Databehandleraftale (DPA)
Sidst opdateret: 8. juli 2026
Denne databehandleraftale (DPA) regulerer behandlingen af personoplysninger mellem det rejsebureau, der bruger Your Next Tours-tjenesten, og First Point (Your Next Tours). Den tilsigter at overholde GDPR artikel 28 og fortolkes som et databehandlerforhold i henhold til KVKK i Tyrkiet. Denne DPA udgør en integreret del af hovedtjenesteaftalen mellem parterne; i tilfælde af uoverensstemmelse mellem hovedaftalen og denne DPA vedrørende behandlingen af personoplysninger har denne DPA forrang.
1. Parter og roller
I henhold til denne DPA er rejsebureauet (kunden) den dataansvarlige; den fastlægger formålene med og midlerne til behandling af personoplysningerne for dens guider og turdeltagere.
First Point (Your Next Tours) er databehandleren; den behandler udelukkende personoplysninger på vegne af og i overensstemmelse med den dataansvarliges instrukser.
Databehandlerkontakt: contact@firstpoint.com.tr. Det juridiske navn, adresse og registeroplysninger vil blive udfyldt i de kundespecifikke underskriftsbilag.
2. Genstand, varighed, art og formål
Genstand: behandlingen af personoplysninger, der er nødvendig for at levere Your Next Tours-tjenesten (konto-, konfigurations-, sessions- og evalueringsfunktioner relateret til telefonbaseret, offline lydudsendelse under ture).
Varighed: behandlingen fortsætter i hovedtjenesteaftalens løbetid og ophører ved dens udløb eller opsigelse i overensstemmelse med afsnit 9.
Art og formål: data behandles ved automatiske midler med henblik på at oprette og administrere kontoen, gemme turtemplates og WiFi-/tegnebogskonfiguration, køre forhåndstjek, gemme og rapportere sessions- og bedømmelsesdata samt yde support.
3. Kategorier af registrerede og personoplysninger
Kategorier af registrerede: den dataansvarliges guider/personale og turdeltagere.
Kontodata: e-mailadresse, vist navn, organisations- (virksomheds-) navn, sprogpræference og profilbillede (avatar).
Brugsdata: tursessioner og varigheder, deltagerantal, bedømmelsesscorer og kommentarer samt deltagerens viste navn.
Konfigurationsdata: krypto-tegnebogsadresser (netværk og adresse), WiFi-profiloplysninger (SSID og adgangskode) og turtemplates.
Supportdata og check-in-data før turen: indtastet deltagernavn, telefonmodel, status for hovedtelefoner/powerbank og fritekstnoter.
Ingen særlige kategorier af (følsomme) oplysninger er tiltænkt behandlet; den dataansvarlige forpligter sig til ikke at indtaste sådanne data i tjenesten.
4. Den dataansvarliges forpligtelser
Den dataansvarlige garanterer, at dens instrukser og behandling af de registreredes personoplysninger er lovlige, at den har givet de påkrævede meddelelser, og at den har indhentet samtykke, hvor det er påkrævet.
Den dataansvarlige er ansvarlig for de dokumenterede instrukser, den giver til databehandleren, samt for nøjagtigheden og lovligheden af de data, den uploader til tjenesten.
5. Databehandlerens forpligtelser og dokumenterede instrukser
Databehandleren behandler udelukkende personoplysninger efter den dataansvarliges dokumenterede instrukser, som udgøres af denne DPA og hovedaftalen. Hvis databehandleren finder en instruks ulovlig, vil den underrette den dataansvarlige.
Den sikrer, at personer med adgang til dataene er underlagt tavshedspligt (kontraktsmæssig eller lovbestemt), og giver kun adgang efter 'need-to-know'-princippet.
Databehandleren bruger ikke personoplysningerne til egne formål, sælger dem ikke og deler dem ikke med tredjeparter ud over leveringen af tjenesten.
