Соглашение об обработке данных (DPA)
Последнее обновление: 8 июля 2026 г.
Настоящее Соглашение об обработке данных (DPA) регулирует обработку персональных данных между туристической компанией, использующей сервис Your Next Tours, и First Point (Your Next Tours). Оно направлено на соответствие статье 28 GDPR и в Турции трактуется как отношение обработчика данных в рамках KVKK. Настоящее DPA является неотъемлемой частью основного соглашения об оказании услуг между сторонами; в случае противоречия между основным соглашением и настоящим DPA в части обработки персональных данных преимущественную силу имеет настоящее DPA.
1. Стороны и роли
В настоящем DPA туристическая компания (клиент) является контролёром данных (controller); она определяет цели и способы обработки персональных данных своих гидов и участников туров.
First Point (Your Next Tours) является обработчиком данных (processor); он обрабатывает персональные данные только от имени контролёра данных и в соответствии с его указаниями.
Контактный адрес обработчика данных: [email protected]. Официальное наименование, адрес и регистрационные данные будут заполнены в приложениях с подписями (Annex) для каждого клиента.
2. Предмет, срок, характер и цель обработки
Предмет: обработка персональных данных, необходимая для предоставления сервиса Your Next Tours (функции учётной записи, конфигурации, сессий и оценок, связанные с телефонным офлайн-аудиовещанием во время тура).
Срок: обработка продолжается в течение всего срока действия основного соглашения об оказании услуг и прекращается с окончанием или расторжением соглашения в соответствии со статьёй 9.
Характер и цель: данные обрабатываются автоматизированными способами в целях создания и управления учётной записью, конфигурации шаблонов туров и WiFi/кошелька, предтуровой переклички, хранения и формирования отчётности по данным сессий и оценок, а также предоставления поддержки.
3. Категории субъектов данных и категории персональных данных
Категории субъектов данных: гиды/персонал контролёра данных и участники туров.
Данные аккаунта: адрес электронной почты, отображаемое имя, название организации (компании), языковые предпочтения и изображение профиля (аватар).
Данные использования: сеансы туров и их продолжительность, количество участников, оценки и отзывы, отображаемое имя, введённое участником.
Данные конфигурации: адреса криптокошельков (сеть и адрес), сведения о WiFi-профилях (SSID и пароль) и шаблоны туров.
Данные поддержки и данные предтуровой регистрации (check-in): имя, указанное участником, модель телефона, наличие наушников/повербанка и свободные заметки.
Обработка данных особых категорий (чувствительных) не предполагается; контролёр данных обязан не вносить такие данные в сервис.
4. Обязанности контролёра данных
Контролёр данных гарантирует, что даваемые им указания в отношении субъектов данных и осуществляемые операции соответствуют закону, что необходимое информирование выполнено и что в требуемых случаях получено явное согласие.
Контролёр данных несёт ответственность за документированные указания, переданные обработчику, а также за достоверность и законность данных, загруженных в сервис.
5. Обязанности обработчика данных и документированные указания
Обработчик данных обрабатывает персональные данные только в соответствии с документированными указаниями контролёра данных; настоящий DPA и основной договор составляют основу этих указаний. Если он сочтёт указание противоречащим закону, он уведомляет контролёра данных.
Обработчик обязывает лиц, имеющих доступ к данным, соблюдать конфиденциальность (договорную или установленную законом). Доступ к данным предоставляется только в объёме, необходимом для работы.
Обработчик данных не использует персональные данные в собственных целях, не продаёт их и не передаёт третьим лицам вне рамок предоставления сервиса.
6. Меры безопасности (статья 32 GDPR)
Обработчик данных применяет технические и организационные меры, соответствующие риску. В общих чертах они включают: надлежащее шифрование/защиту при передаче и хранении, контроль доступа и принцип наименьших привилегий, аутентификацию, журналирование/мониторинг, резервное копирование и практику регулярного пересмотра.
Трансляция аудио ВО ВРЕМЯ тура работает через портативную локальную сеть WiFi без выхода в интернет; эта живая коммуникация не проходит через облачный бэкэнд. Живой перевод — единственное исключение, требующее явного включения: когда гид явно его включает и подтверждает диалог согласия, голос самого гида — никогда не микрофон участника — передается на наш бэкэнд и в Google Gemini для перевода в реальном времени и не хранится на наших серверах. Эта архитектура минимизирует передачу данных участников во время тура.
В настоящем тексте не заявляется о наличии конкретной сертификации (например, ISO 27001); детали и актуальный перечень применяемых мер контроля могут быть указаны в приложении по безопасности (Annex) для каждого клиента.
7. Субобработчики
Контролёр данных в целом уполномочивает обработчика данных привлекать субобработчиков (например, поставщиков хостинга и инфраструктуры) для предоставления сервиса.
Актуальный перечень субобработчиков предоставляется клиенту (Annex). Обработчик данных письменно обязывает каждого субобработчика соблюдать эквивалентные настоящему DPA обязательства по защите данных и несёт ответственность за действия субобработчика.
Обработчик данных уведомляет контролёра данных до добавления или замены субобработчика и предоставляет контролёру разумный срок для возражения.
8. Права субъектов данных, уведомление о нарушении и содействие
Обработчик данных в разумных пределах и с помощью надлежащих технических/организационных мер содействует контролёру данных в реагировании на реализацию субъектами данных их прав (доступ, исправление, удаление, возражение против обработки, переносимость).
Обработчик данных без промедления уведомляет контролёра данных после того, как ему стало известно о нарушении безопасности персональных данных, и предоставляет сведения, необходимые контролёру для выполнения его законных обязанностей по уведомлению.
Обработчик данных в разумных пределах содействует контролёру данных в выполнении обязанностей по статьям 32–36 GDPR (безопасность, уведомление о нарушении и оценка воздействия на защиту данных).
9. Удаление или возврат данных
После завершения деятельности по обработке обработчик данных, по выбору контролёра данных, удаляет или возвращает персональные данные и уничтожает имеющиеся копии в разумный срок, если только законодательство не требует их хранения.
Контролёр данных также может удалить часть аккаунта и данных через панель в течение срока действия сервиса.
10. Аудиты
Обработчик данных в разумных пределах предоставляет контролёру данных доступ к сведениям, необходимым для подтверждения соблюдения обязательств по настоящему DPA.
Контролёр данных может запросить аудит/проверку при разумном уведомлении и в рабочее время, соблюдая ограничения конфиденциальности и безопасности и не создавая чрезмерных помех сервису. Детали могут согласовываться для каждого клиента.
11. Международные передачи
В случае передачи персональных данных за пределы Турции или Европейской экономической зоны применяются действующие в рамках KVKK и GDPR механизмы передачи и надлежащие меры защиты (например, стандартные договорные положения).
Страны, в которые осуществляется передача, и применяемые меры защиты при необходимости указываются в приложении о субобработчиках (Annex).