Zum Hauptinhalt springen
← Zurück zu TablePlay

Dieser Text ist eine Übersetzung der niederländischen Fassung. Bei Abweichungen zwischen der Übersetzung und dem niederländischen Original ist die niederländische Fassung massgebend. Auf diese Vereinbarung ist niederländisches Recht anwendbar.

Rollen

Für Kunden- und Restaurantdaten tritt TablePlay in der Regel als Auftragsverarbeiter im Namen des Geschäftskunden auf. Für die eigene Verwaltung und Sicherheit kann TablePlay eigenständig Verantwortlicher sein.

Sicherheit

Wir verwenden technische und organisatorische Massnahmen wie Zugangskontrolle, Sitzungssicherheit, Protokollierung und getrennten Kundenzugang.

Unterauftragsverarbeiter

TablePlay kann Anbieter wie Hosting, Datenbank, E-Mail und Zahlungsdienstleister einsetzen. Diese Anbieter werden für die Bereitstellung des Dienstes eingesetzt.

Anfragen von Betroffenen

Erhält ein Kunde eine Datenschutzanfrage, die TablePlay-Daten betrifft, unterstützen wir in angemessenem Umfang bei Export, Korrektur oder Löschung.

Verwerkersovereenkomst und Sicherheitsrichtlinie TablePlay Einschliesslich Unterauftragsverarbeiterliste, technischer und organisatorischer Massnahmen, Responsible Disclosure und Barrierefreiheitserklärung

TablePlay by Jimani Jimani B.V. Albert Plesmanweg 122, 4462 GC Goes KvK 91644453 - Btw NL865722729B01 support@tableplay.online

Version 1.0 Zuletzt aktualisiert: 10. Juli 2026

Rechtliche Prüfnotiz Dieses Dokument wurde für den geschäftlichen Gebrauch durch TablePlay erstellt. Lassen Sie die endgültige Veröffentlichung, die internationale Anwendung, aktuelle Lieferanten, die technische Ausgestaltung und landesspezifische Vorschriften regelmässig rechtlich prüfen.

Inhaltsübersicht Teil A - Verwerkersovereenkomst Anlage 1 - Unterauftragsverarbeiter Anlage 2 - Technische und organisatorische Massnahmen Teil B - Security und Coordinated Vulnerability Disclosure Teil C - Barrierefreiheitserklärung

Verwerkersovereenkomst und Sicherheitsrichtlinie TablePlay

Seite 2 von 10

Teil A - Verwerkersovereenkomst Artikel 1 - Parteien Diese Verwerkersovereenkomst gilt zwischen dem Geschäftskunden von TablePlay als Verantwortlichem und Jimani B.V., handelnd unter dem Namen TablePlay by Jimani, Albert Plesmanweg 122, 4462 GC Goes, KvK 91644453, als Auftragsverarbeiter. Die Parteien werden gemeinsam als Parteien bezeichnet.

Artikel 2 - Anwendbarkeit und Zustandekommen Diese Vereinbarung gilt, soweit TablePlay im Auftrag und zugunsten des Kunden personenbezogene Daten verarbeitet, und ist integraler Bestandteil des Hauptvertrags. Sie entsteht durch elektronische Annahme, Unterzeichnung oder tatsächliche Nutzung des Dienstes. Für Verarbeitungen, für die TablePlay selbständig Zwecke und Mittel festlegt, ist TablePlay Verantwortlicher, und es gilt die Datenschutzerklärung. Bei Widersprüchen bezüglich der Verarbeitung im Namen des Kunden geht diese Verwerkersovereenkomst den Allgemeinen Geschäftsbedingungen vor.

Artikel 3 - Gegenstand, Dauer und Art TablePlay verarbeitet personenbezogene Daten für restaurantgebundene Spiel-, Tisch-, QR-, Punkte-, Bestenlisten-, Dashboard- und Support-Funktionalitäten. Die Verarbeitung dauert während des Hauptvertrags und für eine begrenzte Zeit danach zwecks Löschung, Rückgabe, Backup-Rotation, gesetzlicher Verpflichtungen und Rechtsschutz an. Die Verarbeitung kann das Erheben, Erfassen, Ordnen, Strukturieren, Speichern, Einsehen, Berechnen, Kombinieren innerhalb des Restaurantkontexts, Anzeigen, Übermitteln, Einschränken, Löschen und Anonymisieren umfassen.

