Verwerkersövergenkomst och Säkerhetspolicy TablePlay Inklusive lista över underbiträden, tekniska och organisatoriska åtgärder, responsible disclosure och tillgänglighetsutlåtande
TablePlay by Jimani Jimani B.V. Albert Plesmanweg 122, 4462 GC Goes KvK 91644453 - Btw NL865722729B01 support@tableplay.online
Version 1.0 Senast uppdaterad: 10 juli 2026
Juridisk kontrollanteckning Detta dokument har upprättats för kommersiellt bruk av TablePlay. Låt den slutliga publiceringen, internationella tillämpningen, aktuella leverantörer, tekniska utformningen och landsspecifika regler kontrolleras juridiskt med jämna mellanrum.
Innehållsöversikt Del A - Personuppgiftsbiträdesavtal Bilaga 1 - Underbiträden Bilaga 2 - Tekniska och organisatoriska åtgärder Del B - Säkerhet och Coordinated Vulnerability Disclosure Del C - Tillgänglighetsutlåtande
Verwerkersövergenkomst och Säkerhetspolicy TablePlay
Sida 2 av 10
Del A - Personuppgiftsbiträdesavtal Artikel 1 - Parter Detta personuppgiftsbiträdesavtal gäller mellan TablePlays företagskund som personuppgiftsansvarig och Jimani B.V., verksamt under namnet TablePlay by Jimani, Albert Plesmanweg 122, 4462 GC Goes, KvK 91644453, som personuppgiftsbiträde. Parterna benämns gemensamt Parterna.
Artikel 2 - Tillämplighet och tillkomst Detta avtal gäller i den utsträckning TablePlay behandlar personuppgifter på uppdrag av och för Kundens räkning och utgör en integrerad del av huvudavtalet. Det uppstår genom elektroniskt godkännande, undertecknande eller faktisk användning av Tjänsten. För behandlingar där TablePlay självständigt fastställer ändamål och medel är TablePlay personuppgiftsansvarig och Integritetspolicyn gäller. Vid motstridighet gällande behandling på uppdrag av Kunden har detta Personuppgiftsbiträdesavtal företräde framför de Allmänna Villkoren.
Artikel 3 - Föremål, varaktighet och art TablePlay behandlar personuppgifter för restaurangbundna spel-, bords-, QR-, poäng-, topplistor-, dashboard- och supportfunktioner. Behandlingen pågår under huvudavtalets löptid och en begränsad period därefter för radering, återlämning, säkerhetskopieringsrotation, lagstadgade skyldigheter och rättsligt skydd. Behandlingen kan omfatta insamling, registrering, organisering, strukturering, lagring, läsning, beräkning, sammanställning inom restaurangkontexten, visning, sändning, begränsning, radering och anonymisering.
Artikel 4 - Ändamål • Koppling av QR-koder till restaurang och bord. • Starta och genomföra spelsessioner. • Behandling av tillfälliga smeknamn, spelval, svar, poäng och resultat. • Underlätta bord-mot-bord-spel och tillfälliga topplistor. • Visning av restaurangbunden statistik. • Förhindra dubbla, bedrägliga eller tekniskt ogiltiga sessioner. • Teknisk support, säkerhet, kontinuitet och återställning. • Radering eller anonymisering efter lagringstider.
Artikel 5 - Kategorier av registrerade • Gäster och spelare hos Kunden. • Kontaktpersoner, användare, medarbetare och hjälppersoner hos Kunden. • Personer som förekommer i en supportanmälan.
Artikel 6 - Kategorier av personuppgifter • Tillfälligt smeknamn, bordsnummer eller unikt bords-ID och restaurang- eller platsID. • Spelsessions-ID, valt spel, spelläge, svar, handlingar, poäng, resultat och rangordning. • Datum, tid och tillfällig språkinställning. • Tekniska sessions-, IP-, webbläsar- och enhetsuppgifter i den utsträckning de förekommer i säkerhetsloggar.
