Acord d'Encarregat de Tractament i Política de Seguretat TablePlay
Inclòs el llistat de subencarregats, mesures tècniques i organitzatives,
divulgació responsable i declaració d'accessibilitat
TablePlay by Jimani
Jimani B.V.
Albert Plesmanweg 122, 4462 GC Goes
KvK 91644453 - Btw NL865722729B01
support@tableplay.online
Versió 1.0
Última actualització: 10 de juliol de 2026
Nota de control jurídic
Aquest document ha estat redactat per a ús empresarial per TablePlay. Feu controlar periòdicament, a nivell
jurídic, la publicació definitiva, l'aplicació internacional, els proveïdors actuals, la configuració tècnica i les
normes específiques de cada país.
Índex de continguts
Part A - Acord d'Encarregat de Tractament
Annex 1 - Subencarregats
Annex 2 - Mesures tècniques i organitzatives
Part B - Seguretat i Divulgació Coordinada de Vulnerabilitats
Part C - Declaració d'accessibilitat
Acord d'Encarregat de Tractament i Política de Seguretat TablePlay
Pàgina 2 de 10
Part A - Acord d'Encarregat de Tractament
Article 1 - Parts
Aquest acord d'encarregat de tractament és aplicable entre el client empresarial de TablePlay com a
Responsable del Tractament i Jimani B.V., que opera sota el nom de TablePlay by Jimani, Albert Plesmanweg
122, 4462 GC Goes, KvK 91644453, com a Encarregat del Tractament.
Les parts es designen conjuntament com a Parts.
Article 2 - Aplicabilitat i formació
Aquest acord és aplicable en la mesura que TablePlay tracti dades personals per encàrrec i en benefici del
Client i forma part integral de l'acord principal.
Aquest acord es forma mitjançant l'acceptació electrònica, la signatura o l'ús efectiu del Servei. Per als
tractaments pels quals TablePlay determini de manera independent les finalitats i els mitjans, TablePlay és el
responsable del tractament i s'aplica la Declaració de Privacitat.
En cas de contradicció respecte al tractament en nom del Client, aquest Acord d'Encarregat de Tractament
prevaldrà sobre les Condicions Generals.
Article 3 - Objecte, durada i naturalesa
TablePlay tracta dades personals per a funcionalitats de joc, taula, codi QR, puntuació, classificació, tauler de
control i suport vinculades al restaurant.
El tractament dura durant l'acord principal i un període limitat posterior per a la supressió, devolució, rotació
de còpies de seguretat, obligacions legals i protecció jurídica.
El tractament pot incloure la recollida, el registre, l'organització, l'estructuració, l'emmagatzematge, la consulta,
el càlcul, la combinació dins del context del restaurant, la visualització, la transmissió, la limitació, la supressió i
l'anonimització.
Article 4 - Finalitats
• Vincular codis QR amb el restaurant i la taula.
• Iniciar i executar sessions de joc.
• Tractar sobrenoms temporals, eleccions de joc, respostes, puntuacions i resultats.
• Facilitar jocs de taula contra taula i classificacions temporals.
• Mostrar estadístiques vinculades al restaurant.
• Prevenir sessions duplicades, fraudulentes o tècnicament invàlides.
• Suport tècnic, seguretat, continuïtat i recuperació.
• Suprimir o anonimitzar després dels terminis de conservació.
Article 5 - Categories d'interessats
• Convidats i jugadors del Client.
• Persones de contacte, usuaris, empleats i auxiliars del Client.
• Persones que apareguin en una notificació de suport.
Article 6 - Categories de dades personals
• Sobrenom temporal, número de taula o ID de taula únic i ID de restaurant o ubicació.
• ID de sessió de joc, joc seleccionat, mode de joc, respostes, accions, puntuació, resultat i classificació.
• Data, hora i configuració d'idioma temporal.
• Dades tècniques de sessió, IP, navegador i dispositiu, en la mesura que estiguin presents en els registres de
seguretat.
Acord d'Encarregat de Tractament i Política de Seguretat TablePlay
Pàgina 3 de 10
• Nom i adreça de correu electrònic empresarial d'una persona de contacte i contingut de les sol·licituds de
suport.
• Altres dades introduïdes dins de la funcionalitat acordada.
