İçeriğe geç
Güvenlik

Verinizin nerede olduğunu bilirsiniz.

"Kurumsal düzeyde koruma" gibi ifadelerle yetinmiyoruz. Biz somut yazdık: veriniz hangi ülkede duruyor, kim erişebiliyor, hangi kaydın kim tarafından değiştirildiği nasıl izleniyor ve verinize hangi üçüncü taraflar dokunuyor — hepsi adıyla ve ülkesiyle.

Mimarinin temeli.

Müşteri başına ayrı veritabanı

CRM verileriniz size ait ayrı bir veritabanında tutulur: ayrı tablo dosyaları, ayrı yedek ve ayrı dosya alanı. Bu ayırım uygulama ayarında değil veritabanı düzeyindedir.

AB'de barındırma, açıkça beyan

Veritabanı Helsinki (Finlandiya), yüklediğiniz dosyalar Frankfurt, veritabanı yedekleri Falkenstein — üçü de Avrupa Birliği'nde. Türkiye'de bileşenimiz yok ve bölge seçimi diye bir özelliğimiz yok. Türkiye'den bakıldığında bu, KVKK m.9 kapsamında yurt dışına aktarımdır; aktarım dayanağını sözleşme sürecinde birlikte kurarız.

Alan düzeyinde denetim izi

Değişen her alan için ayrı bir geçmiş satırı tutulur — kim, ne zaman, eski değer, yeni değer. Alan bazlı geçmiş üründe yerleşiktir, açmanız gerekmez; ölçtüğümüz 8 kiracıda Nisan 2026'dan bu yana 213.928 alan değişikliği kaydedilmiş.

Geri dönüşüm kutusu

Silme yumuşak silmedir: kayıt veritabanından anında kalkmaz, geri dönüşüm kutusuna taşınır ve orada 30 gün durur. Kutudan geri almayı kimin yapabildiğini ve toplu bir geri yükleme işleminin bulunup bulunmadığını ölçmedik; burada bir geri yükleme yeteneği vaat etmiyoruz. Kalıcı silme ayrı bir yetkidir; sıradan bir kullanıcı kaydı geri dönüşü olmayacak şekilde yok edemez.