6. Sikkerhedsforanstaltninger (artikel 32 GDPR)
Databehandleren gennemfører tekniske og organisatoriske foranstaltninger, der er passende i forhold til risikoen. Generelt omfatter disse: passende kryptering/beskyttelse under transport og i hvile, adgangskontrol og mindste privilegier (least-privilege), godkendelse, logning/overvågning, sikkerhedskopiering og regelmæssig gennemgang.
Lydtransmission UNDER turen kører over et bærbart lokalt WiFi-netværk uden at gå via internettet; denne live-kommunikation passerer ikke gennem cloud-backend. Live-oversættelse er den eneste tilvalgte undtagelse: når guiden udtrykkeligt aktiverer den og bekræfter samtykkedialogen, streames guidens egen stemme – aldrig en deltagers mikrofon – til vores backend og til Google Gemini for realtidsoversættelse, og den gemmes ikke på vores servere. Denne arkitektur minimerer overførslen af deltagerdata under turen.
Ingen specifik certificering (f.eks. ISO 27001) hævdes i denne tekst; detaljer og den aktuelle liste over anvendte kontroller kan specificeres i et kundespecifikt sikkerhedsbilag.
7. Underdatabehandlere
Den dataansvarlige giver databehandleren en generel bemyndigelse til at gøre brug af underdatabehandlere (f.eks. hosting- og infrastrukturudbydere) til levering af tjenesten.
En aktuel liste over underdatabehandlere leveres til kunden (bilag). Databehandleren pålægger skriftligt hver underdatabehandler databeskyttelsesforpligtelser, der svarer til dem i denne DPA, og forbliver ansvarlig for underdatabehandlerens handlinger.
Databehandleren vil underrette den dataansvarlige, før den tilføjer eller udskifter en underdatabehandler, og vil give den dataansvarlige en rimelig frist til at gøre indsigelse.
8. Registrerede personers rettigheder, brudmeddelelse og bistand
Databehandleren bistår den dataansvarlige i rimeligt omfang og ved hjælp af egnede tekniske/organisatoriske foranstaltninger med at besvare anmodninger fra registrerede personer om udøvelse af deres rettigheder (indsigt, berigtigelse, sletning, indsigelse, dataportabilitet).
Databehandleren underretter den dataansvarlige uden unødig forsinkelse efter at være blevet opmærksom på et brud på persondatasikkerheden og giver de nødvendige oplysninger, for at den dataansvarlige kan opfylde sine lovmæssige underretningsforpligtelser.
Databehandleren bistår i rimeligt omfang den dataansvarlige med forpligtelserne i henhold til artikel 32-36 i GDPR (sikkerhed, brudmeddelelse og konsekvensanalyse vedrørende databeskyttelse).
9. Sletning eller tilbagelevering af data
Efter ophør af behandlingsaktiviteten vil databehandleren efter den dataansvarliges valg slette eller tilbagelevere personoplysningerne og tilintetgøre eksisterende kopier inden for en rimelig frist, medmindre opbevaring er påkrævet i henhold til gældende lovgivning.
Den dataansvarlige kan også slette kontoen og dele af dataene via panelet i løbet af serviceperioden.
10. Revisioner
Databehandleren stiller de oplysninger, der er nødvendige for at påvise overholdelse af forpligtelserne i denne databehandleraftale, til rådighed for den dataansvarlige i rimeligt omfang.
Den dataansvarlige kan anmode om en revision/inspektion med et rimeligt varsel og i åbningstiden, med forbehold for fortroligheds- og sikkerhedsbegrænsninger og uden unødigt at forstyrre tjenesten. Specifikke vilkår kan aftales pr. kunde.
11. Internationale overførsler
Hvor personoplysninger overføres uden for Tyrkiet eller Det Europæiske Økonomiske Samarbejdsområde, anvendes gyldige overførselsmekanismer og egnede sikkerhedsforanstaltninger i henhold til KVKK og GDPR (f.eks. standardkontraktbestemmelser).
De lande, hvortil data overføres, og de anvendte sikkerhedsforanstaltninger er specificeret i underdatabehandlerbilaget, hvor det er relevant.