Acord de prelucrare a datelor (DPA)
Ultima actualizare: 8 iulie 2026
Acest Acord de prelucrare a datelor (DPA) reglementează prelucrarea datelor cu caracter personal între compania de turism care utilizează serviciul Your Next Tours și First Point (Your Next Tours). Este destinat să respecte Articolul 28 GDPR și este interpretat ca o relație de persoană împuternicită de operator conform KVKK în Turcia. Acest DPA constituie o parte integrantă a acordului principal de servicii dintre părți; în cazul oricărui conflict între acordul principal și acest DPA în ceea ce privește prelucrarea datelor cu caracter personal, prevalează acest DPA.
1. Părți și roluri
Conform acestui DPA, compania de turism (clientul) este operatorul de date; aceasta stabilește scopurile și mijloacele de prelucrare a datelor cu caracter personal ale ghizilor și participanților la tur.
First Point (Your Next Tours) este persoana împuternicită de operator; prelucrează datele cu caracter personal exclusiv în numele și în conformitate cu instrucțiunile operatorului de date.
Contact persoană împuternicită: [email protected]. Denumirea legală, adresa și detaliile de registru vor fi completate în anexele de semnătură per client.
2. Obiect, durată, natură și scop
Obiect: prelucrarea datelor cu caracter personal necesare pentru furnizarea serviciului Your Next Tours (funcții de cont, configurare, sesiune și evaluare legate de difuzarea audio offline, prin telefon, în timpul tururilor).
Durată: prelucrarea continuă pe durata acordului principal de servicii și se încheie la expirarea sau rezilierea acestuia în conformitate cu Secțiunea 9.
Natură și scop: datele sunt prelucrate prin mijloace automate pentru a crea și gestiona contul, a stoca șabloanele de tur și configurația WiFi/portofel, a rula check-in-urile de dinaintea turului, a stoca și raporta datele de sesiune și de evaluare și a oferi asistență.
3. Categorii de persoane vizate și de date cu caracter personal
Categorii de persoane vizate: ghizii/personalul operatorului și participanții la tur.
Date de cont: adresa de e-mail, numele afișat, numele organizației (companiei), preferința de limbă și imaginea de profil (avatar).
Date de utilizare: sesiunile și duratele tururilor, numărul de participanți, scorurile și comentariile de evaluare și numele afișat al participantului.
Date de configurare: adresele portofelelor cripto (rețea și adresă), detaliile profilului WiFi (SSID și parolă) și șabloanele de tur.
Date de asistență și date de check-in înainte de tur: numele participantului introdus, modelul telefonului, starea căștilor/bateriei externe și note în text liber.
Nu se intenționează prelucrarea datelor din categorii speciale (sensibile); operatorul se angajează să nu introducă astfel de date în serviciu.
4. Obligațiile operatorului
Operatorul garantează că instrucțiunile sale și prelucrarea datelor cu caracter personal ale persoanelor vizate sunt legale, că a furnizat notificările necesare și că a obținut consimțământul acolo unde este necesar.
Operatorul este responsabil pentru instrucțiunile documentate pe care le oferă persoanei împuternicite și pentru exactitatea și legalitatea datelor pe care le încarcă în serviciu.
5. Obligațiile persoanei împuternicite și instrucțiunile documentate
Persoana împuternicită prelucrează datele cu caracter personal numai pe baza instrucțiunilor documentate ale operatorului, care sunt constituite din prezentul DPA și acordul principal. Dacă persoana împuternicită consideră că o instrucțiune este ilegală, va informa operatorul.
Aceasta se asigură că persoanele care au acces la date sunt obligate să respecte confidențialitatea (contractuală sau legală) și acordă accesul numai pe baza principiului necesității de a cunoaște.
Persoana împuternicită nu utilizează datele cu caracter personal în scopuri proprii, nu le vinde și nu le partajează cu terți în afara furnizării serviciului.