Erişim, kimlik ve verinize dokunan taraflar

Alt işleyen listesi. Barındırma ve saklama AB içindedir; Anthropic (ABD), Cloudflare (ABD şirketi) ve Meta (İrlanda/ABD) bunun dışındadır. Bu liste değiştiğinde sayfayı güncelleriz.
Kontrol veya tarafNasıl çalışır, nerede çalışır
İki adımlı doğrulama (2FA)Tüm kullanıcılarda varsayılan olarak açıktır. Varsayılan yöntem e-posta kodu; authenticator uygulaması da desteklenir (QR ile kurulum, yedek kodlar).
API kimlik doğrulamaOAuth2; jetonlar diskte özetlenerek saklanır ve kapsam (scope) kısıtları sunucuda fiilen uygulanır. Her kiracının verisi kendi ayrı veritabanından okunur.
Rol ve paylaşımProfil ve izin setleriyle rol tabanlı erişim üründe yerleşiktir; ölçtüğümüz 8 kiracının 8'inde de profil ve atama tanımlı. Kayıt görünürlüğünü daraltan rol hiyerarşisi ve kayıt paylaşım kuralları ile alan bazında gizleme desteklenir; kurulumda birlikte tanımlarız.
Kaba kuvvet korumasıGiriş denemeleri hem kullanıcı hem IP bazında sınırlanır (15 dakikada 10 deneme), iki adımlı doğrulamada 5 deneme hakkı vardır. Sayaçlar atomik tutulur.
Hız sınırlamaMekanizma mevcuttur: aşım durumunda istek 429 ve Retry-After başlığıyla reddedilir. Hangi entegrasyonun ne kadar istek attığını kullanım analitiğinden görürsünüz. Yayınlanmış sabit bir kota rakamımız yok.
Aktarımda şifrelemeTüm trafik TLS üzerinden. Parolalar PBKDF2-SHA256 ile saklanır; iki adımlı doğrulama sırları, yedek kodlar ve entegrasyon kimlik bilgileri saklamada şifrelenir. Veritabanının tamamı için saklamada şifreleme uygulanmaz — bunu iddia etmiyoruz.
YedeklemeAltı saatte bir otomatik yedek, bütünlük testli, 30 gün saklanır. Yedekler ayrı bir ülkeye (Almanya) kopyalanır; geri yükleme tatbikatında 239 tablonun 239'u ve 438.817 satırın tamamı eksiksiz döndü.
Alt işleyen — Cloudflare, Inc. (ziyaretçiye en yakın kenar sunucusu · şirket ABD)İçerik dağıtım ağı, TLS sonlandırma, web uygulama güvenlik duvarı ve bot koruması. Her istekte devrededir ve TLS bağlantısı barındırma sunucusunda değil kenar sunucusunda sonlanır; aktarım hâlindeki veri ile ziyaretçi IP'si bu katmanda işlenir. İçerik burada saklanmaz. Ölçtüğümüz istekler AB kenar düğümlerinden geçti (Türkiye'den Amsterdam, Helsinki'den Stockholm); düğüm ziyaretçiye göre seçilir, sabit değildir.
Alt işleyen — Hetzner (Helsinki, Finlandiya · AB)Uygulama sunucusu ve veritabanı
Alt işleyen — Hetzner Storage Box (Falkenstein, Almanya · AB)Veritabanı yedekleri
Alt işleyen — DigitalOcean Spaces (Frankfurt, Almanya · AB)Yüklediğiniz dosya ve medya
Alt işleyen — Amazon SES (Frankfurt, Almanya · AB)Sistem e-postalarının gönderimi.
Alt işleyen — Sentry (Almanya · AB)Uygulama hatalarının izlenmesi. Kişisel veri gönderimi kapalıdır.
Alt işleyen — Anthropic (ABD)Rapi yapay zekâ asistanı, yalnızca hesabınızda kiracı bazında açılırsa · KVKK m.9 kapsamında ikinci bir yurt dışı aktarım
Alt işleyen — Meta Platforms Ireland Ltd. (İrlanda · ABD'ye aktarım)WhatsApp Business ve Instagram mesajlaşması; yalnızca bu kanalları bağladığınızda devreye girer. Mesaj içeriği ve karşı tarafın numarası/hesabı Meta altyapısından geçer.

Bu sayfadaki ifadelerin hukuki karşılığı nerede

Bu sayfadaki her teknik ifadenin bir hukuki karşılığı var ve onları tek tek başka sayfalarda yazdık.

Verinize dokunan tarafların tam listesi yukarıdaki alt işleyen tablosunda; her bir aktarımın kime, hangi ülkeye ve hangi hukuki dayanakla yapıldığı Gizlilik Politikası'nın 8. ve 13. bölümlerinde tek tek yazılıdır. Sözleşmeye giren yükümlülüklerimiz — ve girmeyenler — Hizmet Şartları sayfasındadır. KVKK Aydınlatma Metni ise site formlarımızdan gelen veriye dair aydınlatmayı kapsar.

Kurumsal değerlendirme sürecinde güvenlik formlarınızı aynı ekip dolduruyor; sayfada yazmadığımız bir şey soruyorsanız cevabı yazılı veriyoruz.

KVKK, verinin Türkiye'de durmasını şart koşuyor mu?

Kısa cevap: hayır. Uzun cevabı — şartın hangi sektör düzenlemesinden doğduğu, m.9 kapsamındaki aktarım dayanağı ve bizim durumumuz — ayrı bir sayfada satır satır yazılı.

O sayfa da hukuki tavsiye değildir; dayanağı sözleşme sürecinde birlikte kuruyoruz.

Güvenlik hakkında sık sorulanlar.

