Ga naar hoofdinhoud
← Tilbake til TablePlay

Denne teksten er en oversettelse av den nederlandske versjonen. Ved avvik mellom oversettelsen og det nederlandske originaldokumentet er den nederlandske versjonen gjeldende. Nederlandsk lov gjelder for denne avtalen.

Databehandleravtale og Sikkerhetspolicy TablePlay Inkludert liste over underdatabehandlere, tekniske og organisatoriske tiltak, ansvarlig varsling om sårbarheter (responsible disclosure) og tilgjengelighetserklæring

TablePlay by Jimani Jimani B.V. Albert Plesmanweg 122, 4462 GC Goes Foretaksregister (KvK) 91644453 - Mva-nr. NL865722729B01 support@tableplay.online

Versjon 1.0 Sist oppdatert: 10. juli 2026

Juridisk kontrollnotat Dette dokumentet er utarbeidet for forretningsmessig bruk av TablePlay. Sørg for at den endelige publiseringen, internasjonale anvendelsen, gjeldende leverandører, tekniske løsninger og landsspesifikke regler kontrolleres juridisk med jevne mellomrom.

Innholdsoversikt Del A - Databehandleravtale Bilag 1 - Underdatabehandlere Bilag 2 - Tekniske og organisatoriske tiltak Del B - Sikkerhet og Coordinated Vulnerability Disclosure Del C - Tilgjengelighetserklæring

Databehandleravtale og Sikkerhetspolicy TablePlay

Side 2 av 10

Del A - Databehandleravtale Artikkel 1 - Parter Denne databehandleravtalen gjelder mellom TablePlays forretningskunde som Behandlingsansvarlig og Jimani B.V., som driver virksomhet under navnet TablePlay by Jimani, Albert Plesmanweg 122, 4462 GC Goes, Foretaksregister (KvK) 91644453, som Databehandler. Partene omtales samlet som Partene.

Artikkel 2 - Anvendelse og inngåelse Denne avtalen gjelder i den utstrekning TablePlay behandler personopplysninger på oppdrag fra og for Kunden, og utgjør en integrert del av hovedavtalen. Den inngås ved elektronisk aksept, signering eller faktisk bruk av Tjenesten. For behandlinger der TablePlay selvstendig bestemmer formål og midler, er TablePlay behandlingsansvarlig, og Personvernerklæringen gjelder. Ved motstrid vedrørende behandling på Kundens vegne har denne Databehandleravtalen forrang over de Generelle Vilkårene.

Artikkel 3 - Formål, varighet og art TablePlay behandler personopplysninger for restaurantbaserte spill-, bord-, QR-, poeng-, ledertavle-, dashbord- og supportfunksjoner. Behandlingen varer så lenge hovedavtalen løper, samt en begrenset periode etterpå for sletting, tilbakelevering, backup-rotasjon, lovpålagte forpliktelser og rettslig vern. Behandlingen kan omfatte innsamling, registrering, organisering, strukturering, lagring, konsultasjon, beregning, kombinering innenfor restaurantkonteksten, visning, overføring, begrensning, sletting og anonymisering.

Artikkel 4 - Formål • Koble QR-koder til restaurant og bord. • Starte og gjennomføre spillsesjoner. • Behandle midlertidige kallenavn, spillvalg, svar, poeng og resultater. • Legge til rette for bord-mot-bord-spill og midlertidige ledertavler. • Vise restaurantbaserte statistikker. • Forebygge duplikate, uredelige eller teknisk ugyldige sesjoner. • Teknisk støtte, sikkerhet, kontinuitet og gjenoppretting. • Sletting eller anonymisering etter oppbevaringsperioder.

Artikkel 5 - Kategorier av registrerte • Gjester og spillere hos Kunden. • Kontaktpersoner, brukere, ansatte og hjelpepersoner hos Kunden. • Personer som forekommer i en supportmelding.

Artikkel 6 - Kategorier av personopplysninger • Midlertidig kallenavn, bordnummer eller unik bord-ID og restaurant- eller lokasjons-ID. • Spillsesjons-ID, valgt spill, spillmodus, svar, handlinger, poeng, resultat og rangering. • Dato, tidspunkt og midlertidig språkinnstilling. • Tekniske sesjons-, IP-, nettleser- og enhetsopplysninger i den utstrekning disse forekommer i sikkerhetslogger.

