تعرفون أين توجد بياناتكم.
معظم صفحات الأمان في أنظمة CRM تكتفي بعبارة "حماية بمستوى المؤسسات" وتمضي. نحن كتبنا الأمر بشكل ملموس: في أي بلد تُخزَّن بياناتكم، ومن يستطيع الوصول إليها، وإلى أي مدى يمكن معرفة من عدّل أي سجل، وأي أطراف ثالثة تتعامل مع بياناتكم — كلٌّ باسمه وبلده.
أساس البنية.
قاعدة بيانات مستقلة لكل عميل
يعمل كل عميل في قاعدة بيانات مستقلة خاصة به. ليس فلتر "معرّف شركة" في جدول مشترك — بل فصل على مستوى قاعدة البيانات، ويحدِّد التطبيقُ لكل طلب قاعدةَ البيانات الخاصة بالعميل بحسب عنوان الويب الذي وصل إليه الطلب. ولهذا الفصل استثناء واحد نذكره صراحةً: سجلات الأخطاء التقنية للتطبيق تُحفظ في جدول مشترك لجميع العملاء.
استضافة في الاتحاد الأوروبي، معلنة بوضوح
توجد قاعدة البيانات في الاتحاد الأوروبي (هلسنكي، فنلندا)، وملفات الوسائط في فرانكفورت، والنسخ الاحتياطية لقاعدة البيانات في فالكنشتاين — وثلاثتها داخل الاتحاد الأوروبي. ليس لدينا أي مكوّن في تركيا، ولا نملك خاصية لاختيار المنطقة. وبالنسبة للشركات في تركيا يُعد هذا نقلاً للبيانات إلى الخارج بموجب المادة 9 من قانون حماية البيانات الشخصية التركي (KVKK)؛ ونُرسي أساس هذا النقل معكم خلال عملية التعاقد.
سجل تدقيق على مستوى الحقل
يُحتفظ بسطر تاريخ مستقل لكل تغيير يجريه المستخدمون على حقل في سجل قائم — وقت التغيير، والقيمة القديمة، والقيمة الجديدة (وفي الحقول المحمية تُسجَّل علامة فقط بدلاً من القيم). ولا يُسجَّل في سجل التاريخ إنشاء السجل لأول مرة، ولا بعض التحديثات الجماعية التي يجريها النظام في الخلفية. وسجل التاريخ مفعّل افتراضياً في جميع الكائنات ضمن التثبيت القياسي؛ لا تحتاجون إلى تفعيله بأنفسكم.
سلة المحذوفات
الحذف هنا حذف مبدئي: لا يغادر السجل قاعدة البيانات فوراً، بل ينتقل إلى سلة المحذوفات ويمكن للمستخدم المخوَّل استعادته منها. والتنظيف التلقائي الذي يُفترض أن يحذف السجلات من السلة بعد 30 يوماً لا يعمل، فتبقى فيها الأقدم أيضاً. ولا تعمل حالياً الاستعادة الجماعية، فتُستعاد السجلات فردياً. ويستطيع المستخدم المخوَّل حذف السجلات من السلة نهائياً، مع حماية سجلات الإثبات والموافقة من الحذف النهائي.
الوصول والهوية والأطراف التي تتعامل مع بياناتكم
| الضابط أو الطرف | كيف يعمل وأين |
|---|---|
| المصادقة الثنائية (2FA) | مفعّلة افتراضياً لدى جميع المستخدمين. الطريقة الافتراضية رمز يصل بالبريد الإلكتروني؛ ويُدعم أيضاً تطبيق مصادقة (إعداد عبر رمز QR، رموز احتياطية). |
| مصادقة API | عبر OAuth2؛ تُخزَّن أسرار تطبيقات API مُجزّأةً (hash) باتجاه واحد. ويمكن منح كل تطبيق API نطاقات القراءة والكتابة والحذف كلٌّ على حدة؛ ويتحقق الخادم من هذه النطاقات في واجهة السجلات العامة (إنشاء السجلات وتحديثها وحذفها والعمليات الجماعية عليها)، وعند إنشاء عروض الأسعار، وعند إرسال الرسائل. ولكل عميل قاعدة بيانات مستقلة؛ وتتحقق الاختبارات الآلية من أن رمز الوصول الصادر لعميل ما يُرفَض عند استخدامه في طلب موجَّه إلى عنوان الويب الخاص بعميل آخر. |
| الأدوار والمشاركة | تُضبط رؤية السجلات عبر وصول قائم على الأدوار وقواعد مشاركة؛ ويُدعم إخفاء البيانات على مستوى الحقل. |
