Acuerdo de Encargo de Tratamiento y Política de Seguridad TablePlay Incluye lista de subencargados, medidas técnicas y organizativas, divulgación responsable y declaración de accesibilidad
TablePlay by Jimani Jimani B.V. Albert Plesmanweg 122, 4462 GC Goes KvK 91644453 - Btw NL865722729B01 support@tableplay.online
Versión 1.0 Última actualización: 10 de julio de 2026
Nota de control jurídico Este documento se ha redactado para uso empresarial por parte de TablePlay. Someta periódicamente a control jurídico la publicación definitiva, la aplicación internacional, los proveedores actuales, la configuración técnica y las normas específicas de cada país.
Índice Parte A - Acuerdo de Encargo de Tratamiento Anexo 1 - Subencargados Anexo 2 - Medidas técnicas y organizativas Parte B - Seguridad y Divulgación Coordinada de Vulnerabilidades Parte C - Declaración de accesibilidad
Acuerdo de Encargo de Tratamiento y Política de Seguridad TablePlay
Página 2 de 10
Parte A - Acuerdo de Encargo de Tratamiento Artículo 1 - Partes El presente acuerdo de encargo de tratamiento se aplica entre el cliente empresarial de TablePlay, en calidad de Responsable del Tratamiento, y Jimani B.V., que opera bajo el nombre comercial TablePlay by Jimani, Albert Plesmanweg 122, 4462 GC Goes, KvK 91644453, en calidad de Encargado del Tratamiento. Las partes se denominan conjuntamente las Partes.
Artículo 2 - Aplicabilidad y celebración El presente acuerdo se aplica en la medida en que TablePlay trate datos personales por encargo y en beneficio del Cliente, y forma parte integrante del contrato principal. Este acuerdo se celebra mediante aceptación electrónica, firma o uso efectivo del Servicio. Para los tratamientos respecto de los cuales TablePlay determina de forma autónoma los fines y medios, TablePlay actúa como responsable del tratamiento y se aplica la Declaración de Privacidad. En caso de contradicción relativa al tratamiento en nombre del Cliente, el presente Acuerdo de Encargo de Tratamiento prevalecerá sobre las Condiciones Generales.
Artículo 3 - Objeto, duración y naturaleza TablePlay trata datos personales para funcionalidades de juego, mesa, código QR, puntuación, clasificación, panel de control y asistencia vinculadas al restaurante. El tratamiento se prolonga durante la vigencia del contrato principal y un período limitado posterior a este, destinado a la eliminación, la devolución, la rotación de copias de seguridad, las obligaciones legales y la protección jurídica. El tratamiento puede comprender la recogida, el registro, la organización, la estructuración, la conservación, la consulta, el cálculo, la combinación dentro del contexto del restaurante, la visualización, la transmisión, la limitación, la eliminación y la anonimización.
Artículo 4 - Finalidades • Vincular códigos QR al restaurante y a la mesa. • Iniciar y ejecutar sesiones de juego. • Tratar apodos temporales, elecciones de juego, respuestas, puntuaciones y resultados. • Facilitar juegos de mesa contra mesa y clasificaciones temporales. • Mostrar estadísticas vinculadas al restaurante. • Prevenir sesiones duplicadas, fraudulentas o técnicamente inválidas. • Prestar asistencia técnica, seguridad, continuidad y recuperación. • Eliminar o anonimizar tras los plazos de conservación.
Artículo 5 - Categorías de interesados • Comensales y jugadores del Cliente. • Personas de contacto, usuarios, empleados y auxiliares del Cliente. • Personas que figuren en una solicitud de asistencia.
Artículo 6 - Categorías de datos personales • Apodo temporal, número de mesa o ID de mesa única e ID del restaurante o del local. • ID de sesión de juego, juego elegido, modo de juego, respuestas, acciones, puntuación, resultado y clasificación. • Fecha, hora y configuración de idioma temporal. • Datos técnicos de sesión, IP, navegador y dispositivo, en la medida en que figuren en los registros de seguridad.
Acuerdo de Encargo de Tratamiento y Política de Seguridad TablePlay
Página 3 de 10 • Nombre y dirección de correo electrónico profesional de una persona de contacto y contenido de las solicitudes de asistencia. • Otros datos introducidos dentro de la funcionalidad acordada. TablePlay no está destinado a datos especiales, penales, médicos o biométricos, ni a perfiles de comensales extensos e identificables directamente. El Cliente no dará instrucciones para dicho tratamiento sin un acuerdo escrito previo.
