1. Datos de Tarjeta
En configuraciones de pago directo como Zelle, Cash App, Venmo o apps de pago locales, no se ingresa número de tarjeta, PIN ni CVV en TapKio. Como no se capturan datos de tarjeta en el kiosco, el Restaurante puede reducir el manejo de datos de tarjeta frente a un kiosco tradicional con tarjeta.
El alcance PCI DSS se determina por la configuración total de pagos del Restaurante, no solo por TapKio. Quien acepte tarjetas por otros sistemas sigue siendo responsable del cumplimiento PCI de esos sistemas.
2. Seguridad en Tránsito
Las conexiones entre el kiosco, el panel del personal y los servicios de TapKio usan cifrado estándar (HTTPS / TLS).
3. Datos en Reposo
Las credenciales y configuraciones sensibles se almacenan con cifrado estándar. Los respaldos están cifrados en tránsito y en reposo.
4. Controles de Acceso
Las cuentas del personal en el panel soportan PIN por empleado y permisos por rol (cajero, gerente, dueño). TapKio aplica acceso interno de mínimo privilegio, autenticación multifactor para herramientas administrativas y registro de acceso a sistemas de producción.
5. Subprocesadores y Hosting
TapKio opera en infraestructura de nube reconocida y usa un conjunto limitado de subprocesadores para hosting, monitoreo de errores, analítica y mensajería. Exigimos compromisos contractuales de confidencialidad y protección de datos.
6. Registros y Monitoreo
Registramos accesos a producción, monitoreamos anomalías y revisamos registros como parte de la operación rutinaria y la respuesta a incidentes.
7. Gestión de Vulnerabilidades
Hacemos seguimiento de dependencias, aplicamos actualizaciones de seguridad priorizadas por riesgo y usamos herramientas automatizadas de escaneo en el proceso de desarrollo.
8. Respuesta a Incidentes y Notificación
Mantenemos un proceso de respuesta a incidentes. Si ocurre un incidente que afecte información personal tratada en nombre de un Restaurante, notificaremos al Restaurante sin demora indebida para que pueda cumplir sus obligaciones de notificación bajo la ley aplicable.
9. Responsabilidad del Restaurante
El Restaurante es responsable de: mantener confidenciales credenciales, PIN y códigos de recuperación; retirar de inmediato a empleados que dejen la empresa; capacitar al personal en el flujo de confirmación y en alertas de fraude; asegurar físicamente el kiosco y su red; mantener actualizados los sistemas operativos y demás sistemas de pago; y conservar respaldos de sus propios registros del negocio.
10. Reportar una Vulnerabilidad
Reporte sospechas de problemas de seguridad al correo hello@tapkio.com. Pedimos a los investigadores probar solo en sistemas propios o con permiso, evitar afectar la privacidad o el servicio y darnos oportunidad razonable de investigar y remediar antes de divulgar. No incluya datos personales sensibles en el reporte inicial.