SaaS Nedir ve Bir Yazılımı Kiralamak Neyi Değiştirir?
- Kategori
- Teknoloji
- Yayın tarihi
- 18 Şubat 2025
- İlgili yazı 1
- PaaS Nedir ve Bir CRM Alıcısını Neden İlgilendirir?
SaaS (Software as a Service), bir yazılımın sağlayıcının kendi altyapısında çalıştırılıp kullanıcıya internet üzerinden abonelikle sunulmasıdır. Yazılımı kurmazsınız, güncellemezsiniz, sunucusunu işletmezsiniz; kullanır ve verisini sahiplenirsiniz.
Model artık tartışmalı değil. Tartışmalı olan, SaaS satın alırken neyin sözleşmeye girmesi gerektiği. "Bulutta çalışıyor" cümlesi bir güvenlik beyanı değildir: verinin hangi ülkede durduğunu, yedeğin ne sıklıkla alındığını ve çıkarken veriyi hangi biçimde alacağınızı söylemez.
Bu yazı SaaS'ı övmeyecek. Modelin nasıl çalıştığını, çok kiracılı mimarinin ne demek olduğunu, bir SaaS sözleşmesinde sorulması gereken soruları ve çıkış hakkının pratikte nasıl kullanıldığını anlatacak. Rapitek CRM'in bu soruların her birine bugünkü cevabını da ölçüldüğü hâliyle yazacağız.
Çıkış hakkı dışa aktarım ekranında sınanır: kayıt kimlikleri, ilişki alanları ve dosya ekleri dosyaya geliyorsa vardır.
İçindekiler
SaaS nasıl çalışır: çok kiracılı mimari ne demek?
SaaS ürünleri çok kiracılı (multi-tenant) çalışır: tek bir uygulama, birden fazla müşteriye aynı anda hizmet verir. Ayırım uygulamada değil, veri katmanında kurulur.
Pratikte iki kurguyla karşılaşırsınız. Birincisinde tüm müşteriler aynı tabloları paylaşır ve her satırda bir müşteri kimliği sütunu bulunur; ayırım, sorguya eklenen bir filtreden ibarettir. İkincisinde her kiracı kendi veritabanına yazar; ayırım şema düzeyindedir.
Rapitek CRM ikinci kurguyu kullanır. CRM verileriniz size ait ayrı bir veritabanında tutulur: ayrı tablo dosyaları, ayrı yedek ve ayrı dosya alanı. Bu ayırım uygulama ayarında değil veritabanı düzeyindedir.
Ayırımın sınırını da yazıyoruz: veritabanları aynı MySQL örneğinde ve tek bir uygulama hesabıyla çalışır. Bu yüzden ayırımı donanım düzeyinde bir ayrılık olarak anlatmıyoruz.
Bir SaaS sözleşmesinde sorulacak dokuz soru
| Soru | Neden sorulur | Rapitek CRM'in bugünkü cevabı |
|---|---|---|
| Hangi alt hizmet sağlayıcılar devrede? | KVKK aydınlatma metnindeki yurt dışı aktarım envanteri bu listeden çıkar | Barındırma Hetzner, dosya depolama DigitalOcean, giden e-posta AWS SES, hata izleme Sentry |
| Yedek ne sıklıkla alınıyor? | İki yedek arasındaki süre, en kötü hâlde kaybedilebilecek zaman aralığıdır | 6 saatte bir, 30 gün saklama, ayrı bir ülkeye kopya |
| Geri dönüş denendi mi? | Yedek dosyasının durması ayrı, o dosyadan veritabanının ayağa kalkması ayrı ölçümdür | 19 Ağustos 2026'da bir müşteri veritabanı geri yüklendi: 239 tablonun 239'u; tek olay |
| Parolalar nasıl saklanıyor? | Parolalar geri döndürülemez biçimde saklanmıyorsa sızıntı doğrudan hesap erişimine dönüşür | PBKDF2-SHA256, bir milyon tur |
| Veri diskte şifreli mi? | Şifrelemenin alan düzeyinde mi disk düzeyinde mi olduğu sorulmadan anlaşılmaz | Hayır; 9.148 tablo alanının 0'ı şifreli, yedekler de şifresiz |
| Oturum ne kadar açık kalıyor? | Oturum kendiliğinden kapanmıyorsa açık kalan sekme sonraki kullanıcıya kalır | 120 dakika; çerezler Secure, HttpOnly ve SameSite |
| Sertifikanız var mı? | Güvenlik değerlendirme formunda sorulur | SOC 2 ve ISO 27001 sertifikamız yok |
| Yazılı SLA veriyor musunuz? | İhlalin gerçekleştiğini gösterecek bağımsız bir ölçüm yoksa taahhüt sınanamaz | Yazılı çalışma süresi taahhüdü vermiyoruz |
| Silinen kayıt ne oluyor? | Yanlışlıkla silme geri alınabilir olmalı | 30 gün geri dönüşüm kutusunda kalır |
Verileriniz nerede duruyor ve kim erişiyor?