TablePlay no està destinat a dades especials, penals, mèdiques o biomètriques, ni a perfils de convidats
extensos i directament identificables. El Client no donarà instruccions per a aquest tipus de tractament sense
un acord escrit previ.
Article 7 - Instruccions documentades
L'acord principal, aquest Acord d'Encarregat de Tractament, la configuració del portal del client i les sol·licituds
de suport legítimes constitueixen instruccions.
TablePlay no tracta les dades per a altres finalitats, tret d'obligacions legals, finalitats pròpies de seguretat i
protecció jurídica, o tractament després d'una anonimització adequada.
En cas d'una instrucció presumptament il·lícita, TablePlay n'informarà el Client, llevat que això estigui legalment
prohibit, i podrà suspendre'n l'execució. Les instruccions addicionals de gran abast es poden facturar per
separat.
Article 8 - Obligacions del Client
El Client garanteix la licitud, la base vàlida, la informació als Convidats, les instruccions lícites,
la minimització de dades, la seguretat interna i la protecció de les dades d'accés.
El Client és responsable de l'exactitud i la qualitat, no demana noms reals dels Convidats i no utilitza
les Dades de Joc per a màrqueting individual o elaboració de perfils sense base pròpia independent.
Els incidents de seguretat i les instruccions il·lícites es notifiquen sense demora.
Article 9 - Confidencialitat
Les persones sota l'autoritat de TablePlay únicament tenen accés en la mesura que sigui necessari, estan
subjectes a confidencialitat i únicament tracten dades segons instruccions. Aquesta obligació continua vigent
després de la finalització.
La comunicació a tercers només té lloc sobre la base d'aquest acord, del contracte principal o de la
llei.
Article 10 - Seguretat
TablePlay adopta mesures tècniques i organitzatives apropiades tenint en compte l'estat de la
tècnica, els costos, la naturalesa, l'abast, el context, la finalitat i el risc. Les mesures figuren a l'Annex 2 i
poden ser modificades sempre que el nivell general de protecció no disminueixi substancialment.
Cap sistema pot garantir una seguretat absoluta.
Article 11 - Violacions de dades
TablePlay informa el Client sense demora indeguda després d'haver tingut coneixement d'una violació
de dades personals tractades en nom del Client.
En la mesura que sigui possible, es facilita informació sobre la naturalesa, els sistemes, les categories de dades
i d'interessats, les conseqüències, les mesures i les dades de contacte. La informació pot facilitar-se de manera
esglaonada.
TablePlay investiga, limita, conserva les proves rellevants i realitza la restauració. El Client avalua l'obligació
legal de notificació i TablePlay presta un suport raonable.
Una notificació no constitueix un reconeixement de responsabilitat. Els treballs derivats de circumstàncies sota
la responsabilitat del Client poden realitzar-se a canvi d'uns costos raonables.
Article 12 - Sol·licituds dels interessats
Les sol·licituds directes que afectin el rol del Client es reenvien, en principi, al Client. TablePlay únicament
respon de manera autònoma per instrucció, en el seu propi rol o en cas d'obligació legal.
TablePlay presta un suport raonable en matèria d'accés, rectificació, supressió, limitació, portabilitat i
oposició.
Acord de Tractament de Dades i Política de Seguretat TablePlay
Pàgina 4 de 10
Com que els Convidats no tenen Compte, la identificació pot ser limitada. El restaurant, la taula, la data, l'hora,
el sobrenom i el context de joc poden ser necessaris. Les dades no es facilitaran si no queda suficientment
establert que es refereixen al sol·licitant.
Article 13 - Suport en el compliment
TablePlay presta un suport raonable en matèria de seguretat, avaluacions de violacions de dades,
avaluacions d'impacte relatives a la protecció de dades, consulta prèvia i documentació necessària.
El suport de gran abast que excedeixi el servei estàndard pot ser facturat, tret que derivi d'un
incompliment de TablePlay.
Article 14 - Subencarregats del tractament
El Client atorga consentiment general per als subencarregats del tractament esmentats a l'Annex 1. TablePlay pot
afegir-ne, substituir-ne o suprimir-ne, i manté una llista electrònica actualitzada.
En cas d'un nou subencarregat substancial, TablePlay informa, en principi, amb trenta dies d'antelació. El Client pot,
dins d'aquest termini, formular una objecció motivada basada en motius concrets de protecció de dades.
