> ## Documentation Index
> Fetch the complete documentation index at: https://docs.orbit.devotel.io/llms.txt
> Use this file to discover all available pages before exploring further.

# DSAR self-service portalı uçtan uca

> Operatör-file ile public-portal DSAR intake yolunu birleştirir, portal linkini uygun göndericilerle yayınlar, e-posta + SMS OTP doğrulamasını ilgili kişinin tamamladığı şekilde izler ve doğrulanmış talebi operatör kuyruğunuzda yasal süre içinde işler.

# DSAR self-service portalı uçtan uca

Devotel Orbit, ilgili kişi taleplerini iki intake yolu üzerinden kabul
eder: operatörlerinizin bir kişi adına file yapması ve ilgili kişinin
kendi başvurduğu public portal. Tek bir kuyruk ikisini besler. Bu
rehber portal yolunu link yayınlamadan yerine getirilmesine kadar
izler ve operatör-file ile nasıl birleştiğini gösterir.
[DSAR referansı (EN)](/compliance/dsar) endpoint yüzeyini ve public
e-posta/telefon claim durum makinasını belgeler; bu sayfa üzerinden
çalıştığınız runbook'tur.

<Note>
  Buradaki her kontrol tenant'a aittir: siz linki yayınlarsınız, siz
  kuyruğu yürütürsünüz, siz karar verir ve yerine getirirsiniz. Orbit
  portalı barındırır, iki faktörlü OTP ile kimlik kanıtı sağlar ve
  yasal süreleri takip eder — cevap verme yasal yükümlülüğü sizde,
  veri sorumlusunda, kalır. Yükümlülüklerinizi hukuk danışmanınızla
  netleştirin.
</Note>

***

## 1. İki intake yolu, tek kuyruk

**Operatör-file.** Ekibiniz `POST /compliance/dsar` ile ya da
**Settings → Compliance → DSAR** içindeki **Create DSAR** diyaloğu ile
talebi file eder. Bu yoldan file edilen talep
`verification_status: pending` olarak başlar — operatör kimlik
incelemesini onaylamadan veya reddetmeden export ya da silme
workeri dokunmaz. Bu yol şu an uygundur: tanıdığınız kişiler (oturum
açık bir müşteri, workspace'inizdeki bir contact) ve public form
taşıyamayacağı haklar (correction, limit-sensitive-PI,
non-discrimination).

**Public self-service portal.** İlgili kişi talebini barındırılan
public sayfa üzerinden kendisi file eder — hesap yok, API anahtarı
yok, oturum yok. Sayfa kimliği kuyruğa herhangi bir şey girmeden
önce iki faktörlü e-posta + SMS OTP ile doğrular, böylece bir portal
file önceden doğrulanmış olarak gelir ve export/silme workeri hemen
başlar.

İkisini de çalıştırın. Portal tüketici hacmini sıfır operasyon
dokunuşa götürür; operatör-file portalın çevreleyemediği uç
dosyalarını kapsar. İki yolun da talebi aynı **Settings → Compliance →
DSAR** listesine ve aynı `GET /compliance/dsar` yanıtına düşer — tek
kuyruk, tek SLA bannerı, tek audit zinciri.

***

## 2. Portal turu

### Linki yayınla

Portalı gizlilik politikanız, site footer'ınız veya üründeki
privacy center'da "Gizlilik talebi gönder" linki olarak yayınlayın:

```
https://orbit.devotel.io/<locale>/dsar
```

`<locale>` her Orbit web sayfasının taşıdığı aynı locale
prefix'idir (`en`, `fr`, `de`, …). Sayfa iki adımlı identifier formunu
Cloudflare Turnstile bot kontrolünün ardında render eder: kişi
e-posta ve telefonunu (E.164) girer, bir talep türü seçer ve kimlik
kanıtı başlar.

### Gönderici e-posta önkoşulu

Portal doğrulama kodlarının hangi adreslerden gönderileceğini
**before** herkese açıkken kararlaştırın — gönderici ayarsız bırakılı
portalın public'te kapalı düşmesine izin verir. İki platform-seviye
gönderici API ortamınızda bir kez yapılandırılır:

| Değişken                        | Used for                            | Fallback                                             |
| ------------------------------- | ----------------------------------- | ---------------------------------------------------- |
| `DEVOTEL_DSAR_PROOF_FROM_EMAIL` | E-posta OTP'sinin gönderici adresi. | yok — teslimat ayrıca `DEVOTEL_RESEND_API_KEY` ister |
| `DEVOTEL_DSAR_PROOF_SMS_FROM`   | SMS OTP'nin E.164 göndericisi.      | `DEVOTEL_PLATFORM_DEFAULT_FROM`                      |

SMS gönderici yoksa ve platform fallback yoksa, telefon adımı `503`
döner ve portal "geçici olarak kullanılamıyor" mesajı gösterir;
e-posta teslim anahtarı yoksa e-posta adımı da aynı şekilde düşer.
Üretimde ilk adım ayrıca bir Turnstile token ister — Cloudflare
dashboard'undan (Turnstile → Add site) alınan
`DEVOTEL_TURNSTILE_SECRET_KEY` API'de ve
`NEXT_PUBLIC_DEVOTEL_TURNSTILE_SITE_KEY` web dağıtımında ayarlanır.

