Договор за обработка на лични данни и Политика за сигурност TablePlay Включително списък на подизпълнители по обработка, технически и организационни мерки, отговорно оповестяване и декларация за достъпност
TablePlay by Jimani Jimani B.V. Albert Plesmanweg 122, 4462 GC Goes KvK 91644453 - Btw NL865722729B01 support@tableplay.online
Версия 1.0 Последна актуализация: 10 юли 2026 г.
Бележка за правен контрол Този документ е изготвен за търговска употреба от TablePlay. Окончателната публикация, международното приложение, актуалните доставчици, техническата организация и специфичните за дадена държава правила следва периодично да се проверяват от юрист.
Съдържание Част A - Договор за обработка на лични данни Приложение 1 - Подизпълнители по обработка Приложение 2 - Технически и организационни мерки Част B - Сигурност и координирано оповестяване на уязвимости Част C - Декларация за достъпност
Договор за обработка на лични данни и Политика за сигурност TablePlay
Страница 2 от 10
Част A - Договор за обработка на лични данни Член 1 - Страни Настоящият договор за обработка на лични данни се прилага между търговския клиент на TablePlay като Администратор на лични данни и Jimani B.V., действащо под наименованието TablePlay by Jimani, Albert Plesmanweg 122, 4462 GC Goes, KvK 91644453, като Обработващ лични данни. Страните се наричат заедно Страни.
Член 2 - Приложимост и сключване Настоящият договор се прилага в степента, в която TablePlay обработва лични данни по нареждане и за сметка на Клиента, и представлява неразделна част от основния договор. Той се сключва чрез електронно приемане, подписване или фактическото използване на Услугата. За обработки, за които TablePlay самостоятелно определя целите и средствата, TablePlay е администратор на лични данни и се прилага Декларацията за поверителност. При противоречие относно обработката от името на Клиента, настоящият Договор за обработка на лични данни има предимство пред Общите условия.
Член 3 - Предмет, срок и естество TablePlay обработва лични данни за функционалности, свързани с ресторанти, маси, QR-кодове, точки, класации, табла за управление и поддръжка. Обработката продължава по времетраене на основния договор и ограничен период след това за изтриване, връщане, ротация на резервни копия, законови задължения и правна защита. Обработката може да включва събиране, записване, организиране, структуриране, съхраняване, консултиране, изчисляване, комбиниране в контекста на ресторанта, показване, изпращане, ограничаване, изтриване и анонимизиране.
Член 4 - Цели • Свързване на QR-кодове с ресторант и маса. • Стартиране и провеждане на игрови сесии. • Обработка на временни прякори, избор на игри, отговори, точки и резултати. • Улесняване на игри маса срещу маса и временни класации. • Показване на статистика, свързана с ресторанта. • Предотвратяване на дублирани, измамни или технически невалидни сесии. • Техническа поддръжка, сигурност, непрекъснатост и възстановяване. • Изтриване или анонимизиране след изтичане на срокове за съхранение.
Член 5 - Категории субекти на данни • Гости и играчи на Клиента. • Лица за контакт, потребители, служители и помощен персонал на Клиента. • Лица, посочени в заявка за поддръжка.
Член 6 - Категории лични данни • Временен прякор, номер на маса или уникален идентификатор на маса и идентификатор на ресторант или локация. • Идентификатор на игрова сесия, избрана игра, режим на игра, отговори, действия, точки, резултат и класиране. • Дата, час и временна настройка на езика. • Технически данни за сесия, IP-адрес, браузър и устройство, доколкото са налични в дневниците за сигурност.
Договор за обработка на лични данни и Политика за сигурност TablePlay
Страница 3 от 10 • Име и служебен имейл адрес на лице за контакт и съдържание на заявки за поддръжка. • Други данни, въведени в рамките на договорената функционалност. TablePlay не е предназначено за специални категории данни, данни за наказателни присъди и престъпления, медицински или биометрични данни, или мащабни, пряко разпознаваеми профили на гости. Клиентът не възлага такава обработка без предварително писмено съгласие.
