Acord de procesare a datelor și Politica de securitate TablePlay Inclusiv lista subprocesatorilor, măsuri tehnice și organizatorice, divulgare responsabilă și declarație de accesibilitate
TablePlay by Jimani Jimani B.V. Albert Plesmanweg 122, 4462 GC Goes KvK 91644453 - Btw NL865722729B01 support@tableplay.online
Versiunea 1.0 Ultima actualizare: 10 iulie 2026
Notă de control juridic Acest document a fost întocmit pentru uz comercial de către TablePlay. Publicarea definitivă, aplicarea internațională, furnizorii actuali, configurația tehnică și normele specifice fiecărei țări trebuie verificate juridic periodic.
Cuprins Partea A - Acordul de procesare a datelor Anexa 1 - Subprocesatori Anexa 2 - Măsuri tehnice și organizatorice Partea B - Securitate și divulgare coordonată a vulnerabilităților Partea C - Declarație de accesibilitate
Acord de procesare a datelor și Politica de securitate TablePlay
Pagina 2 din 10
Partea A - Acordul de procesare a datelor Articolul 1 - Părțile Acest acord de procesare a datelor se aplică între clientul comercial al TablePlay, în calitate de Operator, și Jimani B.V., care operează sub denumirea TablePlay by Jimani, Albert Plesmanweg 122, 4462 GC Goes, KvK 91644453, în calitate de Persoana Împuternicită. Părțile sunt denumite în comun Părțile.
Articolul 2 - Aplicabilitate și încheiere Acest acord se aplică în măsura în care TablePlay procesează date cu caracter personal în numele și în beneficiul Clientului și constituie parte integrantă a acordului principal. Acesta se încheie prin acceptare electronică, semnare sau utilizarea efectivă a Serviciului. Pentru procesările pentru care TablePlay determină în mod independent scopurile și mijloacele, TablePlay este operator, iar Declarația de confidențialitate se aplică. În cazul unei contradicții privind procesarea în numele Clientului, acest Acord de procesare a datelor prevalează asupra Condițiilor Generale.
Articolul 3 - Obiect, durată și natură TablePlay procesează date cu caracter personal pentru funcționalități legate de restaurant, joc, masă, QR, scor, clasament, tablou de bord și suport. Procesarea durează pe perioada acordului principal și o perioadă limitată ulterioară pentru ștergere, restituire, rotația copiilor de siguranță, obligații legale și protecție juridică. Procesarea poate include colectarea, înregistrarea, organizarea, structurarea, stocarea, consultarea, calcularea, combinarea în cadrul contextului restaurantului, afișarea, transmiterea, restricționarea, ștergerea și anonimizarea.
Articolul 4 - Scopuri • Corelarea codurilor QR cu restaurantul și masa. • Inițierea și desfășurarea sesiunilor de jocuri. • Procesarea porecelor temporare, alegerilor de joc, răspunsurilor, scorurilor și rezultatelor. • Facilitarea jocurilor de tip masă-contra-masă și a clasamentelor temporare. • Afișarea statisticilor legate de restaurant. • Prevenirea sesiunilor duplicate, frauduloase sau tehnic invalide. • Suport tehnic, securitate, continuitate și recuperare. • Ștergerea sau anonimizarea după perioadele de retenție.
Articolul 5 - Categorii de persoane vizate • Oaspeți și jucători ai Clientului. • Persoane de contact, utilizatori, angajați și persoane auxiliare ale Clientului. • Persoane care apar într-o solicitare de suport.
Articolul 6 - Categorii de date cu caracter personal • Poreclă temporară, numărul mesei sau ID unic al mesei și ID-ul restaurantului sau al locației. • ID-ul sesiunii de joc, jocul selectat, modul de joc, răspunsuri, acțiuni, scor, rezultat și clasificare. • Data, ora și setarea temporară a limbii. • Date tehnice privind sesiunea, IP-ul, browserul și dispozitivul, în măsura în care sunt prezente în jurnalele de securitate.
Acord de procesare a datelor și Politica de securitate TablePlay
Pagina 3 din 10 • Numele și adresa de e-mail profesională a unei persoane de contact și conținutul solicitărilor de suport. • Alte date introduse în cadrul funcționalității convenite. TablePlay nu este destinat pentru date speciale, penale, medicale sau biometrice sau profiluri extinse de oaspeți direct identificabile. Clientul nu instruiește o astfel de procesare fără un acord scris prealabil.
