İçeriğe geç

SaaS (Software as a Service), bir yazılımın sağlayıcının kendi altyapısında çalıştırılıp kullanıcıya internet üzerinden abonelikle sunulmasıdır. Yazılımı kurmazsınız, güncellemezsiniz, sunucusunu işletmezsiniz; kullanır ve verisini sahiplenirsiniz.

Model artık tartışmalı değil. Tartışmalı olan, SaaS satın alırken neyin sözleşmeye girmesi gerektiği. "Bulutta çalışıyor" cümlesi bir güvenlik beyanı değildir: verinin hangi ülkede durduğunu, yedeğin ne sıklıkla alındığını ve çıkarken veriyi hangi biçimde alacağınızı söylemez.

Bu yazı SaaS'ı övmeyecek. Modelin nasıl çalıştığını, çok kiracılı mimarinin ne demek olduğunu, bir SaaS sözleşmesinde sorulması gereken soruları ve çıkış hakkının pratikte nasıl kullanıldığını anlatacak. Rapitek CRM'in bu soruların her birine bugünkü cevabını da ölçüldüğü hâliyle yazacağız.

Tez
Çıkış hakkı dışa aktarım ekranında sınanır: kayıt kimlikleri, ilişki alanları ve dosya ekleri dosyaya geliyorsa vardır.

SaaS nasıl çalışır: çok kiracılı mimari ne demek?

SaaS ürünleri çok kiracılı (multi-tenant) çalışır: tek bir uygulama, birden fazla müşteriye aynı anda hizmet verir. Ayırım uygulamada değil, veri katmanında kurulur.

Pratikte iki kurguyla karşılaşırsınız. Birincisinde tüm müşteriler aynı tabloları paylaşır ve her satırda bir müşteri kimliği sütunu bulunur; ayırım, sorguya eklenen bir filtreden ibarettir. İkincisinde her kiracı kendi veritabanına yazar; ayırım şema düzeyindedir.

Rapitek CRM ikinci kurguyu kullanır. CRM verileriniz size ait ayrı bir veritabanında tutulur: ayrı tablo dosyaları, ayrı yedek ve ayrı dosya alanı. Bu ayırım uygulama ayarında değil veritabanı düzeyindedir.

Ayırımın sınırını da yazıyoruz: veritabanları aynı MySQL örneğinde ve tek bir uygulama hesabıyla çalışır. Bu yüzden ayırımı donanım düzeyinde bir ayrılık olarak anlatmıyoruz.

Satın alma kontrol listesi

Bir SaaS sözleşmesinde sorulacak dokuz soru

Sütunlarda puan ya da yıldız yok. Puan, ölçülemeyen bir şeyi ölçülmüş gibi gösterir; bu tabloda yalnız doğrulanabilir olgular var.
SoruNeden sorulurRapitek CRM'in bugünkü cevabı
Hangi alt hizmet sağlayıcılar devrede?KVKK aydınlatma metnindeki yurt dışı aktarım envanteri bu listeden çıkarBarındırma Hetzner, dosya depolama DigitalOcean, giden e-posta AWS SES, hata izleme Sentry
Yedek ne sıklıkla alınıyor?İki yedek arasındaki süre, en kötü hâlde kaybedilebilecek zaman aralığıdır6 saatte bir, 30 gün saklama, ayrı bir ülkeye kopya
Geri dönüş denendi mi?Yedek dosyasının durması ayrı, o dosyadan veritabanının ayağa kalkması ayrı ölçümdür19 Ağustos 2026'da bir müşteri veritabanı geri yüklendi: 239 tablonun 239'u; tek olay
Parolalar nasıl saklanıyor?Parolalar geri döndürülemez biçimde saklanmıyorsa sızıntı doğrudan hesap erişimine dönüşürPBKDF2-SHA256, bir milyon tur
Veri diskte şifreli mi?Şifrelemenin alan düzeyinde mi disk düzeyinde mi olduğu sorulmadan anlaşılmazHayır; 9.148 tablo alanının 0'ı şifreli, yedekler de şifresiz
Oturum ne kadar açık kalıyor?Oturum kendiliğinden kapanmıyorsa açık kalan sekme sonraki kullanıcıya kalır120 dakika; çerezler Secure, HttpOnly ve SameSite
Sertifikanız var mı?Güvenlik değerlendirme formunda sorulurSOC 2 ve ISO 27001 sertifikamız yok
Yazılı SLA veriyor musunuz?İhlalin gerçekleştiğini gösterecek bağımsız bir ölçüm yoksa taahhüt sınanamazYazılı çalışma süresi taahhüdü vermiyoruz
Silinen kayıt ne oluyor?Yanlışlıkla silme geri alınabilir olmalı30 gün geri dönüşüm kutusunda kalır

Verileriniz nerede duruyor ve kim erişiyor?

