تخطَّ إلى المحتوى
الأمان

تعرفون أين توجد بياناتكم.

معظم صفحات الأمان في أنظمة CRM تكتفي بعبارة "حماية بمستوى المؤسسات" وتمضي. نحن كتبنا الأمر بشكل ملموس: في أي بلد تُخزَّن بياناتكم، ومن يستطيع الوصول إليها، وإلى أي مدى يمكن معرفة من عدّل أي سجل، وأي أطراف ثالثة تتعامل مع بياناتكم — كلٌّ باسمه وبلده.

أساس البنية.

قاعدة بيانات مستقلة لكل عميل

يعمل كل عميل في قاعدة بيانات مستقلة خاصة به. ليس فلتر "معرّف شركة" في جدول مشترك — بل فصل على مستوى قاعدة البيانات، ويحدِّد التطبيقُ لكل طلب قاعدةَ البيانات الخاصة بالعميل بحسب عنوان الويب الذي وصل إليه الطلب. ولهذا الفصل استثناء واحد نذكره صراحةً: سجلات الأخطاء التقنية للتطبيق تُحفظ في جدول مشترك لجميع العملاء.

استضافة في الاتحاد الأوروبي، معلنة بوضوح

توجد قاعدة البيانات في الاتحاد الأوروبي (هلسنكي، فنلندا)، وملفات الوسائط في فرانكفورت، والنسخ الاحتياطية لقاعدة البيانات في فالكنشتاين — وثلاثتها داخل الاتحاد الأوروبي. ليس لدينا أي مكوّن في تركيا، ولا نملك خاصية لاختيار المنطقة. وبالنسبة للشركات في تركيا يُعد هذا نقلاً للبيانات إلى الخارج بموجب المادة 9 من قانون حماية البيانات الشخصية التركي (KVKK)؛ ونُرسي أساس هذا النقل معكم خلال عملية التعاقد.

سجل تدقيق على مستوى الحقل

يُحتفظ بسطر تاريخ مستقل لكل تغيير يجريه المستخدمون على حقل في سجل قائم — وقت التغيير، والقيمة القديمة، والقيمة الجديدة (وفي الحقول المحمية تُسجَّل علامة فقط بدلاً من القيم). ولا يُسجَّل في سجل التاريخ إنشاء السجل لأول مرة، ولا بعض التحديثات الجماعية التي يجريها النظام في الخلفية. وسجل التاريخ مفعّل افتراضياً في جميع الكائنات ضمن التثبيت القياسي؛ لا تحتاجون إلى تفعيله بأنفسكم.

سلة المحذوفات

الحذف هنا حذف مبدئي: لا يغادر السجل قاعدة البيانات فوراً، بل ينتقل إلى سلة المحذوفات ويمكن للمستخدم المخوَّل استعادته منها. والتنظيف التلقائي الذي يُفترض أن يحذف السجلات من السلة بعد 30 يوماً لا يعمل، فتبقى فيها الأقدم أيضاً. ولا تعمل حالياً الاستعادة الجماعية، فتُستعاد السجلات فردياً. ويستطيع المستخدم المخوَّل حذف السجلات من السلة نهائياً، مع حماية سجلات الإثبات والموافقة من الحذف النهائي.