SMS doğrulama kodları Devotel softswitch üzerinden platform OTP
olarak gider — tenant'imal klaborable traffic değil.

### İlgili kişi ne görür

Kişi beş adımlı bir claim tamamlar; iki kanıt yerleşene kadar kuyruğa
hiçbir şey girmez:

1. **Begin** — e-posta, telefon (E.164), talep türü. E-posta OTP'si
   hemen gönderilir.
2. **Verify email** — 6 haneli e-posta kodu (10 dakikalık TTL, 3
   deneme, 60 saniye yeniden-gönder soğutması).
3. **Send phone code** — aynı telefona SMS OTP (gönderiler arasında
   60 saniye soğutma).
4. **Verify phone** — 6 haneli SMS kodu.
5. **Submit** — talep kuyruğunuza ancak iki kanıt birden gelir.
   Tüm claim'in uçtan uca TTL'i 30 dakikadır.

Kişinin seçtiği dost türler operatör enumuna mapplenir:

| Kişi seçer    | Operatör `request_type` |
| ------------- | ----------------------- |
| `access`      | `know`                  |
| `delete`      | `delete`                |
| `portability` | `portability`           |
| `opt_out`     | `opt_out_sale`          |

Identifier'ler workspace'inizde hiçbir contact'a uymuyorsa, submit
adımı yine aynı şekilde döner — portal asla bir contact'in var olup
olmadığını açıklamıyor — ve audit satırı platform ölçeğinde yazılır
ki forensic iz uygulanmayan davaonun bile yaşatılsın.

### Jurisdiction SLA saatine mapplenir

Kişi talebinin geçerli olduğu jurisdiction'ı seçer; bu seçim hem
kuyruğun taşıyacağı yasal saati hem de hangi `request_type` değerlerinin
kuyrukta tutulabileceğini belirler:

| Jurisdiction            | Kod      | Cevap SLA'sı |
| ----------------------- | -------- | ------------ |
| AB / AÜE GDPR           | `gdpr`   | 30 gün       |
| Kaliforniya CCPA        | `ccpa`   | 45 gün       |
| Kaliforniya CPRA        | `cpra`   | 45 gün       |
| Brezilya LGPD           | `lgpd`   | 15 gün       |
| Singapur / Tayland PDPA | `pdpa`   | 30 gün       |
| Kanada PIPEDA           | `pipeda` | 30 gün       |
| Hindistan DPDP          | `dpdp`   | 30 gün       |

Eşleştirmenin doğruluğu önemli: `opt_out_sale` ve `limit_sensitive_pi`
GDPR eşlenikmiş değildir, ve operatörün default jurisdiction'ı
`gdpr`'dir — Kaliforniya tüketicilerinde açıkça ayarlayın. Portal
`opt_out` file'ini jurisdiction'ı CCPA/CPRA default'umlanır, tam da
GDPR default'ı aksళదిం olacağı için. Yanlış seçim düzeltilebilir:
kuyruktan jurisdiction'ı yeniden sınıflandırın, SLA rozetinin
yerleşimi update olur.

***

## 3. Bir file sonrası operatörler ne görür

Bir contact'a uyan portal file'i **Settings → Compliance → DSAR**'da
operatör-file'larıyla yan yana düşer. OTP kimliği zaten kanıtladığı
için size `verification_status: verified` olarak gelir — onay/red
geçidi onu önlemez.

* **Durum ve süre.** Satır normal yaşam döngüsü durumunu ve
  **Day X of N** SLA rozetini jurisdiction penceresine göre taşır;
  herhangi bir aşım workspace seviyesindeki SLA bannerını tetikler.
  `GET /compliance/dsar/sla` aynı resmi API'den verir.
* **Silme dosyaları.** "delete" seçen kişi **Erasure requests (Art. 17)**
  sekmesinin portal bölümünde görünür, SLA rozeti yanında, varsayılan
  7 günlük cool-off penceresinden önce.
* **Yerine getirme.** Bir access ya da portability file'ı
  **Completed** durumuna signed `export_url` ile ulaşır;
  **Download decrypted** aksiyonu operatör için plaintext export'u
  derler. Bir silme, yürütüldükten sonra **Proof of deletion**
  sertifikası ve bağlı hedeflerinize **Propagate** olasılığı sunar.
* **Audit zinciri.** Begin, iki doğrulama ve submit hashlenmiş (asla
  ham değil) identifier'lar, kaynak IP ve user agent ile satırlar yazar
  — bir regulator kimliğin nasıl kurulduğunu sorarken
  [evidence binder (EN)](/guides/compliance-evidence-binder)
  içinden okuduğu kayıt budur.