Artikel 4 - Zwecke • Verknüpfung von QR-Codes mit Restaurant und Tisch. • Starten und Durchführen von Spielsitzungen. • Verarbeitung von temporären Spitznamen, Spielauswahlen, Antworten, Punkten und Ergebnissen. • Ermöglichung von Tisch-gegen-Tisch-Spielen und temporären Bestenlisten. • Anzeige restaurantgebundener Statistiken. • Verhinderung doppelter, betrügerischer oder technisch ungültiger Sitzungen. • Technischer Support, Sicherheit, Kontinuität und Wiederherstellung. • Löschung oder Anonymisierung nach Ablauf der Aufbewahrungsfristen.

Artikel 5 - Kategorien betroffener Personen • Gäste und Spieler des Kunden. • Kontaktpersonen, Nutzer, Mitarbeiter und Hilfspersonen des Kunden. • Personen, die in einer Supportmeldung vorkommen.

Artikel 6 - Kategorien personenbezogener Daten • Temporärer Spitzname, Tischnummer oder eindeutige Tisch-ID und Restaurant- oder Standort-ID. • Spielsitzungs-ID, ausgewähltes Spiel, Spielmodus, Antworten, Handlungen, Punktzahl, Ergebnis und Rangliste. • Datum, Uhrzeit und temporäre Spracheinstellung. • Technische Sitzungs-, IP-, Browser- und Gerätedaten, soweit in Sicherheitsprotokollen vorhanden.

Verwerkersovereenkomst und Sicherheitsrichtlinie TablePlay

Seite 3 von 10 • Name und geschäftliche E-Mail-Adresse einer Kontaktperson sowie Inhalt von Supportanfragen. • Sonstige Daten, die im Rahmen der vereinbarten Funktionalität eingegeben werden. TablePlay ist nicht für besondere Kategorien personenbezogener Daten, strafrechtliche, medizinische oder biometrische Daten oder umfangreiche unmittelbar identifizierbare Gästeprofile bestimmt. Der Kunde weist eine solche Verarbeitung nicht an, ohne dass zuvor eine schriftliche Vereinbarung getroffen wurde.

Artikel 7 - Dokumentierte Anweisungen Der Hauptvertrag, diese Verwerkersovereenkomst, die Einstellungen des Kundenportals und rechtmässige Supportanfragen gelten als Anweisungen. TablePlay verarbeitet Daten nicht für andere Zwecke, es sei denn, dies ist gesetzlich vorgeschrieben, dient eigenständigen Sicherheits- und Rechtsschutzzwecken oder erfolgt nach ausreichender Anonymisierung. Bei einer vermutlich rechtswidrigen Anweisung informiert TablePlay den Kunden, sofern dies gesetzlich nicht verboten ist, und darf die Ausführung aussetzen. Zusätzliche umfangreiche Anweisungen können separat in Rechnung gestellt werden.

Artikel 8 - Pflichten des Kunden Der Kunde steht ein für Rechtmässigkeit, gültige Rechtsgrundlage, Information der Gäste, rechtmässige Anweisungen, Datenminimierung, interne Sicherheit und Schutz von Zugangsdaten. Der Kunde ist verantwortlich für Richtigkeit und Qualität, verlangt keine echten Namen von Gästen und verwendet Spieldaten nicht für individuelles Marketing oder Profiling ohne eigenständige Rechtsgrundlage. Sicherheitsvorfälle und rechtswidrige Anweisungen werden unverzüglich gemeldet.

Artikel 9 - Vertraulichkeit Personen unter der Weisungsbefugnis von TablePlay erhalten ausschliesslich Zugang, soweit dies erforderlich ist, sind zur Vertraulichkeit verpflichtet und verarbeiten nur gemäss Anweisungen. Die Pflicht gilt auch nach Beendigung fort. Die Weitergabe an Dritte erfolgt ausschliesslich auf Grundlage dieser Vereinbarung, des Hauptvertrages oder des Gesetzes.

Artikel 10 - Sicherheit TablePlay trifft geeignete technische und organisatorische Massnahmen unter Berücksichtigung des Stands der Technik, der Kosten, der Art, des Umfangs, des Kontexts, des Zwecks und des Risikos. Die Massnahmen sind in Anlage 2 aufgeführt und dürfen angepasst werden, solange sich das allgemeine Schutzniveau nicht wesentlich verringert. Kein System kann absolute Sicherheit garantieren.

