Tabemi
Tabemi

scannez. commandez. dégustez.

Le chargement prend plus de temps que prévu.

Sécurité

Ce qui protège votre restaurant, dans l'ordre où vous poseriez les questions.

Écrit pour la personne qui doit décider de faire fonctionner une salle de restaurant avec cet outil. Des résultats plutôt que la configuration : ce qui arrive à votre compte, à votre argent et à vos données — pas les réglages qui les produisent, qui aideraient un attaquant sans rien vous apprendre à vous.

Ce que nous ne faisons jamais

La réponse la plus courte de cette page, et celle sur laquelle vous pouvez nous tenir responsables. Ce ne sont pas des politiques que nous avons adoptées ; ce sont des choses que le produit ne peut pas faire.

  • Nous ne touchons jamais à votre argent. Il va directement du client à vous, sur votre propre moyen de paiement.
  • Nous ne demandons, ne stockons ni ne transmettons jamais de code PIN UPI, d'OTP, de numéro de carte ou d'identifiants bancaires. Aucun écran du produit ne comporte de champ pour cela.
  • Nous ne vous demanderons jamais votre mot de passe ni un code à usage unique — ni par e-mail, ni par téléphone, ni dans le produit. Quiconque le fait n'est pas nous.
  • Personne ici ne peut se connecter à votre place, ni laisser quelqu'un d'autre entrer. Ni le support, ni le fondateur.
  • Nous ne prenons jamais de commission, et nous ne facturons jamais à la commande, au client ou au scan.

Pouvez-vous prendre mon argent ?

Non, et pas parce que nous nous y engageons — parce qu'à aucun moment nous ne le détenons.

  • Les clients vous paient directement. Aucun argent ne transite par nous, à aucune étape ; il n'y a donc rien que nous puissions détenir, retarder ou régler.
  • Nous ne prenons aucune commission ni aucune part sur les commandes. L'abonnement est le prix total.
  • Vous conservez votre moyen de paiement actuel et vos tarifs actuels — votre propre QR code de paiement, ou les espèces et la carte au comptoir.
  • Nous ne demandons, ne stockons ni ne transmettons jamais de code PIN UPI, d'OTP, de numéro de carte ou d'identifiants bancaires.

Quelqu'un peut-il accéder à mon tableau de bord ?

Pas avec votre mot de passe seul — et c'est la seule affirmation de cette page que vous pouvez vérifier vous-même en une trentaine de secondes, plutôt que de nous croire sur parole.

  • Un mot de passe correct saisi sur un navigateur que nous n'avons jamais vu ne vous connecte pas. Il vous demande de confirmer, en appuyant sur le nombre affiché sur l'écran qui essaie de se connecter, depuis un appareil que vous utilisez déjà — jamais un simple « Approuver ? » auquel vous pourriez répondre par réflexe.
  • Chaque navigateur qui se connecte détient une clé qu'il ne peut pas transmettre, et le prouve à chaque fois.
  • Un navigateur approuvé ne le reste pas indéfiniment ; il doit se reconfirmer.
  • Chaque résultat — autorisé, refusé ou expiré — vous parvient par e-mail. Répondre « non, ce n'était pas moi » déconnecte tous vos autres appareils et fait oublier tous les autres navigateurs approuvés.
  • Personne ici ne peut approuver un appareil à votre place. Aucune procédure de support ne le permet, donc un inconnu n'a personne à appeler — et vous récupérez votre compte vous-même.
  • Les mots de passe sont hachés avec Argon2 et ne sont jamais stockés sous une forme lisible. L'authentification à deux facteurs est disponible avec n'importe quelle application d'authentification, ainsi que dix codes de récupération à usage unique.
  • Les tentatives de connexion répétées et échouées sont limitées puis temporairement bloquées. Vous pouvez voir tous les appareils connectés à votre compte et en déconnecter n'importe lequel.

Quelqu'un peut-il inonder mon restaurant de fausses commandes ?

Une inquiétude bien réelle un soir de forte affluence, et une question que la plupart des pages de sécurité n'abordent jamais, parce qu'elles parlent de serveurs plutôt que de votre soirée.

  • Les commandes répétées depuis un même appareil sont limitées.
  • N'importe quelle commande peut être refusée en un geste, et la refuser met un point final à l'affaire.

Vais-je perdre mon menu et mes commandes ?

Le vrai test d'une sauvegarde n'est pas de savoir si elle s'est exécutée, mais si quelqu'un l'a déjà restaurée. Nous restaurons les nôtres selon un calendrier régulier.