Verwerkersövergenkomst och Säkerhetspolicy TablePlay
Sida 3 av 10 • Namn och företags-e-postadress för en kontaktperson samt innehåll i supportförfrågningar. • Övriga uppgifter som matas in inom den överenskomna funktionaliteten. TablePlay är inte avsett för känsliga personuppgifter, uppgifter om lagöverträdelser, medicinska eller biometriska uppgifter eller omfattande direkt identifierbara gästprofiler. Kunden ger inte instruktioner om sådan behandling utan föregående skriftlig överenskommelse.
Artikel 7 - Dokumenterade instruktioner Huvudavtalet, detta Personuppgiftsbiträdesavtal, inställningar i kundportalen och rättmätiga supportförfrågningar gäller som instruktioner. TablePlay behandlar inte uppgifter för andra ändamål, utom vid lagstadgade skyldigheter, egna säkerhets- och rättsskyddsändamål eller behandling efter tillräcklig anonymisering. Vid en misstänkt olaglig instruktion informerar TablePlay Kunden, såvida detta inte är lagligen förbjudet, och får skjuta upp genomförandet. Ytterligare omfattande instruktioner kan faktureras separat.
Artikel 8 - Kundens skyldigheter Kunden ansvarar för laglighet, giltig rättslig grund, information till Gäster, lagenliga instruktioner, uppgiftsminimering, intern säkerhet och skydd av inloggningsuppgifter. Kunden är ansvarig för riktighet och kvalitet, kräver inga verkliga namn av Gäster och använder inte Spelinformation för individuell marknadsföring eller profilering utan en självständig rättslig grund. Säkerhetsincidenter och olagliga instruktioner ska omedelbart anmälas.
Artikel 9 - Sekretess Personer under TablePlays ledning får endast tillgång i den utsträckning det är nödvändigt, är bundna av sekretess och behandlar endast enligt instruktioner. Skyldigheten kvarstår efter avtalets upphörande. Utlämnande till tredje part sker uteslutande på grundval av detta avtal, huvudavtalet eller lagen.
Artikel 10 - Säkerhet TablePlay vidtar lämpliga tekniska och organisatoriska åtgärder med hänsyn till den senaste tekniska utvecklingen, kostnader, art, omfattning, sammanhang, syfte och risk. Åtgärderna anges i Bilaga 2 och får anpassas så länge den allmänna skyddsnivån inte väsentligt försämras. Inget system kan garantera absolut säkerhet.
Artikel 11 - Personuppgiftsincidenter TablePlay informerar Kunden utan onödigt dröjsmål efter att ha fått kännedom om en personuppgiftsincident avseende personuppgifter som behandlas på Kundens vägnar. I den utsträckning det är möjligt lämnas uppgifter om art, system, kategorier av uppgifter och berörda personer, konsekvenser, åtgärder och kontaktuppgifter. Informationen får lämnas i etapper. TablePlay utreder, begränsar, bevarar relevant bevismaterial och genomför återställning. Kunden bedömer den lagstadgade anmälningsskyldigheten och TablePlay lämnar rimligt stöd. En anmälan innebär inte ett erkännande av ansvar. Arbete som föranleds av omständigheter under Kundens ansvar kan utföras mot en rimlig kostnad.
Artikel 12 - Begäranden från registrerade Direkta begäranden som rör Kundens roll ska i princip vidarebefordras. TablePlay svarar endast självständigt på instruktion, i sin egen roll eller vid lagstadgad skyldighet. TablePlay ger rimligt stöd vid tillgång, rättelse, radering, begränsning, dataportabilitet och invändning.
Eftersom Gäster inte har något Konto kan identifiering vara begränsad. Restaurang, bord, datum, tid, smeknamn och spelsammanhang kan behövas. Uppgifter lämnas inte ut om det inte i tillräcklig grad är fastställt att de avser den som begär dem.
Artikel 13 - Stöd vid regelefterlevnad TablePlay lämnar rimligt stöd avseende säkerhet, bedömningar av personuppgiftsincidenter, konsekvensbedömningar avseende dataskydd, förhandssamråd och nödvändig dokumentation. Omfattande stöd utöver standardtjänsten kan komma att debiteras, såvida det inte beror på en brist hos TablePlay.
