Databehandleraftale og Sikkerhedspolitik TablePlay Inklusive underdatabehandlerliste, tekniske og organisatoriske foranstaltninger, responsible disclosure og tilgængelighedserklæring
TablePlay by Jimani Jimani B.V. Albert Plesmanweg 122, 4462 GC Goes KvK 91644453 - Btw NL865722729B01 support@tableplay.online
Version 1.0 Senest opdateret: 10. juli 2026
Juridisk kontrolnotat Dette dokument er udarbejdet til erhvervsmæssig brug af TablePlay. Lad den endelige offentliggørelse, internationale anvendelse, aktuelle leverandører, tekniske indretning og landespecifikke regler kontrollere juridisk med regelmæssige mellemrum.
Indholdsoversigt Del A - Databehandleraftale Bilag 1 - Underdatabehandlere Bilag 2 - Tekniske og organisatoriske foranstaltninger Del B - Security og Coordinated Vulnerability Disclosure Del C - Tilgængelighedserklæring
Databehandleraftale og Sikkerhedspolitik TablePlay
Side 2 af 10
Del A - Databehandleraftale Artikel 1 - Parter Denne databehandleraftale gælder mellem TablePlays erhvervskunde som Dataansvarlig og Jimani B.V., der driver virksomhed under navnet TablePlay by Jimani, Albert Plesmanweg 122, 4462 GC Goes, KvK 91644453, som Databehandler. Parterne benævnes samlet Parterne.
Artikel 2 - Anvendelighed og indgåelse Denne aftale gælder i det omfang TablePlay behandler personoplysninger på foranledning af og til gavn for Kunden og udgør en integreret del af hovedaftalen. Den indgås ved elektronisk accept, underskrift eller faktisk brug af Tjenesten. For behandlinger, hvor TablePlay selvstændigt fastlægger formål og midler, er TablePlay dataansvarlig, og Privatlivspolitikken finder anvendelse. Ved modstrid vedrørende behandling på Kundens vegne har denne Databehandleraftale forrang over de Almindelige Betingelser.
Artikel 3 - Emne, varighed og art TablePlay behandler personoplysninger til restaurantrelaterede spil-, bord-, QR-, score-, leaderboard-, dashboard- og supportfunktionaliteter. Behandlingen varer i hovedaftalens løbetid og en begrænset periode derefter til brug for sletning, tilbagelevering, backuprotation, lovmæssige forpligtelser og retsbeskyttelse. Behandlingen kan omfatte indsamling, registrering, organisering, strukturering, opbevaring, indsigt, beregning, kombination inden for restaurantkonteksten, visning, afsendelse, begrænsning, sletning og anonymisering.
Artikel 4 - Formål • Kobling af QR-koder til restaurant og bord. • Start og udførelse af spilsessioner. • Behandling af midlertidige kaldenavne, spilvalg, svar, scorer og resultater. • Facilitering af bord-mod-bord-spil og midlertidige leaderboards. • Visning af restaurantrelaterede statistikker. • Forebyggelse af dobbelte, fraudulente eller teknisk ugyldige sessioner. • Teknisk support, sikkerhed, kontinuitet og genopretning. • Sletning eller anonymisering efter opbevaringsperioder.
Artikel 5 - Kategorier af registrerede • Gæster og spillere hos Kunden. • Kontaktpersoner, brugere, medarbejdere og hjælpepersoner hos Kunden. • Personer, der forekommer i en supportmelding.
Artikel 6 - Kategorier af personoplysninger • Midlertidigt kaldenavn, bordnummer eller unikt bord-ID og restaurant- eller lokations-ID. • Spilsessions-ID, valgt spil, spiltilstand, svar, handlinger, score, resultat og rangordning. • Dato, tidspunkt og midlertidig sprogindstilling. • Tekniske sessions-, IP-, browser- og enhedsoplysninger, i det omfang disse forekommer i sikkerhedslogs.
Databehandleraftale og Sikkerhedspolitik TablePlay
Side 3 af 10 • Navn og forretningsmæssig e-mailadresse på en kontaktperson samt indhold af supportforespørgsler. • Øvrige oplysninger, der indtastes inden for den aftalte funktionalitet. TablePlay er ikke tiltænkt særlige, strafferetlige, medicinske eller biometriske oplysninger eller omfattende direkte identificerbare gæsteprofiler. Kunden instruerer ikke i sådan behandling uden forudgående skriftlig aftale.
