Skip to main content
← Nazad na TablePlay

Ovaj tekst je prijevod holandske verzije. U slučaju razlike između prijevoda i holandskog originala, holandska verzija je odlučujuća. Na ovaj ugovor primjenjuje se holandsko pravo.

Uloge

Za podatke klijenata i restorana, TablePlay obično djeluje kao obrađivač u ime poslovnog klijenta. Za vlastitu administraciju i sigurnost, TablePlay može biti samostalni kontrolor podataka.

Sigurnost

Koristimo tehničke i organizacione mjere kao što su kontrola pristupa, sigurnost sesija, logovanje i odvojen pristup klijentima.

Podobrađivači

TablePlay može koristiti dobavljače kao što su hosting, baza podataka, e-mail i platni provajderi. Ovi dobavljači se koriste za pružanje usluge.

Zahtjevi ispitanika

Kada klijent primi zahtjev o privatnosti koji se odnosi na TablePlay podatke, razumno pomažemo kod izvoza, ispravke ili brisanja.

Ugovor o obradi podataka i Politika sigurnosti TablePlay Uključujući listu podobrađivača, tehničke i organizacione mjere, odgovorno obavještavanje o ranjivostima i izjavu o pristupačnosti

TablePlay by Jimani Jimani B.V. Albert Plesmanweg 122, 4462 GC Goes KvK 91644453 - Btw NL865722729B01 support@tableplay.online

Verzija 1.0 Posljednje ažuriranje: 10. jula 2026.

Napomena o pravnoj kontroli Ovaj dokument je sačinjen za poslovnu upotrebu od strane kompanije TablePlay. Neka konačnu objavu, međunarodnu primjenu, aktuelne dobavljače, tehničko uređenje i pravila specifična za pojedine zemlje periodično pravno provjeri stručno lice.

Pregled sadržaja Dio A - Ugovor o obradi podataka Prilog 1 - Podobrađivači Prilog 2 - Tehničke i organizacione mjere Dio B - Sigurnost i koordinisano obavještavanje o ranjivostima Dio C - Izjava o pristupačnosti

Ugovor o obradi podataka i Politika sigurnosti TablePlay

Stranica 2 od 10

Dio A - Ugovor o obradi podataka Član 1 - Strane Ovaj ugovor o obradi podataka vrijedi između poslovnog klijenta kompanije TablePlay kao Kontrolora obrade i Jimani B.V., koja posluje pod nazivom TablePlay by Jimani, Albert Plesmanweg 122, 4462 GC Goes, KvK 91644453, kao Obrađivača. Strane se zajednički označavaju kao Strane.

Član 2 - Primjenjivost i nastanak Ovaj ugovor vrijedi u mjeri u kojoj TablePlay obrađuje lične podatke po nalogu i u korist Klijenta te čini sastavni dio glavnog ugovora. Nastaje elektronskim prihvatanjem, potpisivanjem ili faktičkim korištenjem Usluge. Za obrade za koje TablePlay samostalno određuje svrhe i sredstva, TablePlay je kontrolor obrade i primjenjuje se Izjava o privatnosti. U slučaju proturječnosti u vezi sa obradom u ime Klijenta, ovaj Ugovor o obradi podataka ima prednost nad Opštim uslovima.

Član 3 - Predmet, trajanje i priroda TablePlay obrađuje lične podatke za funkcionalnosti vezane za restoran koje se odnose na igru, stol, QR, rezultate, ljestvicu najboljih, kontrolnu tablu i podršku. Obrada traje tokom trajanja glavnog ugovora i ograničenog perioda nakon toga radi brisanja, vraćanja, rotacije rezervnih kopija, zakonskih obaveza i pravne zaštite. Obrada može obuhvatati prikupljanje, bilježenje, uređivanje, strukturiranje, pohranjivanje, pregledanje, izračunavanje, kombinovanje unutar konteksta restorana, prikazivanje, slanje, ograničavanje, brisanje i anonimizaciju.