الوصول والهوية والأطراف التي تتعامل مع بياناتكم

قائمة الأطراف المعالِجة الفرعية. الاستضافة والتخزين داخل الاتحاد الأوروبي؛ ويقع خارجه ثلاثة أطراف: Anthropic وCloudflare وMeta. ونحدّث هذه الصفحة كلما تغيّرت القائمة.
الضابط أو الطرفكيف يعمل وأين
المصادقة الثنائية (2FA)مفعّلة افتراضياً لدى جميع المستخدمين. الطريقة الافتراضية رمز يصل بالبريد الإلكتروني؛ ويُدعم أيضاً تطبيق مصادقة (إعداد عبر رمز QR، رموز احتياطية).
مصادقة APIعبر OAuth2؛ تُخزَّن أسرار تطبيقات API مُجزّأةً (hash) باتجاه واحد. ويمكن منح كل تطبيق API نطاقات القراءة والكتابة والحذف كلٌّ على حدة؛ ويتحقق الخادم من هذه النطاقات في واجهة السجلات العامة (إنشاء السجلات وتحديثها وحذفها والعمليات الجماعية عليها)، وعند إنشاء عروض الأسعار، وعند إرسال الرسائل. ولكل عميل قاعدة بيانات مستقلة؛ وتتحقق الاختبارات الآلية من أن رمز الوصول الصادر لعميل ما يُرفَض عند استخدامه في طلب موجَّه إلى عنوان الويب الخاص بعميل آخر.
الأدوار والمشاركةتُضبط رؤية السجلات عبر وصول قائم على الأدوار وقواعد مشاركة؛ ويُدعم إخفاء البيانات على مستوى الحقل.
الحماية من هجمات التخمينتُقيَّد محاولات تسجيل الدخول على مستوى المستخدم وعنوان IP معاً (10 محاولات كل 15 دقيقة)، وفي المصادقة الثنائية 5 محاولات. وتُحفظ العدّادات بشكل ذرّي.
تحديد معدل الطلباتالآلية موجودة: عند تجاوز الحد يُرفض الطلب برمز 429 وترويسة Retry-After. وتُظهر لكم تحليلات الاستخدام عدد الطلبات التي يرسلها كل تكامل. ولا ننشر رقم حصة ثابتاً.
التشفيرتُوجَّه اتصالات المتصفح مع Rapitek CRM إلى HTTPS وتُشفَّر عبر TLS؛ وفي قياسنا بتاريخ 23 سبتمبر 2026 كان TLS 1.3 و1.2 مقبولين، وكان TLS 1.0 و1.1 مرفوضين. ولا تُخزَّن كلمات المرور نصاً صريحاً، بل تُجزَّأ (hash) باتجاه واحد باستخدام PBKDF2-SHA256 ولا يمكن عكسها لاستخراج كلمة المرور الأصلية؛ وتُخزَّن أسرار تطبيقات API (client secrets) مُجزّأةً كذلك. وتُشفَّر على مستوى التطبيق قبل كتابتها في قاعدة البيانات: رموز OAuth لحسابات البريد الإلكتروني؛ ورموز الوصول وأسرار الـ webhook الخاصة بـ WhatsApp Business وInstagram وMeta؛ وبيانات اعتماد مزوّدي الدفع وİYS؛ وأسرار المصادقة الثنائية ورموزها الاحتياطية؛ والبصمات الصوتية. ولا يُطبَّق التشفير عند التخزين على قاعدة البيانات بالكامل — ولا ندّعي ذلك: فلا يوجد تشفير إضافي لملفات قاعدة البيانات على قرص الخادم.
النسخ الاحتياطيتُؤخذ النسخ الاحتياطية لقواعد بيانات Rapitek CRM تلقائياً كل ست ساعات، ويُتحقَّق في كل مرة من اكتمال التفريغ (dump) دون خطأ ومن إمكانية فتح الملف المضغوط، ولا يُقارَن محتوى النسخة المُرسَلة إلى ألمانيا بالأصل. وتُحفظ النسخ المحلية على الخادم غير مشفّرة عن قصد لمدة 30 يوماً. أما النسخة الموجودة خارج الخادم ففي بلد منفصل هو ألمانيا (فالكنشتاين): نسخ قواعد البيانات المُرسَلة منذ فجر 2 سبتمبر 2026 (الساعة الثالثة وإحدى عشرة دقيقة بتوقيت