Artikel 7 - Dokumenterede instrukser Hovedaftalen, denne Databehandleraftale, kundeportalindstillinger og lovlige supportanmodninger gælder som instrukser. TablePlay behandler ikke oplysninger til andre formål, med undtagelse af lovmæssige forpligtelser, selvstændige sikkerheds- og retsbeskyttelsesformål eller behandling efter tilstrækkelig anonymisering. Ved en formodet ulovlig instruks underretter TablePlay Kunden, medmindre dette er lovmæssigt forbudt, og kan udskyde udførelsen. Yderligere omfattende instrukser kan fakturereres separat.
Artikel 8 - Kundens forpligtelser Kunden er ansvarlig for lovlighed, gyldigt retsgrundlag, information til Gæster, lovmæssige instrukser, dataminimering, intern sikkerhed og beskyttelse af login-oplysninger. Kunden er ansvarlig for korrekthed og kvalitet, kræver ikke rigtige navne fra Gæster og bruger ikke Spildata til individuel markedsføring eller profilering uden selvstændigt retsgrundlag. Sikkerhedsbrud og ulovlige instrukser skal meddeles uden ophold.
Artikel 9 - Fortrolighed Personer under TablePlays myndighed får kun adgang i det omfang, det er nødvendigt, er underlagt fortrolighed og behandler kun i henhold til instrukser. Forpligtelsen forbliver gældende efter ophør. Videregivelse til tredjeparter finder kun sted på grundlag af denne aftale, hovedaftalen eller lovgivningen.
Artikel 10 - Sikkerhed TablePlay træffer passende tekniske og organisatoriske foranstaltninger under hensyntagen til det aktuelle tekniske niveau, kosten, arten, omfanget, konteksten, formålet og risikoen. Foranstaltningerne er angivet i Bilag 2 og kan tilpasses, så længe det generelle beskyttelsesniveau ikke forringes væsentligt. Intet system kan garantere absolut sikkerhed.
Artikel 11 - Datalæk TablePlay informerer Kunden uden unødig forsinkelse efter, at TablePlay er blevet bekendt med en overtrædelse af persondata, der behandles på Kundens vegne. Hvor det er muligt, oplyses arten, systemerne, kategorierne af data og de registrerede, konsekvenserne, foranstaltningerne og kontaktoplysninger. Information kan gives i faser. TablePlay undersøger, begrænser, opbevarer relevant dokumentation og udfører afhjælpning. Kunden vurderer den lovbestemte anmeldelsespligt, og TablePlay giver rimelig støtte. En anmeldelse udgør ikke en anerkendelse af ansvar. Arbejde, der skyldes omstændigheder under Kundens ansvar, kan udføres mod rimelig betaling.
Artikel 12 - Anmodninger fra registrerede Direkte anmodninger, der vedrører Kundens rolle, videresendes i princippet. TablePlay reagerer kun selvstændigt på instruks, i sin egen rolle eller ved en lovmæssig forpligtelse. TablePlay giver rimelig støtte i forbindelse med indsigt, rettelse, sletning, begrænsning, dataportabilitet og indsigelse.
Databehandleraftale og Sikkerhedspolitik TablePlay
Side 4 af 10
Da Gæster ikke har en Konto, kan identifikation være begrænset. Restaurant, bord, dato, tidspunkt, kaldenavn og spilkontekst kan være nødvendige. Data udleveres ikke, hvis det ikke er tilstrækkeligt fastslået, at de vedrører anmoderen.
Artikel 13 - Støtte til overholdelse TablePlay giver rimelig støtte i forbindelse med sikkerhed, vurderinger af datalæk, konsekvensanalyser vedrørende databeskyttelse, forudgående høring og nødvendig dokumentation. Omfattende støtte, der går ud over standardtjenesten, kan fakturere, medmindre den skyldes en mangel fra TablePlays side.
