Medidas de Seguridad

Esta página resume las medidas técnicas y organizativas ("MTO") exigidas por el art. 32 del RGPD, referenciadas también como Anexo II de nuestro Acuerdo de Tratamiento de Datos.

Cifrado en tránsito

Todo el tráfico hacia y desde Startling menu está cifrado con TLS. Las solicitudes HTTP se redirigen a HTTPS, y usamos HTTP Strict Transport Security para indicar a los navegadores que lo recuerden.

Aislamiento de inquilinos

Startling menu es una plataforma multiinquilino: los menús, pedidos y cuentas de personal de cada local están aislados de los de cualquier otro local a nivel de consulta de base de datos, no solo en la interfaz de la aplicación. Este aislamiento se aplica de forma centralizada, por lo que se aplica automáticamente a cada nueva funcionalidad en lugar de depender de que cada desarrollador recuerde filtrar por local.

Control de acceso

El acceso del personal está basado en roles y limitado a un local específico: una cuenta puede ser Propietario, Manager, Camarero o personal de Cocina, cada uno con permisos diferentes, y el acceso al panel de un local no otorga acceso al de otro. Las contraseñas deben tener al menos 12 caracteres con una combinación de tipos de carácter, y las cuentas se bloquean temporalmente tras repetidos intentos fallidos de inicio de sesión.

Seguridad de la aplicación

Establecemos cabeceras de seguridad estándar (incluyendo una Política de Seguridad de Contenido, protección contra clickjacking, y una política estricta de referrer) en cada respuesta, y no cargamos scripts, fuentes ni herramientas de seguimiento de terceros en ninguna página que recopile datos personales — consulta nuestra página de Subencargados del tratamiento para la lista breve y completa de lo que utilizamos.

Secretos y credenciales

Las claves privadas TLS y los certificados de origen nunca se incluyen en el control de versiones.

Minimización y conservación de datos

Ejecutamos un proceso automatizado que anonimiza o elimina los datos personales una vez transcurridos los períodos de conservación descritos en nuestra Política de Privacidad, en lugar de conservarlos indefinidamente por defecto.

Portabilidad y eliminación de datos a petición

Los locales pueden solicitar una exportación de sus propios datos, o su eliminación, en cualquier momento — consulta nuestro formulario de solicitud de datos.

Respuesta ante incidentes

Si tenemos conocimiento de un incidente de seguridad que afecte a datos personales, notificaremos a los locales afectados sin dilación indebida, para que puedan cumplir con su propia obligación de notificación en 72 horas ante su autoridad de control.

Trabajo en curso

El trabajo en seguridad y fiabilidad es continuo — esta página describe las medidas actuales, no un estado definitivo, y la actualizaremos a medida que nuestra infraestructura madure.

Otros documentos