Contrat de sous-traitance et
Politique de sécurité TablePlay
Inclus la liste des sous-traitants, les mesures techniques et organisationnelles,
la divulgation responsable et la déclaration d'accessibilité
TablePlay by Jimani
Jimani B.V.
Albert Plesmanweg 122, 4462 GC Goes
KvK 91644453 - Btw NL865722729B01
support@tableplay.online
Version 1.0
Dernière mise à jour : 10 juillet 2026
Note de contrôle juridique
Ce document a été rédigé pour un usage professionnel par TablePlay. Faites contrôler périodiquement sur le
plan juridique la publication définitive, l'application internationale, les fournisseurs actuels, l'organisation
technique et les règles spécifiques à chaque pays.
Sommaire
Partie A - Contrat de sous-traitance
Annexe 1 - Sous-traitants ultérieurs
Annexe 2 - Mesures techniques et organisationnelles
Partie B - Sécurité et divulgation coordonnée des vulnérabilités
Partie C - Déclaration d'accessibilité
Contrat de sous-traitance et Politique de sécurité TablePlay
Page 2 sur 10
Partie A - Contrat de sous-traitance
Article 1 - Parties
Le présent contrat de sous-traitance s'applique entre le client professionnel de TablePlay, en qualité de
Responsable du traitement, et Jimani B.V., exerçant sous le nom commercial TablePlay by Jimani, Albert
Plesmanweg 122, 4462 GC Goes, KvK 91644453, en qualité de Sous-traitant.
Les parties sont désignées conjointement comme les Parties.
Article 2 - Applicabilité et formation
Le présent contrat s'applique dans la mesure où TablePlay traite des données à caractère personnel sur
instruction et pour le compte du Client, et fait partie intégrante du contrat principal.
Il se forme par acceptation électronique, signature ou usage effectif du Service. Pour les traitements pour
lesquels TablePlay détermine de manière autonome les finalités et les moyens, TablePlay agit en qualité de
responsable du traitement et la Déclaration de confidentialité s'applique.
En cas de contradiction concernant le traitement pour le compte du Client, le présent Contrat de sous-traitance
prévaut sur les Conditions générales.
Article 3 - Objet, durée et nature
TablePlay traite des données à caractère personnel pour des fonctionnalités liées au restaurant en matière de
jeu, de table, de QR, de score, de classement, de tableau de bord et d'assistance.
Le traitement dure pendant la durée du contrat principal et pendant une période limitée par la suite pour la
suppression, la restitution, la rotation des sauvegardes, les obligations légales et la protection des droits.
Le traitement peut comprendre la collecte, l'enregistrement, l'organisation, la structuration, le stockage, la
consultation, le calcul, la combinaison dans le contexte du restaurant, l'affichage, la transmission, la limitation, la
suppression et l'anonymisation.
Article 4 - Finalités
• Association des codes QR à un restaurant et à une table.
• Démarrage et exécution de sessions de jeu.
• Traitement des pseudonymes temporaires, des choix de jeu, des réponses, des scores et des résultats.
• Facilitation des jeux table contre table et des classements temporaires.
• Affichage de statistiques liées au restaurant.
• Prévention des sessions doubles, frauduleuses ou techniquement invalides.
• Assistance technique, sécurité, continuité et rétablissement.
• Suppression ou anonymisation après les délais de conservation.
Article 5 - Catégories de personnes concernées
• Clients et joueurs du Client.
• Personnes de contact, utilisateurs, employés et auxiliaires du Client.
• Personnes mentionnées dans une notification d'assistance.
Article 6 - Catégories de données à caractère personnel
• Pseudonyme temporaire, numéro de table ou identifiant unique de table et identifiant du restaurant ou du
lieu.
• Identifiant de session de jeu, jeu choisi, mode de jeu, réponses, actions, score, résultat et classement.
• Date, heure et paramètre de langue temporaire.
• Données techniques de session, IP, navigateur et appareil, dans la mesure où elles figurent dans les
journaux de sécurité.
Contrat de sous-traitance et Politique de sécurité TablePlay
Page 3 sur 10
• Nom et adresse e-mail professionnelle d'une personne de contact et contenu des demandes d'assistance.
• Autres données saisies dans le cadre de la fonctionnalité convenue.