Artikel 14 - Underdatabehandlere Kunden giver generel tilladelse til de underdatabehandlere, der er nævnt i Bilag 1. TablePlay kan tilføje, udskifte eller fjerne disse og fører en ajourført elektronisk liste. Ved en ny væsentlig underdatabehandler informerer TablePlay i princippet tredive dage i forvejen. Kunden kan inden for denne periode gøre begrundet indsigelse på konkrete databeskyttelsesmæssige grunde. Parterne søger yderligere garantier, begrænsning eller et teknisk alternativ. Hvis der ikke findes en rimelig løsning, kan Kunden opsige den direkte berørte del før ibrugtagning. TablePlay påligger væsentligt tilsvarende forpligtelser og forbliver ansvarlig, i det omfang GDPR bestemmer dette.
Artikel 15 - International overførsel Persondata behandles, hvor det er muligt, i en europæisk region. Underdatabehandlere eller koncernselskaber kan være beliggende uden for EØS eller have adgang uden for EØS. Hvor det er påkrævet, anvender TablePlay afgørelser om tilstrækkelighed, standardkontraktbestemmelser, supplerende foranstaltninger eller andre gyldige mekanismer. På rimelig anmodning gives information med respekt for fortrolighed.
Artikel 16 - Anmodninger fra myndigheder TablePlay udleverer kun data til kompetente myndigheder ved en lovmæssig forpligtelse. Hvor det er tilladt, informeres Kunden forudgående. TablePlay vurderer kompetence, omfang og retsgyldighed og begrænser udleveringen, hvor det er muligt.
§ 17 - Audit og information TablePlay stiller rimelige oplysninger til rådighed, herunder sikkerhedsdokumentation, audits, certificeringer, spørgeskemaer eller erklæringer om sikkerhed. Hvis dette er utilstrækkeligt, kan Kunden højst én gang pr. kalenderår kræve en audit med tredive dages varsel, i kontortiden, udført af en uafhængig ekspert med tavshedspligt, uden skade på sikkerhed, fortrolighed eller andre kunder. Kunden bærer omkostningerne, medmindre en væsentlig tilregnelig overtrædelse konstateres. TablePlay kan afskærme kildekode, andre kundedata, oplysninger om sårbarheder og kommercielt fortrolige oplysninger, når et tilstrækkeligt alternativ findes.
§ 18 - Tilbagelevering og sletning Efter ophør sletter eller returnerer TablePlay, efter Kundens valg og i den udstrækning det er teknisk og juridisk muligt, data der udelukkende behandles på Kundens vegne. Valget skal meddeles senest inden tredive dage. Hvis der ikke træffes et valg, kan TablePlay slette eller anonymisere i overensstemmelse med standardpolitikken. Backup kan indeholde data i højst én måned og anvendes udelukkende til gendannelse.
Databehandleraftale og Sikkerhedspolitik TablePlay
Side 5 af 10
Lovpligtige, retligt nødvendige og anonymiserede data skal ikke slettes.
§ 19 - Ansvar Ansvarsbestemmelserne fra de Generelle Vilkår og Betingelser gælder også. Hver part er ansvarlig for egne privatlivsforpligtelser. Kunden holder TablePlay skadesløs for krav som følge af ulovlige instrukser, manglende retsgrundlag, utilstrækkelige oplysninger, ulovlig brug af Spildata eller indtastning af forbudte følsomme data, i den udstrækning dette er lovligt tilladt.
§ 20 - Varighed og ophør Denne Databehandleraftale ophører, når TablePlay ikke længere behandler personoplysninger på Kundens vegne. Tavshedspligt, sikkerhed, sletning, ansvar og audit forbliver gældende i den udstrækning deres karakter kræver dette.
§ 21 - Lovvalg og tvister Denne Databehandleraftale er underlagt nederlandsk ret. Tvister behandles i overensstemmelse med de Generelle Vilkår og Betingelser.