| الحماية من هجمات التخمين | تُقيَّد محاولات تسجيل الدخول على مستوى المستخدم وعنوان IP معاً (10 محاولات كل 15 دقيقة)، وفي المصادقة الثنائية 5 محاولات. وتُحفظ العدّادات بشكل ذرّي. |
| تحديد معدل الطلبات | الآلية موجودة: عند تجاوز الحد يُرفض الطلب برمز 429 وترويسة Retry-After. وتُظهر لكم تحليلات الاستخدام عدد الطلبات التي يرسلها كل تكامل. ولا ننشر رقم حصة ثابتاً. |
| التشفير | تُوجَّه اتصالات المتصفح مع Rapitek CRM إلى HTTPS وتُشفَّر عبر TLS؛ وفي قياسنا بتاريخ 23 سبتمبر 2026 كان TLS 1.3 و1.2 مقبولين، وكان TLS 1.0 و1.1 مرفوضين. ولا تُخزَّن كلمات المرور نصاً صريحاً، بل تُجزَّأ (hash) باتجاه واحد باستخدام PBKDF2-SHA256 ولا يمكن عكسها لاستخراج كلمة المرور الأصلية؛ وتُخزَّن أسرار تطبيقات API (client secrets) مُجزّأةً كذلك. وتُشفَّر على مستوى التطبيق قبل كتابتها في قاعدة البيانات: رموز OAuth لحسابات البريد الإلكتروني؛ ورموز الوصول وأسرار الـ webhook الخاصة بـ WhatsApp Business وInstagram وMeta؛ وبيانات اعتماد مزوّدي الدفع وİYS؛ وأسرار المصادقة الثنائية ورموزها الاحتياطية؛ والبصمات الصوتية. ولا يُطبَّق التشفير عند التخزين على قاعدة البيانات بالكامل — ولا ندّعي ذلك: فلا يوجد تشفير إضافي لملفات قاعدة البيانات على قرص الخادم. |
| النسخ الاحتياطي | تُؤخذ النسخ الاحتياطية لقواعد بيانات Rapitek CRM تلقائياً كل ست ساعات، ويُتحقَّق في كل مرة من اكتمال التفريغ (dump) دون خطأ ومن إمكانية فتح الملف المضغوط، ولا يُقارَن محتوى النسخة المُرسَلة إلى ألمانيا بالأصل. وتُحفظ النسخ المحلية على الخادم غير مشفّرة عن قصد لمدة 30 يوماً. أما النسخة الموجودة خارج الخادم ففي بلد منفصل هو ألمانيا (فالكنشتاين): نسخ قواعد البيانات المُرسَلة منذ فجر 2 سبتمبر 2026 (الساعة الثالثة وإحدى عشرة دقيقة بتوقيت تركيا) تُشفَّر باستخدام OpenPGP قبل مغادرة الخادم، ولا يوجد مفتاح فكّ التشفير على خادم الإنتاج؛ ونسخ قواعد البيانات المُرسَلة قبل ذلك غير مشفّرة. وتُحذف النسخ الاحتياطية المشفّرة الموجودة خارج الخادم تلقائياً بعد 90 يوماً؛ ولا يشمل هذا الحذف التلقائي النسخ غير المشفّرة الموجودة هناك. وتُبقي هذه المدة أحدث 28 نسخة من كل قاعدة بيانات بصرف النظر عن عمرها، كي لا تُحذف النسخ الأخيرة أيضاً إذا توقف النسخ الاحتياطي أو تعطّل؛ ولذلك لا تحذف هذه المدةُ آخر 28 نسخة من قاعدة بيانات عميل أُنهي حسابه، ولا توجد اليوم خطوة منفصلة تحذفها. أما الملفات المرتبطة بالسجل (مثل السير الذاتية) فلا تُحذف من مساحة التخزين (DigitalOcean Spaces، فرانكفورت)، سواء حذفتم الملف من بطاقة السجل أو حذفتم السجل؛ ولا يحذف المنتج هذه الملفات اليوم من تلقاء نفسه. ولكي تُحذف، عليكم أن تكتبوا إلى فريق الدعم لدينا. وقد تحقّقنا من الاستعادة مرة واحدة: في 19 أغسطس 2026 استُعيد إلى مخطط مؤقت تفريغٌ لقاعدة بيانات أُخذ يدوياً، فعاد 239 جدولاً من أصل 239. ولم تُجرَّب حتى الآن أي استعادة من النسخ التلقائية، لا من النسخ المحلية ولا من النسخ المشفّرة خارج الخادم، ولا نلتزم بمدة محددة للاستعادة. |
| طرف معالِج فرعي — Cloudflare, Inc. | شبكة توصيل المحتوى وإنهاء اتصال TLS وجدار حماية تطبيقات الويب والحماية من الروبوتات · خادم الحافة الأقرب إلى الزائر، والشركة في الولايات المتحدة. يعمل في مسار كل طلب، وينتهي اتصال TLS عند خادم الحافة لا عند خادم الاستضافة؛ لذلك تُعالَج البيانات أثناء النقل وعنوان IP الخاص بالزائر في هذه الطبقة. ولا يُخزَّن المحتوى هناك. والطلبات التي قسناها مرّت عبر عقد حافة داخل الاتحاد الأوروبي (أمستردام من تركيا، وستوكهولم من هلسنكي)؛ ويُختار العقد بحسب قرب الزائر وليس ثابتاً. |
