Tudo o que uma revisão de segurança ou de compras pergunta sobre o MostlyQR — onde ficam seus dados, como são protegidos, quem os processa e o que nos comprometemos a entregar — em uma só página. Onde algo ainda não existe, dizemos isso.
Leitura e download gratuitos. Sem cadastro de e-mail, sem ligação de vendas.
Seus códigos, dados de leitura e registros do espaço de trabalho ficam armazenados na multirregião da UE do Google Cloud (Bélgica e Países Baixos) e são processados em Londres. O login, sua conta Mostly Tiny e as imagens enviadas ficam nos Estados Unidos, e as últimas localizações do mapa de leituras são mantidas na Cloudflare. As leituras são atendidas por um domínio separado, mqr.sh, isolado do aplicativo.
HTTPS em todo lugar — no aplicativo, no mqr.sh e na API. O Google Cloud criptografa os dados armazenados, e as chaves de API são guardadas apenas como hashes.
Cada destino é conferido no Google Web Risk quando muda e verificado de novo a cada 24 horas. Um código bloqueado deixa de redirecionar e o responsável recebe um e-mail.
Cancele ou faça downgrade e seus códigos impressos continuam redirecionando para o último destino salvo enquanto operarmos o MostlyQR — parar de pagar nunca os desativa. A partir de 2026-11-01, os contratos Enterprise e Business anuais incluem um compromisso de pelo menos dois anos após o fim do contrato.
Papéis de proprietário, administrador, membro e visualizador em cada workspace. Códigos, regras e domínios personalizados atendem apenas o próprio workspace.
As leituras, o aplicativo, a API e as páginas hospedadas são verificados 24 horas por dia, a partir de duas regiões — as leituras a cada 60 segundos. Meta de 99.9% de disponibilidade mensal para as leituras, com créditos de serviço em contratos Enterprise.
Entre com um link enviado por e-mail ou com a sua conta Mostly Tiny. O MostlyQR não armazena senhas.
Login único SAML 2.0 pelo Mostly Tiny ID, testado com Okta, Microsoft Entra ID e Google. Vincule sua organização aos seus workspaces no Business ou Enterprise: o SCIM provisiona e desprovisiona os assentos do MostlyQR, e o login corporativo da sua empresa pode ser exigido.
Proprietários e administradores podem exigir um segundo fator — uma passkey ou o login corporativo da sua empresa — para todos os assentos. Membros sem um são direcionados a se cadastrar no Mostly Tiny ID antes de acessarem o workspace.
As alterações de código e as alterações de assentos, funções e políticas de segurança são registradas para proprietários e administradores, com exportação em CSV e streaming para o seu SIEM.
Nosso DPA do Artigo 28 do UK GDPR / EU GDPR faz parte dos termos de todo cliente empresarial — sem assinatura separada, sem formulário de solicitação.
Ainda não foi realizada nenhuma auditoria SOC 2. Um programa de preparação para o Tipo I está planejado, e o relatório será publicado aqui quando existir.
Ainda não foi realizado nenhum teste de intrusão independente. Quando houver um, o resumo será publicado nesta página.
Os terceiros que processam dados pessoais de clientes do MostlyQR, e onde. Avisamos os clientes empresariais com 30 dias de antecedência antes de adicionar ou substituir um deles.
42 respostas mapeadas para os questionários CAIQ-Lite e SIG-Lite, além dos nossos subprocessadores, do SLA e do compromisso de continuidade em um único PDF. As lacunas são ditas com clareza: o que está no ar e o que está planejado.
Encontrou uma vulnerabilidade? Escreva para security@mostlytiny.io · security.txt
Não. Esta página, o pacote de segurança, o Acordo de Processamento de Dados e a lista de subprocessadores são públicos. Baixe e compartilhe com a sua equipe de segurança.
Códigos, dados de leitura e registros do espaço de trabalho ficam armazenados na multirregião da UE do Google Cloud, eur3 (Bélgica e Países Baixos); nossas funções de servidor rodam em Londres (europe-west2). O login (Firebase Authentication) e sua conta Mostly Tiny ficam nos Estados Unidos, logotipos e imagens enviados ficam armazenados nos Estados Unidos (us-east1), e as últimas localizações e o trajeto recente do mapa de leituras são mantidos na Cloudflare pela Vekta, nosso serviço de mapas. As leituras são atendidas em um domínio separado, mqr.sh, com a Cloudflare na frente para DNS e segurança.
Ainda não. Nenhuma auditoria SOC 2 foi realizada. Um programa de preparação para o Tipo I está planejado, e publicaremos o relatório aqui quando existir. Nossas respostas aos questionários descrevem os controles que mantemos hoje.
Eles continuam redirecionando para o último destino salvo enquanto operarmos o MostlyQR — códigos acima do limite do seu plano ficam congelados, nunca são desativados. Sua conta continua aberta no plano gratuito; excluí-la é o que remove os seus códigos. A partir de 2026-11-01, os contratos Enterprise e Business anuais também nos obrigam a manter os códigos resolvendo por pelo menos dois anos após o fim do contrato.
Envie para nós pelo suporte e quem constrói o MostlyQR vai responder.