Tutto ciò che una verifica di sicurezza o di procurement chiede su MostlyQR — dove stanno i tuoi dati, come sono protetti, chi li tratta e a cosa ci impegniamo — in un'unica pagina. Dove qualcosa non è ancora pronto, lo diciamo.
Da leggere e scaricare liberamente. Senza modulo email, senza chiamata commerciale.
I tuoi codici, i dati di scansione e i dati dell’area di lavoro sono archiviati nella multi-regione UE di Google Cloud (Belgio e Paesi Bassi) ed elaborati a Londra. L’accesso, il tuo account Mostly Tiny e le immagini caricate si trovano negli Stati Uniti, e le ultime posizioni della mappa delle scansioni sono conservate su Cloudflare. Le scansioni sono servite da un dominio separato, mqr.sh, isolato dall’app.
HTTPS ovunque — l'app, mqr.sh e l'API. Google Cloud crittografa i dati archiviati e le chiavi API sono conservate solo come hash.
Ogni destinazione viene controllata con Google Web Risk quando cambia e riesaminata ogni 24 ore. Un codice bloccato smette di reindirizzare e il suo proprietario riceve un'email.
Se annulli o passi a un piano inferiore, i tuoi codici stampati continuano a reindirizzare alla loro ultima destinazione salvata finché gestiamo MostlyQR — smettere di pagare non li disattiva mai. Dal 2026-11-01, i contratti Enterprise e Business annuali aggiungono un impegno di almeno due anni dopo la fine del contratto.
Ruoli di proprietario, amministratore, membro e osservatore in ogni workspace. Codici, regole e domini personalizzati servono sempre e solo il proprio workspace.
Scansioni, app, API e pagine ospitate vengono controllate 24 ore su 24 da due regioni — le scansioni ogni 60 secondi. Un obiettivo di uptime mensile del 99.9% per le scansioni, con crediti di servizio nei contratti Enterprise.
Accedi con un link via email o con il tuo account Mostly Tiny. MostlyQR non conserva password.
Single sign-on SAML 2.0 tramite Mostly Tiny ID, testato con Okta, Microsoft Entra ID e Google. Collega la tua organizzazione agli spazi di lavoro su Business o Enterprise: SCIM effettua il provisioning e il deprovisioning dei posti MostlyQR e l'accesso aziendale può essere reso obbligatorio.
Proprietari e amministratori possono richiedere un secondo fattore — una passkey o l'accesso aziendale — per ogni posto. I membri che non ne hanno uno vengono indirizzati a registrarlo su Mostly Tiny ID prima di accedere allo spazio di lavoro.
Le modifiche ai codici e quelle a posti, ruoli e criteri di sicurezza vengono registrate per proprietari e amministratori, con esportazione CSV e streaming verso il tuo SIEM.
Il nostro DPA ai sensi dell'articolo 28 di UK GDPR / EU GDPR fa parte dei termini per ogni cliente business — nessuna firma separata, nessun modulo di richiesta.
Non è ancora stato eseguito alcun audit SOC 2. È pianificato un programma di preparazione al Type I e il report sarà pubblicato qui quando esisterà.
Non è ancora stato eseguito alcun penetration test indipendente. Quando lo sarà, ne pubblicheremo il riepilogo in questa pagina.
Le terze parti che trattano dati personali per i clienti di MostlyQR, e dove. Ai clienti business diamo 30 giorni di preavviso prima di aggiungerne o sostituirne una.
42 risposte associate ai questionari CAIQ-Lite e SIG-Lite, più i nostri sub-responsabili, lo SLA e l'impegno di continuità in un unico PDF. Le lacune sono dichiarate con chiarezza: cosa è attivo e cosa è pianificato.
Hai trovato una vulnerabilità? Scrivi a security@mostlytiny.io · security.txt
No. Questa pagina, il pacchetto di sicurezza, il DPA e l'elenco dei sub-responsabili sono tutti pubblici. Scaricali e condividili con il tuo team di sicurezza.
Codici, dati di scansione e dati dell’area di lavoro sono archiviati nella multi-regione UE di Google Cloud eur3 (Belgio e Paesi Bassi); le nostre funzioni server girano a Londra (europe-west2). L’accesso (Firebase Authentication) e il tuo account Mostly Tiny si trovano negli Stati Uniti, i loghi e le immagini caricati sono archiviati negli Stati Uniti (us-east1), e le ultime posizioni e il percorso recente della mappa delle scansioni sono conservati su Cloudflare da Vekta, il nostro servizio di mappe. Le scansioni ricevono risposta su un dominio separato, mqr.sh, con Cloudflare davanti per DNS e sicurezza.
Non ancora. Non è stato eseguito alcun audit SOC 2. È pianificato un programma di preparazione al Type I e pubblicheremo qui il report quando esisterà. Le nostre risposte ai questionari descrivono i controlli che applichiamo oggi.
Continuano a reindirizzare alla loro ultima destinazione salvata finché gestiamo MostlyQR — i codici oltre il limite del tuo piano vengono congelati, mai disattivati. Il tuo account resta aperto nel piano gratuito; è la sua eliminazione a rimuovere i tuoi codici. Dal 2026-11-01, i contratti Enterprise e Business annuali ci impegnano anche a mantenere i codici funzionanti per almeno due anni dopo la fine del contratto.
Mandacela tramite l'assistenza e le persone che costruiscono MostlyQR ti risponderanno.