Zum Hauptinhalt springen
← Zurück zu TablePlay

Dieser Text ist eine Übersetzung der niederländischen Fassung. Bei Abweichungen zwischen der Übersetzung und dem niederländischen Original ist die niederländische Fassung maßgebend. Auf diese Vereinbarung findet niederländisches Recht Anwendung.

Rollen

Für Kunden- und Restaurantdaten tritt TablePlay in der Regel als Auftragsverarbeiter im Namen des Geschäftskunden auf. Für eigene Verwaltung und Sicherheit kann TablePlay eigenständiger Verantwortlicher sein.

Sicherheit

Wir setzen technische und organisatorische Maßnahmen ein, wie Zugangskontrolle, Sitzungssicherheit, Protokollierung und getrennten Kundenzugang.

Unterauftragsverarbeiter

TablePlay kann Anbieter wie Hosting-, Datenbank-, E-Mail- und Zahlungsdienstleister einsetzen. Diese Anbieter werden für die Bereitstellung des Dienstes genutzt.

Anfragen von Betroffenen

Wenn ein Kunde eine Datenschutzanfrage erhält, die TablePlay-Daten betrifft, unterstützen wir angemessen bei Export, Korrektur oder Löschung.

Verwerkersovereenkomst en Beveiligingsbeleid TablePlay

Auftragsverarbeitungsvertrag und Sicherheitsrichtlinie TablePlay Einschließlich Unterauftragsverarbeiterliste, technischer und organisatorischer Maßnahmen, Responsible Disclosure und Barrierefreiheitserklärung

TablePlay by Jimani Jimani B.V. Albert Plesmanweg 122, 4462 GC Goes Handelsregister-Nr. (KvK) 91644453 - USt-IdNr. NL865722729B01 support@tableplay.online

Version 1.0 Zuletzt aktualisiert: 10. Juli 2026

Rechtlicher Prüfvermerk Dieses Dokument wurde für die geschäftliche Nutzung durch TablePlay erstellt. Lassen Sie die endgültige Veröffentlichung, die internationale Anwendung, die aktuellen Lieferanten, die technische Ausgestaltung und länderspezifische Vorschriften regelmäßig rechtlich prüfen.

Inhaltsübersicht Teil A - Auftragsverarbeitungsvertrag Anlage 1 - Unterauftragsverarbeiter Anlage 2 - Technische und organisatorische Maßnahmen Teil B - Security und Coordinated Vulnerability Disclosure Teil C - Barrierefreiheitserklärung

Auftragsverarbeitungsvertrag und Sicherheitsrichtlinie TablePlay

Seite 2 von 10

Teil A - Auftragsverarbeitungsvertrag Artikel 1 - Parteien Dieser Auftragsverarbeitungsvertrag gilt zwischen dem Geschäftskunden von TablePlay als Verantwortlichem und der Jimani B.V., handelnd unter dem Namen TablePlay by Jimani, Albert Plesmanweg 122, 4462 GC Goes, Handelsregister-Nr. (KvK) 91644453, als Auftragsverarbeiter. Die Parteien werden gemeinsam als Parteien bezeichnet.

Artikel 2 - Anwendbarkeit und Zustandekommen Dieser Vertrag gilt, soweit TablePlay personenbezogene Daten im Auftrag und zugunsten des Kunden verarbeitet, und bildet einen integralen Bestandteil des Hauptvertrags. Er kommt durch elektronische Annahme, Unterzeichnung oder tatsächliche Nutzung des Dienstes zustande. Für Verarbeitungen, für die TablePlay eigenständig Zwecke und Mittel bestimmt, ist TablePlay Verantwortlicher, und es gilt die Datenschutzerklärung. Bei Widersprüchen hinsichtlich der Verarbeitung im Namen des Kunden hat dieser Auftragsverarbeitungsvertrag Vorrang vor den Allgemeinen Geschäftsbedingungen.

