角色
对于客户与餐厅数据,TablePlay 通常作为代表企业客户的处理商。对于自身的管理和安全事务,TablePlay 可能独立作为数据控制者。
本文本为荷兰语版本的翻译。如翻译与荷兰语原文有差异,以荷兰语版本为准。本协议适用荷兰法律。
对于客户与餐厅数据,TablePlay 通常作为代表企业客户的处理商。对于自身的管理和安全事务,TablePlay 可能独立作为数据控制者。
我们采用技术与组织措施,如访问控制、会话保护、日志记录及客户访问隔离。
TablePlay 可能使用如托管、数据库、电子邮件及支付服务商等供应商。这些供应商用于提供本服务。
当客户收到涉及 TablePlay 数据的隐私请求时,我们会合理协助进行数据导出、更正或删除。
TablePlay by Jimani Jimani B.V. Albert Plesmanweg 122, 4462 GC Goes 商会登记号 91644453 - 增值税号 NL865722729B01 support@tableplay.online
版本 1.0 最后更新日期:2026年7月10日
法律审查说明 本文件系为TablePlay之商业用途而制定。请定期就最终发布、国际适用性、 现行供应商、技术架构及特定国家规则进行法律审查。
目录概览 第A部分 - 数据处理协议 附件1 - 分处理者 附件2 - 技术和组织措施 第B部分 - 安全性及协调漏洞披露 第C部分 - 无障碍声明
数据处理协议及TablePlay安全政策
第2页,共10页
第A部分 - 数据处理协议 第1条 - 各方 本数据处理协议适用于作为数据控制者的TablePlay商业客户与 作为数据处理者的Jimani B.V.(以TablePlay by Jimani名称经营,地址:Albert Plesmanweg 122, 4462 GC Goes,商会登记号 91644453)之间。 双方合称为"各方"。
第2条 - 适用性及成立 本协议适用于TablePlay根据客户之委托并为客户之利益处理个人数据的范围,并构成 主协议不可分割之组成部分。 本协议通过电子接受、签署或对服务的实际使用而成立。对于TablePlay自行确定目的和方式的处理, TablePlay为数据控制者,适用隐私声明。 就代表客户进行的处理如发生冲突,本数据处理协议优先于 一般条款及条件。
第3条 - 标的、期限及性质 TablePlay为餐厅相关的游戏、桌台、二维码、计分、排行榜、 仪表板及支持功能处理个人数据。 处理活动持续至主协议存续期间,及其后为删除、 返还、备份轮换、法定义务及法律保护所需的有限期间。 处理活动可包括在餐厅场景内的收集、记录、组织、结构化、存储、查阅、计算、 组合、展示、传输、限制、删除及匿名化处理。
第4条 - 处理目的 • 将二维码与餐厅及桌台关联。 • 启动并执行游戏场次。 • 处理临时昵称、游戏选择、答案、分数及结果。 • 促成桌台对桌台游戏及临时排行榜。 • 展示餐厅相关统计数据。 • 防止重复、欺诈性或技术上无效的场次。 • 技术支持、安全、连续性及恢复。 • 在保留期限届满后删除或匿名化。
第5条 - 数据主体类别 • 客户之宾客及玩家。 • 客户之联系人、用户、员工及辅助人员。 • 在支持申报中出现之人员。
第6条 - 个人数据类别 • 临时昵称、桌台编号或唯一桌台ID及餐厅或场所ID。 • 游戏场次ID、所选游戏、游戏模式、答案、操作、分数、结果及排名。 • 日期、时间及临时语言设置。 • 安全日志中所包含的技术会话、IP、浏览器及设备数据(如有)。
数据处理协议及TablePlay安全政策
第3页,共10页 • 联系人之姓名及商业电子邮箱地址,以及支持请求之内容。 • 在约定功能范围内输入之其他数据。 TablePlay并非设计用于处理特殊类别、刑事、医疗或生物识别数据,或大量可直接识别的宾客档案。 客户不得在无事先书面约定的情况下指示进行此类处理。