Član 4 - Svrhe • Povezivanje QR kodova sa restoranom i stolom. • Pokretanje i izvođenje sesija igre. • Obrada privremenih nadimaka, izbora igara, odgovora, rezultata i ishoda. • Omogućavanje igara stol-protiv-stola i privremenih ljestvica najboljih. • Prikazivanje statistike vezane za restoran. • Sprječavanje duplih, prevarnih ili tehnički nevažećih sesija. • Tehnička podrška, sigurnost, kontinuitet i oporavak. • Brisanje ili anonimizacija nakon isteka rokova čuvanja.

Član 5 - Kategorije ispitanika • Gosti i igrači Klijenta. • Kontakt osobe, korisnici, zaposlenici i pomoćno osoblje Klijenta. • Osobe koje se pojavljuju u prijavi podrške.

Član 6 - Kategorije ličnih podataka • Privremeni nadimak, broj stola ili jedinstveni ID stola i ID restorana ili lokacije. • ID sesije igre, izabrana igra, način igre, odgovori, radnje, rezultat, ishod i rangiranje. • Datum, vrijeme i privremena jezička postavka. • Tehnički podaci o sesiji, IP adresi, pregledniku i uređaju, u mjeri u kojoj su prisutni u sigurnosnim zapisima (logovima).

Ugovor o obradi podataka i Politika sigurnosti TablePlay

Stranica 3 od 10 • Ime i poslovna e-mail adresa kontakt osobe te sadržaj upita za podršku. • Ostali podaci koji se unose u okviru dogovorene funkcionalnosti. TablePlay nije namijenjen za posebne kategorije podataka, podatke o krivičnim djelima, medicinske ili biometrijske podatke, niti za opsežne direktno prepoznatljive profile gostiju. Klijent ne daje instrukcije za takvu obradu bez prethodnog pisanog dogovora.

Član 7 - Dokumentovane instrukcije Glavni ugovor, ovaj Ugovor o obradi podataka, postavke portala za klijente i zakoniti zahtjevi za podršku smatraju se instrukcijama. TablePlay ne obrađuje podatke u druge svrhe, osim u slučaju zakonskih obaveza, samostalnih svrha sigurnosti i pravne zaštite, ili obrade nakon dovoljne anonimizacije. U slučaju vjerovatno nezakonite instrukcije, TablePlay obavještava Klijenta, osim ako je to zakonom zabranjeno, i može obustaviti izvršenje. Dodatne opsežne instrukcije mogu se posebno fakturisati.

Član 8 - Obaveze Klijenta Klijent garantuje zakonitost, valjanu pravnu osnovu, informisanje Gostiju, zakonita uputstva, minimizaciju podataka, internu sigurnost i zaštitu pristupnih podataka. Klijent je odgovoran za tačnost i kvalitet, ne zahtijeva prava imena Gostiju i ne koristi Podatke o igri za individualni marketing ili profilisanje bez samostalne pravne osnove. Sigurnosni incidenti i nezakonita uputstva prijavljuju se bez odlaganja.

Član 9 - Povjerljivost Osobe pod nadzorom TablePlay-a dobijaju pristup isključivo u mjeri u kojoj je to neophodno, obavezane su povjerljivošću i obrađuju podatke samo prema uputstvima. Ta obaveza ostaje na snazi i nakon prestanka ugovora. Ustupanje trećim licima vrši se isključivo na osnovu ovog ugovora, glavnog ugovora ili zakona.

Član 10 - Sigurnost TablePlay preduzima odgovarajuće tehničke i organizacione mjere, uzimajući u obzir stanje tehnike, troškove, prirodu, obim, kontekst, svrhu i rizik. Mjere su navedene u Prilogu 2 i mogu se prilagoditi sve dok se opšti nivo zaštite bitno ne smanji. Nijedan sistem ne može garantovati apsolutnu sigurnost.

