تعرفون أين توجد بياناتكم.
معظم صفحات الأمان في أنظمة CRM تكتفي بعبارة "حماية بمستوى المؤسسات" وتمضي. نحن كتبنا الأمر بشكل ملموس: في أي بلد تُخزَّن بياناتكم، ومن يستطيع الوصول إليها، وكيف يُتتبَّع من عدّل أي سجل، وأي أطراف ثالثة تتعامل مع بياناتكم — كلٌّ باسمه وبلده.
أساس البنية.
قاعدة بيانات مستقلة لكل عميل
يعمل كل عميل في قاعدة بيانات مستقلة خاصة به. ليس فلتر "معرّف شركة" في جدول مشترك — بل فصل على مستوى قاعدة البيانات نفسها، لا إعداد في التطبيق. ولهذا الفصل استثناء واحد نذكره صراحةً: سجلات الأخطاء التقنية للتطبيق تُحفظ في جدول مشترك لجميع العملاء.
استضافة في الاتحاد الأوروبي، معلنة بوضوح
توجد قاعدة البيانات في الاتحاد الأوروبي (هلسنكي، فنلندا)، وملفات الوسائط في فرانكفورت، والنسخ الاحتياطية لقاعدة البيانات في فالكنشتاين — وثلاثتها داخل الاتحاد الأوروبي. ليس لدينا أي مكوّن في تركيا، ولا نملك خاصية لاختيار المنطقة. وبالنسبة للشركات في تركيا يُعد هذا نقلاً للبيانات إلى الخارج بموجب المادة 9 من قانون حماية البيانات الشخصية التركي (KVKK)؛ ونُرسي أساس هذا النقل معكم خلال عملية التعاقد.
سجل تدقيق على مستوى الحقل
يُحتفظ بسطر تاريخ مستقل لكل حقل يتغير — من عدّل، ومتى، والقيمة القديمة، والقيمة الجديدة. مفعّل افتراضياً في جميع الكائنات ضمن التثبيت القياسي؛ لا تحتاجون إلى تفعيله بأنفسكم.
سلة المحذوفات
الحذف هنا حذف مبدئي: لا يغادر السجل قاعدة البيانات فوراً، بل ينتقل إلى سلة المحذوفات ويبقى فيها 30 يوماً. لم نقس من يستطيع الاستعادة من السلة، ولا ما إذا كانت هناك عملية استعادة فردية أو جماعية منفصلة؛ ولا نعد هنا بأي قدرة على الاستعادة. أما الحذف النهائي فصلاحية منفصلة؛ فلا يستطيع مستخدم عادي إتلاف سجل بشكل لا رجعة فيه.
الوصول والهوية والأطراف التي تتعامل مع بياناتكم
| الضابط أو الطرف | كيف يعمل وأين |
|---|---|
| المصادقة الثنائية (2FA) | مفعّلة افتراضياً لدى جميع المستخدمين. الطريقة الافتراضية رمز يصل بالبريد الإلكتروني؛ ويُدعم أيضاً تطبيق مصادقة (إعداد عبر رمز QR، رموز احتياطية). |
| مصادقة API | عبر OAuth2؛ تُخزَّن الرموز على القرص بصيغة مُجزّأة، وتُطبَّق قيود النطاق (scope) فعلياً على الخادم، وعزل المستأجرين مغطّى بالاختبارات. |
| الأدوار والمشاركة | تُضبط رؤية السجلات عبر وصول قائم على الأدوار وقواعد مشاركة؛ ويُدعم إخفاء البيانات على مستوى الحقل. |
| الحماية من هجمات التخمين | تُقيَّد محاولات تسجيل الدخول على مستوى المستخدم وعنوان IP معاً (10 محاولات كل 15 دقيقة)، وفي المصادقة الثنائية 5 محاولات. وتُحفظ العدّادات بشكل ذرّي. |
| تحديد معدل الطلبات | الآلية موجودة: عند تجاوز الحد يُرفض الطلب برمز 429 وترويسة Retry-After. وتُظهر لكم تحليلات الاستخدام عدد الطلبات التي يرسلها كل تكامل. ولا ننشر رقم حصة ثابتاً. |
| التشفير أثناء النقل | كل حركة المرور عبر TLS. وتُخزَّن كلمات المرور باستخدام PBKDF2-SHA256؛ وتُشفَّر أسرار المصادقة الثنائية والرموز الاحتياطية وبيانات اعتماد التكاملات عند التخزين. ولا يُطبَّق التشفير عند التخزين على قاعدة البيانات بالكامل — ولا ندّعي ذلك. |
| النسخ الاحتياطي | نسخة احتياطية تلقائية كل ست ساعات، مختبَرة من حيث السلامة، وتُحفظ 30 يوماً. وتُنسخ النسخ الاحتياطية إلى بلد منفصل (ألمانيا)؛ وفي تمرين استعادة عاد 239 جدولاً من أصل 239 و438.817 سطراً كاملة دون نقص. |
