Tabemi
Tabemi

Scannen. Bestellen. Essen.

Das dauert länger als erwartet.

Sicherheit

Was Ihr Restaurant schützt – in der Reihenfolge, in der Sie fragen würden.

Geschrieben für die Person, die entscheiden muss, ob sie einen Gastraum darüber betreiben will. Ergebnisse statt Konfiguration: was mit Ihrem Konto, Ihrem Geld und Ihren Daten geschieht – nicht die Einstellungen dahinter, die einem Angreifer helfen und Ihnen nichts sagen würden.

Was wir nie tun

Die kürzeste Antwort auf dieser Seite – und die, an der Sie uns messen können. Das sind keine Richtlinien, die wir uns gegeben haben; das sind Dinge, die das Produkt gar nicht kann.

  • Wir fassen Ihr Geld nie an. Es geht vom Gast direkt an Sie, über Ihre eigene Zahlungsmethode.
  • Wir fragen nie nach einer UPI-PIN, einem OTP, einer Kartennummer oder Bankdaten, speichern sie nie und übertragen sie nie. Kein Bildschirm im Produkt hat dafür ein Feld.
  • Wir werden Sie nie nach Ihrem Passwort oder einem Einmalcode fragen – nicht per E-Mail, nicht telefonisch, nicht im Produkt. Wer das tut, ist nicht wir.
  • Niemand hier kann sich als Sie anmelden oder jemand anderen hereinlassen. Nicht der Support, nicht der Gründer.
  • Wir nehmen nie eine Provision, und wir berechnen nie pro Bestellung, pro Gast oder pro Scan.

Haben Sie Zugriff auf mein Geld?

Nein – und nicht, weil wir es versprechen, sondern weil es keinen Punkt gibt, an dem wir es überhaupt in der Hand haben.

  • Gäste zahlen direkt an Sie. Zu keinem Zeitpunkt fließt Geld über uns, also gibt es nichts, was wir einbehalten, verzögern oder abrechnen könnten.
  • Wir nehmen keine Provision und keinen Anteil an einer Bestellung. Das Abonnement ist der gesamte Preis.
  • Sie behalten Ihre bisherige Zahlungsmethode und Ihre bisherigen Konditionen – Ihren eigenen Zahlungs-QR-Code oder Bar- und Kartenzahlung an der Theke.
  • Wir fragen nie nach einer UPI-PIN, einem OTP, einer Kartennummer oder Bankdaten, speichern sie nie und übertragen sie nie.

Kann jemand in mein Dashboard gelangen?

Nicht mit Ihrem Passwort allein – und das ist die einzige Aussage auf dieser Seite, die Sie in etwa dreißig Sekunden selbst nachprüfen können, statt uns einfach zu glauben.

  • Ein richtiges Passwort in einem Browser, den wir noch nie gesehen haben, meldet Sie nicht an. Sie werden stattdessen um eine Bestätigung gebeten: indem Sie auf einem Gerät, das Sie bereits benutzen, die Zahl antippen, die auf dem sich gerade anmeldenden Bildschirm angezeigt wird – nie ein bloßes „Bestätigen?“, das man aus Reflex antippen könnte.
  • Jeder Browser, der sich anmeldet, besitzt einen Schlüssel, den er nicht weitergeben kann, und weist ihn jedes Mal nach.
  • Ein vertrauenswürdiger Browser bleibt nicht dauerhaft vertrauenswürdig; er bestätigt sich erneut.
  • Jedes Ergebnis – erlaubt, abgelehnt oder abgelaufen – erreicht Sie per E-Mail. Wenn Sie angeben „Nein, das war ich nicht“, werden alle anderen Geräte abgemeldet und alle anderen vertrauenswürdigen Browser vergessen.
  • Niemand hier kann ein Gerät in Ihrem Namen genehmigen. Es gibt keinen Support-Weg, der das tut – es gibt also niemanden, den ein Fremder anrufen könnte. Und Sie stellen den Zugang zu Ihrem eigenen Konto selbst wieder her.
  • Passwörter werden mit Argon2 gehasht und nie in lesbarer Form gespeichert. Die Zwei-Faktor-Authentifizierung steht mit jeder Authenticator-App zur Verfügung, zusammen mit zehn Einmal-Wiederherstellungscodes.
  • Wiederholte fehlgeschlagene Anmeldeversuche werden gedrosselt und vorübergehend gesperrt. Sie sehen jedes Gerät, das in Ihrem Konto angemeldet ist, und können jedes davon abmelden.

Kann jemand mein Restaurant mit gefälschten Bestellungen überfluten?

Eine berechtigte Sorge an einem vollen Abend – eine, auf die die meisten Sicherheitsseiten gar nicht erst eingehen, weil sie über Server geschrieben sind und nicht über Ihren Abend.

  • Wiederholtes Bestellen von einem einzigen Gerät wird gedrosselt.
  • Jede Bestellung lässt sich mit einem Antippen ablehnen, und damit ist die Sache erledigt.

Verliere ich meine Speisekarte und meine Bestellungen?

Der ehrliche Test für ein Backup ist nicht, ob es gelaufen ist, sondern ob es je jemand zurückgespielt hat. Unsere spielen wir nach Plan zurück.