Artikel 3 - Gegenstand, Dauer und Art TablePlay verarbeitet personenbezogene Daten für restaurantgebundene Spiel-, Tisch-, QR-, Punkte-, Rangliste-, Dashboard- und Support-Funktionalitäten. Die Verarbeitung dauert während des Hauptvertrags und für einen begrenzten Zeitraum danach zwecks Löschung, Rückgabe, Backup-Rotation, gesetzlicher Verpflichtungen und Rechtsschutz. Die Verarbeitung kann das Erheben, Erfassen, Ordnen, Strukturieren, Speichern, Einsehen, Berechnen, Kombinieren innerhalb des Restaurantkontexts, Anzeigen, Übermitteln, Einschränken, Löschen und Anonymisieren umfassen.

Artikel 4 - Zwecke • Verknüpfung von QR-Codes mit Restaurant und Tisch. • Starten und Durchführen von Spielsitzungen. • Verarbeitung temporärer Spitznamen, Spielauswahl, Antworten, Punktzahlen und Ergebnisse. • Ermöglichung von Tisch-gegen-Tisch-Spielen und temporären Ranglisten. • Anzeige restaurantgebundener Statistiken. • Verhinderung doppelter, betrügerischer oder technisch ungültiger Sitzungen. • Technischer Support, Sicherheit, Kontinuität und Wiederherstellung. • Löschung oder Anonymisierung nach Ablauf der Aufbewahrungsfristen.

Artikel 5 - Kategorien betroffener Personen • Gäste und Spieler des Kunden. • Kontaktpersonen, Nutzer, Mitarbeiter und Hilfspersonen des Kunden. • Personen, die in einer Support-Meldung vorkommen.

Artikel 6 - Kategorien personenbezogener Daten • Temporärer Spitzname, Tischnummer oder eindeutige Tisch-ID und Restaurant- oder Standort-ID. • Spielsitzungs-ID, gewähltes Spiel, Spielmodus, Antworten, Handlungen, Punktzahl, Ergebnis und Rangfolge. • Datum, Uhrzeit und temporäre Spracheinstellung. • Technische Sitzungs-, IP-, Browser- und Gerätedaten, soweit in Sicherheitsprotokollen vorhanden.

Auftragsverarbeitungsvertrag und Sicherheitsrichtlinie TablePlay

Seite 3 von 10 • Name und geschäftliche E-Mail-Adresse einer Kontaktperson sowie Inhalt von Support-Anfragen. • Sonstige Daten, die im Rahmen der vereinbarten Funktionalität eingegeben werden. TablePlay ist nicht für besondere, strafrechtliche, medizinische oder biometrische Daten oder umfangreiche direkt identifizierbare Gästeprofile vorgesehen. Der Kunde erteilt eine solche Verarbeitung nicht ohne vorherige schriftliche Vereinbarung.

Artikel 7 - Dokumentierte Weisungen Der Hauptvertrag, dieser Auftragsverarbeitungsvertrag, die Einstellungen des Kundenportals und rechtmäßige Support-Anfragen gelten als Weisungen. TablePlay verarbeitet Daten nicht für andere Zwecke, außer bei gesetzlichen Verpflichtungen, eigenständigen Sicherheits- und Rechtsschutzzwecken oder Verarbeitung nach hinreichender Anonymisierung. Bei einer mutmaßlich rechtswidrigen Weisung informiert TablePlay den Kunden, es sei denn, dies ist gesetzlich untersagt, und sie kann die Ausführung aussetzen. Zusätzliche umfangreiche Weisungen können gesondert in Rechnung gestellt werden.

Artikel 8 - Pflichten des Kunden Der Kunde steht ein für Rechtmäßigkeit, gültige Rechtsgrundlage, Information der Gäste, rechtmäßige Anweisungen, Datenminimierung, interne Sicherheit und Schutz der Anmeldedaten. Der Kunde ist verantwortlich für Richtigkeit und Qualität, verlangt keine echten Namen von Gästen und verwendet Spieldaten nicht für individuelles Marketing oder Profiling ohne eigenständige Rechtsgrundlage. Sicherheitsvorfälle und unrechtmäßige Anweisungen werden unverzüglich gemeldet.

