Tietojenkäsittelysopimus (DPA)
Viimeksi päivitetty: 8. heinäkuuta 2026
Tämä tietojenkäsittelysopimus (DPA) sääntelee henkilötietojen käsittelyä Your Next Tours -palvelua käyttävän matkayrityksen ja First Pointin (Your Next Tours) välillä. Sen tarkoituksena on noudattaa GDPR:n artiklaa 28, ja sitä tulkitaan Turkin KVKK:n mukaisena tietojen käsittelijän suhteena. Tämä DPA muodostaa kiinteän osan osapuolten välistä pääpalvelusopimusta; mikäli pääsopimuksen ja tämän DPA:n välillä on ristiriitaa henkilötietojen käsittelyyn liittyen, tämä DPA on ensisijainen.
1. Osapuolet ja roolit
Tämän DPA:n mukaisesti matkayritys (asiakas) on rekisterinpitäjä; se määrittää oppaidensa ja matkan osallistujien henkilötietojen käsittelyn tarkoitukset ja keinot.
First Point (Your Next Tours) on tietojen käsittelijä; se käsittelee henkilötietoja yksinomaan rekisterinpitäjän lukuun ja tämän ohjeiden mukaisesti.
Käsittelijän yhteystiedot: contact@firstpoint.com.tr. Virallinen nimi, osoite ja rekisteritiedot täydennetään asiakaskohtaisissa allekirjoitusliitteissä.
2. Kohde, kesto, luonne ja tarkoitus
Kohde: henkilötietojen käsittely, joka tarvitaan Your Next Tours -palvelun tarjoamiseen (puhelinpohjaiseen, offline-tilassa toimivaan äänenlähetykseen liittyvät tili-, määritys-, istunto- ja arviointitoiminnot kierrosten aikana).
Kesto: käsittely jatkuu pääpalvelusopimuksen voimassaoloajan ja päättyy sen rauettua tai päättyessä kohdan 9 mukaisesti.
Luonne ja tarkoitus: tietoja käsitellään automaattisesti tilin luomiseen ja hallintaan, kierrospohjien sekä WiFi-/lompakkomääritysten tallentamiseen, kierrosta edeltävien sisäänkirjausten suorittamiseen, istunto- ja arviointitietojen tallentamiseen ja raportointiin sekä tuen tarjoamiseen.
3. Rekisteröityjen ryhmät ja henkilötiedot
Rekisteröityjen ryhmät: rekisterinpitäjän oppaat/henkilöstö ja matkan osallistujat.
Tilitiedot: sähköpostiosoite, näyttönimi, organisaation (yrityksen) nimi, kieliasetus ja profiilikuva (avatar).
Käyttötiedot: kierrosistunnot ja -kestot, osallistujamäärät, arviointipisteet ja kommentit sekä osallistujan näyttönimi.
Määritystiedot: kryptolompakon osoitteet (verkko ja osoite), WiFi-profiilin tiedot (SSID ja salasana) sekä kierrospohjat.
Tukitiedot ja kierrosta edeltävät sisäänkirjaustiedot: annettu osallistujan nimi, puhelinmalli, kuulokkeiden/varavirtalähteen tila ja vapaamuotoiset muistiinpanot.
Erityisiä henkilötietoja (arkaluonteisia tietoja) ei ole tarkoitus käsitellä; rekisterinpitäjä sitoutuu olemaan syöttämättä tällaisia tietoja palveluun.
4. Rekisterinpitäjän velvollisuudet
Rekisterinpitäjä takaa, että sen antamat ohjeet ja rekisteröityjen henkilötietojen käsittely ovat lainmukaisia, että se on antanut vaaditut ilmoitukset ja että se on hankkinut suostumuksen silloin, kun sitä vaaditaan.
Rekisterinpitäjä vastaa käsittelijälle antamistaan dokumentoiduista ohjeista sekä palveluun lataamiensa tietojen paikkansapitävyydestä ja lainmukaisuudesta.
5. Käsittelijän velvollisuudet ja dokumentoidut ohjeet
Käsittelijä käsittelee henkilötietoja vain rekisterinpitäjän dokumentoitujen ohjeiden mukaisesti, jotka muodostuvat tästä DPA:sta ja pääsopimuksesta. Jos käsittelijä katsoo ohjeen lainvastaiseksi, se ilmoittaa asiasta rekisterinpitäjälle.
Se varmistaa, että tietoihin pääsyyn oikeutetut henkilöt ovat vaitiolovelvollisuuden (sopimukseen perustuvan tai lakisääteisen) piirissä ja myöntää käyttöoikeuden vain tarvepohjaisesti (need-to-know).
Käsittelijä ei käytä henkilötietoja omiin tarkoituksiinsa, myy niitä tai jaa niitä kolmansille osapuolille palvelun tarjoamisen ulkopuolella.
