데이터 처리 계약(DPA)
마지막 업데이트: 2026년 7월 8일
이 데이터 처리 계약(DPA)은 Your Next Tours 서비스를 사용하는 여행사와 First Point(Your Next Tours) 간의 개인정보 처리를 규율합니다. GDPR 제28조를 준수하도록 의도되었으며, 터키 KVKK에 따른 데이터 처리자 관계로 해석됩니다. 이 DPA는 당사자 간 주 서비스 계약의 필수적인 부분을 구성하며, 개인정보 처리와 관련하여 주 계약과 이 DPA 사이에 상충이 있는 경우 이 DPA가 우선합니다.
1. 당사자 및 역할
이 DPA에 따라 여행사(고객)는 데이터 관리자로서, 자사 가이드 및 투어 참가자의 개인정보 처리 목적과 수단을 결정합니다.
First Point(Your Next Tours)는 데이터 처리자로서, 데이터 관리자의 지시에 따라 그리고 그를 대신하여서만 개인정보를 처리합니다.
처리자 연락처: [email protected]. 법적 명칭, 주소 및 등기 정보는 고객별 서명 부속서에서 완성됩니다.
2. 대상, 기간, 성격 및 목적
대상: Your Next Tours 서비스 제공에 필요한 개인정보 처리(투어 중 전화 기반 오프라인 오디오 방송과 관련된 계정, 구성, 세션 및 평가 기능).
기간: 처리는 주 서비스 계약 기간 동안 계속되며, 제9조에 따라 계약이 만료되거나 종료되면 종료됩니다.
성격 및 목적: 데이터는 계정 생성 및 관리, 투어 템플릿 및 WiFi/지갑 구성 저장, 투어 전 체크인 실행, 세션 및 평가 데이터 저장 및 보고, 지원 제공을 위해 자동화된 수단으로 처리됩니다.
3. 정보주체 및 개인정보의 범주
데이터 주체의 범주: 컨트롤러의 가이드/직원 및 투어 참가자.
계정 데이터: 이메일 주소, 표시 이름, 조직(회사) 이름, 언어 기본 설정, 프로필 이미지(아바타).
사용 데이터: 투어 세션 및 시간, 참가자 수, 평점 점수 및 의견, 참가자 표시 이름.
구성 데이터: 암호화폐 지갑 주소(네트워크 및 주소), WiFi 프로필 세부 정보(SSID 및 비밀번호), 투어 템플릿.
지원 데이터 및 투어 전 체크인 데이터: 입력된 참가자 이름, 휴대폰 모델, 헤드폰/보조 배터리 상태, 자유 텍스트 메모.
특별 범주(민감) 데이터는 처리 대상이 아니며, 컨트롤러는 이러한 데이터를 서비스에 입력하지 않을 것을 약속합니다.
4. 컨트롤러의 의무
컨트롤러는 데이터 주체의 개인 데이터에 대한 지시 및 처리가 적법함을, 필요한 고지를 제공했음을, 그리고 필요한 경우 동의를 받았음을 보증합니다.
컨트롤러는 프로세서에게 제공하는 문서화된 지시와 서비스에 업로드하는 데이터의 정확성 및 적법성에 대해 책임을 집니다.
5. 프로세서의 의무 및 문서화된 지시
프로세서는 본 DPA와 주 계약으로 구성된 컨트롤러의 문서화된 지시에 따라서만 개인 데이터를 처리합니다. 프로세서가 지시를 위법하다고 판단하는 경우, 컨트롤러에게 통지합니다.
데이터에 접근하는 사람이 (계약상 또는 법적) 기밀 유지 의무를 지도록 하고, 알 필요가 있는 원칙에 따라서만 접근을 허용합니다.
프로세서는 개인 데이터를 자체 목적으로 사용하거나, 판매하거나, 서비스 제공 이외의 목적으로 제3자와 공유하지 않습니다.