Artikel 9 - Vertraulichkeit Personen, die der Weisungsbefugnis von TablePlay unterstehen, erhalten ausschließlich Zugang, soweit dies erforderlich ist, sind zur Vertraulichkeit verpflichtet und verarbeiten ausschließlich nach Anweisungen. Die Pflicht besteht nach Beendigung fort. Die Weitergabe an Dritte erfolgt ausschließlich auf Grundlage dieser Vereinbarung, der Hauptvereinbarung oder des Gesetzes.

Artikel 10 - Sicherheit TablePlay trifft geeignete technische und organisatorische Maßnahmen unter Berücksichtigung des Stands der Technik, der Kosten, der Art, des Umfangs, des Kontexts, des Zwecks und des Risikos. Die Maßnahmen sind in Anlage 2 aufgeführt und dürfen angepasst werden, solange sich das allgemeine Schutzniveau nicht wesentlich verringert. Kein System kann absolute Sicherheit gewährleisten.

Artikel 11 - Datenschutzverletzungen TablePlay informiert den Kunden ohne unangemessene Verzögerung, nachdem sie von einer Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt hat, die im Auftrag des Kunden verarbeitet werden. Soweit möglich werden Art, Systeme, Kategorien von Daten und betroffenen Personen, Folgen, Maßnahmen und Kontaktinformationen bereitgestellt. Die Information kann gestaffelt erfolgen. TablePlay untersucht, begrenzt, bewahrt relevante Beweise auf und führt die Wiederherstellung durch. Der Kunde beurteilt die gesetzliche Meldepflicht, und TablePlay leistet angemessene Unterstützung. Eine Meldung stellt kein Anerkenntnis einer Haftung dar. Arbeiten, die aufgrund von Umständen erforderlich werden, für die der Kunde verantwortlich ist, können gegen angemessene Kosten durchgeführt werden.

Artikel 12 - Anfragen von betroffenen Personen Direkte Anfragen, die die Rolle des Kunden betreffen, werden grundsätzlich weitergeleitet. TablePlay reagiert nur eigenständig auf Anweisung, in ihrer eigenen Rolle oder bei gesetzlicher Pflicht. TablePlay unterstützt in angemessenem Umfang bei Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit und Widerspruch.

Da Gäste kein Konto haben, kann die Identifizierung eingeschränkt sein. Restaurant, Tisch, Datum, Uhrzeit, Spitzname und Spielkontext können erforderlich sein. Daten werden nicht bereitgestellt, wenn nicht hinreichend feststeht, dass sie sich auf den Antragsteller beziehen.

Artikel 13 - Unterstützung bei der Einhaltung TablePlay leistet angemessene Unterstützung bei Sicherheit, Bewertungen von Datenschutzverletzungen, Datenschutz-Folgenabschätzungen, vorheriger Konsultation und erforderlicher Dokumentation. Umfangreiche Unterstützung, die über die Standarddienstleistung hinausgeht, kann in Rechnung gestellt werden, sofern sie nicht auf ein Versäumnis von TablePlay zurückzuführen ist.

Artikel 14 - Unterauftragsverarbeiter Der Kunde erteilt eine allgemeine Genehmigung für die in Anlage 1 genannten Unterauftragsverarbeiter. TablePlay darf diese hinzufügen, ersetzen oder entfernen und führt eine aktuelle elektronische Liste. Bei einem neuen wesentlichen Unterauftragsverarbeiter informiert TablePlay grundsätzlich dreißig Tage im Voraus. Der Kunde kann innerhalb dieser Frist begründet Widerspruch aus konkreten datenschutzrechtlichen Gründen einlegen. Die Parteien suchen nach zusätzlichen Garantien, Einschränkungen oder einer technischen Alternative. Besteht keine angemessene Lösung, kann der Kunde den unmittelbar betroffenen Teil vor dem Einsatz beenden. TablePlay legt im Wesentlichen gleichwertige Verpflichtungen auf und bleibt verantwortlich, soweit die DSGVO dies vorschreibt.