Artikel 11 - Datenschutzverletzungen TablePlay informiert den Kunden ohne unangemessene Verzögerung, nachdem sie von einer Verletzung des Schutzes personenbezogener Daten, die im Namen des Kunden verarbeitet werden, Kenntnis erlangt hat. Soweit möglich werden Art, Systeme, Kategorien von Daten und betroffenen Personen, Folgen, Massnahmen und Kontaktinformationen bereitgestellt. Die Information darf in Phasen erfolgen. TablePlay untersucht, begrenzt, bewahrt relevante Beweise auf und führt die Wiederherstellung durch. Der Kunde beurteilt die gesetzliche Meldepflicht, und TablePlay leistet angemessene Unterstützung. Eine Meldung stellt keine Anerkennung einer Haftung dar. Arbeiten aufgrund von Umständen, die in der Verantwortung des Kunden liegen, können gegen angemessene Kosten ausgeführt werden.

Artikel 12 - Anfragen betroffener Personen Direkte Anfragen, die die Rolle des Kunden betreffen, werden grundsätzlich weitergeleitet. TablePlay reagiert nur eigenständig auf Anweisung, in ihrer eigenen Rolle oder bei gesetzlicher Pflicht. TablePlay unterstützt in angemessenem Umfang bei Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit und Widerspruch.

Da Gäste kein Konto haben, kann die Identifizierung eingeschränkt sein. Restaurant, Tisch, Datum, Uhrzeit, Spitzname und Spielkontext können erforderlich sein. Daten werden nicht bereitgestellt, wenn nicht hinreichend feststeht, dass sie sich auf den Antragsteller beziehen.

Artikel 13 - Unterstützung bei der Einhaltung TablePlay leistet angemessene Unterstützung bei Sicherheit, Beurteilungen von Datenschutzverletzungen, Datenschutz-Folgenabschätzungen, vorheriger Konsultation und erforderlicher Dokumentation. Umfangreiche Unterstützung ausserhalb der Standardleistung kann in Rechnung gestellt werden, es sei denn, sie ergibt sich aus einem Verschulden von TablePlay.

Artikel 14 - Unterauftragsverarbeiter Der Kunde erteilt eine allgemeine Zustimmung für die in Anlage 1 genannten Unterauftragsverarbeiter. TablePlay darf diese hinzufügen, ersetzen oder entfernen und führt eine aktuelle elektronische Liste. Bei einem neuen wesentlichen Unterauftragsverarbeiter informiert TablePlay grundsätzlich dreissig Tage im Voraus. Der Kunde kann innerhalb dieser Frist begründeten Einspruch aus konkreten datenschutzrechtlichen Gründen erheben. Die Parteien suchen nach zusätzlichen Garantien, einer Einschränkung oder einer technischen Alternative. Besteht keine angemessene Lösung, kann der Kunde den unmittelbar betroffenen Teil vor dem Einsatz beenden. TablePlay legt im Wesentlichen gleichwertige Pflichten auf und bleibt verantwortlich, soweit die DSGVO dies bestimmt.

Artikel 15 - Internationale Übermittlung Personenbezogene Daten werden, wo möglich, in einer europäischen Region verarbeitet. Unterauftragsverarbeiter oder Konzerngesellschaften können ausserhalb des EWR ansässig sein oder Zugang haben. Wo erforderlich, verwendet TablePlay Angemessenheitsbeschlüsse, Standardvertragsklauseln, zusätzliche Massnahmen oder andere gültige Mechanismen. Auf angemessene Anfrage werden Informationen unter Wahrung der Vertraulichkeit bereitgestellt.

Artikel 16 - Anfragen von Behörden TablePlay stellt Daten ausschliesslich zuständigen Behörden bei einer rechtmässigen Verpflichtung zur Verfügung. Soweit zulässig, wird der Kunde vorab informiert. TablePlay beurteilt Zuständigkeit, Umfang und rechtliche Gültigkeit und beschränkt die Bereitstellung, soweit möglich.