Rapitek CRM'in uygulaması ve veritabanı Helsinki/Finlandiya konumunda çalışır. Yüklenen dosyalar — ek, görsel, toplantı ses kaydı — Frankfurt/Almanya'daki nesne depolamasında, müşteri başına ayrı bir alanda tutulur. Veritabanı yedekleri Almanya'nın Falkenstein bölgesine kopyalanır.
Üç konum da Avrupa Birliği içindedir. Türkiye'de hiçbir bileşen yoktur ve bölge seçimi diye bir mekanizma sunmuyoruz.
Bu bir uyum kısıtı olabilir. KVKK, verinin Türkiye'de tutulmasını genel bir kural olarak zorunlu kılmaz; ancak kamu kurumlarını ilgilendiren 2019/12 sayılı Cumhurbaşkanlığı Genelgesi ile BDDK, TCMB, SPK ya da BTK düzenlemelerine tabi kurumlar için ayrı şartlar doğabilir. Bu bir hukuki görüş değildir; şartnamesi olan alıcının kendi mevzuatına bakması gerekir.
Erişim tarafında ölçülen sınır şudur: yönetici hesaplarında web girişinde iki adımlı doğrulama zorunludur. API ve mobil kanalları bu zorunluluğun kapsamı dışındadır.
Yedekleme, geri dönüş ve çıkış hakkı
Yedekler 6 saatte bir alınır, 45 veritabanını kapsar, bütünlük testinden geçer ve Falkenstein'a kopyalanır. Saklama süresi 30 gündür.
Yedeğin varlığı tek başına bir şey söylemez; asıl soru geri gelip gelmediğidir. 19 Ağustos 2026'da bir müşteri veritabanı geçici bir şemaya geri yüklendi: 239 tablonun 239'u geldi, 438.817 satırın tamamı eşleşti. Bu tek bir olaydır ve düzenli tatbikat yaptığımızı söylemiyoruz.
Silinen kayıt hemen yok olmaz: 30 gün boyunca geri dönüşüm kutusunda durur. Alan bazında değişiklik geçmişi de tutulur ve otomatik silinmez.
Çıkış tarafında: veri sizindir ve dışa aktarılabilir. İçe aktarma sihirbazı dosya başına 25 MB ve iş başına 100.000 satır kabul eder — bu iki sınır içe aktarmaya aittir ve dışa aktarmaya ait bir ölçümümüz yok. Sihirbaz yaklaşık 75 nesneyi kapsıyor. Büyük ya da karmaşık taşımalarda REST API üzerinden projeye özel aktarım yazılır.
SaaS'tan çıkarken verinizi geri almanın sırası
-
1
Kapsamı nesne nesne listeleyin
Taşınacak nesneleri yazın: firma, kişi, müşteri adayı, fırsat, teklif, aktivite ve dosya ekleri. Ekler ayrı bir depolama alanında durur; tablo dışa aktarımı onları getirmez.
-
2
Dışa aktarımı ayrı dosyalar hâlinde alın
Her nesneyi ayrı CSV olarak alın ve satır sayısını kaynakla karşılaştırın. Tek bir birleşik dosyada ilişkiler kaybolur ve sonraki sistemde eşleştirme zorlaşır.
-
3
Kayıt kimliklerini ve ilişki alanlarını koruyun
Dışa aktarımda kayıt kimliği ve ilişki alanları kalsın. Bunlar olmadan bir fırsatın hangi firmaya bağlı olduğu yeni sistemde yeniden kurulamaz.
-
4
Ek dosyaları kayıt kimliğiyle indirin
Dosya ekleri nesne depolamasında durur ve kayıt kimliğiyle eşleşir. İndirme listesini kayıt kimliğiyle birlikte çıkarın, yoksa dosyalar sahipsiz kalır.
-
5
Hedef sistemde alan eşlemesini ekranda onaylayın
Alan eşlemesi otomatik önerilir ama otomatik doğru değildir. Ölçüldü: bir HubSpot kişi dışa aktarımında 17 başlığın 13'ü eşleşti, ikisi yanlış eşleşti ve şehir alanı hiç eşleşmedi.
