Contrat de sous-traitance et
Politique de sécurité TablePlay
Y compris liste des sous-traitants ultérieurs, mesures techniques et organisationnelles,
divulgation responsable et déclaration d'accessibilité
TablePlay by Jimani
Jimani B.V.
Albert Plesmanweg 122, 4462 GC Goes
KvK 91644453 - Btw NL865722729B01
support@tableplay.online
Version 1.0
Dernière mise à jour : 10 juillet 2026
Note de contrôle juridique
Ce document a été établi pour un usage professionnel par TablePlay. Faites contrôler juridiquement et
périodiquement la publication définitive, l'application internationale, les fournisseurs actuels, la configuration
technique et les règles spécifiques à chaque pays.
Sommaire
Partie A - Contrat de sous-traitance
Annexe 1 - Sous-traitants ultérieurs
Annexe 2 - Mesures techniques et organisationnelles
Partie B - Sécurité et Coordinated Vulnerability Disclosure
Partie C - Déclaration d'accessibilité
Contrat de sous-traitance et Politique de sécurité TablePlay
Page 2 sur 10
Partie A - Contrat de sous-traitance
Article 1 - Parties
Le présent contrat de sous-traitance s'applique entre le client professionnel de TablePlay en tant que
Responsable du traitement et Jimani B.V., agissant sous le nom commercial TablePlay by Jimani, Albert
Plesmanweg 122, 4462 GC Goes, KvK 91644453, en tant que Sous-traitant.
Les parties sont désignées collectivement comme les Parties.
Article 2 - Applicabilité et formation
Le présent contrat s'applique dans la mesure où TablePlay traite des données à caractère personnel sur
instruction et pour le compte du Client, et fait partie intégrante du contrat principal.
Il naît par acceptation électronique, signature ou utilisation effective du Service. Pour les traitements pour
lesquels TablePlay détermine elle-même les finalités et les moyens, TablePlay est responsable du traitement
et la Déclaration de confidentialité s'applique.
En cas de contradiction concernant le traitement pour le compte du Client, le présent Contrat de sous-traitance
prévaut sur les Conditions générales.
Article 3 - Objet, durée et nature
TablePlay traite des données à caractère personnel pour des fonctionnalités liées au restaurant en matière de
jeu, de table, de QR, de score, de classement, de tableau de bord et de support.
Le traitement dure pendant toute la durée du contrat principal et pendant une période limitée par la suite, aux
fins de suppression, de restitution, de rotation des sauvegardes, d'obligations légales et de protection juridique.
Le traitement peut comprendre la collecte, l'enregistrement, l'organisation, la structuration, le stockage, la
consultation, le calcul, la combinaison dans le contexte du restaurant, l'affichage, la transmission, la limitation,
la suppression et l'anonymisation.
Article 4 - Finalités
• Association des codes QR à un restaurant et à une table.
• Démarrage et exécution de sessions de jeu.
• Traitement des pseudonymes temporaires, choix de jeu, réponses, scores et résultats.
• Facilitation des jeux table contre table et des classements temporaires.
• Affichage des statistiques liées au restaurant.
• Prévention des sessions doubles, frauduleuses ou techniquement invalides.
• Support technique, sécurité, continuité et rétablissement.
• Suppression ou anonymisation après les délais de conservation.
Article 5 - Catégories de personnes concernées
• Clients et joueurs du Client.
• Personnes de contact, utilisateurs, employés et auxiliaires du Client.
• Personnes mentionnées dans une demande de support.
Article 6 - Catégories de données à caractère personnel
• Pseudonyme temporaire, numéro de table ou identifiant unique de table et identifiant de restaurant ou de
site.
• Identifiant de session de jeu, jeu choisi, mode de jeu, réponses, actions, score, résultat et classement.
• Date, heure et paramètre de langue temporaire.
• Données techniques de session, IP, navigateur et appareil dans la mesure où elles figurent dans les
journaux de sécurité.
Contrat de sous-traitance et Politique de sécurité TablePlay
Page 3 sur 10
• Nom et adresse e-mail professionnelle d'une personne de contact et contenu des demandes de support.
• Autres données saisies dans le cadre de la fonctionnalité convenue.