Articolul 7 - Instrucțiuni documentate Acordul principal, acest Acord de procesare a datelor, setările portalului clientului și solicitările de suport legitime constituie instrucțiuni. TablePlay nu procesează date pentru alte scopuri, cu excepția obligațiilor legale, a scopurilor proprii de securitate și protecție juridică sau a procesării după anonimizare adecvată. În cazul unei instrucțiuni prezumate a fi ilegale, TablePlay informează Clientul, cu excepția cazului în care acest lucru este interzis prin lege, și poate suspenda executarea. Instrucțiunile suplimentare extinse pot fi facturate separat.
Articolul 8 - Obligațiile Clientului Clientul garantează legalitatea, existența unui temei valabil, informarea Oaspeților, instrucțiuni legale, minimizarea datelor, securitatea internă și protecția datelor de conectare. Clientul este responsabil pentru corectitudine și calitate, nu solicită numele reale ale Oaspeților și nu utilizează Datele de Jocuri pentru marketing individual sau profilare fără un temei independent. Incidentele de securitate și instrucțiunile ilegale sunt raportate fără întârziere.
Articolul 9 - Confidențialitate Persoanele aflate sub autoritatea TablePlay au acces exclusiv în măsura în care este necesar, sunt obligate la confidențialitate și procesează datele numai conform instrucțiunilor. Obligația rămâne în vigoare după încetare. Furnizarea către terți are loc exclusiv în temeiul prezentului contract, al contractului principal sau al legii.
Articolul 10 - Securitate TablePlay ia măsuri tehnice și organizatorice adecvate, ținând cont de stadiul tehnicii, costuri, natură, amploare, context, scop și risc. Măsurile sunt menționate în Anexa 2 și pot fi adaptate atâta timp cât nivelul general de protecție nu se reduce în mod semnificativ. Niciun sistem nu poate garanta o siguranță absolută.
Articolul 11 - Breșe de date TablePlay informează Clientul fără întârziere nejustificată după ce a luat cunoștință de o breșă privind datele cu caracter personal care sunt procesate în numele Clientului. Unde este posibil, se furnizează natura, sistemele, categoriile de date și persoanele vizate, consecințele, măsurile și informațiile de contact. Informațiile pot fi furnizate în etape. TablePlay investighează, limitează, conservă dovezile relevante și efectuează remedierea. Clientul evaluează obligația legală de notificare, iar TablePlay oferă sprijin rezonabil. O notificare nu constituie o recunoaștere a răspunderii. Activitățile determinate de circumstanțe aflate sub responsabilitatea Clientului pot fi efectuate contra unor costuri rezonabile.
Articolul 12 - Cereri ale persoanelor vizate Cererile directe care privesc rolul Clientului sunt, în principiu, redirecționate. TablePlay răspunde independent numai pe baza unei instrucțiuni, în propriul rol sau în cazul unei obligații legale. TablePlay oferă sprijin rezonabil în ceea ce privește accesul, rectificarea, ștergerea, restricționarea, portabilitatea și opoziția.
Deoarece Oaspeții nu au Cont, identificarea poate fi limitată. Restaurantul, masa, data, ora, pseudonimul și contextul jocului pot fi necesare. Datele nu sunt furnizate în cazul în care nu este suficient de sigur că acestea se referă la solicitant.
Articolul 13 - Sprijin în conformare TablePlay oferă sprijin rezonabil în domeniul securității, evaluărilor privind breșele de date, evaluărilor impactului asupra protecției datelor, consultării prealabile și documentației necesare. Sprijinul extins care depășește serviciul standard poate fi facturat, cu excepția cazului în care rezultă dintr-o neîndeplinire a obligațiilor de către TablePlay.
Articolul 14 - Subîmputerniciți Clientul acordă o autorizație generală pentru subîmputerniciții menționați în Anexa 1. TablePlay poate adăuga, înlocui sau elimina acești subîmputerniciți și menține o listă electronică actualizată. În cazul unui nou subîmputernicit substanțial, TablePlay informează, în principiu, cu treizeci de zile în avans. Clientul poate formula, în acest termen, o obiecție motivată pe baza unor motive concrete legate de protecția datelor. Părțile vor căuta garanții suplimentare, o limitare sau o alternativă tehnică. Dacă nu există o soluție rezonabilă, Clientul poate încheia partea afectată în mod direct înainte de implementare. TablePlay impune obligații substanțial echivalente și rămâne responsabil în măsura în care GDPR prevede acest lucru.
