สัญญาการประมวลผลข้อมูลและ นโยบายความปลอดภัย TablePlay รวมถึงรายชื่อผู้ประมวลผลย่อย มาตรการทางเทคนิคและองค์กร การเปิดเผยข้อมูลอย่างมีความรับผิดชอบ และคำแถลงด้านการเข้าถึง
TablePlay by Jimani Jimani B.V. Albert Plesmanweg 122, 4462 GC Goes KvK 91644453 - Btw NL865722729B01 support@tableplay.online
เวอร์ชัน 1.0 ปรับปรุงล่าสุด: 10 กรกฎาคม 2026
บันทึกการตรวจสอบทางกฎหมาย เอกสารนี้จัดทำขึ้นเพื่อการใช้งานทางธุรกิจโดย TablePlay กรุณาให้มีการตรวจสอบทางกฎหมายเป็นระยะสำหรับการเผยแพร่ฉบับสมบูรณ์ การบังคับใช้ระหว่าง ประเทศ ผู้ให้บริการปัจจุบัน การจัดวางทางเทคนิค และกฎเฉพาะประเทศ
สารบัญ ส่วน A - สัญญาการประมวลผลข้อมูล ภาคผนวก 1 - ผู้ประมวลผลย่อย ภาคผนวก 2 - มาตรการทางเทคนิคและองค์กร ส่วน B - ความปลอดภัยและการเปิดเผยช่องโหว่แบบประสานงาน ส่วน C - คำแถลงด้านการเข้าถึง
สัญญาการประมวลผลข้อมูลและนโยบายความปลอดภัย TablePlay
หน้า 2 จาก 10
ส่วน A - สัญญาการประมวลผลข้อมูล มาตรา 1 - คู่สัญญา สัญญาการประมวลผลข้อมูลนี้มีผลใช้บังคับระหว่างลูกค้าทางธุรกิจของ TablePlay ในฐานะผู้ควบคุมข้อมูล และ Jimani B.V. ซึ่งดำเนินธุรกิจภายใต้ชื่อ TablePlay by Jimani, Albert Plesmanweg 122, 4462 GC Goes, KvK 91644453 ในฐานะผู้ประมวลผลข้อมูล คู่สัญญาทั้งสองฝ่ายเรียกรวมกันว่า คู่สัญญา
มาตรา 2 - การบังคับใช้และการก่อตั้งสัญญา สัญญานี้มีผลใช้บังคับในส่วนที่ TablePlay ประมวลผลข้อมูลส่วนบุคคลตามคำสั่งและเพื่อประโยชน์ของลูกค้า และถือเป็นส่วนหนึ่งที่แยกไม่ได้ของสัญญาหลัก สัญญานี้เกิดขึ้นจากการยอมรับทางอิเล็กทรอนิกส์ การลงนาม หรือการใช้งานบริการจริง สำหรับการประมวลผลที่ TablePlay กำหนดวัตถุประสงค์และวิธีการด้วยตนเอง TablePlay จะเป็นผู้ควบคุมข้อมูลและให้ใช้คำแถลงความเป็นส่วนตัว ในกรณีที่มีความขัดแย้งเกี่ยวกับการประมวลผลในนามของลูกค้า สัญญาการประมวลผลข้อมูลนี้จะมีผลเหนือกว่าข้อกำหนดและ เงื่อนไขทั่วไป
มาตรา 3 - เนื้อหาสัญญา ระยะเวลา และลักษณะ TablePlay ประมวลผลข้อมูลส่วนบุคคลสำหรับฟังก์ชันเกม โต๊ะ QR คะแนน กระดานผู้นำ แดชบอร์ด และการสนับสนุนที่เกี่ยวข้องกับร้านอาหาร การประมวลผลมีระยะเวลาตลอดสัญญาหลักและระยะเวลาที่จำกัดหลังจากนั้นสำหรับการลบข้อมูล การส่งคืนข้อมูล การหมุนเวียนข้อมูลสำรอง ข้อผูกพันทางกฎหมาย และการป้องกันสิทธิทางกฎหมาย การประมวลผลอาจรวมถึงการรวบรวม การบันทึก การจัดระเบียบ การจัดโครงสร้าง การจัดเก็บ การเข้าถึง การคำนวณ การรวมกันภายในบริบทของร้านอาหาร การแสดงผล การส่ง การจำกัด การลบ และการทำให้ไม่ระบุตัวบุคคล
มาตรา 4 - วัตถุประสงค์ • การเชื่อมโยงรหัส QR กับร้านอาหารและโต๊ะ • การเริ่มต้นและดำเนินการเซสชันเกม • การประมวลผลชื่อเล่นชั่วคราว การเลือกเกม คำตอบ คะแนน และผลลัพธ์ • การอำนวยความสะดวกในการเล่นเกมแบบโต๊ะต่อโต๊ะและกระดานผู้นำชั่วคราว • การแสดงสถิติที่เกี่ยวข้องกับร้านอาหาร • การป้องกันเซสชันที่ซ้ำซ้อน ฉ้อโกง หรือไม่ถูกต้องทางเทคนิค • การสนับสนุนทางเทคนิค ความปลอดภัย ความต่อเนื่อง และการฟื้นฟู • การลบหรือทำให้ไม่ระบุตัวบุคคลหลังจากระยะเวลาการเก็บรักษาข้อมูล
มาตรา 5 - ประเภทของเจ้าของข้อมูล • แขกและผู้เล่นของลูกค้า • บุคคลติดต่อ ผู้ใช้ พนักงาน และผู้ช่วยของลูกค้า • บุคคลที่ปรากฏในรายงานการสนับสนุน
