Заходи безпеки

Ця сторінка узагальнює технічні та організаційні заходи ("ТОЗ"), що вимагаються ст. 32 GDPR, на які також посилається Додаток II нашої Угоди про обробку даних.

Шифрування під час передачі

Весь трафік до та від Startling menu зашифровано за допомогою TLS. HTTP-запити перенаправляються на HTTPS, і ми використовуємо HTTP Strict Transport Security, щоб браузери це запам'ятовували.

Ізоляція орендарів

Startling menu — це багатоорендна платформа: меню, замовлення та облікові записи персоналу кожного закладу ізольовані від таких же даних будь-якого іншого закладу на рівні запиту до бази даних, а не лише в інтерфейсі застосунку. Ця ізоляція забезпечується централізовано, тому вона автоматично застосовується до кожної нової функції, замість того, щоб залежати від того, чи пам'ятає кожен розробник фільтрувати за закладом.

Контроль доступу

Доступ персоналу базується на ролях і обмежений конкретним закладом: обліковий запис може мати роль Власника, Менеджера, Офіціанта чи персоналу Кухні, кожна з різними правами доступу, і доступ до панелі одного закладу не надає доступу до панелі іншого. Паролі повинні містити щонайменше 12 символів із поєднанням різних типів символів, а облікові записи тимчасово блокуються після повторних невдалих спроб входу.

Безпека застосунку

Ми встановлюємо стандартні заголовки безпеки (включно з політикою безпеки контенту, захистом від clickjacking та суворою політикою referrer) для кожної відповіді і не завантажуємо сторонні скрипти, шрифти чи інструменти відстеження на жодній сторінці, що збирає персональні дані — короткий, повний перелік того, що ми використовуємо, дивіться на нашій сторінці Субпроцесори.

Секрети та облікові дані

Приватні ключі TLS та сертифікати походження ніколи не потрапляють до системи контролю версій.

Мінімізація та зберігання даних

Ми виконуємо автоматизований процес, який анонімізує або видаляє персональні дані після завершення строків зберігання, описаних у нашій Політиці конфіденційності, замість того, щоб зберігати їх безстроково за замовчуванням.

Перенесення та видалення даних за запитом

Заклади можуть будь-коли запросити експорт своїх власних даних або їх видалення — див. нашу форму запиту даних.

Реагування на інциденти

Якщо нам стане відомо про інцидент безпеки, що зачіпає персональні дані, ми без невиправданої затримки повідомимо постраждалі заклади, щоб вони могли виконати власний обов'язок повідомлення протягом 72 годин своєму наглядовому органу.

Поточна робота

Робота над безпекою та надійністю триває постійно — ця сторінка описує сьогоднішні заходи, а не завершений стан, і ми оновлюватимемо її в міру розвитку нашої інфраструктури.

Інші документи