Accord de traitement des données (DPA)
Dernière mise à jour : 8 juillet 2026
Cet Accord de traitement des données (DPA) régit le traitement des données personnelles entre l'entreprise de tourisme utilisant le service Your Next Tours et First Point (Your Next Tours). Il vise la conformité à l'article 28 du RGPD et est interprété en Turquie comme une relation de sous-traitant au sens de la loi KVKK. Ce DPA fait partie intégrante du contrat de service principal conclu entre les parties ; en cas de contradiction entre le contrat principal et ce DPA concernant le traitement des données personnelles, ce DPA prévaut.
1. Parties et rôles
Dans ce DPA, l'entreprise de tourisme (le client) est le responsable du traitement (controller) ; elle détermine les finalités et les moyens du traitement des données personnelles de ses propres guides et des participants aux tours.
First Point (Your Next Tours) est le sous-traitant (processor) ; il ne traite les données personnelles que pour le compte du responsable du traitement et conformément à ses instructions.
Adresse de contact du sous-traitant : [email protected]. La dénomination officielle, l'adresse et les informations d'immatriculation seront complétées dans les annexes de signature (Annex) au cas par cas pour chaque client.
2. Objet, durée, nature et finalité du traitement
Objet : le traitement des données personnelles nécessaire à la fourniture du service Your Next Tours (fonctions liées au compte, à la configuration, aux sessions et aux évaluations concernant la diffusion audio hors ligne, basée sur le téléphone, pendant le tour).
Durée : le traitement se poursuit tant que le contrat de service principal est en vigueur et prend fin, en même temps que l'expiration ou la résiliation du contrat, conformément à l'article 9.
Nature et finalité : les données sont traitées par des moyens automatisés aux fins de la création et de la gestion du compte, de la configuration des modèles de tour et du WiFi/portefeuille, de la présence avant le tour, de la conservation et du reporting des données de session et d'évaluation, ainsi que de la fourniture d'assistance.
3. Catégories de personnes concernées et catégories de données personnelles
Catégories de personnes concernées : les guides/le personnel du responsable du traitement et les participants aux visites.
Données de compte : adresse e-mail, nom d'affichage, nom de l'organisation (entreprise), préférence de langue et image de profil (avatar).
Données d'utilisation : sessions de visite et leurs durées, nombre de participants, notes d'évaluation et commentaires, nom d'affichage saisi par le participant.
Données de configuration : adresses de portefeuille crypto (réseau et adresse), informations de profil WiFi (SSID et mot de passe) et modèles de visite.
Données de support et données d'enregistrement préalable à la visite (check-in) : nom saisi par le participant, modèle de téléphone, état des écouteurs/batterie externe et notes libres.
Le traitement de données à caractère sensible n'est pas prévu ; le responsable du traitement s'engage à ne pas introduire ce type de données dans le service.
4. Obligations du responsable du traitement
Le responsable du traitement garantit que les instructions qu'il donne concernant les personnes concernées et les traitements qu'il effectue sont licites, qu'il a fourni l'information requise et qu'il a obtenu, le cas échéant, le consentement explicite.
Le responsable du traitement est responsable des instructions documentées qu'il transmet au sous-traitant ainsi que de l'exactitude et de la licéité des données qu'il téléverse dans le service.
5. Obligations du sous-traitant et instructions documentées
Le sous-traitant ne traite les données à caractère personnel que conformément aux instructions documentées du responsable du traitement ; le présent DPA et le contrat principal constituent le fondement de ces instructions. S'il estime qu'une instruction est illicite, il en informe le responsable du traitement.
Il soumet les personnes ayant accès aux données à une obligation de confidentialité (contractuelle ou légale). L'accès aux données n'est accordé que dans la mesure nécessaire à la mission.
Le sous-traitant n'utilise, ne vend ni ne partage les données à caractère personnel à ses propres fins ou avec des tiers en dehors de la fourniture du service.
6. Mesures de sécurité (article 32 du RGPD)
Le sous-traitant met en œuvre des mesures techniques et organisationnelles adaptées au risque. Elles comprennent globalement : un chiffrement/une protection appropriés en transit et au repos, le contrôle d'accès et le principe du moindre privilège, l'authentification, la journalisation/surveillance, la sauvegarde et des pratiques de révision régulière.
La diffusion audio PENDANT la visite s'effectue sur un réseau WiFi local portable sans accès à Internet ; cette communication en direct ne passe pas par le serveur cloud. La traduction en direct est la seule exception avec consentement explicite : lorsque le guide l'active explicitement et confirme la boîte de dialogue de consentement, sa propre voix -- jamais le microphone d'un participant -- est envoyée à notre serveur et à Google Gemini pour la traduction en temps réel, et n'est pas stockée sur nos serveurs. Cette architecture minimise le transfert de données des participants pendant la visite.
Aucune certification particulière (p. ex. ISO 27001) n'est revendiquée dans ce texte ; les détails et la liste à jour des contrôles appliqués peuvent être précisés, au cas par cas, dans une annexe de sécurité (Annex).
7. Sous-traitants ultérieurs
Le responsable du traitement autorise de manière générale le sous-traitant à recourir à des sous-traitants ultérieurs (p. ex. fournisseurs d'hébergement et d'infrastructure) pour la fourniture du service.
La liste à jour des sous-traitants ultérieurs est fournie au client (Annex). Le sous-traitant impose par écrit à chaque sous-traitant ultérieur des obligations de protection des données équivalentes à celles du présent DPA et répond des actes du sous-traitant ultérieur.
Le sous-traitant informe le responsable du traitement avant l'ajout ou le remplacement d'un sous-traitant ultérieur et lui accorde un délai raisonnable pour s'y opposer.
8. Droits des personnes concernées, notification des violations et assistance
Le sous-traitant aide, dans la mesure raisonnable et par des mesures techniques/organisationnelles appropriées, le responsable du traitement à répondre à l'exercice par les personnes concernées de leurs droits (accès, rectification, effacement, opposition au traitement, portabilité).
Le sous-traitant informe le responsable du traitement sans retard injustifié après avoir eu connaissance d'une violation de données à caractère personnel et fournit les informations nécessaires pour que le responsable puisse remplir ses obligations légales de notification.
Le sous-traitant aide le responsable du traitement, dans la mesure raisonnable, à respecter les obligations relevant des articles 32 à 36 du RGPD (sécurité, notification des violations et analyse d'impact relative à la protection des données).
9. Effacement ou restitution des données
À la fin de l'activité de traitement, le sous-traitant, au choix du responsable du traitement, efface ou restitue les données à caractère personnel et détruit les copies existantes dans un délai raisonnable, sauf obligation légale de conservation.
Le responsable du traitement peut également supprimer, pendant la durée du service, une partie du compte et des données via le panneau.
10. Audits
Le sous-traitant met à la disposition du responsable du traitement, dans la mesure raisonnable, les informations nécessaires pour démontrer le respect des obligations du présent DPA.
Le responsable du traitement peut demander un audit/une inspection, moyennant un préavis raisonnable et pendant les heures ouvrables, dans le respect des restrictions de confidentialité et de sécurité et sans perturber excessivement le service. Les modalités peuvent être convenues au cas par cas.
11. Transferts internationaux
En cas de transfert de données à caractère personnel hors de Turquie ou de l'Espace économique européen, des mécanismes de transfert valables au titre de la KVKK et du RGPD ainsi que des garanties appropriées (p. ex. clauses contractuelles types) sont appliqués.
Les pays vers lesquels le transfert est effectué et les garanties appliquées sont précisés, le cas échéant, dans l'annexe relative aux sous-traitants ultérieurs (Annex).