TablePlay n'est pas destiné aux données sensibles, judiciaires, médicales ou biométriques, ni aux profils
d'invités directement identifiables de grande envergure. Le Client ne donne pas instruction pour un tel
traitement sans accord écrit préalable.
Article 7 - Instructions documentées
Le contrat principal, le présent Contrat de sous-traitance, les paramètres du portail client et les demandes
d'assistance légitimes valent instructions.
TablePlay ne traite pas les données à d'autres fins, sauf obligations légales, finalités autonomes de sécurité et
de protection des droits, ou traitement après anonymisation suffisante.
En cas d'instruction présumée illicite, TablePlay en informe le Client, sauf interdiction légale, et peut suspendre
l'exécution. Des instructions supplémentaires substantielles peuvent être facturées séparément.
Artikel 8 - Verplichtingen van de Klant
Le Client garantit la licéité, une base juridique valable, l'information des Invités, des instructions licites,
la minimisation des données, la sécurité interne et la protection des données de connexion.
Le Client est responsable de l'exactitude et de la qualité, n'exige pas de noms réels des Invités et n'utilise pas
les Données de Jeu à des fins de marketing individuel ou de profilage sans base juridique autonome.
Les incidents de sécurité et les instructions illicites sont signalés sans délai.
Artikel 9 - Geheimhouding
Les personnes placées sous l'autorité de TablePlay ne reçoivent l'accès que dans la mesure nécessaire, sont
tenues à la confidentialité et ne traitent les données que selon des instructions. Cette obligation reste en
vigueur après la cessation du contrat.
La communication à des tiers n'a lieu que sur le fondement de la présente convention, du contrat principal ou
de la loi.
Artikel 10 - Beveiliging
TablePlay prend des mesures techniques et organisationnelles appropriées, en tenant compte de l'état de la
technique, des coûts, de la nature, de la portée, du contexte, de la finalité et du risque. Les mesures figurent
à l'Annexe 2 et peuvent être adaptées pour autant que le niveau général de protection ne diminue pas de
manière substantielle.
Aucun système ne peut garantir une sécurité absolue.
Artikel 11 - Datalekken
TablePlay informe le Client sans retard injustifié après avoir pris connaissance d'une violation de données
à caractère personnel traitées pour le compte du Client.
Dans la mesure du possible, la nature, les systèmes, les catégories de données et de personnes concernées, les
conséquences, les mesures et les coordonnées de contact sont communiquées. Les informations peuvent être
fournies de manière échelonnée.
TablePlay enquête, limite, conserve les preuves pertinentes et procède au rétablissement. Le Client apprécie
l'obligation légale de notification et TablePlay apporte un soutien raisonnable.
Une notification ne constitue pas une reconnaissance de responsabilité. Les travaux résultant de circonstances
relevant de la responsabilité du Client peuvent être effectués contre des frais raisonnables.
Artikel 12 - Verzoeken van betrokkenen
Les demandes directes concernant le rôle du Client sont en principe transmises. TablePlay ne répond de
manière autonome que sur instruction, dans son propre rôle ou en cas d'obligation légale.
TablePlay apporte un soutien raisonnable en matière d'accès, de rectification, d'effacement, de limitation, de
portabilité et d'opposition.
Comme les Invités ne disposent pas de Compte, l'identification peut être limitée. Le restaurant, la table, la
date, l'heure, le pseudonyme et le contexte de jeu peuvent être nécessaires. Les données ne sont pas
communiquées s'il n'est pas suffisamment établi qu'elles se rapportent au demandeur.
Artikel 13 - Ondersteuning bij naleving
TablePlay apporte un soutien raisonnable en matière de sécurité, d'évaluations de violations de données,
d'analyses d'impact relatives à la protection des données, de consultation préalable et de documentation
nécessaire.
Un soutien important dépassant le service standard peut être facturé, sauf s'il résulte d'un manquement de
TablePlay.
Artikel 14 - Subverwerkers
Le Client accorde une autorisation générale pour les sous-traitants mentionnés à l'Annexe 1. TablePlay peut
ajouter, remplacer ou supprimer ces derniers et tient à jour une liste électronique actualisée.