มาตรา 6 - ประเภทของข้อมูลส่วนบุคคล • ชื่อเล่นชั่วคราว หมายเลขโต๊ะหรือรหัสโต๊ะที่ไม่ซ้ำกัน และรหัสร้านอาหารหรือสถานที่ • รหัสเซสชันเกม เกมที่เลือก โหมดการเล่น คำตอบ การดำเนินการ คะแนน ผลลัพธ์ และการจัดอันดับ • วันที่ เวลา และการตั้งค่าภาษาชั่วคราว • ข้อมูลเซสชัน IP เบราว์เซอร์ และอุปกรณ์ทางเทคนิค เท่าที่มีอยู่ในบันทึกความปลอดภัย
สัญญาการประมวลผลข้อมูลและนโยบายความปลอดภัย TablePlay
หน้า 3 จาก 10 • ชื่อและที่อยู่อีเมลทางธุรกิจของบุคคลติดต่อ และเนื้อหาของคำขอสนับสนุน • ข้อมูลอื่น ๆ ที่มีการป้อนเข้าภายในฟังก์ชันที่ได้ตกลงกัน TablePlay ไม่ได้มีวัตถุประสงค์สำหรับข้อมูลพิเศษ ข้อมูลทางอาญา ข้อมูลทางการแพทย์ หรือข้อมูลชีวมาตร หรือ โปรไฟล์แขกที่สามารถระบุตัวตนได้โดยตรงในปริมาณมาก ลูกค้าจะไม่สั่งการประมวลผลดังกล่าวโดยไม่มีข้อตกลงเป็นลาย ลักษณ์อักษรล่วงหน้า
มาตรา 7 - คำสั่งที่บันทึกเป็นเอกสาร สัญญาหลัก สัญญาการประมวลผลข้อมูลนี้ การตั้งค่าพอร์ทัลลูกค้า และคำขอสนับสนุนที่ถูกต้องตามกฎหมาย ถือเป็นคำสั่ง TablePlay จะไม่ประมวลผลข้อมูลเพื่อวัตถุประสงค์อื่น เว้นแต่เป็นข้อผูกพันทางกฎหมาย วัตถุประสงค์ด้านความปลอดภัย และการป้องกันสิทธิทางกฎหมายที่เป็นอิสระ หรือการประมวลผลหลังจากการทำให้ไม่ระบุตัวบุคคลอย่างเพียงพอ ในกรณีที่มีคำสั่งที่สงสัยว่าไม่ถูกต้องตามกฎหมาย TablePlay จะแจ้งให้ลูกค้าทราบ เว้นแต่กฎหมายห้ามไว้ และอาจระงับ การดำเนินการได้ คำสั่งเพิ่มเติมที่มีขนาดใหญ่อาจมีการเรียกเก็บค่าใช้จ่ายแยกต่างหาก
มาตรา 8 - ข้อผูกพันของลูกค้า ลูกค้ารับประกันความชอบด้วยกฎหมาย ฐานทางกฎหมายที่ถูกต้อง การให้ข้อมูลแก่ผู้เข้าร่วม คำสั่งที่ชอบด้วยกฎหมาย การจำกัดข้อมูลให้น้อยที่สุด การรักษาความปลอดภัยภายใน และการปกป้องข้อมูลเข้าสู่ระบบ ลูกค้ามีหน้าที่รับผิดชอบต่อความถูกต้องและคุณภาพ ไม่เรียกร้องชื่อจริงของผู้เข้าร่วม และไม่ใช้ ข้อมูลเกม เพื่อการตลาดรายบุคคลหรือการทำโปรไฟล์โดยปราศจากฐานทางกฎหมายที่เป็นอิสระ เหตุการณ์ด้านความปลอดภัยและคำสั่งที่ไม่ชอบด้วยกฎหมายต้องได้รับการแจ้งโดยทันที
มาตรา 9 - การรักษาความลับ บุคคลที่อยู่ภายใต้อำนาจของ TablePlay จะได้รับสิทธิ์เข้าถึงเฉพาะเท่าที่จำเป็นเท่านั้น มีข้อผูกพันในการ รักษาความลับ และประมวลผลข้อมูลตามคำสั่งเท่านั้น หน้าที่นี้ยังคงมีผลบังคับใช้ต่อไปหลังจากการสิ้นสุดสัญญา การเปิดเผยข้อมูลแก่บุคคลที่สามจะกระทำได้เฉพาะบนพื้นฐานของข้อตกลงฉบับนี้ ข้อตกลงหลัก หรือ กฎหมายเท่านั้น
มาตรา 10 - การรักษาความปลอดภัย TablePlay ดำเนินมาตรการทางเทคนิคและมาตรการเชิงองค์กรที่เหมาะสม โดยคำนึงถึงสถานะของ เทคโนโลยี ต้นทุน ลักษณะ ขอบเขต บริบท วัตถุประสงค์ และความเสี่ยง มาตรการดังกล่าวระบุไว้ในภาคผนวก 2 และอาจได้รับการ ปรับเปลี่ยนได้ตราบเท่าที่ระดับการป้องกันโดยรวมไม่ลดลงอย่างมีนัยสำคัญ ไม่มีระบบใดที่สามารถรับประกันความปลอดภัยได้อย่างสมบูรณ์
มาตรา 11 - การรั่วไหลของข้อมูล TablePlay จะแจ้งให้ลูกค้าทราบโดยไม่ชักช้าอย่างไม่สมเหตุสมผลหลังจากที่ได้ทราบถึงการละเมิด ข้อมูลส่วนบุคคลที่ได้รับการประมวลผลในนามของลูกค้า เท่าที่เป็นไปได้ จะมีการให้ข้อมูลเกี่ยวกับลักษณะ ระบบ ประเภทของข้อมูลและเจ้าของข้อมูล ผลกระทบ มาตรการ และ ข้อมูลติดต่อ ข้อมูลอาจถูกให้ตามลำดับขั้นตอนได้ TablePlay จะทำการตรวจสอบ จำกัดผลกระทบ เก็บรักษาหลักฐานที่เกี่ยวข้อง และดำเนินการแก้ไข ลูกค้าจะเป็นผู้ประเมิน หน้าที่การแจ้งตามกฎหมาย และ TablePlay จะให้การสนับสนุนตามสมควร การแจ้งเตือนไม่ถือเป็นการยอมรับความรับผิด งานที่เกิดขึ้นจากสถานการณ์ที่อยู่ภายใต้ ความรับผิดชอบของลูกค้าอาจดำเนินการโดยคิดค่าใช้จ่ายตามสมควร
