> ## Documentation Index
> Fetch the complete documentation index at: https://docs.orbit.devotel.io/llms.txt
> Use this file to discover all available pages before exploring further.

# GDPR Pozisyonu Uçtan Uca Kurma

> GDPR kontrollerini — izin alma, ikamet ve saklama, DSAR SLA'sı, Art.30 kayıt defteri, DPA ve kanıt dosyası — bir alıcıya veya yetkiliye teslim edebileceğiniz kiracıya ait tek bir pozisyon haline getirin.

# GDPR Pozisyonu Uçtan Uca Kurma

Uyum grubu, her GDPR kontrolünü kendi sayfasında belgeler:
kayıtları onaylama, devre dışı bırakma ve bastırma, tercih merkezi, DSAR
kabulü, Art.30 kayıt defteri, DPA, kanıt dosyası. Bu kılavuz bunların
hepsindeki sıradır — kiracının bir GDPR pozisyonunu gerçekte
topladığı sıra ve her adımın geride bıraktığı kanıt. Aşağıdakini genişletir
[Pozisyon B](/compliance/posture-overview#posture-b-eu-gdpr-apac-drip-operator)
posture haritasından tam bir yol gösterisine.

<Warning>
  Bu sayfa Orbit'in platform kontrollerını açıklar. Bu **hukuki tavsiye
  değildir.** Hangi yükümlülüklerin size uygulandığı — denetleyen mi yoksa
  işleyen mi, hangi yasal dayanak uygun, bir DPIA gerekli mi — işleme
  bağlıdır. Nitelikli hukukçularla onaylayın.
</Warning>

## Kiracı olan çerçeve

Önce bunu okuyun, çünkü aşağıdaki her şeyi şekillendirir. Orbit'in GDPR
yüzeyi, uyum haritasının geri kalanıyla aynı modeli izler
([posture overview](/compliance/posture-overview)):

* **Buradaki her kontrol varsayılan olarak açık veya boştur.** Yeni bir
  kiracıda izin kaydı, sessiz-saatler kapısı, kayıt defterinde aktivite,
  DPA kabulü veya dosya üretimi yoktur. Bu sayfada hiçbir şey
  emredilmemiş ve hiçbir şey burada kendi başına gönderiyi engellemez.
  Pozisyonu siz topluyorsunuz; platform ayarladığınızı uygular, kendisi
  sizin için seçtiği pozisyon değil.
* **Orbit kanal ve defterdir.** Trafiğinizi taşır, ayarladığınız kapıları
  uygular ve denetlenebilir kayıti tutar. Yasal dayanak kararınızı asla
  vermez, sizin için bir düzenleme makamına başvuruda asla bulunmaz ve
  sizin adınıza bir DPA asla imzalamaz.
* **Dosya, yaptığınızı yansıtır.** Boş bir kayıt defteri boş kayıt olarak
  dışarı çıkar. Önce pozisyonu toplayın; sonra dışarı aktarın.

***

## Bölüm 1 — GDPR yüzey haritası

Bir GDPR operatörünün genellikle yanıtlaması gereken her yükümlülük için
bir satır, bunu tutan Orbit kontrolüne ve belgeleyen derin sayfaya eşlenmiş.

