Acuerdo de Tratamiento de Datos (DPA)
Última actualización: 8 de julio de 2026
Este Acuerdo de Tratamiento de Datos (DPA) regula el tratamiento de datos personales entre la empresa de turismo que utiliza el servicio Your Next Tours y First Point (Your Next Tours). Su objetivo es el cumplimiento del artículo 28 del RGPD y se interpreta como una relación de encargado del tratamiento en el marco de la KVKK en Turquía. Este DPA es parte integrante del contrato principal de servicio entre las partes; en caso de contradicción entre el contrato principal y este DPA en lo relativo al tratamiento de datos personales, prevalecerá este DPA.
1. Partes y funciones
En este DPA, la empresa de turismo (cliente) es el responsable del tratamiento (controller); determina los fines y los medios del tratamiento de los datos personales de sus propios guías y de los participantes de los tours.
First Point (Your Next Tours) es el encargado del tratamiento (processor); trata los datos personales únicamente en nombre del responsable del tratamiento y conforme a sus instrucciones.
Dirección de contacto del encargado del tratamiento: [email protected]. La denominación oficial, la dirección y los datos registrales se completarán en los anexos de firma (Annex) por cliente.
2. Objeto, duración, naturaleza y finalidad del tratamiento
Objeto: el tratamiento de datos personales necesario para la prestación del servicio Your Next Tours (las funciones de cuenta, configuración, sesión y valoración relacionadas con la difusión de audio offline durante el tour, basada en el teléfono).
Duración: el tratamiento continúa mientras el contrato principal de servicio esté en vigor y finaliza, junto con la extinción o resolución del contrato, conforme al artículo 9.
Naturaleza y finalidad: los datos se tratan por medios automatizados con el fin de crear y gestionar la cuenta, configurar las plantillas de tour y la configuración de WiFi/monedero, realizar la lista de asistencia previa al tour, almacenar y elaborar informes de los datos de sesión y valoración, y prestar soporte.
3. Categorías de interesados y categorías de datos personales
Categorías de personas interesadas: los guías/personal del responsable del tratamiento y los participantes de los tours.
Datos de la cuenta: dirección de correo electrónico, nombre visible, nombre de la organización (empresa), preferencia de idioma e imagen de perfil (avatar).
Datos de uso: sesiones de tour y sus duraciones, número de participantes, puntuaciones y comentarios de valoración, y nombre visible introducido por el participante.
Datos de configuración: direcciones de monedero cripto (red y dirección), información de perfiles WiFi (SSID y contraseña) y plantillas de tour.
Datos de soporte y datos de registro previo al tour (check-in): nombre introducido por el participante, modelo de teléfono, estado de auriculares/powerbank y notas libres.
No se pretende tratar datos de categorías especiales (sensibles); el responsable del tratamiento se compromete a no introducir este tipo de datos en el servicio.
4. Obligaciones del responsable del tratamiento
El responsable del tratamiento garantiza que las instrucciones que dé a las personas interesadas y las operaciones que realice son conformes a la ley, que ha facilitado la información necesaria y que ha obtenido el consentimiento explícito cuando corresponde.
El responsable del tratamiento es responsable de las instrucciones documentadas que da al encargado, así como de la exactitud y licitud de los datos que carga en el servicio.
5. Obligaciones del encargado del tratamiento e instrucciones documentadas
El encargado del tratamiento trata los datos personales únicamente conforme a las instrucciones documentadas del responsable del tratamiento; este DPA y el contrato principal constituyen la base de dichas instrucciones. Si considera que una instrucción es contraria a la ley, informará al responsable del tratamiento.
Somete a las personas con acceso a los datos a una obligación de confidencialidad (contractual o legal). Solo se concede acceso a los datos en la medida en que lo requiera el trabajo.
El encargado del tratamiento no utiliza, vende ni comparte los datos personales con terceros para sus propios fines, más allá de la prestación del servicio.
6. Medidas de seguridad (artículo 32 del RGPD)
El encargado del tratamiento aplica medidas técnicas y organizativas adecuadas al riesgo. A grandes rasgos, estas incluyen: cifrado/protección adecuados en tránsito y en reposo, control de acceso y principio de mínimo privilegio, autenticación, registro/monitorización, copias de seguridad y prácticas de revisión periódica.
La transmisión de audio DURANTE el tour se ejecuta en una red WiFi local portátil sin llegar a Internet; esta comunicación en vivo no pasa por el backend de la nube. La traducción en vivo es la única excepción opcional: cuando la guía la habilita explícitamente y confirma el cuadro de diálogo de consentimiento, la propia voz de la guía —nunca el micrófono de un participante— se transmite a nuestro backend y a Google Gemini para traducción en tiempo real, y no se almacena en nuestros servidores. Esta arquitectura minimiza la transferencia de datos de participantes durante el tour.
En este texto no se reclama ninguna certificación concreta (p. ej. ISO 27001); los detalles y la lista actualizada de los controles aplicados pueden especificarse por cliente en un anexo de seguridad (Annex).
7. Subencargados del tratamiento
El responsable del tratamiento autoriza de forma general que el encargado del tratamiento utilice subencargados (p. ej. proveedores de alojamiento e infraestructura) para la prestación del servicio.
La lista actualizada de subencargados se facilita al cliente (Annex). El encargado del tratamiento vincula por escrito a cada subencargado a obligaciones de protección de datos equivalentes a las de este DPA y es responsable de las actuaciones del subencargado.
El encargado del tratamiento informa al responsable del tratamiento antes de añadir o cambiar un subencargado y concede al responsable un plazo razonable para oponerse.
8. Derechos de las personas interesadas, notificación de brechas y asistencia
El encargado del tratamiento asiste al responsable del tratamiento, en la medida de lo razonable y con las medidas técnicas/organizativas adecuadas, para que este pueda responder al ejercicio de los derechos de las personas interesadas (acceso, rectificación, supresión, oposición al tratamiento, portabilidad).
El encargado del tratamiento informa al responsable del tratamiento sin dilación tras tener conocimiento de una brecha de datos personales y le facilita la información necesaria para que cumpla sus obligaciones legales de notificación.
El encargado del tratamiento asiste al responsable del tratamiento, en la medida de lo razonable, en las obligaciones previstas en los artículos 32 a 36 del RGPD (seguridad, notificación de brechas y evaluación de impacto relativa a la protección de datos).
9. Supresión o devolución de los datos
Tras la finalización de la actividad de tratamiento, el encargado del tratamiento, según la elección del responsable del tratamiento, suprime o devuelve los datos personales y destruye las copias existentes en un plazo razonable, salvo que una normativa obligue a su conservación.
El responsable del tratamiento también puede suprimir parte de la cuenta y los datos a través del panel durante la vigencia del servicio.
10. Auditorías
El encargado del tratamiento pone a disposición del responsable del tratamiento, en la medida de lo razonable, la información necesaria para demostrar el cumplimiento de las obligaciones de este DPA.
El responsable del tratamiento puede solicitar auditorías/inspecciones con un preaviso razonable y dentro del horario laboral, respetando las restricciones de confidencialidad y seguridad y sin interferir excesivamente en el servicio. Los detalles pueden acordarse por cliente.
11. Transferencias internacionales
Cuando se transfieran datos personales fuera de Turquía o del Espacio Económico Europeo, se aplicarán los mecanismos de transferencia válidos y las salvaguardas adecuadas (p. ej. cláusulas contractuales tipo) previstos en la KVKK y el RGPD.
Los países a los que se realiza la transferencia y las salvaguardas aplicadas se especifican, cuando corresponda, en el anexo de subencargados (Annex).