第7条 - 书面记录之指示 主协议、本数据处理协议、客户门户设置及合法的 支持请求均构成指示。 TablePlay不得为其他目的处理数据,惟法定义务、TablePlay自身之安全及法律保护目的 或经充分匿名化处理后的数据处理不受此限。 如遇疑似不合法之指示,TablePlay应通知客户,除非法律禁止此举, 并可暂停执行。额外的大量指示可单独计费。
第8条 - 客户的义务 客户负责确保合法性、有效的依据、向宾客提供的信息、合法指示、 数据最小化、内部安全以及登录凭证的保护。 客户负责数据的准确性和质量,不要求获取宾客的真实姓名,并且 在无独立依据的情况下不将游戏数据用于个人营销或画像。 安全事件和不合法指示应立即予以报告。
第9条 - 保密义务 在TablePlay权限下工作的人员仅在必要范围内获得访问权限,须承担 保密义务,并仅按照指示进行处理。该义务在协议终止后仍继续有效。 向第三方提供信息,仅可依据本协议、主协议或法律规定进行。
第10条 - 安全保障 TablePlay应采取适当的技术和组织措施,并考虑技术水平、 成本、性质、范围、背景、目的和风险。相关措施载于附件2,且可在 不实质降低整体保护水平的前提下予以调整。 任何系统均无法保证绝对安全。
第11条 - 数据泄露 TablePlay在获悉代表客户处理的个人数据发生泄露后,将在不无理拖延的情况下 通知客户。 在可能的情况下,将提供泄露的性质、涉及的系统、数据类别和数据主体类别、 后果、已采取的措施以及联系信息。相关信息可分阶段提供。 TablePlay应进行调查、限制影响、保留相关证据,并进行修复。客户负责评估其 法定通报义务,TablePlay应提供合理的支持。 通报本身不构成对责任的承认。因客户责任范围内的情况所需开展的工作, 可按合理费用收取。
第12条 - 数据主体的请求 对于涉及客户角色的直接请求,原则上将转交客户处理。TablePlay仅在获得指示、 在其自身角色范围内或存在法定义务的情况下,方可自行作出回应。 TablePlay在查阅、更正、删除、限制处理、数据可携权及反对权方面提供合理的 支持。
TablePlay处理者协议及安全政策
第4页,共10页
由于宾客没有账户,其身份识别可能受限。可能需要餐厅、桌位、日期、时间、 昵称及游戏背景等信息。如无法充分确认相关数据与请求人有关,则不予提供该数据。
第13条 - 合规支持 TablePlay在安全保障、数据泄露评估、 数据保护影响评估、事先咨询及必要文件方面提供合理的支持。 超出标准服务范围的大量支持工作可另行计费,除非该工作因TablePlay的违约行为所致。
第14条 - 分包处理者 客户对附件1中列明的分包处理者给予概括同意。TablePlay可以对其进行 新增、更换或删除,并保持一份最新的电子清单。 在引入新的重大分包处理者时,TablePlay原则上应提前三十天通知客户。客户可在 该期限内基于具体的数据保护理由提出有理由的异议。 双方应寻求补充保障措施、限制措施或技术替代方案。如不存在合理的解决方案, 客户可在启用该分包处理者之前终止直接受影响的部分。 TablePlay应向分包处理者施加实质上同等的义务,并在《通用数据保护条例》 (AVG)规定的范围内继续承担责任。
第15条 - 国际数据传输 个人数据在可能的情况下将在欧洲地区内进行处理。分包处理者或 集团公司可能设立于欧洲经济区(EER)之外,或可从欧洲经济区之外访问数据。 在必要时,TablePlay将使用充分性认定决定、标准合同条款、 补充措施或其他有效机制。经合理请求,将在遵守保密义务的前提下提供相关信息。
