O que protege seu restaurante, na ordem em que você perguntaria.
Escrito para quem precisa decidir se vai administrar o salão do restaurante com isso. Resultados, não configuração: o que acontece com sua conta, seu dinheiro e seus dados — não os ajustes por trás disso, que ajudariam um invasor e não diriam nada a você.
O que nunca fazemos
A resposta mais curta desta página, e a que você pode nos cobrar. Isso não são políticas que adotamos; são coisas que o produto não é capaz de fazer.
- Nunca tocamos no seu dinheiro. Ele vai do cliente direto para você, pelo seu próprio meio de pagamento.
- Nunca pedimos, armazenamos ou transmitimos PIN do UPI, OTP, número de cartão ou credencial bancária. Nenhuma tela do produto tem um campo para isso.
- Nunca vamos pedir sua senha ou um código de uso único — nem por e-mail, nem por telefone, nem dentro do produto. Quem pedir não somos nós.
- Ninguém aqui consegue entrar na sua conta no seu lugar, nem deixar outra pessoa entrar. Nem o suporte, nem o fundador.
- Nunca cobramos comissão, e nunca cobramos por pedido, por cliente ou por leitura de QR code.
Vocês podem ficar com o meu dinheiro?
Não, e não porque prometemos que não vamos — é porque não existe um momento em que ficamos com ele.
- Os clientes pagam direto para você. O dinheiro não passa por nós em nenhuma etapa, então não há nada para retermos, atrasarmos ou repassarmos.
- Não cobramos comissão nem ficamos com parte de nenhum pedido. A assinatura é o preço total.
- Você mantém seu método de pagamento atual e suas taxas atuais — seu próprio QR code de pagamento, ou dinheiro e cartão no caixa.
- Nunca pedimos, armazenamos ou transmitimos PIN do UPI, OTP, número de cartão ou credencial bancária.
Alguém consegue entrar no meu painel?
Não só com a sua senha — e essa é a única afirmação desta página que você mesmo pode testar, em cerca de trinta segundos, em vez de confiar na nossa palavra.
- Uma senha correta em um navegador que nunca vimos não é suficiente para entrar. Pedimos que você confirme tocando no número mostrado na tela que está tentando entrar, em um dispositivo que você já usa — nunca um simples “Aprovar?” que você responderia no automático.
- Cada navegador que faz login guarda uma chave que não pode ser repassada, e prova isso toda vez.
- Um navegador confiável não fica confiável para sempre; ele confirma de novo.
- Todo resultado — aprovado, recusado ou expirado — chega até você por e-mail. Responder “não, não fui eu” desconecta todos os outros dispositivos e esquece todos os outros navegadores confiáveis.
- Ninguém aqui pode aprovar um dispositivo em seu nome. Não existe um caminho de suporte que faça isso, então não há ninguém para um estranho ligar — e você recupera sua própria conta sozinho.
- As senhas são protegidas com hash usando Argon2 e nunca ficam armazenadas em formato legível. A autenticação em duas etapas está disponível com qualquer aplicativo autenticador, junto com dez códigos de recuperação de uso único.
- Tentativas de login repetidas e malsucedidas são limitadas e bloqueadas temporariamente. Você pode ver todos os dispositivos conectados à sua conta e desconectar qualquer um deles.
Alguém pode encher meu restaurante de pedidos falsos?
Um medo real numa noite cheia, e algo que a maioria das páginas de segurança nunca aborda, porque são escritas pensando em servidores, não na sua noite de trabalho.
- Pedidos repetidos vindos de um mesmo dispositivo são limitados.
- Qualquer pedido pode ser recusado com um toque, e recusar encerra o assunto.
Vou perder meu cardápio e meus pedidos?
O verdadeiro teste de um backup não é se ele rodou, mas se alguém já restaurou a partir dele. Nós restauramos os nossos regularmente.
- Fazemos backup de tudo todas as noites, e de novo antes de qualquer mudança no sistema.