تركيا) تُشفَّر باستخدام OpenPGP قبل مغادرة الخادم، ولا يوجد مفتاح فكّ التشفير على خادم الإنتاج؛ ونسخ قواعد البيانات المُرسَلة قبل ذلك غير مشفّرة. وتُحذف النسخ الاحتياطية المشفّرة الموجودة خارج الخادم تلقائياً بعد 90 يوماً؛ ولا يشمل هذا الحذف التلقائي النسخ غير المشفّرة الموجودة هناك. وتُبقي هذه المدة أحدث 28 نسخة من كل قاعدة بيانات بصرف النظر عن عمرها، كي لا تُحذف النسخ الأخيرة أيضاً إذا توقف النسخ الاحتياطي أو تعطّل؛ ولذلك لا تحذف هذه المدةُ آخر 28 نسخة من قاعدة بيانات عميل أُنهي حسابه، ولا توجد اليوم خطوة منفصلة تحذفها. أما الملفات المرتبطة بالسجل (مثل السير الذاتية) فلا تُحذف من مساحة التخزين (DigitalOcean Spaces، فرانكفورت)، سواء حذفتم الملف من بطاقة السجل أو حذفتم السجل؛ ولا يحذف المنتج هذه الملفات اليوم من تلقاء نفسه. ولكي تُحذف، عليكم أن تكتبوا إلى فريق الدعم لدينا. وقد تحقّقنا من الاستعادة مرة واحدة: في 19 أغسطس 2026 استُعيد إلى مخطط مؤقت تفريغٌ لقاعدة بيانات أُخذ يدوياً، فعاد 239 جدولاً من أصل 239. ولم تُجرَّب حتى الآن أي استعادة من النسخ التلقائية، لا من النسخ المحلية ولا من النسخ المشفّرة خارج الخادم، ولا نلتزم بمدة محددة للاستعادة.
طرف معالِج فرعي — Cloudflare, Inc.شبكة توصيل المحتوى وإنهاء اتصال TLS وجدار حماية تطبيقات الويب والحماية من الروبوتات · خادم الحافة الأقرب إلى الزائر، والشركة في الولايات المتحدة. يعمل في مسار كل طلب، وينتهي اتصال TLS عند خادم الحافة لا عند خادم الاستضافة؛ لذلك تُعالَج البيانات أثناء النقل وعنوان IP الخاص بالزائر في هذه الطبقة. ولا يُخزَّن المحتوى هناك. والطلبات التي قسناها مرّت عبر عقد حافة داخل الاتحاد الأوروبي (أمستردام من تركيا، وستوكهولم من هلسنكي)؛ ويُختار العقد بحسب قرب الزائر وليس ثابتاً.
طرف معالِج فرعي — Hetznerخادم التطبيق وقاعدة البيانات · هلسنكي، فنلندا (الاتحاد الأوروبي)
طرف معالِج فرعي — Hetzner Storage Boxالنسخ الاحتياطية لقاعدة البيانات · فالكنشتاين، ألمانيا (الاتحاد الأوروبي)
طرف معالِج فرعي — DigitalOcean Spacesالملفات والوسائط التي ترفعونها · فرانكفورت، ألمانيا (الاتحاد الأوروبي) — المرتبطة منها بسجل تبقى هنا سواء حذفتم الملف من بطاقة السجل أو حذفتم السجل؛ ولكي تُحذف، اكتبوا إلى فريق الدعم لدينا
طرف معالِج فرعي — Amazon SESإرسال رسائل النظام البريدية · فرانكفورت، ألمانيا (الاتحاد الأوروبي)
طرف معالِج فرعي — Sentryمراقبة أخطاء التطبيق · ألمانيا (الاتحاد الأوروبي). مضبوط بحيث لا يُرسل بيانات شخصية.
طرف معالِج فرعي — Anthropic (Claude)مساعد الذكاء الاصطناعي Rapi، فقط إذا شحنتم رصيداً وفعّلتموه · الولايات المتحدة — نقل بموجب المادة 9 من KVKK
طرف معالِج فرعي — Meta Platforms Ireland Ltd.مراسلات WhatsApp Business وInstagram، فقط إذا ربطتم هاتين القناتين · إيرلندا، مع نقل لاحق إلى الولايات المتحدة. ويمر محتوى الرسائل ورقم الطرف الآخر أو حسابه عبر بنية Meta.

