Papéis
Pa dadus di klienti i di restaurante, TablePlay jeralmenti atua kumu prosesador en nómi di klienti empresarial. Pa própriu administrason i seguransa, TablePlay pode ser kontroladoru di dadus indipendenti.
Es testu é un tradusan di verson olandes. Na kazu di diferensa entri tradusan i orijinal olandes, verson olandes ta prevaleci. Es akordu ta rejidu pa lei olandes.
Pa dadus di klienti i di restaurante, TablePlay jeralmenti atua kumu prosesador en nómi di klienti empresarial. Pa própriu administrason i seguransa, TablePlay pode ser kontroladoru di dadus indipendenti.
Nu ta uza medidas téknikus i organizasional sima kontroli di asesu, seguransa di sesons, registu i asesu separadu pa kada klienti.
TablePlay pode uza fornesedoris sima ospedajen, base di dadus, email i provedoris di pagamentu. Es fornesedoris é uzadu pa entrega di servisu.
Ki un klienti risebe un pididu di privasidadi ki afeta dadus di TablePlay, nu ta juda di forma razoável ku esportason, korreson ô eliminason.
TablePlay by Jimani Jimani B.V. Albert Plesmanweg 122, 4462 GC Goes KvK 91644453 - Btw NL865722729B01 support@tableplay.online
Versão 1.0 Última atualização: 10 de julho de 2026
Nota de verificação jurídica Este documento foi elaborado para uso empresarial pela TablePlay. Submeta a publicação definitiva, a aplicação internacional, os fornecedores atuais, a configuração técnica e as regras específicas do país a verificação jurídica periódica.
Índice Parte A - Acordo de Subcontratação de Tratamento de Dados Anexo 1 - Subprocessadores Anexo 2 - Medidas técnicas e organizacionais Parte B - Segurança e Divulgação Coordenada de Vulnerabilidades Parte C - Declaração de Acessibilidade
Acordo de Subcontratação de Tratamento de Dados e Política de Segurança TablePlay
Página 2 de 10
Parte A - Acordo de Subcontratação de Tratamento de Dados Artigo 1 - Partes Este acordo de subcontratação de tratamento de dados vigora entre o cliente empresarial da TablePlay, na qualidade de Responsável pelo Tratamento, e a Jimani B.V., que opera sob o nome TablePlay by Jimani, Albert Plesmanweg 122, 4462 GC Goes, KvK 91644453, na qualidade de Subcontratante (Processador). As partes são conjuntamente designadas como Partes.
Artigo 2 - Aplicabilidade e formação Este acordo aplica-se na medida em que a TablePlay trate dados pessoais por conta e em benefício do Cliente, e constitui parte integrante do contrato principal. O mesmo constitui-se através de aceitação eletrónica, assinatura ou utilização efetiva do Serviço. Para os tratamentos em relação aos quais a TablePlay determina de forma autónoma os fins e os meios, a TablePlay é responsável pelo tratamento, aplicando-se a Declaração de Privacidade. Em caso de contradição relativa ao tratamento em nome do Cliente, este Acordo de Subcontratação de Tratamento de Dados prevalece sobre os Termos e Condições Gerais.
Artigo 3 - Objeto, duração e natureza A TablePlay trata dados pessoais para funcionalidades ligadas ao restaurante, tais como jogo, mesa, QR, pontuação, classificação, painel de controlo e apoio. O tratamento decorre durante a vigência do contrato principal e por um período limitado após o mesmo, para efeitos de eliminação, devolução, rotação de cópias de segurança, obrigações legais e defesa jurídica. O tratamento pode incluir a recolha, o registo, a organização, a estruturação, o armazenamento, a consulta, o cálculo, a combinação dentro do contexto do restaurante, a exibição, a transmissão, a limitação, a eliminação e a anonimização.
Artigo 4 - Finalidades • Associação de códigos QR ao restaurante e à mesa. • Início e execução de sessões de jogo. • Tratamento de apelidos temporários, escolhas de jogo, respostas, pontuações e resultados. • Facilitação de jogos entre mesas e classificações temporárias. • Apresentação de estatísticas ligadas ao restaurante. • Prevenção de sessões duplicadas, fraudulentas ou tecnicamente inválidas. • Apoio técnico, segurança, continuidade e recuperação. • Eliminação ou anonimização após os prazos de conservação.