Bilag 1 - Underdatabehandlere Leverandør
Ydelse
Mulige data
Region / rolle
Supabase
Database, autentificering, opbevaring og backend Konti, borddata, kaldenavne, sessioner, resultater Primær og logs EU-region i den udstrækning dette er indstillet; kerne-underdatabehandler
Vercel
Hosting, runtime, content delivery og IP-adresse, logning anmodnings-, browser-, enheds- og applikationsdata EØS og eventuelt USA; hosting-underdatabehandler
Twilio SendGrid
Transaktionel og operationel e-mail Navn, e-mailadresse, kontooplysninger, indhold og Internationalt; leveringsstatus for e-mail-underdatabehandler
OpenAI / anden AI-leverandør Kun ved aktiverede AI-funktioner
Begrænsede data, der er nødvendige for funktionen Afhængigt af konfiguration; potentiel underdatabehandler
Stripe
Forretningsdata, fakturaer, transaktioner og betalingsstatus Internationalt; rolle varierer efter behandling
Betalinger, fakturering og bedrageri
Google / Meta / LinkedIn Analyse og marketing efter samtykke Website-, enheds-, reklame- og konverteringsdata Internationalt; typisk ikke underdatabehandler for re
Den aktuelle liste stilles til rådighed via hjemmesiden eller kundeportalen. Ved en væsentlig ny underdatabehandler gælder underretnings- og indsigelsesproceduren fra § 14. TablePlay udleverer ikke identificerbare gæstedata til en AI-leverandør til generel modeltræning, medmindre dette senere udtrykkeligt, lovligt og gennemsigtigt indrettes anderledes.
Bilag 2 - Tekniske og organisatoriske foranstaltninger 1. Adgangssikkerhed • Unikke brugerkonti og sikker autentificering. • Hashede adgangskoder og begrænsning af administratorrettigheder. • Adgang baseret på rolle og nødvendighed. • Tilbagekaldelse af adgang, når denne ikke længere er nødvendig. • Yderligere autentificeringsforanstaltninger hvor relevant.
2. Logisk dataadskillelse • Adskillelse mellem forretningskonti og tenant-bunden autorisation.
Databehandleraftale og Sikkerhedspolitik TablePlay
Side 6 af 10 • Supabase Row Level Security hvor teknisk muligt. • Begrænsning af adgang til andre Kunders data. • Unikke bord-identifikatorer.
3. Transport og opbevaring • HTTPS- og TLS-sikrede forbindelser. • Sikker kommunikation mellem browser, applikation, backend og API'er. • Opbevaring hos udvalgte cloudleverandører. • Begrænset medarbejderadgang og kontraktlig tavshedspligt. • Ingen opbevaring af adgangskoder i direkte læsbar form.
4. Tilgængelighed, logning og gendannelse • Backup og gendannelsesfaciliteter hvor relevant. • Overvågning af tekniske fejl og relevante loginforsøg. • Detektion og undersøgelse af afvigende brug. • Backup i princippet højst én måned. • Logs i princippet højst ét år, medmindre længere tid er nødvendig i forbindelse med en hændelse eller tvist.
5. Beskyttet udvikling og leverandørstyring • Versionsstyring, kodegennemgang og kontrolleret implementering hvor relevant. • Begrænsning af hemmeligheder og nøgler i kildekode. • Rettidige opdateringer af relevante komponenter. • Vurdering og afhjælpning af rapporterede sårbarheder. • Udvælgelse af professionelle leverandører, kontraktlige aftaler og overførselsmekanismer.
6. Dataminimering og hændelsesstyring • Ingen obligatoriske rigtige navne, e-mail eller telefonnummer for Gæster. • Midlertidige kaldenavne og begrænset synlighed på ranglisten. • Sletning eller anonymisering efter frister. • Intern eskaleringsproces, undersøgelse, registrering, vurdering af anmeldelsespligt og afhjælpningsforanstaltninger.
Del B - Security og Coordinated Vulnerability Disclosure 1. Formål og anmeldelsesadresse TablePlay lægger vægt på sikkerheden af hjemmeside, Platform, infrastruktur og data. Mulige tekniske sårbarheder kan anmeldes fortroligt via support@tableplay.online med emnet Securitymelding - vertrouwelijk.
2. Indhold af en anmeldelse • Klar beskrivelse af sårbarheden. • Berørt domæne, endpoint, skærm eller system.
Side 7 af 10 • Reproducerbare trin og mulig påvirkning. • Begrænsede skærmbilleder eller tekniske bevisdata. • Anvendt browser, apparat eller miljø. • Kontaktoplysninger og eventuelt forslag til sikker kommunikation.