มาตรา 12 - คำร้องขอจากเจ้าของข้อมูล คำร้องขอโดยตรงที่เกี่ยวข้องกับบทบาทของลูกค้าโดยหลักการแล้วจะถูกส่งต่อไป TablePlay จะตอบสนอง ด้วยตนเองเฉพาะเมื่อได้รับคำสั่ง ในบทบาทของตนเอง หรือเมื่อมีหน้าที่ตามกฎหมายเท่านั้น TablePlay จะให้การสนับสนุนตามสมควรในเรื่องการเข้าถึงข้อมูล การแก้ไข การลบ การจำกัด การโอนย้ายข้อมูล และ การคัดค้าน
ข้อตกลงผู้ประมวลผลข้อมูลและนโยบายความปลอดภัยของ TablePlay
หน้า 4 จาก 10
เนื่องจากผู้เข้าร่วมไม่มีบัญชีผู้ใช้ การระบุตัวตนอาจมีข้อจำกัด อาจจำเป็นต้องใช้ข้อมูลร้านอาหาร โต๊ะ วันที่ เวลา ชื่อเล่น และ บริบทของเกม จะไม่มีการให้ข้อมูลหากไม่สามารถยืนยันได้อย่างเพียงพอว่าข้อมูลนั้นเกี่ยวข้องกับ ผู้ร้องขอ
มาตรา 13 - การสนับสนุนด้านการปฏิบัติตามกฎหมาย TablePlay จะให้การสนับสนุนตามสมควรในเรื่องความปลอดภัย การประเมินการรั่วไหลของข้อมูล การประเมินผลกระทบด้านการคุ้มครองข้อมูล การปรึกษาหารือล่วงหน้า และเอกสารที่จำเป็น การสนับสนุนในขอบเขตกว้างที่นอกเหนือจากบริการมาตรฐานอาจมีการเรียกเก็บค่าใช้จ่าย เว้นแต่จะเกิดขึ้นจากการ ที่ TablePlay ไม่ปฏิบัติตามข้อผูกพัน
มาตรา 14 - ผู้ประมวลผลข้อมูลช่วง ลูกค้าให้ความยินยอมทั่วไปสำหรับผู้ประมวลผลข้อมูลช่วงที่ระบุไว้ในภาคผนวก 1 TablePlay สามารถ เพิ่ม แทนที่ หรือลบผู้ประมวลผลข้อมูลช่วงเหล่านี้ได้ และจะเก็บรักษารายชื่อที่เป็นปัจจุบันในรูปแบบอิเล็กทรอนิกส์ ในกรณีที่มีผู้ประมวลผลข้อมูลช่วงรายใหม่ที่มีนัยสำคัญ TablePlay จะแจ้งให้ทราบล่วงหน้าโดยหลักการแล้วสามสิบวัน ลูกค้าสามารถ คัดค้านโดยมีเหตุผลภายในระยะเวลาดังกล่าวโดยอ้างอิงเหตุผลด้านการคุ้มครองข้อมูลที่เป็นรูปธรรม คู่สัญญาทั้งสองฝ่ายจะแสวงหามาตรการป้องกันเพิ่มเติม การจำกัดขอบเขต หรือทางเลือกทางเทคนิค หากไม่มี วิธีแก้ไขที่สมเหตุสมผล ลูกค้าสามารถยกเลิกส่วนที่ได้รับผลกระทบโดยตรงก่อนที่จะมีการดำเนินการ TablePlay จะกำหนดข้อผูกพันที่มีสาระสำคัญเทียบเท่ากันและยังคงรับผิดชอบเท่าที่ GDPR กำหนดไว้
มาตรา 15 - การถ่ายโอนข้อมูลระหว่างประเทศ ข้อมูลส่วนบุคคลจะได้รับการประมวลผลในภูมิภาคยุโรปเท่าที่เป็นไปได้ ผู้ประมวลผลข้อมูลช่วงหรือ บริษัทในเครือกลุ่มอาจตั้งอยู่นอกเขตเศรษฐกิจยุโรป (EER) หรือมีสิทธิ์เข้าถึงข้อมูลจากภายนอกเขตดังกล่าว ในกรณีที่จำเป็น TablePlay จะใช้คำวินิจฉัยความเพียงพอ ข้อกำหนดสัญญามาตรฐาน มาตรการเพิ่มเติม หรือกลไกที่ถูกต้องตามกฎหมายอื่นๆ เมื่อมีการร้องขอตามสมควร จะมีการให้ข้อมูลโดยคำนึงถึง การรักษาความลับ
มาตรา 16 - คำร้องขอจากหน่วยงานราชการ TablePlay จะให้ข้อมูลแก่หน่วยงานราชการที่มีอำนาจเฉพาะเมื่อมีข้อผูกพันตามกฎหมายเท่านั้น ในกรณีที่ ได้รับอนุญาต ลูกค้าจะได้รับแจ้งล่วงหน้า TablePlay จะประเมินอำนาจ ขอบเขต และความถูกต้องตามกฎหมาย และจะจำกัดการให้ข้อมูลเท่าที่เป็นไปได้