Les Parts cerquen garanties addicionals, una limitació o una alternativa tècnica. Si no existeix una solució
raonable, el Client pot resoldre la part directament afectada abans de la seva implementació.
TablePlay imposa obligacions substancialment equivalents i continua sent responsable en la mesura que ho
estableixi el RGPD.
Article 15 - Transferència internacional
Les dades personals es tracten, en la mesura que sigui possible, en una regió europea. Els subencarregats del
tractament o les societats del grup poden estar establerts fora de l'EEE o tenir-hi accés.
Quan sigui necessari, TablePlay utilitza decisions d'adequació, clàusules contractuals tipus, mesures
addicionals o altres mecanismes vàlids. A petició raonable, es facilita informació respectant la
confidencialitat.
Article 16 - Sol·licituds de les autoritats
TablePlay únicament facilita dades a les autoritats competents en cas d'obligació legítima. Quan
estigui permès, el Client és informat prèviament. TablePlay avalua la competència, l'abast i la validesa
jurídica, i limita la comunicació en la mesura que sigui possible.
Article 17 - Auditories i informació
TablePlay posa a disposició informació raonable, inclosa documentació de seguretat, auditories, certificacions,
qüestionaris o declaracions d'assegurament.
Si això és insuficient, el Client pot exigir com a màxim una vegada per any calendari una auditoria amb trenta
dies d'antelació, durant l'horari d'oficina, per part d'un expert independent subjecte a confidencialitat, sense
perjudici per a la seguretat, la confidencialitat o altres clients.
El Client assumeix els costos tret que es constati un incompliment substancial i imputable. TablePlay pot
blindar el codi font, altres dades del client, detalls de vulnerabilitats i informació comercialment sensible
quan existeixi una alternativa suficient.
Article 18 - Devolució i eliminació
Després de la finalització, TablePlay elimina o retorna, a elecció del Client i en la mesura que sigui tècnicament
i jurídicament possible, les dades que es tractin exclusivament en nom del Client. L'elecció s'ha de comunicar
com a màxim dins de trenta dies.
En cas d'absència d'elecció, TablePlay pot eliminar o anonimitzar segons la política estàndard. Les còpies de
seguretat poden contenir dades durant un màxim d'un mes i s'utilitzen exclusivament per a la recuperació.
Contracte d'Encarregat del Tractament i Política de Seguretat TablePlay
Pàgina 5 de 10
No cal eliminar les dades legalment obligatòries, necessàries per a la protecció jurídica i les dades anonimitzades.
Article 19 - Responsabilitat
Les disposicions de responsabilitat de les Condicions Generals també s'apliquen. Cada part és responsable
de les seves pròpies obligacions en matèria de privadesa.
El Client indemnitza TablePlay per reclamacions derivades d'instruccions il·lícites, absència de base jurídica,
informació insuficient, ús il·lícit de Dades del Joc o introducció de dades sensibles prohibides,
en la mesura que ho permeti la llei.
Article 20 - Durada i finalització
Aquest Contracte d'Encarregat del Tractament finalitza quan TablePlay ja no tracti dades personals en nom
del Client. La confidencialitat, la seguretat, l'eliminació, la responsabilitat i les auditories continuen sent aplicables
en la mesura que la seva naturalesa ho requereixi.
Article 21 - Dret i controvèrsies
Aquest Contracte d'Encarregat del Tractament es regeix pel dret neerlandès. Les controvèrsies es tramiten
d'acord amb les Condicions Generals.
