信任与安全
TablePlay的安全性、隐私与标准
顾客通过自己的手机进行游戏,餐饮企业将他们的数据托付给我们。因此,我们从基础架构开始,依照公认的国际标准原则来构建TablePlay。在本页面中,您将了解我们进行了哪些评估、目前已经落实了什么,以及我们未来的努力方向,坦诚相告,绝不夸大其词。
关于我们现状的坦诚说明
我们不希望在这方面产生任何误解。目前TablePlay尚未针对这些标准获得正式认证。我们已经完成的工作包括:
- 我们的代码和流程已依照这些标准进行了就绪度评估。
- 相应的安全和隐私措施已经实施或经过评审。
- 发现的差距大部分已得到处理并进行了记录。
- 获得正式认证还需要经过认可机构的外部审核。我们正朝着这个目标努力。
信息安全
我们依照ISO/IEC 27001的原则建立了访问控制、密钥管理、日志记录、事件处理和安全开发流程。由于我们运行在云环境中(Vercel和Supabase),我们也考虑了云专属标准ISO/IEC 27017和27018,以及与供应商之间的共同责任。
具体而言,这包括故障关闭式身份验证、基于行级安全的租户隔离、速率限制、CSRF和来源检查、内容安全策略(Content Security Policy)以及管理员会话的多因素认证(MFA)。
隐私与数据保护
隐私保护已内置于设计之中(隐私设计原则)。我们依照ISO/IEC 27701的原则开展工作,并遵守GDPR(通用数据保护条例):明确的数据保留期限、数据删除机制、数据访问和删除请求(DSAR)的处理流程、数据处理协议以及数据泄露应对流程。
您可以在页脚找到我们的数据处理协议、次级处理方列表以及隐私声明。您可以直接通过网站提交隐私请求。
安全支付
支付通过Stripe处理,该支付合作方确实获得了PCI DSS Level 1认证,是支付行业的最高标准。银行卡数据不会存储在我们自己的服务器上。在我们这一方,我们确保安全的Webhook、幂等性以及对支付和账单流程的严格控制。
业务连续性与备份
我们依照ISO 22301业务连续性标准的原则考虑:备份、恢复流程以及应对故障的方案,确保依赖TablePlay运营的商家不会陷入无法运营的困境。
质量
我们的工作方式和质量管理方法依照ISO 9001标准的原则构建,确保流程具有可重复性、可控性和可改进性。
无障碍访问
我们依据 WCAG 2.2 AA 级标准检测网站和游戏环境的无障碍性:键盘操作、语言元数据、清晰的表单和错误提示。这样我们也为《欧洲无障碍法案》做好了准备。
我们努力的方向
我们计划获得的认证组合是 ISO/IEC 27001 与 ISO/IEC 27701 及 PCI DSS,之后可能会再补充 SOC 2 Type II 和 ISO 22301。一旦正式获得某项标准认证,我们会在此处标明,并附上真实证书和相应标志。
对安全性有疑问?
如果你在连锁餐饮或较大的门店工作,想进一步了解我们的做法,或有事项需要报告,请通过 support@tableplay.online 联系我们。