Član 11 - Povrede podataka TablePlay obavještava Klijenta bez nepotrebnog odlaganja nakon što sazna za povredu ličnih podataka koji se obrađuju u ime Klijenta. Gdje je to moguće, dostavljaju se priroda, sistemi, kategorije podataka i lica na koja se podaci odnose, posljedice, mjere i kontakt informacije. Informacije se mogu dostavljati u fazama. TablePlay istražuje, ograničava, čuva relevantne dokaze i sprovodi sanaciju. Klijent procjenjuje zakonsku obavezu prijave, a TablePlay pruža razumnu podršku. Prijava ne predstavlja priznanje odgovornosti. Radovi izazvani okolnostima za koje je odgovoran Klijent mogu se izvršiti uz razumnu naknadu.

Član 12 - Zahtjevi lica na koja se podaci odnose Direktni zahtjevi koji se odnose na ulogu Klijenta u načelu se prosljeđuju. TablePlay reaguje samostalno isključivo po uputstvu, u svojoj vlastitoj ulozi ili u slučaju zakonske obaveze. TablePlay pruža razumnu podršku kod pristupa, ispravke, brisanja, ograničenja, prenosivosti i prigovora.

Ugovor o obradi podataka i Politika sigurnosti TablePlay

Stranica 4 od 10

Budući da Gosti nemaju Nalog, identifikacija može biti ograničena. Restoran, sto, datum, vrijeme, nadimak i kontekst igre mogu biti potrebni. Podaci se ne dostavljaju ukoliko nije dovoljno utvrđeno da se odnose na podnosioca zahtjeva.

Član 13 - Podrška u usklađenosti TablePlay pruža razumnu podršku kod sigurnosti, procjena povreda podataka, procjena uticaja na zaštitu podataka, prethodnog savjetovanja i neophodne dokumentacije. Obimna podrška izvan standardne usluge može se fakturisati, osim ako proizilazi iz propusta TablePlay-a.

Član 14 - Podobrađivači Klijent daje opštu saglasnost za podobrađivače navedene u Prilogu 1. TablePlay može ove dodavati, zamjenjivati ili uklanjati i vodi ažuriranu elektronsku listu. Kod novog bitnog podobrađivača TablePlay u načelu obavještava trideset dana unaprijed. Klijent može u tom roku uložiti obrazložen prigovor na konkretnim osnovama zaštite podataka. Strane traže dodatne garancije, ograničenje ili tehničku alternativu. Ako ne postoji razumno rješenje, Klijent može raskinuti direktno pogođeni dio prije primjene. TablePlay nameće bitno ekvivalentne obaveze i ostaje odgovoran u mjeri u kojoj to GDPR propisuje.

Član 15 - Međunarodni prenos podataka Lični podaci se, gdje je to moguće, obrađuju u evropskom regionu. Podobrađivači ili povezana društva mogu biti smješteni izvan EEP-a ili imati pristup izvan njega. Gdje je to potrebno, TablePlay koristi odluke o adekvatnosti, standardne ugovorne klauzule, dodatne mjere ili druge važeće mehanizme. Na razuman zahtjev dostavljaju se informacije uz poštovanje povjerljivosti.

Član 16 - Zahtjevi nadležnih organa TablePlay dostavlja podatke isključivo nadležnim organima na osnovu zakonske obaveze. Gdje je to dozvoljeno, Klijent se prethodno obavještava. TablePlay procjenjuje nadležnost, obim i pravnu valjanost te ograničava dostavljanje gdje je to moguće.

Article 17 - Audits and information TablePlay makes reasonable information available, including security documentation, audits, certifications, questionnaires or assurance statements. If this is insufficient, the Customer may request an audit a maximum of once per calendar year with thirty days' notice, during office hours, by an independent expert bound by confidentiality, without damage to security, confidentiality or other customers. The Customer bears the costs unless a material attributable breach is established. TablePlay may shield source code, other customer data, vulnerability details and commercially sensitive information where a sufficient alternative exists.

Article 18 - Return and deletion After termination, TablePlay deletes or returns, at the Customer's choice and to the extent technically and legally possible, data that is processed solely on behalf of the Customer. The choice must be communicated no later than within thirty days. In the absence of a choice, TablePlay may delete or anonymize in accordance with the standard policy. Backups may contain data for a maximum of one month and are used exclusively for recovery purposes.

