信任與安全
TablePlay 的安全性、隱私與標準
賓客透過自己的手機遊玩,而餐飲業者將他們的資料託付給我們。因此,我們從基礎開始,依循公認的國際標準原則來建立 TablePlay。在這個頁面上,您可以誠實且不誇大地了解我們已經檢核了什麼、目前已具備什麼,以及我們正朝哪個方向努力。
誠實說明我們的現況
我們不希望在這方面造成任何混淆。TablePlay 目前尚未針對這些標準取得正式認證。我們已經做到的是:
- 我們的程式碼與流程已依據這些標準進行就緒性檢核。
- 相關的安全與隱私措施已實施或評估。
- 發現的缺口大部分已處理並記錄。
- 要取得正式證書,仍需經過認可機構的外部審核。我們正朝這個目標努力。
資訊安全
我們依循 ISO/IEC 27001 的原則建立了存取管理、密鑰管理、日誌記錄、事件處理與安全開發流程。由於我們運行於雲端(Vercel 與 Supabase),我們也考量了雲端專屬標準 ISO/IEC 27017 與 27018,以及與供應商之間的責任共享。
具體而言,這包括故障關閉(fail-closed)驗證機制、透過行級安全性(row-level security)實現的租戶隔離、速率限制、CSRF 與來源檢查、內容安全政策(Content Security Policy),以及管理員登入時的多因素驗證(MFA)。
隱私與資料保護
隱私內建於設計之中(privacy by design)。我們依循 ISO/IEC 27701 的原則運作,並符合 GDPR 規範:明確的保存期限、資料刪除、處理存取與刪除請求(DSAR)、處理者協議,以及資料外洩處理流程。
您可以在頁腳找到我們的處理者協議、次處理者名單與隱私聲明。您也可以直接透過網站提交隱私請求。
安全付款
付款透過 Stripe 處理,這是一家真正通過 PCI DSS Level 1 認證的付款合作夥伴,屬於付款業界的最高標準。卡片資料不會經過我們自己的伺服器。在我們這端,我們確保安全的 webhook、冪等性(idempotency)以及對付款與帳單流程的嚴格控管。
連續性與備份
我們考量 ISO 22301 業務連續性的原則:備份、復原程序與停機情境規劃,確保使用 TablePlay 的店家不會因此陷入困境。
品質
我們的工作方式與品質管理方法依循 ISO 9001 的原則建立,確保流程具有可重複性、可控性與可改進性。
無障礙使用
我們依照 WCAG 2.2 AA 等級標準檢測網站及遊戲環境的無障礙性:鍵盤操作、語言中繼資料、清晰的表單與錯誤訊息。這樣我們也為《歐洲無障礙法案》做好準備。
我們正在努力的方向
我們預計取得的認證組合為 ISO/IEC 27001 搭配 ISO/IEC 27701 與 PCI DSS,之後可能再加上 SOC 2 Type II 與 ISO 22301。一旦正式取得某項標準,我們會在此以真實證書及對應標章公告。
對安全性有疑問?
若你在連鎖店或較大型的店家工作,想進一步了解我們的做法,或有事項需要回報,歡迎透過 support@tableplay.online 寄信給我們。
