Accordo di Trattamento dei Dati (DPA)
Ultimo aggiornamento: 8 luglio 2026
Questo Accordo sul Trattamento dei Dati (DPA) regola il trattamento dei dati personali tra l'azienda di tour che utilizza il servizio Your Next Tours e First Point (Your Next Tours). Si mira alla conformita con l'articolo 28 del GDPR e in Turchia viene interpretato come un rapporto di responsabile del trattamento ai sensi della KVKK. Questo DPA e parte integrante del contratto di servizio principale tra le parti; in caso di conflitto tra il contratto principale e questo DPA in merito al trattamento dei dati personali, prevale questo DPA.
1. Parti e Ruoli
In questo DPA l'agenzia turistica (cliente) è il titolare del trattamento (controller); determina le finalità e gli strumenti del trattamento dei dati personali delle proprie guide e dei partecipanti ai tour.
First Point (Your Next Tours) e il responsabile del trattamento (processor); tratta i dati personali esclusivamente per conto del titolare del trattamento e secondo le sue istruzioni.
Indirizzo di contatto del responsabile del trattamento: [email protected]. Ragione sociale ufficiale, indirizzo e dati di registro saranno completati negli allegati di firma (Annex) per singolo cliente.
2. Oggetto, Durata, Natura e Finalità del Trattamento
Oggetto: il trattamento dei dati personali necessario per la fornitura del servizio Your Next Tours (funzioni di account, configurazione, sessione e valutazione relative alla trasmissione audio offline durante il tour, basata su telefono).
Durata: Il trattamento prosegue finché è in vigore il contratto di servizi principale e si conclude, a norma dell'articolo 9, in caso di scadenza o risoluzione del contratto.
Natura e finalità: I dati vengono trattati con modalità automatizzate ai fini della creazione e gestione dell'account, dei modelli di tour e della configurazione WiFi/wallet, del check-in pre-tour, nonché della conservazione e rendicontazione dei dati di sessione e valutazione e dell'assistenza.
3. Categorie di Interessati e Categorie di Dati Personali
Categorie di interessati: le guide/personale del titolare del trattamento e i partecipanti al tour.
Dati dell'account: indirizzo e-mail, nome visualizzato, nome dell'organizzazione (azienda), preferenza linguistica e immagine del profilo (avatar).
Dati di utilizzo: sessioni e durate dei tour, numero di partecipanti, punteggi e commenti delle valutazioni, nome visualizzato inserito dal partecipante.
Dati di configurazione: indirizzi del portafoglio crypto (rete e indirizzo), informazioni del profilo WiFi (SSID e password) e modelli di tour.
Dati di supporto e dati di check-in pre-tour: nome inserito dal partecipante, modello di telefono, stato di cuffie/powerbank e note libere.
Non è prevista l'intenzione di trattare dati particolari (sensibili); il titolare del trattamento è tenuto a non introdurre tali dati nel servizio.
4. Obblighi del Titolare del Trattamento
Il titolare del trattamento garantisce che le istruzioni fornite agli interessati e i trattamenti effettuati siano conformi alla legge, che abbia reso l'informativa necessaria e, ove occorra, abbia raccolto il consenso esplicito.
Il titolare del trattamento è responsabile delle istruzioni documentate fornite al responsabile e dell'accuratezza e conformità legale dei dati caricati nel servizio.
5. Obblighi del Responsabile del Trattamento e Istruzioni Documentate
Il responsabile del trattamento tratta i dati personali esclusivamente conformemente alle istruzioni documentate del titolare; il presente DPA e il contratto principale costituiscono la base di tali istruzioni. Qualora ritenga un'istruzione contraria alla legge, ne informa il titolare.
Soggetta a obbligo di riservatezza le persone con accesso ai dati (riservatezza contrattuale o legale). L'accesso ai dati è garantito solo nella misura necessaria all'esecuzione del servizio.
Il responsabile del trattamento, al di fuori della prestazione del servizio, non utilizza, vende o condivide i dati personali per propri fini né con terzi.
