Σύμβαση Επεξεργασίας Δεδομένων (DPA)
Τελευταία ενημέρωση: 8 Ιουλίου 2026
Αυτή η Σύμβαση Επεξεργασίας Δεδομένων (DPA) ρυθμίζει την επεξεργασία δεδομένων προσωπικού χαρακτήρα μεταξύ της τουριστικής εταιρείας που χρησιμοποιεί την υπηρεσία Your Next Tours και της First Point (Your Next Tours). Στόχος είναι η συμμόρφωση με το άρθρο 28 του GDPR και στην Τουρκία ερμηνεύεται ως σχέση εκτελούντος την επεξεργασία στο πλαίσιο του νόμου KVKK. Αυτή η DPA αποτελεί αναπόσπαστο μέρος της κύριας σύμβασης παροχής υπηρεσιών μεταξύ των μερών· σε περίπτωση αντίφασης μεταξύ της κύριας σύμβασης και αυτής της DPA σχετικά με την επεξεργασία δεδομένων προσωπικού χαρακτήρα, υπερισχύει αυτή η DPA.
1. Μέρη και Ρόλοι
Σε αυτή την DPA, η τουριστική εταιρεία (πελάτης) είναι ο υπεύθυνος επεξεργασίας (controller)· καθορίζει τους σκοπούς και τα μέσα της επεξεργασίας των δεδομένων προσωπικού χαρακτήρα των δικών της ξεναγών και των συμμετεχόντων στις ξεναγήσεις.
Η First Point (Your Next Tours) είναι ο εκτελών την επεξεργασία (processor)· επεξεργάζεται τα δεδομένα προσωπικού χαρακτήρα μόνο για λογαριασμό του υπεύθυνου επεξεργασίας και σύμφωνα με τις εντολές του.
Διεύθυνση επικοινωνίας του εκτελούντος την επεξεργασία: [email protected]. Η επίσημη επωνυμία, η διεύθυνση και τα στοιχεία μητρώου θα συμπληρωθούν στα παραρτήματα υπογραφής (Annex) ανά πελάτη.
2. Αντικείμενο, Διάρκεια, Φύση και Σκοπός της Επεξεργασίας
Αντικείμενο: Η επεξεργασία δεδομένων προσωπικού χαρακτήρα που απαιτείται για την παροχή της υπηρεσίας Your Next Tours (λειτουργίες λογαριασμού, διαμόρφωσης, συνεδρίας και αξιολόγησης που σχετίζονται με την τηλεφωνική, offline κατά τη διάρκεια της ξενάγησης μετάδοση ήχου).
Διάρκεια: Η επεξεργασία συνεχίζεται για όσο διάστημα ισχύει η κύρια σύμβαση παροχής υπηρεσιών και τερματίζεται με τη λήξη ή την καταγγελία της σύμβασης σύμφωνα με το άρθρο 9.
Φύση και σκοπός: Τα δεδομένα υποβάλλονται σε επεξεργασία με αυτοματοποιημένα μέσα με σκοπό τη δημιουργία και διαχείριση του λογαριασμού, τη διαμόρφωση προτύπων ξενάγησης και WiFi/πορτοφολιού, την προεπιλογή παρουσιών πριν την ξενάγηση, την αποθήκευση και αναφορά δεδομένων συνεδρίας και αξιολόγησης, καθώς και την παροχή υποστήριξης.
3. Κατηγορίες Υποκειμένων των Δεδομένων και Κατηγορίες Δεδομένων Προσωπικού Χαρακτήρα
Κατηγορίες υποκειμένων των δεδομένων: οι ξεναγοί/το προσωπικό του υπευθύνου επεξεργασίας και οι συμμετέχοντες στην ξενάγηση.
Δεδομένα λογαριασμού: διεύθυνση email, εμφανιζόμενο όνομα, όνομα οργανισμού (εταιρείας), προτίμηση γλώσσας και εικόνα προφίλ (avatar).
Δεδομένα χρήσης: συνεδρίες ξεναγήσεων και η διάρκειά τους, αριθμός συμμετεχόντων, βαθμολογίες αξιολόγησης και σχόλια, εμφανιζόμενο όνομα που καταχωρεί ο συμμετέχων.
Δεδομένα διαμόρφωσης: διευθύνσεις πορτοφολιών κρυπτονομισμάτων (δίκτυο και διεύθυνση), στοιχεία προφίλ WiFi (SSID και κωδικός) και πρότυπα ξεναγήσεων.
