Tabemi
Tabemi

escaneie. peça. coma.

Isso está demorando mais do que deveria.

Segurança

O que protege seu restaurante, na ordem em que você perguntaria.

Escrito para quem precisa decidir se vai administrar o salão do restaurante com isso. Resultados, não configuração: o que acontece com sua conta, seu dinheiro e seus dados — não os ajustes por trás disso, que ajudariam um invasor e não diriam nada a você.

O que nunca fazemos

A resposta mais curta desta página, e a que você pode nos cobrar. Isso não são políticas que adotamos; são coisas que o produto não é capaz de fazer.

  • Nunca tocamos no seu dinheiro. Ele vai do cliente direto para você, pelo seu próprio meio de pagamento.
  • Nunca pedimos, armazenamos ou transmitimos PIN do UPI, OTP, número de cartão ou credencial bancária. Nenhuma tela do produto tem um campo para isso.
  • Nunca vamos pedir sua senha ou um código de uso único — nem por e-mail, nem por telefone, nem dentro do produto. Quem pedir não somos nós.
  • Ninguém aqui consegue entrar na sua conta no seu lugar, nem deixar outra pessoa entrar. Nem o suporte, nem o fundador.
  • Nunca cobramos comissão, e nunca cobramos por pedido, por cliente ou por leitura de QR code.

Vocês podem ficar com o meu dinheiro?

Não, e não porque prometemos que não vamos — é porque não existe um momento em que ficamos com ele.

  • Os clientes pagam direto para você. O dinheiro não passa por nós em nenhuma etapa, então não há nada para retermos, atrasarmos ou repassarmos.
  • Não cobramos comissão nem ficamos com parte de nenhum pedido. A assinatura é o preço total.
  • Você mantém seu método de pagamento atual e suas taxas atuais — seu próprio QR code de pagamento, ou dinheiro e cartão no caixa.
  • Nunca pedimos, armazenamos ou transmitimos PIN do UPI, OTP, número de cartão ou credencial bancária.

Alguém consegue entrar no meu painel?

Não só com a sua senha — e essa é a única afirmação desta página que você mesmo pode testar, em cerca de trinta segundos, em vez de confiar na nossa palavra.

  • Uma senha correta em um navegador que nunca vimos não é suficiente para entrar. Pedimos que você confirme tocando no número mostrado na tela que está tentando entrar, em um dispositivo que você já usa — nunca um simples “Aprovar?” que você responderia no automático.
  • Cada navegador que faz login guarda uma chave que não pode ser repassada, e prova isso toda vez.
  • Um navegador confiável não fica confiável para sempre; ele confirma de novo.
  • Todo resultado — aprovado, recusado ou expirado — chega até você por e-mail. Responder “não, não fui eu” desconecta todos os outros dispositivos e esquece todos os outros navegadores confiáveis.
  • Ninguém aqui pode aprovar um dispositivo em seu nome. Não existe um caminho de suporte que faça isso, então não há ninguém para um estranho ligar — e você recupera sua própria conta sozinho.
  • As senhas são protegidas com hash usando Argon2 e nunca ficam armazenadas em formato legível. A autenticação em duas etapas está disponível com qualquer aplicativo autenticador, junto com dez códigos de recuperação de uso único.
  • Tentativas de login repetidas e malsucedidas são limitadas e bloqueadas temporariamente. Você pode ver todos os dispositivos conectados à sua conta e desconectar qualquer um deles.

Alguém pode encher meu restaurante de pedidos falsos?

Um medo real numa noite cheia, e algo que a maioria das páginas de segurança nunca aborda, porque são escritas pensando em servidores, não na sua noite de trabalho.

  • Pedidos repetidos vindos de um mesmo dispositivo são limitados.
  • Qualquer pedido pode ser recusado com um toque, e recusar encerra o assunto.

Vou perder meu cardápio e meus pedidos?

O verdadeiro teste de um backup não é se ele rodou, mas se alguém já restaurou a partir dele. Nós restauramos os nossos regularmente.