TablePlay n'est pas destiné aux données sensibles, judiciaires, médicales ou biométriques, ni aux profils de
clients directement identifiables à grande échelle. Le Client ne donne pas instruction d'un tel traitement sans
accord écrit préalable.
Article 7 - Instructions documentées
Le contrat principal, le présent Contrat de sous-traitance, les paramètres du portail client et les demandes de
support licites valent instructions.
TablePlay ne traite pas les données à d'autres fins, sauf obligations légales, finalités propres de sécurité et de
protection juridique, ou traitement après anonymisation suffisante.
En cas d'instruction présumée illicite, TablePlay en informe le Client, sauf interdiction légale de le faire, et peut
suspendre l'exécution. Des instructions supplémentaires importantes peuvent être facturées séparément.
Article 8 - Obligations du Client
Le Client répond de la licéité, du fondement juridique valable, de l'information aux Invités, des instructions
licites, de la minimisation des données, de la sécurité interne et de la protection des données de connexion.
Le Client est responsable de l'exactitude et de la qualité, n'exige pas de noms réels des Invités et n'utilise pas
les Données de Jeu à des fins de marketing individuel ou de profilage sans fondement autonome.
Les incidents de sécurité et les instructions illicites sont signalés sans délai.
Article 9 - Confidentialité
Les personnes placées sous l'autorité de TablePlay n'ont accès qu'à ce qui est nécessaire, sont tenues à la
confidentialité et ne traitent que selon les instructions. Cette obligation subsiste après la cessation.
La communication à des tiers n'a lieu que sur le fondement du présent contrat, du contrat principal ou de la
loi.
Article 10 - Sécurité
TablePlay met en œuvre des mesures techniques et organisationnelles appropriées en tenant compte de l'état
de la technique, des coûts, de la nature, de l'ampleur, du contexte, de la finalité et du risque. Les mesures
figurent à l'Annexe 2 et peuvent être adaptées tant que le niveau général de protection ne diminue pas
substantiellement.
Aucun système ne peut garantir une sécurité absolue.
Article 11 - Violations de données
TablePlay informe le Client sans retard injustifié après avoir pris connaissance d'une violation de données à
caractère personnel traitées pour le compte du Client.
Dans la mesure du possible, sont communiqués la nature, les systèmes, les catégories de données et de
personnes concernées, les conséquences, les mesures et les coordonnées de contact. L'information peut être
fournie de manière échelonnée.
TablePlay enquête, limite, conserve les preuves pertinentes et procède à la remédiation. Le Client évalue
l'obligation légale de notification et TablePlay apporte un soutien raisonnable.
Une notification ne constitue pas une reconnaissance de responsabilité. Les travaux résultant de circonstances
relevant de la responsabilité du Client peuvent être exécutés moyennant des frais raisonnables.
Article 12 - Demandes des personnes concernées
Les demandes directes concernant le rôle du Client sont en principe transmises. TablePlay ne répond de
manière autonome que sur instruction, dans son propre rôle ou en cas d'obligation légale.
TablePlay apporte un soutien raisonnable en matière d'accès, de rectification, d'effacement, de limitation, de
portabilité et d'opposition.
Contrat de Sous-traitance et Politique de Sécurité TablePlay
Page 4 sur 10
Étant donné que les Invités n'ont pas de Compte, l'identification peut être limitée. Le restaurant, la table, la
date, l'heure, le pseudonyme et le contexte de jeu peuvent être nécessaires. Les données ne sont pas
communiquées s'il n'est pas suffisamment établi qu'elles concernent le demandeur.
Article 13 - Assistance en matière de conformité
TablePlay apporte un soutien raisonnable en matière de sécurité, d'évaluations de violations de données,
d'analyses d'impact relatives à la protection des données, de consultation préalable et de documentation
nécessaire.
Un soutien important allant au-delà du service standard peut être facturé, sauf s'il résulte d'un manquement
de TablePlay.
Article 14 - Sous-traitants ultérieurs
Le Client accorde une autorisation générale pour les sous-traitants ultérieurs mentionnés à l'Annexe 1.
TablePlay peut les ajouter, les remplacer ou les supprimer et tient à jour une liste électronique actualisée.
En cas de nouveau sous-traitant ultérieur substantiel, TablePlay informe en principe trente jours à l'avance.
Le Client peut, dans ce délai, formuler une objection motivée fondée sur des motifs concrets de protection des
données.
