Verwerkersovereenkomst (DPA)
Laatst bijgewerkt: 8 juli 2026
Deze Verwerkersovereenkomst (DPA) regelt de verwerking van persoonsgegevens tussen het tourbedrijf dat de dienst Your Next Tours gebruikt en First Point (Your Next Tours). Ze beoogt overeenstemming met artikel 28 van de AVG en wordt in Turkije binnen het kader van de KVKK uitgelegd als een verwerkersrelatie. Deze DPA vormt een onlosmakelijk onderdeel van de hoofddienstovereenkomst tussen de partijen; bij een tegenstrijdigheid tussen de hoofdovereenkomst en deze DPA met betrekking tot de verwerking van persoonsgegevens prevaleert deze DPA.
1. Partijen en rollen
In deze DPA is het tourbedrijf (de klant) de verwerkingsverantwoordelijke (controller); het bepaalt de doeleinden en middelen van de verwerking van de persoonsgegevens van zijn eigen gidsen en tourdeelnemers.
First Point (Your Next Tours) is de verwerker (processor); het verwerkt persoonsgegevens uitsluitend namens de verwerkingsverantwoordelijke en volgens diens instructies.
Contactadres van de verwerker: [email protected]. De officiele benaming, het adres en de registergegevens worden per klant aangevuld in de handtekeningbijlagen (Annex).
2. Onderwerp, duur, aard en doel van de verwerking
Onderwerp: de verwerking van persoonsgegevens die nodig is voor het leveren van de dienst Your Next Tours (de functies voor account, configuratie, sessies en beoordelingen met betrekking tot de telefoongebaseerde, offline audiodistributie tijdens de tour).
Duur: de verwerking duurt voort zolang de hoofddienstovereenkomst van kracht is en wordt bij het einde of de beeindiging van de overeenkomst beeindigd overeenkomstig artikel 9.
Aard en doel: de gegevens worden langs geautomatiseerde weg verwerkt met het oog op het aanmaken en beheren van het account, tour-sjablonen en WiFi-/wallet-configuratie, de check-in voor de tour, het opslaan en rapporteren van sessie- en beoordelingsgegevens en het bieden van ondersteuning.
3. Categorieen van betrokkenen en categorieen van persoonsgegevens
Categorieën van betrokkenen: gidsen/medewerkers van de verwerkingsverantwoordelijke en tourdeelnemers.
Accountgegevens: e-mailadres, weergavenaam, organisatie- (bedrijfs)naam, taalvoorkeur en profielafbeelding (avatar).
Gebruiksgegevens: toursessies en duur ervan, aantal deelnemers, beoordelingsscores en opmerkingen, door de deelnemer ingevoerde weergavenaam.
Configuratiegegevens: crypto-walletadressen (netwerk en adres), WiFi-profielgegevens (SSID en wachtwoord) en toursjablonen.
Ondersteuningsgegevens en check-ingegevens van vóór de tour: door de deelnemer ingevoerde naam, telefoonmodel, status van koptelefoon/powerbank en vrije notities.
Er is niet beoogd om bijzondere (gevoelige) persoonsgegevens te verwerken; de verwerkingsverantwoordelijke is verplicht dergelijke gegevens niet in de dienst in te voeren.
4. Verplichtingen van de verwerkingsverantwoordelijke
De verwerkingsverantwoordelijke waarborgt dat de instructies die hij aan betrokkenen geeft en de verwerkingen die hij uitvoert rechtmatig zijn, dat hij de vereiste informatie heeft verstrekt en waar nodig uitdrukkelijke toestemming heeft verkregen.
De verwerkingsverantwoordelijke is verantwoordelijk voor de gedocumenteerde instructies die hij aan de verwerker geeft en voor de juistheid en rechtmatigheid van de gegevens die hij in de dienst uploadt.
5. Verplichtingen van de verwerker en gedocumenteerde instructies
De verwerker verwerkt persoonsgegevens uitsluitend volgens de gedocumenteerde instructies van de verwerkingsverantwoordelijke; deze DPA en de hoofdovereenkomst vormen de basis van die instructies. Indien hij van oordeel is dat een instructie onrechtmatig is, informeert hij de verwerkingsverantwoordelijke.
Hij legt personen met toegang tot de gegevens een geheimhoudingsplicht op (contractueel of wettelijk). Toegang tot de gegevens wordt alleen verleend voor zover het werk dit vereist.