Databehandleravtale og Sikkerhetspolicy TablePlay

Side 3 av 10 • Navn og forretningsmessig e-postadresse til en kontaktperson og innhold i supportforespørsler. • Øvrige opplysninger som legges inn innenfor den avtalte funksjonaliteten. TablePlay er ikke tiltenkt for særlige kategorier av personopplysninger, strafferettslige, medisinske eller biometriske opplysninger eller omfattende direkte identifiserbare gjesteprofiler. Kunden gir ikke instruks om slik behandling uten forutgående skriftlig avtale.

Artikkel 7 - Dokumenterte instrukser Hovedavtalen, denne Databehandleravtalen, innstillinger i kundeportalen og rettmessige supportforespørsler gjelder som instrukser. TablePlay behandler ikke opplysninger for andre formål, med unntak av lovpålagte forpliktelser, selvstendige sikkerhets- og rettsvernsformål eller behandling etter tilstrekkelig anonymisering. Ved en antatt ulovlig instruks informerer TablePlay Kunden, med mindre dette er lovmessig forbudt, og kan utsette gjennomføringen. Ytterligere omfattende instrukser kan fakturere separat.

Artikkel 8 - Kundens forpliktelser Kunden er ansvarlig for lovlighet, gyldig rettslig grunnlag, informasjon til Gjester, lovlige instrukser, dataminimering, intern sikkerhet og beskyttelse av innloggingsopplysninger. Kunden er ansvarlig for riktighet og kvalitet, krever ikke ekte navn fra Gjester og bruker ikke Spilldata til individuell markedsføring eller profilering uten selvstendig rettslig grunnlag. Sikkerhetsbrudd og ulovlige instrukser skal meldes uten ugrunnet opphold.

Artikkel 9 - Konfidensialitet Personer under TablePlays myndighet får kun tilgang i den utstrekning det er nødvendig, er bundet av konfidensialitet og behandler kun i henhold til instrukser. Forpliktelsen gjelder også etter opphør. Utlevering til tredjeparter skjer kun på grunnlag av denne avtalen, hovedavtalen eller loven.

Artikkel 10 - Sikkerhet TablePlay treffer egnede tekniske og organisatoriske tiltak, idet det tas hensyn til den tekniske utviklingen, kostnader, art, omfang, kontekst, formål og risiko. Tiltakene er angitt i Bilag 2 og kan justeres så lenge det generelle beskyttelsesnivået ikke reduseres vesentlig. Ingen system kan garantere absolutt sikkerhet.

Artikkel 11 - Datainnbrudd TablePlay informerer Kunden uten unødig opphold etter at den har fått kunnskap om et brudd på personopplysninger som behandles på vegne av Kunden. Der det er mulig, gis informasjon om art, systemer, kategorier av data og datasubjekter, konsekvenser, tiltak og kontaktinformasjon. Informasjon kan gis i faser. TablePlay undersøker, begrenser, bevarer relevant bevis og utfører gjenoppretting. Kunden vurderer den lovbestemte meldeplikten, og TablePlay gir rimelig støtte. En melding utgjør ikke en erkjennelse av ansvar. Arbeid som følge av omstendigheter som er Kundens ansvar, kan utføres mot rimelig kostnad.

Artikkel 12 - Anmodninger fra datasubjekter Direkte anmodninger som gjelder Kundens rolle, videresendes i utgangspunktet. TablePlay svarer kun selvstendig etter instruks, i sin egen rolle eller ved lovbestemt plikt. TablePlay gir rimelig støtte ved innsyn, korrigering, sletting, begrensning, dataportabilitet og innsigelse.

Ettersom Gjester ikke har en Konto, kan identifisering være begrenset. Restaurant, bord, dato, tid, kallenavn og spillkontekst kan være nødvendig. Data utleveres ikke dersom det ikke er tilstrekkelig fastslått at de gjelder den som anmoder.