Artikel 17 - Audits und Informationen TablePlay stellt angemessene Informationen zur Verfügung, einschliesslich Sicherheitsdokumentation, Audits, Zertifizierungen, Fragebögen oder Bestätigungserklärungen. Sofern dies unzureichend ist, kann der Kunde höchstens einmal pro Kalenderjahr ein Audit mit einer Ankündigungsfrist von dreissig Tagen verlangen, während der Geschäftszeiten, durch einen unabhängigen, zur Geheimhaltung verpflichteten Sachverständigen, ohne Beeinträchtigung der Sicherheit, der Vertraulichkeit oder anderer Kunden. Der Kunde trägt die Kosten, ausser wenn ein wesentlicher zurechenbarer Verstoss festgestellt wird. TablePlay darf Quellcode, andere Kundendaten, Details zu Schwachstellen und kommerziell sensible Informationen abschirmen, wenn eine ausreichende Alternative besteht.

Artikel 18 - Rückgabe und Löschung Nach Beendigung löscht oder gibt TablePlay, nach Wahl des Kunden und soweit technisch und rechtlich möglich, Daten zurück, die ausschliesslich im Auftrag des Kunden verarbeitet werden. Die Wahl ist spätestens innerhalb von dreissig Tagen bekanntzugeben. Bei Fehlen einer Wahl darf TablePlay gemäss der Standardrichtlinie löschen oder anonymisieren. Backups können höchstens einen Monat lang Daten enthalten und werden ausschliesslich zur Wiederherstellung verwendet.

Gesetzlich verpflichtende, für den Rechtsschutz erforderliche und anonymisierte Daten müssen nicht gelöscht werden.

Artikel 19 - Haftung Die Haftungsbestimmungen aus den Allgemeinen Geschäftsbedingungen gelten ergänzend. Jede Partei ist für ihre eigenen Datenschutzpflichten verantwortlich. Der Kunde stellt TablePlay von Ansprüchen frei, die aus rechtswidrigen Anweisungen, fehlender Rechtsgrundlage, unzureichender Information, rechtswidriger Nutzung von Spieldaten oder der Eingabe verbotener sensibler Daten entstehen, soweit gesetzlich zulässig.

Artikel 20 - Dauer und Beendigung Dieser Verarbeitungsvertrag endet, wenn TablePlay im Auftrag des Kunden keine personenbezogenen Daten mehr verarbeitet. Geheimhaltung, Sicherheit, Löschung, Haftung und Audits bleiben bestehen, soweit dies ihrer Natur nach erforderlich ist.

Artikel 21 - Recht und Streitigkeiten Auf diesen Verarbeitungsvertrag ist niederländisches Recht anwendbar. Streitigkeiten werden gemäss den Allgemeinen Geschäftsbedingungen behandelt.

Anhang 1 - Unterauftragsverarbeiter Anbieter

Dienst

Mögliche Daten

Region / Rolle

Supabase

Datenbank, Authentifizierung, Speicherung und Backend Konten, Tischdaten, Spitznamen, Sitzungen, Punktestände Primär und Logs EU-Region, soweit eingestellt; Kern-Unterauftragsverarbeiter

Vercel

Hosting, Laufzeitumgebung, Content Delivery und IP-Adresse, Protokollierung Anfrage-, Browser-, Geräte- und Anwendungsdaten EWR und möglicherweise USA; Hosting-Unterauftragsverarbeiter

Twilio SendGrid

Transaktionale und operative E-Mail Name, E-Mail-Adresse, Kontoinformationen, Inhalt und International; ZustellstatusE-Mail-Unterauftragsverarbeiter

OpenAI / andere KI-Anbieter Nur bei aktivierten KI-Funktionen

Begrenzte Daten, die für die Funktion erforderlich Abhängig sind von der Konfiguration; potenzieller Unterauftragsverarbeite

Stripe

Geschäftsdaten, Rechnungen, Transaktionen und Zahlungsstatus International; Rolle variiert je nach Verarbeitung

Zahlungen, Rechnungsstellung und Betrugsprävention

Google / Meta / LinkedIn Analytics und Marketing nach Einwilligung Website-, Geräte-, Werbe- und Konversionsdaten International; in der Regel kein Unterauftragsverarbeiter für re

Die aktuelle Liste wird über die Website oder das Kundenportal zur Verfügung gestellt. Bei einem wesentlichen neuen Unterauftragsverarbeiter gilt das Benachrichtigungs- und Widerspruchsverfahren aus Artikel 14. TablePlay stellt keinem KI-Anbieter identifizierbare Gastdaten für das allgemeine Modelltraining zur Verfügung, sofern dies nicht später ausdrücklich, rechtmässig und transparent anders geregelt wird.