De verwerker gebruikt, verkoopt of deelt persoonsgegevens niet met derden voor eigen doeleinden buiten het leveren van de dienst.
6. Beveiligingsmaatregelen (AVG artikel 32)
De verwerker treft passende technische en organisatorische maatregelen die aansluiten bij het risico. In grote lijnen omvatten deze: passende versleuteling/bescherming tijdens overdracht en in rust, toegangscontrole en het beginsel van minimale bevoegdheid, authenticatie, logging/monitoring, back-up en periodieke evaluatie.
Audiouitzending TIJDENS de rondleiding verloopt via een draagbaar lokaal WiFi-netwerk zonder het internet te bereiken; deze live communicatie gaat niet via de cloud backend. Live vertaling is de enige opt-in uitzondering: wanneer de gids deze expliciet inschakelt en het toestemmingsdialoogvenster bevestigt, wordt de stem van de gids zelf -- nooit een microfoon van een deelnemer -- gestreamd naar onze backend en naar Google Gemini voor real-time vertaling, en wordt niet opgeslagen op onze servers. Deze architectuur minimaliseert de overdracht van deelnemergegevens tijdens de rondleiding.
In deze tekst wordt geen specifieke certificering (bijv. ISO 27001) geclaimd; de details en actuele lijst van toegepaste controles kunnen per klant in een beveiligingsbijlage (Annex) worden vermeld.
7. Subverwerkers
De verwerkingsverantwoordelijke verleent de verwerker een algemene machtiging om subverwerkers (bijv. hosting- en infrastructuuraanbieders) in te schakelen voor het leveren van de dienst.
De actuele lijst van subverwerkers wordt aan de klant verstrekt (Annex). De verwerker bindt elke subverwerker schriftelijk aan gegevensbeschermingsverplichtingen die gelijkwaardig zijn aan deze DPA en is verantwoordelijk voor de handelingen van de subverwerker.
De verwerker informeert de verwerkingsverantwoordelijke voordat een subverwerker wordt toegevoegd of gewijzigd en biedt de verwerkingsverantwoordelijke een redelijke termijn om bezwaar te maken.
8. Rechten van betrokkenen, melding van inbreuken en bijstand
De verwerker helpt, voor zover redelijk en met passende technische/organisatorische maatregelen, opdat de verwerkingsverantwoordelijke kan reageren op de uitoefening van de rechten van betrokkenen (inzage, rectificatie, wissing, bezwaar tegen verwerking, overdraagbaarheid).
De verwerker informeert de verwerkingsverantwoordelijke zonder onnodige vertraging nadat hij kennis heeft gekregen van een inbreuk op persoonsgegevens en verstrekt de informatie die nodig is opdat de verwerkingsverantwoordelijke aan zijn wettelijke meldingsplicht kan voldoen.
De verwerker verleent de verwerkingsverantwoordelijke redelijke bijstand bij de verplichtingen uit hoofde van AVG artikel 32-36 (beveiliging, melding van inbreuken en gegevensbeschermingseffectbeoordeling).
9. Wissing of teruggave van gegevens
Na beëindiging van de verwerkingsactiviteit wist of retourneert de verwerker, naar keuze van de verwerkingsverantwoordelijke, de persoonsgegevens en vernietigt hij binnen een redelijke termijn de bestaande kopieën, tenzij bewaring wettelijk verplicht is.
De verwerkingsverantwoordelijke kan een deel van het account en de gegevens tijdens de looptijd van de dienst ook via het paneel verwijderen.
10. Audits
De verwerker stelt de informatie die nodig is om aantoonbaar te maken dat aan de verplichtingen uit deze DPA wordt voldaan, redelijkerwijs ter beschikking van de verwerkingsverantwoordelijke.
De verwerkingsverantwoordelijke kan met redelijke kennisgeving en binnen werkuren, met inachtneming van vertrouwelijkheids- en beveiligingsbeperkingen en zonder buitensporige verstoring van de dienst, een audit/inspectie aanvragen. Details kunnen per klant worden overeengekomen.
11. Internationale doorgiften
Wanneer sprake is van doorgifte van persoonsgegevens buiten Turkije of de Europese Economische Ruimte, worden de onder de KVKK en AVG geldende doorgiftemechanismen en passende beschermingsmaatregelen (bijv. standaardcontractbepalingen) toegepast.
De landen waarnaar wordt doorgegeven en de toegepaste beschermingsmaatregelen worden waar nodig vermeld in de subverwerkersbijlage (Annex).