第16条 - 主管机关的请求 TablePlay仅在存在合法义务的情况下,向有权主管机关提供数据。在 允许的范围内,将事先通知客户。TablePlay将评估相关机关的权限、请求范围及 法律有效性,并在可能的情况下限制数据的提供范围。
第17条 - 审计与信息
TablePlay应提供合理的信息,包括安全文件、审计报告、认证、 问卷或保证声明。 若此等信息不足够,客户可要求每个日历年最多进行一次审计,需提前三十 天通知,于办公时间内,由独立且负有保密义务的专家进行,且不得 损害安全性、保密性或其他客户的利益。 费用由客户承担,除非查明存在重大且可归责的违约行为。TablePlay可 在存在充分替代方案的情况下,屏蔽源代码、其他客户数据、漏洞详情及 商业敏感信息。
第18条 - 归还与删除
终止后,TablePlay应根据客户的选择,并在技术上及法律上 可行的范围内,删除或归还仅代表客户处理的数据。该选择应最迟在三十 天内告知。 若客户未作出选择,TablePlay可依照标准政策进行删除或匿名化处理。备份 最多可包含一个月的数据,且仅用于恢复用途。
TablePlay处理者协议及安全政策
第5页,共10页
法律规定须保留、为法律保护所必需以及已匿名化的数据,无需 删除。
第19条 - 责任
一般条款及条件中的责任条款同样适用。各方均须 对自身的隐私义务负责。 客户应就因不合法指示、缺乏法律依据、 信息不足、非法使用游戏数据或输入被禁止的敏感数据而引起的索赔, 在法律允许的范围内,向TablePlay作出赔偿。
第20条 - 期限与终止
本处理者协议在TablePlay不再代表客户处理个人数据时终止。保密义务、 安全措施、删除义务、责任及审计条款在其性质所要求的范围内继续有效。
第21条 - 法律与争议
本处理者协议适用荷兰法律。争议应按照 一般条款及条件处理。
附件1 - 分处理者
供应商
服务
可能涉及的数据
地区/角色
Supabase
数据库、身份验证、存储及后端 账户、桌台数据、昵称、会话、分数 及日志 主要 若已设置则为欧盟地区;核心分处理者
Vercel
托管、运行环境、内容分发及 日志记录 IP地址、请求、浏览器、设备及应用程序数据 欧洲经济区(EEA)及可能的美国;托管分处理者
Twilio SendGrid
交易性及运营性电子邮件 姓名、电子邮件地址、账户信息、内容及 邮件送达状态 国际;电子邮件分处理者
OpenAI/其他人工智能供应商 仅在启用人工智能功能时
该功能所必需的有限数据
取决于配置;潜在分处理者
Stripe
支付、开票及欺诈防范
商业数据、发票、交易及付款状态 国际;处理角色因处理活动而异
Google/Meta/LinkedIn 获得同意后的分析与营销 网站、设备、广告及转化数据 国际;对于[未完]通常不作为分处理者
最新名单将通过网站或客户门户网站提供。若出现重大的新 分处理者,将适用第14条所述的通知及异议程序。除非日后另有明确、 合法且透明的安排,否则TablePlay不会将可识别的 访客数据提供给任何人工智能供应商用于一般模型训练。
附件2 - 技术与组织 措施
1. 访问安全 • 唯一用户账户及安全身份验证。 • 密码经哈希处理及管理权限受限。 • 基于角色及必要性的访问权限。 • 不再需要时撤销访问权限。 • 在适当情况下采取额外的身份验证措施。
TablePlay处理者协议及安全政策
第6页,共10页 • 在技术可行的情况下采用Supabase行级安全(Row Level Security)。 • 限制对其他客户数据的访问。 • 唯一的桌台识别码。
3. 传输与存储 • 采用HTTPS及TLS加密连接。 • 浏览器、应用程序、后端及API之间的安全通信。 • 存储于经挑选的云服务供应商处。 • 限制员工访问权限并订立合同保密义务。 • 不以可直接读取的形式存储密码。
