Trust Center

Beveiliging en betrouwbaarheid, vooraf beantwoord

Alles wat een security- of inkoopreview over MostlyQR vraagt — waar je data staat, hoe die wordt beschermd, wie die verwerkt en waar we ons aan committeren — op één pagina. Als iets nog niet gebouwd is, zeggen we dat.

Gratis te lezen en te downloaden. Geen e-mailmuur, geen salesgesprek.

Database in de EU

Je codes, scangegevens en werkruimtegegevens worden opgeslagen in de EU-multiregio van Google Cloud (België en Nederland) en verwerkt in Londen. Inloggen, je Mostly Tiny-account en geüploade afbeeldingen staan in de Verenigde Staten, en de meest recente locaties van de scankaart worden bewaard bij Cloudflare. Scans worden bediend vanaf een apart domein, mqr.sh, dat gescheiden is van de app.

Versleuteld tijdens transport en in opslag

Overal HTTPS — de app, mqr.sh en de API. Google Cloud versleutelt opgeslagen data en API-sleutels bewaren we alleen als hashes.

Scannen op malware en phishing

Elke bestemming wordt bij een wijziging gecontroleerd met Google Web Risk en elke 24 uur opnieuw gescand. Een geblokkeerde code stopt met doorsturen en de eigenaar krijgt een e-mail.

Codes overleven je abonnement

Zeg je op of ga je terug naar een lager abonnement, dan blijven je gedrukte codes doorsturen naar hun laatst opgeslagen bestemming zolang wij MostlyQR aanbieden — stoppen met betalen schakelt ze nooit uit. Vanaf 2026-11-01 voegen Enterprise-contracten en jaarlijkse Business-contracten een toezegging toe van minstens twee jaar na afloop van het contract.

Rollen en tenantisolatie

Rollen voor eigenaar, beheerder, lid en kijker in elke werkruimte. Codes, regels en eigen domeinen bedienen uitsluitend hun eigen werkruimte.

Openbare status en een schriftelijke SLA

Scans, de app, de API en gehoste pagina's worden de klok rond gecontroleerd vanuit twee regio's — scans elke 60 seconden. Een uptimedoel van 99.9% per maand voor scans, met servicetegoeden bij Enterprise-contracten.

Identiteit en toegang

Inloggen, SSO en tweestapsverificatie — waar elk onderdeel staat

Live

Inloggen zonder wachtwoord

Log in met een e-maillink of met je Mostly Tiny-account. MostlyQR slaat geen wachtwoorden op.

Live

SAML single sign-on en SCIM

SAML 2.0-eenmalige aanmelding via Mostly Tiny ID, getest met Okta, Microsoft Entra ID en Google. Koppel je organisatie aan je werkruimtes bij Business of Enterprise: SCIM richt MostlyQR-teamleden in en verwijdert ze weer, en aanmelden met je bedrijfsaccount kan verplicht worden gesteld.

Live

Afgedwongen tweestapsverificatie

Eigenaren en beheerders kunnen voor elk teamlid een tweede factor verplicht stellen — een passkey of je bedrijfsaccount. Leden zonder tweede factor worden naar Mostly Tiny ID gestuurd om die in te stellen voordat ze de werkruimte bereiken.

Live

Auditlog

Codewijzigingen en wijzigingen in teamleden, rollen en beveiligingsbeleid worden gelogd voor eigenaren en beheerders, met CSV-export en streaming naar je SIEM.

Compliance

Wat er vandaag is en wat nog niet

Live

Verwerkersovereenkomst

Onze DPA op grond van artikel 28 van de UK GDPR / EU GDPR maakt deel uit van de voorwaarden voor elke zakelijke klant — geen aparte handtekening, geen aanvraagformulier.

Gepland

SOC 2

Er is nog geen SOC 2-audit uitgevoerd. Een Type I-voorbereidingstraject is gepland en het rapport publiceren we hier zodra het er is.

Gepland

Penetratietest

Er is nog geen onafhankelijke penetratietest uitgevoerd. Zodra dat gebeurt, publiceren we de samenvatting op deze pagina.

Subverwerkers

Wie er data voor ons verwerkt

De derde partijen die persoonsgegevens van MostlyQR-klanten verwerken, en waar. Zakelijke klanten krijgen van ons 30 dagen van tevoren bericht voordat we er een toevoegen of vervangen.

  • Google Cloud and Firebase (Google)EU, UK and US
  • Firebase Authentication (Google)United States
  • Firebase Hosting (Google)global network
  • StripeUnited States and EU
  • ResendUnited States
  • Cloudflareglobal edge network
  • PostHog (EU Cloud)EU (Germany)
  • Fathom AnalyticsCanada (UK and EU adequacy decisions)
  • AnthropicUnited States
  • Google Web Risk and Safe BrowsingUnited States
Beveiligingspakket

Antwoorden op vragenlijsten, klaar om te plakken

42 antwoorden gekoppeld aan de CAIQ-Lite- en SIG-Lite-vragenlijsten, plus onze subverwerkers, SLA en continuïteitsbelofte in één PDF. Hiaten benoemen we gewoon: wat live is en wat gepland is.

FAQ

Beveiligingsvragen die kopers ons stellen

Moet ik met sales praten om jullie beveiligingsdocumenten te zien?

Nee. Deze pagina, het beveiligingspakket, de verwerkersovereenkomst en de lijst met subverwerkers zijn allemaal openbaar. Download ze en deel ze met je securityteam.

Waar wordt MostlyQR-data gehost?

Codes, scangegevens en werkruimtegegevens worden opgeslagen in de EU-multiregio eur3 van Google Cloud (België en Nederland); onze serverfuncties draaien in Londen (europe-west2). Inloggen (Firebase Authentication) en je Mostly Tiny-account staan in de Verenigde Staten, geüploade logo’s en afbeeldingen worden in de Verenigde Staten opgeslagen (us-east1), en de meest recente locaties en het recente spoor van de scankaart worden door Vekta, onze kaartdienst, bij Cloudflare bewaard. Scans worden beantwoord op een apart domein, mqr.sh, met Cloudflare ervoor voor DNS en beveiliging.

Is MostlyQR SOC 2-gecertificeerd?

Nog niet. Er is geen SOC 2-audit uitgevoerd. Een Type I-voorbereidingstraject is gepland en we publiceren het rapport hier zodra het er is. Onze antwoorden op vragenlijsten beschrijven de maatregelen die we vandaag toepassen.

Wat gebeurt er met onze gedrukte codes als we stoppen met betalen?

Ze blijven doorsturen naar hun laatst opgeslagen bestemming zolang wij MostlyQR aanbieden — codes boven de limiet van je abonnement worden bevroren, nooit uitgeschakeld. Je account blijft open op het gratis plan; het verwijderen ervan haalt je codes weg. Vanaf 2026-11-01 verplichten Enterprise-contracten en jaarlijkse Business-contracten ons ook om codes minstens twee jaar na afloop van het contract te laten doorverwijzen.

Een vraag die het pakket niet beantwoordt?

Stuur hem naar ons via support en de mensen die MostlyQR bouwen beantwoorden hem.