Personuppgiftsbiträdesavtal (DPA)
Senast uppdaterad: 8 juli 2026
Detta personuppgiftsbiträdesavtal (DPA) reglerar behandlingen av personuppgifter mellan turföretaget som använder tjänsten Your Next Tours och First Point (Your Next Tours). Det är avsett att uppfylla GDPR artikel 28 och tolkas som ett personuppgiftsbiträdesförhållande enligt KVKK i Turkiet. Detta DPA utgör en integrerad del av huvudavtalet mellan parterna; vid eventuell konflikt mellan huvudavtalet och detta DPA gällande behandling av personuppgifter har detta DPA företräde.
1. Parter och roller
Enligt detta DPA är turföretaget (kunden) personuppgiftsansvarig; det bestämmer ändamålen och medlen för behandlingen av personuppgifterna för sina guider och turdeltagare.
First Point (Your Next Tours) är personuppgiftsbiträde; det behandlar personuppgifter enbart på uppdrag av och i enlighet med instruktionerna från den personuppgiftsansvarige.
Kontakt för personuppgiftsbiträdet: [email protected]. Det juridiska namnet, adressen och registeruppgifterna kommer att fyllas i i de kundspecifika underskriftsbilagorna.
2. Föremål, varaktighet, art och ändamål
Föremål: behandlingen av personuppgifter som krävs för att tillhandahålla tjänsten Your Next Tours (konto-, konfigurations-, sessions- och utvärderingsfunktioner relaterade till telefonbaserad, offline ljudsändning under turer).
Varaktighet: behandlingen fortsätter under huvudavtalets löptid och upphör vid dess utgång eller uppsägning i enlighet med avsnitt 9.
Art och ändamål: data behandlas med automatiska medel för att skapa och hantera kontot, lagra turmallar och WiFi/plånbokskonfiguration, genomföra incheckningar före turen, lagra och rapportera sessions- och betygsdata samt tillhandahålla support.
3. Kategorier av registrerade och personuppgifter
Kategorier av registrerade: den personuppgiftsansvariges guider/personal och turdeltagare.
Kontodata: e-postadress, visningsnamn, organisationens (företagets) namn, språkinställning och profilbild (avatar).
Användningsdata: tursessioner och varaktigheter, deltagarantal, betygspoäng och kommentarer samt deltagarens visningsnamn.
Konfigurationsdata: kryptoplånboksadresser (nätverk och adress), WiFi-profildetaljer (SSID och lösenord) och turmallar.
Supportdata och incheckningsdata före turen: angivet deltagarnamn, telefonmodell, status för hörlurar/powerbank och fritextanteckningar.
Inga uppgifter av särskild kategori (känsliga) är avsedda att behandlas; den personuppgiftsansvarige åtar sig att inte föra in sådana uppgifter i tjänsten.
4. Den personuppgiftsansvariges skyldigheter
Den personuppgiftsansvarige garanterar att dess instruktioner och behandling av registrerades personuppgifter är lagenliga, att den har lämnat de nödvändiga underrättelserna och att den har inhämtat samtycke där så krävs.
Den personuppgiftsansvarige ansvarar för de dokumenterade instruktioner som den ger personuppgiftsbiträdet och för att de uppgifter som den laddar upp till tjänsten är korrekta och lagenliga.
5. Personuppgiftsbiträdets skyldigheter och dokumenterade instruktioner
Personuppgiftsbiträdet behandlar personuppgifter endast enligt den personuppgiftsansvariges dokumenterade instruktioner, vilka utgörs av detta personuppgiftsbiträdesavtal och huvudavtalet. Om personuppgiftsbiträdet anser att en instruktion är olaglig ska det informera den personuppgiftsansvarige.
Det säkerställer att personer med åtkomst till uppgifterna är bundna av sekretess (avtalsenlig eller lagstadgad) och beviljar åtkomst endast utifrån behovsprincipen.
Personuppgiftsbiträdet använder inte personuppgifterna för egna ändamål, säljer dem inte och delar dem inte med tredje parter utanför tillhandahållandet av tjänsten.
