डेटा प्रोसेसिंग समझौता (DPA)
अंतिम अद्यतन: 8 जुलाई 2026
यह डेटा प्रोसेसिंग समझौता (DPA) Your Next Tours सेवा का उपयोग करने वाली टूर कंपनी और First Point (Your Next Tours) के बीच व्यक्तिगत डेटा के प्रसंस्करण को नियंत्रित करता है। इसका उद्देश्य GDPR अनुच्छेद 28 का अनुपालन करना है और तुर्की में KVKK के तहत इसे डेटा प्रोसेसर संबंध के रूप में व्याख्यायित किया जाता है। यह DPA पक्षों के बीच मुख्य सेवा समझौते का एक अभिन्न अंग बनता है; व्यक्तिगत डेटा के प्रसंस्करण के संबंध में मुख्य समझौते और इस DPA के बीच किसी भी विरोध की स्थिति में, यह DPA प्रबल होगा।
1. पक्ष और भूमिकाएँ
इस DPA के तहत, टूर कंपनी (ग्राहक) डेटा नियंत्रक है; यह अपने गाइडों और टूर प्रतिभागियों के व्यक्तिगत डेटा के प्रसंस्करण के उद्देश्य और साधन निर्धारित करती है।
First Point (Your Next Tours) डेटा प्रोसेसर है; यह व्यक्तिगत डेटा को केवल डेटा नियंत्रक की ओर से और उसके निर्देशों के अनुसार संसाधित करता है।
प्रोसेसर संपर्क: [email protected]। कानूनी नाम, पता, और रजिस्ट्री विवरण प्रति-ग्राहक हस्ताक्षर अनुलग्नकों में पूरे किए जाएंगे।
2. विषय-वस्तु, अवधि, प्रकृति, और उद्देश्य
विषय-वस्तु: Your Next Tours सेवा प्रदान करने के लिए आवश्यक व्यक्तिगत डेटा का प्रसंस्करण (टूर के दौरान फ़ोन-आधारित, ऑफ़लाइन ऑडियो प्रसारण से संबंधित खाता, कॉन्फ़िगरेशन, सेशन, और मूल्यांकन कार्य)।
अवधि: प्रसंस्करण मुख्य सेवा समझौते की अवधि तक जारी रहता है और अनुभाग 9 के अनुसार इसकी समाप्ति या समापन पर समाप्त होता है।
प्रकृति और उद्देश्य: डेटा को स्वचालित माध्यमों से संसाधित किया जाता है ताकि खाता बनाया और प्रबंधित किया जा सके, टूर टेम्पलेट और WiFi/वॉलेट कॉन्फ़िगरेशन संग्रहीत किया जा सके, टूर-पूर्व चेक-इन चलाया जा सके, सेशन और रेटिंग डेटा संग्रहीत और रिपोर्ट किया जा सके, और सहायता प्रदान की जा सके।
3. डेटा विषयों और व्यक्तिगत डेटा की श्रेणियाँ
डेटा विषयों की श्रेणियाँ: नियंत्रक के गाइड/स्टाफ और टूर प्रतिभागी।
खाता डेटा: ईमेल पता, प्रदर्शन नाम, संगठन (कंपनी) का नाम, भाषा वरीयता, और प्रोफ़ाइल छवि (अवतार)।
उपयोग डेटा: टूर सत्र और अवधियाँ, प्रतिभागी संख्या, रेटिंग स्कोर और टिप्पणियाँ, और प्रतिभागी का प्रदर्शन नाम।
कॉन्फ़िगरेशन डेटा: क्रिप्टो वॉलेट पते (नेटवर्क और पता), WiFi प्रोफ़ाइल विवरण (SSID और पासवर्ड), और टूर टेम्पलेट।
सहायता डेटा और टूर-पूर्व चेक-इन डेटा: दर्ज किया गया प्रतिभागी नाम, फ़ोन मॉडल, हेडफ़ोन/पावर बैंक स्थिति, और मुक्त-पाठ नोट्स।
किसी विशेष श्रेणी (संवेदनशील) डेटा को संसाधित करने का इरादा नहीं है; नियंत्रक ऐसा डेटा सेवा में दर्ज न करने का वचन देता है।
4. नियंत्रक के दायित्व
नियंत्रक यह आश्वासन देता है कि उसके निर्देश और डेटा विषयों के व्यक्तिगत डेटा का प्रसंस्करण वैध हैं, कि उसने आवश्यक सूचनाएँ प्रदान की हैं, और जहाँ आवश्यक हो वहाँ सहमति प्राप्त की है।
नियंत्रक प्रोसेसर को दिए गए दस्तावेज़ीकृत निर्देशों के लिए और सेवा में अपलोड किए गए डेटा की सटीकता और वैधता के लिए ज़िम्मेदार है।
5. प्रोसेसर के दायित्व और दस्तावेज़ीकृत निर्देश
प्रोसेसर व्यक्तिगत डेटा को केवल नियंत्रक के दस्तावेज़ीकृत निर्देशों पर संसाधित करता है, जो इस DPA और मुख्य समझौते से गठित होते हैं। यदि प्रोसेसर किसी निर्देश को गैर-कानूनी मानता है, तो वह नियंत्रक को सूचित करेगा।
यह सुनिश्चित करता है कि डेटा तक पहुँच रखने वाले व्यक्ति गोपनीयता (संविदात्मक या वैधानिक) से बँधे हों और केवल आवश्यकतानुसार-जानकारी के आधार पर पहुँच प्रदान करता है।
प्रोसेसर व्यक्तिगत डेटा का उपयोग अपने स्वयं के उद्देश्यों के लिए नहीं करता, इसे बेचता नहीं, या सेवा के प्रावधान के बाहर तीसरे पक्षों के साथ साझा नहीं करता।
