Smlouva o zpracování osobních údajů (DPA)
Naposledy aktualizováno: 8. července 2026
Tato Smlouva o zpracování osobních údajů (DPA) upravuje zpracování osobních údajů mezi turistickou společností používající službu Your Next Tours a společností First Point (Your Next Tours). Jejím cílem je soulad s článkem 28 GDPR a je vykládána jako vztah zpracovatele údajů podle KVKK v Turecku. Tato DPA tvoří nedílnou součást hlavní smlouvy o poskytování služeb mezi stranami; v případě jakéhokoli rozporu mezi hlavní smlouvou a touto DPA ohledně zpracování osobních údajů má přednost tato DPA.
1. Strany a role
Podle této DPA je turistická společnost (zákazník) správcem údajů; určuje účely a prostředky zpracování osobních údajů svých průvodců a účastníků výletů.
First Point (Your Next Tours) je zpracovatelem údajů; osobní údaje zpracovává výhradně jménem a v souladu s pokyny správce údajů.
Kontakt na zpracovatele: [email protected]. Právní název, adresa a údaje z rejstříku budou doplněny v podpisových přílohách pro jednotlivé zákazníky.
2. Předmět, doba trvání, povaha a účel
Předmět: zpracování osobních údajů nezbytných k poskytování služby Your Next Tours (funkce účtu, konfigurace, relace a hodnocení související s offline audio vysíláním přes telefon během výletů).
Doba trvání: zpracování pokračuje po dobu platnosti hlavní smlouvy o poskytování služeb a končí jejím vypršením nebo ukončením v souladu s oddílem 9.
Povaha a účel: data jsou zpracovávána automatizovanými prostředky za účelem vytvoření a správy účtu, uložení šablon výletů a konfigurace WiFi/peněženky, provádění check-inů před výletem, uložení a vykazování dat o relacích a hodnoceních a poskytování podpory.
3. Kategorie subjektů údajů a osobních údajů
Kategorie subjektů údajů: průvodci/zaměstnanci správce a účastníci výletů.
Údaje účtu: e-mailová adresa, zobrazované jméno, název organizace (společnosti), jazyková předvolba a profilový obrázek (avatar).
Údaje o používání: relace prohlídek a jejich délka, počty účastníků, hodnocení a komentáře a zobrazované jméno účastníka.
Konfigurační údaje: adresy kryptopeněženek (síť a adresa), údaje o WiFi profilech (SSID a heslo) a šablony prohlídek.
Údaje podpory a údaje z registrace před prohlídkou: zadané jméno účastníka, model telefonu, stav sluchátek/power banky a poznámky ve volném textu.
Nezpracovávají se žádné údaje zvláštní kategorie (citlivé); správce se zavazuje takové údaje do služby nezadávat.
4. Povinnosti správce
Správce prohlašuje, že jeho pokyny a zpracování osobních údajů subjektů údajů jsou zákonné, že poskytl požadovaná oznámení a že získal souhlas tam, kde je vyžadován.
Správce odpovídá za dokumentované pokyny, které poskytuje zpracovateli, a za správnost a zákonnost údajů, které nahrává do služby.
5. Povinnosti zpracovatele a dokumentované pokyny
Zpracovatel zpracovává osobní údaje pouze na základě dokumentovaných pokynů správce, které tvoří tato smlouva o zpracování osobních údajů (DPA) a hlavní smlouva. Pokud zpracovatel považuje pokyn za nezákonný, informuje o tom správce.
Zajišťuje, že osoby s přístupem k údajům jsou vázány mlčenlivostí (smluvní nebo zákonnou), a přístup uděluje pouze v nezbytném rozsahu.
Zpracovatel nepoužívá osobní údaje pro vlastní účely, neprodává je ani je nesdílí s třetími stranami mimo poskytování služby.
6. Bezpečnostní opatření (článek 32 GDPR)
Zpracovatel zavádí technická a organizační opatření odpovídající riziku. Obecně mezi ně patří: vhodné šifrování/ochrana při přenosu i v klidu, řízení přístupu a princip nejnižších oprávnění, autentizace, protokolování/monitorování, zálohování a pravidelná kontrola.
Zvukové vysílání BĚHEM prohlídky běží přes přenosnou místní síť WiFi bez připojení k internetu; tato živá komunikace neprochází cloudovým backendem. Živý překlad je jedinou volitelnou výjimkou: když průvodce explicitně povolí a potvrdí dialog se souhlasem, hlas samotného průvodce – nikdy mikrofon účastníka – se streamuje na náš backend a do Google Gemini pro překlad v reálném čase a není ukládán na našich serverech. Tato architektura minimalizuje přenos dat účastníků během prohlídky.
V tomto textu není deklarována žádná konkrétní certifikace (např. ISO 27001); podrobnosti a aktuální seznam uplatňovaných opatření mohou být uvedeny v bezpečnostní příloze pro jednotlivé zákazníky.
7. Dílčí zpracovatelé
Správce uděluje zpracovateli obecné oprávnění zapojit dílčí zpracovatele (např. poskytovatele hostingu a infrastruktury) za účelem poskytování služby.
Aktuální seznam dílčích zpracovatelů je zákazníkovi poskytnut (příloha). Zpracovatel písemně zaváže každého dílčího zpracovatele k povinnostem ochrany údajů rovnocenným těm v této DPA a nese odpovědnost za jednání dílčího zpracovatele.
Zpracovatel informuje správce před přidáním nebo nahrazením dílčího zpracovatele a poskytne správci přiměřenou lhůtu k vznesení námitky.
8. Práva subjektů údajů, oznamování porušení a součinnost
Zpracovatel v přiměřeném rozsahu a vhodnými technickými/organizačními opatřeními pomáhá správci reagovat na žádosti subjektů údajů o uplatnění jejich práv (přístup, oprava, výmaz, námitka, přenositelnost).
Zpracovatel bez zbytečného odkladu po zjištění porušení zabezpečení osobních údajů uvědomí správce a poskytne informace potřebné k tomu, aby správce splnil své zákonné oznamovací povinnosti.
Zpracovatel přiměřeně pomáhá správci s povinnostmi podle článků 32–36 GDPR (zabezpečení, oznamování porušení a posouzení vlivu na ochranu osobních údajů).
9. Výmaz nebo vrácení údajů
Po skončení zpracovatelské činnosti zpracovatel podle volby správce vymaže nebo vrátí osobní údaje a v přiměřené lhůtě zničí existující kopie, pokud jejich uchování nevyžadují platné právní předpisy.
Správce může během doby poskytování služby účet a části údajů také vymazat prostřednictvím panelu.
10. Audity
Zpracovatel v přiměřeném rozsahu poskytne správci informace nezbytné k prokázání souladu s povinnostmi v této DPA.
Správce může požádat o audit/kontrolu po přiměřeném předchozím oznámení a v pracovní době, s výhradou omezení důvěrnosti a bezpečnosti a bez nepřiměřeného narušení služby. Podrobnosti lze dohodnout pro jednotlivé zákazníky.
11. Mezinárodní předávání
Pokud jsou osobní údaje předávány mimo Turecko nebo Evropský hospodářský prostor, uplatňují se platné mechanismy předávání a vhodné záruky podle KVKK a GDPR (např. standardní smluvní doložky).
Země, do kterých se údaje předávají, a uplatňované záruky jsou v příslušných případech uvedeny v příloze o dílčích zpracovatelích.