Verwerkersovereenkomst en Beveiligingsbeleid TablePlay Bao gồm danh sách bên xử lý phụ, các biện pháp kỹ thuật và tổ chức, responsible disclosure và tuyên bố về khả năng truy cập
TablePlay by Jimani Jimani B.V. Albert Plesmanweg 122, 4462 GC Goes KvK 91644453 - Btw NL865722729B01 support@tableplay.online
Versie 1.0 Laatst bijgewerkt: 10 juli 2026
Juridische controle-notitie Dit document is opgesteld voor zakelijk gebruik door TablePlay. Laat de definitieve publicatie, internationale toepassing, actuele leveranciers, technische inrichting en landspecifieke regels periodiek juridisch controleren.
Inhoudsoverzicht Deel A - Verwerkersovereenkomst Bijlage 1 - Subverwerkers Bijlage 2 - Technische en organisatorische maatregelen Deel B - Security en Coordinated Vulnerability Disclosure Deel C - Toegankelijkheidsverklaring
Deel A - Verwerkersovereenkomst Artikel 1 - Partijen Deze verwerkersovereenkomst geldt tussen de zakelijke klant van TablePlay als Verwerkingsverantwoordelijke en Jimani B.V., handelend onder de naam TablePlay by Jimani, Albert Plesmanweg 122, 4462 GC Goes, KvK 91644453, als Verwerker. Partijen worden gezamenlijk aangeduid als Partijen.
Artikel 2 - Toepasselijkheid en totstandkoming Deze overeenkomst geldt voor zover TablePlay persoonsgegevens in opdracht en ten behoeve van de Klant verwerkt en vormt integraal onderdeel van de hoofdovereenkomst. Zij ontstaat door elektronische aanvaarding, ondertekening of feitelijk gebruik van de Dienst. Voor verwerkingen waarvoor TablePlay zelfstandig doeleinden en middelen bepaalt, is TablePlay verwerkingsverantwoordelijke en geldt de Privacyverklaring. Bij tegenstrijdigheid over verwerking namens de Klant prevaleert deze Verwerkersovereenkomst boven de Algemene Voorwaarden.
Artikel 3 - Onderwerp, duur en aard TablePlay verwerkt persoonsgegevens voor restaurantgebonden spel-, tafel-, QR-, score-, leaderboard-, dashboard- en ondersteuningsfunctionaliteiten. De verwerking duurt gedurende de hoofdovereenkomst en een beperkte periode daarna voor verwijdering, teruggave, back-uprotatie, wettelijke verplichtingen en rechtsbescherming. De verwerking kan verzamelen, vastleggen, ordenen, structureren, opslaan, raadplegen, berekenen, combineren binnen de restaurantcontext, tonen, verzenden, beperken, verwijderen en anonimiseren omvatten.
Artikel 4 - Doeleinden • Koppelen van QR-codes aan restaurant en tafel. • Starten en uitvoeren van spelsessies. • Verwerken van tijdelijke bijnamen, spelkeuzes, antwoorden, scores en resultaten. • Faciliteren van tafel-tegen-tafelspellen en tijdelijke leaderboards. • Tonen van restaurantgebonden statistieken. • Voorkomen van dubbele, frauduleuze of technisch ongeldige sessies. • Technische ondersteuning, beveiliging, continuïteit en herstel. • Verwijderen of anonimiseren na bewaartermijnen.
Artikel 5 - Categorieën betrokkenen • Gasten en spelers van de Klant. • Contactpersonen, gebruikers, medewerkers en hulppersonen van de Klant. • Personen die in een supportmelding voorkomen.
Artikel 6 - Categorieën persoonsgegevens • Tijdelijke bijnaam, tafelnummer of unieke tafel-ID en restaurant- of locatie-ID. • Spelsessie-ID, gekozen spel, speelmodus, antwoorden, handelingen, score, resultaat en rangschikking. • Datum, tijd en tijdelijke taalinstelling. • Technische sessie-, IP-, browser- en apparaatgegevens voor zover aanwezig in beveiligingslogs.
• Naam en zakelijk e-mailadres van een contactpersoon en inhoud van supportvragen. • Overige gegevens die binnen de overeengekomen functionaliteit worden ingevoerd. TablePlay is niet bedoeld voor bijzondere, strafrechtelijke, medische of biometrische gegevens of omvangrijke direct identificeerbare gastprofielen. De Klant instrueert dergelijke verwerking niet zonder voorafgaande schriftelijke overeenkomst.