Artikkel 13 - Støtte til etterlevelse TablePlay gir rimelig støtte ved sikkerhet, vurderinger av datainnbrudd, konsekvensutredninger for personvern, forhåndskonsultasjon og nødvendig dokumentasjon. Omfattende støtte utover standardtjenesten kan fakturere, med mindre den følger av en mangel hos TablePlay.

Artikkel 14 - Underleverandører (databehandlere) Kunden gir generelt samtykke til de underleverandørene som er angitt i Bilag 1. TablePlay kan legge til, erstatte eller fjerne disse og fører en oppdatert elektronisk liste. Ved en ny vesentlig underleverandør informerer TablePlay i utgangspunktet tretti dager i forveien. Kunden kan innen denne fristen fremsette begrunnet innsigelse på konkrete personvernrelaterte grunner. Partene søker etter tilleggsgarantier, begrensning eller et teknisk alternativ. Dersom det ikke finnes en rimelig løsning, kan Kunden avslutte den direkte berørte delen før ikrafttredelse. TablePlay pålegger vesentlig likeverdige forpliktelser og forblir ansvarlig i den utstrekning GDPR fastsetter dette.

Artikkel 15 - Internasjonal overføring Personopplysninger behandles der det er mulig i en europeisk region. Underleverandører eller konsernselskaper kan være etablert utenfor EØS eller ha tilgang derfra. Der det er påkrevd, bruker TablePlay adekvansbeslutninger, standard kontraktsbestemmelser, tilleggstiltak eller andre gyldige mekanismer. På rimelig anmodning gis informasjon under hensyntagen til konfidensialitet.

Artikkel 16 - Anmodninger fra myndigheter TablePlay utleverer data kun til kompetente myndigheter ved en lovbestemt forpliktelse. Der det er tillatt, informeres Kunden i forveien. TablePlay vurderer kompetanse, omfang og juridisk gyldighet og begrenser utleveringen der det er mulig.

Artikkel 17 - Revisjoner og informasjon TablePlay stiller rimelig informasjon til disposisjon, herunder sikkerhetsdokumentasjon, revisjoner, sertifiseringer, spørreskjemaer eller forsikringserklæringer. Hvis dette er utilstrekkelig, kan Kunden kreve en revisjon maksimalt én gang per kalenderår med tretti dagers varsel, i kontortiden, av en uavhengig taushetspliktig ekspert, uten skade på sikkerhet, konfidensialitet eller andre kunder. Kunden bærer kostnadene med mindre en vesentlig tilregnelig overtredelse fastslås. TablePlay kan skjerme kildekode, andre kundedata, sårbarhetsdetaljer og kommersielt sensitiv informasjon når et tilstrekkelig alternativ finnes.

Artikkel 18 - Retur og fjerning Etter opphør fjerner eller returnerer TablePlay, etter Kundens valg og i den grad det er teknisk og juridisk mulig, data som utelukkende behandles på Kundens vegne. Valget skal meddeles senest innen tretti dager. Ved uteblitt valg kan TablePlay fjerne eller anonymisere i henhold til standardpolicyen. Sikkerhetskopier kan inneholde data i maksimalt én måned og brukes utelukkende til gjenoppretting.

Databehandleravtale og sikkerhetspolicy TablePlay

Side 5 av 10

Lovpålagte data, data som er nødvendige for rettslig beskyttelse og anonymiserte data behøver ikke å fjernes.

Artikkel 19 - Ansvar Ansvarsbestemmelsene fra de Generelle Vilkårene gjelder også. Hver part er ansvarlig for egne personvernforpliktelser. Kunden skal holde TablePlay skadeløs for krav som følge av ulovlige instrukser, manglende rettslig grunnlag, utilstrekkelig informasjon, ulovlig bruk av Speldata eller innføring av forbudte sensitive data, i den grad dette er lovlig tillatt.

Artikkel 20 - Varighet og opphør Denne Databehandleravtalen opphører når TablePlay ikke lenger behandler personopplysninger på vegne av Kunden. Taushetsplikt, sikkerhet, fjerning, ansvar og revisjoner fortsetter å gjelde i den grad deres karakter krever dette.

Artikkel 21 - Lovvalg og tvister Denne Databehandleravtalen er underlagt nederlandsk rett. Tvister behandles i henhold til de Generelle Vilkårene.

