Perjanjian Pemprosesan Data (DPA)
Terakhir dikemas kini: 8 Julai 2026
Perjanjian Pemprosesan Data (DPA) ini mengawal pemprosesan data peribadi antara syarikat pelancongan yang menggunakan perkhidmatan Your Next Tours dan First Point (Your Next Tours). Ia bertujuan untuk mematuhi Perkara 28 GDPR dan ditafsirkan sebagai hubungan pemproses data di bawah KVKK di Turki. DPA ini membentuk bahagian penting dalam perjanjian perkhidmatan utama antara pihak-pihak; sekiranya berlaku sebarang konflik antara perjanjian utama dan DPA ini mengenai pemprosesan data peribadi, DPA ini diguna pakai.
1. Pihak dan Peranan
Di bawah DPA ini, syarikat pelancongan (pelanggan) ialah pengawal data; ia menentukan tujuan dan cara pemprosesan data peribadi pemandu dan peserta pelancongannya.
First Point (Your Next Tours) ialah pemproses data; ia memproses data peribadi semata-mata bagi pihak dan mengikut arahan pengawal data.
Hubungan pemproses: contact@firstpoint.com.tr. Nama undang-undang, alamat, dan butiran pendaftaran akan dilengkapkan dalam lampiran tandatangan setiap pelanggan.
2. Perkara Subjek, Tempoh, Sifat, dan Tujuan
Perkara: pemprosesan data peribadi yang diperlukan untuk menyediakan perkhidmatan Your Next Tours (fungsi akaun, konfigurasi, sesi dan penilaian yang berkaitan dengan penyiaran audio luar talian berasaskan telefon semasa lawatan).
Tempoh: pemprosesan diteruskan untuk tempoh perjanjian perkhidmatan utama dan tamat apabila tamat tempoh atau penamatannya mengikut Seksyen 9.
Sifat dan tujuan: data diproses melalui cara automatik untuk mencipta dan mengurus akaun, menyimpan templat lawatan dan konfigurasi WiFi/dompet, menjalankan daftar masuk pra-lawatan, menyimpan dan melaporkan data sesi dan penarafan, serta memberikan sokongan.
3. Kategori Subjek Data dan Data Peribadi
Kategori subjek data: pemandu/kakitangan pengawal dan peserta pelancongan.
Data akaun: alamat e-mel, nama paparan, nama organisasi (syarikat), keutamaan bahasa, dan imej profil (avatar).
Data penggunaan: sesi dan tempoh lawatan, bilangan peserta, skor penarafan dan ulasan, serta nama paparan peserta.
Data konfigurasi: alamat dompet kripto (rangkaian dan alamat), butiran profil WiFi (SSID dan kata laluan), serta templat lawatan.
Data sokongan dan data daftar masuk pra-lawatan: nama peserta yang dimasukkan, model telefon, status fon kepala/bank kuasa, dan nota teks bebas.
Tiada data kategori khas (sensitif) yang diniatkan untuk diproses; pengawal berjanji untuk tidak memasukkan data sedemikian ke dalam perkhidmatan.
4. Obligasi Pengawal
Pengawal menjamin bahawa arahannya dan pemprosesan data peribadi subjek data adalah sah di sisi undang-undang, bahawa ia telah memberikan notis yang diperlukan, dan bahawa ia telah memperoleh persetujuan jika diperlukan.
Pengawal bertanggungjawab atas arahan berdokumen yang diberikan kepada pemproses serta ketepatan dan kesahihan data yang dimuat naik ke perkhidmatan.
5. Obligasi Pemproses dan Arahan Berdokumen
Pemproses memproses data peribadi hanya atas arahan berdokumen pengawal, yang dikonstitusikan oleh DPA ini dan perjanjian utama. Jika pemproses menganggap sesuatu arahan itu menyalahi undang-undang, ia akan memaklumkan kepada pengawal.
Ia memastikan orang yang mempunyai akses kepada data terikat dengan kerahsiaan (kontrak atau berkanun) dan memberikan akses hanya atas dasar perlu tahu.
Pemproses tidak menggunakan data peribadi untuk tujuan sendiri, menjualnya, atau berkongsinya dengan pihak ketiga di luar penyediaan perkhidmatan.