Artigo 5 - Categorias de titulares dos dados • Hóspedes e jogadores do Cliente. • Contactos, utilizadores, colaboradores e auxiliares do Cliente. • Pessoas mencionadas numa comunicação de apoio.
Artigo 6 - Categorias de dados pessoais • Apelido temporário, número de mesa ou ID único da mesa e ID do restaurante ou local. • ID da sessão de jogo, jogo escolhido, modo de jogo, respostas, ações, pontuação, resultado e classificação. • Data, hora e configuração de idioma temporária. • Dados técnicos de sessão, IP, navegador e dispositivo, na medida em que constem em registos de segurança.
Acordo de Subcontratação de Tratamento de Dados e Política de Segurança TablePlay
Página 3 de 10 • Nome e endereço de e-mail profissional de um contacto e conteúdo de pedidos de apoio. • Outros dados introduzidos no âmbito da funcionalidade acordada. A TablePlay não se destina a dados especiais, penais, médicos ou biométricos, nem a perfis extensos e diretamente identificáveis de hóspedes. O Cliente não instrui esse tipo de tratamento sem acordo escrito prévio.
Artigo 7 - Instruções documentadas O contrato principal, este Acordo de Subcontratação de Tratamento de Dados, as configurações do portal do cliente e os pedidos de apoio legítimos constituem instruções. A TablePlay não trata dados para outras finalidades, salvo obrigações legais, finalidades autónomas de segurança e defesa jurídica, ou tratamento após anonimização adequada. Em caso de suspeita de instrução ilícita, a TablePlay informa o Cliente, salvo proibição legal, podendo suspender a execução. Instruções adicionais de grande envergadura podem ser faturadas separadamente.
Artigo 8 - Obrigações do Cliente O Cliente responde pela licitude, fundamento válido, informação aos Convidados, instruções lícitas, minimização de dados, segurança interna e proteção dos dados de acesso. O Cliente é responsável pela exatidão e qualidade, não exige nomes reais dos Convidados e não utiliza os Dados de Jogo para marketing individual ou definição de perfis sem fundamento autónomo. Os incidentes de segurança e as instruções ilícitas são comunicados sem demora.
Artigo 9 - Confidencialidade As pessoas sob autoridade da TablePlay recebem acesso apenas na medida do necessário, estão vinculadas a um dever de confidencialidade e processam os dados apenas de acordo com as instruções. O dever mantém-se após a cessação. A divulgação a terceiros ocorre exclusivamente com base no presente contrato, no contrato principal ou na lei.
Artigo 10 - Segurança A TablePlay adota medidas técnicas e organizativas adequadas, tendo em conta o estado da técnica, os custos, a natureza, o âmbito, o contexto, a finalidade e o risco. As medidas constam do Anexo 2 e podem ser adaptadas desde que o nível geral de proteção não seja significativamente reduzido. Nenhum sistema pode garantir segurança absoluta.
Artigo 11 - Violações de dados A TablePlay informa o Cliente sem demora injustificada após tomar conhecimento de uma violação de dados pessoais processados em nome do Cliente. Sempre que possível, são fornecidas informações sobre a natureza, os sistemas, as categorias de dados e de titulares afetados, as consequências, as medidas e os contactos. As informações podem ser fornecidas de forma faseada. A TablePlay investiga, limita, conserva provas relevantes e procede à reparação. O Cliente avalia a obrigação legal de notificação e a TablePlay presta um apoio razoável. Uma notificação não constitui reconhecimento de responsabilidade. Os trabalhos decorrentes de circunstâncias sob a responsabilidade do Cliente podem ser executados mediante custos razoáveis.
Artigo 12 - Pedidos de titulares de dados Os pedidos diretos relativos ao papel do Cliente são, em princípio, reencaminhados. A TablePlay só responde autonomamente mediante instrução, no exercício do seu próprio papel ou por obrigação legal. A TablePlay presta apoio razoável em matéria de acesso, retificação, apagamento, limitação, portabilidade e oposição.