Les parties recherchent des garanties supplémentaires, une limitation ou une alternative technique. En
l'absence de solution raisonnable, le Client peut résilier la partie directement concernée avant la mise en
œuvre.
TablePlay impose des obligations substantiellement équivalentes et demeure responsable dans la mesure
prévue par le RGPD.
Article 15 - Transfert international
Les données à caractère personnel sont traitées, dans la mesure du possible, dans une région européenne.
Les sous-traitants ultérieurs ou les sociétés du groupe peuvent être établis en dehors de l'EEE ou y avoir accès.
Lorsque cela est requis, TablePlay utilise des décisions d'adéquation, des clauses contractuelles types, des
mesures supplémentaires ou d'autres mécanismes valables. Sur demande raisonnable, des informations sont
communiquées dans le respect de la confidentialité.
Article 16 - Demandes des autorités
TablePlay ne communique des données aux autorités compétentes qu'en cas d'obligation légale. Lorsque cela
est autorisé, le Client en est informé au préalable. TablePlay évalue la compétence, la portée et la validité
juridique et limite la communication dans la mesure du possible.
Article 17 - Audits et informations
TablePlay met à disposition des informations raisonnables, y compris de la documentation de sécurité, des audits, des certifications,
des questionnaires ou des déclarations d'assurance.
Si cela s'avère insuffisant, le Client peut exiger, au maximum une fois par année civile, un audit moyennant un préavis de trente
jours, pendant les heures de bureau, réalisé par un expert indépendant tenu au secret professionnel, sans
porter atteinte à la sécurité, à la confidentialité ou à d'autres clients.
Le Client supporte les frais, sauf si une violation substantielle et imputable est constatée. TablePlay peut
soustraire à l'audit le code source, d'autres données clients, les détails de vulnérabilités et les informations commercialement sensibles
lorsqu'une alternative suffisante existe.
Article 18 - Restitution et suppression
Après la résiliation, TablePlay supprime ou restitue, au choix du Client et dans la mesure où cela est techniquement et juridiquement
possible, les données traitées exclusivement pour le compte du Client. Le choix est communiqué au plus tard dans un délai de trente
jours.
En l'absence de choix, TablePlay peut procéder à la suppression ou à l'anonymisation conformément à sa politique standard. Les sauvegardes
peuvent contenir des données pendant un mois au maximum et ne sont utilisées qu'à des fins de restauration.
Convention de sous-traitance et Politique de sécurité TablePlay
Page 5 sur 10
Les données légalement obligatoires, nécessaires à la protection juridique et anonymisées ne doivent pas
être supprimées.
Article 19 - Responsabilité
Les dispositions relatives à la responsabilité figurant dans les Conditions Générales s'appliquent également. Chaque partie est responsable
de ses propres obligations en matière de protection des données.
Le Client garantit TablePlay contre toute réclamation résultant d'instructions illicites, de l'absence de fondement
juridique, d'informations insuffisantes, d'une utilisation illicite des Données de Jeu ou de la saisie de données sensibles interdites,
dans la mesure où la loi l'autorise.
Article 20 - Durée et résiliation
La présente Convention de sous-traitance prend fin lorsque TablePlay ne traite plus de données à caractère personnel pour le compte
du Client. La confidentialité, la sécurité, la suppression, la responsabilité et les audits restent applicables dans la mesure où leur
nature l'exige.
Article 21 - Droit applicable et litiges
La présente Convention de sous-traitance est régie par le droit néerlandais. Les litiges sont traités conformément aux
Conditions Générales.
