Ga naar hoofdinhoud
← Voltar ao TablePlay

Este texto é uma tradução da versão em neerlandês. Em caso de diferença entre a tradução e o original neerlandês, prevalece a versão em neerlandês. A este contrato é aplicável o direito neerlandês.

Contrato de Subcontratação e Política de Segurança TablePlay Incluindo lista de subsubcontratantes, medidas técnicas e organizacionais, divulgação responsável e declaração de acessibilidade

TablePlay by Jimani Jimani B.V. Albert Plesmanweg 122, 4462 GC Goes KvK 91644453 - Btw NL865722729B01 support@tableplay.online

Versão 1.0 Última atualização: 10 de julho de 2026

Nota de controlo jurídico Este documento foi elaborado para utilização empresarial pela TablePlay. Solicite o controlo jurídico periódico da publicação final, da aplicação internacional, dos fornecedores atuais, da configuração técnica e das regras específicas de cada país.

Índice Parte A - Contrato de Subcontratação Anexo 1 - Subsubcontratantes Anexo 2 - Medidas técnicas e organizacionais Parte B - Segurança e Divulgação Coordenada de Vulnerabilidades Parte C - Declaração de Acessibilidade

Contrato de Subcontratação e Política de Segurança TablePlay

Página 2 de 10

Parte A - Contrato de Subcontratação Artigo 1.º - Partes O presente contrato de subcontratação aplica-se entre o cliente empresarial da TablePlay, na qualidade de Responsável pelo Tratamento, e a Jimani B.V., que opera sob a designação TablePlay by Jimani, Albert Plesmanweg 122, 4462 GC Goes, KvK 91644453, na qualidade de Subcontratante. As partes são conjuntamente designadas por Partes.

Artigo 2.º - Aplicabilidade e formação O presente contrato aplica-se na medida em que a TablePlay trate dados pessoais por conta e em benefício do Cliente e constitui parte integrante do contrato principal. O contrato é celebrado mediante aceitação eletrónica, assinatura ou utilização efetiva do Serviço. Para os tratamentos relativamente aos quais a TablePlay determina de forma autónoma as finalidades e os meios, a TablePlay é responsável pelo tratamento e aplica-se a Declaração de Privacidade. Em caso de contradição relativamente ao tratamento em nome do Cliente, prevalece o presente Contrato de Subcontratação sobre as Condições Gerais.

Artigo 3.º - Objeto, duração e natureza A TablePlay trata dados pessoais para funcionalidades de jogo, mesa, QR, pontuação, tabela classificativa (leaderboard), painel de controlo (dashboard) e apoio, associadas ao restaurante. O tratamento tem lugar durante a vigência do contrato principal e por um período limitado após o seu termo, para efeitos de eliminação, devolução, rotação de cópias de segurança, obrigações legais e proteção jurídica. O tratamento pode incluir a recolha, o registo, a organização, a estruturação, o armazenamento, a consulta, o cálculo, a combinação dentro do contexto do restaurante, a apresentação, o envio, a limitação, a eliminação e a anonimização.

Artigo 4.º - Finalidades • Associação de códigos QR ao restaurante e à mesa. • Início e execução de sessões de jogo. • Tratamento de alcunhas temporárias, escolhas de jogo, respostas, pontuações e resultados. • Facilitação de jogos entre mesas e de tabelas classificativas temporárias. • Apresentação de estatísticas associadas ao restaurante. • Prevenção de sessões duplicadas, fraudulentas ou tecnicamente inválidas. • Apoio técnico, segurança, continuidade e recuperação. • Eliminação ou anonimização após os prazos de conservação.

Artigo 5.º - Categorias de titulares dos dados • Convidados e jogadores do Cliente. • Pessoas de contacto, utilizadores, colaboradores e auxiliares do Cliente. • Pessoas mencionadas numa comunicação de apoio.

Artigo 6.º - Categorias de dados pessoais • Alcunha temporária, número de mesa ou ID único de mesa e ID do restaurante ou do local. • ID da sessão de jogo, jogo escolhido, modo de jogo, respostas, ações, pontuação, resultado e classificação. • Data, hora e configuração de idioma temporária. • Dados técnicos de sessão, IP, navegador e dispositivo, na medida em que constem dos registos de segurança (logs).