Член 7 - Документирани инструкции Основният договор, настоящият Договор за обработка на лични данни, настройките на клиентския портал и законосъобразните заявки за поддръжка се считат за инструкции. TablePlay не обработва данни за други цели, освен при законови задължения, самостоятелни цели за сигурност и правна защита, или обработка след достатъчна анонимизация. При предполагаема незаконосъобразна инструкция TablePlay информира Клиента, освен ако това е законово забранено, и може да отложи изпълнението. Допълнителни обширни инструкции могат да бъдат таксувани отделно.
Член 8 - Задължения на Клиента Клиентът гарантира законосъобразността, наличието на валидно правно основание, информирането на Гостите, законосъобразността на инструкциите, минимизирането на данните, вътрешната сигурност и защитата на данните за вход. Клиентът носи отговорност за точността и качеството, не изисква истински имена на Гости и не използва Игровите данни за индивидуален маркетинг или профилиране без самостоятелно правно основание. Инциденти със сигурността и незаконосъобразни инструкции се съобщават без забавяне.
Член 9 - Поверителност Лицата, подчинени на TablePlay, получават достъп единствено доколкото е необходимо, са обвързани с поверителност и обработват данни само съгласно инструкции. Задължението остава в сила и след прекратяването. Предоставяне на данни на трети лица се извършва единствено на основание настоящото споразумение, основния договор или закона.
Член 10 - Сигурност TablePlay предприема подходящи технически и организационни мерки, като взема предвид нивото на техническо развитие, разходите, естеството, обхватa, контекста, целта и риска. Мерките са описани в Приложение 2 и могат да бъдат адаптирани, доколкото общото ниво на защита не се намалява съществено. Никоя система не може да гарантира абсолютна сигурност.
Член 11 - Пробиви на данни TablePlay информира Клиента без неоправдано забавяне, след като е узнала за нарушение на сигурността на лични данни, обработвани от името на Клиента. Когато е възможно, се предоставя информация относно естеството, системите, категориите данни и субектите на данни, последиците, мерките и данните за контакт. Информацията може да бъде предоставена на етапи. TablePlay извършва разследване, ограничава последиците, съхранява релевантните доказателства и извършва възстановяване. Клиентът преценява законовото задължение за уведомяване, а TablePlay предоставя разумна подкрепа. Уведомлението не представлява признание на отговорност. Дейности, произтичащи от обстоятелства в отговорност на Клиента, могат да бъдат извършени срещу разумно заплащане.
Член 12 - Заявки на субекти на данни Директни заявки, свързани с ролята на Клиента, по принцип се препращат. TablePlay реагира самостоятелно само по инструкция, в собствената си роля или при законово задължение. TablePlay предоставя разумна подкрепа при заявки за достъп, коригиране, изтриване, ограничаване, преносимост на данни и възражение.
Верверкерсoвереенкомст ен Бевейлигингсбелейд TablePlay
Страница 4 от 10
Тъй като Гостите нямат Акаунт, идентификацията може да бъде ограничена. Може да са необходими данни за ресторант, маса, дата, час, псевдоним и игрови контекст. Данни не се предоставят, ако не е достатъчно установено, че се отнасят до заявителя.
Член 13 - Подкрепа при спазване на изискванията TablePlay предоставя разумна подкрепа при сигурността, оценки на пробиви на данни, оценки на въздействието върху защитата на данни, предварителни консултации и необходимата документация. Значителна подкрепа извън стандартната услуга може да бъде фактурирана, освен ако произтича от неизпълнение на задължение от страна на TablePlay.
