اتفاقية معالجة البيانات (DPA)
آخر تحديث: 8 يوليو 2026
تنظّم اتفاقية معالجة البيانات (DPA) هذه معالجة البيانات الشخصية بين شركة الجولات التي تستخدم خدمة Your Next Tours وبين First Point (Your Next Tours). الهدف هو التوافق مع المادة 28 من GDPR، وتُفسَّر في تركيا كعلاقة معالج بيانات ضمن نطاق KVKK. تُعدّ هذه الاتفاقية جزءاً لا يتجزّأ من اتفاقية الخدمة الرئيسية بين الطرفين؛ وفي حال وجود تعارض بين الاتفاقية الرئيسية وهذه الاتفاقية بشأن معالجة البيانات الشخصية، تسري هذه الاتفاقية.
1. الأطراف والأدوار
بموجب هذه الاتفاقية، تكون شركة الجولات (العميل) هي المسؤول عن البيانات (Controller)؛ فهي التي تحدد أغراض ووسائل معالجة البيانات الشخصية لمرشديها ولمشاركي الجولات.
First Point (Your Next Tours) هي معالج البيانات؛ تعالج البيانات الشخصية فقط نيابةً عن المسؤول عن البيانات ووفقاً لتعليماته.
جهة التواصل لدى المعالِج: [email protected]. وسيُستكمَل الاسم القانوني والعنوان وبيانات السجل في ملاحق التوقيع الخاصة بكل عميل.
2. موضوع المعالجة ومدتها وطبيعتها وغرضها
الموضوع: معالجة البيانات الشخصية اللازمة لتقديم خدمة Your Next Tours (وظائف الحساب والإعداد والجلسة والتقييم المتعلقة بالبثّ الصوتي غير المتصل أثناء الجولة القائم على الهاتف).
المدة: تستمر المعالجة طوال مدة اتفاقية الخدمة الرئيسية وتنتهي بانتهائها أو فسخها وفقًا للبند 9.
الطبيعة والغرض: تُعالَج البيانات بوسائل آلية لإنشاء الحساب وإدارته، وحفظ قوالب الجولات وإعدادات WiFi/المحفظة، وإجراء عمليات الحضور قبل الجولة، وحفظ بيانات الجلسات والتقييمات وإعداد التقارير عنها، وتقديم الدعم.
3. فئات أصحاب البيانات وفئات البيانات الشخصية
فئات أصحاب البيانات: مرشدو/موظفو المسؤول عن البيانات ومشاركو الجولات.
بيانات الحساب: عنوان البريد الإلكتروني، الاسم المعروض، اسم المؤسسة (الشركة)، تفضيل اللغة، وصورة الملف الشخصي (الأفاتار).
بيانات الاستخدام: جلسات الجولات ومددها، أعداد المشاركين، درجات التقييم والتعليقات، والاسم المعروض الذي يدخله المشارك.
بيانات الإعداد: عناوين محافظ العملات المشفّرة (الشبكة والعنوان)، وبيانات ملف WiFi (اسم الشبكة SSID وكلمة المرور)، وقوالب الجولات.
بيانات الدعم وبيانات الحضور قبل الجولة (Check-in): اسم المشارك المُدخَل، طراز الهاتف، حالة السماعات/بنك الطاقة، وملاحظات حرة.
لا يُقصد معالجة بيانات من الفئات الخاصة (الحساسة)؛ ويتعهد المسؤول عن البيانات بعدم إدخال مثل هذه البيانات في الخدمة.
4. التزامات المسؤول عن البيانات
يضمن المسؤول عن البيانات أن تعليماته ومعالجته للبيانات الشخصية لأصحاب البيانات مشروعة، وأنه قدّم الإشعارات المطلوبة، وأنه حصل على الموافقة الصريحة عند الاقتضاء.
يكون المسؤول عن البيانات مسؤولًا عن التعليمات الموثّقة التي يقدّمها للمعالِج، وعن دقة ومشروعية البيانات التي يرفعها إلى الخدمة.
5. التزامات المعالِج والتعليمات الموثّقة
يعالج المعالِج البيانات الشخصية فقط بناءً على التعليمات الموثّقة للمسؤول عن البيانات، والتي تتمثل في هذه الاتفاقية والاتفاقية الرئيسية. وإذا رأى المعالِج أن تعليمةً ما غير مشروعة، فإنه يُعلم المسؤول عن البيانات بذلك.
يضمن المعالِج التزام الأشخاص الذين لديهم وصول إلى البيانات بالسرية (تعاقدية أو قانونية)، ويمنح الوصول على أساس الحاجة إلى المعرفة فقط.