Artikel 14 - Underleverantörer för behandling Kunden lämnar allmänt samtycke till de underleverantörer för behandling som anges i Bilaga 1. TablePlay får lägga till, byta ut eller ta bort dessa och håller en aktuell elektronisk förteckning. Vid en ny väsentlig underleverantör för behandling informerar TablePlay i princip trettio dagar i förväg. Kunden kan inom denna period göra motiverad invändning på konkreta dataskyddsgrunder. Parterna söker ytterligare skyddsåtgärder, begränsning eller ett tekniskt alternativ. Om ingen rimlig lösning finns kan Kunden avsluta den direkt berörda delen innan underleverantören tas i bruk. TablePlay ålägger väsentligen likvärdiga skyldigheter och förblir ansvarig i den utsträckning som föreskrivs i GDPR.
Artikel 15 - Internationell överföring Personuppgifter behandlas i den utsträckning det är möjligt inom en europeisk region. Underleverantörer för behandling eller koncernbolag kan vara etablerade utanför EES eller ha tillgång därifrån. Där det krävs använder TablePlay beslut om adekvat skyddsnivå, standardavtalsklausuler, kompletterande åtgärder eller andra giltiga mekanismer. På skälig begäran lämnas information med beaktande av konfidentialitet.
Artikel 16 - Begäranden från myndigheter TablePlay lämnar uppgifter uteslutande till behöriga myndigheter vid en rättslig skyldighet. Där det är tillåtet informeras Kunden i förväg. TablePlay bedömer behörighet, omfattning och rättslig giltighet och begränsar utlämnandet där det är möjligt.
Artikel 17 - Revisioner och information TablePlay tillhandahåller rimlig information, inklusive säkerhetsdokumentation, revisioner, certifieringar, frågeformulär eller försäkringsintyg. Om detta är otillräckligt kan Kunden begära högst en revision per kalenderår med trettio dagars förhandsanmälan, under kontorstid, genomförd av en oberoende sekretessbelagd expert, utan att skada säkerheten, konfidentialiteten eller andra kunder. Kunden bär kostnaderna såvida inte en väsentlig och tillskrivbar överträdelse konstateras. TablePlay får avskärma källkod, andra kunduppgifter, information om sårbarheter och kommersiellt känslig information när ett tillräckligt alternativ finns.
Artikel 18 - Återlämnande och radering Efter avslutande raderar eller returnerar TablePlay, efter Kundens val och i den utsträckning det är tekniskt och juridiskt möjligt, uppgifter som uteslutande behandlas på Kundens vägnar. Valet ska meddelas senast inom trettio dagar. Om inget val görs får TablePlay radera eller anonymisera enligt standardpolicyn. Säkerhetskopior kan innehålla uppgifter under högst en månad och används uteslutande för återställning.
Lagstadgat obligatoriska uppgifter, uppgifter som är nödvändiga för rättsligt skydd och anonymiserade uppgifter behöver inte raderas.
Artikel 19 - Ansvar Ansvarsbestämmelserna i de Allmänna Villkoren gäller även härvidlag. Varje part ansvarar för sina egna dataskyddsförpliktelser. Kunden håller TablePlay skadeslös för anspråk till följd av rättsstridiga instruktioner, avsaknad av rättslig grund, otillräcklig information, rättsstridig användning av Speldata eller inmatning av förbjudna känsliga uppgifter, i den utsträckning lagen tillåter detta.
Artikel 20 - Löptid och avslutande Detta Personuppgiftsbiträdesavtal upphör när TablePlay inte längre behandlar personuppgifter på Kundens vägnar. Sekretess, säkerhet, radering, ansvar och revisioner fortsätter att gälla i den utsträckning deras karaktär kräver detta.
Artikel 21 - Tillämplig lag och tvister Detta Personuppgiftsbiträdesavtal regleras av nederländsk rätt. Tvister behandlas enligt de Allmänna Villkoren.
