Funções
Para dados de clientes e de restaurantes, o TablePlay atua geralmente como subcontratante em nome do cliente empresarial. Para a sua própria administração e segurança, o TablePlay pode ser responsável pelo tratamento de forma independente.

Este texto é uma tradução da versão neerlandesa. Em caso de diferença entre a tradução e o original neerlandês, prevalece a versão neerlandesa. A este acordo aplica-se a lei neerlandesa.
Para dados de clientes e de restaurantes, o TablePlay atua geralmente como subcontratante em nome do cliente empresarial. Para a sua própria administração e segurança, o TablePlay pode ser responsável pelo tratamento de forma independente.
Utilizamos medidas técnicas e organizacionais, como controlo de acesso, segurança de sessões, registo de atividades e acesso separado por cliente.
O TablePlay pode utilizar fornecedores como hospedagem, base de dados, e-mail e prestadores de pagamento. Estes fornecedores são utilizados para a prestação do serviço.
Quando um cliente recebe um pedido de privacidade que afeta dados do TablePlay, ajudamos, dentro do razoável, na exportação, correção ou eliminação.
TablePlay by Jimani Jimani B.V. Albert Plesmanweg 122, 4462 GC Goes KvK 91644453 - Btw NL865722729B01 support@tableplay.online
Versão 1.0 Última actualização: 10 de julho de 2026
Nota de verificação jurídica Este documento foi elaborado para uso empresarial pela TablePlay. A publicação definitiva, a aplicação internacional, os fornecedores actuais, a configuração técnica e as regras específicas de cada país devem ser verificadas juridicamente de forma periódica.
Índice Parte A - Contrato de Subcontratação Anexo 1 - Subsubcontratantes Anexo 2 - Medidas técnicas e organizacionais Parte B - Segurança e Divulgação Coordenada de Vulnerabilidades Parte C - Declaração de Acessibilidade
Contrato de Subcontratação e Política de Segurança TablePlay
Página 2 de 10
Parte A - Contrato de Subcontratação Artigo 1 - Partes Este contrato de subcontratação vigora entre o cliente empresarial da TablePlay, na qualidade de Responsável pelo Tratamento, e a Jimani B.V., que actua sob a designação comercial TablePlay by Jimani, Albert Plesmanweg 122, 4462 GC Goes, KvK 91644453, na qualidade de Subcontratante. As partes são conjuntamente designadas como Partes.
Artigo 2 - Aplicabilidade e celebração Este contrato aplica-se na medida em que a TablePlay trate dados pessoais por conta e em benefício do Cliente e constitui parte integrante do contrato principal. O contrato surge mediante aceitação electrónica, assinatura ou utilização efectiva do Serviço. Para os tratamentos relativamente aos quais a TablePlay determina de forma autónoma as finalidades e os meios, a TablePlay é responsável pelo tratamento e aplica-se a Declaração de Privacidade. Em caso de contradição relativa ao tratamento em nome do Cliente, o presente Contrato de Subcontratação prevalece sobre as Condições Gerais.
Artigo 3 - Objecto, duração e natureza A TablePlay trata dados pessoais para funcionalidades de jogo, mesa, QR, pontuação, tabela de classificação, painel de controlo e apoio ao cliente, ligadas ao restaurante. O tratamento decorre durante a vigência do contrato principal e por um período limitado após o seu termo, para efeitos de eliminação, devolução, rotação de cópias de segurança, obrigações legais e defesa de direitos. O tratamento pode incluir a recolha, o registo, a organização, a estruturação, o armazenamento, a consulta, o cálculo, a combinação no contexto do restaurante, a apresentação, o envio, a limitação, a eliminação e a anonimização.
Artigo 4 - Finalidades • Associação de códigos QR ao restaurante e à mesa. • Início e execução de sessões de jogo. • Tratamento de alcunhas temporárias, escolhas de jogo, respostas, pontuações e resultados. • Facilitação de jogos entre mesas e tabelas de classificação temporárias. • Apresentação de estatísticas relativas ao restaurante. • Prevenção de sessões duplicadas, fraudulentas ou tecnicamente inválidas. • Apoio técnico, segurança, continuidade e recuperação. • Eliminação ou anonimização após os prazos de conservação.