  • Tout est sauvegardé chaque nuit, et à nouveau avant toute modification du système.
  • Chaque sauvegarde est vérifiée dans son intégrité au moment où elle est écrite. Celle qui échoue à ce contrôle est rejetée plutôt que conservée en silence.
  • Les restaurations sont répétées selon un calendrier régulier — nous prouvons que les sauvegardes fonctionnent plutôt que de le supposer.
  • Vos images importées sont sauvegardées elles aussi, avec des copies glissantes quotidiennes, hebdomadaires et mensuelles.
  • Une sauvegarde corrompue ou incohérente est rejetée au moment de la restauration, jamais appliquée en silence par-dessus vos données.

Qui, chez Tabemi, peut voir mes données ?

Moins de personnes que vous ne le pensez, et chaque action administrative laisse une trace.

  • Les bases de données ne sont pas accessibles depuis internet.
  • Les actions administratives sont enregistrées — qui, quoi et quand.
  • Les actions destructrices effectuées avec nos propres outils de plateforme exigent une seconde confirmation par e-mail, liée précisément à cette cible.
  • Votre personnel n'obtient que les autorisations que vous lui accordez, et un membre du personnel ne peut jamais se promouvoir lui-même propriétaire de votre restaurant.
  • Suspendez un membre du personnel et son accès prend fin immédiatement. Retirez-le et il est exclu dès son prochain geste, plutôt qu'à l'expiration éventuelle de sa session. Chaque confirmation de paiement est enregistrée au nom du membre du personnel qui l'a effectuée.

Et mes clients ?

Ce sont vos clients, pas les nôtres. Le produit est conçu pour que commander ne les oblige jamais à fournir quoi que ce soit.

  • Les clients peuvent commander en tant qu'invités — sans compte, sans numéro de téléphone.
  • L'historique d'un invité reste sur son propre téléphone, à moins qu'il ne choisisse de le relier à un compte.
  • Les identifiants utilisés pour les statistiques sont hachés avec un sel propre à chaque déploiement, et aucune adresse brute n'est conservée.
  • La mesure d'audience est soumise au consentement là où la loi l'exige, le signal Global Privacy Control est respecté, et le retrait du consentement prend effet immédiatement — la mémoire tampon non envoyée est supprimée plutôt qu'expédiée.
  • Les journaux opérationnels sont supprimés au bout de 30 jours. Et nous ne sommes pas une place de marché : nous ne démarchons jamais vos clients.

Comment les changements arrivent-ils jusqu'à mon restaurant ?

Le moment le plus risqué pour tout système en production est celui où quelqu'un le modifie. Voici ce qui se passe autour de ce moment.

  • Les mises à jour sont déployées une instance à la fois, et annulées automatiquement si un problème apparaît.
  • Les changements sont répétés dans un environnement copie de la production avant de vous parvenir.
  • Chaque mise en production vérifie que la sauvegarde est restaurable avant de migrer vos données.
  • Chaque mise en production est analysée à la recherche de vulnérabilités connues.
  • Les images importées sont ré-encodées, de sorte qu'un fichier ne peut rien faire passer. Les sondes automatisées sont bloquées avant d'atteindre l'application, et tout transite en HTTPS.

Et si quelqu'un découvre un problème ?

Nous préférons l'apprendre de la personne qui l'a découvert plutôt que d'en entendre parler plus tard, alors le moyen de nous contacter est publié et notre engagement est écrit noir sur blanc.

  • Un contact et une politique de sécurité sont publiés à l'adresse /.well-known/security.txt, et security@ joint directement une personne.
  • Les chercheurs de bonne foi sont protégés de toute poursuite, comme le précise notre politique de divulgation des vulnérabilités.
  • Nous ne vous demanderons jamais votre mot de passe, votre code PIN ou un code à usage unique. Si un message prétendant venir de nous le fait, ce n'est pas nous — transférez-le à security@ et nous l'examinerons.

Ce que vous ne trouverez pas sur cette page

Aucun pourcentage de disponibilité, aucun badge de test d'intrusion, aucun seuil de blocage, aucun nombre de conservation, ni aucun délai. Les deux premiers, nous ne les avons pas mérités et ne les laisserons pas sous-entendre ; les derniers relèvent de la configuration, et les publier indiquerait à un attaquant où pousser, sans rien vous apporter que vous puissiez exploiter. Si vous nous évaluez de manière formelle et avez besoin de plus que cela, écrivez à security@ et posez la question.