Articolul 15 - Transfer internațional Datele cu caracter personal sunt procesate, unde este posibil, într-o regiune europeană. Subîmputerniciții sau societățile din grup pot fi stabiliți în afara SEE sau pot avea acces din afara acestuia. Unde este necesar, TablePlay utilizează decizii de adecvare, clauze contractuale standard, măsuri suplimentare sau alte mecanisme valabile. La cerere rezonabilă, se furnizează informații cu respectarea confidențialității.
Articolul 16 - Cereri ale autorităților TablePlay furnizează date exclusiv autorităților competente în cazul unei obligații legale. Unde este permis, Clientul este informat în avans. TablePlay evaluează competența, domeniul de aplicare și valabilitatea juridică și limitează furnizarea datelor unde este posibil.
Articolul 17 - Audituri și informații TablePlay pune la dispoziție informații rezonabile, inclusiv documentație de securitate, audituri, certificări, chestionare sau declarații de asigurare. Dacă acestea sunt insuficiente, Clientul poate solicita, cel mult o dată pe an calendaristic, un audit cu treizeci de zile anunț prealabil, în timpul orelor de program, efectuat de un expert independent supus obligației de confidențialitate, fără a aduce atingere securității, confidențialității sau altor clienți. Clientul suportă costurile, cu excepția cazului în care se constată o încălcare esențială imputabilă. TablePlay poate restricționa accesul la codul sursă, la alte date ale clienților, la detaliile privind vulnerabilitățile și la informațiile sensibile din punct de vedere comercial, atunci când există o alternativă suficientă.
Articolul 18 - Restituirea și ștergerea După încetare, TablePlay șterge sau returnează, la alegerea Clientului și în măsura în care este posibil din punct de vedere tehnic și juridic, datele care sunt prelucrate exclusiv în numele Clientului. Alegerea se comunică în cel mult treizeci de zile. În lipsa unei alegeri, TablePlay poate șterge sau anonimiza datele conform politicii standard. Copiile de siguranță pot conține date pentru cel mult o lună și sunt utilizate exclusiv în scop de recuperare.
Acordul de prelucrare și Politica de securitate TablePlay
Pagina 5 din 10
Datele impuse legal, cele necesare pentru protecția juridică și datele anonimizate nu trebuie să fie șterse.
Articolul 19 - Răspundere Prevederile privind răspunderea din Condițiile Generale rămân aplicabile. Fiecare parte răspunde pentru propriile obligații privind protecția datelor. Clientul despăgubește TablePlay pentru pretențiile rezultate din instrucțiuni nelegale, lipsa unui temei juridic, informații insuficiente, utilizarea nelegală a Datelor de joc sau introducerea de date sensibile interzise, în măsura permisă de lege.
Articolul 20 - Durată și încetare Prezentul Acord de prelucrare încetează atunci când TablePlay nu mai prelucrează date cu caracter personal în numele Clientului. Confidențialitatea, securitatea, ștergerea, răspunderea și auditurile rămân aplicabile în măsura în care natura lor o impune.
Articolul 21 - Legea aplicabilă și litigii Prezentului Acord de prelucrare i se aplică legea olandeză. Litigiile sunt soluționate conform Condițiilor Generale.