Artigo 5 - Categorias de titulares dos dados • Convidados e jogadores do Cliente. • Pessoas de contacto, utilizadores, colaboradores e auxiliares do Cliente. • Pessoas mencionadas numa comunicação de apoio ao cliente.
Artigo 6 - Categorias de dados pessoais • Alcunha temporária, número de mesa ou ID de mesa único e ID de restaurante ou localização. • ID da sessão de jogo, jogo escolhido, modo de jogo, respostas, acções, pontuação, resultado e classificação. • Data, hora e definição de idioma temporária. • Dados técnicos de sessão, IP, navegador e dispositivo, na medida em que constem dos registos de segurança.
Contrato de Subcontratação e Política de Segurança TablePlay
Página 3 de 10 • Nome e endereço de correio electrónico profissional de uma pessoa de contacto e conteúdo de pedidos de apoio ao cliente. • Outros dados introduzidos no âmbito da funcionalidade acordada. A TablePlay não se destina a dados especiais, criminais, médicos ou biométricos, nem a perfis abrangentes de convidados directamente identificáveis. O Cliente não instrui esse tipo de tratamento sem acordo prévio por escrito.
Artigo 7 - Instruções documentadas O contrato principal, o presente Contrato de Subcontratação, as definições do portal do cliente e os pedidos de apoio legítimos constituem instruções. A TablePlay não trata dados para outras finalidades, salvo obrigações legais, finalidades autónomas de segurança e de defesa de direitos, ou tratamento após anonimização adequada. Em caso de instrução presumivelmente ilícita, a TablePlay informa o Cliente, salvo proibição legal, podendo suspender a execução. Instruções adicionais de grande dimensão podem ser facturadas separadamente.
Artigo 8 - Obrigações do Cliente O Cliente garante a licitude, o fundamento válido, a informação aos Convidados, as instruções lícitas, a minimização de dados, a segurança interna e a proteção dos dados de acesso. O Cliente é responsável pela exatidão e qualidade, não exige nomes reais dos Convidados e não utiliza os Dados de Jogo para marketing individual ou definição de perfis sem um fundamento autónomo. Os incidentes de segurança e as instruções ilícitas são comunicados sem demora.
Artigo 9 - Confidencialidade As pessoas sob autoridade da TablePlay obtêm acesso apenas na medida do necessário, estão vinculadas a um dever de confidencialidade e apenas tratam dados de acordo com instruções. Este dever mantém-se após a cessação. O fornecimento a terceiros ocorre exclusivamente com base no presente acordo, no contrato principal ou na lei.
Artigo 10 - Segurança A TablePlay adota medidas técnicas e organizacionais adequadas, tendo em conta o estado da técnica, os custos, a natureza, a extensão, o contexto, a finalidade e o risco. As medidas encontram-se descritas no Anexo 2 e podem ser adaptadas, desde que o nível geral de proteção não seja substancialmente reduzido. Nenhum sistema pode garantir segurança absoluta.
Artigo 11 - Violações de dados A TablePlay informa o Cliente sem demora injustificada após ter tomado conhecimento de uma violação de dados pessoais tratados em nome do Cliente. Sempre que possível, são fornecidas informações sobre a natureza, os sistemas, as categorias de dados e de titulares, as consequências, as medidas e os dados de contacto. A informação pode ser fornecida por fases. A TablePlay investiga, limita, conserva provas relevantes e executa medidas de recuperação. O Cliente avalia o dever legal de notificação e a TablePlay presta apoio razoável. Uma notificação não constitui reconhecimento de responsabilidade. Os trabalhos decorrentes de circunstâncias sob responsabilidade do Cliente podem ser executados mediante custos razoáveis.
Artigo 12 - Pedidos dos titulares dos dados Os pedidos diretos relativos ao papel do Cliente são, em princípio, reencaminhados. A TablePlay apenas responde de forma autónoma por instrução, no seu próprio papel ou em caso de obrigação legal. A TablePlay presta apoio razoável no que respeita ao acesso, correção, eliminação, limitação, portabilidade e oposição.
Contrato de Subcontratação e Política de Segurança TablePlay
Página 4 de 10
Uma vez que os Convidados não têm Conta, a identificação pode ser limitada. Podem ser necessários dados como restaurante, mesa, data, hora, apelido e contexto do jogo. Os dados não são fornecidos se não estiver suficientemente demonstrado que se referem ao requerente.