Artikel 7 - Gedocumenteerde instructies De hoofdovereenkomst, deze Verwerkersovereenkomst, klantportaalinstellingen en rechtmatige supportverzoeken gelden als instructies. TablePlay verwerkt gegevens niet voor andere doeleinden, behoudens wettelijke verplichtingen, zelfstandige beveiligings- en rechtsbeschermingsdoeleinden of verwerking na toereikende anonimisering. Bij een vermoedelijk onrechtmatige instructie informeert TablePlay de Klant, tenzij dit wettelijk verboden is, en mag zij uitvoering opschorten. Aanvullende omvangrijke instructies kunnen afzonderlijk worden gefactureerd.
---
**LƯU Ý: Theo yêu cầu, đây là bản dịch sang tiếng Việt (vi-VN) của văn bản trên:**
Hợp đồng Xử lý Dữ liệu và Chính sách Bảo mật TablePlay Bao gồm danh sách bên xử lý phụ, các biện pháp kỹ thuật và tổ chức, responsible disclosure và tuyên bố về khả năng truy cập
TablePlay by Jimani Jimani B.V. Albert Plesmanweg 122, 4462 GC Goes KvK 91644453 - Btw NL865722729B01 support@tableplay.online
Versie 1.0 Cập nhật lần cuối: 10 juli 2026
Ghi chú kiểm tra pháp lý Tài liệu này được soạn thảo để sử dụng cho mục đích kinh doanh của TablePlay. Việc xuất bản chính thức, áp dụng quốc tế, các nhà cung cấp hiện tại, cấu trúc kỹ thuật và các quy định đặc thù theo quốc gia cần được kiểm tra pháp lý định kỳ.
Mục lục Phần A - Hợp đồng Xử lý Dữ liệu Phụ lục 1 - Các bên xử lý phụ Phụ lục 2 - Các biện pháp kỹ thuật và tổ chức Phần B - An ninh và Coordinated Vulnerability Disclosure Phần C - Tuyên bố về khả năng truy cập
Hợp đồng Xử lý Dữ liệu và Chính sách Bảo mật TablePlay
Trang 2 trên 10
Phần A - Hợp đồng Xử lý Dữ liệu Điều 1 - Các bên Hợp đồng xử lý dữ liệu này áp dụng giữa khách hàng doanh nghiệp của TablePlay với vai trò là Bên Kiểm soát Dữ liệu và Jimani B.V., hoạt động dưới tên TablePlay by Jimani, Albert Plesmanweg 122, 4462 GC Goes, KvK 91644453, với vai trò là Bên Xử lý Dữ liệu. Các bên được gọi chung là Các Bên.
Điều 2 - Phạm vi áp dụng và thời điểm phát sinh hiệu lực Hợp đồng này áp dụng trong phạm vi TablePlay xử lý dữ liệu cá nhân theo yêu cầu và phục vụ lợi ích của Khách hàng và là một phần không thể tách rời của hợp đồng chính. Hợp đồng này phát sinh hiệu lực thông qua việc chấp thuận điện tử, ký kết hoặc việc sử dụng thực tế Dịch vụ. Đối với các hoạt động xử lý mà TablePlay tự xác định mục đích và phương tiện một cách độc lập, TablePlay là Bên Kiểm soát Dữ liệu và Tuyên bố Quyền riêng tư sẽ được áp dụng. Trong trường hợp có sự mâu thuẫn liên quan đến việc xử lý dữ liệu thay mặt Khách hàng, Hợp đồng Xử lý Dữ liệu này sẽ được ưu tiên áp dụng hơn Điều khoản và Điều kiện Chung.
Điều 3 - Đối tượng, thời hạn và tính chất TablePlay xử lý dữ liệu cá nhân cho các chức năng liên quan đến nhà hàng như trò chơi, bàn ăn, QR, điểm số, bảng xếp hạng, bảng điều khiển và hỗ trợ. Việc xử lý kéo dài trong suốt thời hạn của hợp đồng chính và một khoảng thời gian hạn chế sau đó để xóa, trả lại, luân chuyển bản sao lưu, tuân thủ các nghĩa vụ pháp lý và bảo vệ quyền lợi pháp lý. Việc xử lý có thể bao gồm thu thập, ghi lại, sắp xếp, cấu trúc hóa, lưu trữ, tra cứu, tính toán, kết hợp trong bối cảnh nhà hàng, hiển thị, gửi đi, hạn chế, xóa và ẩn danh hóa.