Bilaga 1 - Underbiträden Leverantör
Tjänst
Möjliga uppgifter
Region/roll
Supabase
Databas, autentisering, lagring och backend Konton, borddata, smeknamn, sessioner, poäng Primärt och loggar EU-region i den utsträckning det är inställt; kärnunderbiträde
Vercel
Hosting, runtime, innehållsleverans och IP-adress, loggning förfrågnings-, webbläsar-, enhets- och applikationsdata EES och eventuellt USA; hosting-underbiträde
Twilio SendGrid
Transaktionell och operativ e-post Namn, e-postadress, kontoinformation, innehåll och Internationellt; leveransstatus för e-post-underbiträde
OpenAI/annan AI-leverantör Endast vid aktiverade AI-funktioner
Begränsade uppgifter som är nödvändiga för funktionen Beroende av konfiguration; potentiellt underbiträde
Stripe
Affärsuppgifter, fakturor, transaktioner och betalstatus Internationellt; rollen varierar beroende på behandling
Betalningar, fakturering och bedrägeribekämpning
Google/Meta/LinkedIn Analys och marknadsföring efter samtycke Webbplats-, enhets-, annons- och konverteringsdata Internationellt; i allmänhet inget underbiträde för denna
Den aktuella listan görs tillgänglig via webbplatsen eller kundportalen. Vid ett väsentligt nytt underbiträde gäller meddelande- och invändningsförfarandet i artikel 14. TablePlay lämnar inte ut identifierbara gästuppgifter till en AI-leverantör för allmän modellträning, såvida detta senare inte uttryckligen, lagligen och transparent regleras på annat sätt.
Bilaga 2 - Tekniska och organisatoriska åtgärder 1. Åtkomstsäkerhet • Unika användarkonton och säker autentisering. • Hashade lösenord och begränsning av administrationsrättigheter. • Åtkomst baserad på roll och behov. • Återkallande av åtkomst när den inte längre behövs. • Ytterligare autentiseringsåtgärder där lämpligt.
2. Logisk dataseparation • Separation mellan affärskonton och tenant-bunden auktorisering.
- Supabase Row Level Security där tekniskt tillämpligt.
- Begränsning av åtkomst till andra kunders uppgifter.
- Unika bordidentifierare.
3. Transport och lagring • HTTPS- och TLS-säkrade anslutningar. • Säker kommunikation mellan webbläsare, applikation, backend och API:er. • Lagring hos utvalda molnleverantörer. • Begränsad medarbetaråtkomst och avtalsenlig sekretess. • Ingen lagring av lösenord i direkt läsbar form.
4. Tillgänglighet, loggning och återställning • Säkerhetskopior och återställningsmöjligheter där lämpligt. • Övervakning av tekniska fel och relevanta inloggningsförsök. • Upptäckt och utredning av avvikande användning. • Säkerhetskopior i princip högst en månad. • Loggar i princip högst ett år, såvida inte längre tid krävs för incident eller tvist.
5. Säker utveckling och leverantörshantering • Versionshantering, kodgranskning och kontrollerad implementering där lämpligt. • Begränsning av hemligheter och nycklar i källkod. • Tidsnära uppdateringar av relevanta komponenter. • Bedömning och åtgärdande av rapporterade sårbarheter. • Val av professionella leverantörer, avtalsmässiga överenskommelser och överföringsmekanismer.
6. Dataminimering och incidenthantering • Inga obligatoriska verkliga namn, e-postadresser eller telefonnummer för Gäster. • Tillfälliga smeknamn och begränsad synlighet på topplistor. • Radering eller anonymisering efter gällande frister. • Intern eskaleringsprocess, utredning, registrering, bedömning av anmälningsplikt och åtgärdande.
Del B - Security och Coordinated Vulnerability Disclosure 1. Syfte och anmälningsadress TablePlay värnar om säkerheten för webbplatsen, Plattformen, infrastrukturen och uppgifterna. Eventuella tekniska sårbarheter kan anmälas konfidentiellt via support@tableplay.online med ämnesraden Securitymelding - vertrouwelijk.
2. Innehåll i en anmälan • Tydlig beskrivning av sårbarheten. • Berörd domän, endpoint, skärm eller system.
- Reproducerbara steg och möjlig påverkan.
- Begränsade skärmdumpar eller tekniska bevisuppgifter.
- Använd webbläsare, enhet eller miljö.
- Kontaktuppgifter och eventuellt förslag på säker kommunikation.