Data Processing Agreement and Security Policy TablePlay

Page 5 of 10

Legally required data, data necessary for legal protection, and anonymized data need not be deleted.

Article 19 - Liability The liability provisions from the General Terms and Conditions also apply. Each party is responsible for its own privacy obligations. The Customer indemnifies TablePlay against claims arising from unlawful instructions, lack of legal basis, insufficient information, unlawful use of Game Data or the input of prohibited sensitive data, to the extent permitted by law.

Article 20 - Term and termination This Data Processing Agreement ends when TablePlay no longer processes personal data on behalf of the Customer. Confidentiality, security, deletion, liability and audits remain in effect to the extent their nature requires this.

Article 21 - Law and disputes This Data Processing Agreement is governed by Dutch law. Disputes shall be handled in accordance with the General Terms and Conditions.

Appendix 1 - Subprocessors Supplier

Service

Possible data

Region / role

Supabase

Database, authentication, storage and backend Accounts, table data, nicknames, sessions, scores Primary and logs EU region where configured; core subprocessor

Vercel

Hosting, runtime, content delivery and IP address, logging request, browser, device and application data EEA and possibly US; hosting subprocessor

Twilio SendGrid

Transactional and operational email Name, email address, account information, content and International; delivery statusemail subprocessor

OpenAI / other AI provider Only when AI features are activated

Limited data necessary for Dependingthe function on configuration; potential subprocessor

Stripe

Business data, invoices, transactions and payment status International; role varies per processing

Payments, invoicing and fraud

Google / Meta / LinkedIn Analytics and marketing after consent Website, device, advertising and conversion data International; generally not a subprocessor for re

The current list is made available via the website or the customer portal. In the case of a material new subprocessor, the notification and objection procedure from Article 14 applies. TablePlay does not provide identifiable guest data to an AI provider for general model training, unless this is later expressly, lawfully and transparently arranged otherwise.

Appendix 2 - Technical and organizational measures 1. Access security • Unique user accounts and secure authentication. • Hashed passwords and restriction of administrator rights. • Access based on role and necessity. • Revocation of access when it is no longer required. • Additional authentication measures where appropriate.

2. Logical data separation • Separation between business Accounts and tenant-bound authorization.

Data Processing Agreement and Security Policy TablePlay

Page 6 of 10 • Supabase Row Level Security where technically applicable. • Restriction of access to other Customers' data. • Unique table identifiers.

3. Transport and storage • HTTPS and TLS-secured connections. • Secure communication between browser, application, backend and APIs. • Storage with selected cloud providers. • Restricted employee access and contractual confidentiality. • No storage of passwords in directly readable form.

4. Availability, logging and recovery • Backups and recovery facilities where appropriate. • Monitoring of technical errors and relevant login attempts. • Detection and investigation of anomalous usage. • Backups in principle for a maximum of one month. • Logs in principle for a maximum of one year, unless longer retention is required for an incident or dispute.

5. Zaštićen razvoj i upravljanje dobavljačima • Upravljanje verzijama, pregled koda i kontrolirana implementacija gdje je primjereno. • Ograničavanje tajni i ključeva u izvornom kodu. • Pravovremena ažuriranja relevantnih komponenti. • Procjena i otklanjanje prijavljenih ranjivosti. • Odabir profesionalnih dobavljača, ugovorni sporazumi i mehanizmi prijenosa podataka.

6. Minimizacija podataka i upravljanje incidentima • Nema obavezne upotrebe stvarnih imena, e-maila ili broja telefona za Goste. • Privremeni nadimci i ograničena vidljivost ljestvice (leaderboard). • Brisanje ili anonimizacija nakon isteka rokova. • Interni proces eskalacije, istraga, registracija, procjena obaveze prijave i mjere otklanjanja.