| طرف معالِج فرعي — Cloudflare, Inc. | شبكة توصيل المحتوى وإنهاء اتصال TLS وجدار حماية تطبيقات الويب والحماية من الروبوتات · خادم الحافة الأقرب إلى الزائر، والشركة في الولايات المتحدة. يعمل في مسار كل طلب، وينتهي اتصال TLS عند خادم الحافة لا عند خادم الاستضافة؛ لذلك تُعالَج البيانات أثناء النقل وعنوان IP الخاص بالزائر في هذه الطبقة. ولا يُخزَّن المحتوى هناك. والطلبات التي قسناها مرّت عبر عقد حافة داخل الاتحاد الأوروبي (أمستردام من تركيا، وستوكهولم من هلسنكي)؛ ويُختار العقد بحسب قرب الزائر وليس ثابتاً. |
| طرف معالِج فرعي — Hetzner | خادم التطبيق وقاعدة البيانات · هلسنكي، فنلندا (الاتحاد الأوروبي) |
| طرف معالِج فرعي — Hetzner Storage Box | النسخ الاحتياطية لقاعدة البيانات · فالكنشتاين، ألمانيا (الاتحاد الأوروبي) |
| طرف معالِج فرعي — DigitalOcean Spaces | الملفات والوسائط التي ترفعونها · فرانكفورت، ألمانيا (الاتحاد الأوروبي) |
| طرف معالِج فرعي — Amazon SES | إرسال رسائل النظام البريدية · فرانكفورت، ألمانيا (الاتحاد الأوروبي) |
| طرف معالِج فرعي — Sentry | مراقبة أخطاء التطبيق · ألمانيا (الاتحاد الأوروبي). مضبوط بحيث لا يُرسل بيانات شخصية. |
| طرف معالِج فرعي — Anthropic (Claude) | مساعد الذكاء الاصطناعي Rapi، فقط إذا شحنتم رصيداً وفعّلتموه · الولايات المتحدة — نقل بموجب المادة 9 من KVKK |
| طرف معالِج فرعي — Meta Platforms Ireland Ltd. | مراسلات WhatsApp Business وInstagram، فقط إذا ربطتم هاتين القناتين · إيرلندا، مع نقل لاحق إلى الولايات المتحدة. ويمر محتوى الرسائل ورقم الطرف الآخر أو حسابه عبر بنية Meta. |
أين تجدون المقابل القانوني لعبارات هذه الصفحة
لكل عبارة تقنية في هذه الصفحة مقابل قانوني، وقد كتبناه بالتفصيل في صفحات مستقلة.
القائمة الكاملة للأطراف التي تتعامل مع بياناتكم موجودة في جدول الأطراف المعالِجة الفرعية أعلاه؛ وكل عملية نقل — إلى مَن، وإلى أي بلد، وبأي أساس قانوني — مكتوبة بنداً بنداً في القسمين 8 و13 من سياسة الخصوصية. وحدود ما ندخله في العقد من التزامات مكتوبة في شروط الخدمة. ويغطي إشعار الإفصاح بموجب KVKK البيانات الواردة إلينا عبر نماذج الموقع.
وفي عملية التقييم المؤسسي يعبّئ نماذج الأمان لديكم الفريق نفسه؛ وإن كان سؤالكم خارج ما كُتب هنا، أجبناكم عنه كتابةً.
ما الذي تشمله كل خطة، في صفحة واحدة
ثلاث فئات، وجدول النطاق، وبنود تُسعّر منفصلة — بأرقامها. النطاق وبدل الإعداد إن وُجد يُحدَّدان في اجتماع الاكتشاف ويُشارَكان كتابياً.
ننشر الأرقام بدل أن نطلب منكم السؤال عنها.
الأسئلة الشائعة حول الأمان.
أين تُخزَّن بياناتنا بالضبط؟
إلى أين يرسل مساعد الذكاء الاصطناعي Rapi بياناتنا؟
هل يمكن لعميل آخر رؤية بياناتنا؟
هل يستطيع موظفو Rapitek الوصول إلى بياناتنا؟
هل يمكننا معرفة من عدّل ماذا؟
هل تُعلموننا إذا وقع خرق للبيانات؟
هل لديكم شهادة أمنية؟
هل تقدّمون التزاماً مكتوباً بمستوى الخدمة؟
هل أجريتم اختبار اختراق مستقلاً؟
هل يعود السجل المحذوف عن طريق الخطأ؟
ماذا يحدث لبيانات الموظف إذا ترك العمل؟
هل يمكننا الحصول على بياناتنا متى أردنا؟
من الذي يجيب على طلبات الدعم؟
هل يمكنكم دعم فرقنا في بلدان أخرى؟
اطرحوا أسئلتكم الأمنية على فريقنا.
نعبّئ نماذج التقييم الأمني للمشترين المؤسسيين ونشرح البنية عبر مشاركة الشاشة. اجتماع تقني، لا مكالمة مبيعات.
يجيب على أسئلتكم الفريق الذي يطوّر المنتج · المكالمة بالتركية