Artikel 15 - Internationale Übermittlung Personenbezogene Daten werden, soweit möglich, in einer europäischen Region verarbeitet. Unterauftragsverarbeiter oder Konzerngesellschaften können außerhalb des EWR ansässig sein oder Zugriff haben. Soweit erforderlich, verwendet TablePlay Angemessenheitsbeschlüsse, Standardvertragsklauseln, zusätzliche Maßnahmen oder andere gültige Mechanismen. Auf angemessenes Verlangen wird unter Wahrung der Vertraulichkeit Information bereitgestellt.

Artikel 16 - Anfragen von Behörden TablePlay stellt Daten ausschließlich zuständigen Behörden im Falle einer rechtmäßigen Verpflichtung zur Verfügung. Soweit zulässig, wird der Kunde vorab informiert. TablePlay prüft Zuständigkeit, Umfang und Rechtsgültigkeit und beschränkt die Bereitstellung, soweit möglich.

Artikel 17 - Audits und Informationen TablePlay stellt angemessene Informationen zur Verfügung, einschließlich Sicherheitsdokumentation, Audits, Zertifizierungen, Fragebögen oder Zusicherungserklärungen. Falls dies nicht ausreicht, kann der Kunde höchstens einmal pro Kalenderjahr ein Audit verlangen, mit dreißig Tagen Vorankündigung, während der Bürozeiten, durch einen unabhängigen, zur Geheimhaltung verpflichteten Sachverständigen, ohne Beeinträchtigung der Sicherheit, Vertraulichkeit oder anderer Kunden. Der Kunde trägt die Kosten, außer wenn ein wesentlicher zurechenbarer Verstoß festgestellt wird. TablePlay darf Quellcode, andere Kundendaten, Details zu Schwachstellen und wirtschaftlich sensible Informationen abschirmen, sofern eine ausreichende Alternative besteht.

Artikel 18 - Rückgabe und Löschung Nach Beendigung löscht oder gibt TablePlay, nach Wahl des Kunden und soweit technisch und rechtlich möglich, Daten zurück, die ausschließlich im Auftrag des Kunden verarbeitet werden. Die Wahl wird spätestens innerhalb von dreißig Tagen mitgeteilt. Bei fehlender Wahl darf TablePlay nach der Standardrichtlinie löschen oder anonymisieren. Backups können höchstens einen Monat Daten enthalten und werden ausschließlich zur Wiederherstellung verwendet.

Verarbeitungsvertrag und Sicherheitsrichtlinie TablePlay

Seite 5 von 10

Gesetzlich vorgeschriebene, für den Rechtsschutz notwendige und anonymisierte Daten müssen nicht gelöscht werden.

Artikel 19 - Haftung Die Haftungsbestimmungen der Allgemeinen Geschäftsbedingungen gelten ergänzend. Jede Partei ist verantwortlich für ihre eigenen Datenschutzpflichten. Der Kunde stellt TablePlay von Ansprüchen frei, die aus rechtswidrigen Anweisungen, fehlender Rechtsgrundlage, unzureichender Information, rechtswidriger Nutzung von Spieldaten oder Eingabe verbotener sensibler Daten entstehen, soweit gesetzlich zulässig.

Artikel 20 - Dauer und Beendigung Dieser Verarbeitungsvertrag endet, wenn TablePlay keine personenbezogenen Daten mehr im Auftrag des Kunden verarbeitet. Geheimhaltung, Sicherheit, Löschung, Haftung und Audits bleiben bestehen, soweit ihre Natur dies erfordert.