มาตรา 17 - การตรวจสอบและข้อมูล TablePlay จัดเตรียมข้อมูลที่สมเหตุสมผล ซึ่งรวมถึงเอกสารด้านความปลอดภัย การตรวจสอบ การรับรอง แบบสอบถาม หรือคำรับรองการประกัน หากสิ่งนี้ไม่เพียงพอ ลูกค้าสามารถขอให้มีการตรวจสอบได้อย่างมากที่สุดหนึ่งครั้งต่อปีปฏิทิน โดยแจ้งล่วงหน้าสามสิบ วัน ในช่วงเวลาทำการ โดยผู้เชี่ยวชาญที่เป็นอิสระและมีข้อผูกพันในการรักษาความลับ โดยไม่ก่อให้เกิดความเสียหาย ต่อความปลอดภัย การรักษาความลับ หรือลูกค้ารายอื่น ลูกค้าเป็นผู้รับผิดชอบค่าใช้จ่าย เว้นแต่มีการพิสูจน์ได้ว่ามีการฝ่าฝืนที่เป็นสาระสำคัญและสามารถกล่าวโทษได้ TablePlay อาจปกปิดซอร์สโค้ด ข้อมูลลูกค้ารายอื่น รายละเอียดช่องโหว่ และข้อมูลที่มีความสำคัญทางการค้า เมื่อมีทางเลือกอื่นที่เพียงพอ
มาตรา 18 - การส่งคืนและการลบ หลังจากการสิ้นสุดสัญญา TablePlay จะลบหรือส่งคืนข้อมูลที่ประมวลผลในนามของลูกค้าเท่านั้น ตามที่ลูกค้าเลือก และตราบเท่าที่สามารถทำได้ทั้งทางเทคนิคและทางกฎหมาย การเลือกนี้จะต้องแจ้งให้ทราบภายในสามสิบ วันเป็นอย่างช้า ในกรณีที่ไม่มีการเลือก TablePlay อาจลบหรือทำให้ไม่สามารถระบุตัวบุคคลได้ตามนโยบายมาตรฐาน ข้อมูลสำรอง อาจมีข้อมูลอยู่ได้อย่างมากที่สุดหนึ่งเดือน และใช้เพื่อการกู้คืนข้อมูลเท่านั้น
ข้อตกลงผู้ประมวลผลข้อมูลและนโยบายความปลอดภัย TablePlay
หน้า 5 จาก 10
ข้อมูลที่กฎหมายกำหนดให้ต้องเก็บไว้ ข้อมูลที่จำเป็นสำหรับการคุ้มครองทางกฎหมาย และข้อมูลที่ไม่สามารถระบุตัวบุคคลได้ ไม่จำเป็นต้อง ถูกลบ
มาตรา 19 - ความรับผิด บทบัญญัติเรื่องความรับผิดจากข้อกำหนดและเงื่อนไขทั่วไปมีผลบังคับใช้ร่วมด้วย แต่ละฝ่ายมีความรับผิดชอบ ต่อพันธกรณีด้านความเป็นส่วนตัวของตนเอง ลูกค้าจะชดใช้ค่าเสียหายแก่ TablePlay สำหรับการเรียกร้องที่เกิดจากคำสั่งที่ไม่ชอบด้วยกฎหมาย การไม่มีฐานทางกฎหมาย ข้อมูลที่ไม่เพียงพอ การใช้ข้อมูลเกม (Spelgegevens) โดยไม่ชอบด้วยกฎหมาย หรือการนำเข้าข้อมูลที่มีความละเอียดอ่อนที่ต้องห้าม ตราบเท่าที่กฎหมายอนุญาต
มาตรา 20 - ระยะเวลาและการสิ้นสุด ข้อตกลงผู้ประมวลผลข้อมูลนี้จะสิ้นสุดลงเมื่อ TablePlay ไม่ประมวลผลข้อมูลส่วนบุคคลใด ๆ ในนามของลูกค้าอีกต่อไป การรักษาความลับ ความปลอดภัย การลบข้อมูล ความรับผิด และการตรวจสอบยังคงมีผลบังคับใช้ตราบเท่าที่ลักษณะของสิ่งเหล่านี้ กำหนดไว้เช่นนั้น
มาตรา 21 - กฎหมายที่ใช้บังคับและข้อพิพาท ข้อตกลงผู้ประมวลผลข้อมูลนี้อยู่ภายใต้กฎหมายของประเทศเนเธอร์แลนด์ ข้อพิพาทจะได้รับการพิจารณาตามที่กำหนดไว้ใน ข้อกำหนดและเงื่อนไขทั่วไป
ภาคผนวก 1 - ผู้ประมวลผลย่อย ผู้ให้บริการ
บริการ
ข้อมูลที่อาจเกี่ยวข้อง
ภูมิภาค / บทบาท
Supabase
ฐานข้อมูล การยืนยันตัวบุคคล การจัดเก็บข้อมูล และแบ็กเอนด์ บัญชีผู้ใช้ ข้อมูลโต๊ะ ชื่อเล่น เซสชัน คะแนน หลัก และบันทึกข้อมูล ภูมิภาคสหภาพยุโรปตราบเท่าที่มีการกำหนดไว้เช่นนั้น; ผู้ประมวลผลย่อยหลัก
Vercel
การโฮสติ้ง รันไทม์ การนำส่งเนื้อหา และ ที่อยู่ IP, การบันทึกข้อมูลคำขอ เบราว์เซอร์ อุปกรณ์ และข้อมูลแอปพลิเคชัน เขตเศรษฐกิจยุโรปและอาจรวมถึงสหรัฐอเมริกา; ผู้ประมวลผลย่อยด้านการโฮสติ้ง
Twilio SendGrid
อีเมลเชิงธุรกรรมและเชิงปฏิบัติการ ชื่อ ที่อยู่อีเมล ข้อมูลบัญชี เนื้อหา และ ระดับนานาชาติ; สถานะการนำส่งอีเมล ผู้ประมวลผลย่อยด้านอีเมล
OpenAI / ผู้ให้บริการ AI อื่น เฉพาะเมื่อมีการเปิดใช้งานฟังก์ชัน AI
ข้อมูลจำกัดที่จำเป็นสำหรับฟังก์ชันนั้น ขึ้นอยู่กับ การกำหนดค่า; ผู้ประมวลผลย่อยที่อาจเกิดขึ้น