لا يستخدم المعالِج البيانات الشخصية لأغراضه الخاصة، ولا يبيعها، ولا يشاركها مع أطراف ثالثة خارج نطاق تقديم الخدمة.
6. التدابير الأمنية (المادة 32 من GDPR)
ينفّذ المعالِج تدابير تقنية وتنظيمية مناسبة للمخاطر. وتشمل بصورة عامة: تشفير/حماية مناسبة أثناء النقل وفي حالة السكون، والتحكم في الوصول ومبدأ أقل الامتيازات، والمصادقة، والتسجيل/المراقبة، والنسخ الاحتياطي، والمراجعة الدورية.
يعمل بث الصوت أثناء الجولة عبر شبكة WiFi محلية محمولة دون الوصول إلى الإنترنت؛ لا يمر هذا التواصل المباشر عبر خادم السحابة الخلفي. الترجمة المباشرة هي الاستثناء الوحيد الاختياري: عندما يقوم الدليل بتفعيلها بصراحة والموافقة على نافذة الموافقة، يتم بث صوت الدليل الخاص به فقط - وليس ميكروفون أحد المشاركين أبداً - إلى خادمنا وإلى Google Gemini للترجمة الفورية، وليس محفوظاً على خوادمنا. تقلل هذه البنية من نقل بيانات المشاركين أثناء الجولة.
لا يُدّعى في هذا النص أي اعتماد محدد (مثل ISO 27001)؛ ويمكن تحديد تفاصيل الضوابط المطبّقة وقائمتها الحالية في ملحق أمني خاص بكل عميل.
7. المعالِجون من الباطن
يمنح المسؤول عن البيانات المعالِجَ تفويضًا عامًا للاستعانة بمعالِجين من الباطن (مثل مزوّدي الاستضافة والبنية التحتية) لتقديم الخدمة.
تُقدَّم قائمة حالية بالمعالِجين من الباطن للعميل (Annex). ويُلزِم المعالِجُ كل معالِج من الباطن كتابةً بالتزامات حماية بيانات معادلة لتلك الواردة في هذه الاتفاقية، ويظل مسؤولًا عن أفعال المعالِج من الباطن.
يُعلِم المعالِجُ المسؤولَ عن البيانات قبل إضافة معالِج من الباطن أو استبداله، ويتيح له مدة معقولة للاعتراض.
8. حقوق أصحاب البيانات والإخطار بالخروقات والمساعدة
يساعد المعالِج المسؤولَ عن البيانات، بقدر معقول وبتدابير تقنية/تنظيمية مناسبة، في الاستجابة لطلبات أصحاب البيانات لممارسة حقوقهم (الوصول والتصحيح والمحو والاعتراض وقابلية النقل).
يُخطر المعالِج المسؤولَ عن البيانات دون تأخير لا مبرر له بعد علمه بأي خرق للبيانات الشخصية، ويوفّر المعلومات اللازمة ليفي المسؤول بالتزاماته القانونية في الإخطار.
يساعد المعالِج المسؤولَ عن البيانات بقدر معقول في الالتزامات الواردة في المواد 32-36 من GDPR (الأمن والإخطار بالخروقات وتقييمات أثر حماية البيانات).
9. حذف البيانات أو إعادتها
بعد انتهاء نشاط المعالجة، يقوم المعالِج، وفقًا لاختيار المسؤول عن البيانات، بحذف البيانات الشخصية أو إعادتها وإتلاف النسخ الموجودة خلال مدة معقولة، ما لم يكن الاحتفاظ بها مطلوبًا بموجب القانون المعمول به.
يجوز للمسؤول عن البيانات أيضًا حذف الحساب وأجزاء من البيانات عبر اللوحة خلال مدة الخدمة.
10. عمليات التدقيق
يتيح المعالِج للمسؤول عن البيانات، بقدر معقول، المعلومات اللازمة لإثبات الامتثال للالتزامات الواردة في هذه الاتفاقية.
يجوز للمسؤول عن البيانات طلب تدقيق/فحص بإشعار معقول وخلال ساعات العمل، مع مراعاة قيود السرية والأمن ودون إعاقة الخدمة بشكل مفرط. ويمكن الاتفاق على التفاصيل لكل عميل.
11. عمليات النقل الدولية
عند نقل البيانات الشخصية إلى خارج تركيا أو المنطقة الاقتصادية الأوروبية، تُطبَّق آليات النقل الصالحة والضمانات المناسبة بموجب KVKK وGDPR (مثل البنود التعاقدية القياسية).
تُحدَّد البلدان التي تُنقل إليها البيانات والضمانات المطبّقة في ملحق المعالِجين من الباطن عند الاقتضاء.