Annex 1 - Subencarregats
Proveïdor
Servei
Dades possibles
Regió / funció
Supabase
Base de dades, autenticació, emmagatzematge i backend
Comptes, dades de taula, sobrenoms, sessions, puntuacions
Principal
i registres
Regió UE en la mesura que estigui configurada; subencarregat principal
Vercel
Allotjament, entorn d'execució, distribució de contingut i
Adreça
registreIP, dades de sol·licitud, navegador, dispositiu i aplicació
EEE i possiblement EUA; subencarregat d'allotjament
Twilio SendGrid
Correu electrònic transaccional i operatiu
Nom, adreça de correu electrònic, informació del compte, contingut i
Internacional;
estat de lliuramentsubencarregat de correu electrònic
OpenAI / altre proveïdor d'IA
Només en cas de funcions d'IA activades
Dades limitades necessàries per a la funció
Depenent
de la configuració; potencial subencarregat
Stripe
Dades empresarials, factures, transaccions i estat de pagament
Internacional; la funció varia segons el tractament
Pagaments, facturació i frau
Google / Meta / LinkedIn Analítica i màrqueting amb consentiment previ
Dades de lloc web, dispositiu, publicitat i conversió
Internacional; generalment no és subencarregat per a re
La llista actualitzada es posa a disposició a través del lloc web o del portal del client. En cas d'un nou
subencarregat substancial, s'aplica el procediment de notificació i oposició de l'article 14. TablePlay no
proporciona dades d'hostes identificables a cap proveïdor d'IA per a l'entrenament general de models, tret que
posteriorment s'organitzi de manera diferent d'una manera explícita, lícita i transparent.
Annex 2 - Mesures tècniques i organitzatives
1. Seguretat d'accés
• Comptes d'usuari únics i autenticació segura.
• Contrasenyes amb hash i limitació dels drets d'administració.
• Accés basat en funció i necessitat.
• Revocació de l'accés quan ja no sigui necessari.
• Mesures d'autenticació addicionals quan sigui pertinent.
2. Separació lògica de dades
• Separació entre Comptes empresarials i autorització vinculada a l'inquilí.
Contracte d'Encarregat del Tractament i Política de Seguretat TablePlay
Pàgina 6 de 10
• Supabase Row Level Security quan sigui tècnicament aplicable.
• Limitació de l'accés a dades d'altres Clients.
• Identificadors de taula únics.
3. Transport i emmagatzematge
• Connexions protegides mitjançant HTTPS i TLS.
• Comunicació segura entre navegador, aplicació, backend i API.
• Emmagatzematge en proveïdors de núvol seleccionats.
• Accés limitat dels empleats i confidencialitat contractual.
• No s'emmagatzemen contrasenyes en forma directament llegible.
4. Disponibilitat, registre i recuperació
• Còpies de seguretat i mesures de recuperació quan sigui pertinent.
• Supervisió d'errors tècnics i intents d'inici de sessió rellevants.
• Detecció i investigació d'ús anòmal.
• Còpies de seguretat, en principi, durant un màxim d'un mes.
• Registres, en principi, durant un màxim d'un any, tret que sigui necessari més temps per a un incident o controvèrsia.
5. Beveiligde ontwikkeling en leveranciersbeheer
• Control de versions, revisió de codi i implementació controlada quan sigui procedent.
• Limitació de secrets i claus en el codi font.
• Actualitzacions oportunes dels components rellevants.
• Avaluació i solució de les vulnerabilitats notificades.
• Selecció de proveïdors professionals, acords contractuals i mecanismes de transferència.
6. Minimització de dades i gestió d'incidents
• Cap nom real, correu electrònic o número de telèfon obligatori per als Convidats.
• Sobrenoms temporals i visibilitat limitada de la classificació.
• Supressió o anonimització després dels terminis.
• Procés intern d'escalada, investigació, registre, avaluació de l'obligació de notificació i mesures correctores.
Part B - Security i Coordinated Vulnerability
Disclosure
1. Objectiu i adreça de notificació
TablePlay atorga importància a la seguretat del lloc web, la Plataforma, la infraestructura i les dades. Les
possibles vulnerabilitats tècniques es poden notificar de manera confidencial a través de support@tableplay.online amb l'assumpte
Securitymelding - vertrouwelijk.
2. Contingut d'una notificació
• Descripció clara de la vulnerabilitat.
• Domini, endpoint, pantalla o sistema afectat.
Pàgina 7 de 10
• Passos reproduïbles i possible impacte.
• Captures de pantalla limitades o dades tècniques de prova.
• Navegador, dispositiu o entorn utilitzat.
• Dades de contacte i, si escau, proposta de comunicació segura.
3. Actuacions permeses
• Únicament actuacions necessàries per constatar l'existència.
• Mantenir l'impacte i l'accés a dades tan limitats com sigui possible.
• No modificar, suprimir ni descarregar dades de tercers.