Artigo 13 - Apoio ao cumprimento A TablePlay presta apoio razoável em matéria de segurança, avaliações de violações de dados, avaliações de impacto sobre a proteção de dados, consulta prévia e documentação necessária. O apoio de grande dimensão, fora do serviço padrão, pode ser faturado, salvo se resultar de um incumprimento por parte da TablePlay.
Artigo 14 - Subcontratantes O Cliente concede autorização geral para os subcontratantes indicados no Anexo 1. A TablePlay pode adicionar, substituir ou remover subcontratantes e mantém uma lista eletrónica atualizada. Em caso de um novo subcontratante substancial, a TablePlay informa, em princípio, com trinta dias de antecedência. O Cliente pode, dentro desse prazo, apresentar objeção fundamentada com base em motivos concretos de proteção de dados. As Partes procuram garantias adicionais, limitação ou uma alternativa técnica. Caso não exista uma solução razoável, o Cliente pode rescindir a parte diretamente afetada antes da sua utilização. A TablePlay impõe obrigações substancialmente equivalentes e permanece responsável na medida em que o RGPD assim o determine.
Artigo 15 - Transferência internacional Os dados pessoais são, sempre que possível, tratados numa região europeia. Os subcontratantes ou empresas do grupo podem estar estabelecidos fora do EEE ou ter acesso a partir daí. Sempre que exigido, a TablePlay utiliza decisões de adequação, cláusulas contratuais-tipo, medidas adicionais ou outros mecanismos válidos. Mediante pedido razoável, será prestada informação, respeitando a confidencialidade.
Artigo 16 - Pedidos das autoridades A TablePlay apenas fornece dados a autoridades competentes em caso de obrigação legal. Sempre que permitido, o Cliente é informado previamente. A TablePlay avalia a competência, o alcance e a validade jurídica, limitando o fornecimento sempre que possível.
Artigo 17 - Auditorias e informação A TablePlay disponibiliza informação razoável, incluindo documentação de segurança, auditorias, certificações, questionários ou declarações de garantia. Caso isto seja insuficiente, o Cliente pode exigir, no máximo uma vez por ano civil, uma auditoria com trinta dias de antecedência, durante o horário de expediente, por um peritо independente sujeito a dever de confidencialidade, sem prejuízo para a segurança, a confidencialidade ou outros clientes. O Cliente suporta os custos, salvo se for constatada uma infração substancial imputável. A TablePlay pode proteger o código-fonte, outros dados de clientes, detalhes de vulnerabilidades e informação comercialmente sensível, sempre que exista uma alternativa suficiente.
Artigo 18 - Devolução e eliminação Após a cessação, a TablePlay elimina ou devolve, à escolha do Cliente e na medida em que tal seja tecnicamente e juridicamente possível, os dados que sejam tratados exclusivamente em nome do Cliente. A escolha deve ser comunicada no prazo máximo de trinta dias. Na ausência de escolha, a TablePlay pode eliminar ou anonimizar de acordo com a política padrão. As cópias de segurança podem conter dados durante, no máximo, um mês e são utilizadas exclusivamente para recuperação.
Acordo de Subcontratação de Tratamento de Dados e Política de Segurança TablePlay
Página 5 de 10
Os dados legalmente obrigatórios, necessários para a defesa de direitos e os dados anonimizados não precisam de ser eliminados.
Artigo 19 - Responsabilidade As disposições de responsabilidade dos Termos e Condições Gerais aplicam-se igualmente. Cada parte é responsável pelas suas próprias obrigações em matéria de privacidade. O Cliente indemniza a TablePlay por reclamações resultantes de instruções ilícitas, ausência de fundamento jurídico, informação insuficiente, utilização ilícita de Dados do Jogo ou introdução de dados sensíveis proibidos, na medida em que tal seja legalmente permitido.
Artigo 20 - Duração e cessação Este Acordo de Subcontratação de Tratamento de Dados cessa quando a TablePlay deixar de tratar dados pessoais em nome do Cliente. O dever de confidencialidade, a segurança, a eliminação, a responsabilidade e as auditorias mantêm-se em vigor na medida em que a sua natureza o exija.