أين تجدون المقابل القانوني لعبارات هذه الصفحة

لكل عبارة تقنية في هذه الصفحة مقابل قانوني، وقد كتبناه بالتفصيل في صفحات مستقلة.

القائمة الكاملة للأطراف التي تتعامل مع بياناتكم موجودة في جدول الأطراف المعالِجة الفرعية أعلاه؛ وكل عملية نقل — إلى مَن، وإلى أي بلد، وبأي أساس قانوني — مكتوبة بنداً بنداً في القسمين 8 و13 من سياسة الخصوصية. وحدود ما ندخله في العقد من التزامات مكتوبة في شروط الخدمة. ويغطي إشعار الإفصاح بموجب KVKK البيانات الواردة إلينا عبر نماذج الموقع.

وفي عملية التقييم المؤسسي يعبّئ نماذج الأمان لديكم الفريق نفسه؛ وإن كان سؤالكم خارج ما كُتب هنا، أجبناكم عنه كتابةً.

ما الذي تشمله كل خطة، في صفحة واحدة

ثلاث فئات، وجدول النطاق، وبنود تُسعّر منفصلة — بأرقامها. النطاق وبدل الإعداد إن وُجد يُحدَّدان في اجتماع الاكتشاف ويُشارَكان كتابياً.

ننشر الأرقام بدل أن نطلب منكم السؤال عنها.

الأسئلة الشائعة حول الأمان.