Δεδομένα υποστήριξης και δεδομένα check-in πριν την ξενάγηση: όνομα που καταχωρεί ο συμμετέχων, μοντέλο τηλεφώνου, κατάσταση ακουστικών/powerbank και ελεύθερες σημειώσεις.
Δεν προβλέπεται η επεξεργασία ειδικών κατηγοριών (ευαίσθητων) δεδομένων· ο υπεύθυνος επεξεργασίας υποχρεούται να μην εισάγει τέτοιου είδους δεδομένα στην υπηρεσία.
4. Υποχρεώσεις του Υπευθύνου Επεξεργασίας
Ο υπεύθυνος επεξεργασίας εγγυάται ότι οι οδηγίες που δίνει και οι ενέργειες που εκτελεί σχετικά με τα υποκείμενα των δεδομένων είναι νόμιμες, ότι έχει παράσχει την απαραίτητη ενημέρωση και ότι, όπου απαιτείται, έχει λάβει τη ρητή συγκατάθεση.
Ο υπεύθυνος επεξεργασίας ευθύνεται για τις τεκμηριωμένες οδηγίες που δίνει στον εκτελούντα την επεξεργασία καθώς και για την ακρίβεια και τη νομιμότητα των δεδομένων που φορτώνει στην υπηρεσία.
5. Υποχρεώσεις του Εκτελούντος την Επεξεργασία και Τεκμηριωμένες Οδηγίες
Ο εκτελών την επεξεργασία επεξεργάζεται τα προσωπικά δεδομένα αποκλειστικά σύμφωνα με τις τεκμηριωμένες οδηγίες του υπευθύνου επεξεργασίας· το παρόν DPA και η κύρια σύμβαση αποτελούν τη βάση αυτών των οδηγιών. Εάν κρίνει ότι μια οδηγία είναι παράνομη, ενημερώνει τον υπεύθυνο επεξεργασίας.
Δεσμεύει τα άτομα που έχουν πρόσβαση στα δεδομένα με υποχρέωση εμπιστευτικότητας (συμβατική ή νόμιμη εμπιστευτικότητα). Η πρόσβαση στα δεδομένα παρέχεται μόνο στον βαθμό που απαιτείται για την εργασία.
Ο εκτελών την επεξεργασία δεν χρησιμοποιεί, δεν πωλεί και δεν κοινοποιεί σε τρίτους τα προσωπικά δεδομένα για δικούς του σκοπούς πέραν της παροχής της υπηρεσίας.
6. Μέτρα Ασφαλείας (άρθρο 32 GDPR)
Ο εκτελών την επεξεργασία εφαρμόζει τεχνικά και οργανωτικά μέτρα ανάλογα με τον κίνδυνο. Αυτά περιλαμβάνουν γενικά: κατάλληλη κρυπτογράφηση/προστασία κατά τη μεταφορά και την αποθήκευση, έλεγχο πρόσβασης και αρχή ελάχιστου προνομίου, ταυτοποίηση, καταγραφή/παρακολούθηση, αντίγραφα ασφαλείας και τακτικές πρακτικές επανεξέτασης.
Η αναμετάδοση ήχου ΚΑΤΑ ΤΗΝ διάρκεια της περιήγησης λειτουργεί μέσω ενός φορητού τοπικού δικτύου WiFi χωρίς να φτάνει στο διαδίκτυο· αυτή η ζωντανή επικοινωνία δεν διέρχεται από το cloud backend. Η ζωντανή μετάφραση είναι η μόνη εξαίρεση που απαιτεί ενεργή συναίνεση: όταν ο οδηγός ενεργοποιήσει ρητά αυτήν τη δυνατότητα και επιβεβαιώσει το παράθυρο συναίνεσης, η δική του φωνή -- ποτέ το μικρόφωνο ενός συμμετέχοντα -- μεταδίδεται στο backend μας και στο Google Gemini για μετάφραση σε πραγματικό χρόνο, και δεν αποθηκεύεται στους διακομιστές μας. Αυτή η αρχιτεκτονική ελαχιστοποιεί τη μεταφορά δεδομένων συμμετεχόντων κατά τη διάρκεια της περιήγησης.
Στο παρόν κείμενο δεν προβάλλεται ισχυρισμός για συγκεκριμένη πιστοποίηση (π.χ. ISO 27001)· οι λεπτομέρειες και ο επικαιροποιημένος κατάλογος των εφαρμοζόμενων ελέγχων μπορούν να προσδιορίζονται ανά πελάτη στο παράρτημα ασφαλείας (Annex).