Anhang 2 - Technische und organisatorische Massnahmen 1. Zugangssicherheit • Eindeutige Benutzerkonten und gesicherte Authentifizierung. • Gehashte Passwörter und Beschränkung von Verwaltungsrechten. • Zugang auf der Grundlage von Rolle und Erforderlichkeit. • Entzug des Zugangs, wenn dieser nicht mehr benötigt wird. • Zusätzliche Authentifizierungsmassnahmen, soweit angemessen.

2. Logische Datentrennung • Trennung zwischen Geschäftskonten und mandantengebundener Autorisierung.

  • Supabase Row Level Security, soweit technisch anwendbar.
  • Beschränkung des Zugangs zu Daten anderer Kunden.
  • Eindeutige Tischkennungen.

3. Übertragung und Speicherung • HTTPS- und TLS-gesicherte Verbindungen. • Gesicherte Kommunikation zwischen Browser, Anwendung, Backend und APIs. • Speicherung bei ausgewählten Cloud-Anbietern. • Eingeschränkter Mitarbeiterzugang und vertragliche Geheimhaltung. • Keine Speicherung von Passwörtern in direkt lesbarer Form.

4. Verfügbarkeit, Protokollierung und Wiederherstellung • Backups und Wiederherstellungsvorkehrungen, soweit angemessen. • Überwachung technischer Fehler und relevanter Anmeldeversuche. • Erkennung und Untersuchung abweichender Nutzung. • Backups grundsätzlich höchstens einen Monat. • Logs grundsätzlich höchstens ein Jahr, sofern nicht für einen Vorfall oder eine Streitigkeit länger erforderlich.

5. Beveiligte Entwicklung und Lieferantenmanagement • Versionsverwaltung, Codeüberprüfung und kontrollierte Implementierung, soweit angebracht. • Beschränkung von Geheimnissen und Schlüsseln im Quellcode. • Zeitnahe Updates relevanter Komponenten. • Beurteilung und Behebung gemeldeter Schwachstellen. • Auswahl professioneller Lieferanten, vertragliche Vereinbarungen und Übermittlungsmechanismen.

6. Datenminimierung und Vorfallsmanagement • Keine Pflicht zur Angabe von echten Namen, E-Mail oder Telefonnummer für Gäste. • Temporäre Spitznamen und beschränkte Sichtbarkeit der Bestenliste. • Löschung oder Anonymisierung nach Fristablauf. • Interner Eskalationsprozess, Untersuchung, Registrierung, Beurteilung der Meldepflicht und Behebungsmassnahmen.

Teil B - Security und Coordinated Vulnerability Disclosure 1. Zweck und Meldeadresse TablePlay legt Wert auf die Sicherheit von Website, Plattform, Infrastruktur und Daten. Mögliche technische Schwachstellen können vertraulich gemeldet werden über support@tableplay.online mit dem Betreff Securitymelding - vertrouwelijk.

2. Inhalt einer Meldung • Klare Beschreibung der Schwachstelle. • Betroffene Domain, Endpoint, Bildschirm oder System.

Seite 7 von 10 • Reproduzierbare Schritte und mögliche Auswirkungen. • Beschränkte Screenshots oder technische Belegdaten. • Verwendeter Browser, Gerät oder Umgebung. • Kontaktdaten und gegebenenfalls Vorschlag für sichere Kommunikation.

3. Zulässige Handlungen • Nur Handlungen, die notwendig sind, um das Bestehen festzustellen. • Auswirkungen und Dateneinsicht so gering wie möglich halten. • Keine Daten von Dritten ändern, löschen oder herunterladen. • Verfügbarkeit nicht beeinträchtigen und Handlung stoppen, sobald ausreichender Nachweis besteht. • Ausschliesslich Systeme untersuchen, die nachweislich unter der Kontrolle von TablePlay stehen.

4. Nicht zulässige Handlungen • Social Engineering, Phishing, physische Angriffe, Brute Force und Credential Stuffing. • Account-Übernahmen, Denial-of-Service, Malware oder dauerhafter Zugang. • Ändern, Löschen, Kopieren oder Veröffentlichen von Daten. • Tatsächliche Manipulation von Zahlungen, Rechnungen, Coupons oder Punktzahlen. • Untersuchung externer Lieferanten ohne deren Zustimmung. • Belastende automatisierte Scans. • Veröffentlichung, bevor angemessene Untersuchungs- und Behebungszeit gewährt wurde. • Erpressung oder das Erzwingen von Zahlung durch Drohung.