Contrato de Subcontratação e Política de Segurança TablePlay

Página 3 de 10 • Nome e endereço de correio eletrónico profissional de uma pessoa de contacto e conteúdo dos pedidos de apoio. • Outros dados introduzidos no âmbito da funcionalidade acordada. A TablePlay não se destina a dados especiais, penais, médicos ou biométricos, nem a perfis de convidados extensos e diretamente identificáveis. O Cliente não dará instruções para tal tratamento sem acordo escrito prévio.

Artigo 7.º - Instruções documentadas O contrato principal, o presente Contrato de Subcontratação, as definições do portal do cliente e os pedidos de apoio lícitos constituem instruções. A TablePlay não trata dados para outras finalidades, exceto no caso de obrigações legais, de finalidades autónomas de segurança e de proteção jurídica, ou de tratamento após anonimização adequada. Em caso de instrução presumivelmente ilícita, a TablePlay informa o Cliente, salvo se tal for legalmente proibido, podendo suspender a execução. Instruções adicionais de grande dimensão podem ser faturadas separadamente.

Artigo 8.º - Obrigações do Cliente O Cliente é responsável pela licitude, fundamento válido, informação aos Convidados, instruções lícitas, minimização de dados, segurança interna e protecção dos dados de acesso. O Cliente é responsável pela exactidão e qualidade, não exige nomes reais dos Convidados e não utiliza os Dados de Jogo para marketing individual ou definição de perfis sem fundamento autónomo. Os incidentes de segurança e as instruções ilícitas são comunicados sem demora.

Artigo 9.º - Confidencialidade As pessoas sob autoridade da TablePlay têm acesso apenas na medida do necessário, estão vinculadas a sigilo e processam apenas de acordo com instruções. A obrigação mantém-se válida após a cessação. A divulgação a terceiros ocorre exclusivamente com base no presente contrato, no contrato principal ou na lei.

Artigo 10.º - Segurança A TablePlay adopta medidas técnicas e organizativas adequadas, tendo em conta o estado da técnica, os custos, a natureza, o âmbito, o contexto, a finalidade e o risco. As medidas constam do Anexo 2 e podem ser ajustadas desde que o nível geral de protecção não diminua significativamente. Nenhum sistema pode garantir segurança absoluta.

Artigo 11.º - Violações de dados A TablePlay informa o Cliente sem demora injustificada após ter tomado conhecimento de uma violação de dados pessoais processados em nome do Cliente. Sempre que possível, são fornecidas informações sobre a natureza, os sistemas, as categorias de dados e de titulares afectados, as consequências, as medidas e os dados de contacto. A informação pode ser fornecida por fases. A TablePlay investiga, limita, conserva as provas relevantes e procede à recuperação. O Cliente avalia a obrigação legal de notificação e a TablePlay presta apoio razoável. Uma notificação não constitui reconhecimento de responsabilidade. Os trabalhos decorrentes de circunstâncias sob responsabilidade do Cliente podem ser realizados a um custo razoável.

Artigo 12.º - Pedidos de titulares dos dados Os pedidos directos relativos ao papel do Cliente são, em princípio, encaminhados. A TablePlay só responde autonomamente por instrução, no seu próprio papel ou por obrigação legal. A TablePlay presta apoio razoável no âmbito do acesso, correcção, eliminação, limitação, portabilidade e oposição.

Uma vez que os Convidados não têm Conta, a identificação pode ser limitada. Podem ser necessários dados como o restaurante, a mesa, a data, a hora, o apelido e o contexto de jogo. Os dados não são fornecidos se não estiver suficientemente estabelecido que se referem ao requerente.

Artigo 13.º - Apoio ao cumprimento A TablePlay presta apoio razoável em matéria de segurança, avaliações de violações de dados, avaliações de impacto sobre a protecção de dados, consulta prévia e documentação necessária. O apoio significativo que exceda o serviço padrão pode ser facturado, salvo se resultar de um incumprimento da TablePlay.