• No afectar la disponibilitat i aturar-se tan bon punt hi hagi prou proves.
• Investigar exclusivament sistemes que estiguin demostrablement sota la gestió de TablePlay.
4. Actuacions no permeses
• Enginyeria social, pesca electrònica (phishing), atacs físics, força bruta i credential stuffing.
• Presa de control de comptes, denegació de servei, programari maliciós o accés permanent.
• Modificar, esborrar, copiar o fer públiques dades.
• Manipulació real de pagaments, factures, cupons o puntuacions.
• Investigació de proveïdors externs sense el seu consentiment.
• Escanejos automatitzats que suposin una càrrega.
• Divulgació abans que s'hagi ofert un termini raonable d'investigació i solució.
• Extorsió o exigència de pagament mitjançant amenaça.
5. Resposta i divulgació
TablePlay s'esforça a confirmar la recepció en un termini de cinc dies laborables, avaluar la notificació, formular
preguntes quan sigui necessari, informar el notificant sobre els aspectes principals i mitigar una vulnerabilitat
verificada tan aviat com sigui raonablement possible.
El termini de solució depèn de la gravetat, la complexitat, els proveïdors i les proves necessàries. TablePlay no garanteix cap
termini fix.
Els detalls no es faran públics abans que TablePlay hi doni el seu consentiment, s'hagi acordat una data raonable o
hagin transcorregut com a mínim noranta dies sense una resposta de fons raonable o un intent de solució.
Les dades personals, les dades d'autenticació i el codi d'explotació no es publicaran.
6. Absència de programa general de recompenses per errors i enfocament
jurídic
TablePlay no aplica un programa general de recompenses per errors (bugbounty) i una notificació no dona dret a un pagament, un
encàrrec o publicitat. TablePlay pot, a la seva discreció, donar un reconeixement.
TablePlay, en principi, no emprendrà accions legals contra un investigador que actuï de bona fe,
dins d'aquesta política, sense causar danys, de manera confidencial i sense extorsió. Aquest compromís no s'aplica en cas
d'actuacions manifestament punibles, perjudicials, fraudulentes o desproporcionades i no vincula tercers ni les autoritats.
Pàgina 8 de 10
7. security.txt
TablePlay pot publicar a /.well-known/security.txt un fitxer tècnic amb l'adreça de notificació, l'enllaç a la política, els idiomes,
la data de caducitat i, si escau, una clau de xifratge. Aquest fitxer s'ha de controlar i
renovar periòdicament.
Part C - Declaració d'accessibilitat
1. Ambició i marc de referència
TablePlay s'esforça a fer que el lloc web, el registre, el portal de clients i els jocs de convidats siguin utilitzables per a un
grup ampli d'usuaris, incloent-hi persones amb discapacitats visuals, auditives, motrius o cognitives.
Quan sigui raonablement possible, s'utilitzen els principis de la WCAG 2.2 nivell AA com a marc de referència
tècnic i de contingut. Això no constitueix cap garantia que cada component, en totes les circumstàncies, sigui totalment
conforme.
2. Estat actual
L'entorn complet encara no ha estat auditat de manera independent i integral. Per tant, TablePlay no reclama en aquest moment
cap conformitat formal completa amb la WCAG 2.2 AA.
Les possibles limitacions afecten components de joc en temps real, pressió de temps, arrossegar i deixar anar (drag-and-drop), animacions, pàgines externes
de pagament o autenticació, traduccions, representacions de color més antigues i funcions orientades al tacte.
3. Mesures
• HTML semàntic i etiquetes utilitzables quan sigui procedent.
• Control per teclat de les funcions essencials i focus visible.
• Prou contrast i text escalable.
• Textos alternatius per a imatges informatives.
• Cap informació essencial exclusivament mitjançant el color.
• Missatges d'error comprensibles i navegació coherent.
• Botons i enllaços clars.
• Suport de navegadors i mides de pantalla habituals.
• Limitació d'animacions innecessàries.
• Llenguatge comprensible a l'entorn de l'hoste.
• Proves automatitzades i manuals on sigui possible.
4. Jocs i pressió de temps
Alguns jocs són, per la seva naturalesa, limitats en el temps. Quan sigui tècnicament i pel que fa al contingut del joc possible, TablePlay
pot oferir modes de joc alternatius, límits de temps ampliats, menys moviment, alternatives visuals per al so i text o
símbols a més del color.