-
6
Satır sayısını karşılaştırın ve yazılı tutun
Aktarım sonrası satır sayısını nesne nesne karşılaştırın. Sıfır veri kaybı garantisi vermiyoruz: erişebildiğimiz 8 kiracıda ölçtüğümüz 34 içe aktarma işinin 16'sı başarısız oldu.
SaaS'ın satın alma tarafındaki üç yanılgısı
Birinci yanılgı: "bulutta olduğu için güvenli". Bulut bir konum bilgisidir, güvenlik beyanı değil. Sorulacak şeyler ayrıdır: parola nasıl saklanıyor, oturum ne kadar açık kalıyor, alan bazında denetim kaydı tutuluyor mu, sertifika var mı.
İkinci yanılgı: "abonelik olduğu için ucuz". Abonelik ödemeyi zamana yayar; kurulum, veri aktarımı, eğitim ve süreç tasarımı kalemlerini ortadan kaldırmaz — bunlar ilk yılın bütçesinde durur. Bu kalemleri saymayan bir karşılaştırma eksik çıkar.
Üçüncü yanılgı: "istediğim zaman çıkarım". Çıkış teknik olarak mümkündür ama bedelsiz değildir. Bedeli, verinin biçiminde ve ilişkilerin korunup korunmadığında saklıdır. Sözleşmeden önce bir örnek dışa aktarım isteyin ve dosyayı açıp bakın.
Bizim sınırlarımız
Yazılı bir çalışma süresi taahhüdümüz yok. Sebebi açık: kiracı adreslerini izleyen harici bir izleme servisi kurmadık, yani bir taahhüdün ihlal edildiğini tespit edecek ölçümümüz yok. Ölçemediğimiz şeyi taahhüt etmiyoruz.
Kurumsal tekli oturum açma tarafında durum yarımdır: OIDC üründe bağlı ama canlıda tanımlı tek bir yapılandırma yok, SAML ise hiç desteklenmiyor. Kimlik sağlayıcınız SAML bekliyorsa bunu görüşmenin başında konuşalım.
Verileriniz diskte şifreli tutulmuyor. Ölçüldü: 9.148 tablo alanının 0'ı şifreli ve yedek dosyaları da şifresiz saklanıyor. Şifrelenen küme dar: iki adımlı doğrulama sırları, yedek kodlar ve entegrasyon kimlik bilgileri. Aktarımda TLS kullanılır; durağan şifreleme bugün açık değildir ve "verileriniz şifreli saklanır" cümlesini bu yüzden kurmuyoruz.
Sıfır veri kaybı garantisi vermiyoruz. Erişebildiğimiz 8 kiracıda ölçüldü: 34 içe aktarma işinin 16'sı başarısız oldu. Aktarımda satır sayısını nesne nesne karşılaştırır ve sonucu yazılı paylaşırız; "garanti" hukuki bir taahhüttür ve ölçemediğimiz bir şey için kullanılmaz.
Otomatik faturalandırma ve kredi kartıyla abonelik akışımız yok. Ödeme ve sözleşme tarafı görüşmede kurulur.
Sık sorulan sorular
SaaS ile bulut bilişim aynı şey mi?
SaaS'ta verilerim gerçekten bana mı ait?
Rapitek CRM'in verileri nerede tutuluyor?
Rapitek CRM'de ücretsiz deneme var mı?
Rapitek CRM'in ISO 27001 sertifikası var mı?
SaaS sağlayıcısı hizmeti durdurursa verim ne olur?
Çok kiracılı mimaride verim başka bir müşterininkiyle karışır mı?
Kurulum ve veri aktarımı ne kadar sürüyor?
Bu soruları bize de sorun
Rapitek CRM'i kuran ekip, Salesforce döneminde 200'den fazla kurumsal CRM projesi tamamladı. Ürün yeni, ekip değil: alanları, aşamaları ve raporları biz yapılandırıyoruz, verinizi biz aktarıyoruz, ekibinize Türkçe eğitimi biz veriyoruz.
Bu yazıdaki dokuz soruyu bize de sorun: her birine ölçülmüş cevabını keşif görüşmesinde yazılı veriyoruz.
Kerim Yıldırım
Kurucu, Rapitek CRM · Salesforce döneminde 200'den fazla kurumsal CRM projesi
Kaynaklar
Bu yazıdaki dış olgular şu birincil kaynaklara dayanıyor:
