Andmetöötlusleping (DPA)
Viimati uuendatud: 8. juuli 2026
Käesolev andmetöötlusleping (DPA) reguleerib isikuandmete töötlemist teenust Your Next Tours kasutava turismiettevõtte ja First Pointi (Your Next Tours) vahel. See on koostatud vastavuses GDPR-i artikliga 28 ja seda tõlgendatakse Türgi KVKK kohaselt volitatud töötleja suhtena. Käesolev DPA moodustab pooltevahelise põhiteenuslepingu lahutamatu osa; kui põhitepingu ja käesoleva DPA vahel esineb isikuandmete töötlemist puudutavaid vastuolusid, kohaldatakse käesolevat DPA-d.
1. Pooled ja rollid
Käesoleva DPA alusel on turismiettevõte (klient) vastutav töötleja; see määrab kindlaks oma giidide ja tuuril osalejate isikuandmete töötlemise eesmärgid ja vahendid.
First Point (Your Next Tours) on volitatud töötleja; see töötleb isikuandmeid üksnes vastutava töötleja nimel ja tema juhiste kohaselt.
Töötleja kontakt: contact@firstpoint.com.tr. Juriidiline nimi, aadress ja registriandmed täidetakse kliendipõhistes allakirjutamise lisades.
2. Ese, kestus, laad ja eesmärk
Ese: isikuandmete töötlemine, mis on vajalik teenuse Your Next Tours osutamiseks (konto-, konfiguratsiooni-, seansi- ja hindamisfunktsioonid, mis on seotud telefonipõhise võrguühenduseta audioteenusega ekskursioonide ajal).
Kestus: töötlemine kestab põhilise teenuselepingu kehtivusaja jooksul ja lõpeb selle aegumisel või lõpetamisel vastavalt 9. jaotisele.
Laad ja eesmärk: andmeid töödeldakse automatiseeritud vahenditega konto loomiseks ja haldamiseks, ekskursioonimallide ning WiFi-/rahakoti konfiguratsiooni salvestamiseks, ekskursioonieelsete registreerimiste läbiviimiseks, seansi- ja hindamisandmete salvestamiseks ning aruandluseks ja toe pakkumiseks.
3. Andmesubjektide kategooriad ja isikuandmed
Andmesubjektide kategooriad: töötleja giidid/töötajad ja ekskursioonis osalejad.
Kontoandmed: e-posti aadress, kuvatav nimi, organisatsiooni (ettevõtte) nimi, keele-eelistus ja profiilipilt (avatar).
Kasutusandmed: ekskursiooniseansid ja -kestused, osalejate arv, reitingud ja kommentaarid ning osaleja kuvatav nimi.
Konfiguratsiooniandmed: krüptorahakoti aadressid (võrk ja aadress), WiFi-profiili üksikasjad (SSID ja parool) ning ekskursioonimallid.
Toeandmed ja ekskursioonieelsed registreerimisandmed: sisestatud osaleja nimi, telefonimudel, kõrvaklappide / akupanga olek ja vabas vormis märkused.
Ühtegi eriliigilist (tundlikku) isikuandmestikku ei ole kavas töödelda; töötleja kohustub selliseid andmeid teenusesse mitte sisestama.
4. Vastutava töötleja kohustused
Töötleja garanteerib, et tema juhised ja andmesubjektide isikuandmete töötlemine on seaduslikud, et ta on esitanud nõutavad teated ja et ta on saanud nõusoleku seal, kus seda nõutakse.
Vastutav töötleja vastutab volitatud töötlejale antud dokumenteeritud juhiste ning teenusesse üles laaditud andmete täpsuse ja seaduslikkuse eest.
5. Volitatud töötleja kohustused ja dokumenteeritud juhised
Volitatud töötleja töötleb isikuandmeid ainult vastutava töötleja dokumenteeritud juhiste alusel, mis sisalduvad käesolevas DPA-s ja põhitepingus. Kui volitatud töötleja peab juhist ebaseaduslikuks, teavitab ta sellest vastutavat töötlejat.
Ta tagab, et andmetele juurdepääsuga isikud on seotud konfidentsiaalsusega (lepinguliselt või seaduse alusel) ja annab juurdepääsu ainult vajaduspõhiselt.
Töötleja ei kasuta isikuandmeid oma tarbeks, ei müü neid ega jaga neid kolmandate osapooltega väljaspool teenuse osutamist.