Artículo 7 - Instrucciones documentadas El contrato principal, el presente Acuerdo de Encargo de Tratamiento, la configuración del portal del cliente y las solicitudes de asistencia legítimas constituyen instrucciones. TablePlay no tratará los datos para otros fines, salvo por obligaciones legales, fines autónomos de seguridad y protección jurídica, o el tratamiento tras una anonimización adecuada. En caso de sospecha de una instrucción ilícita, TablePlay informará al Cliente, salvo que ello esté legalmente prohibido, y podrá suspender su ejecución. Las instrucciones adicionales de gran alcance podrán facturarse por separado.
Artículo 8 - Obligaciones del Cliente El Cliente garantiza la licitud, la base jurídica válida, la información a los Huéspedes, las instrucciones lícitas, la minimización de datos, la seguridad interna y la protección de las credenciales de acceso. El Cliente es responsable de la exactitud y la calidad, no solicita nombres reales de los Huéspedes y no utiliza los Datos de Juego para marketing individual o elaboración de perfiles sin una base jurídica autónoma. Los incidentes de seguridad y las instrucciones ilícitas se notificarán sin demora.
Artículo 9 - Confidencialidad Las personas bajo la autoridad de TablePlay solo tendrán acceso en la medida en que sea necesario, estarán sujetas a confidencialidad y solo tratarán datos conforme a instrucciones. Esta obligación seguirá vigente tras la finalización. La divulgación a terceros solo tendrá lugar sobre la base del presente contrato, del contrato principal o de la ley.
Artículo 10 - Seguridad TablePlay adopta medidas técnicas y organizativas adecuadas teniendo en cuenta el estado de la técnica, los costes, la naturaleza, el alcance, el contexto, la finalidad y el riesgo. Las medidas se recogen en el Anexo 2 y pueden adaptarse siempre que el nivel general de protección no disminuya sustancialmente. Ningún sistema puede garantizar una seguridad absoluta.
Artículo 11 - Violaciones de la seguridad de los datos TablePlay informa al Cliente sin dilación indebida después de haber tenido conocimiento de una violación de la seguridad de datos personales tratados en nombre del Cliente. En la medida de lo posible, se facilitará información sobre la naturaleza, los sistemas, las categorías de datos e interesados, las consecuencias, las medidas y los datos de contacto. La información podrá facilitarse de forma escalonada. TablePlay investiga, limita, conserva las pruebas pertinentes y lleva a cabo la recuperación. El Cliente evalúa la obligación legal de notificación y TablePlay presta un apoyo razonable. Una notificación no constituye un reconocimiento de responsabilidad. Los trabajos derivados de circunstancias bajo la responsabilidad del Cliente podrán realizarse a cambio de costes razonables.
Artículo 12 - Solicitudes de los interesados Las solicitudes directas que afecten al rol del Cliente se remitirán en principio a este. TablePlay solo responderá de forma autónoma por instrucción, en su propio rol o en caso de obligación legal. TablePlay presta un apoyo razonable en materia de acceso, rectificación, supresión, limitación, portabilidad y oposición.
Contrato de Encargado del Tratamiento y Política de Seguridad de TablePlay
Página 4 de 10
Dado que los Huéspedes no disponen de Cuenta, la identificación puede ser limitada. Puede ser necesario disponer del restaurante, la mesa, la fecha, la hora, el apodo y el contexto del juego. Los datos no se facilitarán si no existe certeza suficiente de que se refieren al solicitante.
Artículo 13 - Apoyo en el cumplimiento TablePlay presta un apoyo razonable en materia de seguridad, evaluaciones de violaciones de la seguridad de datos, evaluaciones de impacto relativas a la protección de datos, consultas previas y documentación necesaria. El apoyo de gran envergadura que exceda del servicio estándar podrá facturarse, salvo que se derive de un incumplimiento de TablePlay.
