Thỏa thuận Xử lý Dữ liệu (DPA)
Cập nhật lần cuối: 8 tháng 7 năm 2026
Thỏa thuận Xử lý Dữ liệu (DPA) này điều chỉnh việc xử lý dữ liệu cá nhân giữa công ty du lịch sử dụng dịch vụ Your Next Tours và First Point (Your Next Tours). Thỏa thuận này nhằm tuân thủ Điều 28 GDPR và được diễn giải là mối quan hệ bên xử lý dữ liệu theo KVKK tại Thổ Nhĩ Kỳ. DPA này là một phần không thể tách rời của thỏa thuận dịch vụ chính giữa các bên; trong trường hợp có bất kỳ xung đột nào giữa thỏa thuận chính và DPA này liên quan đến việc xử lý dữ liệu cá nhân, DPA này được ưu tiên áp dụng.
1. Các Bên và Vai trò
Theo DPA này, công ty du lịch (khách hàng) là bên kiểm soát dữ liệu; công ty xác định mục đích và phương thức xử lý dữ liệu cá nhân của các hướng dẫn viên và người tham gia tour của mình.
First Point (Your Next Tours) là bên xử lý dữ liệu; công ty xử lý dữ liệu cá nhân hoàn toàn thay mặt cho và theo hướng dẫn của bên kiểm soát dữ liệu.
Liên hệ bên xử lý: [email protected]. Tên pháp lý, địa chỉ và thông tin đăng ký sẽ được hoàn thiện trong các phụ lục chữ ký theo từng khách hàng.
2. Đối tượng, Thời hạn, Bản chất và Mục đích
Đối tượng: việc xử lý dữ liệu cá nhân cần thiết để cung cấp dịch vụ Your Next Tours (các chức năng tài khoản, cấu hình, phiên và đánh giá liên quan đến việc phát âm thanh ngoại tuyến qua điện thoại trong các tour).
Thời hạn: việc xử lý tiếp tục trong suốt thời hạn của thỏa thuận dịch vụ chính và kết thúc khi thỏa thuận hết hạn hoặc chấm dứt theo Mục 9.
Bản chất và mục đích: dữ liệu được xử lý bằng các phương tiện tự động để tạo và quản lý tài khoản, lưu trữ mẫu tour và cấu hình WiFi/ví, thực hiện điểm danh trước tour, lưu trữ và báo cáo dữ liệu phiên và đánh giá, và cung cấp hỗ trợ.
3. Các Loại Chủ thể Dữ liệu và Dữ liệu Cá nhân
Các loại chủ thể dữ liệu: các hướng dẫn viên/nhân viên của bên kiểm soát và người tham gia tour.
Dữ liệu tài khoản: địa chỉ email, tên hiển thị, tên tổ chức (công ty), tùy chọn ngôn ngữ và ảnh hồ sơ (avatar).
Dữ liệu sử dụng: các phiên tour và thời lượng, số lượng người tham gia, điểm đánh giá và bình luận, và tên hiển thị của người tham gia.
Dữ liệu cấu hình: địa chỉ ví tiền mã hóa (mạng lưới và địa chỉ), thông tin hồ sơ WiFi (SSID và mật khẩu), và các mẫu tour.
Dữ liệu hỗ trợ và dữ liệu điểm danh trước tour: tên người tham gia đã nhập, mẫu điện thoại, trạng thái tai nghe/pin dự phòng, và ghi chú văn bản tự do.
Không có dữ liệu thuộc danh mục đặc biệt (nhạy cảm) nào được dự kiến xử lý; bên kiểm soát cam kết không nhập loại dữ liệu này vào dịch vụ.
4. Nghĩa vụ của bên kiểm soát
Bên kiểm soát bảo đảm rằng các chỉ dẫn của mình và việc xử lý dữ liệu cá nhân của chủ thể dữ liệu là hợp pháp, rằng bên kiểm soát đã cung cấp các thông báo bắt buộc và đã thu thập sự đồng ý khi được yêu cầu.
Bên kiểm soát chịu trách nhiệm về các chỉ dẫn đã được lập thành văn bản mà mình đưa ra cho bên xử lý và về tính chính xác cũng như tính hợp pháp của dữ liệu mà mình tải lên dịch vụ.
5. Nghĩa vụ của bên xử lý và các chỉ dẫn được lập thành văn bản
Bên xử lý chỉ xử lý dữ liệu cá nhân theo các chỉ dẫn được lập thành văn bản của bên kiểm soát, được cấu thành bởi DPA này và thỏa thuận chính. Nếu bên xử lý cho rằng một chỉ dẫn là bất hợp pháp, bên xử lý sẽ thông báo cho bên kiểm soát.
Bên xử lý bảo đảm rằng những người có quyền truy cập dữ liệu bị ràng buộc bởi nghĩa vụ bảo mật (theo hợp đồng hoặc theo luật định) và chỉ cấp quyền truy cập trên cơ sở cần-mới-biết.
Bên xử lý không sử dụng dữ liệu cá nhân cho mục đích riêng của mình, không bán dữ liệu, cũng không chia sẻ dữ liệu với bên thứ ba ngoài phạm vi cung cấp dịch vụ.