Член 14 - Подизпълнители на обработка Клиентът дава общо съгласие за подизпълнителите на обработка, посочени в Приложение 1. TablePlay може да добавя, замества или премахва такива и поддържа актуален електронен списък. При нов съществен подизпълнител на обработка TablePlay по принцип информира тридесет дни предварително. В рамките на този срок Клиентът може да направи обосновано възражение на конкретни основания, свързани със защитата на данни. Страните търсят допълнителни гаранции, ограничение или техническа алтернатива. Ако не съществува разумно решение, Клиентът може да прекрати пряко засегнатата част преди въвеждането. TablePlay налага съществено еднакви задължения и остава отговорен доколкото ОРЗД предвижда това.
Член 15 - Международно предаване на данни Личните данни се обработват, когато е възможно, в европейски регион. Подизпълнители на обработка или дружества от групата могат да бъдат установени извън ЕИП или да имат достъп до данните. Когато се изисква, TablePlay използва решения за адекватност, стандартни договорни клаузи, допълнителни мерки или други валидни механизми. При обосновано искане се предоставя информация при спазване на поверителността.
Член 16 - Заявки от органи TablePlay предоставя данни единствено на компетентни органи при законово задължение. Когато е разрешено, Клиентът се информира предварително. TablePlay преценява компетентността, обхвата и правната валидност и ограничава предоставянето, когато е възможно.
Член 17 - Одити и информация TablePlay предоставя разумна информация, включително документация за сигурност, одити, сертификати, въпросници или декларации за гаранция. Ако това е недостатъчно, Клиентът може да изисква одит максимум веднъж на календарна година, с тридесетдневно предизвестие, в рамките на работното време, чрез независим експерт, обвързан с задължение за поверителност, без увреждане на сигурността, поверителността или други клиенти. Клиентът поема разходите, освен ако бъде установено съществено вменяемо нарушение. TablePlay може да ограничи достъпа до изходен код, други клиентски данни, подробности за уязвимости и търговски чувствителна информация, когато съществува достатъчна алтернатива.
Член 18 - Връщане и заличаване След прекратяването TablePlay заличава или връща, по избор на Клиента и доколкото това е технически и юридически възможно, данните, които се обработват изключително от името на Клиента. Изборът се съобщава най-късно в срок от тридесет дни. При липса на избор TablePlay може да заличи или анонимизира данните съгласно стандартната политика. Резервните копия могат да съдържат данни за максимален срок от един месец и се използват единствено с цел възстановяване.
Договор за обработване на лични данни и Политика за сигурност на TablePlay
Страница 5 от 10
Данните, които са задължителни по закон, необходими за правна защита и анонимизираните данни не е необходимо да бъдат заличени.
Член 19 - Отговорност Разпоредбите относно отговорността от Общите условия се прилагат допълнително. Всяка страна носи отговорност за собствените си задължения, свързани със защитата на личните данни. Клиентът обезщетява TablePlay за претенции, произтичащи от неправомерни указания, липса на правно основание, недостатъчна информация, неправомерно използване на Игрови данни или въвеждане на забранени чувствителни данни, доколкото това е законово допустимо.
Член 20 - Срок и прекратяване Настоящият Договор за обработване на лични данни се прекратява, когато TablePlay вече не обработва лични данни от името на Клиента. Задълженията за поверителност, сигурност, заличаване, отговорност и одити остават в сила, доколкото това се изисква от тяхното естество.
Член 21 - Приложимо право и спорове Настоящият Договор за обработване на лични данни се урежда от нидерландското право. Споровете се разглеждат съгласно Общите условия.