Contrato de Subcontratante e Política de Segurança TablePlay
Página 4 de 10
Uma vez que os Convidados não possuem Conta, a identificação pode ser limitada. Podem ser necessários o restaurante, a mesa, a data, a hora, a alcunha e o contexto do jogo. Os dados não são fornecidos se não estiver suficientemente estabelecido que dizem respeito ao requerente.
Artigo 13 - Apoio ao cumprimento A TablePlay presta apoio razoável em matéria de segurança, avaliações de violações de dados, avaliações de impacto sobre a proteção de dados, consulta prévia e documentação necessária. O apoio de âmbito alargado, fora do serviço padrão, pode ser faturado, salvo se resultar de um incumprimento por parte da TablePlay.
Artigo 14 - Subcontratantes O Cliente concede autorização geral aos subcontratantes mencionados no Anexo 1. A TablePlay pode acrescentar, substituir ou remover subcontratantes e mantém uma lista eletrónica atualizada. Em caso de novo subcontratante substancial, a TablePlay informa, em princípio, com trinta dias de antecedência. O Cliente pode, dentro desse prazo, apresentar objeção fundamentada com base em motivos concretos de proteção de dados. As Partes procuram encontrar garantias adicionais, uma limitação ou uma alternativa técnica. Caso não exista uma solução razoável, o Cliente pode rescindir a parte diretamente afetada antes da sua entrada em funcionamento. A TablePlay impõe obrigações substancialmente equivalentes e permanece responsável na medida em que o RGPD assim o determine.
Artigo 15 - Transferência internacional Os dados pessoais são processados, sempre que possível, numa região europeia. Os subcontratantes ou sociedades do grupo podem estar estabelecidos fora do EEE ou ter acesso a partir daí. Sempre que exigido, a TablePlay utiliza decisões de adequação, cláusulas contratuais-tipo, medidas adicionais ou outros mecanismos válidos. Mediante pedido razoável, é fornecida informação, respeitando-se a confidencialidade.
Artigo 16 - Pedidos de autoridades A TablePlay fornece dados exclusivamente a autoridades competentes em caso de obrigação legal. Sempre que permitido, o Cliente é informado previamente. A TablePlay avalia a competência, o alcance e a validade jurídica e limita a divulgação sempre que possível.
Artigo 17 - Auditorias e informação TablePlay disponibiliza informação razoável, incluindo documentação de segurança, auditorias, certificações, questionários ou declarações de garantia. Se isso for insuficiente, o Cliente pode exigir, no máximo uma vez por ano civil, uma auditoria com um pré-aviso de trinta dias, durante o horário de expediente, realizada por um perito independente sujeito a dever de confidencialidade, sem prejuízo para a segurança, a confidencialidade ou outros clientes. O Cliente suporta os custos, salvo se for constatada uma infração substancial e imputável. A TablePlay pode resguardar código-fonte, outros dados de clientes, detalhes de vulnerabilidades e informação comercialmente sensível quando exista uma alternativa suficiente.
Artigo 18 - Devolução e eliminação Após a cessação, a TablePlay elimina ou devolve, à escolha do Cliente e na medida do tecnicamente e juridicamente possível, os dados que sejam processados exclusivamente em nome do Cliente. A escolha deve ser comunicada no prazo máximo de trinta dias. Na ausência de escolha, a TablePlay pode eliminar ou anonimizar de acordo com a política padrão. As cópias de segurança podem conter dados por um período máximo de um mês e são utilizadas exclusivamente para recuperação.
Contrato de Subcontratante de Tratamento e Política de Segurança TablePlay
Página 5 de 10
Os dados legalmente obrigatórios, necessários para proteção jurídica e os dados anonimizados não precisam de ser eliminados.
Artigo 19 - Responsabilidade As disposições de responsabilidade das Condições Gerais aplicam-se igualmente. Cada parte é responsável pelas suas próprias obrigações em matéria de privacidade. O Cliente indemniza a TablePlay por reclamações decorrentes de instruções ilícitas, ausência de fundamento jurídico, informação insuficiente, utilização ilícita de Dados de Jogo ou introdução de dados sensíveis proibidos, na medida em que a lei o permita.