Artículo 14 - Subencargados del tratamiento El Cliente otorga una autorización general para los subencargados del tratamiento mencionados en el Anexo 1. TablePlay puede añadir, sustituir o eliminar dichos subencargados y mantiene una lista electrónica actualizada. En caso de incorporación de un nuevo subencargado sustancial, TablePlay informará en principio con treinta días de antelación. El Cliente podrá, dentro de dicho plazo, formular una objeción motivada basada en fundamentos concretos de protección de datos. Las partes buscarán garantías adicionales, una limitación o una alternativa técnica. Si no existe una solución razonable, el Cliente podrá resolver la parte directamente afectada antes de la implementación. TablePlay impone obligaciones sustancialmente equivalentes y sigue siendo responsable en la medida en que el RGPD así lo disponga.
Artículo 15 - Transferencia internacional de datos Los datos personales se tratarán, en la medida de lo posible, en una región europea. Los subencargados del tratamiento o las sociedades del grupo podrán estar establecidos fuera del EEE o tener acceso desde allí. Cuando sea necesario, TablePlay utiliza decisiones de adecuación, cláusulas contractuales tipo, medidas adicionales u otros mecanismos válidos. A solicitud razonable, se facilitará información respetando la confidencialidad.
Artículo 16 - Solicitudes de autoridades TablePlay únicamente facilita datos a autoridades competentes en caso de obligación legítima. Cuando esté permitido, se informará previamente al Cliente. TablePlay evalúa la competencia, el alcance y la validez jurídica, y limita la divulgación en la medida de lo posible.
Artículo 17 - Auditorías e información TablePlay pone a disposición información razonable, incluyendo documentación de seguridad, auditorías, certificaciones, cuestionarios o declaraciones de garantía. Si esto resulta insuficiente, el Cliente podrá exigir como máximo una vez por año calendario una auditoría con treinta días de antelación, durante horario laboral, realizada por un experto independiente sujeto a confidencialidad, sin perjuicio para la seguridad, la confidencialidad u otros clientes. El Cliente asume los costes, salvo que se constate una infracción sustancial e imputable. TablePlay podrá blindar el código fuente, otros datos de clientes, detalles de vulnerabilidades e información comercialmente sensible cuando exista una alternativa suficiente.
Artículo 18 - Devolución y eliminación Tras la finalización, TablePlay eliminará o devolverá, a elección del Cliente y en la medida en que sea técnica y jurídicamente posible, los datos que se tratan exclusivamente en nombre del Cliente. La elección deberá comunicarse a más tardar dentro de treinta días. En caso de no comunicarse ninguna elección, TablePlay podrá eliminar o anonimizar conforme a la política estándar. Las copias de seguridad podrán contener datos durante un máximo de un mes y se utilizarán exclusivamente para la recuperación.
Acuerdo de Encargado del Tratamiento y Política de Seguridad de TablePlay
Página 5 de 10
Los datos legalmente obligatorios, necesarios para la protección jurídica y los datos anonimizados no deberán eliminarse.
Artículo 19 - Responsabilidad Las disposiciones sobre responsabilidad de las Condiciones Generales se aplican asimismo. Cada parte es responsable de sus propias obligaciones en materia de privacidad. El Cliente indemnizará a TablePlay frente a reclamaciones derivadas de instrucciones ilícitas, ausencia de base legal, información insuficiente, uso ilícito de Datos de Juego o introducción de datos sensibles prohibidos, en la medida en que lo permita la ley.
Artículo 20 - Duración y terminación El presente Acuerdo de Encargado del Tratamiento finaliza cuando TablePlay deje de tratar datos personales en nombre del Cliente. La confidencialidad, la seguridad, la eliminación, la responsabilidad y las auditorías seguirán aplicándose en la medida en que su naturaleza así lo requiera.
Artículo 21 - Derecho aplicable y controversias El presente Acuerdo de Encargado del Tratamiento se rige por el derecho neerlandés. Las controversias se tramitarán conforme a las Condiciones Generales.