Stripe
ข้อมูลทางธุรกิจ ใบแจ้งหนี้ ธุรกรรม และสถานะการชำระเงิน ระดับนานาชาติ; บทบาทแตกต่างกันไปตามการประมวลผล
การชำระเงิน การออกใบแจ้งหนี้ และการป้องกันการทุจริต
Google / Meta / LinkedIn การวิเคราะห์ข้อมูลและการตลาดหลังได้รับความยินยอม ข้อมูลเว็บไซต์ อุปกรณ์ โฆษณา และการแปลงผล ระดับนานาชาติ; โดยทั่วไปไม่ถือเป็นผู้ประมวลผลย่อยสำหรับ
รายการที่เป็นปัจจุบันจะถูกเผยแพร่ผ่านทางเว็บไซต์หรือพอร์ทัลลูกค้า ในกรณีที่มีผู้ประมวลผลย่อยรายใหม่ที่มีสาระสำคัญ จะใช้กระบวนการแจ้งเตือนและการคัดค้านตามมาตรา 14 TablePlay จะไม่ให้ข้อมูลผู้เข้าเล่นที่สามารถระบุตัวบุคคลได้ แก่ผู้ให้บริการ AI เพื่อการฝึกโมเดลทั่วไป เว้นแต่จะมีการจัดการในลักษณะอื่นในภายหลังอย่างชัดแจ้ง ถูกต้องตามกฎหมาย และโปร่งใส
ภาคผนวก 2 - มาตรการทางเทคนิคและองค์กร 1. การรักษาความปลอดภัยการเข้าถึง • บัญชีผู้ใช้ที่ไม่ซ้ำกันและการยืนยันตัวบุคคลที่ปลอดภัย • รหัสผ่านที่ผ่านการแฮชและการจำกัดสิทธิ์การบริหารจัดการ • การเข้าถึงตามบทบาทและความจำเป็น • การเพิกถอนการเข้าถึงเมื่อไม่มีความจำเป็นอีกต่อไป • มาตรการการยืนยันตัวบุคคลเพิ่มเติมตามความเหมาะสม
2. การแบ่งแยกข้อมูลในระดับตรรกะ • การแบ่งแยกระหว่างบัญชีทางธุรกิจและการอนุญาตสิทธิ์ที่ผูกกับผู้เช่าใช้บริการ (tenant)
ข้อตกลงผู้ประมวลผลข้อมูลและนโยบายความปลอดภัย TablePlay
หน้า 6 จาก 10 • Supabase Row Level Security ตราบเท่าที่สามารถนำไปใช้ได้ทางเทคนิค • การจำกัดการเข้าถึงข้อมูลของลูกค้ารายอื่น • ตัวระบุโต๊ะที่ไม่ซ้ำกัน
3. การส่งข้อมูลและการจัดเก็บ • การเชื่อมต่อที่มีการรักษาความปลอดภัยด้วย HTTPS และ TLS • การสื่อสารที่ปลอดภัยระหว่างเบราว์เซอร์ แอปพลิเคชัน แบ็กเอนด์ และ API • การจัดเก็บข้อมูลกับผู้ให้บริการคลาวด์ที่ได้รับการคัดเลือก • การจำกัดการเข้าถึงของพนักงานและข้อผูกพันในการรักษาความลับตามสัญญา • ไม่มีการจัดเก็บรหัสผ่านในรูปแบบที่สามารถอ่านได้โดยตรง
4. ความพร้อมใช้งาน การบันทึกข้อมูล และการกู้คืน • ข้อมูลสำรองและระบบการกู้คืนตามความเหมาะสม • การเฝ้าติดตามข้อผิดพลาดทางเทคนิคและความพยายามในการเข้าสู่ระบบที่เกี่ยวข้อง • การตรวจจับและการตรวจสอบการใช้งานที่ผิดปกติ • ข้อมูลสำรองโดยหลักการแล้วอย่างมากที่สุดหนึ่งเดือน • บันทึกข้อมูลโดยหลักการแล้วอย่างมากที่สุดหนึ่งปี เว้นแต่จำเป็นต้องเก็บไว้นานกว่านั้นสำหรับกรณีเหตุการณ์หรือข้อพิพาท
5. การพัฒนาที่ปลอดภัยและการบริหารจัดการผู้ให้บริการ • การควบคุมเวอร์ชัน การตรวจสอบรหัส (code review) และการนำไปใช้งานภายใต้การควบคุมตามความเหมาะสม • การจำกัดข้อมูลลับและกุญแจในซอร์สโค้ด • การอัปเดตองค์ประกอบที่เกี่ยวข้องอย่างทันเวลา • การประเมินและการแก้ไขช่องโหว่ที่ได้รับการรายงาน • การคัดเลือกผู้ให้บริการที่มีความเป็นมืออาชีพ ข้อตกลงตามสัญญา และกลไกการส่งต่อข้อมูล
6. การลดข้อมูลให้น้อยที่สุดและการบริหารจัดการเหตุการณ์ • ไม่มีข้อบังคับเรื่องชื่อจริง อีเมล หรือหมายเลขโทรศัพท์สำหรับผู้เข้าร่วม (Gasten) • ชื่อเล่นชั่วคราวและการมองเห็นกระดานผู้นำ (leaderboard) ที่จำกัด • การลบหรือการทำให้ไม่ระบุตัวตนหลังจากครบกำหนดเวลา • กระบวนการยกระดับภายใน การสอบสวน การบันทึก การประเมินหน้าที่ในการรายงาน และมาตรการแก้ไข