Anexa 1 - Subîmputerniciți Furnizor
Serviciu
Date posibile
Regiune / rol
Supabase
Bază de date, autentificare, stocare și backend Conturi, date despre mese, porecle, sesiuni, scoruri Principal și jurnale Regiunea UE, în măsura în care este configurată; subîmputernicit principal
Vercel
Găzduire, runtime, livrare de conținut și Adresă IP, înregistrare date privind cererile, browserul, dispozitivul și aplicația SEE și eventual SUA; subîmputernicit de găzduire
Twilio SendGrid
E-mail tranzacțional și operațional Nume, adresă de e-mail, informații despre cont, conținut și Internațional; status de livrare a e-mailurilorsubîmputernicit pentru e-mail
OpenAI / alt furnizor de AI Doar în cazul funcțiilor AI activate
Date limitate, necesare pentru funcție În funcție de configurare; potențial subîmputernicit
Stripe
Date comerciale, facturi, tranzacții și status de plată Internațional; rolul diferă în funcție de prelucrare
Plăți, facturare și fraudă
Google / Meta / LinkedIn Analiză și marketing, după obținerea consimțământului Date privind site-ul, dispozitivul, publicitatea și conversiile Internațional; de regulă, nu este subîmputernicit pentru re
Lista actualizată este pusă la dispoziție prin intermediul site-ului web sau al portalului pentru clienți. În cazul unui subîmputernicit nou esențial, se aplică procedura de notificare și opoziție prevăzută la articolul 14. TablePlay nu furnizează unui furnizor de AI date identificabile ale invitaților în scopul antrenării generale a modelelor, cu excepția cazului în care acest lucru este reglementat ulterior în mod expres, legal și transparent, în mod diferit.
Anexa 2 - Măsuri tehnice și organizatorice 1. Securitatea accesului • Conturi de utilizator unice și autentificare securizată. • Parole criptate (hash) și restricționarea drepturilor de administrare. • Acces pe bază de rol și necesitate. • Revocarea accesului atunci când acesta nu mai este necesar. • Măsuri suplimentare de autentificare, acolo unde este cazul.
2. Separarea logică a datelor • Separarea între Conturile comerciale și autorizarea aferentă tenantului.
Acordul de prelucrare și Politica de securitate TablePlay
Pagina 6 din 10 • Supabase Row Level Security, acolo unde este posibil din punct de vedere tehnic. • Restricționarea accesului la datele altor Clienți. • Identificatori unici pentru mese.
3. Transport și stocare • Conexiuni securizate HTTPS și TLS. • Comunicare securizată între browser, aplicație, backend și API-uri. • Stocare la furnizori de cloud selectați. • Acces limitat al angajaților și confidențialitate contractuală. • Nicio stocare a parolelor în formă direct lizibilă.
4. Disponibilitate, jurnalizare și recuperare • Copii de siguranță și facilități de recuperare, acolo unde este cazul. • Monitorizarea erorilor tehnice și a încercărilor relevante de autentificare. • Detectarea și investigarea utilizării anormale. • Copii de siguranță, în principiu, pentru cel mult o lună. • Jurnale, în principiu, pentru cel mult un an, cu excepția cazului în care este necesară o perioadă mai lungă pentru un incident sau litigiu.
5. Dezvoltare securizată și managementul furnizorilor • Controlul versiunilor, revizuirea codului și implementarea controlată, unde este cazul. • Limitarea secretelor și a cheilor în codul sursă. • Actualizări la timp ale componentelor relevante. • Evaluarea și remedierea vulnerabilităților semnalate. • Selectarea unor furnizori profesioniști, acorduri contractuale și mecanisme de transfer.
6. Minimizarea datelor și gestionarea incidentelor • Nu sunt obligatorii numele real, e-mailul sau numărul de telefon pentru Invitați. • Pseudonime temporare și vizibilitate limitată în clasament (leaderboard). • Ștergere sau anonimizare după expirarea termenelor. • Proces intern de escaladare, investigație, înregistrare, evaluarea obligației de notificare și măsuri de remediere.
Partea B - Security și Coordinated Vulnerability Disclosure 1. Scop și adresă de notificare TablePlay atribuie importanță securității site-ului web, Platformei, infrastructurii și datelor. Eventualele vulnerabilități tehnice pot fi raportate confidențial la support@tableplay.online cu subiectul Securitymelding - vertrouwelijk.
2. Conținutul unei notificări • Descriere clară a vulnerabilității. • Domeniul, endpoint-ul, ecranul sau sistemul implicat.
- Pași reproductibili și impactul posibil.
- Capturi de ecran limitate sau dovezi tehnice.
- Browserul, dispozitivul sau mediul utilizat.
- Date de contact și, eventual, o propunere pentru comunicare securizată.
3. Acțiuni permise • Doar acțiunile necesare pentru a stabili existența vulnerabilității. • Impactul și accesul la date trebuie limitate cât mai mult posibil. • Nu se modifică, șterg sau descarcă date ale unor terți. • Nu se afectează disponibilitatea și se oprește imediat ce există suficiente dovezi. • Se investighează exclusiv sistemele care se află, demonstrabil, sub administrarea TablePlay.