- Todo backup passa por uma verificação de integridade assim que é gravado. Um backup que falha nessa verificação é descartado, em vez de guardado silenciosamente.
- As restaurações são testadas regularmente — provamos que os backups funcionam, em vez de simplesmente supor que funcionariam.
- As imagens que você envia também têm backup, em cópias diárias, semanais e mensais que vão se renovando.
- Um backup corrompido ou incompatível é recusado na hora de restaurar, nunca aplicado silenciosamente por cima dos seus dados.
Quem, na Tabemi, pode ver meus dados?
Menos pessoas do que você imagina, e toda ação administrativa fica registrada.
- Os bancos de dados não são acessíveis pela internet.
- As ações administrativas ficam registradas — quem fez, o quê e quando.
- Ações destrutivas dentro das nossas próprias ferramentas de plataforma exigem uma segunda confirmação por e-mail, vinculada exatamente àquele alvo.
- Sua equipe recebe apenas as permissões que você concede, e nenhum funcionário pode se autopromover a proprietário do seu restaurante.
- Suspender um funcionário encerra o acesso dele imediatamente. Remover alguém faz com que ele fique bloqueado no próximo toque na tela, em vez de esperar a sessão dele expirar sozinha. Toda confirmação de pagamento fica registrada em nome do funcionário que a fez.
E os meus clientes?
Eles são clientes seus, não nossos. O produto foi feito para que pedir nunca exija que eles entreguem nada.
- Os clientes podem pedir como visitantes — sem conta, sem número de telefone.
- O histórico de um visitante fica no próprio celular dele, a menos que ele escolha vincular uma conta.
- Os identificadores usados nas análises passam por hash com uma chave salt específica da nossa instalação, e nenhum endereço é guardado em formato bruto.
- A medição depende de consentimento onde a lei exige, o Global Privacy Control é respeitado, e retirar o consentimento vale imediatamente — o que ainda não foi enviado é descartado, não despachado.
- Os registros operacionais são excluídos após 30 dias. E não somos um marketplace: nunca fazemos marketing para os seus clientes.
Como as mudanças chegam até o meu restaurante?
O momento mais arriscado de qualquer sistema em produção é o momento em que alguém o altera. É isso que acontece nesse momento.
- As atualizações são lançadas uma instância por vez, e revertidas automaticamente se algo apresentar problema.
- As mudanças são testadas em um ambiente que é uma cópia da produção antes de chegar até você.
- Toda atualização confirma que o backup pode ser restaurado antes de migrar os seus dados.
- Toda atualização passa por uma varredura em busca de vulnerabilidades conhecidas.
- As imagens enviadas são recodificadas, para que um arquivo não consiga carregar nada escondido. Sondas automatizadas são bloqueadas antes de chegar à aplicação, e tudo trafega por HTTPS.
E se alguém encontrar um problema?
Preferimos ouvir de quem encontrou do que ler sobre isso depois, então o caminho até nós é público e o compromisso está por escrito.
- Um contato e uma política de segurança estão publicados em /.well-known/security.txt, e o security@ chega direto a uma pessoa.
- Pesquisadores agindo de boa-fé têm porto seguro, conforme definido em nossa política de divulgação de vulnerabilidades.
- Nunca vamos pedir sua senha, seu PIN ou um código de uso único. Se uma mensagem que diz ser nossa pedir isso, não somos nós — encaminhe para security@ e vamos analisar.
O que você não vai encontrar nesta página
Nenhum percentual de uptime, nenhum selo de teste de penetração, e nenhum limite de bloqueio, prazo de retenção ou tempo específico. Os dois primeiros nós não temos e não vamos insinuar que temos; os últimos são configuração, e publicá-los diria a um invasor exatamente onde forçar, sem te dar nada em troca que você possa usar. Se você está nos avaliando formalmente e precisa de mais do que isso, escreva para security@ e pergunte.