Pogodba o obdelavi podatkov (DPA)
Zadnja posodobitev: 8. julij 2026
Ta pogodba o obdelavi podatkov (DPA) ureja obdelavo osebnih podatkov med turistično agencijo, ki uporablja storitev Your Next Tours, in podjetjem First Point (Your Next Tours). Namenjena je skladnosti s členom 28 GDPR in se v Turčiji razlaga kot razmerje obdelovalca podatkov v skladu s KVKK. Ta pogodba DPA je sestavni del glavne pogodbe o storitvah med strankama; v primeru kakršnega koli nesoglasja med glavno pogodbo in to pogodbo DPA glede obdelave osebnih podatkov ima prednost ta pogodba DPA.
1. Stranki in vlogi
V skladu s tem sporazumom DPA je turistična agencija (stranka) upravljavec podatkov; določa namene in sredstva obdelave osebnih podatkov svojih vodnikov in udeležencev potovanj.
First Point (Your Next Tours) je obdelovalec podatkov; osebne podatke obdeluje izključno v imenu in po navodilih upravljavca podatkov.
Kontakt obdelovalca: contact@firstpoint.com.tr. Pravno ime, naslov in podatki o registru bodo izpolnjeni v prilogah s podpisi za posamezne stranke.
2. Predmet, trajanje, narava in namen
Predmet: obdelava osebnih podatkov, potrebnih za zagotavljanje storitve Your Next Tours (funkcije računa, konfiguracije, seje in ocenjevanja, povezane s telefonskim, brezspletnim zvočnim oddajanjem med turami).
Trajanje: obdelava traja v času veljavnosti glavne pogodbe o storitvah in se konča z njenim iztekom ali prekinitvijo v skladu s 9. poglavjem.
Narava in namen: podatki se obdelujejo avtomatizirano za ustvarjanje in upravljanje računa, shranjevanje predlog tur in konfiguracije omrežja WiFi/denarnice, izvajanje prijav pred turo, shranjevanje in poročanje podatkov o sejah in ocenah ter nudenje podpornih storitev.
3. Kategorije posameznikov, na katere se nanašajo osebni podatki, in vrste osebnih podatkov
Kategorije posameznikov, na katere se nanašajo osebni podatki: upravljavčevi vodniki/osebje in udeleženci tur.
Podatki o računu: e-poštni naslov, prikazano ime, ime organizacije (podjetja), jezikovne nastavitve in slika profila (avatar).
Podatki o uporabi: turistične seje in trajanja, število udeležencev, ocene in komentarji ter prikazano ime udeleženca.
Konfiguracijski podatki: naslovi kriptodenarnic (omrežje in naslov), podrobnosti profila WiFi (SSID in geslo) in predloge tur.
Podatki o podpori in podatki o prijavi pred turo: vneseno ime udeleženca, model telefona, stanje slušalk/prenosne baterije in opombe v prostem besedilu.
Obdelava posebnih vrst (občutljivih) podatkov ni predvidena; upravljavec se zavezuje, da takšnih podatkov ne bo vnašal v storitev.
4. Obveznosti upravljavca
Upravljavec jamči, da so njegova navodila in obdelava osebnih podatkov posameznikov zakoniti, da je zagotovil zahtevana obvestila in da je pridobil privolitev, kadar je to potrebno.
Upravljavec je odgovoren za dokumentirana navodila, ki jih daje obdelovalcu, ter za točnost in zakonitost podatkov, ki jih naloži v storitev.
5. Obveznosti obdelovalca in dokumentirana navodila
Obdelovalec obdeluje osebne podatke izključno na podlagi dokumentiranih navodil upravljavca, ki jih določata ta pogodba DPA in glavna pogodba. Če obdelovalec meni, da je navodilo nezakonito, o tem obvesti upravljavca.
Zagotavlja, da so osebe, ki imajo dostop do podatkov, zavezane k zaupnosti (pogodbeno ali zakonsko), in dostop omogoča izključno po načelu potrebe po seznanitvi.
Obdelovalec osebnih podatkov ne uporablja za lastne namene, jih ne prodaja ali deli s tretjimi osebami zunaj zagotavljanja storitve.