Artikel 21 - Recht und Streitigkeiten Auf diesen Verarbeitungsvertrag ist niederländisches Recht anwendbar. Streitigkeiten werden gemäß den Allgemeinen Geschäftsbedingungen behandelt.

Anlage 1 - Unterauftragsverarbeiter Anbieter

Dienst

Mögliche Daten

Region / Rolle

Supabase

Datenbank, Authentifizierung, Speicherung und Backend Konten, Tischdaten, Spitznamen, Sitzungen, Ergebnisse Primär und Logs EU-Region, soweit eingestellt; Kern-Unterauftragsverarbeiter

Vercel

Hosting, Laufzeitumgebung, Content Delivery und IP-Adresse, Logging von Anfrage-, Browser-, Geräte- und Anwendungsdaten EWR und möglicherweise USA; Hosting-Unterauftragsverarbeiter

Twilio SendGrid

Transaktions- und Betriebs-E-Mails Name, E-Mail-Adresse, Kontoinformationen, Inhalt und International; Zustellstatus-E-Mail-Unterauftragsverarbeiter

OpenAI / anderer KI-Anbieter Nur bei aktivierten KI-Funktionen

Begrenzte Daten, die für die Funktion notwendig Abhängig sind von der Konfiguration; möglicher Unterauftragsverarbeiter

Stripe

Geschäftsdaten, Rechnungen, Transaktionen und Zahlungsstatus International; Rolle variiert je nach Verarbeitung

Zahlungen, Rechnungsstellung und Betrugsprävention

Google / Meta / LinkedIn Analytics und Marketing nach Einwilligung Website-, Geräte-, Werbe- und Konversionsdaten International; in der Regel kein Unterauftragsverarbeiter für re

Die aktuelle Liste wird über die Website oder das Kundenportal zur Verfügung gestellt. Bei einem wesentlichen neuen Unterauftragsverarbeiter gilt das Mitteilungs- und Widerspruchsverfahren aus Artikel 14. TablePlay stellt keine identifizierbaren Gastdaten einem KI-Anbieter für allgemeines Modelltraining zur Verfügung, sofern dies nicht später ausdrücklich, rechtmäßig und transparent anders geregelt wird.

Anlage 2 - Technische und organisatorische Maßnahmen 1. Zugangssicherheit • Eindeutige Benutzerkonten und sichere Authentifizierung. • Gehashte Passwörter und Einschränkung von Verwaltungsrechten. • Zugang auf Basis von Rolle und Notwendigkeit. • Widerruf des Zugangs, wenn dieser nicht mehr benötigt wird. • Zusätzliche Authentifizierungsmaßnahmen, wo angemessen.

2. Logische Datentrennung • Trennung zwischen geschäftlichen Konten und mandantenbezogener Autorisierung.

Verarbeitungsvertrag und Sicherheitsrichtlinie TablePlay

Seite 6 von 10 • Supabase Row Level Security, soweit technisch anwendbar. • Beschränkung des Zugangs zu Daten anderer Kunden. • Eindeutige Tischkennungen.

3. Transport und Speicherung • HTTPS- und TLS-gesicherte Verbindungen. • Sichere Kommunikation zwischen Browser, Anwendung, Backend und APIs. • Speicherung bei ausgewählten Cloud-Anbietern. • Beschränkter Mitarbeiterzugang und vertragliche Geheimhaltung. • Keine Speicherung von Passwörtern in unmittelbar lesbarer Form.

4. Verfügbarkeit, Protokollierung und Wiederherstellung • Backups und Wiederherstellungsvorkehrungen, wo angemessen. • Überwachung technischer Fehler und relevanter Anmeldeversuche. • Erkennung und Untersuchung abweichender Nutzung. • Backups grundsätzlich höchstens einen Monat. • Logs grundsätzlich höchstens ein Jahr, außer wenn für Vorfall oder Streitigkeit länger erforderlich.