Artigo 14.º - Subcontratantes O Cliente concede autorização geral para os subcontratantes indicados no Anexo 1. A TablePlay pode adicionar, substituir ou remover subcontratantes e mantém uma lista electrónica actualizada. Em caso de novo subcontratante substancial, a TablePlay informa, em princípio, com trinta dias de antecedência. O Cliente pode, dentro desse prazo, apresentar objecção fundamentada com base em motivos concretos de protecção de dados. As Partes procuram garantias adicionais, limitação ou uma alternativa técnica. Se não existir uma solução razoável, o Cliente pode rescindir a parte directamente afectada antes da implementação. A TablePlay impõe obrigações substancialmente equivalentes e permanece responsável na medida em que o RGPD assim o determine.

Artigo 15.º - Transferência internacional Os dados pessoais são, sempre que possível, processados numa região europeia. Os subcontratantes ou empresas do grupo podem estar estabelecidos fora do EEE ou ter acesso a partir daí. Sempre que exigido, a TablePlay utiliza decisões de adequação, cláusulas contratuais-tipo, medidas adicionais ou outros mecanismos válidos. A pedido razoável, será fornecida informação, respeitando a confidencialidade.

Artigo 16.º - Pedidos de autoridades A TablePlay fornece dados exclusivamente a autoridades competentes em caso de obrigação legal. Sempre que permitido, o Cliente é informado previamente. A TablePlay avalia a competência, o alcance e a validade jurídica e limita o fornecimento sempre que possível.

Artigo 17 - Auditorias e informação A TablePlay disponibiliza informação razoável, incluindo documentação de segurança, auditorias, certificações, questionários ou declarações de garantia. Se tal for insuficiente, o Cliente pode exigir, no máximo uma vez por ano civil, uma auditoria com um pré-aviso de trinta dias, durante o horário de expediente, realizada por um perito independente sujeito a dever de confidencialidade, sem prejuízo para a segurança, a confidencialidade ou outros clientes. O Cliente suporta os custos, salvo se for constatada uma violação substancial imputável. A TablePlay pode proteger o código-fonte, outros dados de clientes, detalhes sobre vulnerabilidades e informação comercialmente sensível, quando exista uma alternativa suficiente.

Artigo 18 - Devolução e eliminação Após a cessação, a TablePlay elimina ou devolve, à escolha do Cliente e na medida em que tal seja técnica e juridicamente possível, os dados que são tratados exclusivamente em nome do Cliente. A escolha deve ser comunicada no prazo máximo de trinta dias. Na ausência de escolha, a TablePlay pode eliminar ou anonimizar de acordo com a política padrão. As cópias de segurança podem conter dados por um período máximo de um mês e são utilizadas exclusivamente para efeitos de recuperação.

Acordo de Subcontratação de Tratamento de Dados e Política de Segurança da TablePlay

Página 5 de 10

Os dados legalmente exigidos, necessários para a defesa de direitos e os dados anonimizados não têm de ser eliminados.

Artigo 19 - Responsabilidade Aplicam-se igualmente as disposições em matéria de responsabilidade constantes dos Termos e Condições Gerais. Cada parte é responsável pelas suas próprias obrigações em matéria de privacidade. O Cliente indemniza a TablePlay contra reclamações decorrentes de instruções ilícitas, ausência de fundamento jurídico, informação insuficiente, utilização ilícita dos Dados de Jogo ou introdução de dados sensíveis proibidos, na medida em que a lei o permita.

Artigo 20 - Duração e cessação O presente Acordo de Subcontratação de Tratamento de Dados cessa quando a TablePlay deixar de tratar dados pessoais em nome do Cliente. A confidencialidade, a segurança, a eliminação, a responsabilidade e as auditorias continuam a aplicar-se na medida em que a sua natureza o exija.

Artigo 21 - Direito aplicável e litígios O presente Acordo de Subcontratação de Tratamento de Dados é regido pelo direito neerlandês. Os litígios são tratados de acordo com os Termos e Condições Gerais.