| Yükümlülük                                                       | Orbit kontrolü                                                                                                                                       | Yaşadığı yer                                                                    | Derin sayfa                                                                                                                           |
| ---------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------- |
| **Yasal dayanağıyla izin** (Md. 6, Md. 7)                        | `POST /compliance/consent` ile her `(contact, channel)` çifti için kaydedilen `lawful_basis`                                                         | İzin API; bastırma ve gönderi kapılarını yayma                                  | [İzin Yönetimi](/compliance/consent-management)                                                                                       |
| **Kanıtla kanal düzeyinde izin kayıtları** (Md. 7(1) kanıt yükü) | Her satırda kanal başına durumlar (`opted_in` / `opted_out` / `unknown`), yasal dayanak, kaynak ve zaman damgaları; toplu dışarı aktarma             | İzin API + kanıt kaydı dışarı aktarma                                           | [İzin Yönetimi](/compliance/consent-management), [İzin & Bastırma Kayıtlarını Dışarı Aktarma](/compliance/consent-suppression-export) |
| **Geri çekme ve bastırma** (Md. 7(3))                            | STOP anahtarları, izin API devre dışı bırakmaları, tercih merkezi, CSV toplu içe aktarma — kanal başına kapsamlı bir bastırma listesi                | Her gönderinin okuduğu bastırma katmanı                                         | [Devre Dışı Bırakma & Bastırma Listeleri](/compliance/opt-out-suppression)                                                            |
| **Alıcı öz hizmeti**                                             | İmzalı kişi başına bağlantılarla tercih merkezi; gönderi kapıları aynı defteri okur                                                                  | `POST /compliance/preference-center`                                            | [Send Gates](/compliance/send-gates)                                                                                                  |
| **Son tarihli veri özneleri istekleri** (Md. 12–22)              | Yargı alanı başına SLA saatli DSAR kabulü, doğrulama ve tamamlanma (`gdpr` 30 gün)                                                                   | Operatör API + genel öz hizmet portalı                                          | [DSAR](/compliance/dsar)                                                                                                              |
| **İşleme kayıtları** (Md. 30) ve **DPIA** (Md. 35)               | Gizlilik kayıt defteri — DPIA taramalı ve dışarı aktarılabilir envanterle aktivite başına kayıtlar                                                   | `…/compliance/privacy-register/*`                                               | [Gizlilik Kayıt Defteri](/compliance/privacy-register)                                                                                |
| **İşleyen sözleşmesi** (Md. 28)                                  | Öz hizmet DPA — önizleme, yazılı e-imza, imzalanmış kopya, sürüm izleme                                                                              | `GET/POST /api/v1/compliance/dpa`                                               | [Veri İşleme Anlaşması](/compliance/data-processing-agreement)                                                                        |
| **İhlal olayı kayıt defteri** (Md. 33/34)                        | 72 saatlik bildirim onaylı `POST /compliance/breach-incidents`                                                                                       | Operatör API; okumalar herhangi bir üyeye açık, yazmalar sahip/yönetici         | [İhlal Olayı Kayıt Defteri](/compliance/breach-incident-register)                                                                     |
| **DPO + AB/BK temsilci atamaları** (Md. 37/27)                   | dosya hazır onayla `GET/PUT /compliance/dpo-representative`                                                                                          | Atamalar, Md. 28 DPA'sının yanı sıra Md. 13/14 gizlilik bildirimlerinizi besler | [DPO & AB/BK Temsilci Ataması](/compliance/dpo-representative)                                                                        |
| **Saklama sınır politikası** (Md. 5(1)(e))                       | `PUT /compliance/data-retention` — mesaj gövdesi redaksiyonu, kapalı konuşma kalıcı silme ve denetim günlüğü temizleme için domain başına pencereler | Üç bağımsız domain, varsayılan olarak devre dışı                                | [Veri Saklama Politikası](/compliance/data-retention-policy)                                                                          |
| **Alıcı veya yetkili için kanıt**                                | GDPR kanıt dosyası — DSAR geçmişi, ihlal sayıları, izin ve saklama pozisyonu bir imzalı dışarı aktarmada                                             | Ayarlar → Uyum → Dosya                                                          | [Kanıt Dosyası](/compliance/evidence-binder)                                                                                          |

İki komşu kontrol haritayı tamamlar:

* **Sessiz saatler** bir GDPR maddesi değil, ancak AB alıcısı yerel
  pazarlama rejim altında onları bekler — geri kalanıyla birlikte
  yapılandırın
  ([Sessiz saatler yapılandırması](/guides/quiet-hours-configuration)).
* **Ses verisi ikameti** arama kayıtlarının ve transkriptlerinin fiziksel
  olarak nerede yaşadığını karar verir
  ([Ses verisi ikameti](/compliance/voice-data-residency)) — kayıt defterinde
  belgelediğiniz bir ikamet seçimi, kapı değil.

***

## Bölüm 2 — AB alıcısı için çalışılmış bir sıra

AB alıcılarına damla kampanyaları gönderen bir kiracı için somut bir çalıştırma.
Her adım ne yapacağınızı ve geride hangi kanıt bıraktığını adlandırır.

### 1. İlk gönderiden önce yasal dayanakla izin alın

`POST /compliance/consent` aracılığıyla kanal başına izin kaydedin ve
`lawful_basis` ayarlanmış olsun. Yeni AB alıcılarına pazarlama için bu genellikle
`consent`; hizmet mesajları alan mevcut müşteriler için `legitimate_interests`
olabilir — bu seçim sizin ve Orbit hangi dayanak iddia ettiğinizi kaydeder.

```bash theme={null}
curl -X POST https://api.orbit.devotel.io/api/v1/compliance/consent \
  -H "Authorization: Bearer $ORBIT_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "identifier": "jordan@example.com",
    "channels": ["email", "sms"],
    "opt_in": true,
    "lawful_basis": "consent",
    "source": "signup_form"
  }'
```

**Geride bırakılan kanıt:** dayanak, kaynak ve zaman damgasıyla kanal başına
bir izin satırı — [İzin & Bastırma Kayıtlarını Dışarı Aktarma](/compliance/consent-suppression-export)
içinde kanıt kaydı dosyası olarak dışarı aktarılabilir.

