信任与安全
TablePlay的安全、隐私与标准
顾客透过自己的手机游玩,而餐饮业者也将他们的数据托付给我们。因此,我们从一开始就依照公认的国际标准原则来建立TablePlay。在本页面,你将诚实且不加修饰地了解我们已经检验过的内容、目前已具备的措施,以及我们正在努力达成的目标。
关于我们现状的诚实说明
我们不希望在这方面造成任何误解。目前,TablePlay尚未针对这些标准正式取得认证。以下是我们已经完成的工作:
- 我们已依照这些标准的原则,对我们的代码与流程进行了准备度检验。
- 相应的安全与隐私措施已经实施或经过评估。
- 我们发现的漏洞大多已得到处理并记录在案。
- 要取得正式认证,仍需经过认可机构的外部审核。我们正朝着这个目标努力。
信息安全
我们依照ISO/IEC 27001的原则,建立了访问管理、密钥管理、日志记录、事件处理以及安全开发流程。由于我们运行在云端(Vercel与Supabase),我们也考虑到了云端专属标准ISO/IEC 27017与27018,以及与供应商之间的共同责任。
具体而言,这包括故障关闭式身份验证、透过行级安全实现的租户隔离、速率限制、CSRF与来源检查、内容安全策略,以及管理员会话的多因素验证(MFA)。
隐私与数据保护
隐私保护从设计之初就已内建(隐私设计原则)。我们依照ISO/IEC 27701的原则运作,并符合《通用数据保护条例》(GDPR)的要求:明确的数据保留期限、数据删除机制、数据查阅与删除请求(DSAR)的处理、数据处理协议,以及数据泄露应对流程。
你可以在页面底部找到我们的数据处理协议、次级处理者名单以及隐私声明。你也可以直接透过网站提交隐私请求。
安全付款
付款透过Stripe处理,该支付合作伙伴确实持有PCI DSS Level 1认证,这是支付行业的最高标准。卡片信息不会存储在我们自己的服务器上。在我们这一端,我们确保网络钩子(webhooks)的安全、幂等性(idempotency),以及对支付与账单流程的严格控管。
业务连续性与备份
我们依照ISO 22301关于业务连续性的原则:备份、恢复流程以及应对故障的方案,确保使用TablePlay的商家不会陷入无法运营的困境。
品质
我们的工作方式与品质管理方法依照ISO 9001的原则建立,确保流程可重复、可控制且可持续改进。
无障碍使用
我们依照WCAG 2.2 AA级标准,对网站与游戏环境的无障碍性进行检验:键盘操作、语言元数据、清晰的表单与错误提示。这也让我们为《欧洲无障碍法案》做好准备。
我们努力的方向
我们计划获取的认证组合是 ISO/IEC 27001 与 ISO/IEC 27701 及 PCI DSS,日后可能再加上 SOC 2 Type II 和 ISO 22301。一旦正式获得某项标准认证,我们会在此处公布,并附上真实证书及相应标志。
对安全性有疑问?
如果你在连锁店或较大的店铺工作,想了解更多关于我们做法的信息,或想反映问题,请发邮件至 support@tableplay.online 联系我们。
