Databehandleravtale (DPA)
Sist oppdatert: 8. juli 2026
Denne databehandleravtalen (DPA) regulerer behandlingen av personopplysninger mellom turselskapet som bruker Your Next Tours-tjenesten og First Point (Your Next Tours). Den er ment å overholde GDPR artikkel 28 og tolkes som et databehandlerforhold under KVKK i Tyrkia. Denne databehandleravtalen utgjør en integrert del av hovedtjenesteavtalen mellom partene; ved eventuell motstrid mellom hovedavtalen og denne databehandleravtalen vedrørende behandling av personopplysninger, har denne databehandleravtalen forrang.
1. Parter og roller
I henhold til denne DPA-en er turselskapet (kunden) den behandlingsansvarlige; den fastsetter formålene og midlene for behandlingen av personopplysningene til sine guider og turdeltakere.
First Point (Your Next Tours) er databehandleren; den behandler personopplysninger utelukkende på vegne av og i henhold til instruksjoner fra den behandlingsansvarlige.
Behandlerkontakt: contact@firstpoint.com.tr. Juridisk navn, adresse og registerdetaljer vil bli fylt ut i signaturvedleggene per kunde.
2. Gjenstand, varighet, art og formål
Gjenstand: behandlingen av personopplysninger som kreves for å levere Your Next Tours-tjenesten (konto-, konfigurasjons-, økt- og evalueringsfunksjoner knyttet til telefonbasert, offline lydkringkasting under turer).
Varighet: behandlingen fortsetter i løpet av hovedtjenesteavtalens varighet og opphører ved utløp eller oppsigelse i henhold til avsnitt 9.
Art og formål: data behandles ved automatiserte midler for å opprette og administrere kontoen, lagre turtmaler og WiFi-/lommebokkonfigurasjon, kjøre innsjekking før tur, lagre og rapportere økt- og vurderingsdata, samt yte støtte.
3. Kategorier av de registrerte og personopplysninger
Kategorier av registrerte: den behandlingsansvarliges guider/ansatte og turdeltakere.
Kontodata: e-postadresse, visningsnavn, organisasjonsnavn (selskapsnavn), språkpreferanse og profilbilde (avatar).
Brukdata: turøkter og varighet, deltakerantall, vurderingspoeng og kommentarer, samt deltakerens visningsnavn.
Konfigurasjonsdata: kryptolommebokadresser (nettverk og adresse), WiFi-profildetaljer (SSID og passord) og turtmaler.
Støttedata og innsjekkingsdata før tur: oppgitt deltaker navn, telefonmodell, hodetelefoner-/strømbankstatus og fritekstnotater.
Ingen spesielle kategorier av personopplysninger (sensitive data) er ment å bli behandlet; den behandlingsansvarlige forplikter seg til ikke å legge inn slike data i tjenesten.
4. Behandlingsansvarliges forpliktelser
Den behandlingsansvarlige garanterer at dens instruksjoner og behandling av de registrertes personopplysninger er lovlige, at den har gitt de nødvendige varslene, og at den har innhentet samtykke der det kreves.
Den behandlingsansvarlige er ansvarlig for de dokumenterte instruksjonene den gir til databehandleren, samt for nøyaktigheten og lovligheten av dataene den laster opp til tjenesten.
5. Databehandlers forpliktelser og dokumenterte instruksjoner
Databehandleren behandler kun personopplysninger på den behandlingsansvarliges dokumenterte instruksjoner, som utgjøres av denne DPA-en og hovedavtalen. Hvis databehandleren anser en instruksjon for å være ulovlig, vil den informere den behandlingsansvarlige.
Den sikrer at personer som har tilgang til dataene, er bundet av taushetsplikt (avtalemessig eller lovbestemt), og gir kun tilgang etter "trenger å vite"-prinsippet.
Databehandleren bruker ikke personopplysningene til egne formål, selger dem ikke og deler dem ikke med tredjeparter utenfor leveringen av tjenesten.
