> ## Documentation Index
> Fetch the complete documentation index at: https://docs.orbit.devotel.io/llms.txt
> Use this file to discover all available pages before exploring further.

# Veri İşleme Sözleşmesi (GDPR Madde 28)

> Self-serve Veri İşleme Sözleşmesi yaşam döngüsü: şablonu önizleyin, yazılı e-imza ile kabul edin, imzalanmış kopyayı indirin ve sürüm güncellemelerini izleyin.

# Veri İşleme Sözleşmesi (DPA)

Devotel, kişisel verileri adınıza bir **veri işleyen (processor)** olarak işler ve siz **veri sorumlusu (controller)** olursunuz. GDPR Madde 28, bu ilişkinin yazılı bir sözleşmeyle — bir Veri İşleme Sözleşmesiyle — düzenlenmesini gerektirir. Devotel bu sözleşmeyi self-serve bir click-wrap olarak sunar, böylece manuel bir hukuk teslimi olmadan inceleyebilir, kabul edebilir ve arşivleyebilirsiniz.

Bu rehber tüm yaşam döngüsünü kapsar: DPA'nın neyi düzenlediği, `dpa_status`'ün nasıl çalıştığı, şablonun nasıl önizlendiği, nasıl kabul edildiği, imzalanmış kopyanın nasıl indirildiği ve yeni bir şablon sürümü yayımlandığında ne olduğu.

> Kabul, tamamen sözleşmesel bir kayıt işlemidir. Gönderimi, alımı veya başka herhangi bir ürün yeteneğini asla engellemez.

***

## DPA neyi düzenler

DPA, Devotel'i GDPR Madde 28(3)'teki işleyen yükümlülükleriyle bağlar. Sade bir dille, Devotel'i şunlara taahhüt eder:

* Kişisel verileri **yalnızca sizin belgelenmiş talimatlarınız doğrultusunda** işlemek
* Verileri **gizli** tutmak ve uygun güvenlik önlemleriyle bağlamak
* **Alt işleyenleri** yalnızca sözleşmenin tanımladığı koşullar altında devreye almak ve onlardan sorumlu kalmak
* Veri sahibi taleplerinde ([DSAR akışının](/compliance/dsar) karşılığı) ve ihlal bildiriminde **size yardımcı olmak**
* İlişkinin sonunda kişisel verileri **silmek veya iade etmek**

DPA'yı kabul etmek, Devotel'in verilerinizle ne yaptığını değiştirmez — bu yükümlülükler zaten vardır. Kabul, Madde 28'in sizden, veri sorumlusu olarak, tutmanızı istediği yazılı kayıttır. Devotel bu kaydı, tedarik sürecinden geçen bir belge yerine dashboard'dan bir dakikada tamamlayabileceğiniz yazılı bir e-imzaya dönüştürür.

Yazılı e-imza bir click-wrap kabulüdür: imzalamak için yasal adınızı yazarsınız. Her kabul; şablon sürümünü, imzalayanın adını, e-postasını ve unvanını, kabul zaman damgasını ve kabul yöntemini (adı-yaz) kaydeder. Bu kayıt, beyanın yasal kanıtıdır; kabul anında oluşturulan belge ise kanonik imzalanmış kopyadır.

***

## `dpa_status` durumları

Organizasyonunuz her zaman iki durumdan birindedir ve bu, `GET /api/v1/compliance/dpa` ile raporlanır:

| Durum | Anlamı |
| - | - |
| `not_accepted` | Dosyada DPA kabulü yok. Her yeni organizasyon için varsayılan budur. |
| `accepted` | Dosyada bir DPA kabulü var. Yanıt, kabul edilen sürümü, zaman damgasını ve imzalayan bilgilerini içerir. |

Durumun yanında, `GET /api/v1/compliance/dpa` bir **`needs_update`** bayrağı döndürür. Organizasyonunuzun kabul ettiği şablon sürümü güncel kanonik şablon sürümünden daha eskiyse `true` olur — örneğin `v1`'i kabul ettiniz ve Devotel o zamandan beri `v2` yayımladı. Bayrak bilgilendiricidir: hiçbir şey engellenmez ve mevcut kabulünüz dosyada kalır. Dashboard'daki, yeni sürümü benimsemeniz için yeniden kabul öneren banner'ı besler.