Anexo 1 - Subcontratantes Fornecedor

Serviço

Dados possíveis

Região / função

Supabase

Base de dados, autenticação, armazenamento e backend Contas, dados de mesas, apelidos, sessões, pontuações e registos Primário Região UE, na medida em que esteja configurada; subcontratante principal

Vercel

Alojamento, runtime, distribuição de conteúdos e registos Endereço IP, dados de pedidos, de navegador, de dispositivo e de aplicação EEE e eventualmente EUA; subcontratante de alojamento

Twilio SendGrid

E-mail transacional e operacional Nome, endereço de e-mail, informação da conta, conteúdo e estado de entrega do e-mail Internacional; subcontratante de e-mail

OpenAI / outro fornecedor de IA Apenas quando as funcionalidades de IA estiverem ativadas

Dados limitados que sejam necessários para a funcionalidade Dependente da configuração; potencial subcontratante

Stripe

Dados empresariais, faturas, transações e estado de pagamento Internacional; a função varia por tratamento

Pagamentos, faturação e prevenção de fraude

Google / Meta / LinkedIn Análises e marketing após consentimento Dados de website, de dispositivo, de publicidade e de conversão Internacional; geralmente não é subcontratante para

A lista atual é disponibilizada através do sítio Web ou do portal do cliente. No caso de um novo subcontratante substancial, aplica-se o procedimento de notificação e objeção previsto no artigo 14. A TablePlay não fornece dados de hóspedes identificáveis a um fornecedor de IA para efeitos de treino geral de modelos, salvo se tal vier a ser expressamente, licitamente e de forma transparente regulado de outro modo no futuro.

Anexo 2 - Medidas técnicas e organizativas 1. Segurança de acesso • Contas de utilizador exclusivas e autenticação segura. • Palavras-passe encriptadas (hash) e limitação dos direitos de administração. • Acesso baseado na função e na necessidade. • Revogação do acesso quando este deixe de ser necessário. • Medidas de autenticação adicionais, quando adequado.

2. Separação lógica de dados • Separação entre Contas empresariais e autorização vinculada ao tenant.

Acordo de Subcontratação de Tratamento de Dados e Política de Segurança da TablePlay

Página 6 de 10 • Segurança a Nível de Linha (Row Level Security) da Supabase, quando tecnicamente aplicável. • Limitação do acesso aos dados de outros Clientes. • Identificadores únicos de mesa.

3. Transporte e armazenamento • Ligações protegidas por HTTPS e TLS. • Comunicação segura entre o navegador, a aplicação, o backend e as APIs. • Armazenamento em fornecedores de cloud selecionados. • Acesso limitado dos colaboradores e dever de confidencialidade contratual. • Ausência de armazenamento de palavras-passe em formato diretamente legível.

4. Disponibilidade, registo e recuperação • Cópias de segurança e mecanismos de recuperação, quando adequado. • Monitorização de erros técnicos e de tentativas de início de sessão relevantes. • Deteção e investigação de utilização anómala. • Cópias de segurança, em princípio, com um período máximo de um mês. • Registos, em princípio, com um período máximo de um ano, salvo se for necessário um período mais longo por motivo de incidente ou litígio.

5. Desenvolvimento seguro e gestão de fornecedores • Gestão de versões, revisão de código e implementação controlada quando aplicável. • Limitação de segredos e chaves no código-fonte. • Atualizações tempestivas dos componentes relevantes. • Avaliação e correção das vulnerabilidades comunicadas. • Seleção de fornecedores profissionais, acordos contratuais e mecanismos de transferência.

6. Minimização de dados e gestão de incidentes • Nenhum nome real, e-mail ou número de telefone obrigatório para Convidados. • Alcunhas temporárias e visibilidade limitada da tabela de classificação. • Remoção ou anonimização após os prazos. • Processo interno de escalonamento, investigação, registo, avaliação da obrigação de notificação e medidas de correção.

Parte B - Segurança e Divulgação Coordenada de Vulnerabilidades 1. Finalidade e endereço de notificação A TablePlay atribui importância à segurança do website, da Plataforma, da infraestrutura e dos dados. Eventuais vulnerabilidades técnicas podem ser comunicadas de forma confidencial através de support@tableplay.online com o assunto Notificação de Segurança - confidencial.

2. Conteúdo de uma notificação • Descrição clara da vulnerabilidade. • Domínio, endpoint, ecrã ou sistema envolvido.

Acordo de Subcontratação e Política de Segurança TablePlay

Página 7 de 10 • Passos reprodutíveis e impacto possível. • Capturas de ecrã limitadas ou dados técnicos comprovativos. • Navegador, dispositivo ou ambiente utilizado. • Dados de contacto e, eventualmente, proposta de comunicação segura.