3. Tilladte handlinger • Kun handlinger som er nødvendige for at fastslå eksistensen. • Hold påvirkning og dataadgang så begrænset som muligt. • Ingen ændring, sletning eller download af data fra tredjeparter. • Påvirk ikke tilgængeligheden og stop så snart der findes tilstrækkeligt bevis. • Undersøg udelukkende systemer der påviseligt er under TablePlays kontrol.
4. Ikke-tilladte handlinger • Social engineering, phishing, fysiske angreb, brute force og credential stuffing. • Kontoovertagelser, denial-of-service, malware eller varig adgang. • Ændring, sletning, kopiering eller offentliggørelse af data. • Faktisk manipulation af betalinger, fakturaer, kuponer eller scores. • Undersøgelse af eksterne leverandører uden deres samtykke. • Belastende automatiserede scanninger. • Offentliggørelse før der er givet rimelig undersøgelses- og afhjælpningstid. • Afpresning eller tvangsmæssig opkrævning af betaling ved trusler.
5. Reaktion og offentliggørelse TablePlay bestræber sig på at bekræfte modtagelsen inden for fem arbejdsdage, at vurdere anmeldelsen, at stille spørgsmål hvor nødvendigt, at informere anmelderen om hovedlinjerne og at begrænse en verificeret sårbarhed så hurtigt som rimeligt muligt. Afhjælpningstiden afhænger af alvor, kompleksitet, leverandører og nødvendige test. TablePlay garanterer ikke en fast frist. Detaljer offentliggøres ikke før TablePlay giver sit samtykke, en rimelig dato er aftalt, eller der er forløbet mindst halvfems dage uden rimelig indholdsmæssig reaktion eller afhjælpningsforsøg. Personoplysninger, autentificeringsoplysninger og exploit-kode publiceres ikke.
6. Intet generelt bugbounty og juridisk tilgang TablePlay har ikke et generelt bugbountyprogram, og en anmeldelse giver ikke ret til betaling, opgave eller offentlig omtale. TablePlay kan efter egen vurdering give en anerkendelse. TablePlay vil som udgangspunkt ikke tage retlige skridt mod en forsker der handler i god tro, inden for denne politik, uden skade, fortroligt og uden afpresning. Denne tilsagn gælder ikke ved åbenlyst strafbare, skadelige, svigagtige eller uforholdsmæssige handlinger og binder ikke tredjeparter eller myndigheder.
Side 8 af 10
7. security.txt TablePlay kan på /.well-known/security.txt offentliggøre en teknisk fil med anmeldelsesadresse, link til politik, sprog, udløbsdato og eventuelt en krypteringsnøgle. Denne fil skal kontrolleres og opdateres periodisk.
Del C - Tilgængelighedserklæring 1. Ambition og referenceramme TablePlay bestræber sig på at gøre hjemmeside, registrering, kundeportal og gæstespil brugbare for en bred gruppe brugere, herunder personer med visuelle, auditive, motoriske eller kognitive funktionsnedsættelser. Hvor det er rimeligt muligt, anvendes principperne i WCAG 2.2 niveau AA som teknisk og indholdsmæssig referenceramme. Dette udgør ikke en garanti for at hver del under alle omstændigheder er fuldt ud i overensstemmelse hermed.
2. Nuværende status Det fulde miljø er endnu ikke uafhængigt og samlet auditeret. TablePlay hævder derfor på nuværende tidspunkt ikke fuld formel WCAG 2.2 AA-overensstemmelse. Mulige begrænsninger vedrører realtidsspilelementer, tidspres, drag-and-drop, animationer, eksterne betalings- eller autentificeringssider, oversættelser, ældre farvevisninger og touchbaserede funktioner.
3. Foranstaltninger • Semantisk HTML og brugbare labels hvor relevant. • Tastaturbetjening af væsentlige funktioner og synligt fokus. • Tilstrækkelig kontrast og skalerbar tekst. • Alternative tekster til informative billeder. • Ingen væsentlig information udelukkende via farve. • Forståelige fejlmeddelelser og konsekvent navigation. • Tydelige knapper og links. • Understøttelse af almindelige browsere og skærmstørrelser. • Begrænsning af unødvendig animation. • Forståeligt sprog i gæsteomgivelsen. • Automatiserede og manuelle tests, hvor det er muligt.