### 2. Kampanya geri dönüş sessiz saatler penceresini yapılandırın

Kampanya satırında kendi penceresi olmadığında her damla veya yolculuğun mira aldığı
geri dönüş penceresini ayarlayın — örneğin 22:00 → 07:00 alıcı yerel, ortak bir AB
pazarlama sessiz dönemiyle eşleşir. Panoda: **Settings → Campaign limits → Default
quiet hours**. API üzerinden: `PUT /api/v1/campaigns/quiet-hours/settings`.

Bu, bir AB pozisyonu için en yüksek değerli gönderi-zamanı kontrolüdür: bir yazma,
kendi saatlerini asla ayarlamayan her kampanyayı kapsar. Ayrıntılar
[Sessiz saatler yapılandırması](/guides/quiet-hours-configuration) bölümünde.

**Geride bırakılan kanıt:** tutulan gönderiler çözümlenmiş pencereyle raporlamada
belirir ve `GET /api/v1/compliance/quiet-hours/preview`, yayılmadan önce "bu gönderi
tutulur mu ve ne zamana kadar" sorusunu yanıtlar.

### 3. Geri çekme yollarını bağlayın

Aldığınız izin geri çekmesi ucuz olmalı — Md. 7(3). Üç giriş noktası aynı
bastırma listesine gelir:

* SMS/WhatsApp'ta STOP anahtarları,
* `opt_in: false` ile `POST /compliance/consent`,
* tercih merkezi — `POST /compliance/preference-center` aracılığıyla yapılandırın,
  sonra her kişiye imzalı bir bağlantı verin, böylece geri çekme destek bileti yerine
  yapısal olarak gelir.

Başka bir platformdan taşınıyorsaniz, ilk gönderiden önce eski listeyi
`POST /compliance/suppression-list/import` aracılığıyla toplu içe aktarın. Bkz.
[Devre Dışı Bırakma & Bastırma Listeleri](/compliance/opt-out-suppression).

**Geride bırakılan kanıt:** kapalı başarısız bastırma satırları — bastırılmış bir
adres giriş noktasına bakılmaksızın göndermeden önce atılır.

### 4. DSAR kabul yolunuzu belirleyin

İki yol var ve çoğu AB pozisyonu ikisini de çalıştırır:

* **Operatör dosyalı** — ekibiniz `POST /compliance/dsar` ile müşteri adına
  dosyalar (`applicable_jurisdiction: "gdpr"` 30 günlük SLA saaitini ayarlar).
* **Genel öz hizmet portalı** — portal bağlantısını gizlilik politikanız altında
  yayınlayın, böylece veri özneleri doğrudan dosyalar; akış, herhangi bir şey
  kuyruğa girmeden önce iki faktörlü e-posta + SMS OTP ile kimliği doğrular.

Portalı genel olarak bağlamadan önce hangi e-postalar gönderleceğini belirleyin —
ayarlanmamış bir gönderi portalı kullanılamayan bırakır. Tam kabul ve doğrulama
ayrıntısı [DSAR](/compliance/dsar) bölümünde.

**Geride bırakılan kanıt:** her istek durumunu, SLA saatini ve tamamlanma
geçmişini taşır — GDPR dosyasinin okuduğu satırlar.

### 5. İşleme aktivitelerinizi kayıt defterinde dosyalayın

İlk DSAR gelmeden önce ne yaptığınızı belgelendirin. Her aktiviteyi
[gizlilik kayıt defterinde](/compliance/privacy-register) kaydedin: amaç, veri
kategorileri, alıcılar, sınır ötesi aktarımlar, saklama süresi ve güvenlik önlemleri.
Orbit her aktiviteyi Md. 35(3) tetikleyicilerine karşı tarar ve gerekli bir DPIA
işaretler — işaretli bir aktivite, DPIA kaydedilene kadar aktife geçemez.

**Geride bırakılan kanıt:** aktivite başına bir insan referansı (örneğin
`ROPA-2026-0004`) ve Md. 30(4) kapsamında bir düzenleme makamına teslim
edebileceğiniz dışarı aktarılabilir bir envanter.

### 6. DPA'yı yürütün

Şablonu önizleyin, yazılı e-imza ile kabul edin ve imzalanmış kopyayı arşivleyin —
hepsi `GET/POST /api/v1/compliance/dpa` veya pano aracılığıyla. Kabul, Md. 28
kapsamında sözleşmesel kayıt tutmadır: Orbit'in ne işlediği hakkında hiçbir şey
değiştirmez ve hiçbir şeyi kapamaz. Kabul edene kadar `dpa_status` `not_accepted`
kalır — bir alıcı tedarik incelemesinin bulacağı açık bir öğe. Bkz.
[Veri İşleme Anlaşması](/compliance/data-processing-agreement).