5. Sichere Entwicklung und Lieferantenmanagement • Versionskontrolle, Code-Überprüfung und kontrollierte Implementierung, soweit angemessen. • Beschränkung von Geheimnissen und Schlüsseln im Quellcode. • Zeitnahe Aktualisierungen relevanter Komponenten. • Bewertung und Behebung gemeldeter Schwachstellen. • Auswahl professioneller Lieferanten, vertragliche Vereinbarungen und Übermittlungsmechanismen.

6. Datenminimierung und Vorfallmanagement • Keine Pflicht zur Angabe echter Namen, E-Mail-Adresse oder Telefonnummer für Gäste. • Temporäre Spitznamen und beschränkte Sichtbarkeit der Bestenliste. • Löschung oder Anonymisierung nach Fristablauf. • Interner Eskalationsprozess, Untersuchung, Registrierung, Bewertung der Meldepflicht und Behebungsmaßnahmen.

Teil B - Security und Coordinated Vulnerability Disclosure 1. Zweck und Meldeadresse TablePlay legt Wert auf die Sicherheit von Website, Plattform, Infrastruktur und Daten. Mögliche technische Schwachstellen können vertraulich gemeldet werden über support@tableplay.online mit dem Betreff Securitymelding - vertrouwelijk.

2. Inhalt einer Meldung • Klare Beschreibung der Schwachstelle. • Betroffene Domain, Endpoint, Bildschirm oder System.

  • Reproduzierbare Schritte und mögliche Auswirkungen.
  • Beschränkte Screenshots oder technische Beweisdaten.
  • Verwendeter Browser, Gerät oder Umgebung.
  • Kontaktdaten und gegebenenfalls Vorschlag für sichere Kommunikation.

3. Zulässige Handlungen • Nur Handlungen, die notwendig sind, um das Bestehen festzustellen. • Auswirkungen und Dateneinsicht so gering wie möglich halten. • Keine Daten Dritter ändern, löschen oder herunterladen. • Verfügbarkeit nicht beeinträchtigen und Stoppen, sobald ausreichender Beweis vorliegt. • Ausschließlich Systeme untersuchen, die nachweislich unter der Verwaltung von TablePlay stehen.

4. Nicht zulässige Handlungen • Social Engineering, Phishing, physische Angriffe, Brute Force und Credential Stuffing. • Kontoübernahmen, Denial-of-Service, Malware oder dauerhafter Zugang. • Ändern, Löschen, Kopieren oder Veröffentlichen von Daten. • Tatsächliche Manipulation von Zahlungen, Rechnungen, Coupons oder Punktzahlen. • Untersuchung externer Lieferanten ohne deren Zustimmung. • Belastende automatisierte Scans. • Veröffentlichung, bevor angemessene Untersuchungs- und Behebungszeit gewährt wurde. • Erpressung oder Erzwingen von Zahlung durch Drohung.

5. Reaktion und Veröffentlichung TablePlay strebt an, den Eingang innerhalb von fünf Werktagen zu bestätigen, die Meldung zu bewerten, soweit erforderlich Fragen zu stellen, den Melder in groben Zügen zu informieren und eine verifizierte Schwachstelle so schnell wie vernünftigerweise möglich zu beschränken. Die Behebungsdauer hängt von Schweregrad, Komplexität, Lieferanten und erforderlichen Tests ab. TablePlay garantiert keine feste Frist. Details werden nicht veröffentlicht, bevor TablePlay zustimmt, ein angemessenes Datum vereinbart wurde oder mindestens neunzig Tage verstrichen sind, ohne dass eine angemessene inhaltliche Reaktion oder ein Behebungsversuch erfolgt ist. Personenbezogene Daten, Authentifizierungsdaten und Exploit-Code werden nicht veröffentlicht.