أين تُخزَّن بياناتنا بالضبط؟
تُحفظ قاعدة بياناتكم على خوادم في الاتحاد الأوروبي، في هلسنكي (فنلندا). أما الملفات والوسائط التي ترفعونها فتُخزَّن في فرانكفورت (ألمانيا)، والنسخ الاحتياطية لقاعدة البيانات في فالكنشتاين (ألمانيا) — وثلاثتها داخل الاتحاد الأوروبي. وليس لدينا أي مكوّن في تركيا، ولا نملك خاصية لاختيار المنطقة. وبالنسبة لشركة مقرها تركيا يُعد هذا نقلاً للبيانات إلى الخارج بمفهوم المادة 9 من القانون رقم 6698 (KVKK)؛ ونُرسي أساس هذا النقل معكم خلال عملية التعاقد، ونعطيكم كتابةً أي مكوّن يوجد في أي بلد. التفاصيل في القسمين 8 و13 من سياسة الخصوصية لدينا.
إلى أين يرسل مساعد الذكاء الاصطناعي Rapi بياناتنا؟
Rapi معطّل افتراضياً؛ ولاستخدامه عليكم شحن رصيد في حسابكم بشكل منفصل. وما لم تفعلوا ذلك، لا تُرسَل أي من بيانات CRM الخاصة بكم إلى أي مزوّد ذكاء اصطناعي. وعند تفعيل Rapi، يُرسَل محتوى السجلات المتعلق بسؤالكم إلى نموذج Claude من Anthropic في الولايات المتحدة — وهو نقل ثانٍ إلى الخارج بموجب المادة 9 من KVKK، منفصل عن الاستضافة في فنلندا، ونذكره في نص الإفصاح. وتلتزم Anthropic بعدم استخدام البيانات المرسلة عبر واجهتها البرمجية في تدريب النماذج.
هل يمكن لعميل آخر رؤية بياناتنا؟
ليست سجلات CRM الخاصة بكم. يعمل كل عميل في قاعدة بيانات مستقلة خاصة به؛ فالبيانات لا تُفلتَر حسب معرّف الشركة في جدول مشترك. ويحدِّد التطبيقُ لكل طلب قاعدةَ البيانات الخاصة بالعميل الذي وصل الطلب إلى عنوان الويب الخاص به؛ وتتحقق الاختبارات الآلية من أن رمز الوصول الصادر لعميل ما يُرفَض عند استخدامه في طلب موجَّه إلى عنوان الويب الخاص بعميل آخر. ولهذا استثناء واحد نذكره صراحةً: سجلات الأخطاء التقنية للتطبيق تُحفظ في جدول مشترك لجميع العملاء، وقد يحتوي السطر الواحد على بيانات شخصية من الطلب الذي أخفق. وتُحفظ هذه السجلات لتشخيص الأعطال فقط، وهي ليست محتوى CRM الخاص بكم.
هل يستطيع موظفو Rapitek الوصول إلى بياناتنا؟
الوصول إلى بيانات العملاء مقصور على الأشخاص المخوّلين. ولا نقول "لا يطّلع أحد على سجلاتكم أبداً" — فنحن لم نقس ذلك، ولا نلتزم بشيء لم نقسه. وما قسناه هو ما يلي: عند وقوع خطأ يكتب التطبيق أثره في جدول سجلات الأخطاء المشترك بين جميع العملاء، وقد يتضمن هذا الجدول البريد الإلكتروني للمستخدم وعنوان IP ونص الطلب؛ وهذا الجدول هو ما يقرؤه مسار الدعم وتصحيح الأخطاء. وفي المقابل، يُكتب في سجل التدقيق كل تغيير يجريه المستخدمون على حقل في سجل قائم داخل التطبيق، وأنتم ترون سجل التدقيق هذا أيضاً. ولا تدخل في سجل التدقيق العمليات المنفذة مباشرة على قاعدة البيانات. وخلال عملية التقييم المؤسسي نشارك سياسة الوصول لدينا كتابةً.
هل يمكننا معرفة من عدّل ماذا؟
جزئياً. يُحتفظ بسجل تاريخ مستقل لكل تغيير يجريه المستخدمون على حقل في سجل قائم: أي مستخدم، ومتى، والقيمة القديمة، والقيمة الجديدة (وفي الحقول المحمية تُسجَّل علامة فقط بدلاً من القيم). ولا يُسجَّل في سجل التاريخ إنشاء السجل لأول مرة، ولا بعض التحديثات الجماعية التي يجريها النظام في الخلفية؛ أما في حذف السجلات، وفي إعدادات المستخدمين والصلاحيات، وفي الأتمتة والعمليات الخلفية، فقد لا يكون المستخدم الظاهر في سجل التاريخ هو من أجرى العملية فعلاً. ويُعرض سجل التاريخ في تبويب السجل ضمن شاشات السجلات، ويمكن الاستعلام عنه على مستوى الحقل عبر API؛ ويستطيع مدير النظام تحديد مدة للاحتفاظ، لكن سطور التاريخ التي تنتهي مدتها لا تُحذف فعلياً، بل تُعلَّم بأنها محذوفة، وتبقى القيم القديمة في قاعدة البيانات. وهو مفعّل افتراضياً في جميع الكائنات ضمن التثبيت القياسي.
هل تُعلموننا إذا وقع خرق للبيانات؟