4. Spil og tidspres Nogle spil er af deres natur tidsbegrænsede. Hvor teknisk og spilmæssigt muligt kan TablePlay tilbyde alternative spiltilstande, udvidede tidsgrænser, mindre bevægelse, visuelle alternativer til lyd og tekst eller symboler i tillæg til farve. Ikke hver spiltilstand er lige velegnet til hver bruger. Restauranter opfordres til at tilbyde flere spiltyper.
Databehandleraftale og Sikkerhedspolitik TablePlay
Side 9 af 10
5. Ansvar for erhvervsmæssig kunde Kunden forbliver ansvarlig for fysisk og operationel tilgængelighed af Lokationen, herunder placering af QR-koder, læsbarhed af trykt materiale, alternativ hjælp, tilgængelighed af skærme, støtte fra personale og eget indhold. QR-koder placeres tilgængeligt og synligt, og hvor det med rimelighed er muligt, tilbydes et alternativ til Gæster, der ikke selv kan scanne.
6. Anmeldelse og alternativ adgang Tilgængelighedsproblemer kan anmeldes via support@tableplay.online med angivelse af side eller spil, enhed, browser, hjælpeteknologi, beskrivelse og ønsket løsning. TablePlay stræber efter en modtagelsesbekræftelse inden for fem arbejdsdage og et indholdsmæssigt svar inden for rimelig tid. Hvor muligt kan information via e-mail, support, en alternativ instruktion, manuel behandling eller en anden spilmulighed tilbydes.
7. Uforholdsmæssig belastning og forbedring En tilpasning kan udskydes, når den teknisk ikke er gennemførlig, i væsentlig grad påvirker sikkerheden, ændrer et spils grundlæggende karakter, er afhængig af en ekstern leverandør eller udgør en uforholdsmæssig organisatorisk eller økonomisk belastning. TablePlay vurderer i så fald et alternativ. TablePlay kan inddrage tilgængelighed i design, testning, prioritering, brugerfeedback og eksterne audits og opdatere denne erklæring.
8. Kontakt TablePlay by Jimani - Jimani B.V. - Albert Plesmanweg 122 - 4462 GC Goes - Nederland - KvK 91644453 - Btw NL865722729B01 - support@tableplay.online.
Databehandleraftale og Sikkerhedspolitik TablePlay
Side 10 af 10
Yderligere liste over underdatabehandlere Denne liste over underdatabehandlere udgør en del af Databehandleraftalen og Sikkerhedspolitikken for TablePlay. Den aktuelle liste kan ændres, når leverandører, regioner eller funktioner ændres.
Leverandør: Supabase Tjeneste: database, autentificering, opbevaring og backend. Mulige data: konti, borddata, kaldenavne, sessioner, scores og logs. Region / rolle: primært EU-region i det omfang, det er indstillet; kerneunderdatabehandler.
Leverandør: Vercel Tjeneste: hosting, runtime, content delivery og logning. Mulige data: IP-adresse, forespørgsels-, browser-, enheds- og applikationsdata. Region / rolle: EØS og muligvis USA; hosting-underdatabehandler.
Leverandør: Twilio SendGrid Tjeneste: transaktions- og driftsmæssig e-mail. Mulige data: navn, e-mailadresse, kontooplysninger, indhold og leveringsstatus. Region / rolle: internationalt; e-mail-underdatabehandler.
Leverandør: OpenAI / anden AI-leverandør Tjeneste: kun ved aktiverede AI-funktioner. Mulige data: begrænsede data, der er nødvendige for funktionen. Region / rolle: afhængig af konfiguration; potentiel underdatabehandler. TablePlay leverer ikke identificerbare gæstedata til en AI-leverandør til generel modeltræning, med mindre dette senere udtrykkeligt, lovligt og gennemsigtigt indrettes anderledes.
Leverandør: Stripe Tjeneste: betalinger, fakturering og svindel. Mulige data: forretningsoplysninger, fakturaer, transaktioner og betalingsstatus. Region / rolle: internationalt; rolle varierer efter behandling.
Leverandør: Google / Meta / LinkedIn Tjeneste: analytics og marketing efter samtykke. Mulige data: websted-, enheds-, reklame- og konverteringsdata. Region / rolle: internationalt; sædvanligvis ikke underdatabehandler for restaurantspildata.