Bilag 1 - Underbehandlere Leverandør

Tjeneste

Mulige data

Region / rolle

Supabase

Database, autentisering, lagring og backend Kontoer, borddata, kallenavn, sesjoner, poeng Primær og logger EU-region i den grad dette er innstilt; kjerneunderbehandler

Vercel

Hosting, kjøretid, innholdslevering og IP-adresse, logging forespørsel-, nettleser-, enhets- og applikasjonsdata EØS og eventuelt USA; hosting-underbehandler

Twilio SendGrid

Transaksjonell og operasjonell e-post Navn, e-postadresse, kontoinformasjon, innhold og Internasjonalt; leveringsstatusfor e-post-underbehandler

OpenAI / annen AI-leverandør Kun ved aktiverte AI-funksjoner

Begrensede data som er nødvendige for Avhengig funksjonen av konfigurasjon; potensiell underbehandler

Stripe

Forretningsdata, fakturaer, transaksjoner og betalingsstatus Internasjonalt; rolle varierer per behandling

Betalinger, fakturering og bedrageri

Google / Meta / LinkedIn Analyse og markedsføring etter samtykke Nettside-, enhets-, annonse- og konverteringsdata Internasjonalt; vanligvis ingen underbehandler for re

Den aktuelle listen gjøres tilgjengelig via nettsiden eller kundeportalen. Ved en vesentlig ny underbehandler gjelder varslings- og innsigelsesprosedyren fra artikkel 14. TablePlay gir ikke identifiserbare gjestedata til en AI-leverandør for generell modelltrening, med mindre dette senere uttrykkelig, lovlig og transparent innrettes annerledes.

Bilag 2 - Tekniske og organisatoriske tiltak 1. Tilgangssikkerhet • Unike brukerkontoer og sikker autentisering. • Hashede passord og begrensning av administrasjonsrettigheter. • Tilgang basert på rolle og nødvendighet. • Tilbakekalling av tilgang når denne ikke lenger er nødvendig. • Ytterligere autentiseringstiltak der det er hensiktsmessig.

2. Logisk dataseparasjon • Separasjon mellom forretningskontoer og tenant-bundet autorisasjon.

Databehandleravtale og sikkerhetspolicy TablePlay

Side 6 av 10 • Supabase Row Level Security der teknisk anvendbart. • Begrensning av tilgang til data fra andre Kunder. • Unike bordidentifikatorer.

3. Transport og lagring • HTTPS- og TLS-sikrede forbindelser. • Sikker kommunikasjon mellom nettleser, applikasjon, backend og API'er. • Lagring hos utvalgte skyleverandører. • Begrenset medarbeidertilgang og kontraktuell taushetsplikt. • Ingen lagring av passord i direkte lesbar form.

4. Tilgjengelighet, logging og gjenoppretting • Sikkerhetskopier og gjenopprettingsfasiliteter der det er hensiktsmessig. • Overvåking av tekniske feil og relevante innloggingsforsøk. • Oppdagelse og undersøkelse av avvikende bruk. • Sikkerhetskopier i utgangspunktet maksimalt én måned. • Logger i utgangspunktet maksimalt ett år, med mindre lengre tid er nødvendig for hendelse eller tvist.

# Del B - Sikkerhet og Coordinated Vulnerability Disclosure

## 1. Formål og meldeadresse

TablePlay legger vekt på sikkerheten til nettsted, Plattform, infrastruktur og data. Mulige tekniske sårbarheter kan meldes konfidensielt via support@tableplay.online med emnefeltet Sikkerhetsmelding - konfidensielt.

## 2. Innhold i en melding • Tydelig beskrivelse av sårbarheten. • Berørt domene, endepunkt, skjerm eller system.

  • Reproduserbare trinn og mulig konsekvens.
  • Begrensede skjermbilder eller tekniske bevisdata.
  • Benyttet nettleser, enhet eller miljø.
  • Kontaktopplysninger og eventuelt forslag til sikker kommunikasjon.

## 3. Tillatte handlinger • Kun handlinger som er nødvendige for å fastslå at sårbarheten eksisterer. • Hold konsekvens og datainnsyn så begrenset som mulig. • Ikke endre, slette eller laste ned data tilhørende tredjeparter. • Ikke påvirk tilgjengeligheten, og stopp så snart det foreligger tilstrekkelig bevis. • Undersøk utelukkende systemer som beviselig er under TablePlays forvaltning.