3. Atos permitidos • Apenas atos necessários para comprovar a existência da vulnerabilidade. • Manter o impacto e o acesso a dados tão limitados quanto possível. • Não alterar, remover ou descarregar dados de terceiros. • Não afetar a disponibilidade e cessar assim que exista prova suficiente. • Investigar exclusivamente sistemas que estejam comprovadamente sob a gestão da TablePlay.

4. Atos não permitidos • Engenharia social, phishing, ataques físicos, força bruta e credential stuffing. • Tomada de controlo de contas, denial-of-service, malware ou acesso persistente. • Alterar, apagar, copiar ou divulgar dados. • Manipulação efetiva de pagamentos, faturas, cupões ou pontuações. • Investigação de fornecedores externos sem o seu consentimento. • Varrimentos automatizados onerosos. • Divulgação antes de ser concedido um prazo razoável de investigação e correção. • Extorsão ou imposição de pagamento através de ameaça.

5. Resposta e divulgação A TablePlay procura confirmar a receção no prazo de cinco dias úteis, avaliar a notificação, colocar questões quando necessário, informar o notificador sobre os aspetos principais e mitigar uma vulnerabilidade verificada tão rapidamente quanto razoavelmente possível. O prazo de correção depende da gravidade, complexidade, fornecedores e testes necessários. A TablePlay não garante um prazo fixo. Os detalhes não serão divulgados publicamente antes de a TablePlay concordar, de ter sido acordada uma data razoável ou de terem decorrido pelo menos noventa dias sem resposta substantiva razoável ou tentativa de correção. Dados pessoais, dados de autenticação e código de exploração não serão publicados.

6. Ausência de bug bounty geral e abordagem jurídica A TablePlay não dispõe de um programa geral de bug bounty e uma notificação não confere direito a pagamento, a contratação ou a publicidade. A TablePlay pode, ao seu próprio critério, atribuir um reconhecimento. Em princípio, a TablePlay não tomará medidas jurídicas contra um investigador que atue de boa-fé, dentro desta política, sem causar danos, de forma confidencial e sem extorsão. Este compromisso não se aplica em caso de atos manifestamente puníveis, prejudiciais, fraudulentos ou desproporcionados, e não vincula terceiros ou autoridades.

Acordo de Subcontratação e Política de Segurança TablePlay

Página 8 de 10

7. security.txt A TablePlay pode publicar em /.well-known/security.txt um ficheiro técnico com o endereço de notificação, a ligação à política, os idiomas, a data de validade e, eventualmente, uma chave de encriptação. Este ficheiro deve ser verificado e atualizado periodicamente.

Parte C - Declaração de Acessibilidade 1. Ambição e referencial A TablePlay procura tornar o website, o registo, o portal de clientes e os jogos para convidados utilizáveis por um grupo amplo de utilizadores, incluindo pessoas com limitações visuais, auditivas, motoras ou cognitivas. Sempre que razoavelmente possível, são utilizados os princípios da WCAG 2.2 nível AA como referencial técnico e material. Isto não constitui garantia de que todos os elementos estejam, em todas as circunstâncias, em plena conformidade.

2. Situação atual O ambiente completo ainda não foi objeto de auditoria independente e integral. A TablePlay não reivindica, portanto, neste momento, conformidade formal e integral com a WCAG 2.2 AA. Eventuais limitações dizem respeito a componentes de jogo em tempo real, pressão temporal, drag-and-drop, animações, páginas externas de pagamento ou autenticação, traduções, representações de cor mais antigas e funções orientadas ao toque.

3. Medidas • HTML semântico e etiquetas utilizáveis quando aplicável. • Controlo por teclado das funções essenciais e foco visível. • Contraste suficiente e texto escalável. • Textos alternativos para imagens informativas. • Nenhuma informação essencial transmitida exclusivamente através da cor. • Mensagens de erro compreensíveis e navegação consistente. • Botões e links claros. • Suporte para navegadores e formatos de ecrã comuns. • Limitação de animações desnecessárias. • Linguagem compreensível no ambiente do convidado. • Testes automatizados e manuais sempre que possível.