6. Kein allgemeines Bug-Bounty-Programm und rechtlicher Ansatz TablePlay unterhält kein allgemeines Bug-Bounty-Programm, und eine Meldung begründet keinen Anspruch auf Zahlung, Auftrag oder Öffentlichkeitswirkung. TablePlay kann nach eigenem Ermessen eine Anerkennung gewähren. TablePlay wird grundsätzlich keine rechtlichen Schritte gegen einen Forscher unternehmen, der in gutem Glauben, innerhalb dieser Richtlinie, ohne Schaden, vertraulich und ohne Erpressung handelt. Diese Zusage gilt nicht bei offensichtlich strafbaren, schädlichen, betrügerischen oder unverhältnismäßigen Handlungen und bindet keine Dritten oder Behörden.

7. security.txt TablePlay kann unter /.well-known/security.txt eine technische Datei veröffentlichen mit Meldeadresse, Richtlinienlink, Sprachen, Ablaufdatum und gegebenenfalls einem Verschlüsselungsschlüssel. Diese Datei muss regelmäßig überprüft und erneuert werden.

Teil C - Barrierefreiheitserklärung 1. Ambition und Referenzrahmen TablePlay strebt an, Website, Registrierung, Kundenportal und Gastspiele für eine breite Gruppe von Nutzern nutzbar zu machen, einschließlich Personen mit visuellen, auditiven, motorischen oder kognitiven Beeinträchtigungen. Soweit vernünftigerweise möglich, werden die Grundsätze von WCAG 2.2 Stufe AA als technischer und inhaltlicher Referenzrahmen verwendet. Dies stellt keine Garantie dar, dass jeder Bestandteil unter allen Umständen vollständig konform ist.

2. Aktueller Status Die vollständige Umgebung wurde noch nicht unabhängig und umfassend geprüft (Audit). TablePlay erhebt daher derzeit keinen Anspruch auf vollständige formale WCAG 2.2 AA-Konformität. Mögliche Einschränkungen betreffen Echtzeit-Spielelemente, Zeitdruck, Drag-and-Drop, Animationen, externe Zahlungs- oder Authentifizierungsseiten, Übersetzungen, ältere Farbdarstellungen und berührungsbasierte Funktionen.

3. Maßnahmen • Semantisches HTML und nutzbare Labels, soweit angemessen. • Tastaturbedienung wesentlicher Funktionen und sichtbarer Fokus. • Ausreichender Kontrast und skalierbarer Text. • Alternativtexte für informative Bilder. • Keine wesentlichen Informationen ausschließlich durch Farbe. • Verständliche Fehlermeldungen und konsistente Navigation. • Deutliche Schaltflächen und Links. • Unterstützung gängiger Browser und Bildschirmformate. • Beschränkung unnötiger Animation. • Verständliche Sprache in der Gastumgebung. • Automatisierte und manuelle Tests, wo möglich.

4. Spiele und Zeitdruck Manche Spiele sind ihrer Natur nach zeitgebunden. Wo technisch und spielinhaltlich möglich, kann TablePlay alternative Spielmodi, verlängerte Zeitlimits, weniger Bewegung, visuelle Alternativen für Ton sowie Text oder Symbole neben Farbe anbieten. Nicht jeder Spielmodus ist für jeden Nutzer gleichermaßen geeignet. Restaurants werden ermutigt, mehrere Spielarten anzubieten.

Auftragsverarbeitungsvertrag und Sicherheitsrichtlinie TablePlay

Seite 9 von 10

5. Verantwortung des gewerblichen Kunden Der Kunde bleibt verantwortlich für die physische und operative Zugänglichkeit des Standorts, einschließlich Platzierung von QR-Codes, Lesbarkeit von Drucksachen, alternativer Hilfe, Zugänglichkeit von Bildschirmen, Unterstützung durch Personal und eigenen Inhalten. QR-Codes werden erreichbar und sichtbar platziert, und wo vernünftigerweise möglich, wird Gästen, die nicht selbstständig scannen können, eine Alternative angeboten.