Annexe 1 - Sous-traitants ultérieurs
Fournisseur
Service
Données possibles
Région / rôle
Supabase
Base de données, authentification, stockage et backend
Comptes, données de table, pseudonymes, sessions, scores
Primaire
et journaux
Région UE dans la mesure où configurée ; sous-traitant ultérieur principal
Vercel
Hébergement, exécution, diffusion de contenu et
Adresse IP,
journalisation données de requête, de navigateur, d'appareil et d'application
EEE et éventuellement États-Unis ; sous-traitant ultérieur d'hébergement
Twilio SendGrid
E-mails transactionnels et opérationnels
Nom, adresse e-mail, informations de compte, contenu et
International ;
statut de livraisonsous-traitant ultérieur pour les e-mails
OpenAI / autre fournisseur d'IA
Uniquement en cas de fonctions IA activées
Données limitées nécessaires
Selon
à la fonctionla configuration ; sous-traitant ultérieur potentiel
Stripe
Données professionnelles, factures, transactions et statut de paiement
International ; rôle variable selon le traitement
Paiements, facturation et fraude
Google / Meta / LinkedIn Analytique et marketing après consentement
Données de site web, d'appareil, publicitaires et de conversion
International ; généralement pas de sous-traitant ultérieur pour re
La liste actualisée est mise à disposition via le site web ou le portail client. En cas de nouveau
sous-traitant ultérieur substantiel, la procédure de notification et d'objection prévue à l'article 14 s'applique. TablePlay ne fournit aucune
donnée d'invité identifiable à un fournisseur d'IA à des fins d'entraînement général de modèle, sauf si cela est ultérieurement
organisé de manière expresse, licite et transparente autrement.
Annexe 2 - Mesures techniques et organisationnelles
1. Sécurité d'accès
• Comptes utilisateurs uniques et authentification sécurisée.
• Mots de passe hachés et limitation des droits d'administration.
• Accès basé sur le rôle et la nécessité.
• Révocation de l'accès lorsqu'il n'est plus nécessaire.
• Mesures d'authentification complémentaires le cas échéant.
2. Séparation logique des données
• Séparation entre Comptes professionnels et autorisation liée au tenant.
Convention de sous-traitance et Politique de sécurité TablePlay
Page 6 sur 10
• Supabase Row Level Security dans la mesure où techniquement applicable.
• Limitation de l'accès aux données d'autres Clients.
• Identifiants de table uniques.
3. Transport et stockage
• Connexions sécurisées HTTPS et TLS.
• Communication sécurisée entre le navigateur, l'application, le backend et les API.
• Stockage auprès de fournisseurs cloud sélectionnés.
• Accès limité des collaborateurs et confidentialité contractuelle.
• Aucun stockage des mots de passe sous une forme directement lisible.
4. Disponibilité, journalisation et restauration
• Sauvegardes et dispositifs de restauration le cas échéant.
• Surveillance des erreurs techniques et des tentatives de connexion pertinentes.
• Détection et investigation des usages anormaux.
• Sauvegardes en principe limitées à un mois au maximum.
• Journaux en principe limités à un an au maximum, sauf nécessité prolongée en cas d'incident ou de litige.
5. Développement sécurisé et gestion des fournisseurs
• Gestion des versions, revue de code et mise en œuvre contrôlée le cas échéant.
• Limitation des secrets et des clés dans le code source.
• Mises à jour rapides des composants pertinents.
• Évaluation et correction des vulnérabilités signalées.
• Sélection de fournisseurs professionnels, accords contractuels et mécanismes de transfert.
6. Minimisation des données et gestion des incidents
• Aucun nom réel, adresse e-mail ou numéro de téléphone obligatoire pour les Invités.
• Pseudonymes temporaires et visibilité limitée du classement.
• Suppression ou anonymisation après certains délais.
• Processus d'escalade interne, enquête, enregistrement, évaluation de l'obligation de notification et mesures correctives.
Partie B - Security et Coordinated Vulnerability
Disclosure
1. Objectif et adresse de signalement
TablePlay attache de l'importance à la sécurité du site web, de la Plateforme, de l'infrastructure et des données. D'éventuelles
vulnérabilités techniques peuvent être signalées confidentiellement via support@tableplay.online avec pour
objet Securitymelding - vertrouwelijk.
2. Contenu d'un signalement
• Description claire de la vulnérabilité.
• Domaine, endpoint, écran ou système concerné.
Page 7 sur 10
• Étapes reproductibles et impact éventuel.
• Captures d'écran limitées ou preuves techniques.
• Navigateur, appareil ou environnement utilisé.
• Coordonnées et éventuelle proposition de communication sécurisée.
3. Actions autorisées
• Uniquement les actions nécessaires pour établir l'existence de la vulnérabilité.
• Limiter autant que possible l'impact et l'accès aux données.
• Ne pas modifier, supprimer ou télécharger de données de tiers.
• Ne pas affecter la disponibilité et arrêter dès qu'une preuve suffisante existe.