| طرف معالِج فرعي — Hetzner | خادم التطبيق وقاعدة البيانات · هلسنكي، فنلندا (الاتحاد الأوروبي) |
| طرف معالِج فرعي — Hetzner Storage Box | النسخ الاحتياطية لقاعدة البيانات · فالكنشتاين، ألمانيا (الاتحاد الأوروبي) |
| طرف معالِج فرعي — DigitalOcean Spaces | الملفات والوسائط التي ترفعونها · فرانكفورت، ألمانيا (الاتحاد الأوروبي) — المرتبطة منها بسجل تبقى هنا سواء حذفتم الملف من بطاقة السجل أو حذفتم السجل؛ ولكي تُحذف، اكتبوا إلى فريق الدعم لدينا |
| طرف معالِج فرعي — Amazon SES | إرسال رسائل النظام البريدية · فرانكفورت، ألمانيا (الاتحاد الأوروبي) |
| طرف معالِج فرعي — Sentry | مراقبة أخطاء التطبيق · ألمانيا (الاتحاد الأوروبي). مضبوط بحيث لا يُرسل بيانات شخصية. |
| طرف معالِج فرعي — Anthropic (Claude) | مساعد الذكاء الاصطناعي Rapi، فقط إذا شحنتم رصيداً وفعّلتموه · الولايات المتحدة — نقل بموجب المادة 9 من KVKK |
| طرف معالِج فرعي — Meta Platforms Ireland Ltd. | مراسلات WhatsApp Business وInstagram، فقط إذا ربطتم هاتين القناتين · إيرلندا، مع نقل لاحق إلى الولايات المتحدة. ويمر محتوى الرسائل ورقم الطرف الآخر أو حسابه عبر بنية Meta. |
أين تجدون المقابل القانوني لعبارات هذه الصفحة
لكل عبارة تقنية في هذه الصفحة مقابل قانوني، وقد كتبناه بالتفصيل في صفحات مستقلة.
القائمة الكاملة للأطراف التي تتعامل مع بياناتكم موجودة في جدول الأطراف المعالِجة الفرعية أعلاه؛ وكل عملية نقل — إلى مَن، وإلى أي بلد، وبأي أساس قانوني — مكتوبة بنداً بنداً في القسمين 8 و13 من سياسة الخصوصية. وحدود ما ندخله في العقد من التزامات مكتوبة في شروط الخدمة. ويغطي إشعار الإفصاح بموجب KVKK البيانات الواردة إلينا عبر نماذج الموقع.
وفي عملية التقييم المؤسسي يعبّئ نماذج الأمان لديكم الفريق نفسه؛ وإن كان سؤالكم خارج ما كُتب هنا، أجبناكم عنه كتابةً.
ما الذي تشمله كل خطة، في صفحة واحدة
ثلاث فئات، وجدول النطاق، وبنود تُسعّر منفصلة — بأرقامها. النطاق وبدل الإعداد إن وُجد يُحدَّدان في اجتماع الاكتشاف ويُشارَكان كتابياً.
ننشر الأرقام بدل أن نطلب منكم السؤال عنها.
الأسئلة الشائعة حول الأمان.
أين تُخزَّن بياناتنا بالضبط؟
إلى أين يرسل مساعد الذكاء الاصطناعي Rapi بياناتنا؟
هل يمكن لعميل آخر رؤية بياناتنا؟
هل يستطيع موظفو Rapitek الوصول إلى بياناتنا؟
هل يمكننا معرفة من عدّل ماذا؟
هل تُعلموننا إذا وقع خرق للبيانات؟
هل لديكم شهادة أمنية؟
هل تقدّمون التزاماً مكتوباً بمستوى الخدمة؟
هل أجريتم اختبار اختراق مستقلاً؟
هل يعود السجل المحذوف عن طريق الخطأ؟
ماذا يحدث لبيانات الموظف إذا ترك العمل؟
هل يمكننا الحصول على بياناتنا متى أردنا؟
من الذي يجيب على طلبات الدعم؟
هل يمكنكم دعم فرقنا في بلدان أخرى؟
اطرحوا أسئلتكم الأمنية على فريقنا.
نعبّئ نماذج التقييم الأمني للمشترين المؤسسيين ونشرح البنية عبر مشاركة الشاشة. اجتماع تقني، لا مكالمة مبيعات.
يجيب على أسئلتكم الفريق الذي يطوّر المنتج · المكالمة بالتركية
