Política de Seguridad
Medidas y prácticas generales para proteger MiMenu y sus usuarios.
Última actualización: 27 de marzo de 2026
1. Compromiso con la Seguridad
En MiMenu, la seguridad de los datos de nuestros usuarios y sus clientes es una prioridad fundamental. Implementamos múltiples capas de protección siguiendo las mejores prácticas de la industria para garantizar la confidencialidad, integridad y disponibilidad de la información.
2. Seguridad en la Autenticación
- Contraseñas: todas las contraseñas se almacenan utilizando algoritmos de hash criptográfico con salt único por usuario. Nunca almacenamos contraseñas en texto plano.
- Tokens JWT: utilizamos JSON Web Tokens con expiración controlada para gestionar las sesiones de usuario. Los tokens se renuevan automáticamente de forma segura.
- Aislamiento de datos: cada usuario solo puede acceder a los datos de sus propios restaurantes. Las consultas a la base de datos están filtradas por propietario a nivel de backend.
3. Seguridad en la Transmisión de Datos
- HTTPS/TLS: toda la comunicación entre el navegador del usuario y nuestros servidores se realiza a través de conexiones cifradas con HTTPS.
- WebSocket seguro: las conexiones en tiempo real (notificaciones, sesiones) utilizan WebSocket sobre TLS (WSS).
- API segura: todas las solicitudes a nuestra API requieren autenticación mediante token, excepto los endpoints públicos del menú.
4. Seguridad en los Pagos
MiMenu no almacena, procesa ni transmite datos de tarjetas de crédito o débito directamente. Los pagos en línea con tarjeta se procesan a través de Stripe; administración también puede registrar pagos manuales sin capturar números de tarjeta en MiMenu.
- Las sesiones de checkout se crean en el servidor y se procesan enteramente en la infraestructura de Stripe.
- Los webhooks de Stripe se validan mediante firmas criptográficas para prevenir falsificación.
- Guardamos el estado de la suscripción, importes y fechas de facturación; si solicitas un CFDI, también los datos fiscales, el historial de la solicitud y sus documentos. No guardamos números completos de tarjeta.
5. Control de Acceso
5.1 Aislamiento por usuario
La Plataforma implementa un estricto modelo de aislamiento de datos. Cada usuario solo puede ver, editar y eliminar los restaurantes, menús y configuraciones que le pertenecen. No existe ningún endpoint o funcionalidad que permita acceder a los datos de otros usuarios, incluso de forma indirecta.
- Las consultas a la base de datos filtran automáticamente por el propietario autenticado.
- Los permisos de objeto verifican la propiedad antes de permitir cualquier operación.
- Los endpoints públicos solo exponen la información necesaria para la visualización del menú.
5.2 Control de suscripción
El acceso a funcionalidades está controlado por el estado de la suscripción del usuario. Un sistema de permisos verifica que el plan activo y los addons contratados correspondan a la funcionalidad solicitada.
6. Protección contra Amenazas
- Inyección SQL: utilizamos un ORM que parametriza automáticamente todas las consultas a la base de datos, previniendo ataques de inyección SQL.
- Cross-Site Scripting (XSS): el contenido del usuario se sanitiza antes de renderizarse.
- Cross-Site Request Forgery (CSRF): implementamos tokens CSRF y validación de origen en las solicitudes.
- Validación de entrada: todos los datos recibidos del usuario se validan y sanitizan en el servidor antes de procesarse o almacenarse.
- Limitación de tasa: implementamos rate limiting para prevenir abusos y ataques de fuerza bruta.
- Validación de archivos: las imágenes subidas se validan por tipo, tamaño y contenido para prevenir la carga de archivos maliciosos.
7. Sesiones QR y Seguridad
El sistema de sesiones QR implementa las siguientes medidas de seguridad:
- Tokens únicos: cada código QR tiene un token criptográficamente aleatorio e irrepetible.
- Sesión exclusiva: al escanear un QR, se invalida cualquier sesión anterior en esa mesa, previniendo accesos duplicados.
- Expiración automática: las sesiones expiran automáticamente después de un período de inactividad.
- Heartbeat: las sesiones activas envían señales periódicas; sin ellas, la sesión se marca como inactiva.
- Regeneración de token: los administradores pueden regenerar el token de un QR si sospechan que ha sido comprometido.
8. Respaldo y Recuperación
- Realizamos respaldos periódicos de la base de datos.
- Las imágenes y archivos se almacenan con redundancia.
- Implementamos procedimientos de recuperación ante desastres.
9. Reporte de Vulnerabilidades
Si descubre una vulnerabilidad de seguridad en MiMenu, le pedimos que nos la reporte de manera responsable a través de nuestros canales de soporte. Nos comprometemos a:
- Investigar y responder a todos los reportes de seguridad de forma oportuna.
- No tomar acciones legales contra quienes reporten vulnerabilidades de buena fe.
- Trabajar con el reportante para entender y resolver el problema.
- Reconocer públicamente (si lo desea) a quienes contribuyan a mejorar nuestra seguridad.
No realice pruebas que comprometan la disponibilidad del servicio, acceda a datos de otros usuarios o destruya datos existentes.
10. Medidas ante Incidentes
En caso de un incidente de seguridad que comprometa datos personales, nos comprometemos a:
- Contener el incidente y minimizar el impacto de forma inmediata.
- Investigar el alcance y la causa raíz del incidente.
- Notificar a los usuarios afectados en un plazo máximo de 72 horas.
- Notificar a las autoridades competentes según la legislación aplicable.
- Implementar medidas correctivas para prevenir recurrencia.
- Documentar el incidente y las acciones tomadas.