Alles wat een security- of inkoopreview over MostlyQR vraagt — waar je data staat, hoe die wordt beschermd, wie die verwerkt en waar we ons aan committeren — op één pagina. Als iets nog niet gebouwd is, zeggen we dat.
Gratis te lezen en te downloaden. Geen e-mailmuur, geen salesgesprek.
Je codes, scangegevens en werkruimtegegevens worden opgeslagen in de EU-multiregio van Google Cloud (België en Nederland) en verwerkt in Londen. Inloggen, je Mostly Tiny-account en geüploade afbeeldingen staan in de Verenigde Staten, en de meest recente locaties van de scankaart worden bewaard bij Cloudflare. Scans worden bediend vanaf een apart domein, mqr.sh, dat gescheiden is van de app.
Overal HTTPS — de app, mqr.sh en de API. Google Cloud versleutelt opgeslagen data en API-sleutels bewaren we alleen als hashes.
Elke bestemming wordt bij een wijziging gecontroleerd met Google Web Risk en elke 24 uur opnieuw gescand. Een geblokkeerde code stopt met doorsturen en de eigenaar krijgt een e-mail.
Zeg je op of ga je terug naar een lager abonnement, dan blijven je gedrukte codes doorsturen naar hun laatst opgeslagen bestemming zolang wij MostlyQR aanbieden — stoppen met betalen schakelt ze nooit uit. Vanaf 2026-11-01 voegen Enterprise-contracten en jaarlijkse Business-contracten een toezegging toe van minstens twee jaar na afloop van het contract.
Rollen voor eigenaar, beheerder, lid en kijker in elke werkruimte. Codes, regels en eigen domeinen bedienen uitsluitend hun eigen werkruimte.
Scans, de app, de API en gehoste pagina's worden de klok rond gecontroleerd vanuit twee regio's — scans elke 60 seconden. Een uptimedoel van 99.9% per maand voor scans, met servicetegoeden bij Enterprise-contracten.
Log in met een e-maillink of met je Mostly Tiny-account. MostlyQR slaat geen wachtwoorden op.
SAML 2.0-eenmalige aanmelding via Mostly Tiny ID, getest met Okta, Microsoft Entra ID en Google. Koppel je organisatie aan je werkruimtes bij Business of Enterprise: SCIM richt MostlyQR-teamleden in en verwijdert ze weer, en aanmelden met je bedrijfsaccount kan verplicht worden gesteld.
Eigenaren en beheerders kunnen voor elk teamlid een tweede factor verplicht stellen — een passkey of je bedrijfsaccount. Leden zonder tweede factor worden naar Mostly Tiny ID gestuurd om die in te stellen voordat ze de werkruimte bereiken.
Codewijzigingen en wijzigingen in teamleden, rollen en beveiligingsbeleid worden gelogd voor eigenaren en beheerders, met CSV-export en streaming naar je SIEM.
Onze DPA op grond van artikel 28 van de UK GDPR / EU GDPR maakt deel uit van de voorwaarden voor elke zakelijke klant — geen aparte handtekening, geen aanvraagformulier.
Er is nog geen SOC 2-audit uitgevoerd. Een Type I-voorbereidingstraject is gepland en het rapport publiceren we hier zodra het er is.
Er is nog geen onafhankelijke penetratietest uitgevoerd. Zodra dat gebeurt, publiceren we de samenvatting op deze pagina.
De derde partijen die persoonsgegevens van MostlyQR-klanten verwerken, en waar. Zakelijke klanten krijgen van ons 30 dagen van tevoren bericht voordat we er een toevoegen of vervangen.
42 antwoorden gekoppeld aan de CAIQ-Lite- en SIG-Lite-vragenlijsten, plus onze subverwerkers, SLA en continuïteitsbelofte in één PDF. Hiaten benoemen we gewoon: wat live is en wat gepland is.
Een kwetsbaarheid gevonden? Mail naar security@mostlytiny.io · security.txt
Nee. Deze pagina, het beveiligingspakket, de verwerkersovereenkomst en de lijst met subverwerkers zijn allemaal openbaar. Download ze en deel ze met je securityteam.
Codes, scangegevens en werkruimtegegevens worden opgeslagen in de EU-multiregio eur3 van Google Cloud (België en Nederland); onze serverfuncties draaien in Londen (europe-west2). Inloggen (Firebase Authentication) en je Mostly Tiny-account staan in de Verenigde Staten, geüploade logo’s en afbeeldingen worden in de Verenigde Staten opgeslagen (us-east1), en de meest recente locaties en het recente spoor van de scankaart worden door Vekta, onze kaartdienst, bij Cloudflare bewaard. Scans worden beantwoord op een apart domein, mqr.sh, met Cloudflare ervoor voor DNS en beveiliging.
Nog niet. Er is geen SOC 2-audit uitgevoerd. Een Type I-voorbereidingstraject is gepland en we publiceren het rapport hier zodra het er is. Onze antwoorden op vragenlijsten beschrijven de maatregelen die we vandaag toepassen.
Ze blijven doorsturen naar hun laatst opgeslagen bestemming zolang wij MostlyQR aanbieden — codes boven de limiet van je abonnement worden bevroren, nooit uitgeschakeld. Je account blijft open op het gratis plan; het verwijderen ervan haalt je codes weg. Vanaf 2026-11-01 verplichten Enterprise-contracten en jaarlijkse Business-contracten ons ook om codes minstens twee jaar na afloop van het contract te laten doorverwijzen.
Stuur hem naar ons via support en de mensen die MostlyQR bouwen beantwoorden hem.