Điều 4 - Mục đích • Liên kết mã QR với nhà hàng và bàn ăn. • Bắt đầu và thực hiện các phiên chơi trò chơi. • Xử lý các biệt danh tạm thời, lựa chọn trò chơi, câu trả lời, điểm số và kết quả. • Hỗ trợ các trò chơi đối kháng giữa các bàn và bảng xếp hạng tạm thời. • Hiển thị số liệu thống kê liên quan đến nhà hàng. • Ngăn chặn các phiên trùng lặp, gian lận hoặc không hợp lệ về mặt kỹ thuật. • Hỗ trợ kỹ thuật, bảo mật, tính liên tục và phục hồi. • Xóa hoặc ẩn danh hóa sau thời hạn lưu trữ.
Điều 5 - Các nhóm chủ thể dữ liệu • Khách hàng và người chơi của Khách hàng. • Người liên hệ, người sử dụng, nhân viên và người hỗ trợ của Khách hàng. • Những người xuất hiện trong một yêu cầu hỗ trợ.
Điều 6 - Các nhóm dữ liệu cá nhân • Biệt danh tạm thời, số bàn hoặc ID bàn duy nhất và ID nhà hàng hoặc địa điểm. • ID phiên chơi trò chơi, trò chơi đã chọn, chế độ chơi, câu trả lời, hành động, điểm số, kết quả và xếp hạng. • Ngày, giờ và cài đặt ngôn ngữ tạm thời. • Dữ liệu kỹ thuật về phiên, IP, trình duyệt và thiết bị trong phạm vi có trong nhật ký bảo mật.
Hợp đồng Xử lý Dữ liệu và Chính sách Bảo mật TablePlay
Trang 3 trên 10 • Tên và địa chỉ email công việc của người liên hệ và nội dung các yêu cầu hỗ trợ. • Các dữ liệu khác được nhập trong phạm vi chức năng đã thỏa thuận. TablePlay không nhằm mục đích xử lý các dữ liệu đặc biệt, dữ liệu hình sự, y tế hoặc sinh trắc học hoặc các hồ sơ khách hàng có thể nhận diện trực tiếp trên quy mô lớn. Khách hàng không hướng dẫn thực hiện việc xử lý như vậy mà không có thỏa thuận bằng văn bản trước.
Điều 7 - Các chỉ dẫn được ghi thành văn bản Hợp đồng chính, Hợp đồng Xử lý Dữ liệu này, các cài đặt trên cổng thông tin khách hàng và các yêu cầu hỗ trợ hợp pháp được coi là các chỉ dẫn. TablePlay không xử lý dữ liệu cho các mục đích khác, trừ trường hợp có nghĩa vụ pháp lý, các mục đích bảo mật và bảo vệ quyền lợi pháp lý độc lập hoặc việc xử lý sau khi đã được ẩn danh hóa đầy đủ. Trong trường hợp có nghi ngờ về một chỉ dẫn không hợp pháp, TablePlay sẽ thông báo cho Khách hàng, trừ khi điều này bị pháp luật cấm, và có thể tạm ngừng việc thực hiện. Các chỉ dẫn bổ sung có quy mô lớn có thể được lập hóa đơn riêng.
Điều 8 - Nghĩa vụ của Khách hàng Khách hàng bảo đảm về tính hợp pháp, cơ sở pháp lý hợp lệ, việc thông tin cho Khách chơi, các chỉ thị hợp pháp, việc giảm thiểu dữ liệu, bảo mật nội bộ và bảo vệ thông tin đăng nhập. Khách hàng chịu trách nhiệm về tính chính xác và chất lượng, không yêu cầu tên thật của Khách chơi và không sử dụng Dữ liệu trò chơi cho mục đích marketing cá nhân hoặc lập hồ sơ (profiling) mà không có cơ sở pháp lý độc lập. Các sự cố an ninh và các chỉ thị bất hợp pháp phải được thông báo ngay lập tức.
Điều 9 - Bảo mật Những người thuộc quyền quản lý của TablePlay chỉ được cấp quyền truy cập trong phạm vi cần thiết, phải tuân thủ nghĩa vụ bảo mật và chỉ xử lý theo chỉ thị. Nghĩa vụ này vẫn tiếp tục có hiệu lực sau khi chấm dứt. Việc cung cấp cho bên thứ ba chỉ được thực hiện trên cơ sở thỏa thuận này, thỏa thuận chính hoặc pháp luật.