ส่วนที่ B - ความปลอดภัยและการเปิดเผยช่องโหว่แบบประสานงาน (Coordinated Vulnerability Disclosure) 1. วัตถุประสงค์และช่องทางการรายงาน TablePlay ให้ความสำคัญกับความปลอดภัยของเว็บไซต์ แพลตฟอร์ม โครงสร้างพื้นฐาน และข้อมูล ช่องโหว่ทางเทคนิคที่เป็นไปได้สามารถรายงานได้อย่างเป็นความลับผ่าน support@tableplay.online โดยระบุหัวข้อว่า Securitymelding - vertrouwelijk
2. เนื้อหาของการรายงาน • คำอธิบายที่ชัดเจนเกี่ยวกับช่องโหว่ • โดเมน จุดเชื่อมต่อ (endpoint) หน้าจอ หรือระบบที่เกี่ยวข้อง
ข้อตกลงการประมวลผลข้อมูลและนโยบายความปลอดภัยของ TablePlay
หน้า 7 จาก 10 • ขั้นตอนที่สามารถทำซ้ำได้และผลกระทบที่อาจเกิดขึ้น • ภาพหน้าจอหรือหลักฐานทางเทคนิคที่จำกัด • เบราว์เซอร์ อุปกรณ์ หรือสภาพแวดล้อมที่ใช้ • ข้อมูลติดต่อและข้อเสนอสำหรับการสื่อสารที่ปลอดภัย (ถ้ามี)
3. การดำเนินการที่ได้รับอนุญาต • เฉพาะการดำเนินการที่จำเป็นเพื่อยืนยันการมีอยู่ของช่องโหว่เท่านั้น • จำกัดผลกระทบและการเข้าถึงข้อมูลให้น้อยที่สุดเท่าที่จะเป็นไปได้ • ห้ามเปลี่ยนแปลง ลบ หรือดาวน์โหลดข้อมูลของบุคคลที่สาม • ห้ามส่งผลกระทบต่อความพร้อมใช้งาน และต้องหยุดการดำเนินการทันทีที่มีหลักฐานเพียงพอ • ตรวจสอบเฉพาะระบบที่พิสูจน์ได้ว่าอยู่ภายใต้การบริหารจัดการของ TablePlay เท่านั้น
4. การดำเนินการที่ไม่ได้รับอนุญาต • วิศวกรรมสังคม (social engineering) การหลอกลวงทางอินเทอร์เน็ต (phishing) การโจมตีทางกายภาพ การโจมตีแบบสุ่มรหัส (brute force) และการโจมตีแบบใช้ข้อมูลรับรองที่รั่วไหล (credential stuffing) • การเข้าควบคุมบัญชี การโจมตีแบบปฏิเสธการให้บริการ (denial-of-service) มัลแวร์ หรือการเข้าถึงแบบต่อเนื่อง • การเปลี่ยนแปลง การลบ การคัดลอก หรือการเปิดเผยข้อมูล • การบิดเบือนการชำระเงิน ใบแจ้งหนี้ คูปอง หรือคะแนนที่เกิดขึ้นจริง • การตรวจสอบผู้ให้บริการภายนอกโดยไม่ได้รับความยินยอมจากผู้ให้บริการนั้น • การสแกนอัตโนมัติที่สร้างภาระ • การเปิดเผยก่อนที่จะได้รับเวลาที่เหมาะสมสำหรับการตรวจสอบและแก้ไข • การขู่กรรโชกหรือการบังคับให้ชำระเงินด้วยการข่มขู่
5. การตอบสนองและการเปิดเผยข้อมูล TablePlay มุ่งมั่นที่จะยืนยันการได้รับรายงานภายในห้าวันทำการ ประเมินการรายงาน ซักถามคำถามตามความจำเป็น แจ้งให้ผู้รายงานทราบในประเด็นหลัก และจำกัดผลกระทบของช่องโหว่ที่ได้รับการยืนยันโดยเร็วที่สุดตามความสมเหตุสมผล ระยะเวลาในการแก้ไขขึ้นอยู่กับความรุนแรง ความซับซ้อน ผู้ให้บริการ และการทดสอบที่จำเป็น TablePlay ไม่รับประกันระยะเวลาที่แน่นอน รายละเอียดจะไม่ถูกเปิดเผยต่อสาธารณะก่อนที่ TablePlay จะให้ความเห็นชอบ มีการตกลงวันที่ที่เหมาะสม หรือจนกว่าจะครบเก้าสิบวันโดยไม่มีการตอบสนองเชิงเนื้อหาหรือความพยายามในการแก้ไขอย่างสมเหตุสมผล ข้อมูลส่วนบุคคล ข้อมูลการยืนยันตัวตน และโค้ดที่ใช้โจมตีช่องโหว่ (exploit code) จะไม่ถูกเผยแพร่
6. ไม่มีโครงการรางวัลช่องโหว่ทั่วไป (bugbounty) และแนวทางทางกฎหมาย TablePlay ไม่มีโครงการรางวัลช่องโหว่ทั่วไป (bugbounty) และการรายงานไม่ก่อให้เกิดสิทธิในการรับค่าตอบแทน การว่าจ้าง หรือการประชาสัมพันธ์ TablePlay อาจให้รางวัลเพื่อแสดงความขอบคุณตามดุลยพินิจของตนเอง โดยหลักการแล้ว TablePlay จะไม่ดำเนินการทางกฎหมายต่อผู้วิจัยที่กระทำการด้วยความสุจริต ภายใต้นโยบายนี้ โดยไม่ก่อให้เกิดความเสียหาย เป็นความลับ และไม่มีการข่มขู่เรียกร้องเงิน ข้อผูกพันนี้ไม่ใช้กับการกระทำที่ผิดกฎหมายอย่างชัดแจ้ง เป็นอันตราย ฉ้อโกง หรือไม่ได้สัดส่วนอย่างชัดเจน และไม่ผูกพันบุคคลที่สามหรือหน่วยงานราชการ