Yanıt biçimi:

```json theme={null}
{
  "dpa_status": "accepted",
  "dpa_accepted_version": "v1",
  "dpa_accepted_at": "2026-08-10T14:22:31.410Z",
  "dpa_signer_name": "Jane Roe",
  "dpa_signer_email": "jane@example.com",
  "dpa_signer_title": "General Counsel",
  "current_version": "v1",
  "needs_update": false
}
```

HIPAA BAA'sından farklı olarak, DPA'nın yıllık bir süresi yoktur. Daha yeni bir şablon sürümü yayımlanana kadar kabul edilmiş kalır — o noktada `needs_update` `true` olur — kendi kendine asla sona ermez.

***

## Şablonu önizleyin

Kabul etmeden önce sözleşme metninin tam halini inceleyin. `GET /api/v1/compliance/dpa/template`, şablonu organizasyonunuzun adı zaten doldurulmuş olarak döndürür, böylece yer tutucularla dolu bir belge yerine son halini okursunuz. Yalnızca kabul ettiğinizde var olan alanlar — kabul zaman damgaları ve belge referansı — okunabilir "kabul ettiğinizde doldurulur" işaretleri olarak görünür. İmzalayan alanları, siz yazarken dashboard'un canlı olarak doldurduğu boşluklar olarak görünür.

```bash theme={null}
curl "https://api.orbit.devotel.io/api/v1/compliance/dpa/template?version=v1" \
  -H "Authorization: Bearer sk_live_..."
```

Yanıt:

```json theme={null}
{
  "version": "v1",
  "controller_name": "Acme Health Ltd",
  "format": "markdown",
  "body": "# Data Processing Agreement\n\nThis Data Processing Agreement..."
}
```

`admin` ve üzeri her rol önizleyebilir. Önizleme, organizasyondaki her çağıran için aynıdır ve yalnızca Devotel yeni bir şablon sürümü yayımladığında değişir.

***

## DPA'yı kabul edin

Kabul yalnızca owner yetkisindedir — yasal olarak bağlayıcı bir imza, developer kademesinde bir işlem değildir. `POST /api/v1/compliance/dpa/accept`, imzalayanın kimliğini ve yazılı bir beyan alır:

```bash theme={null}
curl -X POST "https://api.orbit.devotel.io/api/v1/compliance/dpa/accept" \
  -H "Authorization: Bearer sk_live_..." \
  -H "Content-Type: application/json" \
  -d '{
    "signer_name": "Jane Roe",
    "signer_email": "jane@example.com",
    "signer_title": "General Counsel",
    "typed_attestation": "Jane Roe"
  }'
```

| Alan | Kural |
| - | - |
| `signer_name` | İmzalayanın yasal adı (2–200 karakter). |
| `signer_email` | Geçerli bir e-posta adresi. |
| `signer_title` | İmzalayanın rolü veya unvanı (2–200 karakter). |
| `typed_attestation` | `signer_name` ile **birebir eşleşmelidir**. İmzalayan, imza olarak adını yeniden yazar; bir uyumsuzluk `400` ile reddedilir (bu aynı zamanda boş form otomatik gönderimlerini de engeller). |
| `template_version` | İsteğe bağlı. Varsayılan olarak güncel kanonik sürüm kullanılır. |

Başarı durumunda sunucu:

1. Şablonu imzalayan bilgileri, kabul zaman damgaları ve oluşturulan bir belge referansıyla işler
2. Oluşturulan belgeyi kanonik imzalanmış kopya olarak saklar
3. Kabulü organizasyona kaydeder — sürüm, zaman damgası, imzalayan — ve değişmez bir kabul geçmişine ekler, böylece yeniden kabuller önceki kaydı asla silmez
4. Denetim günlüğüne bir `compliance.dpa.accepted` girdisi yazar — denetim girdisi, beyanın yasal kanıtıdır

Yanıt, yeni durumu ve belge referansını döndürür:

```json theme={null}
{
  "dpa_status": "accepted",
  "dpa_accepted_version": "v1",
  "dpa_accepted_at": "2026-08-24T09:41:12.008Z",
  "dpa_signer_name": "Jane Roe",
  "dpa_signer_email": "jane@example.com",
  "dpa_signer_title": "General Counsel",
  "current_version": "v1",
  "needs_update": false,
  "dpa_id": "dpa_9f2k…"
}
```

Kabul, dakikada birkaç istekle hız sınırlıdır; betimlenmiş bir döngü değil, bilinçli bir eylem olmalıdır.