3. Tillåtna handlingar • Endast handlingar som är nödvändiga för att fastställa att sårbarheten existerar. • Hålla påverkan och dataåtkomst så begränsad som möjligt. • Inte ändra, radera eller ladda ner tredje parts uppgifter. • Inte påverka tillgängligheten och avsluta så snart tillräckliga bevis föreligger. • Endast undersöka system som påvisbart förvaltas av TablePlay.
4. Otillåtna handlingar • Social engineering, phishing, fysiska attacker, brute force och credential stuffing. • Kontoövertagande, denial-of-service, skadlig kod eller varaktig åtkomst. • Ändring, radering, kopiering eller offentliggörande av uppgifter. • Faktisk manipulation av betalningar, fakturor, kuponger eller poäng. • Undersökning av externa leverantörer utan deras tillstånd. • Belastande automatiserade skanningar. • Offentliggörande innan rimlig tid för undersökning och åtgärd har erbjudits. • Utpressning eller framtvingande av betalning genom hot.
5. Svar och offentliggörande TablePlay strävar efter att bekräfta mottagandet inom fem arbetsdagar, bedöma anmälan, vid behov ställa frågor, informera anmälaren i huvuddrag och åtgärda en verifierad sårbarhet så snart som rimligen är möjligt. Åtgärdstiden beror på allvarlighetsgrad, komplexitet, leverantörer och nödvändiga tester. TablePlay garanterar ingen fast tidsfrist. Detaljer offentliggörs inte förrän TablePlay samtycker, ett rimligt datum har avtalats eller minst nittio dagar har förflutit utan rimligt sakligt svar eller åtgärdsförsök. Personuppgifter, autentiseringsuppgifter och exploateringskod publiceras inte.
6. Inget allmänt bugbountyprogram och juridiskt förhållningssätt TablePlay tillämpar inget allmänt bugbountyprogram och en anmälan ger inte rätt till betalning, uppdrag eller publicitet. TablePlay kan efter eget gottfinnande ge erkännande. TablePlay kommer i princip inte att vidta rättsliga åtgärder mot en forskare som agerar i god tro, inom ramen för denna policy, utan skada, konfidentiellt och utan utpressning. Detta åtagande gäller inte vid uppenbart brottsliga, skadliga, bedrägliga eller oproportionerliga handlingar och binder inte tredje part eller myndigheter.
7. security.txt TablePlay kan på /.well-known/security.txt publicera en teknisk fil med anmälningsadress, länk till policyn, språk, utgångsdatum och eventuellt en krypteringsnyckel. Denna fil ska kontrolleras och uppdateras regelbundet.
Del C - Tillgänglighetsredogörelse 1. Ambition och referensram TablePlay strävar efter att göra webbplatsen, registreringen, kundportalen och gästspelen användbara för en bred grupp användare, inklusive personer med visuella, auditiva, motoriska eller kognitiva funktionsnedsättningar. Där det rimligen är möjligt används principerna i WCAG 2.2 nivå AA som teknisk och innehållsmässig referensram. Detta utgör ingen garanti för att varje del under alla omständigheter fullt ut uppfyller kraven.
2. Nuvarande status Hela miljön har ännu inte granskats oberoende och fullständigt. TablePlay gör därför för närvarande inte anspråk på fullständig formell WCAG 2.2 AA-överensstämmelse. Möjliga begränsningar avser realtidsspelkomponenter, tidspress, drag-and-drop, animationer, externa betalnings- eller autentiseringssidor, översättningar, äldre färgåtergivningar och touchbaserade funktioner.
3. Åtgärder • Semantisk HTML och användbara etiketter där lämpligt. • Tangentbordsstyrning av väsentliga funktioner och synligt fokus. • Tillräcklig kontrast och skalbar text. • Alternativ text för informativa bilder. • Ingen väsentlig information uteslutande genom färg. • Begripliga felmeddelanden och konsekvent navigering. • Tydliga knappar och länkar. • Stöd för vanliga webbläsare och skärmstorlekar. • Begränsning av onödig animation. • Begripligt språk i gästmiljön. • Automatiserade och manuella tester där möjligt.