6. Sikkerhetstiltak (artikkel 32 i GDPR)
Databehandleren implementerer tekniske og organisatoriske tiltak som er egnet for risikoen. Generelt inkluderer disse: hensiktsmessig kryptering/beskyttelse under overføring og i hvile, tilgangskontroll og minste privilegium, autentisering, logging/overvåking, sikkerhetskopiering og regelmessig gjennomgang.
Lydkringkasting UNDER turen kjører over et bærbart lokalt WiFi-nettverk uten å nå internett; denne direktekommunikasjonen går ikke gjennom sky-backend. Live-oversettelse er det eneste unntaket med samtykke: når guiden eksplisitt aktiverer det og bekrefter samtykkedialogen, strømmes guidens egen stemme – aldri en deltakers mikrofon – til vår backend og til Google Gemini for sanntidsseversettelse, og lagres ikke på våre servere. Denne arkitekturen minimerer overføringen av deltakerdata under turen.
Ingen spesifikk sertifisering (f.eks. ISO 27001) hevdes i denne teksten; detaljer og den gjeldende listen over anvendte kontroller kan spesifiseres i et sikkerhetsvedlegg per kunde.
7. Underdatabehandlere
Den behandlingsansvarlige gir databehandleren generell fullmakt til å engasjere underdatabehandlere (f.eks. hosting- og infrastrukturtilbydere) for levering av tjenesten.
En gjeldende liste over underdatabehandlere gis til kunden (vedlegg). Databehandleren pålegger hver underdatabehandler skriftlig databeskyttelsesforpliktelser som tilsvarer de i denne DPA-en, og forblir ansvarlig for underdatabehandlerens handlinger.
Databehandleren vil informere den behandlingsansvarlige før en underdatabehandler legges til eller erstattes, og vil gi den behandlingsansvarlige en rimelig frist til å komme med innsigelser.
8. Den registrertes rettigheter, bruddvarsling og bistand
Databehandleren skal i rimelig utstrekning og med egnete tekniske og organisatoriske tiltak bistå den behandlingsansvarlige med å besvare henvendelser fra registrerte om utøvelse av deres rettigheter (innsyn, retting, sletting, innsigelse, dataportabilitet).
Databehandleren skal varsle den behandlingsansvarlige uten ugrunnet opphold etter å ha blitt kjent med et brudd på personopplysningssikkerheten, og levere informasjonen som den behandlingsansvarlige trenger for å oppfylle sine lovpålagte varslingsplikter.
Databehandleren bistår den behandlingsansvarlige i rimelig utstrekning med forpliktelsene i henhold til personvernforordningen (GDPR) artikkel 32–36 (sikkerhet, bruddvarsling og personvernkonsekvensvurderinger).
9. Sletting eller tilbakelevering av data
Etter endt behandlingsaktivitet skal databehandleren, etter den behandlingsansvarlige sitt valg, slette eller returnere personopplysningene og ødelegge eksisterende kopier innen en rimelig frist, med mindre oppbevaring er påkrevd i henhold til gjeldende lovgivning.
Den behandlingsansvarlige kan også slette kontoen og deler av dataene via panelet i løpet av tjenesteperioden.
10. Revisjoner
Databehandleren stiller til rådighet for den behandlingsansvarlige, i rimelig utstrekning, den informasjonen som er nødvendig for å påvise overholdelse av forpliktelsene i denne databehandleravtalen.
Den behandlingsansvarlige kan be om revisjon/inspeksjon med rimelig varsel og i åpningstiden, underlagt taushetsplikt og sikkerhetsbegrensninger og uten unødig forstyrrelse av tjenesten. Nærmere detaljer kan avtales per kunde.
11. Internasjonale overføringer
Der personopplysninger overføres utenfor Tyrkia eller Det europeiske økonomiske samarbeidsområde, anvendes gyldige overføringsmekanismer og egnede vernetiltak i henhold til KVKK og GDPR (f.eks. standardavtaleklausuler).
Landene som data overføres til, og vernetiltakene som anvendes, er spesifisert i underdatabehandlervedlegget der det er relevant.