7. Υπο-Εκτελούντες την Επεξεργασία
Ο υπεύθυνος επεξεργασίας εξουσιοδοτεί γενικά τον εκτελούντα την επεξεργασία να χρησιμοποιεί υπο-εκτελούντες (π.χ. παρόχους φιλοξενίας και υποδομής) για την παροχή της υπηρεσίας.
Ο επικαιροποιημένος κατάλογος των υπο-εκτελούντων παρέχεται στον πελάτη (Annex). Ο εκτελών την επεξεργασία δεσμεύει εγγράφως κάθε υπο-εκτελούντα με ισοδύναμες υποχρεώσεις προστασίας δεδομένων με το παρόν DPA και ευθύνεται για τις ενέργειες του υπο-εκτελούντος.
Ο εκτελών την επεξεργασία ενημερώνει τον υπεύθυνο επεξεργασίας πριν από την προσθήκη ή αλλαγή ενός υπο-εκτελούντος και παρέχει στον υπεύθυνο εύλογη προθεσμία για αντίρρηση.
8. Δικαιώματα των Υποκειμένων των Δεδομένων, Γνωστοποίηση Παραβίασης και Συνδρομή
Ο εκτελών την επεξεργασία συνδράμει, στο εύλογο μέτρο και με κατάλληλα τεχνικά/οργανωτικά μέτρα, ώστε ο υπεύθυνος επεξεργασίας να μπορεί να ανταποκρίνεται στην άσκηση των δικαιωμάτων των υποκειμένων των δεδομένων (πρόσβαση, διόρθωση, διαγραφή, εναντίωση στην επεξεργασία, φορητότητα).
Ο εκτελών την επεξεργασία ενημερώνει χωρίς καθυστέρηση τον υπεύθυνο επεξεργασίας αφού λάβει γνώση παραβίασης προσωπικών δεδομένων και παρέχει τις απαραίτητες πληροφορίες ώστε ο υπεύθυνος να εκπληρώσει τις νόμιμες υποχρεώσεις γνωστοποίησης.
Ο εκτελών την επεξεργασία συνδράμει τον υπεύθυνο επεξεργασίας, στο εύλογο μέτρο, στις υποχρεώσεις των άρθρων 32-36 του GDPR (ασφάλεια, γνωστοποίηση παραβίασης και εκτίμηση αντικτύπου σχετικά με την προστασία δεδομένων).
9. Διαγραφή ή Επιστροφή των Δεδομένων
Μετά τη λήξη της δραστηριότητας επεξεργασίας, ο εκτελών την επεξεργασία διαγράφει ή επιστρέφει τα προσωπικά δεδομένα κατ' επιλογή του υπευθύνου επεξεργασίας και καταστρέφει τα υπάρχοντα αντίγραφα εντός εύλογου χρόνου, εκτός εάν υφίσταται νομοθεσία που επιβάλλει τη διατήρησή τους.
Ο υπεύθυνος επεξεργασίας μπορεί επίσης να διαγράψει μέρος του λογαριασμού και των δεδομένων μέσω του πάνελ κατά τη διάρκεια της υπηρεσίας.
10. Έλεγχοι
Ο εκτελών την επεξεργασία θέτει στη διάθεση του υπευθύνου επεξεργασίας, στο εύλογο μέτρο, τις απαραίτητες πληροφορίες για την απόδειξη της συμμόρφωσης με τις υποχρεώσεις του παρόντος DPA.
Ο υπεύθυνος επεξεργασίας μπορεί να ζητήσει έλεγχο/επιθεώρηση με εύλογη προειδοποίηση και εντός των ωρών εργασίας, τηρώντας τους περιορισμούς εμπιστευτικότητας και ασφάλειας και χωρίς υπερβολική παρέμβαση στην υπηρεσία. Οι λεπτομέρειες μπορούν να συμφωνηθούν ανά πελάτη.
11. Διεθνείς Διαβιβάσεις
Όταν πρόκειται για διαβίβαση προσωπικών δεδομένων εκτός Τουρκίας ή του Ευρωπαϊκού Οικονομικού Χώρου, εφαρμόζονται οι ισχύοντες μηχανισμοί διαβίβασης και τα κατάλληλα μέτρα προστασίας (π.χ. τυποποιημένες συμβατικές ρήτρες) βάσει του KVKK και του GDPR.
Οι χώρες προς τις οποίες γίνεται η διαβίβαση και τα εφαρμοζόμενα μέτρα προστασίας προσδιορίζονται, όπου απαιτείται, στο παράρτημα των υπο-εκτελούντων (Annex).