Dio B - Sigurnost i koordinirano objavljivanje ranjivosti (Coordinated Vulnerability Disclosure) 1. Svrha i adresa za prijavu TablePlay pridaje važnost sigurnosti web stranice, Platforme, infrastrukture i podataka. Moguće tehničke ranjivosti mogu se prijaviti poverljivo putem support@tableplay.online s naslovom Sigurnosna prijava - poverljivo.

2. Sadržaj prijave • Jasan opis ranjivosti. • Uključena domena, endpoint, ekran ili sistem.

Stranica 7 od 10 • Reproducirajući koraci i moguć utjecaj. • Ograničeni snimci ekrana ili tehnički dokazi. • Korišten preglednik, uređaj ili okruženje. • Kontakt podaci i eventualno prijedlog za sigurnu komunikaciju.

3. Dopuštene radnje • Samo radnje koje su neophodne za utvrđivanje postojanja ranjivosti. • Utjecaj i pristup podacima svesti na minimum. • Nema mijenjanja, brisanja ili preuzimanja podataka trećih strana. • Ne utjecati na dostupnost i prekinuti čim postoji dovoljan dokaz. • Istraživati isključivo sisteme koji su dokazivo pod upravom TablePlay.

4. Nedopuštene radnje • Socijalno inženjerstvo, phishing, fizički napadi, brute force i credential stuffing. • Preuzimanje računa, denial-of-service, malware ili trajan pristup. • Mijenjanje, brisanje, kopiranje ili objavljivanje podataka. • Stvarna manipulacija plaćanjima, računima, kuponima ili rezultatima. • Istraživanje eksternih dobavljača bez njihove dozvole. • Opterećujući automatizirani skenovi. • Objavljivanje prije nego što je ponuđeno razumno vrijeme za istragu i otklanjanje. • Iznuda ili prisiljavanje na plaćanje putem prijetnje.

5. Odgovor i objavljivanje TablePlay se trudi potvrditi prijem u roku od pet radnih dana, procijeniti prijavu, postaviti pitanja gdje je potrebno, informisati prijavitelja o glavnim tačkama i ograničiti verificiranu ranjivost što je prije razumno moguće. Vrijeme otklanjanja ovisi o ozbiljnosti, kompleksnosti, dobavljačima i neophodnim testovima. TablePlay ne garantuje fiksni termin. Detalji se ne objavljuju prije nego što TablePlay pristane, dogovoren je razuman datum ili je proteklo najmanje devedeset dana bez razumnog sadržajnog odgovora ili pokušaja otklanjanja. Lični podaci, podaci za autentifikaciju i exploit kod se ne objavljuju.

6. Nema opšteg bug bounty programa i pravni pristup TablePlay ne primjenjuje opšti bug bounty program, a prijava ne daje pravo na plaćanje, nalog ili publicitet. TablePlay može, po vlastitoj procjeni, izraziti zahvalnost. TablePlay u principu neće poduzimati pravne korake protiv istraživača koji djeluje u dobroj vjeri, u okviru ove politike, bez štete, poverljivo i bez iznude. Ova obaveza ne vrijedi u slučaju očigledno kažnjivih, štetnih, prevarantskih ili nesrazmjernih radnji i ne obavezuje treće strane ili vlasti.

Stranica 8 od 10

7. security.txt TablePlay može na /.well-known/security.txt objaviti tehničku datoteku s adresom za prijavu, poveznicom na politiku, jezicima, datumom isteka i eventualno enkripcijskim ključem. Ova datoteka mora se periodično provjeravati i obnavljati.

Dio C - Izjava o pristupačnosti 1. Ambicija i referentni okvir TablePlay se trudi učiniti web stranicu, registraciju, klijentski portal i gostinske igre upotrebljivim za širok krug korisnika, uključujući osobe s vizuelnim, auditivnim, motoričkim ili kognitivnim ograničenjima. Gdje je razumno moguće, koriste se principi WCAG 2.2 nivoa AA kao tehnički i sadržajni referentni okvir. Ovo ne predstavlja garanciju da je svaki dio u svim okolnostima potpuno usklađen.