En cas de nouveau sous-traitant substantiel, TablePlay informe en principe trente jours à l'avance. Le Client
peut, dans ce délai, formuler une objection motivée sur des motifs concrets de protection des données.
Les parties recherchent des garanties supplémentaires, une limitation ou une alternative technique. Si aucune
solution raisonnable n'existe, le Client peut résilier la partie directement concernée avant la mise en œuvre.
TablePlay impose des obligations substantiellement équivalentes et reste responsable dans la mesure où le
RGPD le prévoit.
Artikel 15 - Internationale doorgifte
Les données à caractère personnel sont traitées, dans la mesure du possible, dans une région européenne. Les
sous-traitants ou sociétés du groupe peuvent être établis en dehors de l'EEE ou y avoir accès.
Lorsque cela est requis, TablePlay utilise des décisions d'adéquation, des clauses contractuelles types, des
mesures supplémentaires ou d'autres mécanismes valides. Sur demande raisonnable, des informations sont
communiquées dans le respect de la confidentialité.
Artikel 16 - Verzoeken van autoriteiten
TablePlay ne communique des données à des autorités compétentes qu'en cas d'obligation légale. Dans la
mesure permise, le Client en est informé au préalable. TablePlay apprécie la compétence, la portée et la
validité juridique et limite la communication dans la mesure du possible.
Article 17 - Audits et informations
TablePlay met à disposition des informations raisonnables, notamment de la documentation de sécurité, des
audits, des certifications, des questionnaires ou des déclarations d'assurance.
Si cela s'avère insuffisant, le Client peut exiger, au maximum une fois par année civile, un audit avec un préavis
de trente jours, pendant les heures de bureau, réalisé par un expert indépendant soumis à une obligation de
confidentialité, sans porter atteinte à la sécurité, à la confidentialité ou aux autres clients.
Le Client supporte les coûts, sauf constatation d'une violation substantielle imputable. TablePlay peut
soustraire le code source, d'autres données client, des détails relatifs aux vulnérabilités et des informations
commercialement sensibles lorsqu'il existe une alternative suffisante.
Article 18 - Restitution et suppression
Après la résiliation, TablePlay supprime ou restitue, au choix du Client et dans la mesure où cela est
techniquement et juridiquement possible, les données traitées exclusivement pour le compte du Client. Le
choix doit être communiqué au plus tard dans un délai de trente jours.
En l'absence de choix, TablePlay peut procéder à la suppression ou à l'anonymisation conformément à la
politique standard. Les sauvegardes peuvent contenir des données pendant un mois maximum et ne sont
utilisées qu'à des fins de restauration.
Convention de sous-traitance et Politique de sécurité TablePlay
Page 5 sur 10
Les données légalement obligatoires, nécessaires à la protection juridique et anonymisées ne doivent pas être
supprimées.
Article 19 - Responsabilité
Les dispositions relatives à la responsabilité des Conditions générales s'appliquent également. Chaque partie
est responsable de ses propres obligations en matière de protection de la vie privée.
Le Client garantit TablePlay contre toute réclamation résultant d'instructions illicites, de l'absence de base
légale, d'informations insuffisantes, d'une utilisation illicite des Données de jeu ou de la saisie de données
sensibles interdites, dans la mesure permise par la loi.
Article 20 - Durée et résiliation
La présente Convention de sous-traitance prend fin lorsque TablePlay ne traite plus de données à caractère
personnel pour le compte du Client. La confidentialité, la sécurité, la suppression, la responsabilité et les
audits restent applicables dans la mesure requise par leur nature.
Article 21 - Droit applicable et litiges
La présente Convention de sous-traitance est régie par le droit néerlandais. Les litiges sont traités
conformément aux Conditions générales.