Artigo 20 - Duração e cessação O presente Contrato de Subcontratante de Tratamento cessa quando a TablePlay deixar de processar dados pessoais em nome do Cliente. As obrigações de confidencialidade, segurança, eliminação, responsabilidade e auditorias mantêm-se em vigor na medida em que a sua natureza o exija.
Artigo 21 - Direito e litígios Ao presente Contrato de Subcontratante de Tratamento aplica-se o direito neerlandês. Os litígios são tratados de acordo com as Condições Gerais.
Anexo 1 - Subcontratantes Fornecedor
Serviço
Dados possíveis
Região / função
Supabase
Base de dados, autenticação, armazenamento e backend Contas, dados de mesas, apelidos, sessões, resultados Primário e registos Região UE, na medida em que configurado; subcontratante principal
Vercel
Alojamento, runtime, distribuição de conteúdo e Endereço registoIP, dados de pedidos, navegador, dispositivo e aplicação EEE e eventualmente EUA; subcontratante de alojamento
Twilio SendGrid
Correio eletrónico transacional e operacional Nome, endereço de e-mail, informação da conta, conteúdo e Internacional; estado de entrega do e-mail subcontratante de e-mail
OpenAI / outro fornecedor de IA Apenas quando as funcionalidades de IA estão ativadas
Dados limitados necessários para a funcionalidade Depende da configuração; subcontratante potencial
Stripe
Dados empresariais, faturas, transações e estado de pagamento Internacional; a função varia segundo o tratamento
Pagamentos, faturação e fraude
Google / Meta / LinkedIn Análise e marketing após consentimento Dados de website, dispositivo, publicidade e conversão Internacional; regra geral não subcontratante para re
A lista atual é disponibilizada através do site ou do portal do cliente. No caso de um novo subcontratante substancial, aplica-se o procedimento de notificação e objeção previsto no artigo 14. A TablePlay não fornece dados de hóspedes identificáveis a um fornecedor de IA para treino geral de modelos, salvo se tal for posteriormente organizado de forma expressa, lícita e transparente, de outra maneira.
Anexo 2 - Medidas técnicas e organizacionais 1. Segurança de acesso • Contas de utilizador únicas e autenticação segura. • Palavras-passe com hash e limitação dos direitos de administração. • Acesso com base na função e na necessidade. • Revogação do acesso quando este já não seja necessário. • Medidas de autenticação adicionais quando adequado.
Contrato de Subcontratante de Tratamento e Política de Segurança TablePlay
Página 6 de 10 • Supabase Row Level Security quando tecnicamente aplicável. • Limitação do acesso a dados de outros Clientes. • Identificadores únicos de mesa.
3. Transporte e armazenamento • Ligações seguras HTTPS e TLS. • Comunicação segura entre navegador, aplicação, backend e APIs. • Armazenamento junto de fornecedores de cloud selecionados. • Acesso limitado de colaboradores e confidencialidade contratual. • Sem armazenamento de palavras-passe em forma diretamente legível.
4. Disponibilidade, registo e recuperação • Cópias de segurança e mecanismos de recuperação quando adequado. • Monitorização de erros técnicos e de tentativas de acesso relevantes. • Deteção e investigação de utilização anómala. • Cópias de segurança, em princípio, por um período máximo de um mês. • Registos, em princípio, por um período máximo de um ano, salvo se for necessário um período mais longo devido a incidente ou litígio.
1. Objetivo e endereço de comunicação A TablePlay atribui importância à segurança do website, da Plataforma, da infraestrutura e dos dados. Eventuais vulnerabilidades técnicas podem ser comunicadas de forma confidencial através de support@tableplay.online com o assunto Comunicação de Segurança - confidencial.
2. Conteúdo de uma comunicação • Descrição clara da vulnerabilidade. • Domínio, endpoint, tela ou sistema envolvido.
Contrato de Subcontratante e Política de Segurança TablePlay
Página 7 de 10 • Passos reproduzíveis e eventual impacto. • Capturas de tela limitadas ou dados de prova técnicos. • Navegador, dispositivo ou ambiente utilizado. • Dados de contacto e, eventualmente, proposta de comunicação segura.