6. Măsuri de securitate (articolul 32 GDPR)
Persoana împuternicită implementează măsuri tehnice și organizatorice adecvate riscului. În termeni generali, acestea includ: criptare/protecție adecvată în tranzit și în repaus, controlul accesului și privilegiul minim, autentificare, jurnalizare/monitorizare, copii de rezervă și revizuire periodică.
Difuzarea audio în timpul turului se desfășoară pe o rețea WiFi locală portabilă fără a ajunge pe internet; această comunicare în direct nu trece prin backend-ul cloud. Traducerea în direct este singura excepție, opțională: atunci când ghidul o activează în mod explicit și confirmă dialogul de consimțământ, propria voce a ghidului -- niciodată microfonul unui participant -- este transmisă spre backend-ul nostru și la Google Gemini pentru traducere în timp real, și nu este stocată pe serverele noastre. Această arhitectură minimizează transferul datelor participanților în timpul turului.
Nicio certificare specifică (de ex. ISO 27001) nu este revendicată în acest text; detaliile și lista curentă a controalelor aplicate pot fi specificate într-o anexă de securitate per client.
7. Subîmputerniciți
Operatorul acordă persoanei împuternicite autorizația generală de a angaja subîmputerniciți (de ex. furnizori de găzduire și infrastructură) pentru furnizarea serviciului.
Clientului i se pune la dispoziție o listă curentă a subîmputerniciților (Anexă). Persoana împuternicită obligă în scris fiecare subîmputernicit la obligații de protecție a datelor echivalente cu cele din prezentul DPA și rămâne răspunzătoare pentru acțiunile subîmputernicitului.
Persoana împuternicită va informa operatorul înainte de a adăuga sau înlocui un subîmputernicit și va acorda operatorului o perioadă rezonabilă pentru a formula obiecții.
8. Drepturile persoanelor vizate, notificarea încălcărilor și asistență
Persoana împuternicită asistă operatorul, în mod rezonabil și prin măsuri tehnice/organizatorice adecvate, în soluționarea cererilor persoanelor vizate de a-și exercita drepturile (acces, rectificare, ștergere, opoziție, portabilitate).
Persoana împuternicită va notifica operatorul fără întârzieri nejustificate după ce ia cunoștință de o încălcare a securității datelor cu caracter personal și va furniza informațiile necesare pentru ca operatorul să își îndeplinească obligațiile legale de notificare.
Persoana împuternicită asistă în mod rezonabil operatorul cu obligațiile prevăzute la articolele 32-36 din GDPR (securitate, notificarea încălcărilor și evaluări ale impactului asupra protecției datelor).
9. Ștergerea sau returnarea datelor
După încetarea activității de prelucrare, persoana împuternicită va șterge sau returna, la alegerea operatorului, datele cu caracter personal și va distruge copiile existente într-o perioadă rezonabilă, cu excepția cazului în care păstrarea este impusă de legislația aplicabilă.
Operatorul poate, de asemenea, șterge contul și părți din date prin intermediul panoului pe durata serviciului.
10. Audituri
Persoana împuternicită pune la dispoziția operatorului, în mod rezonabil, informațiile necesare pentru a demonstra respectarea obligațiilor din prezentul DPA.
Operatorul poate solicita un audit/o inspecție cu un preaviz rezonabil și în timpul programului de lucru, sub rezerva restricțiilor de confidențialitate și securitate și fără a perturba în mod nejustificat serviciul. Detaliile pot fi convenite per client.
11. Transferuri internaționale
În cazul în care datele cu caracter personal sunt transferate în afara Turciei sau a Spațiului Economic European, se aplică mecanisme de transfer valide și garanții adecvate conform KVKK și GDPR (de ex. clauze contractuale standard).
Țările în care sunt transferate datele și garanțiile aplicate sunt specificate în anexa privind subîmputerniciții, acolo unde este relevant.