Rapitek CRM'in uygulaması ve veritabanı Helsinki/Finlandiya konumunda çalışır. Yüklenen dosyalar — ek, görsel, toplantı ses kaydı — Frankfurt/Almanya'daki nesne depolamasında, müşteri başına ayrı bir alanda tutulur. Veritabanı yedekleri Almanya'nın Falkenstein bölgesine kopyalanır.

Üç konum da Avrupa Birliği içindedir. Türkiye'de hiçbir bileşen yoktur ve bölge seçimi diye bir mekanizma sunmuyoruz.

Bu bir uyum kısıtı olabilir. KVKK, verinin Türkiye'de tutulmasını genel bir kural olarak zorunlu kılmaz; ancak kamu kurumlarını ilgilendiren 2019/12 sayılı Cumhurbaşkanlığı Genelgesi ile BDDK, TCMB, SPK ya da BTK düzenlemelerine tabi kurumlar için ayrı şartlar doğabilir. Bu bir hukuki görüş değildir; şartnamesi olan alıcının kendi mevzuatına bakması gerekir.

Erişim tarafında ölçülen sınır şudur: yönetici hesaplarında web girişinde iki adımlı doğrulama zorunludur. API ve mobil kanalları bu zorunluluğun kapsamı dışındadır.

Yedekleme, geri dönüş ve çıkış hakkı

Yedekler 6 saatte bir alınır, 45 veritabanını kapsar, bütünlük testinden geçer ve Falkenstein'a kopyalanır. Saklama süresi 30 gündür.

Yedeğin varlığı tek başına bir şey söylemez; asıl soru geri gelip gelmediğidir. 19 Ağustos 2026'da bir müşteri veritabanı geçici bir şemaya geri yüklendi: 239 tablonun 239'u geldi, 438.817 satırın tamamı eşleşti. Bu tek bir olaydır ve düzenli tatbikat yaptığımızı söylemiyoruz.

Silinen kayıt hemen yok olmaz: 30 gün boyunca geri dönüşüm kutusunda durur. Alan bazında değişiklik geçmişi de tutulur ve otomatik silinmez.

Çıkış tarafında: veri sizindir ve dışa aktarılabilir. İçe aktarma sihirbazı dosya başına 25 MB ve iş başına 100.000 satır kabul eder — bu iki sınır içe aktarmaya aittir ve dışa aktarmaya ait bir ölçümümüz yok. Sihirbaz yaklaşık 75 nesneyi kapsıyor. Büyük ya da karmaşık taşımalarda REST API üzerinden projeye özel aktarım yazılır.

Çıkış prosedürü

SaaS'tan çıkarken verinizi geri almanın sırası

  1. 1

    Kapsamı nesne nesne listeleyin

    Taşınacak nesneleri yazın: firma, kişi, müşteri adayı, fırsat, teklif, aktivite ve dosya ekleri. Ekler ayrı bir depolama alanında durur; tablo dışa aktarımı onları getirmez.

  2. 2

    Dışa aktarımı ayrı dosyalar hâlinde alın

    Her nesneyi ayrı CSV olarak alın ve satır sayısını kaynakla karşılaştırın. Tek bir birleşik dosyada ilişkiler kaybolur ve sonraki sistemde eşleştirme zorlaşır.

  3. 3

    Kayıt kimliklerini ve ilişki alanlarını koruyun

    Dışa aktarımda kayıt kimliği ve ilişki alanları kalsın. Bunlar olmadan bir fırsatın hangi firmaya bağlı olduğu yeni sistemde yeniden kurulamaz.

  4. 4

    Ek dosyaları kayıt kimliğiyle indirin

    Dosya ekleri nesne depolamasında durur ve kayıt kimliğiyle eşleşir. İndirme listesini kayıt kimliğiyle birlikte çıkarın, yoksa dosyalar sahipsiz kalır.