Điều 10 - Bảo mật TablePlay áp dụng các biện pháp kỹ thuật và tổ chức phù hợp, có xem xét đến trình độ công nghệ, chi phí, tính chất, phạm vi, bối cảnh, mục đích và rủi ro. Các biện pháp được quy định trong Phụ lục 2 và có thể được điều chỉnh miễn là mức độ bảo vệ chung không bị suy giảm đáng kể. Không có hệ thống nào có thể đảm bảo an ninh tuyệt đối.
Điều 11 - Vi phạm dữ liệu TablePlay thông báo cho Khách hàng không có sự chậm trễ bất hợp lý sau khi nhận biết về một vi phạm liên quan đến dữ liệu cá nhân được xử lý thay mặt Khách hàng. Khi có thể, các thông tin về tính chất, hệ thống, các loại dữ liệu và các đối tượng liên quan, hậu quả, biện pháp và thông tin liên hệ sẽ được cung cấp. Thông tin có thể được cung cấp theo từng giai đoạn. TablePlay điều tra, hạn chế, lưu giữ bằng chứng liên quan và thực hiện việc khắc phục. Khách hàng đánh giá nghĩa vụ thông báo theo luật định và TablePlay hỗ trợ hợp lý. Việc thông báo không cấu thành sự công nhận trách nhiệm pháp lý. Các công việc phát sinh do các tình huống thuộc trách nhiệm của Khách hàng có thể được thực hiện với chi phí hợp lý.
Điều 12 - Yêu cầu của các đối tượng dữ liệu Các yêu cầu trực tiếp liên quan đến vai trò của Khách hàng về nguyên tắc sẽ được chuyển tiếp. TablePlay chỉ tự mình phản hồi khi có chỉ thị, khi thực hiện vai trò riêng của mình hoặc khi có nghĩa vụ pháp lý. TablePlay hỗ trợ một cách hợp lý đối với việc truy cập, sửa đổi, xóa, hạn chế, khả năng chuyển dữ liệu và quyền phản đối.
Vì Khách chơi không có Tài khoản, việc xác định danh tính có thể bị hạn chế. Nhà hàng, bàn, ngày, giờ, biệt danh và ngữ cảnh trò chơi có thể là cần thiết. Dữ liệu sẽ không được cung cấp nếu không có đủ cơ sở xác định rằng dữ liệu đó liên quan đến người yêu cầu.
Điều 13 - Hỗ trợ tuân thủ TablePlay cung cấp hỗ trợ hợp lý liên quan đến bảo mật, đánh giá vi phạm dữ liệu, đánh giá tác động bảo vệ dữ liệu, tư vấn trước và tài liệu cần thiết. Hỗ trợ với quy mô lớn vượt ra ngoài dịch vụ tiêu chuẩn có thể bị tính phí, trừ khi phát sinh từ sự vi phạm của TablePlay.
Điều 14 - Bên xử lý phụ Khách hàng cấp sự đồng ý chung đối với các bên xử lý phụ được nêu trong Phụ lục 1. TablePlay có thể bổ sung, thay thế hoặc loại bỏ các bên này và duy trì một danh sách điện tử được cập nhật. Khi có một bên xử lý phụ mới có tính chất trọng yếu, TablePlay về nguyên tắc sẽ thông báo trước ba mươi ngày. Trong thời hạn đó, Khách hàng có thể phản đối có căn cứ dựa trên các lý do bảo vệ dữ liệu cụ thể. Các bên sẽ tìm kiếm các biện pháp bảo đảm bổ sung, hạn chế hoặc một giải pháp kỹ thuật thay thế. Nếu không có giải pháp hợp lý, Khách hàng có thể chấm dứt phần bị ảnh hưởng trực tiếp trước khi triển khai. TablePlay áp đặt các nghĩa vụ tương đương về bản chất và vẫn chịu trách nhiệm trong phạm vi mà GDPR quy định.
Điều 15 - Chuyển giao dữ liệu quốc tế Dữ liệu cá nhân được xử lý, khi có thể, trong khu vực Châu Âu. Các bên xử lý phụ hoặc các công ty trong cùng tập đoàn có thể được thành lập bên ngoài EEA hoặc có quyền truy cập từ đó. Khi được yêu cầu, TablePlay sử dụng các quyết định về mức độ bảo vệ tương đương, các điều khoản hợp đồng chuẩn, các biện pháp bổ sung hoặc các cơ chế hợp lệ khác. Theo yêu cầu hợp lý, thông tin sẽ được cung cấp có xem xét đến tính bảo mật.