6. Langkah Keselamatan (Perkara 32 GDPR)
Pemproses melaksanakan langkah teknikal dan organisasi yang sesuai dengan risiko. Secara amnya ini termasuk: penyulitan/perlindungan yang sesuai dalam transit dan semasa berehat, kawalan akses dan keistimewaan minimum, pengesahan, pengelogan/pemantauan, sandaran, dan semakan berkala.
Penyiaran audio SEMASA lawatan berjalan melalui rangkaian WiFi tempatan mudah alih tanpa mencapai internet; komunikasi langsung ini tidak melalui bahagian belakang awan. Terjemahan langsung adalah satu-satunya pengecualian pilihan: apabila pemandu membolehkannya secara jelas dan mengesahkan dialog persetujuan, suara pemandu sendiri -- bukan mikrofon peserta -- disiarkan ke bahagian belakang kami dan kepada Google Gemini untuk terjemahan masa nyata, dan tidak disimpan pada pelayan kami. Seni bina ini meminimumkan pemindahan data peserta semasa lawatan.
Tiada pensijilan khusus (cth. ISO 27001) yang dituntut dalam teks ini; butiran dan senarai semasa kawalan yang digunakan boleh dinyatakan dalam lampiran keselamatan setiap pelanggan.
7. Sub-Pemproses
Pengawal memberikan kebenaran am kepada pemproses untuk melibatkan sub-pemproses (cth. pembekal pengehosan dan infrastruktur) untuk penyediaan perkhidmatan.
Senarai sub-pemproses semasa diberikan kepada pelanggan (Lampiran). Pemproses mengikat setiap sub-pemproses secara bertulis kepada kewajipan perlindungan data yang setara dengan yang ada dalam DPA ini dan kekal bertanggungjawab atas tindakan sub-pemproses.
Pemproses akan memaklumkan kepada pengawal sebelum menambah atau menggantikan sub-pemproses dan akan membenarkan pengawal tempoh yang munasabah untuk membantah.
8. Hak Subjek Data, Pemberitahuan Pelanggaran, dan Bantuan
Pemproses membantu pengawal, setakat yang munasabah dan melalui langkah teknikal/organisasi yang sewajarnya, dalam membalas permintaan oleh subjek data untuk melaksanakan hak mereka (akses, pembetulan, pemadaman, bantahan, mudah alih).
Pemproses akan memberitahu pengawal tanpa kelewatan yang tidak wajar selepas menyedari pelanggaran data peribadi dan memberikan maklumat yang diperlukan untuk pengawal memenuhi kewajipan pemberitahuan statutori mereka.
Pemproses secara munasabah membantu pengawal dengan kewajipan di bawah Perkara 32-36 GDPR (keselamatan, pemberitahuan pelanggaran, dan penilaian impak perlindungan data).
9. Pemadaman atau Pemulangan Data
Selepas tamat aktiviti pemprosesan, pemproses akan, mengikut pilihan pengawal, memadam atau memulangkan data peribadi dan memusnahkan salinan sedia ada dalam tempoh yang munasabah, melainkan penyimpanan diperlukan oleh undang-undang yang terpakai.
Pengawal juga boleh memadamkan akaun dan bahagian data melalui panel semasa tempoh perkhidmatan.
10. Audit
Pemproses menyediakan kepada pengawal, setakat yang munasabah, maklumat yang diperlukan untuk menunjukkan pematuhan terhadap kewajipan dalam DPA ini.
Pengawal boleh meminta audit/pemeriksaan dengan Notis yang munasabah dan semasa waktu perniagaan, tertakluk kepada kerahsiaan dan sekatan keselamatan serta tanpa mengganggu perkhidmatan secara tidak wajar. Perkara khusus boleh dipersetujui mengikut pelanggan.
11. Pemindahan Antarabangsa
Apabila data peribadi dipindahkan di luar Turki atau Kawasan Ekonomi Eropah, mekanisme pemindahan yang sah dan perlindungan yang sewajarnya di bawah KVKK dan GDPR (cth. klausa kontrak standard) diguna pakai.
Negara tempat data dipindahkan dan perlindungan yang digunakan dinyatakan dalam lampiran sub-pemproses di mana berkaitan.