Confianza

Resumen de Seguridad

Cómo protege BlaBlea los datos del restaurante y de quien llama, qué puede y qué no puede hacer la integración con el POS, y cómo respondemos ante un incidente.

Actualizado el 1 de enero de 2026

1. Resumen

BlaBlea es operado por Badcompadres LLC (Phoenix, Arizona). La plataforma es una aplicación web multi-inquilino alojada en infraestructura administrada en Estados Unidos. Los datos de cada restaurante están aislados a nivel de base de datos, todo el tráfico va cifrado y la integración con el POS se limita a leer el menú y crear pedidos: nunca toca datos de tarjetas.

2. Infraestructura y alojamiento

  • La aplicación y la API corren en la red de Cloudflare; los recursos se sirven solo por HTTPS.
  • Base de datos, autenticación y almacenamiento corren en Supabase (PostgreSQL) en una región de Estados Unidos.
  • La voz, la telefonía y la grabación corren en Retell AI.
  • Nuestros proveedores están auditados bajo SOC 2 a nivel de infraestructura; nos apoyamos en sus controles físicos y de virtualización.
  • No se almacenan datos de clientes en equipos personales ni en servidores no administrados.

3. Cifrado

  • En tránsito: TLS 1.2 o superior en cada petición de navegador, API, webhook y POS.
  • En reposo: cifrado AES-256 en la base de datos y el almacenamiento.
  • Los secretos, llaves de API y tokens de POS viven en el almacén de secretos de la plataforma, nunca en el código.

4. Aislamiento y control de acceso

  • Cada tabla con datos de inquilino aplica seguridad a nivel de fila ligada a la organización, así un restaurante no puede leer las llamadas, pedidos ni el menú de otro.
  • Los roles son owner, admin, manager y staff, guardados aparte del perfil de usuario para que no puedan escalarse desde el cliente.
  • Los administradores de plataforma son un rol distinto, otorgado explícitamente y con lista auditable.
  • El acceso interno sigue el principio de menor privilegio; solo los ingenieros necesarios acceden a producción.

5. Autenticación

  • El acceso usa códigos de un solo uso enviados por correo; no hay contraseñas reutilizables que se puedan filtrar.
  • Las sesiones son de corta duración y se renuevan con tokens rotativos.
  • El equipo se agrega por invitación de un owner o admin, y se puede remover de inmediato.

6. Alcance de la integración de voz y POS

  • Los webhooks de voz entrantes y salientes se verifican por agente, y cada sucursal tiene su propia llave de firma para las herramientas que el agente puede usar.
  • La integración con Clover se limita a leer el catálogo, crear pedidos, asignar el empleado que toma la orden y enviar eventos de impresión.
  • BlaBlea nunca recopila, transmite ni guarda números de tarjeta. El cobro lo hace el restaurante en su propio POS al momento de la entrega.
  • El restaurante puede revocar los tokens del POS en cualquier momento desde su panel, lo que corta el acceso de inmediato.

7. Manejo y conservación de datos

  • El audio y las transcripciones se conservan 90 días y luego se eliminan.
  • Pedidos, teléfonos y configuración se conservan mientras la cuenta esté activa.
  • Los datos del cliente se eliminan dentro de los 30 días posteriores a la terminación; se puede pedir una exportación antes del cierre.
  • Los respaldos los administra el proveedor de base de datos con recuperación a un punto en el tiempo y caducan en su ciclo normal.
  • No vendemos datos ni permitimos que los proveedores de modelos entrenen con contenido de clientes o de quienes llaman.

8. Registro y monitoreo

  • Los errores de aplicación, webhooks y POS se registran con marca de tiempo e identificadores de correlación.
  • Los tickets de cocina fallidos entran en una cola durable con reintentos escalonados, para que un pedido nunca se pierda en silencio.
  • El monitoreo automático marca fallos de autenticación, rechazos del POS y volúmenes de llamada anormales para revisión.
  • Los registros se depuran de secretos y no se usan para publicidad ni perfilado.

9. Desarrollo seguro

  • Los cambios se revisan antes de publicarse y se despliegan por una tubería automatizada; no se editan servidores de producción a mano.
  • Las dependencias se escanean en busca de vulnerabilidades conocidas y se actualizan con regularidad.
  • Los entornos de vista previa y producción están separados, con credenciales y bases de datos distintas.
  • Los hallazgos de seguridad se clasifican por severidad y los de severidad alta se atienden con prioridad.

10. Respuesta a incidentes

Investigamos de inmediato cualquier sospecha de incidente, contenemos el problema y evaluamos qué datos se vieron afectados. Si se compromete información personal de clientes o de quienes llaman, avisamos a los clientes afectados sin demora indebida y a más tardar 72 horas después de confirmar la brecha, con lo que sabemos, lo que estamos haciendo y lo que conviene que hagan. Reporta una vulnerabilidad o incidente a security@blablea.com; no emprendemos acciones legales contra investigadores que reportan de buena fe.

11. Subprocesadores

  • Supabase — base de datos, autenticación y almacenamiento (EE. UU.).
  • Cloudflare — alojamiento, entrega y seguridad de red.
  • Retell AI — voz, telefonía y grabación (EE. UU.).
  • OpenAI y otros proveedores de modelos — comprensión del lenguaje (EE. UU.), sin entrenar con nuestros datos.
  • Stripe — pagos (EE. UU.).
  • Resend — correo transaccional (EE. UU.).
  • Clover y otros POS — envío de pedidos e impresión, por instrucción del cliente.
  • VoiceMonkey / Amazon Alexa — anuncios de cocina, solo si el cliente lo activa.

12. Responsabilidad compartida

  • BlaBlea asegura la plataforma, los datos, las integraciones y el proceso de publicación.
  • El restaurante controla quién accede a su cuenta, mantiene al día las cuentas del personal, informa la grabación en su línea y protege sus credenciales y dispositivos del POS.

13. Documentación y solicitudes

Podemos firmar un anexo de tratamiento de datos, responder un cuestionario estándar de seguridad de proveedores y explicar a tu equipo el alcance del POS en una llamada. Escribe a security@blablea.com. Hoy no contamos con certificación SOC 2 como empresa; construimos sobre infraestructura certificada SOC 2 y con gusto revisamos lo que requiera tu proceso de compras.

Este documento también está disponible en inglés. La versión en inglés es la que prevalece en caso de discrepancia.