Adatfeldolgozási megállapodás (DPA)
Utolsó frissítés: 2026. július 8.
Ez az adatfeldolgozási megállapodás (DPA) szabályozza a személyes adatok kezelését a Your Next Tours szolgáltatást használó túraszervező vállalat és a First Point (Your Next Tours) között. Célja a GDPR 28. cikkének való megfelelés, és Törökországban a KVKK szerinti adatfeldolgozói jogviszonyként értelmezendő. Ez a DPA a felek közötti fő szolgáltatási szerződés szerves részét képezi; a fő szerződés és a jelen DPA között a személyes adatok kezelését illetően felmerülő bármely ellentmondás esetén a jelen DPA az irányadó.
1. Felek és szerepek
A jelen DPA értelmében a túraszervező vállalat (ügyfél) az adatkezelő; ő határozza meg az idegenvezetői és a túrarésztvevői személyes adatok kezelésének céljait és eszközeit.
A First Point (Your Next Tours) az adatfeldolgozó; a személyes adatokat kizárólag az adatkezelő nevében és annak utasításai szerint kezeli.
Adatfeldolgozó elérhetősége: [email protected]. A hivatalos cégnév, cím és nyilvántartási adatok az ügyfélenkénti aláírási mellékletekben kerülnek kitöltésre.
2. Tárgy, időtartam, jelleg és cél
Tárgy: a Your Next Tours szolgáltatás nyújtásához szükséges személyes adatok kezelése (a túrák során történő, telefonalapú, offline hangsugárzáshoz kapcsolódó fiók-, konfigurációs, munkamenet- és értékelési funkciók).
Időtartam: az adatkezelés a fő szolgáltatási szerződés időtartama alatt folytatódik, és annak lejártakor vagy megszűnésekor a 9. szakasznak megfelelően ér véget.
Jelleg és cél: az adatokat automatizált módon kezeljük a fiók létrehozása és kezelése, a túrasablonok és a WiFi-/tárcakonfiguráció tárolása, a túra előtti bejelentkezések lebonyolítása, a munkamenet- és értékelési adatok tárolása és jelentése, valamint a támogatás nyújtása céljából.
3. Az érintettek és a személyes adatok kategóriái
Az érintettek kategóriái: az adatkezelő idegenvezetői/munkatársai és a túra résztvevői.
Fiókadatok: e-mail-cím, megjelenítendő név, szervezet (cég) neve, nyelvi beállítás és profilkép (avatár).
Használati adatok: túramunkamenetek és időtartamok, résztvevőszámok, értékelési pontszámok és megjegyzések, valamint a résztvevő megjelenítendő neve.
Konfigurációs adatok: kriptotárca-címek (hálózat és cím), WiFi-profil adatai (SSID és jelszó) és túrasablonok.
Támogatási adatok és túra előtti bejelentkezési adatok: megadott résztvevőnév, telefonmodell, fejhallgató/power bank állapota és szabad szöveges megjegyzések.
Nem cél különleges kategóriájú (érzékeny) adatok kezelése; az adatkezelő vállalja, hogy nem visz be ilyen adatokat a szolgáltatásba.
4. Az adatkezelő kötelezettségei
Az adatkezelő szavatolja, hogy utasításai és az érintettek személyes adatainak kezelése jogszerű, hogy megadta a szükséges tájékoztatásokat, és hogy ahol szükséges, beszerezte a hozzájárulást.
Az adatkezelő felelős az adatfeldolgozónak adott dokumentált utasításokért, valamint a szolgáltatásba feltöltött adatok pontosságáért és jogszerűségéért.
5. Az adatfeldolgozó kötelezettségei és a dokumentált utasítások
Az adatfeldolgozó a személyes adatokat kizárólag az adatkezelő dokumentált utasításai alapján kezeli, amelyeket a jelen DPA és a fő szerződés alkot. Ha az adatfeldolgozó egy utasítást jogszerűtlennek ítél, tájékoztatja az adatkezelőt.
Biztosítja, hogy az adatokhoz hozzáférő személyeket titoktartási kötelezettség (szerződéses vagy jogszabályi) köti, és a hozzáférést csak a szükséges ismeret elve alapján biztosítja.
Az adatfeldolgozó nem használja fel a személyes adatokat saját céljaira, nem értékesíti azokat, és a szolgáltatás nyújtásán kívül nem osztja meg harmadik felekkel.