4. Acțiuni neautorizate • Inginerie socială (social engineering), phishing, atacuri fizice, brute force și credential stuffing. • Preluarea conturilor, denial-of-service, malware sau acces persistent. • Modificarea, ștergerea, copierea sau divulgarea datelor. • Manipularea efectivă a plăților, facturilor, cupoanelor sau scorurilor. • Investigarea furnizorilor externi fără acordul acestora. • Scanări automate care afectează sistemul. • Divulgarea publică înainte de a se oferi un termen rezonabil de investigație și remediere. • Șantaj sau constrângerea la plată prin amenințare.
5. Reacție și divulgare TablePlay urmărește să confirme primirea în termen de cinci zile lucrătoare, să evalueze notificarea, să adreseze întrebări atunci când este necesar, să informeze reclamantul cu privire la aspectele principale și să remedieze o vulnerabilitate confirmată cât mai rapid posibil, în mod rezonabil. Durata remedierii depinde de gravitate, complexitate, furnizori și testele necesare. TablePlay nu garantează un termen fix. Detaliile nu vor fi divulgate public înainte ca TablePlay să fi consimțit, să se fi convenit o dată rezonabilă sau să se fi scurs cel puțin nouăzeci de zile fără un răspuns rezonabil pe fond sau o tentativă de remediere. Datele cu caracter personal, datele de autentificare și codul de exploatare (exploit code) nu vor fi publicate.
6. Fără bugbounty general și abordare juridică TablePlay nu aplică un program general de bugbounty, iar o notificare nu conferă dreptul la plată, la comandă sau la publicitate. TablePlay poate oferi o apreciere, la propria discreție. TablePlay nu va întreprinde, în principiu, acțiuni juridice împotriva unui cercetător care acționează cu bunăcredință, în conformitate cu prezenta politică, fără a cauza daune, confidențial și fără șantaj. Acest angajament nu se aplică în cazul acțiunilor evident ilegale, dăunătoare, frauduloase sau disproporționate și nu obligă terți sau autorități.
7. security.txt TablePlay poate publica la /.well-known/security.txt un fișier tehnic cu adresa de notificare, link-ul către politică, limbi, data de expirare și, eventual, o cheie de criptare. Acest fișier trebuie verificat și actualizat periodic.
Partea C - Declarație de accesibilitate 1. Ambiție și cadru de referință TablePlay urmărește să facă site-ul web, înregistrarea, portalul de clienți și jocurile pentru invitați utilizabile pentru un grup larg de utilizatori, inclusiv persoane cu dizabilități vizuale, auditive, motorii sau cognitive. În măsura în care este posibil în mod rezonabil, se utilizează principiile WCAG 2.2 nivel AA ca cadru tehnic și de conținut de referință. Aceasta nu constituie o garanție că fiecare componentă este, în toate circumstanțele, pe deplin conformă.
2. Statutul actual Mediul complet nu a fost încă auditat integral și independent. TablePlay nu revendică, prin urmare, în acest moment, o conformitate formală completă cu WCAG 2.2 AA. Eventualele limitări se referă la componentele de joc în timp real, presiunea timpului, drag-and-drop, animații, pagini externe de plată sau autentificare, traduceri, afișaje de culoare mai vechi și funcții orientate spre tactil (touch).
3. Măsuri • HTML semantic și etichete utilizabile, unde este cazul. • Controlul de la tastatură al funcțiilor esențiale și focus vizibil.
Suficient contrast și text scalabil. • Texte alternative pentru imaginile informative. • Nicio informație esențială transmisă exclusiv prin culoare. • Mesaje de eroare inteligibile și navigare consecventă. • Butoane și linkuri clare. • Suportarea browserelor și formatelor de ecran uzuale. • Limitarea animației inutile. • Limbaj inteligibil în mediul destinat oaspeților. • Teste automatizate și manuale, unde este posibil.