6. Turvameetmed (GDPR-i artikkel 32)
Töötleja rakendab riskile vastavaid tehnilisi ja korralduslikke meetmeid. Üldiselt hõlmavad need järgmist: asjakohane krüpteerimine/kaitse edastamisel ja säilitamisel, juurdepääsukontroll ja vähima õiguse põhimõte, autentimine, logimine/seire, varukoopiad ja regulaarne ülevaatus.
Audiomringhääling ekskursiooni AJAL töötab kaasaskantavas kohalikus WiFi-võrgus ilma internetti jõudmata; see reaalajas suhtlus ei läbi pilvepõhist taustsüsteemi. Reaalajas tõlge on ainus vabatahtlik erand: kui giid selle selgesõnaliselt lubab ja kinnitab nõusolekudialoogi, edastatakse giidi enda hääl – mitte kunagi osaleja mikrofon – meie taustsüsteemile ja Google Gemini'le reaalajas tõlkimiseks ning seda ei salvestata meie serverites. See arhitektuur minimeerib osalejate andmete edastamist ekskursiooni ajal.
Käesolevas tekstis ei kinnitata konkreetse sertifikaadi (nt ISO 27001) olemasolu; üksikasjad ja rakendatud turvameetmete ajakohane nimekiri võidakse määratleda kliendipõhises turvalisuse lisas.
7. Volitatud töötlejad
Vastutav töötleja annab volitatud töötlejale üldise volituse kaasata teenuse osutamiseks täiendavaid volitatud töötlejaid (nt majutus- ja taristupakkujaid).
Kliendile antakse praegune volitatud töötlejate loend (lisa). Töötleja kohustab iga volitatud töötlejat kirjalikult täitma käesolevas DPA-s sätestatutega samaväärseid andmekaitsekohustusi ja vastutab volitatud töötleja tegevuse eest.
Volitatud töötleja teavitab vastutavat töötlejat enne täiendava volitatud töötleja lisamist või asendamist ning jätab vastutavale töötlejale mõistliku aja vastuväidete esitamiseks.
8. Andmesubjekti õigused, rikkumisest teavitamine ja abistamine
Volitatud töötleja abistab vastutavat töötlejat mõistlikus ulatuses ja asjakohaste tehniliste/organisatsiooniliste meetmetega, et vastata andmesubjektide taotlustele nende õiguste teostamiseks (juurdepääs, parandamine, kustutamine, vastuväide, ülekantavus).
Volitatud töötleja teavitab vastutavat töötlejat põhjendamatu viivituseta pärast isikuandmete kaitse rikkumisest teada saamist ja esitab teabe, mida vastutav töötleja vajab oma seadusjärgsete teavitamiskohustuste täitmiseks.
Volitatud töötleja abistab vastutavat töötlejat mõistlikult GDPR-i artiklites 32–36 sätestatud kohustuste täitmisel (turvalisus, rikkumisest teavitamine ja andmekaitsealane mõjuhinnang).
9. Andmete kustutamine või tagastamine
Pärast töötlemistoimingu lõppemist volitatud töötleja vastutava töötleja valikul kas kustutab või tagastab isikuandmed ning hävitab olemasolevad koopiad mõistliku aja jooksul, välja arvatud juhul, kui kohaldatav seadus nõuab andmete säilitamist.
Vastutav töötleja võib teenuse osutamise perioodil konto ja osad andmed ka paneeli kaudu kustutada.
10. Auditeerimine
Volitatud töötleja teeb vastutavale töötlejale mõistlikus ulatuses kättesaadavaks teabe, mis on vajalik käesolevas DPA-s sätestatud kohustuste täitmise tõendamiseks.
Vastutav töötleja võib mõistliku etteteatamisega ja tööajal taotleda auditit/kontrolli, järgides konfidentsiaalsus- ja turvapiiranguid ning teenust põhjendamatult häirimata. Konkreetsemaid tingimusi saab kokku leppida kliendispetsiifiliselt.
11. Rahvusvahelised edastused
Kui isikuandmeid edastatakse väljapoole Türgit või Euroopa Majanduspiirkonda, kohaldatakse KVKK ja GDPR-i kohaseid kehtivaid edastusmehhanisme ja asjakohaseid kaitsemeetmeid (nt standardklausleid).
Riigid, kuhu andmeid edastatakse, ja kohaldatavad kaitsemeetmed on asjakohasel juhul täpsustatud volitatud töötlejate lisas.