Datu apstrādes līgums (DAL)
Pēdējoreiz atjaunināts: 2026. gada 8. jūlijā
Šis datu apstrādes līgums (DAL) nosaka personas datu apstrādi starp tūrisma uzņēmumu, kas izmanto Your Next Tours pakalpojumu, un First Point (Your Next Tours). Tas ir paredzēts, lai ievērotu GDPR 28. pantu, un Turcijā saskaņā ar KVKK tiek interpretēts kā datu apstrādātāja un pārziņa attiecības. Šis DAL ir neatņemama pušu galvenā pakalpojuma līguma sastāvdaļa; jebkādu pretrunu gadījumā starp galveno līgumu un šo DAL attiecībā uz personas datu apstrādi priekšroka tiek dota šim DAL.
1. Puses un lomas
Saskaņā ar šo DAL tūrisma uzņēmums (klients) ir datu pārzinis; tas nosaka gidu un ekskursijas dalībnieku personas datu apstrādes nolūkus un līdzekļus.
First Point (Your Next Tours) ir datu apstrādātājs; tas apstrādā personas datus tikai datu pārziņa vārdā un saskaņā ar tā norādījumiem.
Apstrādātāja kontaktinformācija: contact@firstpoint.com.tr. Juridiskais nosaukums, adrese un reģistra dati tiks aizpildīti katra klienta paraksta pielikumos.
2. Priekšmets, ilgums, raksturs un nolūks
Priekšmets: personas datu apstrāde, kas nepieciešama Your Next Tours pakalpojuma nodrošināšanai (kontu, konfigurācijas, sesijas un novērtēšanas funkcijas, kas saistītas ar tālruņa balstītu, bezsaistes audio apraidi ekskursiju laikā).
Ilgums: apstrāde turpinās visu galvenā pakalpojuma līguma darbības laiku un beidzas līdz ar tā termiņa beigām vai izbeigšanu saskaņā ar 9. sadaļu.
Raksturs un nolūks: dati tiek apstrādāti ar automatizētiem līdzekļiem, lai izveidotu un pārvaldītu kontu, saglabātu ekskursiju sagataves un WiFi/maka konfigurāciju, veiktu reģistrēšanos pirms ekskursijas, saglabātu un ziņotu sesijas un vērtējuma datus, kā arī sniegtu atbalstu.
3. Datu subjektu un personas datu kategorijas
Datu subjektu kategorijas: pārziņa gidi/personāls un ekskursijas dalībnieki.
Konta dati: e-pasta adrese, parādāmais vārds, organizācijas (uzņēmuma) nosaukums, valodas izvēle un profila attēls (avatars).
Lietošanas dati: ekskursiju sesijas un ilgums, dalībnieku skaits, vērtējuma balles un komentāri, kā arī dalībnieka parādāmais vārds.
Konfigurācijas dati: kriptovalūtas maka adreses (tīkls un adrese), WiFi profila informācija (SSID un parole) un ekskursiju sagataves.
Atbalsta dati un pirms-ekskursijas reģistrēšanās dati: ievadītais dalībnieka vārds, tālruņa modelis, austiņu/akumulatora uzlādes stāvoklis un brīvā teksta piezīmes.
Nav paredzēts apstrādāt īpašu kategoriju (sensitīvus) datus; pārzinis apņemas neievadīt šādus datus pakalpojumā.
4. Pārziņa pienākumi
Pārzinis garantē, ka tā norādījumi un datu subjektu personas datu apstrāde ir likumīga, ka tas ir sniedzis nepieciešamos paziņojumus un ka tas ir saņēmis piekrišanu, ja tā ir nepieciešama.
Pārzinis ir atbildīgs par dokumentētajiem norādījumiem, ko tas sniedz apstrādātājam, kā arī par pakalpojumā augšupielādēto datu precizitāti un likumību.
5. Apstrādātāja pienākumi un dokumentētie norādījumi
Apstrādātājs apstrādā personas datus tikai saskaņā ar pārziņa dokumentētajiem norādījumiem, ko veido šis DAL un galvenais līgums. Ja apstrādātājs uzskata, ka norādījums ir nelikumīgs, tas par to informē pārzini.
Tas nodrošina, ka personām, kurām ir piekļuve datiem, ir saistība ar konfidencialitāti (līgumiska vai likumā noteikta), un piešķir piekļuvi tikai pēc nepieciešamības principa.
Apstrādātājs neizmanto personas datus saviem mērķiem, nepārdod tos un nekopīgo tos ar trešajām pusēm ārpus pakalpojuma sniegšanas.