4. Jogos e pressão de tempo Alguns jogos são, pela sua natureza, limitados no tempo. Sempre que tecnicamente e em termos de conteúdo do jogo for possível, a TablePlay pode oferecer modos de jogo alternativos, limites de tempo alargados, menos movimento, alternativas visuais para o som e texto ou símbolos além da cor. Nem todos os modos de jogo são igualmente adequados para todos os utilizadores. Os restaurantes são incentivados a oferecer vários tipos de jogos.

Contrato de Subcontratante e Política de Segurança TablePlay

Página 9 de 10

5. Responsabilidade do cliente empresarial O Cliente permanece responsável pela acessibilidade física e operacional do Local, incluindo a colocação de códigos QR, a legibilidade de material impresso, apoio alternativo, acessibilidade de ecrãs, apoio por parte do pessoal e conteúdo próprio. Os códigos QR são colocados de forma acessível e visível e, sempre que razoavelmente possível, é oferecida uma alternativa aos Convidados que não conseguem digitalizar de forma autónoma.

6. Comunicação e acesso alternativo Os problemas de acessibilidade podem ser comunicados através de support@tableplay.online, indicando a página ou o jogo, o dispositivo, o navegador, a tecnologia de apoio, uma descrição e a solução pretendida. A TablePlay procura enviar uma confirmação de recepção no prazo de cinco dias úteis e uma resposta substantiva num prazo razoável. Sempre que possível, pode ser oferecida informação por e-mail, apoio, uma instrução alternativa, processamento manual ou outra possibilidade de jogo.

7. Encargo desproporcionado e melhoria Uma adaptação pode ser adiada quando esta não for tecnicamente viável, afetar substancialmente a segurança, alterar a natureza fundamental de um jogo, depender de um fornecedor externo ou constituir um encargo organizacional ou financeiro desproporcionado. A TablePlay avaliará então uma alternativa. A TablePlay pode ter em conta a acessibilidade no design, testes, priorização, feedback dos utilizadores e auditorias externas, e atualizar esta declaração.

8. Contacto TablePlay by Jimani - Jimani B.V. - Albert Plesmanweg 122 - 4462 GC Goes - Países Baixos - KvK 91644453 - NIF NL865722729B01 - support@tableplay.online.

Contrato de Subcontratante e Política de Segurança TablePlay

Página 10 de 10

Lista adicional de subcontratantes Esta lista de subcontratantes faz parte do Contrato de Subcontratante e da Política de Segurança da TablePlay. A lista atual pode ser alterada quando os fornecedores, as regiões ou as funcionalidades sofrerem alterações.

Fornecedor: Supabase Serviço: base de dados, autenticação, armazenamento e backend. Dados possíveis: contas, dados de mesas, apelidos, sessões, resultados e registos. Região / função: principalmente região UE, na medida em que configurado; subcontratante principal.

Fornecedor: Vercel Serviço: alojamento, runtime, distribuição de conteúdos e registos. Dados possíveis: endereço IP, dados de pedidos, navegador, dispositivo e aplicação. Região / função: EEE e eventualmente EUA; subcontratante de alojamento.

Fornecedor: Twilio SendGrid Serviço: e-mail transacional e operacional. Dados possíveis: nome, endereço de e-mail, informação de conta, conteúdo e estado de entrega. Região / função: internacional; subcontratante de e-mail.

Fornecedor: OpenAI / outro fornecedor de IA Serviço: apenas em caso de funcionalidades de IA ativadas. Dados possíveis: dados limitados necessários para a funcionalidade. Região / função: dependente da configuração; potencial subcontratante. A TablePlay não fornece dados identificáveis de convidados a um fornecedor de IA para treino geral de modelos, salvo se tal vier a ser expressamente, licitamente e de forma transparente organizado de outra forma no futuro.

Fornecedor: Stripe Serviço: pagamentos, faturação e fraude. Dados possíveis: dados empresariais, faturas, transações e estado de pagamento. Região / função: internacional; a função varia por processamento.

Fornecedor: Google / Meta / LinkedIn Serviço: analytics e marketing após consentimento. Dados possíveis: dados de website, dispositivo, publicidade e conversão. Região / função: internacional; geralmente não é subcontratante para dados de jogos de restaurantes.