Acordo de Tratamento de Dados (DPA)
Última atualização: 8 de julho de 2026
Este Contrato de Tratamento de Dados (DPA) regula o tratamento de dados pessoais entre a empresa de turismo que utiliza o serviço Your Next Tours e a First Point (Your Next Tours). Visa a conformidade com o artigo 28.º do RGPD e, na Turquia, é interpretado como uma relação de subcontratante ao abrigo da KVKK. Este DPA é parte integrante do contrato de serviço principal entre as partes; em caso de conflito entre o contrato principal e este DPA relativamente ao tratamento de dados pessoais, prevalece este DPA.
1. Partes e Funções
Neste DPA, a agência de viagens (cliente) é o responsável pelo tratamento (controller); determina os propósitos e os meios do tratamento dos dados pessoais dos seus guias e dos participantes das viagens.
A First Point (Your Next Tours) é o subcontratante (processor); trata os dados pessoais apenas em nome do responsável pelo tratamento e de acordo com as suas instruções.
Endereço de contacto do subprocessador: [email protected]. A designação oficial, morada e informação de registo serão preenchidas por cliente nos anexos de assinatura (Annex).
2. Objeto, Duração, Natureza e Finalidade do Tratamento
Objeto: o tratamento de dados pessoais necessário para a prestação do serviço Your Next Tours (funções de conta, configuração, sessão e avaliação relacionadas com a transmissão de áudio offline durante a visita, baseada em telefone).
Duração: O tratamento mantém-se enquanto o contrato principal de serviços estiver em vigor e é concluído nos termos do artigo 9.º aquando da cessação ou rescisão do contrato.
Natureza e finalidade: Os dados são tratados por meios automáticos para a criação e gestão da conta, configuração de modelos de viagem e WiFi/carteira, pré-inscrição na viagem, armazenamento e reportagem de dados de sessão e avaliação, e prestação de suporte.
3. Categorias de Titulares e Categorias de Dados Pessoais
Categorias de pessoas interessadas: guias/funcionários do responsável pelos dados e participantes dos tours.
Dados da conta: endereço de e-mail, nome de exibição, organização (empresa), preferência de idioma e imagem de perfil (avatar).
Dados de uso: sessões e durações dos tours, número de participantes, pontuações e comentários de avaliação, nome de exibição inserido pelo participante.
Dados de configuração: endereços de carteira cripto (rede e endereço), informações de perfil WiFi (SSID e senha) e modelos de tour.
Dados de suporte e dados de check-in pré-tour: nome inserido pelo participante, modelo de telefone, situação de fones de ouvido/powerbank e observações livres.
Não se pretende o processamento de dados especiais (sensíveis); o responsável pelos dados é obrigado a não incluir tais dados no serviço.
4. Obrigações do Responsável pelos Dados
O responsável pelos dados compromete-se a que as instruções que dá às pessoas interessadas e as operações que realiza são conformes à lei, a realizar a informação necessária e, nos casos devidos, a obter o consentimento explícito.
O responsável pelos dados é responsável pelas instruções documentadas que fornece ao processador e pela exatidão e legalidade dos dados que carrega no serviço.
5. Obrigações do Processador e Instruções Documentadas
O processador processa os dados pessoais apenas de acordo com as instruções documentadas do responsável pelos dados; esta DPA e o contrato principal constituem a base dessas instruções. Se considerar que uma instrução é contrária à lei, informa o responsável pelos dados.
Coloca sob obrigação de confidencialidade as pessoas com acesso aos dados (confidencialidade contratual ou legal). O acesso aos dados é proporcionado apenas na medida necessária.
O processador não utiliza, vende ou partilha os dados pessoais com terceiros para os seus próprios fins, para além da prestação do serviço.
6. Medidas de Segurança (RGPD artigo 32)
O processador aplica medidas técnicas e organizativas adequadas ao risco. De modo geral, incluem: encriptação/proteção adequada em trânsito e em repouso, controlo de acesso e princípio do menor privilégio, autenticação, registo/monitorização, cópias de segurança e práticas de revisão regular.
A transmissão de áudio DURANTE a excursão ocorre em uma rede WiFi local portátil sem alcançar a internet; esta comunicação ao vivo não passa pelo backend na nuvem. A tradução ao vivo é a única exceção voluntária: quando o guia a ativa explicitamente e confirma a caixa de diálogo de consentimento, apenas a voz do guia -- nunca o microfone de um participante -- é transmitida para nosso backend e para o Google Gemini para tradução em tempo real, e não é armazenada em nossos servidores. Esta arquitetura minimiza a transferência de dados dos participantes durante a excursão.
Este texto não reivindica qualquer certificação específica (ex. ISO 27001); os detalhes e a lista atualizada dos controlos aplicados podem ser indicados num anexo de segurança por cliente.
7. Subprocessadores
O responsável pelos dados autoriza, de modo geral, que o processador utilize subprocessadores (ex. fornecedores de alojamento e infraestrutura) para a prestação do serviço.
A lista atualizada de subprocessadores é fornecida ao cliente (Anexo). O processador vincula cada subprocessador, por escrito, a obrigações de proteção de dados equivalentes às desta DPA e é responsável pelas ações do subprocessador.
O processador informa o responsável pelos dados antes de adicionar ou substituir um subprocessador e concede ao responsável um prazo razoável de oposição.
8. Direitos das Pessoas Interessadas, Notificação de Violação e Assistência
O processador assiste, na medida do razoável e com medidas técnicas/organativas adequadas, o exercício pelos titulares dos direitos de acesso, retificação, apagamento, oposição ao processamento e portabilidade, de modo a que o responsável pelos dados possa responder.
O processador informa o responsável pelos dados sem demora injustificada após tomar conhecimento de uma violação de dados pessoais e fornece as informações necessárias para que o responsável cumpra as suas obrigações de notificação legal.
O processador assiste o responsável pelos dados, na medida do razoável, no cumprimento das obrigações previstas no RGPD artigos 32-36 (segurança, notificação de violação e avaliação de impacto sobre proteção de dados).
9. Apagamento ou Devolução dos Dados
Após o termo das operações de processamento, o processador apaga ou devolve os dados pessoais conforme a opção do responsável pelos dados e destrói as cópias existentes num prazo razoável, salvo legislação que obrigue à conservação.
O responsável pelos dados pode eliminar, durante o período de serviço, parte da conta e dos dados através do painel.
10. Auditorias
O processador disponibiliza ao responsável pelos dados, na medida do razoável, as informações necessárias para demonstrar a conformidade com as obrigações desta DPA.
O responsável pelos dados pode solicitar uma auditoria/inspeção, mediante aviso prévio razoável e dentro do horário de trabalho, respeitando as restrições de confidencialidade e segurança e sem interferir excessivamente no serviço. Os detalhes podem ser acordados por cliente.
11. Transferências Internacionais
Quando houver transferência de dados pessoais para fora da Turquia ou do Espaço Económico Europeu, aplicam-se, no âmbito da KVKK e do RGPD, mecanismos de transferência válidos e salvaguardas adequadas (ex. cláusulas contratuais-tipo).
Os países para os quais os dados são transferidos e as proteções aplicadas são indicadas, quando necessário, no anexo de subprocessadores (Anexo).