Verinizin nerede olduğunu bilirsiniz.
"Kurumsal düzeyde koruma" gibi ifadelerle yetinmiyoruz. Biz somut yazdık: veriniz hangi ülkede duruyor, kim erişebiliyor, hangi kaydı kimin değiştirdiği ne ölçüde izlenebiliyor ve verinize hangi üçüncü taraflar dokunuyor — hepsi adıyla ve ülkesiyle.
Mimarinin temeli.
Müşteri başına ayrı veritabanı
CRM verileriniz size ait ayrı bir veritabanında tutulur: ayrı tablo dosyaları, ayrı yedek ve ayrı dosya alanı. Bu ayırım veritabanı düzeyindedir; bir isteğin hangi müşterinin veritabanına gideceğini ise uygulama, isteğin geldiği web adresine göre seçer.
AB'de barındırma, açıkça beyan
Veritabanı Helsinki (Finlandiya), yüklediğiniz dosyalar Frankfurt, veritabanı yedekleri Falkenstein — üçü de Avrupa Birliği'nde. Türkiye'de bileşenimiz yok ve bölge seçimi diye bir özelliğimiz yok. Türkiye'den bakıldığında bu, KVKK m.9 kapsamında yurt dışına aktarımdır; aktarım dayanağını sözleşme sürecinde birlikte kurarız.
Alan düzeyinde denetim izi
Kullanıcıların mevcut kayıtlarda yaptığı her alan değişikliği için ayrı bir geçmiş satırı tutulur — değişiklik zamanı, eski değer, yeni değer (korumalı alanlarda değerler yerine yalnız bir işaret). Kaydın ilk oluşturulması ve sistemin arka planda yaptığı bazı toplu güncellemeler yazılmaz. Alan bazlı geçmiş, standart kurulumla gelen tüm nesnelerde varsayılan olarak açıktır; ayrıca açmanız gerekmez.
Geri dönüşüm kutusu
Silme yumuşak silmedir: kayıt veritabanından anında kalkmaz, geri dönüşüm kutusuna taşınır; yetkili kullanıcı oradan geri alabilir. Kutudakileri 30 gün sonra silmesi gereken temizlik çalışmıyor; eski kayıtlar da kutuda duruyor. Toplu geri alma şu an çalışmıyor; kayıtlar tek tek geri alınır. Yetkili kullanıcı kayıtları kutudan kalıcı olarak silebilir.
Erişim, kimlik ve verinize dokunan taraflar
| Kontrol veya taraf | Nasıl çalışır, nerede çalışır |
|---|---|
| İki adımlı doğrulama (2FA) | Tüm kullanıcılarda varsayılan olarak açıktır. Varsayılan yöntem e-posta kodu; authenticator uygulaması da desteklenir (QR ile kurulum, yedek kodlar). |
| API kimlik doğrulama | OAuth2; API istemci sırları geri çözülemeyen özet olarak saklanır. Her API istemcisine okuma, yazma ve silme kapsamları ayrı ayrı verilebilir; genel kayıt API'sinde (kayıt oluşturma, güncelleme, silme ve toplu kayıt işlemleri), teklif oluşturmada ve mesaj gönderiminde bu kapsam sunucuda denetlenir. Her müşterinin ayrı bir veritabanı var; otomatik testler, bir müşteri için verilmiş erişim jetonunun başka bir müşterinin web adresine gelen istekte reddedildiğini denetler. |
| Rol ve paylaşım | Profil ve izin setleriyle rol tabanlı erişim üründe yerleşiktir; ölçtüğümüz 8 kiracının 8'inde de profil ve atama tanımlı. Kayıt görünürlüğünü daraltan rol hiyerarşisi ve kayıt paylaşım kuralları ile alan bazında gizleme desteklenir; kurulumda birlikte tanımlarız. |
| Kaba kuvvet koruması | Giriş denemeleri hem kullanıcı hem IP bazında sınırlanır (15 dakikada 10 deneme), iki adımlı doğrulamada 5 deneme hakkı vardır. Sayaçlar atomik tutulur. |
