza?

No. Questa pagina, il pacchetto di sicurezza, il DPA e l'elenco dei sub-responsabili sono tutti pubblici. Scaricali e condividili con il tuo team di sicurezza.

Dove sono ospitati i dati di MostlyQR?

Codici, dati di scansione e dati dell’area di lavoro sono archiviati nella multi-regione UE di Google Cloud eur3 (Belgio e Paesi Bassi); le nostre funzioni server girano a Londra (europe-west2). L’accesso (Firebase Authentication) e il tuo account Mostly Tiny si trovano negli Stati Uniti, i loghi e le immagini caricati sono archiviati negli Stati Uniti (us-east1), e le ultime posizioni e il percorso recente della mappa delle scansioni sono conservati su Cloudflare da Vekta, il nostro servizio di mappe. Le scansioni ricevono risposta su un dominio separato, mqr.sh, con Cloudflare davanti per DNS e sicurezza.

MostlyQR è certificato SOC 2?

Non ancora. Non è stato eseguito alcun audit SOC 2. È pianificato un programma di preparazione al Type I e pubblicheremo qui il report quando esisterà. Le nostre risposte ai questionari descrivono i controlli che applichiamo oggi.

Che ne è dei nostri codici stampati se smettiamo di pagare?

Continuano a reindirizzare alla loro ultima destinazione salvata finché gestiamo MostlyQR — i codici oltre il limite del tuo piano vengono congelati, mai disattivati. Il tuo account resta aperto nel piano gratuito; è la sua eliminazione a rimuovere i tuoi codici. Dal 2026-11-01, i contratti Enterprise e Business annuali ci impegnano anche a mantenere i codici funzionanti per almeno due anni dopo la fine del contratto.

Una domanda a cui il pacchetto non risponde?

Mandacela tramite l'assistenza e le persone che costruiscono MostlyQR ti risponderanno.