Skip to main content

Veri İşleme Sözleşmesi (DPA)

Devotel, kişisel verileri adınıza bir veri işleyen (processor) olarak işler ve siz veri sorumlusu (controller) olursunuz. GDPR Madde 28, bu ilişkinin yazılı bir sözleşmeyle — bir Veri İşleme Sözleşmesiyle — düzenlenmesini gerektirir. Devotel bu sözleşmeyi self-serve bir click-wrap olarak sunar, böylece manuel bir hukuk teslimi olmadan inceleyebilir, kabul edebilir ve arşivleyebilirsiniz. Bu rehber tüm yaşam döngüsünü kapsar: DPA’nın neyi düzenlediği, dpa_status’ün nasıl çalıştığı, şablonun nasıl önizlendiği, nasıl kabul edildiği, imzalanmış kopyanın nasıl indirildiği ve yeni bir şablon sürümü yayımlandığında ne olduğu.
Kabul, tamamen sözleşmesel bir kayıt işlemidir. Gönderimi, alımı veya başka herhangi bir ürün yeteneğini asla engellemez.

DPA neyi düzenler

DPA, Devotel’i GDPR Madde 28(3)‘teki işleyen yükümlülükleriyle bağlar. Sade bir dille, Devotel’i şunlara taahhüt eder:
  • Kişisel verileri yalnızca sizin belgelenmiş talimatlarınız doğrultusunda işlemek
  • Verileri gizli tutmak ve uygun güvenlik önlemleriyle bağlamak
  • Alt işleyenleri yalnızca sözleşmenin tanımladığı koşullar altında devreye almak ve onlardan sorumlu kalmak
  • Veri sahibi taleplerinde (DSAR akışının karşılığı) ve ihlal bildiriminde size yardımcı olmak
  • İlişkinin sonunda kişisel verileri silmek veya iade etmek
DPA’yı kabul etmek, Devotel’in verilerinizle ne yaptığını değiştirmez — bu yükümlülükler zaten vardır. Kabul, Madde 28’in sizden, veri sorumlusu olarak, tutmanızı istediği yazılı kayıttır. Devotel bu kaydı, tedarik sürecinden geçen bir belge yerine dashboard’dan bir dakikada tamamlayabileceğiniz yazılı bir e-imzaya dönüştürür. Yazılı e-imza bir click-wrap kabulüdür: imzalamak için yasal adınızı yazarsınız. Her kabul; şablon sürümünü, imzalayanın adını, e-postasını ve unvanını, kabul zaman damgasını ve kabul yöntemini (adı-yaz) kaydeder. Bu kayıt, beyanın yasal kanıtıdır; kabul anında oluşturulan belge ise kanonik imzalanmış kopyadır.

dpa_status durumları

Organizasyonunuz her zaman iki durumdan birindedir ve bu, GET /api/v1/compliance/dpa ile raporlanır: Durumun yanında, GET /api/v1/compliance/dpa bir needs_update bayrağı döndürür. Organizasyonunuzun kabul ettiği şablon sürümü güncel kanonik şablon sürümünden daha eskiyse true olur — örneğin v1’i kabul ettiniz ve Devotel o zamandan beri v2 yayımladı. Bayrak bilgilendiricidir: hiçbir şey engellenmez ve mevcut kabulünüz dosyada kalır. Dashboard’daki, yeni sürümü benimsemeniz için yeniden kabul öneren banner’ı besler. Yanıt biçimi:
HIPAA BAA’sından farklı olarak, DPA’nın yıllık bir süresi yoktur. Daha yeni bir şablon sürümü yayımlanana kadar kabul edilmiş kalır — o noktada needs_update true olur — kendi kendine asla sona ermez.

Şablonu önizleyin

Kabul etmeden önce sözleşme metninin tam halini inceleyin. GET /api/v1/compliance/dpa/template, şablonu organizasyonunuzun adı zaten doldurulmuş olarak döndürür, böylece yer tutucularla dolu bir belge yerine son halini okursunuz. Yalnızca kabul ettiğinizde var olan alanlar — kabul zaman damgaları ve belge referansı — okunabilir “kabul ettiğinizde doldurulur” işaretleri olarak görünür. İmzalayan alanları, siz yazarken dashboard’un canlı olarak doldurduğu boşluklar olarak görünür.
Yanıt:
admin ve üzeri her rol önizleyebilir. Önizleme, organizasyondaki her çağıran için aynıdır ve yalnızca Devotel yeni bir şablon sürümü yayımladığında değişir.