Приложение 1 - Подизпълнители на обработването Доставчик
Услуга
Възможни данни
Регион / роля
Supabase
База данни, удостоверяване, съхранение и Акаунти, данни за маси, псевдоними, сесии, бекенд резултати и логове Основен ЕС регион, доколкото е зададено; основен подизпълнител на обработването
Vercel
Хостинг, изпълнение, доставка на съдържание IP адрес, и логванеданни за заявки, браузър, устройство и приложение ЕИП и възможно САЩ; хостинг подизпълнител на обработването
Twilio SendGrid
Транзакционна и оперативна електронна поща Име, имейл адрес, информация за акаунт, съдържание Международно; и статус наподизпълнител доставка на имейл на обработването за имейл
OpenAI / друг доставчик на изкуствен интелект Само при активирани функции с изкуствен интелект
Ограничени данни, необходими за функцията В зависимост от конфигурацията; потенциален подизпълнител на обработването
Stripe
Бизнес данни, фактури, транзакции и статус на плащане Международно; ролята варира според обработването
Плащания, фактуриране и измами
Google / Meta / LinkedIn Анализ и маркетинг след даване на съгласие Данни за уебсайт, устройство, реклама и конверсии Международно; обикновено не е подизпълнител на обработването за
Актуалният списък се предоставя чрез уебсайта или клиентския портал. При съществен нов подизпълнител на обработването се прилага процедурата за уведомяване и възражение съгласно член 14. TablePlay не предоставя данни за гости, позволяващи идентификация, на доставчик на изкуствен интелект за общо обучение на модели, освен ако това по-късно не бъде уредено изрично, законно и прозрачно по друг начин.
Приложение 2 - Технически и организационни мерки 1. Контрол на достъпа • Уникални потребителски акаунти и защитено удостоверяване. • Хеширани пароли и ограничаване на административните права. • Достъп на базата на роля и необходимост. • Отнемане на достъпа, когато той вече не е необходим. • Допълнителни мерки за удостоверяване, когато е подходящо.
2. Логическо разделяне на данните • Разделяне между Бизнес акаунти и оторизация, свързана с наемателя (tenant).
Договор за обработване на лични данни и Политика за сигурност на TablePlay
Страница 6 от 10 • Supabase Row Level Security, доколкото е технически приложимо. • Ограничаване на достъпа до данни на други Клиенти. • Уникални идентификатори на масите.
3. Пренос и съхранение • HTTPS и TLS защитени връзки. • Защитена комуникация между браузър, приложение, бекенд и API-та. • Съхранение при избрани облачни доставчици. • Ограничен достъп на служителите и договорна поверителност. • Няма съхранение на пароли в директно четима форма.
4. Наличност, логване и възстановяване • Резервни копия и средства за възстановяване, когато е подходящо. • Мониторинг на технически грешки и релевантни опити за вход. • Откриване и разследване на нетипично използване. • Резервни копия по принцип за максимален срок от един месец. • Логове по принцип за максимален срок от една година, освен ако не е необходим по-дълъг срок за инцидент или спор.
5. Сигурност на разработката и управление на доставчиците • Управление на версиите, преглед на код и контролирано внедряване, когато е приложимо. • Ограничаване на тайни и ключове в изходния код. • Своевременни актуализации на съответните компоненти. • Оценка и отстраняване на съобщени уязвимости. • Подбор на професионални доставчици, договорни споразумения и механизми за предаване.
6. Минимизиране на данните и управление на инциденти • Без задължителни истински имена, имейл или телефонен номер за Гостите. • Временни прякори и ограничена видимост на класирането. • Изтриване или анонимизиране след изтичане на срокове. • Вътрешен процес на ескалация, разследване, регистрация, оценка на задължението за уведомяване и мерки за отстраняване.
Част Б - Сигурност и координирано оповестяване на уязвимости 1. Цел и адрес за уведомяване TablePlay отдава значение на сигурността на уебсайта, Платформата, инфраструктурата и данните. Възможни технически уязвимости могат да бъдат съобщавани поверително на support@tableplay.online с тема Съобщение за сигурност - поверително.
2. Съдържание на уведомление • Ясно описание на уязвимостта. • Засегнат домейн, крайна точка, екран или система.
- Възпроизводими стъпки и възможно въздействие.
- Ограничени снимки на екрана или технически доказателствени данни.
- Използван браузър, устройство или среда.
- Данни за контакт и евентуално предложение за сигурна комуникация.