4. Spel och tidspress Vissa spel är till sin natur tidsbundna. Där det är tekniskt och spelinnehållsmässigt möjligt kan TablePlay erbjuda alternativa spellägen, förlängda tidsgränser, mindre rörelse, visuella alternativ till ljud samt text eller symboler utöver färg. Inte varje spelläge är lika lämpligt för varje användare. Restauranger uppmuntras att erbjuda flera speltyper.
Personuppgiftsbiträdesavtal och säkerhetspolicy TablePlay
Sida 9 av 10
5. Ansvar för företagskund Kunden förblir ansvarig för fysisk och operativ tillgänglighet av Platsen, inklusive placering av QR-koder, läsbarhet av trycksaker, alternativ hjälp, tillgänglighet av skärmar, stöd från personal och eget innehåll. QR-koder placeras åtkomligt och synligt och där det är rimligt möjligt erbjuds ett alternativ till Gäster som inte självständigt kan skanna.
6. Anmälan och alternativ åtkomst Tillgänglighetsproblem kan anmälas via support@tableplay.online med uppgift om sida eller spel, enhet, webbläsare, hjälpteknik, beskrivning och önskad lösning. TablePlay strävar efter en mottagningsbekräftelse inom fem arbetsdagar och ett innehållsmässigt svar inom rimlig tid. Där möjligt kan information erbjudas via e-post, support, en alternativ instruktion, manuell hantering eller en annan spelmöjlighet.
7. Oproportionerlig börda och förbättring En anpassning kan skjutas upp när den är tekniskt inte genomförbar, väsentligt påverkar säkerheten, förändrar den grundläggande karaktären av ett spel, är beroende av en extern leverantör eller utgör en oproportionerlig organisatorisk eller finansiell börda. TablePlay bedömer då ett alternativ. TablePlay kan beakta tillgänglighet i design, testning, prioritering, användarfeedback och externa granskningar och uppdatera denna förklaring.
8. Kontakt TablePlay by Jimani - Jimani B.V. - Albert Plesmanweg 122 - 4462 GC Goes - Nederland - KvK 91644453 - Btw NL865722729B01 - support@tableplay.online.
Personuppgiftsbiträdesavtal och säkerhetspolicy TablePlay
Sida 10 av 10
Kompletterande lista över underbiträden Denna lista över underbiträden utgör en del av Personuppgiftsbiträdesavtalet och säkerhetspolicyn för TablePlay. Den aktuella listan kan ändras när leverantörer, regioner eller funktioner ändras.
Leverantör: Supabase Tjänst: databas, autentisering, lagring och backend. Möjliga uppgifter: konton, bordsuppgifter, smeknamn, sessioner, poäng och loggar. Region / roll: primärt EU-region i den mån det är inställt; kärnunderbiträde.
Leverantör: Vercel Tjänst: hosting, runtime, innehållsleverans och loggning. Möjliga uppgifter: IP-adress, förfrågnings-, webbläsar-, enhets- och applikationsuppgifter. Region / roll: EES och eventuellt USA; hosting-underbiträde.
Leverantör: Twilio SendGrid Tjänst: transaktionell och operativ e-post. Möjliga uppgifter: namn, e-postadress, kontoinformation, innehåll och leveransstatus. Region / roll: internationellt; e-post-underbiträde.
Leverantör: OpenAI / annan AI-leverantör Tjänst: endast vid aktiverade AI-funktioner. Möjliga uppgifter: begränsade uppgifter som är nödvändiga för funktionen. Region / roll: beroende på konfiguration; potentiellt underbiträde. TablePlay lämnar inte ut identifierbara gästuppgifter till en AI-leverantör för allmän modellträning, såvida detta senare inte uttryckligen, lagligt och transparent ordnas på annat sätt.
Leverantör: Stripe Tjänst: betalningar, fakturering och bedrägeri. Möjliga uppgifter: företagsuppgifter, fakturor, transaktioner och betalningsstatus. Region / roll: internationellt; roll varierar per behandling.
Leverantör: Google / Meta / LinkedIn Tjänst: analys och marknadsföring efter samtycke. Möjliga uppgifter: webbplats-, enhets-, annons- och konverteringsuppgifter. Region / roll: internationellt; i regel inte underbiträde för restaurangspeldata.