Điều 16 - Yêu cầu của các cơ quan có thẩm quyền TablePlay chỉ cung cấp dữ liệu cho các cơ quan có thẩm quyền khi có nghĩa vụ pháp lý hợp pháp. Khi được phép, Khách hàng sẽ được thông báo trước. TablePlay đánh giá về thẩm quyền, phạm vi và tính hợp pháp về mặt pháp lý và hạn chế việc cung cấp trong phạm vi có thể.
Điều 17 - Kiểm toán và thông tin TablePlay cung cấp thông tin hợp lý, bao gồm tài liệu bảo mật, kiểm toán, chứng nhận, bảng câu hỏi hoặc tuyên bố bảo đảm. Nếu điều này không đủ, Khách hàng có thể yêu cầu thực hiện kiểm toán tối đa một lần mỗi năm dương lịch với thông báo trước ba mươi ngày, trong giờ làm việc, do một chuyên gia độc lập có nghĩa vụ bảo mật thực hiện, mà không gây tổn hại đến bảo mật, tính bảo mật hoặc các khách hàng khác. Khách hàng chịu chi phí trừ khi phát hiện vi phạm nghiêm trọng có thể quy trách nhiệm. TablePlay có thể che chắn mã nguồn, dữ liệu khách hàng khác, chi tiết về lỗ hổng và thông tin nhạy cảm về thương mại khi có một phương án thay thế đầy đủ.
Điều 18 - Trả lại và xóa Sau khi chấm dứt, TablePlay xóa hoặc trả lại, theo lựa chọn của Khách hàng và trong phạm vi có thể thực hiện được về mặt kỹ thuật và pháp lý, dữ liệu chỉ được xử lý thay mặt cho Khách hàng. Lựa chọn này phải được thông báo trong vòng chậm nhất là ba mươi ngày. Trong trường hợp không có lựa chọn, TablePlay có thể xóa hoặc ẩn danh hóa theo chính sách tiêu chuẩn. Các bản sao lưu có thể chứa dữ liệu tối đa một tháng và chỉ được sử dụng cho mục đích khôi phục.
Thỏa thuận Xử lý và Chính sách Bảo mật TablePlay
Trang 5 trên 10
Dữ liệu bắt buộc theo pháp luật, dữ liệu cần thiết cho việc bảo vệ quyền lợi pháp lý và dữ liệu đã được ẩn danh hóa không cần phải xóa.
Điều 19 - Trách nhiệm pháp lý Các quy định về trách nhiệm pháp lý trong Điều khoản và Điều kiện Chung cũng áp dụng. Mỗi bên chịu trách nhiệm về các nghĩa vụ bảo vệ dữ liệu riêng của mình. Khách hàng bồi hoàn cho TablePlay đối với các khiếu nại phát sinh từ các hướng dẫn bất hợp pháp, thiếu căn cứ pháp lý, thông tin không đầy đủ, sử dụng bất hợp pháp Dữ liệu Trò chơi hoặc việc nhập dữ liệu nhạy cảm bị cấm, trong phạm vi được pháp luật cho phép.
Điều 20 - Thời hạn và chấm dứt Thỏa thuận Xử lý này chấm dứt khi TablePlay không còn xử lý dữ liệu cá nhân thay mặt cho Khách hàng nữa. Nghĩa vụ bảo mật, an ninh, xóa dữ liệu, trách nhiệm pháp lý và kiểm toán vẫn tiếp tục có hiệu lực trong phạm vi mà tính chất của các nghĩa vụ này yêu cầu.
Điều 21 - Luật áp dụng và tranh chấp Thỏa thuận Xử lý này chịu sự điều chỉnh của pháp luật Hà Lan. Các tranh chấp sẽ được giải quyết theo Điều khoản và Điều kiện Chung.