Anexo 1 - Subencargados Proveedor
Servicio
Posibles datos
Región / función
Supabase
Base de datos, autenticación, almacenamiento y backend Cuentas, datos de mesa, apodos, sesiones, puntuaciones Principal y registros Región de la UE en la medida en que esté configurada; subencargado principal
Vercel
Hosting, entorno de ejecución, distribución de contenido y Dirección IP, registros de datos de solicitud, navegador, dispositivo y aplicación EEE y posiblemente EE. UU.; subencargado de hosting
Twilio SendGrid
Correo electrónico transaccional y operativo Nombre, dirección de correo electrónico, información de cuenta, contenido y estado de entrega del correo; subencargado internacional de correo electrónico
OpenAI / otro proveedor de IA Solo en caso de funciones de IA activadas
Datos limitados necesarios para la función En función de la configuración; subencargado potencial
Stripe
Datos empresariales, facturas, transacciones y estado de pago Internacional; la función varía según el tratamiento
Pagos, facturación y prevención de fraude
Google / Meta / LinkedIn Analítica y marketing tras consentimiento Datos de sitio web, dispositivo, publicidad y conversión Internacional; generalmente no es subencargado para re
La lista actualizada se pone a disposición a través del sitio web o del portal del cliente. En caso de un nuevo subencargado sustancial, se aplicará el procedimiento de notificación y oposición del artículo 14. TablePlay no facilitará datos identificables de invitados a un proveedor de IA para el entrenamiento general de modelos, salvo que en el futuro se disponga expresa, lícita y transparentemente lo contrario.
Anexo 2 - Medidas técnicas y organizativas 1. Seguridad de acceso • Cuentas de usuario únicas y autenticación segura. • Contraseñas cifradas mediante hash y limitación de los derechos de administración. • Acceso basado en función y necesidad. • Revocación del acceso cuando ya no sea necesario. • Medidas de autenticación adicionales cuando proceda.
2. Separación lógica de datos • Separación entre Cuentas empresariales y autorización vinculada al tenant.
Acuerdo de Encargado del Tratamiento y Política de Seguridad de TablePlay
Página 6 de 10 • Supabase Row Level Security en la medida en que sea técnicamente aplicable. • Limitación del acceso a los datos de otros Clientes. • Identificadores únicos de mesa.
3. Transporte y almacenamiento • Conexiones seguras mediante HTTPS y TLS. • Comunicación segura entre navegador, aplicación, backend y API. • Almacenamiento en proveedores de nube seleccionados. • Acceso limitado de los empleados y confidencialidad contractual. • No se almacenan contraseñas en forma directamente legible.
4. Disponibilidad, registro y recuperación • Copias de seguridad y mecanismos de recuperación cuando proceda. • Supervisión de errores técnicos e intentos de inicio de sesión relevantes. • Detección e investigación de uso anómalo. • Copias de seguridad, en principio, durante un máximo de un mes. • Registros, en principio, durante un máximo de un año, salvo que se necesiten más tiempo por un incidente o una controversia.
5. Desarrollo seguro y gestión de proveedores • Control de versiones, revisión de código e implementación controlada cuando corresponda. • Limitación de secretos y claves en el código fuente. • Actualizaciones oportunas de los componentes pertinentes. • Evaluación y corrección de las vulnerabilidades notificadas. • Selección de proveedores profesionales, acuerdos contractuales y mecanismos de transferencia.
6. Minimización de datos y gestión de incidentes • No se exige nombre real, correo electrónico ni número de teléfono para los Invitados. • Apodos temporales y visibilidad limitada del marcador (leaderboard). • Eliminación o anonimización tras los plazos correspondientes. • Proceso interno de escalado, investigación, registro, evaluación de la obligación de notificación y medidas correctivas.
Parte B - Seguridad y Divulgación Coordinada de Vulnerabilidades 1. Finalidad y dirección de notificación TablePlay concede importancia a la seguridad del sitio web, la Plataforma, la infraestructura y los datos. Las posibles vulnerabilidades técnicas pueden notificarse de forma confidencial a través de support@tableplay.online con el asunto Securitymelding - vertrouwelijk.
2. Contenido de una notificación • Descripción clara de la vulnerabilidad. • Dominio, endpoint, pantalla o sistema afectado.
Acuerdo de Encargado del Tratamiento y Política de Seguridad de TablePlay
Página 7 de 10 • Pasos reproducibles e impacto posible. • Capturas de pantalla limitadas o datos técnicos probatorios. • Navegador, dispositivo o entorno utilizado. • Datos de contacto y, en su caso, propuesta de comunicación segura.