• N'examiner que les systèmes qui relèvent démontrablement de la gestion de TablePlay.
4. Actions non autorisées
• Ingénierie sociale, phishing, attaques physiques, force brute et credential stuffing.
• Prises de contrôle de comptes, déni de service, malware ou accès permanent.
• Modification, effacement, copie ou divulgation de données.
• Manipulation réelle de paiements, factures, coupons ou scores.
• Examen de fournisseurs externes sans leur autorisation.
• Scans automatisés contraignants.
• Divulgation avant qu'un délai raisonnable d'examen et de correction n'ait été accordé.
• Extorsion ou exigence de paiement sous la menace.
5. Réaction et divulgation
TablePlay s'efforce de confirmer la réception dans un délai de cinq jours ouvrables, d'évaluer le signalement, de poser
des questions si nécessaire, d'informer le déclarant dans les grandes lignes et de limiter une vulnérabilité vérifiée
aussi rapidement que raisonnablement possible.
Le délai de correction dépend de la gravité, de la complexité, des fournisseurs et des tests nécessaires. TablePlay ne garantit aucun
délai fixe.
Les détails ne sont pas divulgués publiquement avant que TablePlay n'y consente, qu'une date raisonnable n'ait été convenue ou
qu'au moins nonante jours ne soient écoulés sans réponse substantielle raisonnable ou tentative de correction.
Les données à caractère personnel, les données d'authentification et le code d'exploitation ne sont pas publiés.
6. Absence de bugbounty général et approche
juridique
TablePlay n'applique pas de programme général de bugbounty et un signalement ne donne droit ni à un paiement, ni à une
mission, ni à de la publicité. TablePlay peut, à sa seule discrétion, accorder une reconnaissance.
TablePlay n'entreprendra en principe aucune action juridique contre un chercheur agissant de bonne foi, dans le cadre de cette
politique, sans dommage, de manière confidentielle et sans extorsion. Cet engagement ne s'applique pas en cas
d'actes manifestement délictueux, dommageables, frauduleux ou disproportionnés et ne lie ni des tiers ni des autorités.
Page 8 sur 10
7. security.txt
TablePlay peut publier à l'adresse /.well-known/security.txt un fichier technique contenant l'adresse de signalement, le lien vers la
politique, les langues, la date d'expiration et éventuellement une clé de chiffrement. Ce fichier doit être vérifié périodiquement et
renouvelé.
Partie C - Déclaration d'accessibilité
1. Ambition et cadre de référence
TablePlay s'efforce de rendre le site web, l'inscription, le portail client et les jeux pour invités utilisables pour un large
groupe d'utilisateurs, y compris les personnes présentant des limitations visuelles, auditives, motrices ou cognitives.
Dans la mesure raisonnablement possible, les principes des WCAG 2.2 niveau AA sont utilisés comme cadre de référence
technique et matériel. Cela ne constitue pas une garantie que chaque composant soit, en toutes circonstances, pleinement
conforme.
2. Statut actuel
L'environnement complet n'a pas encore fait l'objet d'un audit indépendant et intégral. TablePlay ne revendique donc à
l'heure actuelle aucune conformité formelle complète aux WCAG 2.2 AA.
D'éventuelles limitations concernent les composants de jeu en temps réel, la pression temporelle, le glisser-déposer, les animations, les
pages externes de paiement ou d'authentification, les traductions, les affichages de couleurs plus anciens et les fonctions tactiles.
3. Mesures
• HTML sémantique et libellés utilisables le cas échéant.
• Commande au clavier des fonctions essentielles et focus visible.
• Contraste suffisant et texte modulable.
• Textes alternatifs pour les images informatives.
• Aucune information essentielle transmise uniquement par la couleur.
• Messages d'erreur compréhensibles et navigation cohérente.
• Boutons et liens clairs.
• Prise en charge des navigateurs et formats d'écran courants.
• Limitation des animations superflues.
• Langage compréhensible dans l'environnement invité.
• Tests automatisés et manuels dans la mesure du possible.
4. Jeux et contrainte de temps
Certains jeux sont par nature limités dans le temps. Lorsque cela est techniquement et ludiquement possible,
TablePlay peut proposer des modes de jeu alternatifs, des délais élargis, moins de mouvement, des alternatives
visuelles au son et du texte ou des symboles en complément de la couleur.