Verilerimiz tam olarak nerede tutuluyor?
Avrupa Birliği'nde: veritabanı Helsinki'de (Finlandiya), yüklediğiniz dosya ve medya Frankfurt'ta (Almanya), veritabanı yedekleri Falkenstein'da (Almanya). Türkiye'de hiçbir bileşenimiz yok ve bölge seçimi diye bir özelliğimiz yok. Türkiye'den bakıldığında bu, 6698 sayılı Kanun'un 9. maddesi anlamında yurt dışına aktarımdır; aktarım dayanağını sözleşme sürecinde birlikte kurar, hangi bileşenin hangi ülkede olduğunu yazılı veririz. Verinize dokunan tarafların tam listesi bu sayfadaki alt işleyen tablosundadır; her aktarımın hukuki dayanağı Gizlilik Politikamızın 8. ve 13. bölümlerinde yazılıdır.
Rapi yapay zekâ asistanı verilerimizi nereye gönderiyor?
Rapi varsayılan olarak kapalıdır ve kiracı bazında açılır; açılmadığı sürece CRM verinizle ilgili bir yapay zekâ isteği oluşmaz. Etkinleştirdiğinizde, sorduğunuz soruya göre ilgili kayıt içeriği Anthropic'in (ABD) Claude modeline gönderilir — bu, Finlandiya'daki barındırmanın üzerine gelen, KVKK m.9 kapsamında ikinci bir yurt dışı aktarımdır. Anthropic'i bu sayfadaki alt işleyen tablosunda ülkesi ve hangi koşulda devreye girdiğiyle birlikte adıyla yazdık; aktarımın hukuki dayanağı Gizlilik Politikamızın 13. bölümünde gösterilir ve sözleşmedeki karşılığını kurulum sürecinde birlikte kurarız. Anthropic, API üzerinden gönderilen içeriği model eğitiminde kullanmadığını taahhüt eder.
Başka bir müşteri verimizi görebilir mi?
CRM kayıtlarınız başka müşterilerin kayıtlarıyla aynı tabloda durmaz: CRM verileriniz size ait ayrı bir veritabanında tutulur — ayrı tablo dosyaları, ayrı yedek ve ayrı dosya alanıyla birlikte. Bu ayırım uygulama ayarında değil veritabanı düzeyindedir. Buna karşılık ayrı sunucu, müşteriye özel donanım ya da müşteriye özel veritabanı şifresi iddiasında bulunmuyoruz; söz konusu olan veritabanı düzeyinde ayırımdır.
Rapitek personeli verilerimize erişebilir mi?
Müşteri verisine erişim yetkilendirilmiş personelle sınırlıdır. “Kayıtlarınıza hiç bakılmıyor” demiyoruz — bunu ölçmedik ve ölçmediğimiz bir şeyi taahhüt etmiyoruz. Şunu ölçtük: bir hata oluştuğunda uygulama, hatanın izini ortak bir hata kaydı tablosuna yazıyor ve bu tabloda kullanıcı e-postası, IP adresi ve isteğin gövdesi yer alabiliyor; destek ve hata ayıklama akışının okuduğu yer burası. Buna karşılık uygulama içindeki her alan değişikliği denetim izine yazılır ve bu izi siz de görürsünüz — kaydınızda bir değişiklik olduysa kimin yaptığı sizde görünür. Kurumsal değerlendirme sürecinde erişim politikamızı yazılı olarak paylaşıyoruz.
Kimin neyi değiştirdiğini görebilir miyiz?
Evet. Değişen her alan için ayrı bir geçmiş kaydı tutulur: hangi kullanıcı, ne zaman, eski değer ve yeni değer. Kayıt ekranlarındaki Geçmiş sekmesinden görüntülenir, API'den alan bazında sorgulanabilir ve saklama süresi yönetilebilir. Alan bazlı geçmiş üründe yerleşiktir ve açmanız gerekmez; ölçtüğümüz 8 kiracıda Nisan 2026'dan bu yana 213.928 alan değişikliği kaydedilmiş.
Bir veri ihlali olursa bize haber verir misiniz?
6698 sayılı Kanun'un öngördüğü süre ve usulle Kişisel Verileri Koruma Kurulu'na ve ilgili kişilere bildirim yapılır. Veri sorumlusu olarak sizin de kendi bildirim yükümlülüğünüz doğacağı için gecikmeksizin bilgilendirilirsiniz. Sözleşmeye bağlı ayrı bir bildirim süresi taahhüdü vermiyoruz — böyle bir şart arıyorsanız görüşmede konuşalım.