6. Misure di Sicurezza (articolo 32 GDPR)
Il responsabile del trattamento applica misure tecniche e organizzative adeguate al rischio. Queste comprendono, in linea generale: cifratura/protezione adeguata in transito e a riposo, controllo degli accessi e principio del minimo privilegio, autenticazione, registrazione/monitoraggio, backup e pratiche di revisione periodica.
La trasmissione audio DURANTE il tour viene eseguita su una rete WiFi locale portatile senza raggiungere Internet; questa comunicazione in tempo reale non passa attraverso il backend cloud. La traduzione in tempo reale è l'unica eccezione opzionale: quando la guida l'abilita esplicitamente e conferma la finestra di dialogo del consenso, la voce della guida stessa -- mai il microfono di un partecipante -- viene trasmessa al nostro backend e a Google Gemini per la traduzione in tempo reale e non viene memorizzata sui nostri server. Questa architettura riduce al minimo il trasferimento dei dati dei partecipanti durante il tour.
Il presente testo non rivendica alcuna certificazione specifica (es. ISO 27001); i dettagli e l'elenco aggiornato dei controlli applicati possono essere specificati, su base clienti, nell'allegato di sicurezza (Annex).
7. Sub-Responsabili
Il titolare del trattamento autorizza in linea generale l'utilizzo di sub-responsabili (es. provider di hosting e infrastruttura) per la prestazione del servizio.
L'elenco aggiornato dei sub-responsabili è fornito al cliente (Annex). Il responsabile del trattamento vincola ogni sub-responsabile con obblighi di protezione dei dati equivalenti al presente DPA mediante accordo scritto e risponde delle azioni del sub-responsabile.
Il responsabile del trattamento informa il titolare prima di aggiungere o sostituire un sub-responsabile e concede al titolare un ragionevole periodo di obiezione.
8. Diritti degli Interessati, Notifica di Violazione e Assistenza
Il responsabile del trattamento assiste, in misura ragionevole e con adeguate misure tecniche/organizzative, il titolare affinché possa rispondere agli interessati che esercitano i propri diritti (accesso, rettifica, cancellazione, opposizione al trattamento, portabilità).
Il responsabile del trattamento informa senza ingiustificato ritardo il titolare del trattamento dopo essere venuto a conoscenza di una violazione di dati personali e fornisce le informazioni necessarie al titolare per adempiere i propri obblighi di notifica legale.
Il responsabile del trattamento assiste in misura ragionevole il titolare del trattamento negli obblighi previsti dagli articoli 32-36 del GDPR (sicurezza, notifica di violazione e valutazione d'impatto sulla protezione dei dati).
9. Cancellazione o Restituzione dei Dati
Al termine delle attività di trattamento, il responsabile del trattamento cancella o restituisce i dati personali a scelta del titolare e distrugge le copie esistenti entro un termine ragionevole, salvo disposizione normativa che imponga la conservazione.
Il titolare del trattamento può cancellare, durante il periodo di servizio, anche parte dell'account e dei dati tramite il pannello.
10. Audit
Il responsabile del trattamento mette a disposizione del titolare, in misura ragionevole, le informazioni necessarie per dimostrare la conformità agli obblighi del presente DPA.
Il titolare del trattamento può richiedere audit/verifiche con preavviso ragionevole e negli orari di lavoro, nel rispetto dei limiti di riservatezza e sicurezza e senza interferire eccessivamente con il servizio. I dettagli possono essere concordati su base clienti.
11. Trasferimenti Internazionali
Quando i dati personali vengono trasferiti al di fuori della Turchia o dello Spazio Economico Europeo, si applicano i meccanismi di trasferimento validi e le adeguate misure di protezione (es. clausole contrattuali standard) previsti dalla KVKK e dal GDPR.
I Paesi di destinazione del trasferimento e le tutele applicate sono indicati, ove necessario, nell'allegato sui sub-responsabili (Annex).