3. Ações permitidas • Apenas ações necessárias para comprovar a existência da vulnerabilidade. • Manter o impacto e o acesso aos dados o mais limitado possível. • Não alterar, eliminar ou descarregar dados de terceiros. • Não afetar a disponibilidade e cessar assim que exista prova suficiente. • Investigar exclusivamente sistemas que estejam comprovadamente sob gestão da TablePlay.
4. Ações não permitidas • Social engineering, phishing, ataques físicos, brute force e credential stuffing. • Tomada de controlo de contas, denial-of-service, malware ou acesso permanente. • Alterar, eliminar, copiar ou divulgar dados. • Manipulação real de pagamentos, faturas, cupões ou pontuações. • Investigação de fornecedores externos sem o seu consentimento. • Scans automatizados prejudiciais. • Divulgação antes de ser concedido um período razoável de investigação e correção. • Extorsão ou exigência de pagamento através de ameaça.
5. Resposta e divulgação A TablePlay procura confirmar a recepção no prazo de cinco dias úteis, avaliar a comunicação, colocar questões quando necessário, informar o autor da comunicação sobre os aspetos principais e mitigar uma vulnerabilidade verificada tão rapidamente quanto razoavelmente possível. O prazo de correção depende da gravidade, complexidade, fornecedores e testes necessários. A TablePlay não garante um prazo fixo. Os detalhes não são divulgados publicamente antes de a TablePlay concordar, de ter sido acordada uma data razoável ou de terem decorrido pelo menos noventa dias sem uma resposta substantiva razoável ou tentativa de correção. Dados pessoais, dados de autenticação e código de exploit não são publicados.
6. Ausência de bug bounty geral e abordagem jurídica A TablePlay não dispõe de um programa geral de bug bounty e uma comunicação não confere direito a pagamento, encomenda ou publicidade. A TablePlay pode, a seu exclusivo critério, atribuir uma recompensa. A TablePlay não tomará, em princípio, medidas jurídicas contra um investigador que atue de boa-fé, no âmbito desta política, sem causar danos, de forma confidencial e sem recorrer a extorsão. Este compromisso não se aplica em caso de atos manifestamente ilícitos, prejudiciais, fraudulentos ou desproporcionados e não vincula terceiros ou autoridades.
Contrato de Subcontratante e Política de Segurança TablePlay
Página 8 de 10
7. security.txt A TablePlay pode publicar em /.well-known/security.txt um ficheiro técnico com o endereço de comunicação, link para a política, idiomas, data de validade e, eventualmente, uma chave de encriptação. Este ficheiro deve ser verificado e atualizado periodicamente.
Parte C - Declaração de Acessibilidade 1. Ambição e quadro de referência A TablePlay procura tornar o website, o registo, o portal de clientes e os jogos para convidados utilizáveis para um grupo amplo de utilizadores, incluindo pessoas com limitações visuais, auditivas, motoras ou cognitivas. Sempre que razoavelmente possível, os princípios das WCAG 2.2 nível AA são utilizados como quadro de referência técnico e de conteúdo. Isto não constitui uma garantia de que cada componente esteja, em todas as circunstâncias, totalmente conforme.
2. Situação atual O ambiente completo ainda não foi objeto de auditoria independente e integral. A TablePlay não reivindica, por conseguinte, neste momento, plena conformidade formal com as WCAG 2.2 AA. Eventuais limitações dizem respeito a componentes de jogo em tempo real, pressão de tempo, drag-and-drop, animações, páginas externas de pagamento ou autenticação, traduções, representações de cor mais antigas e funções orientadas para toque.
3. Medidas • HTML semântico e etiquetas utilizáveis onde aplicável. • Operação por teclado das funções essenciais e foco visível.
Suficiente contraste e texto escalável. • Textos alternativos para imagens informativas. • Nenhuma informação essencial transmitida exclusivamente por cor. • Mensagens de erro compreensíveis e navegação consistente. • Botões e links claros. • Suporte de navegadores e tamanhos de tela comuns. • Limitação de animação desnecessária. • Linguagem compreensível no ambiente do hóspede. • Testes automatizados e manuais sempre que possível.