3. Разрешени действия • Само действия, необходими за установяване на съществуването. • Максимално ограничаване на въздействието и достъпа до данни. • Без промяна, изтриване или изтегляне на данни на трети страни. • Без влияние върху наличността и спиране веднага след наличие на достатъчно доказателство. • Изследване единствено на системи, за които е доказуемо, че се управляват от TablePlay.
4. Неразрешени действия • Социално инженерство, фишинг, физически атаки, брутфорс и credential stuffing. • Превземане на акаунти, denial-of-service, зловреден софтуер или траен достъп. • Промяна, изтриване, копиране или публично разкриване на данни. • Действителна манипулация на плащания, фактури, купони или резултати. • Изследване на външни доставчици без тяхно съгласие. • Обременяващи автоматизирани сканирания. • Публично разкриване преди предоставяне на разумно време за разследване и отстраняване. • Изнудване или принуждаване към плащане чрез заплаха.
5. Реакция и публично разкриване TablePlay се стреми да потвърди получаването в срок от пет работни дни, да оцени уведомлението, при необходимост да зададе въпроси, да информира подателя в общи линии и да ограничи потвърдена уязвимост възможно най-скоро доколкото е разумно възможно. Времето за отстраняване зависи от тежестта, сложността, доставчиците и необходимите тестове. TablePlay не гарантира фиксиран срок. Подробности не се разкриват публично преди TablePlay да даде съгласие, да е договорена разумна дата или да са изтекли най-малко деветдесет дни без разумна съществена реакция или опит за отстраняване. Лични данни, данни за удостоверяване и код за експлойт не се публикуват.
6. Без обща програма за възнаграждение за откриване на бъгове и правен подход TablePlay не прилага обща програма за възнаграждение за откриване на бъгове и уведомление не дава право на плащане, поръчка или публичност. TablePlay може по собствена преценка да предостави признателност. TablePlay по принцип няма да предприема правни действия срещу изследовател, който действа добросъвестно, в рамките на настоящата политика, без вреда, поверително и без изнудване. Този ангажимент не се прилага при явно наказуеми, вредни, измамни или несъразмерни действия и не обвързва трети страни или органи.
7. security.txt TablePlay може да публикува на /.well-known/security.txt технически файл с адрес за уведомяване, връзка към политиката, езици, дата на изтичане на валидност и евентуален ключ за криптиране. Този файл трябва периодично да бъде проверяван и обновяван.
Част В - Декларация за достъпност 1. Амбиция и референтна рамка TablePlay се стреми да направи уебсайта, регистрацията, клиентския портал и игрите за гости използваеми за широк кръг потребители, включително лица със зрителни, слухови, двигателни или когнитивни увреждания. Където е разумно възможно, се използват принципите на WCAG 2.2 ниво AA като техническа и съдържателна референтна рамка. Това не представлява гаранция, че всяка част при всички обстоятелства напълно съответства.
2. Настоящ статус Пълната среда все още не е независимо и цялостно одитирана. Поради това TablePlay towards момента не заявява пълно формално съответствие с WCAG 2.2 AA. Възможни ограничения засягат елементи на играта в реално време, натиск от време, drag-and-drop, анимации, външни страници за плащане или удостоверяване, преводи, по-стари цветови изображения и функции, ориентирани към докосване.
3. Мерки • Семантичен HTML и полезни надписи, когато е приложимо. • Управление с клавиатура на съществени функции и видим фокус. • ●
Достатъчен контраст и мащабируем текст. • Алтернативни текстове за информативни изображения. • Никаква съществена информация изключително чрез цвят. • Разбираеми съобщения за грешки и последователна навигация. • Ясни бутони и връзки. • Поддръжка на разпространени браузъри и размери на екрана. • Ограничаване на ненужна анимация. • Разбираем език в средата за гости. • Автоматизирани и ръчни тестове, където е възможно.