## 4. Ikke-tillatte handlinger • Social engineering, phishing, fysiske angrep, brute force og credential stuffing. • Kontoovertakelser, denial-of-service, skadevare eller vedvarende tilgang. • Endring, sletting, kopiering eller offentliggjøring av data. • Faktisk manipulasjon av betalinger, fakturaer, kuponger eller poengsummer. • Undersøkelse av eksterne leverandører uten deres samtykke. • Belastende automatiserte skanninger. • Offentliggjøring før det er gitt rimelig tid til undersøkelse og utbedring. • Utpressing eller tvangsutøvelse av betaling gjennom trusler.

## 5. Respons og offentliggjøring

TablePlay bestreber seg på å bekrefte mottak innen fem virkedager, vurdere meldingen, stille spørsmål der det er nødvendig, informere melderen på hovedlinjer, og begrense en verifisert sårbarhet så raskt som med rimelighet mulig.

Utbedringstiden avhenger av alvorlighetsgrad, kompleksitet, leverandører og nødvendige tester. TablePlay garanterer ingen fast frist.

Detaljer offentliggjøres ikke før TablePlay samtykker, en rimelig dato er avtalt, eller det er gått minst nitti dager uten rimelig innholdsmessig respons eller utbedringsforsøk.

Personopplysninger, autentiseringsdata og eksploateringskode publiseres ikke.

## 6. Ingen generell bug bounty og juridisk tilnærming

TablePlay har ikke noe generelt bug bounty-program, og en melding gir ikke rett til betaling, oppdrag eller publisitet. TablePlay kan etter eget skjønn gi anerkjennelse.

TablePlay vil i utgangspunktet ikke iverksette rettslige skritt mot en forsker som handler i god tro, innenfor rammen av dette policydokumentet, uten å forårsake skade, konfidensielt og uten utpressing. Denne tilsagnet gjelder ikke ved åpenbart straffbare, skadelige, bedrageriske eller uforholdsmessige handlinger, og er ikke bindende for tredjeparter eller myndigheter.

## 7. security.txt

TablePlay kan publisere en teknisk fil på /.well-known/security.txt med meldeadresse, lenke til retningslinjer, språk, utløpsdato og eventuelt en krypteringsnøkkel. Denne filen skal kontrolleres og fornyes periodisk.

# Del C - Tilgjengelighetserklæring

## 1. Ambisjon og referanserammeverk

TablePlay bestreber seg på å gjøre nettsted, registrering, kundeportal og gjestespill anvendelige for en bred gruppe brukere, herunder personer med visuelle, auditive, motoriske eller kognitive funksjonsnedsettelser.

Der det er rimelig mulig, benyttes prinsippene i WCAG 2.2 nivå AA som teknisk og innholdsmessig referanserammeverk. Dette utgjør ingen garanti for at hver enkelt del under alle omstendigheter er fullt ut i samsvar.

## 2. Nåværende status

Hele miljøet er ennå ikke uavhengig og integralt revidert. TablePlay hevder derfor på nåværende tidspunkt ikke full formell WCAG 2.2 AA-samsvar.

Mulige begrensninger gjelder sanntids spillkomponenter, tidspress, dra-og-slipp, animasjoner, eksterne betalings- eller autentiseringssider, oversettelser, eldre fargevisninger og berøringsbaserte funksjoner.

## 3. Tiltak • Semantisk HTML og anvendelige etiketter der det er relevant. • Tastaturbetjening av essensielle funksjoner og synlig fokus. • Tilstrekkelig kontrast og skalerbar tekst. • Alternative tekster for informative bilder. • Ingen vesentlig informasjon utelukkende gjennom farge. • Forståelige feilmeldinger og konsistent navigasjon. • Tydelige knapper og lenker. • Støtte for vanlige nettlesere og skjermstørrelser. • Begrensning av unødvendig animasjon. • Forståelig språk i gjestemiljøet. • Automatiserte og manuelle tester der mulig.