Artigo 21 - Direito aplicável e litígios A este Acordo de Subcontratação de Tratamento de Dados aplica-se o direito neerlandês. Os litígios são tratados de acordo com os Termos e Condições Gerais.
Anexo 1 - Subcontratantes Fornecedor
Serviço
Dados possíveis
Região / função
Supabase
Base de dados, autenticação, armazenamento e backend Contas, dados de mesa, alcunhas, sessões, pontuações Primária e registos Região UE, na medida em que configurado; subcontratante principal
Vercel
Alojamento, runtime, distribuição de conteúdo e Endereço registo IP, dados de pedido, navegador, dispositivo e aplicação EEE e eventualmente EUA; subcontratante de alojamento
Twilio SendGrid
E-mail transacional e operacional Nome, endereço de e-mail, informação de conta, conteúdo e Internacional; estado de entregasubcontratante de e-mail
OpenAI / outro fornecedor de IA Apenas quando as funcionalidades de IA estão ativadas
Dados limitados necessários para a funcionalidade Depende da configuração; potencial subcontratante
Stripe
Dados empresariais, faturas, transações e estado de pagamento Internacional; a função varia segundo o tratamento
Pagamentos, faturação e fraude
Google / Meta / LinkedIn Análises e marketing após consentimento Dados de sítio web, dispositivo, publicidade e conversão Internacional; geralmente não é subcontratante para re
A lista atual é disponibilizada através do sítio web ou do portal do cliente. Em caso de novo subcontratante substancial, aplica-se o procedimento de notificação e oposição previsto no artigo 14. A TablePlay não fornece dados identificáveis de convidados a um fornecedor de IA para treino geral de modelos, salvo se tal for posteriormente organizado de forma expressa, lícita e transparente.
Anexo 2 - Medidas técnicas e organizacionais 1. Segurança de acesso • Contas de utilizador únicas e autenticação segura. • Palavras-passe encriptadas (hash) e limitação dos direitos de administração. • Acesso com base em função e necessidade. • Revogação do acesso quando este deixar de ser necessário. • Medidas de autenticação adicionais quando apropriado.
Acordo de Subcontratação de Tratamento de Dados e Política de Segurança TablePlay
Página 6 de 10 • Supabase Row Level Security, quando tecnicamente aplicável. • Limitação do acesso aos dados de outros Clientes. • Identificadores de mesa únicos.
3. Transporte e armazenamento • Ligações protegidas por HTTPS e TLS. • Comunicação segura entre o navegador, a aplicação, o backend e as APIs. • Armazenamento junto de fornecedores de cloud selecionados. • Acesso limitado de colaboradores e dever de confidencialidade contratual. • Sem armazenamento de palavras-passe em formato diretamente legível.
4. Disponibilidade, registo e recuperação • Cópias de segurança e mecanismos de recuperação quando apropriado. • Monitorização de erros técnicos e tentativas de login relevantes. • Deteção e investigação de utilização anómala. • Cópias de segurança, em princípio, por um máximo de um mês. • Registos, em princípio, por um máximo de um ano, salvo se for necessário um período mais longo devido a incidente ou litígio.
5. Desenvolvimento seguro e gestão de fornecedores • Controlo de versões, revisão de código e implementação controlada quando aplicável. • Limitação de segredos e chaves no código-fonte. • Atualizações tempestivas dos componentes relevantes. • Avaliação e correção das vulnerabilidades comunicadas. • Seleção de fornecedores profissionais, acordos contratuais e mecanismos de transferência.
6. Minimização de dados e gestão de incidentes • Não é obrigatório o nome real, e-mail ou número de telefone para Convidados. • Apelidos temporários e visibilidade limitada do leaderboard. • Eliminação ou anonimização após os prazos. • Processo interno de escalonamento, investigação, registo, avaliação do dever de notificação e medidas de correção.
Parte B - Segurança e Divulgação Coordenada de Vulnerabilidades 1. Finalidade e endereço de comunicação A TablePlay atribui importância à segurança do website, da Plataforma, da infraestrutura e dos dados. Eventuais vulnerabilidades técnicas podem ser comunicadas de forma confidencial através de support@tableplay.online com o assunto Securitymelding - vertrouwelijk.