Phụ lục 1 - Bên xử lý phụ Nhà cung cấp
Dịch vụ
Dữ liệu có thể liên quan
Khu vực / vai trò
Supabase
Cơ sở dữ liệu, xác thực, lưu trữ và backend Tài khoản, dữ liệu bàn, biệt danh, phiên làm việc, điểm số Chủ yếu và nhật ký Khu vực EU trong phạm vi được thiết lập; bên xử lý phụ cốt lõi
Vercel
Lưu trữ, thời gian chạy, phân phối nội dung và Địa chỉ IP, ghi nhật ký dữ liệu yêu cầu, trình duyệt, thiết bị và ứng dụng EEA và có thể là Hoa Kỳ; bên xử lý phụ lưu trữ
Twilio SendGrid
Email giao dịch và vận hành Tên, địa chỉ email, thông tin tài khoản, nội dung và Quốc tế; trạng thái gửi email-bên xử lý phụ
OpenAI / nhà cung cấp AI khác Chỉ khi các chức năng AI được kích hoạt
Dữ liệu hạn chế cần thiết cho chức năng Tùy theo cấu hình; bên xử lý phụ tiềm năng
Stripe
Dữ liệu kinh doanh, hóa đơn, giao dịch và trạng thái thanh toán Quốc tế; vai trò khác nhau tùy theo hoạt động xử lý
Thanh toán, lập hóa đơn và phòng chống gian lận
Google / Meta / LinkedIn Phân tích và marketing sau khi có sự đồng ý Dữ liệu website, thiết bị, quảng cáo và chuyển đổi Quốc tế; thông thường không phải là bên xử lý phụ đối với dữ liệu này
Danh sách hiện hành được cung cấp qua website hoặc cổng thông tin khách hàng. Đối với bên xử lý phụ mới có tính chất trọng yếu, áp dụng quy trình thông báo và phản đối theo Điều 14. TablePlay không cung cấp dữ liệu khách có thể nhận diện được cho nhà cung cấp AI để huấn luyện mô hình chung, trừ khi sau này có sự thay đổi rõ ràng, hợp pháp và minh bạch về vấn đề này.
Phụ lục 2 - Các biện pháp kỹ thuật và tổ chức 1. Bảo mật truy cập • Tài khoản người dùng duy nhất và xác thực an toàn. • Mật khẩu được mã hóa (hash) và hạn chế quyền quản trị. • Truy cập dựa trên vai trò và tính cần thiết. • Thu hồi quyền truy cập khi không còn cần thiết nữa. • Các biện pháp xác thực bổ sung khi phù hợp.
2. Phân tách dữ liệu logic • Phân tách giữa Tài khoản doanh nghiệp và quyền hạn theo tenant.
Thỏa thuận Xử lý và Chính sách Bảo mật TablePlay
Trang 6 trên 10 • Supabase Row Level Security khi có thể áp dụng về mặt kỹ thuật. • Hạn chế quyền truy cập vào dữ liệu của các Khách hàng khác. • Mã định danh bàn duy nhất.
3. Truyền dữ liệu và lưu trữ • Kết nối bảo mật HTTPS và TLS. • Giao tiếp an toàn giữa trình duyệt, ứng dụng, backend và các API. • Lưu trữ tại các nhà cung cấp dịch vụ cloud đã được lựa chọn. • Hạn chế quyền truy cập của nhân viên và nghĩa vụ bảo mật theo hợp đồng. • Không lưu trữ mật khẩu dưới dạng có thể đọc trực tiếp.
4. Tính khả dụng, ghi nhật ký và khôi phục • Các biện pháp sao lưu và khôi phục khi phù hợp. • Giám sát các lỗi kỹ thuật và các lần đăng nhập đáng chú ý. • Phát hiện và điều tra hành vi sử dụng bất thường. • Về nguyên tắc, bản sao lưu tối đa một tháng. • Về nguyên tắc, nhật ký tối đa một năm, trừ khi cần thời gian dài hơn cho sự cố hoặc tranh chấp.
5. Phản hồi và công khai
TablePlay hướng đến việc xác nhận đã tiếp nhận trong vòng năm ngày làm việc, đánh giá thông báo, đặt câu hỏi khi cần thiết, thông báo cho người báo cáo về những điểm chính và khắc phục lỗ hổng đã được xác minh càng sớm càng hợp lý có thể.
Thời gian khắc phục phụ thuộc vào mức độ nghiêm trọng, độ phức tạp, các nhà cung cấp và các thử nghiệm cần thiết. TablePlay không đảm bảo một thời hạn cố định.
Chi tiết sẽ không được công khai trước khi TablePlay đồng ý, một ngày hợp lý đã được thỏa thuận hoặc ít nhất chín mươi ngày đã trôi qua mà không có phản hồi nội dung hợp lý hoặc nỗ lực khắc phục.
Dữ liệu cá nhân, dữ liệu xác thực và mã khai thác (exploit code) sẽ không được công bố.
6. Không có chương trình bugbounty chung và cách tiếp cận pháp lý
TablePlay không áp dụng chương trình bugbounty chung và một thông báo không tạo ra quyền được thanh toán, hợp đồng hoặc công khai. TablePlay có thể tùy ý đưa ra sự đánh giá cao.