4. 可用性、日志记录与恢复 • 在适当情况下提供备份及恢复设施。 • 监控技术故障及相关登录尝试。 • 检测及调查异常使用情况。 • 备份原则上最多保留一个月。 • 日志原则上最多保留一年,除非因事件或争议需要更长保留期限。
5. 安全开发和供应商管理 • 适用情况下的版本管理、代码审查和受控实施。 • 限制在源代码中使用密钥和机密信息。 • 及时更新相关组件。 • 对报告的漏洞进行评估和修复。 • 选择专业供应商、订立合同安排和传输机制。
6. 数据最小化和事件管理 • 不要求宾客提供真实姓名、电子邮箱地址或电话号码。 • 临时昵称和有限的排行榜可见性。 • 在期限届满后删除或匿名化处理。 • 内部升级流程、调查、登记、通报义务评估和补救措施。
B部分 - 安全性与协调漏洞 披露 1. 目的和报告地址 TablePlay 重视网站、平台、基础设施和数据的安全性。可能存在的 技术漏洞可通过 support@tableplay.online 保密报告,主题为“安全报告 - 保密”。
2. 报告内容 • 对漏洞的明确描述。 • 涉及的域名、端点、界面或系统。
3. 允许的行为 • 仅限确认漏洞是否存在所必需的行为。 • 尽可能将影响和数据查阅范围限制到最小。 • 不得修改、删除或下载第三方的数据。 • 不得影响可用性,并在获得充分证据后即应停止。 • 仅可对可证明处于 TablePlay 管理之下的系统进行调查。
4. 不允许的行为 • 社会工程学攻击、网络钓鱼、物理攻击、暴力破解和凭证填充攻击。 • 账户接管、拒绝服务攻击、恶意软件或获取永久性访问权限。 • 修改、删除、复制或公开数据。 • 对支付、发票、优惠券或分数进行实际操纵。 • 未经外部供应商同意对其进行调查。 • 具有破坏性的自动化扫描。 • 在给予合理的调查和修复时间之前进行披露。 • 以威胁方式实施勒索或强迫支付。
5. 响应与披露 TablePlay 力求在五个工作日内确认收到报告,对报告进行评估,必要时 提出问题,就要点向报告人进行通报,并在合理可行的情况下尽快 对已核实的漏洞进行修复。 修复所需时间取决于严重程度、复杂性、供应商以及必要的测试。TablePlay 不保证 固定的期限。 在 TablePlay 同意、双方约定合理日期或至少经过九十天且未获得合理的实质性回应或修复尝试之前, 不得公开相关细节。 不得公开发布个人数据、身份验证数据和漏洞利用代码。
6. 无一般性漏洞奖励计划及法律 处理方式 TablePlay 不设一般性漏洞奖励(bug bounty)计划,报告本身不赋予获得付款、 委托或宣传的权利。TablePlay 可自行决定是否给予表彰。 对于本着善意、在本政策范围内、未造成损害、保密且未实施勒索行为的研究人员,TablePlay 原则上不会对其采取法律行动。该承诺不适用于 明显违法、造成损害、欺诈或明显不成比例的行为,且对第三方或主管机关不具约束力。
7. security.txt TablePlay 可在 /.well-known/security.txt 发布一份技术文件,其中包含报告地址、政策链接、语言、 到期日期以及(如有)加密密钥。该文件应定期检查 和更新。
C部分 - 无障碍声明 1. 目标与参考框架 TablePlay 力求使网站、注册、客户门户和宾客游戏可供广泛用户群体使用,其中包括 视觉、听觉、运动或认知方面存在障碍的人士。 在合理可行的范围内,采用 WCAG 2.2 AA 级别原则作为技术和内容 参考框架。这并不构成对每个部分在所有情况下均完全符合的保证。
2. 现状 整个环境尚未经过独立、全面的审核。因此,TablePlay 目前不 声称完全符合正式的 WCAG 2.2 AA 标准。 可能存在的限制涉及实时游戏组件、时间压力、拖放操作、动画效果、外部支付 或身份验证页面、翻译内容、较旧的颜色显示方式以及触控相关功能。
3. 措施 • 适用情况下使用语义化 HTML 和可用的标签。 • 关键功能的键盘操作性和可见的焦点状态。