DPA’yı kabul edin

Kabul yalnızca owner yetkisindedir — yasal olarak bağlayıcı bir imza, developer kademesinde bir işlem değildir. POST /api/v1/compliance/dpa/accept, imzalayanın kimliğini ve yazılı bir beyan alır:
Başarı durumunda sunucu:
  1. Şablonu imzalayan bilgileri, kabul zaman damgaları ve oluşturulan bir belge referansıyla işler
  2. Oluşturulan belgeyi kanonik imzalanmış kopya olarak saklar
  3. Kabulü organizasyona kaydeder — sürüm, zaman damgası, imzalayan — ve değişmez bir kabul geçmişine ekler, böylece yeniden kabuller önceki kaydı asla silmez
  4. Denetim günlüğüne bir compliance.dpa.accepted girdisi yazar — denetim girdisi, beyanın yasal kanıtıdır
Yanıt, yeni durumu ve belge referansını döndürür:
Kabul, dakikada birkaç istekle hız sınırlıdır; betimlenmiş bir döngü değil, bilinçli bir eylem olmalıdır.

İmzalanmış kopyayı indirin

Dosyada bir DPA olduğunda, admin ve üzeri herkes onu kayıtlarınız, müşteri denetimi veya bir düzenleyici için alabilir:
Yanıt, 24 saat geçerli bir indirme URL’si taşır:
URL’yi bu pencere içinde paylaşın veya dosyayı kendiniz indirip arşivleyin. Henüz kabul edilmiş bir DPA yoksa, endpoint 404 döndürür.

Dashboard akışı

Aynı yaşam döngüsü, API’ye dokunmadan Settings → Compliance → DPA altında da mevcuttur:
  1. Durum kartı — not_accepted / accepted, kabul edilen sürüm ve tarihi, imzalayanı ve needs_update true olduğunda bir banner gösterir
  2. Şablon önizlemesi — organizasyonunuzun adı doldurulmuş olarak işlenen sözleşme
  3. Beyan formu — ad, e-posta, unvan ve adı-yaz imza alanı (yalnızca owner)
  4. İndirme — kabul edildikten sonra imzalanmış kopyaya bir bağlantı

SSS

needs_update true olduğunda ne olur? Devotel, kabul ettiğinizden daha yeni bir şablon sürümü yayımladı. Mevcut kabulünüz tam olarak dosyada kalır ve hiçbir şey engellenmez. Yeni sürümü benimsemek için onu önizleyin (version sorgu parametresi varsayılan olarak güncel sürümü kullanır), sonra aynı akışla yeniden kabul edin. Yeni kabul, durum alanlarının yerini alır ve önceki kabul değişmez kabul geçmişinde kalır. Yeniden kabul, formun tamamını yeniden gerektiriyor mu? Evet. Her kabul bağımsız bir yazılı imzadır — yazılı beyan, her seferinde imzalayan adıyla eşleşmelidir. Kim ne yapabilir? DPA herhangi bir şeyi engelliyor mu? Hayır. Kabul, sözleşmesel bir kayıttır. HIPAA modunu ve PHI gönderimlerini engelleyen BAA’nın aksine, DPA bir ürün yeteneğini asla engellemez. Kabulün ötesindeki veri sorumlusu yükümlülüğüm nedir? DPA’yı kabul etmek, Madde 28’in sizin tarafınızdaki sözleşme gerekliliğini karşılar. Yasal dayanağınızı belirlemek, kendi onay ve bastırma kontrollerinizi yapılandırmak ve veri sahibi taleplerini yanıtlamak (bkz. DSAR) size aittir. Bu parçaların hangi sırayla bir araya geldiği için bkz. Bir GDPR Duruşunu Uçtan Uca Kurma.
Son güncelleme: Ağustos 2026 DPA hakkında sorular için: compliance@devotel.io