Annexe 1 - Sous-traitants
Fournisseur
Service
Données possibles
Région / rôle
Supabase
Base de données, authentification, stockage et backend
Comptes, données de table, pseudonymes, sessions, scores
Primaire
et journaux
Région UE dans la mesure où configurée ; sous-traitant
Vercel
Hébergement, exécution, diffusion de contenu et
Adresse
journalisation
IP, données de requête, de navigateur, d'appareil et d'application
EEE et éventuellement États-Unis ; sous-traitant d'hébergement
Twilio SendGrid
E-mail transactionnel et opérationnel
Nom, adresse e-mail, informations de compte, contenu et
International
statut de livraison
; sous-traitant e-mail
OpenAI / autre fournisseur d'IA
Uniquement en cas de fonctions IA activées
Données limitées nécessaires à la fonction
Selon
la configuration ; sous-traitant potentiel
Stripe
Données professionnelles, factures, transactions et statut de paiement
International ; le rôle varie selon le traitement
Paiements, facturation et fraude
Google / Meta / LinkedIn Analytique et marketing après consentement
Données de site web, d'appareil, publicitaires et de conversion
International ; en général pas de sous-traitant pour re
La liste actuelle est mise à disposition via le site web ou le portail client. En cas de nouveau sous-traitant
substantiel, la procédure de notification et d'opposition de l'article 14 s'applique. TablePlay ne fournit aucune
donnée d'invité identifiable à un fournisseur d'IA à des fins d'entraînement général de modèle, sauf si cela est
ultérieurement organisé de manière expresse, licite et transparente.
Annexe 2 - Mesures techniques et organisationnelles
1. Sécurité des accès
• Comptes utilisateurs uniques et authentification sécurisée.
• Mots de passe hachés et limitation des droits d'administration.
• Accès basé sur le rôle et la nécessité.
• Retrait de l'accès lorsqu'il n'est plus nécessaire.
• Mesures d'authentification supplémentaires le cas échéant.
2. Séparation logique des données
• Séparation entre les Comptes professionnels et l'autorisation liée au locataire.
Convention de sous-traitance et Politique de sécurité TablePlay
Page 6 sur 10
• Supabase Row Level Security dans la mesure techniquement applicable.
• Limitation de l'accès aux données d'autres Clients.
• Identifiants de table uniques.
3. Transport et stockage
• Connexions sécurisées HTTPS et TLS.
• Communication sécurisée entre le navigateur, l'application, le backend et les API.
• Stockage auprès de fournisseurs cloud sélectionnés.
• Accès limité des collaborateurs et confidentialité contractuelle.
• Aucun stockage de mots de passe sous une forme directement lisible.
4. Disponibilité, journalisation et restauration
• Sauvegardes et dispositifs de restauration le cas échéant.
• Surveillance des erreurs techniques et des tentatives de connexion pertinentes.
• Détection et investigation des utilisations anormales.
• Sauvegardes en principe pour une durée maximale d'un mois.
• Journaux en principe pour une durée maximale d'un an, sauf nécessité prolongée en cas d'incident
ou de litige.
5. Développement sécurisé et gestion des fournisseurs
• Gestion des versions, revue de code et déploiement contrôlé le cas échéant.
• Limitation des secrets et clés dans le code source.
• Mises à jour rapides des composants pertinents.
• Évaluation et correction des vulnérabilités signalées.
• Sélection de fournisseurs professionnels, accords contractuels et mécanismes de transfert.
6. Minimisation des données et gestion des incidents
• Aucun nom réel, adresse e-mail ou numéro de téléphone obligatoire pour les Invités.
• Pseudonymes temporaires et visibilité limitée du classement.
• Suppression ou anonymisation après certains délais.
• Processus interne d'escalade, enquête, enregistrement, évaluation de l'obligation de notification et mesures correctives.
Partie B - Security et Coordinated Vulnerability
Disclosure
1. Objet et adresse de notification
TablePlay attache de l'importance à la sécurité du site web, de la Plateforme, de l'infrastructure et des données. Les vulnérabilités techniques potentielles peuvent être signalées de manière confidentielle via support@tableplay.online avec pour objet Securitymelding - vertrouwelijk.
2. Contenu d'une notification
• Description claire de la vulnérabilité.
• Domaine, endpoint, écran ou système concerné.
- Étapes reproductibles et impact potentiel.
- Captures d'écran limitées ou éléments de preuve techniques.
- Navigateur, appareil ou environnement utilisé.
- Coordonnées et éventuellement une proposition de communication sécurisée.
3. Actes autorisés
• Uniquement les actes nécessaires pour établir l'existence de la vulnérabilité.
• Limiter autant que possible l'impact et l'accès aux données.
• Ne pas modifier, supprimer ou télécharger des données de tiers.
• Ne pas affecter la disponibilité et arrêter dès qu'il existe une preuve suffisante.
