Esta página resume las medidas técnicas y organizativas ("MTO") exigidas por el art. 32 del RGPD, referenciadas también como Anexo II de nuestro Acuerdo de Tratamiento de Datos.
Todo el tráfico hacia y desde Startling menu está cifrado con TLS. Las solicitudes HTTP se redirigen a HTTPS, y usamos HTTP Strict Transport Security para indicar a los navegadores que lo recuerden.
Startling menu es una plataforma multiinquilino: los menús, pedidos y cuentas de personal de cada local están aislados de los de cualquier otro local a nivel de consulta de base de datos, no solo en la interfaz de la aplicación. Este aislamiento se aplica de forma centralizada, por lo que se aplica automáticamente a cada nueva funcionalidad en lugar de depender de que cada desarrollador recuerde filtrar por local.
El acceso del personal está basado en roles y limitado a un local específico: una cuenta puede ser Propietario, Manager, Camarero o personal de Cocina, cada uno con permisos diferentes, y el acceso al panel de un local no otorga acceso al de otro. Las contraseñas deben tener al menos 12 caracteres con una combinación de tipos de carácter, y las cuentas se bloquean temporalmente tras repetidos intentos fallidos de inicio de sesión.
Establecemos cabeceras de seguridad estándar (incluyendo una Política de Seguridad de Contenido, protección contra clickjacking, y una política estricta de referrer) en cada respuesta, y no cargamos scripts, fuentes ni herramientas de seguimiento de terceros en ninguna página que recopile datos personales — consulta nuestra página de Subencargados del tratamiento para la lista breve y completa de lo que utilizamos.
Las claves privadas TLS y los certificados de origen nunca se incluyen en el control de versiones.
Ejecutamos un proceso automatizado que anonimiza o elimina los datos personales una vez transcurridos los períodos de conservación descritos en nuestra Política de Privacidad, en lugar de conservarlos indefinidamente por defecto.
Los locales pueden solicitar una exportación de sus propios datos, o su eliminación, en cualquier momento — consulta nuestro formulario de solicitud de datos.
Si tenemos conocimiento de un incidente de seguridad que afecte a datos personales, notificaremos a los locales afectados sin dilación indebida, para que puedan cumplir con su propia obligación de notificación en 72 horas ante su autoridad de control.
El trabajo en seguridad y fiabilidad es continuo — esta página describe las medidas actuales, no un estado definitivo, y la actualizaremos a medida que nuestra infraestructura madure.