ข้อตกลงการประมวลผลข้อมูลและนโยบายความปลอดภัยของ TablePlay
หน้า 8 จาก 10
7. security.txt TablePlay อาจเผยแพร่ไฟล์ทางเทคนิคที่ /.well-known/security.txt ซึ่งมีช่องทางการรายงาน ลิงก์นโยบาย ภาษา วันหมดอายุ และกุญแจเข้ารหัส (ถ้ามี) ไฟล์นี้ต้องได้รับการตรวจสอบและปรับปรุงเป็นระยะ
ส่วนที่ C - แถลงการณ์ด้านการเข้าถึง (Accessibility) 1. ความมุ่งมั่นและกรอบอ้างอิง TablePlay มุ่งมั่นที่จะทำให้เว็บไซต์ การลงทะเบียน พอร์ทัลลูกค้า และเกมสำหรับผู้เข้าร่วมสามารถใช้งานได้สำหรับผู้ใช้กลุ่มกว้าง รวมถึงบุคคลที่มีความบกพร่องทางการมองเห็น การได้ยิน การเคลื่อนไหว หรือการรับรู้ ในกรณีที่สามารถทำได้ตามความสมเหตุสมผล จะใช้หลักการของ WCAG 2.2 ระดับ AA เป็นกรอบอ้างอิงทางเทคนิคและเนื้อหา ทั้งนี้ไม่ถือเป็นการรับประกันว่าทุกส่วนประกอบจะสอดคล้องอย่างสมบูรณ์ในทุกสถานการณ์
2. สถานะปัจจุบัน สภาพแวดล้อมทั้งหมดยังไม่ได้รับการตรวจสอบโดยอิสระและครบถ้วน ดังนั้น TablePlay จึงยังไม่อ้างว่ามีความสอดคล้องตามมาตรฐาน WCAG 2.2 AA อย่างเป็นทางการและครบถ้วนในขณะนี้ ข้อจำกัดที่อาจเกิดขึ้นเกี่ยวข้องกับองค์ประกอบของเกมแบบเรียลไทม์ ความกดดันด้านเวลา การลากและวาง (drag-and-drop) แอนิเมชัน หน้าชำระเงินหรือหน้ายืนยันตัวตนจากภายนอก การแปลภาษา การแสดงสีแบบเก่า และฟังก์ชันที่ใช้การสัมผัส
3. มาตรการ • HTML แบบมีความหมาย (semantic) และป้ายกำกับที่ใช้งานได้ตามความเหมาะสม • การควบคุมด้วยแป้นพิมพ์สำหรับฟังก์ชันสำคัญและโฟกัสที่มองเห็นได้ชัดเจน • ●
ข้อความทางเลือกสำหรับภาพที่ให้ข้อมูล • ห้ามใช้สีเพียงอย่างเดียวในการสื่อข้อมูลที่จำเป็น • ข้อความแสดงข้อผิดพลาดที่เข้าใจได้และการนำทางที่สอดคล้องกัน • ปุ่มและลิงก์ที่ชัดเจน • การสนับสนุนเบราว์เซอร์และขนาดหน้าจอทั่วไป • การจำกัดแอนิเมชันที่ไม่จำเป็น • ภาษาที่เข้าใจได้ในสภาพแวดล้อมของแขก • การทดสอบแบบอัตโนมัติและแบบแมนนวลเมื่อเป็นไปได้
4. เกมและข้อจำกัดด้านเวลา เกมบางเกมมีลักษณะที่ผูกกับเวลาโดยธรรมชาติ ในกรณีที่เป็นไปได้ทางเทคนิคและเนื้อหาของเกม TablePlay อาจนำเสนอโหมดการเล่นทางเลือก ขยายขีดจำกัดเวลา ลดการเคลื่อนไหว ทางเลือกภาพสำหรับเสียง และข้อความหรือ สัญลักษณ์เพิ่มเติมนอกจากสี ไม่ใช่ทุกโหมดเกมที่เหมาะสมเท่าเทียมกันสำหรับผู้ใช้ทุกคน ร้านอาหารได้รับการส่งเสริมให้เสนอ เกมหลายประเภท
ข้อตกลงการประมวลผลข้อมูลและนโยบายความปลอดภัย TablePlay
หน้า 9 จาก 10
5. ความรับผิดชอบของลูกค้าธุรกิจ ลูกค้ายังคงต้องรับผิดชอบต่อการเข้าถึงทางกายภาพและการปฏิบัติงานของสถานที่ ซึ่งรวมถึง การจัดวางรหัส QR ความสามารถในการอ่านเอกสารสิ่งพิมพ์ ความช่วยเหลือทางเลือก การเข้าถึงจอแสดงผล การสนับสนุนโดยเจ้าหน้าที่ และเนื้อหาของตนเอง รหัส QR จะถูกวางในตำแหน่งที่เข้าถึงได้และมองเห็นได้ และในกรณีที่สมเหตุสมผลจะมีการเสนอ ทางเลือกให้แก่แขกที่ไม่สามารถสแกนได้ด้วยตนเอง