6. Biện pháp bảo mật (Điều 32 GDPR)
Bên xử lý triển khai các biện pháp kỹ thuật và tổ chức phù hợp với rủi ro. Nói chung, các biện pháp này bao gồm: mã hóa/bảo vệ phù hợp khi truyền tải và khi lưu trữ, kiểm soát truy cập và đặc quyền tối thiểu, xác thực, ghi nhật ký/giám sát, sao lưu và rà soát định kỳ.
Phát âm thanh TRONG SUỐT chuyến tham quan chạy trên mạng WiFi cục bộ di động mà không kết nối internet; thông tin liên lạc trực tiếp này không đi qua máy chủ backend dựa trên đám mây. Dịch thuật trực tiếp là ngoại lệ duy nhất được chọn tham gia: khi hướng dẫn viên bật rõ ràng nó và xác nhận hộp thoại chấp thuận, giọng nói của chính hướng dẫn viên — không bao giờ micrô của người tham gia — được truyền tới máy chủ backend của chúng tôi và Google Gemini để dịch thuật thực thời gian, và không được lưu trữ trên máy chủ của chúng tôi. Kiến trúc này giảm thiểu việc chuyển dữ liệu người tham gia trong suốt chuyến tham quan.
Văn bản này không tuyên bố về bất kỳ chứng nhận cụ thể nào (ví dụ ISO 27001); các chi tiết và danh sách hiện hành các biện pháp kiểm soát được áp dụng có thể được quy định trong phụ lục bảo mật riêng cho từng khách hàng.
7. Bên xử lý phụ
Bên kiểm soát cấp cho bên xử lý sự cho phép chung để sử dụng các bên xử lý phụ (ví dụ nhà cung cấp dịch vụ lưu trữ và hạ tầng) nhằm mục đích cung cấp dịch vụ.
Danh sách hiện hành các bên xử lý phụ được cung cấp cho khách hàng (Phụ lục). Bên xử lý ràng buộc bằng văn bản mỗi bên xử lý phụ với các nghĩa vụ bảo vệ dữ liệu tương đương với các nghĩa vụ trong DPA này và vẫn chịu trách nhiệm về hành vi của bên xử lý phụ.
Bên xử lý sẽ thông báo cho bên kiểm soát trước khi thêm hoặc thay thế một bên xử lý phụ và sẽ dành cho bên kiểm soát một khoảng thời gian hợp lý để phản đối.
8. Quyền của chủ thể dữ liệu, thông báo vi phạm và hỗ trợ
Bên xử lý hỗ trợ bên kiểm soát, ở mức độ hợp lý và bằng các biện pháp kỹ thuật/tổ chức phù hợp, trong việc phản hồi các yêu cầu của chủ thể dữ liệu nhằm thực hiện quyền của họ (truy cập, chỉnh sửa, xóa, phản đối, chuyển giao).
Bên xử lý sẽ thông báo cho bên kiểm soát không chậm trễ quá mức sau khi biết được về một vụ vi phạm dữ liệu cá nhân và cung cấp thông tin cần thiết để bên kiểm soát thực hiện các nghĩa vụ thông báo theo luật định của mình.
Bên xử lý hỗ trợ hợp lý cho bên kiểm soát đối với các nghĩa vụ theo Điều 32-36 GDPR (bảo mật, thông báo vi phạm và đánh giá tác động bảo vệ dữ liệu).
9. Xóa hoặc trả lại dữ liệu
Sau khi kết thúc hoạt động xử lý, bên xử lý sẽ, theo lựa chọn của bên kiểm soát, xóa hoặc trả lại dữ liệu cá nhân và tiêu hủy các bản sao hiện có trong một khoảng thời gian hợp lý, trừ khi việc lưu giữ được pháp luật hiện hành yêu cầu.
Bên kiểm soát cũng có thể xóa tài khoản và các phần của dữ liệu thông qua bảng điều khiển trong thời hạn dịch vụ.
10. Kiểm toán
Bên xử lý cung cấp cho bên kiểm soát, ở mức độ hợp lý, các thông tin cần thiết để chứng minh sự tuân thủ các nghĩa vụ trong DPA này.
Bên kiểm soát có thể yêu cầu một cuộc kiểm toán/thanh tra với thông báo hợp lý và trong giờ làm việc, tuân theo các hạn chế về bảo mật và an ninh, và không làm gián đoạn dịch vụ quá mức. Các chi tiết cụ thể có thể được thỏa thuận riêng cho từng khách hàng.
11. Chuyển giao quốc tế
Khi dữ liệu cá nhân được chuyển ra ngoài Thổ Nhĩ Kỳ hoặc Khu vực Kinh tế Châu Âu, các cơ chế chuyển giao hợp lệ và các biện pháp bảo vệ phù hợp theo KVKK và GDPR (ví dụ các điều khoản hợp đồng tiêu chuẩn) sẽ được áp dụng.
Các quốc gia mà dữ liệu được chuyển đến và các biện pháp bảo vệ được áp dụng được quy định trong phụ lục bên xử lý phụ khi có liên quan.