6. Drošības pasākumi (GDPR 32. pants)
Apstrādātājs īsteno riskam atbilstošus tehniskos un organizatoriskos pasākumus. Vispārīgi tie ietver: atbilstošu šifrēšanu/aizsardzību pārsūtīšanas un glabāšanas laikā, piekļuves kontroli un minimālo privilēģiju principu, autentifikāciju, žurnālēšanu/uzraudzību, dublējumus un regulāru pārskatīšanu.
Audio apraide EKSKURSIJAS LAIKĀ darbojas caur portatīvu lokālo WiFi tīklu, nesasniedzot internetu; šī tiešraides saziņa neiziet caur mākoņa aizmugursistēmu. Tiešraides tulkošana ir vienīgais izņēmums pēc izvēles: kad gids to skaidri iespējo un apstiprina piekrišanas dialoglodziņu, paša gida balss — nekad dalībnieka mikrofons — tiek straumēta uz mūsu aizmugursistēmu un uz Google Gemini reāllaika tulkošanai un netiek saglabāta mūsu serveros. Šī arhitektūra samazina dalībnieku datu pārsūtīšanu ekskursijas laikā.
Šajā tekstā netiek apgalvota konkrēta sertifikācija (piemēram, ISO 27001); sīkāka informācija un pašreizējais piemēroto kontroles pasākumu saraksts var tikt norādīts katra klienta drošības pielikumā.
7. Apakšapstrādātāji
Pārzinis piešķir apstrādātājam vispārēju pilnvarojumu piesaistīt apakšapstrādātājus (piem., mitināšanas un infrastruktūras nodrošinātājus) pakalpojuma sniegšanai.
Klientam tiek sniegts pašreizējais apakšapstrādātāju saraksts (pielikums). Apstrādātājs rakstiski uzliek katram apakšapstrādātājam datu aizsardzības pienākumus, kas pielīdzināmi šajā DAL noteiktajiem, un paliek atbildīgs par apakšapstrādātāja darbībām.
Apstrādātājs informēs pārzini pirms apakšapstrādātāja pievienošanas vai nomaiņas un ļaus pārzinim saprātīgā termiņā iebilst.
8. Datu subjekta tiesības, paziņošana par pārkāpumiem un palīdzība
Apstrādātājs saprātīgā apmērā un ar piemērotiem tehniskiem vai organizatoriskiem pasākumiem palīdz pārzinim reaģēt uz datu subjektu pieprasījumiem izmantot savas tiesības (kļūdu labošana, dzēšana, iebildumi, piekļuve, pārnesamība).
Apstrādātājs bez nepamatotas kavēšanās paziņo pārzinim pēc tam, kad tas uzzinājis par personas datu aizsardzības pārkāpumu, un sniedz informāciju, kas pārzinim nepieciešama, lai izpildītu savus likumā noteiktos paziņošanas pienākumus.
Apstrādātājs sniedz pārzinim saprātīgu palīdzību saistībā ar VDAR 32.–36. pantā noteiktajiem pienākumiem (drošība, paziņošana par pārkāpumiem un datu aizsardzības ietekmes novērtējums).
9. Datu dzēšana vai atgriešana
Pēc apstrādes darbības beigām apstrādātājs pēc pārziņa izvēles dzēš vai atgriež personas datus un saprātīgā termiņā iznīcina esošās kopijas, ja vien piemērojamie tiesību akti nepieprasa datu glabāšanu.
Pakalpojuma sniegšanas laikā pārzinis var arī dzēst kontu un daļu datu, izmantojot vadības paneli.
10. Auditi
Apstrādātājs nodrošina pārzinim saprātīgā apmērā informāciju, kas nepieciešama, lai apliecinātu atbilstību šajā DPA noteiktajiem pienākumiem.
Pārzinis var pieprasīt auditu vai pārbaudi, par to paziņojot ar saprātīgu iepriekšēju brīdinājumu un darba laikā, ievērojot konfidencialitātes un drošības ierobežojumus, kā arī nepamatoti netraucējot pakalpojuma sniegšanu. Konkrētus noteikumus var saskaņot katram klientam atsevišķi.
11. Starptautiskie datu pārsūtīšanas gadījumi
Ja personas dati tiek pārsūtīti ārpus Turcijas vai Eiropas Ekonomikas zonas, tiek piemēroti derīgi pārsūtīšanas mehānismi un atbilstoši aizsardzības pasākumi saskaņā ar KVKK un VDAR (piemēram, standarta līguma klauzulas).
Valstis, uz kurām dati tiek pārsūtīti, un piemērojamie aizsardzības pasākumi ir norādīti apakšapstrādātāja pielikumā, ja attiecināms.