6. Biztonsági intézkedések (GDPR 32. cikk)
Az adatfeldolgozó a kockázatnak megfelelő technikai és szervezési intézkedéseket alkalmaz. Ezek általánosságban a következőket foglalják magukban: megfelelő titkosítás/védelem továbbítás közben és nyugalmi állapotban, hozzáférés-vezérlés és legkisebb jogosultság elve, hitelesítés, naplózás/felügyelet, biztonsági mentések és rendszeres felülvizsgálat.
Az audió közvetítés a túra SORÁN egy hordozható helyi WiFi hálózaton keresztül működik, az internet elérése nélkül; ez az élő kommunikáció nem halad át a felhőalapú háttéren. Az élő fordítás az egyetlen, kifejezetten választható kivétel: amikor az idegenvezető kifejezetten engedélyezi és megerősíti a hozzájárulási párbeszédet, az idegenvezető saját hangja -- soha nem egy résztvevő mikrofonja -- továbbítódik a háttérünkre és a Google Gemini-hez valós idejű fordításhoz, és nem kerül tárolásra a szervereinken. Ez az architektúra minimalizálja a résztvevők adatainak átvitelét a túra során.
Ez a szöveg nem állít konkrét tanúsítványt (pl. ISO 27001); a részletek és az alkalmazott kontrollok aktuális listája ügyfélspecifikus biztonsági mellékletben határozhatók meg.
7. Alfeldolgozók
Az adatkezelő általános felhatalmazást ad az adatfeldolgozónak, hogy a szolgáltatás nyújtásához alfeldolgozókat (pl. tárhely- és infrastruktúra-szolgáltatókat) vegyen igénybe.
Az ügyfél megkapja az alfeldolgozók aktuális listáját (Melléklet). Az adatfeldolgozó minden alfeldolgozót írásban kötelez a jelen DPA-ban foglaltakkal egyenértékű adatvédelmi kötelezettségekre, és felelős marad az alfeldolgozó tevékenységéért.
Az adatfeldolgozó alfeldolgozó hozzáadása vagy cseréje előtt tájékoztatja az adatkezelőt, és ésszerű időt biztosít számára a kifogásolásra.
8. Az érintettek jogai, adatvédelmi incidens bejelentése és segítségnyújtás
Az adatfeldolgozó ésszerű mértékben és megfelelő technikai/szervezési intézkedésekkel segíti az adatkezelőt az érintettek jogaik gyakorlására (hozzáférés, helyesbítés, törlés, tiltakozás, hordozhatóság) irányuló kérelmeinek megválaszolásában.
Az adatfeldolgozó indokolatlan késedelem nélkül értesíti az adatkezelőt, miután tudomást szerez egy adatvédelmi incidensről, és megadja azokat az információkat, amelyekre az adatkezelőnek szüksége van a jogszabályi bejelentési kötelezettségeinek teljesítéséhez.
Az adatfeldolgozó ésszerű mértékben segíti az adatkezelőt a GDPR 32–36. cikke szerinti kötelezettségek (biztonság, incidensbejelentés és adatvédelmi hatásvizsgálatok) teljesítésében.
9. Az adatok törlése vagy visszaszolgáltatása
Az adatkezelési tevékenység befejezése után az adatfeldolgozó az adatkezelő választása szerint ésszerű időn belül törli vagy visszaszolgáltatja a személyes adatokat, és megsemmisíti a meglévő másolatokat, kivéve, ha a megőrzést az alkalmazandó jog írja elő.
Az adatkezelő a szolgáltatás időtartama alatt a panelen keresztül is törölheti a fiókot és az adatok egyes részeit.
10. Auditok
Az adatfeldolgozó ésszerű mértékben az adatkezelő rendelkezésére bocsátja a jelen DPA-ban foglalt kötelezettségeknek való megfelelés igazolásához szükséges információkat.
Az adatkezelő ésszerű előzetes értesítéssel és munkaidőben, a titoktartási és biztonsági korlátozások betartása mellett és a szolgáltatás indokolatlan megzavarása nélkül auditot/ellenőrzést kérhet. A részletek ügyfélenként megállapodhatók.
11. Nemzetközi adattovábbítások
Ahol a személyes adatokat Törökországon vagy az Európai Gazdasági Térségen kívülre továbbítják, a KVKK és a GDPR szerinti érvényes továbbítási mechanizmusok és megfelelő garanciák (pl. általános szerződési feltételek) kerülnek alkalmazásra.
Az adattovábbítás célországait és az alkalmazott garanciákat adott esetben az alfeldolgozói melléklet határozza meg.