| Hız sınırlama | Mekanizma mevcuttur: aşım durumunda istek 429 ve Retry-After başlığıyla reddedilir. Hangi entegrasyonun ne kadar istek attığını kullanım analitiğinden görürsünüz. Yayınlanmış sabit bir kota rakamımız yok. |
| Şifreleme | Rapitek CRM'e yapılan tarayıcı bağlantıları HTTPS'e yönlendirilir ve TLS ile şifrelenir; 23 Eylül 2026 ölçümünde TLS 1.3 ve 1.2 kabul ediliyor, TLS 1.0 ve 1.1 reddediliyordu. Parolalar düz metin saklanmaz: PBKDF2-SHA256 ile tek yönlü özetlenir ve geri çözülemez; API istemci sırları da özet olarak saklanır. E-posta hesabı OAuth jetonları; WhatsApp Business, Instagram ve Meta erişim jetonları ile webhook sırları; ödeme ve İYS sağlayıcı kimlik bilgileri; iki adımlı doğrulama sırları ve yedek kodları ile ses izleri veritabanına yazılmadan önce uygulama düzeyinde şifrelenir. Veritabanının tamamı için saklamada şifreleme uygulanmaz — bunu iddia etmiyoruz: veritabanı dosyaları sunucu diskinde ayrıca şifrelenmez. |
| Yedekleme | Rapitek CRM veritabanı yedekleri altı saatte bir otomatik alınır; her yedekte dökümün hatasız tamamlandığı ve sıkıştırılmış dosyanın açılabildiği denetlenir, Almanya'ya gönderilen kopyanın içeriği ayrıca karşılaştırılmaz. Sunucudaki yerel kopyalar kasten şifresiz tutulur ve 30 gün saklanır. Yedeklerin sunucu dışı kopyası ayrı bir ülkede, Almanya'da (Falkenstein) durur: 2 Eylül 2026, saat 03:11'den (TSİ) bu yana gönderilen veritabanı yedekleri sunucudan çıkmadan önce OpenPGP ile şifrelenir ve çözme anahtarı üretim sunucusunda bulunmaz; bu tarihten önce gönderilen veritabanı yedekleri şifresizdir. Sunucu dışı şifreli yedekler 90 gün sonra kendiliğinden silinir; şifresiz yedekler ise bu otomatik silmenin kapsamında değildir. Bu 90 günlük süre, yedekleme durur ya da bozulursa son kopyalar da silinmesin diye her veritabanının en yeni 28 kopyasını yaşından bağımsız olarak tutar; bu yüzden hesabı sonlandırılan bir müşterinin veritabanına ait son 28 kopya bu süreyle silinmez, onları silen ayrı bir adım da bugün yok. Kayda bağlı dosyalar (ör. özgeçmişler), dosyayı kayıt kartından ya da kaydı silseniz de depolama alanından (DigitalOcean Spaces, Frankfurt) silinmez; ürün bu dosyaları bugün kendiliğinden silmiyor. Silinmeleri için destek ekibimize yazmanız gerekir. Geri yüklemeyi bir kez doğruladık: 19 Ağustos 2026'da elle alınmış bir veritabanı dökümü geçici bir şemaya geri yüklendi ve 239 tablonun 239'u geri geldi. Otomatik yedeklerden — sunucudaki yerel kopyalardan da şifreli sunucu dışı kopyalardan da — henüz hiç geri yükleme denenmedi ve bir geri yükleme süresi taahhüt etmiyoruz. |
| Alt işleyen — Cloudflare, Inc. (ziyaretçiye en yakın kenar sunucusu · şirket ABD) | İçerik dağıtım ağı, TLS sonlandırma, web uygulama güvenlik duvarı ve bot koruması. Her istekte devrededir ve TLS bağlantısı barındırma sunucusunda değil kenar sunucusunda sonlanır; aktarım hâlindeki veri ile ziyaretçi IP'si bu katmanda işlenir. İçerik burada saklanmaz. Ölçtüğümüz istekler AB kenar düğümlerinden geçti (Türkiye'den Amsterdam, Helsinki'den Stockholm); düğüm ziyaretçiye göre seçilir, sabit değildir. |
| Alt işleyen — Hetzner (Helsinki, Finlandiya · AB) | Uygulama sunucusu ve veritabanı |
| Alt işleyen — Hetzner Storage Box (Falkenstein, Almanya · AB) | Veritabanı yedekleri |