***

## İmzalanmış kopyayı indirin

Dosyada bir DPA olduğunda, `admin` ve üzeri herkes onu kayıtlarınız, müşteri denetimi veya bir düzenleyici için alabilir:

```bash theme={null}
curl "https://api.orbit.devotel.io/api/v1/compliance/dpa/download" \
  -H "Authorization: Bearer sk_live_..."
```

Yanıt, **24 saat** geçerli bir indirme URL'si taşır:

```json theme={null}
{
  "url": "https://storage.googleapis.com/…/dpa/org_…/dpa_….pdf?X-Goog-Signature=…",
  "expires_in_seconds": 86400
}
```

URL'yi bu pencere içinde paylaşın veya dosyayı kendiniz indirip arşivleyin. Henüz kabul edilmiş bir DPA yoksa, endpoint `404` döndürür.

***

## Dashboard akışı

Aynı yaşam döngüsü, API'ye dokunmadan **Settings → Compliance → DPA** altında da mevcuttur:

1. **Durum kartı** — `not_accepted` / `accepted`, kabul edilen sürüm ve tarihi, imzalayanı ve `needs_update` `true` olduğunda bir banner gösterir
2. **Şablon önizlemesi** — organizasyonunuzun adı doldurulmuş olarak işlenen sözleşme
3. **Beyan formu** — ad, e-posta, unvan ve adı-yaz imza alanı (yalnızca owner)
4. **İndirme** — kabul edildikten sonra imzalanmış kopyaya bir bağlantı

***

## SSS

**`needs_update` `true` olduğunda ne olur?**
Devotel, kabul ettiğinizden daha yeni bir şablon sürümü yayımladı. Mevcut kabulünüz tam olarak dosyada kalır ve hiçbir şey engellenmez. Yeni sürümü benimsemek için onu önizleyin (`version` sorgu parametresi varsayılan olarak güncel sürümü kullanır), sonra aynı akışla yeniden kabul edin. Yeni kabul, durum alanlarının yerini alır ve önceki kabul değişmez kabul geçmişinde kalır.

**Yeniden kabul, formun tamamını yeniden gerektiriyor mu?**
Evet. Her kabul bağımsız bir yazılı imzadır — yazılı beyan, her seferinde imzalayan adıyla eşleşmelidir.

**Kim ne yapabilir?**

| Eylem | `owner` | `admin` | `developer` / `viewer` / `billing` |
| - | :-: | :-: | :-: |
| DPA durumunu okuma | Evet | Evet | Hayır |
| Şablonu önizleme | Evet | Evet | Hayır |
| İmzalanmış kopyayı indirme | Evet | Evet | Hayır |
| Kabul / yeniden kabul | Evet | Hayır | Hayır |

**DPA herhangi bir şeyi engelliyor mu?**
Hayır. Kabul, sözleşmesel bir kayıttır. HIPAA modunu ve PHI gönderimlerini engelleyen BAA'nın aksine, DPA bir ürün yeteneğini asla engellemez.

**Kabulün ötesindeki veri sorumlusu yükümlülüğüm nedir?**
DPA'yı kabul etmek, Madde 28'in sizin tarafınızdaki sözleşme gerekliliğini karşılar. Yasal dayanağınızı belirlemek, kendi [onay ve bastırma kontrollerinizi](/compliance/consent-management) yapılandırmak ve veri sahibi taleplerini yanıtlamak (bkz. [DSAR](/compliance/dsar)) size aittir. Bu parçaların hangi sırayla bir araya geldiği için bkz. [Bir GDPR Duruşunu Uçtan Uca Kurma](/compliance/gdpr-posture-guide).

***

*Son güncelleme: Ağustos 2026*
*DPA hakkında sorular için: [compliance@devotel.io](mailto:compliance@devotel.io)*