6. 보안 조치(GDPR 제32조)
프로세서는 위험에 적절한 기술적 및 조직적 조치를 시행합니다. 일반적으로 여기에는 전송 중 및 저장 시 적절한 암호화/보호, 접근 통제 및 최소 권한, 인증, 로깅/모니터링, 백업, 정기적 검토가 포함됩니다.
투어 중 오디오 방송은 인터넷에 연결되지 않는 휴대용 로컬 WiFi 네트워크를 통해 실행됩니다. 이 라이브 통신은 클라우드 백엔드를 거치지 않습니다. 실시간 번역은 유일한 선택적 예외입니다. 가이드가 명시적으로 활성화하고 동의 대화상자를 확인할 때만 가이드의 음성(참가자의 마이크는 절대 아님)이 실시간 번역을 위해 당사 백엔드와 Google Gemini로 스트리밍되며, 서버에 저장되지 않습니다. 이 아키텍처는 투어 중 참가자 데이터의 전송을 최소화합니다.
본 문서에서는 특정 인증(예: ISO 27001)을 주장하지 않으며, 세부 사항 및 적용된 통제의 최신 목록은 고객별 보안 부속서에 명시될 수 있습니다.
7. 하위 처리자
컨트롤러는 서비스 제공을 위해 하위 처리자(예: 호스팅 및 인프라 제공업체)를 참여시킬 수 있는 일반적 권한을 프로세서에게 부여합니다.
최신 하위 처리자 목록은 고객에게 제공됩니다(부속서). 프로세서는 각 하위 처리자를 본 DPA와 동등한 데이터 보호 의무에 서면으로 구속하며, 하위 처리자의 행위에 대해 계속 책임을 집니다.
프로세서는 하위 처리자를 추가하거나 교체하기 전에 컨트롤러에게 통지하고, 컨트롤러가 이의를 제기할 수 있는 합리적인 기간을 부여합니다.
8. 데이터 주체의 권리, 침해 통지 및 지원
프로세서는 데이터 주체가 권리(접근, 정정, 삭제, 이의 제기, 이동성)를 행사하기 위한 요청에 대응함에 있어, 합리적인 범위 내에서 적절한 기술적/조직적 조치를 통해 컨트롤러를 지원합니다.
프로세서는 개인 데이터 침해를 인지한 후 부당한 지체 없이 컨트롤러에게 통지하고, 컨트롤러가 법적 통지 의무를 이행하는 데 필요한 정보를 제공합니다.
프로세서는 GDPR 제32조부터 제36조까지의 의무(보안, 침해 통지, 개인정보 영향 평가)와 관련하여 컨트롤러를 합리적으로 지원합니다.
9. 데이터의 삭제 또는 반환
처리 활동이 종료된 후, 프로세서는 관련 법률에서 보관을 요구하지 않는 한 컨트롤러의 선택에 따라 개인 데이터를 삭제하거나 반환하고 기존 사본을 합리적인 기간 내에 파기합니다.
컨트롤러는 또한 서비스 기간 동안 패널을 통해 계정 및 데이터의 일부를 삭제할 수 있습니다.
10. 감사
프로세서는 본 DPA의 의무 준수를 입증하는 데 필요한 정보를 합리적인 범위 내에서 컨트롤러에게 제공합니다.
컨트롤러는 합리적인 통지를 거쳐 업무 시간 중에, 기밀 유지 및 보안 제한을 준수하고 서비스를 부당하게 방해하지 않는 범위에서 감사/점검을 요청할 수 있습니다. 세부 사항은 고객별로 합의될 수 있습니다.
11. 국제 이전
개인 데이터가 튀르키예 또는 유럽 경제 지역 외부로 이전되는 경우, KVKK 및 GDPR에 따른 유효한 이전 메커니즘과 적절한 보호 장치(예: 표준 계약 조항)가 적용됩니다.
데이터가 이전되는 국가와 적용되는 보호 장치는 관련이 있는 경우 하위 처리자 부속서에 명시됩니다.