Umowa powierzenia przetwarzania danych (DPA)
Ostatnia aktualizacja: 8 lipca 2026
Niniejsza Umowa powierzenia przetwarzania danych (DPA) reguluje przetwarzanie danych osobowych pomiędzy firmą turystyczną korzystającą z usługi Your Next Tours a First Point (Your Next Tours). Ma na celu zgodność z art. 28 RODO i jest w Turcji interpretowana jako relacja podmiotu przetwarzającego w rozumieniu KVKK. Niniejsza DPA stanowi nieodłączną część głównej umowy o świadczenie usług pomiędzy stronami; w razie sprzeczności między umową główną a niniejszą DPA w zakresie przetwarzania danych osobowych rozstrzygające są postanowienia niniejszej DPA.
1. Strony i role
W niniejszej DPA firma turystyczna (klient) jest administratorem danych (controller); określa cele i sposoby przetwarzania danych osobowych swoich przewodników oraz uczestników wycieczek.
First Point (Your Next Tours) jest podmiotem przetwarzającym (processor); przetwarza dane osobowe wyłącznie w imieniu administratora danych i zgodnie z jego poleceniami.
Adres kontaktowy podmiotu przetwarzającego: [email protected]. Oficjalna nazwa, adres i dane rejestrowe zostaną uzupełnione w załącznikach z podpisami (Annex) dla każdego klienta indywidualnie.
2. Przedmiot, czas trwania, charakter i cel przetwarzania
Przedmiot: przetwarzanie danych osobowych niezbędne do świadczenia usługi Your Next Tours (funkcje związane z kontem, konfiguracją, sesjami i ocenami dotyczące telefonicznej, offline transmisji dźwięku podczas wycieczki).
Czas trwania: przetwarzanie trwa tak długo, jak obowiązuje główna umowa o świadczenie usług, i kończy się wraz z wygaśnięciem lub rozwiązaniem umowy zgodnie z art. 9.
Charakter i cel: dane są przetwarzane w sposób zautomatyzowany w celu tworzenia i zarządzania kontem, konfiguracji szablonów wycieczek oraz WiFi/portfela, obsługi listy obecności przed wycieczką, przechowywania i raportowania danych sesji i ocen oraz świadczenia wsparcia.
3. Kategorie osób, których dane dotyczą, oraz kategorie danych osobowych
Kategorie osób, których dane dotyczą: przewodnicy/personel administratora danych oraz uczestnicy wycieczek.
Dane konta: adres e-mail, nazwa wyświetlana, nazwa organizacji (firmy), preferencja językowa oraz zdjęcie profilowe (awatar).
Dane użytkowania: sesje wycieczek i ich czas trwania, liczba uczestników, oceny i komentarze, nazwa wyświetlana wprowadzona przez uczestnika.
Dane konfiguracyjne: adresy portfeli kryptowalutowych (sieć i adres), dane profili WiFi (SSID i hasło) oraz szablony wycieczek.
Dane wsparcia oraz dane odprawy przed wycieczką (check-in): imię podane przez uczestnika, model telefonu, stan słuchawek/powerbanku oraz dowolne notatki.
Nie przewiduje się przetwarzania szczególnych kategorii (danych wrażliwych); administrator danych jest zobowiązany do nieprowadzania takich danych do usługi.
4. Obowiązki administratora danych
Administrator danych zapewnia, że wydawane osobom, których dane dotyczą, polecenia oraz wykonywane operacje są zgodne z prawem, że dopełnił niezbędnego obowiązku informacyjnego i, w wymaganych przypadkach, uzyskał wyraźną zgodę.
Administrator danych odpowiada za udokumentowane polecenia przekazane podmiotowi przetwarzającemu oraz za prawidłowość i zgodność z prawem danych wprowadzonych do usługi.
5. Obowiązki podmiotu przetwarzającego i udokumentowane polecenia
Podmiot przetwarzający przetwarza dane osobowe wyłącznie zgodnie z udokumentowanymi poleceniami administratora danych; niniejsza DPA oraz umowa główna stanowią podstawę tych poleceń. Jeżeli uzna, że polecenie jest niezgodne z prawem, informuje o tym administratora danych.
Zobowiązuje osoby mające dostęp do danych do zachowania poufności (poufność umowna lub ustawowa). Dostęp do danych jest przyznawany wyłącznie w zakresie niezbędnym do wykonania zadania.
Podmiot przetwarzający nie wykorzystuje danych osobowych do własnych celów, nie sprzedaje ich ani nie udostępnia osobom trzecim poza świadczeniem usługi.