4. Jocuri și presiunea timpului Unele jocuri sunt prin natura lor limitate în timp. Unde este posibil din punct de vedere tehnic și al conținutului jocului, TablePlay poate oferi moduri de joc alternative, limite de timp extinse, mișcare redusă, alternative vizuale pentru sunet și text sau simboluri alături de culoare. Nu fiecare mod de joc este la fel de adecvat pentru fiecare utilizator. Restaurantele sunt încurajate să ofere mai multe tipuri de jocuri.
Acordul de Prelucrare și Politica de Securitate TablePlay
Pagina 9 din 10
5. Responsabilitatea clientului comercial Clientul rămâne responsabil pentru accesibilitatea fizică și operațională a Locației, inclusiv plasarea codurilor QR, lizibilitatea materialelor tipărite, ajutor alternativ, accesibilitatea ecranelor, sprijinul din partea personalului și conținutul propriu. Codurile QR sunt plasate în locuri accesibile și vizibile, iar, unde este posibil în mod rezonabil, se oferă o alternativă Oaspeților care nu pot scana în mod independent.
6. Notificare și acces alternativ Problemele de accesibilitate pot fi semnalate prin support@tableplay.online, cu menționarea paginii sau jocului, dispozitivului, browserului, tehnologiei asistive, descrierii și soluției dorite. TablePlay urmărește confirmarea primirii în termen de cinci zile lucrătoare și un răspuns pe fond într-un termen rezonabil. Unde este posibil, se poate oferi informație prin e-mail, asistență, o instrucțiune alternativă, prelucrare manuală sau o altă posibilitate de joc.
7. Sarcină disproporționată și îmbunătățire O adaptare poate fi întârziată atunci când aceasta nu este realizabilă din punct de vedere tehnic, afectează semnificativ securitatea, modifică natura fundamentală a unui joc, depinde de un furnizor extern sau constituie o sarcină organizatorică sau financiară disproporționată. TablePlay evaluează în acest caz o alternativă. TablePlay poate lua în considerare accesibilitatea în proiectare, testare, prioritizare, feedback-ul utilizatorilor și audituri externe și poate actualiza această declarație.
8. Contact TablePlay by Jimani - Jimani B.V. - Albert Plesmanweg 122 - 4462 GC Goes - Țările de Jos - CUI 91644453 - TVA NL865722729B01 - support@tableplay.online.
Acordul de Prelucrare și Politica de Securitate TablePlay
Pagina 10 din 10
Lista suplimentară a subîmputerniciților Această listă a subîmputerniciților face parte din Acordul de Prelucrare și Politica de Securitate ale TablePlay. Lista actuală se poate modifica atunci când furnizorii, regiunile sau funcțiile se schimbă.
Furnizor: Supabase Serviciu: bază de date, autentificare, stocare și backend. Date posibile: conturi, date despre mese, pseudonime, sesiuni, scoruri și jurnale (logs). Regiune / rol: în principal regiunea UE, în măsura în care este configurată astfel; subîmputernicit principal.
Furnizor: Vercel Serviciu: hosting, runtime, distribuție de conținut (content delivery) și logare. Date posibile: adresă IP, date privind cererile, browserul, dispozitivul și aplicația. Regiune / rol: SEE și posibil SUA; subîmputernicit pentru hosting.
Furnizor: Twilio SendGrid Serviciu: e-mail tranzacțional și operațional. Date posibile: nume, adresă de e-mail, informații despre cont, conținut și status de livrare. Regiune / rol: internațional; subîmputernicit pentru e-mail.
Furnizor: OpenAI / alt furnizor de IA Serviciu: numai în cazul funcțiilor de IA activate. Date posibile: date limitate, necesare pentru funcția respectivă. Regiune / rol: în funcție de configurație; subîmputernicit potențial. TablePlay nu furnizează date identificabile ale oaspeților unui furnizor de IA în scopul instruirii generale a modelului, cu excepția cazului în care acest lucru este organizat ulterior în mod expres, licit și transparent altfel.
Furnizor: Stripe Serviciu: plăți, facturare și fraudă. Date posibile: date comerciale, facturi, tranzacții și status de plată. Regiune / rol: internațional; rolul diferă în funcție de prelucrare.
Furnizor: Google / Meta / LinkedIn Serviciu: analiză (analytics) și marketing, după acordarea consimțământului. Date posibile: date privind website-ul, dispozitivul, publicitatea și conversia. Regiune / rol: internațional; de regulă nu este subîmputernicit pentru datele de joc ale restaurantului.