4. Spill og tidspress Enkelte spill er av natur tidsbegrensede. Der det er teknisk og spillinnholdsmessig mulig, kan TablePlay tilby alternative spillmodi, utvidede tidsfrister, mindre bevegelse, visuelle alternativer for lyd og tekst eller symboler i tillegg til farge. Ikke alle spillmodi er like godt egnet for alle brukere. Restauranter oppfordres til å tilby flere spilltyper.

Databehandleravtale og Sikkerhetspolicy TablePlay

Side 9 av 10

5. Forretningskundens ansvar Kunden forblir ansvarlig for fysisk og operasjonell tilgjengelighet av Lokasjonen, herunder plassering av QR-koder, lesbarhet av trykksaker, alternativ hjelp, tilgjengelighet av skjermer, støtte fra personale og eget innhold. QR-koder plasseres tilgjengelig og synlig, og der det er rimelig mulig, tilbys et alternativ til Gjester som ikke selv kan skanne.

6. Melding og alternativ tilgang Tilgjengelighetsproblemer kan meldes via support@tableplay.online med angivelse av side eller spill, enhet, nettleser, hjelpeteknologi, beskrivelse og ønsket løsning. TablePlay streber etter å bekrefte mottak innen fem virkedager og en innholdsmessig respons innen rimelig tid. Der det er mulig, kan informasjon per e-post, støtte, en alternativ instruksjon, manuell behandling eller en annen spillmulighet tilbys.

7. Uforholdsmessig belastning og forbedring En tilpasning kan utsettes når den ikke er teknisk gjennomførbar, vesentlig svekker sikkerheten, endrer et spills grunnleggende karakter, er avhengig av en ekstern leverandør eller utgjør en uforholdsmessig organisatorisk eller finansiell belastning. TablePlay vurderer da et alternativ. TablePlay kan ta tilgjengelighet i betraktning ved design, testing, prioritering, brukertilbakemeldinger og eksterne revisjoner, og oppdatere denne erklæringen.

8. Kontakt TablePlay by Jimani - Jimani B.V. - Albert Plesmanweg 122 - 4462 GC Goes - Nederland - KvK 91644453 - Btw NL865722729B01 - support@tableplay.online.

Databehandleravtale og Sikkerhetspolicy TablePlay

Side 10 av 10

Tilleggsliste over underleverandører Denne listen over underleverandører er en del av Databehandleravtalen og Sikkerhetspolicyen til TablePlay. Den aktuelle listen kan endres når leverandører, regioner eller funksjoner endres.

Leverandør: Supabase Tjeneste: database, autentisering, lagring og backend. Mulige data: kontoer, bordinformasjon, kallenavn, sesjoner, poengsummer og logger. Region / rolle: primært EU-region i den grad dette er innstilt; kjerneunderleverandør.

Leverandør: Vercel Tjeneste: hosting, kjøretid, innholdslevering og logging. Mulige data: IP-adresse, forespørsels-, nettleser-, enhets- og applikasjonsdata. Region / rolle: EØS og eventuelt USA; hosting-underleverandør.

Leverandør: Twilio SendGrid Tjeneste: transaksjonell og operasjonell e-post. Mulige data: navn, e-postadresse, kontoinformasjon, innhold og leveringsstatus. Region / rolle: internasjonal; e-post-underleverandør.

Leverandør: OpenAI / annen AI-leverandør Tjeneste: kun ved aktiverte AI-funksjoner. Mulige data: begrensede data som er nødvendige for funksjonen. Region / rolle: avhengig av konfigurasjon; potensiell underleverandør. TablePlay gir ikke identifiserbare gjestedata til en AI-leverandør for generell modelltrening, med mindre dette senere blir eksplisitt, lovlig og transparent organisert på en annen måte.

Leverandør: Stripe Tjeneste: betalinger, fakturering og bedrageribekjempelse. Mulige data: forretningsdata, fakturaer, transaksjoner og betalingsstatus. Region / rolle: internasjonal; rolle varierer per behandling.

Leverandør: Google / Meta / LinkedIn Tjeneste: analyse og markedsføring etter samtykke. Mulige data: nettside-, enhets-, annonse- og konverteringsdata. Region / rolle: internasjonal; vanligvis ikke underleverandør for restaurantspilldata.