Niềm tin & an toàn
Bảo mật, quyền riêng tư và tiêu chuẩn tại TablePlay
Khách chơi qua điện thoại của riêng họ và các cơ sở kinh doanh dịch vụ ăn uống tin tưởng chúng tôi với dữ liệu của họ. Vì vậy, chúng tôi đã xây dựng TablePlay từ nền tảng theo các nguyên tắc của các tiêu chuẩn quốc tế được công nhận. Trên trang này, bạn sẽ đọc một cách trung thực và không hoa mỹ về những gì chúng tôi đã kiểm tra, những gì đã được thực hiện và những gì chúng tôi đang hướng tới.
Trung thực về tình trạng của chúng tôi
Chúng tôi không muốn có sự nhầm lẫn nào về điều này. Hiện tại, TablePlay chưa được chứng nhận chính thức cho các tiêu chuẩn này. Những gì chúng tôi đã làm:
- Mã nguồn và quy trình của chúng tôi đã được kiểm tra mức độ sẵn sàng dựa trên các tiêu chuẩn này.
- Các biện pháp bảo mật và quyền riêng tư tương ứng đã được triển khai hoặc đánh giá.
- Ở những nơi chúng tôi phát hiện lỗ hổng, phần lớn đã được xử lý và ghi chép lại.
- Để có chứng nhận chính thức, vẫn cần một cuộc kiểm toán độc lập bởi một tổ chức được công nhận. Chúng tôi đang hướng tới điều đó.
An ninh thông tin
Chúng tôi đã xây dựng quản lý quyền truy cập, quản lý bí mật (secrets), ghi nhật ký, xử lý sự cố và phát triển an toàn theo các nguyên tắc của ISO/IEC 27001. Vì chúng tôi hoạt động trên nền tảng đám mây (Vercel và Supabase), chúng tôi cũng lưu ý đến các tiêu chuẩn dành riêng cho đám mây là ISO/IEC 27017 và 27018 cùng với các trách nhiệm chung với các nhà cung cấp của chúng tôi.
Cụ thể, điều này bao gồm xác thực fail-closed, cách ly tenant với row-level security, giới hạn tốc độ (rate limiting), kiểm tra CSRF và nguồn gốc (origin), Content Security Policy và MFA cho các phiên quản trị viên.
Quyền riêng tư và bảo vệ dữ liệu
Quyền riêng tư được tích hợp sẵn (privacy by design). Chúng tôi hoạt động theo các nguyên tắc của ISO/IEC 27701 và tuân thủ GDPR: thời hạn lưu trữ rõ ràng, xóa dữ liệu, xử lý yêu cầu truy cập và xóa dữ liệu (DSAR), thỏa thuận với đơn vị xử lý dữ liệu và quy trình xử lý rò rỉ dữ liệu.
Bạn có thể tìm thấy thỏa thuận xử lý dữ liệu, danh sách nhà xử lý phụ và tuyên bố về quyền riêng tư của chúng tôi ở phần chân trang. Bạn có thể gửi yêu cầu về quyền riêng tư trực tiếp qua trang web.
Thanh toán an toàn
Thanh toán được xử lý qua Stripe, một đối tác thanh toán thực sự được chứng nhận PCI DSS Level 1, tiêu chuẩn cao nhất trong ngành thanh toán. Thông tin thẻ không được lưu trên máy chủ của chúng tôi. Về phần mình, chúng tôi đảm bảo webhook an toàn, idempotency và kiểm soát chặt chẽ đối với các luồng thanh toán và hóa đơn.
Tính liên tục và sao lưu dữ liệu
Chúng tôi lưu ý đến các nguyên tắc của ISO 22301 về tính liên tục trong kinh doanh: sao lưu, quy trình khôi phục và các kịch bản cho trường hợp gián đoạn, để một cơ sở kinh doanh sử dụng TablePlay không bị ảnh hưởng.
Chất lượng
Phương thức làm việc và cách tiếp cận chất lượng của chúng tôi được xây dựng theo các nguyên tắc của ISO 9001, để các quy trình có thể lặp lại, kiểm soát được và cải tiến được.
Khả năng truy cập
Chúng tôi kiểm tra trang web và môi trường trò chơi về khả năng truy cập theo WCAG 2.2 cấp độ AA: điều khiển bằng bàn phím, dữ liệu meta ngôn ngữ, biểu mẫu rõ ràng và thông báo lỗi. Bằng cách này, chúng tôi cũng đang chuẩn bị cho Đạo luật Khả năng Truy cập Châu Âu (European Accessibility Act).
Nơi chúng tôi hướng đến
Tổ hợp chứng nhận mà chúng tôi hướng tới là ISO/IEC 27001 kết hợp với ISO/IEC 27701 và PCI DSS, sau này có thể được bổ sung bằng SOC 2 Type II và ISO 22301. Ngay khi một tiêu chuẩn được chính thức đạt được, chúng tôi sẽ nêu điều đó tại đây kèm chứng chỉ thực tế và nhãn hiệu chất lượng tương ứng.
Có câu hỏi về bảo mật?
Bạn làm việc tại một chuỗi nhà hàng hoặc cơ sở kinh doanh lớn và muốn biết thêm về cách tiếp cận của chúng tôi, hoặc muốn báo cáo điều gì đó? Hãy gửi email cho chúng tôi qua support@tableplay.online.