• Examiner exclusivement les systèmes relevant démontrablement de la gestion de TablePlay.
4. Actes non autorisés
• Ingénierie sociale, hameçonnage (phishing), attaques physiques, force brute et credential stuffing.
• Prises de contrôle de comptes, déni de service, logiciels malveillants ou accès persistant.
• Modification, suppression, copie ou divulgation de données.
• Manipulation réelle de paiements, factures, coupons ou scores.
• Examen de fournisseurs externes sans leur autorisation.
• Scans automatisés préjudiciables.
• Divulgation avant qu'un délai raisonnable d'examen et de correction ait été accordé.
• Extorsion ou exigence de paiement sous la menace.
5. Réponse et divulgation
TablePlay s'efforce de confirmer la réception dans un délai de cinq jours ouvrables, d'évaluer la notification, de poser des questions si nécessaire, d'informer l'auteur de la notification dans les grandes lignes et de limiter aussi rapidement que raisonnablement possible une vulnérabilité vérifiée.
Le délai de correction dépend de la gravité, de la complexité, des fournisseurs et des tests nécessaires. TablePlay ne garantit aucun délai fixe.
Les détails ne sont pas divulgués avant que TablePlay ne donne son accord, qu'une date raisonnable n'ait été convenue ou qu'un délai d'au moins nonante jours ne soit écoulé sans réponse raisonnable sur le fond ou tentative de correction.
Les données à caractère personnel, les données d'authentification et le code d'exploitation ne sont pas publiés.
6. Absence de programme général de bugbounty et
approche juridique
TablePlay n'applique aucun programme général de bugbounty et une notification ne donne droit à aucun paiement, mission ou publicité. TablePlay peut, à sa seule discrétion, accorder une reconnaissance.
TablePlay n'entreprendra en principe aucune action juridique contre un chercheur agissant de bonne foi, dans le cadre de cette politique, sans causer de dommage, de manière confidentielle et sans extorsion. Cet engagement ne s'applique pas en cas d'actes manifestement délictueux, dommageables, frauduleux ou disproportionnés et ne lie pas les tiers ou les autorités.
7. security.txt
TablePlay peut publier à l'adresse /.well-known/security.txt un fichier technique contenant l'adresse de notification, un lien vers la politique, les langues, une date d'expiration et éventuellement une clé de chiffrement. Ce fichier doit être contrôlé et renouvelé périodiquement.
Partie C - Déclaration d'accessibilité
1. Ambition et cadre de référence
TablePlay s'efforce de rendre le site web, l'inscription, le portail client et les jeux pour invités utilisables pour un large groupe d'utilisateurs, y compris les personnes présentant des déficiences visuelles, auditives, motrices ou cognitives.
Dans la mesure raisonnablement possible, les principes des WCAG 2.2 niveau AA sont utilisés comme cadre de référence technique et matériel. Cela ne constitue pas une garantie que chaque élément est, en toutes circonstances, entièrement conforme.
2. Statut actuel
L'environnement complet n'a pas encore fait l'objet d'un audit indépendant et intégral. TablePlay ne revendique donc actuellement aucune conformité formelle complète aux WCAG 2.2 AA.
Les limitations possibles concernent les éléments de jeu en temps réel, la pression temporelle, le glisser-déposer (drag-and-drop), les animations, les pages de paiement ou d'authentification externes, les traductions, les affichages de couleurs plus anciens et les fonctions tactiles.
3. Mesures
• HTML sémantique et libellés utilisables le cas échéant.
• Commande au clavier des fonctions essentielles et focus visible.
• Contraste suffisant et texte adaptable.
• Textes alternatifs pour les images informatives.
• Aucune information essentielle transmise uniquement par la couleur.
• Messages d'erreur compréhensibles et navigation cohérente.
• Boutons et liens clairs.
• Prise en charge des navigateurs et formats d'écran courants.
• Limitation des animations non essentielles.
• Langage compréhensible dans l'environnement des convives.
• Tests automatisés et manuels dans la mesure du possible.
4. Jeux et pression temporelle
Certains jeux sont par nature liés au temps. Lorsque cela est techniquement et matériellement possible en
fonction du contenu du jeu, TablePlay peut proposer des modes de jeu alternatifs, des limites de temps
élargies, moins de mouvement, des alternatives visuelles au son et du texte ou des symboles en complément
de la couleur.