4. Jogos e pressão de tempo Alguns jogos são, pela sua natureza, limitados no tempo. Sempre que técnica e conteudisticamente possível, a TablePlay pode oferecer modos de jogo alternativos, limites de tempo alargados, menos movimento, alternativas visuais para som e texto ou símbolos além da cor. Nem todos os modos de jogo são igualmente adequados para todos os utilizadores. Os restaurantes são incentivados a oferecer vários tipos de jogo.
Acordo de Subcontratante e Política de Segurança TablePlay
Página 9 de 10
5. Responsabilidade do cliente empresarial O Cliente permanece responsável pela acessibilidade física e operacional do Local, incluindo a colocação de códigos QR, a legibilidade de material impresso, apoio alternativo, acessibilidade de ecrãs, apoio por parte do pessoal e conteúdo próprio. Os códigos QR são colocados de forma acessível e visível e, sempre que razoavelmente possível, é oferecida uma alternativa aos Hóspedes que não conseguem digitalizar de forma autónoma.
6. Comunicação e acesso alternativo Os problemas de acessibilidade podem ser comunicados através de support@tableplay.online, indicando a página ou o jogo, o dispositivo, o navegador, a tecnologia de apoio, uma descrição e a solução pretendida. A TablePlay tem como objetivo confirmar a receção no prazo de cinco dias úteis e dar uma resposta substantiva num prazo razoável. Sempre que possível, pode ser oferecida informação por e-mail, apoio, uma instrução alternativa, processamento manual ou outra possibilidade de jogo.
7. Encargo desproporcionado e melhoria Uma adaptação pode ser adiada quando não for tecnicamente viável, afetar substancialmente a segurança, alterar a natureza fundamental de um jogo, depender de um fornecedor externo ou constituir um encargo organizacional ou financeiro desproporcionado. Nesse caso, a TablePlay avalia uma alternativa. A TablePlay pode ter em conta a acessibilidade no design, nos testes, na priorização, no feedback dos utilizadores e em auditorias externas, e pode atualizar esta declaração.
8. Contacto TablePlay by Jimani - Jimani B.V. - Albert Plesmanweg 122 - 4462 GC Goes - Países Baixos - KvK 91644453 - IVA NL865722729B01 - support@tableplay.online.
Acordo de Subcontratante e Política de Segurança TablePlay
Página 10 de 10
Lista adicional de subcontratantes Esta lista de subcontratantes faz parte integrante do Acordo de Subcontratante e da Política de Segurança da TablePlay. A lista atual pode ser alterada quando fornecedores, regiões ou funcionalidades sejam alterados.
Fornecedor: Supabase Serviço: base de dados, autenticação, armazenamento e backend. Dados possíveis: contas, dados de mesas, apelidos, sessões, pontuações e registos (logs). Região / função: primariamente região UE, na medida em que configurado; subcontratante principal.
Fornecedor: Vercel Serviço: alojamento (hosting), runtime, distribuição de conteúdo e registo (logging). Dados possíveis: endereço IP, dados de pedidos, de navegador, de dispositivo e de aplicação. Região / função: EEE e eventualmente EUA; subcontratante de alojamento.
Fornecedor: Twilio SendGrid Serviço: e-mail transacional e operacional. Dados possíveis: nome, endereço de e-mail, informações da conta, conteúdo e estado de entrega. Região / função: internacional; subcontratante de e-mail.
Fornecedor: OpenAI / outro fornecedor de IA Serviço: apenas em caso de funcionalidades de IA ativadas. Dados possíveis: dados limitados necessários para a funcionalidade. Região / função: dependente da configuração; subcontratante potencial. A TablePlay não fornece dados de hóspedes identificáveis a um fornecedor de IA para treino geral de modelos, salvo se tal for, no futuro, expressa, lícita e transparentemente organizado de forma diferente.
Fornecedor: Stripe Serviço: pagamentos, faturação e fraude. Dados possíveis: dados empresariais, faturas, transações e estado de pagamento. Região / função: internacional; a função varia por tratamento.
Fornecedor: Google / Meta / LinkedIn Serviço: analytics e marketing após consentimento. Dados possíveis: dados de website, de dispositivo, publicitários e de conversão. Região / função: internacional; geralmente não é subcontratante para dados de jogo de restaurante.