يتم الإبلاغ إلى هيئة حماية البيانات الشخصية التركية وإلى الأشخاص المعنيين ضمن المدة والأصول التي ينص عليها القانون رقم 6698. ولأنه سينشأ لديكم التزام إبلاغ خاص بكم بصفتكم مسؤول البيانات، فسيتم إعلامكم دون تأخير. ولا نقدّم التزاماً تعاقدياً منفصلاً بشأن مدة الإبلاغ — فإن كنتم تبحثون عن شرط كهذا فلنناقشه في اجتماع.
هل لديكم شهادة أمنية؟
لا. ليست لدينا شهادة ISO 27001 ولا تقرير SOC 2 — ولن ندّعي أياً منهما إلى أن نحصل عليه. ولا نستخدم عبارات وسيطة مثل “نحن في طور الاعتماد” أو “متوافقون مع المعايير”. فإن كان اشتراطكم مورّداً حاصلاً على الشهادة، من الأفضل أن تعرفوا ذلك في بداية التقييم. وفي المقابل، يعبّئ نماذج التقييم الأمني المؤسسي لديكم الفريق نفسه، ونشرح البنية عبر مشاركة الشاشة.
هل تقدّمون التزاماً مكتوباً بمستوى الخدمة؟
لا. لا ننشر أي نسبة إتاحة؛ ولا نقيس زمن التشغيل عبر خدمة مراقبة خارجية مستقلة، ولا نكتب نسبة لم نقسها. وكذلك لا نقدّم التزاماً مكتوباً بمدة الرد. فإن كان ضمان مستوى الخدمة أحد اشتراطاتكم فلنتحدث عنه في بداية التقييم؛ وحدود ما يدخل العقد من التزامات مكتوبة كاملةً في صفحة شروط الخدمة.
هل أجريتم اختبار اختراق مستقلاً؟
ليس لدينا تقرير اختبار اختراق مستقل، ولا نقول إننا أجرينا اختباراً كهذا. ونُجري تقييم الأمان مع المؤسسات التي تطلبه في اجتماع مباشر، خطوةً بخطوة معاً.
هل يعود السجل المحذوف عن طريق الخطأ؟
الحذف حذف مبدئي: لا يغادر السجل قاعدة البيانات فوراً، بل ينتقل إلى سلة المحذوفات ويمكن استعادته منها فردياً؛ ولا تعمل الاستعادة الجماعية حالياً. والاستعادة متاحة لمالك السجل إن كانت لديه صلاحية التعديل، ولمن يملك صلاحية تعديل جميع السجلات (ومنهم مديرو النظام)؛ وتختلف ملفات الصلاحيات التي تُمنح فيها هذه الصلاحيات بحسب إعداداتكم. أما التنظيف التلقائي الذي يُفترض أن يحذف السجلات من السلة نهائياً بعد 30 يوماً فلم يعمل قط؛ ولذلك تبقى في السلة حتى السجلات المحذوفة منذ أكثر من 30 يوماً. ويستطيع المستخدم المخوَّل حذف السجلات من السلة نهائياً، مع حماية سجلات الإثبات والموافقة من الحذف النهائي؛ أما حذف الملفات المرتبطة بالسجل وسجل تاريخ حقوله فاكتبوا لأجله إلى فريق الدعم لدينا. ولا يمكن التراجع عن هذا الحذف، وإن بقيت نسخ السجلات في النسخ الاحتياطية إلى أن تُحذف تلك النسخ الاحتياطية.
ماذا يحدث لبيانات الموظف إذا ترك العمل؟
السجلات ملك للشركة لا للمستخدم. عند إغلاق حساب مستخدم تبقى السجلات التي أنشأها في مكانها ويمكن نقلها إلى مسؤول آخر؛ ولا يعود بالإمكان تسجيل الدخول بهذا الحساب، وتُلغى رموز الوصول الخاصة به لواجهة API وللتطبيق المحمول، ويُسجَّل إغلاق الحساب مع تاريخه في سجل تغييرات المستخدم؛ غير أن هذا السطر من السجل لا يُظهر حالياً بشكل صحيح من أجرى الإغلاق.
هل يمكننا الحصول على بياناتنا متى أردنا؟
نعم. يمكنكم تصدير بياناتكم بصيغ قياسية؛ كما يمكن سحبها برمجياً عبر واجهة REST التي تغطي 183 كائن عمل في التثبيت القياسي. وإذا قررتم المغادرة فلا نتقاضى أي رسوم إضافية مقابل تصدير البيانات؛ وهذا منصوص عليه في شروط الخدمة لدينا.
من الذي يجيب على طلبات الدعم؟
لا يوجد مركز اتصال في خط الدعم لدينا. يجيب على سؤالكم الفريق الذي يبني المنتج ويطوّره — وهذا خيار، لا مسألة قدرة. والفريق نفسه يعبّئ نماذج التقييم الأمني المؤسسي لديكم، ويشرح البنية عبر مشاركة الشاشة. ولا نقدّم التزاماً مكتوباً بمدة الرد.
هل يمكنكم دعم فرقنا في بلدان أخرى؟
يُقدَّم الدعم خلال ساعات العمل في تركيا. وإن كانت لديكم فرق في مناطق زمنية مختلفة، فلنناقش النطاق معاً في اجتماع.

اطرحوا أسئلتكم الأمنية على فريقنا.

نعبّئ نماذج التقييم الأمني للمشترين المؤسسيين ونشرح البنية عبر مشاركة الشاشة. اجتماع تقني، لا مكالمة مبيعات.

يجيب على أسئلتكم الفريق الذي يطوّر المنتج · المكالمة بالتركية

صُنع باستخدام RapitekGO

نودّ استخدام ملفات تعريف ارتباط اختيارية لقياس زيارتك. يعمل الموقع كما هو إذا رفضت. سياسة ملفات تعريف الارتباط