***

## 4. Orbit ne yapmaz

Portal intake ve kimlik kanıtı makinesidir; legal kararlar sizde
kalır:

* **Orbit geçerliği asla karar vermez.** Bir talebi legal
  nedenlerle asla kabul etmez veya reddetmez. Verification pending
  satırlarınız onay/red kararını bekler; verified satırları yerine
  getirilir çünkü siz izin verirsiniz, platform çünkü claim'i
  yargılamaz.
* **Orbit operator kararını hiçbir zaman auto-yerine getirmez.**
  Bir operatör-file'a `verification_status: pending` iken export
  üretilemez, silme yapılmaz. Bir portal file'ı gate'i sadece
  OTP'sinin kimliği kanıtladığı için atlar.
* **Silme cool-off pozisyonunuzu saygılaya.** 7 günlük varsayılan
  (tenant başına override olunabilir) yıkımdan önce reddetme, tutma
  veya muaf tutma penceresini size verir.
* **Hangi kanun geçerli olduğunu söylemek hâlâ hukuk danışmanınızın
  işi.** Orbit SLA saatini kişinin seçtiği ve sizin onayladığınız
  jurisdiction'a kiliter.
* Portalı consumer dost haklar alt kümesiyle yüzleştirir — operator-
  only bir hakkı gerekli kişi (correction, limit-sensitive-PI,
  non-discrimination) ekibiniz üzerinden file eder.

***

## 5. Uçtan uca örnek — bir GDPR access talebi

Berlin'de bir müşteriniz gizlilik politikanızı açar, portal
linkine dokunur ve öldığı her şeyi ister. Sıra:

1. **Begin.** E-posta ve E.164'de telefon (`+4915…`) girer,
   **access** seçer ve Turnstile kontrolü geçer. Portal bir claim id
   döndürür; e-posta OTP'si zaten yoldayı.
2. **Verify email.** 6 haneli kodu (10 dakikalık TTL, en fazla 3
   deneme) okur ve ilk faktörü geçer.
3. **Send phone code, Verify phone.** İkinci faktör SMS ile tekrar
   eder — gönderiler arasında 60 saniye soğutma — ve her iki kanıt da
   artık yerleşiktir.
4. **Submit.** Portal talebi file eder. E-posta ve telefonu
   workspace'inizdeki bir contact'e uyuduğu için satır `gdpr` altında
   `know` olarak kuyruklanır ve `dsar_pub_…` referansı döner.
5. **Kuyruğunuzda.** Satır **Day 1 of 30** gösterir —
   `verification_status: verified` — ve export workeri zaten üzerindedir.
   Ekibiniz triage'e hiç dokunmaz.
6. **Yerine getir.** Worker export'u derler ve satırı `export_url`
   ile **Completed** işaretler. Bir operatör indirme linkini teslim
   eder (operatör-only plaintext klopyası **Download decrypted** ile
   bir tık.)
7. **SLA çizgisi üzerinde.** Satır 30 günlük GDPR penceresi dolup açık
   kalırsa, workspace SLA bannerı onu işaretler — ve intake sırasında
   yanlış jurisdiction seçilmişse, kuyruk yeniden sınıflandırması
   saati geriye dönük düzeltir.

Kişinin ilk form gönderiminden kuyruklu talebe kalan süre: iki OTP
gidiş-dönüşü. Operatör dokunışları: sıfır.

***

## İlgili referanslar

* [DSAR referansı (EN)](/compliance/dsar) — tam operatör ve public
  endpoint yüzeyi, abuse-defence sınırları ve SLA severity kademeleri.
* [DPO & AB/BK temsilcisi designation (EN)](/compliance/dpo-representative) —
  bir gizlilik bildiriminin isimlendirerek tanımlaması gerektiği
  Art.37/Art.27 designation'ları.
* [GDPR işlem kaydı (ROPA + DPIA) (EN)](/compliance/privacy-register) —
  herhangi talep gelmeden tutulan Art.30 envanteri.
* [Compliance evidence binder (EN)](/guides/compliance-evidence-binder) —
  portal file'ının geride bıraktığı audit satırlarının birleşimi.
* [DSAR yerine getirme ve breach incident registerını çalıştırma (EN)](/guides/compliance-dsar-breach-register) —
  portale besleniyor olan kuyruğun operatör turaklaması.
* [GDPR posture'u uçtan uca derleme (EN)](/compliance/gdpr-posture-guide) —
  portal intake tam dizin içinde nerede durur.