| Alt işleyen — DigitalOcean Spaces (Frankfurt, Almanya · AB) | Yüklediğiniz dosyalar ve medya — kayda bağlı olanlar, dosyayı kayıt kartından ya da kaydı silseniz de burada kalır; silinmeleri için destek ekibimize yazın |
| Alt işleyen — Amazon SES (Frankfurt, Almanya · AB) | Sistem e-postalarının gönderimi. |
| Alt işleyen — Sentry (Almanya · AB) | Uygulama hatalarının izlenmesi. Kişisel veri gönderimi kapalıdır. |
| Alt işleyen — Anthropic (ABD) | Rapi yapay zekâ asistanı, yalnızca hesabınızda kiracı bazında açılırsa · KVKK m.9 kapsamında ikinci bir yurt dışı aktarım |
| Alt işleyen — Meta Platforms Ireland Ltd. (İrlanda · ABD'ye aktarım) | WhatsApp Business ve Instagram mesajlaşması; yalnızca bu kanalları bağladığınızda devreye girer. Mesaj içeriği ve karşı tarafın numarası/hesabı Meta altyapısından geçer. |
Bu sayfadaki ifadelerin hukuki karşılığı nerede
Bu sayfadaki her teknik ifadenin bir hukuki karşılığı var ve onları tek tek başka sayfalarda yazdık.
Verinize dokunan tarafların tam listesi yukarıdaki alt işleyen tablosunda; her bir aktarımın kime, hangi ülkeye ve hangi hukuki dayanakla yapıldığı Gizlilik Politikası'nın 8. ve 13. bölümlerinde tek tek yazılıdır. Sözleşmeye giren yükümlülüklerimiz — ve girmeyenler — Hizmet Şartları sayfasındadır. KVKK Aydınlatma Metni ise site formlarımızdan gelen veriye dair aydınlatmayı kapsar.
Kurumsal değerlendirme sürecinde güvenlik formlarınızı aynı ekip dolduruyor; sayfada yazmadığımız bir şey soruyorsanız cevabı yazılı veriyoruz.
KVKK, verinin Türkiye'de durmasını şart koşuyor mu?
Kısa cevap: hayır. Uzun cevabı — şartın hangi sektör düzenlemesinden doğduğu, m.9 kapsamındaki aktarım dayanağı ve bizim durumumuz — ayrı bir sayfada satır satır yazılı.
O sayfa da hukuki tavsiye değildir; dayanağı sözleşme sürecinde birlikte kuruyoruz.
Güvenlik hakkında sık sorulanlar.
Verilerimiz tam olarak nerede tutuluyor?
Rapi yapay zekâ asistanı verilerimizi nereye gönderiyor?
Başka bir müşteri verimizi görebilir mi?
Rapitek personeli verilerimize erişebilir mi?
Kimin neyi değiştirdiğini görebilir miyiz?
Bir veri ihlali olursa bize haber verir misiniz?
Güvenlik sertifikanız var mı?
Yazılı bir çalışma süresi taahhüdünüz var mı?
Bağımsız bir sızma testi yaptırdınız mı?
Yanlışlıkla silinen kayıt geri gelir mi?
Çalışan işten ayrılırsa verilerine ne olur?
Verilerimizi istediğimizde alabilir miyiz?
Destek kimden geliyor?
Farklı ülkelerdeki ekiplerimize de destek verebiliyor musunuz?
Bu sayfadaki iddiaları derinleştiren yazılar
“Verileriniz ayrı tutulur” nerede biter?
Üç mimari, ayrımın bittiği üç ölçülmüş yer ve sağlayıcıya soracağınız beş soru.
Silinen kayıt geri gelir mi?
Çöp kutusu, yedek sıklığı ve saklama süresi — ve geri dönüş testinin ölçülen sonucu.
Sözleşmedeki tek taraflı değişiklik maddesi
“İstediğimiz zaman değiştirebiliriz” bağlar mı? TBK m.24 ve genel işlem koşulu.
Güvenlik sorularınızı ekibimize sorun.
Kurumsal alıcıların güvenlik değerlendirme formlarını dolduruyor, mimariyi ekran paylaşımıyla anlatıyoruz. Satış değil, teknik görüşme.
Sorularınızı ürünü geliştiren ekip yanıtlar