**Geride bırakılan kanıt:** kabul kaydı — şablon sürümü, imzalayan, zaman damgası —
ve işlenen imzalı kopya.

### 7. Tedarik veya bir yetkili için GDPR dosyasini dışarı aktarın

Bir alıcının güvenlik incelemesi veya bir yetkili tüm pozisyonu istediğinde,
**GDPR** çerçeve dosyasini **Ayarlar → Uyum → Dosya** (veya
`POST /api/v1/compliance/binder/generate`) bölümünden üretin. Veri özneleri
istek geçmişini, ihlal sayılarını ve izin ve saklama pozisyonunu 24 saatlik
imzalı indirme bağlantılı bir pakette toplar — insan inceleyici için PDF, GRC
içe aktarma için ZIP. Bkz. [Kanıt Dosyası](/compliance/evidence-binder).

Dosyayı son çalıştırın. 1.–6. adımların doldurduğu yüzeyleri okur, bu nedenle
bu adımlardan önce üretmek inceleyene boş bir paket teslim eder.

***

## Bölüm 3 — GDPR ile ilgili etkinleştirme paketleri

[Plugin pazarı](/compliance/plugin-marketplace) GDPR ile ilgili iki başlangıç
noktasını paketler, ikisi de `GET /api/v1/compliance/vertical-bundles`
aracılığıyla etkinleştirilir:

| Paket           | GDPR ilgili                                                                                                                                                         |
| --------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Fintech KYC** | Bir taslak uyum profili ve belge seti sağlar; KYC belgeleri kayıt defteriyle eşleşir — her kapalı pazar girişi, Md. 30 kapsamında dosyalayacağınız bir aktivitedir. |
| **E-ticaret**   | Taslak kampanyalar ve bir izin akışı sağlar; taslaklar canlıya gitmeden önce Bölüm 2 adım 1'deki izin alınışı izin akışına bağlayın.                                |

Her etkinleştirme yalnızca taslak ve bir canlı-ya-geç kontrol listesiyle gelir —
hiçbir paket kendi başına bir GDPR pozisyonu açmaz ve birini etkinleştirmek
asla izin kaydetmez, bir kayıt defteri aktivitesi dosyalamaz veya sizin için
bir DPA kabul etmez. Paketler kurulumu kısayollar; yukarıdaki sıra hâlâ sizin
çalıştırmanız. Bkz. [Plugin Marketplace](/compliance/plugin-marketplace).

***

## Bölüm 4 — Orbit'in YAPMADIĞI şey

Sınır koşullar, bir kez ve açıkça belirtilmiş:

* **Orbit sizin için bir düzenleme makamına asla başvuruda bulunmaz.** Bir
  makama ihlal bildirimi (Md. 33) ve veri öznelerine (Md. 34) sizin
  eylemlerinizdir. Dosya ihlal sayısı pozisyonunuzu kanıt olarak yüzütlür;
  başvuru sizinkidir.
* **Orbit DPA'yı asla otomatik imzalamaz veya otomatik kabul etmez.** Yazılı
  e-imza, çalışma alanınızın sahibi veya yöneticisi tarafından bilinçli bir
  eylemdir.
* **Orbit yasal dayanak, saklama süresi veya bir DPIA'nın yeterli olup
  olmadığını asla karar vermez.** Kayıt defteri tarar ve işaretler; kaydettiği
  kararlar sizinkidir.
* **Bu sayfada hiçbir şey gönderiyi kapamaz.** İzin kayıtları, kayıt defteri,
  DPA ve dosya defteridir. Var olan gönderi-zamanı kapılar — etkinleştirdiğiniz
  sessiz saatler, kaydettiğiniz bastırma girişleri — açtıklarınız ve her biri
  varsayılan olarak açık.
* **Bu hukuki tavsiye değildir.** Sıra Orbit'in kontrollerını toplar; toplu
  pozisyonun işleme için GDPR'ı karşılayıp karşılamadığı hukukçularınızın
  kararıdır.

***

## İlgili başvurular

* [Posture overview](/compliance/posture-overview) — bu sıranın genişlettiği
  düğme haritası.
* [İzin Yönetimi](/compliance/consent-management) — yasal dayanak alanları ve
  kanal başına durumlar.
* [Devre Dışı Bırakma & Bastırma Listeleri](/compliance/opt-out-suppression) —
  geri çekme yolları ve CSV içe aktarma.
* [DSAR](/compliance/dsar) — kabul, doğrulama, SLA saatı.
* [Gizlilik Kayıt Defteri](/compliance/privacy-register) — Md. 30 kayıtları ve
  Md. 35 DPIA'ları.
* [Veri İşleme Anlaşması](/compliance/data-processing-agreement) — Md. 28
  sözleşme yaşam döngüsü.
* [Kanıt Dosyası](/compliance/evidence-binder) — yukarıdaki her şeyi okuyan
  dışarı aktarma.
* [Sessiz saatler yapılandırması](/guides/quiet-hours-configuration) — AB
  alıcıları için gönderi-zamanı penceresi.