Tout mode de jeu n'est pas également adapté à chaque utilisateur. Les restaurants sont encouragés à
proposer plusieurs types de jeux.
Convention de sous-traitance et politique de sécurité TablePlay
Page 9 sur 10
5. Responsabilité du client professionnel
Le Client demeure responsable de l'accessibilité physique et opérationnelle du Lieu, notamment le placement
des codes QR, la lisibilité des supports imprimés, l'aide alternative, l'accessibilité des écrans, l'assistance du
personnel et son propre contenu.
Les codes QR sont placés de manière accessible et visible et, dans la mesure raisonnablement possible, une
alternative est proposée aux Convives qui ne peuvent pas scanner de manière autonome.
6. Signalement et accès alternatif
Les problèmes d'accessibilité peuvent être signalés via support@tableplay.online en précisant la page ou le
jeu, l'appareil, le navigateur, la technologie d'assistance, une description et la solution souhaitée.
TablePlay s'efforce d'accuser réception dans un délai de cinq jours ouvrables et de fournir une réponse
circonstanciée dans un délai raisonnable. Dans la mesure du possible, des informations peuvent être fournies
par e-mail, une assistance, une instruction alternative, un traitement manuel ou une autre possibilité de jeu.
7. Charge disproportionnée et amélioration
Une adaptation peut être reportée lorsqu'elle n'est pas techniquement réalisable, qu'elle porte
substantiellement atteinte à la sécurité, qu'elle modifie la nature fondamentale d'un jeu, qu'elle dépend d'un
fournisseur externe ou qu'elle constitue une charge organisationnelle ou financière disproportionnée.
TablePlay évalue alors une alternative.
TablePlay peut intégrer l'accessibilité dans la conception, les tests, la priorisation, les retours des utilisateurs
et les audits externes, et actualiser la présente déclaration.
8. Contact
TablePlay by Jimani - Jimani B.V. - Albert Plesmanweg 122 - 4462 GC Goes - Pays-Bas - RCS (KvK) 91644453 -
TVA NL865722729B01 - support@tableplay.online.
Convention de sous-traitance et politique de sécurité TablePlay
Page 10 sur 10
Liste complémentaire des sous-traitants
Cette liste de sous-traitants fait partie intégrante de la Convention de sous-traitance et de la Politique de sécurité de TablePlay. La liste actuelle peut être modifiée en cas de changement de fournisseurs, de régions ou de fonctionnalités.
Fournisseur : Supabase
Service : base de données, authentification, stockage et backend.
Données possibles : comptes, données de table, pseudonymes, sessions, scores et journaux.
Région / rôle : région UE principale dans la mesure où elle est configurée ; sous-traitant principal.
Fournisseur : Vercel
Service : hébergement, exécution, diffusion de contenu et journalisation.
Données possibles : adresse IP, données de requête, de navigateur, d'appareil et d'application.
Région / rôle : EEE et éventuellement États-Unis ; sous-traitant d'hébergement.
Fournisseur : Twilio SendGrid
Service : e-mails transactionnels et opérationnels.
Données possibles : nom, adresse e-mail, informations de compte, contenu et statut de livraison.
Région / rôle : international ; sous-traitant e-mail.
Fournisseur : OpenAI / autre fournisseur d'IA
Service : uniquement en cas d'activation de fonctionnalités d'IA.
Données possibles : données limitées nécessaires à la fonctionnalité.
Région / rôle : selon la configuration ; sous-traitant potentiel. TablePlay ne fournit aucune donnée de convive
identifiable à un fournisseur d'IA à des fins d'entraînement général de modèles, sauf disposition contraire
explicite, licite et transparente adoptée ultérieurement.
Fournisseur : Stripe
Service : paiements, facturation et fraude.
Données possibles : données professionnelles, factures, transactions et statut de paiement.
Région / rôle : international ; le rôle varie selon le traitement.
Fournisseur : Google / Meta / LinkedIn
Service : analytique et marketing après consentement.
Données possibles : données de site web, d'appareil, publicitaires et de conversion.
Région / rôle : international ; généralement pas de sous-traitant pour les données de jeu du restaurant.