1. Controles principales
- Aislamiento de datos por restaurante mediante políticas de acceso en la base de datos.
- Conexiones cifradas mediante HTTPS y sesiones administradas por Supabase Auth.
- Validación en el servidor, límites de frecuencia y permisos por rol.
- Encabezados de seguridad, protección de rutas internas y registro de eventos operativos.
- Dependencias revisadas y verificaciones automáticas antes de cada despliegue.
2. Responsabilidad compartida
Los propietarios deben usar una contraseña única, proteger el acceso a su correo y retirar de inmediato a empleados que ya no formen parte del equipo. Cada empleado debe utilizar únicamente su usuario asignado y cerrar sesión en dispositivos compartidos.
3. Notificaciones y dispositivos
Las notificaciones web requieren autorización del usuario y dependen del navegador, el sistema operativo y la conexión. No deben utilizarse como único mecanismo para emergencias o situaciones que impliquen riesgo físico.
4. Reportar una vulnerabilidad
Si encuentras un posible problema de seguridad, escribe a seguridad@tucartaya.com con una descripción, pasos para reproducirlo y la URL afectada. No accedas a datos ajenos, no interrumpas el servicio y no publiques detalles antes de que podamos investigar.
5. Alcance
Esta página describe nuestros controles de forma general y no constituye una certificación. CartaYa continuará reforzando autenticación, monitoreo, copias de seguridad y respuesta a incidentes conforme avance el lanzamiento.