6. Meldung und alternativer Zugang Zugänglichkeitsprobleme können unter support@tableplay.online gemeldet werden, unter Angabe von Seite oder Spiel, Gerät, Browser, unterstützender Technologie, Beschreibung und gewünschter Lösung. TablePlay strebt eine Empfangsbestätigung innerhalb von fünf Werktagen und eine inhaltliche Antwort innerhalb einer angemessenen Frist an. Wo möglich, können Informationen per E-Mail, Unterstützung, eine alternative Anleitung, manuelle Verarbeitung oder eine andere Spielmöglichkeit angeboten werden.

7. Unverhältnismäßige Belastung und Verbesserung Eine Anpassung kann aufgeschoben werden, wenn sie technisch nicht durchführbar ist, die Sicherheit wesentlich beeinträchtigt, die grundlegende Art eines Spiels verändert, von einem externen Lieferanten abhängig ist oder eine unverhältnismäßige organisatorische oder finanzielle Belastung darstellt. TablePlay prüft dann eine Alternative. TablePlay kann Zugänglichkeit in Design, Tests, Priorisierung, Nutzerfeedback und externe Audits einbeziehen und diese Erklärung aktualisieren.

8. Kontakt TablePlay by Jimani - Jimani B.V. - Albert Plesmanweg 122 - 4462 GC Goes - Niederlande - Handelsregister 91644453 - USt-IdNr. NL865722729B01 - support@tableplay.online.

Auftragsverarbeitungsvertrag und Sicherheitsrichtlinie TablePlay

Seite 10 von 10

Zusätzliche Unterauftragsverarbeiterliste Diese Unterauftragsverarbeiterliste ist Bestandteil des Auftragsverarbeitungsvertrags und der Sicherheitsrichtlinie von TablePlay. Die aktuelle Liste kann sich ändern, wenn sich Lieferanten, Regionen oder Funktionen ändern.

Lieferant: Supabase Dienst: Datenbank, Authentifizierung, Speicherung und Backend. Mögliche Daten: Konten, Tischdaten, Spitznamen, Sitzungen, Ergebnisse und Protokolle. Region / Rolle: primär EU-Region, soweit eingestellt; Kern-Unterauftragsverarbeiter.

Lieferant: Vercel Dienst: Hosting, Laufzeitumgebung, Content Delivery und Protokollierung. Mögliche Daten: IP-Adresse, Anfrage-, Browser-, Geräte- und Anwendungsdaten. Region / Rolle: EWR und möglicherweise USA; Hosting-Unterauftragsverarbeiter.

Lieferant: Twilio SendGrid Dienst: transaktionale und operative E-Mail. Mögliche Daten: Name, E-Mail-Adresse, Kontoinformationen, Inhalt und Zustellstatus. Region / Rolle: international; E-Mail-Unterauftragsverarbeiter.

Lieferant: OpenAI / anderer KI-Anbieter Dienst: nur bei aktivierten KI-Funktionen. Mögliche Daten: begrenzte Daten, die für die Funktion erforderlich sind. Region / Rolle: abhängig von der Konfiguration; potenzieller Unterauftragsverarbeiter. TablePlay stellt einem KI-Anbieter keine identifizierbaren Gastdaten für allgemeines Modelltraining zur Verfügung, es sei denn, dies wird später ausdrücklich, rechtmäßig und transparent anders geregelt.

Lieferant: Stripe Dienst: Zahlungen, Rechnungsstellung und Betrugsprävention. Mögliche Daten: geschäftliche Daten, Rechnungen, Transaktionen und Zahlungsstatus. Region / Rolle: international; Rolle variiert je nach Verarbeitung.

Lieferant: Google / Meta / LinkedIn Dienst: Analytics und Marketing nach Zustimmung. Mögliche Daten: Website-, Geräte-, Werbe- und Konversionsdaten. Region / Rolle: international; in der Regel kein Unterauftragsverarbeiter für Restaurant-Spieldaten.