2. Trenutni status Cjelokupno okruženje još nije nezavisno i integralno revidirano. TablePlay trenutno ne tvrdi potpunu formalnu usklađenost sa WCAG 2.2 AA. Moguća ograničenja odnose se na dijelove igre u realnom vremenu, vremenski pritisak, drag-and-drop, animacije, eksterne stranice za plaćanje ili autentifikaciju, prijevode, starije prikaze boja i funkcije usmjerene na dodir.

3. Mjere • Semantički HTML i upotrebljive oznake gdje je primjereno. • Upravljanje tastaturom osnovnih funkcija i vidljiv fokus. • Sufficient contrast and scalable text. • Alternative texts for informative images. • No essential information conveyed solely through colour. • Understandable error messages and consistent navigation. • Clear buttons and links. • Support for common browsers and screen sizes. • Limitation of unnecessary animation. • Understandable language in the guest environment. • Automated and manual tests where possible.

4. Games and time pressure Some games are by their nature time-bound. Where technically and gameplay-wise possible, TablePlay may offer alternative play modes, extended time limits, less movement, visual alternatives to sound and text or symbols in addition to colour. Not every game mode is equally suitable for every user. Restaurants are encouraged to offer multiple game types.

Data Processing Agreement and Security Policy TablePlay

Page 9 of 10

5. Responsibility of the business Customer The Customer remains responsible for physical and operational accessibility of the Location, including placement of QR codes, legibility of printed material, alternative assistance, accessibility of screens, support by staff and own content. QR codes are placed in a reachable and visible manner, and where reasonably possible an alternative is offered to Guests who are unable to scan independently.

6. Reporting and alternative access Accessibility issues can be reported via support@tableplay.online, stating the page or game, device, browser, assistive technology, description and desired solution. TablePlay aims to acknowledge receipt within five business days and to provide a substantive response within a reasonable period. Where possible, information may be offered by e-mail, support, an alternative instruction, manual processing or another game option.

7. Disproportionate burden and improvement An adjustment may be postponed where it is technically not feasible, materially affects security, changes the fundamental nature of a game, depends on an external supplier, or constitutes a disproportionate organisational or financial burden. TablePlay will then assess an alternative. TablePlay may take accessibility into account in design, testing, prioritisation, user feedback and external audits and update this statement.

8. Contact TablePlay by Jimani - Jimani B.V. - Albert Plesmanweg 122 - 4462 GC Goes - The Netherlands - Chamber of Commerce (KvK) 91644453 - VAT NL865722729B01 - support@tableplay.online.

Data Processing Agreement and Security Policy TablePlay

Page 10 of 10

Supplementary sub-processor list This sub-processor list forms part of the Data Processing Agreement and Security Policy of TablePlay. The current list may change when suppliers, regions or functions change.

Supplier: Supabase Service: database, authentication, storage and backend. Possible data: accounts, table data, nicknames, sessions, scores and logs. Region / role: primarily EU region insofar as configured; core sub-processor.

Supplier: Vercel Service: hosting, runtime, content delivery and logging. Possible data: IP address, request, browser, device and application data. Region / role: EEA and possibly US; hosting sub-processor.

Supplier: Twilio SendGrid Service: transactional and operational e-mail. Possible data: name, e-mail address, account information, content and delivery status. Region / role: international; e-mail sub-processor.

Supplier: OpenAI / other AI supplier Service: only where AI functions are activated. Possible data: limited data necessary for the function. Region / role: depending on configuration; potential sub-processor. TablePlay does not provide identifiable guest data to an AI supplier for general model training, unless this is later explicitly, lawfully and transparently arranged otherwise.

Supplier: Stripe Service: payments, invoicing and fraud. Possible data: business data, invoices, transactions and payment status. Region / role: international; role differs per processing operation.

Supplier: Google / Meta / LinkedIn Service: analytics and marketing after consent. Possible data: website, device, advertising and conversion data. Region / role: international; generally not a sub-processor for restaurant game data.