3. Actuaciones permitidas • Únicamente las actuaciones necesarias para constatar la existencia de la vulnerabilidad. • Mantener el impacto y el acceso a los datos tan limitados como sea posible. • No modificar, eliminar ni descargar datos de terceros. • No afectar a la disponibilidad y detenerse en cuanto exista prueba suficiente. • Investigar exclusivamente sistemas que estén demostrablemente bajo la gestión de TablePlay.
4. Actuaciones no permitidas • Ingeniería social, phishing, ataques físicos, fuerza bruta y credential stuffing. • Toma de control de cuentas, denegación de servicio, malware o acceso persistente. • Modificar, borrar, copiar o divulgar datos. • Manipulación real de pagos, facturas, cupones o puntuaciones. • Investigación de proveedores externos sin su consentimiento. • Escaneos automatizados que resulten gravosos. • Divulgación antes de haber ofrecido un plazo razonable de investigación y corrección. • Extorsión o coacción de pago mediante amenazas.
5. Respuesta y divulgación TablePlay se esfuerza por confirmar la recepción dentro de los cinco días hábiles, evaluar la notificación, formular preguntas cuando sea necesario, informar al notificante sobre los aspectos principales y mitigar una vulnerabilidad verificada tan pronto como razonablemente sea posible. El plazo de corrección depende de la gravedad, la complejidad, los proveedores y las pruebas necesarias. TablePlay no garantiza un plazo fijo. Los detalles no se divulgarán antes de que TablePlay dé su conformidad, se haya acordado una fecha razonable o hayan transcurrido al menos noventa días sin una respuesta sustantiva razonable o intento de corrección. No se publicarán datos personales, datos de autenticación ni código de explotación (exploit).
6. Ausencia de programa general de recompensas por errores y enfoque jurídico TablePlay no aplica un programa general de recompensas por errores (bugbounty) y una notificación no otorga derecho a pago, encargo o publicidad. TablePlay puede otorgar un reconocimiento a su propio criterio. TablePlay, en principio, no emprenderá acciones legales contra un investigador que actúe de buena fe, dentro del marco de esta política, sin causar daños, de forma confidencial y sin extorsión. Este compromiso no se aplica en casos de actuaciones manifiestamente delictivas, perjudiciales, fraudulentas o desproporcionadas, y no vincula a terceros ni a las autoridades.
Acuerdo de Encargado del Tratamiento y Política de Seguridad de TablePlay
Página 8 de 10
7. security.txt TablePlay puede publicar en /.well-known/security.txt un archivo técnico con la dirección de notificación, un enlace a la política, los idiomas, la fecha de caducidad y, en su caso, una clave de cifrado. Este archivo debe revisarse y renovarse periódicamente.
Parte C - Declaración de Accesibilidad 1. Ambición y marco de referencia TablePlay se esfuerza por hacer que el sitio web, el registro, el portal de clientes y los juegos para invitados sean utilizables por un amplio grupo de usuarios, incluidas las personas con discapacidades visuales, auditivas, motrices o cognitivas. Cuando sea razonablemente posible, se utilizan los principios de las WCAG 2.2 nivel AA como marco de referencia técnico y de contenido. Esto no constituye garantía de que todos los elementos sean plenamente conformes en todas las circunstancias.
2. Situación actual El entorno completo aún no ha sido objeto de una auditoría independiente e integral. Por lo tanto, TablePlay no afirma en este momento cumplir plenamente y de forma formal con las WCAG 2.2 AA. Las posibles limitaciones afectan a los elementos de juego en tiempo real, la presión temporal, el arrastrar y soltar (drag-and-drop), las animaciones, las páginas externas de pago o autenticación, las traducciones, las representaciones de color más antiguas y las funciones táctiles.
3. Medidas • HTML semántico y etiquetas utilizables cuando corresponda. • Control mediante teclado de las funciones esenciales y foco visible. • Contraste suficiente y texto escalable. • Textos alternativos para imágenes informativas. • Ninguna información esencial únicamente por color. • Mensajes de error comprensibles y navegación coherente. • Botones y enlaces claros. • Compatibilidad con navegadores y tamaños de pantalla habituales. • Limitación de animaciones innecesarias. • Lenguaje comprensible en el entorno de invitados. • Pruebas automatizadas y manuales cuando sea posible.