  • Fazemos backup de tudo todas as noites, e de novo antes de qualquer mudança no sistema.
  • Todo backup passa por uma verificação de integridade assim que é gravado. Um backup que falha nessa verificação é descartado, em vez de guardado silenciosamente.
  • As restaurações são testadas regularmente — provamos que os backups funcionam, em vez de simplesmente supor que funcionariam.
  • As imagens que você envia também têm backup, em cópias diárias, semanais e mensais que vão se renovando.
  • Um backup corrompido ou incompatível é recusado na hora de restaurar, nunca aplicado silenciosamente por cima dos seus dados.

Quem, na Tabemi, pode ver meus dados?

Menos pessoas do que você imagina, e toda ação administrativa fica registrada.

  • Os bancos de dados não são acessíveis pela internet.
  • As ações administrativas ficam registradas — quem fez, o quê e quando.
  • Ações destrutivas dentro das nossas próprias ferramentas de plataforma exigem uma segunda confirmação por e-mail, vinculada exatamente àquele alvo.
  • Sua equipe recebe apenas as permissões que você concede, e nenhum funcionário pode se autopromover a proprietário do seu restaurante.
  • Suspender um funcionário encerra o acesso dele imediatamente. Remover alguém faz com que ele fique bloqueado no próximo toque na tela, em vez de esperar a sessão dele expirar sozinha. Toda confirmação de pagamento fica registrada em nome do funcionário que a fez.

E os meus clientes?

Eles são clientes seus, não nossos. O produto foi feito para que pedir nunca exija que eles entreguem nada.

  • Os clientes podem pedir como visitantes — sem conta, sem número de telefone.
  • O histórico de um visitante fica no próprio celular dele, a menos que ele escolha vincular uma conta.
  • Os identificadores usados nas análises passam por hash com uma chave salt específica da nossa instalação, e nenhum endereço é guardado em formato bruto.
  • A medição depende de consentimento onde a lei exige, o Global Privacy Control é respeitado, e retirar o consentimento vale imediatamente — o que ainda não foi enviado é descartado, não despachado.
  • Os registros operacionais são excluídos após 30 dias. E não somos um marketplace: nunca fazemos marketing para os seus clientes.

Como as mudanças chegam até o meu restaurante?

O momento mais arriscado de qualquer sistema em produção é o momento em que alguém o altera. É isso que acontece nesse momento.

  • As atualizações são lançadas uma instância por vez, e revertidas automaticamente se algo apresentar problema.
  • As mudanças são testadas em um ambiente que é uma cópia da produção antes de chegar até você.
  • Toda atualização confirma que o backup pode ser restaurado antes de migrar os seus dados.
  • Toda atualização passa por uma varredura em busca de vulnerabilidades conhecidas.
  • As imagens enviadas são recodificadas, para que um arquivo não consiga carregar nada escondido. Sondas automatizadas são bloqueadas antes de chegar à aplicação, e tudo trafega por HTTPS.

E se alguém encontrar um problema?

Preferimos ouvir de quem encontrou do que ler sobre isso depois, então o caminho até nós é público e o compromisso está por escrito.

  • Um contato e uma política de segurança estão publicados em /.well-known/security.txt, e o security@ chega direto a uma pessoa.
  • Pesquisadores agindo de boa-fé têm porto seguro, conforme definido em nossa política de divulgação de vulnerabilidades.
  • Nunca vamos pedir sua senha, seu PIN ou um código de uso único. Se uma mensagem que diz ser nossa pedir isso, não somos nós — encaminhe para security@ e vamos analisar.

O que você não vai encontrar nesta página

Nenhum percentual de uptime, nenhum selo de teste de penetração, e nenhum limite de bloqueio, prazo de retenção ou tempo específico. Os dois primeiros nós não temos e não vamos insinuar que temos; os últimos são configuração, e publicá-los diria a um invasor exatamente onde forçar, sem te dar nada em troca que você possa usar. Se você está nos avaliando formalmente e precisa de mais do que isso, escreva para security@ e pergunte.