5. Reaktion und Veröffentlichung TablePlay ist bestrebt, den Eingang innerhalb von fünf Werktagen zu bestätigen, die Meldung zu beurteilen, bei Bedarf Rückfragen zu stellen, den Melder in groben Zügen zu informieren und eine verifizierte Schwachstelle so rasch wie vernünftigerweise möglich zu beheben. Die Behebungszeit hängt von Schweregrad, Komplexität, Lieferanten und notwendigen Tests ab. TablePlay garantiert keine feste Frist. Einzelheiten werden nicht veröffentlicht, bevor TablePlay zustimmt, ein angemessenes Datum vereinbart wurde oder mindestens neunzig Tage verstrichen sind, ohne dass eine angemessene inhaltliche Reaktion oder Behebungsversuch erfolgt ist. Personendaten, Authentifizierungsdaten und Exploit-Code werden nicht veröffentlicht.

6. Kein allgemeines Bug-Bounty-Programm und rechtlicher Ansatz TablePlay unterhält kein allgemeines Bug-Bounty-Programm, und eine Meldung begründet keinen Anspruch auf Zahlung, Auftrag oder Publizität. TablePlay kann nach eigenem Ermessen eine Anerkennung gewähren. TablePlay wird grundsätzlich keine rechtlichen Schritte gegen einen Forscher unternehmen, der in gutem Glauben, innerhalb dieser Richtlinie, ohne Schaden, vertraulich und ohne Erpressung handelt. Diese Zusage gilt nicht bei offensichtlich strafbaren, schädlichen, betrügerischen oder unverhältnismässigen Handlungen und bindet Dritte oder Behörden nicht.

Seite 8 von 10

7. security.txt TablePlay kann unter /.well-known/security.txt eine technische Datei veröffentlichen mit Meldeadresse, Link zur Richtlinie, Sprachen, Ablaufdatum und gegebenenfalls einem Verschlüsselungsschlüssel. Diese Datei muss regelmässig kontrolliert und erneuert werden.

Teil C - Barrierefreiheitserklärung 1. Ambition und Referenzrahmen TablePlay ist bestrebt, Website, Registrierung, Kundenportal und Gastspiele für eine breite Gruppe von Nutzern nutzbar zu machen, einschliesslich Personen mit visuellen, auditiven, motorischen oder kognitiven Einschränkungen. Soweit vernünftigerweise möglich, werden die Grundsätze der WCAG 2.2 Stufe AA als technischer und inhaltlicher Referenzrahmen verwendet. Dies stellt keine Garantie dar, dass jeder Bestandteil unter allen Umständen vollständig konform ist.

2. Aktueller Status Die vollständige Umgebung wurde noch nicht unabhängig und integral geprüft. TablePlay beansprucht daher gegenwärtig keine vollständige formelle WCAG 2.2 AA-Konformität. Mögliche Einschränkungen betreffen Echtzeit-Spielbestandteile, Zeitdruck, Drag-and-Drop, Animationen, externe Zahlungs- oder Authentifizierungsseiten, Übersetzungen, ältere Farbdarstellungen und touchbasierte Funktionen.

3. Massnahmen • Semantisches HTML und nutzbare Beschriftungen, soweit angebracht. • Tastaturbedienung wesentlicher Funktionen und sichtbarer Fokus. • Ausreichender Kontrast und skalierbarer Text. • Alternativtexte für informative Abbildungen. • Keine wesentlichen Informationen ausschliesslich durch Farbe. • Verständliche Fehlermeldungen und konsistente Navigation. • Deutliche Schaltflächen und Links. • Unterstützung gängiger Browser und Bildschirmgrössen. • Beschränkung unnötiger Animation. • Verständliche Sprache in der Gastumgebung. • Automatisierte und manuelle Tests, soweit möglich.

4. Spiele und Zeitdruck Manche Spiele sind ihrer Natur nach zeitgebunden. Soweit technisch und spielinhaltlich möglich, kann TablePlay alternative Spielmodi, verlängerte Zeitlimits, weniger Bewegung, visuelle Alternativen zu Ton sowie Text oder Symbole zusätzlich zur Farbe anbieten. Nicht jeder Spielmodus ist für jeden Nutzer gleich geeignet. Restaurants werden ermutigt, mehrere Spieltypen anzubieten.