6. การรายงานและการเข้าถึงทางเลือก ปัญหาด้านการเข้าถึงสามารถรายงานได้ผ่าน support@tableplay.online โดยระบุหน้า หรือเกม อุปกรณ์ เบราว์เซอร์ เทคโนโลยีสนับสนุน คำอธิบาย และแนวทางแก้ไขที่ต้องการ TablePlay มุ่งมั่นที่จะยืนยันการรับเรื่องภายในห้าวันทำการ และตอบกลับในเชิงเนื้อหาภายในระยะเวลาที่สมเหตุสมผล ในกรณีที่เป็นไปได้ อาจมีการนำเสนอข้อมูลทางอีเมล การสนับสนุน คำแนะนำทางเลือก การประมวลผลด้วยมือ หรือความเป็นไปได้ในการเล่นเกมแบบอื่น
7. ภาระที่ไม่สมส่วนและการปรับปรุง การปรับเปลี่ยนอาจถูกเลื่อนออกไปเมื่อไม่สามารถดำเนินการได้ทางเทคนิค กระทบต่อความปลอดภัยอย่างมีนัยสำคัญ เปลี่ยนแปลงลักษณะพื้นฐานของเกม ขึ้นอยู่กับผู้ให้บริการภายนอก หรือก่อให้เกิดภาระด้านองค์กรหรือการเงิน ที่ไม่สมส่วน ในกรณีดังกล่าว TablePlay จะพิจารณาทางเลือกอื่น TablePlay อาจนำการเข้าถึงมาพิจารณาในการออกแบบ การทดสอบ การจัดลำดับความสำคัญ ความคิดเห็นของผู้ใช้ และการตรวจสอบ โดยหน่วยงานภายนอก และจะปรับปรุงคำแถลงนี้ให้เป็นปัจจุบัน
8. ติดต่อ TablePlay by Jimani - Jimani B.V. - Albert Plesmanweg 122 - 4462 GC Goes - เนเธอร์แลนด์ - KvK 91644453 - Btw NL865722729B01 - support@tableplay.online
ข้อตกลงการประมวลผลข้อมูลและนโยบายความปลอดภัย TablePlay
หน้า 10 จาก 10
รายชื่อผู้ประมวลผลย่อยเพิ่มเติม รายชื่อผู้ประมวลผลย่อยนี้เป็นส่วนหนึ่งของข้อตกลงการประมวลผลข้อมูลและนโยบายความปลอดภัยของ TablePlay รายชื่อล่าสุดอาจมีการเปลี่ยนแปลงเมื่อผู้ให้บริการ ภูมิภาค หรือฟังก์ชันมีการเปลี่ยนแปลง
ผู้ให้บริการ: Supabase บริการ: ฐานข้อมูล การยืนยันตัวตน การจัดเก็บข้อมูล และแบ็กเอนด์ ข้อมูลที่อาจเกี่ยวข้อง: บัญชี ข้อมูลโต๊ะ ชื่อเล่น เซสชัน คะแนน และล็อก ภูมิภาค / บทบาท: ภูมิภาคหลักในสหภาพยุโรปตราบเท่าที่มีการตั้งค่าไว้ ผู้ประมวลผลย่อยหลัก
ผู้ให้บริการ: Vercel บริการ: การโฮสติ้ง รันไทม์ การส่งมอบเนื้อหา และการบันทึกล็อก ข้อมูลที่อาจเกี่ยวข้อง: หมายเลข IP ข้อมูลคำขอ เบราว์เซอร์ อุปกรณ์ และข้อมูลแอปพลิเคชัน ภูมิภาค / บทบาท: เขตเศรษฐกิจยุโรป (EER) และอาจรวมถึงสหรัฐอเมริกา ผู้ประมวลผลย่อยด้านการโฮสติ้ง
ผู้ให้บริการ: Twilio SendGrid บริการ: อีเมลเชิงธุรกรรมและอีเมลเชิงปฏิบัติการ ข้อมูลที่อาจเกี่ยวข้อง: ชื่อ ที่อยู่อีเมล ข้อมูลบัญชี เนื้อหา และสถานะการส่งมอบ ภูมิภาค / บทบาท: ระดับสากล ผู้ประมวลผลย่อยด้านอีเมล
ผู้ให้บริการ: OpenAI / ผู้ให้บริการ AI อื่น บริการ: เฉพาะเมื่อมีการเปิดใช้งานฟังก์ชัน AI ข้อมูลที่อาจเกี่ยวข้อง: ข้อมูลที่จำกัดซึ่งจำเป็นสำหรับฟังก์ชันดังกล่าว ภูมิภาค / บทบาท: ขึ้นอยู่กับการตั้งค่า ผู้ประมวลผลย่อยที่อาจเกิดขึ้น TablePlay จะไม่จัดหาข้อมูลแขกที่สามารถระบุตัวบุคคลได้แก่ผู้ให้บริการ AI เพื่อการฝึกฝนโมเดลทั่วไป เว้นแต่จะมีการจัดวางรูปแบบใหม่อย่างชัดแจ้ง ถูกต้องตามกฎหมาย และโปร่งใสในภายหลัง
ผู้ให้บริการ: Stripe บริการ: การชำระเงิน การออกใบแจ้งหนี้ และการป้องกันการทุจริต ข้อมูลที่อาจเกี่ยวข้อง: ข้อมูลทางธุรกิจ ใบแจ้งหนี้ การทำธุรกรรม และสถานะการชำระเงิน ภูมิภาค / บทบาท: ระดับสากล บทบาทแตกต่างกันไปตามการประมวลผลแต่ละประเภท
ผู้ให้บริการ: Google / Meta / LinkedIn บริการ: การวิเคราะห์ข้อมูลและการตลาดหลังจากได้รับความยินยอม ข้อมูลที่อาจเกี่ยวข้อง: ข้อมูลเว็บไซต์ อุปกรณ์ การโฆษณา และการแปลงผล ภูมิภาค / บทบาท: ระดับสากล โดยทั่วไปไม่ถือเป็นผู้ประมวลผลย่อยสำหรับข้อมูลเกมของร้านอาหาร
