Угода про обробку даних (DPA)
Останнє оновлення: 8 липня 2026 р.
Ця Угода про обробку даних (DPA) регулює обробку персональних даних між туристичною компанією, яка використовує сервіс Your Next Tours, та First Point (Your Next Tours). Вона покликана відповідати статті 28 GDPR і тлумачиться як відносини обробника даних згідно з KVKK у Туреччині. Ця DPA є невід’ємною частиною основної угоди про надання послуг між сторонами; у разі будь-якої суперечності між основною угодою та цією DPA щодо обробки персональних даних переважну силу має ця DPA.
1. Сторони та ролі
Згідно з цією DPA туристична компанія (клієнт) є контролером даних; вона визначає цілі та засоби обробки персональних даних своїх гідів і учасників турів.
First Point (Your Next Tours) є обробником даних; вона обробляє персональні дані виключно від імені та відповідно до інструкцій контролера даних.
Контакт обробника: [email protected]. Юридична назва, адреса та реєстраційні дані будуть заповнені в додатках із підписами для кожного клієнта.
2. Предмет, тривалість, характер і мета
Предмет: обробка персональних даних, необхідних для надання сервісу Your Next Tours (функції облікового запису, конфігурації, сесії та оцінювання, пов’язані з офлайн-аудіотрансляцією через телефон під час турів).
Тривалість: обробка триває протягом дії основної угоди про надання послуг і завершується після її закінчення чи розірвання відповідно до Розділу 9.
Характер і мета: дані обробляються автоматизованими засобами для створення облікового запису та керування ним, зберігання шаблонів турів і конфігурації WiFi/гаманця, проведення передтурових реєстрацій (check-in), зберігання та звітування даних сесій і оцінок, а також надання підтримки.
3. Категорії суб’єктів даних і персональних даних
Категорії суб'єктів даних: гіди/персонал контролера та учасники турів.
Дані облікового запису: адреса електронної пошти, відображуване ім'я, назва організації (компанії), мовні налаштування та зображення профілю (аватар).
Дані про використання: сесії турів та їх тривалість, кількість учасників, оцінки й коментарі, а також відображуване ім'я учасника.
Конфігураційні дані: адреси криптогаманців (мережа та адреса), деталі профілю WiFi (SSID та пароль) і шаблони турів.
Дані підтримки та дані реєстрації перед туром: введене ім'я учасника, модель телефону, стан навушників/зовнішнього акумулятора та довільні текстові нотатки.
Обробка особливих категорій (конфіденційних) даних не передбачається; контролер зобов'язується не вносити такі дані до сервісу.
4. Обов'язки контролера
Контролер гарантує, що його вказівки та обробка персональних даних суб'єктів даних є законними, що він надав необхідні повідомлення та отримав згоду там, де це вимагається.
Контролер несе відповідальність за документовані вказівки, які він надає обробнику, а також за точність і законність даних, які він завантажує до сервісу.
5. Обов'язки обробника та документовані вказівки
Обробник обробляє персональні дані лише за документованими вказівками контролера, які визначаються цим DPA та основною угодою. Якщо обробник вважає вказівку незаконною, він повідомить про це контролера.
Він забезпечує, щоб особи, які мають доступ до даних, були зобов'язані дотримуватися конфіденційності (за договором або законом), і надає доступ лише за принципом службової необхідності.
Обробник не використовує персональні дані для власних цілей, не продає їх і не передає третім сторонам поза межами надання сервісу.
6. Заходи безпеки (Стаття 32 GDPR)
Обробник впроваджує технічні та організаційні заходи, що відповідають ризику. Загалом до них належать: належне шифрування/захист під час передавання та зберігання, контроль доступу та мінімальні привілеї, автентифікація, журналювання/моніторинг, резервне копіювання та регулярний перегляд.
Аудіотрансляція ПРОТЯГОМ туру передається через портативну локальну мережу WiFi без з'єднання з інтернетом; цей прямий зв'язок не проходить через хмарний бекенд. Прямий переклад є єдиним, необов'язковим винятком: коли гід явно його вмикає та підтверджує діалог згоди, голос самого гіда -- ніколи мікрофон учасника -- передається на наш бекенд та до Google Gemini для перекладу в реальному часі та не зберігається на наших серверах. Ця архітектура мінімізує передачу даних учасників протягом туру.
У цьому тексті не заявляється про наявність конкретної сертифікації (наприклад, ISO 27001); деталі та актуальний перелік застосованих засобів контролю можуть бути зазначені в окремому додатку з безпеки для кожного клієнта.
7. Субобробники
Контролер надає обробнику загальний дозвіл залучати субобробників (наприклад, постачальників хостингу та інфраструктури) для надання сервісу.
Актуальний перелік субобробників надається клієнту (Додаток). Обробник у письмовій формі покладає на кожного субобробника обов'язки із захисту даних, еквівалентні тим, що передбачені цим DPA, і залишається відповідальним за дії субобробника.
Обробник повідомить контролера перед додаванням або заміною субобробника та надасть контролеру розумний строк для заперечення.
8. Права суб'єктів даних, повідомлення про порушення та сприяння
Обробник сприяє контролеру в розумних межах та за допомогою належних технічних/організаційних заходів у відповіді на запити суб'єктів даних щодо реалізації їхніх прав (доступ, виправлення, видалення, заперечення, перенесення).
Обробник без невиправданої затримки повідомить контролера після того, як йому стане відомо про порушення захисту персональних даних, і надасть інформацію, необхідну контролеру для виконання його законних обов'язків щодо повідомлення.
Обробник у розумних межах сприяє контролеру у виконанні обов'язків, передбачених Статтями 32-36 GDPR (безпека, повідомлення про порушення та оцінки впливу на захист даних).
9. Видалення або повернення даних
Після завершення діяльності з обробки обробник, на вибір контролера, видалить або поверне персональні дані та знищить наявні копії протягом розумного строку, якщо тільки зберігання не вимагається чинним законодавством.
Контролер також може видалити обліковий запис та частини даних через панель протягом строку дії сервісу.
10. Аудити
Обробник надає контролеру в розумних межах інформацію, необхідну для підтвердження дотримання обов'язків, передбачених цим DPA.
Контролер може запросити аудит/перевірку за розумного попередження та в робочі години, з дотриманням обмежень щодо конфіденційності й безпеки та без надмірного порушення роботи сервісу. Конкретні умови можуть узгоджуватися для кожного клієнта.
11. Міжнародні передавання даних
Якщо персональні дані передаються за межі Туреччини або Європейського економічного простору, застосовуються дійсні механізми передавання та належні гарантії згідно з KVKK та GDPR (наприклад, стандартні договірні положення).
Країни, до яких передаються дані, та застосовані гарантії зазначаються у додатку про субобробників, де це доречно.