2. Conteúdo de uma comunicação • Descrição clara da vulnerabilidade. • Domínio, endpoint, tela ou sistema envolvido.
Página 7 de 10 • Passos reproduzíveis e possível impacto. • Capturas de tela limitadas ou dados técnicos de comprovação. • Navegador, dispositivo ou ambiente utilizado. • Dados de contacto e eventual proposta de comunicação segura.
3. Ações permitidas • Apenas ações necessárias para comprovar a existência da vulnerabilidade. • Manter o impacto e o acesso a dados o mais limitado possível. • Não alterar, eliminar ou descarregar dados de terceiros. • Não afetar a disponibilidade e interromper assim que exista prova suficiente. • Investigar exclusivamente sistemas demonstravelmente sob gestão da TablePlay.
4. Ações não permitidas • Social engineering, phishing, ataques físicos, brute force e credential stuffing. • Tomada de contas, denial-of-service, malware ou acesso persistente. • Alterar, eliminar, copiar ou divulgar dados. • Manipulação efetiva de pagamentos, faturas, cupões ou pontuações. • Investigação de fornecedores externos sem a sua autorização. • Verificações automatizadas onerosas. • Divulgação antes de ter sido concedido um período razoável de investigação e correção. • Extorsão ou coação ao pagamento por meio de ameaça.
5. Resposta e divulgação A TablePlay procura confirmar a receção no prazo de cinco dias úteis, avaliar a comunicação, colocar questões quando necessário, informar o comunicante em termos gerais e mitigar uma vulnerabilidade verificada tão rapidamente quanto razoavelmente possível. O prazo de correção depende da gravidade, complexidade, fornecedores e testes necessários. A TablePlay não garante um prazo fixo. Os detalhes não serão divulgados antes de a TablePlay concordar, de ter sido acordada uma data razoável ou de terem decorrido pelo menos noventa dias sem resposta substantiva ou tentativa de correção razoável. Dados pessoais, dados de autenticação e código de exploit não serão publicados.
6. Ausência de bugbounty geral e abordagem jurídica A TablePlay não dispõe de um programa geral de bugbounty e uma comunicação não confere direito a pagamento, encomenda ou publicidade. A TablePlay pode, ao seu critério, conceder reconhecimento. A TablePlay não tomará, em princípio, medidas jurídicas contra um investigador que atue de boa-fé, dentro deste política, sem causar danos, de forma confidencial e sem extorsão. Este compromisso não se aplica em caso de atos manifestamente puníveis, prejudiciais, fraudulentos ou desproporcionados e não vincula terceiros ou autoridades.
Página 8 de 10
7. security.txt A TablePlay pode publicar em /.well-known/security.txt um ficheiro técnico com o endereço de comunicação, ligação à política, idiomas, data de validade e, eventualmente, uma chave de encriptação. Este ficheiro deve ser verificado e atualizado periodicamente.
Parte C - Declaração de Acessibilidade 1. Ambição e quadro de referência A TablePlay procura tornar o website, o registo, o portal de clientes e os jogos de convidados utilizáveis por um amplo grupo de utilizadores, incluindo pessoas com deficiências visuais, auditivas, motoras ou cognitivas. Sempre que razoavelmente possível, são utilizados os princípios da WCAG 2.2 nível AA como quadro de referência técnico e de conteúdo. Isto não constitui garantia de que cada componente esteja, em todas as circunstâncias, plenamente conforme.
2. Situação atual O ambiente completo ainda não foi objeto de auditoria independente e integral. A TablePlay não reivindica, por isso, neste momento, conformidade formal completa com a WCAG 2.2 AA. Eventuais limitações dizem respeito a componentes de jogo em tempo real, pressão temporal, drag-and-drop, animações, páginas externas de pagamento ou autenticação, traduções, representações de cor mais antigas e funções orientadas ao toque.
3. Medidas • HTML semântico e etiquetas utilizáveis quando aplicável. • Controlo por teclado das funções essenciais e foco visível. • ●
Contraste suficiente e texto escalável. • Textos alternativos para imagens informativas. • Nenhuma informação essencial transmitida exclusivamente através da cor. • Mensagens de erro compreensíveis e navegação consistente. • Botões e links claros. • Suporte de navegadores e tamanhos de ecrã comuns. • Limitação de animação desnecessária. • Linguagem compreensível no ambiente de hóspedes. • Testes automatizados e manuais, sempre que possível.