4. Juegos y presión de tiempo Algunos juegos son por naturaleza dependientes del tiempo. Cuando sea técnicamente posible y compatible con el contenido del juego, TablePlay puede ofrecer modos de juego alternativos, límites de tiempo ampliados, menos movimiento, alternativas visuales al sonido y texto o símbolos además del color. No todos los modos de juego son igualmente adecuados para todos los usuarios. Se anima a los restaurantes a ofrecer varios tipos de juego.
Acuerdo de Encargado del Tratamiento y Política de Seguridad de TablePlay
Página 9 de 10
5. Responsabilidad del cliente comercial El Cliente sigue siendo responsable de la accesibilidad física y operativa del Establecimiento, incluyendo la colocación de los códigos QR, la legibilidad del material impreso, la ayuda alternativa, la accesibilidad de las pantallas, el apoyo por parte del personal y el contenido propio. Los códigos QR se colocarán de manera accesible y visible y, en la medida en que sea razonablemente posible, se ofrecerá una alternativa a los Huéspedes que no puedan escanear de forma autónoma.
6. Notificación y acceso alternativo Los problemas de accesibilidad pueden notificarse a support@tableplay.online indicando la página o el juego, el dispositivo, el navegador, la tecnología de asistencia, la descripción y la solución deseada. TablePlay procura enviar un acuse de recibo dentro de los cinco días laborables y una respuesta sustantiva dentro de un plazo razonable. Cuando sea posible, se podrá ofrecer información por correo electrónico, asistencia, una instrucción alternativa, procesamiento manual u otra posibilidad de juego.
7. Carga desproporcionada y mejora Una adaptación puede posponerse cuando no sea técnicamente viable, comprometa sustancialmente la seguridad, altere la naturaleza fundamental de un juego, dependa de un proveedor externo o constituya una carga organizativa o financiera desproporcionada. En tal caso, TablePlay evaluará una alternativa. TablePlay puede tener en cuenta la accesibilidad en el diseño, las pruebas, la priorización, los comentarios de los usuarios y las auditorías externas, y actualizar la presente declaración.
8. Contacto TablePlay by Jimani - Jimani B.V. - Albert Plesmanweg 122 - 4462 GC Goes - Países Bajos - CCI 91644453 - NIF NL865722729B01 - support@tableplay.online.
Acuerdo de Encargado del Tratamiento y Política de Seguridad de TablePlay
Página 10 de 10
Lista adicional de subencargados Esta lista de subencargados forma parte del Acuerdo de Encargado del Tratamiento y de la Política de Seguridad de TablePlay. La lista actual puede modificarse cuando cambien los proveedores, las regiones o las funciones.
Proveedor: Supabase Servicio: base de datos, autenticación, almacenamiento y backend. Datos posibles: cuentas, datos de mesas, apodos, sesiones, puntuaciones y registros. Región / rol: principalmente región de la UE en la medida en que esté configurado; subencargado principal.
Proveedor: Vercel Servicio: hosting, tiempo de ejecución, distribución de contenido y registro. Datos posibles: dirección IP, datos de solicitud, navegador, dispositivo y aplicación. Región / rol: EEE y posiblemente EE. UU.; subencargado de hosting.
Proveedor: Twilio SendGrid Servicio: correo electrónico transaccional y operativo. Datos posibles: nombre, dirección de correo electrónico, información de cuenta, contenido y estado de entrega. Región / rol: internacional; subencargado de correo electrónico.
Proveedor: OpenAI / otro proveedor de IA Servicio: únicamente en caso de funciones de IA activadas. Datos posibles: datos limitados necesarios para la función. Región / rol: dependiendo de la configuración; posible subencargado. TablePlay no proporciona datos identificables de huéspedes a ningún proveedor de IA para el entrenamiento general de modelos, a menos que en el futuro se organice de forma expresa, lícita y transparente de otro modo.
Proveedor: Stripe Servicio: pagos, facturación y prevención del fraude. Datos posibles: datos empresariales, facturas, transacciones y estado de pago. Región / rol: internacional; el rol varía según el tratamiento.
Proveedor: Google / Meta / LinkedIn Servicio: analítica y marketing previo consentimiento. Datos posibles: datos del sitio web, del dispositivo, publicitarios y de conversión. Región / rol: internacional; por lo general no es subencargado respecto a los datos de juego del restaurante.
