Duomenų tvarkymo sutartis (DTS)
Paskutinį kartą atnaujinta: 2026 m. liepos 8 d.
Ši duomenų tvarkymo sutartis (DTS) reglamentuoja asmens duomenų tvarkymą tarp kelionių organizatorės, naudojančios Your Next Tours paslaugą, ir First Point (Your Next Tours). Ja siekiama laikytis BDAR 28 straipsnio ir ji interpretuojama kaip duomenų valdytojo ir tvarkytojo santykiai pagal Turkijos KVKK. Ši DTS sudaro neatsiejamą pagrindinės paslaugų sutarties tarp šalių dalį; kilus bet kokiam nesutarimui tarp pagrindinės sutarties ir šios DTS dėl asmens duomenų tvarkymo, viršenybę turi ši DTS.
1. Šalys ir vaidmenys
Pagal šią DTS kelionių organizatorė (klientas) yra duomenų valdytoja; ji nustato savo gidų ir ekskursijos dalyvių asmens duomenų tvarkymo tikslus ir priemones.
First Point (Your Next Tours) yra duomenų tvarkytojas; jis tvarko asmens duomenis tik duomenų valdytojo vardu ir pagal jo nurodymus.
Tvarkytojo kontaktai: contact@firstpoint.com.tr. Teisinis pavadinimas, adresas ir registro duomenys bus užpildyti kiekvienam klientui skirtuose parašo prieduose.
2. Dalykas, trukmė, pobūdis ir tikslas
Dalykas: asmens duomenų tvarkymas, reikalingas teikiant Your Next Tours paslaugą (paskyros, konfigūracijos, sesijos ir vertinimo funkcijos, susijusios su telefonu pagrįstu, neprisijungus veikiančiu garso transliavimu ekskursijų metu).
Trukmė: tvarkymas tęsiasi pagrindinės paslaugų sutarties galiojimo laikotarpiu ir baigiasi jai pasibaigus arba ją nutraukus pagal 9 skyrių.
Pobūdis ir tikslas: duomenys tvarkomi automatizuotomis priemonėmis siekiant sukurti paskyrą ir ją valdyti, saugoti ekskursijų šablonus ir „WiFi“ / piniginės konfigūraciją, vykdyti registraciją prieš ekskursiją, saugoti bei teikti ataskaitas apie sesijų ir įvertinimų duomenis bei teikti pagalbą.
3. Duomenų subjektų ir asmens duomenų kategorijos
Duomenų subjektų kategorijos: valdytojo gidai / darbuotojai ir ekskursijos dalyviai.
Paskyros duomenys: el. pašto adresas, rodomas vardas, organizacijos (įmonės) pavadinimas, kalbos nuostata ir profilio nuotrauka (avataras).
Naudojimo duomenys: ekskursijų sesijos ir trukmė, dalyvių skaičius, įvertinimų balai ir komentarai bei dalyvio rodomas vardas.
Konfigūracijos duomenys: kriptovaliutos piniginės adresai (tinklas ir adresas), „WiFi“ profilio duomenys (SSID ir slaptažodis) bei ekskursijų šablonai.
Pagalbos tarnybos duomenys ir registracijos prieš ekskursiją duomenys: įvestas dalyvio vardas, telefono modelis, ausinių / išorinės baterijos būsena ir laisvojo teksto pastabos.
Specialiųjų kategorijų (jautrių) duomenų tvarkyti neketinama; valdytojas įsipareigoja tokių duomenų į paslaugą neįvesti.
4. Valdytojo prievolės
Duomenų valdytojas garantuoja, kad jo nurodymai ir duomenų subjektų asmens duomenų tvarkymas yra teisėti, kad buvo pateikti reikalingi pranešimai ir gauti sutikimai, kai to reikalaujama.
Valdytojas yra atsakingas už dokumentu įformintus nurodymus, kuriuos jis duoda tvarkytojui, taip pat už į paslaugą įkeliamų duomenų tikslumą ir teisėtumą.
5. Tvarkytojo prievolės ir dokumentu įforminti nurodymai
Duomenų tvarkytojas asmens duomenis tvarko tik pagal dokumentais patvirtintus duomenų valdytojo nurodymus, kuriuos sudaro šis DPA ir pagrindinė sutartis. Jei tvarkytojas mano, kad nurodymas yra neteisėtas, jis informuoja valdytoją.
Užtikrinama, kad asmenys, turintys prieigą prie duomenų, būtų įsipareigoję laikytis konfidencialumo (pagal sutartį arba įstatymą), o prieiga suteikiama tik pagal būtinumą žinoti.