4. Jogos e pressão de tempo Alguns jogos são, pela sua natureza, limitados no tempo. Sempre que tecnicamente e em termos de conteúdo do jogo for possível, a TablePlay pode oferecer modos de jogo alternativos, limites de tempo ampliados, menos movimento, alternativas visuais ao som e texto ou símbolos além da cor. Nem todos os modos de jogo são igualmente adequados para todos os utilizadores. Os restaurantes são incentivados a oferecer vários tipos de jogo.
Acordo de Subcontratação e Política de Segurança TablePlay
Página 9 de 10
5. Responsabilidade do cliente empresarial O Cliente continua a ser responsável pela acessibilidade física e operacional do Local, incluindo a colocação de códigos QR, legibilidade de material impresso, apoio alternativo, acessibilidade de ecrãs, apoio por parte do pessoal e conteúdo próprio. Os códigos QR são colocados de forma acessível e visível e, sempre que razoavelmente possível, é oferecida uma alternativa aos Hóspedes que não conseguem digitalizar de forma autónoma.
6. Comunicação e acesso alternativo Os problemas de acessibilidade podem ser comunicados através de support@tableplay.online, indicando a página ou jogo, dispositivo, navegador, tecnologia de apoio, descrição e solução desejada. A TablePlay tem como objetivo confirmar a recepção no prazo de cinco dias úteis e dar uma resposta substantiva num prazo razoável. Sempre que possível, pode ser oferecida informação por e-mail, apoio, uma instrução alternativa, processamento manual ou outra opção de jogo.
7. Encargo desproporcionado e melhoria Uma adaptação pode ser adiada quando esta não for tecnicamente viável, afetar substancialmente a segurança, alterar a natureza fundamental de um jogo, depender de um fornecedor externo ou constituir um encargo organizacional ou financeiro desproporcionado. A TablePlay avalia então uma alternativa. A TablePlay pode ter em conta a acessibilidade na conceção, nos testes, na priorização, no feedback dos utilizadores e em auditorias externas, e pode atualizar esta declaração.
8. Contacto TablePlay by Jimani - Jimani B.V. - Albert Plesmanweg 122 - 4462 GC Goes - Países Baixos - KvK 91644453 - Btw NL865722729B01 - support@tableplay.online.
Acordo de Subcontratação e Política de Segurança TablePlay
Página 10 de 10
Lista adicional de subcontratados Esta lista de subcontratados faz parte integrante do Acordo de Subcontratação e da Política de Segurança da TablePlay. A lista atual pode ser alterada quando os fornecedores, regiões ou funcionalidades sofrerem alterações.
Fornecedor: Supabase Serviço: base de dados, autenticação, armazenamento e backend. Dados possíveis: contas, dados de mesas, apelidos, sessões, pontuações e registos (logs). Região / função: primariamente região da UE, na medida em que configurado; subcontratado principal.
Fornecedor: Vercel Serviço: alojamento, runtime, distribuição de conteúdos e registo (logging). Dados possíveis: endereço IP, dados de pedidos, navegador, dispositivo e aplicação. Região / função: EEE e possivelmente EUA; subcontratado de alojamento.
Fornecedor: Twilio SendGrid Serviço: e-mail transacional e operacional. Dados possíveis: nome, endereço de e-mail, informações de conta, conteúdo e estado de entrega. Região / função: internacional; subcontratado de e-mail.
Fornecedor: OpenAI / outro fornecedor de IA Serviço: apenas em caso de funcionalidades de IA ativadas. Dados possíveis: dados limitados necessários para a funcionalidade. Região / função: dependente da configuração; potencial subcontratado. A TablePlay não fornece dados de hóspedes identificáveis a nenhum fornecedor de IA para treino geral de modelos, salvo se tal for posteriormente configurado de forma expressa, lícita e transparente de outra maneira.
Fornecedor: Stripe Serviço: pagamentos, faturação e prevenção de fraude. Dados possíveis: dados empresariais, faturas, transações e estado de pagamento. Região / função: internacional; a função varia por tipo de processamento.
Fornecedor: Google / Meta / LinkedIn Serviço: analytics e marketing após consentimento. Dados possíveis: dados de website, dispositivo, publicidade e conversão. Região / função: internacional; geralmente não é subcontratado para dados de jogo de restaurantes.