Verarbeitungsvertrag und Sicherheitsrichtlinie TablePlay

Seite 9 von 10

5. Verantwortung des gewerblichen Kunden Der Kunde bleibt verantwortlich für die physische und operative Zugänglichkeit der Örtlichkeit, einschliesslich der Platzierung von QR-Codes, der Lesbarkeit von Drucksachen, alternativer Hilfe, der Zugänglichkeit von Bildschirmen, der Unterstützung durch Personal und eigener Inhalte. QR-Codes werden erreichbar und sichtbar platziert, und soweit vernünftigerweise möglich, wird eine Alternative für Gäste angeboten, die nicht selbständig scannen können.

6. Meldung und alternativer Zugang Zugänglichkeitsprobleme können unter Angabe von Seite oder Spiel, Gerät, Browser, unterstützender Technologie, Beschreibung und gewünschter Lösung an support@tableplay.online gemeldet werden. TablePlay strebt eine Empfangsbestätigung innerhalb von fünf Werktagen und eine inhaltliche Reaktion innerhalb einer angemessenen Frist an. Soweit möglich können Informationen per E-Mail, Unterstützung, eine alternative Anleitung, manuelle Verarbeitung oder eine andere Spielmöglichkeit angeboten werden.

7. Unverhältnismässige Belastung und Verbesserung Eine Anpassung kann aufgeschoben werden, wenn sie technisch nicht durchführbar ist, die Sicherheit wesentlich beeinträchtigt, die grundlegende Art eines Spiels verändert, von einem externen Lieferanten abhängig ist oder eine unverhältnismässige organisatorische oder finanzielle Belastung darstellt. TablePlay beurteilt dann eine Alternative. TablePlay kann Zugänglichkeit bei Design, Tests, Priorisierung, Nutzerfeedback und externen Audits berücksichtigen und diese Erklärung aktualisieren.

8. Kontakt TablePlay by Jimani - Jimani B.V. - Albert Plesmanweg 122 - 4462 GC Goes - Niederlande - HR-Nr. 91644453 - USt-IdNr. NL865722729B01 - support@tableplay.online.

Verarbeitungsvertrag und Sicherheitsrichtlinie TablePlay

Seite 10 von 10

Zusätzliche Unterauftragsverarbeiterliste Diese Unterauftragsverarbeiterliste ist Bestandteil des Verarbeitungsvertrags und der Sicherheitsrichtlinie von TablePlay. Die aktuelle Liste kann sich ändern, wenn sich Lieferanten, Regionen oder Funktionen ändern.

Lieferant: Supabase Dienst: Datenbank, Authentifizierung, Speicherung und Backend. Mögliche Daten: Konten, Tischdaten, Spitznamen, Sitzungen, Punktestände und Logs. Region / Rolle: primär EU-Region, soweit eingestellt; Kern-Unterauftragsverarbeiter.

Lieferant: Vercel Dienst: Hosting, Laufzeitumgebung, Content Delivery und Logging. Mögliche Daten: IP-Adresse, Anfrage-, Browser-, Geräte- und Applikationsdaten. Region / Rolle: EWR und möglicherweise USA; Hosting-Unterauftragsverarbeiter.

Lieferant: Twilio SendGrid Dienst: transaktionale und operative E-Mail. Mögliche Daten: Name, E-Mail-Adresse, Kontoinformationen, Inhalt und Zustellstatus. Region / Rolle: international; E-Mail-Unterauftragsverarbeiter.

Lieferant: OpenAI / anderer KI-Lieferant Dienst: nur bei aktivierten KI-Funktionen. Mögliche Daten: begrenzte Daten, die für die Funktion erforderlich sind. Region / Rolle: abhängig von der Konfiguration; potenzieller Unterauftragsverarbeiter. TablePlay stellt keine identifizierbaren Gastdaten für allgemeines Modelltraining an einen KI-Lieferanten zur Verfügung, sofern dies nicht später ausdrücklich, rechtmässig und transparent anders eingerichtet wird.

Lieferant: Stripe Dienst: Zahlungen, Rechnungsstellung und Betrugsprävention. Mögliche Daten: geschäftliche Daten, Rechnungen, Transaktionen und Zahlungsstatus. Region / Rolle: international; Rolle unterscheidet sich je nach Verarbeitung.

Lieferant: Google / Meta / LinkedIn Dienst: Analytics und Marketing nach Einwilligung. Mögliche Daten: Website-, Geräte-, Werbe- und Konversionsdaten. Region / Rolle: international; in der Regel kein Unterauftragsverarbeiter für Restaurant-Spieldaten.