6. सुरक्षा उपाय (अनुच्छेद 32 GDPR)
प्रोसेसर जोखिम के अनुरूप तकनीकी और संगठनात्मक उपाय लागू करता है। सामान्य शब्दों में इनमें शामिल हैं: पारगमन और विश्राम में उपयुक्त एन्क्रिप्शन/सुरक्षा, पहुँच नियंत्रण और न्यूनतम-विशेषाधिकार, प्रमाणीकरण, लॉगिंग/निगरानी, बैकअप, और नियमित समीक्षा।
ऑडियो प्रसारण सफर के दौरान एक पोर्टेबल स्थानीय WiFi नेटवर्क पर चलता है जो इंटरनेट तक नहीं पहुंचता; यह लाइव संचार क्लाउड बैकएंड से नहीं गुजरता। लाइव अनुवाद एक मात्र, ऑप्ट-इन अपवाद है: जब गाइड इसे स्पष्ट रूप से सक्षम करता है और सहमति संवाद की पुष्टि करता है, गाइड की अपनी आवाज़ -- कभी भी प्रतिभागी का माइक्रोफोन नहीं -- रीयल-टाइम अनुवाद के लिए हमारे बैकएंड और Google Gemini को स्ट्रीम की जाती है, और हमारे सर्वर पर संग्रहीत नहीं की जाती है। यह आर्किटेक्चर सफर के दौरान प्रतिभागी डेटा के हस्तांतरण को कम करता है।
इस पाठ में कोई विशिष्ट प्रमाणन (उदा. ISO 27001) का दावा नहीं किया गया है; विवरण और लागू नियंत्रणों की वर्तमान सूची प्रति-ग्राहक सुरक्षा अनुबंध में निर्दिष्ट की जा सकती है।
7. उप-प्रोसेसर
नियंत्रक प्रोसेसर को सेवा के प्रावधान के लिए उप-प्रोसेसरों (उदा. होस्टिंग और अवसंरचना प्रदाता) को नियुक्त करने के लिए सामान्य अधिकार प्रदान करता है।
एक वर्तमान उप-प्रोसेसर सूची ग्राहक को प्रदान की जाती है (अनुबंध)। प्रोसेसर प्रत्येक उप-प्रोसेसर को लिखित रूप में इस DPA के समकक्ष डेटा सुरक्षा दायित्वों से बाँधता है और उप-प्रोसेसर के कार्यों के लिए उत्तरदायी रहता है।
प्रोसेसर किसी उप-प्रोसेसर को जोड़ने या बदलने से पहले नियंत्रक को सूचित करेगा और नियंत्रक को आपत्ति करने के लिए एक उचित अवधि प्रदान करेगा।
8. डेटा विषय अधिकार, उल्लंघन अधिसूचना, और सहायता
प्रोसेसर, उचित सीमा तक और उपयुक्त तकनीकी/संगठनात्मक उपायों द्वारा, डेटा विषयों द्वारा अपने अधिकारों (पहुँच, सुधार, मिटाना, आपत्ति, पोर्टेबिलिटी) का प्रयोग करने के अनुरोधों का जवाब देने में नियंत्रक की सहायता करता है।
प्रोसेसर व्यक्तिगत डेटा उल्लंघन की जानकारी होने के बाद बिना किसी अनुचित देरी के नियंत्रक को सूचित करेगा और नियंत्रक को अपने वैधानिक अधिसूचना दायित्वों को पूरा करने के लिए आवश्यक जानकारी प्रदान करेगा।
प्रोसेसर अनुच्छेद 32-36 GDPR (सुरक्षा, उल्लंघन अधिसूचना, और डेटा सुरक्षा प्रभाव आकलन) के तहत दायित्वों में नियंत्रक की उचित रूप से सहायता करता है।
9. डेटा का विलोपन या वापसी
प्रसंस्करण गतिविधि की समाप्ति के बाद, प्रोसेसर, नियंत्रक की पसंद पर, व्यक्तिगत डेटा को हटाएगा या वापस करेगा और मौजूदा प्रतियों को एक उचित अवधि के भीतर नष्ट करेगा, जब तक कि लागू कानून द्वारा प्रतिधारण आवश्यक न हो।
नियंत्रक सेवा अवधि के दौरान पैनल के माध्यम से खाता और डेटा के हिस्सों को भी हटा सकता है।
10. ऑडिट
प्रोसेसर नियंत्रक को, उचित सीमा तक, इस DPA में दायित्वों के अनुपालन को प्रदर्शित करने के लिए आवश्यक जानकारी उपलब्ध कराता है।
नियंत्रक उचित सूचना पर और व्यावसायिक घंटों के दौरान, गोपनीयता और सुरक्षा प्रतिबंधों के अधीन और सेवा को अनुचित रूप से बाधित किए बिना, एक ऑडिट/निरीक्षण का अनुरोध कर सकता है। विशिष्टताएँ प्रति-ग्राहक सहमत की जा सकती हैं।
11. अंतर्राष्ट्रीय स्थानांतरण
जहाँ व्यक्तिगत डेटा तुर्की या यूरोपीय आर्थिक क्षेत्र के बाहर स्थानांतरित किया जाता है, वहाँ KVKK और GDPR के तहत वैध स्थानांतरण तंत्र और उपयुक्त सुरक्षा उपाय (उदा. मानक संविदात्मक खंड) लागू किए जाते हैं।
जिन देशों में डेटा स्थानांतरित किया जाता है और लागू किए गए सुरक्षा उपाय, जहाँ प्रासंगिक हो, उप-प्रोसेसर अनुबंध में निर्दिष्ट किए जाते हैं।