  • Alles wird jede Nacht gesichert – und noch einmal vor jeder Änderung am System.
  • Jedes Backup wird beim Schreiben auf Integrität geprüft. Eines, das die Prüfung nicht besteht, wird verworfen statt stillschweigend behalten.
  • Wiederherstellungen werden nach Plan geübt – wir weisen nach, dass die Backups funktionieren, statt es nur anzunehmen.
  • Auch Ihre hochgeladenen Bilder werden gesichert, mit laufenden täglichen, wöchentlichen und monatlichen Kopien.
  • Ein beschädigtes oder nicht passendes Backup wird bei der Wiederherstellung abgelehnt – nie stillschweigend über Ihre Daten gelegt.

Wer bei Tabemi kann meine Daten sehen?

Weniger Personen, als Sie vermuten würden, und jede administrative Handlung wird protokolliert.

  • Die Datenbanken sind aus dem Internet nicht erreichbar.
  • Administrative Handlungen werden erfasst – wer, was und wann.
  • Destruktive Aktionen in unseren eigenen Plattform-Tools erfordern eine zweite Bestätigung per E-Mail, die genau an dieses eine Ziel gebunden ist.
  • Ihr Personal erhält nur die Berechtigungen, die Sie vergeben, und ein Mitarbeiter kann sich nie selbst zum Inhaber Ihres Restaurants befördern.
  • Wird ein Mitarbeiter gesperrt, endet sein Zugriff sofort. Wird jemand entfernt, ist er bei seinem nächsten Antippen draußen – nicht erst, wenn seine Sitzung zufällig abläuft. Jede Zahlungsbestätigung wird dem Mitarbeiter zugeordnet, der sie vorgenommen hat.

Und was ist mit meinen Gästen?

Sie sind Ihre Gäste, nicht unsere. Das Produkt ist so gebaut, dass Bestellen nie erfordert, dass sie irgendetwas preisgeben.

  • Gäste können als Gast bestellen – kein Konto, keine Telefonnummer.
  • Der Bestellverlauf eines Gasts bleibt auf dessen eigenem Handy, es sei denn, er verknüpft ihn bewusst mit einem Konto.
  • Analyse-Kennungen werden mit einem installationsspezifischen Salt gehasht, und es werden keine Rohadressen gespeichert.
  • Die Messung ist zustimmungspflichtig, wo das Gesetz es verlangt, Global Privacy Control wird respektiert, und ein Widerruf der Einwilligung wirkt sofort – der noch nicht gesendete Puffer wird verworfen statt übertragen.
  • Betriebsprotokolle werden nach 30 Tagen gelöscht. Und wir sind kein Marktplatz: Wir bewerben nie etwas bei Ihren Gästen.

Wie erreichen Änderungen mein Restaurant?

Der riskanteste Moment für jedes laufende System ist der Moment, in dem jemand es verändert. So läuft das bei uns ab.

  • Updates werden Instanz für Instanz ausgerollt und automatisch zurückgerollt, wenn irgendetwas nicht mehr fehlerfrei läuft.
  • Änderungen werden in einer Umgebung geübt, die eine Kopie der Produktionsumgebung ist, bevor sie Sie erreichen.
  • Jedes Release weist nach, dass das Backup wiederherstellbar ist, bevor es Ihre Daten migriert.
  • Jedes Release wird auf bekannte Schwachstellen geprüft.
  • Hochgeladene Bilder werden neu kodiert, sodass eine Datei nichts weiterschleusen kann. Automatisierte Abfrageversuche werden blockiert, bevor sie die Anwendung erreichen, und alles läuft über HTTPS.

Was, wenn jemand ein Problem findet?

Wir hören lieber von der Person, die es gefunden hat, als später darüber zu lesen. Deshalb ist der Weg zu uns veröffentlicht, und das Versprechen steht schriftlich fest.

  • Eine Sicherheitskontaktadresse und eine Richtlinie sind unter /.well-known/security.txt veröffentlicht, und security@ erreicht direkt eine Person.
  • Sicherheitsforscher, die in gutem Glauben handeln, genießen Schutz vor rechtlichen Schritten, wie in unserer Richtlinie zur Offenlegung von Schwachstellen festgelegt.
  • Wir werden Sie nie nach Ihrem Passwort, Ihrer PIN oder einem Einmalcode fragen. Wenn eine Nachricht, die vorgibt, von uns zu sein, das tut, sind wir es nicht – leiten Sie sie an security@ weiter, und wir sehen sie uns an.

Was Sie auf dieser Seite nicht finden

Keine Verfügbarkeits-Prozentangabe, kein Siegel für einen Penetrationstest und keine Angaben zu Sperrschwellen, Aufbewahrungsmengen oder Zeiten. Die ersten beiden haben wir uns nicht verdient und werden sie nicht suggerieren; die letzten sind Konfiguration – sie zu veröffentlichen würde einem Angreifer zeigen, wo er ansetzen kann, Ihnen selbst aber nichts Verwertbares sagen. Wenn Sie uns formal evaluieren und mehr brauchen als das hier, schreiben Sie an security@ und fragen Sie.