Chaque mode de jeu ne convient pas nécessairement de façon identique à chaque utilisateur. Les restaurants
sont encouragés à proposer plusieurs types de jeux.
Contrat de sous-traitance et Politique de sécurité TablePlay
Page 9 sur 10
5. Responsabilité du client professionnel
Le Client demeure responsable de l'accessibilité physique et opérationnelle du Site, y compris le placement des
codes QR, la lisibilité des supports imprimés, l'assistance alternative, l'accessibilité des écrans, le soutien par le
personnel et le contenu propre.
Les codes QR sont placés de manière accessible et visible et, dans la mesure raisonnablement possible, une
alternative est proposée aux Clients qui ne peuvent pas scanner de manière autonome.
6. Signalement et accès alternatif
Les problèmes d'accessibilité peuvent être signalés via support@tableplay.online en mentionnant la page ou le
jeu, l'appareil, le navigateur, la technologie d'assistance, une description et la solution souhaitée.
TablePlay s'efforce d'envoyer un accusé de réception dans un délai de cinq jours ouvrables et une réponse sur
le fond dans un délai raisonnable. Dans la mesure du possible, des informations peuvent être fournies par
e-mail, une assistance, une instruction alternative, un traitement manuel ou une autre possibilité de jeu peut
être proposée.
7. Charge disproportionnée et amélioration
Une adaptation peut être différée lorsqu'elle n'est pas techniquement réalisable, qu'elle porte substantiellement
atteinte à la sécurité, qu'elle modifie la nature fondamentale d'un jeu, qu'elle dépend d'un fournisseur externe
ou qu'elle constitue une charge organisationnelle ou financière disproportionnée. TablePlay évalue alors une
alternative.
TablePlay peut prendre en compte l'accessibilité dans la conception, les tests, la priorisation, les retours des
utilisateurs et les audits externes, et actualiser la présente déclaration.
8. Contact
TablePlay by Jimani - Jimani B.V. - Albert Plesmanweg 122 - 4462 GC Goes - Pays-Bas - RCS (KvK) 91644453 -
TVA NL865722729B01 - support@tableplay.online.
Contrat de sous-traitance et Politique de sécurité TablePlay
Page 10 sur 10
Liste complémentaire des sous-traitants
Cette liste des sous-traitants fait partie intégrante du Contrat de sous-traitance et de la Politique de sécurité de TablePlay. La liste actuelle peut être modifiée en cas de changement de fournisseurs, de régions ou de fonctions.
Fournisseur : Supabase
Service : base de données, authentification, stockage et backend.
Données possibles : comptes, données de table, pseudonymes, sessions, scores et journaux.
Région / rôle : région UE en priorité dans la mesure où cela est configuré ; sous-traitant principal.
Fournisseur : Vercel
Service : hébergement, exécution, diffusion de contenu et journalisation.
Données possibles : adresse IP, données de requête, de navigateur, d'appareil et d'application.
Région / rôle : EEE et éventuellement États-Unis ; sous-traitant d'hébergement.
Fournisseur : Twilio SendGrid
Service : e-mails transactionnels et opérationnels.
Données possibles : nom, adresse e-mail, informations de compte, contenu et statut de livraison.
Région / rôle : international ; sous-traitant e-mail.
Fournisseur : OpenAI / autre fournisseur d'IA
Service : uniquement en cas d'activation de fonctions d'IA.
Données possibles : données limitées nécessaires à la fonction concernée.
Région / rôle : selon la configuration ; sous-traitant potentiel. TablePlay ne fournit aucune donnée d'invité
identifiable à un fournisseur d'IA à des fins d'entraînement général de modèles, sauf si cela est ultérieurement
organisé de manière explicite, licite et transparente.
Fournisseur : Stripe
Service : paiements, facturation et lutte contre la fraude.
Données possibles : données professionnelles, factures, transactions et statut de paiement.
Région / rôle : international ; rôle variable selon le traitement.
Fournisseur : Google / Meta / LinkedIn
Service : analytique et marketing après consentement.
Données possibles : données relatives au site web, à l'appareil, à la publicité et à la conversion.
Région / rôle : international ; généralement pas sous-traitant pour les données de jeu du restaurant.