Ця сторінка узагальнює технічні та організаційні заходи ("ТОЗ"), що вимагаються ст. 32 GDPR, на які також посилається Додаток II нашої Угоди про обробку даних.
Весь трафік до та від Startling menu зашифровано за допомогою TLS. HTTP-запити перенаправляються на HTTPS, і ми використовуємо HTTP Strict Transport Security, щоб браузери це запам'ятовували.
Startling menu — це багатоорендна платформа: меню, замовлення та облікові записи персоналу кожного закладу ізольовані від таких же даних будь-якого іншого закладу на рівні запиту до бази даних, а не лише в інтерфейсі застосунку. Ця ізоляція забезпечується централізовано, тому вона автоматично застосовується до кожної нової функції, замість того, щоб залежати від того, чи пам'ятає кожен розробник фільтрувати за закладом.
Доступ персоналу базується на ролях і обмежений конкретним закладом: обліковий запис може мати роль Власника, Менеджера, Офіціанта чи персоналу Кухні, кожна з різними правами доступу, і доступ до панелі одного закладу не надає доступу до панелі іншого. Паролі повинні містити щонайменше 12 символів із поєднанням різних типів символів, а облікові записи тимчасово блокуються після повторних невдалих спроб входу.
Ми встановлюємо стандартні заголовки безпеки (включно з політикою безпеки контенту, захистом від clickjacking та суворою політикою referrer) для кожної відповіді і не завантажуємо сторонні скрипти, шрифти чи інструменти відстеження на жодній сторінці, що збирає персональні дані — короткий, повний перелік того, що ми використовуємо, дивіться на нашій сторінці Субпроцесори.
Приватні ключі TLS та сертифікати походження ніколи не потрапляють до системи контролю версій.
Ми виконуємо автоматизований процес, який анонімізує або видаляє персональні дані після завершення строків зберігання, описаних у нашій Політиці конфіденційності, замість того, щоб зберігати їх безстроково за замовчуванням.
Заклади можуть будь-коли запросити експорт своїх власних даних або їх видалення — див. нашу форму запиту даних.
Якщо нам стане відомо про інцидент безпеки, що зачіпає персональні дані, ми без невиправданої затримки повідомимо постраждалі заклади, щоб вони могли виконати власний обов'язок повідомлення протягом 72 годин своєму наглядовому органу.
Робота над безпекою та надійністю триває постійно — ця сторінка описує сьогоднішні заходи, а не завершений стан, і ми оновлюватимемо її в міру розвитку нашої інфраструктури.