足够的对比度和可缩放文字。 • 信息性图像的替代文本。 • 不得仅通过颜色传达重要信息。 • 清晰易懂的错误提示和一致的导航。 • 清晰的按钮和链接。 • 支持常用浏览器和屏幕尺寸。 • 限制不必要的动画。 • 宾客环境中使用易懂的语言。 • 在可能的情况下进行自动化及人工测试。
4. 游戏与时间压力 某些游戏就其性质而言是有时间限制的。在技术上及游戏内容上可行的情况下,TablePlay可提供替代游戏模式、 延长的时间限制、更少的动作、以声音代替的视觉替代方案、以及文字或符号而非仅用颜色表示的方案。 并非每种游戏模式对每位用户都同样适合。鼓励餐厅提供多种游戏类型。
TablePlay处理者协议及安全政策
第9页,共10页
5. 企业客户的责任 客户应继续负责场所的物理和操作可访问性,包括二维码的放置、印刷品的可读性、替代性帮助、屏幕的可访问 性、员工的协助以及自有内容。 二维码应放置于易于到达且清晰可见的位置,并在合理可行的情况下,为无法自行扫码的宾客提供替代方案。
6. 报告与替代访问方式 可访问性问题可通过support@tableplay.online进行报告,需注明页面或游戏名称、设备、浏览器、辅助技术、 问题描述及期望的解决方案。 TablePlay力争在五个工作日内确认收悉,并在合理期限内作出实质性回复。在可能的情况下,可通过电子邮件 提供信息、提供支持、提供替代性说明、人工处理或提供其他游戏方式。
7. 不成比例的负担与改进 若某项调整在技术上不可行、实质性损害安全性、改变游戏的根本性质、依赖于外部供应商,或构成不成比例的 组织性或财务负担,则该调整可被推迟。TablePlay届时将评估替代方案。 TablePlay可将可访问性纳入设计、测试、优先级排序、用户反馈及外部审计的考量范围,并对本声明进行更新。
8. 联系方式 TablePlay by Jimani - Jimani B.V. - Albert Plesmanweg 122 - 4462 GC Goes - 荷兰 - 商会注册号91644453 - 增值税 号NL865722729B01 - support@tableplay.online。
TablePlay处理者协议及安全政策
第10页,共10页
补充分处理者名单 本分处理者名单构成TablePlay处理者协议及安全政策的组成部分。当供应商、地区或功能发生变化时,最新 名单可能会随之更新。
供应商:Supabase 服务:数据库、身份验证、存储及后端服务。 可能涉及的数据:账户、桌台数据、昵称、会话、分数及日志。 地区/角色:在已设置的情况下主要为欧盟地区;核心分处理者。
供应商:Vercel 服务:托管、运行环境、内容分发及日志记录。 可能涉及的数据:IP地址、请求、浏览器、设备及应用程序数据。 地区/角色:欧洲经济区(EER)及可能的美国;托管分处理者。
供应商:Twilio SendGrid 服务:交易性及运营性电子邮件。 可能涉及的数据:姓名、电子邮件地址、账户信息、内容及送达状态。 地区/角色:国际性;电子邮件分处理者。
供应商:OpenAI/其他人工智能供应商 服务:仅在启用人工智能功能时使用。 可能涉及的数据:该功能所必需的有限数据。 地区/角色:视配置而定;潜在的分处理者。TablePlay不会向人工智能供应商提供可识别宾客身份的数据以用于 一般模型训练,除非日后另行以明确、合法且透明的方式作出安排。
供应商:Stripe 服务:支付、开票及反欺诈。 可能涉及的数据:企业数据、发票、交易及付款状态。 地区/角色:国际性;角色因处理活动而异。
供应商:Google/Meta/LinkedIn 服务:经同意后的分析及营销。 可能涉及的数据:网站、设备、广告及转化数据。 地区/角色:国际性;通常不属于餐厅游戏数据的分处理者。