GDPR İşleme Kaydı (ROPA + DPIA)
ROPA (İşleme Faaliyetleri Kaydı) ve DPIA (Veri Koruma Etki
Değerlendirmesi), GDPR’ın öz-dokümantasyon tarafıdır. Bir DSAR, bir veri
sahibinin sizden ne istediğini kapsarken, kayıt (register) organizasyonunuzun
kendisi hakkında yazması gerekenleri kapsar — herhangi bir talep gelmeden
önce.
Bu sayfa Orbit’in platform kontrollerini açıklar. Hukuki tavsiye
değildir. Veri sorumlusu mu yoksa işleyen mi olduğunuz, hangi
faaliyetlerin yüksek riskli olduğu ve kaydınızın ne içermesi gerektiği,
işlemenize bağlıdır. Nitelikli hukuk danışmanınızla doğrulayın.
Aşağıdaki tüm endpoint’ler
https://api.orbit.devotel.io/api/v1/compliance kökündedir.
Mad.30 ve Mad.35’in talep ettikleri
GDPR Mad.30, her veri sorumlusunun (ve her işleyenin) işleme
faaliyetlerinin bir kaydını tutmasını gerektirir. Kayıt, her faaliyet için
amacı, veri sahipleri ve veri kategorilerini, alıcıları,
herhangi bir sınır ötesi aktarımı ve güvencesini, saklama süresini
ve uygulanan güvenlik önlemlerini adlandırır. Bir denetim otoritesi
kaydı talep üzerine isteyebilir (Mad.30(4)).
GDPR Mad.35, yüksek riskli olması muhtemel işlemeden önce bir DPIA
gerektirir — önemli etkileri olan otomatik karar verme, özel kategori
verilerin büyük ölçekli işlenmesi veya halka açık alanların sistematik
izlenmesi. Değerlendirme; gereklilik ve orantılılığı, tanımlanan riskleri,
hafifletmeleri, kalan riski ve sonucu kaydeder.
Orbit, aldığınız her faaliyeti Mad.35(3) tetikleyicilerine karşı tarar ve
bir DPIA’nın gerekli olup olmadığını işaretler — ve işaretlenen bir
faaliyetin aktivasyonunu, DPIA kaydedilene kadar engeller (bkz.
Durum yaşam döngüsü).
Kayıt sizindir — Orbit onu tutar, asla doldurmaz
Kayıt, sizin organizasyonunuzun işlemesini belgeler. Orbit depolamayı,
durum yaşam döngüsünü, DPIA taramasını ve denetime hazır dışa aktarımı
sağlar — yasal dayanağınızın ne olduğuna veya saklama sürenizin ne olması
gerektiğine asla karar vermez. Her faaliyet kendi ekibiniz tarafından
oluşturulur, ilerletilir ve değerlendirilir; bu, düzenleyicilerin Mad.30’u
okuma biçimiyle eşleşir: kayıt, veri sorumlusunun kendi bilgisini
yansıtmalıdır.
Her faaliyet, alım sırasında insan tarafından okunabilir bir referans alır
(örneğin ROPA-2026-0004), böylece onu iç politikalarınızda ve bir
otoriteyle yazışmalarınızda alıntılayabilirsiniz.
İşleme faaliyetlerini kaydetme
Bir faaliyet oluşturun
POST /compliance/processing-activities — bir admin veya owner API anahtarı
gerektirir. Faaliyet draft durumunda oluşur.
201 Created ile faaliyeti ve bir screening bloğunu döndürür:
DPIA taraması
Her POST, GET, PATCH ve PUT …/dpia yanıtı bir screening bloğu
içerir. Mad.35(3) tetikleyicilerini deterministik olarak işaretler:
automated_decision_making: true → yasal veya benzer şekilde önemli
etkileri olan otomatik karar verme (Mad.35(3)(a)).
systematic_monitoring: true → halka açık bir alanın sistematik izlenmesi
(Mad.35(3)(c)).
- Boş olmayan
special_categories ile birlikte large_scale: true → özel
kategorilerin büyük ölçekli işlenmesi (Mad.35(3)(b)).
- Tek başına bir özel kategori veya büyük ölçek bayrağı yine bir yüksek risk
göstergesi olarak yüzeye çıkar (Mad.9 / Mad.35(1)).
screening.required: true, faaliyet active durumuna geçmeden önce bir
DPIA kaydedilmesi gerektiği anlamına gelir.
Durum yaşam döngüsü
Bir faaliyet şu yolu izler:
draft → active → under_review → retired
PATCH /compliance/processing-activities/{id}, değiştirilebilir alanları
günceller ve/veya durumu ilerletir:
Taraması bir DPIA gereksinimi işaretleyen bir faaliyeti aktive etme, sonucu
do_not_proceed olmayan bir DPIA kaydedilene kadar 409 Conflict ile
reddedilir. Kayıtı proaktif yapan budur — yüksek riskli işleme, belgelenmeden
canlıya geçemez.
Kaydı okuyun
GET /compliance/processing-activities — tam kayıt artı bir özet: duruma
göre sayılar, taramanın DPIA gerekli olarak işaretlediği faaliyet sayısı
(dpiaRequired), bunların kaçının hâlâ kayıtlı DPIA’sı olmadığı
(dpiaMissing) ve kaç kayıtlı DPIA’nın yüksek kalan riskle sonuçlandığı
(highResidualRisk).
GET /compliance/processing-activities/{id} — taraması ve — kaydedildiği
anda — DPIA’sı ile tek bir faaliyet.
Bir DPIA kaydetme
PUT /compliance/processing-activities/{id}/dpia — bir admin veya owner API
anahtarı gerektirir. Faaliyet için Mad.35 değerlendirmesini kaydeder (veya
değiştirir).
consult_authority, yüksek bir kalan risk hafifletilemediğinde ödenen
Mad.36 ön danışma görevine karşılık gelir. do_not_proceed sonucu,
faaliyetin aktivasyonunu engeller — bunu yalnızca değerlendirme, işlemenin
yasal olarak devam edemeyeceği sonucuna vardığında bırakın.
Her DPIA, onu kimin ve ne zaman değerlendirdiğini kaydeder (assessedAt,
assessedBy).
Mad.30 envanterini dışa aktarma
GET /compliance/processing-activities/inventory, tüm kaydı denetime hazır
biçimde serileştirilmiş olarak döndürür — bir DPO’nun bir Mad.30(4)
talebini bir denetim otoritesine sunduğu veya bir denetçinin kanıt
isteğine eklediği ek.
Her kayıt DPIA durumunu taşır — dpiaRequired, dpiaRecorded,
dpiaOutcome, residualRisk — böylece envanter, yüksek riskli işlemenin
tarandığının ve değerlendirildiğinin kanıtı olarak da işlev görür.
Erişim kontrolü
Okumalar (GET), organizasyonunuzun kimliği doğrulanmış her üyesine
açıktır. Yazmalar (POST, PATCH, PUT …/dpia) owner ve admin
rolleriyle sınırlıdır — kayıt bir düzenleyici kontroldür, uyumluluk yazma
yüzeyinin geri kalanıyla (ihlal vakaları, saklama politikası) aynı çizgide.
Her alım, güncelleme ve DPIA kaydı; aktör, faaliyet referansı ve sonuçla
birlikte denetim günlüğünüze yazılır.
İlgili referanslar