No tots els modes de joc són igualment adequats per a tots els usuaris. S'anima els restaurants a
oferir diversos tipus de joc.
Contracte d'Encarregat del Tractament i Política de Seguretat TablePlay
Pàgina 9 de 10
5. Responsabilitat del client empresarial
El Client segueix essent responsable de l'accessibilitat física i operativa de l'Establiment, incloent-hi
la col·locació de codis QR, la llegibilitat del material imprès, l'ajuda alternativa, l'accessibilitat de les pantalles,
el suport per part del personal i el contingut propi.
Els codis QR es col·loquen de manera accessible i visible i, quan raonablement sigui possible, s'ofereix una alternativa
als Convidats que no puguin escanejar de manera autònoma.
6. Notificació i accés alternatiu
Els problemes d'accessibilitat es poden notificar a través de support@tableplay.online indicant la pàgina
o el joc, el dispositiu, el navegador, la tecnologia de suport, la descripció i la solució desitjada.
TablePlay s'esforça per confirmar la recepció dins de cinc dies laborables i donar una resposta de contingut dins d'un termini
raonable. On sigui possible, es pot oferir informació per correu electrònic, suport, una instrucció alternativa, un
tractament manual o una altra possibilitat de joc.
7. Càrrega desproporcionada i millora
Una adaptació es pot ajornar quan no sigui tècnicament viable, afecti essencialment la seguretat,
canviï la naturalesa fonamental d'un joc, depengui d'un proveïdor extern o suposi una càrrega organitzativa
o financera desproporcionada. En aquest cas, TablePlay avalua una alternativa.
TablePlay pot tenir en compte l'accessibilitat en el disseny, les proves, la priorització, els comentaris dels usuaris i les
auditories externes, i actualitzar aquesta declaració.
8. Contacte
TablePlay by Jimani - Jimani B.V. - Albert Plesmanweg 122 - 4462 GC Goes - Països Baixos - KvK 91644453 - Btw
NL865722729B01 - support@tableplay.online.
Contracte d'Encarregat del Tractament i Política de Seguretat TablePlay
Pàgina 10 de 10
Llista addicional d'encarregats subcontractats
Aquesta llista d'encarregats subcontractats forma part del Contracte d'Encarregat del Tractament i de la Política de Seguretat de TablePlay. La llista actual pot canviar quan canviïn els proveïdors, les regions o les funcions.
Proveïdor: Supabase
Servei: base de dades, autenticació, emmagatzematge i backend.
Dades possibles: comptes, dades de taula, sobrenoms, sessions, puntuacions i registres.
Regió / rol: regió UE principal en la mesura que estigui configurada; encarregat subcontractat principal.
Proveïdor: Vercel
Servei: allotjament, entorn d'execució, distribució de contingut i registre.
Dades possibles: adreça IP, dades de sol·licitud, navegador, dispositiu i aplicació.
Regió / rol: EEE i possiblement EUA; encarregat subcontractat d'allotjament.
Proveïdor: Twilio SendGrid
Servei: correu electrònic transaccional i operatiu.
Dades possibles: nom, adreça de correu electrònic, informació del compte, contingut i estat de lliurament.
Regió / rol: internacional; encarregat subcontractat de correu electrònic.
Proveïdor: OpenAI / altre proveïdor d'IA
Servei: només amb funcions d'IA activades.
Dades possibles: dades limitades necessàries per a la funció.
Regió / rol: depenent de la configuració; encarregat subcontractat potencial. TablePlay no proporciona dades identificables de convidats a un proveïdor d'IA per a l'entrenament general de models, a menys que això es configuri posteriorment de manera explícita, lícita i transparent d'una altra manera.
Proveïdor: Stripe
Servei: pagaments, facturació i frau.
Dades possibles: dades empresarials, factures, transaccions i estat de pagament.
Regió / rol: internacional; el rol varia segons el tractament.
Proveïdor: Google / Meta / LinkedIn
Servei: analítica i màrqueting després del consentiment.
Dades possibles: dades del lloc web, del dispositiu, publicitàries i de conversió.
Regió / rol: internacional; generalment no és encarregat subcontractat per a dades de joc de restaurants.