4. Игри и ограничение във времето Някои игри по своята същност са зависими от времето. Където това е технически и съдържателно възможно, TablePlay може да предлага алтернативни режими на игра, удължени времеви ограничения, по-малко движение, визуални алтернативи на звука и текст или символи, различни от цвета. Не всеки режим на игра е еднакво подходящ за всеки потребител. Ресторантите се насърчават да предлагат няколко вида игри.
Договор за обработване на лични данни и Политика за сигурност на TablePlay
Страница 9 от 10
5. Отговорност на бизнес клиента Клиентът остава отговорен за физическата и оперативната достъпност на Обекта, включително поставянето на QR-кодове, четливостта на печатните материали, алтернативна помощ, достъпността на екраните, подкрепа от персонала и собствено съдържание. QR-кодовете се поставят достъпно и видимо и, доколкото е разумно възможно, се предлага алтернатива на Гостите, които не могат самостоятелно да сканират.
6. Уведомление и алтернативен достъп Проблеми с достъпността могат да бъдат съобщени чрез support@tableplay.online с посочване на страницата или играта, устройството, браузъра, помощната технология, описание и желаното решение. TablePlay се стреми към потвърждение за получаване в рамките на пет работни дни и съдържателен отговор в разумен срок. Където е възможно, може да се предостави информация по имейл, подкрепа, алтернативна инструкция, ръчна обработка или друга възможност за игра.
7. Прекомерна тежест и подобрение Адаптация може да бъде отложена, когато тя е технически неизпълнима, съществено засяга сигурността, променя фундаменталния характер на игра, зависи от външен доставчик или представлява прекомерна организационна или финансова тежест. В такъв случай TablePlay преценява алтернатива. TablePlay може да включва достъпността в проектирането, тестването, приоритизирането, обратната връзка от потребителите и външните одити, и да актуализира тази декларация.
8. Контакт TablePlay by Jimani - Jimani B.V. - Albert Plesmanweg 122 - 4462 GC Goes - Нидерландия - KvK 91644453 - Btw NL865722729B01 - support@tableplay.online.
Договор за обработване на лични данни и Политика за сигурност на TablePlay
Страница 10 от 10
Допълнителен списък на подобработващи лица Този списък на подобработващи лица е част от Договора за обработване на лични данни и Политиката за сигурност на TablePlay. Актуалният списък може да се променя при промяна на доставчици, региони или функции.
Доставчик: Supabase Услуга: база данни, удостоверяване, съхранение и бекенд. Възможни данни: акаунти, данни за маси, псевдоними, сесии, резултати и логове. Регион / роля: основно регион ЕС, доколкото е настроено; основен подобработващ.
Доставчик: Vercel Услуга: хостинг, изпълнение (runtime), доставка на съдържание и логване. Възможни данни: IP-адрес, данни за заявки, браузър, устройство и приложение. Регион / роля: ЕИП и евентуално САЩ; подобработващ за хостинг.
Доставчик: Twilio SendGrid Услуга: транзакционна и оперативна електронна поща. Възможни данни: име, имейл адрес, информация за акаунт, съдържание и статус на доставка. Регион / роля: международна; подобработващ за електронна поща.
Доставчик: OpenAI / друг доставчик на ИИ Услуга: само при активирани функции с ИИ. Възможни данни: ограничени данни, необходими за функцията. Регион / роля: в зависимост от конфигурацията; потенциален подобработващ. TablePlay не предоставя идентифицируеми данни за гости на доставчик на ИИ за общо обучение на модели, освен ако това по- късно бъде изрично, законно и прозрачно уредено по друг начин.
Доставчик: Stripe Услуга: плащания, фактуриране и измами. Възможни данни: бизнес данни, фактури, транзакции и статус на плащане. Регион / роля: международна; ролята се различава в зависимост от обработката.
Доставчик: Google / Meta / LinkedIn Услуга: анализ и маркетинг след даване на съгласие. Възможни данни: данни за уебсайт, устройство, реклама и конверсия. Регион / роля: международна; обикновено не е подобработващ за данни от ресторантски игри.