6. Säkerhetsåtgärder (artikel 32 GDPR)
Personuppgiftsbiträdet vidtar tekniska och organisatoriska åtgärder som är lämpliga i förhållande till risken. I allmänna termer omfattar dessa: lämplig kryptering/skydd under överföring och i vila, åtkomstkontroll och lägsta behörighet, autentisering, loggning/övervakning, säkerhetskopiering och regelbunden granskning.
Audioöverföring UNDER turen körs över ett portabelt lokalt WiFi-nätverk utan att nå internet. Denna direktkommunikation går inte genom molnservern. Liveöversättning är det enda frivilliga undantaget: när guiden uttryckligen aktiverar det och bekräftar samtyckesfönstret streamas guidens egen röst – aldrig en deltagares mikrofon – till vår backend och till Google Gemini för realtidsöversättning, och lagras inte på våra servrar. Den här arkitekturen minimerar överföringen av deltagardata under turen.
Ingen specifik certifiering (t.ex. ISO 27001) hävdas i denna text; detaljer och den aktuella listan över tillämpade kontroller kan anges i en kundspecifik säkerhetsbilaga.
7. Underbiträden
Den personuppgiftsansvarige ger personuppgiftsbiträdet allmän tillåtelse att anlita underbiträden (t.ex. leverantörer av hosting och infrastruktur) för tillhandahållandet av tjänsten.
En aktuell lista över underbiträden tillhandahålls kunden (bilaga). Personuppgiftsbiträdet binder varje underbiträde skriftligen till dataskyddsskyldigheter som är likvärdiga med dem i detta personuppgiftsbiträdesavtal och förblir ansvarigt för underbiträdets handlingar.
Personuppgiftsbiträdet ska informera den personuppgiftsansvarige innan ett underbiträde läggs till eller byts ut och ska ge den personuppgiftsansvarige en rimlig period att invända.
8. Registrerades rättigheter, anmälan av personuppgiftsincident och bistånd
Personuppgiftsbiträdet bistår den personuppgiftsansvarige, i rimlig utsträckning och genom lämpliga tekniska/organisatoriska åtgärder, med att besvara begäranden från registrerade om att utöva sina rättigheter (åtkomst, rättelse, radering, invändning, dataportabilitet).
Personuppgiftsbiträdet ska underrätta den personuppgiftsansvarige utan onödigt dröjsmål efter att ha fått kännedom om en personuppgiftsincident och tillhandahålla den information som behövs för att den personuppgiftsansvarige ska kunna uppfylla sina lagstadgade anmälningsskyldigheter.
Personuppgiftsbiträdet bistår i rimlig utsträckning den personuppgiftsansvarige med skyldigheterna enligt artiklarna 32–36 GDPR (säkerhet, anmälan av personuppgiftsincident och konsekvensbedömningar avseende dataskydd).
9. Radering eller återlämnande av uppgifter
Efter att behandlingen har upphört ska personuppgiftsbiträdet, efter den personuppgiftsansvariges val, radera eller återlämna personuppgifterna och förstöra befintliga kopior inom en rimlig period, om inte lagring krävs enligt tillämplig lag.
Den personuppgiftsansvarige kan även radera kontot och delar av uppgifterna via panelen under tjänstens löptid.
10. Granskningar
Personuppgiftsbiträdet tillhandahåller den personuppgiftsansvarige, i rimlig utsträckning, den information som är nödvändig för att visa att skyldigheterna i detta personuppgiftsbiträdesavtal efterlevs.
Den personuppgiftsansvarige kan begära en granskning/inspektion med rimligt varsel och under kontorstid, med förbehåll för sekretess- och säkerhetsrestriktioner och utan att otillbörligt störa tjänsten. Detaljer kan avtalas per kund.
11. Internationella överföringar
När personuppgifter överförs utanför Turkiet eller Europeiska ekonomiska samarbetsområdet tillämpas giltiga överföringsmekanismer och lämpliga skyddsåtgärder enligt KVKK och GDPR (t.ex. standardavtalsklausuler).
De länder till vilka uppgifter överförs och de skyddsåtgärder som tillämpas anges i bilagan om underbiträden där så är relevant.