6. Turvatoimet (GDPR:n artikla 32)
Käsittelijä toteuttaa riskiin nähden asianmukaiset tekniset ja organisatoriset toimenpiteet. Yleisellä tasolla näitä ovat: asianmukainen salaus/suojaus siirron aikana ja levossa, pääsynhallinta ja vähimmän oikeutuksen periaate, todennus, lokitiedot/seuranta, varmuuskopiot ja säännöllinen arviointi.
Äänenlähetys kierroksen AIKANA toimii kannettavan paikallisen WiFi-verkon kautta saavuttamatta internetiä; tämä reaaliaikainen viestintä ei kulje pilvipohjaisen taustajärjestelmän kautta. Reaaliaikainen käännös on ainoa, erikseen valittava poikkeus: kun opas ottaa sen erikseen käyttöön ja vahvistaa suostumusvalintaikkunan, oppaan oma ääni – ei koskaan osallistujan mikrofoni – suoratoistetaan taustajärjestelmäämme ja Google Geminille reaaliaikaista kääntämistä varten, eikä sitä tallenneta palvelimillemme. Tämä arkkitehtuuri minimoi osallistujatietojen siirron kierroksen aikana.
Tässä tekstissä ei esitetä mitään erityistä sertifiointia (esim. ISO 27001); yksityiskohdat ja nykyinen sovellettujen hallintatoimenpiteiden luettelo voidaan määrittää asiakaskohtaisessa tietoturvaliitteessä.
7. Alihankkijat
Rekisterinpitäjä antaa käsittelijälle yleisen valtuutuksen käyttää alihankkijoita (esim. isännöinti- ja infrastruktuuripalvelujen tarjoajia) palvelun tarjoamiseen.
Ajantasainen alihankkijaluettelo toimitetaan asiakkaalle (liite). Käsittelijä sitoututtaa jokaisen alihankkijan kirjallisesti tietosuojavelvoitteisiin, jotka vastaavat tämän DPA:n velvoitteita, ja on edelleen vastuussa alihankkijan toimista.
Käsittelijä ilmoittaa rekisterinpitäjälle ennen uuden alihankkijan lisäämistä tai korvaamista ja antaa rekisterinpitäjälle kohtuullisen ajan vastustaa muutosta.
8. Rekisteröidyn oikeudet, tietoturvaloukkauksista ilmoittaminen ja tuki
Käsittelijä avustaa rekisterinpitäjää kohtuullisessa määrin ja asianmukaisilla teknisillä ja organisatorisilla toimenpiteillä, jotta rekisteröityjen oikeuksien käyttämistä koskeviin pyyntöihin (tarkastus, oikaisu, poisto, vastustaminen, siirrettävyys) voidaan vastata.
Käsittelijä ilmoittaa rekisterinpitäjälle henkilötietojen tietoturvaloukkauksesta ilman aiheetonta viivytystä saatuaan tietää siitä ja toimittaa tiedot, joita rekisterinpitäjä tarvitsi lakisääteisten ilmoitusvelvollisuuksiensa täyttämiseen.
Käsittelijä avustaa rekisterinpitäjää kohtuullisessa määrin GDPR:n 32–36 artiklan mukaisten velvoitteiden täyttämisessä (tietoturva, tietoturvaloukkauksesta ilmoittaminen ja tietosuojaa koskeva vaikutustenarviointi).
9. Tietojen poistaminen tai palaututtaminen
Käsittelijä poistaa tai palauttaa henkilötiedot käsittelytoimen päätyttyä rekisterinpitäjän valinnan mukaan ja tuhoaa olemassa olevat kopiot kohtuullisen ajan kuluessa, ellei sovellettava lainsäädäntö edellytä tietojen säilyttämistä.
Rekisterinpitäjä voi myös poistaa tilin ja osan tiedoista paneelin kautta palvelun sopimuskauden aikana.
10. Auditoinnit
Käsittelijä asettaa rekisterinpitäjän saataville kohtuullisessa määrin tiedot, jotka ovat tarpeen tämän DPA-asiakirjan velvoitteiden noudattamisen osoittamiseksi.
Rekisterinpitäjä voi pyytää auditointia tai tarkastusta kohtuullisella ilmoitusajalla ja toimistoaikoina, edellyttäen että salassapito- ja turvallisuusrajoituksia noudatetaan eikä palvelua häiritä tarpeettomasti. Yksityiskohdista voidaan sopia asiakaskohtaisesti.
11. Kansainväliset tiedonsiirrot
Jos henkilötietoja siirretään Turkin tai Euroopan talousalueen ulkopuolelle, sovelletaan KVKK:n ja GDPR:n mukaisia päteviä siirtomekanismeja ja asianmukaisia suojatoimia (kuten vakiosopimuslausekkeita).
Maat, joihin tietoja siirretään, ja sovellettavat suojatoimet on esitetty alihankkijoiden liitteessä tarvittaessa.