6. Środki bezpieczeństwa (art. 32 RODO)
Podmiot przetwarzający stosuje środki techniczne i organizacyjne odpowiednie do ryzyka. Ogólnie obejmują one: odpowiednie szyfrowanie/ochronę podczas przesyłania i przechowywania, kontrolę dostępu i zasadę najmniejszych uprawnień, uwierzytelnianie, rejestrowanie/monitorowanie, tworzenie kopii zapasowych oraz praktyki regularnego przeglądu.
Transmisja audio PODCZAS wycieczki działa na przenośnej lokalnej sieci WiFi bez dostępu do internetu; ta komunikacja na żywo nie przechodzi przez zaplecze w chmurze. Tłumaczenie na żywo jest jedynym, opcjonalnym wyjątkiem: gdy przewodnik wyraźnie go włączy i potwierdzi okno dialogowe wyrażenia zgody, głos przewodnika — nigdy mikrofon uczestnika — jest przesyłany do naszego zaplecza i do Google Gemini w celu tłumaczenia w czasie rzeczywistym i nie jest przechowywany na naszych serwerach. Ta architektura minimalizuje transfer danych uczestnika podczas wycieczki.
W niniejszym dokumencie nie deklaruje się konkretnej certyfikacji (np. ISO 27001); szczegóły i aktualna lista stosowanych zabezpieczeń mogą zostać określone dla danego klienta w załączniku dotyczącym bezpieczeństwa (Annex).
7. Podprzetwarzający
Administrator danych ogólnie upoważnia podmiot przetwarzający do korzystania z podprzetwarzających (np. dostawców hostingu i infrastruktury) w celu świadczenia usługi.
Aktualna lista podprzetwarzających jest udostępniana klientowi (Annex). Podmiot przetwarzający wiąże każdego podprzetwarzającego pisemnie obowiązkami ochrony danych równoważnymi niniejszej DPA i odpowiada za działania podprzetwarzającego.
Podmiot przetwarzający informuje administratora danych przed dodaniem lub zmianą podprzetwarzającego i zapewnia administratorowi rozsądny termin na wniesienie sprzeciwu.
8. Prawa osób, których dane dotyczą, zgłaszanie naruszeń i pomoc
Podmiot przetwarzający w rozsądnym zakresie oraz za pomocą odpowiednich środków technicznych/organizacyjnych pomaga administratorowi danych w odpowiadaniu na żądania osób, których dane dotyczą, dotyczące realizacji ich praw (dostęp, sprostowanie, usunięcie, sprzeciw wobec przetwarzania, przenoszalność).
Podmiot przetwarzający bez zbędnej zwłoki informuje administratora danych po powzięciu wiadomości o naruszeniu ochrony danych osobowych i dostarcza informacje niezbędne do wypełnienia przez administratora jego ustawowych obowiązków w zakresie zgłaszania.
Podmiot przetwarzający w rozsądnym zakresie pomaga administratorowi danych w wypełnianiu obowiązków wynikających z art. 32-36 RODO (bezpieczeństwo, zgłaszanie naruszeń i ocena skutków dla ochrony danych).
9. Usunięcie lub zwrot danych
Po zakończeniu czynności przetwarzania podmiot przetwarzający, według wyboru administratora danych, usuwa lub zwraca dane osobowe oraz niszczy istniejące kopie w rozsądnym terminie, o ile przepisy prawa nie nakazują ich przechowywania.
Administrator danych może również usuwać część konta i danych za pośrednictwem panelu w czasie trwania usługi.
10. Audyty
Podmiot przetwarzający w rozsądnym zakresie udostępnia administratorowi danych informacje niezbędne do wykazania zgodności z obowiązkami wynikającymi z niniejszej DPA.
Administrator danych może zażądać audytu/inspekcji za rozsądnym powiadomieniem i w godzinach pracy, z zachowaniem ograniczeń dotyczących poufności i bezpieczeństwa oraz bez nadmiernego zakłócania usługi. Szczegóły mogą zostać ustalone dla danego klienta.
11. Przekazywanie danych za granicę
W przypadku przekazywania danych osobowych poza Turcję lub Europejski Obszar Gospodarczy stosuje się mechanizmy przekazywania ważne na gruncie KVKK i RODO oraz odpowiednie środki ochrony (np. standardowe klauzule umowne).
Kraje, do których następuje przekazywanie, oraz stosowane zabezpieczenia są w razie potrzeby wskazane w załączniku dotyczącym podprzetwarzających (Annex).