6. Varnostni ukrepi (člen 32 GDPR)
Obdelovalec izvaja tehnične in organizacijske ukrepe, primerne tveganju. Ti na splošno vključujejo: ustrezno šifriranje/zaščito med prenosom in mirovanjem, nadzor dostopa in načelo najmanjših privilegijev, preverjanje pristnosti, beleženje/spremljanje, varnostne kopije in redne preglede.
Zvočno oddajanje MED turo poteka preko prenosnega lokalnega omrežja WiFi brez dostopa do interneta; ta komunikacija v živo ne poteka preko zalednega sistema v oblaku. Prevajanje v živo je edina izjema z možnostjo vklopa: ko vodnik izrecno omogoči to funkcijo in potrdi pogovorno okno za privolitev, se lasten glas vodnika – nikoli mikrofon udeleženca – pretoči v naš zaledni sistem in v Google Gemini za prevajanje v realnem času ter se ne shranjuje na naših strežnikih. Ta arhitektura zmanjšuje prenos podatkov udeležencev med turo.
V tem besedilu ni navedena nobena posebna certifikacija (npr. ISO 27001); podrobnosti in trenutni seznam uporabljenih kontrolnikov so lahko opredeljeni v varnostni prilogi za posamezno stranko.
7. Podobdelovalci
Upravljavec daje obdelovalcu splošno pooblastilo za vključitev podobdelovalcev (npr. ponudnikov gostovanja in infrastrukture) za zagotavljanje storitve.
Trenutni seznam podobdelovalcev je posredovan stranki (Priloga). Obdelovalec vsakega podobdelovalca pisno zaveže k obveznostim varstva podatkov, ki so enakovredne tistim v tej pogodbi DPA, in ostaja odgovoren za ravnanje podobdelovalca.
Obdelovalec bo obvestil upravljavca pred dodajanjem ali zamenjavo podobdelovalca ter mu omogočil razumen rok za ugovor.
8. Pravice posameznikov, obveščanje o kršitvah in pomoč
Obdelovalec v razumni meri in z ustreznimi tehničnimi ter organizacijskimi ukrepi pomaga upravljavcu pri odzivanju na zahteve posameznikov, na katere se nanašajo osebni podatki, za uresničevanje njihovih pravic (dostop, popravek, izbris, ugovor, prenosljivost).
Obdelovalec bo upravljavca brez nepotrebnega odlašanja obvestil, ko bo izvedel za kršitev varstva osebnih podatkov, in mu zagotovil informacije, potrebne za izpolnitev zakonskih obveznosti obveščanja upravljavca.
Obdelovalec v razumni meri pomaga upravljavcu pri izpolnjevanju obveznosti iz členov 32–36 GDPR (varnost, obveščanje o kršitvah in ocene učinka na varstvo podatkov).
9. Izbris ali vračilo podatkov
Po prenehanju dejavnosti obdelave bo obdelovalec po izbiri upravljavca v razumnem roku izbrisal ali vrnil osebne podatke ter uničil obstoječe kopije, razen če veljavna zakonodaja zahteva hrambo podatkov.
Upravljavec lahko v času trajanja storitve tudi sam izbriše račun in dele podatkov prek nadzorne plošče.
10. Revizije
Obdelovalec upravljavcu v razumni meri omogoča dostop do informacij, potrebnih za dokazovanje izpolnjevanja obveznosti iz tega sporazuma o obdelavi podatkov.
Upravljavec lahko ob razumnem predhodnem obvestilu in med delovnim časom zahteva revizijo/inšpekcijski pregled, ob upoštevanju omejitev glede zaupnosti in varnosti ter brez nepotrebnega motenja storitve. Podrobnosti se lahko dogovorijo za vsakega naročnika posebej.
11. Mednarodni prenos podatkov
Če se osebni podatki prenašajo izven Turčije ali Evropskega gospodarskega prostora, se uporabljajo veljavni mehanizmi prenosa in ustrezna jamstva v skladu s predpisi KVKK in GDPR (npr. standardne pogodbene klavzule).
Države, v katere se podatki prenašajo, in uporabljena jamstva so po potrebi navedena v prilogi o podobdelovalcih.