Skip to main content

GDPR İşleme Kaydı (ROPA + DPIA)

ROPA (İşleme Faaliyetleri Kaydı) ve DPIA (Veri Koruma Etki Değerlendirmesi), GDPR’ın öz-dokümantasyon tarafıdır. Bir DSAR, bir veri sahibinin sizden ne istediğini kapsarken, kayıt (register) organizasyonunuzun kendisi hakkında yazması gerekenleri kapsar — herhangi bir talep gelmeden önce.
Bu sayfa Orbit’in platform kontrollerini açıklar. Hukuki tavsiye değildir. Veri sorumlusu mu yoksa işleyen mi olduğunuz, hangi faaliyetlerin yüksek riskli olduğu ve kaydınızın ne içermesi gerektiği, işlemenize bağlıdır. Nitelikli hukuk danışmanınızla doğrulayın.
Aşağıdaki tüm endpoint’ler https://api.orbit.devotel.io/api/v1/compliance kökündedir.

Mad.30 ve Mad.35’in talep ettikleri

GDPR Mad.30, her veri sorumlusunun (ve her işleyenin) işleme faaliyetlerinin bir kaydını tutmasını gerektirir. Kayıt, her faaliyet için amacı, veri sahipleri ve veri kategorilerini, alıcıları, herhangi bir sınır ötesi aktarımı ve güvencesini, saklama süresini ve uygulanan güvenlik önlemlerini adlandırır. Bir denetim otoritesi kaydı talep üzerine isteyebilir (Mad.30(4)). GDPR Mad.35, yüksek riskli olması muhtemel işlemeden önce bir DPIA gerektirir — önemli etkileri olan otomatik karar verme, özel kategori verilerin büyük ölçekli işlenmesi veya halka açık alanların sistematik izlenmesi. Değerlendirme; gereklilik ve orantılılığı, tanımlanan riskleri, hafifletmeleri, kalan riski ve sonucu kaydeder. Orbit, aldığınız her faaliyeti Mad.35(3) tetikleyicilerine karşı tarar ve bir DPIA’nın gerekli olup olmadığını işaretler — ve işaretlenen bir faaliyetin aktivasyonunu, DPIA kaydedilene kadar engeller (bkz. Durum yaşam döngüsü).

Kayıt sizindir — Orbit onu tutar, asla doldurmaz

Kayıt, sizin organizasyonunuzun işlemesini belgeler. Orbit depolamayı, durum yaşam döngüsünü, DPIA taramasını ve denetime hazır dışa aktarımı sağlar — yasal dayanağınızın ne olduğuna veya saklama sürenizin ne olması gerektiğine asla karar vermez. Her faaliyet kendi ekibiniz tarafından oluşturulur, ilerletilir ve değerlendirilir; bu, düzenleyicilerin Mad.30’u okuma biçimiyle eşleşir: kayıt, veri sorumlusunun kendi bilgisini yansıtmalıdır. Her faaliyet, alım sırasında insan tarafından okunabilir bir referans alır (örneğin ROPA-2026-0004), böylece onu iç politikalarınızda ve bir otoriteyle yazışmalarınızda alıntılayabilirsiniz.

İşleme faaliyetlerini kaydetme

Bir faaliyet oluşturun

POST /compliance/processing-activities — bir admin veya owner API anahtarı gerektirir. Faaliyet draft durumunda oluşur.
201 Created ile faaliyeti ve bir screening bloğunu döndürür:

DPIA taraması

Her POST, GET, PATCH ve PUT …/dpia yanıtı bir screening bloğu içerir. Mad.35(3) tetikleyicilerini deterministik olarak işaretler:
  • automated_decision_making: true → yasal veya benzer şekilde önemli etkileri olan otomatik karar verme (Mad.35(3)(a)).
  • systematic_monitoring: true → halka açık bir alanın sistematik izlenmesi (Mad.35(3)(c)).
  • Boş olmayan special_categories ile birlikte large_scale: true → özel kategorilerin büyük ölçekli işlenmesi (Mad.35(3)(b)).
  • Tek başına bir özel kategori veya büyük ölçek bayrağı yine bir yüksek risk göstergesi olarak yüzeye çıkar (Mad.9 / Mad.35(1)).
screening.required: true, faaliyet active durumuna geçmeden önce bir DPIA kaydedilmesi gerektiği anlamına gelir.

Durum yaşam döngüsü

Bir faaliyet şu yolu izler: draft → active → under_review → retired PATCH /compliance/processing-activities/{id}, değiştirilebilir alanları günceller ve/veya durumu ilerletir:
Taraması bir DPIA gereksinimi işaretleyen bir faaliyeti aktive etme, sonucu do_not_proceed olmayan bir DPIA kaydedilene kadar 409 Conflict ile reddedilir. Kayıtı proaktif yapan budur — yüksek riskli işleme, belgelenmeden canlıya geçemez.

Kaydı okuyun

  • GET /compliance/processing-activities — tam kayıt artı bir özet: duruma göre sayılar, taramanın DPIA gerekli olarak işaretlediği faaliyet sayısı (dpiaRequired), bunların kaçının hâlâ kayıtlı DPIA’sı olmadığı (dpiaMissing) ve kaç kayıtlı DPIA’nın yüksek kalan riskle sonuçlandığı (highResidualRisk).
  • GET /compliance/processing-activities/{id} — taraması ve — kaydedildiği anda — DPIA’sı ile tek bir faaliyet.

Bir DPIA kaydetme

PUT /compliance/processing-activities/{id}/dpia — bir admin veya owner API anahtarı gerektirir. Faaliyet için Mad.35 değerlendirmesini kaydeder (veya değiştirir).
consult_authority, yüksek bir kalan risk hafifletilemediğinde ödenen Mad.36 ön danışma görevine karşılık gelir. do_not_proceed sonucu, faaliyetin aktivasyonunu engeller — bunu yalnızca değerlendirme, işlemenin yasal olarak devam edemeyeceği sonucuna vardığında bırakın. Her DPIA, onu kimin ve ne zaman değerlendirdiğini kaydeder (assessedAt, assessedBy).

Mad.30 envanterini dışa aktarma

GET /compliance/processing-activities/inventory, tüm kaydı denetime hazır biçimde serileştirilmiş olarak döndürür — bir DPO’nun bir Mad.30(4) talebini bir denetim otoritesine sunduğu veya bir denetçinin kanıt isteğine eklediği ek.
Her kayıt DPIA durumunu taşır — dpiaRequired, dpiaRecorded, dpiaOutcome, residualRisk — böylece envanter, yüksek riskli işlemenin tarandığının ve değerlendirildiğinin kanıtı olarak da işlev görür.

Erişim kontrolü

Okumalar (GET), organizasyonunuzun kimliği doğrulanmış her üyesine açıktır. Yazmalar (POST, PATCH, PUT …/dpia) owner ve admin rolleriyle sınırlıdır — kayıt bir düzenleyici kontroldür, uyumluluk yazma yüzeyinin geri kalanıyla (ihlal vakaları, saklama politikası) aynı çizgide. Her alım, güncelleme ve DPIA kaydı; aktör, faaliyet referansı ve sonuçla birlikte denetim günlüğünüze yazılır.

İlgili referanslar