トラストセンター

セキュリティと信頼性について、先にお答えします

セキュリティ審査や調達審査で MostlyQR について尋ねられる内容、つまりデータの保管場所、保護の方法、処理を行う事業者、私たちがお約束することを、このページにまとめました。まだ整っていない項目は、その旨を明記しています。

閲覧もダウンロードも無料です。メール登録も営業との面談も不要です。

データベースはEU内

お客様のコード、スキャンデータ、ワークスペース記録は Google Cloud の EU マルチリージョン(ベルギーとオランダ)に保存され、ロンドンで処理されます。サインイン、Mostly Tiny アカウント、アップロードされた画像は米国にあり、スキャンマップの最新の位置情報は Cloudflare に保存されます。スキャンはアプリとは分離された別ドメイン mqr.sh から配信されます。

通信時も保存時も暗号化

アプリ、mqr.sh、API のすべてで HTTPS を使用します。保存データは Google Cloud が暗号化し、API キーはハッシュ値のみを保持します。

マルウェアとフィッシングのスキャン

リダイレクト先はすべて、変更時に Google Web Risk で確認し、24時間ごとに再スキャンします。ブロックされたコードはリダイレクトを停止し、所有者にメールで通知します。

プランが終わってもコードは使えます

解約やダウングレードをしても、印刷済みのコードは、MostlyQRを運営している限り、最後に保存した宛先への転送を続けます。支払いを停止しても、コードが停止されることはありません。2026-11-01から、Enterpriseおよび年間契約のBusinessには、契約終了後少なくとも2年間という約束が加わります。

ロールとテナント分離

すべてのワークスペースに、オーナー、管理者、メンバー、閲覧者のロールがあります。コード、ルール、カスタムドメインは、所属するワークスペースにのみ提供されます。

公開ステータスと書面のSLA

スキャン、アプリ、API、ホスト型ページを、2つのリージョンから24時間体制で確認しており、スキャンは60秒ごとに確認しています。スキャンの月間稼働率は99.9%を目標とし、Enterprise契約ではサービスクレジットを提供します。

ID とアクセス

サインイン、SSO、二要素認証の現状

提供中

パスワードレスのサインイン

メールのリンク、または Mostly Tiny アカウントでサインインできます。MostlyQR はパスワードを保存しません。

提供中

SAMLシングルサインオンと SCIM

Mostly Tiny ID を通じた SAML 2.0 シングルサインオンで、Okta、Microsoft Entra ID、Google でテスト済みです。Business または Enterprise で、組織をワークスペースに紐づけます。SCIM が MostlyQR のシートのプロビジョニングとプロビジョニング解除を行い、会社のサインインを必須にできます。

提供中

二要素認証の強制

オーナーと管理者は、すべてのシートに第二要素(パスキーまたは会社のサインイン)を必須にできます。第二要素のないメンバーは、ワークスペースに入る前に Mostly Tiny ID で登録するよう案内されます。

提供中

監査ログ

コードの変更、およびシート、ロール、セキュリティポリシーの変更は、オーナーと管理者向けに記録され、CSV エクスポートと SIEM へのストリーミングに対応しています。

コンプライアンス

現時点で整っているものと、まだ整っていないもの

提供中

データ処理契約

UK GDPR / EU GDPR 第28条に基づく DPA は、すべての法人のお客様向けの利用規約の一部です。別途の署名も申請フォームも不要です。

計画中

SOC 2

SOC 2 の監査はまだ実施していません。Type I の準備プログラムを計画しており、報告書ができた時点でここに公開します。

計画中

ペネトレーションテスト

第三者によるペネトレーションテストはまだ実施していません。実施した際は、その概要をこのページに公開します。

サブプロセッサー

データ処理を委託している事業者

MostlyQR のお客様の個人データを処理する第三者と、その所在地です。サブプロセッサーを追加または変更する場合は、法人のお客様に30日前までに通知します。

  • Google Cloud and Firebase (Google)EU, UK and US
  • Firebase Authentication (Google)United States
  • Firebase Hosting (Google)global network
  • StripeUnited States and EU
  • ResendUnited States
  • Cloudflareglobal edge network
  • PostHog (EU Cloud)EU (Germany)
  • Fathom AnalyticsCanada (UK and EU adequacy decisions)
  • AnthropicUnited States
  • Google Web Risk and Safe BrowsingUnited States
セキュリティパック

そのまま貼り付けられる質問票の回答

CAIQ-Lite と SIG-Lite の質問票に対応づけた42件の回答に加え、サブプロセッサー、SLA、継続性のお約束を1つの PDF にまとめました。足りない点も率直に記載しており、提供中のものと計画中のものを区別しています。

FAQ

導入ご検討の方からよくいただくセキュリティの質問

セキュリティ関連の資料を見るには、営業に連絡する必要がありますか。

いいえ。このページ、セキュリティパック、データ処理契約、サブプロセッサーのリストはすべて公開されています。ダウンロードして、セキュリティ担当の方と共有してください。

MostlyQR のデータはどこでホストされていますか。

コード、スキャンデータ、ワークスペース記録は Google Cloud の EU マルチリージョン eur3(ベルギーとオランダ)に保存され、サーバー関数はロンドン(europe-west2)で稼働しています。サインイン(Firebase Authentication)と Mostly Tiny アカウントは米国にあり、アップロードされたロゴや画像は米国(us-east1)に保存されます。スキャンマップの最新の位置情報と直近の軌跡は、当社のマップサービスである Vekta によって Cloudflare に保存されます。スキャンへの応答は別ドメインの mqr.sh で行い、前段に Cloudflare を置いて DNS とセキュリティを担っています。

MostlyQR は SOC 2 認証を取得していますか。

まだ取得していません。SOC 2 の監査は実施していません。Type I の準備プログラムを計画しており、報告書ができた時点でここに公開します。質問票の回答には、現在運用している管理策を記載しています。

支払いを止めた場合、印刷済みのコードはどうなりますか。

MostlyQRを運営している限り、最後に保存した宛先への転送を続けます。プランの上限を超えたコードは凍結されるだけで、停止されることはありません。アカウントは無料プランのまま維持され、コードが削除されるのはアカウントを削除したときです。2026-11-01から、Enterpriseおよび年間契約のBusinessでは、契約終了後少なくとも2年間コードの転送を続けることも約束します。

パックに載っていない質問がありますか。

サポートからお送りください。MostlyQR を開発しているメンバーがお答えします。