Về nguyên tắc, TablePlay sẽ không tiến hành các bước pháp lý đối với một nhà nghiên cứu hành động với thiện chí, trong khuôn khổ chính sách này, không gây thiệt hại, bảo mật và không tống tiền. Cam kết này không áp dụng trong trường hợp có các hành vi rõ ràng là phạm pháp, gây hại, lừa đảo hoặc không tương xứng và không ràng buộc bên thứ ba hoặc các cơ quan chức năng.
Hợp Đồng Xử Lý Dữ Liệu và Chính Sách Bảo Mật TablePlay
Trang 8 trên 10
7. security.txt
TablePlay có thể công bố tại /.well-known/security.txt một tệp kỹ thuật với địa chỉ báo cáo, đường dẫn chính sách, ngôn ngữ, ngày hết hạn và có thể một khóa mã hóa. Tệp này phải được kiểm tra và cập nhật định kỳ.
Phần C - Tuyên bố về khả năng truy cập
1. Tham vọng và khung tham chiếu
TablePlay hướng đến việc làm cho website, đăng ký, cổng thông tin khách hàng và các trò chơi dành cho khách có thể sử dụng được cho một nhóm người dùng rộng, bao gồm những người có khuyết tật về thị giác, thính giác, vận động hoặc nhận thức.
Trong phạm vi hợp lý có thể, các nguyên tắc của WCAG 2.2 mức AA được sử dụng làm khung tham chiếu kỹ thuật và nội dung. Điều này không tạo thành sự bảo đảm rằng mọi thành phần trong mọi trường hợp đều hoàn toàn tuân thủ.
2. Tình trạng hiện tại
Toàn bộ môi trường chưa được kiểm toán độc lập và toàn diện. Do đó, hiện tại TablePlay không tuyên bố có sự tuân thủ chính thức đầy đủ theo WCAG 2.2 AA.
Các hạn chế có thể có liên quan đến các thành phần trò chơi thời gian thực, áp lực thời gian, kéo và thả (drag-and-drop), hoạt ảnh, các trang thanh toán hoặc xác thực bên ngoài, bản dịch, hiển thị màu cũ và các chức năng hướng cảm ứng.
3. Các biện pháp • HTML ngữ nghĩa và các nhãn có thể sử dụng được khi phù hợp. • Điều khiển bằng bàn phím đối với các chức năng thiết yếu và tiêu điểm hiển thị rõ. • Đủ độ tương phản và văn bản có thể thay đổi kích thước. • Văn bản thay thế cho các hình ảnh mang tính thông tin. • Không có thông tin thiết yếu chỉ được thể hiện qua màu sắc. • Thông báo lỗi dễ hiểu và điều hướng nhất quán. • Các nút và liên kết rõ ràng. • Hỗ trợ các trình duyệt và kích thước màn hình thông dụng. • Hạn chế hoạt ảnh không cần thiết. • Ngôn ngữ dễ hiểu trong môi trường khách. • Kiểm tra tự động và thủ công khi có thể.
4. Trò chơi và áp lực thời gian Một số trò chơi về bản chất có giới hạn thời gian. Khi khả thi về mặt kỹ thuật và nội dung trò chơi, TablePlay có thể cung cấp các chế độ chơi thay thế, giới hạn thời gian được mở rộng, ít di chuyển hơn, các phương án thay thế trực quan cho âm thanh và văn bản hoặc biểu tượng bên cạnh màu sắc. Không phải mọi chế độ chơi đều phù hợp như nhau cho mọi người dùng. Các nhà hàng được khuyến khích cung cấp nhiều loại trò chơi.
Thỏa thuận xử lý dữ liệu và Chính sách bảo mật TablePlay
Trang 9/10
5. Trách nhiệm của khách hàng doanh nghiệp Khách hàng vẫn có trách nhiệm về khả năng tiếp cận vật lý và vận hành của Địa điểm, bao gồm việc đặt mã QR, khả năng đọc được của tài liệu in, hỗ trợ thay thế, khả năng tiếp cận màn hình, hỗ trợ từ nhân viên và nội dung riêng của mình. Mã QR được đặt ở nơi có thể tiếp cận và có thể nhìn thấy được, và trong phạm vi hợp lý có thể, một phương án thay thế sẽ được cung cấp cho Khách hàng không thể tự mình quét mã.