  5. 5

    Hedef sistemde alan eşlemesini ekranda onaylayın

    Alan eşlemesi otomatik önerilir ama otomatik doğru değildir. Ölçüldü: bir HubSpot kişi dışa aktarımında 17 başlığın 13'ü eşleşti, ikisi yanlış eşleşti ve şehir alanı hiç eşleşmedi.

  6. 6

    Satır sayısını karşılaştırın ve yazılı tutun

    Aktarım sonrası satır sayısını nesne nesne karşılaştırın. Sıfır veri kaybı garantisi vermiyoruz: erişebildiğimiz 8 kiracıda ölçtüğümüz 34 içe aktarma işinin 16'sı başarısız oldu.

SaaS'ın satın alma tarafındaki üç yanılgısı

Birinci yanılgı: "bulutta olduğu için güvenli". Bulut bir konum bilgisidir, güvenlik beyanı değil. Sorulacak şeyler ayrıdır: parola nasıl saklanıyor, oturum ne kadar açık kalıyor, alan bazında denetim kaydı tutuluyor mu, sertifika var mı.

İkinci yanılgı: "abonelik olduğu için ucuz". Abonelik ödemeyi zamana yayar; kurulum, veri aktarımı, eğitim ve süreç tasarımı kalemlerini ortadan kaldırmaz — bunlar ilk yılın bütçesinde durur. Bu kalemleri saymayan bir karşılaştırma eksik çıkar.

Üçüncü yanılgı: "istediğim zaman çıkarım". Çıkış teknik olarak mümkündür ama bedelsiz değildir. Bedeli, verinin biçiminde ve ilişkilerin korunup korunmadığında saklıdır. Sözleşmeden önce bir örnek dışa aktarım isteyin ve dosyayı açıp bakın.

Bizim sınırlarımız

Yazılı bir çalışma süresi taahhüdümüz yok. Sebebi açık: kiracı adreslerini izleyen harici bir izleme servisi kurmadık, yani bir taahhüdün ihlal edildiğini tespit edecek ölçümümüz yok. Ölçemediğimiz şeyi taahhüt etmiyoruz.

Kurumsal tekli oturum açma tarafında durum yarımdır: OIDC üründe bağlı ama canlıda tanımlı tek bir yapılandırma yok, SAML ise hiç desteklenmiyor. Kimlik sağlayıcınız SAML bekliyorsa bunu görüşmenin başında konuşalım.

Verileriniz diskte şifreli tutulmuyor. Ölçüldü: 9.148 tablo alanının 0'ı şifreli ve yedek dosyaları da şifresiz saklanıyor. Şifrelenen küme dar: iki adımlı doğrulama sırları, yedek kodlar ve entegrasyon kimlik bilgileri. Aktarımda TLS kullanılır; durağan şifreleme bugün açık değildir ve "verileriniz şifreli saklanır" cümlesini bu yüzden kurmuyoruz.

Sıfır veri kaybı garantisi vermiyoruz. Erişebildiğimiz 8 kiracıda ölçüldü: 34 içe aktarma işinin 16'sı başarısız oldu. Aktarımda satır sayısını nesne nesne karşılaştırır ve sonucu yazılı paylaşırız; "garanti" hukuki bir taahhüttür ve ölçemediğimiz bir şey için kullanılmaz.

Otomatik faturalandırma ve kredi kartıyla abonelik akışımız yok. Ödeme ve sözleşme tarafı görüşmede kurulur.

