Perjanjian Pemrosesan Data (DPA)
Terakhir diperbarui: 8 Juli 2026
Perjanjian Pemrosesan Data (DPA) ini mengatur pemrosesan data pribadi antara perusahaan tur yang menggunakan layanan Your Next Tours dan First Point (Your Next Tours). Perjanjian ini dimaksudkan untuk mematuhi Pasal 28 GDPR dan ditafsirkan sebagai hubungan pemroses data berdasarkan KVKK di Turki. DPA ini merupakan bagian tak terpisahkan dari perjanjian layanan utama antara para pihak; jika terjadi konflik antara perjanjian utama dan DPA ini mengenai pemrosesan data pribadi, DPA ini yang berlaku.
1. Para Pihak dan Peran
Berdasarkan DPA ini, perusahaan tur (pelanggan) adalah pengendali data; perusahaan tersebut menentukan tujuan dan cara pemrosesan data pribadi pemandu dan peserta turnya.
First Point (Your Next Tours) adalah pemroses data; perusahaan tersebut memproses data pribadi semata-mata atas nama dan sesuai dengan instruksi pengendali data.
Kontak pemroses: [email protected]. Nama resmi, alamat, dan detail registri akan dilengkapi dalam lampiran tanda tangan per pelanggan.
2. Pokok Bahasan, Durasi, Sifat, dan Tujuan
Pokok bahasan: pemrosesan data pribadi yang diperlukan untuk menyediakan layanan Your Next Tours (fungsi akun, konfigurasi, sesi, dan evaluasi yang terkait dengan penyiaran audio offline berbasis telepon selama tur).
Durasi: pemrosesan berlanjut selama masa berlaku perjanjian layanan utama dan berakhir setelah kedaluwarsa atau pengakhirannya sesuai dengan Bagian 9.
Sifat dan tujuan: data diproses dengan cara otomatis untuk membuat dan mengelola akun, menyimpan templat tur dan konfigurasi WiFi/dompet, menjalankan check-in pratur, menyimpan dan melaporkan data sesi dan penilaian, serta menyediakan dukungan.
3. Kategori Subjek Data dan Data Pribadi
Kategori subjek data: pemandu/staf pengendali dan peserta tur.
Data akun: alamat email, nama tampilan, nama organisasi (perusahaan), preferensi bahasa, dan gambar profil (avatar).
Data penggunaan: sesi dan durasi tur, jumlah peserta, skor penilaian dan komentar, serta nama tampilan peserta.
Data konfigurasi: alamat dompet kripto (jaringan dan alamat), detail profil WiFi (SSID dan kata sandi), dan templat tur.
Data dukungan dan data check-in pra-tur: nama peserta yang dimasukkan, model ponsel, status headphone/power bank, dan catatan teks bebas.
Tidak ada data kategori khusus (sensitif) yang dimaksudkan untuk diproses; pengendali berjanji untuk tidak memasukkan data tersebut ke dalam layanan.
4. Kewajiban Pengendali
Pengendali menjamin bahwa instruksi dan pemrosesan data pribadi subjek data adalah sah, bahwa pengendali telah memberikan pemberitahuan yang diperlukan, dan bahwa pengendali telah memperoleh persetujuan jika diperlukan.
Pengendali bertanggung jawab atas instruksi terdokumentasi yang diberikannya kepada pemroses serta atas keakuratan dan keabsahan data yang diunggahnya ke layanan.
5. Kewajiban Pemroses dan Instruksi Terdokumentasi
Pemroses memproses data pribadi hanya berdasarkan instruksi terdokumentasi dari pengendali, yang terdiri dari DPA ini dan perjanjian utama. Jika pemroses menganggap suatu instruksi tidak sah, pemroses akan memberi tahu pengendali.
Pemroses memastikan orang-orang yang memiliki akses ke data terikat oleh kerahasiaan (kontraktual atau perundang-undangan) dan hanya memberikan akses berdasarkan prinsip perlu-tahu (need-to-know).
Pemroses tidak menggunakan data pribadi untuk tujuannya sendiri, menjualnya, atau membagikannya kepada pihak ketiga di luar penyediaan layanan.
6. Langkah-langkah Keamanan (Pasal 32 GDPR)
Pemroses menerapkan langkah-langkah teknis dan organisasi yang sesuai dengan risiko. Secara umum, langkah-langkah ini mencakup: enkripsi/perlindungan yang sesuai saat transit dan saat disimpan, kontrol akses dan hak istimewa minimum, autentikasi, pencatatan/pemantauan, cadangan, dan peninjauan berkala.
Siaran audio SELAMA tur berjalan melalui jaringan WiFi lokal portabel tanpa terhubung ke internet; komunikasi langsung ini tidak melalui backend cloud kami. Penerjemahan langsung adalah satu-satunya pengecualian yang dapat dipilih: ketika pemandu secara eksplisit mengaktifkannya dan mengonfirmasi dialog persetujuan, suara pemandu sendiri -- bukan mikrofon peserta -- dialirkan ke backend kami dan ke Google Gemini untuk penerjemahan real-time, dan tidak disimpan di server kami. Arsitektur ini meminimalkan transfer data peserta selama tur.
Tidak ada sertifikasi spesifik (mis. ISO 27001) yang diklaim dalam teks ini; detail dan daftar terkini kontrol yang diterapkan dapat ditentukan dalam lampiran keamanan per pelanggan.
7. Sub-Pemroses
Pengendali memberikan otorisasi umum kepada pemroses untuk melibatkan sub-pemroses (mis. penyedia hosting dan infrastruktur) untuk penyediaan layanan.
Daftar sub-pemroses terkini disediakan kepada pelanggan (Lampiran). Pemroses mengikat setiap sub-pemroses secara tertulis pada kewajiban perlindungan data yang setara dengan yang ada dalam DPA ini dan tetap bertanggung jawab atas tindakan sub-pemroses.
Pemroses akan memberi tahu pengendali sebelum menambah atau mengganti sub-pemroses dan akan memberi pengendali jangka waktu yang wajar untuk mengajukan keberatan.
8. Hak Subjek Data, Pemberitahuan Pelanggaran, dan Bantuan
Pemroses membantu pengendali, sejauh yang wajar dan melalui langkah-langkah teknis/organisasi yang sesuai, dalam menanggapi permintaan subjek data untuk menggunakan hak mereka (akses, perbaikan, penghapusan, keberatan, portabilitas).
Pemroses akan memberi tahu pengendali tanpa penundaan yang tidak semestinya setelah mengetahui adanya pelanggaran data pribadi dan menyediakan informasi yang diperlukan agar pengendali dapat memenuhi kewajiban pemberitahuan menurut undang-undang.
Pemroses secara wajar membantu pengendali dengan kewajiban berdasarkan Pasal 32-36 GDPR (keamanan, pemberitahuan pelanggaran, dan penilaian dampak perlindungan data).
9. Penghapusan atau Pengembalian Data
Setelah berakhirnya aktivitas pemrosesan, pemroses akan, sesuai pilihan pengendali, menghapus atau mengembalikan data pribadi dan memusnahkan salinan yang ada dalam jangka waktu yang wajar, kecuali jika penyimpanan diwajibkan oleh hukum yang berlaku.
Pengendali juga dapat menghapus akun dan sebagian data melalui panel selama masa layanan.
10. Audit
Pemroses menyediakan kepada pengendali, sejauh yang wajar, informasi yang diperlukan untuk menunjukkan kepatuhan terhadap kewajiban dalam DPA ini.
Pengendali dapat meminta audit/inspeksi dengan pemberitahuan yang wajar dan selama jam kerja, dengan tunduk pada batasan kerahasiaan dan keamanan serta tanpa mengganggu layanan secara tidak semestinya. Rincian dapat disepakati per pelanggan.
11. Transfer Internasional
Jika data pribadi ditransfer ke luar Turki atau Wilayah Ekonomi Eropa, mekanisme transfer yang sah dan perlindungan yang sesuai berdasarkan KVKK dan GDPR (mis. klausul kontraktual standar) diterapkan.
Negara-negara tujuan transfer data dan perlindungan yang diterapkan ditentukan dalam lampiran sub-pemroses jika relevan.