Споразумение за обработване на данни (DPA)
Последна актуализация: 8 юли 2026 г.
Това Споразумение за обработване на данни (DPA) урежда обработването на лични данни между туроператора, използващ услугата Your Next Tours, и First Point (Your Next Tours). То е предназначено да спазва Чл. 28 от GDPR и се тълкува като отношение на обработващ данни съгласно KVKK в Турция. Това DPA представлява неразделна част от основното споразумение за услугата между страните; в случай на противоречие между основното споразумение и това DPA относно обработването на лични данни, предимство има това DPA.
1. Страни и роли
Съгласно това DPA туроператорът (клиентът) е администратор на данни; той определя целите и средствата за обработване на личните данни на своите екскурзоводи и участници в туровете.
First Point (Your Next Tours) е обработващ данни; той обработва лични данни единствено от името и в съответствие с инструкциите на администратора на данни.
Контакт с обработващия: contact@firstpoint.com.tr. Юридическото име, адресът и регистрационните данни ще бъдат попълнени в приложенията за подпис към всеки клиент.
2. Предмет, срок, естество и цел
Предмет: обработването на лични данни, необходимо за предоставяне на услугата Your Next Tours (функции за акаунт, конфигуриране, сесии и оценка, свързани с телефонно офлайн аудио излъчване по време на турове).
Срок: обработването продължава за срока на основното споразумение за услугата и приключва с неговото изтичане или прекратяване в съответствие с Раздел 9.
Естество и цел: данните се обработват чрез автоматизирани средства за създаване и управление на акаунта, съхраняване на шаблони за турове и WiFi/портфейлни конфигурации, провеждане на регистрация преди тур, съхраняване и отчитане на данни за сесии и оценки, както и за предоставяне на поддръжка.
3. Категории субекти на данни и лични данни
Категории субекти на данни: екскурзоводите/персоналът на администратора и участниците в туровете.
Данни за акаунта: имейл адрес, показвано име, име на организацията (фирмата), езикови предпочитания и профилно изображение (аватари).
Данни за използването: турове, сесии и продължителност, брой участници, оценки и коментари, както и показваното име на участника.
Данни за конфигурацията: адреси на крипто портфейли (мрежа и адрес), детайли за WiFi профил (SSID и парола) и шаблони за турове.
Данни за поддръжка и данни за регистрация преди тур: въведено име на участник, модел телефон, статус на слушалки/външна батерия и свободни текстови бележки.
Не се предвижда обработване на специални категории (чувствителни) данни; администраторът се задължава да не въвежда такива данни в услугата.
4. Задължения на администратора
Администраторът гарантира, че неговите инструкции и обработването на личните данни на субектите на данни са законосъобразни, че е предоставил изискваните известия и че е получил съгласие, когато това се изисква.
Администраторът носи отговорност за документираните инструкции, които дава на обработващия, както и за точността и законосъобразността на данните, които качва в услугата.
5. Задължения на обработващия и документирани инструкции
Обработващият обработва лични данни само по документирани инструкции на администратора, които се състоят от това DPA и основното споразумение. Ако обработващият счита дадена инструкция за незаконна, той уведомява администратора.
Той гарантира, че лицата, имащи достъп до данните, са обвързани със задължение за поверителност (договорно или законово) и предоставя достъп само на базата на необходимост от знание.
Обработващият не използва личните данни за свои собствени цели, не ги продава и не ги споделя с трети страни извън предоставянето на услугата.
6. Мерки за сигурност (Член 32 от GDPR)
Обработващият данни прилага технически и организационни мерки, съобразени с риска. В общи линии те включват: подходящо криптиране/защита при пренос и в покой, контрол на достъпа и принцип на минимални привилегии, автентикация, регистриране/наблюдение, резервни копия и редовен преглед.
Аудио излъчването ПО ВРЕМЕ на тура работи през преносима локална WiFi мрежа, без да достига до интернет; тази комуникация на живо не минава през облачния бекенд. Живият превод е единственото изключение с изрично съгласие: когато екскурзоводът изрично го активира и потвърди диалоговия прозорец за съгласие, собственият глас на екскурзовода – никога микрофонът на участник – се стриймва към нашия бекенд и към Google Gemini за превод в реално време и не се съхранява на нашите сървъри. Тази архитектура минимизира прехвърлянето на данни за участниците по време на тура.
В този текст не се претендира за конкретна сертификация (напр. ISO 27001); подробности и текущият списък на приложените контроли могат да бъдат посочени в приложение за сигурност за конкретния клиент.
7. Обработващи на подизпълнение
Администраторът предоставя на обработващия общо разрешение да ангажира обработващи на подизпълнение (напр. доставчици на хостинг и инфраструктура) за предоставянето на услугата.
Текущ списък на обработващите на подизпълнение се предоставя на клиента (Приложение). Обработващият обвързва писмено всеки обработващ на подизпълнение със задължения за защита на данните, еквивалентни на тези в това DPA, и носи отговорност за действията на обработващия на подизпълнение.
Обработващият ще уведоми администратора преди добавяне или замяна на обработващ на подизпълнение и ще му предостави разумен срок за възражение.
8. Права на субекта на данни, уведомяване за нарушения и съдействие
Обработващият подпомага администратора до разумна степен и чрез подходящи технически/организационни мерки при отговор на искания на субекти на данни за упражняване на техните права (достъп, коригиране, изтриване, възражение, преносимост).
Обработващият уведомява администратора без неоснователно забавяне след установяване на нарушение на сигурността на лични данни и предоставя информацията, необходима на администратора за изпълнение на неговите законови задължения за уведомяване.
Обработващият оказва разумно съдействие на администратора относно задълженията съгласно членове 32-36 от ОРЗД (сигурност, уведомяване за нарушения и оценки на въздействието върху защитата на данните).
9. Изтриване или връщане на данни
След приключване на дейността по обработване, обработващият по избор на администратора изтрива или връща личните данни и унищожава съществуващите копия в разумен срок, освен ако съхранението се изисква от приложимото право.
Администраторът може също така да изтрие профила и части от данните чрез панела по време на срока на услугата.
10. Одити
Обработващият предоставя на администратора до разумна степен информацията, необходима за доказване на спазването на задълженията в това споразумение за обработване на данни.
Администраторът може да поиска одит/инспекция след предизвестие в разумен срок и в рамките на работното време, при спазване на ограниченията за поверителност и сигурност и без неоснователно смущаване на услугата. Спецификите могат да бъдат договаряни за всеки клиент поотделно.
11. Международни трансфери
Когато лични данни се прехвърлят извън Турция или Европейското икономическо пространство, се прилагат валидни механизми за трансфер и подходящи гаранции съгласно KVKK и ОРЗД (напр. стандартни договорни клаузи).
Държавите, към които се прехвърлят данни, и приложените гаранции са посочени в приложението за подизпълнители, когато е приложимо.