Güvenlik sertifikanız var mı?
Yok. ISO 27001 belgemiz de SOC 2 belgemiz de yok — ve alana kadar iddia etmeyeceğiz. “Sertifikasyon sürecindeyiz” ya da “standartlara uygunuz” gibi ara ifadeler de kullanmıyoruz. Belgeli tedarikçi şartınız varsa bunu değerlendirmenin başında bilmeniz işinize yarar. Buna karşılık kurumsal güvenlik değerlendirme formlarınızı aynı ekip dolduruyor ve mimariyi ekran paylaşımıyla anlatıyoruz.
Yazılı bir çalışma süresi taahhüdünüz var mı?
Yok. Yayınlanmış bir çalışma süresi yüzdemiz yok; çalışma süresini bağımsız bir dış izleme servisiyle ölçmüyoruz ve ölçmediğimiz bir oranı da yazmıyoruz. Yazılı bir yanıt süresi taahhüdü de vermiyoruz. Taahhütlü bir hizmet seviyesi şartınız varsa bunu değerlendirmenin başında konuşalım; sözleşmeye giren ve girmeyen yükümlülüklerin tamamı Hizmet Şartları sayfasında yazılı.
Bağımsız bir sızma testi yaptırdınız mı?
Bağımsız bir sızma testi raporumuz yok ve yaptırdığımızı söylemiyoruz. Güvenlik değerlendirmesini talep eden kurumlarla bu süreci görüşmede birlikte yürütüyoruz.
Yanlışlıkla silinen kayıt geri gelir mi?
Silme burada yumuşak silmedir: kayıt veritabanından anında kalkmaz, geri dönüşüm kutusuna taşınır ve orada 30 gün durur. Ölçtüğümüz bu. Kutudan geri alma işlemini kimin yapabildiğini, hangi profillerde açık olduğunu ve tek tek ya da toplu geri yükleme diye ayrı bir işlem bulunup bulunmadığını ölçmedik — ölçmediğimiz bir yeteneği taahhüt etmiyoruz. Kalıcı silme ayrı bir yetkidir; sıradan bir kullanıcı kaydı geri dönüşü olmayacak şekilde yok edemez.
Çalışan işten ayrılırsa verilerine ne olur?
Kayıtlar şirketin mülkiyetindedir, kullanıcının değil. Kullanıcı hesabı kapatıldığında oluşturduğu kayıtlar yerinde kalır ve başka bir sorumluya devredilebilir; hesabın erişimi derhal kesilir ve bu işlem denetim izine yazılır.
Verilerimizi istediğimizde alabilir miyiz?
Evet. Verilerinizi standart biçimlerde dışa aktarabilirsiniz; ayrıca REST API üzerinden programatik olarak da çekebilirsiniz. Ürün kutudan 183 iş nesnesiyle geliyor ve her biri REST API'de kendi veri ve şema ucuyla yayımlanıyor — alan yapısını describe ucundan dışarıdan okuyabilirsiniz. Ayrılmak isterseniz veri dışa aktarımı için ek ücret almıyoruz.
Destek kimden geliyor?
Destek hattımızda çağrı merkezi yok. Sorunuzu, ürünü kuran ve geliştiren ekip yanıtlar — bu bir kapasite meselesi değil, tercih. Kurumsal güvenlik değerlendirme formlarınızı da aynı ekip dolduruyor, mimariyi ekran paylaşımıyla anlatıyoruz. Yazılı bir yanıt süresi taahhüdü vermiyoruz.
Farklı ülkelerdeki ekiplerimize de destek verebiliyor musunuz?
Destek Türkiye çalışma saatlerinde veriliyor. Farklı zaman dilimlerinde ekipleriniz varsa kapsamı görüşmede birlikte konuşalım.

Güvenlik sorularınızı ekibimize sorun.

Kurumsal alıcıların güvenlik değerlendirme formlarını dolduruyor, mimariyi ekran paylaşımıyla anlatıyoruz. Satış değil, teknik görüşme.

Sorularınızı ürünü geliştiren ekip yanıtlar

RapitekGO ile yapıldı

Ziyaretinizi ölçmek için isteğe bağlı çerez kullanmak istiyoruz. Reddederseniz site aynen çalışır. Çerez politikası