Tvarkytojas nenaudoja asmens duomenų savo tikslais, neparduoda jų ir nebendrina su trečiosiomis šalimis, išskyrus atvejus, kai tai būtina paslaugai teikti.
6. Saugumo priemonės (BDAR 32 straipsnis)
Tvarkytojas įgyvendina riziką atitinkančias technines ir organizacines priemones. Apibendrinant, joms priskiriama: tinkamas šifravimas / apsauga siunčiant ir saugant (saugykloje), prieigos kontrolė ir mažiausių privilegijų principas, autentifikavimas, registravimas / stebėsena, atsarginės kopijos ir reguliarus peržiūrėjimas.
Garso transliavimas ekskursijos METU vyksta per nešiojamą vietinį „WiFi“ tinklą, nepasiekiant interneto; šis tiesioginis ryšys nepraeina per debesijos sistemą. Tiesioginis vertimas yra išimtis, kai taikoma pasirinktinė parinktis (angl. „opt-in“): kai gidas jį aiškiai įjungia ir patvirtina sutikimo langą, tiesiogiai į mūsų sistemą ir į „Google Gemini“ realiuoju laiku perduodamas tik paties gido balsas (jokiu būdu ne dalyvio mikrofonas) realiojo laiko vertimui ir jis nėra saugomas mūsų serveriuose. Ši architektūra sumažina dalyvių duomenų perdavimą ekskursijos metu.
Šiame tekste nedeklaruojamas joks konkretus sertifikatas (pvz., ISO 27001); išsami informacija ir dabartinis taikomų saugumo priemonių sąrašas gali būti nurodyti individualiame kliento saugumo priede.
7. Kiti tvarkytojai
Valdytojas suteikia tvarkytojui bendrą leidimą pasitelkti kitus tvarkytojus (pvz., prieglobos ir infrastruktūros teikėjus) paslaugai teikti.
Esamų kitų tvarkytojų sąrašas pateikiamas klientui (Priedas). Tvarkytojas raštu įpareigoja kiekvieną kitą tvarkytoją taikyti tokias pačias duomenų apsaugos prievoles, kokios nustatytos šioje DTS, ir lieka atsakingas už kito tvarkytojo veiksmus.
Tvarkytojas informuos valdytoją prieš pridėdamas kitą tvarkytoją arba jį pakeisdamas ir suteiks valdytojui pagrįstą laikotarpį prieštaravimui pateikti.
8. Duomenų subjekto teisės, pranešimai apie pažeidimus ir pagalba
Tvarkytojas padeda valdytojui, kiek tai pagrįsta ir pasitelkiant tinkamas technines bei organizacines priemones, reaguoti į duomenų subjektų prašymus pasinaudoti savo teisėmis (prieigos, ištaisymo, ištrynimo, nesutikimo, perkeliamumo).
Tvarkytojas be nepagrįsto delsimo pranešs valdytojui apie asmens duomenų saugumo pažeidimą, kai tik sužinos apie jį, ir pateiks informaciją, kurios reikia valdytojui jo įstatymų nustatytoms pranešimo prievolėms įvykdyti.
Tvarkytojas pagrįstai padeda valdytojui vykdyti BDAR 32–36 straipsniuose nustatytas prievoles (dėl saugumo, pranešimų apie pažeidimus ir poveikio duomenų apsaugai vertinimo).
9. Duomenų ištrynimas arba grąžinimas
Pasibaigus tvarkymo veiklai, tvarkytojas valdytojo nuožiūra ištrins arba grąžins asmens duomenis ir sunaikins esamas kopijas per pagrįstą laikotarpį, nebent taikytmi teisės aktai reikalauja saugoti duomenis.
Valdytojas taip pat gali ištrinti paskyrą ir dalį duomenų per skydelį paslaugos teikimo laikotarpiu.
10. Auditas
Tvarkytojas pateikia valdytojui, kiek tai pagrįsta, informaciją, kurios reikia norint įrodyti atitiktį šio DPA prievolėms.
Valdytojas gali paprašyti atlikti auditą / patikrinimą pateikęs pagrįstą pranešimą ir darbo valandomis, laikydamasis konfidencialumo bei saugumo apribojimų ir nepagrįstai netrukdydamas paslaugos teikimui. Konkretios sąlygos gali būti suderintos su kiekvienu klientu.
11. Tarptautiniai duomenų perdavimai
Jei asmens duomenys perduodami už Turkijos arba Europos ekonominės erdvės ribų, taikomi galiojantys perdavimo mechanizmai ir tinkamos apsaugos priemonės pagal KVKK ir BDAR (pvz., standartinės sutartinės sąlygos).
Šalys, į kurias perduodami duomenys, ir taikomos apsaugos priemonės nurodytos subrangovo priede, jei taikoma.