6. Báo cáo và quyền truy cập thay thế Các vấn đề về khả năng tiếp cận có thể được báo cáo qua support@tableplay.online, kèm theo thông tin về trang hoặc trò chơi, thiết bị, trình duyệt, công nghệ hỗ trợ, mô tả và giải pháp mong muốn. TablePlay hướng tới việc xác nhận đã nhận trong vòng năm ngày làm việc và phản hồi nội dung trong thời hạn hợp lý. Khi có thể, thông tin có thể được cung cấp qua e-mail, hỗ trợ, hướng dẫn thay thế, xử lý thủ công hoặc một khả năng chơi khác.
7. Gánh nặng không tương xứng và cải tiến Một điều chỉnh có thể bị trì hoãn khi điều đó không thể thực hiện được về mặt kỹ thuật, ảnh hưởng đáng kể đến an ninh, làm thay đổi bản chất cơ bản của một trò chơi, phụ thuộc vào một nhà cung cấp bên ngoài hoặc tạo thành một gánh nặng tổ chức hoặc tài chính không tương xứng. Trong trường hợp đó, TablePlay sẽ đánh giá một phương án thay thế. TablePlay có thể đưa khả năng tiếp cận vào thiết kế, kiểm thử, ưu tiên hóa, phản hồi của người dùng và các kiểm toán bên ngoài và cập nhật tuyên bố này.
8. Liên hệ TablePlay by Jimani - Jimani B.V. - Albert Plesmanweg 122 - 4462 GC Goes - Hà Lan - KvK 91644453 - Btw NL865722729B01 - support@tableplay.online.
Thỏa thuận xử lý dữ liệu và Chính sách bảo mật TablePlay
Trang 10/10
Danh sách bổ sung các đơn vị xử lý phụ Danh sách đơn vị xử lý phụ này là một phần của Thỏa thuận xử lý dữ liệu và Chính sách bảo mật của TablePlay. Danh sách hiện hành có thể thay đổi khi nhà cung cấp, khu vực hoặc chức năng thay đổi.
Nhà cung cấp: Supabase Dịch vụ: cơ sở dữ liệu, xác thực, lưu trữ và backend. Dữ liệu có thể liên quan: tài khoản, dữ liệu bàn, biệt danh, phiên làm việc, điểm số và log. Khu vực / vai trò: chủ yếu là khu vực EU trong phạm vi được cấu hình; đơn vị xử lý phụ chính.
Nhà cung cấp: Vercel Dịch vụ: lưu trữ (hosting), runtime, phân phối nội dung và ghi log. Dữ liệu có thể liên quan: địa chỉ IP, dữ liệu yêu cầu, trình duyệt, thiết bị và ứng dụng. Khu vực / vai trò: EEA và có thể là Hoa Kỳ; đơn vị xử lý phụ về hosting.
Nhà cung cấp: Twilio SendGrid Dịch vụ: e-mail giao dịch và vận hành. Dữ liệu có thể liên quan: họ tên, địa chỉ e-mail, thông tin tài khoản, nội dung và trạng thái gửi. Khu vực / vai trò: quốc tế; đơn vị xử lý phụ về e-mail.
Nhà cung cấp: OpenAI / nhà cung cấp AI khác Dịch vụ: chỉ khi các chức năng AI được kích hoạt. Dữ liệu có thể liên quan: dữ liệu hạn chế cần thiết cho chức năng đó. Khu vực / vai trò: tùy thuộc vào cấu hình; đơn vị xử lý phụ tiềm năng. TablePlay không cung cấp dữ liệu khách có thể nhận diện được cho một nhà cung cấp AI để huấn luyện mô hình chung, trừ khi sau này việc này được thiết lập rõ ràng, hợp pháp và minh bạch theo cách khác.
Nhà cung cấp: Stripe Dịch vụ: thanh toán, hóa đơn và phòng chống gian lận. Dữ liệu có thể liên quan: dữ liệu doanh nghiệp, hóa đơn, giao dịch và trạng thái thanh toán. Khu vực / vai trò: quốc tế; vai trò khác nhau tùy theo việc xử lý.
Nhà cung cấp: Google / Meta / LinkedIn Dịch vụ: phân tích (analytics) và marketing sau khi có sự đồng ý. Dữ liệu có thể liên quan: dữ liệu website, thiết bị, quảng cáo và chuyển đổi. Khu vực / vai trò: quốc tế; thông thường không phải là đơn vị xử lý phụ đối với dữ liệu trò chơi của nhà hàng.