SSS

Sık sorulan sorular

SaaS ile bulut bilişim aynı şey mi?
Hayır — bulut bilişim bir altyapı modeli, SaaS ise o altyapının üstünde satılan bir teslim biçimidir. IaaS ve PaaS de bulut modelleridir ama SaaS değildir. Bir ürünün bulutta çalışması, uygulamanın sağlayıcı tarafından yazılıp işletildiği anlamına gelmez.
SaaS'ta verilerim gerçekten bana mı ait?
Evet — veri müşteriye aittir ve dışa aktarılabilir olmalıdır. Pratik ölçüt sözleşmede değil dışa aktarım ekranındadır: nesne nesne CSV alabiliyor musunuz, kayıt kimlikleri ve ilişki alanları geliyor mu, dosya ekleri ayrıca indirilebiliyor mu. Üçünün cevabı evet değilse mülkiyet kâğıt üstünde kalır.
Rapitek CRM'in verileri nerede tutuluyor?
Avrupa Birliği içinde, üç ayrı konumda: uygulama ve veritabanı Finlandiya'da, yüklenen dosyalar ve veritabanı yedekleri Almanya'da tutulur. Türkiye'de hiçbir bileşen yoktur ve bölge seçimi diye bir mekanizma sunmuyoruz. Şehir kırılımı, yedekleme sıklığı ve neyin ölçülüp neyin ölçülmediği /guvenlik sayfasında yazılı.
Rapitek CRM'de ücretsiz deneme var mı?
Self servis kayıt yok. Keşif görüşmesinden sonra size süreli bir demo hesabı açıyoruz; süre 14 gündür ve dolduğunda hesap kapanır. Kurulum bu görüşmeyle başlar; alanları, aşamaları ve raporları sizin sürecinize göre biz yapılandırırız. Sebebi şu: boş bir kurulumda gezmek karar üretmiyor — demo hesabı sizin alanlarınız, aşamalarınız ve kendi verinizle anlam kazanıyor.
Rapitek CRM'in ISO 27001 sertifikası var mı?
Hayır — SOC 2 ya da ISO 27001 sertifikamız yok ve alana kadar olduğunu iddia etmeyeceğiz. "Sertifikasyon sürecindeyiz" gibi ara ifadeler de kullanmıyoruz. Ölçülebilir olanlar yazılıdır: parolalar PBKDF2-SHA256 ile bir milyon tur döndürülerek saklanır, girişte kaba kuvvet koruması vardır (kullanıcı ve IP başına 15 dakikada 10 başarısız deneme, iki adımlı doğrulamada 5 deneme), alan bazında değişiklik geçmişi otomatik silinmez.
SaaS sağlayıcısı hizmeti durdurursa verim ne olur?
Bu riske karşı elinizde tutabileceğiniz somut şey, verinin dışa aktarılabilir olmasıdır. Sözleşme imzalamadan önce bir örnek dışa aktarım isteyin ve dosyayı açın: kayıt kimlikleri var mı, ilişki alanları duruyor mu, ekler ayrı indirilebiliyor mu. Sözleşme maddesi bu üç kontrolün yerini tutmaz.
Çok kiracılı mimaride verim başka bir müşterininkiyle karışır mı?
CRM verileriniz size ait ayrı bir veritabanında tutulur: ayrı tablo dosyaları, ayrı yedek ve ayrı dosya alanı. Bu ayırım uygulama ayarında değil veritabanı düzeyindedir. Sınırını da yazıyoruz: veritabanları aynı MySQL örneğinde ve tek bir uygulama hesabıyla çalışır, yani ayırımı donanım düzeyinde bir ayrılık olarak anlatmıyoruz.
Kurulum ve veri aktarımı ne kadar sürüyor?
Aralık vermiyoruz — ne kurulum ne aktarım için. Keşif görüşmesinden sonra size aralık değil tarih veririz. Takvimi belirlerken baktığımız iki büyüklük şu: kaç nesnenin taşınacağı ve her nesnede kaç satır olduğu. İçe aktarma sihirbazı tek dosyada 25 MB'a, tek işte 100.000 satıra kadar alıyor; bunun üzerindeki hacim REST API ile projeye özel yazılır ve süreye o da girer.

Bu soruları bize de sorun

Rapitek CRM'i kuran ekip, Salesforce döneminde 200'den fazla kurumsal CRM projesi tamamladı. Ürün yeni, ekip değil: alanları, aşamaları ve raporları biz yapılandırıyoruz, verinizi biz aktarıyoruz, ekibinize Türkçe eğitimi biz veriyoruz.

Bu yazıdaki dokuz soruyu bize de sorun: her birine ölçülmüş cevabını keşif görüşmesinde yazılı veriyoruz.

Yazan

Kerim Yıldırım

Kurucu, Rapitek CRM · Salesforce döneminde 200'den fazla kurumsal CRM projesi

RapitekGO ile yapıldı

Ziyaretinizi ölçmek için isteğe bağlı çerez kullanmak istiyoruz. Reddederseniz site aynen çalışır. Çerez politikası